Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko197
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Informacje

    Informacje
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

2003

MORELE.NET HISTORIA BY XARM

Pokaż treści 18+

MORELE.NET HISTORIA BY XARM

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne. Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do...

xArm
xArm
xArm
z
wykop.pl
dodany: 20.12.2018, 03:20:10
  • #
    zaufanatrzeciastrona
  • #
    niebezpiecznik
  • #
    morele
  • 553
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Cześć wykopkowicze. Ostatnio natknąłem się na pewien otwarty serwer i był to serwer morele net, niezabezpieczone żadne porty, otwarty phpmyadmin i najcudowniejszy framework na świecie, który jest wystawiany na światło dzienne.


Udało mi się całą bazę danych, całe 2.2 mln danych użytkowników, do tego kilkadziesiat tysiecy peseli, pare tysiecy zeskanowanych dowodów osobistych, zazwyczaj były to dwie strony.


Przykładowy log z bazych danych wygląda nastepująco(wykop nie usuwaj proszę)

(2478371,'J****','Boj**uk','jboj**uk@interia.pl','$1$owLbC*****DRkZJMh78U7g1','510***509',3,3,32**,722**43,3,3,'2018-10-0923:56:58','2018-10-1333:00:08',0)


436c6342426e5655557a6b3d_Hg10lpRImqgsYJMdv15p9oYQi7udy79s.jpg



Dołączyłem układ kolumn, tak aby upewnić ich, że jestem w posiadaniu. Pare dni wcześniej JACYŚ LUDZIE robili kampanie phishingowe z użyciem fałszywej bramky dotpay, z czego wynika że posiadali również telefony numerów (możliwe, że z panelu do którego dostęp mogli uzyskać poprzez zcrackowanie haseł z bazy danych - a jak wiadomo, porty były otwarte) ale o tym tylko slyszalem ;))

436c6342426e5655557a6b3d_Q88ld3QMznvJJS6PoKREwLA0G2w0uHux.jpg


Dołączyłem również pare hashów i loginów jednych z zatrudnionych.

436c6342426e5655557a6b3d_uzFxvvnjuKObbhwFxl3TrUxb9GL3T651.jpg

Okej. Fajnie odpowiedzieli, jedziemy dalej.

436c6342426e5655557a6b3d_4ROLfv8cOShGxVQAN5RVtgIs5jOiWah1.jpg


Zaoferowałem im 15 BTC, wiadomo, wszystko ma swoją cene, chcialem zachowac cisze, doradzic, zakopac gleboko tak aby to nie wyszlo.

436c6342426e5655557a6b3d_o0Ux0VwM8KJpuTHdFJjrWnEEPjksu8Lh.jpg

Mają 10k+ zamówień dziennie, a nie maja jak załatwić 15 bitcoinów, naprawdę morele? Wysłanie 200 000 bez dokumentu też całkiem spoko propozycja, ciekawe czy legalna?

436c6342426e5655557a6b3d_05DCHCOPckhLKxDnLOuJID7sffmIRKpR.jpg


Wiadomo, mówie jaki jest układ, te 300k chciałem przelać na jakiś szczytny cel na świeta, niech coś ktoś ma od takich rzeczy ;) 

436c6342426e5655557a6b3d_clj8Hh1ubbf5SnfuOkDiJABwipj3HR7O.jpg



Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry. 

436c6342426e5655557a6b3d_rTKBzqmjivArBgJY9oeKJRjjuysaIDiw.jpg

Na początku sie zaśmiałem mocno, że próbuja ogarnąć 15 BTC bez prezesa, ale no co zrobić, chyba ktoś oberwie po premii ;)

Łukasz dla mnie osobiście jest osobą nie myśląca racjonalnie i nieodpowiednia na swoje stanowisko. Może ja bym je zajął?



436c6342426e5655557a6b3d_7LaWcEhMLXpPCpjLPuZJM0sN0PScGWr7.jpg


Po tej wiadomosci skontaktował się ze mną CEO Morele.

436c6342426e5655557a6b3d_awAiiZS1qsvecdC40HGPhJn07GfBa5xK.jpg


Przy okazji, napisałem wiadomość do niebezpiecznika - orientacyjna czy są zainteresowani. Otrzymałem wiadomość zwrotną dopiero kiedy morele same ogłosiło, że był wyciek.

436c6342426e5655557a6b3d_gI4ldUqHm5KOHlhHsUShuS9jhLbIiuLh.jpg

Wiadomość od CEO. Musieli chyba mieć szajbe w robocie - szukali winnego spośród własnych pracowników, ciekawe kto oberwał po głowie, może pan Ł?


436c6342426e5655557a6b3d_el5TLHVmqxc1cKBtGNeeJi8PpqiwFdoR.jpg

Otrzymałem propozycję pracy fajnie w sumie, może się zatrudnie. Ciekawe czy mam od razu się spakować i pojechać do ich biura? Czy to może oni przyjdą do mnie na ciasteczka? 

436c6342426e5655557a6b3d_a8WuVAT1cJdais3kkwGz7WzZjC3GXv1E.jpg


Wiecie jak jest, umowa to umowa, zgodzili się. Z3s jest już poinformowane o całej sytuacji wraz ze screenami. Artykuł pojawi sie do weekendu. Morele - słabo!! 



300K NIE UDAŁO SIĘ ZDOBYĆ ALE MOŻECIE NAKARMIĆ PIESKA :)


https://www.olx.pl/lp/nakarm-p...


I c--j, wszystko. Miłej zabawy

Treści powiązane (3)

komentarz z zaufanatrzeciastrona.pl
vries
z zaufanatrzeciastrona.pl
  • 111
Mirror na Telegra.ph gdyby Michau skasował
konto usunięte
z telegra.ph
  • 33

Komentarze (553)

najlepsze

Tiwaz
Tiwaz
Tiwaz
20.12.2018, 17:43:19
  • 3
1. Morele - amatorka. Widac, ze to tylko geszefciarze bez zadnego IT. Azeby miec zabezpieczenia przed takim scipt kiddie to wystarczy miec murzyna admina za 5 tys brutto. Widac i tyle nie placa. Bolesna lekcja dla pana "prezesa".

2. Hakier - nie jest zbyt madry i pewnie predzej czy pozniej go zlapia. Juz pewnie wiele osob intensywnie nad nim pracuje. Nic nie zyskal, a wszystko przegral.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

orz
orz
orz
20.12.2018, 12:26:19
  • 3
@xArm: to w końcu masz dump całej bazy danych czy "tylko" tabelke users? masz informacje o zamówieniach z adresami itd?
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

xArm
xArm
xArm
Autor
20.12.2018, 13:16:18
  • -6
@orz: Ostatnie pare tysiecy zamowien zostalo pobrane z panelu, cala baza w rekach
  • Odpowiedz
orz
orz
orz
20.12.2018, 18:32:40
  • 0
@xArm: a w tej całej bazie, którą masz w rękach są informacje o adresach pocztowych z wszystkich zamówień? bo jeśli tak, to oznacza że @morele_net w swoim mailu mija się z prawdą i wyciek dotyczy większej ilości rodzaju danych
  • Odpowiedz
Kszyh
Kszyh
Kszyh
20.12.2018, 10:16:01
  • 3
co to za najcudowniejszy framework? symfony2 :D ?
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Milicja_Zomo
Milicja_Zomo
Milicja_Zomo
20.12.2018, 10:29:22
  • 2
@Kszyh:
Milicja_Zomo - @Kszyh:

źródło: comment_3NOf7SRU3itnluLhMfMMKe69B9CRSw8W.jpg

Pobierz
  • Odpowiedz
QsX
QsX
QsX
21.12.2018, 16:22:23
  • 2
Tylko Morele.net to ty szkodzisz najmniej dzbanie, bo to klienci morele.net będą mieli większe problemy po tym wycieku niż morele. Morele zapłacą tylko karę i na tym się zakończy, a dane klientów będą hulać po sieci. Nie wstawiajcie wszędzie numeru telefonu i nie podawajcie tyle danych? Hmmm bardzo ciekawe jak niby wtedy będę mógł reklamować wadliwy produkt na fałszywych danych oraz jak otrzymam zamówienie xD Druga sprawa jest taka: Zdajesz sobie sprawę,
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

TobiaszH
TobiaszH
TobiaszH
20.12.2018, 20:35:56
  • 2
Moim zdaniem OP popełnił błąd kiedy podczas skanowania strony nie miał zmienionego IP, w końcu na początku nie wiedział że coś znajdzie wiec mógł nie zachowywać środków ostrożności. łatwo wyłapać coś takiego z logów serwera. Co Ty na to @xArm?
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

PrawieJakBordo
PrawieJakBordo
PrawieJakBordo
20.12.2018, 21:10:06
  • 0
@TobiaszH: Wydaje mi się że nie wpadnie w ten sposób - z jego komentarzy wnioskuje że ma trochę doświadczenia bo parę sklepów już "ograbił".
  • Odpowiedz
LITWIN
LITWIN
LITWIN
24.12.2018, 07:22:16
  • -1
wszystkiego mnie uratowały.

Nie chciałem prowadzić rozmów pr


@PrawieJakBordo: Z formy prowadzenia korespondecji jasno wynika, iż tego doświadczenia ewidentnie brak...
  • Odpowiedz
LucaJune
LucaJune
LucaJune
26.12.2018, 09:49:57 via iOS
  • 1
Czy ktoś wyjasni o co chodzi z tą zdalną zawartością?
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

santdner
santdner
santdner
28.12.2018, 15:15:24
  • 0
@LucaJune: Jak ktoś ci wyśle link do jakiegoś pliku, to klikając w niego zostawiasz swoje IP w logach serwera na którym jest ten plik. Wiec odczytując maila z obrazkiem w treści też zostawisz swoje IP. Sztuczka stara jak świat stosowana choćby do zliczania otwartych mail w mailingach i zasadniczo zdecydowana większość współczesnych czytników poczty blokuje zdalną zawartość od dawna.
  • Odpowiedz
kontowykop
kontowykop
kontowykop
22.12.2018, 01:59:39
  • 1
gościa już złapali (na szczęście). Niejaki Bartek M.
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

t.....y
t.....y
konto usunięte 22.12.2018, 12:05:08
  • 5
@kontowykop: źródło?
  • Odpowiedz
p.....y
p.....y
konto usunięte 25.12.2018, 18:18:08
  • 1
@kontowykop: skąd takie info?
  • Odpowiedz
ketrish
ketrish
ketrish
21.12.2018, 02:05:46
  • 1
@Moderacja
Gratlujacje za wspoludzial....

PS ludzie ogarnicjei sie co wy wykopujecie...X okradl firme Y - koniec tematu...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

W....._
W....._
konto usunięte 20.12.2018, 14:27:50
  • 1
Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry.


Wytłumaczy ktoś zielonemu w temacie o co chodziło?
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

K.....y
K.....y
konto usunięte 20.12.2018, 18:51:24
  • 2
Tutaj widać nieudolną próbę prawdopodobnie policjanta cyberka który liczy na awans przez swoje manewry.

Wytłumaczy ktoś zielonemu w temacie o co chodziło?


@Wiq_:

nie ma się czego wstydzić, @xArm i
  • Odpowiedz
Marek_B
Marek_B
Marek_B
20.12.2018, 20:10:10
  • 0

Komentarz usunięty przez moderatora

D.....k
D.....k
konto usunięte 20.12.2018, 08:14:21 via Android
  • 1
To jest żenujące co oni robią.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • Strona 9 z 13
  • >

Hity

tygodnia

Zgłoszenie Braci Figo Fagot na Eurowizję zostało ODRZUCONE!
Zgłoszenie Braci Figo Fagot na Eurowizję zostało ODRZUCONE!
4044
Żądamy natychmiastowej delegalizacji PZFD jako organizacji działającej na szkode
Żądamy natychmiastowej delegalizacji PZFD jako organizacji działającej na szkode
3100
Za te wszystkie lata, tym razem nikt Ci nie pomoże. Zemsta na żywo.
Za te wszystkie lata, tym razem nikt Ci nie pomoże. Zemsta na żywo.
2697
David Lynch nie żyje
David Lynch nie żyje
2648
Skandal na dworcu Warszawa Wschodnia! Ochrona DGP dojechała filmującego! Wyzywal
Skandal na dworcu Warszawa Wschodnia! Ochrona DGP dojechała filmującego! Wyzywal
2375
Pokaż więcej

Powiązane tagi

  • #niebezpiecznik
  • #cyberbezpieczenstwo
  • #hacking
  • #komputery
  • #security
  • #bezpieczenstwo
  • #informatyka
  • #sieci
  • #tor
  • #afera
  • #telegram
  • #sekurak
  • #z3s
  • #android
  • #windows

Wykop © 2005-2025

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Wykop.pl