segunda-feira, 29 de setembro de 2008

Uma ida ao Detran de Teresópolis


Hoje fui no Detran dar entrada na minha primeira CNH e realmente esse país não muda nada mesmo. Segunda-feira 29 de setembro de 2008, em pleno século XXI eu encontro o mesmo orgão incompetente de sempre.

Além da agencia do Detran de Teresópolis ficar fora da cidade, acredite ou não, fica nos fundos de um mercado. Junto com o que encontramos em qualquer repartição pública (computadores dos anos 80, máquinas de escrever e etc...) vi um prédio reformado pela metade ou em obras ainda. O senhor que estava atrás de mim na fila reclamava que tinha tido sua carteira caçada por ultrapassar o limite de infrações permitidas, feito o curso de reciclagem, porém o Detran aparentemente tinha perdido sua habilitação.

No dia 23 estarei retornando ao Detran para uma nova aventura... Renovar meu RG.

sábado, 27 de setembro de 2008

SQL Injection for Dummies


Cheguei a conclusão que o maior problema das pessoas que se metem a aprender SQL Injection é não saber o que é SQL e muito menos o que é o SQL Injection. Nesse post eu não vou e nem quero me aprofundar em nada, irei apenar passar uma visão geral sobre o assunto.

De acordo com a Wikipedia o SQL significa:
"Structured Query Language, ou Linguagem de Consulta Estruturada ou SQL, é uma linguagem de pesquisa declarativa para banco de dados relacional (base de dados relacional). Muitas das características originais do SQL foram inspiradas na álgebra relacional."
Se você não entendeu ou ficou com preguiça de pesquisar, posso resumir que o SQL é um sistema de banco de dados utilizado em larga escala.

Quando você entrou nesse blog, para esse post ser exibido o seguinte processo teve que ocorrer:


Você requeriu esta pagina ao servidor web que consultou o servidor SQL os dados desse post.

SQL Injection, como o nome já diz, constitui você injetar comandos de SQL na consulta. Considere o seguinte script PHP vulneravel a SQL Injection:


Em lugar nenhum nesse script de autenticação vemos o input do usuario ser tratado, sendo assim se o usuario entrar com o input no campo login "admin'/*" e senha vazia a consulta passa a ser:

SELECT * FROM users WHERE username='admin'/*' and password=''

Como você já deve saber /* é um comentario, tudo que vier depois dele é ignorado pelo servidor, sendo assim o servidor só verificou se o nome de usuario existe e autenticou o usuario.

Parece simples mas não é, nenhum programador é bobo de deixar um login sem verificação (ok.. alguns são.... continuando), obviamente SQL Injection pode ser feito não apenas em scripts de logins mas em qualquer coisa aonde entra o input do usuario na consulta.

Para proteger um script contra esse tipo de ataque basta verificar o input do usuario contra caracteres especiais que o seu SQL server possa interpretar. No PHP a maneira mais facil de fazer isso é passando o input pela função mysql_real_escape_string.

No meu próximo livro "SQL Injection for Lamers" irei passar algumas receitas de bolo, pode não parecer mas para escrever este artigo levei um tempo consideravel. Se você se interessou por este livro ele esta disponivel nas melhores livrarias e no site da editora O'Really.

domingo, 14 de setembro de 2008

DarkEden 2006 - 2008


Em 2006 decepcionado com a péssima qualidade do serviço oferecido pela Softon (http://www.softon.co.kr), resolvi montar meu próprio servidor de DarkEden (http://www.darkeden.com).

Mas como eu faria isso?

Com que arquivos eu montaria o meu DarkEden?

Passei alguns dias pesquisando e não achei em lugar nenhum informações sobre como montar um servidor de DarkEden. Depois de algum tempo por acidente achei um post de um chinês em um forum dizendo que tinha as sources do antigo DarkEden chinês, o T2DK (http://www.t2dk.com) e que precisava de ajuda com elas.

Eu é claro me disponibilizei, infelizmente passamos meses tentando colocar aquelas sources para funcionar mas sem sucesso. Decidimos então liberar as sources, assim se todos tivessem acesso a elas, talvez alguem fosse capaz de consertar elas. Até montamos um projeto Open Source chamado Open DarkEden (http://opendarkeden.com). Porém isso não aconteceu.

Um dia como outro qualquer esse ano, eu consegui as sources do DK2 (http://www.dk2.com.cn), não só as sources do game server, mas como também do client, das tools necessarias para editar os arquivos externos do client (*.inf, *.spk e etc..) e até as imagens do site do DK2 salvas em formato *.psd.

Em um próximo post eu conto sobre o meu trabalho com as sources do DK2.

segunda-feira, 21 de julho de 2008

Tropa de Elite


Nessa mesma noite do show ainda levamos uma "dura" da PM. Estavamos em frente ao 1 e 90 bebendo e pra sacanear o Francês, o Dom pediu pra ele colocar os dois dedos indicadores dele em cima do banco e colocou um copo de cerveja em cima, fazendo o François ficar com as mãos presas no banco. Ao meu ver uma inocente brincadeira de bar, mas não para Tropa de Elite daqui de Teresópolis, do nada entra uma patamo pela contra mão da rua e salta um PM já com uma pistola na mão e aponta a arma pra cabeça do Francês e fala em tom imperativo "DEIXO VER O QUE TEM AÍ".. Demorou até cair a ficha mas eles estavam pensando que o Francês estava xerando e nos mandaram para a parede para nos revistar, até aí tudo bem pois esse é o trabalho deles.

O showzinho deles começa quando eu escuto um dos PM's dizer "ENCONTREI UMA MUNIÇÃO CALIBRE SETE MEIA DOIS".. O Dom tem um chaveiro em forma de bala de Ak-47 que ele comprou nos Estados Unidos e para surpresa de todos o suposto chefe dos PM's começou a averiguar se levaria o Dom ou não para discutir na delegacia. Sim por causa de um chaveiro...

Quando eles foram embora, o Dom aliviado ainda falou "Muito obrigado Doutor".. Pra mim Doutor é quem tem doutorado ou um título superior equivalente (Médico, Advogado...).

E falando em "Tropa de Elite" o André Ramiro (Matias do filme) era um dos MC's do show que eu tinha acabo de sair.

domingo, 20 de julho de 2008

2 3 4 5 meia 7 8

Em reposta ao post de baixo, o Pedro veio me chamar pra ir com ele e o Vitone no show 0800 do 'Gabriel, o Pensador' no pátio da prefeitura. Chegando lá liguei pro cel do Vitor e só dava caixa postal, fiquei rodando procurando eles até o show começar e nada, quando começou já era, fiquei aonde eu estava mesmo e que por sinal era a uns 3 - 5 metros do palco... =DDD

Mesmo achando o 'Gabriel, o Pensador' (lol) um ser pernóstico e estando sozinho, me diverti muito e uma garota ainda veio me dando idéia, estava eu de boa.. na minha mesmo juro, e essa garota do meu lado direito fazendo ondinha enfia o braço na minha cara, eu olho pra ela e ela olha pra mim, ela chega perto e começa a falar no meu ouvido, mas eu não entendi nada e mandei um "Jóinha" pra ela... ela viro de costas e trocou de lugar com a amiga dela que estava no outro lado...

Mas a minha noite começou mesmo depois do show, estou eu voltando pra casa quando eu encontro com o Luciano. Comecei a conversar com ele e os amigos dele e acabei andando com eles até o resto da noite e conheci uma pessoa maluca exatamente igual a mim....Enfim.. Estou muito feliz... :)

sexta-feira, 18 de julho de 2008

Socorro, preciso de ajuda

Não saio de casa faz duas semanas, acredito ter sido mortalmente contaminado pelo virus transmitido pela mosca "Tédius Egipty". Hoje sexta feira dia 18 de julho de 2008 perdi meu último reduto de diversão, meu combalido headphone.

Estava eu a alguns metros do computador escolhendo que biscoito iria comer quando de repente... escutei aquele tão esquecido som de nova mensagem do msn, sim alguém havia falado comigo, me dirigi o mais rápido que consegui até o computador e escutei um "créc", que na hora passou quase que desapercebido, todo esse esforço e euforia só pra ler uma mensagem do Francês perguntando o que eu achava de "Amendoim com Cerveja".

Investigando a causa do "créqui", descobri que meu querido headphone que me proporcionou tantas incontáveis horas de radio.blog.club de alguma maneira foi parar embaixo do meu pé...

Por favor enviem ajuda, não sei por quanto mais tempo irei resistir!

sexta-feira, 11 de julho de 2008

Zend PHP 5 Certification Study Guide

Faz algumas semanas que terminei de ler este livro e realmente como todo mundo diz, é um ótimo livro não só para programadores que querem tirar a certificação oficial do PHP, mas até mesmo para quem nunca teve contato com a linguagem e deseja aprender.



Mesmo tendo lido o livro de estudo oficial da certificação, ser um Zend Certified Engineer continua sendo um sonho distante pra mim. Embora eu tenha conversado com o Marcelo Schmidt, e ele ter me esclarecido que não é tão dificil assim tirar essa certificação, e que não terei as super ofertas de emprego que todo mundo imagina, um dia eu ainda chego lá.