Selamat datang kawan
Kali ini ane mau berbagi step by step prosess web attack
Ane coba nyari nyari
, kesana kemari mencari alamat
memang para hacker kebanyakan tidak membocorkan trick mereka,
memang para hacker kebanyakan tidak membocorkan trick mereka,
Dan akhirnya dapet pencerahan di suatu forum, yang alhamdulilah sang narasumber mengizinkan ane buat berbagi ilmunya
Mari belajar bersama kawan
Oke berikut adalah Gambaran alur Web Attack :
Scan => XPL/SQLi => Upload Shell => Deface/Jumping => Rooting
Scan => XPL/SQLi => Upload Shell => Deface/Jumping => Rooting
terlihat sangat sederhana bukan?
Tapi, agan pasti sudah tau kalau setiap ilmu jangan di anggap remeh
Oke lanjut
1. Scan
Scan bertujuan untuk mencari tau dimana letak kelemahan (vulnerability) web target.
1. Scan
Scan bertujuan untuk mencari tau dimana letak kelemahan (vulnerability) web target.
Kita bisa mencari letak kelemahan suatu web menggunakan beberapa tool scanner. Diantaranya yang paling terkenal :
bagi pengguna windows => Acunetix
bagi pengguna linux => Nikto
Selain dapat mendapatkan bug dengan tools itu kita juga akan dapat mengumpulkan informasi berguna dari web target.
2. XPL/SQLi
Setelah kita dapat menemukan data dari web target. Kita coba cari cara untuk meng-Exploitasi bug-bug yang sudah kita temukan dengan tool scanner tadi. Di bawah ini daftar situs yang menyediakan macam-macam Exploit :
# Exploit Database
# Packet Storm
# Inj3ct0r
# Malwarebytes
Apabila target menggunakan CMS Joomla/Wordpress, kita dapat mencari Exploit untuk plugin-plugin yang di gunakan web target. Karena dengan tool scanner di atas kita diberikan informasi seakan-akan web target sudah di bedah keseluruhannya. Jadi kita tahu isi folder dari web target, termasuk plugin-plugin apa saja yang digunakan.
Kalau teknik SQLi dapat di lihat disini :
Ebook beserta source website untuk praktek teknik SQLi (sedot dimari gan)
3. Upload Shell
Website sudah bisa di Exploitasi dan kita sudah bisa masuk ke halaman admin. Tinggal kita upload shellnya sekarang ;
- Upload shell di Wordpress bisa mengupload plugin atau thema yang sudah disisipi file shellnya.
- Upload shell di Joomla juga sama, cuma bisa juga menggunakan Plugin NinjaExplorer
- Upload Shell di CMS biasa bisa melalui menu upload gambar, kalau tidak bisa coba shellnya di rename menjadi shell.php.jpg lalu upload.
Setelah shell berhasil di upload tinggal panggil letak URL shellnya dimana.
4. Deface or Jumping
kalau agan pengen punya koleksi web yang udah agan otak atik untuk bukti ke teman teman,, hehe (deface) agan coba cari file index.php lalu rubah file di dalamnya dengan script Deface yang kita punya. Bagi yang malas bikin script deface dapat menggunakan tool ; DefaceMaker. atau agan bisa nyari contoh script keren di si mbah
bagi pengguna windows => Acunetix
bagi pengguna linux => Nikto
Selain dapat mendapatkan bug dengan tools itu kita juga akan dapat mengumpulkan informasi berguna dari web target.
2. XPL/SQLi
Setelah kita dapat menemukan data dari web target. Kita coba cari cara untuk meng-Exploitasi bug-bug yang sudah kita temukan dengan tool scanner tadi. Di bawah ini daftar situs yang menyediakan macam-macam Exploit :
# Exploit Database
# Packet Storm
# Inj3ct0r
# Malwarebytes
Apabila target menggunakan CMS Joomla/Wordpress, kita dapat mencari Exploit untuk plugin-plugin yang di gunakan web target. Karena dengan tool scanner di atas kita diberikan informasi seakan-akan web target sudah di bedah keseluruhannya. Jadi kita tahu isi folder dari web target, termasuk plugin-plugin apa saja yang digunakan.
Kalau teknik SQLi dapat di lihat disini :
Ebook beserta source website untuk praktek teknik SQLi (sedot dimari gan)
3. Upload Shell
Website sudah bisa di Exploitasi dan kita sudah bisa masuk ke halaman admin. Tinggal kita upload shellnya sekarang ;
- Upload shell di Wordpress bisa mengupload plugin atau thema yang sudah disisipi file shellnya.
- Upload shell di Joomla juga sama, cuma bisa juga menggunakan Plugin NinjaExplorer
- Upload Shell di CMS biasa bisa melalui menu upload gambar, kalau tidak bisa coba shellnya di rename menjadi shell.php.jpg lalu upload.
Setelah shell berhasil di upload tinggal panggil letak URL shellnya dimana.
4. Deface or Jumping
kalau agan pengen punya koleksi web yang udah agan otak atik untuk bukti ke teman teman,, hehe (deface) agan coba cari file index.php lalu rubah file di dalamnya dengan script Deface yang kita punya. Bagi yang malas bikin script deface dapat menggunakan tool ; DefaceMaker. atau agan bisa nyari contoh script keren di si mbah
Coba archive kan website yang sudah kita deface di situs :
- Indonesian Defacer
- Magelang Cyber
- Zona-H
ini gan, salah satu karya iseng ane di blog temen, tapi ane emang tau ID + Passwordnya, (bukan defacing dong) gapapa, namanya juga masih belajar,,
hahaha
- Indonesian Defacer
- Magelang Cyber
- Zona-H
ini gan, salah satu karya iseng ane di blog temen, tapi ane emang tau ID + Passwordnya, (bukan defacing dong) gapapa, namanya juga masih belajar,,
Cekidot gan
https://ilhammohammed.blogspot.com
Oh iya gan, cara memasang script deface, kalau pada blog,
jika suatu hari ingin dikembalikan, kita cut dulu HTML pada halaman target kita lalu agan save di word / notepad.
Setelah itu cari “kembali ke template klasik” pada pengaturan , biasanya terletak di bagian paling bawah sebelah kiri. Tinggal tempel deh script deface kita disitu.
Tidak cukup hanya bisa men-Deface satu web saja. Coba gunakan teknik jumping untuk masuk ke web yang satu server sama web yang telah kita deface.
Gimana gan caranya ?
ada scriptnya tentunya
ada scriptnya tentunya
Script jumping :
- Upload script jumpingnya
- Rename jadi jumpingfinder.php
- Panggil letak URL file tersebut
- Masuk ke public_html web target
- Masuk ke MySQL nya (cari acount MySQL di file config)
- Cari table user
- Update Password user admin
Dibawah ini ada script khusus untuk update user password admin :
- Rename jadi jumpingfinder.php
- Panggil letak URL file tersebut
- Masuk ke public_html web target
- Masuk ke MySQL nya (cari acount MySQL di file config)
- Cari table user
- Update Password user admin
Dibawah ini ada script khusus untuk update user password admin :
# Wordpress
# Joomla
Password admin sudah berhasil di update tinggal ikuti seperti langkah nomor 3.
and the final
5. Rooting
Best regards
:
kalau ada broken link, tolong beritahu di komentar
jangan lupa berbagi halaman ini
pekerjaan lama ini mah..
BalasHapusudah ganti profesi hehe... tapi bagus kok jangan lupa mampir balik loh :)
http://jember-preker.blogspot.com
oke gan, sorry baru buka lagi ini,,
BalasHapusitu sebenernya uda ane bikin dari blog ane terduhulu,,
cuman bagi bagi ilmu yang ane dapet dari orang yang ngebagiin ini,,
oke siap meluncur gan