Réaliste

mercredi 20 juin 2012, 16:35  #1
MALab
Manth
  • 2 posts

Bonjour à tous,

Voilà, je pense que je suis sur le point de valider le challenge Réaliste - MAlab, c’est à dire que j’ai trouvé la faille, je l’ai exploitée sans soucis. Par contre le md5 que je trouve n’en est pas un (caractère étrange)... J’ai raté quelquechose ou y’a-t-il un problème ?

Merci beaucoup !

Manth

jeudi 21 juin 2012, 10:20  #2
MALab
Manth
  • 2 posts

EDIT : C’est validé, j’étais sur la mauvaise piste ^^ Je reste curieux de ce comportement

dimanche 9 septembre 2012, 22:02  #3
MALab
Que20
  • 39 posts

Hello.

Alors voilà j’ai également un soucis.

Après m’être creusé la tête toute la journée, dans un éclair de lucidité j’ai trouvé la solution à ce qui me bloquait (et là je dis bien joué ! Moi qui croyait avoir fait un peu le tour des cas je n’avais pas pensé à celui là, du moins pas à le résoudre ainsi ^^).

Bref je récupère donc un hash auquel je m’empresse de trouver une correspondance ... BINGO y en a une, tout content et en chantonnant je m’en vais donc valider fièrement cette épreuve qui m’aura arraché quelques cheveux ... et là grand étonnement -> ce n’est pas ça. Je me connecte donc de la bonne façon au compte admin, ce qui fonctionne sans soucis donc aucun doute possible il s’agit bien du pass admin (dans une épreuve précédente je m’étais gouré au niveau de la casse mais ici étant un hash, une casse différente aurait donné un autre hash donc je suis sûr de mon coup).

Bref j’ai le pass mais ça ne veux pas valider. Alors est ce un soucis de l’épreuve, est ce moi qui pense être à la fin de l’épreuve alors que nenni, ou bien est ce que tout ça ne serait en fait qu’un gros attrape nigaud (sait on jamais xP)

Une petite aide ne serait donc pas de refus. ^^

Merci d’avance.

dimanche 11 novembre 2012, 00:33  #4
MALab
air01a
  • 7 posts

Hello,
un petit up sur le sujet, j’ai récupéré le hash et le mdp de l’admin, mais je reste bloqué pour la validation de l’épreuve... Qu’est ce qu’il me manque ???
Merci de votre aide...

lundi 26 novembre 2012, 10:04  #5
MALab
stormsurfer
  • 6 posts

I’m stuck after the getting the admin password. Any hints on how to pass the upload section would be welcome.

vendredi 7 juin 2013, 23:39  #6
MALab
zboob
  • 1 posts

Hello,
j’arrive à avoir le mot de passe de l’administrateur aussi mais je ne sais pas quoi faire avec l’upload. Un petit indice ? ^^

Merci d’avance

lundi 10 juin 2013, 21:47  #7
MALab
g0uZ
  • 176 posts

Oublie pas l’énoncé/l’objectif du challenge.

jeudi 28 novembre 2013, 18:41  #8
MALab
m_101
  • 43 posts

Hello,

BDD dumpée.
Mot de passe admin obtenu.

Ensuite j’imagine qu’il faut supprimer le document.
C’est du guessing à mort pour trouver le nom du document et l’utiliser dans l’upload ?

Cheers,

m_101

jeudi 28 novembre 2013, 19:13  #9
MALab
sambecks
  • 83 posts

Salut,

Aucun guessing n’est nécessaire pour réussir l’épreuve, il faut juste ce poser les bonnes questions, notamment que puis-je faire avec un formulaire d’upload (en tant que hacker biensur).

@+ et bon courage

Sambecks

samedi 30 novembre 2013, 12:54  #10
MALab
m_101
  • 43 posts

Hello,

Oh, bien sur que j’ai bien essayé d’upload un shell PHP avec le formulaire d’upload (et celà en respectant ou en modifiant le paramètre de taille de fichier).
Et ce en utilisant plusieurs tricks :
 modification du mimetype
 double extension (.gif.php , .jpg.php , .jpeg.php , .png.php , etc)
 double extension avec NULL byte poisoning (.php%00.gif , .php%00.jpg , .php%00.jpeg , .php%00.png , etc)
 upload d’une image avec du code PHP et avec le trick des double extension (avec et sans NULL byte poisonning)
 directory traversal
Y’a jamais rien qui est uploadé au final ...
J’ai essayé le trick du path truncation par contre mais bon ça m’étonnerais que ça passe.

Et oui quand je pose une question, c’est que j’ai déjà essayé pas mals de choses avant en général :p.

D’autres pistes ? ^^

Cheers,

m_101

samedi 30 novembre 2013, 13:09  #11
MALab
sambecks
  • 83 posts

Salut m_101,

J’imagine bien que t’a cherché plein de trucs mais je pense que déjà tes combos ne sont pas tous bons, ensuite je pense pas que tu puisse uploader un vrai shell. Essaye avec des fichiers vides. PM sur IRC si besoin, je suis dispo.

@+
Sambecks

dimanche 1er décembre 2013, 13:57  #12
MALab
m_101
  • 43 posts

Merci, il me manquait pas grand chose dans mon sploit en fait ...
J’en testais 14, hop 18 extensions now ^^.
Juste une extension oubliée pfff.

samedi 26 juillet 2014, 15:17  #13
MALab
Nawhack
  • 2 posts

Bonjour,

dans les ressources associées il y a suffisamment d’info sur la première étape du challenge, mais rien sur le formulaire d’upload. J’arrive pas a envoyer une simple image ... normale ? Un rapport avec MatLab ?
D’avance merci.

samedi 29 novembre 2014, 18:19  #14
MALab
peyman
  • 10 posts

Salutation,

a la phase d’upload le message "uploading to **modéré** " SANS le message "Does not seem interesting, removing it."

Une idée ?

samedi 29 novembre 2014, 18:20  #15
MALab
peyman
  • 10 posts

et je précise que le fichier n’est bien sur pas accessible dans le répértoire http://challenge01.root-me.org/realiste/ch8/upload/

dimanche 30 novembre 2014, 19:26  #16
MALab
soka
  • 7 posts

Salut,
Je viens de tester et ça fonctionne, tu peux m’envoyer un MP si tu bloques toujours.

mardi 2 décembre 2014, 11:30  #17
MALab
peyman
  • 10 posts

j’ai cherché un peu trop loin avec ma vrai image modifiée... a mon avis le parseur partait en cacaouette...

jeudi 18 décembre 2014, 18:37  #18
MALab
didje
  • 2 posts

Salut tout le monde,

Je bloque aussi sur ce challenge. Comme la plupart, je parviens sans souci à retrouver le mot de passe de l’admin et à me connecter avec son compte. Je parviens aussi à envoyer un script PHP qui semble accepté (je n’ai pas le message "Does not seem interesting, removing it.", donc je me dis que je suis peut-être sur la bonne voie). Par contre, pas moyen d’accéder à ce fichier une fois celui-ci uploadé vers le répertoire indiqué : je me prends une belle 404 dans les gencives. Idem en faisant un peu de guessing pour voir s’il ne serait pas ailleurs : le répertoire en question semble introuvable.

Bref, je sèche, là... Est-ce que quelqu’un·e aurait un petit coup de pouce à me donner, siouplaît ?

Merci tout plein !
Didje.

jeudi 18 décembre 2014, 19:27  #19
MALab
soka
  • 7 posts

Salut,

Il semble qu’il y ait un problème, il suffit juste de suivre le lien normalement.

vendredi 19 décembre 2014, 01:02  #20
MALab
m31z0nyx
  • 394 posts

Bonjour,

A cette heure-ci je ne peux que confirmer qu’il y a bien un problème. On va tenter de réparer ça demain.

Merci de vos signalements. ;)

Edit : c’est réparé

vendredi 19 décembre 2014, 10:33  #21
MALab
didje
  • 2 posts

Salut,

Je confirme, ça remarche !

Merci beaucoup pour la réactivité ! :)
Didje.

samedi 3 janvier 2015, 18:53  #22
MALab
kikoo-101
  • 4 posts

Bonjour,
Je viens tout à coup de ne plus être en mesure de me connecter avec un couple user/password que j’ai moi même défini.
Un problème sur le challenge en ce moment ?

samedi 3 janvier 2015, 19:24  #23
MALab
soka
  • 7 posts

Il semblerait oui, j’ai testé et il y a bien un soucis. J’ai remonté le problème à un admin.

EDIT : C’est fixé :)

mardi 14 avril 2015, 23:25  #24
MALab
i-Hmx
  • 1 posts

FIles aren’t uploaded @ all
even images
404 not found

mercredi 6 avril 2016, 00:32  #25
MALab
Noelfhim
  • 4 posts

Hello,

Juste pour info, j’ai galéré un moment parce que je n’avais pas fermé la balise PHP dans le script uploadé (ce qui ne me semble pas une faute en soit).

vendredi 15 avril 2016, 14:04  #26
MALab
Glaucos
  • 1 posts

Hello,

Après avoir obtenu le mot de passe admin, je suis aussi bloqué au file upload.
L’upload marche (pas de message d’erreur) par contre j’ai toujours le message "not interesting, removing it" quel que soit le fichier uploadé (et bien sûr impossible d’accéder au fichier dans tmp/ ou upload/ comme dit plus haut). J’ai essayé l’upload de fichiers vides avec des wildcards dans le nom (au cas où) pour forcer la supression du flag mais ça ne semble pas marcher...

Quelqu’un a une piste ?

Merci d’avance !

jeudi 15 septembre 2016, 17:33  #27
MALab
Zaleoth
  • 3 posts

Hello,
J’ai l’impression d’avoir le même problème que "didje" a l’époque : tentative d’upload, pas de message "Does not seem interesting, removing it." mais bing grosse 404 dans les dents...

Est-ce normal ? (J’ai loupé un truc ou c’est effectivement un soucis ?)
Merci d’ avance !

Zal

Edit : j’avais tenté avec un fichier vide pour tester l’inclusion d’abord, mauvaise idée...! ;)

jeudi 9 mars 2017, 21:42  #28
MALab
Anonyme

Edit :

Le challenge marche correctement, si vous réussissez à upload des fichiers, persévérez, vous y êtes presque ;)

lundi 5 juin 2017, 18:32  #29
MALab
almandin
  • 3 posts

== edit : supprimé à posteriori ==

mardi 15 août 2017, 13:03  #30
MALab
ismach
  • 2 posts

Any hints to go through "Does not seem interesting, removing it." i’m using EX1F to play with the JPG File but not yet able to go through

mercredi 11 octobre 2017, 10:43  #31
MALab
Benoveri
  • 2 posts

Hi
i saw injection point but cant inject nothing ! i know how to bypass filter but union not working and not sleep !!