Autor Tema: Video SQL Injection  (Leído 905 veces)

Desconectado kekoman

  • PHPero Master
  • ******
  • Mensajes: 1.180
  • Karma: 45
  • Sexo: Masculino
  • Mi nuevo usuario es marco811
    • Ver Perfil
Video SQL Injection
« en: 21 de Septiembre de 2007, 19:34:52 pm »
Aqui os dejo un video buenisimo, un hacker esta hackeando mediante sql injection xD!  ::)
http://www.youtube.com/watch?v=MJNJjh4jORY
« Última modificación: 21 de Septiembre de 2007, 19:45:22 pm por kekoman »


Este usuario ya no lo uso, mi nuevo usuario es marco811

Comunidad PHPeros

Video SQL Injection
« en: 21 de Septiembre de 2007, 19:34:52 pm »

Conectado naveda

  • Administrador General
  • PHPero Master
  • *****
  • Mensajes: 2.282
  • Karma: 165
  • Sexo: Masculino
    • Ver Perfil
    • naveda.me
Re: Video SQL Injection
« Respuesta #1 en: 21 de Septiembre de 2007, 23:46:49 pm »
Muy bueno, he probado a ver si yo podia y han cambiado la seguridad despues de hacer ese video xD
Por favor, leete las Normas


Desconectado G2K

  • Moderador de Programación General
  • PHPero Master
  • ****
  • Mensajes: 2.245
  • Karma: 76
  • Sexo: Masculino
  • Dame un punto de apoyo y moveré la Tierra
    • Ver Perfil
    • Cristian Torrijos
Re: Video SQL Injection
« Respuesta #2 en: 22 de Septiembre de 2007, 00:24:47 am »
Uooooh!!!

Como ya estube un dia ablando con naveda... identificación con javascript es el peor fallo que se puede hacer.
Campeón del CatSkills de Webs (Enero 2011)
Campeón del SpainSkills de Webs (Abril 2011)
http://www.youtube.com/watch?v=1fBMG8F_hpM
Mejor representante catalan en SpainSkills 2011


Desconectado alienmaster

  • PHPer@ Fijo
  • ***
  • Mensajes: 102
  • Karma: 12
  • Sexo: Masculino
  • No dependo de nadie!!
    • Ver Perfil
    • 4cosaS
Re: Video SQL Injection
« Respuesta #3 en: 22 de Septiembre de 2007, 07:49:21 am »
No es por cagar al video xD, pero esa inyeccion es una pajada xD, es la inyeccion que usan todos los lammers en el sentido de que exepto esta, las demas inyecciones requieren un desarrollo, y como esta de este video es igual en todos lados es la unica que saben usar. A parte de como la usan en el video, tambien se puede hacer asi:
'or''='

Por ejemplo si el query fuera asi_
SELECT FROM usuarios WHERE user='$uss' && pass='$pwd'
Con la inyeccion haria asi:
SELECT FROM usuarios WHERE user=''or''='' && pass=''or''=''

Lo que seria una sentencia correcta y entrariamos en el sys de users sin ser usuario registrado. Este tipo de ataques se acabara en 2008 con el fin del PHP4, pues en PHP5 ya es obligado tener registrer_globals = On, lo que filtra todo este tipo de inyecciones.

No os preocupeis por este tipo de ataques, yo hasta hace ponco cuando defaceaba, eran pocas las webs en PHP vulnerables. Si eres programador de asp o similares si debes tener cuidado, pues en asp todas las versiones son vulnerables a inyecciones SQL.

Creo que tras lo dicho les dejo bastante claro que el autor de ese video no es ningun hacker xD, pues eso es algo muy noob en el defacing, os lo digo por experiencia, pues fue una de las primeras cosas que aprendi. La verdad las inyecciones SQL es algo divertido en el sentido de las grandes, las que tienes que ir desarrollando poco a poco. Por el contrario las inyecciones como la que usa el video o la que muestro anteriormente de 'or''=' apestan xD.

Salu2, espero haberles aclarado algo sobre el tema.