powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Взломали базу злодеи!
13 сообщений из 13, страница 1 из 1
Взломали базу злодеи!
    #37564004
Diamoon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Здравствуйте!
Вопрос наверно ламерский, но все же может кто подскажет.
Взломали базу MSSQL сайта. Во всей базе в таблицах с полями типа varchar или text вставлен вредоносный код. Сайт сделан на ASP.NET, на страницах нигде не указано ValidateRequest="false". Проверка вводимой пользователями информации есть, проверка запроса тоже.
Но вот сломали все таки. Как это теоретически могло быть реализовано и в какую сторону нужно рыть?
Спасибо.
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564015
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вам погадать на кофе?
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564018
Diamoon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Можно и на кофе, лишь бы двинуться в какую нибудь сторону
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564020
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Без тщательного анализа кода сайта для выявления дыр Вам помогут, разве что, инопланетяне.
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564026
Diamoon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Ладно, спасибо, пойду запишусь в программу SETI
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564080
Andrey1306
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Diamoon,

Вопрос может не корректный, а на сайт можно глянуть ?
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564104
Diamoon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Andrey1306Diamoon,

Вопрос может не корректный, а на сайт можно глянуть ?
Да конечно, myanapa.ru
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564120
Andrey1306
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Насколько я понимаю это БОООЛбшой минус
Код: c#
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
Server Error in '/' Application.
Incorrect syntax near the keyword 'AND'.
Description: An unhandled exception occurred during the execution of the current web request. Please review the stack trace for more information about the error and where it originated in the code.

Exception Details: System.Data.SqlClient.SqlException: Incorrect syntax near the keyword 'AND'.

Source Error:

The source code that generated this unhandled exception can only be shown when compiled in debug mode. To enable this, please follow one of the below steps, then request the URL:

1. Add a "Debug=true" directive at the top of the file that generated the error. Example:

  <%@ Page Language="C#" Debug="true" %>

or:

2) Add the following section to the configuration file of your application:

<configuration>
   <system.web>
       <compilation debug="true"/>
   </system.web>
</configuration>

Note that this second technique will cause all files within a given application to be compiled in debug mode. The first technique will cause only that particular file to be compiled in debug mode.

Important: Running applications in debug mode does incur a memory/performance overhead. You should make sure that an application has debugging disabled before deploying into production scenario.

Stack Trace:

[SqlException (0x80131904): Incorrect syntax near the keyword 'AND'.]
   System.Data.SqlClient.SqlConnection.OnError(SqlException exception, Boolean breakConnection) +2073502
   System.Data.SqlClient.SqlInternalConnection.OnError(SqlException exception, Boolean breakConnection) +5064460
   System.Data.SqlClient.TdsParser.ThrowExceptionAndWarning() +234
   System.Data.SqlClient.TdsParser.Run(RunBehavior runBehavior, SqlCommand cmdHandler, SqlDataReader dataStream, BulkCopySimpleResultSet bulkCopyHandler, TdsParserStateObject stateObj) +2275
   System.Data.SqlClient.SqlDataReader.ConsumeMetaData() +33
   System.Data.SqlClient.SqlDataReader.get_MetaData() +86
   System.Data.SqlClient.SqlCommand.FinishExecuteReader(SqlDataReader ds, RunBehavior runBehavior, String resetOptionsString) +311
   System.Data.SqlClient.SqlCommand.RunExecuteReaderTds(CommandBehavior cmdBehavior, RunBehavior runBehavior, Boolean returnStream, Boolean async) +987
   System.Data.SqlClient.SqlCommand.RunExecuteReader(CommandBehavior cmdBehavior, RunBehavior runBehavior, Boolean returnStream, String method, DbAsyncResult result) +162
   System.Data.SqlClient.SqlCommand.RunExecuteReader(CommandBehavior cmdBehavior, RunBehavior runBehavior, Boolean returnStream, String method) +32
   System.Data.SqlClient.SqlCommand.ExecuteReader(CommandBehavior behavior, String method) +141
   System.Data.SqlClient.SqlCommand.ExecuteReader() +89
   Hotels.SearchList(String accID, String locationID, String date, String pitanieID, String parking, String doPlazha, String cost1, String cost2, String hotelName, String street, Boolean IsAdmin) +2879

[TargetInvocationException: Exception has been thrown by the target of an invocation.]
   System.RuntimeMethodHandle._InvokeMethodFast(IRuntimeMethodInfo method, Object target, Object[] arguments, SignatureStruct& sig, MethodAttributes methodAttributes, RuntimeType typeOwner) +0
   System.RuntimeMethodHandle.InvokeMethodFast(IRuntimeMethodInfo method, Object target, Object[] arguments, Signature sig, MethodAttributes methodAttributes, RuntimeType typeOwner) +72
   System.Reflection.RuntimeMethodInfo.Invoke(Object obj, BindingFlags invokeAttr, Binder binder, Object[] parameters, CultureInfo culture, Boolean skipVisibilityChecks) +251
   System.Reflection.RuntimeMethodInfo.Invoke(Object obj, BindingFlags invokeAttr, Binder binder, Object[] parameters, CultureInfo culture) +28
   System.Web.UI.WebControls.ObjectDataSourceView.InvokeMethod(ObjectDataSourceMethod method, Boolean disposeInstance, Object& instance) +638
   System.Web.UI.WebControls.ObjectDataSourceView.ExecuteSelect(DataSourceSelectArguments arguments) +1953
   System.Web.UI.DataSourceView.Select(DataSourceSelectArguments arguments, DataSourceViewSelectCallback callback) +21
   System.Web.UI.WebControls.DataBoundControl.PerformSelect() +143
   System.Web.UI.WebControls.ListView.PerformSelect() +113
   System.Web.UI.WebControls.BaseDataBoundControl.DataBind() +74
   System.Web.UI.WebControls.BaseDataBoundControl.EnsureDataBound() +66
   System.Web.UI.WebControls.ListView.CreateChildControls() +55
   System.Web.UI.Control.EnsureChildControls() +102
   System.Web.UI.Control.PreRenderRecursiveInternal() +42
   System.Web.UI.Control.PreRenderRecursiveInternal() +175
   System.Web.UI.Control.PreRenderRecursiveInternal() +175
   System.Web.UI.Control.PreRenderRecursiveInternal() +175
   System.Web.UI.Control.PreRenderRecursiveInternal() +175
   System.Web.UI.Page.ProcessRequestMain(Boolean includeStagesBeforeAsyncPoint, Boolean includeStagesAfterAsyncPoint) +2496

...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564131
Diamoon
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Andrey1306, полностью согласен, руки бы мне оторвать. Это был мой первый проект на asp.net, сайт давнишний. В связи с проблемами все это приберу потом будем посмотреть. Спасибо, тему закрываю.
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564753
Winnipuh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DiamoonЗдравствуйте!
Вопрос наверно ламерский, но все же может кто подскажет.
Взломали базу MSSQL сайта. Во всей базе в таблицах с полями типа varchar или text вставлен вредоносный код. Сайт сделан на ASP.NET, на страницах нигде не указано ValidateRequest="false". Проверка вводимой пользователями информации есть, проверка запроса тоже.
Но вот сломали все таки. Как это теоретически могло быть реализовано и в какую сторону нужно рыть?
Спасибо.

а можно объяснить как это?

" в таблицах с полями типа varchar или text вставлен вредоносный код"

Какой вред может нести текст в поле? матерные слова?
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564808
Фотография МСУ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это называется "sql injection" - верный друг начинающих пионеров программистов.
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37564837
Winnipuh
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
МСУЭто называется "sql injection" - верный друг начинающих пионеров программистов.

ткскыть, зарница
...
Рейтинг: 0 / 0
Взломали базу злодеи!
    #37565082
Starlex
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
WinnipuhКакой вред может нести текст в поле? матерные слова?

Текст в виде javascript кода, который грузится в GridView, например.
...
Рейтинг: 0 / 0
13 сообщений из 13, страница 1 из 1
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / Взломали базу злодеи!
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]