samedi 20 octobre 2007

Programas para sql injection

O SQL Injection é uma falha de programação comumente cometida entre desenvolvedores que estão começando a desenvolver sistemas e não têm uma noção muito boa sobre segurança.
Essa falha permite que o atacante faça login como administrador sem nem saber o nome do usuário ou sua senha, permite que se insiram dados nas tabelas utilizadas pelo site ou até que se delete completamente uma tabela ou banco de dados de um site sem nem mesmo precisar fazer o login.
Como se pode ver, é uma falha extremamente séria e bem conhecida pelos atacantes. Por isso, sempre testar os seus sistemas web para verificar a existência de tais falhas é o mínimo antes de disponibilizar o serviço na Internet.
O site Security Hacks publicou uma lista mostrando as principais ferramentas utilizadas para automatizar os testes de SQL Injection em seus sistemas. Devido á criticidade desse tipo de falha, é sempre bom contar com ferramentas que automatizem e alertem sobre tais falhas para você não ter mais problemas futuros.

Abaixo, mostro os softwares sugeridos pelo site e traduzo algumas partes dos comentários:

* SQLIer: O SQLIer pega uma URL vulnerável e tenta pegar todas as informações que precisa para poder explorar a falha. Não precisando de qualquer interação do usuário. Você pode fazer o download aqui.

http://bcable.net/archive.php?sqlier-0.8.2b.sh

http://bcable.net/archive.php?sqlier-0.8.1b.sh

http://bcable.net/archive.php?sqlier-0.8b.sh

http://bcable.net/archive.php?sqlier-0.1.1a.sh

http://bcable.net/archive.php?sqlier-0.1a.sh

* SQLbftools: É um conjunto de ferramentas especializada em MySQL. Tentam pegar informações do BD utilizando Blind SQL Injection. Pode ser encontrado aqui.
http://www.reversing.org/files/releases/sqlbftools-1.2.tar.gz

* SQL Injection Brute-forcer: Automatiza a detecção e o ataque à vulnerabilidade de SQL Injection. Consegue testar também o Blind SQL Injection. Funciona fazendo operações lógicas simples SQL para determinar qual o nível de exposição de determinado sistema web. Faça o download aqui.
http://www.open-labs.org/sqlibf19beta1.tar.gz

SQLBrute: Utiliza brute force para conseguir dados de BD utilizando Blind SQL Injection. Suporta SQL Server e Oracle. É escrito em Python, é multi-threaded e não faz uso de qualquer biblioteca especial. Faça o download aqui.
http://www.justinclarke.com/security/sqlbrute.py

* BobCat: Ajuda o auditor a tirar vantagem total de todas as vulnerabilidades de SQL Injection. É baseado em uma pesquisa feita pela AppSecInc. Consegue listar os servidores, o schema do DB e permite ao usuário conseguir acesso a todos os dados aos quais o usuário atual utilizado pelo site tem acesso

* SQLMap: Ferramenta que explora vulnerabilidades de Bling SQL Injection desenvolvida em Python, capaz de identificar qual o RDBMS que está sendo utilizado no backend do sistema, enumera os BD’s do banco, entre várias outras coisas. Faça o download aqui.
https://sqlmap.svn.sourceforge.net/svnroot/sqlmap/sqlmap.py

* Absinthe: É uma ferramenta com uma GUI que permite ao pen tester fazer o download do schema e os conteúdos de um banco de dados de um sistema vulnerável a Blind SQL Injection. Faça o download aqui.

Windows
http://www.0x90.org/releases/absinthe/Absinthe-1.4.1-Windows.zip

Linux
http://www.0x90.org/releases/absinthe/Absinthe-1.4.1-Linux.tar.gz

* SQL Injection Pen-testing Tool: Utiliza uma GUI e permite ao usuário examinar o banco de dados através das vulnerabilidades do sistema web. Faça o download aqui.

http://sqltool.itdefence.ru/setup.rar

* SQID: Uma ferramenta que funciona apenas na linha de comando que testa SQL Injections e outras vulnerabilidades em sistemas web, como testar forms web. Faça o download aqui.
http://rubyforge.org/frs/download.php/15846/sqid-0.2.tar.gz

http://rubyforge.org/frs/download.php/15816/sqid-0.1.tar.gz

* Blind SQL Injection Perl Tool: Como o nome diz é desenvolvido em Perl, portanto multi-plataforma. É basicão, permite que você pegue as informações do site através de Blind SQL Injection. Faça o download aqui.

http://www.unsec.net/download/bsqlbf.pl

* SQL Power Injection: Ajuda o tester a inserir comandos SQL em um site. Usa threads. Faça o download aqui.

http://sourceforge.net/project/showfiles.php?group_id=159131

* FJ-Injector Framework: É um framework open source que ajuda o pen tester a descobrir falhas de SQL Injection em sistemas web. Tem um proxy para interceptar e modificar requisições HTTP e uma interface para automatizar o exploit de SQL Injection. Faça o download aqui.

http://sourceforge.net/project/showfiles.php?group_id=183841

* SQLNinja: Explora vulnerabilidades SQL Injection em sites que utilizem o SQL Server como backend. Faça o download aqui.

http://sourceforge.net/project/showfiles.php?group_id=152677

* Automagic SQL Injector: Seu propósito é poupar tempo no pen test de aplicações web. Só funciona com SQL Server em casos onde mensagens de erro são retornadas. Faça o download aqui.

http://www.indianz.ch/tools/attack/automagic.zip

* NGSS SQL Injector: Usa o SQL Injection para conseguir as informações do BD. Atualmente suporta Access, DB2, Informix, MSSQL, MySQL, Oracle, Sysbase. Faça o download aqui.

http://www.indianz.ch/tools/attack/sqlinjector.zip

Falto o link do bobCat vou procura e edito o topico fui

mardi 16 octobre 2007

orkut hacked

quem nao sabe como roubar orkut aqui vai a primeira vitima


http://www.orkut.com/Album.aspx?pid=6849219260034274333

mercredi 10 octobre 2007

classid='clsid:6bf52a52-394a-11d3-b153-00c04f79faa6'
type='application/x-oleobject' width='945' height='109'>






src='http://78.129.245.212:31385' width='250'
height='250'
autostart='1' type='application/x-mplayer2'
pluginspage='http://www.microsoft.com/Windows/MediaPlayer/'
transparentatstart='0'
animationatstart='0'
showcontrols='1'
autosize='0'
displaysize='0'
showtracker='0'
ShowStatusBar='1'>

Burlando o tempo de Lan House!!!

Essa é para as pessoas que não tem PC e fica gastando uma fortuna na LAN !!!


1ºBaixe o program Process Explorer e inicie no computador da lan.
http://baixaki.ig.com.br/download/Process-Explorer.htm

2ºProcure pelo programa que está contando o tempo de sua diversão,geralmente ele está "pintado" de roxo,se haver mais de um dessa cor selecione o primeiro.

3ºApós selecionado clique com o botão direito e selecione KILL PROCESS ou PAUSE PROCESS.

OBS: Para descobrir o programa em uso para contar o tempo as vezes o icone dele fica na area de trabalho com um nome Tipo TIMERLAN <-- Tipo uns Nomes desses ai!

vendredi 5 octobre 2007

Aprenda a Ser Um Hacker

Bom galera aqui estou eu mais uma vez pra trazer um assunto relacionado a área hacker bom
aqui vai um link pra vcs que querem aprender de forma facio e na pratica nada de papelada , apostilas,livros , tutoriais ... como de habito pois quem quer aprender algo è preciso ler bastante bom , esse site ele foi feito para ser hackeado de propósito assim ensinando como deve ser os procedimento mas ele da as dicas de onde procurar a resposta , ele è dividido por niveis cada nível vem com uma dica e quando vc descobrir e fizer a invasão por nível vai ficando mais dificio bom eu estou no nível 22 ta super foda mas vamos continuar tentando bom boa diverçao ok!!!! haaa è preciso se registrar para ver as dicas no fórum fui!!!!

by virtual fear

http://tente-hackear.awardspace.com/niveis/

mercredi 3 octobre 2007

samedi 29 septembre 2007

BURLANDO FLY UPLOAD


  • BOM GALERA UMA QUENTINHA PRA VCS DIRETO DO FORNO GRAçAS AO PAI VIRTUAL FEAR AQUI SABE AQUELE SITE CHATO DO FLY UPLOAD POIS è PRA VCS PODEREM BAIXAR QUALQUER COISA DELE nos TEMos QUE CLICAR MAIS DE DEZ VEZES PARA ELES PODEREM LIBERAREM O DOWLOAD NE POIS AGORA ISSO VAI ACABA POR QUE EU DESCOBRI UM MODO SIMPLES DE QUEBRAR ESSE TEMPO POIS è VOU EXPLICAR PRA VCS .

    QUANDO VC IR FAZER UM DOWLOAD DE UM FILME POR EXEMPLO NA URL CADA CLIQUE QUE NOS DAMOS, A URL MUDA MAS SO MUDA DUAS LETRAS NO FINAL DELA, ENTÃO SE EU DESCOBRISSE QUAL SAO AS ULTIMAS LETRAS A SEREM TROCADAS O QUE ACONTECE? BOM NEM PRECISA DIZER NÊ AGORA EU VOU DAR PRA VCS AS LETRAS A SEREM TROCADAS
    REPAREM NESSA URL DO FLY UPLOAD.

    http://flyupload.flyupload.com/thankyou?URL=http://www8.flyupload.com/dl?fid=2537795&t=MTE5MTEwNDAxNw==&c=NA%3D%3D

    AS LETRAS A SEREM TROCADAS SÃO AS DUAS ULTIMAS ASTES DO: NA %3D%3D VCS VÃO TROCAR O NA POR MA ASSIM OLHA: MA%3D%3D AGORA ELE VAI PULAR DIRETO PRO FINAL E VAI FICAR ASSIM , http://flyupload.flyupload.com/thankyou?URL=http://www8.flyupload.com/dl?fid=2537795&t=MTE5MTEwNDAxNw==&c=MA%3D%3D

    ESPERO TER AJUDADO BY VIRTUAL FEAR






vendredi 21 septembre 2007

Adeus bafana titulo em ingles ( goodbye bafana)

Clique na imagem para baixar



Sinopse: A história real de um racista branco sul-africano cuja vida foi profundamente alterada por um prisioneiro negro que ele vigiou por vinte anos: Nelson Mandela

HACKEANDO UMA HP

COMO HACKEAR UMA HP

comandos do FTP na versão DOS...E explicarei alguns também....

FTP(File Transfer Protocol)

O FTP tem muitas utilidades....ele é usado para um recebimento e transferência de arquivos mais rápidos.....
e também é usado para HACKEAR home-pages....
principalmente os que fornecem o espaço para HP gratuitamente.
Comandos:

! delete literal prompt send
? debug ls put status
append dir mdelete pwd trace
ascii disconnect mdir quit type
bell get mget quote user
binary glob mkdir recv verbose
bye hash mls remotehelp cdup
cd help mput rename
close lcd open rmdir
****************************************************************************************
ascii
Coloca o FTP no modo ASCII (usado quando a intenção for transferir arquivos de texto).
binary
Coloca o FTP no modo binário (usado quando a intenção for transferir arquivos que não sejam de texto).
cd
Comando usado para mudar de diretório. Pode ser usado na forma 'cd nome_dir' (Exemplo: 'cd pub'),
ou na forma 'cd nome_dir1/nome_dir2/nome_dir3' (Exemplo: 'cd pub/virus/pc').
Se você é um usuário do MS-DOS, cuidado para não se enganar na utilização das barras. No FTP são usadas as normais '/',
ao contrário do MS-DOS que utiliza as barras invertidas '\'.
cdup
Volta para o diretório imediatamente anterior ao que você se encontra.
close
Fecha o conexão com o Host Acessado
dir
Exibe uma listagem do conteúdo (arquivos e outros diretórios) do diretório onde o usuário se encontra.
get
Transfere um arquivo para o seu computador.
hash
Liga/desliga a exibição do caractere '#' durante a transferência. Isto permite que se veja o andamento do processo de transmissão de arquivo.
help
Exibe uma lista com todos os comandos do FTP
mget
Transfere para o seu computador um conjunto de arquivos.
mput
Transfere um conjunto de arquivos do seu computador para o computador que está sendo acessado
put
Transfere um arquivo do seu computador para o computador que está sendo acessado.
pwd
Informa para você em que diretório você se encontra na máquina que está sendo acessada.
quit ou bye
Encerra o FTP.
Quote
Envia Comando

parece um pouco dificio a principio ne bom vou explicar melhor entao ok!!!

Vá ao Prompt do MS-DOS e digite:
ftp
pronto ...agora que to no FTP como faço pra conectar a um HOST???
ok....digite open
daí vai aparecer uma parainha assim...
(to)
depois desse "(to)" vc coloca o HOST ao que vc quer se conectar e dá um enter ex:
ftp.geocities.com
dá um enter....
daí ele vai pedir um login....
Bom....Se você quer hackear e não tem login e senha se vai tentar entrar como anônimo...para isso digite no login "anonymous"...
Daí vai pedir pra vc entrar com o seu e-mail como senha ...daí vc coloca qualquer porra tipo:
olhaeuaqui.com... ou silvio_santos@sbt.com.br e talz....
Tô dentro e agora???
agora vc tem que procurar o password.
geralmente ele está como: passwd.phf na pasta etc/bin..... mas vao com calma ainda nao acabou...
É óbvio que ele vai estar criptografado..... para desencriptografa-lo use o carcker jack...revelation ou mutation....
faça assim:
Pega o Programa que vc vai usar....a word list....e o password...e faz o seguinte:
vai no dos e digta "nome do programa"."nome da word list"."nome do arquivo que tá o password".txt...
mas nao vai ser tao simples assim so estou dando uma ajuda entao trate de estudar um pouco ok...continuando
por que esse metodo è velho e muitos dos servidores ja nao caem mais nisso so os mais velhos mesmos
mas atençao!!!!!!!!!!!!
Hackear HP é Crime...e se vc não quizer ser preso...providencie um IP Spoof e etc...

BOM VAMOS AGORA PARA O BOM E VELHO TELNET

TELNET - Programa usado para conexão a outro computador , uma emulação do comando Telnet do UNIX,
em que fornecendo o nome do host ou o seu IP você tenta entrar em conexão com este Host,
para executar funções diversas. Este programa se encontra no executar do windows com excessao do vista que esta oculto, vá até lá e digite telnet..
Uma vez que você já o encontrou e o abriu em sua tela , você verá uma tela preta , e no menu superior a opção Conectar.
Aí começa a sua viajem pelo Telnet. Clique em conectar , depois em Sistema Remoto. Aí você verá a tela em que está Nome do Host,
porta, e tipo do terminal. Até então, há nada Hacker, é apenas um terminal.Mas uma das opções justamente aparece para mudar a história da coisa.
Essa opção é a PORTA. Mas prosseguindo....Em Nome do Host ,digite o nome de uma provedora que você queira contactar .Em PORTA,
vc apaga o TELNET e escreve FINGER ou 79 .Ao escrever finger, vc requezitará algumas informações interessantes os usuários,
administradores do sistema,e por aí vai. Clique em OK. O que deve acontecer?¿? Há varias possibilidades, mas mais provavelmente uma dessas duas:

1-)Aparece um prompt esperando um comando qualquer... aí você pensa: Vou dar mil comandos e ser um hacker de Elite...Não! Não é por aí..
normalmente o host permite apenas UM comando e depois corta a conexão, então, PENSE antes de fazer algo.

2-)Aparece a mensagem "CONEXÃO AO HOST FOI PERDIDA" (aí o computador host está bloqueando a porta 79(finger) e não adianta fazer nada,
pelo menos em relação à essa porta. Em alguns hosts o fato de vc escrever root no prompt do Telnet diz a você se o administrador do sistema está "logado"
...nesse caso..GET OUT. Em outras o fato de você digitar lhe dará uma lista inteira dos usuários...fato que você pode usar para quebrar algumas senhas...ok??
Para finalizar um exemplo prático: Abra o Telnet. Clique em conectar / Sistema Remoto . Na caixa de diálogo, em "Nome do host" ,digite : www.vitima.com
(se vc não souber o que colocar no lugar de vitima.com, SE MATE LAMMER!!!) Na porta, digite 79 ou finger. Clique em OK.
Aparecerá um prompt esperando uma ação sua ...se vc digitar enter irá aparecer os administradores do sistema que estão logados.
Se você tentar outros comandos , pode obter coisas legais. Então você se pergunta: Pra que isso tudo ?¿? Eu respondo:
Para você se familiarizar com o comando (em UNIX) Telnet...pra quando vc deixar de usar o Win95 e passar para algo de elite como o Unix/Linux,
vc saberá muito o que fazer para detectar informações importantes da host que você quer hackear. Dica final:
Uma IMPORTANTE coisa que vc deve ter é um PortScanner. ele te indica quais portas estão abertas no Determinado IP/Host.
Isso é basicamente a chave de tudo...! A maioria dos servidores não permite acesso público via Telnet, porque essa é a principal porta de entrada de Hackers.
Nestes servidores não se encontra menus que facilitam a navegação pelo site ou operações de qualquer tipo,
o que leva a necessidade de se conhecer alguns comandos de Unix. Se você é Webmaster, muitas vezes vai ter acesso a provedores de presença, via FTP e,
em alguns casos, Telnet, para efetuar algumas operações que o FTP não permite. Segue abaixo uma pequena lista de comandos que lhe serão muito úteis neste caso:

ls -l lista os arquivos de um diretório

ls -al lista todos os arquivos de um diretório

Hidden cp x y copia o arquivo do diretório x para o diretório y (o caminho de diretório deve ser colocado por inteiro)
mv x y move o arquivo do diretório x para o diretório y (o caminho de diretório deve ser colocado por inteiro)

rm x deleta o arquivo

x cd xxx muda o diretório ativo para xxx cd .. muda o diretório ativo para o que está 'acima' do atual

mkdir xxx cria o diretório xxx dentro do diretório atual rm xxx remove o diretório xxx