Jeżeli nie ma INFORMATION_SCHEMA.TABLES

Status
Zamknięty.

unlock

Użytkownik
Dołączył
Czerwiec 16, 2008
Posty
128
Jak dowiedzieć się nazw table, komun jezeli nie ma information_schema ?
 

widmo17

Były Moderator
Dołączył
Lipiec 16, 2007
Posty
1089
1. Zgaduj, najczęściej są proste nazwy, np users, admins, fusion_users (w php-fusion) itp xP
2. Spróbuj wypytać admina ;] [ wiki -> socjotechnika ]
 

unlock

Użytkownik
Dołączył
Czerwiec 16, 2008
Posty
128
te nazwy próbowałem, a socjo odpada, bo chce pocwiczyc sql injection, a nie zalezy mi na wlamaniu zeby cos zdobyc
 

Magnefikko

Były Moderator
Dołączył
Maj 29, 2004
Posty
709
Możesz machnąć sobie skrypt sprawdzający metodą btute-force czy tabelka istnieje (and 1=2 union select zuo from X) xD
Oczywiście wszystko zależy od atakowanego skryptu.
 

unlock

Użytkownik
Dołączył
Czerwiec 16, 2008
Posty
128
a mógłby ktoś wyjaśnić ocb z 'having' ? i dokładniej blind sql injection bo znalazlem pare stron, ale sa anglojęzyczne
 

widmo17

Były Moderator
Dołączył
Lipiec 16, 2007
Posty
1089
blind sql injection[/b]
Właściwie sam sobie odpowiedziałeś xP "blind" - "ślepy", zgadujesz na ślepo ile jest kolumn. Tzw "numerki" pokażą Ci się dopiero po odgadnięciu liczby kolumn. Np. masz tabelę:
Kod:
uzyszkodnicy{
login,
haslo,
id,
IP
}

zapytnie ?id=-999'+union+select+1+from+usyszkodnicy/* nic Ci nie pokaże, ale zapytanie ?id=-999'+union+select+1,2,3,4+from+usyszkodnicy/* pokaże Ci cyferki w dziwnych miejscach xP ;]
 

unlock

Użytkownik
Dołączył
Czerwiec 16, 2008
Posty
128
Wiem, ile jest tabel, wiem z której czerpać dane, tylko nie wiem jak sie nazywaja miejsca, z których to trzeba wyciągnąć. Ciągle widze błąd :
Kod:
Warning: mysql_fetch_row(): supplied argument is not a valid MySQL result resource in
btw, znika gdy podam odpowiednia liczbe kolumn, błąd jest przy kazdym innym zapytaniu
 

Magnefikko

Były Moderator
Dołączył
Maj 29, 2004
Posty
709
"pokaże Ci cyferki w dziwnych miejscach xP" - to nie jest w takim razie Blind SQLI tylko zwykłe SQLI xD
FDJ, żaden skaner (przynajmniej z tych na podanej przez Ciebie stronie) nie sprawdza struktury bazy. (z tego co pamiętam, mogę się mylić)

EDIT: Może BobCat ma taką możliwość.
 

unlock

Użytkownik
Dołączył
Czerwiec 16, 2008
Posty
128
jest jeszcze jakis sposób by sie dowiedziec jak sie nazywaja tabele i kolumny ?
 
Status
Zamknięty.
Do góry Bottom