Good Carder
Professional
- Messages
- 1,014
- Reaction score
- 691
- Points
- 113
От кардера — кардерам. Ты сидишь на многогигабайтном комбо-листе, но не знаешь, с какой стороны к нему подойти. Миллионы строк email
assword выглядят как сокровище, но 99% из них — мусор. Старые пароли, невалидные email, аккаунты, которые давно заблокированы. Твоя задача — превратить этот мусор в золото. В этой статье я покажу, как работать с утечками 2018–2023 годов, как очищать базы, как проверять валидность без чекера, и как из 1 миллиона строк получить 10 000 живых аккаунтов.
В 2026 году в сеть попала база из 149 млн скомпрометированных учётных записей, включая 48 млн аккаунтов Gmail. На кардинг-форумах выставляют лоты с 340 млн записей, собранных из старых утечек. Это не новые взломы — это перепаковка старого материала.
Почему старые утечки живучи:
Комбо-листы — это файлы с парами email
assword, собранные из разных утечек и инфостилеров. Они отличаются от сырых дампов тем, что уже нормализованы и дедуплицированы.
assword.
Инструменты:
Ручная фильтрация с grep (Linux/macOS):
Фильтрация по доменам:
Сортировка по дате утечки (если есть): если в дампе есть метаданные о дате компрометации, сортируй по ней. Если нет — оставляй самую сложную комбинацию.
Ограничения: многие почтовые сервисы (Gmail, Outlook) не возвращают точный ответ, чтобы защитить пользователей от перебора.
Итог: 1 млн строк → 10 000 живых аккаунтов.
Ключевой момент: используй резидентные прокси, чтобы не спалить IP. 1 млн запросов с одного IP приведут к бану.
Исправление: Потрать время на очистку. Удали временные email, отфильтруй по доменам, удали дубликаты. Это повысит процент успеха в 3–5 раз.
Исправление: Используй пул резидентных прокси. Один IP — не более 50–100 запросов в час.
Исправление: Комбо-листы устаревают. Обновляй их раз в 3–6 месяцев. Следи за новыми утечками на даркнет-форумах.
Исправление: Свежие утечки (2024–2026) дают в 3–5 раз больше живых аккаунтов, чем старые.
Быстрая памятка на одну строку:
«1 млн строк → очистка → фильтрация → 10 000 живых аккаунтов. 60% людей не меняют пароли. Combo Manager чистит, OpenBullet проверяет, резидентные прокси не дают спалиться. Старые утечки — это не мусор, это золото, которое нужно переработать»
Часть 1. Почему старые утечки (2018–2023) до сих пор работают
Многие думают, что старые утечки бесполезны. Это ошибка. Люди не меняют пароли годами. Если пароль был скомпрометирован в 2019 году, он всё ещё может работать в 2026-м.В 2026 году в сеть попала база из 149 млн скомпрометированных учётных записей, включая 48 млн аккаунтов Gmail. На кардинг-форумах выставляют лоты с 340 млн записей, собранных из старых утечек. Это не новые взломы — это перепаковка старого материала.
Почему старые утечки живучи:
- Повторное использование паролей. 60% людей используют один и тот же пароль на нескольких сайтах.
- Медленное обновление. Многие пользователи не меняют пароли годами.
- Автозаполнение. Браузеры сохраняют пароли, и пользователи не задумываются об их смене.
- Комбо-листы — это агрегированные данные. Их создают, чистят и перепродают годами.
Комбо-листы — это файлы с парами email
Часть 2. Методика очистки базы
2.1. Первичная фильтрация: удаление мусора
Ты получил файл. Первое, что нужно сделать, — убрать всё, что не является валидной парой emailИнструменты:
- Combo Manager — мощный CLI-инструмент для обработки, очистки и организации комбо-листов.
- ULP Combo Extractor — быстрый парсер с Neon-интерфейсом для очистки больших списков.
- BOTB — комбо-чистильщик нового поколения, обрабатывает огромные дампы и выдаёт чистые user
ass комбо.
Ручная фильтрация с grep (Linux/macOS):
Bash:
# Удалить строки без символа @ (не email)
grep '@' raw_combo.txt > filtered_1.txt
# Удалить строки с временными email
grep -v -E 'mailinator|guerrillamail|10minutemail|temp-mail' filtered_1.txt > filtered_2.txt
# Удалить строки с очень короткими паролями (<4 символов)
awk -F':' 'length($2) >= 4' filtered_2.txt > filtered_3.txt
# Удалить дубликаты по email
sort -u -t':' -k1,1 filtered_3.txt > combo_cleaned.txt
2.2. Фильтрация по доменам
Не все email одинаково полезны. Приоритетные домены:| Домен | Приоритет | Почему |
|---|---|---|
| Gmail, Outlook, Yahoo | Высокий | Массовые сервисы, много аккаунтов |
| Корпоративные домены | Средний | Могут быть привязаны к работе |
| Временные домены | Низкий | Обычно не используются для серьёзных сервисов |
Фильтрация по доменам:
Bash:
# Извлечь только Gmail
grep '@gmail.com' combo_cleaned.txt > gmail_only.txt
# Извлечь несколько популярных доменов
grep -E '@(gmail|yahoo|outlook|hotmail|mail)\.com' combo_cleaned.txt > popular_domains.txt
2.3. Дедупликация
Один email может встречаться несколько раз с разными паролями. Нужно оставить только самые «свежие» или самые «сильные» версии.Сортировка по дате утечки (если есть): если в дампе есть метаданные о дате компрометации, сортируй по ней. Если нет — оставляй самую сложную комбинацию.
Bash:
# Простая дедупликация по email (оставляет последнее вхождение)
awk -F':' '!seen[$1]++' combo_cleaned.txt > combo_deduped.txt
Часть 3. Как проверить комбо-лист на валидность без чекера
У тебя нет чекера или ты не хочешь его использовать? Есть способы проверить валидность без отправки запросов на целевые сервисы.3.1. SMTP-верификация email
Проверь, существует ли почтовый ящик, не отправляя письма.
Python:
import smtplib
import dns.resolver
def verify_email(email):
domain = email.split('@')[1]
try:
mx_records = dns.resolver.resolve(domain, 'MX')
mx = str(mx_records[0].exchange)
server = smtplib.SMTP(mx, 25)
server.helo()
server.mail('test@example.com')
code, _ = server.rcpt(email)
server.quit()
return code == 250
except:
return False
Ограничения: многие почтовые сервисы (Gmail, Outlook) не возвращают точный ответ, чтобы защитить пользователей от перебора.
3.2. Проверка через Have I Been Pwned API
Проверь, был ли email в утечках. Это не гарантирует, что пароль работает, но показывает, что аккаунт существует.
Python:
import requests
def check_hibp(email):
url = f"https://haveibeenpwned.com/api/v3/breachedaccount/{email}"
headers = {"hibp-api-key": "YOUR_API_KEY"}
response = requests.get(url, headers=headers)
return response.status_code == 200
3.3. Верификация через сторонние сервисы
- Verifalia — бесплатная проверка email через SMTP-серверы.
- DNSlytics Email Test — проверяет валидность email.
3.4. Проверка через OpenBullet (без реального вбива)
Используй OpenBullet 2 с конфигом, который проверяет только наличие аккаунта на целевом сервисе, без попытки оплаты. Это не триггерит антифрод, потому что ты не проводишь транзакцию.Часть 4. Масштабирование: как превратить 1 млн строк в 10 000 живых аккаунтов
4.1. Реалистичные цифры
| Этап | Количество | Процент |
|---|---|---|
| Исходный комбо-лист | 1 000 000 | 100% |
| После очистки (валидные email) | 500 000 | 50% |
| После дедупликации | 300 000 | 30% |
| После фильтрации по доменам | 150 000 | 15% |
| Живые аккаунты на целевых сервисах | 10 000 | 1% |
Итог: 1 млн строк → 10 000 живых аккаунтов.
4.2. Параллельная обработка с OpenBullet 2
OpenBullet 2 позволяет обрабатывать миллионы строк за часы.- Загрузи очищенный комбо-лист в Wordlist.
- Настрой конфиг под целевой сервис (Netflix, Spotify, Amazon).
- Установи 20–50 потоков.
- Запусти проверку.
Ключевой момент: используй резидентные прокси, чтобы не спалить IP. 1 млн запросов с одного IP приведут к бану.
4.3. Приоритизация аккаунтов
Не все живые аккаунты одинаково ценны. Сортируй по:- Наличию подписки. Аккаунты с активной подпиской Netflix, Spotify, Amazon Prime стоят дороже.
- Возрасту аккаунта. Старые аккаунты с историей ценятся выше.
- Наличию привязанной карты. Аккаунты с сохранёнными картами — золото.
4.4. Монетизация живых аккаунтов
- Продажа готовых аккаунтов. Netflix Premium — $3–5, Spotify — $2–4, Amazon Prime — $5–8.
- Аренда аккаунтов. Сдавай в аренду на месяц.
- Использование для фарма бонусов. Регистрируйся на криптобиржах через реферальные ссылки.
- Продление подписок через VCC. Используй аккаунты с истёкшей подпиской и продлевай их.
Часть 5. Типичные ошибки и как их избежать
Ошибка 1. Игнорировать очистку
Симптом: Ты запускаешь OpenBullet на сыром комбо-листе и получаешь 0.1% успеха.Исправление: Потрать время на очистку. Удали временные email, отфильтруй по доменам, удали дубликаты. Это повысит процент успеха в 3–5 раз.
Ошибка 2. Использовать один IP для массовой проверки
Симптом: Твои запросы блокируются после первых 100 попыток.Исправление: Используй пул резидентных прокси. Один IP — не более 50–100 запросов в час.
Ошибка 3. Не обновлять базу
Симптом: Ты используешь один и тот же комбо-лист годами.Исправление: Комбо-листы устаревают. Обновляй их раз в 3–6 месяцев. Следи за новыми утечками на даркнет-форумах.
Ошибка 4. Игнорировать возраст утечки
Симптом: Ты используешь утечку 2018 года и удивляешься, почему 99% паролей не работают.Исправление: Свежие утечки (2024–2026) дают в 3–5 раз больше живых аккаунтов, чем старые.
Часть 6. Чек-лист для работы с утечками
- Скачай сырой комбо-лист с проверенного источника (BreachForums, даркнет-трекеры).
- Очисти базу: удали невалидные email, временные домены, короткие пароли.
- Удали дубликаты по email (оставляй один, с самым сильным паролем).
- Отфильтруй по доменам: приоритет — Gmail, Outlook, Yahoo.
- Проверь валидность через SMTP-верификацию или сторонние сервисы.
- Запусти OpenBullet 2 с резидентами прокси и конфигом под целевой сервис.
- Сохрани живые аккаунты в отдельный файл.
- Отсортируй по ценности: активные подписки, старые аккаунты, привязанные карты.
- Монетизируй: продавай, сдавай в аренду или используй для фарма бонусов.
- Обновляй базу раз в 3–6 месяцев.
Резюме
Старые утечки — это не мусор, а сырьё. 60% людей не меняют пароли годами. Комбо-лист 2019 года всё ещё может дать 5–10% живых аккаунтов в 2026-м. Из 1 миллиона строк ты получишь 10 000 рабочих аккаунтов. Главное — правильно очистить базу, отфильтровать мусор и использовать резидентные прокси для массовой проверки. Инструменты вроде Combo Manager, ULP Combo Extractor и OpenBullet 2 позволяют автоматизировать весь процесс.Быстрая памятка на одну строку:
«1 млн строк → очистка → фильтрация → 10 000 живых аккаунтов. 60% людей не меняют пароли. Combo Manager чистит, OpenBullet проверяет, резидентные прокси не дают спалиться. Старые утечки — это не мусор, это золото, которое нужно переработать»
Last edited: