[РАЗОБЛАЧЕНИЕ] Слитые фишинги и что в них может обитать..

Fly

Резидент
Статус
offline
Регистрация
11.05.2016
Сообщения
176
Репутация
189
Написал фигню и рад:Dirol

Я очень любопытный человек.

И если вижу исходники программ, скрипты и.т.д, я обычно в них копаюсь интереса ради.
И скрипт, в котором я нашёл изюминку не исключение.

Вот тема: *ТЫК*, *ТЫК2*

Ну так вот, решил я полазить по php файлам, в поисках чего-нибудь интересного и заодно стал разбирать работу данного фейка.

К слову, при авторизации, нас сначала перекидывает на реальный сайт VK(на страничку подтверждения):
3uWCnerUReKovTS_ZZQplg.png

Потом(иногда сразу. логики не понял, т.к. засыпаю), если успешно, на саму страницу с вводом логина и пароля:
j__tlpXaQsihj8Ji3816yQ.png
Для юзера это ОЧЕНЬ странно, ведь только что он был авторизован(или даже вводил логопас)...

Насмотревшись и ничего нового и интересного не обнаружив, я решил уже завершить осмотр и на конец быстренько прочекал папки с ресурсами. И понял, что ТС сделал нам "классный" подгон.

И в дополнение к фейку мы имеем ещё 2 разных шелла по адресам:
Код:
./main/jquery1.js.php
./main/jquery.js.php
./load/main/jquery-ui.js.php
./laod/main/jquery.min.php

YzPRortGR9WSU7zUGwurpw.png
ueryzXS4QXG4OxPqMTHQ9A.png

Но к шеллам ещё нужно подключиться.
А как подключиться, не зная адреса сайта, подумал я..

И прошёлся поиском по всему сайту на наличие внешних ссылок и вот что:
wo9aUwgJTKy4QpMj1S32Yw.png
А это, товарищи, ссылка на iplogger, где можно узнать адрес сайта:
QqraMGffRfGkS2GDhVlL-w.png


Возможно SHELL, уже был в исходниках и ТС не виноват, но тогда можно сказать, что он сам ничего не проверял и распространяет дырявый скрипт.

Мораль: Внимательнее будь.

Что думаете форумчане?



P.s. Почистил от лишнего, исправил, что не работало и прикрепил ниже.
Admin, InMafia , Иисус ?
 

Вложения

  • di4.local.zip
    928.6 KB · Просмотры: 46
Последнее редактирование:

Angelll4d2

Новичок
Статус
offline
Регистрация
30.12.2017
Сообщения
10
Репутация
2
Мое Уважение
5929_dobitsya_uvazheniya.jpg
 

Fly

Резидент
Статус
offline
Регистрация
11.05.2016
Сообщения
176
Репутация
189

̶ ̶B̶a̶n̶

Новичок
Статус
offline
Регистрация
06.11.2017
Сообщения
3
Репутация
3
А чего та тема так и не удалена?
 

Hacking Services

Новичок
Статус
offline
Регистрация
22.12.2017
Сообщения
41
Репутация
4
Админка красивая мне нравиться )
 

СупеpStаr

Заблокированные
Статус
offline
Регистрация
22.10.2017
Сообщения
93
Репутация
4
Обратите внимание, если Вы хотите провести сделку с данным пользователем, на то, что он заблокирован.
С кем не бывает. Хотел бы скрыть, не делал бы на отъебись:Blind
А это так, от тех, кто не излишне любопытен:Biggrin
Я чисто случайно заметил, знаёшь когда резко смотришь на часы стрелка останавливается, у меня так же было только с текстом :D
 
  • Годно
Реакции: Fly

kekes

Новичок
Статус
offline
Регистрация
02.05.2017
Сообщения
1
Репутация
1
Дополню тему, наткнулся на один фейк авторизации ВК - https://dark2web.info/threads/28881
bcC2z-9_TIaAo6PTr877Jg.png
, понравился функционалом (проверка валид, капча, админка) и решил поставить на хостинг, настроил бд, сразу же возникла проблема - ввожу валидные аккаунты для проверки а он пишет всё время невалид, начал смотреть php файлы - всё чисто, скрипт авторизации вроде как настроен и должен работать без ошибок. Залез в панель разработчика в браузере и увидел что он выдаёт ошибку подключения к какому то левому сайту (левый сайт был отключен и он стал выдавать ошибку)
HtmlN857SfeqnkZw3_TY3w.png
Смотрю что к левому сайту подключается через index.php и ошибка находится в 1 строке, начал проверять несколько раз, строки такого сайта не нашёл, начал смотреть какие скрипты подключены к index.php
aW_ar5ORTYaQ9nCYODDdJQ.png
наткнулся на единственный java скрипт jquery.js, по идее скрипт с таким названием есть в почти каждом фейке (правда ссылкой сайта), решил удалить его и ошибка в панеле разработчика прошла, но фейк так и не стал работать
7TmdSTfnTrKjH6Vof4tBQA.png
Так что проверяйте файлы js на возможный слив в чужие руки
 
  • Годно
Реакции: Fly

Fly

Резидент
Статус
offline
Регистрация
11.05.2016
Сообщения
176
Репутация
189
Второй прецедент:

https://dark2web.info/threads/63616/