Ковыряние ложкой WP

Discussion in 'Песочница' started by koala, 30 Aug 2015.

  1. koala

    koala New Member

    Joined:
    30 Aug 2015
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    Последнюю неделю пытаюсь проковырять админку на сайте с вордпрессом.
    Сканер (wpscan) заявил что там дофига дыр (sql, xss), собственно моя дурная голова не давала покоя рукам и я безуспешно пытался разобраться в прогах типа BSQL и SQLmap, вышло нифига.
    Плюнув на это бесполезное занятие скачал kali, и через metasploit пытался использовать показанные сканером дырки. пытался безуспешно. в настройках надо указывать не доменное имя а айпишник сервера на котором сайт. беда в том, что (как показал domainsdb.net) там ещё 22 сайта захощено (при том все одинаковые, только имена разные О_о ). подумал, что надо получить абсолютный путь к нужному сайту, получил через одну дырку обнаруженную тем же wpscan`ом, а вот использовать, фиг. то ли это всё nic.ru защищает, то ли я просто криворукий (думаю, второе o_O) но любой запрос по типу ай.пи.сервака/абсолютный/путь/имя_сайта/ давал 404.

    Собственно в чём вопрос. знающие люди, направьте на путь истинный, посоветуйте как мне быть.
     
    #1 koala, 30 Aug 2015
    Last edited: 30 Aug 2015
  2. ocheretko

    ocheretko Banned

    Joined:
    15 May 2010
    Messages:
    143
    Likes Received:
    51
    Reputations:
    116
    Так а в чем собственно вопрос? Вы читали какую то литературу?
     
  3. koala

    koala New Member

    Joined:
    30 Aug 2015
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    литература.. ну если считать англоязычные форумы литературой, то да. читал про sql в общих чертах. в вашем форуме тоже много интересных статей нашёл, вся беда в недостатке опыта. не хочется пользоваться инструкциями типа: сделай то, впиши такую команду, сделай ещё кучу непонятных для тебя действий..
    даже тот же bsql проит точку инжектирования в post запросе, а я даже не знаю, как его правильно составить.

    собственно я в тупике, нужно каким то образом получить доступ до админки. metasploit хочет прямой путь до сайта, bsql хочет правильно составленный запрос, xss не умею правильно использовать. нет никаких идей, что делать дальше. :confused:
     
    #3 koala, 30 Aug 2015
    Last edited: 30 Aug 2015
  4. ocheretko

    ocheretko Banned

    Joined:
    15 May 2010
    Messages:
    143
    Likes Received:
    51
    Reputations:
    116
    Ну все логично. Если Вы не умеете составить post запрос, тогда почитайте и разберитесь, что такое post запросы. Зачем перепрыгивать
     
  5. koala

    koala New Member

    Joined:
    30 Aug 2015
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    а затем, что мне не совсем это нужно. bsql староват будет.
     
  6. private_static

    Joined:
    19 May 2015
    Messages:
    117
    Likes Received:
    76
    Reputations:
    22
    koala, нет времени объяснять - поставь мне лайк!
     
    #6 private_static, 30 Aug 2015
    Last edited: 5 Oct 2015
    koala likes this.
  7. koala

    koala New Member

    Joined:
    30 Aug 2015
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    спасибо, видимо я не правильно понял значение required :(
    [​IMG]