Загрузка...

Взлом БД определёного сайта

Тема в разделе Linux создана пользователем КПРФ_inactive5083425 3 мар 2022. 1721 просмотр

Загрузка...
  1. КПРФ_inactive5083425
    КПРФ_inactive5083425 Автор темы 3 мар 2022 4 2 мар 2022
    Взлом БД сайта
    Нам будут нужны три программы - Owasp-zap,WebCruiser,sqlmap
    1. Owasp-zap - для сканирования уязвимостей
    2. WebCruiser - для сканирования уязвимостей + через него можно взломать БД
    3. sqlmap - для взлома БД

    Будем взламывать этот парашный сайт - lgbtnet.org (не реклама, сайт параша) :fuu:
    у нас нету уязвимой ссылки есть только сайт и все.
    Нам нужно найти её
    Воспользуемся первой программой из списка(Owasp-zap)

    [IMG]
    [IMG]

    [IMG]
    И нажимаем кнопку - АТАКА
    Ждём до конца сканирование и получаем есть ли sql уязвимости (она может не найти)

    Если у вас все получилось [IMG] то у вас должно появится возле красного флага цифра (не 0)

    [IMG] нажимаем сюда копируем от туда ссылку и вставляем в sqlmap пишем (sqlmap -u сайт --dbs --batch --random-agent)


    Если же там ноль или что-то не получилось с sqlmap то переходим к следущей программе

    Берем нехт прогу WebCruiser

    [IMG]

    Нажимаем сюда - [IMG]


    вставляем сюда ссылку - [IMG]

    и нажимаем сюда - [IMG]


    нажимаем ОК - [IMG]

    спустя 1 минуту у меня нашло 2 sql уязвимости - [IMG]


    нажимаем по любой правой кнопкой мыши и нажимаем сюда - [IMG]

    нас перикидывает сюда - [IMG]

    нажимаем сюда - [IMG]

    [IMG] выбераем таблицы по желанию и нажимаем опять сюда - [IMG]

    далее ждем после чего переходи в DATABASE - [IMG]


    выбераем таблицу и нажимаем - [IMG] (кнопка в низу ) ждем

    нажимаем уже на найденые таблицы и нажимаем - [IMG]


    спустя еще некоторое время видим что все наши столбцы с таблицы Accounts загрузились. Теперь нам надо выбрать из этих столбцов параметры login и password. Ставим галочки на вышесказанных и видим, что в правой стороне вкладки, имитирующей таблицу sql появились эти самые столбцы

    Часто количество аккаунтов можно посмотреть на сайте. Поставив галочки, нажимаем в правом нижнем углу кнопочку "Data".Начинают загружаться все значения этих столбцов, проще говоря все аккаунты и пароли - [IMG]

    [IMG]

    Дождавшись загрузки всех аккаунтов и паролей жмем экспорт, и сохраняем нашу базу в xml расширении.

    Открываем блокнотом и видим нашу слитую базу в виде акк:хеш
     
  2. Craft_inactive4870085
     
  3. grwefcqw
    grwefcqw 4 мар 2022 Заблокирован(а) 2 9 фев 2022
    ну если владелец не рукожоп, то уязвимостей не найдешь
     
  4. markovka
    markovka 26 фев 2025 0 8 янв 2025
    Кали Линукс ос или без разницы?И есть ли этот софт на Винду?
     
  5. markovka
    markovka 26 фев 2025 0 8 янв 2025

    --- Сообщение объединено с предыдущим 26 фев 2025
    таким способом ssl (https) можно чекать?
     
Top