Jumat, 04 Oktober 2013

SQL Injection Dengan DroidSQLi Di Android

Indonesian Cyber Army - Assalamualaikum, Berhubung saya juga pengguna Android, jadi sedikit saya berbagi bagaimana melakukan exploitasi web yang vulnerable terhadap SQLinjection dengan menggunakan aplikasi DroidSQLI. aplikasi ini sama halnya dengan Havij yang biasa digunakan di OS Windows, hanya saja mungkin fitur2nya yang membedakannya disini.


Silahkan sobat download dulu aplikasinya dan install ke OS Android Smartphone sobat, donlot aja melalui Playstore maupun sobat cari sendiri di google udah banyak :p

Note: Tidak semua website memiliki celah SQLi, So find them before exploiting :p

Quote: "Dalam dunia Hacking tidak ada yg instants dan bisa berhasil dengan mudah! Mereka yg berhasil adalah mereka yg selalu sabar berusaha dan terus mencoba!" By Onix AQua
Pertama, silahkan sobat cari aja target yang akan di exploitasi. gunakan dork atau pake apa aja terserah :p harap di cek dulu bahwa web yang akan diexploitasi tersebut memiliki bug/ celah / kerentanan terhadap SQLinjection. untuk mengetahuinya cukup mudah, sobat tinggal menambahkan tanda petik ( ' ) diakhir url. contoh target saya : http://www.eastodissa.ac.in/news-and-events.php?id=22' setelah ditambahin tanda petik ( ' ) maka akan muncul error yang menandakan bahwa web tersebut memiliki celah SQLinjection.  lihat gambar!


Kemudian masukan web target yang vuln SQLi ke Target Url lalu klik Inject!


Kalo proses injectnya berhasil, maka akan muncul Databasenya. silahkan pilih databasednya untuk mencari Tabel. dalam target saya disini nama databsenya adalah nilakantatrust.


Proses selanjutnya akan muncul Tabel, disini kita akan mencari letak user dan password admin. jadi saya memilih Table est_admin.


 Nah, dalam Tabel tersebut, ada beberapa column yang berisikan data admin. silahkan diceklish Column yang ingin di dump datanya. lalu klik Get Records


Maka akan muncul isi data yang ada pada column tersebut berupa data admin seperti email, username, dan password.


Nah dari column tadi kita dapatkan data yaitu:

Emailid : sswain@isandt.com
Last Loggin : 2013-09-26
Password : isti$$9!5!2013
Signature : Sanjay Kumar Swain
user id : trustadmin

Selanjutnya sobat tinggal mencari halaman adminnya, dan login ke panel admin. seandainya passwordnya berbentuk Hash, maka password tersebut harus di crack terlebih dahulu.Walaupun secara kasat mata, teknik ini sangat mudah apa lagi dengan menggunakan Automatic Tools, tapi cukup sulit juga. beberapa kasus dan kendala yang banyak dihadapi dalam melakukan SQLi yaitu  sulitnya menemukan halaman loggin serta password Hashnya. Disini kita banyak membutuhkan kesabaran dan ketekunan karena tidak ada yg mudah dalam dunia Hacking :p

Sekian tutorial yg dapat saya berikan, jika ada kekurangan mohon di perbaiki :) CMIIW :D semoga bermanfaat yah, wassalam.. :)


Content Creator : Onix AQua





Rabu, 02 Oktober 2013

Arbitrary File Upload On MediaApie

Assalamualaikum Wr.Wb ketemu lagi dengan coretan saya yang semrawut hehe. :D
Kesempatan kali ini, saya akan share tutorial Deface yang dibuat oleh temen saya sendiri :D


Okay tanpa basa basi, langsung aja ke tutorialnya :D

#Dork : intitle:"intext:Website by MediaPie"

#POC :

Jika sudah menemukan target dengan dork tadi, pakai exploit diatas, sehingga menjadi :
www.target.com/admin/ajaxfilemanager/ajaxfilemanager/ajaxfilemanager.php

1. Jika sudah, kalian klik "Upload"

2. Jika sudah, pilih file .txt kalian ( karena hanya support txt saja )


3. Jika sukses, cara memanggil filenya yaitu :
http://site-target/admin_images/[YOURFILE]
Quote: "Dalam dunia Hacking tidak ada yg instants dan bisa berhasil dengan mudah! Mereka yg berhasil adalah mereka yg selalu sabar berusaha dan terus mencoba!" By Onix AQua 

Demo Target :

http://theenglishcaravancompany.com/
http://myholidaymonkey.com/
http://creativecouriers.com/ 
http://edenlondon.com/devsite/

This Exploit not support php, html , png, gif

Okay, udah itu ajaa :D
sebelum mengakiri tutorial hari ini, saya ucapkan trimakasih buat temen saya :D

Sumber : http://newbie-security.or.id/

Content Created By Garuda Dot ID


Senin, 30 September 2013

Bugs XSS di CMS Blogger

IDCA - Bingung mau nulis artikel apa -_-
terpaksa bikin asal-asalan aja hahaha :D

Bugs XSS di CMS blogger udah berhasil ditemukan, gatau udah lama apa saya yang baru tau tapi intinya saya baru tau tadi sore setelah temen saya INBOX ane link http://indocyberarmy.blogspot.com/ ada bug XSSnya tapi bodo amat dah hahaha :D

Okay, penasaran ?

Exploit :

/feeds/posts/

Poc :

Saya kasih contoh blog saya sendiri aja ya :D

http://bimo-cyber.org/feeds/posts/Hacked_By_Garuda_Dot_ID

Warna merah ganti sesuka hati kalian :D

Tampilan :


Okay dah gitu aja bye :D

Content Created By Bimo Septiawan

Minggu, 29 September 2013

Tool Scanner Exploit Com User

Assalamualaikum...

Tanpa panjang lebar mukadimah, nih ada tool untuk memudahkan sobat dalam menemukan target exploit com_user.  Silahkan di sedot aja..

Download

Silahkan sobat upload di shell sobat, kalo ga punya shell  dan ga mau repot2, silahkan gunakan punya saya saja :p

Com_User Scanner

Perlu sobat ketahui,

Tool ini cuma berfungsi buat checking aja, jadi walaupun hasilnya Infected belum tentu web tersebut bisa berhasil di exploitasi dengan exploit com_user. jadi kalo ga bisa, silahkan cari target yg lainnya. yah, yg namanya hacking itu ga ada yg gampang, apa2 butuh kerja keras dan selalu sabar dlm berusaha... :p

Untuk menggunakannya cukup mudah, tinggal masukkan url target, dan klik Scan Site :)


Kemudian tinggal ditunggu aja hasilnya...


Nah kalo sudah nemu web target, tinggal dicoba aja satu2,, kali aja bisa didepes, wkwkwk kalo yg belum tau caranya, silahkan baca tutorialnya disini :)  udah bigtu saja yah, mudah2an bermanfaat. Salam :p


Content Creator:: Onix AQua


Kamis, 26 September 2013

Bypassing Cloudflare to Get Real IP Address


Assalamualaikum...

Pada artikel sebelumnya saya sudah membahas mengenai DDos attack dengan Botnet melalui IRC, banyak orang mengatakan bahwa teknik DDos itu cuma teknik kacangan yg sering digunakan para Lamers dalam melancarkan aksinya. Sebenarnya tidak ada yg mudah dalam hacking, apapun tekniknya semua itu butuh kerja keras dan usaha agar mampu menguasainya. Sekalipun katanya DDos merupakan teknik kacangan, tapi cukup ampuh dan juga berbahaya. Dengan teknik tersebut sobat bisa merobohkan satu persatu web server target dengan mudah. tapi bagaimana sekiranya web target dan IP addressnya dilindungi oleh Cloudflare ataupun Script anti DDos? Silahkan disimak aja yah :)

Pertama sobat tentukan targetnya dulu :) disini saya mengambil contoh target hacker-newbie.org :3 kenapa kok Hacker-newbie? karena saya berpikir bahwa om om hacker di hacker-newbie itu levelnya sudah professional mengenai Security dan Hardening Server. jadi tidak ada masalah hanya karena menghadapi teknik kacangan begini :) numpang lewat aja ya om :D v piiiis :D 

Note : Artikel ini hanya ditujukan sebagai pengetahuan dan pembelajaran. Segala bentuk tindakan dan penyalahgunaan diluar tanggung jawab penulis. use at your own risk!

Buka link IP Logger berikut :

http://iplogger.org/getnewid.php

Lalu copy link yang berada pada box  yg saya tandai.


Silahkan sobat Login ke web / forum target. lalu buka profile sobat dan pilih untuk mengubah Avatar
http://hacker-newbie.org/usercp.php?action=avatar


Selanjutnya paste kan url yg sudah di copy tadi ke box Avatar URL. lalu klik Change Avatar.



Saat proses pergantian Avatar, secara otomatis web server melakukan Ping terhadap url image tadi sehingga IP address web server tersebut terekam ke dalam log. kalo ada error abaiikan :)


Sekarang kita lihat hasilnya :) silahkan sobat buka link IP logger tadi dan klik View Log.

Nah,keliatan kn Real IP nya. Tinggal FIRE FIRE FIRE... :D

Cara diatas hanya merupakan sebuah gambaran singkat, tingkat keberhasilannya tergantung dari system keamanan dan configurasi yg ada pada server tersebut. jadi tidak semua IP address yg disembunyikan melalui fitur Cloudflare bisa di bypass dengan mudah. :D sekian saja, jika ada kesalah mohon di koreksi CMIIW!! Wassalamm.. :*

Quote: "Dalam dunia Hacking tidak ada yg instants dan bisa berhasil dengan mudah! Mereka yg berhasil adalah mereka yg selalu sabar berusaha dan terus mencoba!" By Onix AQua 

Content Creator : Onix AQua

Selasa, 24 September 2013

Exploit Com_Redmystic

Indonesian Cyber Army - Selamat siang soba IDCA huehehe, lagi pulang sekolah tiba-tiba om ID Ozie   ngeshare exploit baru yang didapat di forum luar okay dah udah dapa ijin langsung share ajaaa hahaha :D

[+] Dork [+]

inurl:/index.php?option=com_redmystic

[+] Exploit [+]

/administrator/components/com_redmystic/chart/ofc-library/ofc_upload_image.php 

[+] POC [+]

1. Ambil script dibawah ini, lalu save dengan ekstensi .php kemudian upload ke web / bisa lewat XAMPP


#Note: Mohon tidak menghilangkan greetz pada script diatas, Hargai orang lain jika ingin dihargai :)

2. Okay langsung aja ke langkah-langkahnya :) pergi ke search engine ( google / bing / dll ) lalu masukan dork diatas.

3. Sekarang buka web dibawah atau langsung bisa ke web dimana anda mengupload file diatas :)



4. Masukan target di kolom yang tersedia, lalu klik exploit. Jika berhasil maka akan muncul tulisan dibawah kolom textarea :)


5. Nah, kalau udah kayak gitu tinggal akses aja deh :)


6. Nah muncul Uploader kan ? kalau gagal berati engak vuln  atau udah di utak atik sama adminnya hahaha :D dah tinggal upload shell / script aja :)


7. Shell udah ditangan ? sekarang terserah anda mau di apain :D

Sekian tutorial yang bisa kami sampaikan, jika ada yang kurang jelas silahkan ditanyakan ke Grup kami :D


Tutorial Video :


Quote: "Dalam dunia Hacking tidak ada yg instants dan bisa berhasil dengan mudah! Mereka yg berhasil adalah mereka yg selalu sabar berusaha dan terus mencoba!" By Onix AQua 

Content Creator : Bimo Septiawan

#Thank's To ID Ozie



Senin, 23 September 2013

Trik Internet Gratis Smartfren

Asslamualaikum..

Dalam kehidupan sehari hari, internet merupakan sebuah kebutuhan bagi semua orang. berbagai aktivitas banyak dilakukan di Internet. berbagai layanan diberikan oleh masing masing provider dengan beragam agar mampu memberikan layanan yg terbaik. namun semua itu tak memberikan para pelanggan merasa puas mengingat layanan internet yang diberikan dari provider masih jauh dari harapan. maka dari itu berbagai cara dilakukan agar internet yang digunakan bisa dimanfaatkan secara maksimal. dan salah satunya dibuat menjadi gratisan. :D

nah disini saya akan memberikan trik internet smartfren agar bisa diakses dengan gratis. silahkan disimak aja yah :*

Bahan bahan yg dibutuhkan:

1. Inject Smartfren + Ultrasurf
3. Modem Smartfren Tanpa kuota dan pulsa

Pertama konekkan dulu modemnya... setelah itu buka injectnya dan klik ON


lalu buka ultrasurfnya.. silahkan di setting dulu proxynya... untuk port samakn denan injectnya.



kalo udah sukses konek ultrasurfnya ke server.. Tinggal browsing dah :)


untuk settingan lainnya liat gambar:

Firefox

IDM


kalo Google Chrome langsung otomatis settingannya dari ultrasurf. udah begitu aja yah,, semoga bermanfaat. harap jangan diperjualbelikan... thanks to Kopaci..

Password : idca

Content Creator : Onix AQua