
Una buona parte dei siti web gestiti da MySQL potrebbe essere facilmente hackerata e chiunque potrebbe intrufolarsi nei vostri database e rubare informazioni per l'accesso all'amministrazione o addirittura rubare centinaia di utenti con le loro rispettive password. Per evitare questo vi mostrerò come vedere se il vostro database è vulnerabile a questi attacchi in pochi e semplici passi.
1° Passo - Scaricare ed installare Havij
Potete scaricare Havij direttamente da questo link: http://itsecteam.com/files/havij/Havij1.15Free.rar
L'installazione è contenuta dentro all'archivio zippato.
2° Passo - Copiare l'url
Accedete al vostro sito e copiate un url che finisca con uno dei seguenti valori:
- Codice: Seleziona tutto
news.php?id={numero}
- Codice: Seleziona tutto
showuser.php?id={numero}
- Codice: Seleziona tutto
articolo.php?id={numero}
- Codice: Seleziona tutto
topic.php?id={numero}
3° Passo - Utilizzare Havij
Dopo avere copiato l'url del vostro sito lanciate Havij e incollate l'url sul primo textbox, fate in modo che tutti i parametri siano impostati su "Auto" e avviate l'analisi. Se il vostro sito è vulnerabile ad un attacco vi apparirà una schermata come questa:
Ora cliccate su "Info", seguito da "Get" per ottenere i database visibili del vostro sito. Se visualizzate un errore nella console significa che il vostro database è discretamente protetto, al contrario, se l'info viene visualizzato correttamente, cliccate su "Tables".
Selezionate il primo database e cliccate su "Get Tables" per ottenere tutte le tablature. Se verranno visualizzate le tabelle dell'amministrazione e degli utenti selezioniamole e clicchiamo su "Get Columns". Se verranno visualizzate le opzioni "Username" e "Password" selezioniamole e clicchiamo "Get Data" per ottenere nomi utente e password dell'utente.
Se le password sono in chiaro dovete provvedere a rinforzare la vostra sicurezza.
4° Passo - Trovare l'url di amministrazione del sito
Una volta trovati nomi utente e password bisogna trovare l'url per connettersi al pannello di amministrazione. Da Havij cliccate su "Find Admin", inserite l'url del vostro sito web e cliccate "Start". Se il programma troverà un url del pannello di amministrazione del sito potrete tranquillamente loggarvi. Se questo accade è consigliabile cambiare l'url del pannello di amministrazione in modo che con una semplice ricerca non si possa trovare nulla.
IMPORTANTE: NON UTILIZZATE QUESTA GUIDA PER ATTACCARE SITI WEB ALTRUI. SIETE RESPONSABILI DELLE VOSTRE AZIONI.








grazie a te! 
), e se viene criptata normalmente si usa l'MD5 o lo SHA1, singolo passaggio, senza salt.


Novità