ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Вопрос про базу данных форума
  #1  
Старый 05.03.2005, 00:45
Аватар для Fagot
Fagot
Новичок
Регистрация: 04.03.2005
Сообщений: 17
Провел на форуме:
14620

Репутация: 0
Отправить сообщение для Fagot с помощью ICQ
По умолчанию Вопрос про базу данных форума

Пожалуйста помогите идиоту.
Получил права админа,скачал бд
а вот как пароль юзеров из неё выудить без понятия...

и как замести за собой следы не пользуясь прокси?
просто в локалке хочу форум вскрыть,а ведь там выхода в инет нету и если администрация меня по ип пропалит-то будет не совсем весело...
 
Ответить с цитированием

  #2  
Старый 05.03.2005, 01:16
Аватар для (-=util=-)
(-=util=-)
Постоянный
Регистрация: 02.12.2004
Сообщений: 352
Провел на форуме:
307649

Репутация: 67
Отправить сообщение для (-=util=-) с помощью ICQ
По умолчанию

скажи какой форум? Там в опр. ячейке БД Вроде храняться хэши паролей. Можно либо его разшифровать либо наоборот... свой подставить :\ Вроде вот... так... Толька смысл если ты уже хозяин)))
 
Ответить с цитированием

  #3  
Старый 05.03.2005, 01:19
Аватар для Fagot
Fagot
Новичок
Регистрация: 04.03.2005
Сообщений: 17
Провел на форуме:
14620

Репутация: 0
Отправить сообщение для Fagot с помощью ICQ
По умолчанию

phpbb 2.0.10
я просто хочу залезть,удалить парочку регистраций,узнать пасс админа и без палева выйти сухим из воды =)
 
Ответить с цитированием

  #4  
Старый 05.03.2005, 12:32
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

В базе стопроцентно должны быть пароли юзеров или их хеши (иначе как бы система распознавала своих юхеров).
Обращай внимание на поля с названиями типа pass, hash, salt и содержащими непонятные буковки/циферки.
 
Ответить с цитированием

  #5  
Старый 05.03.2005, 12:50
Аватар для KEZ
KEZ
Guest
Сообщений: n/a
Провел на форуме:

Репутация:
По умолчанию

Вообщем если посмотреть на запросы (а в базе именно sql-запросы),
можно увидеть
INSERT INTO phpbb_users (...,user_password,...) VALUES(...,4819841dwa60d650d62dj,...)
так вот, длинная строчка непонятная это и есть хеш (md5)

как ещё это обьяснить?
 
Ответить с цитированием

  #6  
Старый 05.03.2005, 13:59
Аватар для Fagot
Fagot
Новичок
Регистрация: 04.03.2005
Сообщений: 17
Провел на форуме:
14620

Репутация: 0
Отправить сообщение для Fagot с помощью ICQ
По умолчанию

это я понимаю,вот только сколько словарей не качал-всё безтолку.
находит пассы мах 2 человек...
прочёл о hh_dictall.zip -вы не знаете где его достать?
 
Ответить с цитированием

  #7  
Старый 05.03.2005, 14:11
Аватар для KEZ
KEZ
Guest
Сообщений: n/a
Провел на форуме:

Репутация:
По умолчанию

Нет незнаем, качай с nsd.ru большие словари и у тебя 100% тно расщифруется половина.
Ещё пробуй "подроб цифры и мальенькие буквы"
 
Ответить с цитированием

  #8  
Старый 06.03.2005, 01:14
Аватар для matumba
matumba
Новичок
Регистрация: 05.03.2005
Сообщений: 1
Провел на форуме:
6906

Репутация: 0
Отправить сообщение для matumba с помощью ICQ
По умолчанию

бери джон риппер и расшифровывай пароли, помоему самая рульная вешь из всех существующих на сегодняшний день
 
Ответить с цитированием

  #9  
Старый 06.03.2005, 01:53
Аватар для (-=util=-)
(-=util=-)
Постоянный
Регистрация: 02.12.2004
Сообщений: 352
Провел на форуме:
307649

Репутация: 67
Отправить сообщение для (-=util=-) с помощью ICQ
По умолчанию

это чего за прога? можешь линк или инфу какуюнить скинуть?
 
Ответить с цитированием

  #10  
Старый 07.03.2005, 17:54
Аватар для coyl
coyl
Участник форума
Регистрация: 14.01.2005
Сообщений: 127
Провел на форуме:
96115

Репутация: 5
По умолчанию

Удобнее всего слитую базу через какой-нибудь мискл менеджер (я юзаю MysqlTurbo Manager) залить их в локалхостовский мискл (который реализуется с помощью денвера), а затем тем же менеджером отыскть таблицу с юзерами (уже на локолхосте), експортировать её в csv формат(типа екселя) а затем перенести её в MsAccess (импортировать). Тут Мелкомягие нам очень помогут. Удаляем все столбцы, кроме имени и хэша, и Экспортируем в txt файл, в настройка экспорта поставив в качестве разделителя знак ":". Чуешь, чем пахнет? нет не тем о чём ты подумал. =)
Всё этот текстовик загоняем в PasswordsPro и расшифровываем. Как показывает практика (уже 14 форумов =) 80% всех паролей подбирается по словарю...
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
ЕсТь ВоПрос Guma Чаты 4 26.10.2005 21:48
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Защищаем MySql. Шаг за шагом k00p3r Чужие Статьи 0 13.06.2005 11:18
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41
Как слить базу данных форума, зная пароль и логин администратора? j0y Форумы 2 22.01.2005 22:21



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ