Pha này có chết anh Quảng Nổ BKAV không cơ chứ?

Tôi k hiểu anh cố gắng thể hiện cái gì.
Việc các nhóm hacker quốc tế có thành viên vietnam là rất bình thường.
Bây giờ hack chính là kiếm tiền, k phải thể hiện như ngày xưa. nên nó làm việc chuyên nghiệp lắm.
Cứ tưởng tượng 1 nhóm hacker chính là 1 cty ẩn. thế là hiểu.
Tôi cũng chẳng biết ý bác là gì
Từ bữa đến giờ có mỗi thanh niên kia tung dữ liệu, đấu khẩu với bên BKAV
Mấy nhóm nước ngoài chắc gì người ta đã quan tâm đến BKAV, nữa là bị triggered bởi đám BKAV bảo bọn họ là nhân viên cũ, dữ liệu cũ nữa
 
Tôi cũng chẳng biết ý bác là gì
Từ bữa đến giờ có mỗi thanh niên kia tung dữ liệu, đấu khẩu với bên BKAV
Mấy nhóm nước ngoài chắc gì người ta đã quan tâm đến BKAV, nữa là bị triggered bởi đám BKAV bảo bọn họ là nhân viên cũ, dữ liệu cũ nữa
vậy bỏ qua.
 
View attachment 701093
cách đây vài phút có nhé. Tôi tải về rồi:nosebleed:
Có nhiều ông cũng thấy. Lát cho số này vào danh bạ để đi vay apps:look_down:
:nosebleed: Cứ thoải mái
Đằng nào ai mà vào trang gốc bên Raid forum thì đều thấy hết rồi. Hơn nữa bọn voz facebook, voz facebook công nghệ và kỹ thuật nó leak sạch không cen luôn rồi. Cái đám voz facebook còn hùa nhau gọi thử nữa cơ
 
:nosebleed: Cứ thoải mái
Đằng nào ai mà vào trang gốc bên Raid forum thì đều thấy hết rồi. Hơn nữa bọn voz facebook, voz facebook công nghệ và kỹ thuật nó leak sạch không cen luôn rồi. Cái đám voz facebook còn hùa nhau gọi thử nữa cơ
:p
 
VALA gì mà https đỏ lè thế kia
Chắc web nội bộ self-signed chỉ access qua VPN nên ko có cert public SSL thôi
zFNuZTA.png

thế là nó hack đc account chat của 1 thằng trong ban GĐ luôn à?? may mà đéo nói hớ cái gì trong group nội bộ nhé mấy anh bkav 🤣
Ko biết cái VALA quản lý như thế nào, chứ vầy nếu hack thật thì nó đã đục đc:
  • VPN
    kH9BFd2.gif
  • DB chứa access token
    BdgiW7R.png
 
Nếu để cục an ninh mạng hay mấy ông tay to IT bên chú phỉnh vài cuộc thì có tóm được ông hacker này ko nhỉ ae, hóng kèo
 
Nhưng cũng phải công nhận mấy tay hay nổ lại khéo kiếm tiền, có ông anh họ về giỗ chạp là nổ méo khác gì bom, rất năng động mở rộng mối quan hệ, anh anh em em xong lừa đầu tư chung đất cát hoặc nhà hàng (toàn đc mấy tháng thì lỗ) xong méo hiểu sao ông ấy kiếm đc tiền từ đấy, mấy người kia thì mất tiền xong cũng méo dám nói gì.
 
:look_down: Người Việt luôn chứ biết tiếng Việt gì?
Người nước ngoài kiểu đéo gì mà biết trang dmhieupc với cả biết v*z group facebook toàn là đám loser thế kia? Đã vậy cái bài thẩm du hacker ở cuối là 100% nó đăng tiếng Việt luôn nữa kìa
Vậy chắc team của thằng Hiếu ăn cắp rồi :byebye:

via theNEXTvoz for iPhone
 
Chắc web nội bộ self-signed chỉ access qua VPN nên ko có cert public SSL thôi
zFNuZTA.png


Ko biết cái VALA quản lý như thế nào, chứ vầy nếu hack thật thì nó đã đục đc:
  • VPN
    kH9BFd2.gif
  • DB chứa access token
    BdgiW7R.png
chưa rõ nó hack như nào nhưng làm gì có db nào chứa access token bạn? vậy thì cầm db là nắm đc hết account giám đốc à 🤣
 
chưa rõ nó hack như nào nhưng làm gì có db nào chứa access token bạn? vậy thì cầm db là nắm đc hết account giám đốc à 🤣
Phải có chỗ chứa access token đc tạo khi sign in chứ man, nó có thể là redis hoặc sql. Như web login nó sẽ hay tạo JWT thôi, cái này server side sẽ phải lưu lại ở DB để check access với request header

cái này nó như XSS attack để lấy đc token thôi man, nhưng do site của BKAV nằm trong VPN nên ko thể XSS từ public site đc, nên cái này hoặc XSS từ nội bộ hoặc thủng DB access thôi
 
Phải có chỗ chứa access token đc tạo khi sign in chứ man, nó có thể là redis hoặc sql. Như web login nó sẽ hay tạo JWT thôi, cái này server side sẽ phải lưu lại ở DB để check access với request header
ko có đâu, check valid hay ko thôi chứ db mà lưu mấy cái đấy thì vỡ mồm à
 
:look_down: Người Việt luôn chứ biết tiếng Việt gì?
Người nước ngoài kiểu đéo gì mà biết trang dmhieupc với cả biết v*z group facebook toàn là đám loser thế kia? Đã vậy cái bài thẩm du hacker ở cuối là 100% nó đăng tiếng Việt luôn nữa kìa
đù người việt hack được luôn thì đám nắc cơ thế giới chắc chúng nó nhấp nhô banh chành cái công ty B này:surrender:
 
ko có đâu, check valid hay ko thôi chứ db mà lưu mấy cái đấy thì vỡ mồm à
Phải lưu nha ông, nếu chỉ check valid thôi sẽ dễ bị IDOR -> 1 token đc sử lụng lại bởi 1 user khác, do client có thể chế biến được. Nên trc h chỗ nào tui làm nó cũng sẽ maintain 1 cái access token table, lưu username + token + expire time. Cái table này thì thường nào riêng trên 1 con server luôn vì đòi hỏi bảo mật cao.

Cái này bên nhánh banking/finance (đòi hỏi bảo mật cao) cũng làm vậy nên nó là chuẩn rồi ông. Quan trọng là cách ông bảo kê và tách biệt cái token db với các db khác như nào thôi
uzQb2yt.png
Điểm lợi là nếu có dấu hiệu bị lủng thì có thể drop luôn cái db này -> tất cả user phải login lại, nếu chỉ check valid thì sẽ ko làm đc trò này.
 
Phải lưu nha ông, nếu chỉ check valid thôi sẽ dễ bị IDOR -> 1 token đc sử lụng lại bởi 1 user khác, do client có thể chế biến được. Nên trc h chỗ nào tui làm nó cũng sẽ maintain 1 cái access token table, lưu username + token + expire time. Cái table này thì thường nào riêng trên 1 con server luôn vì đòi hỏi bảo mật cao.

Cái này bên nhánh banking/finance (đòi hỏi bảo mật cao) cũng làm vậy nên nó là chuẩn rồi ông. Quan trọng là cách ông bảo kê và tách biệt cái token db với các db khác như nào thôi
uzQb2yt.png
JWT client tự chế đc à?? ;););)
 
Back
Top