283 Posted June 24 Posted June 24 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Hab euch mal einen Magenta Checker gebaut. Läuft nicht über den Browser sondern direkt über die Android App-Schnittstelle. Kein Selenium, kein Headless-Bullshit, purer OAuth2-Flow mit PKCE. Genau so wie ihn die offizielle MagentaTV FireTV App selbst abschickt. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ FLOW ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Das Tool gibt sich als Pixel 8 / Android 14 aus. Drückt den kompletten Auth-Flow durch - Code Challenge, Username, Passwort, Token. Bei einem Hit wird der JWT Access Token on-the-fly dekodiert. Name, Tier und Scope werden direkt aus dem Payload gezogen. Endpoints: Auth - accounts.login.idm.telekom.com/oauth2/auth FactorX - accounts.login.idm.telekom.com/factorx Token - accounts.login.idm.telekom.com/oauth2/tokens Client-ID ist die der echten MagentaTV App. Redirect läuft über den nativen App-URI-Handler. 1:1 legit. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ PROXY ENGINE ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Kein manuelles Proxy-Setup nötig. Beim Start zieht sich das Tool selbst frische Listen aus 7 öffentlichen Quellen: ProxyScrape API TheSpeedX/PROXY-List monosans/proxy-list ShiftyTR/Proxy-List clarketm/proxy-list proxy-list.download openproxy.space Alle werden parallel mit 50 Threads validiert. Sobald der erste Proxy antwortet startet der Checker sofort. Der Pool lädt im Hintergrund weiter auf. Kommt ein Rate Limit oder fällt ein Proxy weg wird ohne Pause auf den nächsten gewechselt. Die Source-Liste im Code lässt sich beliebig erweitern - einfach weitere URLs reinpacken. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ RESULTS ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ VALID - Hit. Passwort korrekt, Token erfolgreich geholt. MFA - Auch ein Hit. Account + Passwort stimmen. Telekom verlangt zusätzlich einen SMS-Code (2FA). Trotzdem brauchbar - Passwort ist bestätigt. WRONG_PW - Account existiert, Passwort falsch. NO_EXIST - Keine Telekom-ID mit dieser Mail vorhanden. LOCKED - Gesperrt. Zu viele Versuche oder manuell geblockt. TOKEN_ERR - Auth durch, aber Token-Exchange hat gefailed. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ TIERS ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Wird anhand der Scopes im JWT erkannt: Full - Volles MagentaTV Abo (tvhubs + sms_clt im Scope). Basic - TV-Zugang vorhanden, aber eingeschränkt (tvhubs). Freemium - Gratis-Account ohne Abo (nur taa im Scope). Active - Eingeloggt, Scope unklar. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ HITS / OUTPUT ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Jeder Treffer wird sofort in magenta_hits.txt geschrieben. Nicht am Ende - live beim Eingang. Die Datei wird beim ersten Start automatisch angelegt falls sie nicht existiert. Format: email:password | Tier | Name | Status | Proxy | Timestamp ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ LISTEN / WMs ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Funktioniert mit euren Listen bzw. WMs egal in welchem Format sie kommen. Erkennt automatisch alle gängigen Separatoren - : ; | Tab. Einfach reinwerfen, der Parser filtert selbst was eine valide Mail:Pass Combo ist. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ INSTALLER / START ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Für alle die noch nie Python angefasst haben liegt eine install.bat dabei. Doppelklick - fertig. Installiert Python falls nötig, zieht alle Dependencies via pip. Legt eine Desktop-Verknüpfung an. Settings: Threads 1-20 / Delay / Timeout / Proxies an-aus ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ Download : https://www.xup.in/dl,13362861/Magangsta.rar/ Viel Spaß :) 3 Quote
Spitzmann Posted June 24 Posted June 24 Erstaunlich das es doch noch Gönner gibt und sowas FREE zur Verfügung stellt! Fettes Danke geht raus. 1 Quote
283 Posted June 24 Author Posted June 24 3 minutes ago, Spitzmann said: Erstaunlich das es doch noch Gönner gibt und sowas FREE zur Verfügung stellt! Fettes Danke geht raus. Noch ein fetteres Dankeschön geht an dich raus für die lieben Worte :D Falls wer einen Checker braucht für irgendwas soll sich ruhig melden. 1 Quote
Spitzmann Posted June 24 Posted June 24 Wie sieht's mit Bypass oder Workaround für Akamai aus? Eventim ist mein Entgegnet aktuell. 1 Quote
283 Posted June 24 Author Posted June 24 12 minutes ago, Spitzmann said: Wie sieht's mit Bypass oder Workaround für Akamai aus? Eventim ist mein Entgegnet aktuell. Eher schwer Bro. Bei Akamai kämpfe ich aktuell selbst noch damit, vor allem auf Kleinanzeigen. Die Detection greift teilweise direkt beim Posten einer Anzeige, obwohl alles möglichst clean über APIs läuft. Hab dafür sogar ein eigenes Panel gebaut, aber die Geschichte macht trotzdem ordentlich Kopfschmerzen. Bin gerade noch am Debuggen und Testen, unter anderem mit verschiedenen Setups, um herauszufinden, woran es genau hängt. 1 Quote
AliasVR Posted June 25 Posted June 25 1 hour ago, 283 said: Eher schwer Bro. Bei Akamai kämpfe ich aktuell selbst noch damit, vor allem auf Kleinanzeigen. Die Detection greift teilweise direkt beim Posten einer Anzeige, obwohl alles möglichst clean über APIs läuft. Hab dafür sogar ein eigenes Panel gebaut, aber die Geschichte macht trotzdem ordentlich Kopfschmerzen. Bin gerade noch am Debuggen und Testen, unter anderem mit verschiedenen Setups, um herauszufinden, woran es genau hängt. Für Klaz muss Akamai BMP nahezu perfekt reversed sein. Die Detection läuft auch während des Logins zusammen mit LexisNexis. Wenn Device-Fingerprint + Sensor-Fingerprint usw. (BMP) fehlerhaft kickt Akamais Bot Protection rein + via ThreadMetrix (LexisNexis) gehen die Accounts down. Problem ist bei vielen Suites: Generierte Device-Fingerprints können die Rate stark senken (Declines / Blocked). Dadurch kommen auch oft Bannwaves usw. zu stande innerhalb einer Suite. 1 Quote
283 Posted June 27 Author Posted June 27 On 25.6.2026 at 02:37, AliasVR said: Für Klaz muss Akamai BMP nahezu perfekt reversed sein. Die Detection läuft auch während des Logins zusammen mit LexisNexis. Wenn Device-Fingerprint + Sensor-Fingerprint usw. (BMP) fehlerhaft kickt Akamais Bot Protection rein + via ThreadMetrix (LexisNexis) gehen die Accounts down. Problem ist bei vielen Suites: Generierte Device-Fingerprints können die Rate stark senken (Declines / Blocked). Dadurch kommen auch oft Bannwaves usw. zu stande innerhalb einer Suite. Thx für die Tipps schade das du jetzt leider gesperrt bist :/ Mein Problem war immer beim Inserieren einer Anzeige die wurde immer Instant gelöscht und der erste Account ist dann down gegangen. Habe dann bisschen weiter geforscht und bin nun soweit das die Anzeigen gelöscht werden aber der Account wenigstens bestehen bleibt. Nachrichtenversand usw funktioniert auch nur das Inserieren nicht :/ 0 Quote
Recommended Posts