Minggu, 12 April 2015

Download SQL Ninja

Download SQL Ninja


Buat kawan-kawan yang ingin mencoba melakukan penetration testing dengan modus konsole, kayaknya aplikasi sqlninja cocok bagi pemula sampai dengan level advanced, berhubung penulis juga dalam proses mempelajari aplikasi yang satu ini, mohon dikoreksi bila ada yang salah dalam penjelasannya, mohon dimaklumi karena tutorial untuk bahasa indonesianya masih sulit sekali untuk didapat... ok, langsung saja...

Tujuan dari sqlninja adalah untuk mengeksploitasi celah dari Sql Injeksi pada sebuah website yang menggunakan Microsoft SQL Server sebagai servernya. aplikasi ini berada dibawah lisensi GPLv2 aplikasi ini lebih fokus untuk mendapatkan shell pada DB server via remote tentunya didalam jaringan target, untuk lebih singkatnya dibawah ini adalah hal - hal yang dapat dilakukan oleh tools sqlninja :

  • Sidik jari ( fingerprint ) dari pada remote SQL Server informasinya berupa : versi, user yang melakukan query, hak pengguna, ketersediaan atau tidak xp_cmdshell, DB Server modus otentikasi.
  • Teknik Bruteforce dari password 'sa'
  • Eskalasi hak istimewa ( privilege escalation ) untuk 'sa'
  • Membuat sebuah xp_cmdshell jika yang asli telah dinonaktifkan
  • upload file executable
  • Reverse scan untuk mencari port yang dapat digunakan untuk reverse shell
  • Akses Shell  langsung atau kebalikannya, baik TCP dan UDP
  • DNS tunneled pseudoshell, ketika tidak ada port yang tersedia untuk sebuah bindshell
  • Metasploit wrapping, ketika anda ingin menggunakan meterpreter atau ketika ingin mendapatkan akses GUI di DB server.
  • OS Privilege escalation pada remote DB server menggunakan token kidnapping
  • Semua hal diatas dapat dilakukan dengan kode SQL dengan tujuan untuk mengelabui IDS/IPS pada system target.
pada sqlninja terdapat 12 jenis serangan, anda bisa menggunakannya dengan perintah -m < attack mode > :

  1. test
  2. fingerprint
  3. bruteforce
  4. escalation
  5. resurrectxp
  6. upload
  7. dirshell
  8. backscan
  9. revshell
  10. dnstunnel
  11. metasploit
  12. sqlcmd
seperti pada screenshot dibawah ini..

silahkan download toolsnya disini : SQL Ninja
untuk syntax dan cara penggunaanya tinggal di lihat saja di menu helpnya,