Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko141
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

2001

MORELE.NET HISTORIA BY XARM

Pokaż treści 18+

MORELE.NET HISTORIA BY XARM

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne. Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do...

xArm
xArm
xArm
z
wykop.pl
dodany: 20.12.2018, 03:20:10
  • #
    zaufanatrzeciastrona
  • #
    niebezpiecznik
  • #
    morele
  • 553
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne.


Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do tego kilkadziesiat tysiecy peseli, pare tysiecy zeskanowanych dowodów osobistych, zazwyczaj były to dwie strony.


Przykładowy log z bazych danych wygląda nastepująco(wykop nie usuwaj proszę)

(2478371,'J****','Boj**uk','jboj**uk@interia.pl','$1$owLbC*****DRkZJMh78U7g1','510***509',3,3,32**,722**43,3,3,'2018-10-0923:56:58','2018-10-1333:00:08',0)


436c6342426e5655557a6b3d_Hg10lpRImqgsYJMdv15p9oYQi7udy79s.jpg



Dołączyłem układ kolumn, tak aby upewnić ich, że jestem w posiadaniu. Pare dni wcześniej JACYŚ LUDZIE robili kampanie phishingowe z użyciem fałszywej bramky dotpay, z czego wynika że posiadali również telefony numerów (możliwe, że z panelu do którego dostęp mogli uzyskać poprzez zcrackowanie haseł z bazy danych - a jak wiadomo, porty były otwarte) ale o tym tylko slyszalem ;))

436c6342426e5655557a6b3d_Q88ld3QMznvJJS6PoKREwLA0G2w0uHux.jpg


Dołączyłem również pare hashów i loginów jednych z zatrudnionych.

436c6342426e5655557a6b3d_uzFxvvnjuKObbhwFxl3TrUxb9GL3T651.jpg

Okej. Fajnie odpowiedzieli, jedziemy dalej.

436c6342426e5655557a6b3d_4ROLfv8cOShGxVQAN5RVtgIs5jOiWah1.jpg


Zaoferowałem im 15 BTC, wiadomo, wszystko ma swoją cene, chcialem zachowac cisze, doradzic, zakopac gleboko tak aby to nie wyszlo.

436c6342426e5655557a6b3d_o0Ux0VwM8KJpuTHdFJjrWnEEPjksu8Lh.jpg

Mają 10k+ zamówień dziennie, a nie maja jak załatwić 15 bitcoinów, naprawdę morele? Wysłanie 200 000 bez dokumentu też całkiem spoko propozycja, ciekawe czy legalna?

436c6342426e5655557a6b3d_05DCHCOPckhLKxDnLOuJID7sffmIRKpR.jpg


Wiadomo, mówie jaki jest układ, te 300k chciałem przelać na jakiś szczytny cel na świeta, niech coś ktoś ma od takich rzeczy ;) 

436c6342426e5655557a6b3d_clj8Hh1ubbf5SnfuOkDiJABwipj3HR7O.jpg



Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry. 

436c6342426e5655557a6b3d_rTKBzqmjivArBgJY9oeKJRjjuysaIDiw.jpg

Na początku sie zaśmiałem mocno, że próbuja ogarnąć 15 BTC bez prezesa, ale no co zrobić, chyba ktoś oberwie po premii ;)

Łukasz dla mnie osobiście jest osobą nie myśląca racjonalnie i nieodpowiednia na swoje stanowisko. Może ja bym je zajął?



436c6342426e5655557a6b3d_7LaWcEhMLXpPCpjLPuZJM0sN0PScGWr7.jpg


Po tej wiadomosci skontaktował się ze mną CEO Morele.

436c6342426e5655557a6b3d_awAiiZS1qsvecdC40HGPhJn07GfBa5xK.jpg


Przy okazji, napisałem wiadomość do niebezpiecznika - orientacyjna czy są zainteresowani. Otrzymałem wiadomość zwrotną dopiero kiedy morele same ogłosiło, że był wyciek.

436c6342426e5655557a6b3d_gI4ldUqHm5KOHlhHsUShuS9jhLbIiuLh.jpg

Wiadomość od CEO. Musieli chyba mieć szajbe w robocie - szukali winnego spośród własnych pracowników, ciekawe kto oberwał po głowie, może pan Ł?


436c6342426e5655557a6b3d_el5TLHVmqxc1cKBtGNeeJi8PpqiwFdoR.jpg

Otrzymałem propozycję pracy fajnie w sumie, może się zatrudnie. Ciekawe czy mam od razu się spakować i pojechać do ich biura? Czy to może oni przyjdą do mnie na ciasteczka? 

436c6342426e5655557a6b3d_a8WuVAT1cJdais3kkwGz7WzZjC3GXv1E.jpg


Wiecie jak jest, umowa to umowa, zgodzili się. Z3s jest już poinformowane o całej sytuacji wraz ze screenami. Artykuł pojawi sie do weekendu. Morele - słabo!! 



300K NIE UDAŁO SIĘ ZDOBYĆ ALE MOŻECIE NAKARMIĆ PIESKA :)


https://www.olx.pl/lp/nakarm-p...


I c--j, wszystko. Miłej zabawy

Treści powiązane (3)

komentarz z zaufanatrzeciastrona.pl
vries
z zaufanatrzeciastrona.pl
  • 111
Mirror na Telegra.ph gdyby Michau skasował
konto usunięte
z telegra.ph
  • 33

Komentarze (553)

najlepsze

HuGho
HuGho
HuGho
20.12.2018, 10:44:51
  • 12
Złodziej chwali się publicznie tym, że coś ukradł. No brawo! Niby w dzisiejszych czasach ludzie coraz inteligentniejsi, więcej umieją, na wszystkim się znają a tak generalnie to i tak pozostają idiotami.
Mam nadzieję, że cię złapią i wlepią kilka paragrafów.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

p.....k
konto usunięte 20.12.2018, 11:23:11
  • 11
@xArm skoro twoim celem jest dowalenie Morele a pieniądze chciałeś przeznaczyc na szczytny cel to po co łamiesz haszowane hasła użytkowników?
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

p.....k
konto usunięte 20.12.2018, 13:06:37
  • 6
@xArm: @xArm: byłoby miło gdybyś udostępnił na jakimś pwned listę maili żeby ludzie się mogli zweryfikować. Ale kurde kolego łamanie haseł to już nie brzmi jak hobby, moim zdaniem takich rzeczy się nie robi
  • Odpowiedz
agent89
agent89
20.12.2018, 15:32:58
  • 1
@xArm: ale ty myślisz, że morele to teraz czyta i się złamie i ci przeleje te BTC?
  • Odpowiedz
P.....u
P.....u
konto usunięte 20.12.2018, 10:28:07
  • 11
Z czystej ciekawości - jak to "natknąłeś się" na otarty serwer z niezabezpieczonymi portami? Rozumiem, co to znaczy, i o czym dalej piszesz, ale nie rozumiem jak można natknąć się na taki serwer? To jest jakieś narzędzie które przelatuje po adresach i sprawdza co jest podatne na jakiś atak?

@xArm
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

snejdan
snejdan
20.12.2018, 10:47:43
  • 8
@Pyriu:
- shodan.io
- nmap
  • Odpowiedz
PrawieJakBordo
PrawieJakBordo
20.12.2018, 10:51:50
  • 5
@Pyriu: Pytanie nie do mnie a do autora wpisu, ale w internecie znajdziesz masę tego typu narzędzi, dla przykładu może być to strona internetowa ZoomEye.
No i wydaje mi się że osoba która się włamała do moreli raczej uzyskała dostęp w inny sposób, bo ciężko mi uwierzyć w niezabezpieczoną bazę tak ogromnego sklepu, choć pewnie w przeszłości i takie przypadki się zdarzały :P
  • Odpowiedz
zielonka18
zielonka18
20.12.2018, 13:34:04
  • 10
@xArm Symfony 3.3 z niezabezpieczonym app_dev.php + dane do bazy w zmiennych środowiskowych, prawda?
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

pro_charles
pro_charles
pro_charles
20.12.2018, 14:17:48
  • 0
@xArm: podeślij skrawek envów to pośmiejemy się
  • Odpowiedz
N.....r
konto usunięte 20.12.2018, 17:50:22
  • 5
@xArm: już myślałem, ze jakiś potężny hakier a tu zielonka z wykopu wie co się stało :c
  • Odpowiedz
tagged
tagged
tagged
20.12.2018, 10:28:13
  • 10
Żałosne i to nawet bardzo ( ͡º ͜ʖ͡º) 15 BTC od spółki haha co za genialny plan hahah
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

tagged
tagged
tagged
20.12.2018, 11:26:11
  • 4
@buggeer: BTC można namierzyć tak samo jak przelew bankowy. Anonimowość BTC jest mitem ( ͡° ͜ʖ ͡°)
Co to tych 15 BTC mógłby jakiś prezesik wyjąć z konta prywatnego ale nie z firmowego, spółki itp. Istnieje takie coś jak księga przychodów i rozchodów i jest tam zapisana każda złotóweczka.
  • Odpowiedz
b.....r
b.....r
konto usunięte 20.12.2018, 11:37:16
  • 2
@tagged: Nawet gorzej, Morele jest tak duże, że na pewno muszą prowadzić księgi rachunkowe a nie księgę przychodów i rozchodów. Tak czy siak, jakikolwiek okup wypłacony od takiej firmy byłby niezgodny z prawem, chyba, że można by go zaksięgować jako jakieś działania operacyjne prowadzone wspólnie z policją.

Naoglądają się ludzie filmów i zamiast legalnie zgłosić wyciek to chcą okupu za coś, co nie ma fizycznej formy. Przecież nawet nie da
  • Odpowiedz
LM317K
LM317K
20.12.2018, 04:21:10
  • 9
@xArm: co zrobisz z bazą danych?
  • 17
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

4191727801
4191727801
4191727801
20.12.2018, 08:15:35
  • 24
@xArm: chialoby sie powiedziec "o-------l cos!" ale :
1. mam u nich konto xD
2. o ile sie nie myle to jest to polski kapital, wiec veto! nie pozwalam! Mozecie dojechac jakis saturn czy inny niemiecki sklep :D
  • Odpowiedz
Pietter
Pietter
20.12.2018, 10:20:52
  • 38
@Neaopoliti: a potem wezmą na Ciebie kredyt xD
  • Odpowiedz
p.....y
p.....y
konto usunięte 20.12.2018, 17:49:51
  • 8
Najpierw wykopałem, potem przeczytałem a po tym co przeczytałem postanowiłem zakopać. Gościu który przypadkiem znalazł otwarty serwer to tonalny gimbus, pyskaty gnojek. Szkoda morele ze popełnili taki prosty błąd ze podbudowali gówniakowi morale (・へ・)
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Bomboniusz1986
Bomboniusz1986
Bomboniusz1986
20.12.2018, 19:01:08
  • 4
@pikey: dojadą go, myśli, że po drugiej stronie są głupki... Jak CBŚP ruszy to się zdziwi niczym polsilver
  • Odpowiedz
p.....y
p.....y
konto usunięte 20.12.2018, 22:30:22
  • 2
@Bomboniusz1986: No ewidentnie wzięli typa za gmibe idiotę przecież widać jak zaczęli mu odpisywać żeby tylko sie dowiedzieć kim jest :D „szef nic nie wie ale chcemy ci dać te pieniądze” ( ͡° ͜ʖ ͡°)
  • Odpowiedz
yuio
yuio
20.12.2018, 17:40:36
  • 7
Są tacy ludzie co uważają, że to co zrobiłeś podchodzi pod kradzież / próbę wyłudzenia kasy. Ciężko nie przyznać im racji.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

t.....5
t.....5
konto usunięte 20.12.2018, 10:55:18
  • 7
To nie USA by za włamanie do kogoś i umiejętności hakerskie dawali pracę w różnych służbach. Teraz jedynie pasiak. To że nie zapłacą było wiadome od początku.
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

turbonerd
turbonerd
20.12.2018, 11:03:45
  • 4
To że nie zapłacą było wiadome od początku.


@thus5: Byliby debilami jakby cokolwiek zapłacili szantażyście, kiedy nie ma żadnej pewności, że ta baza i tak nie wycieknie ¯\_(ツ)_/¯
  • Odpowiedz
KiedysMialemBordo
KiedysMialemBordo
20.12.2018, 18:10:43
  • 1
To nie USA by za włamanie do kogoś i umiejętności hakerskie dawali pracę w różnych służbach. Teraz jedynie pasiak. To że nie zapłacą było wiadome od początku.


@thus5: To nie ma znaczenia czy to USA czy Polska. W każdym kraju oferowanie pracy takiemu dzbanowi byłoby nierozsądne. Tutaj ta propozycja raczej padła dlatego, że mieli nadzieje iż się ujawni i wtedy by go pewnie aresztowali.
Rozsądne firmy mogą nawiązać współpracę ale
  • Odpowiedz
Nerin
Nerin
Nerin
20.12.2018, 10:54:08
  • 7
W sumie nie wiem czy typ chciał zarobić, czy komuś rzeczywiście pomóc za ten hajs, ale nie zmienia to faktu, że jeśli rzeczywiście zdobył wszystkie te dane i zaczął szantaż z narażeniem takiej ilości prywatnych danych, to powinien za to konkretnie beknąć i nie tylko długa odsiadka, ale również milionowe odszkodowanie na rzecz fundacji, którą rzekomo chciał wesprzeć czy coś w tym stylu.
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

KiedysMialemBordo
KiedysMialemBordo
20.12.2018, 18:13:04
  • 1
W sumie nie wiem czy typ chciał zarobić, czy komuś rzeczywiście pomóc za ten hajs,


@Nerin: oczywiście, że chciał zarobić. Gdyby w ogóle brał pod uwagę taką możliwośc jak pomoc to by zasugerował by morele zrobiły przelew na wskazaną fundację np. i przesłały potwierdzenie przelewu albo zapytał fundację czy taki przelew do nich dotarł. Choć nawet wtedy pójście na taki układ byłoby ryzykowne bo to nadal szantaż i nie ma
  • Odpowiedz
  • <
  • 1
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 13
  • Strona 6 z 13
  • >

Hity

tygodnia

Pieniądze z KPO są przepalane przez Januszeksy
Pieniądze z KPO są przepalane przez Januszeksy
6169
Bojkot firm biorących KPO HoReCa
Bojkot firm biorących KPO HoReCa
4303
Sąd oddalił skargi. Zielone światło dla terminala kontenerowego w Świnoujściu
Sąd oddalił skargi. Zielone światło dla terminala kontenerowego w Świnoujściu
3014
Polska wygrywa Ligę Narodów 2025 Liga Narodów (Polska-Włochy 3-0)
Polska wygrywa Ligę Narodów 2025 Liga Narodów (Polska-Włochy 3-0)
2895
KPO największy wał ostatnich lat, Mapa
KPO największy wał ostatnich lat, Mapa
2739
Pokaż więcej

Powiązane tagi

  • #niebezpiecznik
  • #cyberbezpieczenstwo
  • #hacking
  • #komputery
  • #security
  • #bezpieczenstwo
  • #afera
  • #informatyka
  • #sieci
  • #sekurak
  • #pytanie
  • #pkobp
  • #tor
  • #telegram
  • #uniaeuropejska

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking