Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  3 931
Hei jeg har nylig begynt å kikke litt på MySQL injection, men har støtt på et problem jeg bruker alt for lang tid på å lete etter tabellnavn så jeg har ikke fått prøvd meg skikkelig enda Det jeg lurte på var om det finnes program som gjør hele denne jobben med å søke etter tabellnavn for meg slik at jeg slipper å skrive inn nytt tabellnavn hele tiden

Men nå legger jeg meg, håper at det har kommet noen svar når jeg står opp i morgen
Mulig jeg har misforstått spørsmålet ditt, men hva mener du med å gjette tabellnavn? Er det snakk om en MySQL-versjon under 5.0.0?
I såfall burde det jo ikke være vanskeligere enn å skrive et enkelt script i <insert language here> som prøver forskjellige tabellnavn ut i fra en forhåndsgenerert liste og/eller 'brute force'.
Jeg har dog ikke hørt om et slikt program, selv om det mest sannsynlig finnes et sted der ute.

Hvis du vet at MySQL-versjonen er høyere eller lik 5.0.0 kan du jo bare bruke information_schema.tables for å hente ut tabellene.

Eksempel:
http://www.example.com/index.php?cat=news&id=12 UNION ALL SELECT 1,2,3,4,table_name from INFORMATION_SCHEMA.tables--
Sist endret av s1gh; 14. juni 2010 kl. 19:01.
Trådstarter
Ja jeg kunne tenkt meg et script som gjetter tabellnavn, jeg holder på å lære meg C for å fortsette til C++ senere, men jeg hvet ikke hvordan jeg får den til å sjekke om sidene er like eller ikke.
Jeg tenker at man lagrer html koden som en variabel og sammenlikner alle variablene med hverandre og hvis variabelene ikke stemmer lagres nøkkelordet, men da kommer problemet med at det ofte står tabellnavnet som er feil.
Så det jeg ikke vet er hvordan jeg skal kunne fjerne tabellnavnet som ble gjettet fra feilmeldingen

Ellers vet jeg om information_schema.tables, men det hjelper ikke mye når jeg holder på å lære meg injection nå og alle sidene jeg fant med mine egenproduserte dorks som virket på google hadde en MySQL verson lavere enn 5
Programmet du leter etter kan enkelt lages med minimale programmeringskunnskaper. Jeg foreslår du lærer deg f.eks. php