HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #22451  
Старый 22.05.2013, 15:24
w0rkX
Guest
Сообщений: n/a
Провел на форуме:
2037

Репутация: 0
По умолчанию

про LIKE в MSSQL никто не знает чтоли как правильно запрос составить?
 
Ответить с цитированием

  #22452  
Старый 22.05.2013, 15:35
BigBear
Новичок
Регистрация: 04.12.2008
Сообщений: 11
Провел на форуме:
69033

Репутация: 8
По умолчанию

Цитата:
Сообщение от w0rkX  
w0rkX said:
про LIKE в MSSQL никто не знает чтоли как правильно запрос составить?
Также как и в Мусукле, но нужно учитывать кодировки текста, которого ищешь, и текста, в котором ищешь. Они должны строго совпадать.
 
Ответить с цитированием

  #22453  
Старый 23.05.2013, 00:13
w0rkX
Guest
Сообщений: n/a
Провел на форуме:
2037

Репутация: 0
По умолчанию

Цитата:
Сообщение от BigBear  
BigBear said:
Также как и в Мусукле, но нужно учитывать кодировки текста, которого ищешь, и текста, в котором ищешь. Они должны строго совпадать.
все правильно с кодировками

пробовал в char email кодировать

char(101)%2Bchar(109)%2Bchar(97)%2Bchar(105)%2Bcha r(108)

тоже без результата

select top 1 table_name from information_schema.tables where table_name like '%email%'

такой запрос в sql inj не будет работать!

а вот так

SELECT sysobjects.name as tablename, syscolumns.name as columnname FROM sysobjects JOIN syscolumns ON sysobjects.id = syscolumns.id WHERE sysobjects.xtype = ‘U’ AND syscolumns.name LIKE ‘%PASSWORD%’

говорит

Only one expression can be specified in the select list when the subquery is not introduced with EXISTS.

пробовал на разных инъекциях везде одно и тоже, как-то по другому видимо нужно

проблема не в кодировке и такие колонки есть в базе юзера мсскл
 
Ответить с цитированием

  #22454  
Старый 23.05.2013, 00:32
winstrool
Познающий
Регистрация: 06.03.2007
Сообщений: 59
Провел на форуме:
371875

Репутация: 137
По умолчанию

Цитата:
Сообщение от w0rkX  
w0rkX said:
все правильно с кодировками
пробовал в char email кодировать
char(101)%2Bchar(109)%2Bchar(97)%2Bchar(105)%2Bcha r(108)
тоже без результата
select top 1 table_name from information_schema.tables where table_name like '%email%'
такой запрос в sql inj не будет работать!
а вот так
SELECT sysobjects.name as tablename, syscolumns.name as columnname FROM sysobjects JOIN syscolumns ON sysobjects.id = syscolumns.id WHERE sysobjects.xtype = ‘U’ AND syscolumns.name LIKE ‘%PASSWORD%’
говорит
Only one expression can be specified in the select list when the subquery is not introduced with EXISTS.
пробовал на разных инъекциях везде одно и тоже, как-то по другому видимо нужно
проблема не в кодировке и такие колонки есть в базе юзера мсскл
Попробуй прохексить поисковое значение в like:

select top 1 table_name from information_schema.tables where table_name like 0x25656D61696C25

P.S: email скорее всего в вашем случае должен быть в column_name а не в table_name
 
Ответить с цитированием

  #22455  
Старый 23.05.2013, 17:51
qaz
Guest
Сообщений: n/a
Провел на форуме:
344922

Репутация: 75
По умолчанию

есть еозможность чеерез админку редактировать htaccess, можно ли ккак-то алить шелл через него?
 
Ответить с цитированием

  #22456  
Старый 23.05.2013, 18:34
Melfis
Guest
Сообщений: n/a
Провел на форуме:
195266

Репутация: 53
По умолчанию

Цитата:
Сообщение от qaz  
qaz said:
есть еозможность чеерез админку редактировать htaccess, можно ли ккак-то алить шелл через него?
А ничего больше заливать нельзя? Может проще в htaccess указать, чтобы пхп парсер проверял дополнительные файлы с нестандартным раширением (допустим картинок, которые очень часто в админках можно загружать).
 
Ответить с цитированием

  #22457  
Старый 23.05.2013, 18:44
qaz
Guest
Сообщений: n/a
Провел на форуме:
344922

Репутация: 75
По умолчанию

Цитата:
Сообщение от Melfis  
Melfis said:
А ничего больше заливать нельзя? Может проще в htaccess указать, чтобы пхп парсер проверял дополнительные файлы с нестандартным раширением (допустим картинок, которые очень часто в админках можно загружать).
он не заливается, а посто редактируется, я хотел прописать строчки чтобы он картинки как php обрабатывал, но мне мешает htaccess который лежит в каталоге с картинками
 
Ответить с цитированием

  #22458  
Старый 23.05.2013, 19:36
Unknown
Guest
Сообщений: n/a
Провел на форуме:
2965

Репутация: 10
По умолчанию

Цитата:
Сообщение от qaz  
qaz said:
он не заливается, а посто редактируется, я хотел прописать строчки чтобы он картинки как php обрабатывал, но мне мешает htaccess который лежит в каталоге с картинками
А можно попробовать создать еще одну папку и в нее свой .htaccess нужного содержания залить? или не вариант?
 
Ответить с цитированием

  #22459  
Старый 23.05.2013, 19:47
InDuStRieS
Постоянный
Регистрация: 15.03.2009
Сообщений: 435
Провел на форуме:
4061203

Репутация: 704
Отправить сообщение для InDuStRieS с помощью ICQ
По умолчанию

Цитата:
Сообщение от bestoloch  
bestoloch said:
А можно попробовать создать еще одну папку и в нее свой .htaccess нужного содержания залить? или не вариант?
а смысл,в ту папку надо будет еще залить наш шелл залить

ибо хтаккес не в корневой дериктории
 
Ответить с цитированием

  #22460  
Старый 23.05.2013, 19:50
qaz
Guest
Сообщений: n/a
Провел на форуме:
344922

Репутация: 75
По умолчанию

Цитата:
Сообщение от bestoloch  
bestoloch said:
А можно попробовать создать еще одну папку и в нее свой .htaccess нужного содержания залить? или не вариант?
я кроме как редачиь htaccess и заливать картинки ничего не могу
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ