OCR нахаляву

В последнее время всеми любимый сервис antigate.com работал не очень стабильно, поэтому многие стали временно использовать известную альтернативу - captchabot.com.
И я решил, так сказать, "заценить", что из себя представляет этот сервис. Не знаю, как с качеством и скоростью распознавания, но меня очень порадовала реализация системы пополнения счета с помощью WebMoney.
Если попытаться пополнить счет, скажем, на 5$, то произойдет переход на промежуточную страницу, в исходном коде которой можно наблюдать стандартную для WebMoney форму запроса проведения платежа.

Однако, довольно интересно себя ведет скрипт, указанный в параметре LMI_RESULT_URL. При простом обращении к нему, во-первых, мы видим раскрытие путей, во-вторых, теоретическую возможность проведения SQL-инъекции (параметры, передаваемые скрипту, можно посмотреть тут). И, как оказалось, скрипт не проводит аутентификацию запроса, что позволяет пополнить счет на любую сумму, используя параметр LMI_PAYMENT_NO со страницы платежа. То есть мы просто передаем скрипту параметры LMI_PAYMENT_AMOUNT и LMI_PAYMENT_NO и деньги зачисляются на счет.

Чтобы не тыкать все это дело ручками, написал программку, которая все сделает за вас. Потребуется ввести только логин, пароль и сумму. Пользуйтесь, хотя быстро прикроют, скорее всего.
Скачать: zip

P.S. На антикапче несколько месяцев назад тоже был замечательный баг, позволяющий делать переводы и выводить средства, превышая доступный баланс.

OCR нахаляву: 63 комментария

    1. Я не программист, т.к.

      Программист — специалист, занимающийся написанием программ для ЭВМ, то есть программированием.

      А у меня нет документально подтвержденного образования в этой области, да и учусь я на медика.

  1. ну если потиху будете юзать, а не налетели разобрали, может проживет неделю.. если по 1к$ тянуть будете..

  2. ну забанят его в первую очередь :) толку то, все равно через день пол рунета будет знать про эту тему, а там каптчаботы глянут что за приток запросов, и теме капут, так что пополняйте столько сколько потратите за день-два, потом все равно дыру закроют, и акки с подозрительным балансом накроются первыми

  3. и кста незнаю как-там антигейт работает, с сбоями или нет, но у каптчабота сбоев в последнее время немало было

  4. Люди я ради пробы ввёл 30000$ через сколько за мной приедут? и приедут ли вообще? я ни копейки не потратил, забанят через сколько?

  5. Что за? Я непойму где сам ключ.

    Системный KEY: 21f46b43aee8641e7**********

    Это он? Почему тогда в программах пишет неправильный ключ? ааааа :'(

    1. Потому что во многих программах, работающих с капчаботом, используется логин и пароль, а не ключ как на антикапче.

  6. Ну вот например в MVI.

    там написано Ключ и пароль.. я непойму..

    Ключ это этот: Системный KEY: 21f46b43aee8641e7**********

    А пароль от входа в аккаунт?

  7. Есть же люди далпеды, на 1000 по полнять, всю фишку засрали говнюки, в начале мозгом школьным подумайте, а потом делайте

  8. Каими, а можешь чуть по подробнее расписать, как передать скрипту параметры LMI_PAYMENT_AMOUNT и LMI_PAYMENT_NO и как провести SQL-инъекцию (на твоем примере).
    просто нашел сайт с подобным сриптом, хочу такую же фишку провернуть =)

    1. В гет запросе взять и передать, вот только вряд ли на другом сайте получится что то провернуть. Тут просто код некорректно написан был и всё.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *