HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг > Задания/Квесты/CTF/Конкурсы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #51  
Старый 04.02.2019, 19:41
rudi
Новичок
Регистрация: 03.06.2010
Сообщений: 21
С нами: 8389843

Репутация: 0
По умолчанию

Если зайти в phpmyadmin по логину pma

то в БД пустая таблица

вопрос...

если расширить права то появится еще таблица?
 
Ответить с цитированием

  #52  
Старый 04.02.2019, 19:47
dooble
Участник форума
Регистрация: 30.12.2016
Сообщений: 218
С нами: 4931606

Репутация: 138
По умолчанию

Цитата:
Сообщение от rudi  

Если зайти в phpmyadmin по логину pma
то в БД пустая таблица
вопрос...
если расширить права то появится еще таблица?
Нет.

И просто про термины, в данном случае доступна БД с названием phpmyadmin, в которой нет таблиц.

БД test - тоже пуста.

Из под обеих учеток (pma или my) решение одинаковое.

БД вордпресса лежит на этом же сервере, но этим двум учеткам недоступна, наверное это хотел спросить.

Но ты уже сам писал по этому поводу.

Наверное будет полезным вкурить тему о привилегиях и правах .
 
Ответить с цитированием

  #53  
Старый 05.02.2019, 15:52
unstppbl
Новичок
Регистрация: 12.11.2018
Сообщений: 8
С нами: 3949526

Репутация: 6
По умолчанию

done очень долго мучился, хотя в самом начале видел источник решения, но пропустиль
 
Ответить с цитированием

  #54  
Старый 05.02.2019, 20:32
Franky_T
Новичок
Регистрация: 06.11.2018
Сообщений: 21
С нами: 3958166

Репутация: 58
По умолчанию

к обычному словарю после одного из тасков на рутми прибавляю постфиксы. Возможно, кому-то будет полезен список, а кто-то добавит что-то свое)

".backup",".bck",".old",".save",".bak",".sav","~", ".copy",".old",".orig",".tmp",".txt",".back",".bkp ",".bac",".tar",".gz",".tar.gz",".zip",".rar"
 
Ответить с цитированием

  #55  
Старый 06.02.2019, 00:18
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

Цитата:
Сообщение от Franky_T  

к обычному словарю после одного из тасков на рутми прибавляю постфиксы. Возможно, кому-то будет полезен список, а кто-то добавит что-то свое)
".backup",".bck",".old",".save",".bak",".sav","~", ".copy",".old",".orig",".tmp",".txt",".back",".bkp ",".bac",".tar",".gz",".tar.gz",".zip",".rar"
вот этим часто пользуюсь https://github.com/Ekzorcist/pentest...ckup_fuzzer.py , неплохая штука, генерит список

.SpoilerTarget" type="button">Spoiler

Код:
~/quest/backup-fuzzer$ python backup_fuzzer.py -nd -cs index.php | wc -l
360
~/quest/backup-fuzzer$ python backup_fuzzer.py -nd -cs index.php | head
Index
Index.swp
Index.bak
Index.tar.bz2
Index.tgz
Index.tar.gz
Index.rar
Index.7z
Index.tmp
Index.old
~/quest/backup-fuzzer$ python backup_fuzzer.py -nd -cs index.php | tail
.INDEX.php.tar.gz
.INDEX.php.rar
.INDEX.php.7z
.INDEX.php.tmp
.INDEX.php.old
.INDEX.php.0
.INDEX.php.1
.INDEX.php.2
.INDEX.php.zip
.INDEX.php~
потом этот список можно расчехлить чем то вроде

Код:
~/quest/backup-fuzzer$ python backup_fuzzer.py -nd -cs index.php > for-fuzz
~/quest/backup-fuzzer$ cat backup_find.pl
#!/usr/bin/perl

open(F,"for-fuzz");
while()
{
   $file = $_;
   chomp($file);
   $res = `curl -s 'http://site.com/$file'  -I | grep 200`;
   if($res)
   {
       print "found - $file\n";
   }
}
если сайт конечно отдаёт адекватные коды ответа на несуществующие страницы

по хорошему бы ещё в фазер добавить расширения вида .phpOLD .phpBCK .phpBACKUP .php_1 php_2 / etc
 
Ответить с цитированием

  #56  
Старый 06.02.2019, 06:50
Тот_самый_Щуп
Участник форума
Регистрация: 23.03.2017
Сообщений: 265
С нами: 4812086

Репутация: 119
По умолчанию

Цитата:
Сообщение от t0ma5  

если сайт конечно отдаёт адекватные коды ответа на несуществующие страницы
Так кто-ж в 2019 году чекает по 200 OK на true\false?

По этой причине я не юзаю многие известные сканнеры. ИМХО чекать надо по отдаваемому размеру контента, а там уже шаманить с вероятностью отталкиваясь от цифр.

Бывали случаи нахождения админки, и прочих файлов которые нарочно выдавали 404, при этом на сайте корректно работали заголовки 200\404.
 
Ответить с цитированием

  #57  
Старый 07.02.2019, 01:03
b3
Постоянный
Регистрация: 05.12.2004
Сообщений: 647
С нами: 11278406

Репутация: 818


По умолчанию

по поводу фазинга прошу скидывать всю инфу в тему у меня в подписи, как прилечу наведу порядок. Фазинг сила.
 
Ответить с цитированием

  #58  
Старый 08.02.2019, 01:30
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

Цитата:
Сообщение от Gorbachev  

Так кто-ж в 2019 году чекает по 200 OK на true\false?
По этой причине я не юзаю многие известные сканнеры. ИМХО чекать надо по отдаваемому размеру контента, а там уже шаманить с вероятностью отталкиваясь от цифр.
Бывали случаи нахождения админки, и прочих файлов которые нарочно выдавали 404, при этом на сайте корректно работали заголовки 200\404.
ахах я чекаю и спустя 10 лет буду чекать. слово "чекер" увидел тригер сработал)? сколько сайтов видел где разраб настолько глуп чтобы оставлять бекапные файлы и настраивать какую то логику запросов чтобы они не читались? я пока не одного

вообще я просто скинул два скрипта, как и где их использовать это дело каждого

если человек сразу запускает брутер, то это не человек, а обезьяна, как минимум должен быть минимальный обзор, что за технологии юзает сайт, шаред это или вдс, часовой пояс. это банальный минимум
 
Ответить с цитированием

  #59  
Старый 08.02.2019, 01:48
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от t0ma5  

ахах я чекаю
и спустя 10 лет буду чекать. слово "чекер" увидел тригер сработал)? сколько сайтов видел где разраб настолько глуп чтобы оставлять бекапные файлы и настраивать какую то логику запросов чтобы они не читались? я пока не одного
вообще я просто скинул два скрипта, как и где их использовать это дело каждого
если человек сразу запускает брутер, то это не человек, а обезьяна, как минимум должен быть минимальный обзор, что за технологии юзает сайт, шаред это или вдс, часовой пояс. это банальный минимум
Это ЦТФ парень
 
Ответить с цитированием

  #60  
Старый 08.02.2019, 01:53
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

Цитата:
Сообщение от BabaDook  

Это ЦТФ парень
ну и херово, ктф развивают навыки, убивают мышление

-- если только ими заниматься, против навыков я не имею ничего против
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.