נושאים פעיליםנושאים פעילים  הצגת רשימה של חברי הפורוםרשימת משתמשים  חיפוש בפורוםחיפוש  עזרהעזרה
  הרשמההרשמה  התחברותהתחברות RSS עדכונים
אבטחת מידע
RSS UnderWarrior Forums : RSS אבטחת מידע
נושא

נושא: עזרה| אם המילה select חסומה? (SQLI)

שליחת תגובהשליחת נושא חדש
כותב
הודעה << נושא קודם | נושא הבא >>
remdy
משתמש מתחיל
משתמש מתחיל


הצטרף / הצטרפה: 25 September 2010
מדינה: Israel
משתמש: מנותק/ת
הודעות: 5
נשלח בתאריך: 05 April 2011 בשעה 22:19 | IP רשוּם
ציטוט remdy

אם המילה select חסומה? (SQLI)
אי אפשר גם לעשות hex.

ברגע שאני רושם לדוגמה באתר:

user.php?id=123 union all select 1,2,3,4,5

אז זה מעביר אותי לדף ובו רשום error.

אשמח לעזרה ;)
חזרה לתחילת העמוד הצג את כרטיס החבר של remdy חפש הודעות אחרות של remdy
 
shoshan
מנהל האתר
מנהל האתר
סמל אישי

הצטרף / הצטרפה: 16 July 2005
מדינה: Israel
משתמש: מנותק/ת
הודעות: 4637
נשלח בתאריך: 07 April 2011 בשעה 08:45 | IP רשוּם
ציטוט shoshan

ניסית אותיות גדולות ? ניסית בלי רווח לפני/אחרי ? ניסית עם טאב/ירידת שורה לפני/אחרי?

__________________
עד מתי רשעים יעלוזו?

עַל כֵּן אֶמְאַס וְנִחַמְתִּי עַל עָפָר וָאֵפֶר.
חזרה לתחילת העמוד הצג את כרטיס החבר של shoshan חפש הודעות אחרות של shoshan בקר בדף הבית של shoshan
 
cp77fk4r
מנהל פורומים
מנהל פורומים
סמל אישי
מנהל פורום אבטחת מידע

הצטרף / הצטרפה: 09 April 2005
מדינה: Israel
משתמש: מנותק/ת
הודעות: 501
נשלח בתאריך: 07 April 2011 בשעה 09:06 | IP רשוּם
ציטוט cp77fk4r

לפני הכל- תברר בדיוק על פי איזה רול אתה נופל, בדרך כלל, לא יחסמו את המילה
"select" כי זאת מילה לגיטימית, תנסה לחקור אה מה שחוסם אותך על פי חצאי
שאילתות בכדי שתגע בדיוק איזה מחרוזת אסור לך להכניס.

לאחר מכן, כשתדע בדיוק על מה אתה נופל, תוכל לשחק עם זה- כמו ששושן
הציע לך, לדוגמא: אם אתה נחסם בגלל המחרוזת ״union select"  - תנסה
להפריד את המילים בעזרת טאב, לשחק עם ה-Case או להחליף קידוד.


תוכל לקרוא מאמר שכתבתי, שאני מקווה שיעזור לך:
http://www.digitalwhisper.co.il/files/Zines/0x0F/DW15-1-
WAFBypass.pdf


__________________
[Th3rE R mAnY wAyZ 2 r3aD oN3 EmPty p4gE]
חזרה לתחילת העמוד הצג את כרטיס החבר של cp77fk4r חפש הודעות אחרות של cp77fk4r בקר בדף הבית של cp77fk4r
 
remdy
משתמש מתחיל
משתמש מתחיל


הצטרף / הצטרפה: 25 September 2010
מדינה: Israel
משתמש: מנותק/ת
הודעות: 5
נשלח בתאריך: 07 April 2011 בשעה 13:48 | IP רשוּם
ציטוט remdy

תודה רבה על העזרה , וזה ללא ספק על המילה select ;) אני יקרא
את המאמר ואני ינסה למצוא תשובה שתביא את הפתרון D:
חזרה לתחילת העמוד הצג את כרטיס החבר של remdy חפש הודעות אחרות של remdy
 
INF.c0de
משתמש מתחיל
משתמש מתחיל
סמל אישי

הצטרף / הצטרפה: 16 April 2011
מדינה: Israel
משתמש: מנותק/ת
הודעות: 6
נשלח בתאריך: 19 April 2011 בשעה 17:37 | IP רשוּם
ציטוט INF.c0de

ל-*remdy

אני מקווה שאני לא טועה אבל אני בטוח שיש ברוט שינסה להתאים

צירופים שונים בכתובת האתר...

בסה"כ Sql Injection זה עניין נפוץ מאוד.

ומקסימום ולא מצאת אתה יודע שאתה יכול לבנות לך אחד.

אני אישית ממליץ Python מהירה ורעה :)

תודה אלעד
חזרה לתחילת העמוד הצג את כרטיס החבר של INF.c0de חפש הודעות אחרות של INF.c0de
 
shoshan
מנהל האתר
מנהל האתר
סמל אישי

הצטרף / הצטרפה: 16 July 2005
מדינה: Israel
משתמש: מנותק/ת
הודעות: 4637
נשלח בתאריך: 19 April 2011 בשעה 23:53 | IP רשוּם
ציטוט shoshan

מה קשור BRUTE ?

__________________
עד מתי רשעים יעלוזו?

עַל כֵּן אֶמְאַס וְנִחַמְתִּי עַל עָפָר וָאֵפֶר.
חזרה לתחילת העמוד הצג את כרטיס החבר של shoshan חפש הודעות אחרות של shoshan בקר בדף הבית של shoshan
 
INF.c0de
משתמש מתחיל
משתמש מתחיל
סמל אישי

הצטרף / הצטרפה: 16 April 2011
מדינה: Israel
משתמש: מנותק/ת
הודעות: 6
נשלח בתאריך: 20 April 2011 בשעה 12:37 | IP רשוּם
ציטוט INF.c0de

שושן אם יש לך איזה דרך לתקן אותי תתקן

אל תגיד לי מה הקשר ברוט,

ברוט לא חייב להיות רק משתמש וסיסמא, מספיק תוכנה שתנסה לעשות כמה

ניסיונות שונים באיך להזריק את המילה SELECT לי נוח לקרוא לזה ברוט מאשר SQLI

חזרה לתחילת העמוד הצג את כרטיס החבר של INF.c0de חפש הודעות אחרות של INF.c0de
 
shoshan
מנהל האתר
מנהל האתר
סמל אישי

הצטרף / הצטרפה: 16 July 2005
מדינה: Israel
משתמש: מנותק/ת
הודעות: 4637
נשלח בתאריך: 20 April 2011 בשעה 20:21 | IP רשוּם
ציטוט shoshan

לא עניין של תיקון, באמת לא הבנתי איך אפשר לעשות BRUTE על המילה SELECT, אכן
בהרבה מקרים תוכנות אוטומטיות ל-SQLI / BLIND יעשו פה את העבודה, אבל עדיין למצוא את הצירוף שעובר את הסינון ורק אז לעשות BRUTE.

זה האתגר פה ולא מומלץ לטעמי לבצע את הבדיקה הזאת אוטומטית.

אשמח שתתקן אותי (תמיד שמח להכיר כלים חדשים)


__________________
עד מתי רשעים יעלוזו?

עַל כֵּן אֶמְאַס וְנִחַמְתִּי עַל עָפָר וָאֵפֶר.
חזרה לתחילת העמוד הצג את כרטיס החבר של shoshan חפש הודעות אחרות של shoshan בקר בדף הבית של shoshan
 
INF.c0de
משתמש מתחיל
משתמש מתחיל
סמל אישי

הצטרף / הצטרפה: 16 April 2011
מדינה: Israel
משתמש: מנותק/ת
הודעות: 6
נשלח בתאריך: 20 April 2011 בשעה 21:22 | IP רשוּם
ציטוט INF.c0de

אין בעיה אלוף.... 

לאט לאט בעזרת ה' נלמד כולנו מ"כולנו" חח רק עכשיו אני הכרתי את הפורום אז שיהיה
לנו בהצלחה.

אלעד.


חזרה לתחילת העמוד הצג את כרטיס החבר של INF.c0de חפש הודעות אחרות של INF.c0de
 

אם ברצונך להגיב לנושא זה עליך קודם להתחבר
אם אינך רשום/ה כבר עליך להרשם

  שליחת תגובהשליחת נושא חדש
גרסת הדפסה גרסת הדפסה

קפיצה לפורום
אינך יכול/ה לשלוח נושאים חדשים בפורום זה
אינך יכול/ה להגיב לנושאים בפורום זה
אינך יכול/ה למחוק את הודעותיך ותגוביך בפורום זה
אינך יכול/ה לערוך את הודעותיך ותגובותיך בפורום זה
אינך יכול/ה לצור סקרים בפורום זה
אינך יכול/ה להצביע בסקרים בפורום זה