お金のために広告を芋るためにモバむルアプリケヌションでお金を皌ぐこずは珟実的ですか

蚘事はリストのアプリケヌションの1぀の分析です。 この蚘事は、アプリケヌションで脆匱性が怜出された盎埌に曞かれたした。 開発者はレポヌトを受け取り、問題の存圚を確認し、すぐに修正するこずを玄束したした。 珟時点では、䞡方のプラットフォヌムでアプリケヌションの曎新がリリヌスされおいたす。



AppNanaAppJoyは、iOSおよびAndroidのアプリケヌションストアからSMSなしで無料で有料アプリケヌションをダりンロヌドする機䌚を提䟛するため、数幎にわたっお人気の波に乗っおいたす。 キャッチは䜕ですか、あなたは尋ねたすか 萜ずし穎はどこに隠されおいたすか すべおが非垞に簡単です広告を芋お、盎接リンクを介しお巊利きの未眲名のアプリケヌションをむンストヌルし、携垯電話甚の半ダヌスの広告アグリゲヌタヌず個人情報を共有し、AppNanaがアクセスできるすべおの情報個人を含むメヌル。



すべおが明らかなようです。 無料のチヌズはネズミ捕りの䞭だけにあり、料金もあり、報酬に芋合ったものではありたせん。 具䜓的には、「匕き出し」の最䜎額は45,000ナナ囜内通貚、45,000ナナ= 2ドルで、資本金は10,400で、毎日アクティブなナヌザヌは400ナナを受け取りたす前日に䜕らかの方法で4,000ナナを収集できた堎合 、1぀の「タスク」が20ほずんどから450 nanasそのようなタスクは1぀しかありたせんで支払われ、ナヌザヌは玹介を通じお最倧量のnanasを受け取りたす招埅者ず招埅者に2 500 nanas。



今、それはより明確になっおいたす。 アプリケヌション自䜓は、SMSなしでりむルス察策゜フトりェアを無料でダりンロヌドするためのわずかなボヌナスではなく、党員を招埅するために䜿甚されたす。 すべおのナヌザヌGoogle Playメトリックで500,000〜1,000,000は、耇数のアカりントを䜜成し、自分自身に招埅状を送信するだけです。 それほど単玔ではありたせんが、Max Guanサンフランシスコ圚䜏の䞭囜人開発者はこれを事前に考えおいたした。 2,500ナナをもたらす玹介コヌドを䜿甚するには、最初に15,000ナナを獲埗する必芁がありたす。これはそれ自䜓が偉業です。



さお、「合法的な」収益方法はそのたたにしおおきたしょう。 反察偎から詊しおみたしょう。 Fiddler2ずAndroidのプロキシをむンストヌルしたす。 AppNanaのプロキシを構成し、リク゚ストを確認したす。 そしお、圌らは非垞に興味深いこずが刀明したした。 たずえば、これは

appnana2.mapiz.com/api/nanaer_login email = someone40example.compassword = 1234567890source = Androidandroid_id = abcぞのPOST

SUCCESSが再び衚瀺され、セッションID付きのCookieが提䟛されたす。 すべおが正しいようです しかし、このスクリプトだけではリク゚ストの数を制限したせん。 ブルヌトフォヌス提䟛。 残念ながら、すべおの電子メヌルずパスワヌドの組み合わせをチェックするず、サヌバヌは単玔に萜ちたす。 android_idがスペヌス文字の堎合、500゚ラヌで萜ちる可胜性があるこずがわかりたすが...

メヌル遞択の問題を解決しおみたしょう。 これを行うには、次のク゚リが必芁です。



GET appnana2.mapiz.com/api/get_nanaer_info/?email=someone%40example.com



応答ずしお、input_invitation受け入れた玹介の数b paypal_emailPayPalにお金を匕き出すずきにAppNanaが受け取りたす、redeem_times報酬を受け取った回数、login_times入力が行われた回数、bitcoin_addressBitCoinぞの出力に䜿甚を含む完党なリストを受け取りたすoffer_nanas「獲埗した」nanasの数、register_ip登録䞭に䜿甚されるIP、デバむスログむンが行われたすべおのデバむスのリスト、およびMACアドレスずios識別子、電子メヌル登録䞭に䜿甚されるアドレス、lastlogin_ip最埌IP、nanas口座残高、sent_invitation数量 「玹介」によっお送信された招埅状、gift_emailギフトコヌドを送信するための远加アドレス。 そしお、いく぀かの関連のないフィヌルド。



䜕がありたすか すべおのナヌザヌデヌタを承認なしで発行するAPI。 圌はどのように私たちを助けたすか AppNanaのハッキングをグヌグルで怜玢するだけで十分です。玹介を通じお可胜な限り倚くのnanoを収集しようずしおいる人々のほが完党なリストをすぐに取埗したす。 ブログ゚ントリには15,000個のコメントがあり、各コメントには玹介コヌドが含たれおいたす。ブログはBloggerで実行されおいるため、ほが党員がGoogleアカりントに関連付けられおいたす。 Googleの発行を解析し、玹介コヌドぞのすべおの参照1文字、8桁を芋぀け、次にGoogleプロフィヌルぞのリンクたたは通信甚のメヌルを探したす。 数時間のうちに、このようなパヌサヌは、䞊蚘のスクリプトに察するブルヌトフォヌス攻撃甚の高品質の蟞曞を䜜成できるようになりたす。



珟圚、個人アカりントのバランスを持぀数癟たたは数千のナヌザヌのデヌタベヌスがありたす。 䜕ができたすか それだけです 絶察にすべお。 これは䞍可胜だず蚀うでしょうが、私はただすべおのカヌドを明らかにしおいたせん 次に、さらに2぀のAPIが必芁です。



appnana2.mapiz.com/api/invite_verifyぞのPOST

appnana2.mapiz.com/api/redeemぞのPOST



たず、玹介コヌドを有効にし、2,500ナナをアカりントに請求したす。 第二に、BitcoinたたはPayPalでnanasを衚瀺したす。 どちらも蚱可なく機胜したす。



たず、アカりントに15,000を超えるnanasを持぀アカりントのペアを䜜成したす。 次に、アカりントにリンクされおいる玹介コヌドを取埗し、すべおのアカりントに察しおキャッシュアりトしたす。 すべおの準備ができたら、1000個のコヌドず関連付けられたアカりントで、999,000個の有効なリンクを取埗できるず想定できたす。 倚くの人が玹介報酬を受け取るために他の人のコヌドを積極的に䜿甚しおいるこずを考えるず、接続の25がすでに䜿甚されおいるず想定できたす。 各リンクは、システムに5,000ナナをもたらしたす。 利甚可胜なすべおの玹介コヌドをキャッシュアりトするこずで750,000件のリク゚スト、システム党䜓に37億5,000ナノを分配したす。



最も高䟡な報酬100ドルのPayPalで1,200,000ナノを受け取った堎合、312,500ドルを生成したす。たたは、匿名性を垌望し、支払わない堎合は、ビットコむンですべおのお金を匕き出すこずができたす。その結果、ビットコむンで267.857ドルが埗られたす倉換日。 これは、すでに利甚可胜なナヌザヌ残高を考慮しおいたせん。 必芁なのは、Redeem APIを䜿甚しおPayPalアカりントたたはビットコむンりォレットに送金するこずだけです。



もちろん、それらのサポヌトLinkedInプロフィヌルからの情報の責任者でもある開発者が1人いるスタヌトアップがPayPalアカりントたたは312,500ドルのビットコむンりォレットを持っおいるこずはたずありたせんが、プロセス党䜓が自動化され、匷い疑念が生じない堎合は、簡単にたずめお匕き出すこずができたす。



最も興味深いのは、これがサヌビスの公募の盎接的な違反ではないこずです。 ナヌザヌの個人情報の収集ず保存を犁止する条項8aが含たれおいたすが、その分析は、その埌の保存はおそらく蚱可されず、個人情報を無芖しお、ナヌザヌ名、口座残高、玹介コヌドのみを保存するこずもできたす。 条項8kは、無効にするこずを含め、保護システムぞの干枉を犁止しおいたす。この堎合、保護システム自䜓はありたせん。぀たり、蚱可なくAPIを䜿甚する堎合、この点に違反したせん。 ポむント8rは最も広範囲です。 自動゜フトりェアを䜿甚しお、保護システムおよび/たたはrobots.txtファむルどちらもありたせんをバむパスしおサヌビスにアクセスし、AppNanaむンフラストラクチャぞの䞍正アクセスのために゜フトりェアの倉曎バヌゞョンを倉曎および䜿甚するこずを犁止したす。 ここでは、よりシンプルであり、゜フトりェアの倉曎は䞍芁であり、APIリク゚ストはrobots.txtファむルによっお閉じられたせん。



150䞇人以䞊のナナを持぀アカりントから90,000ナナを匕き出したした。 次に、トランザクションをキャンセルしおナヌザヌに資金を返還するか、少なくずもトランザクションが既に完了しおいる堎合はナヌザヌに資金を返還するように求めるテクニカルサポヌトレタヌを送信したした。 翌朝、私はマックス自身䌚瀟の所有者から、圌が既に知っおいる問題に぀いおの回答を受け取りたした。 興味深いこずに、このAPIは少なくずも2013幎5月から皌働しおいたす。 100䞇人たでのアプリケヌションで。 広告収入はすべおの費甚をカバヌする必芁がありたすが、すべおの穎を塞ぐプログラマヌには十分です。



幞いなこずに、たたは残念なこずに、これは、明確な脆匱性を含んだGoogle Playトップからむンストヌルした20の唯䞀のアプリケヌションです。 むンストヌルされたアプリケヌションのほが半分は、1぀の「゚ンゞン」で構築されたした。 リク゚ストはそれぞれカヌボンコピヌのようなもので、それぞれセッションキヌによっお保護されおおり、わずかな介入で再認蚌が必芁でした。 いく぀かのアプリケヌションは、衚瀺甚の広告をダりンロヌドできたせんでした。 もう1぀は、明らかに、残高がSharedPrefrencesに保持されおいお、広告䞻のリストを取埗するためだけにリク゚ストが送信されたため、お金を支払う぀もりはありたせんでした。



All Articles