logo Homepage
+  NewbieContest
|-+  Challenges» Aide Hacking» Hacking - Espace 'admin'
Username:
Password:
Pages: 1 ... 3 4 [5] 6 7 ... 12
  Retourner à l'épreuve    Imprimer  
Auteur Fil de discussion: Hacking - Espace 'admin'  (Lu 132603 fois)
FulliZing

Profil challenge

Classement : 3074/54345

Membre Complet
***
Hors ligne Hors ligne
Messages: 135


Voir le profil WWW
« #60 le: 03 Octobre 2006 à 16:26:32 »

je viens de la reussir (pas du premier coup...) avec une technique que j'avais deja utiliser mais avec un ' en plus mais bon je l'ai reussi et j'ai compris le principe de la faille
Journalisée

Oui, je suis un criminel.  
Mon crime est de vous surpasser, quelque chose que vous ne me pardonnerez jamais.
[The Mentor]
CommComm

Profil challenge

Classement : 86/54345

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 1283


Voir le profil
« #61 le: 04 Octobre 2006 à 11:30:24 »

Est-il vraiment nécessaire de poster chaque fois qu'on réussit une épreuve ?
Journalisée

En essayant continuellement, on finit par réussir.
Donc plus ça rate, plus on a de chances que ça marche.
(Devise d'un newbie shadok)
Slakware
Profil challenge

Classement : 50651/54345

Néophyte
*
Hors ligne Hors ligne
Messages: 3


Voir le profil
« #62 le: 04 Octobre 2006 à 14:05:35 »

donc si je résume bien il y a des injections SQL qui ne marchent pas sur l'épreuve mais qui marche sur les vrais sites???

J'ai aussi deux questions:

-la première c'était pour vous demander comment on pouvait savoir si un site possédait cette faille??

-la deuxième: dans l'épreuve, y a t-il besoin de faire des requêtes parce que je n'ai pas compris si on pouvait voir les requêtes ou bien si c'étati simplement du code??
Journalisée
the lsd
Administrateur

Profil challenge

Classement : 190/54345

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #63 le: 04 Octobre 2006 à 17:45:11 »

premiere reponse : ben tu essaye la meme technique...

deuxieme reponse : ca depend de ce que tu entends par requete... par exemple des que tu cliques sur un lien, tu envoie une requete au serveur (c'est donc transparent pour toi, mais tu l'as fait !)
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
Slakware
Profil challenge

Classement : 50651/54345

Néophyte
*
Hors ligne Hors ligne
Messages: 3


Voir le profil
« #64 le: 05 Octobre 2006 à 13:19:15 »

ok merci bien pour les infos!!!
Journalisée
Zmx

Profil challenge

Classement : 73/54345

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 559


Voir le profil WWW
« #65 le: 05 Novembre 2006 à 20:40:15 »

là je doit avouer que je seche
Vu que les indice sont donné avant, je vais résumer:
login=admin
password=case sensitve, et finir obligatoirement par ***

Bon bah j'ai fait au plus simple (OR) et ça valide pas :p

Surtout qu'on peux mettre des espace (ou pas) a certain endroit, case pour les commande SQL...
bref je seche, sniff (dommage j'en ai exploité une mieux rendu ailleurs par Nms :p )
Journalisée

shiroko
Profil challenge

Classement : 12209/54345

Membre Complet
***
Hors ligne Hors ligne
Messages: 115


Voir le profil
« #66 le: 05 Novembre 2006 à 20:59:30 »

Ouais, moi c'est pareil, les injections SQL me prenne le choux

Mouarf pas grave c'est pas une course
Journalisée
spado
Profil challenge

Classement : 6029/54345

Néophyte
*
Hors ligne Hors ligne
Messages: 7


Voir le profil
« #67 le: 24 Janvier 2007 à 00:20:27 »

Pour information, j ai mis en minuscule ( j ai cherché un moment puisque je met tj en majuscule d'habitude )
voila, c'est assey simple, et court
Journalisée
saelyx

Profil challenge

Classement : 338/54345

Membre Junior
**
Hors ligne Hors ligne
Messages: 57


Voir le profil WWW
« #68 le: 03 Avril 2007 à 01:04:06 »

Faut pas abuser les mecs y'a vraiment pas besoin d'indice pour une injection SQL, y a plusieurs solutions peut être mais qu'un seul raisonnement. La solution est dans la description, et d'ailleurs il en a déjà été trop dit à propos de cette épreuve.
Journalisée

--
Ge0

Profil challenge

Classement : 16/54345

Membre Senior
****
Hors ligne Hors ligne
Messages: 377


Voir le profil WWW
« #69 le: 03 Avril 2007 à 01:10:44 »

Mdr saelyx, j'imaginais même pas te voir ici.

Enfin perso, je suis de son avis, même si il faut chercher un peu avant de trouver LE truc, LA solution exacte...
Journalisée
Axone

Profil challenge

Classement : 2472/54345

Néophyte
*
Hors ligne Hors ligne
Messages: 11


Voir le profil
« #70 le: 11 Septembre 2007 à 18:47:29 »

Voilà, c'est mon premier post sur le forum de NC, cela prouve que je n'abuse pas tant que ça !

Même si cette épreuve semble évidente pour certain et qu'assez d'indice ont étés cités je souhaiterai quand même demander quelques éclaircissements supplémentaire car je suis certain d'être proche de la solution.

Tout d'abord est-ce que quelqu'un peut clairement affirmer que le login est bien admin et non un quelconque dérivé du genre : Admin ou encore que les deux apostrophes ('admin') n'ont aucun rôle particulier.

Ce qu'ensuite je ne comprend pas (et honnêtement je me suis renseigné et crois bien comprendre la démarche nécessaire à la réussite de l'épreuve) c'est dans quel cadre il faut faire l'injection car si l'on connaît le login ne suffit-il pas de l'inscrire et de le faire suivre par le codage équivalent aux commentaires ? Ce afin de passer au dessus de l'analyse du mot de passe ?
En parlant de ce fameux codage... lequel est fonctionnel ? Le carré ? La double soustraction ? J'ai même lu que celui utilisé en C marcherait également ? (Je brouille un peu les pistes afin de ne pas tout révéler aux suivants... lisez entre les lignes)

Bon maintenant en admettant que l'injection doit se faire dans le cadre du password : pourquoi la simple commande que l'on doit justement utilisée dans le cas d'une faille SQL ne fonctionne-t-elle pas ? (celle avec un = et des ' )

J'essaye juste de montrer que j'ai bien compris le principe et qu'à mon avis mes échecs sur cette épreuve sont dus à une trop grande restriction du code à utilisé (chose normale, je le comprend, sécurité oblige) et qu'en temps normal ce genre de faille de cause pas autant de problèmes.

Afin de parler à langues plus déliées... n'hésitez pas à passer par les Mps.

Merci d'avance de votre aide

Axone
Journalisée
Zmx

Profil challenge

Classement : 73/54345

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 559


Voir le profil WWW
« #71 le: 11 Septembre 2007 à 20:54:55 »

de memoire:
C'est le carré
C'est le password
C'est admin
evite de mettre des espaces là ou il n'y en a pas besoin (ou remets en, je sais plus)
Apres il parais que la liste des test est longue, mais j'en ai chier aussi.
Journalisée

tromal
Profil challenge

Classement : 1475/54345

Néophyte
*
Hors ligne Hors ligne
Messages: 11


Voir le profil WWW
« #72 le: 01 Octobre 2007 à 12:29:34 »

je viens de trouver une des solutions... la plus simple qu'il soit fonctionne (avec un commentaire en fin comme ca ete rappellé plusieurs fois...)
Journalisée
deny
Profil challenge

Classement : 1881/54345

Néophyte
*
Hors ligne Hors ligne
Messages: 37


Voir le profil
« #73 le: 16 Janvier 2008 à 06:53:13 »

salut
j'ai essayé les injections notées ici
...

j'ai placé les injections dans le pass, le login etant donné
j'ai omis tout ' à la fin
j'ai rajouté ;// pour les commentaires a la fin des requetes

malgré cela , comme soeur anne , rien de rien


une petite aide ?
merci
Journalisée
john81

Profil challenge

Classement : 251/54345

Membre Junior
**
Hors ligne Hors ligne
Messages: 62


Voir le profil
« #74 le: 16 Janvier 2008 à 11:02:48 »

Lis des tutos sur le sql ! Parce qu'apparament il te manque quelques bases et/ou tu fais des choses erronées.
Journalisée
Pages: 1 ... 3 4 [5] 6 7 ... 12
  Retourner à l'épreuve    Imprimer  
 
Aller à: