
12.01.2009, 10:12
|
|
Banned
Регистрация: 11.10.2006
Сообщений: 682
С нами:
10306406
Репутация:
271
|
|
Просто те шеллы, которые выложены на milw0rm они вроде все написаны для консоли линуха. или я не прав?
Я вроде видел кроме.
|
|
|

12.01.2009, 10:12
|
|
Постоянный
Регистрация: 07.02.2006
Сообщений: 630
С нами:
10660753
Репутация:
676
|
|
а какой шелл лучше использовать
ну r57 попробуй (google.com)
Просто те шеллы, которые выложены на milw0rm они вроде все написаны для консоли линуха
)) тебе какой шелл то нужен?
на милворме вообще шеллов нет... 
|
|
|

12.01.2009, 19:33
|
|
Новичок
Регистрация: 13.12.2008
Сообщений: 15
С нами:
9162462
Репутация:
2
|
|
Сообщение от aka PSIH
ну r57 попробуй (google.com)
)) тебе какой шелл то нужен?
на милворме вообще шеллов нет... 
значит я что-то путаю. или чего-то не знаю.
Есть еще вопрос.
Пользователь базы - root, почему не записываются файлы с шеллом? (перекодировал код пхп в хекс)
Папки с кешом не найти, пхпмайадмин тоже хз где?
|
|
|

12.01.2009, 11:32
|
|
Новичок
Регистрация: 11.01.2009
Сообщений: 15
С нами:
9121266
Репутация:
13
|
|
лююддии help me
Есть скуль на сайте
база MSSQL
ввожу
index.cfm?page=search&searchstring1-222-1933email@address.tst&searchtype=@@version или (select+system_user)
все нормально выводит
но как только пытаюсь вывести имена таблиц,
(SELECT%20TOP%201%20TABLE_NAME%20FROM%20INFORMATIO N_SCHEMA.TABLES)
то просто открывается страница сайта, не каких ошибок и прочего
если так
(SELECT%20TOP%201%20TABLE_NAME%20FROM%20INFORMATIO N_SCHEMA.TABLES)--
то ошибка Incorrect syntax near the keyword 'order'.
В чем трабла? как вывести имена таблиц и колонок?
|
|
|

12.01.2009, 11:36
|
|
Участник форума
Регистрация: 17.09.2008
Сообщений: 211
С нами:
9288132
Репутация:
571
|
|
Ссылку в студию.
|
|
|

12.01.2009, 16:09
|
|
Новичок
Регистрация: 11.01.2009
Сообщений: 15
С нами:
9121266
Репутация:
13
|
|
Сообщение от R1dex
Ссылку в студию.
линк не могу дать пока 
Я так понял, если выводить существующую колонку из существующей базы то просто загружается страница сайта, а если фейковую то ошибка invalid column name и т.п
|
|
|

12.01.2009, 20:37
|
|
Постоянный
Регистрация: 21.08.2008
Сообщений: 302
С нами:
9326973
Репутация:
-25
|
|
Altermannn
http://www.dance4you.ru/teachers/info/data/ic_6/381'+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14 ,15,16,17,18,19,20,21,22,23,24,25/**/
Чёто я не пойму по моему эт не инъекция! Нжна помощь?
|
|
|

12.01.2009, 21:19
|
|
Reservists Of Antichat - Level 6
Регистрация: 05.12.2006
Сообщений: 195
С нами:
10227206
Репутация:
2163
|
|
%0D,%2B,%09,%0A,%20,+,%2B,/**/,$IFS
прокатит только прямое обращение к скрипту?ic_6=381/**/...
Basilio, 1. права mysql.user 2. права субд (юзверя под которым запущен процесс)
Octave_Parangop, да _bethinking.org/resource.php?ID=233'+order+by+99--+
|
|
|

12.01.2009, 21:27
|
|
Постоянный
Регистрация: 19.03.2007
Сообщений: 684
С нами:
10077446
Репутация:
1020
|
|
Сообщение от l1ght
%0D,%2B,%09,%0A,%20,+,%2B,/**/,$IFS
прокатит только прямое обращение к скрипту?ic_6=381/**/...
а ты уверен что опять чпу(.htacess) не захочет преобразовать / в свою переменую?
|
|
|

12.01.2009, 20:54
|
|
Постоянный
Регистрация: 16.03.2007
Сообщений: 380
С нами:
10081287
Репутация:
568
|
|
geforce походу фильтрует +
но странно вывода помоему ваще нету.. или я неправильно составляю запрос.. а кавычку там не нужно сюдя по запросу..
Basilio
посмотри если есть права.. попробуй лоад файл сначало... потом если есть права пробуй сначало успешно залить в /tmp/shell.php потом прочитать его.. если все ок.. читай конфиг апача там где виртуал хостс бери пути... можеш еще прикинуть пути через /etc/passwd
Последний раз редактировалось sabe; 12.01.2009 в 20:58..
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|