- Apocalipsa dupa Nemessis
- Cand dorinta de afirmare depaseste granitele bunului simt – PaxNwo un leecher ordinar
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac?
- Experiment social II – andimoisescu.ro
- Pentru posteritate
- In curand…
- “Hot” de id-uri messenger
- Chiar ca sunteti retardati
- Ce nu se invata la scoala – Vendetta (6)
- Apocalipsa dupa Nemessis in (199 Visits)
- This is the end in (100 Visits)
- Ce servicii de mail folositi? in (95 Visits)
- Hackersblog.org is now blog.rstcenter.com in (71 Visits)
- La multi ani România, la multi ani românilor in (61 Visits)
- Short news in (51 Visits)
- Inca o pierdere de timp in (42 Visits)
- Raportare vulnerabilitati in (40 Visits)
- Azi este ziua userilor hackersblog.org in (38 Visits)
- Update in (33 Visits)
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac? in (841 Visits)
- Hi5.com coders read this in (82 Visits)
- SMS scam (1) in (76 Visits)
- Dezinformare sau proasta informare? in (42 Visits)
- Phishing Bancpost in (32 Visits)
- Si tentativele de phishing pot fi amuzante in (28 Visits)
- Phishing Raiffeisen cu atasament html in (23 Visits)
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta in (239 Visits)
- [Utilitare] Suna gratis de pe internet sau de pe iPhone in (180 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in (135 Visits)
- Despre CSRF, hi5.com, cum sa trisezi la concursuri s.a.m.d. in (97 Visits)
- Ce nu se invata la scoala - (D)DOS (5) in (93 Visits)
- Virusi in clipuri video [how to] in (85 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/mail (2) in (78 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam (1) in (56 Visits)
- Yahoo! redirects - a big issue (with video) in (39 Visits)
- Ca musca in... in (28 Visits)
- usa.kaspersky.com hacked ... full database acces , sql injection in (527 Visits)
- Simpatie.ro, matrimoniale3x.ro, apetisant.ro, deliciu.ro , etc Sql injection in (326 Visits)
- Yahoo! epic fail - permanent xss unleashed in (262 Visits)
- RedTube.com ... The Free Sex Video Community in (163 Visits)
- Telegraph.co.uk hacked, sql injection in (161 Visits)
- Conquiztador Hacked Again in (134 Visits)
- In atentia BitDefender.com, SQL Injection in (118 Visits)
- F-Secure.com - SQL Injection + Cross Site Scripting in (116 Visits)
- eJobs.ro si peste 1.300.000 de conturi cu date personale in (106 Visits)
- Ziua userilor - sinu.utcluj.ro in (105 Visits)
- Wannabe Hackers [2] - cum sa faci un virus by sppy_hacker in (81 Visits)
- Wannabe Hackers [1] - Cum sa hack-uiesti RapidShare-ul in (76 Visits)
- Digital Photocopiers Loaded With Secrets in (64 Visits)
- Hacker Uses XSS and Google Street View Data to Determine Physical Location in (64 Visits)
- Christopher "moot" Poole: The case for anonymity online in (32 Visits)
- OWASP Phishing demo in (32 Visits)
- Oldies but goodies - Freedom Downtime - The Story of Kevin Mitnick in (25 Visits)
- [Video] The History Of Hacking in (25 Visits)
- PRIVACY IS DEAD - GET OVER IT, Pt 01-34 (Recommended by Hackersblog ) in (19 Visits)
- Hope 2603 – Kevin Mitnick - Life a Computer Hacker – Revealed in (18 Visits)
- Se poate sparge parola de Yahoo? in (1037 Visits)
- phpBB.ro hacked in (261 Visits)
- Cand dorinta de afirmare depaseste granitele bunului simt - PaxNwo un leecher ordinar in (172 Visits)
- Forumul Andreei Balan spart in (149 Visits)
- Experiment social in (138 Visits)
- Oare cum e pana la urma? in (133 Visits)
- "Hot" de id-uri messenger in (114 Visits)
- Ce nu se invata la scoala – Vendetta (6) in (114 Visits)
- Experiment social II - andimoisescu.ro in (103 Visits)
- Gmail uber hacking in (102 Visits)
Posted on May 17th, 2011
Si in hacking ca si in orice alt domeniu exista dorinta de a iesi in fata cu orice pret, de a fi considerat cel mai bun si de a avea un nume care inspira respect. Dar totusi cand in aceeasi echipa sau in echipele ce au colaborat de-a lungul timpului se petrec anumite lucruri atunci situatia devine de tot rahatul.
Subiectul micutei noastre povestiri este legat de Yahoo! Open Hack si un fost amic de pe RST ce a considerat ca a face leech la ceva la care nu a contribuit absolut deloc este scuzabil cand vine vorba despre a capta atentia publicului.
In anul 2008 am postat pe forumul public RST un xss in serviciul pipes.yahoo.com. Toate bune si frumoase pana cand un dobitoc s-a gasit un an mai tarziu sa faca un xss worm din vulnerabilitatea postata de mine. Am discutat la acea vreme despre acest lucru chiar pe acest blog (articolul il puteti gasi aici). Desigur ca cei de la Yahoo au luat masuri si au sanitizat acel parametru vulnerabil, xss-ul in acea varianta disparand complet.
Anul trecut am gasit din nou aceeasi vulnerabilitate in acelasi serviciu singura diferenta fiind campul vulnerabil in care se puteau introduce javascript si iframes si posibilitatea de a exploata toate browserele cu exceptia IE6 si Opera din cate imi amintesc. De aceasta data am pastrat linistea in privinta xss-ului, singurii care stiau ca undeva acolo in pipes.yahoo.com exista vulnerabilitatea fiind doar cativa oameni pe care ii pot numara pe degetele unei singure maini. Cativa dintre ei m-au intrebat de-a lungul timpului cum se poate exploata vulnerabilitatea si le-am dat doar cateva indicatii despre locatia xss-ului. Nimeni nu a reusit sa ii dea de cap, nu neaparat pentru ca nu stiau cum ci probabil pentru ca le era lene sa isi bata capul 30 minute ca sa reuseasca.
In urma cu 4-5 luni am inceput sa folosesc xss-ul pentru monetizarea online intr-un mod diferit de varianta arhicunoscuta “fura-i cookie, sparge-i mailul”. In fine, acel xss imi aducea o anumita suma de bani periodic din ceea ce faceam cu el si in timp castigurile s-ar fi triplat. Pana a venit… PaxNwo.
Paxica era in criza de xss-uri dupa ce a vandut ani de zile pe pretul unei gume de mestecat tot ce a avut, lucru care de altfel a dus la interzicerea definitiva a tranzactiilor cu xss-uri pe forumul RST. Ma abordeaza intr-o seara pe messenger si imi cere sa ii dau si lui xss-ul gasit de mine pentru ca avea mare nevoie si nu mai avea nimic care sa functioneze. I-am explicat ca acel xss reprezinta o sursa de venit pentru mine si nu ii dau asa ceva unuia care vinde xss-ul cu 50 euro la 10 persoane si intr-o saptamana e patchuit. Dupa multe insistente si fraze siropoase de genul “asa faceti voi ca nu imi dati nimic si mie si eu va ajut de fiecare data” i-am explicat unde e xss-ul si cum sa il exploateze cu conditia de a nu il face public, de a nu il vinde si de a nu il folosi la scara larga in caz contrar eu putand sa-l expulzez definitiv din comunitatea RST. Dupa cateva zile un prieten imi spune ca Pax voia sa-i vanda unei cunostinte un xss in Yahoo cu 400 lei. Pax nu a recunoscut si persoana respectiva nu a mai cumparat nimic de la el din cate stiu asa ca nu mi-am mai batut capul cu asta.
S-a organizat Yahoo! Open Hack in Romania si PaxNwo s-a gandit sa isi faca putina reclama in “lumea buna”. Cum? A facut o prezentare a unui xss worm in serviciile Yahoo, cea mai retardata idee de prezentare la o astfel de conferinta care are scopul de a permite developerilor sa isi expuna aplicatiile, adica hackingul in adevarata lui natura asa cum a fost definit de la inceput nu cel folosit pentru a sparge site-uri, aplicatii etc. Ce xss a fost folosit? Cel din Yahoo! Pipes pe care eu i l-am dat cu conditia de a nu il face public. Unde l-a facut public? In fata celor de la Yahoo!. Credite, o duda, o vorba macar despre sursa de la care a aflat despre xss? Nici vorba. L-a gasit el in 10 minute cand luase o pauza de o tigara, dupa cum se lauda in prezentare. Asa ca xss-ul a fost patchuit definitiv, Pax s-a simtit vedeta pentru scurt timp iar eu va trebui sa stau sa pierd timpul ca sa gasesc altceva de care sa ma folosesc.
Nu imi pare rau ca i-am dat xss-ul. Nu imi pare rau ca a fost facut public si patchuit chiar daca pana gasesc ceva nou bugetul meu scade cu 600 euro pe luna. Imi pare rau ca cineva cu potential a facut cel mai jegos romanesc lucru posibil: se foloseste cu munca altuia pentru a impresiona si nu se gandeste la consecinte.
Asa ca domnul PaxNwo va fi eliminat din comunitatea RST si va primi vesnicul si sfantul ignore, iar daca are o mica doza de bun simt macar nici nu va indrazni sa comenteze. Pentru ca PaxNwo e leecher, PaxNwo s-a laudat cu descoperirile altuia, PaxNwo a prezentat ceva facut de o gramada de ori pana acum si PaxNwo a incalcat cea mai importanta regula din comunitatile de hacking si anume Do Not Leech.
Ii sfatuiesc pe toti membrii comunitatilor din care face parte sa nu ii mai acorde atentie pentru ca el vinde tot ce prinde fara sa ii pese ca nu e munca lui. Cand spun asta credeti-ma ca o spun din ceea ce am auzit de la apropiatii care au avut de-a face cu el.
Concluzia finala: Prezentarea facuta de PaxNwo la Yahoo! Open Hack s-a bazat pe descoperirile facute de altii si munca lui este egala cu zero, totul fiind o lauda ordinara a unui om fara principii. Feriti-va de muritorii de foame ce se bucura la 100 lei. Sigur va vor trage teapa si pentru un colt de paine aruncat in sila de cineva.

May 17th, 2011 at 2:24 am
Numai curve in ziua de azi
May 17th, 2011 at 12:07 pm
Muie PAX
May 17th, 2011 at 1:42 pm
pana sa citesc postul tau chiar credeam ca el lo descoperit.
May 17th, 2011 at 2:56 pm
Mda, te-ai legat de nick-ul meu sa atragi putin atentia, penibil ma pax. Mai bine ati avea grija de ce faceti voi (astia smecherii care au facut o mie de lucruri importante si s-au facut remarcati pe munca lor si nu pe vrajeli / vorbe ratate / pupincurisme ), decat de ce fac altii.
May 18th, 2011 at 4:42 pm
Urat din partea lui
el nu s-a gandit deloc la consecinte
May 19th, 2011 at 5:33 pm
Ma omu se lauda ca il stie pe Nytro ca la invitat la ziua lui, era bazat…
/*
Composed by me ( pax ) and Cheater.
Team called : “Screw Tinkode the Skiddie”.
Project named : “Yahoo Self Spreading Worm”.
Photos with us :
http://rstcenter.com/forum/33822-yahoo-open-hack-europe-2011-a-4.rst#post237259
Kisses for : Nytro, Cifratorul, Turnback, Alex, Seven, Cristig.
*/
Mda… Nimic de tine, doar oamenii care il cunosc…Daca si-a luat teapa de la CreativeMonkeyz.com http://rstcenter.com/forum/33397-scenariu-robotzi.rst (Marele oracol) eu ce sa mai zic. Am trecut si eu prin faza xss-urilor ca daca mai postez xss-uri pe forum imi da el mie ban…Nu imi e de forum,cat imi e de anumite persoane muncitoare din el.Ca si tine ma fut in el de un xss.Nici nu iti imaginezi cat vroia sa ii dea unui amic dupa forum pentru un xss descoperit de mine pt paypal….bine ca persoanei aleia iam dat unu cumparat(junk) care nu a mai mers…bataie de joc.
Oricum bine ai facut.Nu sut vechi ca si el pe forum, insa nu bat cu pumnul in piept ca uite eu fac 1500 in 3 zile cu VoIP, si tu vrei sa dai 200 lei pt un xss.
Bravo. Numai respect, Neme
May 22nd, 2011 at 1:48 pm
LOL. Futul in suflet, se lauda la mine pe messenger.