HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 02.03.2018, 07:22
Sensoft
Постоянный
Регистрация: 14.06.2015
Сообщений: 396
С нами: 5745206

Репутация: 1
По умолчанию

Как его обойти в SQLmap ?
 
Ответить с цитированием

  #2  
Старый 02.03.2018, 10:12
pas9x
Постоянный
Регистрация: 13.10.2012
Сообщений: 423
С нами: 7147766

Репутация: 52
По умолчанию

Никак. Мод_секурити ставят специально чтоб таким вот кулхацкерам жизнь усложнить.

Чтобы его обойти надо скулю вручную раскуривать а не думать что программа каким-то чудесным образом сама за тебя сайт взломает.

Есть ещё более сложные способы, например поднять сервер с таким-же набором софта и посмотреть как настроен мод_секурити, но боюсь это вариант не для тебя.
 
Ответить с цитированием

  #3  
Старый 12.03.2018, 18:19
grimnir
Познавший АНТИЧАТ
Регистрация: 23.04.2012
Сообщений: 1,109
С нами: 7396886

Репутация: 231


По умолчанию

Цитата:
Сообщение от Sensoft  

Как его обойти в SQLmap ?
тампер свой пиши , по нагрузке можешь проверить https://github.com/Ekultek/WhatWaf
 
Ответить с цитированием

  #4  
Старый 13.03.2018, 05:19
loidez
Новичок
Регистрация: 28.02.2018
Сообщений: 19
С нами: 4319606

Репутация: 0
По умолчанию

Цитата:
Сообщение от None  
тампер свой пиши
А что это? В гугле какая-то электроника.
 
Ответить с цитированием

  #5  
Старый 13.03.2018, 14:07
cat1vo
Новичок
Регистрация: 12.08.2009
Сообщений: 1
С нами: 8814194

Репутация: 0
По умолчанию

Цитата:
Сообщение от loidez  

А что это? В гугле какая-то электроника.
https://github.com/sqlmapproject/sql.../master/tamper
 
Ответить с цитированием

  #6  
Старый 15.03.2018, 18:43
grimnir
Познавший АНТИЧАТ
Регистрация: 23.04.2012
Сообщений: 1,109
С нами: 7396886

Репутация: 231


По умолчанию

Цитата:
Сообщение от loidez  

А что это? В гугле какая-то электроника.
https://pentest.blog/exploiting-seco...sqlmap-tamper/
 
Ответить с цитированием

  #7  
Старый 19.03.2018, 09:57
sabe
Постоянный
Регистрация: 16.03.2007
Сообщений: 380
С нами: 10081287

Репутация: 568
По умолчанию

--tamper=between,modsecurityzeroversioned
 
Ответить с цитированием

  #8  
Старый 19.03.2018, 10:10
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Не надо ничего писать, надо ручками, ручками всё, бывают такие вектора, что ояебу
 
Ответить с цитированием

  #9  
Старый 21.04.2018, 18:43
nikbim96
Участник форума
Регистрация: 16.01.2014
Сообщений: 113
С нами: 6485366

Репутация: 1
По умолчанию

Вот ещё варианты почитай тут и тут а вообще в google забей bypass Mod_Security вот ещё на packetstorm почитай...

Ну а если sqlmap используешь попробуй так https://www.------.com/index.php?id=1" --tor --random-agent --check-waf --tamper="apostrophemask,apostrophenullencode,append nullbyte,base64encode,between,bluecoat,chardoublee ncode,charencode,charunicodeencode,concat2concatws ,equaltolike,greatest,halfversionedmorekeywords,if null2ifisnull,modsecurityversioned,modsecurityzero versioned,multiplespaces,nonrecursivereplacement,p ercentage,randomcase,randomcomments,securesphere,s pace2comment,space2dash,space2hash,space2morehash, space2mssqlblank,space2mssqlhash,space2mysqlblank, space2mysqldash,space2plus,space2randomblank,sp_pa ssword,unionalltounion,unmagicquotes,versionedkeyw ords,versionedmorekeywords" хотя выше ребята тебе правильно сказали программой ты врятли обойдешь конечно если там по default все не настроено. Я обычно все sql injection в burp suite кручу и waf в нём же обхожу..
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.