hacker


Ingresar con nombre de usuario, contraseña y duración de la sesión
| Portal Hacker | Editorial | Descargas | Ezine |
Inicio Ayuda Ingresar Registrarse
30 de Agosto de 2008, 02:27:50
Noticias: La 1era E-Zine de CPH ya fue liberada, encuentrala
Para ver este enlace Registrate o Inicia Sesion
> aquí

+  Foros pOrtal Hacker
|-+  Hacktivismo
| |-+  Bugs y Exploits (Moderador: vengador de las sombras)
| | |-+  Local JPG shell Inclusion
0 Usuarios y 2 Visitantes están viendo este tema. « anterior próximo »
Páginas: 1 [2] 3 Ir Abajo Imprimir
Autor Tema: Local JPG shell Inclusion  (Leído 7083 veces)
codebreak
NZ1
*
Desconectado Desconectado

Mensajes: 63



Ver Perfil WWW
« Respuesta #15 : 18 de Febrero de 2007, 12:18:59 »

yo lo e metido, y sale como en el video la imagen cn la X, ahora cuando ta todo voi al index y no pasa nada
Puede ser por que es algo como

seccion.php^?=main

O algo asin ?? tiene q llamarse index.php ?

Te recomiendo que leas mas del tema.
Tienes que conocer de que trata el error de LFI, comandos de DOS/Linux y saber un poco como funcionan los permisos en los servidores en windows y linux antes de llegar imitar lo que se hace en el video en cualquier web con variables, SO y permisos X.

En el video se da un ejemplo, pero obviamente es para un caso especifico. Para partir, el comando utilizado contiene "^" pues el servidor corre en windows.

Si la idea del video era enseñar...
Me ha llegado mucho mail preguntando porque no le funciona en el servidor que probaron.. sin siquiera darse el trabajo de averiguar que el servidor (1) No tenia LFI, (2) No era windows, (3) Ni siquiera utilizaba la variable "$page".

Si el servidor en el que pruebas, corre otro SO que no es windows... no te servirá ese comando, tendría que ser mas o menos asi: "Hacked By xxxxx > index.php" y no como se muestra en el video y de paso, tendrás que asegurarte que la inclusión este en el mismo directorio que index.php, de modo contrario, creara un index.php donde se encuentra el bug y no necesariamente en la RAIZ. De todas formas, la shell se ejecuta como NOBODY, de modo que si dicho index.php no tiene permisos de escritura, no podrás modificarlo... en ese caso.. tendrás que crear una imagen que descargue y ejecute un exploit.

pero esto ahora ya estara mas que parcheado no?? tendre k provarlo...

No. No esta parcheado.
Es mas... no creo que se parchee en ninguna aplicacion, al menos durante muchisimo tiempo.

Es una técnica para aprovechar un error... pero el error grave no esta en el foro que deja subir un avatar, sino en el bug de la web que permita incluirlo y en la mala configuración, que deja además ejecutar el código dentro de la imagen.

Saludos,
« Última modificación: 18 de Febrero de 2007, 12:26:54 por codebreak » En línea



Para ver este enlace Registrate o Inicia Sesion
www.codebreak. tk
W4ck1ng Team Member[/center]
Cheatmaster
NZ2
**
Desconectado Desconectado

Mensajes: 147


Ver Perfil
« Respuesta #16 : 18 de Febrero de 2007, 01:46:25 »

Te recomiendo que leas mas del tema.
Tienes que conocer de que trata el error de LFI, comandos de DOS/Linux y saber un poco como funcionan los permisos en los servidores en windows y linux antes de llegar imitar lo que se hace en el video en cualquier web con variables, SO y permisos X.

En el video se da un ejemplo, pero obviamente es para un caso especifico. Para partir, el comando utilizado contiene "^" pues el servidor corre en windows.

Si la idea del video era enseñar...
Me ha llegado mucho mail preguntando porque no le funciona en el servidor que probaron.. sin siquiera darse el trabajo de averiguar que el servidor (1) No tenia LFI, (2) No era windows, (3) Ni siquiera utilizaba la variable "$page".

Si el servidor en el que pruebas, corre otro SO que no es windows... no te servirá ese comando, tendría que ser mas o menos asi: "Hacked By xxxxx > index.php" y no como se muestra en el video y de paso, tendrás que asegurarte que la inclusión este en el mismo directorio que index.php, de modo contrario, creara un index.php donde se encuentra el bug y no necesariamente en la RAIZ. De todas formas, la shell se ejecuta como NOBODY, de modo que si dicho index.php no tiene permisos de escritura, no podrás modificarlo... en ese caso.. tendrás que crear una imagen que descargue y ejecute un exploit.

No. No esta parcheado.
Es mas... no creo que se parchee en ninguna aplicacion, al menos durante muchisimo tiempo.

Es una técnica para aprovechar un error... pero el error grave no esta en el foro que deja subir un avatar, sino en el bug de la web que permita incluirlo y en la mala configuración, que deja además ejecutar el código dentro de la imagen.

Saludos,

No e entendio nada xDDDDD
el caso es q.. no voi a poder hacerlo asin, anoser que alguien me lo explike alo mas noob q pueda xDD
En línea
codebreak
NZ1
*
Desconectado Desconectado

Mensajes: 63



Ver Perfil WWW
« Respuesta #17 : 18 de Febrero de 2007, 05:20:18 »

No e entendio nada xDDDDD
el caso es q.. no voi a poder hacerlo asin, anoser que alguien me lo explike alo mas noob q pueda xDD


Si no entiendes, entonces lee lo que te dije.
Ya te mencione que debes saber para poder aprovechar bien esta técnica.

Saludos!
En línea



Para ver este enlace Registrate o Inicia Sesion
www.codebreak. tk
W4ck1ng Team Member[/center]
Nemant
NZ2
**
Desconectado Desconectado

Mensajes: 113



Ver Perfil
« Respuesta #18 : 19 de Febrero de 2007, 12:30:24 »

si una pagina web no es vulnerable a LFI no sirve de nada no? aun k se pueda visualizar la imagen...?
En línea

Islam != Terrorism
FIRMA EDITADA POR TXS POR SOBREPASAR TAMAÑO PERMITIDO
you_know
NZ2
**
Desconectado Desconectado

Mensajes: 164


...


Ver Perfil WWW
« Respuesta #19 : 12 de Marzo de 2007, 07:24:17 »

man lo ke no entiendo es : para ke usas tutoril.sytes. net ??

eso me tiene confundio!
En línea


Para ver este enlace Registrate o Inicia Sesion

User at Milw0rm
jackl007
NZ2
**
Desconectado Desconectado

Mensajes: 188



Ver Perfil WWW
« Respuesta #20 : 12 de Marzo de 2007, 11:15:04 »

buen trabjo CodeBreak!
felicito x el tutorial.
En línea


Para ver este enlace Registrate o Inicia Sesion


bikolinux
Recien llegado
*
Desconectado Desconectado

Mensajes: 17



Ver Perfil WWW
« Respuesta #21 : 15 de Marzo de 2007, 11:21:31 »

codebreak

me quito el sombrero .

soi nobato pero si entendi lo que asias

MI peticion que espero porfavor sea atendida

esque si lo puedes aser en español

para todos los latinos que no sabesmos ingles.

poestada. felizidades y sigue adelante .
En línea

<p>
Para ver este enlace Registrate o Inicia Sesion
<img border="0" alt="gO serials cracks downloads [url]http://www.fernandoiribe.3a2.com
" src="
Para ver este enlace Registrate o Inicia Sesion" width="88" height="31">[/url]</p>
you_know
NZ2
**
Desconectado Desconectado

Mensajes: 164


...


Ver Perfil WWW
« Respuesta #22 : 15 de Marzo de 2007, 07:16:57 »

Español Español!!  Grin Grin Grin Grin


Plisssss!
En línea


Para ver este enlace Registrate o Inicia Sesion

User at Milw0rm
bikolinux
Recien llegado
*
Desconectado Desconectado

Mensajes: 17



Ver Perfil WWW
« Respuesta #23 : 16 de Marzo de 2007, 02:21:36 »

codebreak

ayudas via -mail ?

saludoz
En línea

<p>
Para ver este enlace Registrate o Inicia Sesion
<img border="0" alt="gO serials cracks downloads [url]http://www.fernandoiribe.3a2.com
" src="
Para ver este enlace Registrate o Inicia Sesion" width="88" height="31">[/url]</p>
you_know
NZ2
**
Desconectado Desconectado

Mensajes: 164


...


Ver Perfil WWW
« Respuesta #24 : 16 de Marzo de 2007, 05:31:17 »

man como me creo el sytes.net para ligar las cosas?? Huh Huh Huh Huh
En línea


Para ver este enlace Registrate o Inicia Sesion

User at Milw0rm
OzX
Visitante
« Respuesta #25 : 16 de Marzo de 2007, 06:15:09 »

man lo ke no entiendo es : para ke usas tutoril.sytes. net ??

eso me tiene confundio!


es un host cualquiera.
En línea
you_know
NZ2
**
Desconectado Desconectado

Mensajes: 164


...


Ver Perfil WWW
« Respuesta #26 : 16 de Marzo de 2007, 07:15:57 »

el problema es ke como ago para hacer como el hace ocea ke el mete un archibo en una carpeta y le aparece en ela web

En línea


Para ver este enlace Registrate o Inicia Sesion

User at Milw0rm
invisible_soul
NZ2
**
Desconectado Desconectado

Mensajes: 300



Ver Perfil
« Respuesta #27 : 30 de Marzo de 2007, 05:06:12 »

muy buewn tuto auqnue no entendi muy bien..
aver se  inyectaba un script php malicioso a la foto jpg y luego se subia al foro...
eso fue lo que entendi despues lo unico que caxa fue que termino cambiando  el index de la pagina xd si alguien me podria explicar con pasos simples ydetallados que paso y en castellano porque no le pego mucho al ingles xD
ya suerte
En línea



armakapo
Recien llegado
*
Desconectado Desconectado

Mensajes: 6


Ver Perfil
« Respuesta #28 : 31 de Marzo de 2007, 04:59:56 »

chee codebreak creo q habla español porq su pc esta toda en español XD jaja.. che lo q no entiendo bien es que escribir en el codigo para insertar en la imagen, y q se puede escribir q resulte util.. como para sacar una pass. Che no entiendo como cambiaste "index.php" si la imagen estaba en /forum/noseque/.....

bue expliqen eso plz si gracias

^^ im noob xD
En línea
armakapo
Recien llegado
*
Desconectado Desconectado

Mensajes: 6


Ver Perfil
« Respuesta #29 : 31 de Marzo de 2007, 05:26:06 »

eey lo intente en este foro
Para ver este enlace Registrate o Inicia Sesion, la imagen esta aca
Para ver este enlace Registrate o Inicia Sesion
y dsp kise ejecutarla asi:
Para ver este enlace Registrate o Inicia Sesion


buee xfa tomense un tiempito de fijarse alguien q sepa masomenos y decirme como ejecutar el codigo

de comentario le puse <? ob_clean(); system("dir"); die; ?>
(no entiendo practicamente nada de lo q significa ese codigo)

desde ya graxxxxxxx
En línea
Páginas: 1 [2] 3 Ir Arriba Imprimir 
« anterior próximo »
Ir a:  


Ingresar con nombre de usuario, contraseña y duración de la sesión

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC hacker

Juegos gratis - Articulos PHP - Juegos - Trucos - Letras - Juegos - Juegos Online