Cool Red Outer Glow Pointer

Alur Attack sebuah WEB

Selamat datang kawan
Kali ini ane mau berbagi step by step prosess web attack
Ane coba nyari nyari , kesana kemari mencari alamat
memang para hacker kebanyakan tidak membocorkan trick mereka,
Dan akhirnya dapet pencerahan di suatu forum, yang alhamdulilah sang narasumber mengizinkan ane buat berbagi ilmunya
Mari belajar bersama kawan

Oke berikut adalah Gambaran alur Web Attack :




Scan => XPL/SQLi => Upload Shell => Deface/Jumping => Rooting

terlihat sangat sederhana bukan?
Tapi, agan pasti sudah tau kalau setiap ilmu jangan di anggap remeh
Oke lanjut

1. Scan
Scan bertujuan untuk mencari tau dimana letak kelemahan (vulnerability) web target.
Kita bisa mencari letak kelemahan suatu web menggunakan beberapa tool scanner. Diantaranya yang paling terkenal :

bagi pengguna windows    =>  Acunetix
bagi pengguna linux         =>  Nikto 

Selain dapat mendapatkan bug dengan tools itu kita juga akan dapat mengumpulkan informasi berguna dari web target.


2. XPL/SQLi
Setelah kita dapat menemukan data dari web target. Kita coba cari cara untuk meng-Exploitasi bug-bug yang sudah kita temukan dengan tool scanner tadi. Di bawah ini daftar situs yang menyediakan macam-macam Exploit :

# Exploit Database
# Packet Storm
# Inj3ct0r
# Malwarebytes

Apabila target menggunakan CMS Joomla/Wordpress, kita dapat mencari Exploit untuk plugin-plugin yang di gunakan web target. Karena dengan tool scanner di atas kita diberikan informasi seakan-akan web target sudah di bedah keseluruhannya. Jadi kita tahu isi folder dari web target, termasuk plugin-plugin apa saja yang digunakan.

Kalau teknik SQLi dapat di lihat disini :

Ebook beserta source website untuk praktek teknik SQLi  (sedot dimari gan)

3. Upload Shell
Website sudah bisa di Exploitasi dan kita sudah bisa masuk ke halaman admin. Tinggal kita upload shellnya sekarang ;

- Upload shell di Wordpress bisa mengupload plugin atau thema yang sudah disisipi file shellnya.
- Upload shell di Joomla juga sama, cuma bisa juga menggunakan Plugin 
NinjaExplorer
- Upload Shell di CMS biasa bisa melalui menu upload gambar, kalau tidak bisa coba shellnya di rename menjadi shell.php.jpg lalu upload.


Setelah shell berhasil di upload tinggal panggil letak URL shellnya dimana.


4. Deface or Jumping
kalau agan pengen punya koleksi web yang udah agan otak atik untuk bukti ke teman teman,, hehe (deface) agan coba cari file index.php lalu rubah file di dalamnya dengan script Deface yang kita punya. Bagi yang malas bikin script deface dapat menggunakan tool ; 
DefaceMaker. atau agan bisa nyari contoh script keren di si mbah
Coba archive kan website yang sudah kita deface di situs :
Indonesian Defacer
Magelang Cyber
Zona-H
ini gan, salah satu karya iseng ane di blog temen, tapi ane emang tau ID + Passwordnya, (bukan defacing dong) gapapa, namanya juga masih belajar,, hahaha
Oh iya gan, cara memasang script deface, kalau pada blog,
jika suatu hari ingin dikembalikan, kita cut dulu HTML pada halaman target kita  lalu agan save di word / notepad.
Setelah itu cari “kembali ke template klasik” pada pengaturan , biasanya terletak di bagian paling bawah sebelah kiri. Tinggal tempel deh script deface kita disitu.

Tidak cukup hanya bisa men-Deface satu web saja. Coba gunakan teknik jumping untuk masuk ke web yang satu server sama web yang telah kita deface.
Gimana gan caranya ?
ada scriptnya tentunya

Script jumping :
- Upload script jumpingnya
- Rename jadi jumpingfinder.php
- Panggil letak URL file tersebut
- Masuk ke public_html web target
- Masuk ke MySQL nya (cari acount MySQL di file config)
- Cari table user
- Update Password user admin


Dibawah ini ada script khusus untuk update user password admin :

# Wordpress

user : admin
Pass : admin

# Joomla


user : admin
Pass : Devilzcode



Password admin sudah berhasil di update tinggal ikuti seperti langkah nomor 3.


and the final 
5. Rooting 

Best regards 
:
http://indonesiansecuritydown.us/forum/showthread.php?tid=150&highlight=Alur+Attack+sebuah+WEB



kalau ada broken link, tolong beritahu di komentar 
jangan lupa berbagi halaman ini




2 komentar:

  1. pekerjaan lama ini mah..
    udah ganti profesi hehe... tapi bagus kok jangan lupa mampir balik loh :)
    http://jember-preker.blogspot.com

    BalasHapus
  2. oke gan, sorry baru buka lagi ini,,
    itu sebenernya uda ane bikin dari blog ane terduhulu,,
    cuman bagi bagi ilmu yang ane dapet dari orang yang ngebagiin ini,,

    oke siap meluncur gan

    BalasHapus

Translate This Blog

select your language

English French German Spain Italian Dutch

Russian Portuguese Japanese Korean Arabic Chinese Simplified

Search This Blog

Pengikut

Visitors

Flag Counter

About Me