PDA

Просмотр полной версии : scksql script (PHP)


zEr0r
19.02.2008, 23:02
Предоставляю вам скрипт моего собственного написания. Вначале он создавался для сохранения инфы с уязвимого сайта, на котором есть sql injection, потом появилось несколько тулзов. Скрипт умеет:
0) Проверять таблицы на существование (sql-inj)
1) Проверять колонки на существование, таблица, соответстенно, должна быть существующей/с доступом (sql-inj)
2) Проверять папки на существование (напр. admin/ и т.д.)
3) Анализ одной страницы. Использовать, когда на одной странице через цикл выводится сразу несколько результатов (sql-inj)
4) Анализ нескольких страниц. Используется, когда вручную неохота подставлять limit (sql-inj)
tools (str conv):
5) text -> char(116,101,120,116)
6) text -> chr(116);chr(101);chr(120);chr(116);
7) text -> 0x74657874
8) text <-> dGV4dA==
9) text -> 1cb251ec0d568de6a929b520c4aed8d1

link:
http://www.xapg-files.by.ru/scksql.php

Тестировался скрипт на локалхосте с последним установленным денвером

Оценивайте, пишите баги и т.п. :)

Conquerstador
19.02.2008, 23:22
Багов нету все супер работает молодец)))

bul.666
19.02.2008, 23:42
Работает тока c MySQL?

zEr0r
19.02.2008, 23:43
Скорее всего да, на других не тестил еще

DRON-ANARCHY
20.02.2008, 05:25
Все конечно хорошо... но я одного не пойму. зачем это все выкладывать как php если при открытии выдается как txt?
или этот текст генерится php-скриптом?)

Horsekiller
20.02.2008, 05:38
Ну наверное предполагалось, что ты сохранишь его и запустишь на своем хосте ;)


По сабжу: почему его нельзя переименовать, не меняя настройки =/
Начинает ссылаться все равно на scksql.php...
Надо бы $_SERVER['PHP_SELF'] юзать.

n3m0
20.02.2008, 11:38
Все конечно хорошо... но я одного не пойму. зачем это все выкладывать как php если при открытии выдается как txt?
или этот текст генерится php-скриптом?)
На его хостинге не поддерживается PHP ) И потому при открытии файлов PHP они читаются нам как txt

a1ex
20.02.2008, 12:07
Юзаем (http://www.ociky.tu1.ru/scksql.php)

gibson
20.02.2008, 14:27
Юзаем (http://www.ociky.tu1.ru/scksql.php)
Warning: fsockopen() has been disabled for security reasons in /home/tu1.ru/o/oc/ociky/htdocs/www/scksql.php on line 308

Warning: file(folders.txt) [function.file]: failed to open stream: No such file or directory in /home/tu1.ru/o/oc/ociky/htdocs/www/scksql.php on line 296


и фак для кого писал? max_execution_time не выставлено.


зы скрипт похек

a1ex
20.02.2008, 14:35
и фак для кого писал? max_execution_time не выставлено.
Хм....у миня всё пашет...

DRON-ANARCHY
20.02.2008, 17:03
и у меня варнингов не было

zEr0r
03.03.2008, 17:30
up

P.S. в ближайшее время добавлю еще пару функций, пожелания приветствуются