Bienvenido, invitado ( Identificarse | Registrarse )

3 Páginas: V  < 1 2 3 >  
Reply to this topicStart new topic
No lo consigo, 128 - [SQL] inyeccion I
PescaoDeth
mensaje 19/04/2009 00:51
Publicado: #51
Talentoso Sakuragi
*****



Grupo: Admin Retirado
Mensajes: 415
Registrado: 30/09/2003
Desde: In Your Soul
País: Chile
Especialidad: De todo un Poco
Comunidad: Yashira.org
Rank: OFF



averígualo XD
Go to the top of the page
 
+Quote Post
Band
mensaje 21/04/2009 07:03
Publicado: #52
Novato++
**



Grupo: Miembro
Mensajes: 75
Registrado: 04/05/2007
Desde: Girona
País: Cataluña
Ranking : 29 º/ 461.10
Avance : 33.33 %
All Stars
Lenguajes Diseño WebCrackingMixSistemas OperativosEsteganografíaCriptografiaIngenioCienciasSeguridadIngeniería InversaLenguajes de ProgramaciónMisiones Imposibles
Especialidad: Segmentation fault
Comunidad: Yashira.org
Rank: ON



CITA(rochotoon @ 18/04/2009 18:57) *
el pass es tratado como hash en la query???

.......changos....(IMG:http://www.yashira.org/style_emoticons/Yashira/¬¬.gif)



Para este primer reto, solo necesitas INYECCIÓN BÁSICA (IMG:http://www.yashira.org/style_emoticons/Yashira/^^.png)
Aunque está bien saber si el pass es tratado como hash en la query, en este reto no te hace falta saberlo (IMG:http://www.yashira.org/style_emoticons/Yashira/^^.png)

Solo necesitas saber un poco de SQL (nivel novato de usuario), y aprender a inyectar instrucciones básicas, no hay que complicarse demasiado.
Go to the top of the page
 
+Quote Post
ALABAZATAM
mensaje 04/06/2009 19:53
Publicado: #53
Lurker




Grupo: Miembro
Mensajes: 8
Registrado: 25/05/2009
Desde: Caracas/VE
País: Venezuela
Ranking : 106 º/ 223.75
Avance : 16.17 %
All Stars
EsteganografíaIngenioMixCrackingSistemas OperativosCienciasLenguajes Diseño WebIngeniería InversaSeguridadCriptografiaLenguajes de Programación
Especialidad: Aplicaciones Web
Comunidad: Yashira.org
Rank: ON



Jeje, no habia comenzado la prueba cuando la pagina me dio el mensaje:

Baneado por flood XDDDDDDD


Triste, eso me pasa por no leer las instrucciones antes de actuar (IMG:http://www.yashira.org/style_emoticons/Yashira/wacko.gif)
Go to the top of the page
 
+Quote Post
Dc_dR_aND1000
mensaje 05/06/2009 20:53
Publicado: #54
Novato
*



Grupo: Lurker
Mensajes: 12
Registrado: 29/05/2009
Desde: en tu mente
País: Chile
Ranking : 540 º/ 59.80
Avance : 4.32 %
All Stars
CrackingSistemas OperativosMixSeguridadIngenioIngeniería InversaEsteganografíaLenguajes Diseño WebCienciasCriptografia
Especialidad: preguntar mucho!!!
Comunidad: Yashira.org
Rank: ON



(IMG:http://www.yashira.org/style_emoticons/Yashira/^U^.png) genial el mensaje al abrir el url del MySQL y devo admitir de que san google da mucho mejores pistas que cualquier otro aqui ( sin desmerecer a nadie ya que esto cuesta y la idea es que aprendamos por lo que no nos pueden regalar los ejercicios), pero bue... gracias a Pescaodeth entendi me baje el programa y estube como todo un puto lamer ingresando todo codigo que google me metia y al final entendi lo basico puse una prueba en el usuario y como pescaodeth dijo que era blin sql no me apareseria el tipico mensaje de error y la weaita asi que le pregunte a san google y a pescaodeth y al fin me funciono y lo comprendi a si que al agua pato!!!

gracias!!!! (IMG:http://www.yashira.org/style_emoticons/Yashira/8-))).gif)
Go to the top of the page
 
+Quote Post
Dc_dR_aND1000
mensaje 06/06/2009 18:30
Publicado: #55
Novato
*



Grupo: Lurker
Mensajes: 12
Registrado: 29/05/2009
Desde: en tu mente
País: Chile
Ranking : 540 º/ 59.80
Avance : 4.32 %
All Stars
CrackingSistemas OperativosMixSeguridadIngenioIngeniería InversaEsteganografíaLenguajes Diseño WebCienciasCriptografia
Especialidad: preguntar mucho!!!
Comunidad: Yashira.org
Rank: ON



bue... desde que ayer deje el podt anterior e webiado cn este primero pruevo cn el appserv que me recomendo pescaodeth (por sierto gracias) y despues me tiro a la inyeccion pero me di cuenta de algo:

tenemos el url AQUI siert?
bueno pongo la inyeccion basica para saber si es suseptible a la inyeccion con '(el codigo que ia sabemos) 1=! y nos muestra error de credenciales para tanto(el codigo que enrealidad es ').

pero sia al url AQUI descrito le agregamos algo como por ejemplo ?= para cualquier cosa, este no nos manda el "error" de que es suseptible y ¿por que sucede estto?

otra cosa tambn es que cuando ago alguna modificacion en el url de la prueva me devuelve a la pagina inicial de yashira ¿porque?

parecere un poco "estupido" o no se lo que se les venga a la mente a los que si saben verdaderamente de esto (me refiero a que se peinan con la inyeccion y ya van en la 6 o la pasaron)
pero para mi no lo es y quiero saber por que pasa

sin nada mas que decir (para suerte de los que se dieron la paja de leer esto) aioozzz y gracias!!!
Go to the top of the page
 
+Quote Post
PescaoDeth
mensaje 06/06/2009 20:11
Publicado: #56
Talentoso Sakuragi
*****



Grupo: Admin Retirado
Mensajes: 415
Registrado: 30/09/2003
Desde: In Your Soul
País: Chile
Especialidad: De todo un Poco
Comunidad: Yashira.org
Rank: OFF



Aprende a hacer consultas básicas, juega en el phpmyadmin.
ingresa las consultas como si estuvieras inyectando y como supones que internamente está la consulta y como quedaría con tu inyección.
estudia un poco de lógica (and y or)
Go to the top of the page
 
+Quote Post
Dc_dR_aND1000
mensaje 06/06/2009 21:35
Publicado: #57
Novato
*



Grupo: Lurker
Mensajes: 12
Registrado: 29/05/2009
Desde: en tu mente
País: Chile
Ranking : 540 º/ 59.80
Avance : 4.32 %
All Stars
CrackingSistemas OperativosMixSeguridadIngenioIngeniería InversaEsteganografíaLenguajes Diseño WebCienciasCriptografia
Especialidad: preguntar mucho!!!
Comunidad: Yashira.org
Rank: ON



ok, eso no lo discuto de hecho juego cn el php y eso reponde una de mis preguntas pero la otra ¿por que cuando modifico el url "jugando" me devuelve a yashira.org? quiero saber eso naa mas
Go to the top of the page
 
+Quote Post
sky
mensaje 06/06/2009 22:18
Publicado: #58
Mención Honorifica de la Temporada 2011-2012
**



Grupo: Colaboradores
Mensajes: 77
Registrado: 15/05/2006
Desde: ~/
País: España
Ranking : 11 º/ 828.73
Avance : 59.90 %
All Stars
Lenguajes Diseño WebSeguridadIngeniería InversaCrackingCriptografiaLenguajes de ProgramaciónMixMisiones ImposiblesSistemas OperativosEsteganografíaIngenioCiencias
Especialidad: Vaguear
Comunidad: Yashira.org
Rank: ON



Supongo que sea porque los errores 404 de yashira estan redireccionados al index
Go to the top of the page
 
+Quote Post
Dc_dR_aND1000
mensaje 07/06/2009 00:05
Publicado: #59
Novato
*



Grupo: Lurker
Mensajes: 12
Registrado: 29/05/2009
Desde: en tu mente
País: Chile
Ranking : 540 º/ 59.80
Avance : 4.32 %
All Stars
CrackingSistemas OperativosMixSeguridadIngenioIngeniería InversaEsteganografíaLenguajes Diseño WebCienciasCriptografia
Especialidad: preguntar mucho!!!
Comunidad: Yashira.org
Rank: ON



gracias por la respuesta!!!
Go to the top of the page
 
+Quote Post
kaposoyyo
mensaje 13/06/2009 05:55
Publicado: #60
Novato++
**



Grupo: Lurker
Mensajes: 23
Registrado: 09/03/2007
País: Chile
Ranking : 762 º/ 38.64
Avance : 2.79 %
All Stars
MixSistemas OperativosEsteganografíaIngenioCrackingLenguajes Diseño WebSeguridad
Especialidad: Redes
Comunidad: Yashira.org
Rank: ON



Estoy igual que homero...sin pelo tanto que me resco la cabeza pudiendo buscar la solucion a este reto.
No creo que sea tan "facil" como dicen ya que igual hay que tener conocimientos para poderlo solucionar, sobre todo cuando es blind sql injetions.
Estos dias he leido de todo relacionado con el tema y sale de todos tipos de injetions, basicas, medias y advance.

Suponiendo que sea una consulta basica tendria que ser asi...
CITA
$query = mysql_query("SELECT * FROM usuarios WHERE usuario=$UserName AND password=$PassWord", $conexion);


Ahora, tengo que buscar una forma de injectar codigo sql para dar como validos los parametros que me esta solicitando...
Yo se que al final lo voy a hacer pero como dijeron por ahi...changos que es complicado
Go to the top of the page
 
+Quote Post
garcez
mensaje 14/06/2009 17:30
Publicado: #61
Novato++
**



Grupo: Admin Retirado
Mensajes: 37
Registrado: 20/03/2005
Desde: #yashira
Especialidad: perder materias
Comunidad: Yashira.org
Rank: OFF



CITA(kaposoyyo @ 13/06/2009 05:55) *
$query = mysql_query("SELECT * FROM usuarios WHERE usuario=$UserName AND password=$PassWord", $conexion);

Esa es en esencia la consulta que se realiza y podría basarse en ella cuando resuelva un pequeño detalle en la construcción de las condiciones del WHERE.
Go to the top of the page
 
+Quote Post
kaposoyyo
mensaje 19/06/2009 19:48
Publicado: #62
Novato++
**



Grupo: Lurker
Mensajes: 23
Registrado: 09/03/2007
País: Chile
Ranking : 762 º/ 38.64
Avance : 2.79 %
All Stars
MixSistemas OperativosEsteganografíaIngenioCrackingLenguajes Diseño WebSeguridad
Especialidad: Redes
Comunidad: Yashira.org
Rank: ON



NNNoooooooo LLLLLoooooooooo LLLLLLLLLoooooooogggggggrrrrrrroooooooooooo


estoy como 1 semana en esto y aun no lo puedo pasar...alguna otra pista?
Go to the top of the page
 
+Quote Post
kaposoyyo
mensaje 19/06/2009 22:45
Publicado: #63
Novato++
**



Grupo: Lurker
Mensajes: 23
Registrado: 09/03/2007
País: Chile
Ranking : 762 º/ 38.64
Avance : 2.79 %
All Stars
MixSistemas OperativosEsteganografíaIngenioCrackingLenguajes Diseño WebSeguridad
Especialidad: Redes
Comunidad: Yashira.org
Rank: ON



CITA(kaposoyyo @ 19/06/2009 20:48) *
NNNoooooooo LLLLLoooooooooo LLLLLLLLLoooooooogggggggrrrrrrroooooooooooo


estoy como 1 semana en esto y aun no lo puedo pasar...alguna otra pista?


De tanto me pude logear como Nitric, voy a seguir intentandolo a ver que mas puedo conseguir vuuuupppiiii

"Ya Tengo el Poder..." jjaja
Go to the top of the page
 
+Quote Post
nahuel90
mensaje 09/09/2009 20:45
Publicado: #64
Lurker




Grupo: Lurker
Mensajes: 1
Registrado: 08/09/2009
Ranking : 2108 º/ 6.84
Avance : 0.49 %
All Stars
Sistemas OperativosLenguajes Diseño Web
Comunidad: Yashira.org
Rank: ON



yo tampoco lo consigo pero estoy practivando y me da este error....

CITA
Warning: mktime() expects parameter 6 to be long, string given in /home/public_html/index.php on line 313
Go to the top of the page
 
+Quote Post
GozuByt3s
mensaje 12/08/2010 14:09
Publicado: #65
Mención Honorifica de la Temporada 2014-2015




Grupo: Miembro
Mensajes: 8
Registrado: 06/08/2010
Desde: /dev/null-life
País: Perú
Ranking : 5 º/ 966.99
Avance : 69.89 %
All Stars
CienciasIngenioLenguajes Diseño WebSeguridadCriptografiaSistemas OperativosEsteganografíaMixMisiones ImposiblesCrackingLenguajes de ProgramaciónIngeniería Inversa
Especialidad: leer manga
Comunidad: Sinfocol.org
Rank: ON



Hola a todos, soy nuevo en esto del Hacking y sobre todo en ISQL, supongo que debo seguir un hilo por tema aunque sea antiguo, si no es así borren/muevan mi post.

Bueno ya leí todas las ayudas que dan en este tema y e tratado con todas, en una de esas leí una que decía que si el sistema me mostraba algo diferente iva por buen camina, en eso me di cuenta que probando con alguna de esas opciones me mostraba algo diferente. lo que hice fue codearme un sistema de autentificacion y que me mostrara ante tal tipo de instruccion un mensaje como el de la pag. y bueno logre explotarlo y autentificarme con cualquier usuario pero lo pruebo aqui y no puedo =( (IMG:http://www.yashira.org/style_emoticons/Yashira/OO.png) si hubiera algun alma encarecida que me ayude le podria mandar por privado el codigo sql con elq ue estava seguro funcionaria pero no funciona para que me pueda guiar T_T.
Salud 2.
Go to the top of the page
 
+Quote Post
Saurom
mensaje 17/08/2010 16:37
Publicado: #66
Mención Honorifica de la Temporada 2013-2014
**



Grupo: Miembro
Mensajes: 33
Registrado: 01/11/2006
País: España
Ranking : 9 º/ 878.04
Avance : 63.47 %
All Stars
Lenguajes Diseño WebSeguridadIngeniería InversaCrackingCriptografiaLenguajes de ProgramaciónMixMisiones ImposiblesSistemas OperativosEsteganografíaIngenioCiencias
Especialidad: dormir
Comunidad: Sinfocol.org
Rank: ON



CITA(HenryByt3s @ 12/08/2010 15:09) *
Hola a todos, soy nuevo en esto del Hacking y sobre todo en ISQL, supongo que debo seguir un hilo por tema aunque sea antiguo, si no es así borren/muevan mi post.

Bueno ya leí todas las ayudas que dan en este tema y e tratado con todas, en una de esas leí una que decía que si el sistema me mostraba algo diferente iva por buen camina, en eso me di cuenta que probando con alguna de esas opciones me mostraba algo diferente. lo que hice fue codearme un sistema de autentificacion y que me mostrara ante tal tipo de instruccion un mensaje como el de la pag. y bueno logre explotarlo y autentificarme con cualquier usuario pero lo pruebo aqui y no puedo =( (IMG:http://www.yashira.org/style_emoticons/Yashira/OO.png) si hubiera algun alma encarecida que me ayude le podria mandar por privado el codigo sql con elq ue estava seguro funcionaria pero no funciona para que me pueda guiar T_T.
Salud 2.
Aunque te hagas un code que te funcione en local no tiene porque coincidir para nada con el del reto. Puedes suponer como es, pero si no te funciona, sera porque estas equivocado.

No se compliquen (los problemas vienen con los posteriores retos de la serie), lean lo mas basico sobre sql injection y seguro que en casi todos los tutoriales que encuentren viene la respuesta que les hara pasar el reto. A veces, hacemos mas dificiles las cosas de lo que son.

Saludos.

Go to the top of the page
 
+Quote Post
kaito
mensaje 25/10/2010 23:06
Publicado: #67
Lurker




Grupo: Lurker
Mensajes: 4
Registrado: 30/09/2010
Desde: Santiago
País: Chile
Ranking : 309 º/ 99.86
Avance : 7.22 %
All Stars
CrackingCriptografiaLenguajes Diseño WebMixSistemas OperativosIngenioSeguridadIngeniería InversaEsteganografía
Especialidad: Servidores Linux
Comunidad: Yashira.org
Rank: ON



CITA(Saurom @ 17/08/2010 13:37) *
Aunque te hagas un code que te funcione en local no tiene porque coincidir para nada con el del reto. Puedes suponer como es, pero si no te funciona, sera porque estas equivocado.

No se compliquen (los problemas vienen con los posteriores retos de la serie), lean lo mas basico sobre sql injection y seguro que en casi todos los tutoriales que encuentren viene la respuesta que les hara pasar el reto. A veces, hacemos mas dificiles las cosas de lo que son.

Saludos.


e estado 1 semana ya viendo esto de sql 1, pero con tu post de que leyera lo mas basico, me ayudo bastante, alfinal termine haciendo consultas tan complejas y no era tan dificil despues de todos (IMG:http://www.yashira.org/style_emoticons/Yashira/^^.png) !, gracias :B
Go to the top of the page
 
+Quote Post
MemoDMorgan
mensaje 08/08/2011 19:58
Publicado: #68
Lurker




Grupo: Lurker
Mensajes: 3
Registrado: 29/07/2011
Desde: Colombia
País: Colombia
Ranking : 367 º/ 88.05
Avance : 6.36 %
All Stars
Lenguajes Diseño WebIngenioSistemas OperativosCrackingCriptografiaMixSeguridadIngeniería InversaEsteganografía
Comunidad: Yashira.org
Rank: ON



Hola

en este reto me aparece esto

Baneado por flood XDDDDDDD

es un error?

pues recuerdo que empeze a realizarlo hace una semana y me cargaba la pagina del reto sin problema

Gracias por cualquier respuesta.

EDIT: Arreglado y pasado, gracias !

Mensaje modificado por MemoDMorgan el 22/08/2011 03:55
Go to the top of the page
 
+Quote Post
furd90
mensaje 22/08/2011 16:13
Publicado: #69
Lurker




Grupo: Lurker
Mensajes: 1
Registrado: 28/07/2011
Ranking : 595 º/ 54.39
Avance : 3.93 %
All Stars
Lenguajes Diseño WebSistemas OperativosCienciasEsteganografíaIngeniería InversaCriptografiaMixSeguridadIngenioCrackingLenguajes de Programación
Comunidad: Yashira.org
Rank: ON



Hola, me encuentro "Baneado por flood XDDDDDDD", ¿podrian ayudarme con eso?.

Gracias!
Go to the top of the page
 
+Quote Post
g30rg3_x
mensaje 23/08/2011 23:07
Publicado: #70
SysAdmin
*****



Grupo: Admin Retirado
Mensajes: 396
Registrado: 29/01/2005
Desde: /mexico/yucatan/merida
País: México
Especialidad: Hechar la hueva
Comunidad: Yashira.org
Rank: OFF



Hola,

Si tienes una IP dinamica se debe solucionar tu problema si no entonces por favor comunícate conmigo a través de un mensaje personal donde nos hagas llegar tu dirección IP al momento para desbanearte.

Saludos
Go to the top of the page
 
+Quote Post

3 Páginas: V  < 1 2 3 >
Reply to this topicStart new topic
1 usuario(s) está(n) leyendo esta discusión (1 invitado(s) y 0 usuario(s) anónimo(s))
0 miembro(s):

 

RSS Versión Lo-Fi Fecha y Hora actual: 24/04/2024 22:07