Obsah fóra
PravidláRegistrovaťPrihlásenie




Odpovedať na tému [ Príspevkov: 73 ] Choď na stránku: 1, 2, 3 ďalšia
AutorSpráva
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116
Príspevok NapísalOffline : 16.12.2008 17:32

Chcel som vyskust primitiv utok na vlastnu stranku a ani som to nedokazal dal som
Kód:
DROP DATABASE `meno DB`

do neosetreneho pola a vsetko prebehlo ako malo mi to ulozilo normal este aj do nej ako si mam zhodit vlastnu stranku? teda aby som skusal metody akoby mi ju mohol niekto iny a ja sa proti tomu chcranit Dik bo som si myslel ze toto mi ju zhodi :-/


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 16.12.2008 17:46

Najprv sa nauč sql, potom skúšaj zhodiť vlastnú stránku. A na takéto účely existujú automatizované nástroje ako XSS Me alebo SQL Inject Me.

Aby si videl, čo robí sql príkaz, pred neošetrené sql query daj echo
Kód:
echo $query="SELECT * FROM abc WHERE id=".$_GET['nieco']







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116
Príspevok Napísal autor témyOffline : 16.12.2008 18:05

ja viem co robi hentaky SQL prikaz som nepochopil ale mne sa zdalo teda ja som to niekde cital ze staci vediet napr tabulku a ked takyto SQL prikaz napises do neosetreneho vstupu tak mozes narobit sarapatu :-/


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 16.12.2008 18:11

No to nie je tak jednoduché. Musíš tomu dať hlavu a pätu. Keď aplikuješ tvoj príklad do môjho príkladu, vznikne ti príkaz
Kód:
SELECT * FROM abc WHERE id=DROP DATABASE `meno DB`
čo je samozrejme nezmysel a hovadina.







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116
Príspevok Napísal autor témyOffline : 16.12.2008 18:14

mno tak ale v tom pripade mi vlastne teraz doslo ze sa to tak neda a teda ako si ju mam teda zhodit? ved vlastne ako tam ja mozem nacpac Drop ked to uz je v selecte :?


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 16.12.2008 18:30

No ak by funkcia vykonávajúca mysql query brala viacero dopytov naraz, môžeš dať
Kód:
1; DROP DATABASE `databaza`

Ale iný príklad (nie drop):
Kód:
DELETE FROM tabulka WHERE id=$_GET['id']
Za $_GET['id'] dosaď 1 OR 1=1 a máš vymazané všetky dáta z tabuľky
Kód:
DELETE FROM tabulka WHERE id=1 OR 1=1







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116
Príspevok Napísal autor témyOffline : 16.12.2008 20:12

hh som to skusal a ani to mi nejde bo to mam zase ohranicene dlzkou toto neni mozno nedokazem zhodit vlôastnu stranku :-D


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 16.12.2008 20:28

Ono niekedy stačí napísať zlý skript, v ktorom sa ti niečo napríklad zacyklí a nemusí tam byť ani sql injekcia :)
Skúšal si firefox + sql inject me?







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 25.02.07
Prihlásený: 16.02.16
Príspevky: 876
Témy: 144
Príspevok NapísalOffline : 16.12.2008 20:33

a da sa nieco takze ze ak niekto posiela do databazy neosetrene vstupy tak vypisat ake nazvy maju tie tabulky aby som zistil ich nazvy?
napr do pola guestbooku napise nieco co mi vypise vsetky nazvy tabuliek. co mam napisat?


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 30.05.06
Prihlásený: 08.10.14
Príspevky: 1756
Témy: 35
Bydlisko: BA - WESTSIDE
Príspevok NapísalOffline : 16.12.2008 22:53

Ak máš seriózny záujem o bezpečnosť webových aplikácii, sprav si nejaké lekcie z Webgoat. Je to špeciálna aplikácia slúžiaca na výuku prienikov do rôznych častí webu. Keď pochopíš, ako sa dá aplikácia zhodiť, vieš, ako sa máš proti zhadzovaniu zabezpečiť.







_________________
A. S. Tanenbaum píše:
The terms LF, MF, and HF refer to low, medium, and high frequency, respectively. Clearly, when the names were assigned, nobody expected to go above 10 MHz, so the higher bands were later named the Very, Ultra, Super, Extremely, and Tremendously High Frequency bands. Beyond that there are no names, but Incredibly, Astonishingly, and Prodigiously high frequency (IHF, AHF, and PHF) would sound nice.
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 16.12.2008 23:09

Ja som mal problém s WebGoat, že sa mi nikdy nepodarilo poriadne rozbehať javovský server :D
Skús si prečítať aj http://airdump.cz/pokrocile-techniky-xs ... scripting/ Vlastne literatúry o tejto téme je plno, stačí len trošku pohladať. Začiatky sú v manuáli k php http://sk.php.net/manual/en/security.php







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89
Príspevok NapísalOffline : 17.12.2008 9:21

aj ja si chcem zhodit vlastnu stranku tak ako na to?
mam ju na webhostingu takze sa budem muset dostat cez server a to bude nemozne.cize ju nezhodim ako by sa to dalo?


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 17.12.2008 9:38

euthanan, napíš propozície. Bez nich ti neporadím. Napríklad či tam máš čisté html, alebo ťaháš veci z databázy... prípadne napíš adresu, ja ti ju zhodím :)







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 30.05.06
Prihlásený: 08.10.14
Príspevky: 1756
Témy: 35
Bydlisko: BA - WESTSIDE
Príspevok NapísalOffline : 17.12.2008 9:52

Och, to som netušil, že je na fóre toľko masochistov. Pre začiatok si treba o jednotlivých útokoch niečo naštudovať. Ani žily si dobre nepodrežete bez poriadnej teórie.







_________________
A. S. Tanenbaum píše:
The terms LF, MF, and HF refer to low, medium, and high frequency, respectively. Clearly, when the names were assigned, nobody expected to go above 10 MHz, so the higher bands were later named the Very, Ultra, Super, Extremely, and Tremendously High Frequency bands. Beyond that there are no names, but Incredibly, Astonishingly, and Prodigiously high frequency (IHF, AHF, and PHF) would sound nice.
Offline

Správca fóra
Správca fóra
Utok na vlastnu stranku

Registrovaný: 27.07.07
Príspevky: 3948
Témy: 51
Bydlisko: Bratislava
Príspevok NapísalOffline : 17.12.2008 9:55

neviem, ci to uz nahodou nezachadza do extremov... pochybujem, ze vsetci to budu skusat len na vlastnych strankach, a teda je na mieste otazka, nepovazuje sa to nahodou za trestny cin, ak utokom sposobis majitelovi webu nejake skody? myslim, ze ano...







_________________
NTB: Acer Aspire 4820TG 14" | CPU: Intel Core i5 2,53 GHz | VGA: ATI Mobility Radeon HD5650 1GB | RAM: 8GB DDR3 1066 MHz | HDD: 1TB SSD WD BLUE
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89
Príspevok NapísalOffline : 17.12.2008 10:21

stenley píše:
neviem, ci to uz nahodou nezachadza do extremov... pochybujem, ze vsetci to budu skusat len na vlastnych strankach, a teda je na mieste otazka, nepovazuje sa to nahodou za trestny cin, ak utokom sposobis majitelovi webu nejake skody? myslim, ze ano...


je to trestny cin aj keby som mu to dovolil takze kasleme na to ale ak by si chcel tak html stranka Unix op system servera ftp asi je tam ze unix. vac neviem ziadna Databaza nic holy index.html


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 17.12.2008 10:22

Pokial to budú skúšať iba u seba, nie je problém. Myslím, že kým sa pýtajú takýmto spôsobom, nebudú schopní uškodiť poriadne ani sebe (aj keď poznajú vlastné zdrojáky), nie ešte cudzím.
Spôsoby útokov, typy zraniteľností a pod. by mal poznať každý programátor. Využitie na dobro/zlo je už len na jeho rozhodnutí, svedomí a strachu z represií :)







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89
Príspevok NapísalOffline : 17.12.2008 10:24

stenley píše:
neviem, ci to uz nahodou nezachadza do extremov... pochybujem, ze vsetci to budu skusat len na vlastnych strankach, a teda je na mieste otazka, nepovazuje sa to nahodou za trestny cin, ak utokom sposobis majitelovi webu nejake skody? myslim, ze ano...


a neni php vlastne javascript a vola sa to ze php


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 17.12.2008 10:25

:D ze si sa to nepytal vazne?







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 24.01.08
Prihlásený: 13.09.17
Príspevky: 14572
Témy: 66
Bydlisko: Žilina
Príspevok NapísalOffline : 17.12.2008 10:26

pokiaľ viem, tak nelegálne to je aj bez spôsobenia škôd :lol: keď sa dakomu ozbrojene vlúpeš do banky, tiež ti moc nepomôže ak potom budeš tvrdiť, že ty si si vlastne odtiaľ nič nevzal :)







_________________
C#, PHP, ...
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 17.12.2008 10:28

Ale aj to je relatívne. Pokiaľ si prokurátorov syn, tak to trestné nie je. Aj keby si všetkých zamestnancov banky pozabíjal.







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Správca fóra
Správca fóra
Utok na vlastnu stranku

Registrovaný: 27.07.07
Príspevky: 3948
Témy: 51
Bydlisko: Bratislava
Príspevok NapísalOffline : 17.12.2008 10:29

moze byt, do prava sa az tak nevyznam... myslel som tym, ze ked mu nic nevymazes, tak by sa to mohlo posudzovat ako priestupok, v opacnom pripade ako trestny cin... nelegalne ozbrojovanie s umyslom uskodit alebo zastrasit je hadam ina kapitola :)







_________________
NTB: Acer Aspire 4820TG 14" | CPU: Intel Core i5 2,53 GHz | VGA: ATI Mobility Radeon HD5650 1GB | RAM: 8GB DDR3 1066 MHz | HDD: 1TB SSD WD BLUE
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 30.05.06
Prihlásený: 08.10.14
Príspevky: 1756
Témy: 35
Bydlisko: BA - WESTSIDE
Príspevok NapísalOffline : 17.12.2008 10:49

Ak si dobre pamätám, tak chalani zodpovední za kauzu NBUSR123 tiež nič nevymazali, ale ako trestný čin sa to posudzovalo.







_________________
A. S. Tanenbaum píše:
The terms LF, MF, and HF refer to low, medium, and high frequency, respectively. Clearly, when the names were assigned, nobody expected to go above 10 MHz, so the higher bands were later named the Very, Ultra, Super, Extremely, and Tremendously High Frequency bands. Beyond that there are no names, but Incredibly, Astonishingly, and Prodigiously high frequency (IHF, AHF, and PHF) would sound nice.
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 17.12.2008 10:52

To boli úplné lamy v polícii, čo to celé poondili.
Ale čo si pamätám, tak si posťahovali niekoľko giga mailov... A nabúrali sa ako keby do prísne stráženého objektu. Ako keby preskočili plot kasární. Že ten plot bol deravý a bola pri ňom osvetlená neónová reklama "vchod tu", to ich už nezaujíma.







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Správca fóra
Správca fóra
Utok na vlastnu stranku

Registrovaný: 27.07.07
Príspevky: 3948
Témy: 51
Bydlisko: Bratislava
Príspevok NapísalOffline : 17.12.2008 11:09

vymazanie bol len priklad... ide mi o to, ze ked niekto skusa na webe rozne utoky, ale v skutocnosti sa mu nic nepodari zistit (resp. preniknut do systemu) alebo vymazat, ci aj to je trestne (upravene zakonom)? nbusr je iny pripad...







_________________
NTB: Acer Aspire 4820TG 14" | CPU: Intel Core i5 2,53 GHz | VGA: ATI Mobility Radeon HD5650 1GB | RAM: 8GB DDR3 1066 MHz | HDD: 1TB SSD WD BLUE
Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 24.01.08
Prihlásený: 13.09.17
Príspevky: 14572
Témy: 66
Bydlisko: Žilina
Príspevok NapísalOffline : 17.12.2008 12:08

áno, posudzuje sa aj "snaha", nielen výsledok... aj keď v praxi sa nič nerieši pokiaľ sa dnu vážne nedostaneš.. imho záleží aj od toho, komu sa nabúraš do stránky a podobne.. na nete je toľko bfu stránok, že väčšina ľudí by si to ani nevšimla :lol:
ale úprimne, či je to priamo v zákone alebo kde a ako, to ti nepoviem... nepíšem samozrejme svoju skúsenosť, ale čo som čítal a počul







_________________
C#, PHP, ...
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 04.07.12
Príspevky: 405
Témy: 89
Príspevok NapísalOffline : 17.12.2008 13:44

no tak nabura sa mi niekto na moju stranku cio nie dami32.unas.cz


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 17.12.2008 13:56

No na túto stránku ti môžem akurát tak spraviť brute-force na tvoje heslo do nejakého admina alebo ftp, keďže tam nič nemáš.

K tým právnym veciam, nerozumiem sa tomu, ale ak je politická objednávka, si vinný. Či si len BFU a náhodou si sa ocitol na stránke nejakého úradu počas útoku pochádzajúceho odniekiaľ z prdele, alebo si skutočný útočník, alebo nech je to akokoľvek, potrebujú niekoho, koho môžu ukázať médiám - aha, to je ten hajzel.







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Offline

Užívateľ
Užívateľ
Obrázok užívateľa

Registrovaný: 20.11.07
Prihlásený: 18.01.09
Príspevky: 2929
Témy: 116
Príspevok Napísal autor témyOffline : 17.12.2008 17:29

tak teda dik idem stududovat tie linky a ako tu uz niekto napisal NIE nikomu nejdem teda aspon ja hacknut stranku vzhladom na to ze si nedokazem zhodit ani tu vlastnu :-D


Offline

Skúsený užívateľ
Skúsený užívateľ
Utok na vlastnu stranku

Registrovaný: 09.07.08
Prihlásený: 17.01.15
Príspevky: 1585
Témy: 96
Príspevok NapísalOffline : 18.12.2008 8:35

jedna rada: pokiaľ chceš dať útočníkovi plnú moc nad tvojou stránkou, používaj veselo eval() a exec(), najlepšie
Kód:
exec($_POST['exec']);
Na hostingu zvyknú takéto šialenosti zakazovať.
A jeden odkaz ešte: http://www.owasp.org/index.php/How_to_w ... ecure_code







_________________
neříkejte, že něco nejde udělat, protože se vždycky najde nějaký blbec, co neví, že to nejde – a udělá to!
Odpovedať na tému [ Príspevkov: 73 ] Choď na stránku: 1, 2, 3 ďalšia


Podobné témy

 Témy  Odpovede  Zobrazenia  Posledný príspevok 
V tomto fóre nie sú ďalšie neprečítané témy. ako na vlastnu stranku

v Ostatné

13

3814

08.11.2007 20:21

Numline1 Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Vysielanie videa na vlastnu stranku

v Sieťové a internetové programy

2

558

04.01.2008 20:55

zvukarmiso Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Útok na stránku zneužitím chmod 777

v Ostatné

23

1633

30.12.2008 9:39

POM4R4NC Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. pomoc s jednoduchym vkladanim fotiek na vlastnu stranku

v Ostatné

7

576

17.07.2009 17:44

brm Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Sieťový útok?

v Siete

3

526

05.02.2011 14:13

walther Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. tazky utok

v Bezpečnosť a firewally

2

1649

15.05.2009 0:36

Roberbo Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Ako vytvoriť vlastnú aplikáciu ???

v Ostatné

6

2780

27.06.2008 22:32

beks Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. BP na vlastnú žiadosť

v Správy pre vedenie fóra

20

2717

23.12.2008 18:50

dadmtb Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Freehosting pre vlastnu domenu

v Webhosting a servery

12

2441

07.12.2010 15:01

patrik609 Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Ako vytvorit vlastnu instalaciu

v Ostatné programy

5

836

28.12.2009 12:08

Fico Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. prechod na vlastnu domenu

v Internetový marketing, SEO, reklama

3

711

09.05.2010 0:29

locksmith Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. ban na vlastnu ziadost?

v Správy pre vedenie fóra

4

976

30.01.2011 12:37

Tomas1 Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Hosting pre vlastnu CDN siet

v Webhosting a servery

0

562

10.08.2020 9:45

SonnY Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. útok Ip spoofing-pomoc!

v Bezpečnosť a firewally

6

1271

22.05.2006 23:34

Carlos Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. UTOK NA MôJ PC

v Bezpečnosť a firewally

12

587

07.10.2012 15:09

walther Zobrazenie posledných príspevkov

V tomto fóre nie sú ďalšie neprečítané témy. Utok na T-com ?

v Siete

2

528

21.05.2011 10:14

johny3212 Zobrazenie posledných príspevkov


Nemôžete zakladať nové témy v tomto fóre
Nemôžete odpovedať na témy v tomto fóre
Nemôžete upravovať svoje príspevky v tomto fóre
Nemôžete mazať svoje príspevky v tomto fóre

Skočiť na:  

Powered by phpBB Jarvis © 2005 - 2024 PCforum, webhosting by WebSupport, secured by GeoTrust, edited by JanoF
Ako väčšina webových stránok aj my používame cookies. Zotrvaním na webovej stránke súhlasíte, že ich môžeme používať.
Všeobecné podmienky, spracovanie osobných údajov a pravidlá fóra