Связка. За что люди платят 1-2 к грина?

killemol

Carder
Messages
95
Reputation
19
Reaction score
44
Points
18
Всем привет.
Сегодня мне скинули ссылку на интервью с Black hat - http://blog.rebz.net/2012/05/28/intervyu-s-black-hat/

Там я прочел вот это:
Я думаю в России и странах СНГ это не самый качественный бизнес, в основном блокираторы используют всё в той же Европе, США. Что касается связок, то по-моему, 98% связок накодено в России (Украина/Белорусь), авторы связок получают очень хороший доход (с тем учетом, что все сплоиты берутся из паблика), средняя связка стоит 1-1,5к$ в месяц.

И возник собстна вопрос. За что люди платят такие деньги? если сплойты все в паблике.
 

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
189
Points
63
Защита, автокриптовки и прочее. Всё же описано.
 

lastexile

VIP moderator
Messages
2,033
Reputation
235
Reaction score
296
Points
83
Q: Сколько стоит уязвимости по браузеры (0day)?
Порядка 100-200к баксов.
да ладно? O_O
 

killemol

Carder
Messages
95
Reputation
19
Reaction score
44
Points
18
Защита, автокриптовки и прочее. Всё же описано.


Можешь подробней рассказать?
Я уже начал читать.. Но хотелось бы больше представления о том, что читаю)
 

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
189
Points
63
Можешь подробней рассказать?
Я уже начал читать.. Но хотелось бы больше представления о том, что читаю)
Возьмем самую популярную связку BlackHole, вот описание их представителя:
1. Мы максимально защитили эксплойты от автоскачивания их АВ компаниями, теперь генерируется динамический УРЛ, который действителен в течении нескольких секунд, нужных лишь для одного заражения потенциально заходящего на ссылку человека.
2. Теперь так же максимально защищен и ваш ехе, АВ компания не сможет его просто так скачать, что позволит держать ваши ехе максимально долго в чистоте.
3. JAR и PDF файлы выдаются только тем версиям плагинов, которые уязвимы, если плагин не уязвим, сплойт не выдается, и не пачкается лишний раз.
4. Нам удалось отказаться от plugindetect для определения версии явы, что позволило убрать из связки много лишнего кода ускорив тем самым загрузку связки, а так же файл getJavaInfo, который запускал ява машину у всех заходящих, вне зависимости от того уязвим этот человек или нет.
5. Были убраны все старые эксплойты, дающие мизерный пробив но пугающие визуальными оповещениями и крешами браузера, такие как Flash, HCP, PDF All... Теперь в связке в админке числятся 3 эксплойта: Java Pack (atomic + byte), PDF LibTiff, MDAC (его оставили потому как он не крешит браузер, не палится аверами так как нам удалось его вычистить, и на старом ИЕ6 до сих пор работает как надо)
6. В версии 1.* ссылка на трафик к сожалению была распознаваемой для АВ компаний и для реверсеров, вид у нее был такого вида, ./main.php?varname=lgjlrewgjlrwbnvl2. В новой версии ссылку на трафик вы можете составлять сами, вот пару примеров: /news/index.php, /contacts.php и так далее, теперь за этот момент ни 1 АВ не сможет зацепиться. Причем по умолчанию имена потоков при создании потока создаются автоматически из словарика с реальными словами а не рандомными буквами.
7. Выдача теперь отдается ТОЛЬКО уникальным пользователям, что показывать при повторном заходе решать только вам, это может быть как HTML заглушка отредактированная лично вами, так и редирект на допустим ваш лендинг или любой другой сайт.
8. Теперь все урлы динамические, без постоянных имен переменных за которые можно было бы зацепиться, файла для скачивания ехе теперь просто напросто нет, или урла на JAR, теперь все пути идут непосредственно на файл на который ты пришел.
Разработано и внедрено еще очень много фишек которыми хвастаться и орать в паблике просто не резонно, дабы конкуренция и АВ компании не дремлят.


Из новшеств в админ панели:
1. Ввели captcha при авторизации, на нашей практике было достаточно не мало случаев взлома админ панелей клиентов путем брута, это должно не много притормозить неких умников.
2. Статистику по потоку теперь легко можно посмотреть выбрав его из выпадающего меню на главной странице статистики, так же станет доступна для быстрого просмотра и копирования ссылка на гостевую статистику.
3. Теперь админка не будет тормозить при достижении 1-2кк трафа, да и вообще не будет тормозить, вся нагрузка распределена на скрипты исполняющиеся по крону и группировку кучи логов в 1 запись, это позволит вообще не обнулять статистику и копить ее чуть ли не годами. По сути 2.0 версию мы писали для того, что бы объемы связка могла держать в разы больше чем старая версия, чего мы успешно добились.
4. Добавлена возможность использовать в качестве вспомогательного инструмента для производительности Memcached, причем очень удобно, его можно и не использовать для тех у кого объемы трафика не валят сервер.
5. К списку операционок добавлены Win 8 и мобильные устройства, для того что бы увидеть сколько в вашем трафике мобильного, причем мобильный трафик вы сможете редиректить на соответствующие партнерки.
6. В патоках мы так же увидим новшества, ранее было возможно оперировать двумя типами правил, эксплойты и редиректы, сейчас добавился пункт Заглушка. Заглушка служит для отображения статичной html странички. К примеру, вы можете сделать заглушку для гугл хром трафика, и там создать страничку с текстом такого рода: Эта страница работает только в Internet Explorer, Opera, Firefox.
7. Теперь появилась долгожданная фишка, отключения потока при Палеве ехе файла. Система сама проверяет палево вашего файла через указанное вами время при добавлении файла.
8. Появилась возможность использовать связку как прокладку, между источником трафа и местом ее назначения, для чего при создании потока появилась возможность указывать урл для редиректа отработанных связкой трафа. Полезно для пропускания трафа через несколько связок, либо для последующего редиректа на лэндинги.
9. При добавлении к файлу появилась возможно указывать периодичность проверки этого файла на палево АВ, а так же периодичность обновления файла с урла (если этот файл добавляется по урлу).
10. Появилось новое меню "Версии софта", там мы сможем наблюдать версии плагинов Java, Acrobat reader вашего трафика, видеть пробив каждой из версий, мониторить качество трафика путем просмотра, предоставляет ли трафер пробиваемые плагины в своем трафике. Очень полезно для оценки качества трафика и для мониторинга корректной работы сплойтах на нужных версиях плагинов.
11. Полностью обновили раздел "Безопасность", о нем можно посветить даже целый подраздел:
а) появилась возможность блокировать трафик без рефереров (рекомендуем всегда держать включенным)
б) появилась возможность банить не нужные рефереры
в) появилась возможность банить все рефереры кроме указанных вами
г) появилась возможность банить ботов по заранее подготовленной базе из 13к ипов (спасибо xshaman) (рекомендуем всегда держать включенным)
д) появилась возможность банить TOR сети, ипы которых обновляются динамически, как показала практика большинство реверсеров работают от туда (рекомендуем всегда держать включенным)
е) появился режим записи, допустим вы остановили трафик и ждать трафика вам не от куда, ставите режим записи, и все реверсеры и боты которые идут на вашу ссылку после остановки трафа прямиком идут в бан лист)
12. Так как в разделе 11 у нас появилось много возможностей для банов, то при выборе хотя бы 1 варианта бана, в меню появляется "Бан статистика", в которой можно видеть количество заблокированного трафика, и причину блокировки
13. В разделе настроек теперь мы можем указывать более детально, что мы хотим делать с статистикой рефереров (Не вести учет рефереров, Вести учет рефереров, Вести учет рефереров без отображения в гостевой стате)
14. Появилась возможность обновлять базу GeoIP одним кликом в админке
15. Всеми ожидаемая возможность возможность выключать связку при палевном домене, выглядит это примерно так: вы выбираете при каком количестве АВ домен считать не чистым (например 1), как только домен попадает в блек по 1 ав, он переключается на следующий. Так же есть возможность указывать что делать в случае если чистые домены закончатся, отключать связку полностью, либо использовать не чистый домен.
16. В связи с настройкой описанной в пункте 15 появилось новое меню "Домены", где мы можем добавлять списки доменов, видеть их палевность, управлять ими полностью, а так же возможность получить API ссылку для определенного потока, по которой можно будет видеть всегда чистую ссылку на трафик.
На самом деле версия 2.0 это не продолжение старой связки, это совершенно новая система написанная полностью с нуля учитывая просьбы клиентов собираемые на протяжении более 2 лет эксплуатации версии 1.*
 

gen90

Professional
Messages
138
Reputation
8
Reaction score
13
Points
18
Q: Сколько стоит уязвимости по браузеры (0day)?
Порядка 100-200к баксов.

Цифра с потолка?
Брайн Кребс такую же озвучивал.
 

yaderbiker

Professional
Messages
151
Reputation
15
Reaction score
18
Points
18
А нигде четкого ценника и быть не может. 0дэй для браузера - как найти золотую жилу ;)
 

gen90

Professional
Messages
138
Reputation
8
Reaction score
13
Points
18
А нигде четкого ценника и быть не может. 0дэй для браузера - как найти золотую жилу ;)

В скором времени это будет более чем актуально. Потому что скоро только 0day будет канать для пробива. Паблик сплоиты уже в этом году будут не актуальны. Смотрите тенденции по браузерам и плагинам, например изменения в Java-плагине.
 
Last edited:

killemol

Carder
Messages
95
Reputation
19
Reaction score
44
Points
18
McGrath, спасибо:)

Как всегда, все оказалось рядом :)
 

Bukin

VIP member
Messages
354
Reputation
26
Reaction score
31
Points
28
В скором времени это будет более чем актуально. Потому что скоро только 0day будет канать для пробива. Паблик сплоиты уже в этом году будут не актуальны. Смотрите тенденции по браузерам и плагинам, например изменения в Java-плагине.

ой ли?

Каждый год одно и то же - до выхода нового сплойта.

По-сути, 100к за зеродей на норм потоке отбивается за 2 дня - не интегрированием его в в паблик связку для аренды, а для себя - чисто прогнать объем, пробить свои 19-30% фф+ие и сделать кеш.
 

gen90

Professional
Messages
138
Reputation
8
Reaction score
13
Points
18
ой ли?
Каждый год одно и то же - до выхода нового сплойта.

Только сейчас тенденции на принудительное автообновление браузера(chrome, opera), автоматическое отключение небезопасных плагинов и надоедливые сообщения браузера о необходимости обновить их(Firefox), песочницы в плагинах (adobe reader, flash, java(в хроме) ), блокировка автоматического выполнения любого апплета при наличии обновленной(безопасной) версии плагина как сделали начиная с посленовогоднего апдейта Java.

Вот и посчитай, сколько дадут пробива старые(и не очень) эксплоиты (паблики из метасплоита) в самое ближайшее время.

По-сути, 100к за зеродей на норм потоке отбивается за 2 дня

Отобьется (при правильном подходе) - бесспорно.
Только вот где эти зиродей продают? Во сколько рук и т.п.

- не интегрированием его в в паблик связку для аренды, а для себя - чисто прогнать объем, пробить свои 19-30% фф+ие и сделать кеш.

ИЕ пока бьется неплохо (хвала Яве, но см. выше по изменениям в этом плагине). FF после введения в него фичи отключения уявзимой Java стал биться в несколько раз (значительно) хуже.
 
Last edited:

Bl1nd

Professional
Messages
151
Reputation
25
Reaction score
32
Points
28
на 0day пробив может и к 50% приближаться.
цены на такие связки стартуют от 50K
сами сплоиты от 100.
 

gen90

Professional
Messages
138
Reputation
8
Reaction score
13
Points
18
на 0day пробив может и к 50% приближаться.
цены на такие связки стартуют от 50K
сами сплоиты от 100.

50к это что? аренда связки, пока сплоит бьет?
и откуда цена такая от 100к. точнее где продают и под какие гарантии. и будет ли, к примеру, манибэк если через несколько дней выпустят патч и включат всем пользователям оповещение о необходимости обновления (как это произошло с явой в январе).
 
Top