Pull to refresh
57
0
GH0st3rs @GH0st3rs

Security Researcher

Send message
Всё верно, тут без пина никак)
Ещё больше удивитесь в том как вообще это всё работает, если заглянете в такую сеть))
С банами верно подмечено, пока тестил, заблочили пару учеток за такие тесты, якобы из-за подозрительной активности)
А по поводу балансировки, я думал можно разбить файл но количество аккаунтов и залить в каждый по кусочку
Я правильно понял, что всё это работает только с 1 аккаунтом в облаке? На сколько мне известно прикрутить несколько аккаунтов не так сложно, но придутся немного изменить структуру самой ФС
Не самая на мой взгляд обширная статья для перевода.
Телефон тоже, но чуть дольше вышло) По городу определяем область, в инете есть список кодов мобильных операторов по областям, в итоге вышло где-то 4.5 млн комбинаций. Ну а далее, если по «каким-то мистическим причинам» начать перебор с конца этого списка, т.е. с кода 999 то в скором времени один из множества запущенных потоков вернёт нужный номер)
P.S. мистики нет, просто я перебирал на 2х ПК начав с противоположных сторон)
Интересное правило…
Там ещё была фишка, которой уверен по началу многие воспользовались, форма проверки не была защищена от брута… И половину данных можно было получить перебором
а как в этом случае обходится api23 runtime permissions (при запросе imei приложение в любом случае валится в исключение)? или его не нужно обходить? )

В процессе прохождения, изначально я патчил именно сам apk файл
Скрины




Если точнее, то в коде, после получения IMEI, я просто заменил полученное значение на нужную строку:
.locals 6

invoke-super {p0, p1}, Landroid/app/Activity;->onCreate(Landroid/os/Bundle;)V

const v0, 0x7f040019

invoke-virtual {p0, v0}, Lcom/neobit/neoquest/MainActivity;->setContentView(I)V

invoke-virtual {p0}, Lcom/neobit/neoquest/MainActivity;->getAssets()Landroid/content/res/AssetManager;

move-result-object v1

:try_start_0
const-string v0, "352612062282062"

const-string v2, "1.dex"


Собрал тем же apktool-ом, залил на телефон, и через приложение ZipSinger подписал. Установилось и запустилось без проблем. Таким методом пропатчил не 1 приложение
Java — JADX или jd-gui
C/C++ — IDA + HexRays
В changelog к обновлённым версиям — лаконичное:

fixed http server vulnerability

Раскрытие такой уязвимости сильно ударит по их коммерческой составляющей, ибо МикроТик за ними не следят на этапе разработки.
Реферат может быть и норм, но как статья он ни о чем. Это чисто моё мнение. Думаю стоило привести больше кода, с его описанием.
Тема не плохая, например можно было привести пример работы этого алгоритма на анализе сообщений из соц. сетей.
А организовываться для выдвижения политических требований — надо.

Если мне не изменяет память, то ещё после 2012-го вроде как запретили несанкционированные митинги?
На печать обтекателя ушло чуть меньше 1 кг. пластика. Учитывая среднюю цену за катушку это вышло намного дешевле и быстрее чем заказывать оригинальный пластик.

Это суждение верно для тех, у кого уже имеется сканер и принтер. В противном случае, проще купить пластик, чем весь этот комплект
Ну если на то пошло, то способ накручивания путём открытия over9999 соединений через прокси, для уже опубликованной статьи существует довольно давно. Тут речь именно об увеличении значения счётчика ещё до момента публикации статьи.
Да верно. После закрытия терминала она исчезнет. Но на невнимательных пользователях может сработать. Тем более, если предварительно очистить историю и перетереть буфер команд в терминале
Круто, спасибо за ещё один метод. Однако функции можно объявлять и прямо в оболочке, так что проверка конфига не спасёт:

Можно.
  • Подготавливаете PHP файл с шеллом;
  • В самое начало записываете сигнатуру GIF файла — это GIF89a (можно прям текстом, либо через HEX редактор);
  • Затем так как там стоит 2 фильтра: первый на форме (JS скрипт), второй в php-коде страницы. Можно либо изменить JS и загрузить ему сразу нужный файл с нужными заголовками в запросе. Либо как это делал я — перехватить запрос в момент отправки и подредактировать его, указав расширение файла и MIME тип

Information

Rating
Does not participate
Registered
Activity

Specialization

Reverse Engineer
Lead