Новая SQL Injection Tool 4

Discussion in 'Избранное' started by SQLHACK, 5 Oct 2006.

  1. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    SQL Injection Tool 4 beta.

    Качаем, устанавливаем, отписываем.
    http://dbattack.com/files/setup.sipt4.rar

    Сразу скажу что появилось одно изменение, место куда будут вставляться запросы отмечается {SQLINJ}, то есть если уязвим параметр getid, то в урл пишем
    Code:
    http://localhost/test.php?getid=1{SQLINJ}
    а если это текстовый параметр то урл будет такой
    Code:
    http://localhost/test.php?getid=1'{SQLINJ}
    ну всё остальное похоже, сообственно кто захочет разберётся.


    на сайт не смотрите, пока только в стадии задумки :)))
     
    _________________________
    #1 SQLHACK, 5 Oct 2006
    Last edited: 24 May 2008
    31 people like this.
  2. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    Так вот и долгожданный мануал по проге готов и опубликован в разделе статьи. Но он был под версию 3 , так что не совсем актуально, будет время - обновлю
    читать тут

    И ещё маленькое обновление проги, качать с оф.сайта, указан в первом посте.
     
    _________________________
    #2 SQLHACK, 21 May 2007
    Last edited: 25 Jun 2008
    4 people like this.
  3. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    HackTool.Win32.SQLInject.i

    Программа может определятся анивирусами такими как например Kaspersky Antivirus 7.0 как HackTool

    отчёт об обнаружении: вредоносная программа
    HackTool.Win32.SQLInject.i 4 Файл: s-tool.exe

    Господа кто подскажет как уладить сложившуюся ситуацию отпишите, обращения в Поддержку ни чего не дало.
     
    _________________________
    #3 SQLHACK, 1 Aug 2007
    Last edited: 25 May 2008
    2 people like this.
  4. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    обновил первый пост , читаем , качаем, версия 4 наконец то появилась в паблике, для всеобщего юзанья.


    Следующие намеченые обновления:
    1. Поддержка HTTP PROXY
    2. Benchmark как способ посимвольного брута
    3. More1row как способ посимвольного брута
    4. Настройка большинства функций для работы в слепом режиме с помощью Benchmark и More1row(изврат конечно, но мало ли кому понадобится).
    5. Автоматическая проверка работы через POST, если даже инъекцию вы нашли в GET параметре. Ну например если в скрипте юзается не GET и POST , а например REQUEST
     
    _________________________
    #4 SQLHACK, 24 May 2008
    Last edited: 25 May 2008
    3 people like this.
  5. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    А ничо так программа! Автору респект! за 3 секунды инъекцию раскрутила))

    Из плюсов интерфейс стал более понятный.
    Прошлая програма мне не очень то и нравилась. т.к разобраться не смог - а это крутая)
     
  6. T-Rey

    T-Rey Elder - Старейшина

    Joined:
    4 Jul 2007
    Messages:
    302
    Likes Received:
    218
    Reputations:
    18

    Полностью согласен!


    Автор - зачёт
     
  7. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    Хотелось бы русскую версию!
     
  8. .Begemot.

    .Begemot. Elder - Старейшина

    Joined:
    27 Mar 2007
    Messages:
    148
    Likes Received:
    233
    Reputations:
    0
    Хорошо бы было сделать так, что про сохранение логов не спрашивала, поставил таблы брутить и пошёл гулять\чай пить или галочкой отмечать.
    P.s.: Может не догнал где эта функция.)
     
    2 people like this.
  9. Fugitif

    Fugitif Elder - Старейшина

    Joined:
    23 Sep 2007
    Messages:
    407
    Likes Received:
    227
    Reputations:
    42
    Где я могу получить этот инструмент? (by translator) :)
     
    1 person likes this.
  10. Piflit

    Piflit Banned

    Joined:
    11 Aug 2006
    Messages:
    1,249
    Likes Received:
    585
    Reputations:
    31
    dl it here
    http://dbattack.com/files/setup.sipt4.rar
     
  11. Fugitif

    Fugitif Elder - Старейшина

    Joined:
    23 Sep 2007
    Messages:
    407
    Likes Received:
    227
    Reputations:
    42
    I know that link but don't work for me...I can't download nothing.
     
    1 person likes this.
  12. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    галочка в programm settings -> auto clear system log и programm settings -> disable sysem log
     
    _________________________
    1 person likes this.
  13. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    Link works. try to use proxy or socks
     
    _________________________
    1 person likes this.
  14. Fugitif

    Fugitif Elder - Старейшина

    Joined:
    23 Sep 2007
    Messages:
    407
    Likes Received:
    227
    Reputations:
    42
    I can't also this way...u can upload it pls. on some other server...maybe rapidshare?

    thx ;)


    Edit:

    everything's fine now... downloaded with IE Browser... I can't with Firefox or Opera.

    anyway great job, keep it up and try if u can to do also some tut. in english ;)
     
    #14 Fugitif, 26 May 2008
    Last edited: 26 May 2008
    1 person likes this.
  15. vp$

    vp$ Elder - Старейшина

    Joined:
    22 Oct 2007
    Messages:
    65
    Likes Received:
    68
    Reputations:
    19
    не ставится галочка Use proxy (( соответственно поля не активны
     
  16. Saint-Sky

    Saint-Sky Elder - Старейшина

    Joined:
    14 Jul 2007
    Messages:
    119
    Likes Received:
    77
    Reputations:
    27
    Хорошо, конечно, что прога дорабатывается, но теперь, к сожалению, приходится пользоваться обеими версиями сразу, а еще и в ручную, вот почему:

    1) Переделан DataBrutForce(а он помогал извлекать данные без брута(зная таблицу и поля) с помощью лимита,
    2) Убран кодировщик - помогал просматривать диру в браузере(на определенной версии *nix - кто знает, тот поймет),
    3) Ожидал, что будет добавлена проверка на возможность доступа к mysql.user и чтение файлов, но она очень криво реализована(через Get Names From Information_schema), а хотелось бы видеть кнопку типа Check access to mysql.user & file_priv current user,
    4) Хотелось бы видеть поддержку соксов,
    5) В предыдущей версии Order By работала и без определения строки,
    6) Практически не работает(по крайней мере у меня) детектор типа базы данных,
    7) Хотелось бы, чтобы реализация самого запроса была пересмотрена в сторону CONCAT_WS(можно ввиде галочки) для сокращения самого запроса,
    8) При выходе из проги не сохраняется последный урл...

    А так - прога просто незаменима, особенно порадовало в новой версии реализация проверки GET-POST и хороший посимвольный брут...

    РЕСПЕКТ АВТОРУ!
     
    #16 Saint-Sky, 27 May 2008
    Last edited: 27 May 2008
  17. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    Отвечаю
    1.Добавлено, просто пока скрыто.
    2.Все протестено, просмотр, стал ещё более удобен, там встроен файл менеджер, через SQL, если есть File_Priv то можно просматривать файлы, а если удалённая система это FREEBSD то и каталоги, всё это есть, для просмотра используйте File Path и Dir Path и соответствующие кнопки.
    3.Сообственно ни чё кривого нет, просто выбираете, MySQL.user или MySQL.All и тыкаете кнопку Fill. далее выбираете нужные столбцы и тыкаете GET DATA. Если есть доступ к системным таблицам MYSQL , то всё увидете.
    4.Будет в следующем релизе.
    5.Что то не верится, ибо там проверка та же самая стоит, я только усовершенствовал. Хуже работать не может впринципе.
    6.Он вообще не работает, ибо в проге есть функции только для MYSQL.
    7. Не будет , ибо так удобнее и програмировать и парсить.
    8.Сохрание настроек пока не предусмотрено, в целях вашей же безопастности, но может и сделаю, если очень надо.
     
    _________________________
  18. Saint-Sky

    Saint-Sky Elder - Старейшина

    Joined:
    14 Jul 2007
    Messages:
    119
    Likes Received:
    77
    Reputations:
    27
    Приват?
    А если доступа к mysql нет, а file_priv есть? Не проще ли сразу обо всем сказать[например, добавить пунктами к user(), version(), database()]?
    Сейчас даже и не пытается, пока не впишешь Key...
    А зачем он тогда? Или другие базы приват? Ведь перебор, например, MSSQL легко организовать через подзапросы...
     
    #18 Saint-Sky, 27 May 2008
    Last edited: 27 May 2008
  19. Tauzer

    Tauzer New Member

    Joined:
    13 May 2008
    Messages:
    1
    Likes Received:
    1
    Reputations:
    0
    Русскую версию в студию.
     
  20. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    не будет
     
    _________________________
    1 person likes this.