файлы на сервер

Discussion in 'Болталка' started by downloader, 12 Dec 2008.

  1. downloader

    downloader New Member

    Joined:
    12 Sep 2008
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    доброго вам дня :)

    я хачю у вас просить чтобы вы мне расказали как можна узнати какие файлы на фтп через sql inject если тама сидит филитар на кавычки?

    извините за мой рускии...
     
  2. downloader

    downloader New Member

    Joined:
    12 Sep 2008
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    ребят но помогите пожалуйста... я сделал через file_load('') но мне показавает
    [​IMG] это филитар на кавычки :( как мне его обаити скажите плз
     
  3. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    На сколько я понял все кавычки экранируются слэшем, т.е. " ' " заменяется на " \' ".
    magic_quotes ON
     
  4. downloader

    downloader New Member

    Joined:
    12 Sep 2008
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    да ты правилина понел, да но это не мои сайт, я хачю пасматрети на нём какие фаилы потому что не магу наити один файл... как мне обайти?
     
  5. Nelzone

    Nelzone Banned

    Joined:
    12 Apr 2008
    Messages:
    172
    Likes Received:
    134
    Reputations:
    6
    какой сайт где ссылка?
     
  6. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    используй
    char и обратные кавычки
     
  7. downloader

    downloader New Member

    Joined:
    12 Sep 2008
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    да но всё это мне надо написати sql inject и чтобы мне показала file_load

    PHP:
    script.php?id=-1+union+select+char(39,32,111,114,32,49,32,47,42)/*
    но мне это показывает что я написал в char, а мне нужна чтобы делал запрос на сервер чтобы показал файлы которые в сайте..
     
    #7 downloader, 13 Dec 2008
    Last edited: 13 Dec 2008
  8. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    Для начала
    потом пробуй
    прочитать файл(нужно знать путь до него)
    записать в файл
    где 0x276574632f7061737377642f это
    "0х" - преффикс HEX
    "276574632f7061737377642f" = "'etc/passwd'"
    (http://www.string-functions.com/string-hex.aspx)

    p.s. пробелы лишние убери.
     
    #8 preda1or, 13 Dec 2008
    Last edited: 13 Dec 2008
  9. Tigger

    Tigger Elder - Старейшина

    Joined:
    27 Aug 2007
    Messages:
    936
    Likes Received:
    527
    Reputations:
    204
    Не факт вообще, что есть возможность просматривать файлы.
     
  10. downloader

    downloader New Member

    Joined:
    12 Sep 2008
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    preda1or спасибо тебе за то что помагаеш..

    вот я паставил в hex

    PHP:
    /home/content/r/o/b/robbstudio/html
    получиласи

    PHP:
    2f686f6d652f636f6e74656e742f722f6f2f622f726f626273747564696f2f68746d6c2f 

    урл получился такой:

    PHP:
    script?id=-1+union+select+LOAD_FILE(0x2f686f6d652f636f6e74656e742f722f6f2f622f726f626273747564696f2f68746d6c2f)/*
    но мне пути не показавает, ести ишё методы чтобы видить файлы на сервер?
     
  11. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    залить шелл например,и через него смотреть. Сори,убегаю, не могу щас помочь дальше
     
  12. downloader

    downloader New Member

    Joined:
    12 Sep 2008
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    preda1or ok спасибо тебе ;) удачи