Game/los
Experience various hacking games, test sites, etc
-
los ๋ฌธ์ ํ์ด _ 5๋ฒ ์ด๋ฒ๋ฌธ์ ๋ ์ ๋ฒ sql๋ฌธ์ ๋ค๊ณผ ๋ค๋ฅผ๊ฒ ์์ง๋ง ๊ณต๋ฐฑ์ด ํํฐ๋ง ๋์๋ค๋ ์ฐจ์ด ์ ๋๊ฐ ์๋ค. ์ด๋ฐ๊ฒฝ์ฐ pw๋ฅผ 0 ์ผ๋ก ํ์ฌ, ์์ and๋ฌธ์ ๊ฑฐ์ง์ผ๋ก ๋ง๋ค๊ณ or๋ฌธ์ผ๋ก ์ด์ด id๋ฅผ admin์ผ๋ก ์ฃผ๋ฉด ๋๋ ๊ฐ๋จํ ๋ฌธ์ ์ด๋ค. https://los.eagle-jump.org/wolfman_f14e72f8d97e3cb7b8fe02bef1590757.php?pw=0%27or/**/id=%27admin%27%23 ๋ค๋ง ๊ณต๋ฐฑ์ฒ๋ฆฌ๋ฅผ ์ด๋ป๊ฒ ํ๋๋๊ฐ ๋ฌธ์ ์ธ๋ฐ 1. database์ฃผ์ ์ฒ๋ฆฌ -> ์ฃผ์์ฒ๋ฆฌ ํ์ฌ ๊ณต๋ฐฑ์ ๋์ ํจ ->/**/ 2. LF์ฆ line feed '๊ฐํ' ์ 16์ง์๋ก ํ์ฌ 0x0A ๋ผ๋ ๊ฐ์ด ๋์ค๋ฉด url์ธ์ฝ๋ฉ์ ํตํด ์ฐํํ๊ธฐ ->%0a 3. Tap ์ด์ฉํ๊ธฐ -> tab์ ์์คํค..
Lord of sql injection [5]los ๋ฌธ์ ํ์ด _ 5๋ฒ ์ด๋ฒ๋ฌธ์ ๋ ์ ๋ฒ sql๋ฌธ์ ๋ค๊ณผ ๋ค๋ฅผ๊ฒ ์์ง๋ง ๊ณต๋ฐฑ์ด ํํฐ๋ง ๋์๋ค๋ ์ฐจ์ด ์ ๋๊ฐ ์๋ค. ์ด๋ฐ๊ฒฝ์ฐ pw๋ฅผ 0 ์ผ๋ก ํ์ฌ, ์์ and๋ฌธ์ ๊ฑฐ์ง์ผ๋ก ๋ง๋ค๊ณ or๋ฌธ์ผ๋ก ์ด์ด id๋ฅผ admin์ผ๋ก ์ฃผ๋ฉด ๋๋ ๊ฐ๋จํ ๋ฌธ์ ์ด๋ค. https://los.eagle-jump.org/wolfman_f14e72f8d97e3cb7b8fe02bef1590757.php?pw=0%27or/**/id=%27admin%27%23 ๋ค๋ง ๊ณต๋ฐฑ์ฒ๋ฆฌ๋ฅผ ์ด๋ป๊ฒ ํ๋๋๊ฐ ๋ฌธ์ ์ธ๋ฐ 1. database์ฃผ์ ์ฒ๋ฆฌ -> ์ฃผ์์ฒ๋ฆฌ ํ์ฌ ๊ณต๋ฐฑ์ ๋์ ํจ ->/**/ 2. LF์ฆ line feed '๊ฐํ' ์ 16์ง์๋ก ํ์ฌ 0x0A ๋ผ๋ ๊ฐ์ด ๋์ค๋ฉด url์ธ์ฝ๋ฉ์ ํตํด ์ฐํํ๊ธฐ ->%0a 3. Tap ์ด์ฉํ๊ธฐ -> tab์ ์์คํค..
2020.08.30 -
los ๋ฌธ์ ํ์ด _ 4๋ฒ ์ด๋ฒ ๋ฌธ์ ๋ ์ ๋ฌธ์ ๋ค๊ณผ ๋ค๋ฅด๊ฒ sql ์ธ์ ์ ๋ฐฉ์์ด ์๋, blind sql injection ๋ฐฉ๋ฒ์ด๋ค. https://lucete1230-cyberpolice.tistory.com/94?category=851757 โฒ๋ธ๋ผ์ธ๋ sql์ด๋? ๋ฌธ์ ๋ admin ์ด๋ผ๋ id์ ์ผ์นํ๋ pw์ผ๋ ํด๊ฒฐ๋๋ค. ์ฆ ์ค์ db์ ์ ์ฅ๋์ด์๋ admin ์ด๋ผ๋ ๊ณ์ ์ pw๋ฅผ ๋ง์ถ์ด์ผ ๋ฌธ์ ๊ฐ ํด๊ฒฐ๋๋ ๊ฒ์ด๋ค. ๊ทธ๋ ๋ค๋ฉด ์ผ๋จ pw์ ๊ธธ์ด๋ฅผ ์์๋ด๊ณ , ํ์ substring ํจ์๋ฅผ ์ด์ฉํด์ ํ๊ธ์์ฉ ๋ง์ถ๋ ์๋ฐ์ ์๋ค. ๋จผ์ 'or 1=1# ๋ฅผ ์จ์ ์ฟผ๋ฆฌ๋ฅผ ์ฐธ์ผ๋ก ๋ง๋ค์ด๋ณด์๋ค. Hello admin์ด๋ผ๋ ๊ฒฐ๊ณผ๊ฐ ๋ ธ์ถ๋์๋ค. 'or 1=2 #๋ฅผ ์ ๋ ฅํ์๋๋ ์๋ฌด์ฐฝ๋ ์ถ๋ ฅ๋์ง ์๋๋ค. ์ฆ ์ฐธ ๊ฐ์ ๋ฐํ..
Lord of sql injection [4]los ๋ฌธ์ ํ์ด _ 4๋ฒ ์ด๋ฒ ๋ฌธ์ ๋ ์ ๋ฌธ์ ๋ค๊ณผ ๋ค๋ฅด๊ฒ sql ์ธ์ ์ ๋ฐฉ์์ด ์๋, blind sql injection ๋ฐฉ๋ฒ์ด๋ค. https://lucete1230-cyberpolice.tistory.com/94?category=851757 โฒ๋ธ๋ผ์ธ๋ sql์ด๋? ๋ฌธ์ ๋ admin ์ด๋ผ๋ id์ ์ผ์นํ๋ pw์ผ๋ ํด๊ฒฐ๋๋ค. ์ฆ ์ค์ db์ ์ ์ฅ๋์ด์๋ admin ์ด๋ผ๋ ๊ณ์ ์ pw๋ฅผ ๋ง์ถ์ด์ผ ๋ฌธ์ ๊ฐ ํด๊ฒฐ๋๋ ๊ฒ์ด๋ค. ๊ทธ๋ ๋ค๋ฉด ์ผ๋จ pw์ ๊ธธ์ด๋ฅผ ์์๋ด๊ณ , ํ์ substring ํจ์๋ฅผ ์ด์ฉํด์ ํ๊ธ์์ฉ ๋ง์ถ๋ ์๋ฐ์ ์๋ค. ๋จผ์ 'or 1=1# ๋ฅผ ์จ์ ์ฟผ๋ฆฌ๋ฅผ ์ฐธ์ผ๋ก ๋ง๋ค์ด๋ณด์๋ค. Hello admin์ด๋ผ๋ ๊ฒฐ๊ณผ๊ฐ ๋ ธ์ถ๋์๋ค. 'or 1=2 #๋ฅผ ์ ๋ ฅํ์๋๋ ์๋ฌด์ฐฝ๋ ์ถ๋ ฅ๋์ง ์๋๋ค. ์ฆ ์ฐธ ๊ฐ์ ๋ฐํ..
2020.08.30 -
los ๋ฌธ์ ํ์ด _ 3๋ฒ id ๊ฐ admin์ด๋ฉด ํด๋ฆฌ์ด ํ ์ ์๋ ๋ฌธ์ ์ธ ๊ฒ ๊ฐ์๋ฐ, id๊ฐ ๊ณ ์ ์ผ๋ก guest๋ก ๋์ด์๋ค. ๊ฐ์ด ๋ค์ด๊ฐ๋ ์ฒดํฌํด๋ณด๋ ค๊ณ id์ ์๋ฌด ๊ฐ์ด๋ ๋ฃ์ด๋ณด์๋๋, hello guet๋ผ๊ณ ์ถ๋ ฅ๋๋ค. ๊ทธ๋ผ ํน์ no๋ ์๋ฌด๊ฑด ์๊ด์์ด or id = admin'...?์ธ๊ฐ ํ๋๋ฐ, no quotes~_~ ๋ผ๋ ์๋ฏธ์ด ๋ฌธ์๊ฐ ๋์๋ค..^^ ์๊ณ ๋ณด๋ preg_match ํจ์์์ ['/ \' | \" | \` / i'] ๋ฑ๋ฑ,, ์ฑ๊ธ์ฟผํฐ, ๋๋ธ์ฟผํฐ ๋ฑ ํํฐ๋ง ํ๊ณ ์์๋ค. admin์ด๋ผ๋ ๋ฌธ์๋ฅผ ํํํ๊ธฐ ์ํด ์ฑ๊ธ์ฟผํฐ๋ฅผ ์ผ์์ผ๋, ๋ค๋ฅธํํ๋ก ๋ณํํ์ฌ ๋ฃ์ด์ฃผ๋ฉด ๋ ๊ฒ ๊ฐ๋ค. ๋๋ณด๊ธฐ ์๊ณ ๋์ด๊ฐ๋ฉด ์ข์ ๊ฒ ๊ฐ์์ ์ฒจ๋ถํ์๋ค. ์ถ์ฒ : https://ffoorreeuunn.tistory.com..
Lord of sql injection [3]los ๋ฌธ์ ํ์ด _ 3๋ฒ id ๊ฐ admin์ด๋ฉด ํด๋ฆฌ์ด ํ ์ ์๋ ๋ฌธ์ ์ธ ๊ฒ ๊ฐ์๋ฐ, id๊ฐ ๊ณ ์ ์ผ๋ก guest๋ก ๋์ด์๋ค. ๊ฐ์ด ๋ค์ด๊ฐ๋ ์ฒดํฌํด๋ณด๋ ค๊ณ id์ ์๋ฌด ๊ฐ์ด๋ ๋ฃ์ด๋ณด์๋๋, hello guet๋ผ๊ณ ์ถ๋ ฅ๋๋ค. ๊ทธ๋ผ ํน์ no๋ ์๋ฌด๊ฑด ์๊ด์์ด or id = admin'...?์ธ๊ฐ ํ๋๋ฐ, no quotes~_~ ๋ผ๋ ์๋ฏธ์ด ๋ฌธ์๊ฐ ๋์๋ค..^^ ์๊ณ ๋ณด๋ preg_match ํจ์์์ ['/ \' | \" | \` / i'] ๋ฑ๋ฑ,, ์ฑ๊ธ์ฟผํฐ, ๋๋ธ์ฟผํฐ ๋ฑ ํํฐ๋ง ํ๊ณ ์์๋ค. admin์ด๋ผ๋ ๋ฌธ์๋ฅผ ํํํ๊ธฐ ์ํด ์ฑ๊ธ์ฟผํฐ๋ฅผ ์ผ์์ผ๋, ๋ค๋ฅธํํ๋ก ๋ณํํ์ฌ ๋ฃ์ด์ฃผ๋ฉด ๋ ๊ฒ ๊ฐ๋ค. ๋๋ณด๊ธฐ ์๊ณ ๋์ด๊ฐ๋ฉด ์ข์ ๊ฒ ๊ฐ์์ ์ฒจ๋ถํ์๋ค. ์ถ์ฒ : https://ffoorreeuunn.tistory.com..
2020.08.30 -
los ๋ฌธ์ ํ์ด _ 2๋ฒ ์ด๋ฒ ๋ฌธ์ ๋ id ๊ฐ admin์ด๋ผ๋ฉด ํด๋ฆฌ์ด ํ๋ ๋ฌธ์ ์ด๋ค. ์๋ชป ์ ๋ ฅํ๋ฉด rubiya๋ผ๊ณ ํ๋ค..ใ ... ๋ค์ ํ๋ฒ ์๊ฐํด๋ณด๊ณ ์ ๋ ฅํ๋ค. id=admin์ ๋ฃ์ด์ฃผ๊ณ '#์ ํ์ฌ ๋ค๋ฅผ ๋ค ๋ฌด์ํด๋ฒ๋ ธ๋ค. ๊ตณ์ด and์ฐ์ฐ์ผ๋ก ์ฐ๊ฒฐ๋ pw๋ฅผ ๋ง์ถ ํ์ ์์ด, id๋ง ์ฒดํฌํ์ฌ ํ ์ ์๋ ๋ฌธ์ ์ด๋ฏ๋ก, pw๋ ๊ฐ๋ณ๊ฒ ๋ฌด์~^^ ์ฝ๋ณผํธ? ํด๋ฆฌ์ด~!!(์ฝ๋ค.์์ง์..?>_
Lord of sql injection [2]los ๋ฌธ์ ํ์ด _ 2๋ฒ ์ด๋ฒ ๋ฌธ์ ๋ id ๊ฐ admin์ด๋ผ๋ฉด ํด๋ฆฌ์ด ํ๋ ๋ฌธ์ ์ด๋ค. ์๋ชป ์ ๋ ฅํ๋ฉด rubiya๋ผ๊ณ ํ๋ค..ใ ... ๋ค์ ํ๋ฒ ์๊ฐํด๋ณด๊ณ ์ ๋ ฅํ๋ค. id=admin์ ๋ฃ์ด์ฃผ๊ณ '#์ ํ์ฌ ๋ค๋ฅผ ๋ค ๋ฌด์ํด๋ฒ๋ ธ๋ค. ๊ตณ์ด and์ฐ์ฐ์ผ๋ก ์ฐ๊ฒฐ๋ pw๋ฅผ ๋ง์ถ ํ์ ์์ด, id๋ง ์ฒดํฌํ์ฌ ํ ์ ์๋ ๋ฌธ์ ์ด๋ฏ๋ก, pw๋ ๊ฐ๋ณ๊ฒ ๋ฌด์~^^ ์ฝ๋ณผํธ? ํด๋ฆฌ์ด~!!(์ฝ๋ค.์์ง์..?>_
2020.08.30 -
์ค๋๋ถํฐ los๋ฅผ "๋๋์ด" ์์ํ๊ฒ๋์์ต๋๋ค.ใ ใ ใ bee-box์์ blind sql injection ์ ์๋ฒฝํ ์์งํ๋ฉด ์์ํด์ผ์ง ํ๋ค๊ฐ ์ด์ ์ผ ์์ํ๊ฒ ๋๋ค์...! ์์ผ๋ก ๊พธ์คํ ์ฐจ์ฐจ ํ์ด๋๊ฐ๋ฉฐ ์ฌ๋ฌ๊ฐ์ง ์ฐํ ๊ธฐ๋ฒ๋ค์ ํฐ๋ํด ๋ณด๋ ค ํฉ๋๋ค. LOS๋? lord of sql injection์ SQL์ธ์ ์ ์ ํ ์ ์๋ wargame ์ผ๋ก, ์ด 25๋จ๊ณ๋ก ์ด๋ฃจ์ด์ ธ ์์ผ๋ฉฐ, ๊ฐ ๋ฌธ์ ๋ณ๋ก ๋ค๋ฅด๊ฒ ์ค์ ๋์ด ์๋ php๋ฌธ์ ์ฐธ๊ณ ํ์ฌ ๋ฌธ์ ๋ฅผ ํธ๋ ์ฌ์ดํธ ์ ๋๋ค. ๊ฐ ํํฐ๋ง ๋ฑ์ ์ฐํํ์ฌ ์ํ๋ ๊ฐ์ ๊ฐ์ ธ์ค๋ฉด ๋ฌธ์ ๊ฐ ํด๊ฒฐ๋ฉ๋๋ค. ๋ฌธ์ ๊ฐ ๋ชฌ์คํฐ๋ก ๋์ด์์ด ํ๋ง๋ฆฌ์ฉ ์ก๋ ๋๋์ ๋๋ค...(ใ ใ ใ ) ์ด๋ ๊ฒ ๋ฌธ์ ๋ฅผ ํ๋ฉด ๋ค์ ๋ฌธ์ ๋ก ๋์ด๊ฐ๋ ํํ์ด๊ณ ์์๋ ์์ ์ ์ ๋ณด๊ฐ ๋น๋๋ค. ์ด๋ ๊ฒ ์ id ์ ํ์ฌ ์์ค..?!..
Lord of sql injection [1]์ค๋๋ถํฐ los๋ฅผ "๋๋์ด" ์์ํ๊ฒ๋์์ต๋๋ค.ใ ใ ใ bee-box์์ blind sql injection ์ ์๋ฒฝํ ์์งํ๋ฉด ์์ํด์ผ์ง ํ๋ค๊ฐ ์ด์ ์ผ ์์ํ๊ฒ ๋๋ค์...! ์์ผ๋ก ๊พธ์คํ ์ฐจ์ฐจ ํ์ด๋๊ฐ๋ฉฐ ์ฌ๋ฌ๊ฐ์ง ์ฐํ ๊ธฐ๋ฒ๋ค์ ํฐ๋ํด ๋ณด๋ ค ํฉ๋๋ค. LOS๋? lord of sql injection์ SQL์ธ์ ์ ์ ํ ์ ์๋ wargame ์ผ๋ก, ์ด 25๋จ๊ณ๋ก ์ด๋ฃจ์ด์ ธ ์์ผ๋ฉฐ, ๊ฐ ๋ฌธ์ ๋ณ๋ก ๋ค๋ฅด๊ฒ ์ค์ ๋์ด ์๋ php๋ฌธ์ ์ฐธ๊ณ ํ์ฌ ๋ฌธ์ ๋ฅผ ํธ๋ ์ฌ์ดํธ ์ ๋๋ค. ๊ฐ ํํฐ๋ง ๋ฑ์ ์ฐํํ์ฌ ์ํ๋ ๊ฐ์ ๊ฐ์ ธ์ค๋ฉด ๋ฌธ์ ๊ฐ ํด๊ฒฐ๋ฉ๋๋ค. ๋ฌธ์ ๊ฐ ๋ชฌ์คํฐ๋ก ๋์ด์์ด ํ๋ง๋ฆฌ์ฉ ์ก๋ ๋๋์ ๋๋ค...(ใ ใ ใ ) ์ด๋ ๊ฒ ๋ฌธ์ ๋ฅผ ํ๋ฉด ๋ค์ ๋ฌธ์ ๋ก ๋์ด๊ฐ๋ ํํ์ด๊ณ ์์๋ ์์ ์ ์ ๋ณด๊ฐ ๋น๋๋ค. ์ด๋ ๊ฒ ์ id ์ ํ์ฌ ์์ค..?!..
2020.08.30