<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>@counter</title><author><name>@counter</name></author><id>https://teletype.in/atom/counter</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/counter?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@counter?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=counter"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/counter?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-04-21T17:45:24.044Z</updated><entry><id>counter:4t0FXXHO26h</id><link rel="alternate" type="text/html" href="https://teletype.in/@counter/4t0FXXHO26h?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=counter"></link><title>Где брать логи и как с ними работать. Криптологи</title><published>2023-12-11T10:06:12.420Z</published><updated>2023-12-11T10:06:12.420Z</updated><summary type="html">&lt;img src=&quot;https://i.imgur.com/AC30Wch.png&quot;&gt;Данная статья будет полезна тем, кто только начинает осваивать работу с логами. Сегодня мы поговорим про импорт данных в браузер, обработку
файлов криптокошельков и прочие интересные плюшки.</summary><content type="html">
  &lt;p id=&quot;4B3Q&quot;&gt;Данная статья будет полезна тем, кто только начинает осваивать работу с логами. Сегодня мы поговорим про импорт данных в браузер, обработку&lt;br /&gt;файлов криптокошельков и прочие интересные плюшки.&lt;/p&gt;
  &lt;p id=&quot;IXWn&quot;&gt;Автор данной статьи не несет никакой ответственности за ваши действия - материал только для ознакомления :).&lt;br /&gt;&lt;br /&gt;Где взять логи? Покупка собственного софта и получение трафика требует буквально огромных вложений с вашей стороны, поэтому, если вы новичок, то советую просто купить логи.&lt;br /&gt;Купить можно тут: &lt;a href=&quot;https://t.me/HQLOGBOT&quot; target=&quot;_blank&quot;&gt;@HQLOGBOT (КЛИК).&lt;/a&gt; &lt;/p&gt;
  &lt;p id=&quot;bi8K&quot;&gt;В самом логе видим:&lt;/p&gt;
  &lt;figure id=&quot;XRXl&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://i.imgur.com/AC30Wch.png&quot; width=&quot;586&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;royk&quot;&gt;Обычно все папки с говорящим названием, запутаться сложно. В файле информации можно найти полезные сведения о системе такие как: ip, страна, город, имя пользователя, версия и разрядность Windows и прочее.&lt;/p&gt;
  &lt;p id=&quot;1CV1&quot;&gt;&lt;strong&gt;Браузеры&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;kDfa&quot;&gt;Для импорта куков нужен определенный браузер или плагины импорта куков к нему. Самый бичевый вариант - Mozilla 53 + плагин CookieIE, самый мажорный - LinkenSphere.&lt;br /&gt;Мозиллу с плагином можно скачть тут: &lt;a href=&quot;https://www.sendspace.com/file/11ckff&quot; target=&quot;_blank&quot;&gt;https://www.sendspace.com/file/11ckff&lt;/a&gt; (пароль 12345)&lt;/p&gt;
  &lt;p id=&quot;dhL2&quot;&gt;Чтобы обойти простейший антифрод и скрыть свой ip можно и нужно использовать приватные прокси.&lt;/p&gt;
  &lt;p id=&quot;T02V&quot;&gt;Алгоритм:&lt;br /&gt;1) Чистим куки и историю в браузере (Options - Privacy - remove individual cookies)&lt;br /&gt;2) Подключаем прокси той страны и того города, откуда лог (Options - Advanced - Network - Settings)&lt;br /&gt;3) Жмем в браузере F10 - Tools - Import Cookies и импортируем файл с куками&lt;br /&gt;4) Работаем&lt;/p&gt;
  &lt;p id=&quot;8cJ3&quot;&gt;&lt;strong&gt;Файлы криптокошельков&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;gDgW&quot;&gt;1) wallet.dat&lt;br /&gt;Для чека таких файлов нужно скачивать клиент (Bitcoin-qt и прочие) и докачивать весь блокчейн (гигабайты записей). Самый простой способ - дать такой файл на обработку (на некоторых форумах есть люди, занимающиеся этим).&lt;/p&gt;
  &lt;p id=&quot;2vR5&quot;&gt;Если файл от кошелька Bitcoin-qt, то баланс можно проверить простым способом: открываем файл текстовиком и ищем в нем слово &amp;quot;name&amp;quot; (без кавычек). Если после слова есть кошелек, проверяем его баланс в блокчейне (&lt;a href=&quot;https://www.blockchain.com/&quot; target=&quot;_blank&quot;&gt;https://www.blockchain.com/&lt;/a&gt;).&lt;/p&gt;
  &lt;p id=&quot;GkqE&quot;&gt;2) Кошелек Exodus&lt;/p&gt;
  &lt;figure id=&quot;XqUR&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://i.imgur.com/mMkSPx4.png&quot; width=&quot;465&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;weTJ&quot;&gt;Скачать можно тут: &lt;a href=&quot;https://www.exodus.io/&quot; target=&quot;_blank&quot;&gt;https://www.exodus.io&lt;/a&gt;&lt;br /&gt;Все что нужно сделать - заменить файлы в папке %AppData%\Roaming\Exodus\exodus.wallet\ на файлы из лога и запустить клиент.&lt;br /&gt;[*]3) Кошелек Electrum&lt;br /&gt;[*]&lt;br /&gt;Скачать можно тут: &lt;a href=&quot;https://electrum.org/#download&quot; target=&quot;_blank&quot;&gt;https://electrum.org/#download&lt;/a&gt;&lt;br /&gt;Открываем клиентом файл из лога, подбираем пароль (пароли браузеров и текстовки с рабочего стола вам в помощь).&lt;/p&gt;
  &lt;p id=&quot;jKqF&quot;&gt;&lt;strong&gt;Steam&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;C2B5&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://i.imgur.com/3SDKKaa.png&quot; width=&quot;514&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;nstQ&quot;&gt;Если на аккаунте не включена 2fa, то можно зайти в аккаунт стим без подтверждения по почте.&lt;/p&gt;
  &lt;p id=&quot;6h8N&quot;&gt;Алгоритм:&lt;br /&gt;1) Завершаем все процессы Steam&lt;br /&gt;2) В папке установки стим заменяем ssfn* файлы&lt;br /&gt;3) В папке config заменфем файлы config.vdf и loginusers.vdf&lt;br /&gt;4) Запускаем стим&lt;/p&gt;
  &lt;p id=&quot;ZRrE&quot;&gt;&lt;strong&gt;Telegram&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;OHeE&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://i.imgur.com/opQKvi2.png&quot; width=&quot;513&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;TEra&quot;&gt;Заменяем файлы в папке %AppData%\Roaming\tdata\ на файлы со стиллера и запускаем телеграм.&lt;/p&gt;
  &lt;p id=&quot;4Igx&quot;&gt;&lt;strong&gt;Discord&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;cYW2&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://i.imgur.com/UZjQ3U0.png&quot; width=&quot;515&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;f1Jn&quot;&gt;Скачиваем раширение для Chrome: &lt;a href=&quot;https://www.sendspace.com/file/8qnu05&quot; target=&quot;_blank&quot;&gt;https://www.sendspace.com/file/8qnu05&lt;/a&gt; (12345)&lt;br /&gt;Переходим в chrome://extensions, включаем режим разработчика, в выпадающем окне жмем Загрузить распакованное, выбираем папку с извлеченным плагином.&lt;br /&gt;После этого переходим на сайт дискорда, через плагин заменяем токен и читаем переписки.&lt;/p&gt;
  &lt;p id=&quot;H1HI&quot;&gt;Также существует софт для экспорта чатов: &lt;a href=&quot;https://github.com/Tyrrrz/DiscordChatExporter&quot; target=&quot;_blank&quot;&gt;https://github.com/Tyrrrz/DiscordChatExporter&lt;/a&gt;&lt;br /&gt;Вставляем токен, выбираем чат, экспортируем, читаем.&lt;/p&gt;
  &lt;p id=&quot;siA4&quot;&gt;&lt;strong&gt;FileZilla&lt;/strong&gt;&lt;/p&gt;
  &lt;figure id=&quot;G3U9&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://i.imgur.com/p8hljw0.png&quot; width=&quot;477&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;EJkZ&quot;&gt;Просто открываем файл в текстовике и смотрим данные от хоста. Пароль закодирован в base64, раскодировать можно тут: base64decode.org&lt;/p&gt;
  &lt;p id=&quot;2xmn&quot;&gt;На этом все, берегите себя и своих близких.&lt;/p&gt;

</content></entry><entry><id>counter:ktqFXhSwUv7</id><link rel="alternate" type="text/html" href="https://teletype.in/@counter/ktqFXhSwUv7?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=counter"></link><title>Как отрабатывать логи Redline, Raccoon, Aurora. Что такое логи и как с ними работать?</title><published>2023-12-11T10:00:06.382Z</published><updated>2023-12-11T10:00:06.382Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img4.teletype.in/files/ba/a8/baa840d1-c6a9-4980-a365-87decc73f7b6.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://telegra.ph/file/a32a3ca4cd977e2d8a372.png&quot;&gt;Как верно обрабатывать лог? Где их брать? Какие риски? - подобные этим вопросы могут, да и скорее всего уже мучали тех, кто впервые пытался заняться чем-либо в этой сфере.</summary><content type="html">
  &lt;p id=&quot;XaQl&quot;&gt;Как верно обрабатывать лог? Где их брать? Какие риски? - подобные этим вопросы могут, да и скорее всего уже мучали тех, кто впервые пытался заняться чем-либо в этой сфере.&lt;/p&gt;
  &lt;p id=&quot;U6tD&quot;&gt;Может казаться, что это что-то непостижимое и глубоко секретное, но это не так и эта статья здесь как раз для того, чтобы доказать обратное. &lt;/p&gt;
  &lt;p id=&quot;ygok&quot;&gt;Итак, давайте начнём с получения лога. Самый быстрый и доступный вариант на данный момент - элементарная покупка. Купить логи можно тут: &lt;a href=&quot;https://t.me/HQLOGBOT&quot; target=&quot;_blank&quot;&gt;@HQLOGBOT (tyk)&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;После осуществления покупки перед нашими глазами появится, собственно говоря, сам архив, содержащий в себе всё необходимое:&lt;/p&gt;
  &lt;p id=&quot;46S6&quot;&gt;Отлично! Распакуем и глянем что внутри:&lt;/p&gt;
  &lt;figure id=&quot;HUzc&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/a32a3ca4cd977e2d8a372.png&quot; width=&quot;1063&quot; /&gt;
    &lt;figcaption&gt;Содержимое архива&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;iMJI&quot;&gt;Давайте быстро, кратко и понятно разберём, что именно находится в архиве:&lt;/p&gt;
  &lt;p id=&quot;VHix&quot;&gt;&lt;strong&gt;Частые папки&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;tU8m&quot;&gt;Следующие папки скорее всего будут присутствовать в логе, если пользователь удовлетворяет условиям их создания (Если нет Стима или Дискорда - соответствующих папок также не будет. Но будьте осторожны! В обрутную сторону это не работает. Т.е. отсутствие папки не всегда означает отсутствие сервиса, но отсутствие сервиса всегда означает отсутствие папки).&lt;/p&gt;
  &lt;p id=&quot;dLBF&quot;&gt;&lt;strong&gt;Autofills &lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;lpFD&quot;&gt;Что же такое AutoFills? Обратимся к прямому переведу и получим “автоматическое заполнение”, что довольно точно передаёт суть содержимого папки.&lt;/p&gt;
  &lt;p id=&quot;Q3On&quot;&gt;Каждый из нас, скорее всего, хоть раз в браузере сталкивался со следующим окном:&lt;/p&gt;
  &lt;figure id=&quot;gfnJ&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/c5bd7d3b1aa88e80229e4.png&quot; width=&quot;635&quot; /&gt;
    &lt;figcaption&gt;Предложение браузера об автозаполнении&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;TH47&quot;&gt;Именно такие данные папка и хранит. К примеру в данном случае, Яндекс запомнил значение &amp;quot;Вилкин&amp;quot; для поля &amp;quot;surname&amp;quot; (скорее всего), а потому сразу же их мне предлагает.&lt;/p&gt;
  &lt;figure id=&quot;Vt2j&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/fa28524f0ec4ef296bd14.png&quot; width=&quot;860&quot; /&gt;
    &lt;figcaption&gt;Пример содержимого папки&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;kYSS&quot;&gt;Как видно на скриншоте - название файла репрезентует браузер-источник автозаполнений, коим в нашем случае является хром.&lt;/p&gt;
  &lt;p id=&quot;pzGs&quot;&gt;Внутри же нас скорее всего встретит текстовый файл такого формата:&lt;/p&gt;
  &lt;figure id=&quot;kbyZ&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/4f76d59527a0ff0310244.png&quot; width=&quot;1559&quot; /&gt;
    &lt;figcaption&gt;Пример текстового файла&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;UCzI&quot;&gt;В каждом поле, как уже был приведён пример, можно увидеть название поля, в которое выполняется автозамена, а также и само заполняемое значение под названиями &amp;quot;Name&amp;quot; и &amp;quot;Value&amp;quot; соответственно.&lt;/p&gt;
  &lt;p id=&quot;RGcv&quot;&gt;Для пущей понятности:&lt;/p&gt;
  &lt;ul id=&quot;Q3bt&quot;&gt;
    &lt;li id=&quot;CVX3&quot;&gt;&lt;strong&gt;&lt;em&gt;Name&lt;/em&gt;&lt;/strong&gt; - название поля автозамены.&lt;/li&gt;
    &lt;li id=&quot;DNG7&quot;&gt;&lt;strong&gt;&lt;em&gt;Value&lt;/em&gt;&lt;/strong&gt; - значение, на которое производится замена.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;FHSr&quot;&gt;Если бы вы меня взломали, то увидели следующую картину (по приведённому выше примеру):&lt;/p&gt;
  &lt;ul id=&quot;fpKx&quot;&gt;
    &lt;li id=&quot;ZEtu&quot;&gt;&lt;strong&gt;&lt;em&gt;Name&lt;/em&gt;&lt;/strong&gt; - &amp;quot;surname&amp;quot;&lt;/li&gt;
    &lt;li id=&quot;58Sf&quot;&gt;&lt;strong&gt;&lt;em&gt;Value&lt;/em&gt;&lt;/strong&gt; - &amp;quot;Вилкин&amp;quot;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;SGTO&quot;&gt;Данная папка вполне полезна - повествует нам многое о пользователе, значениях, которые могут по итогу оказаться чем-то важным и играющим роль во время работы с логом. К примеру, адрес, почтовый код, номер телефона, имя или любая другая полезная штука. По этим же значениям можно определить основную почту пользователя или название основного аккаунта - обо всём нам расскажет частота использования.&lt;/p&gt;
  &lt;p id=&quot;Z2L7&quot;&gt;&lt;strong&gt;Cookies&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;iY4o&quot;&gt;Ах, куки, как много в этом слове...&lt;/p&gt;
  &lt;p id=&quot;xQdI&quot;&gt;Впрочем же, именно они будут составлять огромную часть работы с логом, а потому важно детально их разобрать и понять, что они значат.&lt;/p&gt;
  &lt;p id=&quot;7RoI&quot;&gt;Если говорить сухо:&lt;/p&gt;
  &lt;p id=&quot;nhDD&quot;&gt;Куки (кукисы, cookie) – это файлы с информацией, полученной при посещении веб-ресурса. Информация хранится на жестком диске вашего компьютера, а в ней отображаются ваши предпочтения, наиболее часто посещаемые тематики, логины и пароли.&lt;/p&gt;
  &lt;p id=&quot;VkFG&quot;&gt;А если говорить проще, то куки можно считать сохранённым куском сессии пользователя. Таким образом, если у нас нет от почты пароля и логина, то мы всё равно, что удивительно, можем зайти по этому самому куску! Тоже самое можно провернуть с любым сервисом, сохраняющим куки.&lt;/p&gt;
  &lt;p id=&quot;WTuC&quot;&gt;Логично, что, если в конце сессии пользователь вышел из своего аккаунта и в таком формате было создано куки - мы уже таким же образом не сможем войти. Вход по куки можно также считать продолжением сессии предыдущего пользователя, а соответственно если таковая окончилась на выходе из аккаунта, то тут уже ничего не попишешь.&lt;/p&gt;
  &lt;p id=&quot;QyFi&quot;&gt;Иногда папка может отсутствовать. Это происходит в случае, если компьютер жертвы не даёт сторонним программам вытаскивать данную информацию.&lt;/p&gt;
  &lt;p id=&quot;Ho8R&quot;&gt;Таким же образом, как и в папке AutoFills, названия файлов обозначают браузер, из которого взят куки. Кроме того, уже в отличие от предшествующей папки - после информации о браузере можно увидеть “Default Network” или же “Profile X” (На месте X любая цифра). Это означает профиль браузера. Если это стандартный пользователь\профиль - стоит “Default Network”, иначе, что обычно распространено в семьях для удобства её членов, “Profile”.&lt;/p&gt;
  &lt;figure id=&quot;QawQ&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/ecee7458b4570add125e5.png&quot; width=&quot;772&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;9Pwr&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/8a1722394885afc47dcc2.png&quot; width=&quot;752&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;Tbga&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/6ed63916beff62d8d2e11.png&quot; width=&quot;973&quot; /&gt;
    &lt;figcaption&gt;Пример содержимого папки&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;MYck&quot;&gt;Содержимое файлов для нас не играет особой роли сейчас - на данном этапе с ними мало, что можно сделать. Но как только мы перейдём непосредственно к работе это изменится.&lt;/p&gt;
  &lt;p id=&quot;p8U4&quot;&gt;Можно лишь посмотреть на дату создания файлов - если она достаточно старая, то наши куки, что вполне возможно, уже мертвы. Т.е. войти по ним на почту или аккаунт уже не получится.&lt;/p&gt;
  &lt;p id=&quot;BvQG&quot;&gt;&lt;strong&gt;Discord&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;4KmW&quot;&gt;Тут находится токен дискорда - это уникальный ключ учетной записи, состоящий из ряда цифр и букв. По нему можно войти в аккаунт дискорд следующим образом:&lt;/p&gt;
  &lt;p id=&quot;8LfK&quot;&gt;Вручную:&lt;/p&gt;
  &lt;p id=&quot;Q1V4&quot;&gt;Открываем основную страницу дискорда в браузере:&lt;/p&gt;
  &lt;figure id=&quot;smd9&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/c9cb91dded856951f3419.png&quot; width=&quot;1862&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;wwi4&quot;&gt;Открываем меню разработчика (F12) и переходим в раздел Console:&lt;/p&gt;
  &lt;figure id=&quot;jCpO&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/35bf0558ed94674d2858b.png&quot; width=&quot;1858&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;xljf&quot;&gt;Затем вставляем следующий код:&lt;/p&gt;
  &lt;pre id=&quot;zIUJ&quot;&gt;function login(token) {
 setInterval(() =&amp;gt; {
  document.body.appendChild(document.createElement&amp;#x60;iframe&amp;#x60;)
         .contentWindow.localStorage.token = &amp;#x60;&amp;quot;${token}&amp;quot;&amp;#x60;;
 }, 50);
 setTimeout(() =&amp;gt; {
  location.reload();
 }, 2500);
}
login(&amp;#x27;ваш токен&amp;#x27;)
&lt;/pre&gt;
  &lt;p id=&quot;s1ZS&quot;&gt;где на месте слов ваш токен должен, соответственно, быть ваш токен:&lt;/p&gt;
  &lt;figure id=&quot;6vj7&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/e414234ab71c40d531cd8.png&quot; width=&quot;1859&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;P7Gu&quot;&gt;Нажимаем кнопку Enter, ждём немного... И вместо кнопки &amp;quot;Вход&amp;quot;, у нас что-то новенькое! Нажимаем и наслаждаемся!&lt;/p&gt;
  &lt;figure id=&quot;1GTC&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/2e74c5e242d822d77e58d.png&quot; width=&quot;1375&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;OUNl&quot;&gt;Более автоматизированный:&lt;br /&gt;Для начала установим следующий плагин - &lt;a href=&quot;https://chrome.google.com/webstore/detail/discord-token-login/ealjoeebhfijfimofmecjcjcigmadcai&quot; target=&quot;_blank&quot;&gt;https://chrome.google.com/webstore/detail/discord-token-login/ealjoeebhfijfimofmecjcjcigmadcai&lt;/a&gt;&lt;/p&gt;
  &lt;figure id=&quot;a2zn&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/e8d1cc31a8a9fd07f3ad0.png&quot; width=&quot;1352&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ZcXI&quot;&gt;Затем входим в него, вставляем наш токен:&lt;/p&gt;
  &lt;figure id=&quot;lVjW&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/3c48cb4f7305d29ffb16c.png&quot; width=&quot;389&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;MMPu&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/197ce7be532d34d19f300.png&quot; width=&quot;383&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;eQno&quot;&gt;Нажимаем Login и готово!&lt;/p&gt;
  &lt;p id=&quot;0S5O&quot;&gt;Для отработки не самая важная штука, но, впрочем, занятная в плане информации которую можно получить из переписок пользователя.&lt;/p&gt;
  &lt;p id=&quot;FMs5&quot;&gt;&lt;strong&gt;Steam&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;PZn2&quot;&gt;В папке стим единственное, что можно разглядеть с первого раза, так это куча, как может показаться, ненужного мусора. На самом же деле данная папка - супер-удобная штука.&lt;/p&gt;
  &lt;p id=&quot;SFpK&quot;&gt;Давайте начнём с первого и самого интересного. Именно это нечто поможет нам понять, что у нас за пользователь на руках даже без входа в его почту. Что же за нечто, спросите вы? Файлик “loginusers.vdf”!&lt;/p&gt;
  &lt;figure id=&quot;3yN1&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/b2e6fa0f62c0c54d03f16.png&quot; width=&quot;1059&quot; /&gt;
    &lt;figcaption&gt;А вот и он!&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;ivL0&quot;&gt;Откроем его через текстовый редактор и увидим кучу не совсем понятной нам информации... Что именно нас тут интересует, так это следующие цифры в файле:&lt;/p&gt;
  &lt;figure id=&quot;OVpf&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/f2635d1c96c435336ade4.png&quot; width=&quot;592&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;u4Gh&quot;&gt;Внимательный пользователь также может заметить другое интересные параметры, соответствующие аккаунту пользователя и его предпочтениям, но пока сфокусируемся на цифрах. Вставляем в следующую ссылку наши цифры - &lt;em&gt;steamcommunity.com/profiles/цифры/&lt;/em&gt; (вместо слова цифры наше значение).&lt;/p&gt;
  &lt;p id=&quot;XmSS&quot;&gt;Перейдём:&lt;/p&gt;
  &lt;figure id=&quot;Samz&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/54e1e26f21d051ea6dfbb.png&quot; width=&quot;1339&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;xfsM&quot;&gt;Поздравляю, мы вышли на профиль нашей жертвы! Можем увидеть её уровень, кол-во предметов в инвентаре, достижения, игры (если не закрыты) и в целом собрать общую информацию перед тем, как начинать непосредственную работу.&lt;/p&gt;
  &lt;figure id=&quot;btse&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/9957b0228b435f0e3fd07.png&quot; width=&quot;1859&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;3HZ6&quot;&gt;Раз уж заговорили про использование файлов из этой папочки, то доведём дело до конца! Давайте разберёмся со Steam Guard! Да, возможно, эта часть статьи понадобится вам лишь позже, но лучше расставить все точки над “и” сейчас.&lt;/p&gt;
  &lt;p id=&quot;6Z9v&quot;&gt;Для начала выйдем из стима:&lt;/p&gt;
  &lt;figure id=&quot;kZ8L&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/b7b50f90c6a6f80455022.png&quot; width=&quot;293&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;of8A&quot;&gt;И перейдём по следующему пути: &lt;em&gt;C:\Program Files (x86)\Steam\config&lt;/em&gt;&lt;/p&gt;
  &lt;figure id=&quot;FLA5&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/a190a5abb01de629f1e7e.png&quot; width=&quot;809&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;KAkn&quot;&gt;Видим знакомый файл &amp;quot;config.vdf&amp;quot;, который нам следует заменить эквивалентом из лога.&lt;br /&gt;Заменяем:&lt;/p&gt;
  &lt;figure id=&quot;Uizo&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/634435514958d9fa2e545.png&quot; width=&quot;1005&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;WS3V&quot;&gt;Теперь полностью удаляем содержимое следующих папок:&lt;/p&gt;
  &lt;ul id=&quot;bKiG&quot;&gt;
    &lt;li id=&quot;KnMt&quot;&gt;&lt;em&gt; C:\Program Files (x86)\Steam\appcache &lt;/em&gt;&lt;/li&gt;
    &lt;li id=&quot;xYF1&quot;&gt;&lt;em&gt;C:\Program Files (x86)\Steam\userdata &lt;/em&gt;&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;jJjW&quot;&gt;Возвращаемся в C:\Program Files (x86)\Steam\ и там ищем свой файл ssfn:&lt;/p&gt;
  &lt;figure id=&quot;1UJc&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/c1a735c5ef5d07097b8bb.png&quot; width=&quot;863&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;vl9u&quot;&gt;И снова заменяем нашими ssfn из лога и удаляем оригинальный:&lt;/p&gt;
  &lt;figure id=&quot;THlg&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/1418648659648db7dd26b.png&quot; width=&quot;900&quot; /&gt;
  &lt;/figure&gt;
  &lt;figure id=&quot;fXOW&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/35dce72be266340c9be21.png&quot; width=&quot;873&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;X9db&quot;&gt;Теперь просто заходим в Steam через Big Picture и нет у нас никакого Steam Guard (пароль всё ещё необходимо подбирать).&lt;/p&gt;
  &lt;figure id=&quot;jGiO&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/1f43eb466dbaf2f8ecc30.png&quot; width=&quot;260&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Ss5q&quot;&gt;&lt;strong&gt;Редкие папки&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;SFDr&quot;&gt;Эти папки, вполне возможно, не будут присутствовать в логе, но могут стать приятным дополнением!&lt;/p&gt;
  &lt;p id=&quot;9l2h&quot;&gt;&lt;strong&gt;&lt;em&gt;FileGrabber&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;ZjTQ&quot;&gt;Вновь, обратимся к прямому переводу! &amp;quot;Перехватчик файлов&amp;quot; довольно точно описывает содержимое папки. В ней хранятся папки и файлы с компьютера жертвы, которые стиллер (сама вредоносная программа, передающая информацию) смог ухватить.&lt;/p&gt;
  &lt;figure id=&quot;5JiH&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/6bf6edcd25fb38d3c4aec.png&quot; width=&quot;742&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Pgve&quot;&gt;Не удивляйтесь вложенным папкам друг в друге - всё расположено также, как и в пк пользователя. Т.е. если в папке X лежала папка Y, то в логе это их свойство сохранится.&lt;/p&gt;
  &lt;p id=&quot;nsxl&quot;&gt;Содержимое папки в моём случае:&lt;/p&gt;
  &lt;figure id=&quot;QbG0&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/1bae43f4a8b5844648476.png&quot; width=&quot;743&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Nmfk&quot;&gt;Содержимое папки TooLongDir:&lt;/p&gt;
  &lt;figure id=&quot;YxTq&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/02ea6c1297c82077d1c76.png&quot; width=&quot;752&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;3TNI&quot;&gt;И интересное содержимое текстового файла:&lt;/p&gt;
  &lt;figure id=&quot;Wh3z&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/f19e8e280ea96b7651cdb.png&quot; width=&quot;1572&quot; /&gt;
    &lt;figcaption&gt;))))&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;oUgW&quot;&gt;Содержимое папки Users:&lt;/p&gt;
  &lt;figure id=&quot;WWad&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/86a8ec9c11f5421b54e33.png&quot; width=&quot;727&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;P76V&quot;&gt;Содержимое папки User:&lt;/p&gt;
  &lt;figure id=&quot;Z1pB&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/fcc223aaf5ce93f6a6f37.png&quot; width=&quot;681&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;oBTM&quot;&gt;Очередное занятное ветвление! В папке Desktop было чисто, а соответственно сразу же перейдём к самому интересному:&lt;/p&gt;
  &lt;figure id=&quot;Hpg6&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/e24d53da4df87400884aa.png&quot; width=&quot;722&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;bR1n&quot;&gt;Таким образом мы пришли от порно игр до информации об играх и лаунчерах пользователя! Лучше и не придумаешь) Впрочем, обычно в папке Documents и Desktop обычно и лежит основная и важная нам информация почти гарантированно. &lt;br /&gt;На своём примере я показал как работать с данной, безусловно, полезной и, порой, забавной папкой.&lt;/p&gt;
  &lt;p id=&quot;zmJE&quot;&gt;&lt;strong&gt;&lt;em&gt;Wallets&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;RS5I&quot;&gt;Хранит в себе информацию о десктопных и электронных кошельках пользователя. Т.к. в моём логе её нет, возьму пример с другого:&lt;/p&gt;
  &lt;figure id=&quot;3Few&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/19636bbb6e49e2020d80f.png&quot; width=&quot;849&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;T0xH&quot;&gt;Содержимое - папки одноимённых кошельков и соответствующая информация о них.&lt;/p&gt;
  &lt;figure id=&quot;IPRu&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/abfbd3ef22231de635aa0.png&quot; width=&quot;843&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;g3pa&quot;&gt;На данном этапе мы с этим ничего не можем сделать, но если данная папка у вас таки есть, то можно сказать, что вам, вполне возможно, сильно повезло, ибо с помощью имеющейся информации зачастую можно оформить вывод или что-то подобное. Все дальнейшие действия уже прямая часть отработки лога, чему нужна уже отдельная статья.&lt;/p&gt;
  &lt;p id=&quot;Pt40&quot;&gt;&lt;strong&gt;&lt;em&gt;FTP&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;NDJ2&quot;&gt;В этой папке хранятся файлы из файловых менеджеров по типу FileZilla, TotalCommander, а также информация о серверах входа пользователя. Наличие чего-либо в данной папке указывает на наличие у жертвы сервера, дедика (удалённого компьютера\сервера, работающего 24\7) или сайта.&lt;/p&gt;
  &lt;figure id=&quot;tKPe&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/90e9f6864616e0ec5423d.png&quot; width=&quot;859&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;MTrC&quot;&gt;Пример содержимого:&lt;/p&gt;
  &lt;figure id=&quot;Ll87&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/27fa58f82f4f50c97a9e6.png&quot; width=&quot;605&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;N5Fw&quot;&gt;В нашем случае жертва вполне возможно владелец указанного сайта или проживает по указанному адресу. Впрочем, даже данная информация зачастую может быть полезным при работе, означать ip жертвы или позволить войти куда-либо.&lt;/p&gt;
  &lt;p id=&quot;7sVl&quot;&gt;&lt;strong&gt;&lt;em&gt;CreditCards&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;Eb54&quot;&gt;Содержит в себе, что логично, информацию о кредитных картах пользователя:&lt;/p&gt;
  &lt;ul id=&quot;ADcO&quot;&gt;
    &lt;li id=&quot;xShT&quot;&gt;ФИО владельца&lt;/li&gt;
    &lt;li id=&quot;sZg1&quot;&gt;Тип карты&lt;/li&gt;
    &lt;li id=&quot;fhDU&quot;&gt;Номер карты&lt;/li&gt;
    &lt;li id=&quot;7E00&quot;&gt;Срок годности&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p id=&quot;Zo5l&quot;&gt;Но где же самый важный параметр? Где же CVC\CVV? Обычно, увы, браузер их не сохраняет с ассоциируемой картой, а соответственно мы не можем их вытащить из этого файла.&lt;/p&gt;
  &lt;p id=&quot;Twt9&quot;&gt;Пример содержимого:&lt;/p&gt;
  &lt;figure id=&quot;aURh&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/1ffee76266a93a797eedb.png&quot; width=&quot;906&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;SWzk&quot;&gt;Сразу же простой вывод, который можно впоследствии подтвердить - карты, а соответственно и большая часть покупок скорее всего зарегистрированы на 5 профиль, куда и надо будет смотреть при отработке.&lt;/p&gt;
  &lt;p id=&quot;ajtv&quot;&gt;Пример самого файла:&lt;/p&gt;
  &lt;figure id=&quot;Uzz9&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://telegra.ph/file/7758b2baf21a7abb9bfda.png&quot; width=&quot;620&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;Nwv2&quot;&gt;Но логичный вопрос: &amp;quot;Зачем мне вся эта информация без CVC\CVV кода?&amp;quot;.&lt;/p&gt;
  &lt;ol id=&quot;2n1M&quot;&gt;
    &lt;li id=&quot;AXe5&quot;&gt;Многие сайты могут потребовать такую инфу для восстановления чего-либо. Кроме того, отсюда же можно узнать имя жертвы.&lt;/li&gt;
    &lt;li id=&quot;Jl69&quot;&gt;CVC\CVV код иногда можно найти в папке AutoFills. Также, можно попытаться найти необходимую информацию из облачного хранилища, почты, каких-либо других данных пользователя.&lt;/li&gt;
  &lt;/ol&gt;
  &lt;p id=&quot;amr0&quot;&gt;Что делать в случае нахождения заветного кода - уже тема для отдельной статьи)&lt;/p&gt;
  &lt;p id=&quot;VPeR&quot;&gt;В целом удобная и полезная папка.&lt;/p&gt;
  &lt;p id=&quot;57cC&quot;&gt;&lt;strong&gt;&lt;em&gt;Telegram&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;
  &lt;p id=&quot;m6zq&quot;&gt;Тут давайте коротко и по делу.&lt;/p&gt;
  &lt;p id=&quot;WK7v&quot;&gt;В папке - файлы сессии жертвы в Телеграмме. Если хотим в неё войти - просто переносим файлы из папки в нашу папку телеги на пк, заменяя предыдущие. Кроме того, можно воспользоваться и Telegram X для сохранения при этом вашей личной прошлой сессии.&lt;/p&gt;
  &lt;p id=&quot;EUNl&quot;&gt;В сессию может не пустить если изначальный пользователь поменял данные или запретил вход через сессию без пароля. В таком случае его можно попытаться подобрать, пользуясь папкой Passwords, о которой будет написано далее.&lt;/p&gt;
  &lt;p id=&quot;292Z&quot;&gt;Из переписок и диалогов можно многое выяснить о пользователе или получить приватную информацию.&lt;/p&gt;

</content></entry></feed>