ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

SQL Injection в форумах
  #1  
Старый 10.06.2006, 17:11
Аватар для Dracula4ever
Dracula4ever
Постоянный
Регистрация: 08.05.2006
Сообщений: 559
Провел на форуме:
1593567

Репутация: 354


Отправить сообщение для Dracula4ever с помощью ICQ Отправить сообщение для Dracula4ever с помощью AIM Отправить сообщение для Dracula4ever с помощью Yahoo
Post SQL Injection в форумах

Привет всем!!!
Сегодня я решил написать вам текст про SQL Injection.Вы навернека спрашивайте самих себя зачем,тут разве не хватает чего-то,разве тут нет достаточно умных людей что мы не можем доверять их статьям?
Так я вам хочу сказать что есть много умных людей которые вас в свойх статьях научили всему что надо знать новичкам про SQL Injection,но они не описали
такой вопрос как : хакеры получают доступ к админке форума.Поэтому я решил написать эту статью чтоб вы поняли что может произойти с вашими форумами (если вы их не охраняете).



Я начну с того как форумы работают . Для этого я вам обьясню про язык SQL.
SQL (Strucured query language) это язык ,ориентированный специально на реляционные базы данных.
Теперь давайте я вам покажу несколько команд в языке SQL.
Допустим, у нас есть вот такая база данных:

http://img96.imageshack.us/img96/7910/db17py.png

И мы хотим знать имена учеников, которые получили больше 90 на экзамене, мы напишим этот код:


Цитата:
SELECT FirstName FROM Students WHERE Grade = 90;

У нас должен получиться такой ответ:

http://img98.imageshack.us/img98/3775/db25ly.png

Команда SELECT просто инструктирует базу данных ,чтобы извлечь информацию из таблицы.
Команда FROM говорит что надо извлечь из...
Команда WHERE говорит что извлечётся из...



Ладно, теперь когда я вам показал главное в SQL давайте посмотрим как выгледят команды SQL в форумах.
SQL код в форумах в которые мы хотим записаться выгледит так:


Цитата:
INSERT INTO Users VALUES ('[User]', '[Password]', 'User');

Допустим я хочу записаться на форум и я на него записался ,с ником Dracula4ever и паролем antichat. Тогда SQL код который находится в форуме в который мы записываемся выгледит так:


Цитата:
INSERT INTO Users VALUES ('Dracula4ever', 'antichat', 'User');

INSERT это название команды котороя говорит ,что мы должны вставить что-то ,новое в таблицу.
INTO Users это значит в таблицу базы данных Users (там где хранится вся информация про участников форума. Например их ник и пароль).
User это озночает что каким бы мы ником не записались на форум мы будем обыкномеными пользователями.


Теперь давайте посмотрим что хакеры могут сделать в таком случае.
Допустим злой хакер с ником Hacker с паролям 12345 хочет записаться на форум и получить админство (стать главным директором форума).
Для того чтобы получить админство на форуме хакеры могут сделать вот так:
Свой ник сделать Hacker , а пароль 12345','Admin');-- .
Что это ему (тому кто хочет взломать) даст?
Давайте рассмотрим как выгледит SQL код в форуме на который он хочет записаться:


Цитата:
INSERT INTO Users VALUES ('[User]', '[Password]', 'User');

Когда он вставляет SQL код в форум , это выгледит так:


Цитата:
INSERT INTO Users VALUES ('Gil', '12345', 'Admin');-- ', 'User');

Давайте рассмотрим что это ему даст.
Все что вы видите кроме того, что закрашено красным цветом, это обыкновенный код который я вам уже обьяснил.
Но вот есть хорошый вопрос : что значит -- ?
Этот код значит, что все что написано после этих палочек , не будет считаться базой данных.
То есть Admin поменяется местами с User и у взломщика будет возможность стать администратором форума!


Теперь давайте посмотрим возможность входа в систему SQL Injection.

SQL код который находится в форуме в который мы хотим войти в систему выгледит так:


Цитата:
SELECT UserName FROM Users WHERE (UserName = '[User]') and (Password = '[Password]');

Если я хочу войти в систему с ником Dracula4ever и паролем antichat , то SQL выгледит так:


Цитата:
SELECT UserName FROM Users WHERE (UserName = 'Dracula4ever') and (Password = 'antichat');

Теперь давайте посмотрим что хакеры могут сделать в таком случае.
Допустим что ник администратора Admin (пароль нам не известен).
Хакер может просто написать в логине Admin'); -- и все! (пароль не надо писать).
Давайте рассмотрим что это ему даст.
-- код значит что все что написано после этих палочек (даже пароль) не будет читаться базой данных.


Также хакеры могут просто вставить какой он хотят ник а пароль сделать blabla' or 'a'='a .
В таком случае у хакера получаютя следущий услрвия:
либо password='blabla' либо 'a'='a ' ,но a всегда равна сама себе.
Взломщик также может попробовать другие варианты если у него не получиться получить доступ к системе.
Например:
blabla" or "a"="a
blabla" or 1=1 --
blabla' or 1=1 --
blabla' or 'x'='x'

И так ещё много других вариантов.





Ладно я надеюсь что вам понравилась моя статья.
Если есть вопрось пишите мне.



Dracula4ever

Последний раз редактировалось dracula4ever; 10.06.2006 в 19:53..
 
Ответить с цитированием

  #2  
Старый 10.06.2006, 17:31
Аватар для NaX[no]rT
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
Lightbulb

Мдя MySQL поддерживает этот способ комментирования принятый в ANSI SQL только в том случае, если после -- идёт пробел, которого у тебя нет.
Должно выглядеть так
Код:
INSERT INTO Users VALUES ('Gil', '12345', 'Admin');--_', 'User');
Где _ - пробел

Да и вообще -- мало кто использует, его работоспособность очень мала.

Цитата:
-- код значит что все что написано после этих палочек (даже пароль) не будет читаться базой данных.
хня какая-то, какие палочки? Двойное тире называется. Всё оно будет читаться, просто при нахождении в строке -- будет удаляться до конца строки всё что за --.

Мне статья не понравилась

Последний раз редактировалось NaX[no]r†; 10.06.2006 в 17:49..
 
Ответить с цитированием

  #3  
Старый 10.06.2006, 17:33
Аватар для Dracula4ever
Dracula4ever
Постоянный
Регистрация: 08.05.2006
Сообщений: 559
Провел на форуме:
1593567

Репутация: 354


Отправить сообщение для Dracula4ever с помощью ICQ Отправить сообщение для Dracula4ever с помощью AIM Отправить сообщение для Dracula4ever с помощью Yahoo
По умолчанию

Исправил
 
Ответить с цитированием

  #4  
Старый 10.06.2006, 18:29
Аватар для Sn@k3
Sn@k3
Познавший АНТИЧАТ
Регистрация: 13.04.2006
Сообщений: 1,738
Провел на форуме:
5151669

Репутация: 1198


Отправить сообщение для Sn@k3 с помощью ICQ
По умолчанию

Цитата:
Сообщение от NaX[no]r†  
Мдя MySQL поддерживает этот способ комментирования принятый в ANSI SQL только в том случае, если после -- идёт пробел, которого у тебя нет.
Должно выглядеть так
Код:
INSERT INTO Users VALUES ('Gil', '12345', 'Admin');--_', 'User');
Где _ - пробел

Да и вообще -- мало кто использует, его работоспособность очень мала.


хня какая-то, какие палочки? Двойное тире называется. Всё оно будет читаться, просто при нахождении в строке -- будет удаляться до конца строки всё что за --.

Мне статья не понравилась


не***т зачёт. статья будет полезна новичкам, в частности мне, так как не особо знаком с этимя. плюс
 
Ответить с цитированием

  #5  
Старый 10.06.2006, 18:57
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

гм.. написано прям для американцев
Цитата:
Для этого я вам обьясню про язык SQL.
объяснена только команда insert
а чего update нет?
А OUTER JOINER ? я хочу статью про связку таблиц!))
 
Ответить с цитированием

  #6  
Старый 10.06.2006, 20:34
Аватар для Xex
Xex
Banned
Регистрация: 10.07.2005
Сообщений: 224
Провел на форуме:
1062041

Репутация: 50
По умолчанию

Тьфу, опять время потерял....
RE:"но они не описали такой вопрос как : хакеры получают доступ к админке форума.Поэтому я решил написать эту статью чтоб вы поняли что может произойти с вашими форумами" - ты решил написать, как получив логин и пасс админа, ввести его в формочку авторизации на форуме?
P>S>Минус тебе, за то что наживаешь плюсы на новичках.
P>S>S>Хватит писать, одно и то же, если реально думаете что соображаете в sql-injection, то почему бы не изучить более глубоко тему...Наглядный пример, говорят что инъекция в MSSQL - примитивна, но почему то никто ничего путнего не отпостил в http://forum.antichat.ru/thread20157.html
 
Ответить с цитированием

  #7  
Старый 10.06.2006, 22:32
Аватар для Dracula4ever
Dracula4ever
Постоянный
Регистрация: 08.05.2006
Сообщений: 559
Провел на форуме:
1593567

Репутация: 354


Отправить сообщение для Dracula4ever с помощью ICQ Отправить сообщение для Dracula4ever с помощью AIM Отправить сообщение для Dracula4ever с помощью Yahoo
По умолчанию

Цитата:
Сообщение от Sn@k3  
не***т зачёт. статья будет полезна новичкам, в частности мне, так как не особо знаком с этимя. плюс
Я рад что тебе она понравилась
 
Ответить с цитированием

  #8  
Старый 11.06.2006, 18:40
Аватар для Dracula4ever
Dracula4ever
Постоянный
Регистрация: 08.05.2006
Сообщений: 559
Провел на форуме:
1593567

Репутация: 354


Отправить сообщение для Dracula4ever с помощью ICQ Отправить сообщение для Dracula4ever с помощью AIM Отправить сообщение для Dracula4ever с помощью Yahoo
По умолчанию

Dr.Check я рад что моя статья тебе по душе.
Rebz если ты так сильно хочеш узнать про update тогда тебе сюда: http://forum.antichat.ru/thread19696.html
 
Ответить с цитированием

  #9  
Старый 12.06.2006, 20:56
Аватар для Dracula4ever
Dracula4ever
Постоянный
Регистрация: 08.05.2006
Сообщений: 559
Провел на форуме:
1593567

Репутация: 354


Отправить сообщение для Dracula4ever с помощью ICQ Отправить сообщение для Dracula4ever с помощью AIM Отправить сообщение для Dracula4ever с помощью Yahoo
По умолчанию

Цитата:
Сообщение от blackybr  
Для новичков неполохо ) чем то похожа на статейку вульфика из рст
Можеш дать линк на его статью?
 
Ответить с цитированием

  #10  
Старый 13.06.2006, 00:11
Аватар для Cold_Zer0
Cold_Zer0
Новичок
Регистрация: 08.06.2006
Сообщений: 16
Провел на форуме:
40504

Репутация: 2
По умолчанию

Ты сказал что ты расскажешь что то новое, а где оно это новое можно узнать!? Оъяснишь, соглашусь, тогда от меня репа!!!
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
SQL Injection для чайников, взлом ASP+MSSQL k00p3r Чужие Статьи 0 12.06.2005 12:42
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ