ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 26.05.2010, 15:49
Аватар для DrakonHaSh
DrakonHaSh
Познающий
Регистрация: 16.04.2008
Сообщений: 88
Провел на форуме:
264305

Репутация: 30
Отправить сообщение для DrakonHaSh с помощью ICQ
По умолчанию

Цитата:
4) запросы post. Это что то меняет?
и как долго данные в error.log и access.log хранятся?
при post в log будет запись вида
...bla.php
а при get
...bla.php?id=123 where 1=2 union select LOAD_FILE(0x2f6574632f706173737764),2,3,4,5,6,7,8 limit 0,100#
т.е. паливо, отлично видимое невооруженным взглядом

как хранятся error.log и access.log зависит наверное и от настроке конкретного сервера/сайта, но те, что мне попадались - почти всегда, насколько помню, хранятся "вечно" - просто старые переносятся в архив. вопрос в том как часто туда заглядывает админ. на многих сайтах, такое впечатление, что вообще никогда
 
Ответить с цитированием

  #2  
Старый 26.05.2010, 13:46
Аватар для Анжелика
Анжелика
Познающий
Регистрация: 26.03.2008
Сообщений: 31
Провел на форуме:
208349

Репутация: 82
По умолчанию

Цитата:
Вообще то не всегда на /etc/passwd есть права ога?
в 95% случаев есть
Всегда есть на /etc/hosts, его лучше читать
 
Ответить с цитированием

  #3  
Старый 26.05.2010, 15:46
Аватар для mr.celt
mr.celt
Участник форума
Регистрация: 06.02.2008
Сообщений: 110
Провел на форуме:
217423

Репутация: 32
По умолчанию

zuzzz

Про POST-запросы. Может окажусь неточным, если что - поправьте. Если передавать запросы методом GET, то все отлично ложится в access.log данного сайта, включая всякие там UNION SELECT LOAD_FILES ... и т.д. При желании поиска методов взлома админ легким grep-ом найдет все запросы и поймет, где у него проблемы.
А если передавать данные методом POST, то все параметры ложаться в тело запроса и при "стандартной" настройке apache в логи не попадают или становятся менее заметными.

Про время хранения, это все индивидуально и зависит от настроек сервера. Я встречал сервера, где access.log и error.log заново начинались каждую неделю, а все остальные удалялись.
 
Ответить с цитированием

  #4  
Старый 26.05.2010, 18:21
Аватар для Анжелика
Анжелика
Познающий
Регистрация: 26.03.2008
Сообщений: 31
Провел на форуме:
208349

Репутация: 82
По умолчанию

В случае наличия на сервере mod_security то и пост запросы будут в логах
 
Ответить с цитированием

  #5  
Старый 26.05.2010, 18:59
Аватар для DrakonHaSh
DrakonHaSh
Познающий
Регистрация: 16.04.2008
Сообщений: 88
Провел на форуме:
264305

Репутация: 30
Отправить сообщение для DrakonHaSh с помощью ICQ
По умолчанию

Цитата:
Сообщение от Анжелика  
В случае наличия на сервере mod_security то и пост запросы будут в логах
если стоит mod_security то "обыкновенные" конструкции sql inj
Код:
... union select ...
вроде как работать не будут ?
 
Ответить с цитированием

  #6  
Старый 26.05.2010, 18:51
Аватар для GOGA075
GOGA075
Участник форума
Регистрация: 30.03.2008
Сообщений: 208
Провел на форуме:
869744

Репутация: 18
По умолчанию

Кто подскажет что делать если стоит фильтрация UNION или SELECT??
 
Ответить с цитированием

  #7  
Старый 26.05.2010, 23:16
Аватар для mr.celt
mr.celt
Участник форума
Регистрация: 06.02.2008
Сообщений: 110
Провел на форуме:
217423

Репутация: 32
По умолчанию

Цитата:
Сообщение от GOGA075  
Кто подскажет что делать если стоит фильтрация UNION или SELECT??
Если фильтрация действует, когда union и select вместе, тогда используй подзапросы.
 
Ответить с цитированием

  #8  
Старый 26.05.2010, 18:53
Аватар для LokbatanLi
LokbatanLi
Участник форума
Регистрация: 24.08.2009
Сообщений: 172
Провел на форуме:
1535319

Репутация: -16
Отправить сообщение для LokbatanLi с помощью ICQ
По умолчанию

+union+/*!select*/+0,1,2....
+UniOn+SeLecT+0,1,2....
+Union+Select+0,1,2....
+/*!union*/+/*!select*/+0,1,2....
 
Ответить с цитированием

  #9  
Старый 26.05.2010, 19:00
Аватар для GOGA075
GOGA075
Участник форума
Регистрация: 30.03.2008
Сообщений: 208
Провел на форуме:
869744

Репутация: 18
По умолчанию

Цитата:
Сообщение от LokbatanLi  
+union+/*!select*/+0,1,2....
+UniOn+SeLecT+0,1,2....
+Union+Select+0,1,2....
+/*!union*/+/*!select*/+0,1,2....
Какие еще есть способы?
 
Ответить с цитированием

  #10  
Старый 27.05.2010, 01:48
Аватар для v1d0qz
v1d0qz
Познающий
Регистрация: 21.07.2007
Сообщений: 68
Провел на форуме:
947074

Репутация: 257
По умолчанию

Цитата:
Сообщение от LokbatanLi  
+UniOn+SeLecT+0,1,2....
+Union+Select+0,1,2....
Это одно и тоже.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ