Cách Kiếm Từ 500k Đến 5 Triệu Từ Ứng Dụng Lozi Kiếm Tiền Trên Điện Thoại
Hiện nay học sinh sinh viên chúng ta có thể kiếm tiền trên mạng rất dễ dàng mà không cần nhiều kinh nghiệm. Một trong những ứng dụng kiếm tiền trên mạng uy tín hiện tại là Lozi. Với Lozi, chỉ cần giới thiệu cho bạn bè của mình sử dụng ứng dụng, bạn sẽ nhận ngay 500.000đ và nhiều nhất là 5 triệu từ ứng dụng. Thật tuyệt vời phải không nào.
Các bạn còn được tặng riêng một mã giới thiệu để dành tặng cho các bạn. Hãy nhập mã NAMCHU2 khi vừa mới truy cập ứng dụng để được tặng ngay một phần thưởng bí mật có giá trị từ 10k nhé. Link tải ứng dụng Lozi bên dưới.
Mình đã tham gia 2 ngày và đã đạt số tiền này rồi ( 500k nhé ). Hãy cài đặt ngay ứng dụng Lozi để nhận tiền từ mình và tự kiếm tiền cho bạn nhanh thôi nào. Ứng dung Lozi có cả trên Android và iOS để bạn tải về nhé.
Làm sao để kiếm tiền từ Lozi?
Các bạn khi đăng nhập vào Lozi để lấy mã chia sẻ của chính bạn để giới thiệu cho bạn bè cài đặt. Mỗi người cài đặt thành công bạn sẽ được tặng ngay 200.000đ để thanh toán trong ứng dụng Lozi, dùng để gọi đồ ăn, mua quần áo rất tiện.
Ngoài ra, Tuvangoicuoc.com còn được tặng riêng một mã giới thiệu để dành tặng cho các bạn. Hãy nhập mã NAMCHU2 khi vừa mới truy cập ứng dụng để được tặng ngay một phần thưởng bí mật nhé.
Lozi kiếm tiền có thật không?
Có, dưới đây là những hình ảnh Lozi trả tiền cho thuyduong-it.tk và những bạn tham gia.

Tải ứng dụng Lozi ở đâu?
Các bạn có thể truy cập App Store hoặc CH Play và tải ứng dụng Lozi này về. Đây là phần mềm của người Việt và tất nhiên là có giao diện hoàn toàn bằng tiếng Việt giúp bạn dễ dàng sử dụng phần mềm. Nếu không tìm thấy ứng dụng, mình đã ghi 2 link tải Lozi bên dưới:
Bug login không cần user và pass trên trang web Game Chinh Phục Vũ Môn (cpvm.vn)
Chào các bạn
Đây là bài Write-up đầu tiên của mình về săn lỗi bảo mật, và kiến thức bảo mật của mình còn chưa chắc nên có thể có sai sót, mong các bạn góp ý
Mình xin gửi lời cảm ơn tới bạn đã báo lỗi cho mình, các anh trong J2 Team đã tận tình giúp đỡ mình phân tích lỗi
Nếu các bạn coi thấy hình ảnh nhỏ quá thì Click vào ảnh để phóng to ra nhé
Nhắc lại: Mọi thứ tôi nói đây không phải là nói suông, tất cả đều có bằng chứng xác thực. Và tôi sẵn sàng cung cấp đủ nếu các bạn yêu cầu
CHAPTER 1: Lỗi tình cờ được phát hiện ra từ thất bại
Mọi chuyện bắt đầu như sau
Một buổi tối nọ, tôi đăng thông báo lên 1 group của người chơi Chinh Phục Vũ Môn (CPVM) rằng tôi đang nghiên cứu cách login CPVM không cần User và Pass (Tuy nhiên cách của tôi đã thất bại). Thì có 1 bạn Inbox tôi bảo rằng bạn đó cũng có 1 cách, nhờ tôi kiểm tra. Tất nhiên là OK và tôi bảo bạn đó trình bày thì bạn đó nói như sau
B4: Tôi được 1 cái link như sau
http://game.cpvm2.vn/cpvm/?ui=4810478&code=6991241744dd53392c75062d76fbb277&un=cpvmbypasser&from=
B5: Giờ ta thoát nick ra
B6: Paste link lại xem điều gì sẽ xảy ra
B7: Oắt đờ heo. Login bình thường
CHAPTER 2: Từ Hackbar tới tìm ra mấu chốt vấn đề
B1: Do cái URL quá dài nên tôi đã dùng công cụ HackBar (Công cụ vang danh để tìm XSS) để tách các thành phần của URL ra. Kết cục tôi được như sau
http://game.cpvm2.vn/cpvm/
?ui=4810478
&code=6991241744dd53392c75062d76fbb277
&un=cpvmbypasser
&from=
Và tôi đã khái quát cấu trúc 1 đường link đó là như sau
http://game.cpvm2.vn/cpvm/
?ui=ID Nick đó
&code=Cái này là bản chất vấn đề
&un=Tên đăng nhập đó
&from=
B2: Do chưa có nhiều kiến thức về bảo mật. Tôi bèn làm Video sau gửi J2 Team,
Vậy ta có thể tạm coi cái &code trên là một mã Token.
Nhưng, Mã Token là cái gì: Tôi có tham khảo một số trang web của Ngân Hàng và Hack like Facebook. Cuối cùng chốt lại mấy khái niệm sau
Chúng ta có thể hiểu token Facebook là một đoạn mã được Facebook sinh ra cho mỗi đối tượng sử cụ thể (Ví dụ 1 cá nhân, 1 Fanpage hay 1 ứng dụng). Đoạn mã này có thể giúp bạn thực hiện nhiều động tác cho đối tượng đó mà không cần phải trực tiếp quản lý (không cần biết mật khẩu).
Token tên đầy đủ Access Token là đoạn mã sinh ra ngẫu nhiên khi người dùng đồng ý cho ứng dụng thứ 3 thực hiện các thao tác quan trọng, hay truy cập vào tài khoản của người dùng. Bạn có thể tạm hiểu access token trong trường hợp này như một đường hầm bí mật để vào ngôi nhà của bạn. Các hình thức xác thực như username, password giống như khóa và chìa khóa cửa nhà của bạn vậy. Access token sẽ không đi qua cánh cửa này.
Chốt lại: Token là 1 đoạn mã mà ta có thể dùng để kiểm soát tài khoản không cần User và Pass
Vậy lỗi ở đây là server CPVM đã không hủy token khi user đăng xuất ra. Hehe.
Gợi ý cách fix: Xem xét với thời gian tồn tại của bộ phận &code= (Tốt nhất là tự hủy sau khi user logout)
Kịch bản tấn công 1 (Sử dụng SET+Ettercap+Tonken)
CHAPTER 3: TIMELINE BÁO CÁO ADMIN
- Từ 14h-16h ngày 18/10: Sau khi đã tập hợp đủ căn cứ và lí lẽ, tôi xách lap đi báo lỗi. Tôi thử báo lỗi ở chatbox hỗ trợ trên Website. Thì 3 lần họ không trả lời tôi
- 17h ngày 18/10: Tôi gọi vào SĐT hỗ trợ kĩ thuật 0967 345 456. Và được yêu cầu làm mail gửi vào email hotro@egame.vn
File ghi âm lại cuộc nói chuyện: https://drive.google.com/open?id=0B0QLXZ0JRxnrN0ctVmU1QzB5dm8
- 17h03 ngày 18/8: Mail số 1 được gửi đi
- 17h09 ngày 18/10: Phía hỗ trợ phản hồi là đã nhận được Mail
- 10h22 ngày 19/10: Hỗ trợ kĩ thuật phải hồi lại. Nhưng WTF, bọn họ viết cái éo gì thế này. À hóa ra đây bọn họ Copy và Paste 1 cái tus đăng trên Fanpage hồi tôi dùng SEToolkit và Ettercap để Hack nick. Các bạn có thể xem bài 1 của Series Hacking with Kali Linux nhé. Hồi đấy mình có war lớn với bọn Admin nên tôi chụp ảnh lại rất cẩn thận nên bạn xem ảnh thấy là 7h trước nhưng thực ra nó chụp cách đây 2 tháng rồi
-11h47 ngày 19/10: Tôi gửi phản hồi lại. Lần nay hơi chửi tục tí vì đã quá ức chế rồi
-17h44 ngày 19/10: Tôi gửi luôn cả bài blog cho họ. Giờ đang chờ phản hồi
Tới khi nào lỗi này được fix, tôi sẽ cập nhật lại
Đây là bài Write-up đầu tiên của mình về săn lỗi bảo mật, và kiến thức bảo mật của mình còn chưa chắc nên có thể có sai sót, mong các bạn góp ý
Mình xin gửi lời cảm ơn tới bạn đã báo lỗi cho mình, các anh trong J2 Team đã tận tình giúp đỡ mình phân tích lỗi
Nếu các bạn coi thấy hình ảnh nhỏ quá thì Click vào ảnh để phóng to ra nhé
Nhắc lại: Mọi thứ tôi nói đây không phải là nói suông, tất cả đều có bằng chứng xác thực. Và tôi sẵn sàng cung cấp đủ nếu các bạn yêu cầu
CHAPTER 1: Lỗi tình cờ được phát hiện ra từ thất bại
Mọi chuyện bắt đầu như sau
Một buổi tối nọ, tôi đăng thông báo lên 1 group của người chơi Chinh Phục Vũ Môn (CPVM) rằng tôi đang nghiên cứu cách login CPVM không cần User và Pass (Tuy nhiên cách của tôi đã thất bại). Thì có 1 bạn Inbox tôi bảo rằng bạn đó cũng có 1 cách, nhờ tôi kiểm tra. Tất nhiên là OK và tôi bảo bạn đó trình bày thì bạn đó nói như sau
Hmm, rồi để mk test xem. Nhưng mà link đó xuất hiện nhanh quá rồi lại mất đi. Làm sao copy lại được. Tôi bèn thử cách sau và đã thành công
B1: Vô trang login http://cpvm.vn/home.html và mở Kiểm tra phần tử lên
B2: Chuyển sang thẻ Console và Login 1 cái nick clone vào
B3: Nhìn dòng login complete và copy cái link đó
http://game.cpvm2.vn/cpvm/?ui=4810478&code=6991241744dd53392c75062d76fbb277&un=cpvmbypasser&from=
B5: Giờ ta thoát nick ra
B6: Paste link lại xem điều gì sẽ xảy ra
B7: Oắt đờ heo. Login bình thường
CHAPTER 2: Từ Hackbar tới tìm ra mấu chốt vấn đề
B1: Do cái URL quá dài nên tôi đã dùng công cụ HackBar (Công cụ vang danh để tìm XSS) để tách các thành phần của URL ra. Kết cục tôi được như sau
http://game.cpvm2.vn/cpvm/
?ui=4810478
&code=6991241744dd53392c75062d76fbb277
&un=cpvmbypasser
&from=
Và tôi đã khái quát cấu trúc 1 đường link đó là như sau
http://game.cpvm2.vn/cpvm/
?ui=ID Nick đó
&code=Cái này là bản chất vấn đề
&un=Tên đăng nhập đó
&from=
B2: Do chưa có nhiều kiến thức về bảo mật. Tôi bèn làm Video sau gửi J2 Team,
B3: Và lời phân tích dưới đây được tôi chú ý nhất
Nhưng, Mã Token là cái gì: Tôi có tham khảo một số trang web của Ngân Hàng và Hack like Facebook. Cuối cùng chốt lại mấy khái niệm sau
Chúng ta có thể hiểu token Facebook là một đoạn mã được Facebook sinh ra cho mỗi đối tượng sử cụ thể (Ví dụ 1 cá nhân, 1 Fanpage hay 1 ứng dụng). Đoạn mã này có thể giúp bạn thực hiện nhiều động tác cho đối tượng đó mà không cần phải trực tiếp quản lý (không cần biết mật khẩu).
Token tên đầy đủ Access Token là đoạn mã sinh ra ngẫu nhiên khi người dùng đồng ý cho ứng dụng thứ 3 thực hiện các thao tác quan trọng, hay truy cập vào tài khoản của người dùng. Bạn có thể tạm hiểu access token trong trường hợp này như một đường hầm bí mật để vào ngôi nhà của bạn. Các hình thức xác thực như username, password giống như khóa và chìa khóa cửa nhà của bạn vậy. Access token sẽ không đi qua cánh cửa này.
Chốt lại: Token là 1 đoạn mã mà ta có thể dùng để kiểm soát tài khoản không cần User và Pass
Vậy lỗi ở đây là server CPVM đã không hủy token khi user đăng xuất ra. Hehe.
Gợi ý cách fix: Xem xét với thời gian tồn tại của bộ phận &code= (Tốt nhất là tự hủy sau khi user logout)
Kịch bản tấn công 1 (Sử dụng SET+Ettercap+Tonken)
Kịch bản tấn công 2: (Cái này mình tự nghĩ ra, chắc nó hơi điên rồ): Thuê 1 VPS cấu hình mạnh, cài 1 Add on có khả năng tự đổi IP mỗi khi Refresh (Hoặc dùng TOR). Paste Link Tonken vào và nhân đôi ra khoảng vài chục Tab. Cài thêm Add on AUTO RELOAD nữa là OK. Thế chả khác nào DDOS máy chủ
CHAPTER 3: TIMELINE BÁO CÁO ADMIN
- Từ 14h-16h ngày 18/10: Sau khi đã tập hợp đủ căn cứ và lí lẽ, tôi xách lap đi báo lỗi. Tôi thử báo lỗi ở chatbox hỗ trợ trên Website. Thì 3 lần họ không trả lời tôi
- 17h ngày 18/10: Tôi gọi vào SĐT hỗ trợ kĩ thuật 0967 345 456. Và được yêu cầu làm mail gửi vào email hotro@egame.vn
File ghi âm lại cuộc nói chuyện: https://drive.google.com/open?id=0B0QLXZ0JRxnrN0ctVmU1QzB5dm8
- 17h03 ngày 18/8: Mail số 1 được gửi đi
- 17h09 ngày 18/10: Phía hỗ trợ phản hồi là đã nhận được Mail
- 10h22 ngày 19/10: Hỗ trợ kĩ thuật phải hồi lại. Nhưng WTF, bọn họ viết cái éo gì thế này. À hóa ra đây bọn họ Copy và Paste 1 cái tus đăng trên Fanpage hồi tôi dùng SEToolkit và Ettercap để Hack nick. Các bạn có thể xem bài 1 của Series Hacking with Kali Linux nhé. Hồi đấy mình có war lớn với bọn Admin nên tôi chụp ảnh lại rất cẩn thận nên bạn xem ảnh thấy là 7h trước nhưng thực ra nó chụp cách đây 2 tháng rồi
Nội dung mail rất chi là WTF
Ảnh chụp cái Tus đã đăng cách đây 2 tháng trên Fanpage
-17h44 ngày 19/10: Tôi gửi luôn cả bài blog cho họ. Giờ đang chờ phản hồi
- 20h45 ngày 19/10: Té ra lỗi này đã được phát hiện cách đây 4 tháng. Nhưng Admin éo thèm fix
- 10h07 ngày 20/10: Hỗ trợ kĩ thuật trả lời là đã nhận được tài liệu bổ sung
- 18h52 ngày 21/10: 1 kịch bản tấn công giả định được công bố
- 18h00 ngày 23/10: Hỗ trợ Egame.vn gọi cho mình và thông báo rằng do hệ thống IDS cũ không hủy Tonken nên mới xảy ra hiện tượng trên. Hệ thống đó sắp được gỡ bỏ và thay thế bằng 1 hệ thống mới
Về vấn đề lỗi XSS, bên họ cũng đã kiểm tra và cho người fix
Cung cấp thông tin thêm về hệ thống IDS: http://quantrimang.com/he-thong-phat-hien-xam-pham-ids-phan-1-37334
Tới khi nào lỗi này được fix, tôi sẽ cập nhật lại
[Share] Tut Dồn Dame Mới Die Trong 2H - By Chu Minh Nữ
- Dồn Dame cực chuẩn và sẽ Die trong 2 giờ đồng hồ !
TUT Dame die trong vòng 2 giờ đồng hồ
- Bước 1 : Chuẩn bị 4 clone ^.^ 2 Clone face nạn nhân
- Bước 2 : Fake ip qua ( Hàn ) , fake ngôn ngữ + 2 Clone fake : 1 cái qua : Hy Lạp 1 cái qua : Hàn + 2 Clone còn lại 1 cái qua : Hin-di ( Ấn độ ) 1 cái qua : Kurd ( Iran )
- Bước 3 : 2 Clone fake báo cáo mạo danh tôi 2 Clone còn lại báo cáo mạo danh bạn tôi Báo cáo => Đây là tài khoản giả mạo => Người chơi trò chơi Báo cáo => Đây là tài khoản giả mạo => Thú cưng ,... gì gì đó Biểu tượng cảm xúc kiki Báo cáo => Đây là tài khoản giả mạo => Khác Báo cáo => Tài khoản này đại diện cho một doanh nghiệp
- Bước 4 : Vào đây : https://www.facebook.com/help/contact/1408156889442791
- Bước 5 :
+ Thần Chú Hy Lạp : - Γεια σας ομάδα στο Facebook! Είναι αυτό μια ανησυχητική Facebook μας δίνει η ομάδα αυτή τη στιγμή; Είναι ότι θέλουμε να αναφέρουν στην ομάδα που έχει δημιουργήσει πολλά διαφορετικά και παράξενα λογαριασμό μου μιμηθεί, επιτίθενται λογαριασμό στο Facebook του χρήστη μου και τους φίλους μου και πάλι! Ελπίζω ότι η ομάδα να εξετάσει την κατάσταση και να καταργήσετε αυτόν τον λογαριασμό μέσα στα επόμενα πέντε ώρες! ~ Ευχαριστώ την ομάδα του Facebook .
+ Thần Chú Hàn : - 팀 페이스 북 안녕하세요! 이것은 방해 우리의 페이스 북이 지금 팀을 제공합니까? 우리가 저를 가장 다른 이상한 계정을 많이 만들었습니다 팀에보고 할 다시 사용자의 페이스 북 계정 나는 내 친구를 공격한다는 것입니다! 나는 팀이 이러한 상황을 고려하고 향후 5 시간 내에이 계정을 삭제 바랍니다! ~ 팀 페이스 북 감사
+ Thần Chú Hin-di ( Ấn độ ) : - हैलो टीम फेसबुक! यह एक परेशान करने के लिए हमारे फेसबुक का अधिकारअब टीम देता है? ऐसा नहीं है कि हम टीम है कि अलग अलग और अजीब खाते का एक बहुत बनाया गया है मेरे अभिनयकरने के लिए रिपोर्ट करना चाहते हैं फिर उपयोगकर्ता के फेसबुक अकाउंट मैं और मेरे दोस्त पर हमला है! मुझे उम्मीद हैकि टीम इस स्थिति पर विचार करने और अगले पांच घंटे के भीतर इस खाते को दूर! ~ धन्यवाद टीम फेसबुक
+ Thần Chú Kurd ( Iran ) : - Hello tîma Facebook! Gelo ev Facebook me tevlihev dikin tîma dide a niha? Ev e ku em dixwazin ku serî li tîma ku gelek ji account cuda û xerîb tên afirandin hatiye ji min dikevî, êrîşî account Facebook bikarhêner ez û hevalên xwe dîsa! Ez hêvî dikim ku xwe dibînin ev rewş û jê vê çîrokê de, di nava pênc saetan next! ~ Spas tîma Facebook
Chia sẻ 40 Code DDOS python (Có kèm theo Hướng dẫn sử dụng)
Chào các bạn
Để chào mừng Blog đạt 10000 lượt view. Nhằm tri ân các bạn đã ủng hộ blog trong suốt thời gian qua. Mình quyết định share cho các bạn kho code DDOS python của mình. Mình đã tập hợp được hơn 40 code
Lưu ý:
Chia sẻ thêm cho các bạn tài liệu về DDOS (Tiếng Việt): https://drive.google.com/open?id=0B3llDPI55d0GZW5JeUh6ZzZlalE
Để chào mừng Blog đạt 10000 lượt view. Nhằm tri ân các bạn đã ủng hộ blog trong suốt thời gian qua. Mình quyết định share cho các bạn kho code DDOS python của mình. Mình đã tập hợp được hơn 40 code
Lưu ý:
- Đừng dùng code DDOS cho mục đích xấu
- Đọc kĩ hướng dẫn sử dụng trước khi dùng
- Bạn có thể chạy code trên bất cứ hệ điều hành nào có cài đặt Python. Kali Linux được khuyến nghị vì đã được cài sẵn Python
- Tác giả của các code DDOS này là các nhóm hacker từ Việt Nam cho tới quốc tế. Admin xin gửi lời trân trọng cảm ơn họ
Link tải: Google Drive https://drive.google.com/open?id=0B3llDPI55d0GclU3THI1V1BUaXc
One Drive: https://goo.gl/S1Wkzh
One Drive: https://goo.gl/S1Wkzh
Pass giải nén: dungddosvidieuxau
Chia sẻ thêm cho các bạn tài liệu về DDOS (Tiếng Việt): https://drive.google.com/open?id=0B3llDPI55d0GZW5JeUh6ZzZlalE
Hãy dùng code DDOS với mục đích tốt
Cảm ơn các bạn đã ủng hộ blog trong suốt thời gian qua
Cách cài bộ gõ Tiếng Việt Ibus-Unikey lên Ubuntu
Chào các bạn
Đối với những bạn nào có ý định dùng Ubuntu như một hệ điều hành lâu dài cho công việc. Thì việc cài một bộ gõ tiếng Việt là rất cần thiết
Phần lớn các cách làm trên mạng bạn làm theo sẽ có thể không thành công vì bạn chưa cung cấp quyền quản trị cao nhất (root) cho Terminal
B1: Phải chuột vào vùng trống trên Desktop, chọn Open Terminal
Đối với những bạn nào có ý định dùng Ubuntu như một hệ điều hành lâu dài cho công việc. Thì việc cài một bộ gõ tiếng Việt là rất cần thiết
Phần lớn các cách làm trên mạng bạn làm theo sẽ có thể không thành công vì bạn chưa cung cấp quyền quản trị cao nhất (root) cho Terminal
B1: Phải chuột vào vùng trống trên Desktop, chọn Open Terminal
B2: Gõ lệnh sudo -i (Lệnh này cung cấp quyền root cho bạn). Và ở đây các bạn nhập mật khẩu vào, nó ko ghi lại thì mặc kệ nó
B3: Gõ lệnh apt-get install ibus-unikey (Lệnh này để cài đặt Unikey vào máy)
Chú ý: Một số trang web trên mạng viết lệnh này là sudo apt-get install ibus-unikey. Làm theo mình thì KHÔNG ĐƯỢC gõ sudo nhé vì mình đã cung cấp quyền root cho nó rồi
B4: Gõ lệnh exit rồi gõ ibus restart (Hoặc bạn có thể mở 1 Terminal mới và gõ ibus restart cũng được)
B5: Vào mục Application và search từ khóa Text Entry và mở nó lên
B6: Bấm vào dấu + và Add 2 ngôn ngữ sau vào: English (US) và Vietnamese (Ibus) (Unikey).
Sau đó dùng dấu ^ để đưa Vietnamese lên đầu. Nhớ là phải Add cả hai nhé, ko được add mỗi Tiếng Việt
B7: Giờ đây bạn có thể chuyển qua lại giữa Tiếng Việt và Tiếng Anh dễ dành bằng cách click vào icon trên thanh Taskbar như trên Windows
Bạn cũng có thể chuyển qua chuyển lại giữa Telex hay VNI; Unicode hay TCVN3 một cách đơn giản
VIDEO CHO BẠN NÀO GẶP KHÓ KHĂN TRONG THỰC HIỆN
FAQ: Các câu hỏi liên quan về việc sử dụng extension của Juno_okyo
Cài đặt add-on/extension như thế nào?
Bạn có thể tìm và cài đặt extension của tớ bằng cách tìm theo từ khóa juno_okyo hoặc j2team trên Chrome Store hoặc nhấn vào liên kết trực tiếp tới Store từ các bài viết giới thiệu trên Blog này.Read More
Đăng ký:
Bài đăng (Atom)
































