Posted: 03-12-2016, 01:23 AM
(This post was last modified: 03-13-2016, 12:55 PM by kcnewbie.)
Assalamualaikum
Haloo.. ketemu lagi nih.. ckck... ane akan menunjukan ilmu ane yang sedikit ini.. hehe..
yaitu ..
SQLMAP .. apa itu SQLMAP ?
Sqlmap adalah tools opensource yang mendeteksi dan melakukan exploit pada bug SQL injection secara otomatis. dengan melakukan serangan SQL injection.
kali ini ane akan ngebahas tentang.. cara exploitasi website ber bug Sql Injection $POST .. :D
ok langsung kita mulai aja..
perintah sqlmap : perintah untuk memanggil/menjalankan sqlmap
perintah -u : untuk menentukan target/site
perintah --data= : untuk menentukan $POST pada target
perintah -p : untuk menentukan parameter post manakah yang vuln
perintah --dbs : untuk mencollect Database / scanning database
2. Scanning Tables on Database
Ketika kita sudah mendapatkan list DBnya.. lalu kita scanning tables yang ada didalamnya..
ketikan perintah:
Jika ada pertanyaan seperti di atas.. itu ada lah pertanyaan " apakah kamu mau crack password di atas via dictionary based ?"
intinya ente mau di crack otomatis gak ? pake wordlist yg di sediakan sqlmap ? jika iya ketik Y / enter saja
jika tidak ketik N..
Taraa.. data pun ter dump..
kalian bisa juga mengcrack nya di HashKiller.co.uk
--"data=login_param=1&username=dsdsads&password=dasdsa&security_code=0499"
om mau tanya ini isi dari parameter username password security_code bebas yaa om asal di isi. .
Posted: 03-12-2016, 01:17 PM
(This post was last modified: 03-12-2016, 01:18 PM by kcnewbie.)
(03-12-2016, 12:35 PM)teh Wrote: --"data=login_param=1&username=dsdsads&password=dasdsa&security_code=0499"
om mau tanya ini isi dari parameter username password security_code bebas yaa om asal di isi. .
bukan bro security_code itu hanya parameter di path login..
yaitu code keamanan kalau mau login kan ada tuh... ckck..
data post ini kalau kita mau lihat coba aja pakai hack bar...
centang kolom post.. lalu coba isi asal form login di website..
lalu klik load url di hack bar.. nanti di kotak bawah tempat post itu ada keluar parameter mirip seperti iitu.. nah itu yang di
masukan ke --"data=post data" gitu om..
tapi kalau om mau pake target yang saya sediakan di atas yang lemhannas, iya isi asal aja...
(03-13-2016, 11:22 AM)Nue Bhandell Wrote: bang pas nyampe step 2 kok muncul No such file or directory...
target ane samain ama yg di thread ente
maaf tadi ane kurang perintahnya.. hehe.. harusnya pakai sqlmap -u...
target gk harus sama kok.. hehe.. ane kasih target biar pada gk pusing carinya jadi tinggal latihan aja.. ckck
(03-13-2016, 11:22 AM)Nue Bhandell Wrote: bang pas nyampe step 2 kok muncul No such file or directory...
target ane samain ama yg di thread ente
maaf tadi ane kurang perintahnya.. hehe.. harusnya pakai sqlmap -u...
target gk harus sama kok.. hehe.. ane kasih target biar pada gk pusing carinya jadi tinggal latihan aja.. ckck
iya bang , ehehe saya pakek target abang cuma buat belajar doang..
:D