logo Homepage
+  NewbieContest
|-+  Challenges» Aide Hacking» Hacking - Espace 'admin'
Username:
Password:
Pages: 1 ... 4 5 [6] 7 8 ... 12
  Retourner à l'épreuve    Imprimer  
Auteur Fil de discussion: Hacking - Espace 'admin'  (Lu 132070 fois)
deny
Profil challenge

Classement : 1880/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 37


Voir le profil
« #75 le: 16 Janvier 2008 à 14:21:44 »

Citation
Lis des tutos sur le sql !

merci du conseil , j'en ai lu et pas des plus mauvais


Citation
Parce qu'apparament il te manque quelques bases et/ou tu fais des choses erronées.

je n'ai fait que reprendre les indices glanés ici et la sur ce topic
ajouter des commentaires a la fin de la requete
ne pas placer le ' à la fin
le login est donné, l'injection se fait dans le champ du password,
bien qu'en exploitant une faille en reel on puisse fort bien placer l'injection dans le champ du login
pour bypasser le reste

Journalisée
john93

Profil challenge

Classement : 6701/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil
« #76 le: 26 Janvier 2008 à 23:07:11 »

salut a tous.

j'ai lu plusieur site sur google parlant de cette injection.

j'ai trouver une solution utilisant un commentaire

pour les connaiseur.

je rentre sa dans login avec la bonne valeur de var mais il me sort une erreur d'authentification.
faut-il utiliser une autre methode merci d'avance.
« Dernière édition: 26 Janvier 2008 à 23:28:13 par john93 » Journalisée

Zmx

Profil challenge

Classement : 71/54284

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 559


Voir le profil WWW
« #77 le: 27 Janvier 2008 à 11:10:05 »

ça te dirais pas de lire le forum avant de poster ???
Ca a du etre ecrit 76 fois que l'injection ne se fait pas dans le login.
Journalisée

-ExtenZ-
Profil challenge

Classement : 15294/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 1


Voir le profil
« #78 le: 06 Février 2008 à 14:25:57 »

j'ai du en essayer une dizaine...dont la fabuleuse que j'utilise toujours la : %*£¨d@!?-( !
Mais kedal... alors j'préfere passer à une autre épreuve...si quelqu'un veut bien m'envoyer la requete exacte par MP ce serait sympa...

merci d'avance et bon hasard aux autres !
« Dernière édition: 06 Février 2008 à 15:52:13 par -ExtenZ- » Journalisée
Mr_KaLiMaN
Relecteur

Profil challenge

Classement : 64/54284

Membre Senior
*
Hors ligne Hors ligne
Messages: 426


Voir le profil WWW
« #79 le: 06 Février 2008 à 15:34:15 »

Citation de: -ExtenZ-
j'ai du en essayer une dizaine...dont la fabuleuse que j'utilise toujours la : *************
On est content pour toi mais pas de bonnes ou mauvaises solutions sur le fofo.
Citation de: -ExtenZ-
Mais kedal... alors j'préfere passer à une autre épreuve...
Personne ne t'en empêche ni te retient.
Citation de: -ExtenZ-
si quelqu'un veut bien m'envoyer la requete exacte par MP ce serait sympa...
Pas de problème, mais on fait comment pour le mars et le reste ?
Citation de: -ExtenZ-
merci d'avance et bon hasard aux autres !
Merci et de rien.
Journalisée
the lsd
Administrateur

Profil challenge

Classement : 190/54284

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #80 le: 06 Février 2008 à 17:22:58 »

j'ai du en essayer une dizaine...dont la fabuleuse que j'utilise toujours la : %*£¨d@!?-( !
Mais kedal... alors j'préfere passer à une autre épreuve...si quelqu'un veut bien m'envoyer la requete exacte par MP ce serait sympa...

merci d'avance et bon hasard aux autres !

en fait ce qu'on dit c'est comme pisser dans un violon -ExtenZ-...
http://www.newbiecontest.org/forums/index.php?topic=502.msg32693#msg32693

Enjoy

The lsd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
Pheonix
Profil challenge

Classement : 9951/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil
« #81 le: 14 Avril 2008 à 19:03:03 »

Haaa je bloque ^^

J'ai essayé des requêtes sur un script de connexion faillible, elle marche chez moi ... mais pas ici ^^
Bon je vais persévéré parce que pour le moment je ne voit pas pourquoi sa ne marche pas ...

Bonne journée
Journalisée
Pheonix
Profil challenge

Classement : 9951/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil
« #82 le: 14 Avril 2008 à 19:32:28 »

Dire qu'à un espace près je l'avais -__-'

En tout cas je suis content de l'avoir réussit !
Journalisée
geogeo

Profil challenge

Classement : 1056/54284

Membre Junior
**
Hors ligne Hors ligne
Messages: 65


Voir le profil
« #83 le: 27 Avril 2008 à 09:16:21 »

OUF je viens de la valider !
J'ai un conseil a vous donner, rien de révolutionnaire, mais a mon avis INDISPENSABLE pour ce type d'épreuve :
Pour éviter de recommencer 40 fois les mêmes choses, et oublier des "combinaisons", faites vous un txt, dans lequel vous mettez ligne par ligne, et dans l'ordre, les combinaisons à tenter.

C'est tout con, mais en faisant ça, et avec toute les infos déjà présentes dans le forum, ça va tout seul !
ET SURTOUT, comme ça été dit 100 fois, ne cherchez pas trop compliqué !

COURAGE !
« Dernière édition: 27 Avril 2008 à 10:05:59 par geogeo » Journalisée

Geek under construction ...
crecre1
Profil challenge

Classement : 404/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 11


Voir le profil
« #84 le: 27 Avril 2008 à 17:14:50 »

Je vais peut être paraitre stupide, mais l'injection SQL il faut la mettre ou dans la source?
Journalisée
Arkane41

Profil challenge

Classement : 742/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 17


Voir le profil
« #85 le: 27 Avril 2008 à 22:12:04 »

Euh ...  pourquoi veux-tu la mettre dans la source ton injection ??? renseigne toi d'abord sur le sujet car a mon avis tu pars un peu dans la mauvaise direction 
Journalisée
dedeisep
Profil challenge

Classement : 2703/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 1


Voir le profil
« #86 le: 21 Juillet 2008 à 14:57:21 »

C'est un peu vache le coup des espaces...
Journalisée
crocrodile
Profil challenge

Classement : 4570/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 13


Voir le profil
« #87 le: 16 Août 2008 à 12:32:07 »

Bonjour, je viens de passer cette épreuve. Effectivement, même si je tenais la bonne solution dès le début (une solution qui aurait fonctionné en temps normal), j'ai dû tester plusieurs alternatives avant de trouver la bonne. A mon avis le script de vérification devrait être plus permissif, une simple expression régulière permet de traiter de nombreuses variations dues aux caractères blancs, aux diverses syntaxes de commentaires et à la possibilité d'utiliser ou non le ';' à la fin des requêtes SQL.

Bonne continuation tout le monde.
Journalisée
ymvunjq

Profil challenge

Classement : 38/54284

Membre Junior
**
Hors ligne Hors ligne
Messages: 64


Voir le profil WWW
« #88 le: 24 Septembre 2008 à 22:31:33 »

Même remarque que pour mon précédent message. Il est plus difficile de deviner ce que pense le programmeur du script de verification que de faire l'injection en elle même. Tout ça à cause de quelques espaces 

Je ne sais pas si c'est possible, mais il serait très intéressant de faire un test de ce style avec derrière une vraie base de données et donc faire une véritable injection sql, plutôt que de faire un script qui simule cela (comme c'est le cas dans bcp de site de ce style). Par définition la simulation n'est pas entièrement représentative, et c'est dommage que ca soit le point le plus difficile des épreuves.

Je salue tout de même le travail.
« Dernière édition: 24 Septembre 2008 à 22:33:30 par ymvunjq » Journalisée
Mr_KaLiMaN
Relecteur

Profil challenge

Classement : 64/54284

Membre Senior
*
Hors ligne Hors ligne
Messages: 426


Voir le profil WWW
« #89 le: 25 Septembre 2008 à 00:14:09 »

Même remarque que pour mon précédent message. Il est plus difficile de deviner ce que pense le programmeur du script de verification que de faire l'injection en elle même. Tout ça à cause de quelques espaces 

Je ne sais pas si c'est possible, mais il serait très intéressant de faire un test de ce style avec derrière une vraie base de données et donc faire une véritable injection sql, plutôt que de faire un script qui simule cela (comme c'est le cas dans bcp de site de ce style). Par définition la simulation n'est pas entièrement représentative, et c'est dommage que ca soit le point le plus difficile des épreuves.

Je salue tout de même le travail.


Même remarque pour ce message et l'autre : -_-

(J'avais écrit un pavé en guise de réponse mais finalement je trouve que le smiley est bien plus à la hauteur)
Journalisée
Pages: 1 ... 4 5 [6] 7 8 ... 12
  Retourner à l'épreuve    Imprimer  
 
Aller à: