Тематика [app / au / bi / biz / bo / c / em / ew / fa / fiz / fl / ftb / gd / hi / hw / me / mg / mlp / mo / mu / ne / ph / po / pr / psy / ra / re / s / sf / sci / sn / sp / spc / t / tr / tv / un / w / wh / wm]   Творчество [di / de / diy / f / mus / o / pa / p / wp / td]    Игры [bg /cg /gb / mc / mmo / tes / vg / wr]   Японская культура [a / aa / fd / ja / ma / rm / to / vn]   Разное [d / b / fag / soc / r / cp / abu / @ / int / mdk]   Взрослым [fg / fur / g / ga / h / ho / ls / per / sex]   Пробное [pvc / trv / izd / web / hh / dom]
Доски:  
Настройки   Главная

[Скрыть/показать форму]


Официальная ламповая конференция 2ch.so - 2ch.so.general@conference.jabber.ru
InApp Purchase hacked Аноним  Вск 15 Июл 2012 23:10:57 №15829    
1342379457725.jpg (34Кб, 440x323Показана уменьшенная копия, оригинал по клику.
34

Пару дней назад русский хлопец ZonD80 ( http://zond80.tel ) взломал протокол внутренних покупок iTunes AppStore. Чистой воды man-in-the-middle attack. Установив пару подложных сертификатов и адрес другого DNS сервера, можно безлимитно закупаться внутриигровыми ништяками во многих iOS приложениях на не джейлбрейкнутых девайсах.

Новость на хабре: http://habrahabr.ru/post/147755/
Сайт автора: http://www.in-appstore.com/
Сама инструкция к применению: http://www.in-appstore.com/p/getting-started.html

Зарубежные блогеры и издания кукарекают об огромном ущербе, который понесли бедные разработчики. Разработчики во всю баттхертят и посылают лучи поноса автору хака. Сервера хакера еле справляются с трафиком желающих поживиться халявой, а Apple потихоньку катает абузы хостерам и удаляет с ютуба видео-инструкции хака.

Такие дела, котаны.

 Аноним  Вск 15 Июл 2012 23:14:46 15831 

Подписать корневой сертификат? Легко! Идите на хуй! Игры не нужны

 Аноним  Вск 15 Июл 2012 23:19:36 15833 

>>15831
> Игры не нужны
Согласен. Я журнальчиками закупился (NatGeo и подобными).

 Аноним  Вск 15 Июл 2012 23:53:38 15837 
1342382018313.jpg (13Кб, 200x200Показана уменьшенная копия, оригинал по клику.
13

>>15829
> можно безлимитно закупаться внутриигровыми ништяками
далеко не во всех. только в аппах безмоглых авторов, которые не чекают покупки через свои сервера. но вообще работает много где, да

 Аноним  Пнд 16 Июл 2012 00:00:57 15839 

Тут уже посчитали, что ущерб около $8 млн интересно как они это узнал, лол http://littleskylark.com/blog/developers-estimated-lost-amounted-to-7-8-million-usd-after-zond80-cracked-apples-app-store/

А паренек свои контакты так просто светит и донейты собирает. Крепкое очко у него, будет туда сгущенку прятать, когда яблочная компания до него доберется.

 Аноним  Пнд 16 Июл 2012 00:55:39 15841 
1342385739882.jpg (129Кб, 1280x720Показана уменьшенная копия, оригинал по клику.
129

>>15829
>не джейлбрейкнутых девайсах
Кого петухи без джейла вообще волнуют? Я уже давно себе поставил iAP Cracker поставил, купил пару улучшений в какой-то игрушке и все.

 Аноним  Пнд 16 Июл 2012 00:57:41 15842 

>>15841
> Я уже давно себе поставил iAP Cracker поставил

ты забыл написать, что iAP Cracker поставил

 Аноним  Пнд 16 Июл 2012 00:58:08 15843 

>>15841
Кого поставил без джейла вообще поставил ? Я уже давно поставил поставил iAP Cracker поставил, поставил пару поставил в какой-то поставил и поставил.

 Аноним  Пнд 16 Июл 2012 10:59:15 15856 

>>15833
Кстати, я почему-то не вижу платностей в newsstand. В чем трабла? Беларусь возможно или не там ищу?

 Аноним  Пнд 16 Июл 2012 14:38:36 15866 

>>15856
В русском есть

 Аноним  Пнд 16 Июл 2012 18:57:16 15872 

Скачал словари для Lingvo :3

 Аноним  Пнд 16 Июл 2012 20:59:08 15878 

Охуенно, скачал себе книжек с литреса.

 Аноним  Втр 17 Июл 2012 02:27:06 15905 

>>15878
А у меня что-то только одна книжка купилась, и больше не работает. Хотя в играх контент покупается.

 Аноним  Срд 18 Июл 2012 19:13:53 16014 

>>15829
Вангую баттхерт хакеропетушков, когда Эппл прикроет лавочку и пришлет им счета на десятки и сотни долларов США, лол.

 Аноним  Срд 18 Июл 2012 22:10:01 16018 

Девелоперс девелоперс девелоперс!

 Аноним  Срд 18 Июл 2012 23:06:00 16026 

>>16018
Купил пару лет в lingualeo!
А уже хотел идти делать карточку

 Аноним  Срд 18 Июл 2012 23:55:47 16040 

>>16026
>Купил пару лет в lingualeo!
А у них разве на своих серверах это не прописывается?

 Аноним  Чтв 19 Июл 2012 09:22:21 16059 

Не понял, что значит прописывается, но проверки на своих серверах (как у жадного навитела) у них нет. Сам же золотой привязывается к акку, и на сайте тоже пишет, что куплен до 16 года

 Аноним  Чтв 19 Июл 2012 17:37:47 16067 

>>16059
>и на сайте тоже пишет, что куплен до 16 года
Ну тогда норм, если они ревизию не проведут и не побанят тех, кто накупил ништяков обманом.

Блеять, так и не работает на литресе...

 Аноним  Чтв 19 Июл 2012 19:59:37 16077 

>>16067
У appstora нет даже своего google analytics
Не думаю, что идет конкретный учет устройств
призываю погромиста ios ITT

 Аноним  Птн 20 Июл 2012 03:37:22 16096 

>>16077
Я говорю про сервера lingualeo, о котором писал анон выше. Покупки, которые не регистрируются на серверах разработчика и не проверяются, конечно можно грузить самосвалами.

 Аноним  Птн 20 Июл 2012 09:59:52 16098 

Не прикрыли ещё?

 Аноним  Птн 20 Июл 2012 10:38:44 16100 

>>16098
Вроде бы еще работает. Там надо будет все полностью перелопатить чтобы прикрыть.

 Аноним  Птн 20 Июл 2012 11:14:44 16102 

>>16096 Ну вот я о том же, вопрос в том, предоставляет ли apple данные о каждом купившем, или там что-то вроде "over9000 купили"
>>16100 Там реально надо API менять, а это принужденное обновление всего в сторе, что использует InApp Purchase

 Аноним  Птн 20 Июл 2012 13:56:43 16105 

>>16102
Если я все правильно понимаю, то данные о длс (и их покупателях), которые скачали таким образом, вообще не поступают на сервера apple, т.к. то, что создал ZonD80 со своих серверов отсылает информацию на девайс, мол длс куплен.

 Аноним  Птн 20 Июл 2012 14:18:52 16107 

>>16105
Именно! Они точно не поступают, т.к. ДНС русского не знает о другом интернете, кроме своего сервера! Но, есть одно но, возможно они должны поступать, и тогда пиратов накажут после элементарного сравнения.

 Аноним  Птн 20 Июл 2012 15:46:26 16116 

>>16107
В некоторых приложениях есть возможность восстановления предыдущих покупок. Тогда уже встает вопрос хранятся данные у apple или у создателя приложения? Если у apple, то да, они могут сравнить, но мне кажется что наврятли станут это делать. У них даже руки не доходят до тех, у кого в аппсторе неоплачены игры (из-за 2-х дневной задержки в переводе денег)

 Аноним  Птн 20 Июл 2012 18:37:16 16125 

>>16116
>В некоторых приложениях есть возможность восстановления предыдущих покупок
Читал на каком-то сайте, еще до появления этого хака, как разработчик приложения обнаружил, что in-app покупок в его программе намного больше, чем он получил деньгами. Оказалось, пользователи юзают iAPchacker (или как-то так, не пользуюсь джейлбрейком). Так вот он не смог никак сравнить данные о реальных покупках через Apple, потому что те в свою очередь не предоставляют такую информацию. Не знаю, правда ли это. За что купил, за то и продаю.

 Аноним  Птн 20 Июл 2012 20:30:14 16131 

>>16125
>Я задумался о защите от взлома inApp Purchase после того, как увидел статистику моего приложения IQ pro. Оно построено на модели freemium. В своей статистике я видел огромное количество продаж — а в статистике от Apple цифры были совершенно другие (намного меньше). Тогда я не следил за тем, какие ломалки бывают. Но когда в отзывах люди начали писать, что «пользуйтесь 'iAP Cracker'» — все стало ясно.


Доставлено: habrahabr.ru/post/143738/

 Аноним  Птн 20 Июл 2012 23:30:02 16143 

>>16131
Anon delivers. Это то самое.

[Обновить тред][Назад][Вверх]

[Скрыть/показать форму]



Тематика [app / au / bi / biz / bo / c / em / ew / fa / fiz / fl / gd / hi / hw / me / mg / mlp / mo / mu / ne / ph / po / pr / psy / ra / re / s / sf / sci / sn / sp / spc / t / tr / tv / un / w / wh / wm]   Творчество [di / de / diy / f / mus / o / pa / p / wp / td]    Игры [bg /cg /gb / mc / mmo / tes / vg / wr]   Японская культура [a / aa / fd / ja / ma / rm / to / vn]   Разное [d / b / fag / soc / r / cp / abu / @ / int]   Взрослым [fg / fur / g / ga / h / ho / ls / per / sex]   Пробное [pvc / trv / izd / web / hh / dom / ftb]