Обсуждение quest.antichat.net

Discussion in 'Antichat's Quest' started by m0nzt3r, 23 Jul 2005.

  1. Goudini

    Goudini Elder - Старейшина

    Joined:
    7 Jun 2006
    Messages:
    132
    Likes Received:
    134
    Reputations:
    91
    FaTRuS
    /* это комментарий, то же что и --
     
  2. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    Как я хочу застрелиться, но немогу пока не пройду.
    дайте ответ плиз правельно составлен инж или нет:
    login' or 1=1/*2'
     
  3. Goudini

    Goudini Elder - Старейшина

    Joined:
    7 Jun 2006
    Messages:
    132
    Likes Received:
    134
    Reputations:
    91
    Хоть я его и не проходил, но зачем после /* ставить 2' ? Ведь это будет восприниматся как коментарий..
     
  4. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    Тада я в тупике все что в голову пришло не проходит, я непойму как делается инж???
    что происходит после того как переменная получит " ' or 1=1/* "?
     
  5. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    если я правельно понял то " ' " в поле логина после логина указывает что поле логина закончилось? и надо перейти к обработке следующей переменной? а /* будет блокировать оставшися код в скрипте, если да то почему у меня ничего непроходит?
     
  6. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    FaTRuS, читай мануалы...
     
  7. Dmitriy_ua

    Dmitriy_ua Elder - Старейшина

    Joined:
    31 Aug 2006
    Messages:
    42
    Likes Received:
    6
    Reputations:
    -1
    У меня тоже не шло в IE Mozille попробуй в пакете подредоктировать, там увидишь что ты пишешь и что сервер получает, нечего сложного мане подсказок придостаточно о "' ", "--", """, "/*", :)
     
  8. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    Скока уже сижу ничео невыходит, скажите правельный хоть составил
    admin' or '1'='1";/* - по идеи после этого я досжен пройти авторизациюпод логином админ
     
  9. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    FaTRuS, or '1'='1" - это лишнее =))
     
  10. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    Rebz, огромное спасибо
     
  11. steamer

    steamer Elder - Старейшина

    Joined:
    3 May 2006
    Messages:
    44
    Likes Received:
    7
    Reputations:
    1
    Level XIX

    Вроде прочитал все мануалы по SQL, но все равно есть вопросы.
    1. Как узнать имя таблицы с логином паролем, пробовал 'UNION SELECT TOP 1 TABLE_NAME FROM INFORMATION_SCHEMA.TABLES
    и без кавычки в начале не вышло.
    2. Если теоретически таблица называется users или user, то все равно UNION SELECT name FROM USERS не идет

    В реальности все работало, конечно там еще пришлось добавлять слово all c select и null, здесь не пробовал.
     
  12. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    ... здесь не пробовал, и не не надо пробовать
    Ессно, инъекции не супер-пупер-смоделированы с искусственным интеллектом и т.д. Запрос статический.. все по мануалам.. не надо ничего придумывать своего и изощряться.
     
  13. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    а как пользоваться Jtr, я чесно говоря профан в этом деле, как указать какой фаил расшифровавать?
     
  14. steamer

    steamer Elder - Старейшина

    Joined:
    3 May 2006
    Messages:
    44
    Likes Received:
    7
    Reputations:
    1
    Все равно не пойму. Все вроде перепробовал. Все таки вопрос по таблице из которой надо брать пароль. Ее имя надо узнавать с помощью иньекции или подбирать по смыслу. И поля также узнавать, или подбирать (узнавать из Information_schema.tables и Information_schema.columns).
     
  15. steamer

    steamer Elder - Старейшина

    Joined:
    3 May 2006
    Messages:
    44
    Likes Received:
    7
    Reputations:
    1
    Сам догодался, что узнавать, но по мануалам, которые даны в подсказках используется Top 1 в запросе, чего делать не стоит, вот с ним и промучился
     
  16. steamer

    steamer Elder - Старейшина

    Joined:
    3 May 2006
    Messages:
    44
    Likes Received:
    7
    Reputations:
    1
    Вроде все, конечно не совсем в начале по мануалам было, но все равно чем больше мучаешь, тем больше гордость, когда все это пройдешь.
     
  17. steamer

    steamer Elder - Старейшина

    Joined:
    3 May 2006
    Messages:
    44
    Likes Received:
    7
    Reputations:
    1
    Ну и прошел. Только свое имя на доску почета прошедших квест (top 60) я так понимаю уже не запишешь. Ну и ладно, главное участие.
    От себя. Больше всего намучался с ХСС в телефоне (ну не знаю я названий телефонов, пришлось на яндекс маркете искать) и с 19 уровнем, ну не должно там быть TOP 1 в запросе, как это дано в мануале.

    Всем спасибо за квест. Буду ждать другого, уж очень хочется в топ 60 попасть.
     
  18. FaTRuS

    FaTRuS Elder - Старейшина

    Joined:
    28 Aug 2006
    Messages:
    94
    Likes Received:
    2
    Reputations:
    0
    steamer, как замутить shell, просто неодин сайт бесплатного хостинга недает регу, а поиск через гугл недал результатов.
     
  19. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    гы, ну ты с шеллом замутил =)))
    там все локально надо делать..
     
  20. en4cer

    en4cer Elder - Старейшина

    Joined:
    10 Feb 2006
    Messages:
    80
    Likes Received:
    5
    Reputations:
    0
    и бл* как там level III пройти? admin:Залогиниться пля.