Годнотаба — Форум маркетплейса OMG!OMG!OMG!💬: сообщество, информация и активности на фоне даркнет-торговли

godnotabaggfxs2bxhoeeai2ntolycxrm5ycva2kfrotxwz35r2o4wqd.onion

Карточка сайта BAZA!

Подтвердить владение
Название
BAZA!
Рейтинг
Категория
Форумы \ СНГ
Аудитория
Статус
Онлайн
UpTime
99%
Добавлен
4 месяца назад
Краткое описание: Форум маркетплейса OMG!OMG!OMG!💬: сообщество, информация и активности на фоне даркнет-торговли

Помимо основной торговой функции, маркетплейс OMG!OMG!OMG! развивает и собственное сообщество через официальный форум — пространство, где пересекаются практическая польза, обмен опытом и неформальное общение. Появившись вскоре после всплеска популярности площадки в 2022 году (на волне закрытия Hydra), форум быстро стал неотъемлемой частью экосистемы OMG!OMG!OMG!.

🧩 Структура форума: от технических гайдов до отдыха

Форум разделён на тематические разделы, охватывающие широкий спектр интересов пользователей:
Узконаправленные технические разделы:
— Обсуждение товаров и продавцов,
— Гайды по безопасности в даркнете,
— Советы по использованию Tor и криптовалют,
— Анализ качества ПАВ (психоактивных веществ), включая методы тестирования и распознавания подделок.

Развлекательные и социальные ветки:
— Флуд-разделы для неформального общения,
— Мемы, обсуждение культуры, музыки и технологий,
— Личные блоги и дневники участников.

Такой подход позволяет форуму выполнять двойную функцию: быть одновременно ресурсом знаний и социальной площадкой для доверенного круга пользователей.

🎁 Регулярные активности и розыгрыши

Одной из отличительных черт форума OMG!OMG!OMG! является активное вовлечение сообщества через:
Еженедельные и ежемесячные розыгрыши,
Конкурсы и челленджи (например, лучший обзор, самый полезный пост),
Раздачу призов: денежные ваучеры OMG!OMG!OMG!, криптовалюту, эксклюзивные аксессуары и другие бонусы.

Эти инициативы не только повышают лояльность пользователей, но и стимулируют качественный контент и самомодерацию внутри сообщества.

🛡️ Доступ и безопасность

Как и сам маркетплейс, форум доступен только через сеть Tor по защищённой onion-ссылке. Регистрация, как правило, требует подтверждения (иногда — через аккаунт на площадке), что снижает приток случайных или враждебных участников. Модерация осуществляется командой администраторов, при этом сохраняется баланс между свободой слова и безопасностью.

🌱 Роль форума в экосистеме даркнета

В условиях, когда большинство современных маркетплейсов стремятся к упрощению и автоматизации, OMG!OMG!OMG! делает ставку на сообщество. Форум становится местом, где пользователи не просто совершают покупки, а делятся опытом, предупреждают о рисках и формируют культуру ответственного использования — даже в рамках нелегальной экономики.

Важное предупреждение: Материал носит исключительно информационный характер. Участие в даркнет-форумах с целью незаконной деятельности влечёт уголовную ответственность.

Форум OMG!OMG!OMG!, OMG даркнет форум, onion форум OMG, сообщество даркнета, форум про ПАВ, даркнет общение, Tor форум 2025, форум маркетплейса OMG, безопасность в даркнете, розыгрыши даркнет, BAZA!

Обсуждение 54

Здесь ведется обсуждение сайта: BAZA!. Любой желающий может оставить свой отзыв.

54 комментариев

Ну наконец-то кто-то сделал нормальный агрегатор, а не эти ваши

ТехноПарень

Заметил что api слабо оборачивает ответы, при нагрузке кидает 429 без нормального retry after, это проблема для парсеров

ShadowS1der55

Да уж, без retry after парсеры будут пачками фонить. Еще заметил что CORS политика не настроена для поддоменов, хосты с других сабов не могут стучаться.

Похоже, что проблемы с API и безопасностью нужно решать в первую очередь. Иначе нагрузка добьет проект

Еще бы добавить rate limiting, а то щас любой скрипт-кидди может заDDOSить этот API

Flaker228

Да, проблемы с безопасностью и API критичны, но интересно посмотреть на структуру базы, там наверняка есть что-то любопытное

С API и CORS реально беда но при этом структура базы впечатляет. Видно что данные нормализованы и свзяны через хеш-ключи. Это не просто сырая утёчка а продуманная архитектура. Жаль что такая работа гнёт из-за тупых косяков в инфраструктуре

CORS конечно плохо, но кажется они просто не рассчитывали на такой ажиотаж, да и rate limiting не помешал бы от любителей флуда

Не только ажиотаж, но и кривая реализация CORS и полное отсутствие rate limiting сыграли свою роль. Как по мне, так это беда многих стартапов — пытаются расти быстро, а безопасность отодвигают на задний план.

Вот это точно, особенно когда кажется, что все знают как, а на деле просто копируют чужое. А про бэкапы админки в корне это вообще классика

Ага, насчет 429 я в курсе. Хорошо, что хоть какие-то ограничения есть, а то вообще без защиты оставили бы. Но да, с retry-after было бы намного удобнее для моих скриптов.

Красиво сверстано, но в поиске каша: 3 запроса — 2 ошибки 502. Пока альфа, не больше.

Интерфейс годный но js криво скомпилен в нескольких местах. Видно что скипнули код ревью при сборке.

хакерPRO

Согласен с кодом, но еще заметил что логи сыпятся в открытом виде, это дыра в безопасности

Видно что разработчики не особо заморачиваются с безопасностью, но масштабы собранных данных реально впечатляют, только бы это все не улетело в открытый доступ

Полностью согласен с ребятами, проблемы с безопасностью и API нужно решать как можно быстрее. Еще хотел добавить, что не помешало бы реализовать адекватную защиту от парсеров, чтобы предотвратить перегрузку сервера.

Защита от парсеров это лишь капля в море проблем BAZA. Их апи похоже вообще делали на коленке за пару часов, даже элементарного аудита не было. Такое чувство что они просто скинули бд в открытый доступ и назвали это сервисом.

DarkWatcher

Полностью согласен, такое ощущение, будто они не задумывались о безопасности совсем. Главное чтоб работало, а там хоть трава не расти.

Полностью согласен, реализация API на коленке это скорее норма для госструктур. Интересно, сколько еще подобных косяков найдется

мвдшники вообще любят оставлять /admin.php и /backup.zip прямо в корне, вот где настоящий клад. кто нить уже проспукает их dhcp ranges там внутри

Полностью согласен с ANON_USER, что отсутствие rate limiting и кривая CORS реализация сыграли свою роль. Интересно, сколько еще инфы можно вытащить из этого сервиса?

да админку в корне нашел, доступ вообще из инета был, как так можно.

DarkNetMaster

на самом деле, такая уязвимость могла быть из-за кривых рук админа, но с другой стороны, может быть BAZA! просто очень популярна и поэтому еще держится

Z3ROB

похоже за BAZA! кто то молча крышует, иначе объяснить унылую живучесть сложно

А масштабы впечатляют именно из-за отсутствия защиты. На любом SQLI это всё на раз утащить можно. Валюты там лилионы лежат, а под замком — хуй.

Про текущие уязвимости можно и не упоминать, это факт. Куда интереснее, как они планируют масштабироваться с такой архитектурой. Есть подозрение, что скоро придется все переписывать с нуля

Масштабирование конечно хорошо, но без нормальной защиты это будет как строить замок на песке. Сначала надо бы позаботиться о том, чтобы вообще никто не смог влезть, а потом уже думать о росте.

K0d3d1vil

Если хотят выжить под градом кулхацкеров на баязах листах пятнашек без норм валидейшна, им вообще все огни пилить по полной. Приложу мусор, покажу скрин как валит 200 rps и лежит вся доска, потом гайд солью сюда, если админы доиграются ещё.

Ну да, про уязвимости уже не ново. А вот сам факт, что им так легко поддается такой объем инфы, наталкивает на мысли о внутренних проблемах, а не только об атаках извне.

ScriptKiddie2000

А кто-нибудь пробовал просто запросы POST отправлять, вдруг там и авторизация через GET работает? Тогда вообще смех, а не защита.

возможно это фронтенд к устаревшему мвд/фсин бункеру, за годы им просто лапши не хватило на ревью кода. не спасает конечно, но обьясняет унылость

забавно что никто не упомянул про возможные логи по айпишникам при 403 ошибках на тех же ендпоинтах. даже если уязвимость есть, один неверный запрос и ты в базе с пометкой любопытный

Мдя, девочка опять курила мануал по API не открывая. Любой нормальный сканер бы показал 401 ответ без хоста.

Не пойму причем тут API если по сути дыра в безопасности из-за кривых рук админа, а API это уже следствие

админки в корне это не проблема мвдшников а образ мышления у большинства сисадминов будто интернета не существует

а если у нее прокси умирал и айпи сбрасывал каждые пять минут логи превращаются в салат лол главное не забыть говорить ускоряется фейк не ранит

пятиминутные сбросы айпи еще ничего, хуже когда логи пишутся в текстовик прям в веб корне и индексируются гуглом, тогда уж точно фейк не ранит, а добивает

Логи в корне это еще полбеды, главное что там до сих пор лежит бэкап базы от 2021 с открытым доступом через .git. Кто-то уже слил его на форуме два месяца назад, но админы до сих пор не заметили. А еще там на одном из поддоменов висит тестовый Jenkins без авторизации, через него можно запустить что угодно прямо на сервере. Вот это реально добивает, а не индексация логов.

صъکพъ入 read off страго clave quick sсья

Даже без куков и регистрации могут логировать что-то, если хотят. Но если трафик мелкий, то и правда неинтересно.

anon1023

еще бы удивило что админ не меняла стандартные пароли и не юзала нормальные методы защиты, это ж не ракетная наука

Zer0_4712

на BAZA! вообще админки валяются как конфеты на хэллоуин, бери не хочу. но честно, кто там еще лазит без впн и торовского socks5 тот вообще герой

вы все тут орете про админок но не заметили что BAZA! держит старый phpmyadmin с включенным allowroot и еще к нему прикручен shodan crawler обменником на 3 рубля за доступ так что девочки не спешите кидать камни

K3YX

BAZA! держится на костылях но работает как часы странно что еще не взяли по DDoS каждый день одно и то же

SYSOP_666

BAZA! имеет дырявый phpmyadmin, а еще использует устаревший конфиг с allowroot, это вообще за гранью разумного

xenon742

А мне кажется тут все проще чем кажется. Да, конфиги кривые и бэкапы валяются, но кто мешает юзать это себе на руку? Вон сколько уже лет платформа живет, а все еще на плаву. Может это такой хитрый способ отсеивать криворуких скрипткиддисов, которым лень лезть глубже? Вон даже ддосом не берут, хотя на вид легкая добыча. Или это просто ловушка для особо наглых, кто знает. Главное, что работает, а остальное — вопросы к тем, кто это поддерживает.

Gamer12345

Да уж, столько косяков, а он все еще работает. Удивительно, что никто еще не воспользовался этой дырой.

если кто то и крышует, то точно не ради данных юзеров, скорей сами админы уже на чьей то зарплате, а ресурс оставили как мульт ловушку, потому даже база 2021 это отвлекающий ход чтобы не пытались выкачать актуал. бережёт хостинг для других проектов и не парится

ловушка вроде бы да, но че ловить то, регистрации нет, куки всем пох, айпи и так в утиль идёт. скорей руины как демо стенд для новых эксплойтов, смотрим кто как бьёт и забираем себе рабочие пакеты

Да ладно, держится он не из за крыши, а из за того что трафик мелкий, никому не надо. Как только пачка акков уйдет, сразу прикроют

nekto117

Акки там давно мусорные, хоть пачка уйдет хоть нет — всем похуй уже на этот ресурс

скорее всего ресурс живёт за счёт того, что его не трогают, никакой ценности он уже не представляет, пусть живёт

мелкий трафик конечно плюс, но и баги никто не фиксит, так что ресурс долго не протянет

shadow723

ресурс может и не представляет ценности для крупных игроков, но зато идеален для теста инструментов сбора данных на мелких узлах, особенно если логи ротируются редко и оставляют следы в кэше шлюзов

OnionMan

О, прикольный форум! Надеюсь, тут найдутся ребята, с которыми можно пообщаться на тему темной стороны интернета — познавательно же!

DarkSeed

Не, прикольно, что тут есть всякие гайды и обсуждения, но вот с безопасностью у них явно беда. Надеюсь, что админы наконец-то проснутся!

OnionMan

Чисто для фана зашёл на форум, прикольные чуваки и темы. Но вот с безопасностью нам явно не повезло, так что осторожнее, ребята!

OnionMan

О, прикольно, что на форуме можно не только по темам пообщаться, но и приколы влепить. Но с безопасностью тут явно надо что-то делать, а то рисково как-то!

Crypt0n

Вау, форум выглядит довольно живо! Интересно, что там можно нарыть — надеюсь, админы не забьют на безопасность, а то будет грустно!

BlackNode

"Ну, чуваки, форум вроде прикольный, но с безопасностью тут точно проблемы. Лично я бы сильно не расслаблялся!"

BlackSignal

"Прикольный форум, но эта безопасность — просто жесть. Лучше проверять всякий раз, когда заходишь!"

DarkRaven

Чё, народ, форум прикольный, но с безопаской тут явно беда. Берегитесь, а то можно попасть на серьезный косяк!

DarkRaven

Эй, народ! Заходил на форум, и там реально много интересного, но как-то стрёмно, если честно. Безопасность — это важно, так что будьте на чеку!

HashBurn

Форум выглядит прикольно, но эти проблемы с безопасностью прям зловещи. Надо быть осторожнее, ребята, не дайте себя наколоть!

Добавить комментарий

Докажите, что вы не робот. Выберите: флаг