Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Общие вопросы по взлому форумов... (https://forum.antichat.xyz/showthread.php?t=11208)

Lowerewol 29.11.2005 21:46

Общие вопросы по взлому форумов...
 
Итак =)) чтоб не писать по тупому "Помогите взломать форум" попробую локализировать мою проблему и четко сформулировать вопросы.
Итак что я ПОНЯЛ во взломах форумов:
1)Чтобы получить пасс админа, нужно получить доступ к некоей базе данных.
2)чтобы получить доступ к ней нужно найти уязвимость на форуме и, воспользовавшись ей послать базе данных команду.
Теперь что я не понял:
Где взять учебник/доку, чтоб я мог самостоятельно составлять sql команды :confused:

GreenBear 29.11.2005 21:58

MySQL
MSSQL

Barsik 30.11.2005 00:14

также рекомендую посещать Секюрити сайты например www.securitylab.ru и другие

1251soldier 30.11.2005 02:54

Nu i konechno chitat forum nashego lubimogo Achata.

qBiN 30.11.2005 08:40

http://dev.mysql.com/doc/

FHT 30.11.2005 23:10

Цитата:

Сообщение от Lowerewol
Итак =)) чтоб не писать по тупому "Помогите взломать форум" попробую локализировать мою проблему и четко сформулировать вопросы.
Итак что я ПОНЯЛ во взломах форумов:
1)Чтобы получить пасс админа, нужно получить доступ к некоей базе данных.
2)чтобы получить доступ к ней нужно найти уязвимость на форуме и, воспользовавшись ей послать базе данных команду.
Теперь что я не понял:
Где взять учебник/доку, чтоб я мог самостоятельно составлять sql команды :confused:

Вариант #2.
Заходишь на форум который в дальнейшем будет играть роль твоей жертвы. Пытаешся узнать версию и производителя форума:
Код:

Пример
PHPbb 2.0.6
Invision Power Board(U) v1.3 Final
FastBB

Находишь сплоит под данный форум и версию, читаешь/спрашиваешь как его юзать.
Юзаешь...
Получаешь/не получаешь свои права на админа/модера

Lowerewol 30.11.2005 23:23

Вот я тут погулял по Инету... форумы повидал... и в чем прикол, тестю форумы на уязвимости, ну типа скрипт.php?тототото=' и ноль реакции, иногда выкидывает на пустую страницу, иногда возвращает на главную, но ниразу не было, чоб выдало sql ошибку =((( Некоторые phpBB форумы вообще кретинские какието, там все темы хранятся в .htm файлах, и никаких тебе viewtopic.php точнее он есть, но какой бы номер темы я ни набрал, форум ругается, мол нет такой темы =((

GreenBear 30.11.2005 23:36

Цитата:

ну типа скрипт.php?тототото=' и ноль реакции
не у всех программистов руки кривые.
Цитата:

Некоторые phpBB форумы вообще кретинские какието, там все темы хранятся в .htm файлах, и никаких тебе viewtopic.php точнее он есть, но какой бы номер темы я ни набрал, форум ругается, мол нет такой темы =((
не форумы кретинские. это мод.

Lowerewol 01.12.2005 00:05

Ладно, значит в моей потенциальной жертве способ sql инъекции отпадает =( Тогда вопрос, какими способами можно залить шелл на форум (phpBB 2)

*Van* 01.12.2005 18:48

Через уязвимость в highlights, а также через правку/восстановление базы.


Время: 17:49