Anti-armenia.ORG - Forumlar - Mysql Inj. Resimli Örnek



Istifadəçi
    2013-12-31 00:28 GMT                 

Beyaz_Hacker



Banned
Mesaj Sayı : 144
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   23  
Indi Saytda : Durum
Cinsiyyət :
Şəhər :
Ölkə :
Məslək :
Yaş : 54
Mesaj :

Mövzunu Paylaş!


Sizlere mysql injectionu resimli olarak site üzerinden göstermek istiyorum. Bu yazıyı okuduktan sonra genel hatlarıyla mysql injection nasıl yapılır kavramış olacaksınız. Başlamadan önce mozilla hackbar eklentisini kurarsanız sizlere kolaylık olur.


http://i33.tinypic.com/16lk8l1.png


İlk olarak sitemize ' atarak hatamızı alıyoruz. Görüldüğü gibi syntax hatası veriyor,injectiona açık.

http://i33.tinypic.com/2li8old.png


Şimdi sitemizin sonuna order by 0 ekliyoruz. Böylece kolon numaralarını bulmaya çalışacağız.

http://i38.tinypic.com/21nm9z7.png


3'e kadar artırdık. Sayfamızda bozulma yok. Devam ediyoruz.

http://i34.tinypic.com/2503v4m.png


Evet 4'e geldiğimizde hata aldık. Demekki en son hatasız sayfayı açan 3 için union kullanacağız. Böylece verileri yavaş yavaş çekmeye başlayacağız.


http://i35.tinypic.com/wior6f.png


Union select şekildeki gibi yazdık ve ekranda çeşitli numaralar gördük. Bu numaralar union ifadesinde yazdığımız sayılardan geliyor. Şimdi bir tanesini seçeceğiz ve o seçtiğimiz rakam yerine almak istediğimiz bilgiler için çeşitli sql komutları kullanacağız.


http://i35.tinypic.com/nq3511.png



Ben 3 numaralı olanı seçtim. Şimdi user, database ve versiyon bilgilerini çektik. Burada özellikle versiyona dikkat edin. 5 ve üstü bu devam eden yöntemimiz için uygun. eğer versiyon 4 küsür olsaydı deneme yapmanız gerekecekti. Evet devam ediyoruz.



http://i36.tinypic.com/xmvbrt.png



Şimdi burada information_schema dan kısaca bahsetmek istiyorum. Bu db diğer databasemizdeki tablo ve kolon isimlerini tutar. group_concat kullanarak burada toplu olarak tablo isimlerini çekiyoruz. Tablolardan işimize yarayanı tabiki adı admin olan. Onu bir yere not ediyoruz. Şimdi admin tablosunun kolonlarını çekmeye başlayazağız.


http://i36.tinypic.com/zsvps.png



Evet birçok yerde karşınıza çıkan (uğraştığınız takdirde) magic quotes zımbırtısı. Bişey göstermedi. O zaman biz de admin kelimesini hexliyoruz. Hexin başına 0x koymayı unutmuyoruz


http://i34.tinypic.com/n2cryb.png



Evet admin tablosuna ait kolonlarımızı çektik. Şimdi çektiklerimizi group_concat() arasına yazarak bu kolonlardaki verileri çekmeye çalışacağız.

http://i34.tinypic.com/2hg4jmo.png


Gördüğünüz gibi verilerimizi de çektik. Ama bitişik duruyorlar. Onları okunaklı hale getirmek için istediğiniz karakter(ler)i hexleyip koyabilirsiniz. Ben ' : ' bunu tercih ettim.

http://i36.tinypic.com/b67kti.png


Evet mutlu son Açıklara rastladıkça başka dökümanlar ve bazı problemlerin aşılmasıyla ilgili örnekler de vermeye çalışacağım. Şimdilik bu kadar. Aklınıza takılan sorularınızı sormaktan çekinmeyin lütfen.


Anti-armenia.ORG
    

Istifadəçi
    2013-12-31 01:21 GMT                 

HackW!N



Gold
Mesaj Sayı : 718
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   17  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : Anti-armenia.ORG
Ölkə :
Məslək : 404 Not Found
Yaş : 12
Mesaj :

Mövzunu Paylaş!


Təşəkkürlər...Məndə belə bir şəkilli mövzü axtarırdım

Anti-armenia.ORG
    

Istifadəçi
    2014-03-09 11:22 GMT                 

Cahangir25



Informatix
Mesaj Sayı : 1142
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   91  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : PHP
Ölkə :
Məslək : Front-end Web Developer
Yaş :
Mesaj :

Mövzunu Paylaş!


Süpersin

AZERBAIJAN!!! FUCK armenia!!!
Anti-armenia.ORG