[ Príspevkov: 73 ] 1, 2, 3
AutorSpráva
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116 | 116
NapísalOffline : 16.12.2008 17:32 | Utok na vlastnu stranku

Chcel som vyskust primitiv utok na vlastnu stranku a ani som to nedokazal dal som
Kód:
DROP DATABASE `meno DB`

do neosetreneho pola a vsetko prebehlo ako malo mi to ulozilo normal este aj do nej ako si mam zhodit vlastnu stranku? teda aby som skusal metody akoby mi ju mohol niekto iny a ja sa proti tomu chcranit Dik bo som si myslel ze toto mi ju zhodi :-/


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 16.12.2008 17:46 | Utok na vlastnu stranku

Najprv sa nauč sql, potom skúšaj zhodiť vlastnú stránku. A na takéto účely existujú automatizované nástroje ako XSS Me alebo SQL Inject Me.

Aby si videl, čo robí sql príkaz, pred neošetrené sql query daj echo
Kód:
echo $query="SELECT * FROM abc WHERE id=".$_GET['nieco']


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116 | 116
Napísal autor témyOffline : 16.12.2008 18:05 | Utok na vlastnu stranku

ja viem co robi hentaky SQL prikaz som nepochopil ale mne sa zdalo teda ja som to niekde cital ze staci vediet napr tabulku a ked takyto SQL prikaz napises do neosetreneho vstupu tak mozes narobit sarapatu :-/


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 16.12.2008 18:11 | Utok na vlastnu stranku

No to nie je tak jednoduché. Musíš tomu dať hlavu a pätu. Keď aplikuješ tvoj príklad do môjho príkladu, vznikne ti príkaz
Kód:
SELECT * FROM abc WHERE id=DROP DATABASE `meno DB`
čo je samozrejme nezmysel a hovadina.


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116 | 116
Napísal autor témyOffline : 16.12.2008 18:14 | Utok na vlastnu stranku

mno tak ale v tom pripade mi vlastne teraz doslo ze sa to tak neda a teda ako si ju mam teda zhodit? ved vlastne ako tam ja mozem nacpac Drop ked to uz je v selecte :?


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 16.12.2008 18:30 | Utok na vlastnu stranku

No ak by funkcia vykonávajúca mysql query brala viacero dopytov naraz, môžeš dať
Kód:
1; DROP DATABASE `databaza`

Ale iný príklad (nie drop):
Kód:
DELETE FROM tabulka WHERE id=$_GET['id']
Za $_GET['id'] dosaď 1 OR 1=1 a máš vymazané všetky dáta z tabuľky
Kód:
DELETE FROM tabulka WHERE id=1 OR 1=1


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116 | 116
Napísal autor témyOffline : 16.12.2008 20:12 | Utok na vlastnu stranku

hh som to skusal a ani to mi nejde bo to mam zase ohranicene dlzkou toto neni mozno nedokazem zhodit vlôastnu stranku :-D


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 16.12.2008 20:28 | Utok na vlastnu stranku

Ono niekedy stačí napísať zlý skript, v ktorom sa ti niečo napríklad zacyklí a nemusí tam byť ani sql injekcia :)
Skúšal si firefox + sql inject me?


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 25.02.07
Prihlásený: 16.02.16
Príspevky: 876
Témy: 144 | 144
NapísalOffline : 16.12.2008 20:33 | Utok na vlastnu stranku

a da sa nieco takze ze ak niekto posiela do databazy neosetrene vstupy tak vypisat ake nazvy maju tie tabulky aby som zistil ich nazvy?
napr do pola guestbooku napise nieco co mi vypise vsetky nazvy tabuliek. co mam napisat?


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 30.05.06
Prihlásený: 08.10.14
Príspevky: 1756
Témy: 35 | 35
Bydlisko: BA - WESTSIDE
NapísalOffline : 16.12.2008 22:53 | Utok na vlastnu stranku

Ak máš seriózny záujem o bezpečnosť webových aplikácii, sprav si nejaké lekcie z Webgoat. Je to špeciálna aplikácia slúžiaca na výuku prienikov do rôznych častí webu. Keď pochopíš, ako sa dá aplikácia zhodiť, vieš, ako sa máš proti zhadzovaniu zabezpečiť.


_________________
A. S. Tanenbaum píše:
The terms LF, MF, and HF refer to low, medium, and high frequency, respectively. Clearly, when the names were assigned, nobody expected to go above 10 MHz, so the higher bands were later named the Very, Ultra, Super, Extremely, and Tremendously High Frequency bands. Beyond that there are no names, but Incredibly, Astonishingly, and Prodigiously high frequency (IHF, AHF, and PHF) would sound nice.
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 16.12.2008 23:09 | Utok na vlastnu stranku

Ja som mal problém s WebGoat, že sa mi nikdy nepodarilo poriadne rozbehať javovský server :D
Skús si prečítať aj http://airdump.cz/pokrocile-techniky-xs ... scripting/ Vlastne literatúry o tejto téme je plno, stačí len trošku pohladať. Začiatky sú v manuáli k php http://sk.php.net/manual/en/security.php


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89 | 89
NapísalOffline : 17.12.2008 9:21 | Utok na vlastnu stranku

aj ja si chcem zhodit vlastnu stranku tak ako na to?
mam ju na webhostingu takze sa budem muset dostat cez server a to bude nemozne.cize ju nezhodim ako by sa to dalo?


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 17.12.2008 9:38 | Utok na vlastnu stranku

euthanan, napíš propozície. Bez nich ti neporadím. Napríklad či tam máš čisté html, alebo ťaháš veci z databázy... prípadne napíš adresu, ja ti ju zhodím :)


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 30.05.06
Prihlásený: 08.10.14
Príspevky: 1756
Témy: 35 | 35
Bydlisko: BA - WESTSIDE
NapísalOffline : 17.12.2008 9:52 | Utok na vlastnu stranku

Och, to som netušil, že je na fóre toľko masochistov. Pre začiatok si treba o jednotlivých útokoch niečo naštudovať. Ani žily si dobre nepodrežete bez poriadnej teórie.


_________________
A. S. Tanenbaum píše:
The terms LF, MF, and HF refer to low, medium, and high frequency, respectively. Clearly, when the names were assigned, nobody expected to go above 10 MHz, so the higher bands were later named the Very, Ultra, Super, Extremely, and Tremendously High Frequency bands. Beyond that there are no names, but Incredibly, Astonishingly, and Prodigiously high frequency (IHF, AHF, and PHF) would sound nice.
Offline

Správca fóra
Správca fóra
Utok na vlastnu stranku

Registrovaný: 27.07.07
Príspevky: 3948
Témy: 51 | 51
Bydlisko: Bratislava
NapísalOffline : 17.12.2008 9:55 | Utok na vlastnu stranku

neviem, ci to uz nahodou nezachadza do extremov... pochybujem, ze vsetci to budu skusat len na vlastnych strankach, a teda je na mieste otazka, nepovazuje sa to nahodou za trestny cin, ak utokom sposobis majitelovi webu nejake skody? myslim, ze ano...


_________________
NTB: Acer Aspire 4820TG 14" | CPU: Intel Core i5 2,53 GHz | VGA: ATI Mobility Radeon HD5650 1GB | RAM: 8GB DDR3 1066 MHz | HDD: 1TB SSD WD BLUE
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89 | 89
NapísalOffline : 17.12.2008 10:21 | Utok na vlastnu stranku

stenley píše:
neviem, ci to uz nahodou nezachadza do extremov... pochybujem, ze vsetci to budu skusat len na vlastnych strankach, a teda je na mieste otazka, nepovazuje sa to nahodou za trestny cin, ak utokom sposobis majitelovi webu nejake skody? myslim, ze ano...


je to trestny cin aj keby som mu to dovolil takze kasleme na to ale ak by si chcel tak html stranka Unix op system servera ftp asi je tam ze unix. vac neviem ziadna Databaza nic holy index.html


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 17.12.2008 10:22 | Utok na vlastnu stranku

Pokial to budú skúšať iba u seba, nie je problém. Myslím, že kým sa pýtajú takýmto spôsobom, nebudú schopní uškodiť poriadne ani sebe (aj keď poznajú vlastné zdrojáky), nie ešte cudzím.
Spôsoby útokov, typy zraniteľností a pod. by mal poznať každý programátor. Využitie na dobro/zlo je už len na jeho rozhodnutí, svedomí a strachu z represií :)


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89 | 89
NapísalOffline : 17.12.2008 10:24 | Utok na vlastnu stranku

stenley píše:
neviem, ci to uz nahodou nezachadza do extremov... pochybujem, ze vsetci to budu skusat len na vlastnych strankach, a teda je na mieste otazka, nepovazuje sa to nahodou za trestny cin, ak utokom sposobis majitelovi webu nejake skody? myslim, ze ano...


a neni php vlastne javascript a vola sa to ze php


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 17.12.2008 10:25 | Utok na vlastnu stranku

:D ze si sa to nepytal vazne?


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 24.01.08
Prihlásený: 13.09.17
Príspevky: 14572
Témy: 66 | 66
Bydlisko: Žilina
NapísalOffline : 17.12.2008 10:26 | Utok na vlastnu stranku

pokiaľ viem, tak nelegálne to je aj bez spôsobenia škôd :lol: keď sa dakomu ozbrojene vlúpeš do banky, tiež ti moc nepomôže ak potom budeš tvrdiť, že ty si si vlastne odtiaľ nič nevzal :)


_________________
C#, PHP, ...
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 17.12.2008 10:28 | Utok na vlastnu stranku

Ale aj to je relatívne. Pokiaľ si prokurátorov syn, tak to trestné nie je. Aj keby si všetkých zamestnancov banky pozabíjal.


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Správca fóra
Správca fóra
Utok na vlastnu stranku

Registrovaný: 27.07.07
Príspevky: 3948
Témy: 51 | 51
Bydlisko: Bratislava
NapísalOffline : 17.12.2008 10:29 | Utok na vlastnu stranku

moze byt, do prava sa az tak nevyznam... myslel som tym, ze ked mu nic nevymazes, tak by sa to mohlo posudzovat ako priestupok, v opacnom pripade ako trestny cin... nelegalne ozbrojovanie s umyslom uskodit alebo zastrasit je hadam ina kapitola :)


_________________
NTB: Acer Aspire 4820TG 14" | CPU: Intel Core i5 2,53 GHz | VGA: ATI Mobility Radeon HD5650 1GB | RAM: 8GB DDR3 1066 MHz | HDD: 1TB SSD WD BLUE
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 30.05.06
Prihlásený: 08.10.14
Príspevky: 1756
Témy: 35 | 35
Bydlisko: BA - WESTSIDE
NapísalOffline : 17.12.2008 10:49 | Utok na vlastnu stranku

Ak si dobre pamätám, tak chalani zodpovední za kauzu NBUSR123 tiež nič nevymazali, ale ako trestný čin sa to posudzovalo.


_________________
A. S. Tanenbaum píše:
The terms LF, MF, and HF refer to low, medium, and high frequency, respectively. Clearly, when the names were assigned, nobody expected to go above 10 MHz, so the higher bands were later named the Very, Ultra, Super, Extremely, and Tremendously High Frequency bands. Beyond that there are no names, but Incredibly, Astonishingly, and Prodigiously high frequency (IHF, AHF, and PHF) would sound nice.
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 17.12.2008 10:52 | Utok na vlastnu stranku

To boli úplné lamy v polícii, čo to celé poondili.
Ale čo si pamätám, tak si posťahovali niekoľko giga mailov... A nabúrali sa ako keby do prísne stráženého objektu. Ako keby preskočili plot kasární. Že ten plot bol deravý a bola pri ňom osvetlená neónová reklama "vchod tu", to ich už nezaujíma.


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Správca fóra
Správca fóra
Utok na vlastnu stranku

Registrovaný: 27.07.07
Príspevky: 3948
Témy: 51 | 51
Bydlisko: Bratislava
NapísalOffline : 17.12.2008 11:09 | Utok na vlastnu stranku

vymazanie bol len priklad... ide mi o to, ze ked niekto skusa na webe rozne utoky, ale v skutocnosti sa mu nic nepodari zistit (resp. preniknut do systemu) alebo vymazat, ci aj to je trestne (upravene zakonom)? nbusr je iny pripad...


_________________
NTB: Acer Aspire 4820TG 14" | CPU: Intel Core i5 2,53 GHz | VGA: ATI Mobility Radeon HD5650 1GB | RAM: 8GB DDR3 1066 MHz | HDD: 1TB SSD WD BLUE
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 24.01.08
Prihlásený: 13.09.17
Príspevky: 14572
Témy: 66 | 66
Bydlisko: Žilina
NapísalOffline : 17.12.2008 12:08 | Utok na vlastnu stranku

áno, posudzuje sa aj "snaha", nielen výsledok... aj keď v praxi sa nič nerieši pokiaľ sa dnu vážne nedostaneš.. imho záleží aj od toho, komu sa nabúraš do stránky a podobne.. na nete je toľko bfu stránok, že väčšina ľudí by si to ani nevšimla :lol:
ale úprimne, či je to priamo v zákone alebo kde a ako, to ti nepoviem... nepíšem samozrejme svoju skúsenosť, ale čo som čítal a počul


_________________
C#, PHP, ...
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89 | 89
NapísalOffline : 17.12.2008 13:44 | Utok na vlastnu stranku

no tak nabura sa mi niekto na moju stranku cio nie dami32.unas.cz


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 17.12.2008 13:56 | Utok na vlastnu stranku

No na túto stránku ti môžem akurát tak spraviť brute-force na tvoje heslo do nejakého admina alebo ftp, keďže tam nič nemáš.

K tým právnym veciam, nerozumiem sa tomu, ale ak je politická objednávka, si vinný. Či si len BFU a náhodou si sa ocitol na stránke nejakého úradu počas útoku pochádzajúceho odniekiaľ z prdele, alebo si skutočný útočník, alebo nech je to akokoľvek, potrebujú niekoho, koho môžu ukázať médiám - aha, to je ten hajzel.


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116 | 116
Napísal autor témyOffline : 17.12.2008 17:29 | Utok na vlastnu stranku

tak teda dik idem stududovat tie linky a ako tu uz niekto napisal NIE nikomu nejdem teda aspon ja hacknut stranku vzhladom na to ze si nedokazem zhodit ani tu vlastnu :-D


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96 | 96
NapísalOffline : 18.12.2008 8:35 | Utok na vlastnu stranku

jedna rada: pokiaľ chceš dať útočníkovi plnú moc nad tvojou stránkou, používaj veselo eval() a exec(), najlepšie
Kód:
exec($_POST['exec']);
Na hostingu zvyknú takéto šialenosti zakazovať.
A jeden odkaz ešte: http://www.owasp.org/index.php/How_to_w ... ecure_code


_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
 [ Príspevkov: 73 ] 1, 2, 3


Utok na vlastnu stranku



Podobné témy

 Témy  Odpovede  Zobrazenia  Posledný príspevok 
V tomto fóre nie sú ďalšie neprečítané témy.

ako na vlastnu stranku

v Ostatné

13

3861

08.11.2007 20:21

Numline1

V tomto fóre nie sú ďalšie neprečítané témy.

Vysielanie videa na vlastnu stranku

v Sieťové a internetové programy

2

600

04.01.2008 20:55

zvukarmiso

V tomto fóre nie sú ďalšie neprečítané témy.

Útok na stránku zneužitím chmod 777

v Ostatné

23

1668

30.12.2008 9:39

POM4R4NC

V tomto fóre nie sú ďalšie neprečítané témy.

pomoc s jednoduchym vkladanim fotiek na vlastnu stranku

v Ostatné

7

606

17.07.2009 17:44

brm

V tomto fóre nie sú ďalšie neprečítané témy.

Sieťový útok?

v Siete

3

570

05.02.2011 14:13

walther

V tomto fóre nie sú ďalšie neprečítané témy.

tazky utok

v Bezpečnosť a firewally

2

1677

15.05.2009 0:36

Roberbo

V tomto fóre nie sú ďalšie neprečítané témy.

ban na vlastnu ziadost?

v Správy pre vedenie fóra

4

1017

30.01.2011 12:37

Tomas1

V tomto fóre nie sú ďalšie neprečítané témy.

Ako vytvoriť vlastnú aplikáciu ???

v Ostatné

6

2853

27.06.2008 22:32

beks

V tomto fóre nie sú ďalšie neprečítané témy.

BP na vlastnú žiadosť

v Správy pre vedenie fóra

20

2767

23.12.2008 18:50

dadmtb

V tomto fóre nie sú ďalšie neprečítané témy.

Freehosting pre vlastnu domenu

v Webhosting a servery

12

2557

07.12.2010 15:01

patrik609

V tomto fóre nie sú ďalšie neprečítané témy.

Ako vytvorit vlastnu instalaciu

v Ostatné programy

5

893

28.12.2009 12:08

Fico

V tomto fóre nie sú ďalšie neprečítané témy.

prechod na vlastnu domenu

v Internetový marketing, SEO, reklama

3

750

09.05.2010 0:29

locksmith

V tomto fóre nie sú ďalšie neprečítané témy.

Hosting pre vlastnu CDN siet

v Webhosting a servery

0

642

10.08.2020 9:45

SonnY

V tomto fóre nie sú ďalšie neprečítané témy.

útok Ip spoofing-pomoc!

v Bezpečnosť a firewally

6

1306

22.05.2006 23:34

Carlos

V tomto fóre nie sú ďalšie neprečítané témy.

UTOK NA MôJ PC

v Bezpečnosť a firewally

12

625

07.10.2012 15:09

walther

V tomto fóre nie sú ďalšie neprečítané témy.

Utok na T-com ?

v Siete

2

563

21.05.2011 10:14

johny3212



© 2005 - 2024 PCforum, edited by JanoF