Advertisement
Guest User

SQLi Bangla

a guest
Jan 9th, 2019
148
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 8.43 KB | None | 0 0
  1.  
  2. হাই, আমি FabiHaXor!! From Bangladesh Junior Black Hat Hackers!
  3. আজকে আমরা বাংলায় শিখব কিভাবে SQL Injection করে সাইট এর ডাটাবেজ বের করতে হয়।
  4. এই ভিডিও শুধু মাত্র নুব দের।
  5. সো, চলুন শুরু করা যাক
  6.  
  7. এই খানে আমরা একটা সিঙ্গেল কোটেশন ( ' )দিবো দেখব সাইট ভুলনারেবল কিনা, যাচাই করব
  8. টারগেটঃ http://www.h-alaufiauditing.com.sa/en/index.php?page_id=8
  9.  
  10. দেখেন কিছুটা পরিবর্তন এসেছে, কিছু লেখা হাইড হয়েগেছে,
  11. SQL Injection এর এই রকম কয়েকটা লেখা আসে, আমরা পরবর্তিতে দেখব।
  12.  
  13. এইটা কে আমরা বলে থাকি SQL Injection গুগল ডরক্স!! "index.php?id="
  14. ওই সিঙ্গেল কোটেশন দিলে এই রকম না ও আসতে পারে, সাইট এর গ্রাফিকাল ডিজাইন এর উপর হিসাব করে,
  15. তো আমি চেস্টা করব, SQL Injection নিয়ে পুরো পুরি তুলে ধরতে,
  16. এই কারনেই আমি বাংলায় বলছি।
  17.  
  18. এই রকম আরো নানা ধরনের এরর আসতে পারে, আমার আগের সাইট এ যেমন কিছু লেখা হাইড হয়ে গিয়েছিলো।
  19. হুম আশা করি কিছুটা বুঝতে পেরেছেন, দেখি বাকি সাইট গুলা কেমন আসতে পারে।
  20. এই খানে যেমন আরেক ধরনের এরর আসছে!
  21. তো অনেক ধরনের এসকিউএল এরর আসতে পারে,
  22. যাক এবার আসল কাজে যাই,
  23.  
  24. তো এইবার এমরা এই এরর টাকে Fixed! করব।
  25.  
  26. আপনি চাইলে যেকোন ব্রাউজার ব্যবহার করতে পারেন,
  27. এনড্রোয়েড এর জন্য রয়েছে Anon HackBar আমি লিঙ্ক দিয়ে দিবো।
  28. তা ছাড়া অপেরা মিনি, ইউসি ব্রাউজার দিয়ে করতে পারবেন।
  29.  
  30. -- - এইটা দিয়ে আমরা এরর Fixed! করে ফেলেছি,
  31. এরর Fixed! করার জন্য --, বা -- +- দিয়ে করা যায়,
  32. আবার কিছু কিছু সাইট এ লাগেও না,
  33.  
  34. যাক বুঝা গেলো অধিকাংশ এই ভাবেই Fixed! হয়,
  35.  
  36. যাই হোক, বাকি ট্রিক গুলা দেখি।
  37. order by 100 দিয়ে দেখব।
  38.  
  39. এই যে যখন ৪ ছিলো তখন ঠিক ছিলো, যেই আমরা ৫ দিছি, অমনি এরর আসছে,
  40. ওই যে আমরা শুরু তে -- - দিয়ে Fixed! করেছিলাম,
  41. যেই আমরা ৫ দিছি, তখন সেই এরর আসছে, আর ৪ দিলে সেই এররFixed!
  42.  
  43. তার মানে বুঝা গেলো সাইটের টেবিল ৪ টা।
  44.  
  45. এখন আমরা ব্যবহার করব union select, আগে ব্যবহার করেছি order by
  46. এইবার এই শুরু তে একটা (- মাইনাস) দিবো।
  47. এইটা কে বলে WAF Error, যদিও সব সময় আসে না।
  48. কিছু কিছু সাইটে আসে, যেমন এই সাইটে আসছে, আচ্ছা আমরা দেখে আসি, কোন গুলা তা আসে না
  49. দেখেছেন এইবার কিন্ত ওই WAF Error টা আসে নাই।
  50.  
  51. যাক পরের ধাপে যাই,
  52.  
  53. www.h-alaufiauditing.com.sa/en/index.php?page_id=-8' /*!50000Union*/ Select 1,2,3,4 -- -
  54.  
  55. আমাদের হলো ২ এবং ৪, এখন যে কোন একটা নিলেই হবে,
  56. আমাদের যেহেতু WAF Error ছিলো তাই, WAF DIOS ব্যবহার করেছি, আর যদি না হত তাহলে WAF ব্যবহার করতাম না।
  57. চলুন দেখি, আসা করি বুঝতে পেরেছেন।
  58.  
  59. MySQL Version :: 5.6.41~ MySQL Community Server (GPL)
  60. Primary Database :: halaufia_awfien
  61. Database User :: halaufia_root@localhost
  62.  
  63. 01. admin :: Database :: (halaufia_awfien)
  64. 001. id
  65. 002. user_name
  66. 003. password
  67.  
  68. এডমিন হলো টেবিল নেম, যার মধ্যে ইউজার এবং পাস রয়েছে, তাহলে
  69. user_name
  70. password
  71. এই গুলা হলো কলাম।
  72. চলুন পাস বের করি।
  73.  
  74. আবার সেই এরর, মানে
  75. WAF Error
  76. দেখেন এই সাইটে WAF Error নাই,
  77. তাহলে চলুন আগের সাইটের WAF Error Fixed করে আসি
  78. adminadmin বুঝা যাচ্ছে না, চলুন একটু ভেঙ্গে দেখি।
  79. USer: admin
  80. Pass: admin
  81. এখন আসি আসল কথায়, সব সাইটে কিন্ত এই রকম সহজ সরল থাকে না, md5, sha1, sha2,base64 এই রকম Encryped করা থাকে,
  82. সেই গুলা কে আবার Decryped করতে হয়!
  83.  
  84. যেমন আমরা দেখে আসি, সেই সব পাস গুলা কেমনে ক্র্যাক করতে হয়,
  85. ধরেন একটা সাইটের পাস এমন দেখে থাকলো।
  86. ইউজার এরকমঃ admin
  87. কিন্তু পাস হলো এরকমঃ 21232f297a57a5a743894a0e4a801fc3
  88. তো টা কে Decryped করতে হলে হ্যাশ কিলার নামে একটা সাইট আছে ওই খান থেকে
  89. ক্র্যাক করতে হয়, একটু দেখে নেই আরো পরিস্কার হয়ে যাবে,
  90. আমরা ইউজার পেলামঃ admin
  91. পাস হলো এরকমঃ 21232f297a57a5a743894a0e4a801fc3 :
  92.  
  93. https://hashkiller.co.uk/md5-decrypter.aspx
  94. যাক দেখলাম কেমনে হ্যাশ পাসওয়ার্ড ক্রাক করতে হয়,
  95.  
  96. এইবার আমাদের লগিন এর পালা!!
  97. আসলে সব সাইটে এতো সহজ সরল এডমিন প্যানেল থাকে না, হাইড করে রাখে।
  98. আসলে আমাদের ক্ষেত্রেও হয়, দেখা যায় যে, ৪০, ৪৫ সাইট এসকিউএল করার পর ২,৩ টা
  99. এডমিন প্যানেল পাওয়া যায়, এই জন্য ধৈর্য হারানো যাবে না।
  100.  
  101. দেখবেন এডমিন পাবেন তো পাসওয়ার্ড পাবেন না, পাসওয়ার্ড পাবেন তো এডমিন প্যানেল পাবেন না।
  102. আবার এমনও হয়, পাসওয়ার্ড, ইউজার নেম সবই পাবেন কিন্তু লগিন হবে না।
  103.  
  104. আমারা তো বলালামই ৪০,৪৫ সাইট এসকিউএল করার পর পাই ২,১ টা পাই,
  105. তাই ধৈর্য হারাবেন না!, ধৈর্য হারাবেন তো, আপনার দ্বারা আর সম্ভব হবে না।
  106. আজ এই পর্যন্তই,
  107. আল্লাহ হাফেজ, লগিন করলাম না কারন, লগিন করলেই, ভিডিওটা ব্লক করে দিবে,
  108. আর হ্যাঁ কোন খারাপ কাজে হ্যাকিং করবেন না।
  109. বাই, আমি ফাবিহ্যাক্সর, বাংলাদেশ জুনিওর ব্লাক হ্যাট হ্যাকারস!!
Advertisement
Add Comment
Please, Sign In to add comment
Advertisement