Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. Conroe

    Conroe New Member

    Joined:
    27 Apr 2009
    Messages:
    10
    Likes Received:
    2
    Reputations:
    0
    чем можно получить данную информацию так быстро?

    ок, пошел читать и ковыряться..... (
     
  2. ph1l1ster

    ph1l1ster Elder - Старейшина

    Joined:
    11 Mar 2008
    Messages:
    396
    Likes Received:
    153
    Reputations:
    19
    http://www.philology.kiev.ua/php/kafkaf.php?id=http://site.com&sid=2

    на site.com, 2/stitle.txt и 2/body.txt инклудит, только текст. php нет.

    sections.php не инклудит никак. надо тормошить с 2/stitle.txt и 2/body.txt
     
  3. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    2 ph1l1ster:

     
    3 people like this.
  4. fervex

    fervex New Member

    Joined:
    12 Nov 2007
    Messages:
    25
    Likes Received:
    1
    Reputations:
    0
    узнать пароли и логины имея админ доступ через RDP

    Здравствуйте! :)


    Есть доступ по RDP администраторский (win 2003 server), сервер находится во внутренней сети (захожу через VPN). В той сети есть другие машины, на которые админы через ssh заходят с данного сервера.

    Подскажите, как узнать их пароли и логины на ssh других машин?

    Что поставить, что сделать, только не заметно? (доступ к системе полный)


    Спасибо! :)
     
  5. ph1l1ster

    ph1l1ster Elder - Старейшина

    Joined:
    11 Mar 2008
    Messages:
    396
    Likes Received:
    153
    Reputations:
    19
    кейлогер.
     
  6. Conroe

    Conroe New Member

    Joined:
    27 Apr 2009
    Messages:
    10
    Likes Received:
    2
    Reputations:
    0
    как правильно задавать параметры базы и таблицы в хексе?
    хекс(name_db.table_name) или hex(name_db).(table_name) ?
     
    1 person likes this.
  7. ILYAtirtir

    ILYAtirtir Elder - Старейшина

    Joined:
    25 Apr 2007
    Messages:
    142
    Likes Received:
    246
    Reputations:
    73
    hex('db.table')
     
  8. Kakoytoxaker

    Kakoytoxaker Elder - Старейшина

    Joined:
    18 Feb 2008
    Messages:
    1,038
    Likes Received:
    1,139
    Reputations:
    350
    Где ты собрался использовать базу и таблицу в хексе?

    При выборке никакого хекса быть не должно. Т.е

    select user from db.users <-------- вот тут никакого хекса

    А вот тут никаких кавычек
     
    1 person likes this.
  9. geezer.code

    geezer.code Elder - Старейшина

    Joined:
    22 Jan 2007
    Messages:
    552
    Likes Received:
    358
    Reputations:
    90
    вообще хексить db_name.table_name - не имеет смысла(кроме подзапросов), в information_schema инфа в таком виде не хранится.
    насчет
    \stroke\не совсем согласен\stroke\
    дополню для ясности.
    для получения хекс значения нужно именно select hex('mydb.users'); - с кавычками. А вот для получения данных из базы с обходом смешанных коллейтов, то кавычки - не нужны.
     
    #6809 geezer.code, 29 Apr 2009
    Last edited: 29 Apr 2009
    1 person likes this.
  10. Kakoytoxaker

    Kakoytoxaker Elder - Старейшина

    Joined:
    18 Feb 2008
    Messages:
    1,038
    Likes Received:
    1,139
    Reputations:
    350
    geezer.code
    Вернись на страницу назад и взгляни на пост #6882 , в нём уважаемый Conroe приводит вот такую забавную конструкцию :
    На основании этого, я сделал вывод, что хекс значение предполагается использовать именно сдесь. :)

    Ну а по поводу получения hex значения строки через базу, безусловно, согласен
     
    2 people like this.
  11. savigm

    savigm New Member

    Joined:
    16 Dec 2008
    Messages:
    30
    Likes Received:
    0
    Reputations:
    0
    Как можно узнать исползуется-ли на ftp-сервере proftpd 1.3.1 mod_sql?
    Под proftpd 1.3.1 есть сплоит, но он требует mod_sql - http://bugs.proftpd.org/show_bug.cgi?id=3173
     
  12. fervex

    fervex New Member

    Joined:
    12 Nov 2007
    Messages:
    25
    Likes Received:
    1
    Reputations:
    0
    keylogger

    посоветуйте, какой кейлогер поставить, чтобы был незаметен для антивирусов и не светился админам?

    Спасибо! :)
     
  13. InFlame

    InFlame Banned

    Joined:
    27 Oct 2008
    Messages:
    207
    Likes Received:
    32
    Reputations:
    0
    Подконнектиться к 21 порту и посмотреть Hello-сообщение, где-то в самом начале.
    Например:
     
    #6813 InFlame, 29 Apr 2009
    Last edited: 29 Apr 2009
  14. MurZeg

    MurZeg New Member

    Joined:
    29 Oct 2008
    Messages:
    4
    Likes Received:
    1
    Reputations:
    0
    Может вопрос не по теме но я не нашел подходящего форума или темы для моего вопроса. В общем такая ситуация я достал логины и пароли для доступа в админку ко многим сайтам, все эти сайты расположены на одном крупном сервере и используют одну и туже ексклюзивную cms, сайты не детские а сделаные по заказу для владельцов фирм , тоесть если проще сказать сайты сделаные фирмой по професинальному созданию сайтов, но проблема состоит в том что в админку можна зайти только с ихнего сервера при попытке зайти с другого компа выскакивает ошибка 403. Я думаю не нада рассказывать что она означает. Внимание вопрос можна ли какнить обойти это, может сменой ip? Хотя как узнать их реальный ип и порт для меня остается загадкой. Может аопрос и звучит глупо, но я в этих делах не профи.

    З.Ы вопрос чисто для интереса, с сайтами ничего серьезного я не собираюсь делать.
     
  15. Spyder

    Spyder Elder - Старейшина

    Joined:
    9 Oct 2006
    Messages:
    1,388
    Likes Received:
    1,209
    Reputations:
    475
    видимо там .htaccess в котором прописаны ипы с которых разрешён вход. Если сможешь как нибудь удалить его, то можно, а так хз, только локальный инклуд поможет и то не факт(
     
  16. savigm

    savigm New Member

    Joined:
    16 Dec 2008
    Messages:
    30
    Likes Received:
    0
    Reputations:
    0
    Ты видимо не понял вопрос: меня интересует как узнать используется-ли на ftp-сервере mod_sql? Вот что выдает сервер при коннекте:
    220 ProFTPD 1.3.1 Server (Good FTP Server).
     
  17. MurZeg

    MurZeg New Member

    Joined:
    29 Oct 2008
    Messages:
    4
    Likes Received:
    1
    Reputations:
    0
    У меня были догадки по поводу htaccess , но удалить я его точно не смогу, поставлю вопрос по другому: Можна ли узнать их рельный ип и порт чтобы использовать в качестве прокси, возможноли такое вообще?
     
  18. ILYAtirtir

    ILYAtirtir Elder - Старейшина

    Joined:
    25 Apr 2007
    Messages:
    142
    Likes Received:
    246
    Reputations:
    73
    ip узнать можно но "использовать в качестве прокси" не выйдет)). Вообщем ломай тачку админа,ставь на неё прокси а потом заходи в админку(если канечно дело в ip)а вообще забей,гиблое дело
     
  19. navigat0r

    navigat0r Member

    Joined:
    15 Mar 2009
    Messages:
    83
    Likes Received:
    54
    Reputations:
    -2
    имеется IP.Board v2.3.5
    но не могу залить шелл через атачи
    также немогу через смайлы
    пробывал через стили, тоже не выходит
    может кто знает есчо способ??
    http://forum.antichat.ru/threadnav11551-3-10.html
     
  20. -m0rgan-

    -m0rgan- Elder - Старейшина

    Joined:
    29 Sep 2008
    Messages:
    514
    Likes Received:
    170
    Reputations:
    17
    2MurZeg

    Если есть права, можно записать в .htaccess с их ипами, свой.
     
    1 person likes this.
Thread Status:
Not open for further replies.