Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko235
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

2001

MORELE.NET HISTORIA BY XARM

Pokaż treści 18+

MORELE.NET HISTORIA BY XARM

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne. Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do...

xArm
xArm
xArm
z
wykop.pl
dodany: 20.12.2018, 03:20:10
  • #
    zaufanatrzeciastrona
  • #
    niebezpiecznik
  • #
    morele
  • 553
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne.


Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do tego kilkadziesiat tysiecy peseli, pare tysiecy zeskanowanych dowodów osobistych, zazwyczaj były to dwie strony.


Przykładowy log z bazych danych wygląda nastepująco(wykop nie usuwaj proszę)

(2478371,'J****','Boj**uk','jboj**uk@interia.pl','$1$owLbC*****DRkZJMh78U7g1','510***509',3,3,32**,722**43,3,3,'2018-10-0923:56:58','2018-10-1333:00:08',0)


436c6342426e5655557a6b3d_Hg10lpRImqgsYJMdv15p9oYQi7udy79s.jpg



Dołączyłem układ kolumn, tak aby upewnić ich, że jestem w posiadaniu. Pare dni wcześniej JACYŚ LUDZIE robili kampanie phishingowe z użyciem fałszywej bramky dotpay, z czego wynika że posiadali również telefony numerów (możliwe, że z panelu do którego dostęp mogli uzyskać poprzez zcrackowanie haseł z bazy danych - a jak wiadomo, porty były otwarte) ale o tym tylko slyszalem ;))

436c6342426e5655557a6b3d_Q88ld3QMznvJJS6PoKREwLA0G2w0uHux.jpg


Dołączyłem również pare hashów i loginów jednych z zatrudnionych.

436c6342426e5655557a6b3d_uzFxvvnjuKObbhwFxl3TrUxb9GL3T651.jpg

Okej. Fajnie odpowiedzieli, jedziemy dalej.

436c6342426e5655557a6b3d_4ROLfv8cOShGxVQAN5RVtgIs5jOiWah1.jpg


Zaoferowałem im 15 BTC, wiadomo, wszystko ma swoją cene, chcialem zachowac cisze, doradzic, zakopac gleboko tak aby to nie wyszlo.

436c6342426e5655557a6b3d_o0Ux0VwM8KJpuTHdFJjrWnEEPjksu8Lh.jpg

Mają 10k+ zamówień dziennie, a nie maja jak załatwić 15 bitcoinów, naprawdę morele? Wysłanie 200 000 bez dokumentu też całkiem spoko propozycja, ciekawe czy legalna?

436c6342426e5655557a6b3d_05DCHCOPckhLKxDnLOuJID7sffmIRKpR.jpg


Wiadomo, mówie jaki jest układ, te 300k chciałem przelać na jakiś szczytny cel na świeta, niech coś ktoś ma od takich rzeczy ;) 

436c6342426e5655557a6b3d_clj8Hh1ubbf5SnfuOkDiJABwipj3HR7O.jpg



Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry. 

436c6342426e5655557a6b3d_rTKBzqmjivArBgJY9oeKJRjjuysaIDiw.jpg

Na początku sie zaśmiałem mocno, że próbuja ogarnąć 15 BTC bez prezesa, ale no co zrobić, chyba ktoś oberwie po premii ;)

Łukasz dla mnie osobiście jest osobą nie myśląca racjonalnie i nieodpowiednia na swoje stanowisko. Może ja bym je zajął?



436c6342426e5655557a6b3d_7LaWcEhMLXpPCpjLPuZJM0sN0PScGWr7.jpg


Po tej wiadomosci skontaktował się ze mną CEO Morele.

436c6342426e5655557a6b3d_awAiiZS1qsvecdC40HGPhJn07GfBa5xK.jpg


Przy okazji, napisałem wiadomość do niebezpiecznika - orientacyjna czy są zainteresowani. Otrzymałem wiadomość zwrotną dopiero kiedy morele same ogłosiło, że był wyciek.

436c6342426e5655557a6b3d_gI4ldUqHm5KOHlhHsUShuS9jhLbIiuLh.jpg

Wiadomość od CEO. Musieli chyba mieć szajbe w robocie - szukali winnego spośród własnych pracowników, ciekawe kto oberwał po głowie, może pan Ł?


436c6342426e5655557a6b3d_el5TLHVmqxc1cKBtGNeeJi8PpqiwFdoR.jpg

Otrzymałem propozycję pracy fajnie w sumie, może się zatrudnie. Ciekawe czy mam od razu się spakować i pojechać do ich biura? Czy to może oni przyjdą do mnie na ciasteczka? 

436c6342426e5655557a6b3d_a8WuVAT1cJdais3kkwGz7WzZjC3GXv1E.jpg


Wiecie jak jest, umowa to umowa, zgodzili się. Z3s jest już poinformowane o całej sytuacji wraz ze screenami. Artykuł pojawi sie do weekendu. Morele - słabo!! 



300K NIE UDAŁO SIĘ ZDOBYĆ ALE MOŻECIE NAKARMIĆ PIESKA :)


https://www.olx.pl/lp/nakarm-p...


I c--j, wszystko. Miłej zabawy

Treści powiązane (3)

komentarz z zaufanatrzeciastrona.pl
vries
z zaufanatrzeciastrona.pl
  • 111
Mirror na Telegra.ph gdyby Michau skasował
konto usunięte
z telegra.ph
  • 33

Komentarze (553)

najlepsze

1severian
1severian
1severian
20.12.2018, 10:13:58
  • 30
Jak już cie wypuszczą z pierdla to zrób ama.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

t.....y
t.....y
konto usunięte 20.12.2018, 10:39:43 via Android
  • 28
@XARM jesteś debilem. Szantażujesz spółkę - i zostaniesz z niczym, pójdziesz, mam nadzieję siedzieć. O wiele więcej byś zyskał informując ich o nie zabezpieczonych danych.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

DaxterPoker
DaxterPoker
20.12.2018, 10:57:19
  • 27
Dzięki temu, że mamy RODO
wystarczy ze uzupełnicie ten wzór : https://www.infor.pl/prawo/prawa-konsumenta/konsument-w-sieci/785163,Zadanie-usuniecia-danych-wzor.html

Wyślecie OP'owi i on będzie musiał usunąć Wasze dane :)
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

g.....o
g.....o
konto usunięte 20.12.2018, 11:04:40
  • 18
@DaxterPoker: z pewnością usunie ( ͡° ͜ʖ ͡°)
  • Odpowiedz
DaxterPoker
DaxterPoker
20.12.2018, 11:13:11 via Android
  • 33
@godoto musi przecież...
  • Odpowiedz
kretu
kretu
kretu
20.12.2018, 10:26:28
  • 26
cenę podniósł do 20 BTC po tym, jak Morele próbowały zaszyć kod śledzący miejsce otwarcie emaila w swojej odpowiedzi (nie miałem możliwości weryfikacji),


Powie ktoś o co chodzi z tym kodem śledzącym w @
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Cuddi
Cuddi
20.12.2018, 10:28:06
  • 56
@kretu: W stopce był obrazek pobierany z zewnętrznego serwera. Potem w logach tego serwera można zobaczyć z jakiego adresu IP był pobierany ten obrazek.
  • Odpowiedz
PrawieJakBordo
PrawieJakBordo
20.12.2018, 10:55:37
  • 29
@kretu: Przestępcy czasami popełniają błędy - zapewne liczyli że i autor znaleziska taki błąd popełnił. Polecę wykład Adama Heartle o tym jak wpadali przestępcy komputerowi ;)
PrawieJakBordo - @kretu: Przestępcy czasami popełniają błędy - zapewne liczyli że i a...
  • Odpowiedz
S.....k
S.....k
konto usunięte 20.12.2018, 10:37:08
  • 25
@xArm
Weź usuń konto. Nie chcemy tu przestępców.
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

RRybak
RRybak
20.12.2018, 10:47:45
  • 74
@Scharnvirk: no weź, co Ty nie powiesz! ʕ•ᴥ•ʔ
RRybak - @Scharnvirk: no weź, co Ty nie powiesz! ʕ•ᴥ•ʔ

źródło: comment_IeO1JUccCFCEq8VQQ5eEv9GylqHWtDmB.jpg

Pobierz
  • Odpowiedz
S.....0
konto usunięte 23.12.2018, 23:24:25
  • 0
@RRybak: bialkov Cię chyba zminusowal XD
  • Odpowiedz
Ranger
Ranger
20.12.2018, 10:16:34
  • 24
Zaoferowałem im 15 BTC


I spodziewałeś się, że zapłacą w BTC? Skąd mieliby wziąć na to pieniądze (kwestia księgowania) i dlaczego mieliby zapłacić anonimowemu ziomeczkowi z internetów? XD
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

julianhungry
julianhungry
20.12.2018, 10:54:41
  • 1
@Ranger: Ludzie w stresie potrafią robić dziwne rzeczy, a skoro aż tak tam nie ogarniali.. :) Jakkolwiek nie spodziewam się, żeby ktokolwiek przy zdrowych zmysłach na to poszedł.
  • Odpowiedz
BajongCzesiek
BajongCzesiek
20.12.2018, 11:12:22
  • 3
@julianhungry: Tak na prawdę to nie wiadomo czy nie ogarniali. Równie dobrze, ktoś z ekipy morele podał namiary na panel i jakieś hasło. Ludzie są różni i dla kasy zrobią wiele rzeczy.
  • Odpowiedz
g.....n
g.....n
konto usunięte 20.12.2018, 13:06:40
  • 23
@xArm: chciałeś od Morele pieniądze na "szczytny" cel

te 300k chciałem przelać na jakiś szczytny cel na świeta

dlaczego zatem nie powiedziałeś im że przekażesz im informacje jak zobaczysz potwierdzony przelew który zrobią np. dla Wielkiej orkiestry? Oni mieli by formalnie czysto bo zrobili by darowiznę a ty miałbyś to co chciałeś. Czy jednak chodziło o to żaby zarobić na czyjejś niewiedzy? Jeśli tak to nie pisz głodnych kawałków o
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

g.....n
g.....n
konto usunięte 20.12.2018, 13:10:06
  • 16
@xArm: chciałem tylko wypunktować twoją obłudę!
  • Odpowiedz
Jazz-III
Jazz-III
20.12.2018, 13:22:59
  • 4
@xArm: Czas zapieprza
Świat się zmienia
Ciągle ten sam
Ból istnienia
Ból przegrywów
Wciąż rozpędza
Karuzelę S----------a
  • Odpowiedz
Cointreau
Cointreau
20.12.2018, 13:05:27
  • 23
Treść przeznaczona dla osób powyżej 18 roku życia...
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

moonraker
moonraker
20.12.2018, 14:17:51
  • 1
no siema panie morelas


@Cointreau: hola hermano!
moonraker - > no siema panie morelas

@Cointreau: hola hermano!

źródło: comment_b9IKYcP5LISpvztGY8nivpWLo7Tep3io.jpg

Pobierz
  • Odpowiedz
Cointreau
Cointreau
20.12.2018, 16:29:00 via Android
  • 0
@moonraker ( ͡º ͜ʖ͡º)
  • Odpowiedz
m.....q
m.....q
konto usunięte 20.12.2018, 11:29:34
  • 23
@xArm otwarte porty, phpMyAdmin i udajesz wielkiego bandziorka a za moich czasów nazywaliśmy takich jak ty script kiddie. Za co Ty 200k chciałeś? Za informacje, że mieli publiczny serwer z otwartymi portami?

Prezes zaoferował fajną ugodę, ofertę, w ciągu roku mógł byś więcej zarobić niż te 200k ale jesteś dzbanem i prawdopodobnie już Cie szukają. Wielu moich kolegów zostało złapanych i pracują teraz dla służb cyberbezpieczeństwa i wierz mi, że są
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

cacum3
cacum3
20.12.2018, 11:41:16
  • 20
@musq: @xArm jest nie tylko dzbanem ale i przestępcą.
  • Odpowiedz
Silvestre_Cucumeris
Silvestre_Cucumeris
Silvestre_Cucumeris
20.12.2018, 11:50:44
  • 42
Prezes zaoferował fajną ugodę, ofertę, w ciągu roku mógł byś więcej zarobić niż te 200k ale jesteś dzbanem i prawdopodobnie już Cie szukają.


@musq: no na pewno, prezes by go przywitał z otwartymi rękami (a może bardziej z kajdankami?) :) I płaciłby mu 200k+ za bycie script kiddie i skanowanie portów nmapem :D Sam sobie przeczysz.
  • Odpowiedz
typowy_lobuz
typowy_lobuz
20.12.2018, 10:44:16
  • 23
@xArm Prawda jest taka że bawisz się prywatnością ludzi pod przykrywką że nakarmisz pieska ze schroniska. Jesteś po prostu przestępcą a nie Robin Hoodem.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 13
  • Strona 3 z 13
  • >

Hity

tygodnia

Wyrzucał śmieci, a po zwróceniu uwagi staranował auto
Wyrzucał śmieci, a po zwróceniu uwagi staranował auto
4128
Biedronka bezczelnie sprowadza korniszony z Indii!
Biedronka bezczelnie sprowadza korniszony z Indii!
2873
Afera: Jak lekarze organizują lobbing na zamkniętych grupach
Afera: Jak lekarze organizują lobbing na zamkniętych grupach
2695
Kpt. SG Anna Michalska będzie musiała sama bronić się przed hejtem celebrytów
Kpt. SG Anna Michalska będzie musiała sama bronić się przed hejtem celebrytów
2733
Wrocław afera z WBO - 330 staruszków 91+ głosuje jednego dnia na dwa projekty
Wrocław afera z WBO - 330 staruszków 91+ głosuje jednego dnia na dwa projekty
2396
Pokaż więcej

Powiązane tagi

  • #niebezpiecznik
  • #cyberbezpieczenstwo
  • #informatyka
  • #hacking
  • #komputery
  • #sekurak
  • #security
  • #bezpieczenstwo
  • #afera
  • #sieci
  • #pytanie
  • #pkobp
  • #tor
  • #telegram
  • #uniaeuropejska

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking