![]() |
квест от Goudini
Quest #1
продолжение следует |
Квест пройшёл Rebz, но ещё есть возможность попробовать другим. В скором времени будет опубликовано полное прохождение и продолжение квеста
Bs_Ru ты мне тут не пали контору ) |
http://gaga.phpnet.us/index.php?id=3 улыбнуло :)
|
http://gaga.phpnet.us/
http://gaga.phpnet.us/index.php?id=4 |
209.190.85.16
Ну блин...... А подсказки разрешены? Может кто направит на путь истинный :) |
http://209.190.16.82/rot2/index.php
Кстати да... Требуется небольшая подсказка... :) |
логически думайте -)
вам уже даже адрес админки сказали.. осталось допереть откуда брать логин и пасс..раз дефолтовые не подходят. |
Тьфу на вас блин, нафиг выложили, кстати я сам прошел бебебе :)
А если серьезно то квест и 5 минут не проедержался, имена стандартные, логины тоже, перебират ьимена даже не надо, дира тоже ежу понятно что руский писал))) |
Прошел...
http://gaga.phpnet.us/index.php?id=9 Так что я в десяточке )) |
http://gaga.phpnet.us/index.php?id=10 ф дисятке?))
|
ыыыы, 10х за развлечение, админку искал дольше, чем пароль :)
|
Бля чо никто не сказал что админку глючит в Мозиле и пароль она не принимает !
я бля ввожу ввожу и нефига... а оперой моментом... http://gaga.phpnet.us/index.php?id=13 |
2Goudini
если интересует стучи в асю на днях будет время можем на пару вторую версию склепать квеста =) |
Спс ) прикольный квест :))))
|
Гыгыгыгы
Нова горе: Цитата:
|
Цитата:
|
Quest #2
|
Хмм Интересно =)
Может маленькую подсказку? =) |
Хренова... Щя там все поменяли =(
Тоесть раньше я мог запустить шелл на своем сайте и посмотреть папку с твоим сайтом, тоесть подсмотреть, какие там есть файлы =)) А ща никак =((( Вопшем я в ступоре... Если надо через локал инклуд искать шелл (уже залитый на твой сайт), то ХЗ! Просто подбирать имена файлов... Не интересно =( |
hacked by VectorG
preved: VIYu, dracula, Rebz, +toha+, [sl1p], k1b0rg, m0nzt3r, T4NZWUT, gema, zaco, etc... накрылсо =) |
Итак прохождение.
Скрипту передавалось 2 параметра id и page При попытке провести sql-иньекцию, в иходном коде можно было увидеть текст Код:
<!-- Ахтунг! Попытка взлома! Видим page=contact.php. Глобально не инклудит, только с текущей папки. Ищем тот лог файл (log.txt). В нём сохраняеться user_agent, который мы легко подменяем на шелл. Квест прошёл VectorG, как первый догадавшийся приинкулудить лог-файл |
111111одинодинодинодин
010110хекхекхек =)) Жду продолжения квеста ;) |
| Время: 00:42 |