Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Ребят как обойти Mod_Security (https://forum.antichat.xyz/showthread.php?t=460948)

Sensoft 02.03.2018 07:22

Как его обойти в SQLmap ?

pas9x 02.03.2018 10:12

Никак. Мод_секурити ставят специально чтоб таким вот кулхацкерам жизнь усложнить.

Чтобы его обойти надо скулю вручную раскуривать а не думать что программа каким-то чудесным образом сама за тебя сайт взломает.

Есть ещё более сложные способы, например поднять сервер с таким-же набором софта и посмотреть как настроен мод_секурити, но боюсь это вариант не для тебя.

grimnir 12.03.2018 18:19

Цитата:

Сообщение от Sensoft
Sensoft said:

Как его обойти в SQLmap ?

тампер свой пиши , по нагрузке можешь проверить https://github.com/Ekultek/WhatWaf

loidez 13.03.2018 05:19

Цитата:

Сообщение от None
тампер свой пиши

А что это? В гугле какая-то электроника.

cat1vo 13.03.2018 14:07

Цитата:

Сообщение от loidez
loidez said:

А что это? В гугле какая-то электроника.

https://github.com/sqlmapproject/sql.../master/tamper

grimnir 15.03.2018 18:43

Цитата:

Сообщение от loidez
loidez said:

А что это? В гугле какая-то электроника.

https://pentest.blog/exploiting-seco...sqlmap-tamper/

sabe 19.03.2018 09:57

--tamper=between,modsecurityzeroversioned

BabaDook 19.03.2018 10:10

Не надо ничего писать, надо ручками, ручками всё, бывают такие вектора, что ояебу

nikbim96 21.04.2018 18:43

Вот ещё варианты почитай тут и тут а вообще в google забей bypass Mod_Security вот ещё на packetstorm почитай...

Ну а если sqlmap используешь попробуй так https://www.------.com/index.php?id=1" --tor --random-agent --check-waf --tamper="apostrophemask,apostrophenullencode,append nullbyte,base64encode,between,bluecoat,chardoublee ncode,charencode,charunicodeencode,concat2concatws ,equaltolike,greatest,halfversionedmorekeywords,if null2ifisnull,modsecurityversioned,modsecurityzero versioned,multiplespaces,nonrecursivereplacement,p ercentage,randomcase,randomcomments,securesphere,s pace2comment,space2dash,space2hash,space2morehash, space2mssqlblank,space2mssqlhash,space2mysqlblank, space2mysqldash,space2plus,space2randomblank,sp_pa ssword,unionalltounion,unmagicquotes,versionedkeyw ords,versionedmorekeywords" хотя выше ребята тебе правильно сказали программой ты врятли обойдешь конечно если там по default все не настроено. Я обычно все sql injection в burp suite кручу и waf в нём же обхожу..


Время: 23:22