Форум о защите от: хакеров, взлом, раскрутка, хакер, вирусы, взлом программы, взлом паролей, взлом вконтакте, взлом icq, раскрутка сайта, взлом скачать, взлом почты, взлом ru, проги взлома, хакер, программа взлома, трояны, программирование

Хакер, взлом, программа, сайт, форум, информатика, железо, разгон, раскрутка, SEO, защита, безопасность, взломать, как взломать, взлом icq, взлом вконтакте, взлом программ, одноклассники, взлом почты, взлом аськи
Текущее время: 03-05, 10:32

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: POST и GET HTTP-методы: анонимность.
СообщениеДобавлено: 28-08, 15:30 
Не в сети
<b><font color=red>Admin</font></b>
Аватара пользователя

Зарегистрирован: 22-05, 15:38
Сообщения: 1901
//Статья для самых маленьких, вносит небольшой щтрих в понимание анонимности в сети.

Здравствуйте!

Я хотел бы рассказать немного об HTTP-методах GET и POST.

Для начала конечно же справка из Википедии:

Код:
GET  Запрашивает содержимое указанного ресурса. Запрашиваемый ресурс может принимать параметры (например, поисковая система может принимать в качестве параметра искомую строку). Они передаются в строке URI (например: http://www.example.net/resource?param1=value1&param2=value2). Согласно стандарту HTTP, запросы типа GET считаются идемпотентными[4] — многократное повторение одного и того же запроса GET должно приводить к одинаковым результатам (при условии, что сам ресурс не изменился за время между запросами). Это позволяет кэшировать ответы на запросы GET.


Код:
POST Передаёт пользовательские данные (например, из HTML-формы) заданному ресурсу. Например, в блогах посетители обычно могут вводить свои комментарии к записям в HTML-форму, после чего они передаются серверу методом POST и он помещает их на страницу. При этом передаваемые данные (в примере с блогами — текст комментария) включаются в тело запроса. В отличие от метода GET, метод POST не считается идемпотентным[4], то есть многократное повторение одних и тех же запросов POST может возвращать разные результаты (например, после каждой отправки комментария будет появляться одна копия этого комментария).


Теперь перейдём к конкретному примеру.

Допустим, Вы копаете какой-то сайт. И вдруг, Вы обнаруживаете недостаточную фильтрацию данных в GET-запросе. Это может быть XSS, PHP-include, SQL-injection - что угодно. Вы начинаете радостно скакать, крутиться на кресле и биться головой об клавиатуру.
Но тем временем, бдительный администратор сайта зорко просматривает файл access.log на своём сервере. И тут он видит что-то вроде этого:

Код:
195.34.254.6 - - [21/Apr/2008:20:30:54 +0000] "GET /index.php?id="><script>alert()</script>" HTTP/1.1" 200 2425


Умный администратор тут же напишет обработку переменной и бага испарится на Ваших глазах! Обидно...

Для того, чтобы такое не могло произойти, надо использовать метод POST.

В таком случае, в файле access.log появится лишь такая запись:

Код:
195.34.254.6 - - [21/Apr/2008:20:30:54 +0000] "POST /index.php HTTP/1.1" 200 2425


А она конечно ничего не говорит о найденной Вами уязвимости.

Итак, пишем страничку на HTML для отправки данных с помощью метода POST:

Код:
<html>
 <body>
  <form action="АДРЕС_СКРИПТА" method="post">
   <input type="text" name="ИМЯ_ПЕРЕМЕННОЙ">
   <input type="submit" value="OK">
  </form>
 </body>
</html>


Вот и всё! Правда временами это не работает, так как POST-data может вообще не обрабатываться.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 14-11, 21:52 
Не в сети
New AH-user

Зарегистрирован: 14-11, 21:38
Сообщения: 4
а софт какой-нить есть для ентого?? обязательно хтмл?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 14-11, 23:59 
Не в сети
<b><font color=red>Admin</font></b>
Аватара пользователя

Зарегистрирован: 22-05, 15:38
Сообщения: 1901
SmallPox
Есть прога InetCrack, к примеру


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения

Найти:
Перейти:  
cron
Powered by Forumenko © 2006–2014
Русская поддержка phpBB