Size: a a a

слегка мертвый gddays

2018 July 30

s

slavich1337 in слегка мертвый gddays
🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒
Магазин железа.
Большой ассортимент
🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒
Оператор в Telegram — @gadmana
Контакт в Jabber узнавайте у оператора.
Бот если спам-блок — @gadshopbot
🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒
Новостная — https://t.me/joinchat/AAAAAEIyc6ukbeHzgawQbA
Канал — @packagelimson2
🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒
Ветка — http://medusas6rqee6x6e.onion/shops/view/559
🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒🔒
источник
2018 August 07

NK

ID:694548837 in слегка мертвый gddays
источник
2018 August 09

NK

ID:638568651 in слегка мертвый gddays
источник

NK

ID:638568651 in слегка мертвый gddays
💵💵💵РАБОТА💵💵💵РАБОТА💵💵💵
📱💻МАГАЗИНУ ТРЕБУЮТСЯ СЛЕДУЮЩИЕ ВАККАНСИИ:

🤵1. Закладчик (курьер)
(подробнее по ссылке)
➡️ @rab800

🤵 2. Графитчик-трафаретчик 👩‍🎨
(подробнее по ссылке)
➡️ @fg0800

🤵3. Водитель экспедитор 🚗
(подробнее по ссылке)
➡️ @Px08001


✏️✏️Чтобы узнать подробнее напиши сюда 👉    @Gefalt_bot (анти-спам бот) сообщение в таком виде:
✅ 2. Город
✅ 3. Возраст
источник
2018 August 14

NK

ID:638568651 in слегка мертвый gddays
источник

NK

ID:638568651 in слегка мертвый gddays
💵💵💵РАБОТА💵💵💵РАБОТА💵💵💵
📱💻МАГАЗИНУ ТРЕБУЮТСЯ СЛЕДУЮЩИЕ ВАККАНСИИ:

🤵1. Закладчик (курьер)
(подробнее по ссылке)
➡️ @rab800

🤵 2. Графитчик-трафаретчик 👩‍🎨
(подробнее по ссылке)
➡️ @fg0800

🤵3. Водитель экспедитор 🚗
(подробнее по ссылке)
➡️ @Px08001


✏️✏️Чтобы узнать подробнее напиши сюда 👉    @Gefalt_bot (анти-спам бот) сообщение в таком виде:
✅ 2. Город
✅ 3. Возраст
источник
2018 September 27

NK

ID:638568651 in слегка мертвый gddays
источник
2018 September 28

NK

ID:662812462 in слегка мертвый gddays
Привет)
источник
2018 October 14

J

JDMStyle in слегка мертвый gddays
источник
2018 October 22

NK

ID:650086546 in слегка мертвый gddays
Такого мы еще не делали! 🔥🔥🔥
ДЛЯ Продвижения INSTAGRAM набираем 20 счастливчиков в проект "ХАРДКОР"!
Мы продвинем Ваш аккаунт в Инстаграм всего за 4000 рублей
(1700 грн) ! 💴

Вы получите более 50 000👥 контактов с вашей ЦА

Этот проект создан для тех, кто хочет протестировать наши услуги, по окончанию месяца вы сможете выбрать любой из наших тарифов)🔥

Никаких ботов, накруток и магазинов, только ЖИВЫЕ🌟 подписчики.
Пишите в ЛС "ХАРДКОР"
Не упустите Свою уникальную возможность
ПИШИТЕ СЮДА ➡️ @int22222
источник
2018 October 27

NK

ID:681860010 in слегка мертвый gddays
Привет 😎
источник
2019 January 12

NK

ID:662812462 in слегка мертвый gddays
Привет😊
источник
2019 January 13

NK

ID:650216782 in слегка мертвый gddays
Самые крутые и смелые, пишите в лс, у меня есть что предложить!)))) 🌚🌚💵💵💵
источник
2019 January 21

NK

ID:698004254 in слегка мертвый gddays
По Работе СЮДА!!!:
Тебе нужны деньги?
А нам нужны люди!!!
Высокооплачеваемый заработок!
Без вложений, не интим и не пирамида!
Кто без опыта обучение за счеет фирмы!
Начни жить по новому!
Пиши мне в телеграмм
источник
2019 March 22

NM

Net Mys in слегка мертвый gddays
Раскрытие 5 миллионов ссылок в приватные чаты Telegram и возможность редактирования любой статьи telegra.ph

Вот уже больше года я пользуюсь мессенджером Telegram: это удобно и, насколько мне казалось, полностью конфиденциально. Так как я исследователь безопасности web-приложений, то должен был проверить соответствующую версию приложения на уязвимости. Я не видел в этом острой необходимости из-за репутации мессенджера как «самого защищенного». Я думал, что зря потрачу своё время и ничего не найду. Но недавно, тестируя один сайт, который взаимодействовал с доменом t.me, мне довелось усомниться в безопасности Тelegram, и решимость проверить его на уязвимости быстро возросла.

Всё началось с того, что я проверял на уязвимости сайт своего клуба, где ранее мной была куплена подписка на рекомендации по покупке криптовалюты.

Регистрация на сайте доступна только по реферальным (пригласительным) ссылкам, а так же есть раздел для отправки сообщения куратору example.com/profile#curator. После тестирования здесь не оказалось ни csrf, ни xss, ни какой-либо другой уязвимости. Но особое внимание привлек раздел с сообщениями example.com/messages, где была представлена переписка с моим куратором example.com/msg132591. Я решил проверить этот url на iDOR уязвимость, увеличив id на одну позицию, и уязвимость подтвердилась — я увидел личные данные другого пользователя. Так как на сайте не было функции для отправки сообщения другим юзерам, мы можем с точностью говорить об iDOR + Disclosure Information.

Двигаемся дальше — покупаем товар, после его успешной покупки происходит редирект на этот url example.com/?pay_act=success&text=Вы%20успешно%20%20купили%20продукт, при этом, текст можно редактировать — в основном, символы фильтруются, но есть место, где текст попадает в и никакой фильтрации нет. Пишем вот такой payload <iframe/onload=alert(document.domain)> и отсылаем PoC владельцам ресурса. Также там был намёк на Server Side Include, но exec cmd отключена, при таком пейлоаде --#exec cmd="ls" --> (<! в начале, хабр не показывает этот payload) выбивало ошибку swal(' ', '"-->\'-->`-->[an error occurred while processing the directive](none).

Также, заметил страницу с товарами example.com/?pageid=13156, там нашлась слепая sql injection. В качестве доказательства опасности меня попросили предоставить названия бд и таблиц. Руками раскручивать слепую скуль очень долго, поэтому на помощь пришла программа sqlmap:

После этих трёх уязвимостей была обнаружена CSRF в изменении личных данных, которая вела к захвату аккаунта путём восстановления по email, Stored XSS, а также мелкий баг, который позволял купить товар за цену в два раза меньше, чем его оглашенная стоимость. Главной опасностью этих всех уязвимостей (не считая sql injection), на мой взгляд, была рассылка по спарсеным email-адресам, ссылки на xss в связке с csrf и вывод реферальных начислений на реквизиты злоумышленника. Затем нашлась та самая уязвимость, которая заставила меня усомниться в безопасности telegram для web.

Обычно, в разделе настроек присутствует кнопка для подключения бота, с помощью которого можно получать рекомендации на торги криптовалютой. Кнопка привязана к такой ссылке t.me/Another_bot?start=CODE.

Имея привычку постоянно проверять чувствительные данные в url на размещение в поисковиках (например, я находил дорк twitter или обменников), на этот раз я проверил t.me. Дорк получился такой: site:t.me inurl:Another_bot?start=. Мне выдало один код, и, успешно залогинившись в бота, я начал получать инсайды стоимостью $500, смог увидеть ФИО партнеров и баланс аккаунта.

Судя по тому, что код к телеграмм-боту появился в поисковике, на t.me присутствуют явные проблемы с запретом индексации конфиденциального контента. Это происходит из-за того, что поисковикам это разрешили. А разрешено им это потому, что нету запретов в файле robots. При попытке его просмотреть t.me/robots.txt происходит редирект на страницу пользователя, то есть, этого файла не существует.

Из-за отсутствия robots файла вырисовывается уязвимость Disclosure Information. Крафтим дорки для того, чтобы показать
источник
2019 May 07

C

Combot in слегка мертвый gddays
Alert! Зек какой-то is a known spammer and is CAS banned. Ban is strongly recommended.
источник

M

Moritz in слегка мертвый gddays
источник
2019 May 10

E

Edgar in слегка мертвый gddays
Я частный инвестор
Выдам кредит от 2.000 то 100.000 тысяч рублей на любые цели
Без проверок.
С любой кредитной историей
Заявки оставлять тут okzaym.ru
источник
2019 June 03

NN

Nest Nest in слегка мертвый gddays
источник
2019 June 15

O0

Omat 0707 in слегка мертвый gddays
🆘🆘 ВНИМАНИЕ 🆘🆘 СРОЧНО 🆘🆘
❗️Проводим набор на свободные вакансии❗️

🅰️Безконтактный курьер - зп от 200 до 500 рублей за клад (от 50 000 рублей в неделю)
🔱Есть возможность устроиться без денежного залога🔱

⛔️В некоторые города набираем

🅰️Водила - от 1000$ за рейс
🅱️Курьер - от 60 000р/неделя
🆎Граффист - от 100 до 200р/рисунок

‼️Набираем только в лучшие магазины LEGAL RC

Вся инфа по поводу вакансий в телеграмме-  @AlexxJob
Пиши и измени своё финансовое положения в лучшую сторону
❇️Ровно делай - ровно будет!
источник