Festa com SQL injection
SQL injection é uma tática hacker que utiliza uma linguagem bem conhecida: SQL (Structured Query Language) ou Linguagem de Consulta Estruturada, é utilizada pela maioria dos SGDB "software livre" do Brasil e do mundo. Ela pode ser uma solução, ou um problema na vida de um administrador de redes.
Ética hacker
Olá pessoal!
Depois de tanto tempo, estou de volta.
A intenção aqui, é esclarecer um tipo de ataque realizado pela galera hacker team. Não vamos esgotar o assunto, mas somente tornar público um tipo de ataque bem formado, que deixa de 'calça curta' administradores de redes inexperientes.
Para começar, falaremos de uma linguagem bem conhecida pelos TIs do mundo: SQL - é uma linguagem bem conhecida. Chamada "Structured Query Language", ou: Linguagem de Consulta Estruturada, e é utilizada pela maioria dos SGDB- Software Livre, do Brasil e do Mundo.
Todavia, alguns SGDBs são estruturados de forma relaxadas e sem nenhum tipo de proteção para injeção de código SQL malicioso.
O sqlmap é uma ferramenta utilizada para este tipo de vulnerabilidade. De Código Livre, ele é utilizado para Testes de Penetração que viabilizam a intrusão em SGBDs frágeis. Escrito em Python, oferece funções para detectar e explorar as vulnerabilidades de SQLI.
Bom, vejamos como funciona. Mas, antes de começar a brincadeira, é bom informar que, às vezes, os campos de "senhas" (rsrsrs) dos SGBDs são criptografados. Temos então, a necessidade de descriptografar as senhas para poder acessar o sistema alvo.
Por questões éticas, sou um Hacker aficionado por Tecnologia da Informação e jamais teria a intenção de descredenciar sistemas, ou mesmo fugir das questões éticas que minha profissão exige.
Por isso, não será revelado o IP, base, nome ou mesmo qualquer informação da Universidade invadida. ;-)
Sem esquecer da nossa Maria da Penha e a Lei "Carolina Dieckmann".
BoA ViAgEm!!!
Depois de tanto tempo, estou de volta.
A intenção aqui, é esclarecer um tipo de ataque realizado pela galera hacker team. Não vamos esgotar o assunto, mas somente tornar público um tipo de ataque bem formado, que deixa de 'calça curta' administradores de redes inexperientes.
Para começar, falaremos de uma linguagem bem conhecida pelos TIs do mundo: SQL - é uma linguagem bem conhecida. Chamada "Structured Query Language", ou: Linguagem de Consulta Estruturada, e é utilizada pela maioria dos SGDB- Software Livre, do Brasil e do Mundo.
Todavia, alguns SGDBs são estruturados de forma relaxadas e sem nenhum tipo de proteção para injeção de código SQL malicioso.
O sqlmap é uma ferramenta utilizada para este tipo de vulnerabilidade. De Código Livre, ele é utilizado para Testes de Penetração que viabilizam a intrusão em SGBDs frágeis. Escrito em Python, oferece funções para detectar e explorar as vulnerabilidades de SQLI.
Bom, vejamos como funciona. Mas, antes de começar a brincadeira, é bom informar que, às vezes, os campos de "senhas" (rsrsrs) dos SGBDs são criptografados. Temos então, a necessidade de descriptografar as senhas para poder acessar o sistema alvo.
Por questões éticas, sou um Hacker aficionado por Tecnologia da Informação e jamais teria a intenção de descredenciar sistemas, ou mesmo fugir das questões éticas que minha profissão exige.
Por isso, não será revelado o IP, base, nome ou mesmo qualquer informação da Universidade invadida. ;-)
Sem esquecer da nossa Maria da Penha e a Lei "Carolina Dieckmann".
BoA ViAgEm!!!