寻找热爱安全方面的朋友共同完成一个SQL注入的小项目

2013-07-27 17:40:07 +08:00
 fucker
目前项目已经完成了前台注入,后台ip验证,后台上传的弱点模块。当然对于网络安全来说,仅仅这三个点也只是凤毛麟角。整个项目代码是采用webpy+sqlite+mako编写,还有很多弱点模块需要编写,也有很多代码需要完善。目前项目已经发布在sae上测试这三个功能 http://valo.sinaapp.com 但是sae条件限制,所以sae上的代码已经修改为webpy+mysql+jinja2。我做这个的目的是为了普及互联网安全的重要性,并且提供给初学者一个模拟学习的web平台,但它现在还很小很小,所以希望有人能够加入,和我一起完成它。再补一句,目前的代码已经被南邮采用作为他们下一届安全大赛的试题了!

求加入!
6937 次点击
所在节点    Python
73 条回复
mozutaba
2013-07-28 14:44:15 +08:00
@fucker 我就不说我能力不够了。
fucker
2013-07-28 16:52:45 +08:00
@xavierskip 和普通的注入一样,但是需要绕过注入检测,这也是一个难点啊
fucker
2013-07-28 16:54:27 +08:00
@mozutaba 这没什么,有想法有思路会python,其他不会的可以再学。如果你会一些其他的技术,那就更好了,可以再扩展。就看你有没有兴趣参与了
shenyuanv
2013-07-29 17:09:03 +08:00
已经通过sql注入找到账号密码,这个账号密码就是第一个Key?找到后台地址也是游戏的一部分吗?
fucker
2013-07-29 17:27:22 +08:00
@shenyuanv 那倒不是,第一个key也在数据库里,拿到后台地址,也只是获得第二个key和第三个key的开始。。。
fork3rt
2013-07-30 17:20:16 +08:00
哈哈,注入被发现了! ....
fucker
2013-07-30 17:46:25 +08:00
@fork3rt 简单的注入关键词检测....
shenyuanv
2013-07-30 18:56:27 +08:00
@fucker 过滤了好多函数,表名好难猜,没什么线索啊
fucker
2013-07-30 19:06:18 +08:00
@shenyuanv 啊哈,是啊,现在做的是针对sqlite的注入,要查询sqlite_master表的sql列哈~sae不支持sqlite,只能把mysql装的像一点sqlite了。。。以后想做多种数据库的注入,似乎不怎么容易实现。。。
shenyuanv
2013-07-30 19:16:16 +08:00
@fucker 哈哈,惯性思维害死人!你帖子里写着用Mysql数据库,我就一直用Mysql的注入去找,崩溃啦!
fucker
2013-07-30 19:18:54 +08:00
@shenyuanv =。=我没有完整测试过sae上的mysql注入,information_schema库应该可以用的吧?!
panlilu
2013-07-30 19:28:14 +08:00
= =.后台地址我真的是靠猜的,虽然猜的时间比较久毕竟还是猜出来了orz
shenyuanv
2013-07-30 19:29:10 +08:00
@fucker information_schema还真用不了……难道是我打开方式不对
fucker
2013-07-30 19:43:58 +08:00
@panlilu 也可以啊,本来是想放进robots.txt里的,毕竟现在还是alpha无限内测,就暂时搁数据库里吧,可以通过注入查询到的。
fucker
2013-07-30 19:44:40 +08:00
@shenyuanv 你再测测,过滤的东西挺多的。我出门一趟,有啥你就写这,晚点我回来回复你。
shenyuanv
2013-07-30 20:05:53 +08:00
@fucker 现在就是针对sqlite注入发现了key-is-here的表,但是没有猜出字段名,话说key和后台地址应该都在这个表里吧?卡在这儿了,有点头疼,有小提示吗?
Ps:mysql的user()函数虽然过滤了,但是仍然可以绕过:44zlww****@10.67.**.**。这个属于游戏范围吗?
fucker
2013-07-30 23:27:46 +08:00
@shenyuanv sqlite_master表里面的字段是sql,但是别忘了加 ``。绕过了user()函数必然不在游戏范围之内啊,我没有详细测,只是大概过滤了一下。。
ykennyy
2013-07-31 10:00:34 +08:00
有意加入
fucker
2013-07-31 10:50:37 +08:00
@ykennyy 好的感谢加入,我去建群,群号一会公布在主题附言里面
lvye
2013-07-31 11:16:14 +08:00
你说的南邮的,不会指的是我吧??

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/77154

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX