تزریق sql – DVWA: "تلاش هک شناسایی …"

سلام و شب خوبی،

اخیرا سعی کردم مهارتهای ذهنی من را بهبود ببخشند و در مورد آن با استفاده از Metasploitable 2 بیشتر بدانم. من تلاش میکنم در DVWA برخی چیزها را انجام دهم.
برای لحظه ای، من اصول اولیه Burp Suite را یاد می گیرم (دقیق تر، من در حال تلاش برای کسب اطلاعات بیشتر در مورد OWASP Top Ten هستم.)

اما من در SQL Injections در بخش SQLWi DVWA گیر کردم.
هر زمان که یک فرمان اجرا می کنم مانند:

1 'یا' 0 '=' 0

من به یک صفحه هدایت می کنم که می گوید:

تلاش هک شده شناسایی و وارد شده است.

اما هیچ کدام از آنها کار نمی کنند
آیا من بعضی چیزها را اشتباه انجام می دهم؟ کسی مشاوره دارد؟
من همچنین مراحل را از https://computersecuritystudent.com/SECURITY_TOOLS/DVWA/DVWAv107/lesson6/index.html امتحان کردم، اما من نتیجه مشابهی را در حال اجرای این دستورات دارم …

(و لطفا با من بمانید، من در حال حاضر برای 3-4 ماه و برای اولین بار با استفاده از Burp / ساخت SQLi تلاش می کنم :))

PS من متوجه شدم که آن را می توان از طریق غیر فعال کردن PHPIDS کار کرد، اما من علاقه مندم که چگونه از آن فرار کنم و از آن عبور کنم.

pci dss – داده های حساس شناسایی، محتویات و ریشه کن کردن – زنجیره نگهداری

برای ایجاد یک دیدگاه از اطلاعات حساس در سازمان، یک فعالیت کشف بسیج شده است. علاوه بر ایجاد یک دیدگاه، هدف ابتکار این است که همچنین سیاست ها، فرآیندها و روش های مربوط به حاوی و ریشه کن کردن اطلاعات حساس در صورت لزوم را اطلاع دهد.

علاوه بر این، همچنین باید به حداقل رساندن خطرات و تاثیرات نقض کمک کند یک رخ می دهد.

در طول مرحله کشف اطلاعات حساس در مکان های مختلف شناسایی شد. این شامل اطلاعات قابل شناسایی شخصی، اطلاعات کارت شناسان، هویت های اجتماعی و غیره

قبل از ریشه کن کردن داده ها، ما گزینه هایی را برای پشتیبانی از توانایی تجزیه و تحلیل داده ها بررسی می کنیم. به همین ترتیب، اگر تجزیه و تحلیل بیانگر اکستروژن داده باشد، ما می خواهیم در فعالیت های قانونی فعالیت داشته باشیم.

در بررسی تنظیمات سیستم، ما دریافتیم که سیاهههای مربوط به ناکافی بودن سیستم به لحاظ تاریخی نادرست پیکربندی شده است. به عنوان مثال، در یک سناریو، سیاهههای مربوط بومی ویندوز تنها برای چند روز ادامه می یابد.

با توجه به فقدان logs قابل اطمینان و اطمینان از زنجیره نگهداری، شیوه های توصیه شده چیست؟ آیا موارد مربوط به انطباق وجود دارد مانند PCI-DSS؟

حریم خصوصی – نام / کلید سطل S3 / Azure / GCS اطلاعات شخصی قابل شناسایی را نشان می دهد

ما یک سیستم رویدادی داریم که از فروشگاه رویداد قابل تغییر تنها استفاده می کند.

اگر ما اطلاعات شخصی قابل ذخیره در این فروشگاه را ذخیره کنیم، ما در مورد GDPR با مشکل مواجه خواهیم شد؛ زیرا حذف رویدادها یک گزینه نیست.

ما داده ها را در این حوادث ارزیابی کرده ایم و ثابت کردیم که تنها اطلاعاتی که ممکن است به کاربر مربوط شوند، نام و کلید سطل ذخیره سازی هستند.

همانطور که ما هنوز در تولید نیستیم، این امر می تواند مسئله PII را در فروشگاه های داده ذخیره سازی غیر قابل تغییر از قبل مورد بررسی قرار دهد و در صورت لزوم، احتمالا کلید رمزگذاری متقارن برای هر کاربر را انتخاب می کنیم (ذخیره شده در یک datastore قابل تغییر) برای رمزگذاری این اطلاعات حساس که می تواند با کاربر فراموش شود، به این ترتیب رویدادهای آنها غیر قابل خواندن است.

این چیزی است که ما ترجیح می دهیم انجام دهیم. بنابراین، نام های ذخیره سازی و کلید های ذخیره سازی به دنبال صاحب خود می گردند؟

چگونه یک وب سایت بزرگ انگلستان می تواند استفاده از یک VPN بریتانیا را بر روی یک لوگو ناشناس در خارج از انگلستان شناسایی کند؟ سرور: Linode، مرکز داده لندن VPN: SoftEther در بندر HTTPS

این مورد در هر کشور اعمال می شود، اما در اینجا برخی از زمینه:

  • وب سایت: پروکسی iPlayer 443
  • کشور اقامت: آفریقای جنوبی

این یک وضعیت استاندارد برای ساکنان کشور X است که از کشور Y دیدن می کند تا سعی در دسترسی به یک سرویس جغرافیایی محدود به کشور X داشته باشد.

کدام API ها می توانند محل آفریقای جنوبی؟
من می گویم محل را به عنوان زمینه گسترده تر از آدرس های IP باید در نظر گرفته شود. به یاد داشته باشید به شرح ذیل است:

  1. API Geolocation API HTML Cached
  2. کوکی ها در وب سایت های شخص ثالث که در هنگام استفاده از VPN از یک مشتری در آفریقای جنوبی استفاده می کنند و زمانی که زمان پرواز را از کشور Y کشور بازگردانده می شود X خیلی کوتاه است
  3. نصب برنامه iOS / Android برای وبسایت X کشور نشانگر موقعيت GPS با روش "پرواز پرواز" در نقطه 2
  4. وب سايت با در اختيار داشتن بعضی از بلوک های IP از شبكه "چشم" ISP های بزرگ … اجازه می دهد) و دیگران از شبکه های "محتوا" (ارائه دهندگان عمده ابر … یعنی VPN به عنوان مثال بلوک)

آیا هیچ روش من از دست رفته وجود دارد؟


رنگ های رنگین کمان شناسایی شده و تنظیم می شوند به عنوان آنها در حال حاضر توسط؟

پاسخ: اسحاق نیوتون

ما اسحاق نیوتن را به دلیل بسیاری از مطالعات و مشارکتهای خود در زمینه درک علمی از بسیاری چیزها تشکر می کنیم. در میان آن چیزها برچسب هایی هستند که ما برای طیف قابل مشاهده استفاده می کنیم. در قرن 17، آزمایش نیوتن با منشورهای نوری، اولین تجربه در مورد تقاضاهای رنگین کمان را در تاریخ تحقیق علمی به دست آورد.

به رغم نجوم و مهارت های دیداری اش، نیوتن در رنگ های متمایز کاملا وحشتناک بود. او در آزمایش های اولیه خود، اجزای طیف قابل مشاهده را به عنوان قرمز، زرد، سبز، آبی و بنفش و تنها پنج رنگ شناسایی کرد. بعدها، با این حال، او کار خود را بر روی طیف قابل رویت تجدید نظر کرد و طیف را برای افزودن رنگ های اضافی نارنجی (بین قرمز و زرد) و نارنجی (بین آبی و بنفش) گسترش داد. تغییر اساسا توسط باور نیوتن مطرح شد که هفت مورد در دنیای طبیعی قابل توجه بود؛ زیرا هفت بدن شناخته شده در منظومه شمسی، هفت یادداشت در مقیاس موسیقی و هفت روز در هفته وجود داشت.

جالب اینجاست که اگر جهان متفاوت بود و معتقد بود که هشت یا نه تعداد عدد واقعی است. آیا ما رنگ اضافی در طیف داریم؟ شاید تیل (طول موج حدود 490 نانومتر در طیف قابل مشاهده) یا حلزون (حدود 435 نانومتر)

تصویر توسط J.A. هوستون (حدود 1870).