Пару вопросов :)

Discussion in 'Песочница' started by najort, 17 Aug 2007.

  1. najort

    najort New Member

    Joined:
    14 Aug 2007
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    ASP движки сайтов вообще ломаются?

    Как можно сломать всплывающее окно авторизации


    пример здесь, кто не понял о чем я:
    http://212.120.174.26/
     
  2. n0ne

    n0ne Elder - Старейшина

    Joined:
    1 Jan 2007
    Messages:
    542
    Likes Received:
    284
    Reputations:
    -56
    Это BasicAuth, а не ASP. Ломаеца или брутом, или получением доступа к .htaccess, или протрояниванием хозяина сайта и т.п.

    З.Ы. Если это было 2 вопроса, то про ASP почитай статьи про MSSQL-injection.

    /thread30501.html
     
    #2 n0ne, 17 Aug 2007
    Last edited: 17 Aug 2007
    1 person likes this.
  3. Basurman

    Basurman Elder - Старейшина

    Joined:
    10 Nov 2006
    Messages:
    363
    Likes Received:
    271
    Reputations:
    29
    Не к .htaccess а к .htpasswd
    Если первый тусуется в www каталоге, то второй обычно выносят за www, чтобы при взломе ничего не ушло

    P.S. n0ne ящик c ЛС у тебя полный :)
     
  4. n0ne

    n0ne Elder - Старейшина

    Joined:
    1 Jan 2007
    Messages:
    542
    Likes Received:
    284
    Reputations:
    -56
    Basurman, если хватит прав на редактирование .htaccess, то можно вообще эту авторизацию убрать. Не факт что у админа пароль 123, а в .htpasswd он не в чистом виде.

    з.ы. почистил уже.
     
  5. Basurman

    Basurman Elder - Старейшина

    Joined:
    10 Nov 2006
    Messages:
    363
    Likes Received:
    271
    Reputations:
    29
    А это палевно. там главная страница. заметят - поменяют сразу. Проще добавить юзера в .htpasswd
     
  6. n0ne

    n0ne Elder - Старейшина

    Joined:
    1 Jan 2007
    Messages:
    542
    Likes Received:
    284
    Reputations:
    -56
    Basurman, по моему опыту, прав на редактирование .htpasswd намного меньше, чем .htaccess (я имею в виду шанс того, что права эти есть). Тем более, если голова работает, то не палевно, не думаю что админ там дежурит 24 часа в сутки, а делать всегда всё надо быстро.
     
  7. najort

    najort New Member

    Joined:
    14 Aug 2007
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    Да это было два вопроса, не корректно задал.

    Мда все бы ничего, а если логин неизвестен? То брут невозможен?
     
  8. n0ne

    n0ne Elder - Старейшина

    Joined:
    1 Jan 2007
    Messages:
    542
    Likes Received:
    284
    Reputations:
    -56
    najort, брут может быть не только вида admin:123, admin:1234, admin:12345,
    но и логины тоже. Много прог для создания словарей с разными логин:пасс. Но времени это займет естественно больше :)
     
  9. n0ne

    n0ne Elder - Старейшина

    Joined:
    1 Jan 2007
    Messages:
    542
    Likes Received:
    284
    Reputations:
    -56
    Tiler2k, покажи мне такого админа, буду ему платить в 2 раза больше, чем ему платят сейчас. 24 часа в сутки может дежурить только программа. Давай теперь все вопросы так ставить? Удивляюсь людям...
     
  10. najort

    najort New Member

    Joined:
    14 Aug 2007
    Messages:
    5
    Likes Received:
    1
    Reputations:
    0
    Никто там не дежурит, это 100%. Но что-то мне думается, брут будет ооооочень доооолгим.
    Tiler2k, нет не проверял, не умею я :( Кто бы помог. Хотя я не привык, просить помощи сразу, пока сам не покопаюсь.

    to none
    >к .htaccess,
    это надо искать инъекцию, либо снова же брутить ФТП. брут подождет, попросим людей посмотреть похимичить над инъекциями.
    >или протрояниванием
    Это наврятли. Сейчас почти все трои палются. Мыло хозяина на яндексе, где стоит антивирь.