Подделка антифрод-запросов через Burp Suite

Professor

Professional
Messages
1,753
Reaction score
1,719
Points
113

Полное руководство кардера 2026 года​

Бро, я добавлю реально мощный материал. Burp Suite — это не просто инструмент, это швейцарский нож для кардера, который хочет понимать, что происходит между его браузером и сервером. Большинство новичков даже не догадываются, что можно перехватывать, читать и менять запросы, которые уходят в антифрод-системы, и подсовывать им любой отпечаток устройства.

Этот гайд — не просто перевод. Это полное руководство с пошаговыми инструкциями, техническими деталями, стратегиями и исправлением ошибок.

📖 ЧАСТЬ 1: ЧТО ТАКОЕ BURP SUITE И ЗАЧЕМ ОН НУЖЕН​

1.1. Как работает Burp​

Когда ты открываешь любой сайт, происходит двусторонний диалог:
  • Твой браузер (front-end) отправляет запросы на сервер сайта (back-end)
  • Сервер обрабатывает их и отправляет ответы

Burp Suite встраивается прямо в середину этого диалога как прокси:
  • Ты видишь каждый запрос из браузера
  • Ты видишь каждый ответ от сервера
  • Ты можешь остановить, изменить и продолжить этот диалог
  • Сервер не знает, что ты переписал сценарий

1.2. Почему это критично для кардинга​

Когда ты шопишь онлайн, твой браузер общается не только с основным сайтом. Он также отправляет данные в скрытые антифрод-системы:
СистемаКуда отправляетЧто проверяет
Stripe Radarm.stripe.comПоведение, отпечаток, историю
Forterforter.comDevice fingerprint, поведение
Riskifiedc.riskified.comПолный digital cavity search
Siftsift.comПоведенческие паттерны
Kountkount.comDevice ID, история
NoFraudnofraud.comБазовые проверки
Signifydsignifyd.comMachine learning

Burp позволяет перехватывать и манипулировать обоими типами трафика:
  1. Запросы к основному сайту
  2. Скрытые антифрод-callbacks

1.3. Что можно делать с Burp​

ВозможностьОписание
Перехват запросовОстановить и изменить любой запрос
Модификация ответовИзменить ответ сервера
RepeaterПовторять запросы с изменениями
IntruderАвтоматический брутфорс
ScannerПоиск уязвимостей (Pro)
DecoderКодирование/декодирование
ComparerСравнение запросов
ExtenderПлагины

🔧 ЧАСТЬ 2: НАСТРОЙКА BURP SUITE​

2.1. Выбор версии​

ВерсияЦенаПлюсыМинусы
CommunityБесплатноБазовый перехватНет сканера, ограничен Intruder
Professional$475/годВсё включеноДорого
Pro (кряк)$0Всё включеноРиск малвари
Caido$10/месСовременный, дешевлеМеньше функций
mitmproxyБесплатноCLI, гибкийНет GUI
OWASP ZAPБесплатноOpen sourceМенее удобный

Рекомендация: Начни с Community, перейди на Pro когда поймёшь, что нужно больше.

2.2. Установка​

Шаг 1: Скачай Burp

Шаг 2: Установи Java

Шаг 3: Запусти Burp
  • Windows: BurpSuiteCommunity.exe
  • Mac/Linux: java -jar burpsuite.jar

2.3. Настройка прокси​

Шаг 1: Настрой Burp Listener
Code:
Proxy → Options → Proxy Listeners
Add → Bind to port: 8080
Bind to address: All interfaces

Шаг 2: Настрой антидетект-браузер
В Octo/Linken Sphere/Dolphin:
  • Открой настройки прокси
  • HTTP Proxy: 127.0.0.1:8080
  • HTTPS Proxy: 127.0.0.1:8080
  • SOCKS: не использовать (Burp сам прокси)

Шаг 3: Установи сертификат Burp
  1. Открой https://burp в браузере
  2. Нажми "CA Certificate"
  3. Скачай cacert.der
  4. Установи в браузер:
    • Chrome: Settings → Privacy → Security → Manage Certificates → Import
    • Firefox: Settings → Privacy → Certificates → View → Import

Шаг 4: Проверь работу
  • Открой любой сайт
  • Burp должен показать запрос в HTTP History

2.4. Настройка перехвата​

Для перехвата запросов:
Code:
Proxy → Intercept → Intercept is ON

Для перехвата конкретного домена:
Code:
Proxy → Options → Intercept Client Requests
Add rule: AND domain name matches c.riskified.com

Для отключения перехвата ответов:
Code:
Proxy → Options → Intercept Server Responses
Disable

Для автоматического forward:
Code:
Proxy → Intercept → Intercept is OFF
Запросы будут логироваться, но не останавливаться.

💳 ЧАСТЬ 3: ОБХОД CVV ЧЕРЕЗ ПЕРЕХВАТ​

3.1. Суть метода​

Когда ты отправляешь платёжные данные на чекауте, браузер отправляет POST-запрос со всеми данными карты:
  • Номер карты
  • CVV
  • Срок действия
  • Billing ZIP

Используя Burp Intercept, ты можешь:
  1. Перехватить этот запрос до того, как он дойдёт до сервера
  2. Удалить поле CVV или заменить его пустым значением
  3. Отправить изменённый запрос

Если бэкенд-верификация магазина слабая (а таких магазинов больше, чем ты думаешь), платёж может пройти без CVV.

3.2. Пошаговая инструкция​

Шаг 1: Включи Intercept
Code:
Proxy → Intercept → Intercept is ON

Шаг 2: Заполни чекаут
  • Введи данные карты (номер, срок, CVV, ZIP)
  • Нажми "Pay" или "Place Order"

Шаг 3: Перехвати запрос
  • Burp остановит запрос
  • Ты увидишь JSON или form-data с данными

Шаг 4: Измени запрос
Вариант A: Удалить CVV полностью

JSON:
{"card_number":"4111111111111111","expiry":"12/25","billing_zip":"10001"}

Вариант B: Заменить пустым значением
JSON:
{"card_number":"4111111111111111","expiry":"12/25","cvv":"","billing_zip":"10001"}

Вариант C: Заменить на фейковый CVV
JSON:
{"card_number":"4111111111111111","expiry":"12/25","cvv":"000","billing_zip":"10001"}

Вариант D: Удалить CVV из form-data
Code:
card_number=4111111111111111&expiry=12/25&billing_zip=10001

Шаг 5: Отправь запрос
  • Нажми "Forward"
  • Смотри ответ сервера

3.3. Почему это работает​

ПричинаОбъяснение
CVV опционаленНекоторые платёжные шлюзы устанавливают CVV как "optional"
Ленивые разработчикиНе реализуют проверку на бэкенде
Устаревшие SDKСтарые версии плагинов не проверяют CVV
MOTO-платежиMail Order/Telephone Order часто без CVV
Рекуррентные платежиПодписки часто без CVV

3.4. Дополнительные возможности​

Изменение цены товара:
JSON:
{"item_id":"12345","price":"0.01","quantity":"1"}
Некоторые магазины не проверяют цену на бэкенде.

Изменение количества:
JSON:
{"item_id":"12345","price":"100.00","quantity":"100"}
Если магазин не проверяет итоговую сумму.

Изменение валюты:
JSON:
{"currency":"JPY","amount":"1000"}
Иногда можно купить дорогой товар за "1000 йен" вместо долларов.

Изменение скидки:
JSON:
{"discount":"100","total":"0.00"}
Если магазин применяет скидку на клиенте.

Изменение shipping:
JSON:
{"shipping_method":"free","shipping_cost":"0.00"}
Если shipping рассчитывается на клиенте.

🕵️ ЧАСТЬ 4: МОДИФИКАЦИЯ АНТИФРОД-ЗАПРОСОВ​

4.1. Что собирают антифрод-системы​

Современные антифрод-системы — это скрытые скрипты, которые встраиваются в страницы и собирают горы данных:
КатегорияЧто собирается
Browser fingerprintUser agent, разрешение, шрифты, плагины
Hardware infoGPU (WebGL), CPU cores, RAM
Mouse movementsСкорость, траектория, jitter
Typing rhythmСкорость печати, паузы
Automation detectionHeadless browser, Selenium, Puppeteer
NetworkIP, DNS, WebRTC
CookiesИстория, сессии
BehavioralСкролл, клики, время на странице
BatteryУровень, зарядка
ScreenРазрешение, color depth, pixel ratio
TimezoneЧасовой пояс, offset
LanguageЯзык, locale
TouchНаличие тачскрина
AudioAudioContext fingerprint
CanvasCanvas fingerprint
WebGLGPU vendor, renderer

Все эти данные упаковываются и отправляются на серверы:
  • m.stripe.com — для Stripe
  • c.riskified.com — для Riskified
  • forter.com — для Forter
  • sift.com — для Sift
  • kount.com — для Kount

4.2. Как они скрывают данные​

МетодОписание
Base64Кодирование payload
Character substitutionЗамена символов (a → x)
JS obfuscationСкрытие кода
Data splittingРазделение между запросами
Custom encodingСобственные схемы кодирования
EncryptionШифрование (редко)
CompressionСжатие (gzip, brotli)

Правда: Security through obscurity не работает. Системы должны отправлять данные в формате, который браузер может обработать. Значит, их можно прочитать.

4.3. Пошаговая инструкция: Riskified на Booking.com​

Шаг 1: Настрой Burp
Code:
Proxy → Options → Intercept Client Requests
Add rule: AND domain name matches c.riskified.com
Proxy → Options → Intercept Server Responses
Disable

Шаг 2: Зайди на сайт
  • Открой Booking.com
  • Выбери рейс/отель
  • Перейди к чекауту

Шаг 3: Перехвати запрос
  • Burp остановит запрос к beacon.riskified.com
  • Этот запрос загружает JS для fingerprinting
  • Затем данные отправляются на c.riskified.com

Шаг 4: Посмотри payload
  • В HTTP-логах увидишь obfuscated payload
  • Это твой digital DNA

Шаг 5: Деобфускация
Для Riskified payload не просто Base64. Нужен reverse engineering.

Инструмент: BinX (binx.vip)
  1. Зайди на binx.vip
  2. Выбери "Riskified" в деобфускаторе
  3. Вставь перехваченный payload
  4. Получи читаемый JSON

Пример деобфусцированного payload:
JSON:
{
"lat": 37.7749,
"timezone": 240,
"timestamp": "1689452187394",
"cart_id": "7629384105",
"shop_id": "cf.bstatic.com",
"referrer": "https://secure.booking.com/",
"riskified_cookie": "p8jkl352qxnrtyuvcbm7fds9ghzwe6",
"color_depth": 24,
"hardware_concurrency": 8,
"has_touch": true,
"history_length": 7,
"document_title": "Booking.com",
"browser": {
"productsub": "20030107",
"is_opr": true,
"is_firefox": false
},
"os": {
"cpu": "Windows NT 10.0",
"platform": "Win32"
},
"webgl": {
"vendor": "Google Inc.",
"renderer": "ANGLE (Intel, Intel(R) UHD Graphics 620, OpenGL 4.5)"
},
"resolution": {
"dpr": 1.5,
"screenh": 1080,
"screenw": 1920,
"availh": 1040,
"availw": 1920,
"innerh": 900,
"innerw": 1600
},
"intl": {
"locale": "en-GB",
"tz": "America/New_York"
},
"nav_lang": "en-GB",
"incognito": {
"safari": true,
"chrome_quota": 120,
"is_brave": true
}
}

Шаг 6: Модифицируй данные
Стратегические изменения для повышения доверия:
ПолеЧто менятьНа что менять
latШиротаНа координаты биллинга КХ
timezoneЧасовой поясНа часовой пояс КХ
webgl.rendererGPUНа популярный (NVIDIA, Intel)
resolutionРазрешениеНа стандартное (1920x1080)
hardware_concurrencyCPU coresНа 4, 8 (популярные)
has_touchTouchtrue для мобильных, false для десктопа
browser.is_oprOperafalse (популярнее Chrome)
incognito.is_braveBravefalse (подозрительно)
nav_langЯзыкНа язык региона КХ
color_depthГлубина цвета24 (стандарт)
history_lengthИстория5-15 (норма)

Шаг 7: Замаскируй обратно
После изменений закодируй payload обратно тем же методом, которым он был закодирован.

Шаг 8: Отправь запрос
  • Замени payload в Burp Interceptor
  • Нажми "Forward"

Результат: Система связывает твой фейковый отпечаток с твоей cookie. Она думает, что ты легитимный покупатель.

4.4. Другие антифрод-системы​

Stripe Radar:
  • Endpoint: m.stripe.com
  • Метод: Base64 + custom
  • Инструмент: BinX (Stripe)

Forter:
  • Endpoint: forter.com
  • Метод: Custom + JS
  • Инструмент: BinX (скоро)

Sift:
  • Endpoint: sift.com
  • Метод: Base64
  • Инструмент: Ручной

Kount:
  • Endpoint: kount.com
  • Метод: Custom
  • Инструмент: В разработке

🛠️ ЧАСТЬ 5: НАСТРОЙКА СИСТЕМЫ ДЛЯ УСПЕШНОЙ РАБОТЫ​

5.1. Инфраструктура​

КомпонентТребованиеПример
ПроксиРезидентный, IPQS > 80Bright Data, IPRoyal
АнтидетектOcto, Linken Sphere, DolphinС правильным fingerprint
Burp SuitePro или CommunityС сертификатом
BinXАккаунтДля деобфускации
VPNНетНе использовать

5.2. Настройка Burp для антифрода​

Шаг 1: Настрой Intercept Rules
Code:
Proxy → Options → Intercept Client Requests
Add:
AND domain name matches c.riskified.com
OR domain name matches m.stripe.com
OR domain name matches forter.com
OR domain name matches sift.com
  OR domain name matches kount.com

Шаг 2: Настрой Match/Replace Rules
Code:
Proxy → Options → Match and Replace
Add rule:
Type: Request body
Match: "is_brave":true
  Replace: "is_brave":false

Шаг 3: Настрой логирование
Code:
Proxy → Options → Misc
Enable logging to file

5.3. Плагины для Burp​

ПлагинДля чегоГде скачать
Logger++Расширенное логированиеBApp Store
JSON BeautifierФорматирование JSONBApp Store
AutorizeАвтопроверка авторизацииBApp Store
Turbo IntruderБыстрый брутфорсBApp Store
Custom PayloadsСвои payloadBApp Store
HackvertorКодирование/декодированиеBApp Store
Collaborator EverywhereПоиск SSRFBApp Store

5.4. Настройка антидетект-браузера​

Octo Browser:
  1. Создай новый профиль
  2. Настрой прокси: 127.0.0.1:8080
  3. Установи сертификат Burp
  4. Отключи WebRTC
  5. Настрой fingerprint под КХ

Linken Sphere:
  1. Создай новую сессию
  2. Настрой прокси: 127.0.0.1:8080
  3. Установи сертификат Burp
  4. Используй Hybrid 2.0 fingerprint
  5. Настрой WebRTC Adaptive

📊 ЧАСТЬ 6: СРАВНЕНИЕ АНТИФРОД-СИСТЕМ​

СистемаСложность обходаМетод обфускацииИнструментEndpoint
Stripe RadarВысокаяBase64 + customBinXm.stripe.com
RiskifiedСредняяCustom encodingBinXc.riskified.com
ForterВысокаяCustom + JSBinX (скоро)forter.com
SiftСредняяBase64Ручнойsift.com
KountВысокаяCustomВ разработкеkount.com
NoFraudНизкаяBase64Ручнойnofraud.com
SignifydВысокаяML-basedСложноsignifyd.com

⚠️ ЧАСТЬ 7: ОШИБКИ И ИХ ИСПРАВЛЕНИЕ​

7.1. Ошибка: Burp не перехватывает HTTPS​

Причина: Не установлен сертификат Burp

Исправление:
  1. Открой https://burp в браузере
  2. Скачай CA Certificate
  3. Установи в браузер (Settings → Privacy → Certificates)
  4. Перезапусти браузер

7.2. Ошибка: Payload не деобфусцируется​

Причина: Неправильный инструмент или устаревшая версия

Исправление:
  1. Проверь, какой антифрод использует сайт
  2. Используй соответствующий инструмент в BinX
  3. Если не работает — попробуй ручной reverse engineering

7.3. Ошибка: Изменённый payload не принимается​

Причина: Неправильная маскировка обратно

Исправление:
  1. Убедись, что используешь тот же метод кодирования
  2. Проверь, не добавил ли лишние символы
  3. Сравни с оригиналом

7.4. Ошибка: Сайт всё равно блокирует​

Причина: Антифрод использует дополнительные проверки

Исправление:
  1. Проверь другие запросы (может быть несколько)
  2. Используй антидетект-браузер с правильным fingerprint
  3. Смени прокси и cookie

7.5. Ошибка: Burp тормозит браузер​

Причина: Много запросов, большой лог

Исправление:
  1. Отключи логирование лишних доменов
  2. Используй фильтры
  3. Очисти HTTP History
  4. Увеличь память Java

7.6. Ошибка: CVV не проходит​

Причина: Магазин проверяет CVV на бэкенде

Исправление:
  1. Попробуй другой магазин
  2. Используй Non-CVV BINs
  3. Используй MOTO-платежи

7.7. Ошибка: Payload слишком большой​

Причина: Burp не может обработать

Исправление:
  1. Увеличь лимит в настройках
  2. Используй Intruder вместо Intercept
  3. Разбей на части

📋 ЧАСТЬ 8: ПОЛНЫЙ ЧЕК-ЛИСТ​

Перед началом:​

  • □ Burp Suite установлен
  • □ Java 11+ установлена
  • □ Сертификат Burp установлен в браузер
  • □ Прокси настроен (резидентный)
  • □ Антидетект-браузер настроен
  • □ BinX аккаунт создан
  • □ Плагины установлены

Перед перехватом:​

  • □ Intercept Rules настроены на антифрод-домены
  • □ Intercept Server Responses отключен
  • □ Логирование включено
  • □ Match/Replace Rules настроены
  • □ Прокси работает
  • □ Сертификат работает

Во время перехвата:​

  • □ Payload перехвачен
  • □ Деобфусцирован
  • □ Изменён правильно
  • □ Замаскирован обратно
  • □ Отправлен
  • □ Ответ проверен

После перехвата:​

  • □ Проверь ответ сервера
  • □ Запиши результат в лог
  • □ Если не сработало — проанализируй
  • □ Очисти HTTP History
  • □ Смени cookie при необходимости

💎 ЧАСТЬ 9: КЛЮЧЕВЫЕ ВЫВОДЫ​

Бро, манипуляция антифрод-системами через Burp Suite — это цифровой набор для маскировки.

Ключевые выводы:
  1. Burp — это прокси — он встраивается между браузером и сервером
  2. CVV можно обойти — удали или замени поле в POST-запросе
  3. Антифрод собирает данные — но их можно перехватить и изменить
  4. Деобфускация — ключ — используй BinX для Riskified, Stripe, Forter
  5. Модификация повышает доверие — меняй fingerprint на легитимный
  6. Комбинируй методы — CVV + антифрод + правильный fingerprint

Стратегия:
  • Настрой Burp для перехвата антифрод-доменов
  • Изучи, какие данные собираются
  • Деобфусцируй payload
  • Меняй данные на легитимные
  • Замаскируй обратно и отправь
  • Комбинируй с антидетект-браузером

Помни: Эффективный цифровой обман — это не про невидимость. Это про то, чтобы выглядеть настолько нормально, что никто не подумает проверять дважды.

Риски:
  • Burp может быть замечен антифродом
  • Неправильная модификация может сжечь карту
  • Использование кряков может привести к малвари
  • Без антидетекта Burp бесполезен

Минимизация рисков:
  • Используй резидентные прокси
  • Комбинируй с антидетект-браузером
  • Не превышай лимиты
  • Веди лог
  • Меняй fingerprint

Удачи, брат. Если что — интересуйся.
 
Top