hacker


Ingresar con nombre de usuario, contraseña y duración de la sesión
| Portal Hacker | Editorial | Descargas | Ezine |
Inicio Ayuda Ingresar Registrarse
30 de Agosto de 2008, 01:53:57
Noticias: La segunda fase del torneo de matemáticas ya ha empezado!!
Para ver este enlace Registrate o Inicia Sesion
ver

+  Foros pOrtal Hacker
|-+  Hacktivismo
| |-+  Hacking (Moderadores: askatasun, HolyKnight, kamui23, - TuX -)
| | |-+  Hackear PHP-NUKE
0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Hackear PHP-NUKE  (Leído 2074 veces)
lass
Recien llegado
*
Desconectado Desconectado

Mensajes: 3

Member, pOrtal HAcker


Ver Perfil
« : 27 de Junio de 2005, 12:30:16 »

Hola, quisiera hackear una web que tiene phpnuke, pero al probar entrar en su admin desde /admin.php no se puede xk cambio la URL..

Quisiera saber como hackear su web de otra forma. Lei un manual en la web que decia como hacerlo pero no entendi NADA, por lo que quisiera por favor que me fueran explicando desde aqui y yo les voy diciendo si me e perdido o no.


Saludos, gracias
En línea
Phantom_man
NZ2
**
Desconectado Desconectado

Mensajes: 437



Ver Perfil WWW
« Respuesta #1 : 27 de Junio de 2005, 01:00:07 »

Como hackear una web hecha en Php-Nuke
Presentacion

Con este manual sólo pretendo que la gente vea la necesidad de actualizar SIEMPRE el software y tambien mostrar una técnica actual de hacking de webs que se trata de
falsear la cookie.
Esta técnica la lei por primera vez en la revista @RROBA en la resoluciÓn del concurso "boinas negras" hecha por romansoft.

Introduccion

En este método aprovechamos las vulnerabilidad es del producto PHP-Nuke que, por desgracia, son muchas y salen con bastante frecuencia.
Para este manual no hace falta tener conocimientos de ningun tipo sólo saber lo que se esta haciendo y poco mas xD.

Método

1    º Buscamos alguna web que use php-nuke y que nos podamos registrar en ella (módulo Your_Count activo)
2    º Nos vamos a cualquier web de seguridad (securityfocus. com, cyruxnet.org, ...) y buscamos alguna vulnerabilidad en el PHP-Nuke, normalmente de SQL Injection, que explote algun fallo para que nos muestre los hashes de los admin de la web víctima.
3    º Una vez probamos los fallos contra la web victima y encontrado algun hash de algun admin pasamos a codificarlos a BASE64. Para eso nos vamos a la siguiente web:

Para ver este enlace Registrate o Inicia Sesion
3.1 - Si vamos a hacer este método modificando una cookie del internet explorer en el cuadro de la web de codificador pondremos "nickadmin:hashadmin:" (sin las comillas) siendo nickadmin el nick de quien hemos sacado el hash y hashadmin su hash xD
3.2- Si vamos a hacer este método modificando una cookie del Mozilla en el cuadro de la web de codificador pondremos "nickadmin:hashadmin" (sin las comillas) siendo nickadmin el nick de quien hemos sacado el hash y hashadmin su hash xD

Aclaracion Paso 3:(Localizacion de las cookies)

Explorer:
Win9x/Me -> C:\windows\cookies
Win2k/Xp -> C:\Documents and Settings\usuario\cookies

Mozilla:
Win9x/Me -> archivo cookies.txt
Win2K/Xp -> C:\Documents and Settings\ usuario \Datos de programa\Mozilla
Linux -> locate cookies.txt

4    º Vamos a la web victima y nos registramos en la misma.

------Recopilación--------

Una vez seguido estos 4 pasos tenemos:
- nickadmin:hashadmin codificados en base64
- una cuenta en la web victima
- su cookie correspondient e.

--------------------------

5    º Antes de nada vamos a ver que forma tienen nuestra cookies segun el navegador usado:
-> Internet Explorer:

lang
spanish

Para ver este enlace Registrate o Inicia Sesion
www.ejemplo.co m

0
3932635008
29709902
1298043808
29636477
*
user
YWRtaW46MDk4Zj ZiY2Q0NjIxZDM3 M2NhZGU0ZTgzMj YyN2I0ZjY

Para ver este enlace Registrate o Inicia Sesion
www.ejemplo.co m

0
3258712448
29642512
2770543808
29636477
*

-> Mozilla:


Para ver este enlace Registrate o Inicia Sesion
www.ejemplo.co m
FALSE / FALSE 1092773634 user YWRtaW46MDk4Zj ZiY2Q0NjIxZDM3 M2NhZGU0ZTgzMj YyN2I0ZjY

Observamos varias cosas:
a) Aparece la palabra "user"
b) Aparece la siguiente cadena "YWRtaW46MDk4Zj ZiY2Q0NjIxZDM3 M2NhZGU0ZTgzMj YyN2I0ZjY" (no siempre es la misma, depende del nick y pass utilizados en el registro de la web)
Esta cadena es nuestro nick:hash convertido a base64

6    º Modificación de la cookie

Primero cambiamos la palabra "user" por la palabra "admin"
Segundo cambiamos la cadena, en este ejemplo, "YWRtaW46MDk4Zj ZiY2Q0NjIxZDM3 M2NhZGU0ZTgzMj YyN2I0ZjY"
por la que hemos obtenido en la de nickadmin:hashadmin.

7    º Guardamos los cambios hechos en la cookie
8    º Entramos en la web. En estos momentos entraremos como el admin de la web al quien le hayamos
cogido el hash y nick

Aclaración

Cuando en la cookie cambiamos "user" por "admin" en realidad estamos cambiando el valor de la
cookie de donde estamos identificados, identificandon os como admin en vez de como usuario normal y observaremos el cambio
si accedemos a
Para ver este enlace Registrate o Inicia Sesion
www.ejemplo.co m/admin.php


Conclusión

En este texto observamos la facilidad de "hackear" una pagina web hecha con PHP-Nuke y sin
ningun conocimiento. Este texto es PURAMENTE didáctico y no pretende que con la lectura
del mismo se utilice para "hackear" nada.

Agradecimiento s a MurdeR^^ y a CrowDat del canal #cyruxnet por su ayuda.
by keyhole
En línea


Para ver este enlace Registrate o Inicia Sesion
www.solofutbol eros.com
futbol a full

Para ver este enlace Registrate o Inicia Sesion
www.el-portal.org
de todo un gran poco
lass
Recien llegado
*
Desconectado Desconectado

Mensajes: 3

Member, pOrtal HAcker


Ver Perfil
« Respuesta #2 : 27 de Junio de 2005, 01:13:16 »

Anteriormente: Lei un manual en la web que decia como hacerlo pero no entendi NADA, por lo que quisiera por favor que me fueran explicando desde aqui y yo les voy diciendo si me e perdido o no.
En línea
Phantom_man
NZ2
**
Desconectado Desconectado

Mensajes: 437



Ver Perfil WWW
« Respuesta #3 : 27 de Junio de 2005, 01:19:50 »

Hola, primero que todo:

Citar
1    º Buscamos alguna web que use php-nuke y que nos podamos registrar en ella (módulo Your_Count activo)
2    º Nos vamos a cualquier web de seguridad (securityfocus. com, cyruxnet.org, ...) y buscamos alguna vulnerabilidad en el PHP-Nuke, normalmente de SQL Injection, que explote algun fallo para que nos muestre los hashes de los admin de la web víctima.
3    º Una vez probamos los fallos contra la web victima y encontrado algun hash de algun admin pasamos a codificarlos a BASE64. Para eso nos vamos a la siguiente web:

Para ver este enlace Registrate o Inicia Sesion
3.1 - Si vamos a hacer este método modificando una cookie del internet explorer en el cuadro de la web de codificador pondremos "nickadmin:hashadmin:" (sin las comillas) siendo nickadmin el nick de quien hemos sacado el hash y hashadmin su hash xD
3.2- Si vamos a hacer este método modificando una cookie del Mozilla en el cuadro de la web de codificador pondremos "nickadmin:hashadmin" (sin las comillas) siendo nickadmin el nick de quien hemos sacado el hash y hashadmin su hash xD

Considero que el texto esta bien esplicativo, paso a paso como hacerlo.

Salu2
En línea


Para ver este enlace Registrate o Inicia Sesion
www.solofutbol eros.com
futbol a full

Para ver este enlace Registrate o Inicia Sesion
www.el-portal.org
de todo un gran poco
lass
Recien llegado
*
Desconectado Desconectado

Mensajes: 3

Member, pOrtal HAcker


Ver Perfil
« Respuesta #4 : 27 de Junio de 2005, 04:44:34 »

Pues es exactamente esa parte la que no entiendo.
En línea
Phantom_man
NZ2
**
Desconectado Desconectado

Mensajes: 437



Ver Perfil WWW
« Respuesta #5 : 27 de Junio de 2005, 05:45:01 »

Citar
Pues es exactamente esa parte la que no entiendo.

Que es lo que no entendes?? Esta paso a paso todo


Citar
Buscamos alguna web que use php-nuke y que nos podamos registrar en ella (módulo Your_Count activo)
Esto?? un ej. de cuando esta activo


Las imagenes fueron tomadas de una web cualquiera hecha en phpnuke

Para que quieres hackear una web phpnuke??

Nota: no he probado si esto sigue, ya que considero que esto como hackear hotmail, esta mal, en el sentido de investigacion, de respetarse, y de otras cosas, y creo que un hacker o newbie no andaria haciendo eso  Wink

Salu2
« Última modificación: 27 de Junio de 2005, 05:54:55 por Phantom_man » En línea


Para ver este enlace Registrate o Inicia Sesion
www.solofutbol eros.com
futbol a full

Para ver este enlace Registrate o Inicia Sesion
www.el-portal.org
de todo un gran poco
Páginas: [1] Ir Arriba Imprimir 
« anterior próximo »
Ir a:  


Ingresar con nombre de usuario, contraseña y duración de la sesión

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC hacker

Juegos gratis - Articulos PHP - Juegos - Trucos - Letras - Juegos - Juegos Online