Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book
Hackme – do wygrania licencje AVG
Tym razem proponujemy Wam zawody z kategorii 'łatwe’ – w przeciwieństwie do dość skomplikowanego ostatniego hackme, gdzie pierwsza odpowiedź pojawiła się po paru dniach.
Miejmy też nadzieję, że wszystkie kolejne hackme również będą z nagrodami – tym razem właśnie tak jest – do zabrania jest 5 rocznych licencji AVG Internet Security oraz 5 rocznych licencji AVG PC Tune Up.
Dziękujemy sponsorowi tego hackme – avg.pl :)
Przejdźmy do zadania.
Twoim zadaniem jest uzyskanie informacji:
- o firmie, przez którą statek został wyprodukowany,
- dacie produkcji oraz
- numerze seryjnym
potrzebujemy info dla wszystkich trzech statków.
Link do zadania jest: tutaj.
Pierwsze 5 osób które prześle prawidłową odpowiedź na adres: sekurak@sekurak.pl otrzyma po 1 licencji AVG Internet Security (licencję można też przekazać np. znajomemu lub rodzinie) a kolejne pięć – po 1 licencji AVG PC Tune Up.
PS
Wszystkie nasze archiwalne hackme (zadania są cały czas aktywne) – znajdziecie tutaj.
Aktualizacja: Zwycięzcy konkursu (kolejność zgłaszania poprawnych odpowiedzi) – poniżej – dla wszystkich gratulacje! Na stronę z samym ćwiczeniem hackme weszło 651 osób.
Uwaga, kto wygrał licencję – prośba o maila na sekurak@sekurak.pl z tytułem 'licencja’ i podaniem Imienia i Nazwiska na które licencja ma być wystawiona.
- Radosław Kubala (licencja AVG IS)
- Marcin Piosek (licencja AVG IS)
- Tomasz Sulewski (licencja AVG IS)
- Radosław Rydel (licencja AVG IS)
- Marcin Święty (licencja AVG IS)
- Patryk Szajer (AVG PC Tune Up)
- Vizzdoom (AVG PC Tune Up)
- Bartłomiej Żogała (AVG PC Tune Up)
- Adrian Jeleń (AVG PC Tune Up)
- Anita Łukowska (AVG PC Tune Up)
- Marcin Nowak
- Paweł Szafirowski
- Tomasz Grygierek
- Damian Murawski
- Michał Bentkowski
- Marcin Kuźma
- Łukasz Jankowski
- OiSiS
- Jakub Zoczek
- Michał Margula
- K.S.
- Przemek
- Janisław Juszczyk
- Andrzej Kocjan
- Jacek Sowiński
- Piotr (apis_ek)
- Piotr Kozłowski
–michal.sajdak<at>sekurak.pl
No normalnie kolejna zgaduj zgadula… Ciekawe co autor mial na mysli tworzac pole pod date produkcji. Chyba musze to zostawic na dzis.
Firmy już mam, daty i sn jeszcze nie. Coś serwer nie odpowiada. Czy można używać automatu czy może jakaś blokada na automaty ustawiona?
Hmm, generalnie blokady na samym serwerze nie ma. Może to któryś z providerów wyciął? (u mnie działa teraz w każdym razie).
Zalecam na pewno też testy ręczne – można się więcej nauczyć :-)
Przeszedłem na tryb manual z automatu, automat przestał działać. W trybie manual też nie działają zapytania SQL w urlu. Chyba ktoś mnie nie lubi bo powtarza się historia z poprzedniego hackme z pakietami ICMP :(.
Spróbuj może przez jakies proxy? Albo tor;)
Rozwiązanie wysłane :) pozdrawiam :)
serial i firme to mam ale daty mi brakuje. brute-force za duzo czasu mi zajmie jak nie wiem jakie dluga jest nazwa. a wszystkie oczywiste juz chyba sprawdzilem… automat mi nie dzialal musialem niestety manualnie sie bawic…
a dlaczego sobie nie wyświetlisz tabeli? cała zabawa Cię ominie :)
Właśnie ;) BTW, generalnie odradzam też wszelakie buteforce-y on-line. Bez tego naprawdę można się więcej nauczyć, a o to chodzi :]
@sekurak
hmm… no to moze mala podpowiedz: czy to jest problem z moimi umiejetnosciami czy information_schema i funkcje systemowe sa zablokowane?
Podpowiedź jest taka, że nic specjalnie nie filtrujemy. Domyślne ustawienia wszystkiego ;)
i zastanów się jaka tam jest baza danych…
Podoba mi się pytanie od Marcin:
„a dlaczego sobie nie wyświetlisz tabeli?”
<3
@Marcin
Dzieki wielki, pokonany na rzeczach oczywistych :) Zmiana taktyki i odpowiedz wyslana.
@L
nie ma problemu :)
No własnie. Nazwa firmy do wyciągnięcia to było proste, ale data produkcji i numer seryjny to jakieś magiczne nazwy. A wyciąganie tego z information_schema nie idzie
Nie ma tam information_schema i co więcej nie zostało ono specjalnie usunięte ;)
No i zrobione, nie takie SQLi straszne jak je malują :).
Poszło, rzeczywiście trzeba było zmienić sposób myślenia :)
Ja użyłem sqlmap – na początek był ok, rozpoznał środowisko, ale wsparcie dla DB takiego jak w tym hakmi ma słabe więc do dalszego kopania się nie nadaje. Havij z kolei całkiem się wyłożył więc nie polecam, na pewno nie darmowego. Pełny coś tam pomieszał ale nic nie znalazł.
Mi poszło sqlmap’em, ale uwaga, starą wersją. Nowsza się wywalała na próbie odczytu kolumn w tabeli. Havij to bardzo proste i słabe narzędzie.
Całkiem ciekawy wstęp do nauki SQLi. Czekam na więcej ;) Narzędzia w ogóle nie są potrzebne dla tak prostego zadania.
Można prosić o rozwiązanie?
Ja również uważam że dobrym pomysłem jest prezentowanie rozwiązań kolejnych hackme.
Powinno być wydzielone miejsce w sekuraku gdzie osoby które nie znalazły odpowiedzi bądź wystarczających wskazówek znajdą rozwiązania.
Sam spędziłem sporo czasu nad tym hackme i mimo czytania komentarzy, zapoznania się z teoria sqli, nie udało mi się znaleźć odpowiedzi :(
pzdr, adik
Pomyślimy, ale na razie jesteśmy na nie. Trochę idą w stronę tego jak mają to zrobione zachodnie hackme.
Chcemy za jakiś czas bardziej te hackme obudować + dopisać platformę przydzielającą automatycznie punkty = fajny materiał treningowy
dla osób które zaczynają robić to hackme + element rywalizacji.
Rozwiązania niestety to psują.
Na 'otarcie łez’ ;) dodajemy czasem spory wstęp teoretyczny, czego nie ma często w hackme na innych stronach. Np.: http://sekurak.pl/czym-jest-xpath-injection/
Co do rozwiązań to mogłaby być schowana strona, tak aby sobie nie zrobić przypadkiem spojlera. I powinno być rozpisane etapami, czyli jak sobie nie radzę, to patrzę na podpowiedź 1. Tak jak tutaj w komentarzach, jest taka jedna podpowiedź tylko trzeba dobrze szukać :)
IMO podpowiedzi/naprowadzania w komentarzach (bez spoilerów) + w treściach samego hackme powinny wystarczyć:)
mi tylko wywala „Boooooooom!”, więc chyba nie jestem na tropie?
znalazłem coś takiego:
http://training.securitum.com/4/details.php?id=2
http://training.securitum.com/4/details.php?id=2&en=en.jpg
w dobrym kierunku idę?
czy ten cały numer seryjny to też trzeba jakoś przekodować?
czy zostawić tak, jak jest zapisany?