Часто задаваемые вопросы новичков по хакингу и программированию

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
Ха́кер (от англ. hack — разрубать) — чрезвычайно квалифицированный ИТ-специалист, человек, который понимает самые основы работы компьютерных систем. Сейчас хакеров очень часто путают с компьютерными взломщиками — крэкерами (от англ. crack — ломающий); такое употребление слова «хакер» неверно.

Скрипт кидди(Англ. Script kiddies) — в хакерской культуре, унизительный термин, используемый для описания тех, кто пользуется скриптами или программами, разработанными другими, для атаки компьютерных систем и сетей, не понимая механизма их действия. Предполагается, что скрипт кидди слишком неопытные, чтобы самим написать свой собственный эксплойт или сложную программу для взлома. Скрип-кидди использует WinNuke, Back Orifice, NetBus, Sub7, Metasploit, ProRat, PassJacker, iStealer, Snoopy, BackTrack, Acunetix, Nmap и другие часто используемые программы, предназначенные для проведения легального аудита компьютерной безопасности.

Аудита компьютерной безопасности (пентест, пенетрация) - тесты на проникновение, которые переворачивают все, что называется, “с ног на голову”. Специалист “по проникновению” опирается в первую очередь на видение систем защиты как бы “со стороны”. Его задача — ответить на вопросы “как проще всего попасть вовнутрь, нарушить работоспособность или что-нибудь получить?” и “какова минимальная цена взлома?”. Вообще говоря, настоящий хакер может и не анализировать безопасность веб-приложений или файловых серверов. Ему может быть проще запустить вредоносную программу через почтовый сервер или зараженный внешний веб-сайт.

Бэк-трэк (BackTrack) — GNU/Linux-LiveCD, возникший как результат слияния WHAX и Auditor Security Collection. Проект создали Мати Ахарони (Mati Aharoni) и Макс Мозер (Max Moser). Предназначен прежде всего для проведения тестов на безопасность.

Уязвимость (англ. vulnerability) - используется для обозначения недостатка в системе, используя который, можно нарушить её целостность и вызвать неправильную работу. Уязвимость может быть результатом ошибок программирования, недостатков, допущенных при проектировании системы, ненадежных паролей, вирусов и других вредоносных программ, скриптовых, а также SQL-инъекций. Некоторые уязвимости известны только теоретически, другие же активно используются и имеют известные эксплойты.

Эксплойт, эксплоит, сплоит (англ. exploit, эксплуатировать) — это компьютерная программа, фрагмент программного кода или последовательность команд, использующие уязвимости в программном обеспечении и применяемые для проведения атаки на вычислительную систему. Целью атаки может быть как захват контроля над системой (повышение привилегий), так и нарушение её функционирования (DoS-атака).

Троя́нская программа (также — трой, троя́н, троя́нец, троя́нский конь) — вредоносная программа, распространяемая людьми. В отличие от вирусов и червей, которые распространяются самопроизвольно.

Компью́терный ви́рус — разновидность компьютерных программ, отличительной особенностью которых является способность к размножению (саморепликация). В дополнение к этому вирусы могут без ведома пользователя выполнять прочие произвольные действия, в том числе наносящие вред пользователю и/или компьютеру. По этой причине вирусы относят к вредоносным программам.

Сетевой червь (червь, worm) — разновидность вредоносной программы, самостоятельно распространяющейся через локальные и глобальные компьютерные сети.

Пинч (Pinch) — троянская программа, написанная программистом Алексеем Демченко в в 2003 году. Программа изначально была задумана как новый троян от Lamers Death Team. Именно поэтому первоначальным названием было LdPinch. Потом LD Team распалась, но развитие трояна не остановилось. Появилась вторая версия этого трояна, которая была с открытым исходным кодом, что привело к усовершенствованиям, доработкам и модификациям этого трояна сторонними разработчиками.
При попадании на компьютер, Pinch собирает все сохранённые пароли из таких программ как Total Commander, FireFox, Opera, и.т.д., после чего отправляет их злоумышленнику. Как правило всё происходит незаметно для жертвы.

Слив (Дамп базы данных, дамп)
— файл с содержимым базы данных, позволяющий воссоздать БД «с нуля»; создается при помощи дампера.

Залив (Upload) - загрузка файлов;

Брут (брут форс, BruteForce) - полный перебор или метод решения задачи путем перебора всех возможных вариантов.

Фейк - подделка, фальсификация, обман;

Бэкдор, backdoor (от англ. back door, чёрный ход) — программа или набор программ, которые устанавливает взломщик (хакер) на взломанном им компьютере после получения первоначального доступа с целью повторного получения доступа к системе. При подключении предоставляет какой-либо доступ к системе. Бэкдор — особо важная составляющая руткита.

Руткит (Rootkit) - программа или набор программ для скрытия следов присутствия злоумышленника или вредоносной программы в системе.

Шелл (Shell) - это аккаунт на unix-сервере, который позволяет удаленно работать с этим сервером в рамках выданных вам полномочий. В текстовом режиме, разумеется. Это может включать запуск программ, в том числе ботов, компиляцию исходных кодов, использование ssh-доступа к вашему аккаунту в качестве туннеля и многое (или немногое) другое.

При подготовке материала была исрользован ресурс
Для поиска определения к какому-нибудь термину необходимо в
набрать запрос, используя оператор define. Пример:
define:metasploit
Более подробно про Google-запросы читайте здесь:

Список терминов и определений к ним будет дополняться.

Здесь и только здесь мы задаем частые вопросы для новичков по теме хакинг и программирование.
 
Last edited:

    Vasders

    Points: 1
    Спасибо за все советы и огромную помощь по хакингу

Katsuro

Professional
Messages
353
Reputation
33
Reaction score
40
Points
28
Пожалуй начну эстафету)) Собственно по какому принципу работает чекер сс, и как реализовать данную идею на делфи?
 

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
Увы статья написана поверхностно, и точно не для новичков..Принцип ясен..Но хотелось бы более подробно затронуть написание чекера. Для тех кто вобще в делфи ноль :(
Тогда так просто не ответишь. Нужно статью с видеомануалом писать. Как будет время. Сделаю.
 

Mr.Medved

VIP member
Messages
1,691
Reputation
199
Reaction score
251
Points
83
Katsuro,для начала возьми книгу с++ для чайников, там основы описаны довольно таки неплохо вроде. Сам вот взялся читать да пока как то отложил
 

Passion

VIP member
Messages
562
Reputation
92
Reaction score
124
Points
43
А потом прочитай как общаться с сервером и считай чекер у тебя в руках.

Можешь на любом языке написать чекер, не только на делпфи.
 

DJ4J

RIPPER
Messages
118
Reputation
14
Reaction score
25
Points
28
Статья как раз нормально написана.
Но абсолютно не зная языка, она конечно будет казаться непонятной.
Погуглить мануалы, и потренироваться с дельфи.И тогда будет уже не сложно.
 

Katsuro

Professional
Messages
353
Reputation
33
Reaction score
40
Points
28
Статья как раз нормально написана.
Но абсолютно не зная языка, она конечно будет казаться непонятной.
Погуглить мануалы, и потренироваться с дельфи.И тогда будет уже не сложно.

Ну я это и имел ввиду что не зная делфи, статью сложно воспринять.
Поэтому статья где все разжованно от самых низов, будет актуальной, по крайней мере для меня ;)
 

Passion

VIP member
Messages
562
Reputation
92
Reaction score
124
Points
43
Ну я это и имел ввиду что не зная делфи, статью сложно воспринять.
Поэтому статья где все разжованно от самых низов, будет актуальной, по крайней мере для меня
Как выше отписали, будет актуальней видео, но видео же будет только под кодингу чекера. Всю среду программирования не затронешь в одном видео и не объяснишь, почитать самому все равно придется книжки, мануалы.
 

Katsuro

Professional
Messages
353
Reputation
33
Reaction score
40
Points
28
Да и ненадо затрагивать весь кодинг. Разобрать основные моменты, что и для чего. Для остального есть гугл :)
 

NIKvan

DEER
Messages
75
Reputation
8
Reaction score
12
Points
8
Пожалуй начну эстафету)) Собственно по какому принципу работает чекер сс, и как реализовать данную идею на делфи?

ну смотри я конешно не на делфе, но на сюхе сделал так взял станицу мерча определил формы заполнения и тупо указал от куда что брать и куда данные вписывать, потом происходит отправка данных и парсится результат
 

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
ну смотри я конешно не на делфе, но на сюхе сделал так взял станицу мерча определил формы заполнения и тупо указал от куда что брать и куда данные вписывать, потом происходит отправка данных и парсится результат
Это метод, он как математика - универсален. В вот чем закодить каждый решает сам за себя. И ксати если сделал, то пожалуйста, напиши статью. И приложи к ней исходники.
 

palma

Member
Messages
9
Reputation
4
Reaction score
8
Points
3
Здравствуйте, есть вопрос по Havij:

Кручу шоп фришной версией 1.14: выдает кучу таблиц в БД, дату выдавать не хочет, пишет: Can not get Length of 'Row Count'
Can not get Count(*) of CMS_Dekom_??.admin, интересно то что во всех таблицах что проверял по 479 столбца.
Если загрузить этот проект в крякнутый Хавж, то он даже столбцы не ищет, пешет Can not get Length of 'Column Name'
It seems information_schema table does not exist! Trying to guess columns!
Total columns found: 0. Причем крякнутая версия даже имя БД определить не может: Cannot get current db name!

Суть вопроса такова: кто знает почему так? и стоит ли парится дальше с этим шопом или забить?

Заранее спасибо за помощь и пардон за нубские вопросы.
 

Vasders

Professional
Messages
2,553
Reputation
365
Reaction score
520
Points
113
С шелла могу читать корневую сервака.
Где там искать полезности типа доступа по ссх и прочего?
 

ismcard

Professional
Messages
523
Reputation
62
Reaction score
91
Points
28
Vasders,
ссx=ssh?
/etc/passwd Наверное
Если корневую веб сервера видишь то наверное там нефига ненайти
 

Vasders

Professional
Messages
2,553
Reputation
365
Reaction score
520
Points
113
Да, ssh, или ftp. В общем, что-то полезное.
И это точно не /etc/passwd, в этом файле уже давно ничего полезного не пишется.
 

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
Здравствуйте, есть вопрос по Havij:

Кручу шоп фришной версией 1.14: выдает кучу таблиц в БД, дату выдавать не хочет, пишет: Can not get Length of 'Row Count'
Can not get Count(*) of CMS_Dekom_??.admin, интересно то что во всех таблицах что проверял по 479 столбца.
Если загрузить этот проект в крякнутый Хавж, то он даже столбцы не ищет, пешет Can not get Length of 'Column Name'
It seems information_schema table does not exist! Trying to guess columns!
Total columns found: 0. Причем крякнутая версия даже имя БД определить не может: Cannot get current db name!

Суть вопроса такова: кто знает почему так? и стоит ли парится дальше с этим шопом или забить?

Заранее спасибо за помощь и пардон за нубские вопросы.

1. "и стоит ли парится " - ну хакинг никогда не был взломом в одно нажатие.
2. "CMS_Dekom_??." - это что за "вопросы" такие в имени базы? Название базы? Пускай нормально возьмет нозвание базы, чтобы отображалась как положено.
3. "Can not get Length of 'Column Name'" - после этой фразы может начаться перебор по словарю.
Рекомендации. Ечли ты знаешь названия таблиц. А в словаре хавиджа нет. То зайди в папку, где установлен хавидж и открой файл "columns", впиши недостающие столбцы и снова натрави Хавидж.
Если знаешь название движка, но не знаешь названия таблиц и столбцов, то 2 варианта: 1. Скачать в инете сам движок и, например, денвер. Установить движок у себя на компе и посмотреть на названия таблиц, которые были созданы, а также названия столбцов.
2. По названию движка поискать таблицы в гугле. Иногда в темах про движок могут проскачить названия таблиц, столбцов.

---------- Сообщение добавлено в 07:26 ---------- Предыдущее сообщение размещено в 07:04 ----------

С шелла могу читать корневую сервака.
Где там искать полезности типа доступа по ссх и прочего?
Шелл бывает рутовый и не рутовый. С рутовыми правами доступ есть куда угогдно. А с правами юзера - только в пределах того пространства, которое нам выделил рут. На этот случай существуют сплойты, которые в никсах повышают привелегии пользователя.

Также по ssh:
cttp://www.sunhelp.ru/archives/88-DTrace_perehvatyvaem_paroli_ssh_i_ne_tolko.html
http://www.securitylab.ru/forum/forum21/topic5365/
И возможно, не не факт, что в /home/имя пользователя/.ssh/
Однако все пароли будут хэшированными.
 

palma

Member
Messages
9
Reputation
4
Reaction score
8
Points
3
Нуже совет.

1. Хавж дал хеш пароля админки d21fd6f4e3de0c431365c9f967461e25:c5 , помоему это ВордПрес. Подобрать ни на одном из упомянутых в этой ветке форума сайтах не получилось. Может еще есть какие? Пароли юзеров тоже такого же Хеша customers_password=91fe4735bacd71845d9e5853cf798813:19
Можно ли каким нибудь способом узнать пароль к cPanel?

2. Хавж не вывел данные по картону, точнее пустые столбцы, а руками чтото не получается, на запрос testimonial_id=1+union+select+1,2,3,4,5,6,7--
выдает страницу, хотя должоно было бы выдать ошибку. Это тоже не проходит:
/**/uni--on/**/se--lect/**/

/**//*!union*/+/*!select*/

/*!UnIoN+SeLeCt*/

3. Если другой шоп выдает такую бадягу: Warning: mysql_connect() [function.mysql-connect]: Access denied for user 'sdbase_09'@'lsh1007.lsh.siteprotect.com' (using password: NO) in /home/vg010web02/39/62/2926239/web/includes/functions/database.php on line 19
Unable to connect to database server!

Это значит просто ошибка или скуля?

Спасибо.
 
Last edited:
Top