عرض مشاركة واحدة
قديم 25/07/2010, 05:33   المشاركة رقم: 1
المعلومات
الكاتب:
  Cyclone  
اللقب:
عضو مميز
الصورة الرمزية
 
الصورة الرمزية Cyclone

البيانات
التسجيل : Apr 2010
العضوية : 70
الاهتمامات : > Sécurity
الإقامة : Dz-TeAm
المواضيع : 43
الردود : 195
المجموع : 238
بمعدل : 0.04 يوميا
الاختراقات : [DzTeam]
مجتمعنا : [Dz-sec Master Team]
الصنف : White Hat Hacker
آخر تواجد : 26/03/2018/04:24
سبب الغياب : إسأل Ra3ch
معدل التقييم: 17
نقاط التقييم: 20
Cyclone is on a distinguished road
شكراً: 6
تم شكره 12 مرة في 11 مشاركة

 Algeria


الإتصالات
الحالة:
Cyclone غير متواجد حالياً
وسائل الإتصال:

Thumbs up أداة BSIT لإكتشاف وإستغلال ثغرات Blind SQL Injection









Blind Sql Injection هي من الثغرات المنتشرة بشكل كبير جدا ولكنها غير مشهورة ومن اسباب عدم شهرتها هي صعوبة استخراج المعلومات عن طريقها فهي كما يصفها الخبراء اشبه بلعبة 20 سؤال فهي لا تسمح للمخترق بالاستعلام عن البيانات بشكل مباشر الا انها تمنحه الحق في السؤال الدي يقبل الاجابة بنعم او لا مما يجعلها معقدة في الاستغلال كما انها تتطلب الكثير من الجهد و الوقت هدا الاخير هو السبب الرئيسي في صعوبة هدا النوع من الثغرات وفي الحقيقة ظهرت عدة خوارزميات لمحاولة تقليل الوقت ودلك عن طريق تقليل الاسئلة ان صح التعبير.

في الحقيقة عندما كنت احاول استغلال هدا النوع من الثغرات كانت تتطلب مني جهدا ووقت كبيرا جدا وهدا لانني كنت انهج الطريقة اليدوية فحاولت البحث عن اداة لتقوم بهدا العمل فتفاجئت ان هناك قلة والاكثر من دلك معقدة في الاستعمال فبدات في التفكير في برمجة اداة BSIT-Blind Sql Injection Tool- التي حاولت جعلها بسيطة جدا وسهلة الاستخدام كما اظفت لها خوارزمية بسيطة لمحاولة تسريع الوقت والاداة بسيطة جدا فكل ما علكم فعله هو تشغيلها ثم اعطائها العنوان المصاب وادا تاكدت الاداة من الاصابة سوف تطلب منكم ادخال كلمة او جملة لكي يتم بناء الاستغلال عن طريقها فكما تعلمون ف Blind Sql Injection من ميزاته انه يحدث تغير في الصفحة على اي بعد ان يتم التاكد من صلاحية الكلمة او الجملة يجب بعدها ادخال اسم الجدول وعدد الاعمدة المراد استخراجها بالطبع يجب معرفة كل من اسم الجدول واسماء الاعمدة (وسوف اعمل على حل هدا المشكل في اصدار قادم ان شاء الله) على اي بعد التاكد من الاعمدة والجدول سوف تبدا الاداة في استخراج المعلومات.

وهدا شرح مختصر جدا لكيفية عمل الاداة ولكنني عملت شرح فيديو مفصل على نظام Back Track وتجدر الاشارة الى ان الاداة تعمل على كل من Linux و Windows وانها مبرمجة بلغة Perl

الفيديو

الفيديو

والفيديو هو بامتداد avi




آخر مواضيع » Cyclone

عرض البوم صور Cyclone   رد مع اقتباس
 
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115