[Видео] Шоп Sql-inject Шелл Дамп

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
Извините что апаю старый топик, но больно часто спрашивают.
И совет sergaj (Не в обиду, бредовый, хоть раз пробывал такое делать? Лишь второй вариант имеет свойство срабатывать иногда, остальное бред ИМХО )
Спасибо за внимание.

Я не обижаюсь, Вам посоветую обратиться к матчасти и восполнить пробелы. Конкретно, я никогда не выкладываю "бред". Т.к. именно используя "этот бред" я залил шелл в один банк. :)

Для спецов:
Обычно правила пишут в корне и грамотный админ ставит приоритет на корневые правила. И лей ни лей свой .htaccess толку zero.
в общем каждый хост - индивидуален. и чем больше методов вы знаете, тем более успешной будет атака.

З.Ы. На будущее всем. Кто будет писать "бред" и т.д. и НЕ АРГУМЕНТИРОВАТЬ почему он так считает. Буду минусовать репу (что делаю редко)!
 
Last edited:

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
189
Points
63
Я не обижаюсь, Вам посоветую обратиться к матчасти и восполнить пробелы. Конкретно, я никогда не выкладываю "бред". Т.к. именно используя "этот бред" я залил шелл в один банк. :)

Для спецов:
Обычно правила пишут в корне и грамотный админ ставит приоритет на корневые правила. И лей ни лей свой .htaccess толку zero.
в общем каждый хост - индивидуален. и чем больше методов вы знаете, тем более успешной будет атака.

З.Ы. На будущее всем. Кто будет писать "бред" и т.д. и НЕ АРГУМЕНТИРОВАТЬ почему он так считает. Буду минусовать репу (что делаю редко)!
Возможно не бред, ибо, возможно что веб сервер был самописный. В популярных веб серверах такое не канает :)
Обычно правила пишут в корне и грамотный админ ставит приоритет
Сам понимаешь, что такое ну ОЧЕНЬ редко бывает :)
 

winner13

RIPPER
Messages
136
Reputation
35
Reaction score
87
Points
28
94953056_sisadmina-vyizyivali.jpg
 

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
Возможно не бред, ибо, возможно что веб сервер был самописный. В популярных веб серверах такое не канает :)
Нужно всегда грамотно аргументировать свою позицию и, желательно, приводить примеры. А предыдущий пост - голые понты.

Сам понимаешь, что такое ну ОЧЕНЬ редко бывает :)

Я сайты колхозов не ломаю :D

---------- Сообщение добавлено в 09:25 ---------- Предыдущее сообщение размещено в 09:24 ----------


За демотиватор - зачет! Но вроде ветка-флудилка раньше в другом месте была ;)
 

winner13

RIPPER
Messages
136
Reputation
35
Reaction score
87
Points
28
ссорь не удержался с демкой, почитав ваши посты =)

П.с. Просто смысл спорить и надрываться бред не бред, если багов до кучи много, и всё завит от правильно или неправильно поставленной галки при установке. Так что раз на раз не приходится. К примеру у меня хостинг ресурс принимающий ЦЦ бак вышел забавный с реверс КСС скриптенгом со стороннего ресурса через флешь, а на каком то задрипанном магазине не прокатило из-за просто немного по другому настроенного акцеса, вышло 50 процентов, раскрытие путей сделал, а как начал заливать шелл, то облом.
 
Last edited:

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
ссорь не удержался с демкой, почитав ваши посты =)

П.с. Просто смысл спорить и надрываться бред не бред, если багов до кучи много, и всё завит от правильно или неправильно поставленной галки при установке. Так что раз на раз не приходится. К примеру у меня хостинг ресурс принимающий ЦЦ бак вышел забавный с реверс КСС скриптенгом со стороннего ресурса через флешь, а на каком то задрипанном магазине не прокатило из-за просто немного по другому настроенного акцеса, вышло 50 процентов, раскрытие путей сделал, а как начал заливать шелл, то облом.

Это уже гуд. Так напиши статью, не паля свой хост. Думаю и ВИП раздел запостить можно. Просто толковый статей из года в год все меньше. Поделись опытом, методами. Ты можешь, а захочешь ли - другой вопрос.

З.Ы. Ты, кстати, про спуфинг днс и др. говорил. Что можешь предложить интересные решения. И как? Время появилось уже?
 

winner13

RIPPER
Messages
136
Reputation
35
Reaction score
87
Points
28
З.Ы. Ты, кстати, про спуфинг днс и др. говорил. Что можешь предложить интересные решения. И как? Время появилось уже?

Есть наработки СИНк флуда, и спуфинга с редиректом, но по ДНС ещё честно признаюсь даже и не начинал, могу описать общую концепцию проведения атаки, проанализировать благоприятные моменты, под поиск чтобы по своеобразным доркам как бы спуфить, проанализировать слабые стороны, но это опять такие просто задел для меня на будящее, как бы развлечение пока свободное время есть, так как если данный вид атаки выйдет, это получится универсальная отмычка к практический всем дверям, а тут чтобы закрыть либо протокол менять или модернизовать новый уровень маршрутизации.

п.с. Самому интересно, но сейчас заказов на кодинг много, обычно в неделю три четыре человека стучат, пока с ними разберёшся новые предложения идут, замкнутый круг. По этому скорей всего спуфинг днсок останется так и не реализованной просто идей или же концепцией.

п.п.с. Кстати неплохой агрессивный метод АРП спуфинга реализован в софине каин и абель(не реклама просто о наболевшем опыте), так же спуфит айпишнег, и редиректит его на нужный ресурс, можно попробывать натравить его на ДНС-ку , но мен кажется без глубоко рассмотрения проблемы, скорей он просто повесит её тупо заддосив на процессорное время под обработку или урезание пакетов, либо инкоррект коннектом тупо убъёт.
 
Last edited:

sergaj

VIP member
Messages
505
Reputation
58
Reaction score
109
Points
43
Есть наработки СИНк флуда, и спуфинга с редиректом, но по ДНС ещё честно признаюсь даже и не начинал, могу описать общую концепцию проведения атаки, проанализировать благоприятные моменты, под поиск чтобы по своеобразным доркам как бы спуфить, проанализировать слабые стороны, но это опять такие просто задел для меня на будящее, как бы развлечение пока свободное время есть, так как если данный вид атаки выйдет, это получится универсальная отмычка к практический всем дверям, а тут чтобы закрыть либо протокол менять или модернизовать новый уровень маршрутизации.
ни фига не понял о чем ты. тяжело уловить ход мысли. из всего я понял, что у тебя все на уровне идей или частей идей, которые еще даже могут не сходится в общей концепции.
пичалька...
буду сам думать над этим делом...

п.с. Самому интересно, но сейчас заказов на кодинг много, обычно в неделю три четыре человека стучат, пока с ними разберёшся новые предложения идут, замкнутый круг. По этому скорей всего спуфинг днсок останется так и не реализованной просто идей или же концепцией.
хозяин - барин. но на борде ты не редкий гость судя по статусу (если конечно не купленный).
ладно, дело твое. я просто предложил. заняться чем-нибудь реально стоящим.

п.п.с. Кстати неплохой агрессивный метод АРП спуфинга реализован в софине каин и абель(не реклама просто о наболевшем опыте), так же спуфит айпишнег, и редиректит его на нужный ресурс, можно попробывать натравить его на ДНС-ку , но мен кажется без глубоко рассмотрения проблемы, скорей он просто повесит её тупо заддосив на процессорное время под обработку или урезание пакетов, либо инкоррект коннектом тупо убъёт.
это для ксакепа.
 
Top