Size: a a a

2020 April 14

🅰

🅰🅳🅼🅸🅽 in WebPwnChat
Billy Fox
Ты хочешь шелл через базу данных?)
--sql-shell
источник

🅰

🅰🅳🅼🅸🅽 in WebPwnChat
Dba false
источник

🅰

🅰🅳🅼🅸🅽 in WebPwnChat
Так что никак
источник

BF

Billy Fox in WebPwnChat
Был где-то инструмент для проверки и аудита безопасности БД, называется NGSSquirrel
источник

КР

Криптослав Рутовски in WebPwnChat
Ребят, а кто-нибудь знает как работает https://wantresult.ru ?

Может выдать номер телефона и соцсети посетителя сайта.

Они используют какую-то CSRF или clickjacking?

Сам бы расковырял, но 500$ дороговато что-то.
источник

BF

Billy Fox in WebPwnChat
Криптослав Рутовски
Ребят, а кто-нибудь знает как работает https://wantresult.ru ?

Может выдать номер телефона и соцсети посетителя сайта.

Они используют какую-то CSRF или clickjacking?

Сам бы расковырял, но 500$ дороговато что-то.
Давай поподробнее, мне интересно аж стало
источник

КР

Криптослав Рутовски in WebPwnChat
Billy Fox
Давай поподробнее, мне интересно аж стало
да подробностей - то нет. как раз спросил, чтобы узнать. вдруг кто-то в курсе как оно работает
источник

BF

Billy Fox in WebPwnChat
Типа, ты заходишь на сайт, а их плагин админу даёт всю инфу о тебе?
источник

BF

Billy Fox in WebPwnChat
Похоже на то, что они скупают у маркетологов данные
источник

BF

Billy Fox in WebPwnChat
Это самое простое и очевидное объяснение
источник

q

q|z in WebPwnChat
bigdata и фингерпринты
источник

q

q|z in WebPwnChat
сморите видосы Артурчика
источник

КР

Криптослав Рутовски in WebPwnChat
Billy Fox
Типа, ты заходишь на сайт, а их плагин админу даёт всю инфу о тебе?
там у одного из их клиентов JS, в котором вызывается API их CRMки с идентификатором клиента.

addphone/phone1.php?id(клиента)&phone=+data.settings.visitorPhone

вопрос откуда и где это дело формируется. Ищу)
источник

BF

Billy Fox in WebPwnChat
Криптослав Рутовски
там у одного из их клиентов JS, в котором вызывается API их CRMки с идентификатором клиента.

addphone/phone1.php?id(клиента)&phone=+data.settings.visitorPhone

вопрос откуда и где это дело формируется. Ищу)
Знаешь что можно попробовать... накати чистую систему в виртуалке. И зайди с неё на сайт, где их плагин стоит
источник

BF

Billy Fox in WebPwnChat
Посмотри, как много они могут узнать о тебе с одного айпи-адреса
источник

КР

Криптослав Рутовски in WebPwnChat
Billy Fox
Знаешь что можно попробовать... накати чистую систему в виртуалке. И зайди с неё на сайт, где их плагин стоит
чистым бурпом зашел :)
источник

BF

Billy Fox in WebPwnChat
Параллельно зайди в соцсеть какую-нибудь, Одноклассники там, ВК, Ютуб
источник

BF

Billy Fox in WebPwnChat
И кинь запрос ещё раз
источник

BF

Billy Fox in WebPwnChat
Пока не поймёшь, какие условия должны выполняться для этого
источник

BF

Billy Fox in WebPwnChat
Как вариант зайти с разных браузеров, зайти, будучи залогиненным в одном браузере, зайти через Тор
источник