Skip to main content

Inject Script PHP ke Image

squadcyber.org - Pernah nggak sih agan ketemu dengan form file upload, tapi hanya memperbolehkan file image only? pasti pernah kan, kebanyakan orang mungkin make teknik tamper data atau bisa juga make live http header, atau ingin menyisipkan backdoor di suatu website agar tidak di curigai admin?, tapi cara ini tidak 100% work.

Nah pada tutor kali ini gw mw share cara manipulasi backdoor ke file jpg,
ya walaupun dengan cara ini tidak mnjamin 100% backdoor akan terupload juga :'v , setidaknya nambah wawasan agan-sista pembaca dsini, mengenai method upload shell backdoor ^_^

Alat 
  • Windows
         - Quick EXIF Editor ( Download di sini )
  • Linux
        - Exif (apt-get install exif)
        -
Exiv2 (apt-get install exiv2)
        -
Jhead (apt-get install jhead)

        NOTE : install salah satu saja, pada tutorial kali ini gw make jhead (jpg only)

 Code PHP Inject

Plain Text


With Image


 Tutorial Inject PHP ke Image

Windows

Buka tool tadi yang sudah kalian download
 Pencet open, dan cari gambar yang mau di sisipkan kode php
Lalu klik tanda +
Klik yes untuk melanjutkan
Type di isi dengan DocumentName, dan vakue kalian isi terserah, lalu klik ADD.

 Setelah itu, kita klik pending change (lihat gambar di bawah)
Lalu klik file yang kita edit tadi, dan klik Edit Modification.
Lalu pastekan kode inject tadi di kolom values, dan klik save.
Lalu klik OK and Close.
Klik Commit Change.
Lalu tentukan dimana kalian akan mengimpan file tersebut, dan klik save.
Kita cek apakah image nya sudah ke inject, buka dengan notepad ++
Kalau udah muncul kayak gini brati kode nya berhasil ke inject di gambar nya.


Linux / Termux

Pertama siapkan gambar yang akan di sisipi script php.
Setelah itu buka terminal linux atau termux kalian, dan cari dimana tempat gambar yang kalian simpan dan ketikkan kode di bawah ini untuk membersihkan komen pada gambar tersebut.

$ jhead -purejpg namafile.jpg

Setelah bersih gambar nya dari komen, lalu ketilkan kode

$ jhead -ce namafile.jpg

Maka akan muncul vim text editor seperti gambar di bawah ini.
Dan masukkan kode inject php di atas tadi, lalu save dengan pencet ALT + :wq .

Setelah ter save komen baru di image tadi, kita coba cek apakah sudah masuk script inject php tadi dengan mengetikkan.

$ jhead namafile.jpg

Jika muncul seperti gambar di atas berarti kode inject php sudah masuk dalam gambar tersebut.

Eksekusi Target Dengan Image Inject Scipt PHP

Pertama kalian harus punya target terlebih dahulu, di sini gw sudah punya target dan sudah gw upload di web tersebut, sebelum di upload ganti ext file img yang sudah kalian inject script php tadi dari namafile.jpg menjadi namafile.php.

Cara menggunakannya cukup dengan mengetik

/namafile.php?cmd=

Dan ketikkan kode terminal seperti hal nya terminal linux atau termux kita.

Contoh :

http://www.acershowroom.com/alien.php?cmd=ls -la

Maka akan muncul seperti ini.
Atau juga bisa kalian buka dengan view source agar lebih jelas.

Dan untuk upload shell kalian cukup dengan wget dan pastekan link shell kalian yang berformat .txt lalu ubah ext nya ke .php dengan mengetikkan seperti cara yang tadi gw jelaskan.
Demikian tutorial cara inject script php ke file gambar.

Thanks to CYBERSCRY untuk shell nya mwehehe :v

Refrensi : http://blog.yuzaside.com/2016/10/trik-inject-php-script-ke-file-gambar.html





Comments

Popular posts from this blog

Cara Install WPScan di Windows

squadcyber.org - WPScan adalah tool untuk menguji kerentanan sebuah website yang menggunakan CMS Wordpress, tapi keterangan yang ditulis di wpscan.org menerangkan bahwa WPScan hanya bisa di jalankan pada platform Linux dan tidak mendukung sitem operasi Windows. Namun kini WPScan tidak hanya bisa berjalan pada Os Linux, Pengguna Windows pun bisa menggunakannya juga, bagaimana cara nya? simak tutorial berikut. Download Bahan - Bahan nya Download   Ruby 2.3.3    |   alternative  link Download   DevKit 4.52    |   alternative  link Download   Libcurl.dll    |   alternative  link Download   WPScan 2.9.2    |   alternative  link Cara Install WPScan di Windows Install Ruby Buka ruby installer tadi yang sudah di download, pilih bahasa nya dan pilih accept the license, lalu klik next Pilih dimana kalian akan install ruby nya, dan centang semua nya lalu klik inst...

Deface WEBDAV di Android

Hai guys... kali ini gw mau bagiin tutor depes webdav di android lewat termux buat user android yg kere hore nggak punya pc kek gw gini :v jadi gausah bingung2 main ke warnet buat depes webdav :v tapi kelemahannya ini ga bisa mass exploit...jadi harus satu2 :'v langsung sadja download termux di playstore dulu ea :v dork : intitle:”index.of” intext:”(Win32) DAV/2″ intext:”Apache” intitle:”index.of” intext:”(Win32) DAV/2″ intext:”Apache” site:edu intitle:”index.of” intext:”(Win32) DAV/2″ intext:”Apache” site:gov intitle:”index.of” intext:”(Win32) DAV/2″ intext:”Apache” site:YOURCOUNTRY (misal: my, us, th. dll) inurl:webdav inurl:.com.x/*.asp inurl:.edu.x/*.asp inurl:.gov.x/*.asp inurl:.net.x/*.asp inurl:.org.x/*.asp tutorial : buka termux nya....ketik kode di bawah ini   $ apt update && apt upgrade   $ apt install python2   $ pip2 install urllib3 chardet certifi idna requests   $ apt install openssl curl   $ pkg install libcurl    $ mkdir webdav ...

viSQL Scan SQL Vulnerability di Termux

Hay guys.. Kali ini gw bakal bagiin tool viSQL Scan SQL Vulnerability . Apa itu viSQL ? viSQL adalah suatu tools untuk meng-explotasi yang retan terhadap suatu pengujian website atau bisa disebut suatu scanner SQL vlunerability pada suatu situs target dan situs di server yaitu viSQL ini. dan viSQL ini terbuat dari bahasa pemrograman python2. Cara Install viSQL di Termux    $ apt-get update && apt-get upgrade    $ apt-get install git    $ apt-get install python2    $ git clone https://github.com/blackvkng/viSQL    $ cd viSQL    $ chmod 777 viSQL.py Dan untuk menjalankan nya kalian bisa melihat pada bagian help dengan mengetik    $ python2 viSQL.py -h Sekian dari gw... Semoga bermanfaat ^_^ Kalo masih bingung komen di bawah ea