Professor
Professional
- Messages
- 1,753
- Reaction score
- 1,719
- Points
- 113
Полное руководство кардера 2026 года
Бро, я добавлю реально мощный материал. Burp Suite — это не просто инструмент, это швейцарский нож для кардера, который хочет понимать, что происходит между его браузером и сервером. Большинство новичков даже не догадываются, что можно перехватывать, читать и менять запросы, которые уходят в антифрод-системы, и подсовывать им любой отпечаток устройства.Этот гайд — не просто перевод. Это полное руководство с пошаговыми инструкциями, техническими деталями, стратегиями и исправлением ошибок.
ЧАСТЬ 1: ЧТО ТАКОЕ BURP SUITE И ЗАЧЕМ ОН НУЖЕН
1.1. Как работает Burp
Когда ты открываешь любой сайт, происходит двусторонний диалог:- Твой браузер (front-end) отправляет запросы на сервер сайта (back-end)
- Сервер обрабатывает их и отправляет ответы
Burp Suite встраивается прямо в середину этого диалога как прокси:
- Ты видишь каждый запрос из браузера
- Ты видишь каждый ответ от сервера
- Ты можешь остановить, изменить и продолжить этот диалог
- Сервер не знает, что ты переписал сценарий
1.2. Почему это критично для кардинга
Когда ты шопишь онлайн, твой браузер общается не только с основным сайтом. Он также отправляет данные в скрытые антифрод-системы:| Система | Куда отправляет | Что проверяет |
|---|---|---|
| Stripe Radar | m.stripe.com | Поведение, отпечаток, историю |
| Forter | forter.com | Device fingerprint, поведение |
| Riskified | c.riskified.com | Полный digital cavity search |
| Sift | sift.com | Поведенческие паттерны |
| Kount | kount.com | Device ID, история |
| NoFraud | nofraud.com | Базовые проверки |
| Signifyd | signifyd.com | Machine learning |
Burp позволяет перехватывать и манипулировать обоими типами трафика:
- Запросы к основному сайту
- Скрытые антифрод-callbacks
1.3. Что можно делать с Burp
| Возможность | Описание |
|---|---|
| Перехват запросов | Остановить и изменить любой запрос |
| Модификация ответов | Изменить ответ сервера |
| Repeater | Повторять запросы с изменениями |
| Intruder | Автоматический брутфорс |
| Scanner | Поиск уязвимостей (Pro) |
| Decoder | Кодирование/декодирование |
| Comparer | Сравнение запросов |
| Extender | Плагины |
ЧАСТЬ 2: НАСТРОЙКА BURP SUITE
2.1. Выбор версии
| Версия | Цена | Плюсы | Минусы |
|---|---|---|---|
| Community | Бесплатно | Базовый перехват | Нет сканера, ограничен Intruder |
| Professional | $475/год | Всё включено | Дорого |
| Pro (кряк) | $0 | Всё включено | Риск малвари |
| Caido | $10/мес | Современный, дешевле | Меньше функций |
| mitmproxy | Бесплатно | CLI, гибкий | Нет GUI |
| OWASP ZAP | Бесплатно | Open source | Менее удобный |
Рекомендация: Начни с Community, перейди на Pro когда поймёшь, что нужно больше.
2.2. Установка
Шаг 1: Скачай Burp- Официальный сайт: https://portswigger.net/burp/communitydownload
- Или найди Pro версию на форумах
Шаг 2: Установи Java
- Burp требует Java 11+
- Скачай с https://adoptium.net
Шаг 3: Запусти Burp
- Windows: BurpSuiteCommunity.exe
- Mac/Linux: java -jar burpsuite.jar
2.3. Настройка прокси
Шаг 1: Настрой Burp Listener
Code:
Proxy → Options → Proxy Listeners
Add → Bind to port: 8080
Bind to address: All interfaces
Шаг 2: Настрой антидетект-браузер
В Octo/Linken Sphere/Dolphin:
- Открой настройки прокси
- HTTP Proxy: 127.0.0.1:8080
- HTTPS Proxy: 127.0.0.1:8080
- SOCKS: не использовать (Burp сам прокси)
Шаг 3: Установи сертификат Burp
- Открой https://burp в браузере
- Нажми "CA Certificate"
- Скачай cacert.der
- Установи в браузер:
- Chrome: Settings → Privacy → Security → Manage Certificates → Import
- Firefox: Settings → Privacy → Certificates → View → Import
Шаг 4: Проверь работу
- Открой любой сайт
- Burp должен показать запрос в HTTP History
2.4. Настройка перехвата
Для перехвата запросов:
Code:
Proxy → Intercept → Intercept is ON
Для перехвата конкретного домена:
Code:
Proxy → Options → Intercept Client Requests
Add rule: AND domain name matches c.riskified.com
Для отключения перехвата ответов:
Code:
Proxy → Options → Intercept Server Responses
Disable
Для автоматического forward:
Code:
Proxy → Intercept → Intercept is OFF
ЧАСТЬ 3: ОБХОД CVV ЧЕРЕЗ ПЕРЕХВАТ
3.1. Суть метода
Когда ты отправляешь платёжные данные на чекауте, браузер отправляет POST-запрос со всеми данными карты:- Номер карты
- CVV
- Срок действия
- Billing ZIP
Используя Burp Intercept, ты можешь:
- Перехватить этот запрос до того, как он дойдёт до сервера
- Удалить поле CVV или заменить его пустым значением
- Отправить изменённый запрос
Если бэкенд-верификация магазина слабая (а таких магазинов больше, чем ты думаешь), платёж может пройти без CVV.
3.2. Пошаговая инструкция
Шаг 1: Включи Intercept
Code:
Proxy → Intercept → Intercept is ON
Шаг 2: Заполни чекаут
- Введи данные карты (номер, срок, CVV, ZIP)
- Нажми "Pay" или "Place Order"
Шаг 3: Перехвати запрос
- Burp остановит запрос
- Ты увидишь JSON или form-data с данными
Шаг 4: Измени запрос
Вариант A: Удалить CVV полностью
JSON:
{"card_number":"4111111111111111","expiry":"12/25","billing_zip":"10001"}
Вариант B: Заменить пустым значением
JSON:
{"card_number":"4111111111111111","expiry":"12/25","cvv":"","billing_zip":"10001"}
Вариант C: Заменить на фейковый CVV
JSON:
{"card_number":"4111111111111111","expiry":"12/25","cvv":"000","billing_zip":"10001"}
Вариант D: Удалить CVV из form-data
Code:
card_number=4111111111111111&expiry=12/25&billing_zip=10001
Шаг 5: Отправь запрос
- Нажми "Forward"
- Смотри ответ сервера
3.3. Почему это работает
| Причина | Объяснение |
|---|---|
| CVV опционален | Некоторые платёжные шлюзы устанавливают CVV как "optional" |
| Ленивые разработчики | Не реализуют проверку на бэкенде |
| Устаревшие SDK | Старые версии плагинов не проверяют CVV |
| MOTO-платежи | Mail Order/Telephone Order часто без CVV |
| Рекуррентные платежи | Подписки часто без CVV |
3.4. Дополнительные возможности
Изменение цены товара:
JSON:
{"item_id":"12345","price":"0.01","quantity":"1"}
Изменение количества:
JSON:
{"item_id":"12345","price":"100.00","quantity":"100"}
Изменение валюты:
JSON:
{"currency":"JPY","amount":"1000"}
Изменение скидки:
JSON:
{"discount":"100","total":"0.00"}
Изменение shipping:
JSON:
{"shipping_method":"free","shipping_cost":"0.00"}
ЧАСТЬ 4: МОДИФИКАЦИЯ АНТИФРОД-ЗАПРОСОВ
4.1. Что собирают антифрод-системы
Современные антифрод-системы — это скрытые скрипты, которые встраиваются в страницы и собирают горы данных:| Категория | Что собирается |
|---|---|
| Browser fingerprint | User agent, разрешение, шрифты, плагины |
| Hardware info | GPU (WebGL), CPU cores, RAM |
| Mouse movements | Скорость, траектория, jitter |
| Typing rhythm | Скорость печати, паузы |
| Automation detection | Headless browser, Selenium, Puppeteer |
| Network | IP, DNS, WebRTC |
| Cookies | История, сессии |
| Behavioral | Скролл, клики, время на странице |
| Battery | Уровень, зарядка |
| Screen | Разрешение, color depth, pixel ratio |
| Timezone | Часовой пояс, offset |
| Language | Язык, locale |
| Touch | Наличие тачскрина |
| Audio | AudioContext fingerprint |
| Canvas | Canvas fingerprint |
| WebGL | GPU vendor, renderer |
Все эти данные упаковываются и отправляются на серверы:
- m.stripe.com — для Stripe
- c.riskified.com — для Riskified
- forter.com — для Forter
- sift.com — для Sift
- kount.com — для Kount
4.2. Как они скрывают данные
| Метод | Описание |
|---|---|
| Base64 | Кодирование payload |
| Character substitution | Замена символов (a → x) |
| JS obfuscation | Скрытие кода |
| Data splitting | Разделение между запросами |
| Custom encoding | Собственные схемы кодирования |
| Encryption | Шифрование (редко) |
| Compression | Сжатие (gzip, brotli) |
Правда: Security through obscurity не работает. Системы должны отправлять данные в формате, который браузер может обработать. Значит, их можно прочитать.
4.3. Пошаговая инструкция: Riskified на Booking.com
Шаг 1: Настрой Burp
Code:
Proxy → Options → Intercept Client Requests
Add rule: AND domain name matches c.riskified.com
Proxy → Options → Intercept Server Responses
Disable
Шаг 2: Зайди на сайт
- Открой Booking.com
- Выбери рейс/отель
- Перейди к чекауту
Шаг 3: Перехвати запрос
- Burp остановит запрос к beacon.riskified.com
- Этот запрос загружает JS для fingerprinting
- Затем данные отправляются на c.riskified.com
Шаг 4: Посмотри payload
- В HTTP-логах увидишь obfuscated payload
- Это твой digital DNA
Шаг 5: Деобфускация
Для Riskified payload не просто Base64. Нужен reverse engineering.
Инструмент: BinX (binx.vip)
- Зайди на binx.vip
- Выбери "Riskified" в деобфускаторе
- Вставь перехваченный payload
- Получи читаемый JSON
Пример деобфусцированного payload:
JSON:
{
"lat": 37.7749,
"timezone": 240,
"timestamp": "1689452187394",
"cart_id": "7629384105",
"shop_id": "cf.bstatic.com",
"referrer": "https://secure.booking.com/",
"riskified_cookie": "p8jkl352qxnrtyuvcbm7fds9ghzwe6",
"color_depth": 24,
"hardware_concurrency": 8,
"has_touch": true,
"history_length": 7,
"document_title": "Booking.com",
"browser": {
"productsub": "20030107",
"is_opr": true,
"is_firefox": false
},
"os": {
"cpu": "Windows NT 10.0",
"platform": "Win32"
},
"webgl": {
"vendor": "Google Inc.",
"renderer": "ANGLE (Intel, Intel(R) UHD Graphics 620, OpenGL 4.5)"
},
"resolution": {
"dpr": 1.5,
"screenh": 1080,
"screenw": 1920,
"availh": 1040,
"availw": 1920,
"innerh": 900,
"innerw": 1600
},
"intl": {
"locale": "en-GB",
"tz": "America/New_York"
},
"nav_lang": "en-GB",
"incognito": {
"safari": true,
"chrome_quota": 120,
"is_brave": true
}
}
Шаг 6: Модифицируй данные
Стратегические изменения для повышения доверия:
| Поле | Что менять | На что менять |
|---|---|---|
| lat | Широта | На координаты биллинга КХ |
| timezone | Часовой пояс | На часовой пояс КХ |
| webgl.renderer | GPU | На популярный (NVIDIA, Intel) |
| resolution | Разрешение | На стандартное (1920x1080) |
| hardware_concurrency | CPU cores | На 4, 8 (популярные) |
| has_touch | Touch | true для мобильных, false для десктопа |
| browser.is_opr | Opera | false (популярнее Chrome) |
| incognito.is_brave | Brave | false (подозрительно) |
| nav_lang | Язык | На язык региона КХ |
| color_depth | Глубина цвета | 24 (стандарт) |
| history_length | История | 5-15 (норма) |
Шаг 7: Замаскируй обратно
После изменений закодируй payload обратно тем же методом, которым он был закодирован.
Шаг 8: Отправь запрос
- Замени payload в Burp Interceptor
- Нажми "Forward"
Результат: Система связывает твой фейковый отпечаток с твоей cookie. Она думает, что ты легитимный покупатель.
4.4. Другие антифрод-системы
Stripe Radar:- Endpoint: m.stripe.com
- Метод: Base64 + custom
- Инструмент: BinX (Stripe)
Forter:
- Endpoint: forter.com
- Метод: Custom + JS
- Инструмент: BinX (скоро)
Sift:
- Endpoint: sift.com
- Метод: Base64
- Инструмент: Ручной
Kount:
- Endpoint: kount.com
- Метод: Custom
- Инструмент: В разработке
ЧАСТЬ 5: НАСТРОЙКА СИСТЕМЫ ДЛЯ УСПЕШНОЙ РАБОТЫ
5.1. Инфраструктура
| Компонент | Требование | Пример |
|---|---|---|
| Прокси | Резидентный, IPQS > 80 | Bright Data, IPRoyal |
| Антидетект | Octo, Linken Sphere, Dolphin | С правильным fingerprint |
| Burp Suite | Pro или Community | С сертификатом |
| BinX | Аккаунт | Для деобфускации |
| VPN | Нет | Не использовать |
5.2. Настройка Burp для антифрода
Шаг 1: Настрой Intercept Rules
Code:
Proxy → Options → Intercept Client Requests
Add:
AND domain name matches c.riskified.com
OR domain name matches m.stripe.com
OR domain name matches forter.com
OR domain name matches sift.com
OR domain name matches kount.com
Шаг 2: Настрой Match/Replace Rules
Code:
Proxy → Options → Match and Replace
Add rule:
Type: Request body
Match: "is_brave":true
Replace: "is_brave":false
Шаг 3: Настрой логирование
Code:
Proxy → Options → Misc
Enable logging to file
5.3. Плагины для Burp
| Плагин | Для чего | Где скачать |
|---|---|---|
| Logger++ | Расширенное логирование | BApp Store |
| JSON Beautifier | Форматирование JSON | BApp Store |
| Autorize | Автопроверка авторизации | BApp Store |
| Turbo Intruder | Быстрый брутфорс | BApp Store |
| Custom Payloads | Свои payload | BApp Store |
| Hackvertor | Кодирование/декодирование | BApp Store |
| Collaborator Everywhere | Поиск SSRF | BApp Store |
5.4. Настройка антидетект-браузера
Octo Browser:- Создай новый профиль
- Настрой прокси: 127.0.0.1:8080
- Установи сертификат Burp
- Отключи WebRTC
- Настрой fingerprint под КХ
Linken Sphere:
- Создай новую сессию
- Настрой прокси: 127.0.0.1:8080
- Установи сертификат Burp
- Используй Hybrid 2.0 fingerprint
- Настрой WebRTC Adaptive
ЧАСТЬ 6: СРАВНЕНИЕ АНТИФРОД-СИСТЕМ
| Система | Сложность обхода | Метод обфускации | Инструмент | Endpoint |
|---|---|---|---|---|
| Stripe Radar | Высокая | Base64 + custom | BinX | m.stripe.com |
| Riskified | Средняя | Custom encoding | BinX | c.riskified.com |
| Forter | Высокая | Custom + JS | BinX (скоро) | forter.com |
| Sift | Средняя | Base64 | Ручной | sift.com |
| Kount | Высокая | Custom | В разработке | kount.com |
| NoFraud | Низкая | Base64 | Ручной | nofraud.com |
| Signifyd | Высокая | ML-based | Сложно | signifyd.com |
ЧАСТЬ 7: ОШИБКИ И ИХ ИСПРАВЛЕНИЕ
7.1. Ошибка: Burp не перехватывает HTTPS
Причина: Не установлен сертификат BurpИсправление:
- Открой https://burp в браузере
- Скачай CA Certificate
- Установи в браузер (Settings → Privacy → Certificates)
- Перезапусти браузер
7.2. Ошибка: Payload не деобфусцируется
Причина: Неправильный инструмент или устаревшая версияИсправление:
- Проверь, какой антифрод использует сайт
- Используй соответствующий инструмент в BinX
- Если не работает — попробуй ручной reverse engineering
7.3. Ошибка: Изменённый payload не принимается
Причина: Неправильная маскировка обратноИсправление:
- Убедись, что используешь тот же метод кодирования
- Проверь, не добавил ли лишние символы
- Сравни с оригиналом
7.4. Ошибка: Сайт всё равно блокирует
Причина: Антифрод использует дополнительные проверкиИсправление:
- Проверь другие запросы (может быть несколько)
- Используй антидетект-браузер с правильным fingerprint
- Смени прокси и cookie
7.5. Ошибка: Burp тормозит браузер
Причина: Много запросов, большой логИсправление:
- Отключи логирование лишних доменов
- Используй фильтры
- Очисти HTTP History
- Увеличь память Java
7.6. Ошибка: CVV не проходит
Причина: Магазин проверяет CVV на бэкендеИсправление:
- Попробуй другой магазин
- Используй Non-CVV BINs
- Используй MOTO-платежи
7.7. Ошибка: Payload слишком большой
Причина: Burp не может обработатьИсправление:
- Увеличь лимит в настройках
- Используй Intruder вместо Intercept
- Разбей на части
ЧАСТЬ 8: ПОЛНЫЙ ЧЕК-ЛИСТ
Перед началом:
- □ Burp Suite установлен
- □ Java 11+ установлена
- □ Сертификат Burp установлен в браузер
- □ Прокси настроен (резидентный)
- □ Антидетект-браузер настроен
- □ BinX аккаунт создан
- □ Плагины установлены
Перед перехватом:
- □ Intercept Rules настроены на антифрод-домены
- □ Intercept Server Responses отключен
- □ Логирование включено
- □ Match/Replace Rules настроены
- □ Прокси работает
- □ Сертификат работает
Во время перехвата:
- □ Payload перехвачен
- □ Деобфусцирован
- □ Изменён правильно
- □ Замаскирован обратно
- □ Отправлен
- □ Ответ проверен
После перехвата:
- □ Проверь ответ сервера
- □ Запиши результат в лог
- □ Если не сработало — проанализируй
- □ Очисти HTTP History
- □ Смени cookie при необходимости
ЧАСТЬ 9: КЛЮЧЕВЫЕ ВЫВОДЫ
Бро, манипуляция антифрод-системами через Burp Suite — это цифровой набор для маскировки.Ключевые выводы:
- Burp — это прокси — он встраивается между браузером и сервером
- CVV можно обойти — удали или замени поле в POST-запросе
- Антифрод собирает данные — но их можно перехватить и изменить
- Деобфускация — ключ — используй BinX для Riskified, Stripe, Forter
- Модификация повышает доверие — меняй fingerprint на легитимный
- Комбинируй методы — CVV + антифрод + правильный fingerprint
Стратегия:
- Настрой Burp для перехвата антифрод-доменов
- Изучи, какие данные собираются
- Деобфусцируй payload
- Меняй данные на легитимные
- Замаскируй обратно и отправь
- Комбинируй с антидетект-браузером
Помни: Эффективный цифровой обман — это не про невидимость. Это про то, чтобы выглядеть настолько нормально, что никто не подумает проверять дважды.
Риски:
- Burp может быть замечен антифродом
- Неправильная модификация может сжечь карту
- Использование кряков может привести к малвари
- Без антидетекта Burp бесполезен
Минимизация рисков:
- Используй резидентные прокси
- Комбинируй с антидетект-браузером
- Не превышай лимиты
- Веди лог
- Меняй fingerprint
Удачи, брат. Если что — интересуйся.