elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 05:53  


Tema destacado: [Overclocking] Récords de overclock del foro

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  Problema SQLi real/practico
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Problema SQLi real/practico  (Leído 1,630 veces)
Søra

Desconectado Desconectado

Mensajes: 238


"Piensa por ti mismo"Antifascismo Antiracismo


Ver Perfil
Problema SQLi real/practico
« en: 23 Septiembre 2011, 21:24 »

Ola a todos nunca me habia interesado por el tipo de ataque SQLi pero hacia mucho que no trataba con la informatica y e decidido empezar por ahi esta vez. He llegado a esto:

http://www.feldgrau.com/search.php?ID=1%20and%201=0%20union%20all%20select%201,2,3,group_concat%28table_name%29,5,6+from+information_schema.tables--

Se que no se suele poner la pagina que de verdad estas atacando pero si no lo pongo no tiene sentido mi pregunta... mi pregunta es: ¿Que columna puede ser la que contenga los datos interesantes (contrasueña/nombre de usuario)?

He revisado varias de ellas y por ejemplo al poner:

.php?ID=1+and+1=0+union+all+select+1,2,3,group_concat(column_name),5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20+from+information_schema.columns+where+table_name=char(KEY_COLUMN_USAGE en ASCII)--

Me muestra que las columnas son KEY_COLUMN_USAGE repetidas veces y al pedir que me de el contenido de las columnas no pone nada...

No se si he usado la terminologia correcta, seguramente no pero espero que hayan entendido mi duda y alguien me pueda ayudar.

Perdon de nuevo por poner la url real pero esto es meramente didactico y espero no encontrarme la pagina defaceada!

Un saludo Søra
En línea






Se busca sabio para intercambio:
Todo lo que se por la mitad de lo que desconozco.
Tzhed\ Kyperf/
Wiki

Desconectado Desconectado

Mensajes: 800


Tzhed > /dev/sda


Ver Perfil WWW
Re: Problema SQLi real/practico
« Respuesta #1 en: 23 Septiembre 2011, 21:58 »

Sinceramente no hay ninguna tabla que llame la atención, excepto donations, officers, search y subscribe que no tienen nada de interés...  :xD
En línea

Søra

Desconectado Desconectado

Mensajes: 238


"Piensa por ti mismo"Antifascismo Antiracismo


Ver Perfil
Re: Problema SQLi real/practico
« Respuesta #2 en: 23 Septiembre 2011, 22:04 »

Y eso que quiere decir? que no hay registro en la pagina?
En línea






Se busca sabio para intercambio:
Todo lo que se por la mitad de lo que desconozco.
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Problema SQLi real/practico
« Respuesta #3 en: 23 Septiembre 2011, 22:26 »

Y eso que quiere decir? que no hay registro en la pagina?

Algo así
En línea

~ Yoya ~
Wiki

Desconectado Desconectado

Mensajes: 954



Ver Perfil
Re: Problema SQLi real/practico
« Respuesta #4 en: 23 Septiembre 2011, 23:59 »

Si la pagina tiene un sistema de logueo dinámico encontraras usuario y pass. Si no tiene entonce no encontraras nada sobre eso.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Problema Práctico + autolimitación de velocidad de descarga
Hacking Wireless
Zakt 3 549 Último mensaje 18 Diciembre 2007, 23:13
por pianista
Concepto práctico en la creación de un EXPLOIT para RCE mediante LFI 'caso real'
Nivel Web
JosS__! 11 3,036 Último mensaje 25 Marzo 2009, 00:04
por berz3k
Problema con SQLi
Nivel Web
Debci 1 906 Último mensaje 16 Mayo 2010, 16:14
por SH4V
Problema con SQLi en ASP MsSQL
Nivel Web
furtiworld 2 1,265 Último mensaje 17 Octubre 2010, 00:50
por furtiworld
Problema con SQLI Helper
Hacking Básico
Nardo[N] 5 2,368 Último mensaje 24 Febrero 2011, 04:32
por Nardo[N]
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines