продажа уязвимостей админам

Discussion in 'Болталка' started by justonline, 18 Apr 2012.

  1. Sqwony

    Sqwony New Member

    Joined:
    5 Apr 2012
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    У админов как правило денег нет.
    Есть только у начальства контор, сайты которые обслуживает админ.
    Админ не захочет сказать начальнику, что сайт дырявый - иначе ему самому вкатят за то что тот плохо работает.
    Отдать бесплатно - самый лучший вариант.
    Может отблагодарят
     
  2. \/ITA

    \/ITA Member

    Joined:
    21 Sep 2011
    Messages:
    25
    Likes Received:
    28
    Reputations:
    8
    отдавайте баги на Email владельцам доменов или по контактам начальства на сайте, шанс попасть в масло намного выше

    еще можно дать намек на место но не показать всю скулю
    если с мозгами дружат сами предложат что-то в обмен за качественное решение =)
    но отдать раскрученную скулю, LFI, XSS это необдуманная глупость и не тру
     
  3. z0mbyak

    z0mbyak Active Member

    Joined:
    10 Apr 2010
    Messages:
    537
    Likes Received:
    200
    Reputations:
    293
    А ты наивно полагаешь, что начальники и владельцы поймут что ты им написал? Спросят админа, он разозлится, что его перешагнули... И вот тебе статья)
     
  4. \/ITA

    \/ITA Member

    Joined:
    21 Sep 2011
    Messages:
    25
    Likes Received:
    28
    Reputations:
    8
    чтобы попасть под статью нужно что-то попросить в замен или вывести инфу используя багу
     
  5. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    я так и сделал. сейчас "Администрация решает о размере вознаграждаения"
     
  6. Ice_Burn

    Ice_Burn Member

    Joined:
    10 Feb 2009
    Messages:
    217
    Likes Received:
    26
    Reputations:
    1
    Кросовки проси оригинальные.
     
  7. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    не, в этот раз не шоп, а партнерка:)
     
  8. Ice_Burn

    Ice_Burn Member

    Joined:
    10 Feb 2009
    Messages:
    217
    Likes Received:
    26
    Reputations:
    1
    Тогда диски с лицензионным порно))
     
  9. Radiator

    Radiator Active Member

    Joined:
    17 Mar 2009
    Messages:
    394
    Likes Received:
    143
    Reputations:
    24
    я уязвимость советовал отдать бесплатно, а вот за помощь залатать ее просить деньги.
     
  10. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    вообще не сталкивался, но, говорят, иногда и такой способ помогает, по крайне мере, ленивый админ либо лишится работы, либо тебя возьмут ему в помощники в качестве консультанта по ИБ :)
     
  11. z0mbyak

    z0mbyak Active Member

    Joined:
    10 Apr 2010
    Messages:
    537
    Likes Received:
    200
    Reputations:
    293
    Админ, даже ленивый, может сделать тебе подлянку, натянуть прокси и дефнуть сайт, а потом сказать, мол меня тот чел взломал и надругался над сайтом, менты уж точно ему охотней поверят, чем хакеру...
     
  12. Dyxxx

    Dyxxx Elder - Старейшина

    Joined:
    16 Feb 2009
    Messages:
    107
    Likes Received:
    155
    Reputations:
    24
    подлянку он скорее себе сделает, ибо за дефейс можно лихо лишится в лучшем случае премии, вообще самый верный способ искать связи именно с начальством, от одминов не то что спасибо, на три буквы шлют через раз, но и с начальством нужно быть на стреме, ибо запросто могут сказать "окей мы выплатим вам вознаграждение мой друг, давай свои реквизиты" а затем всю эту инфу полицаям отнесут :)
     
    #32 Dyxxx, 19 Apr 2012
    Last edited: 19 Apr 2012
  13. |qbz|

    |qbz| Banned

    Joined:
    25 Dec 2009
    Messages:
    385
    Likes Received:
    169
    Reputations:
    65
    Ну ну.
     
  14. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,183
    Likes Received:
    618
    Reputations:
    690
    Было дело, обнаружил полный дамп БД одного крупного forex**.ru сайта, отправил админам/саппортам/директору фикс, взамен они предложили 30 баксов в счет положить :D
    скачка 15гига дампа больше бабла за трафф стоит )
    P.S Админ крупного новостного сайта (после того как я ему просто так скинул багу и фикс) даже угрожал что найдет меня и даст ***лей )
    P.S вот после таких случаев и пополняется приваты )
     
    _________________________
    #34 shell_c0de, 19 Apr 2012
    Last edited: 19 Apr 2012
  15. vaddd

    vaddd Member

    Joined:
    6 Jan 2009
    Messages:
    140
    Likes Received:
    19
    Reputations:
    9
    Есть небольшой опыт.

    1) Файловая партнерка.
    Там была обнаружна активка, позволяющая выполнить js в браузере любого адверта. Почти любого. Отписал тикет, намекнул, чтоы Ббыло бы неплохо получить деньги - сделали выплату 100 вмз.

    2) ЦЦ шоп.
    Был найден баг, позволяющий накрутить баланс. Не хотелось быть крысой, стукнул админу, получил 60лр. Цену сам указал. Шоп только открылся, щас очень популярен в кардинг-андерграунде...

    3) Легал сайт - газета, конкурс, спалил админам баг - накрутка голосования. получил 1500

    Везде намекал что не плохо бы получить деньги, палил баг сразу. Во втором случае договорился с админом на точную сумму.
     
  16. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    :D Щас логи прошуршат и паяльник в жопу тебе обеспечен.

    Я вот лично сам никогда не отправлял раскрученные баги админам и ничего не просил.Какой-то игровой сайт был, дак мне предложили поучаствовать в бета-версии и кучу ключей для стима кинули.Так что нехер ничего просить, как писали тут - это вымогательство и шантаж.Головой надо думать.Админы или представители кампании с Вами свяжутся сами, если вы адекватно общались с представителем техподдержки, а если вы жадные до денег (мудаки иными словами), то пусть это Вам будет уроком.
     
  17. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    Они не обязаны тебе ничем вообще-то, мой золотой :D А ты уже под статью попадаешь + если уже взлом был, когда ты вывел логин/пароль админа и админку нашел, то это уже 2 статьи.
     
  18. Га-Ноцри

    Га-Ноцри Elder - Старейшина

    Joined:
    16 Oct 2011
    Messages:
    329
    Likes Received:
    177
    Reputations:
    76
    Угу, конечно. Для начала #define адекватное обращение с техподдержкой. Я как-то пару раз отписывался админам, с подробным объяснением, чем опасен этот или иной GET(POST)-запрос, почему нужно прятать админку поглубже и не держать в корне сайта всякие phpinfo и changelog'и, вплоть до приведения ссылок из Википедии. В некоторых случаях банально выпадают в осадок, и перестают на тебя реагировать, в других сразу начинают грозить всевозможными карами.

    Вы, наверное, в стране эльфов живёте, просто, и не учитываете менталитет этих рабов-админов, которые работают за 15-30 тыс в месяц, 5 дней в неделю, чтобы оплатить свой кредитный форд фокус, а весь круг интересов сводится к "сходить в El'Patio с той симпатичной новеньклй бухгалтершой из отдела продаж". Большинством из них, подобные заявления по icq или почте, воспринимается как явная угроза их финансовой обеспеченности в первую очередь("Как же так у миня дырка на сайте шеф узнает все пропало лишат премии не выплачу кредит!!1" - примерно такой поток мыслей проносится в голове среднестатистического "одмина".)

    P.S. После этого предпочитаю вообще не иметь никаких контактов с техподдержкой, если говорить о ru, ведь скорее всего тебе опять попадется хомяк-админ, который вместо работы сидит на каком-нибудь хабрахабре и мнит себя "богом сетей".
     
    #38 Га-Ноцри, 19 Apr 2012
    Last edited: 19 Apr 2012
  19. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    C русскими дела не имел, точнее было дело с активными xss на спрашивай ру, дак они мне тупо не поверили и я забил, а вот англоязычные компании охотно принимают именно помощь, подчеркну.
     
Loading...