Deface dengan Exploit CMS Sitefinity Editor Dialogs

1. Dorking di search Engine

2. pilih salah satu web target yg pengen ente tusb0l pak wkwk, lalu masukan exploitnya.
exploit: /sitefinity/UserControls/Dialogs/DocumentEditorDialog.aspx

3. Vulnerability ~ Muncul tampilan Form Upload

 4. Langsung ajeh Upload Shell/File yang ingin lu upload gengs ^_^

5. Jika berhasil terUpload akan muncul nama file/shell lu gengs ^_^
 6. Shell/File Akses o.O ??
disini kak-> www.target.co.li/Files/x.aspx

 Nah kalo dah masuk ke shell, seterah dah sobat mo apain, bedah isi ampe usus2nya kek.
kalo mau deface saya sarankan nitip file aja yak, kalo mau nebas index (JANGAN LUPA DI BACK UP DUANCOK :) ))

Cara Deface Website Sekolah CMS Balitbang ( Banyak Vuln + Tebas Index )

Oke Kali Ini Gw Bakal Share Tutorial Cara Deface CMS BALITBANG

Kenapa Saya Share Tutor Ini ?
Karena Ini Metode Lama,Tetapi Banyak Yang Vuln Lho :'v
Dan Cara Ini Sangat Mudah Dipahami Oleh Pemula Seperti Saya.
Sebelum Kita Ke Inti Masalahnya Alangkah Baiknya Kita Mengetahui Apa Itu Balitbang
Balitbang adalah singkatan dari kata Badan Penelitian dan Pengembangan.  Istilah Badan Penelitian dan Pengembangan apabila disingkat yaitu menjadi Balitbang. Akronim  Balitbang (Badan Penelitian dan Pengembangan) merupakan singkatan/akronim resmi dalam Bahasa Indonesia.
Penjelasan / Informasi Lebih Rinci (Detil) :
Akronim / Singkatan : Balitbang
Nama Diri / Kepanjangan : Badan Penelitian dan Pengembangan
Kependekan Alternatif : -
Kepanjangan Alternatif : -
Kesimpulan 1 : Balitbang adalah singkatan dari Badan Penelitian dan Pengembangan
Kesimpulan 2 : Badan Penelitian dan Pengembangan adalah kepanjangan dari Balitbang
Kesimpulan 3 : Badan Penelitian dan Pengembangan apabila disingkat menjadi Balitbang
Kesimpulan 4 : Balitbang apabila dipanjangkan menjadi Badan Penelitian dan Pengembangan
Bahasa : Bahasa Indonesia Resmi
Sumber informasi singkatan Balitbang : Daftar singkatan dan akronim pada Kamus Besar Bahasa Indonesia (KBBI) lampiran IV
Huruf Awal Akronim : B
Kepanjangan / Kalimat Dasar Tidak Resmi : -
Keterangan : -

Nah Sudah Tau Kan ? Oke Kita Langsung Ke Topiknya
Sebelum Tutor, Siapkan Bahannya Dulu :)
1. Dork + Script CSRF : Click Disini Mas

2. Script Deface Anda
3. Jaringan Internet & Pc :v

Langsung Saja Ke Langkah - Langkah Nya.
1.Copy Dork
2.Pastekan Di Telusur
3.Cari Web Yang Akan Di Deface
4.Isi Yang Penting Saja
5.Lihat Inbox Email, Jika Tidak Ada Inbox Gimana ? Ya Itu Sih Anda
Kurang Tamvan :v Tapi Jika Sudah Tau Code Validnya, Tinggal Copas Aja.
Seperti Saya :
valid/index.php?id=5ag8989bbc4b6c02b7ba&p=5cg868584843b6c5b3b7c9c3
6.Lanjutkan
7.Masuk Ke Login Member
8.Jika Sudah Masuk Buka Script CSRF Nya Dengan Notepad
9.Isi Target.sch.id Dengan Web Target Kalian
10.Save
11.Buka Script CSRF.html Nya
12.Upload Shell
13.Jika Berhasil Buka Shell Nya :
Target.com/materi/file.php
*Perlu Di Ingat, Nama Shell Itu Pasti file.php
Walaupun Nama Shell Mu Misalkan sHeLLceros.php Tetap Saja Pasti file.php
14.Nah Udah Masuk Tinggal Tebas ;)
Terimakasih Sudah Mengunjungi Blog Saya :')

Tutorial Upload Shell Dengan Tamper Data

Sebelumnya akan saya jelaskan dulu prinsip kerja tamper data ini. Tamper data adalah sebuah add ons atau pengaya pada browser Mozilla Firefox yang digunakan para defacer untuk mengakali sebuah website, dimana ketika website dalam kondisi normal hanya dapat digunakan untuk mengupload file – file tertentu saja, misal foto. File pada foto biasanya memakai ektensi .jpg, .png, .gif, dll. Namun dengan tamper data ini file gambar dapat diubah menjadi file .php (shell). Caranya seperti apa, langsung aja kita praktekkan.
Pertama download shellnya disini http://casualient.com/2901
Ini file shellnya. x.php
Sekarang kita rename shellnya menjadi file gambar. Caranya klik kanan pada file shell tersebut, kemudian klik rename. Ubah namanya dari x.php menjadi x.php.jpg
 
Maka hasilnya akan jadi seperti dibawah ini
 .
Sekarang cari web yang bisa buat upload foto. Caranya bagaimana? Bisa dengan dork, atau googling siapa tau nemu web yang dimaksud J
Contoh web yang bisa upload foto seperti dibawah ini. Sorry namanya saya sembunyikan, gak enak sama yang punya. Web tetangga soalnya. Wkwkwk :D
Kebetulan ini tempat pendaftaran, ya udah isi asal – asalan aja gapapa :)
Klik tombol Browse… pada form upload foto.
 
Sekarang cari file shell yang udah kita rename tadi, setelah itu klik Open.
   
   
Jangan di klik daftar atau upload dulu sebelum mengaktifkan tamper data. Sekarang aktifkan dul tamper datanya. Klik Tools pada menubar, kemudian klik Tamper Data.
 
Klik Start Tamper, kemudian klik icon Minimize seperti dibawah ini.
 
Nah setelah tamper data aktif, sekarang tekan Daftar atau upload.
 
Saat muncul jendela seperti dibawah ini, klik Tamper.
 
Diamkan saja, tunggu sampai muncul Tamper Popup seperti dibawah ini.
Pada Tamper Popup di bagian POST_DATA, cari nama shell kita tadi (namanya x.php.jpg) setelah ditemukan seperti gambar di bawah ini, rename x.php.jpg menjadi x.php kemudian klik OK.
 
Buka kembali tamper data dan nonaktifkan. Caranya klik Stop Tamper seperti dibawah ini, kemudian close jendelanya.
 
Nah shellnya udah terupload sekarang. Sekarang cari gambar yang ada di web tersebut. Gambar apa aja boleh. Misal contohnya pada web ini ada gambar jempol. Klik kanan gambar tersebut kemudian klik Copy Image Location.
Kemudian paste di address bar seperti dibawah ini.
Sekarang ganti url nya menjadi url shell kita tadi, yaitu x.php seperti dibawah ini kemudian tekan enter.
Berhasil. Wkwkwk :D

Yang perlu diingat disini gak semua tempat upload file bisa ditamper.
Mungkin itu aja, maaf kalau terlalu rumit. Soalnya ya memang seperti inilah caranya, hehe :p
HACK FACEBOOK 2017

HACK FACEBOOK 2017

HACK AKUN FB DENGAN NETWORK SNIFFING


PERINGATAN!!!
1. Ingat Kode Etik Seorang Hacker
2. Bagi kamu pengguna facebook, berhati-hati saat mengakses facebook, pastikan warnet atau hotspot area yang anda gunakan benar-benar aman.


Cukup mudah untuk hacking facebook account saat ini, kamu dapat menggunakan firefox addon freesheep, yaitu sebuah addon Firefox yang mampu mencuri sesi cookie dari Facebook, Twitter dan account lainnya pada Web 2.0 yang tidak terenkripsi jaringan nirkabel terbuka.

cara menggunakanya sebagai berikut:

1. Download .xpi file
2. install file .xpi tersebut
3. Install WinPcap, 
4. jika instlasi firesheep dan wincap sudah selesai, buka firefox, klik menu tools > addons >Firesheep
5. klik preferences icon dan pilihi kartu interface jaringan pc / wireless card
6. klik ?Start Capturing?
7. tunggu beberapa saat, jika ada pengguna wireless yang mengakses website facebook maka firesheep akan siap menghack cookies nya.

nah gimana cara mencegah pencurian password dengan firesheep ini?

kamu dapat menggunakan software ForceTLS, 


Langsung saja menuju langkah-langkah yang dilakukan untuk melakukan sniffing paket data ini:

1. Buka aplikasi wireshark
2. Pilih menu Capture kemudian submenu Interfaces, atau bisa juga dengan jalan pintas menekan tombol Ctrl+I
3. pilih interface yang ingin kamu sadap paket datanya (disarankan koneksi yang dipilih adalah koneksi yang menggunakan kabel bukan koneksi yang nirkabel maupun koneksi dengan modem USB atau sejenisnya)
4. Pilih menu Option pada interface yang ingin Anda sadap paket datanya.
pada bagian ?Capture filter?
5. Masukkan sebagai berikut (ganti alamat.ip.komputer.anda dengan alamat IP komputer yang digunakan untuk melakukan penyadapan paket data)
host www.facebook.com and host alamat.ip.komputer.anda
6. Klik start, maka proses penyadapan akan segera dimulai
7. Jika ingin menyudahi proses penyadapan, klik tombol stop atau dengan menekan jalan pintas Ctrl+e

Untuk mengetahui statistik paket yang berhasil disadap, cukup dengan memilih menu Statistic kemudian submenu Summary, maka akan tampil hasil seperti contoh berikut:






hasil statistik sniffing paket data facebook

Pada data yang saya sadap dengan menggunakan wireshark ini paket data dari facebook cukup kecil (56948 bytes) hal ini mungkin dikarenakan metoda caching yang ada pada browser yang saya gunakan untuk membuka facebook masih menyimpan data-data yang diperlukan sehingga data cukup kecil.

SERANGAN PAKET SNIFING,CARA KERJA SERTA MENGATASINYA


Packet Sniffing adalah sebuah teknik pencurian data yang dilakukan dengan cara memonitoring atau melakukan analisis terhadap paket data yang ditransmisikan dari komputer client ke web server. Tool yang biasa digunakan untuk melakukan teknik packet sniffing ini biasanya adalah Wireshark dan Netcut. Packet sniffing ini biasanya dilakukan oleh para hacker atau penyusup yang berbahaya untuk melakukan tindakan yang dilarang seperti mencuri password, dan pengambilan data-data penting lainnya.
Kemudian untuk cara kerja dari packet sniffing dibagi menjadi 3 yaitu collecting, conversion, analysis, dan pencurian data. Untuk penjelasannya adalah sebagai berikut:
1. Collecting
Cara kerja yang pertama dari packet sniffing adalah merubah interface yang digunakan menjadi "promicius mode", dan mulai mengumpulkan atau mengelompokkan semua paket data yang lewat melalui jaringan dalam bentuk raw binary.
2. Conversion
Cara kedua adalah mengkonversi atau merubah data yang berbentuk binary kedalam data yang mudah dibaca atau mudah dipahami.
3. Analysis
Cara kerja ketiga adalah dimana betuk data tersebut diklasifikasikan kedalam blok-blok protocol berdasarkan sumber dari transmisi data tersebut baik berupa tcp, udp dan lain-lain.

4. Pengambilan atau Pencurian Data
Cara kerja yang terakhir adalah setelah melakukan klasifikasi terhadap data-data yang telah dikirim, maka hacker atau penyusup melakukan pencurian data. 
  
Sedangkan untuk menangani atau mengatasi packet sniffing ini sendiri adalah melakukan enkripsi atau penyandian data yang ingin dikirim melalui jaringan.
TEKNIK SNIFING

TEKNIK SNIFING

1. SNIFFING
Apa yang akan kita bahas pada bagian ini adalah Network Sniffing. Suatu aktifitas penyadapan yang memang lumayan sulit untuk di antisipasi bahkan firewall sekalipun tidak akan berguna dalam hal ini, korban pun tidak akan menyadari kalau dia sudah disadap. Karena Sniffing ini sangat erat kaitannya dengan arsitektur jaringan, saya akan mengawali bagian ini dengan dasar pengetahuan yang harus anda pahami.
1. Passive Sniffing
Passive sniffing adalah suatu aktivitas penyadapan yang dilakukan tanpa merubah paket data apapun yang ada di jaringan. Passive sniffing biasanya dilakukan pada jaringan yang masih menggunakan Hub, dan ini tentunya suatu aktivitas yang sangat menyenangkan (buat saya) karena pada dasarnya hacking di jaringan Hub sangatlah mudah. Umumnya, cara kerja kabel-kabel tempat lalunya jaringan internet (pengkabelan) di seluruh dunia bekerja secara sederhana. Misalnya, pada saat komputer 5 mengakses internet dan memberi perintah pada komputer server untuk mengakses sesuatu (browsing, chatting dll) perintah tersebut sebenarnya juga dikirim pada komputer 4, 3, 2, 1. Bahayanya jika komputer 5 tengah masuk ke account situs jejaring sosial nya atau masuk ke account Internet Banking nya, tentunya E-mail atau User Name bahkan Password nya dapat di baca atau disadap oleh komputer lain. Namun untuk mendapatkan data dari komputer 5, komputer 2 (andaikan pelaku menggunakan komputer 2) perlu mengubah Ethernet Card nya menjadi modus baca semua (Promiscuous Mode). Artinya apabila komputer 2 sebelumnya hanya merespon paket data yang memang hanya di tujukan untuknya, kini komputer 2 akan merespon dan mengambil seluruh paket data yang lalu lalang di jaringan (sekalipun data itu bukan di tujukan untuknya). Nah, untuk membuat komputer 2 menjadi atau berubah mode kepada modus baca semua, anda bisa membaca detail tata caranya pada halaman TUTORIAL TOOLS HACKING.
2. Active Sniffing / Man-In-The-Middle-Attack (MITM)
Beruntung lah jika ternyata anda tengah sniffing di jaringan hub. Namun bagaimana jadinya apabila anda sniffing di jaringan yang menggunakan Switch? Secara umum, jaringan-jaringan di seluruh dunia kebanyakan menggunakan hub dan switch. Perbedaan diantara keduanya adalah :
  • Pada jaringan hub semua data yang mengalir di jaringan dapat dilihat/diambil oleh komputer manapun yang ada di jaringan, asalakan komputer tersebut merequest data tersebut, kalo tidak direquest ya tidak akan datang.
  • Pada jaringan switch hanya komputer yang melakukan pertukaran data yang dapat melihat data tersebut, sedangkan komputer-komputer lain tidak berhak atau lebih tepatnya tidak bisa merequest data tersebut.
Secara keseluruhan cara kerja dari passive sniffing maupun active sniffing adalah sama. Hanya perlu melakukan settingan konfigurasi lebih mendetail pada program apabila kita hendak menjalankan serangan Man In The Middle Attack ini. Bagaimana perubahan konfigurasi dan tata caranya, anda bisa mempelajari detailnya pada halaman TUTORIAL TOOLS HACKING.
2. KEYLOGGER
Mau ngehack komputer A, tapi :
  1. Komputer A telah mencabut CDROM nya.
  2. Komputer A tidak tersambung dengan USB manapun.
  3. Komputer A tidak terkoneksi/tersambung dengan internet, dan
  4. Komputer A telah mencabut kabel RJ – 45 dari  ethernet card nya.
Bagaimana mau ngehack komputernya?
Hacker yang pintar tentu memiliki seribu cara untuk menyampaikan maksudnya. Salah satu cara yang paling jitu dan tak pernah gagal adalah dengan keylogger. Keylogger merupakan sebuah software pengintip apa yang dilakukan oleh seseorang, dengan merekam apa yang mereka ketikkan kedalam komputer melalui media keyboard. Keylogger sendiri kebanyakan digunakan oleh para penggunanya dalam bentuk keylogger software, karena memang keylogger mucul dalam 2 bentuk yaitu, hardware dan software. Secara umum sistem kerja keylogger sama dengan sistem penjebakan yang telah dipersiapkan terlebih dahulu, di intai, lalu dilahap. Banyak cara yang digunakan oleh hacker seperti :
  1. Membuat korban menginstalkan program keylogger ke mesin XP nya dengan menginfeksikan nya terlebih dahulu dengan program lain.
  2. Menginstalkan trojan saat korban tengah pergi.
  3. Mengirimkan keylogger trojan melalui email ( jika korban sedang terkoneksi dengan jaringan internet ) dll.
Setelah program keylogger berhasil di instal ke komputer korban, hacker hanya tinggal menunggu tangkapan atau hasil nya dengan cara :
  1. Memeriksa kembali komputer yang telah dipakai sebelumnya oleh korban ( Mengecek apa bila ada data menarik yang bisa diambil seperti username, e-mail dan password )
  2. Melihat e-mail masuk di account sang hacker sendiri, yang telah terotomatisasi dikirimi data (username, e-mail, password) oleh korban akibat ulah keylogger.
Nah, buat yang pengen lebih lanjut mempelajari sistem keylogger ini, dapat melihat detail nya di TUTORIAL TOOLS HACKER.
3. DDOS (DISTRIBUTED DENIAL OF SERVICE)
DDOS tercatat sebagai salah satu teknik yang banyak digunakan oleh hacker kelas dunia untuk menundukkan perusahaan-perusahaan software raksasa. Karenanya tidak heran apabila DDOS disebut-sebut sebagai raja dari segala raja teknik hacking. Sistem cara kerja DDOS sebenarnya sangatlah sederhana, dan biasanya sasaran utamanya adalah situs-situs raksasa.
Baiklah, pertama saya akan memulai dari pengalaman pribadi yakni kala ingin mendaftar SNMPTN online di sebuah situs yang dikelola oleh sebuah universitas ternama. Pada H -7 SNMPTN para calon mahasiswa baru, secara serentak mengakses situs tersebut. Bukan disengaja atau dibuat-buat, situs tersebut langsung down akibat lonjakan para pengguna pada waktu yang bersamaan. Bandwith situs tersebut  tidaklah sebanding dengan kumpulan bandwith kecil dari ratusan bahkan jutaan penggunanya. Nah, DDOS memiliki sistem yang hampir sama dengan peristiwa ini, yakni membuat down sebuah situs dengan sengaja membuat bandwithnya kelebihan kapasitas.
Tapi apakah mungkin hacker memiliki jutaan komputer? atau hacking satu persatu kekomputer korban? Jawabannya tentu tidak. Cara paling cepat ialah dengan membuat worm dengan menginfeksikannya kekomputer korban lalu menyebarkan atau menularkannya ke komputer-komputer lain,  dan terciptalah pasukan komputer zombi, budak atau slave. Komputer zombi atau komputer budak sendiri adalah komputer yang telah terinfeksi worm yang dapat dengan mudah diambil alih fungsinya oleh hacker melalui komputer perantara yang disebut Master. Jadi sekali lagi, untuk melakukan teknik DDOS ini syarat utamanya adalah anda harus memiliki komputer zombi sebanyak-banyaknya, ratusan ribu hingga jutaan.
Teknik DDOS yang akan dibahas disini adalah jenis serangan yang sangat dikenal didunia hacker yakni dengan software robot / chatting IRC atau dikenal dengan sebutan “Bot”. Metode yang digunakan ialah :
  1. Komputer-komputer yang telah menjadi zombie, akan di instal program bot yang secara otomatis akan join ke chanel IRC yang telah ditentukan oleh hacker (Bot-bot ini dinamankan sebagai Botnet dan merupakan kumpulan pasukan yang siap menjalankan perintah tuanya)
  2. Berikutnya hacker akan mengendalikan bot-bot ini dengan cara masuk ke chanel ini dan tinggal memberikan perintah.
Software bot yang biasa digunakan adalah spybot, agobot, Gtbot dll. Nah untuk keterangan lebih detail tentang bagaimana cara pembuatan bot dan yang lainya, silahkan baca pada halaman

Cara Membobol Password Deep Freeze All Version

Deep Freeze adalah aplikasi yang dapat menglock isi harddive anda, sehingga apa yang anda lakukan tidak akan berpengaruh pada harddrive, karena setelah di restart, isi harddive akan dikembalikan seperti keadaan semula. DeepFreeze bekerja dengan cara kerja seperti driver kernel-tingkat integritas yang melindungi data hard drive anda dengan mengalihkan informasi yang ditulis ke hard drive atau partisi dan menyimpan data aslinya. Informasi yang didapat setelah deepfreeze terinstall tidak akan disimpan setelah komputer di-restart, sehingga mengembalikan sistem ke keadaan semula pada tingkat sektor disk.
Kebanyakan Deep Freeze saat ini diinstall pada warnet demi melindungi file dari gangguan virus atau simpanan file-file yang tersimpan dari user warnet. Mungkin sebagian dari anda kesal dengan deepfreeze ini karena file yang anda simpan sebelumnya bisa saja hilang setelah di restart. Atau anda sendiri lupa dengan password DeepFreeze anda sendiri ?  Bingung cara untuk mengunistall DeepFreeze yang tidak tahu passwordnya ?
Disini saya memiliki beberapa cara untuk membobol password DeepFreeze, yaitu dengan bantuan BIOS pada komputer maupun dengan bantuan software. Berikut ulasannya

Cara 1 
MENGGUNAKAN BIOS
Cara ini menggunakan BIOS untuk merubah setting tanggal pada sistem. Tujuannya adalah untuk mengelabuhi sistem DeepFreeze sehingga menganggap sistem tidak digunakan pada masa tersebut.
1. Masuk ke dalam BIOS anda
2. Ganti tanggal yang ada pada bios ke 10 tahun yang lalu atau lebih, misal (22/01/2017) ke (22/01/1987) 

3. Setelah itu save setting dan restart komputer anda
4. Setelah itu DeepFreeze akan terdisable, ditandai dengan tanda silang pada DeepFreeze
5. Silahkan Uninstall DeepFreeze untuk menghilangkan DeepFreeze atau Membukanya (Shift+Double klik pada icon DeepFreeze) untuk mengganti passwordnya

Cara 2
DEBUGGING MODE
Cara ini memanfaatkan Debugging Mode pada sistem Windows untuk mematikan sistem DeepFreeze yang sedang berjalan pada Windows. Sehingga file dan folder DeepFreeze dapat dihapus

1. Restart PC Anda, saat booting, tekan F8 berulang kali hingga muncul pilihan Advanced Boot Options. Kemudian pilih Debugging Mode
2. Tunggu hingga anda masuk ke Debugging Mode, lalu masuk ke Task Manager
3. Cari aplikasi sistem DeepFreeze, biasanya bernama FrzState2k.exe, klik End Proccess
4. Setelah itu, Buka Folder direktori DeepFreeze, hapus folder tersebut. Biasanya pada
C:\Program Files\Faronics atau C:\Program Files(x86)\Faronics
5. Hapus juga registry DeepFreeze. Buka Run (Win+R) ketikkan regedit
6. Masuk ke HKEY_LOCAL_MACHINE \ SOFTWARE \ Faronics , hapus folder tersebut
7. Restart PC anda ke startup normal, dan DeepFreeze akan otomatis menghilang dari Windows anda.

Cara 3
MENGGUNAKAN SOFTWARE
Cara ini terbilang paling praktis, menggunakan bantuan software bernama UnDeep Freeze All Version yang membantu anda menonaktifkan dan mereset ulang password semua versi DeepFreeze

1. Download UnDeep Freeze All Version
Google Drive

2. Karena ini hacktool, kemungkinan akan dideteksi sebagai virus. Matikan Antivirus anda
3. Buka aplikasi Undeep All Version, klik/tandai Hack Process
4. Klik Hack, maka akan muncul form password dari DeepFreeze, langsung klik OK tanpa memasukkan password 
5. Deep Freeze akan terbuka dan anda bebas mau mengganti passwordnya atau mematikannnya

Jika anda memiliki pertanyaan seputar artikel Cara Membobol Password Deep Freeze All Version ini atau link pada Google Drive diatas mati, silahkan layangkan dan laporkan pada kolom komentar
Semoga Bermanfaat
Terima Kasih

Sponsor

Web hosting