Skip to main content

Google Hacking Database

Google Hacking Database yang saya maksud di sini, bukanlah saya akan menghacking server Google, untuk membuka database yang tersimpan di sana, melainkan saya akan menggunakan Google sebagai search engine terpopuler abad ini untuk melakukan pencarian saja. Bayangkan, kini semua orang setiap kali mengakses internet, pasti membuka halaman Google, baik untuk mengakses Email dari Gmail, atau mengunggah foto ke Picasa, membuat Blog di Blogger, menonton video di Youtube, dan yang paling sering adalah mencari "sesuatu". Sesuatu di sini saya artikan sebagai spesifikasi korban dalam kita melakukan uji penetrasi atau penetration testing lazim dikenal pentest.
Sebenarnya sudah banyak sekali tutorial yang menyebutkan penggunaan dork ini, yang dimaksud dork ialah string atau search operator khusus untuk membantu proses pencarian kita. Dalam pencarian ini dapat memperdalam area pencarian kita, bahkan sampai ke bagian url dari sebuah situs. Ini biasanya digunakan untuk mencari korban-korban dalam teknik SQL Injection, memanfaatkan parameter yang bisa diinjeksi.
Hanya hal-hal yang mendasar yang akan saya bahas pada tulisan ini. Mengingat banyak sekali dork yang telah ada. Semisal yang bisa kita pergunakan dalam mencari situs-situs yang rentan terhadap SQL Injection.
Dork inurl: lah yang paling favorit yang sering digunakan dalam mencari situs yang rentan terhadap SQL Injection. Untuk menunjangnya, biasanya dipakai site: untuk lebih menspesifikasikan jangkauan korban. Sebagai contoh, mari kita lab-task. Pertama saya punya kata kunci yang vulnerable, yaitu yang paling dasar (basic) adalah php?id= maka dalam kotak pencarian Google kita ketik inurl:"php?id=" lalu enter. Maka akan tampil banyak sekali situs yang memiliki url mengandung "php?id=".

Search with inurl:

Untuk mempersempit area jangkauan kita, kita bisa menambahkan dork site: misalkan saya ingin menampilkan hanya situs yang memiliki domain ac.id maka dalam kotak pencarian Google kita bisa menuliskan inurl:"php?id=" site=ac.id lalu enter, maka akan ditampilkan hasil pencarian hanya dari situs yang memiliki bagian ac.id dan yang memiliki path "php?id=".

Search with site: and inurl:

Ingat belum tentu seluruh url yang ditampilkan oleh Google itu memiliki parameter id yang bisa diinjeksi (injectable), kita perlu melakukan scanning dengan tools, salah satu yang saya suka adalah sqlmap. Baru setelah mendapat konfirmasi bahwa parameter tersebut bisa diinjeksi, kita bisa melakukan grabbing database. Database yang ada biasanya berisi tentang data yang dikelola oleh situs tersebut, bisa jadi apabila situs itu merupakan toko online, kita bisa mendapatkan database Credit Card Verified (CCV), atau untuk melakukan privileging escalation, kita bisa menampilkan informasi kolom dari username dan password dari korban.

Google Hacking Database

Terdapat banyak sekali path vulnerable yang dimungkinkan untuk diinjeksi parameternya, php?id= adalah salah satu dari yang paling mendasar dan terkenal, untuk lainnya silahkan cari sendiri, atau download buku ASWB-ver1 di Wget Page. Di situs exploit-db.com, juga ada beberapa dork yang bisa digunakan, lengkap dengan path-nya silahkan akses di Google Hacking Database. Sekian dulu tulisan saya kali ini, memang tidak terlalu lengkap, karena Google is your friend, guys.

Comments

Popular posts from this blog

Indonesian Dark Wordlist

Indonesian Dark Wordlist adalah proyek baru dari Unlisted Developer yang menghasilkan kumpulan kata (wordlist) berbasiskan pada Kamus Besar Bahasa Indonesia (KBBI) untuk berbagai keperluan, misalnya teknik bruteforce atau aircracking . Kami masih melihat proyek-proyek sebelumnya masih tidak jelas kelanjutan proyeknya dalam membuat Wordlist, maka dari itulah kami membuat proyek ini sebagai jembatan kepada teman-teman lain yang membutuhkan wordlist yang lengkap tanpa harus bersusah-susah meng- generate . Mengingat proyek ini masih dalam tahap awal, maka banyak sekali kelemahan-kelamahan yang ada, sehingga kami mengharapkan kritik dan saran yang membangun, supaya kami bisa berbenah dalam setiap tambahan waktu. Selain itu, kami juga masih membuka peluang kepada teman-teman yang ingin bergabung dalam proyek ini, silahkan menghubungi saya via email atau tinggalkan komentar pada tulisan ini. Tidak ada syarat ketentuan khusus, hanya syarat umum yaitu bisa mengoperasikan komputer (mengerti...

Bypassing Nokia Maps N9

Nokia N9 have maps application, both of Nokia Maps and Nokia Drive are related one to other. But the same problem with Nokia Drive on Nokia N9 also occur in Nokia Maps (see here ). Nokia Maps also need logged in Nokia Account before you can use Nokia Maps. So I think the same way with bypassing Nokia Account in Nokia Drive will be succeed too in Nokia Maps. The same step can be read on my previous post here , until preparing the configuration Nokia Drive download. Okay let's go! First, make sure you have installed Filebox and setting to show hidden files and show root filesystem. Open browser on your N9 and download Modified Nokia Maps Configuration here . Don't press clear when the download has finished, just tap Done. Go to Filebox, and navigate to /home/user/MyDocs/Downloads , you'll found Maps.conf there, copy and paste this file into /home/user/.config/Nokia . But I recommend you if there's existing Nokia Maps Configuration backup it into Maps.conf.bak the ...

Bypassing Nokia Drive N9

Nokia N9 contains maps application bundled by Nokia with offline maps, but to access Drive application you need to have Nokia Account and you must login in your N9. Before Nokia Account has been shutdown by Microsoft (see here ) there's no problem to using Nokia Maps on N9, but after 25th, April 2015 Nokia Account no longer can be accessed. So maybe you think that your N9 can't help you to assist when you driving or find place around the world. Nokia Account requirement Here, I'll show you to bypassing Nokia Account requirement to access Nokia Drive on N9 Harmattan. So you don't need to have Nokia Account logged on your N9 to access Nokia Drive. Below is the step by step to bypassing by modify Nokia Drive configuration on Harmattan. First, you'll need installed Filebox on your Harmattan N9 (see here  for installer and this  for installation). Open Filebox and make sure you have change settings to Show root filesystem and Show hidden files. Filebox Sett...