gan, ane penasaran gmana konsep untuk dapetin outp... Sep 1st 2013, 18:33, by C Rieqy IfndefXor PetangatusteluForbidden | gan, ane penasaran gmana konsep untuk dapetin output2 yg dikeluarkan oleh perintah sql injection lewat url. kan saumapa buka url http://site.com/index.php?id=-2'+union+select+1,user(),database(),4,5--+- ntar kan muncul tuh nama user dan database dri website tsb. tpi nama user dan database itu bercampur dgn source html. lah caranya untuk ngedapetin nama user dan database web tsb tanpa source html gmana ? apakah hrus diparsing dlu ato bisa pke fsockopen() ato semacamnya ? |
| | up :v |
| | up |
| | up |
| | untuk ambil bisa pake apa aja,sesuai selera. fsockopen(),,stream_...(),,curl(),,,..dkkk
teruz diparsing,,,bisa pake regex. |
| | sql injection :o |
| | trus untuk mengetahui batas dari angka yg akan di order+by gmana ? misalnya batasnya ada di angka 3 : site.com/index.php?id=1+order+by+3-- trus lanjut ke perintah union+select+1,2,3-- dan sterusnya sesuai alur sql injection. |
| | mungkin bisa pke ini :) http://sourceforge.net/projects/hexjector/ | |
Tidak ada komentar:
Posting Komentar