Регистрация Главная Сообщество
Сообщения за день Справка Регистрация

Ответ
 
Опции темы
Старый 27.04.2012, 01:51   #1
Заблокирован
 Разведчик
Аватар для RJ SePoRaToR
 
RJ SePoRaToR на правильном путиRJ SePoRaToR на правильном пути
Регистрация: 16.03.2012
Сообщений: 2
Популярность: 133
Сказал(а) спасибо: 0
Поблагодарили 14 раз(а) в 3 сообщениях
Отправить сообщение для RJ SePoRaToR с помощью Skype™
 
По умолчанию Взлом сайтов посредством инъекций

Появилась свободная минутка и я решил склепать статью о взломе сайтов под средством проведения SQL_injection.

Не много о самой уязвимости:
Внедрение SQL-кода (англ. SQL injection) — один из распространённых способов взлома сайтов и программ, работающих с базами данных, основанный на внедрении в запрос произвольного SQL-кода.
Внедрение SQL, в зависимости от типа используемой СУБД и условий внедрения, может дать возможность атакующему выполнить произвольный запрос к базе данных (например, прочитать содержимое любых таблиц, удалить, изменить или добавить данные), получить возможность чтения и/или записи локальных файлов и выполнения произвольных команд на атакуемом сервере.
Атака типа внедрения SQL может быть возможна из-за некорректной обработки входных данных, используемых в SQL-запросах.
Из выше прочитанного можно сделать вывод, что SQL инъекция может возникать в местах где есть какие либо входящие параметры, будь то номер новости/статьи которую вы хотите увидеть на сайте, либо анкета голосования, в общем любой параметр получаемый от пользователя. А возникать она будет тогда, когда этот параметр не фильтруется должным образом и выглядит условно-примерно вот так «[Ссылки могут видеть только зарегистрированные пользователи. ]

Здесь я думаю Вам все понятно! , следуем далее…

Что нам необходимо для осуществления цели:
1.Как всегда прямые руки, незначительное кол-во серого вещества в голове (в простонародье именуемое мозгом ;
2.Sqlndm 0.2 - парсит страницы яндекса типа php?id= и проверяет на наличие SQL инъекции. Программа предназначена для массового сбора скулей.
Скачать можно здесь: [Ссылки могут видеть только зарегистрированные пользователи. ]

3.Havij 1.15.2 - Advanced SQL Injection - не плохая программа для сканирование сайтов на уязвимость SQL Inject.
Cкачать можно здесь: [Ссылки могут видеть только зарегистрированные пользователи. ]

Внутри архивов есть подробная инструкция!!!, впрочем как и на всём остальном софте

Далее я посоветовал бы все таки раздобыть «прокси» тем более что Havij поддерживает роботу с ними, но это уже Вам решать!!!

С парсером(Sqlndm 0.2) думаю проблем не будет! Я буду парсить по ключевому слову допустим «Вася». Все отработанные линки нам не нужны, поэтому смотрим фаил «goodsql.txt». Предположим это : [Ссылки могут видеть только зарегистрированные пользователи. ]

Открываем Havij 1.15 - Advanced SQL Injection. В строке «Target» - (поле для ввода ссылки) меняем на своё:
[Ссылки могут видеть только зарегистрированные пользователи. ]

Идём в настройки и настраиваем прокси:
[Ссылки могут видеть только зарегистрированные пользователи. ]

Жмем «Analyze» и ждем пока идет сканирование :
[Ссылки могут видеть только зарегистрированные пользователи. ]

После того, как сканирование завершится и программа успешно закончила анализ сайта – начинается самое интересное!
Переходим во вкладку Tables и кликаем на кнопку "GetTables" - программа начнет поиск таблиц базы:
[Ссылки могут видеть только зарегистрированные пользователи. ]

[Ссылки могут видеть только зарегистрированные пользователи. ]

Программа выполняет поиск таблиц!После того, как таблицы будут найдены кликните во вкладку "Get Collums" для того чтоб сканер нашел колонны таблиц:
[Ссылки могут видеть только зарегистрированные пользователи. ]


Я отметил необходимую мне колонку «Administrators», а так же «ID», «Username» и «Password» и нажимаю вкладку «Get Data» идет прямое обращение к БД и мы получаем логин и пасс 4 админов. Сохраняем это добро с помощью вкладишей «Save Tables» и «Save Data»!

Но это еще не все…, нам нужно узнать, где можно войти под правами администратора. В этом нам поможет функция «Find Admin»:
[Ссылки могут видеть только зарегистрированные пользователи. ]

В поле Path to search вводим адрес сайта в таком формате: «[Ссылки могут видеть только зарегистрированные пользователи. ] - в моём случае админка не нашлась, но это бывает, его можно найти вручную – но я на этом останавливаться не буду! Жмем старт:
[Ссылки могут видеть только зарегистрированные пользователи. ]

Подведем итог, открыв ранее сохраненную нами колону:
[Ссылки могут видеть только зарегистрированные пользователи. ]


Мы получили логин и пасс 4 админов, а также при желании мы могли вытащить еще и всех зареганых пользователей, гостей и т.д., достаточно было просто отметить колону «Users» и отметить так же «ID», «Username» и «Password» как в случае с administrators!

Хочу обратить ВНИМАНИЕ!

Статья написана исключительно в ознакомительных целях и предназначена для НОВИЧКОВ!!!


Так как время позднее и день был трудный(бухал целый день) - могут быть ошибки! И еще хочу добавить, что метод старый и не рассчитан на серъёзные сайты! Будут вопросы - пишите, хотя всё и так интуитивно ясно). Если что не так - модераторы подправте!
Отзывы и критика - всё приветствуется.

Спасибо за внимание!
  Ответить с цитированием
12 пользователя(ей) сказали cпасибо:
#f0LdEr (30.04.2013), Bigzosa (27.04.2012), dictoteam (04.07.2012), m4r1n (13.03.2014), maloia (25.10.2013), n1k1ta-59@mail. (21.10.2012), nybegblya (12.01.2013), ТАНКИСТ_72_RUS (22.10.2013), portachnik (09.05.2012), sufarer (17.06.2012), tem3ik (24.01.2015), Vinchester32 (30.12.2012)
Старый 05.05.2012, 23:12   #2
Заблокирован
 Разведчик
Аватар для Getsuga =)
 
Getsuga =) никому не известный тип
Регистрация: 19.04.2012
Сообщений: 24
Популярность: 5
Сказал(а) спасибо: 9
Поблагодарили 3 раз(а) в 3 сообщениях
 
По умолчанию Re: Взлом сайтов посредством инъекций

Увеличь скрины, а то не видно ничего.
  Ответить с цитированием
Старый 16.05.2012, 19:47   #3
 Разведчик
Аватар для kratos_37
 
kratos_37 никому не известный тип
Регистрация: 03.05.2012
Сообщений: 4
Популярность: 12
Сказал(а) спасибо: 0
Поблагодарили 1 раз в 1 сообщении
 
По умолчанию Re: Взлом сайтов посредством инъекций

Что бы я не писал в парсере (в поиске) выдаёт один и тотже список сайтов...что делать?
  Ответить с цитированием
Старый 16.05.2012, 20:30   #4
 Старший сержант
Аватар для AloneDance
 
AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(AloneDance сломал счётчик популярности :(
Регистрация: 12.04.2011
Сообщений: 216
Популярность: 34306
Золото Zhyk.Ru: 10
Сказал(а) спасибо: 499
Поблагодарили 431 раз(а) в 300 сообщениях
Отправить сообщение для AloneDance с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
Сообщение от kratos_37Посмотреть сообщение
Что бы я не писал в парсере (в поиске) выдаёт один и тотже список сайтов...что делать?

Прокси сделал?

Цитата:
Сообщение от RJ SePoRaToRПосмотреть сообщение
Я отметил необходимую мне колонку «Administrators», а так же «ID», «Username» и «Password» и нажимаю вкладку «Get Data» идет прямое обращение к БД и мы получаем логин и пасс 4 админов. Сохраняем это добро с помощью вкладишей «Save Tables» и «Save Data»!

Как просто так пасс добывается?Не надо всякие словари паролей и т.п делать?
  Ответить с цитированием
Старый 16.05.2012, 23:56   #5
 Разведчик
Аватар для kratos_37
 
kratos_37 никому не известный тип
Регистрация: 03.05.2012
Сообщений: 4
Популярность: 12
Сказал(а) спасибо: 0
Поблагодарили 1 раз в 1 сообщении
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
Сообщение от AloneDanceПосмотреть сообщение
Прокси сделал?

в парсере прокси? о_О куда их там пихать?
  Ответить с цитированием
Старый 18.05.2012, 22:18   #6
 Разведчик
Аватар для sashahohlov
 
sashahohlov никому не известный тип
Регистрация: 17.05.2012
Сообщений: 1
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Взлом сайтов посредством инъекций

Скажите нубу пожалуйста что означает ?ID=1122 в конце ссылки?
  Ответить с цитированием
Старый 18.05.2012, 22:41   #7
 Разведчик
Аватар для Diller!
 
Diller! никому не известный тип
Регистрация: 18.05.2012
Сообщений: 2
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
Сообщение от AloneDanceПосмотреть сообщение
Как просто так пасс добывается?Не надо всякие словари паролей и т.п делать?

SQL иньекция - это как бы поиск дыр на сайте, вт через эти дыры и можно вытащить пароли. Просто некоторые не умеют администратировать.
  Ответить с цитированием
Старый 20.05.2012, 16:34   #8
 Разведчик
Аватар для Diller!
 
Diller! никому не известный тип
Регистрация: 18.05.2012
Сообщений: 2
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
Сообщение от JekaPinskПосмотреть сообщение
Где взять прокси?

В разделе халява для читера


Цитата:
Сообщение от JekaPinskПосмотреть сообщение
Какого типа должен быть адрес?

Скорее всего http. Я их вообще не использую


Цитата:
Сообщение от sashahohlovПосмотреть сообщение
ID=1122 в конце ссылки?

Либо номер новости, либо айди пользователя, либо айди темы какой то на форуме.
  Ответить с цитированием
Старый 17.06.2012, 18:29   #9
 Разведчик
Аватар для PeJon*
 
PeJon* на правильном пути
Регистрация: 16.06.2012
Сообщений: 7
Популярность: 30
Сказал(а) спасибо: 1
Поблагодарили 31 раз(а) в 18 сообщениях
Отправить сообщение для PeJon* с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

скрины увеличь пожалуйста)
  Ответить с цитированием
2 пользователя(ей) сказали cпасибо:
Mr.Naggano (19.06.2012), twittеr (21.06.2012)
Старый 17.06.2012, 19:09   #10
 Разведчик
Аватар для Deagle777
 
Deagle777 неизвестен в этих краях
Регистрация: 22.05.2012
Сообщений: 16
Популярность: -71
Сказал(а) спасибо: 40
Поблагодарили 4 раз(а) в 4 сообщениях
Отправить сообщение для Deagle777 с помощью ICQ Отправить сообщение для Deagle777 с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

При запуске Havij выдаёт такую ошибку:
[Ссылки могут видеть только зарегистрированные пользователи. ]
Windows 7 у меня.
В чём может быть проблемка?
  Ответить с цитированием
Старый 17.06.2012, 20:56   #11
Заблокирован
 Пехотинец
Аватар для sufarer
 
sufarer излучает ауруsufarer излучает ауруsufarer излучает ауруsufarer излучает ауруsufarer излучает ауруsufarer излучает ауру
Регистрация: 29.10.2011
Сообщений: 67
Популярность: 549
Сказал(а) спасибо: 106
Поблагодарили 45 раз(а) в 38 сообщениях
Отправить сообщение для sufarer с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
Сообщение от Deagle777Посмотреть сообщение
При запуске Havij выдаёт такую ошибку:
[Ссылки могут видеть только зарегистрированные пользователи. ]
Windows 7 у меня.
В чём может быть проблемка?

Что то накрутил с прогой у меня Вин7(х64) все работает.
Перекачай программу , удалить предыдущую версию , распаковать по новой( на всякий случай поставить совместимость с вин. и запускать от админа ). То что в скобках выполнить по желанию.
Метод интересный но староватый, в основном попадаются японские сайты , русские тоже есть но все пароли шифрованны и не с каждым дешифратор справляется.((
  Ответить с цитированием
Старый 17.06.2012, 21:07   #12
 Разведчик
Аватар для Deagle777
 
Deagle777 неизвестен в этих краях
Регистрация: 22.05.2012
Сообщений: 16
Популярность: -71
Сказал(а) спасибо: 40
Поблагодарили 4 раз(а) в 4 сообщениях
Отправить сообщение для Deagle777 с помощью ICQ Отправить сообщение для Deagle777 с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
sufarer

Cпасибо помогло, скачал с другого сайта и заного установил, вообщем всё получается, но сайты попадаются не очень интересные
  Ответить с цитированием
Старый 18.06.2012, 16:35   #13
 Разведчик
Аватар для van14a
 
van14a никому не известный тип
Регистрация: 22.10.2011
Сообщений: 2
Популярность: 12
Сказал(а) спасибо: 0
Поблагодарили 1 раз в 1 сообщении
 
По умолчанию Re: Взлом сайтов посредством инъекций

подскажите пожалуйста как Havij 1.15.2 - Advanced SQL Injection активировать какой файл и имя указывать в окне
  Ответить с цитированием
Старый 19.06.2012, 16:21   #14
 Разведчик
Аватар для iguano
 
iguano вызывает надежду
Регистрация: 20.04.2012
Сообщений: 28
Популярность: -22
Сказал(а) спасибо: 7
Поблагодарили 5 раз(а) в 5 сообщениях
Отправить сообщение для iguano с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

Нажал все равно требует активацию
  Ответить с цитированием
Старый 19.06.2012, 18:40   #15
Заблокирован
 Пехотинец
Аватар для sufarer
 
sufarer излучает ауруsufarer излучает ауруsufarer излучает ауруsufarer излучает ауруsufarer излучает ауруsufarer излучает ауру
Регистрация: 29.10.2011
Сообщений: 67
Популярность: 549
Сказал(а) спасибо: 106
Поблагодарили 45 раз(а) в 38 сообщениях
Отправить сообщение для sufarer с помощью Skype™
 
По умолчанию Re: Взлом сайтов посредством инъекций

Цитата:
Сообщение от iguanoПосмотреть сообщение
Нажал все равно требует активацию

Если с пред идущими не вышло попробую эту.
В архиве есть тхт. как регистрировать , но он на анг. языке.
Опишу на своем примере для тех кто анг. язык не знает.
Удалил пред идущую версию , распаковал эту.
Запустил программу и как только она запустилась, кликнул на кнопочку в окно Name скопировал с тхт фала *****[email protected], потом там где нужно выбрать файл выбрал и нажал на кнопку регистрация.
Получил зарегистрированную программу.
[Ссылки могут видеть только зарегистрированные пользователи. ]
[Ссылки могут видеть только зарегистрированные пользователи. ]
  Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Сдача манора посредством пакетов *help nick400067 Боты, скрипты и прочий софт для Lineage 2 5 01.10.2009 00:08

Заявление об ответственности / Список мошенников

Часовой пояс GMT +4, время: 20:10.

Пишите нам: [email protected]
Copyright © 2024 vBulletin Solutions, Inc.
Translate: zCarot. Webdesign by DevArt (Fox)
G-gaMe! Team production | Since 2008
Hosted by GShost.net