поиск админ панели

Discussion in 'PHP' started by qaz, 31 Oct 2013.

  1. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,551
    Likes Received:
    173
    Reputations:
    75
    Всем привет, я тут даво писал себе скрипт на пхп для поиска админ панели из предложеного списка, определял скрипт что перед ним на странице админка если на странице есть форма отправки данных, но такой вареант не очень нравится так как на многих сайтах, к примеру есть форма поиска) на всех страницах) и тогда получается что все варианты подходят и приходится перебирать всё в ручную, собственно хотел спросить мб хто предложит способ получше как определить админку на странице.
     
  2. AndyTitan

    AndyTitan New Member

    Joined:
    18 Jul 2012
    Messages:
    17
    Likes Received:
    1
    Reputations:
    2
    по логике тут индивидуальный подход (если нету доступа на хост).
    Помню даже на джумлу есть плагин который меняет путь к админке (я это делал через хтаксэс - но и он закрыт для общей "пользовательской" области видимости)
    Вообще я нубло по сути, но я думаю чтобы придумать что-то касательно быстрого обнаружения админки на тех или иных движках, надо поэтапно рассмотреть все блоки кода которые отвечают за вызов админки в том или ином движке... возможно даже повезёт закинуть какойнить запрос где админка себя пропалит.
    Могу записаться в круг энтузиастов если ч0 :)
     
  3. SmartBHT

    SmartBHT Member

    Joined:
    24 Jun 2013
    Messages:
    22
    Likes Received:
    6
    Reputations:
    5
    формы pass,pwd или по типу password
    по мне так лучше использовать автоматику dirb - консоль, ArxScanSite3 - Gui или DirBuster - Java Gui
     
  4. Sum.cogitans

    Sum.cogitans Elder - Старейшина

    Joined:
    7 Sep 2013
    Messages:
    173
    Likes Received:
    32
    Reputations:
    19
    Я соглашусь с AndyTitan. Хотя конечно если речь не идет о 100500 админках.
    Еще очень помагает 2 ньюанса: читаем robots.txt при наличии, и пробывать каталог аутентичный sql user()

    P.s. В havij есть перебор по словарю, вроде.
     
  5. попугай

    попугай Elder - Старейшина

    Joined:
    15 Jan 2008
    Messages:
    1,520
    Likes Received:
    401
    Reputations:
    196
    Что-то я не понял, словари же есть, зачем какую-то форму искать, тем более среди чего ты ее искать собрался?
     
  6. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,551
    Likes Received:
    173
    Reputations:
    75
    чёза глупый вопрос?
    ну перебираешь ты урл по словарям, подставил ты например /admin/ и как ты прикажешь софту определить админка перед ним или простая страница сайта со словами ,,страница не найдена,,?
     
    #6 qaz, 2 Nov 2013
    Last edited: 2 Nov 2013
  7. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    Посмотреть ответ сервера на запрос URL.

    Если "страница не найдена" вроде бы 302 код и редирект ловиться должен.
     
    _________________________
  8. Gifts

    Gifts Green member

    Joined:
    25 Apr 2008
    Messages:
    2,494
    Likes Received:
    807
    Reputations:
    614
    qaz Не изобретайте дирбастер. Отправляем два запроса на заведомо несуществующую страницу. Если они одинаковые - мы знаем, как выглядит 404 ошибка. Если разные - то разные не полностью и находим постоянную часть, и опять таки, мы знаем как выглядит 404 ошибка. Дальше брутим.
     
    _________________________
  9. Evgesha23

    Evgesha23 New Member

    Joined:
    3 Jun 2007
    Messages:
    17
    Likes Received:
    3
    Reputations:
    0
    есть еще такая прога HAKOPS SQL Injection Tools
     
  10. pionerchik

    pionerchik New Member

    Joined:
    14 Jun 2018
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    На сегодняшний день подскажите прогу что бы искала админки по словарям как в хавидже
     
  11. kristinka_sk

    kristinka_sk Member

    Joined:
    6 Aug 2018
    Messages:
    28
    Likes Received:
    6
    Reputations:
    0
    reguliarkoy html chekat
    naprimer <input name="passwd"