Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko140
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

2001

MORELE.NET HISTORIA BY XARM

Pokaż treści 18+

MORELE.NET HISTORIA BY XARM

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne. Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do...

xArm
xArm
xArm
z
wykop.pl
dodany: 20.12.2018, 03:20:10
  • #
    zaufanatrzeciastrona
  • #
    niebezpiecznik
  • #
    morele
  • 553
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne.


Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do tego kilkadziesiat tysiecy peseli, pare tysiecy zeskanowanych dowodów osobistych, zazwyczaj były to dwie strony.


Przykładowy log z bazych danych wygląda nastepująco(wykop nie usuwaj proszę)

(2478371,'J****','Boj**uk','jboj**uk@interia.pl','$1$owLbC*****DRkZJMh78U7g1','510***509',3,3,32**,722**43,3,3,'2018-10-0923:56:58','2018-10-1333:00:08',0)


436c6342426e5655557a6b3d_Hg10lpRImqgsYJMdv15p9oYQi7udy79s.jpg



Dołączyłem układ kolumn, tak aby upewnić ich, że jestem w posiadaniu. Pare dni wcześniej JACYŚ LUDZIE robili kampanie phishingowe z użyciem fałszywej bramky dotpay, z czego wynika że posiadali również telefony numerów (możliwe, że z panelu do którego dostęp mogli uzyskać poprzez zcrackowanie haseł z bazy danych - a jak wiadomo, porty były otwarte) ale o tym tylko slyszalem ;))

436c6342426e5655557a6b3d_Q88ld3QMznvJJS6PoKREwLA0G2w0uHux.jpg


Dołączyłem również pare hashów i loginów jednych z zatrudnionych.

436c6342426e5655557a6b3d_uzFxvvnjuKObbhwFxl3TrUxb9GL3T651.jpg

Okej. Fajnie odpowiedzieli, jedziemy dalej.

436c6342426e5655557a6b3d_4ROLfv8cOShGxVQAN5RVtgIs5jOiWah1.jpg


Zaoferowałem im 15 BTC, wiadomo, wszystko ma swoją cene, chcialem zachowac cisze, doradzic, zakopac gleboko tak aby to nie wyszlo.

436c6342426e5655557a6b3d_o0Ux0VwM8KJpuTHdFJjrWnEEPjksu8Lh.jpg

Mają 10k+ zamówień dziennie, a nie maja jak załatwić 15 bitcoinów, naprawdę morele? Wysłanie 200 000 bez dokumentu też całkiem spoko propozycja, ciekawe czy legalna?

436c6342426e5655557a6b3d_05DCHCOPckhLKxDnLOuJID7sffmIRKpR.jpg


Wiadomo, mówie jaki jest układ, te 300k chciałem przelać na jakiś szczytny cel na świeta, niech coś ktoś ma od takich rzeczy ;) 

436c6342426e5655557a6b3d_clj8Hh1ubbf5SnfuOkDiJABwipj3HR7O.jpg



Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry. 

436c6342426e5655557a6b3d_rTKBzqmjivArBgJY9oeKJRjjuysaIDiw.jpg

Na początku sie zaśmiałem mocno, że próbuja ogarnąć 15 BTC bez prezesa, ale no co zrobić, chyba ktoś oberwie po premii ;)

Łukasz dla mnie osobiście jest osobą nie myśląca racjonalnie i nieodpowiednia na swoje stanowisko. Może ja bym je zajął?



436c6342426e5655557a6b3d_7LaWcEhMLXpPCpjLPuZJM0sN0PScGWr7.jpg


Po tej wiadomosci skontaktował się ze mną CEO Morele.

436c6342426e5655557a6b3d_awAiiZS1qsvecdC40HGPhJn07GfBa5xK.jpg


Przy okazji, napisałem wiadomość do niebezpiecznika - orientacyjna czy są zainteresowani. Otrzymałem wiadomość zwrotną dopiero kiedy morele same ogłosiło, że był wyciek.

436c6342426e5655557a6b3d_gI4ldUqHm5KOHlhHsUShuS9jhLbIiuLh.jpg

Wiadomość od CEO. Musieli chyba mieć szajbe w robocie - szukali winnego spośród własnych pracowników, ciekawe kto oberwał po głowie, może pan Ł?


436c6342426e5655557a6b3d_el5TLHVmqxc1cKBtGNeeJi8PpqiwFdoR.jpg

Otrzymałem propozycję pracy fajnie w sumie, może się zatrudnie. Ciekawe czy mam od razu się spakować i pojechać do ich biura? Czy to może oni przyjdą do mnie na ciasteczka? 

436c6342426e5655557a6b3d_a8WuVAT1cJdais3kkwGz7WzZjC3GXv1E.jpg


Wiecie jak jest, umowa to umowa, zgodzili się. Z3s jest już poinformowane o całej sytuacji wraz ze screenami. Artykuł pojawi sie do weekendu. Morele - słabo!! 



300K NIE UDAŁO SIĘ ZDOBYĆ ALE MOŻECIE NAKARMIĆ PIESKA :)


https://www.olx.pl/lp/nakarm-p...


I c--j, wszystko. Miłej zabawy

Treści powiązane (3)

komentarz z zaufanatrzeciastrona.pl
vries
z zaufanatrzeciastrona.pl
  • 111
Mirror na Telegra.ph gdyby Michau skasował
konto usunięte
z telegra.ph
  • 33

Komentarze (553)

najlepsze

U.....z
U.....z
konto usunięte 20.12.2018, 10:33:39
  • 5
Elo proszę załączyć mnie do protokołu sądowego ( ͡° ͜ʖ ͡°)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

RRybak
RRybak
20.12.2018, 10:29:07
  • 5
Wszyscy piszecie, że złodziej, że niemoralny, że amator. Prawda jest taka, że okup to ryzyko - skoro pobrał jeden, to pewnie pobrali i inni (wcześniejsze SMSy o tym świadczą). Natomiast odnoszę wrażenie, że Morele nadal nie wiedzą gdzie, kiedy i dlaczego był wyciek. Paręset tysięcy za takie konsultacje, zabezpieczenie i przeszkolenie to są grosze.
Co do p---------a, że dzieciak odrzucił ofertę pracy - przypominam, że niejeden przypadek chęci pomocy, gdzie ludzie nawet
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

RRybak
RRybak
20.12.2018, 10:36:48
  • 30
@wstawajzs: nie trzeba kończyć psychologi, żeby wyczuć, że ktoś Cię próbuje podejść. Zwłaszcza w tak nieudolny sposób.
Poza tym znam robotę od strony IT i wiem, że nikt takiego czegoś by nie zaproponował. Pół miliona z kieszeni pewnie Działu IT, poza wiedzą prezesa. No ja Cię kurfa proszę...
  • Odpowiedz
End0
End0
End0
20.12.2018, 10:40:32
  • 23
@RRybak: Ale dlaczego te paręset tysięcy złotych mieliby zapłacić akurat szantażyście? Za taka kasę wynajmą profejsonalistow, którzy zrobią to samo tylko lepiej i do tego napiszą elegancki raport i wystawią na koniec fakturę.
  • Odpowiedz
e.....l
e.....l
konto usunięte 20.12.2018, 10:14:44
  • 5

Komentarz usunięty przez moderatora

lukenzi
lukenzi
20.12.2018, 07:06:20
  • 5
@xArm: zostajesz tu dluzej czy tylko na chwile?
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

kto_ma_potrzymac_dwie_dychy
kto_ma_potrzymac_dwie_dychy
21.12.2018, 08:34:51
  • 4
Treść przeznaczona dla osób powyżej 18 roku życia...
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

ManamanaTuriruriru
ManamanaTuriruriru
22.12.2018, 23:17:51
  • 3
@kto_ma_potrzymac_dwie_dychy: Kilka lat temu zgłosiłem błąd do pewnej polskiej firmy, którą każdy zna z nazwy produktu a 95% ludzi z androidem miało ich aplikację wgraną. Wskazałem błąd, przyznałem się, że moja licencja pochodzi z ww. błędu (po 10 minutach od jej utworzenia) i w ramach tego:
- prawie nie straciłem pracy.
- byłem zastraszany wszystkim po kolei z ich strony i w sumie tylko mailowe zgłoszenia wszystkiego mnie uratowały.
Nie
  • Odpowiedz
J0SEK
J0SEK
J0SEK
23.12.2018, 21:52:57
  • 0
@ManamanaTuriruriru: Co to za firma?
  • Odpowiedz
alex-fortune
alex-fortune
alex-fortune
21.12.2018, 01:30:25
  • 4
Taki trochę gimbohacking w stylu tych grupek co kiedys byly na jakichś forach dla haxorów w stylu devilteam xD

nawet bym się uśmiał, ale to nie jest ani trochę zabawne, także ten ( ͡° ͜ʖ ͡°)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

m.....y
m.....y
konto usunięte 20.12.2018, 17:45:18
  • 4
Niby taki inteligentny a pisze na wypoku xD Kretyn myśli, że jak napisze z proxy czy coś to jest niewidzialny...

Poza tym nie tylko on tę bazę moreli posiada, więc fiutek mu pewnie zmalau.
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Bomboniusz1986
Bomboniusz1986
Bomboniusz1986
20.12.2018, 19:11:17
  • 2
@matowoszary: myśli, że niepopełnił błędu, jest sam, po drugiej stronie już pewnie zespół pracuje, zostawił dużo śladów, jak się zatną na niego to wpadnie, ciekawe, czy zdąży wyciągnąć wtyczkę zasilania... ( ͡° ͜ʖ ͡°)
  • Odpowiedz
Bensky
Bensky
20.12.2018, 12:51:02
  • 4
Teraz Morele powinny wrzucić własne Screeny, bez odpowiedniego kadrowania. Pewnie się gość wyłożył jeszcze w dwóch, trzech miejscach ( ͡° ͜ʖ ͡°)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

robsonx
robsonx
robsonx
20.12.2018, 11:08:12
  • 4
Treść przeznaczona dla osób powyżej 18 roku życia...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

CzerwonyIndyk
CzerwonyIndyk
20.12.2018, 11:01:03
  • 4
@xArm jeseteś troche januszem i debilem

mogłeś wytargać chociażby 50/100k bo tyle by ci napewno dali, a ty od razu z grubej rury.

opublikujesz baze i co? masz satysfakcję z tego? co z tym zyskasz? poza tym ze wczesniej czy pozniej bedziesz mial najazd bagiet
  • 15
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

PrawieJakBordo
PrawieJakBordo
20.12.2018, 11:10:47
  • 4
@CzerwonyIndyk: Morele nie ma bug bounty, gdyby napisał im o błędzie nie pobierając bazy mogliby mu odpisac " o dzieki pan xarm załataliśmy dziure, dane naszych klientów są bezpieczne blabla wyślij adres wyślemy parę gadżetów firmowych" i nie miałby ani kasy ani bazy :P
Mimo że nie szanuje xarm(chyba że baza nie zaliczy publicznego leaku) to jednak rozumiem jego decyzje.
  • Odpowiedz
CzerwonyIndyk
CzerwonyIndyk
20.12.2018, 11:17:47
  • 5
Treść przeznaczona dla osób powyżej 18 roku życia...
  • Odpowiedz
  • <
  • 1
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 13
  • Strona 8 z 13
  • >

Hity

tygodnia

Pieniądze z KPO są przepalane przez Januszeksy
Pieniądze z KPO są przepalane przez Januszeksy
6173
Bojkot firm biorących KPO HoReCa
Bojkot firm biorących KPO HoReCa
4305
Sąd oddalił skargi. Zielone światło dla terminala kontenerowego w Świnoujściu
Sąd oddalił skargi. Zielone światło dla terminala kontenerowego w Świnoujściu
3014
Polska wygrywa Ligę Narodów 2025 Liga Narodów (Polska-Włochy 3-0)
Polska wygrywa Ligę Narodów 2025 Liga Narodów (Polska-Włochy 3-0)
2895
KPO największy wał ostatnich lat, Mapa
KPO największy wał ostatnich lat, Mapa
2741
Pokaż więcej

Powiązane tagi

  • #niebezpiecznik
  • #cyberbezpieczenstwo
  • #hacking
  • #komputery
  • #security
  • #bezpieczenstwo
  • #afera
  • #informatyka
  • #sieci
  • #sekurak
  • #pytanie
  • #pkobp
  • #tor
  • #telegram
  • #uniaeuropejska

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking