Skip to main content

Google Hacking Database

Google Hacking Database yang saya maksud di sini, bukanlah saya akan menghacking server Google, untuk membuka database yang tersimpan di sana, melainkan saya akan menggunakan Google sebagai search engine terpopuler abad ini untuk melakukan pencarian saja. Bayangkan, kini semua orang setiap kali mengakses internet, pasti membuka halaman Google, baik untuk mengakses Email dari Gmail, atau mengunggah foto ke Picasa, membuat Blog di Blogger, menonton video di Youtube, dan yang paling sering adalah mencari "sesuatu". Sesuatu di sini saya artikan sebagai spesifikasi korban dalam kita melakukan uji penetrasi atau penetration testing lazim dikenal pentest.
Sebenarnya sudah banyak sekali tutorial yang menyebutkan penggunaan dork ini, yang dimaksud dork ialah string atau search operator khusus untuk membantu proses pencarian kita. Dalam pencarian ini dapat memperdalam area pencarian kita, bahkan sampai ke bagian url dari sebuah situs. Ini biasanya digunakan untuk mencari korban-korban dalam teknik SQL Injection, memanfaatkan parameter yang bisa diinjeksi.
Hanya hal-hal yang mendasar yang akan saya bahas pada tulisan ini. Mengingat banyak sekali dork yang telah ada. Semisal yang bisa kita pergunakan dalam mencari situs-situs yang rentan terhadap SQL Injection.
Dork inurl: lah yang paling favorit yang sering digunakan dalam mencari situs yang rentan terhadap SQL Injection. Untuk menunjangnya, biasanya dipakai site: untuk lebih menspesifikasikan jangkauan korban. Sebagai contoh, mari kita lab-task. Pertama saya punya kata kunci yang vulnerable, yaitu yang paling dasar (basic) adalah php?id= maka dalam kotak pencarian Google kita ketik inurl:"php?id=" lalu enter. Maka akan tampil banyak sekali situs yang memiliki url mengandung "php?id=".

Search with inurl:

Untuk mempersempit area jangkauan kita, kita bisa menambahkan dork site: misalkan saya ingin menampilkan hanya situs yang memiliki domain ac.id maka dalam kotak pencarian Google kita bisa menuliskan inurl:"php?id=" site=ac.id lalu enter, maka akan ditampilkan hasil pencarian hanya dari situs yang memiliki bagian ac.id dan yang memiliki path "php?id=".

Search with site: and inurl:

Ingat belum tentu seluruh url yang ditampilkan oleh Google itu memiliki parameter id yang bisa diinjeksi (injectable), kita perlu melakukan scanning dengan tools, salah satu yang saya suka adalah sqlmap. Baru setelah mendapat konfirmasi bahwa parameter tersebut bisa diinjeksi, kita bisa melakukan grabbing database. Database yang ada biasanya berisi tentang data yang dikelola oleh situs tersebut, bisa jadi apabila situs itu merupakan toko online, kita bisa mendapatkan database Credit Card Verified (CCV), atau untuk melakukan privileging escalation, kita bisa menampilkan informasi kolom dari username dan password dari korban.

Google Hacking Database

Terdapat banyak sekali path vulnerable yang dimungkinkan untuk diinjeksi parameternya, php?id= adalah salah satu dari yang paling mendasar dan terkenal, untuk lainnya silahkan cari sendiri, atau download buku ASWB-ver1 di Wget Page. Di situs exploit-db.com, juga ada beberapa dork yang bisa digunakan, lengkap dengan path-nya silahkan akses di Google Hacking Database. Sekian dulu tulisan saya kali ini, memang tidak terlalu lengkap, karena Google is your friend, guys.

Comments

Popular posts from this blog

Share Connection eth0 on Kali

When I was still using Backtrack as pentest Operating System on my netbook, I need to configure everything about networking, include sharing connection over eth0 interface. I must type on the terminal to set up the interface, then set the IP and netmask, etc. After setting the interface connection, I also must to configure  iptables to forwarding the internet connection from the other interface into eth0 , and the last step I must turn on forwarding rule. It's really fun, although need several step to do it. But, when I am using Kali Linux, I realise that the step which can I do on backtrack doesn't running on Kali Linux. After learn several option about networking on Kali, finally I can share connection over eth0 on Kali Linux. Okay, the first assume that we must have connected internet (not using eth0 ). Next, when your connection are ready, you can right click on the networking icon, select Edit Connection. Edit Connection When the window "Networking Connectio

Bypassing Nokia Maps N9

Nokia N9 have maps application, both of Nokia Maps and Nokia Drive are related one to other. But the same problem with Nokia Drive on Nokia N9 also occur in Nokia Maps (see here ). Nokia Maps also need logged in Nokia Account before you can use Nokia Maps. So I think the same way with bypassing Nokia Account in Nokia Drive will be succeed too in Nokia Maps. The same step can be read on my previous post here , until preparing the configuration Nokia Drive download. Okay let's go! First, make sure you have installed Filebox and setting to show hidden files and show root filesystem. Open browser on your N9 and download Modified Nokia Maps Configuration here . Don't press clear when the download has finished, just tap Done. Go to Filebox, and navigate to /home/user/MyDocs/Downloads , you'll found Maps.conf there, copy and paste this file into /home/user/.config/Nokia . But I recommend you if there's existing Nokia Maps Configuration backup it into Maps.conf.bak the

Indonesian Dark Wordlist

Indonesian Dark Wordlist adalah proyek baru dari Unlisted Developer yang menghasilkan kumpulan kata (wordlist) berbasiskan pada Kamus Besar Bahasa Indonesia (KBBI) untuk berbagai keperluan, misalnya teknik bruteforce atau aircracking . Kami masih melihat proyek-proyek sebelumnya masih tidak jelas kelanjutan proyeknya dalam membuat Wordlist, maka dari itulah kami membuat proyek ini sebagai jembatan kepada teman-teman lain yang membutuhkan wordlist yang lengkap tanpa harus bersusah-susah meng- generate . Mengingat proyek ini masih dalam tahap awal, maka banyak sekali kelemahan-kelamahan yang ada, sehingga kami mengharapkan kritik dan saran yang membangun, supaya kami bisa berbenah dalam setiap tambahan waktu. Selain itu, kami juga masih membuka peluang kepada teman-teman yang ingin bergabung dalam proyek ini, silahkan menghubungi saya via email atau tinggalkan komentar pada tulisan ini. Tidak ada syarat ketentuan khusus, hanya syarat umum yaitu bisa mengoperasikan komputer (mengerti