ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Сайт провайдера
  #1  
Старый 18.11.2007, 18:10
KaMaZ-
Новичок
Регистрация: 18.11.2007
Сообщений: 5
Провел на форуме:
8417

Репутация: 6
По умолчанию Сайт провайдера

Вообщем жутко зол на провайдера )) решил поломатьт ему сайт+форум. долго копался , но всетаки нашел в сайте дыру (SQL Inj..) подобрал столбцы , поля .... нашел много интересного ))
но на сайте нет реги для юзеров.... остается форум (phpbb) нахожу в базе табличку phpbb_users нахожу поля username , users_password , думаю все прекрасно щас сломаю. начинаю выводить пароли и логины выводится только 2 логина с паролем , где остальные юзеры понять немогу , выводил через LIMIT так что неговорите что просто отоброжается 2 а так их больше )) вобщем как пишу лимит 3,4,5,6, и т.д пишет ошибку. значит расшифровал хеш одного из 2 юзеров - пароль неподходит.Ребят помогите вчем причина? может что нетак делаю. собсно сайт www.lipetsk.ru


http://www.lipetsk.ru/showtip.php?tip=-1'UNION%20SELECT%201,username,user_password,4%20FR OM%

20phpbb_users%20limit%202,1/* вот так выводил пароли.

и ещё помогите расшифровать 1 хеш plz.

yudjin:2818c12d1a8b0e0071377e5917b0761b:
хеш phpbb

помогите чем можете надо его доломать , спереть админку. и ещё может ли пров узнать мой ip когда я лажу по сайту и вылетает при непральном запросе ошибка? может лучше с телефона его ломать))
 
Ответить с цитированием

  #2  
Старый 18.11.2007, 18:15
a1ex
Banned
Регистрация: 11.10.2006
Сообщений: 682
Провел на форуме:
3750406

Репутация: 271


Отправить сообщение для a1ex с помощью ICQ Отправить сообщение для a1ex с помощью AIM Отправить сообщение для a1ex с помощью MSN Отправить сообщение для a1ex с помощью Yahoo
По умолчанию

Цитата:
и ещё может ли пров узнать мой ip когда я лажу по сайту и вылетает при непральном запросе ошибка?
Юзай прокси!В логах у них на серваке наверняка все действия и все айпи прописываются.
 
Ответить с цитированием

  #3  
Старый 18.11.2007, 18:26
Scipio
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
Провел на форуме:
5939734

Репутация: 1917


Отправить сообщение для Scipio с помощью ICQ
По умолчанию

Узнать, конечно может, причем легко

вот вытаскивай все таблицы и колонки
Цитата:
http://www.lipetsk.ru/showtip.php?pass=1&backurl=/showtip.php&tip=-1'UNION%20SELECT%201,table_name,3,4%20FROM%20infor mation_schema.tables%20limit%202,1/*
так же находи пароль админа по твоему md5 хешу, можно попробовать залить шелл, через пхпбб, если крякнеш хеш, пиши в личку, попробую помочь
__________________
Карфаген должен быть разрушен...
 
Ответить с цитированием

  #4  
Старый 18.11.2007, 18:34
KaMaZ-
Новичок
Регистрация: 18.11.2007
Сообщений: 5
Провел на форуме:
8417

Репутация: 6
По умолчанию

Цитата:
Сообщение от Scipio  
Узнать, конечно может, причем легко

вот вытаскивай все таблицы и колонки


так же находи пароль админа по твоему md5 хешу, можно попробовать залить шелл, через пхпбб, если крякнеш хеш, пиши в личку, попробую помочь
пишет ошибку , ты сам пробовал код что написал?
чот ниче неполоучается...
 
Ответить с цитированием

  #5  
Старый 18.11.2007, 18:35
А®ТеS
Участник форума
Регистрация: 25.11.2006
Сообщений: 291
Провел на форуме:
1537850

Репутация: 536
Отправить сообщение для А®ТеS с помощью ICQ
По умолчанию

алекс - жжошь.
Нащет админки, если это не хонейпот, то админка по этому урлу - http://www.lipetsk.ru/admin/ . Но я так понял там допуск только с определенных IP адресов, мне сразу например дали 403, даже парольчига не предложили ввести .
 
Ответить с цитированием

  #6  
Старый 18.11.2007, 18:39
А®ТеS
Участник форума
Регистрация: 25.11.2006
Сообщений: 291
Провел на форуме:
1537850

Репутация: 536
Отправить сообщение для А®ТеS с помощью ICQ
По умолчанию

KaMaZ-, тебе совершенно правильно написали, юзай такую конструкцию:
Код:
http://www.lipetsk.ru/showtip.php?tip=-1'UNION+SELECT+1,table_name,3,4+FROM+INFORMATION_SCHEMA.tables+LIMIT+13,1/*
и играясь с LIMIT вытягивай имена таблиц. Как вытянешь, собирай инфу о полях там таблица будет INFORMATION_SCHEMA.columns и поле column_name
З.Ы. пробелы поставленный форумом убирай фтопку .
 
Ответить с цитированием

  #7  
Старый 18.11.2007, 18:54
KaMaZ-
Новичок
Регистрация: 18.11.2007
Сообщений: 5
Провел на форуме:
8417

Репутация: 6
По умолчанию

Вы читать умеете? я уже вытянул все имена таблиц ... читатйте 1 сообщение повнимательнее !! почемуто не вытягиваются логины с хешем всех пользователей форума ... только 2 юзера вытягиваются и всё .. читайте 1 пост внимательнее !!!
 
Ответить с цитированием

  #8  
Старый 19.11.2007, 20:37
KaMaZ-
Новичок
Регистрация: 18.11.2007
Сообщений: 5
Провел на форуме:
8417

Репутация: 6
По умолчанию

ну все ломанул я форум - он мой ))
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обзор бесплатных Cms em00s7 PHP, PERL, MySQL, JavaScript 16 03.07.2009 13:13
Раскрутка сайта (в домашних условиях) censored! Авторские статьи 19 09.06.2009 13:04
Двадцать шесть способов получения качественного трафика на ваш сайт. Omen666 Статьи 4 26.12.2007 11:06
Как получить много жирных ссылок на свой сайт? Solide Snake Статьи 1 27.10.2007 12:15
26 шагов к 15 тысячам просмотрам в день Cawabunga Статьи 0 22.10.2007 19:42



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ