نحن مع غزة
الـرئـيـسـيـة الـمـنـتـدى سـؤال & اجـابـة الـتـبـرع بـالـدم الاسـتـضـافـة هـلال لـيـنـكـس الـقـرآن الـكـريـم Dz-SeC team


التسجيل في المنتدى غير متاح حاليا, اذا كنت ترغب في الحصول على عضوية ارجو مراسلتي على البريد الالكتروني "[email protected]"


مطلوب مشرفين على كامل اقسام المنتدى


أخي / أختي , إن تسجيل عضوية جديدة في منتدى شبكة الجزائر للجميع لا يهدف إلى زيادة الأعضاء مطلقا
فلا خير في عضوية عدد مشاركاتها صفرا فنحن نرفض يوميا الكثير من العضويات المشكوك في أمرها
سواء كان هدفها الإعلانات الغير شرعية أو تخريب الموضوعات الخ , كل هذا حتى يبقى المنتدى
ساحة جادة عطرة تجود بالخير لكل زوارها وأعضائها
وصدقة جارية لكل من يشارك في كتابة معلومة تفيد غيره سوف يشكر الله عليها وهو في جوف الأرض ...

لذلك نطلب منك التسجيل بل ونلح عليك إن كان هدفك هو أن تصنع صدقة جارية لا تنقطع إلى يوم الدين بمساعدة إخوانك في نشر الخير .

للتسجيل اضغط هنا وأملأ البينات المطلوبة بشكل صحيح ومن ثم انتظر حتى نقوم بتفعيل حسابك وابدأ رحلتك في صناعة صدقة جارية .

وتذكر قول سيد الخلق " إذا مات ابن آدم انقطع عمله إلا من ثلاث صدقة جارية أو علم ينتفع به أو ولدٍ صالح يدعو له "

   

إضافة رد
 
أدوات الموضوع انواع عرض الموضوع
قديم 12/08/2013, 17:06   المشاركة رقم: 1
المعلومات
الكاتب:
 zero_cool  
اللقب:
Moderator
الصورة الرمزية
 
الصورة الرمزية zero_cool

البيانات
التسجيل : Jul 2012
العضوية : 4131
الاهتمامات :
الإقامة : Tunisia
المواضيع : 48
الردود : 20
المجموع : 68
بمعدل : 0.01 يوميا
الاختراقات : [ليس لدي حساب]
مجتمعنا : [لم اسجل]
الصنف : Gray Hat Hacker
آخر تواجد : 17/09/2014/18:22
سبب الغياب : السفر
معدل التقييم: 15
نقاط التقييم: 14
zero_cool is on a distinguished road
شكراً: 2
تم شكره 21 مرة في 15 مشاركة

 Tunisia


الإتصالات
الحالة:
zero_cool غير متواجد حالياً
وسائل الإتصال:

افتراضي [2] إكتشاف ثغرات الويب وإستغلالها برمجيا بالبايثون .. Sqli



السلام عليكم ورحمة الله وبركاته



إكتشاف ثغرة SQLI

حنستعمل هنا مكتبة Mechanize ومكتبة BeautifulSoup
بالنسبة لتنصيب مكتبة BeautifulSoup نتبع نفس الخطوات التي نصبنا بها مكتبة Mechanizeفي الأعلى .


نقوم بتحميلها من هذا الرابط :

كود PHP:
http://www.crummy.com/software/BeautifulSoup/bs4/download/4.2/ 
إصدار المكتبة التي أشرح عليها هي beautifulsoup4-4.2.0.tar.gz ولك الحرية في إختيار أي إصدار .

بعد إنتهاء التحميل نذهب إلى مسار ملف المكتبة ونفك الضغط عليها بالأمر التالي :
كود PHP:
tar -xvzf beautifulsoup4-4.2.0.tar.gz 
ثم ندخل على مجلد المكتبة :

كود PHP:
 cd beautifulsoup4-4.2.0 
ثم نقوم بتنصيبها بالأمر التالي :

كود PHP:
python setup.py install 

ماسنفعله هنا هو إكتشاف ثغرة SQLI في الموقع .

أولا : حنبدأ من أين إنتهينا في الأعلى يعني ندخل جميع هذه الخطوات الموجودة في الصورة :



ثانيا : الآن نفتح رابط التطبيق لثغرة SQLI

كود PHP:
 br.open("http://192.168.60.130/dvwa/vulnerabilities/sqli/"
مستوى الصعوبة : سهل .



نشوف سورس الصفحة كما في الصورة التالية :



بالنسبة لل form حنستعمل ماوجدناه في السورس يعني ندخل كالتالي :

كود PHP:
br.select_form(nr=0
ثم في ال id حنضع العلامة " '"

كود PHP:
br.form***91;'id'***93; = "'" 
ثم نرسلهم كالتالي :

كود PHP:
br.submit() 
بالضغط على submitحننتقل إلى هذه الصفحة :



الآن حنواصل برمجيا من أين اأنتهينا :

نفتح سورس الصفحة :



وإذا أردنا فتح سورس الصفحة من مترجم البايثون نستعمل المكتبة BeautifulSoup

كود PHP:
 page br.response().read() 



نجعل أولا الصفحة على شكل بالأمر التالي :

كود PHP:
 source BeautifulSoup(page,"lxml"
نلاحظ أن الرسالة التي تفيد بوجود ثغرة sql في الموقع موجودة بين الوسام أو الtag
<pre> , </pre>

يعني نقوم بإنشاء ليست تحتوي على كل مايوجد في ال tag أو الأوسمة pre بإستعمال الميثيود find_all

كود PHP:
 tags source.find_all('pre'


الليست tagsفيها جميع الأوسمة preالموجودة في الصفحة طبعا هنا لدينا وسام فقط لكن عموما الميثود find_allتستخرج جميع الأوسمة .
يمكننا أن ننشئ حلقة تكرارية تقوم بفحص جميع عناصر الليست tagsفإن وجدت الرسالة التالية مثلا :
"You have an error in your SQL syntax"


يعني ذلك أن الموقع مصاب بثغرة sqlيعني نطلب منه نسخ ذلك .

نحدد الرسالة كالتالي :

كود PHP:
message "You have an error in your SQL syntax" 
الآن نفحص :
كود PHP:
for tag in tags:

     if 
message in "".join(tag):
           print 
"Target is vulnerable" 


وهذا سكريبت يوضح جميع الخطوات السابقة من تسجيل الدخول إلى إكتشاف ثغرة sql بالموقع مع شرح كل خطوة.

كود PHP:
http://pastebin.com/s61k7G8V 



يتبع بإذن الله

في أمان الله



آخر مواضيع » zero_cool

توقيع : zero_cool

. There is always a way

عرض البوم صور zero_cool   رد مع اقتباس
قديم 31/01/2014, 14:32   المشاركة رقم: 2
المعلومات
الكاتب:
 ChAnDiPa-Dz  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
ChAnDiPa-Dz غير متواجد حالياً
وسائل الإتصال:

جيييييييييد *-*

عرض البوم صور ChAnDiPa-Dz   رد مع اقتباس
قديم 09/09/2014, 15:29   المشاركة رقم: 3
المعلومات
الكاتب:
 VirusXDz  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
VirusXDz غير متواجد حالياً
وسائل الإتصال:

**** اخي الف ****

عرض البوم صور VirusXDz   رد مع اقتباس
قديم 08/10/2014, 21:29   المشاركة رقم: 4
المعلومات
الكاتب:
 Endyke  
اللقب:
عضــــو جديــــد

الإتصالات
الحالة:
Endyke غير متواجد حالياً
وسائل الإتصال:

انا هاته الكورسات تنال اعجابي الصراحة الواحد يشعر انه يشتغل على كورس فعال و علمي تمام اخي ****

عرض البوم صور Endyke   رد مع اقتباس
إضافة رد

مواقع النشر (المفضلة)


حالياً الأعضاء النشيطين الذين يشاهدون هذا الموضوع : 1 (0 عضو و 1 ضيف)
 

(أظهر الكل الأعضاء الذين قاموا بمشاهدة هذا الموضوع : 24
amir rim , Anis Gladiator , anonyx , BlackHawk , black_death , Bleard , camifer , ChAnDiPa-Dz , الصقر الحر 1 , diyar88 , Endyke , ثائر نور فلسطين , jehaad , loun , mr aBdEnOuR , okbaokba , S1LV3rS3rf3r , staoueli , terroDz , VirusXDz , ViRuS_Ra3cH , فايروووووووووس , ZAZA , zero_cool

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة

الانتقال السريع

المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
إكتشاف ثغرات الويب وإستغلالها برمجيا بالبايثون [1] zero_cool قـــــسـم لــغه لــــ python 0 12/08/2013 16:59
إكتشاف ثغرة جديدة تتجاوز قفل الأيفون 4 بعد التحديث الأخير ADMINISTRATOR [ منتدى اخبــــار الشبكـــة] 0 21/03/2013 13:50
جوجل ساعدت على إكتشاف 80 ثغرة في الفلاش ADMINISTRATOR [ منتدى اخبــــار الشبكـــة] 0 16/08/2011 14:30
طريقة اكتشاف ثغرات الفايل انكلود + ثغرات xss وفحص ملفات php WOLF_DZ [ مـنتدى حمايه المواقع والسيرفرات | Hacking Site's & Servers ] 2 18/09/2010 23:24
طريقة حقن الشل من SQLi ..::شرح MN9::.. AnGeL25dZ [ مـنتدى حمايه المواقع والسيرفرات | Hacking Site's & Servers ] 11 18/08/2010 23:35

الساعة معتمدة بتوقيت جرينتش +1 . الساعة الآن : 06:03.
Copy Right Des 2010 - 2014 To is|sec Organization, Des By  yasMouh 
Powered By vBulletin Special Edition, Secured By Dz-SeC team
Support by Dz-SeC team




RSS RSS 2.0 XML MAP HTML



 
 
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115