Загрузка...

Выгрузка премиум ****** сервиса Best-Proxies

Тема в разделе Веб уязвимости создана пользователем TERTERQ 28 янв 2024. 617 просмотров

Загрузка...
  1. TERTERQ
    TERTERQ Автор темы 28 янв 2024 13 17 май 2023
    Доброго времени суток дорогие пользователи форума.

    Собирая ссылки под анализ, решили глянуть сервис best-proxies на наличие уязвимостей или возможности абуза премиум подписки.
    Сначала производили различные тесты с XSS а так же SQL уязвимостями, но в скоре заметили интересный момент.

    А именно, в описании апи мы заметили указание ключа "developer" для возможности тестов API best-proxies, но в скором времени пришла идея что если попробовать зайти под этим ключем в саму панель а не вызываться с API.

    При попытке ввести ключ на прямую как и ожидалось выдало ошибку:
    [IMG]
    Но, при этом мы заметили что нам при заходе на сайт присвоились куки sid и secure, что натолкнуло на идею вызвать api в браузере, и возможно это обновит наши куки и даст возможность пользоваться панелью.
    В принципе так и получилось, при вызове запроса
    Код
    GET | https://api.best-proxies.ru/proxylist.json?key=developer
    и обратном переходе на сайт, наша кнопка "Войти" привратилась в "Премиум"

    Тем самым наша теория о том что сессия обновилась при запросе, сработала.
    Далее мы зашли в информацию об аккаунте и заметили следующее:
    [IMG]
    А имеено, то что лимиты на данный ключ полностью отключены, тем самым количество запросов с него не ограничено.
    Хотя API не дает нам забрать более 10 адресов, но как же быть?

    А мы пришли к следующему моменту, распарсить сайт за счет обычных запросов и сбора проксей регулярным выражением, но опять же мы нарвались на следующий момент.
    При просмотре кода страницы мы заметили, что порт ****** не отображается в должном виде:
    [IMG]
    Но немного покопавшись заметили JS код который отвечает за декодировку данных значений:
    [IMG]
    За счет этого мы поняли, что в принципе достаточно просто сделать декодер, который будет декодировать порт при парсинге
    На скорую руку сделали, скрапер на C# (Ссылку на исходники скрапера оставим ниже)
    И используя библиотеку Jint (Для выполнения JS кода в C#)
    Смогли забирать актуальные значение при запросе и декодировать порты в момент парсинга
    В итоге мы имеем:
    Бесплатный доступ к премиум ******
    Возможность выгрузки листов без использование API
    Безлимитная подписка за которую не нужно платить (До момента фикса данной проблемы)

    Для теста произвели парсинг Socks5 ******
    [IMG]
    Полученный результат:
    [IMG]

    Как пример можно сделать сайт с собственным API и кроном, который будет производить сборк ****** в определеный промежуток времени и выдавать вам на вашем ресурсе (Дабы было автообновление ******)
    Статья написана в информативных целях.

    Исходники скрапера
    VirusTotal исполняемого файла

    На этом у меня все, спасибо за прочтение статьи.
    И советую использовать MagicProxy | Лучшие public ****** с автообновлением по низкой цене

    Статья написана от команды MAGIC DEVELOPMENT
     
  2. good_players
    good_players 28 янв 2024 Лучшие, антиабуз домены - lolz.live/threads/111111 11 420 21 июл 2022
    Сомнительно но окей
     
  3. lvnlvn
    если и правда все это проделали сами, оно работает и не паста, тут только можно сказать, что красавцы :claps:
     
  4. desmodian
    desmodian 28 янв 2024 Кто такой этот ваш статус и зачем его менять? 712 17 янв 2018
    эххх,если бы еще скомпилированный экзешник был цены бы не было,а тут 99% очень далеки от этого
     
    1. TERTERQ Автор темы
      desmodian, В исходниках присутствует
    2. desmodian
      TERTERQ, разобрался,и для себя узнал что ****** крайне галимые)
  5. MD5
    MD5 28 янв 2024 92 6 авг 2014
    У меня не получается воспроизвести, видимо, уже пофиксили
     
  6. desmodian
    desmodian 29 янв 2024 Кто такой этот ваш статус и зачем его менять? 712 17 янв 2018
    прикольная фигня,софт огонь.Запустил,"спарсил" 381 проксю,проверил,полуживые но пойдет.Прошли сутки.Запустил,"спарсил" 381 проксю,проверил...Удивился что проксей столько же,а оказалось что "парсит" то он одно и тоже)))
    --- Сообщение объединено с предыдущим 29 янв 2024

    --- Сообщение объединено с предыдущим 29 янв 2024
    И ****** те же самые что на скрине у автора :shreklol:
     
    29 янв 2024 Изменено
    1. TERTERQ Автор темы
      desmodian, Скорее всего до этого вы просто не удалили старый файл Proxy.txt, на данный момент проект уже пофиксил свои недоработки касаемо создания сессии с страницы API
      По этому теперь эта статья идет просто как пища для размышлений, а так же пример того какие недоработки стоит закрывать в моменты разработки
Top