CÓMO HACKEÉ EL SITIO WEB DE MI ESCUELA (Obtuve acceso a más de 1000 bases de datos de mi ciudad)
No aprendas a hackear, Hackea para aprender.
Veamos cómo pirateé el sitio web de mi escuela como estudiante intermedio.
Fue el tiempo de confinamiento cuando entré en el campo de la piratería y aprendí muchas cosas (leyendo libros) pero no tenía conocimientos prácticos.
Estaré subiendo algunos artículos sobre cómo hackear sitios web, así que no olvides seguirlos para que no te los pierdas.
#Tiempo de acción#
Leí la cita de que "no aprendas a hackear, hackea para aprender" y esto me funciona. Comencé a piratear después de esto y encontré muchos errores informados pero #fuera de alcance #.
Usualmente pirateo programas públicos. Después de un proceso lento, descubrí que para probar mis conocimientos prácticos, tenía que piratear un sitio web que no era muy conocido. Fue la despedida de 'nuestras fotos se subieron al sitio web de nuestra escuela', así que fui allí para ver mi foto, pero mi foto era (lo sabes muy bien), saltéate esto.
#Encontrado el error#
Cuando encontré mi foto, observé que la URL era como 'https://my-school.co.in/galary.aspx?Id=343'.
Entonces puse un poco de carga xss pero el firewall les impide ejecutar. Después de un tiempo, me di cuenta de que la mayoría de los parámetros son vulnerables a la inyección de SQL y al boom. Cuando pongo 'entonces muestra un error de SQL, sí, es una inyección de SQL basada en errores.
#ENCONTRADO 1000+ BASES DE DATOS DE MI CIUDAD#
Puse el sitio web de mi escuela en la herramienta sqlmap, una herramienta utilizada para explotar las vulnerabilidades de inyección de sql. Usé el siguiente comando para extraer bases de datos.
sqlmap -u https://my-schoool?id=356 --dbs
# EXTRACCIÓN DE CONTRASEÑA DE ADMIN#
Después de esto puse la URL en sqlmap. Luego descubrí que había aproximadamente todas las bases de datos escolares allí. Entonces, fui a la base de datos de mi escuela, luego extraje la columna de la tabla denominada "inicio de sesión", allí obtuve las credenciales de administrador, inicié sesión como administrador y boom, entré en el panel de administración del sitio web de mi escuela.
Comandos
'D' significa base de datos. 1:
sqlmap -u https://my-school?id=465 --column -D my-school-database
sqlmap -u https://my-school?id=465 --tables -C some-column
sqlmap -u https://my-school?id=465 -T logon --dump
También obtuve la base de datos de las escuelas de nuestra ciudad. Ja ja.
Espero que lo hayas disfrutado .
piratería feliz