ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Sql-injection utilities [L1te version]
  #1  
Старый 24.06.2006, 19:14
Аватар для blackybr
blackybr
♠ ♦ ♣ ♥
Регистрация: 18.05.2006
Сообщений: 1,828
Провел на форуме:
8042357

Репутация: 3742


Отправить сообщение для blackybr с помощью ICQ Отправить сообщение для blackybr с помощью AIM Отправить сообщение для blackybr с помощью Yahoo
По умолчанию Sql-injection utilities [L1te version]

Re Achat (plz отписывайтесь)

Представляю вам свою первую статью, которую я осмелился выложить на ваше обозрение, являющуюсь небольшим обзором утилит для выявления и проведения sql-injection'ов. Статья предназначена для тех, кто найдя скуль не мог понять/не знал как продвигаться во взломе дальше. Нуссс начнём...

Что нам нужно для начала? Что я слышу? Пиво? Нет, прямые руки, прямые извилины и не менее прямое соединение с инэтом...


Выбираем жертву и приступаем к действиям. Первая утилита нам будет нужна для нахождения самой ошибки...
Рассмотрим RPVS v1.3 сканер от небезызвестной overdose. Качаем утилиту (скачать ), ставим. Очень проста в использовании, все что нам нужно - вставить линк, поставить галочки напротив нужных нам типов скана и.. пойти спокойно пить чай... Чай нам прийдется пить долго.. Утилита к сожалению идентифицирует одни и теже линки, но с различными параметрами по-разному, т.е. если на сайте десять тысяч пользователей, то она в каждую ссылку в переменную (например id) будет подставлять <a> .. Из преимуществ - также находит xss, показывает коды ошибок (если таковые имеются). Утилита маленькая, функциональная, к сожалению хочу отметить, что у меня она иногда вылетала с критикал эрором. Как говорится в каждой бочке мёда есть литр спирта..
Если нужны сорсы проги, то они тут - http://www.security-challenge.com/123456/ftp/rpvs.rar


Acunetix Vuln Scanner+crack by sn0w (скачать )
В сканере рассмотрим всего два скан options'а (см. скрин). Находит инжекшины на основе вывода error'ов на страницу (не работает на блайндах). Очень удобный сканер, поддерживает возможность авторизации, кукисов, передача хидеров. К сожалению только ищет, подставлять еще не научился -)


Automagic SQL injector -> скачать
полность написан на преле, поэтому для использования качайте активперль =) Сразу оговорюсь - работает ТОЛЬКО с mssql. В комплекте с прогой есть небольшой ролик по использованию, довольно-таки ясно описывабщий работу с утилитой в консоли. Передаем несколько параметров.. жмет энтер и у нас есть название бд, юзер под которым она работает и в 50% случаях пароль. Поддерэивает язык запросов. Вообще очень полезная и удобная вещь. Единственное условие - должен стоять первый фреймворк, иначе не работает.


SQL Power Injector - скачать
Работает с mysql, mssql, oracle. Может работать как со слепой иньекцией, так и с обычными. Прога выводит автоматизирует получение данных, а также выводит много полезной инфы для хака. Как написано в мануале программа поддерживает "возможность перебора на основании временных задержек в выполняемых запросах".


Вот мы и дошли до конца.. Последней утилитой будет тяжеловес, работающий как под никсами, так и под виндой, название ему - Bsqlbf2 (сам ужасаюсь!))
nix - скачать
win32 - скачать
Работать с ним можно как в консоле так и в графическом режиме (gui-интерфейс). Этот гигант (да! не побоюсь этого слова) Поддерживает передачу как гетомтак и постом, работу через проксик, работа с кукисами, передача хидэров авторизацию, разнообразный брутфорс (мд5, цифры/символы), обходит фильтры идс (обнаружения атак). Вообщем опять же.. чуть ли не варит суп, выносит мусор и гуляет с собакой =)

Подобных прог не очень много, я лично знаю еще пару тройку максимум, но они менее функциональны и не могут похвастаться большим набором функций, не вызывая у нас особого интереса

ЗЫ сори за линк на скринах, на хостинге где выкладывал само прописывается ..
Special for Antichat.Ru
(c)blackybr
__________________
Привет! Меня зовут Джордж, и я хотел бы рассказать вам про реинкарнацию (ц) 2x2

Последний раз редактировалось Mobile; 25.01.2007 в 22:51..
 
Ответить с цитированием

  #2  
Старый 24.06.2006, 20:46
Аватар для SanyaX
SanyaX
.::Club Life::.
Регистрация: 28.01.2005
Сообщений: 1,205
Провел на форуме:
7426415

Репутация: 1398


Отправить сообщение для SanyaX с помощью ICQ
По умолчанию

Минусы статьи. оформление плохое и в основнос про программы всё идут (описания использования).
__________________
-=Ok let's Go=-
-=OpenVPN=-
 
Ответить с цитированием

  #3  
Старый 24.06.2006, 21:08
Аватар для .Slip
.Slip
Leaders of Antichat - Level 4
Регистрация: 16.01.2006
Сообщений: 1,966
Провел на форуме:
21768337

Репутация: 3486


По умолчанию

Мало чистого описания программ, много "воды". А так неплохо.
__________________
..
 
Ответить с цитированием

  #4  
Старый 24.06.2006, 22:03
Аватар для Tem
Tem
Banned
Регистрация: 05.10.2005
Сообщений: 965
Провел на форуме:
5888800

Репутация: 547


Отправить сообщение для Tem с помощью ICQ
По умолчанию

Ну как ни как старался делал скриншоты писал не плоха понравилось.
 
Ответить с цитированием

  #5  
Старый 25.06.2006, 00:00
Аватар для DIAgen
DIAgen
Познавший АНТИЧАТ
Регистрация: 02.05.2006
Сообщений: 1,191
Провел на форуме:
7364332

Репутация: 1276


По умолчанию

Ну что сказать молодец! Свегда первое бывает комом , но как говорится опыт приходит с долгами!
 
Ответить с цитированием

  #6  
Старый 25.06.2006, 00:59
Аватар для hidden
hidden
Постоянный
Регистрация: 23.04.2006
Сообщений: 622
Провел на форуме:
5887054

Репутация: 1292


По умолчанию

Скрины, описания, прямые ссылки это хорошо, получи +, ещё-бы цвета, примеры использования.
Скачал никсовского гиганта, под виндой с перлом идёт нормально, посмотрю ч то он умеет.
 
Ответить с цитированием

  #7  
Старый 07.01.2007, 01:10
Аватар для guest3297
guest3297
Banned
Регистрация: 27.06.2006
Сообщений: 1,614
Провел на форуме:
3887520

Репутация: 2996


По умолчанию

_http://s-tool.narod.ru/
__http://pidor.in/sql-scan.php
 
Ответить с цитированием

  #8  
Старый 22.01.2007, 23:44
Аватар для mrd
mrd
Новичок
Регистрация: 13.02.2006
Сообщений: 8
Провел на форуме:
129643

Репутация: 0
По умолчанию

наверно всетаки лучше не прогами пользоваться, а пытаться самому разобраться, иначе ничего так и не достигнешь
 
Ответить с цитированием

  #9  
Старый 23.01.2007, 00:02
Аватар для guest3297
guest3297
Banned
Регистрация: 27.06.2006
Сообщений: 1,614
Провел на форуме:
3887520

Репутация: 2996


По умолчанию

А еще лучше когда ты все pytim автоматизировать свою работу для этого это и созданно.
 
Ответить с цитированием

  #10  
Старый 06.02.2007, 00:36
Аватар для NFM
NFM
Постоянный
Регистрация: 16.01.2006
Сообщений: 598
Провел на форуме:
5120686

Репутация: 531


По умолчанию

спасибо, можно глянуть, только некоторые не загружались, или это может только у меня
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ