Tampilkan postingan dengan label IT Security. Tampilkan semua postingan
Tampilkan postingan dengan label IT Security. Tampilkan semua postingan

Rabu, 21 Mei 2014

Kejahatan Debit & Kredit Card di Dunia IT

Baru beberapa minggu ini atau pada bulan ini sempat menghebohkan dikarenakan ada berita yang mencuat bahwa ada perbankan yang dirugikan 21 M akibat fraud yang terjadi di layanan atm atau layanan kartu debit/kredit. Berita ini memang masih dirahasiakan bank mana yang terkena fraud tersebut dan siapa pelakunya pun belum terkuak di media masa. Akan tetapi malah ada salah satu bank yang agresif dengan melakukan pemblokiran di beberapa kartu nasabah bank tersebut. Mungkin inilah salah satu cara preventive yang dilakukan bank tersebut dan sebenarnya tidak salah juga tetapi ada beberapa nasabah yang mengeluhkan pemblokiran secara sepihak tanpa diinformasikan terlebih dahulu kepada nasabah. Mungkin tindakan tersebut ada nilai plus dan minus tapi tergantung kita menyikapi hal tersebut.

Sebenarnya menurut pandangan saya, kejahatan atau fraud dilayanan kartu debit/kredit tidak jauh dari teknik penduplikasian atau skimmer yang sempet heboh beritanya di tahun 2009-2010. Saking paniknya malah ada aturan bahwa setiap bank harus mengimplementasikan chip card. Menurut pandangan saya malah bukan itu jalan keluarnya untuk mencegah kejahatan tersebut karena di dunia maya malah banyak yang sudah menjual alat untuk menduplikasi kartu yang berbasis chip dan biasanya penjahat lebih terus berpikir bagaimana menjebol sistem yang sudah dipagari atau ditambal (berpikir satu langkah ke depan).

Jadi kita harus bagaimana selaku konsumen kartu ?? Memang tidak ada pencegahan yang bersifat mutlak dapat mencegah kejahatan dan tidak ada garansi jika tidak terjadi kejahatan. Menurut saran saya, ada beberapa tips sederhana bagi nasabah dan bank, yaitu:

Nasabah:

- Jika ingin menggunakan mesin atm, pastikan bahwa mesin tersebut secure dari alat skimmer. Banyak cara yang dapat dilakukan dan anda bisa melihat digambar ilustrasi dibawah ini 


- Jika anda merasa ragu-ragu atau ada yang janggal dengan mesin atm tersebut, sebaiknya jangan menggunakan mesin tersebut apalagi dipenempatan area atm tersebut tidak ada cctv.

- Jika anda terlanjur menggunakan mesin atm yang ragu tadi, sebaiknya anda langsung mengganti pin kartu anda di mesin atm bank penerbit kartu tersebut.

- Jika anda ingin membayar belanjaan anda di tempat seperti supermarket, tempat perbelanjaan, tempat makanan/cafe dan tempat lainnya, pastikan bahwa kasir tersebut tidak mencatat nomor kartu anda atau jangan menggesekkan kartu anda di mesin POS (point of sales) mereka karena inilah celah data kartu anda diambil oleh mereka. Banyak beberapa tempat yang melakukan hal tersebut dan saya bingung kenapa tidak ada pencegahan dari lembaga yang bersangkutan. Pernah saya dan teman-teman saya bertanya kenapa harus mencatat hal tersebut dan banyak alasan yang mereka jawab salah satunya untuk verifikasi. Tapi saya sangat tidak puas jawaban tersebut dan siapa yang tahu apakah personil mereka akan menyalahgunakan wewenang tersebut atau tidak. Contoh nyata kasus body shoap di indonesia. Silahkan googling deh :-)

- Kemudian jika kita membayar dengan menggunakan mesin edc, malah ada sebagian tempat yang otentifikasinya cuman dengan signature (tanda tangan). Inilah celah yang sangat empuk digunakan oleh penjahat. Sebagai contoh, saya nemu kartu debit/kredit dijalanan. Kemudian saya ingin menggunakannya di mini supermarket dan kasirnya pasti akan menyuruh kita tanda tangan di struk prinan mesin edc. Kita tanda tangan asal-asalan juga si kasir tersebut ga bakal tahu kok. Terus jika si kasir menyodorkan mesin edc yang mewajibkan kita memasukkan pin, langsung di nego aja kasirnya untuk bypass dan pakai otentifikasi signature saja mba/mas atau pakai mesin yang lain aja. (Attacker akan selalu menggunakan teknik sosial engineering atau teknik pendekatan kelemahan manusia).

- Saat ini jika kita ingin belanja online dengan menggunakan kartu kredit hal yang perlu diverifikasi adalah seperti nomor kartu, expired date card, cvv (3 atau 4 digit), dll. Inilah memang kelemahan kartu kredit dikarenakan tidak ada kontrol yang cukup baik apabila ingin melakukan transaksi online. Sebagai contoh tidak adanya verifikasi seperti harus menginputkan password, dll.
Sering-seringlah anda mengecek rekening koran atau history transaksi kartu anda. Karena pencegahan yang terbaik dimulai dari diri sendiri. Jika ada transaksi yang janggal dan anda merasa tidak melakukan kegiatan tersebut, cepat anda hubungi pihak bank anda dan mintakan secara detail informasi terkait kegiatan tersebut.

- Jadilah konsumen yang bijak dalam menggunakan kartu debit/kredit anda. Gunakanlah uang tunai dan jika terpaksa banget baru deh menggunakan mesin edc tapi habis itu langsung kita kontrol history transaksi kita loh.

- Jangan melakukan transaksi online dengan menggunakan hotspot gratisan atau jaringan internet yang digunakan oleh publik. Sebaiknya gunakan modem atau jaringan yang bersifat private agar lebih aman.


Bank / Penerbit Kartu:

- Lakukanlah kunjungan secara periodik ke beberapa mesin atm untuk melakukan pengecekan apakah mesin anda aman dari orang-orang jahat yang menempelkan alat skimmer mereka di mesin atm anda.

- Lakukan kunjungan secara surprise ke merchant edc anda dan tes seluruh kegiatan penggunaan mesin edc tersebut apakah ada yang janggal atau tidak. Jika ada yang janggal, jangan segan-segan memberikan hukuman kepada merchant tersebut.

- Selalu edukasi nasabah atau pihak terkait atas penggunaan kartu debit/kredit. Salah satu poinnya adalah membahas tentang security atau weakness terhadap penggunaan kartu, serta nasabah dihimbau harus secara rutin mengganti pin kartu.

- Kartu debit/kredit harus menggunakan otentifikasi minimum adalah dengan 6 digit pin. Jangan lagi membolehkan pembayaran dengan otentifikasi signature untuk penggunaan mesin edc.


Intinya dari tulisan saya ini, kejahatan itu susah dicegah apabila kita memberantasnya cuman setengah hati tidak sampai ke akarnya. Kita harus saling berkoordinasi dan jangan mau lempar-lemparan kesalahan karena itu tidak menyelesaikan masalah. Nasabah juga harus peduli terhadap layanan kartu dan begitu juga dengan pihak bank.

Saya sempat melihat bahwa ke depan mesin atm selain menggunakan otentifikasi dengan pin juga menggunakan biometric seperti fingerprint, dll. Ini langkah yang sangat baik menurut saya karena mencoba memperketat dari sisi teknologi.

Kata penutup dari penulis adalah semakin ingin kita secure, maka akan semakin tidak nyaman. Tapi dengan cara itulah kita akan lebih aman dan kita juga yang harus saling bahu membahu mencegah kejahatan dan selalu tingkatkan keimanan kita masing-masing. 

Melakukan kejahatan mungkin hanya bisa senang di dunia, tapi jangan lupa masih ada kehidupan kita di akhirat.


Selasa, 04 Februari 2014

CEH Version 8

Kali ini saya ingin memberikan E-book yang berisikan materi Lab dan Module untuk Certified Ethical Hacking Version 8. Walaupun sebenarnya Penulis juga belum mengambil kursus CEH dikarenakan keuangan yang mepet sekali dan jadinya cuman bisa sharing materinya CEH V8 saja.

Berikut preview dari CEH Version 8:

Think Like a Hacker and Attain EC-Council Certified Ethical Hacker Certification
To beat a hacker, you need to think like one! This is exactly what this class will teach you. It is the pinnacle of the most desired information security training program any information security professional will ever want to be in. To master the hacking technologies, you will need to become one. 

Attend Advanced Ethical Hacking Training Program
The definition of an Ethical Hacker is very similar to a Penetration Tester. The Ethical Hacker is an individual who is usually employed with the organization and who can be trusted to undertake an attempt to penetrate networks and/or computer systems using the same methods and techniques as a Hacker. 

Get Certified Ethical Hacking (CEH ) Training
The Certified Ethical Hacker class will immerse the students into a hands-on environment where they will be shown how to conduct ethical hacking. They will be exposed to an entirely different way of achieving optimal information security posture in their organization; by hacking it! They will scan, test, hack and secure their own systems.

This is the worlds most advanced ethical hacking course with 19 of the most current security domains any ethical hacker will ever want to know when they are planning to beef up the information security posture of their organization. The goal of this course is to help you master an ethical hacking methodology that can be used in a penetration testing or ethical hacking situation. You walk out the door with hacking skills that are highly in demand, as well as the internationally recognized certified ethical hacker certification! This course prepares you for EC-Council Certified Ethical Hacker exam 312-50.

Link E-Book CEH Version 8:


Senin, 30 Juli 2012

ATM Dengan IP Address

ATM adalah kepanjangan dari Automatic Teller Machine yang berfungsi untuk melakukan penarikan uang atau transfer uang dan berbagai fungsi lainnya. Manusia pada jaman ini sangat bergantung sekali dengan mesin tersebut. Dengan ketergantungan ini, maka pasti ada sisi positif dan negatifnya.

Pada tahun 2009 dan 2010, di Indonesia dihebohkan dengan Skimmer dan saat ini juga banyak sekali fraud yang terkait dengan ATM atau alat transaksi yang menggunakan Debit Card / Credit Card. Dengan perkembangan jaman, menurut saya sangat wajar apabila terjadi hal-hal yang kita tidak inginkan.

Banyak contoh-contoh penipuan dengan modus-modus seperti:
  1. Perusakan mesin ATM dengan berbagai cara sehingga menyebabkan apabila User memasukkan Kartu akan tersangkut atau tidak bisa melakukan kegiatan di ATM tsb dan si penjahat tersebut sudah menempelkan stiker pemberitahuan yang berisikan bahwa apabila terjadi kerusakan pada mesin ATM dapat menghubungi nomor yang tertera pada mesin tersebut. Dilapangan hal ini banyak terjadi dan sebenarnya itu adalah stiker ilegal yang dengan sengaja ditempelkan dengan niat buruk. Jadi apabila si User menelfon ke nomor tsb, si penjahat akan berpura-pura menjadi Call Center dan ujung2nya akan mencuri banyak informasi Nasabah dan Kadang2 malah minta PIN ATM tsb.
  2. Pemasangan alat Skimmer dan alat tsb harganya tidak mahal sekali euy. Waktu itu saya sempat liat di Internet yang menjual alat tsb dengan harga kurang lebih 1 jutaan. Kenapa alat ini bisa terpasang dengan mudah ? Menurut saya pihak pemilik ATM tsb tidak melakukan monitoring ATM-nya secara rutin. Seharusnya disetiap ATM terpasang CCTV agar bisa dimonitoring aktifitas yang ada sehingga tidak terjadi hal-hal seperti itu.
  3. Fraud yang dilakukan oleh internal pemilik atau pengisi uang ATM tsb. Banyak modus yang dapat dilakukan dan saya tidak akan membahasnya disini dikarenakan bakal panjang, klo mau bisa langsung menghubungi saya saja.

Sesuai dengan judul yang ada, manfaat ATM dengan menggunakan IP Address adalah:

  • Dapat memonitor secara langsung aktifitas terkait mesin ATM. Contoh ATM tersebut sedang diisi uang, kerusakan pada salah satu hardware, dll.
  • Koneksi menjadi lebih stabil dibandingkan dengan SNA.
  • dll.
Akan tetapi dengan menggunakan IP juga mempunyai celah keamanan, seperti:
  • Flooding / DDOS.
  • Pengiriman Worm, Trojan, Backdoor dan sejenisnya.
  • Interception informasi yang mengalir pada mesin ATM.
  • dll
Untuk menghindari hal tersebut, maka harus dibuat SOP/Policy yang baik. Kemudian harus ada bagian yang selalu monitoring aktifitas ATM. Jangan hanya monitoring saja, tapi dilakukan review secara periodik atas LOG ATM tersebut. Memang ini tugas yang agak berat tapi nanti hasil yang didapatkan sangat setimpal. Pastikan bahwa antivirus, firewall, ids/ips sudah diaktifkan dan digunakan secara maksimal.

Mungkin ke depannya mesin ATM pun tidak begitu laku tapi saya berpikir yang akan maju adalah mesin EDC. Jadi orang tidak akan capek2 membawa uang tunai tapi cukup membawa segenggam kartu saja. Kali aja nanti untuk bayar taksi, bus, angkot, belanja di warung dan aktifitas lainnya dapat menggunakan mesin EDC. Klo hal itu terjadi, pasti asik sekali yah. Sekian dulu sharing dari saya dan semoga ada manfaatnya walau cuman sedikit :-).

Jumat, 03 Februari 2012

Keamanan Router dan Password Default Router

Sudah lama tidak menulis di blog ini. Kali ini saya akan sharing tentang password default pada router. Biasanya saat saya mencoba iseng-iseng kepada beberapa router yang saya jajal, ternyata banyak beberapa admin tidak peka untuk mengganti settingan yang ada. Kenapa hal itu bisa terjadi, menurut saya mungkin admin masih kurang peka akan keamanan yang ada atau memang mau enaknya saja.

Seorang admin harus mengetahui dan mendalami tentang keamanan, karena jika sistem mereka sudah disusupi oleh attacker maka wassalam deh sistem dia akan diacak-acak. Apa sih yang harus dilakukan oleh seorang admin dalam mengamankan sistemnya dan saya mencoba memberikan beberapa usulan diantaranya adalah sebagai berikut :
  1. Secara rutin mengganti password admin dengan ketentuan minimal password 8 karakter yang terdiri dari gabungan Angka, Huruf dan Spesial Karakter. Kemudian tidak menggunakan kata-kata yang ada di kamus.
  2. Melakukan review dari log yang ada. Cek siapa saja yang mencoba masuk ke dalam sistem dan telusuri ip mana saja yang paling banyak mengakses sistem kita dan siapa saja yang paling banyak menggunakan bandwith.
  3. Block ip address yang sering memflood atau mencoba melakukan attack.
  4. Gunakan firewall dan bentuk keamanan lainnya.
  5. Batasi ip address yang boleh mengakses ip untuk masuk ke dalam sistem admin.
  6. Daftarkan ip dan mac address untuk user yang menggunakan sistem kita.
  7. Backup secara rutin konfigurasi router anda.
  8. Usahakan anda mempunyai router cadangan untuk menjaga-jaga apabila router primary anda rusak dan bisa langsung menggunakan router secondary atau backupnya.
Selanjutnya pembahasan berikut adalah tentang informasi ip address default dan password default router. Saya sengaja sharing informasi ini bukan untuk mengajarkan kejahatan tapi ambil hikmahnya bahwa kita harus mengganti settingan default yang ada pada router anda dan selamat menikmati :








Bersambung yah kawan-kawan

Jumat, 23 Desember 2011

SMS Penipuan Berkedok Transfer Uang

Belakangan ini ada modus baru tentang SMS penipuan. Jika dulu ada model sms disuru kirim pulsa untuk si Mami butuh pulsa dan semacamnya. Tapi kini sms tersebut sudah jarang lagi dan malah kemarin-kemarin saya mendapatkan model sms baru yang dikirim jam 4 pagi. Klo orang normal ga mungkin akan mengirimikan sms pagi buta kaya gtu. Kayanya sih ingin mendapatkan dari kelengahan si calon korban.

Jadi modusnya adalah si calon korban disuruh mengirimkan uang dengan nominal yang tidak ditentukan. Jadi klo calon korban memang pada hari itu ingin melakukan transaksi kepada orang yang bener, dengan adanya SMS ini maka bisa terkena modus kejahatan ini dan berikut ini cuplikan sms yang ada dan saya sengaja tidak mensensor nomor telpon atau rekening bank nya, dikarenakan supaya bisa di trace dan diusut secara tuntas oleh pihak yang berwajib :

- Mohon uangnya di Transfer saja Ke Bank BNI dengan nomor rekening : 0239977031
atas nama : Diana Rahayu
Jika sudah transfer, hubungi nomor HP : 082121862089
Terima kasih

- Transfer aja ke BNI a/n  Irwan Hamdani no rek 0239970397,klo uda ditrf khabarin ya!


Nah diatas adalah cuplikasi sms yang ada dan berikut ini nomor rekening penipu dan nomor telpon lainnya yang dilakukan untuk kejahatan :

Nomor Handphone :
087780874852 / 087780874852 / 081932359734

Nomor Rekening :
4601003518 atas nama Aini Nurfadilla
4204002363 atas nama Andreas Boy


Saya memberikan info ini adalah untuk sekedar informasi agar kita semua terhindar dari kejahatan seperti ini. Mohon pihak operator telpon atau pihak bank, bisa mengusut pemilik akun-akun tersebut. Langsung ditangkap saja orang-orang yang melakukan kejahatan kaya gtu. Mau jadi apa klo bangsa ini seperti itu. Mengambil uang haram untuk kehidupan sehari-harinya. Semoga Alloh SWT membukakan pintu hidayah sehingga mereka sadar semua.

Berikut tips dari saya :

1. Apabila anda ingin melakukan transaksi kepada orang lain, tenangkan pikiran anda dan bacalah doa sebelum melakukan hal itu.
2. Pastikan nomor rekening dan pemilik rekening tersebut, anda benar mengenal identitas tersebut.
3. Saat ingin mentransfer, hubungi via telpon orang tersebut kalo dikit lagi anda akan transfer dan jika sudah transfer langsung deh telfon orang tersebut.
4. Apabila anda mendapatkan musibah penipuan, telfon pihak bank atas penipuan yang telah dilakukan si pemilik rekening tersebut dan minta ditutup saja rekening korban dan uang anda agar bisa dikembalikan. Selanjutnya laporkan secepat mungkin kepada polisi setempat dan klo bisa minta pihak call center nomor handphone penjahat, agar pihak operator bisa mengusut juga.

Mungkin tips dari saya itu masih banyak kekurangan yang ada dan mungkin anda bisa menambahkan tips lainnya. Dari pihak Bank seharusnya klo ada orang yang ingin buka tabungan, di verifikasi dengan baik dan jangan sampai si korban menggunakan identitas palsu. Jika sudah terdapat beberapa pengaduan, sebaiknya pihak bank langsung mengusut secara tuntas kejadian tersebut. Sedangkan untuk pihak operator jangan terlalu banyak menjual nomor HP deh coz kaya gini efeknya karena orang begitu mudah membeli nomor HP dan proses registrasi nomor tersebut pun sangat mudah bgt. Klo kita pakai identitas palsu juga lolos saja kok.

Nah dari kejadian tersebut dapat kita ambil hikmah banget yah. Klo dari saya sih kita bersama-sama harus melakukan tingkat kewaspadaan yang lebih tinggi lagi deh. Untuk pihak Bank, Operator dan Pemerintah, coba anda lebih peduli lagi deh tentang kejahatan kaya gini. Jangan menganggap hal ini adalah sepele dan coba rasakan apabila anda menjadi korban tersebut, pasti akan kesel banget dan bingung mau melakukan tindakan apa.

Ayo benahi negara ini dan kita bersihkan diri kita semua. Caiyo Indonesia Ku !!!

Kamis, 09 Desember 2010

Cara mengamankan web buatan anda

Bismillah sebelum memulai aktifitas apapun.

Sekarang mau nulis lagi nih tentang pengamanan web buatan kite. Sekarang kan gampang beud klo mau buat web udah byk yg berbasis framework, ga kaya jaman dulu, ane harus ngoding dari awal hingga akhir dan klo sekarang tinggal klik klak drag deh, tapi harus tetep buat sketsa web yg mau dibuat nih (Curcol).

Terkadang admin dari web tersebut kadang suka lengah akan hal2 sepele. Misal anda membuat web dari Joomla. Nah untuk masuk menu administrator adalah dengan : www.webkite.com/administrator . Hal ini yang ane kurang suka nih. Banyak juga web2 yg masih kaya gtu dan mengundang hasrat seorang anak yg suka ngutak ngatik web orang, hihihiii klo ane bukan termasuk loh yg kaya gtu.

Nah jadi gimana dung u/ mengamankan web yg dibuat pakai joomla tsb. Jawabannya adalah dengan menggunakan plugin "Jsecure". Coba anda gunakan plugin tersebut deh dan langsung rasakan nikmatnya.

Klo mau membuat menu admin, usahakan jangan menggunakan nama2 : admin, administrator, moderator, nama sendiri, nama pacar, dll. Usahakan nama yg unik dan campuran angka dan huruf biar agak susah ditebak.

Segini dulu deh coz lagi punyeng euy.

Bersambung.

Selasa, 23 November 2010

Hacker Bukan Penjahat

Bismillah dulu sebelum memulai.

Malem-malem lagi kepengen nulis diblogku tercinta. Ane lagi mau bahas masalah hacker, tapi ane bukan mau ngasih tau trik2nya coz itu adalah sebuah seni yang perlu ente temukan sendiri dari kehidupan yang udah ente lakuin selama ini dalam melihat sistem yang ada disekeliling ente. Ups jadi OOT nih.

Saya kurang begitu suka sekali jika hacker disebut penjahat dunia maya, kenapa saya ga setuju karena hacker adalah seorang manusia yang ingin mencoba masuk kesistem yang menjadi targetnya. Kenapa dia ingin melakukan hal tsb, semata-mata bukan untuk pamer atau menaikkan nama dia didunia ini, tetapi hanya untuk memberitahukan admin sistem tersebut bahwa masih ada celah2 yang bolong dan perlu ditambal. Selama ini orang sering salah kaprah klo hacker itu jahat, tapi klo kata gw yg jahat itu koruptor loh, hihihii canda maksud ane yg jahat itu adalah CRACKER / CARDING. Kenapa 2 sifat orang tsb dikatakan jahat, karena mereka mencoba masuk kesistem yg ada celah tersebut dan ingin mencuri data2 yang ada dan menggunakannya tanpa seijin yg punya hajat (dikira kawinan). Mereka menggunakan data2 itu u/ hal yg tidak baik.

Nah dari situlah bisa diambil kesimpulan untuk perbedaannya. Kenapa banyak orang salah kaprah, karena mereka kurang memahami arti perbedaan tsb dan juga mereka tidak langsung terjun kedalam seni2 tersebut.

Bukannya saya ngebelain hacker tapi itulah arti sebenarnya dan jika ada orang yang menerobos masuk kedalam rumah orang dan mencuri data2 yg punya rumah itulah disebut cracker, karena mereka ingin untung sendiri dan ga ngasih solusinya. Klo selama ini yang saya tahu dan rasakan, klo hacker itu memberikan opini dan saran bagaimana menutup celah yg bolong disistem tsb dan kali aja diajak gabung dan dapet proyek deh (.:ngarep:.)

Tapi ada juga yang ngaku sebagai Black Hacker atau White Hacker, hmmmm....jadi tanbah bingung nih ane mengartikannya dan sebaiknya langsung tanya ke mereka aja deh. Klo dipilem-pilem ga ada jagoan yang jahat atau penjahat yang baik (emang RobinHood atau Bang Pitung) :-p

Sebaiknya klo ente bisa nerobos masuk ke sistem tsb tanpa setau & seijin admin sistem tsb, sebaiknya langsung lapor pak RT coz Tamu wajib lapor 2 X 24 Jam ----> Tambah ngaco, maklum udah malam dan besok harus gawe lagi. Saran yg baik dari saya, langsung kasih tau adminnya dan berikan solusi yang terbaik buat sistem tersebut dan apalagi klo sistem tersebut punya negara sendiri.

Cintai produk dalam negeri sendiri dan jaga aset kita jangan sampai dirusak sama bangsa sendiri dan yang mau macem2 kita GANYANG aja (Gaya Bung Hatta-->Eh gaya siapa yah ?!@#$)

Tolong para jagoan dunia maya, majukan negeri tercinta ini dan kita pertahanin negara ini sampai titik koma darah tubuh kita.



- Majulah Negara Indonesia Tercintaku & STOP KORUPSI -

Senin, 15 November 2010

Email Spam & Phissing

Berhubung lagi penat banget nih kepala saya, jadi keluar ide untuk menulis tentang email spam dan phissing. Untuk apa itu spam dan phissing, sebaiknya tanya mbha google biar jelasnya dan disini saya langsung bahas seperti apa email seperti itu.:
  1. Judul email tsb : selamat anda menang undian bla...bla...bla...
  2. Tolong kirimkan dana untuk fulan karena dia sedang membutuhkan uang
  3. Tolong registrasi ulang di link : www.awewe.com (misal)
pokoknya ajakan yg aneh2 gtu deh dan ingat jangan membalas email tersebut atau mengklik link yang ada pada email tersebut karena itu adalah teknik phissing untuk mencuri password email anda atau akun anda diwebsite jejaring sosial atau yg lain.

Kenapa mereka bisa mendapatkan email anda dan mengirimkan email tsb. Biasanya anda pernah registrasi pada website yang banyak spammer / hacker yang mencuri database web tersebut.

Bagaimana untuk menghindari hal tsb ? ini sedikit saya berika tips nih walau agak jadul nih :
  1. Jangan asal sembarang register pada web yang anda tidak percayakan.
  2. Buat akun email pribadi yang fungsinya hanya untuk mengirimkan email kepada sahabat, saudara, keluarga dan orang yang terpercaya banget.
  3. Akun email yg secondary atau bukan primary, baru deh anda gunain buat register2 di web apasaja seperti forum, web sosial, dll. Tapi ingat selalu jangan mencantumkan data pribadi anda yang sebenarnya. Klo saya sih email cadangan2 atau klonengan tsb saya tidak pernah memasukkan data pribadi saya sesungguhnya tapi yg saya masukkin data untuk maen2 di underground, hihihii.
  4. Oh ya klo buat email yg primary atau yg penting, usahakan masukkan juga email recovery di akun tsb, fungsinya kalo anda lupa password email primary anda dan ingin reset password, maka email akun backup tsb akan diberitahukan bahwa ada yg ingin reset / konfirmasi reset password. Nah itu fungsinya noh.
  5. Klo di yahoo atau gmail, klo masuk ke box spam, langsung curiga saja deh.
  6. Jangan mau asal klik link yang mencurigakan dan ada unsur2 nipunya.
  7. Jangan begitu mudah tergiur akan uang / alias jgn maruk, hihihii.
Segitu dulu deh dan saya contohin pic email2 spamm nih.

Contoh :
(ilustrasi 1)
(ilustrasi 2)

Nah itu contoh2 sedikit email2 bahaya tuh. Ati2 yah bro semua.

Kamis, 08 Juli 2010

Membuat Privasi Akun FaceBook Anda

 
Siang menjelang sore saat kepenatan muncul dan mulai BT gitu, ane mau nulis-nulis dlu nih di blog. Dari pada membuang waktu dengan percuma, mending sharing ilmu aja deh buat para blogger. Sambil ditemani headset yg bermainkan irama lagu dan secangkir kopi tidak lupa untuk menahan rasa ngantuk ini. Facebook mulai beberapa tahun belakangan ini menjadi sebuah fenomena yang sangat dahsyat di negeri saya ataupun luar. Dengan kemajuan teknologi seperti itu, maka akan besar pula juga akan kejahatan yang ada. Bagaimana kita mencegah kejahatan tersebut ? Jawabannya sangat mudah sekali, semua itu harus dibentengi dari diri sendiri dan juga banyak2lah membaca berita tentang dunia IT tsb. Sekarang ini semakin banyak saja berita yang aneh2, mulai dari diculik, diajak kawin lari, diperkosa, dibunuh dan lain-lain yang katanya akibat facebook tersebut. Memang itulah resiko yang ada jika semakin maju teknologinya akan tetapi tidak diimbangi akan kesadaran dari seseorang tersebut.

Saya sering melihat banyak anak2 yang baru gede yang memajangkan foto-foto yang agak kurang wajar menurut saya dan sangat begitu menggoda oleh pihak penjahat tersebut. Hal ini sangat mudah dimanfaatkan untuk berbagai kejahatan dan akhirnya jadi seperti belakangan ini deh. Pusing rasanya memikirkan bangsa ini yang lama kelamaan tidak bermoral tidak jaman dahulu yang negara ini dipandang adalah negara yang berbudi luhur, sopan, santu dan murah senyum. Seketika nilai tersebut kini semakin menghilang dan menjauh dari genggaman tangan ibu pertiwi indonesia ini. Mau jadi apa negara ini jika seperti ini terus. Wah-wah jadi panjang lebar nih.

Udah deh sekarang bahas tentang bagaimana membuat privasi akun FACEBOOK anda dari tangan-tangan jahil. Sekarang FB juga membuat settingan untuk kita bisa menjaga privasi kita dari orang lain. Begini ceritanya dan caranya memanfaatkannya :
  1. Add / Accept temen yang anda ketahui saja dan jika anda tidak mengenal sama sekali, anda bisa mengirimkan message untuk menanyakan dia itu siapa dan jika anda males dan mau REJECT, itu malah bagus kok, hehehehe.
  2. Jangan memajang foto yang berbau syuuuurrrr gtu yang dapat mengundang lelaki hidung belang.
  3. Jika anda upload foto anda, usahakan yang bisa melihat itu hanya keluarga, sahabat terdekat dan orang yang dipercaya (kenal), nantinya agar foto anda tidak disalah gunakan oleh pihak yang tidak bertanggung jawab coz mudah saja, misal ada foto si target A, dan saya sotosop secanggih mungkin dan tinggal dipasang di website untuk menjual cwe tersebut dengan harga bandroll Rp. ...... Nah klo hal itu terjadi sangat bahaya dan banyak cara lagi untuk melakukan cara yang hampir mirip tsb.
  4. Jangan mensharing nomor hape anda ke orang yang tidak dikenal.
  5. jangan mau membuka link yang tidak dikenal dan anda curigai, soalnya itu pasti phising atau spam.
  6. Jangan mudah percaya jika ada yang mengirimkan message tentang : Butuh uang, mau ketemuan, dll.
  7. Usahakan Wall anda hanya orang yang dipercaya oleh anda yang dapat melihat Wall anda.
  8. Bedakan password FB dengan password akun email anda.
  9. Rutin-rutinlah mengganti password anda.
  10. Jika ngenet di warnet, hapus cookies browser tersebut juga hapus semua history yang ada di pc tsb. klo ga ngerti cari di google atau kirim email ke gue aja.
  11. Jika diwarnet, hati2 disekeliling anda, bahwa dengan mudah cracker mengambil password akun anda dengan menggunakan CAIN ABEL.
  12. Jangan mau diajak ketemuan sama orang yang ga dikenal dan mencurigakan.
  13. Jangan asal komen di status orang, apalagi berbau SARA, PORNO, atau yang NEGATIF.
  14. Yang terakhir banyakin BERDOA dan JANGAN GANJEN / MURAHAN.
Sori klo bahasa diatas ada yang salah dan keamanaan itu berawal dari diri kita sendiri bukan dari orang lain atau sistem, sebab sistem juga yang mengatur adalah MANUSIA tsb.

INGAT KEJAHATAN BUKAN DARI NIAT SI PELAKU, TETAPI ADA KESEMPATAN YANG DIBERIKAN OLEH KORBAN.

Selasa, 22 Juni 2010

Jaga Email anda


Mumpung masih pagi dan otak masih seger belum mumet dengan pekerjaan, mau nulis ah disini. Sesuai dengan judulnya, saya akan mencoba membahas sedikit dengan Email. Email adalah Elektronik Mail. Banyak penyedia jasa email gratisan seperti : Gmail, Yahoo, Plasa, Hotmail, dll. Tapi akankah semua itu sudah aman akun email anda dari lirikan sang penjahat didunia maya ?. Menurut saya banyak celah-celah yang ada pada email gratisan tersebut dan banyak penyedia email tersebut yang menyediakan fasilitas reset password. Nah inilah penyebab kadang seseorang tidak dapat membuka akun emailnya. Saya mencoba memberika beberapa tips yang semoga dapat membantu anda :
  1. Buatlah dan pisahkan akun email untuk pribadi, untuk mengikuti forum, FB, Twiter, dll.
  2. Bedakan password akun email tsb dengan password di akun FB, Twiter, dll.
  3. Buat password minimal 7 karakter dan coba liat tulisan saya sebelumnya tentang membuat password yang baik.
  4. Jangan menerima email yang tidak jelas isinya dan yang anda tidak kenal, apalagi di mail tersebut mencantumkan beberapa file attach, nah sebaiknya langsung di delete aja dan jangan pernah membaca email tersebut dan jika ada anda disuruh klik link di mail tersebut, sebaiknya jangan banget coz itu teknik Phissing.
  5. Usahakan di dalam akun email anda, buat email primary dan email secondary, ini sangat berguna sekali jika misal anda lupa / di hack email primary anda dan cepet2 anda reset tuh password dan nantinya ada konfirmasi di email secondary juga.
  6. Gunakanlah fasilitas Signature yang ada pada penyedia jasa email tersebut.
  7. Jangan pernah mempublikasikan email pribadi anda kepada orang yang anda tidak kenal dan coba yang tahu tuh hanya keluarga saja.
  8. Jika ada email yang berisikan bahwa ada yang butuh uang, anda menang kuiz, dll, sebaiknya tidak usah dipercaya dan jika ada yang mengaku itu teman anda, sebaiknya langsung ditelfon dan disamperin aja itu temen anda.
  9. Ubah password anda secara rutin, minimal sebulan sekali dan jangan pernah menggunakan password yang sudah pernah digunakan.
  10. Jika anda login dari PC kantor, warnet, laptop teman, usahakan matikan Option : Remember password dan jika anda sudah logout, sebaiknya hapus history dan cookies. Jika anda bingung cari di google cara menghapus cookies dan jika anda pakai Firefox, anda bisa masuk ke : Setting --> Option --> Privacy dan hapus All Cookies. Kemudian juga di menu yang sama, pencet Tab / masuk ke : security dan hapus Password Saved.
Semoga tulisan ini dapat membantu anda walau saya juga masih newbie.

Jumat, 18 Juni 2010

Membuat Sedikit Keamanaan Dengan Teknik Sederhana

Banyak orang-orang yang masih kurang paham akan keamanaan data pribadi mereka. Sebenarnya jika hacker/cracker/carding mengetahui hal-hal sampai dengan sedetail mungkin tentang data target orang tersebut, wah maka pastinya itu jadi membuat mereka semakin mudah saja menjalani aktifitas mereka tsb.

Saya mencoba memberikan beberapa trik sederhana dan mungkin itu bisa menjadi tips bagi anda semua dan tolong dimaafkan jika saya sok tau menurut anda.


1.  Buatlah email pribadi yang hanya diketahui oleh keluarga, sahabat dan teman kantor.
2. Jika anda membuat akun di FB, Twiter, forum atau web sosial lainnya, usahakan jangan pernah memakai email pribadi anda.
3. Buat akun email khusus untuk membuat akun web seperti di point 2 diatas. Usahakan buatlah dua akun email tersebut dan gunanya adalah untuk ada email primary dan secondary jika anda ingin register di web di point 2 diatas.
4. Buatlah password email utama / pribadi yang unik dengan cara menggunakan Numerik (0-9) , Abjad (A-Z), Karakter (!@#$%^ dll) dan minimal 7 digit, jika lebih lebih baik. Password ini jangan sampai ada orang lain yang tau, misal : "Eh pake aja tuh akun email gw dan nih passwordnya". Sedangkan untuk password web jejaring sosial, dibedakan untuk akun FB, Twit, dll dan termasuk email yg seperti point 3 diatas. Jangan pernah membuat password kaya : Tanggal lahir, Nama pacar, nama anak atau yang lainnya yang mudah ditebak sama para penjahat maya tsb.
5. Jika orang yang aktif membuka email, FB, dll, jangan pernah percaya jika ada message / pesan dengan kata-kata yang aneh atau anda disuruh klik link ini, itu semua adalah teknik untuk mendapatkan password anda dan termasuk Teknik Phising. Sebaiknya jika ada pesan tersebut, maka langsung dihapus saja dan jangan anda membacanya, nanti anda tergiur untuk mengklik link tersebut lagi.
6. Jangan mau melamar pekerjaan yang tidak jelas dengan anda disuruh email ke alamat email si yang punya gawean dan nantinya mereka akan mengirim klo anda disuruh klik link2 yg ga jelas dan itu termasuk teknik phissing dan nantinya data pribadi anda juga akan diketahui oleh mereka.
7. Usahakan setiap sebulan sekali, anda rutin merubah password anda dan jika anda merubah password anda, jangan menggunakan password yang pernah anda gunakan dahulunya yah.
8. Untuk PIN ATM, jangan menggunakan tgl lahir, tanggal nikah, atau yang lain tapi coba buat angka sesulit mungkin dan ingat jangan pernah memberitahukan kepada orang lain.

Segitu dulu yang saya bisa bahas dan tulis ini. Nantinya saya akan update lagi deh dan disini saya masih belajar dan hanya punya pengetahuan yang cetek bgt dan maaf klo didalam artikel tersebut saya banyak salahnya.

Senin, 14 Juni 2010

Memahami Denial of Service


Dalam artikel ini saya akan menjelaskan mengenai jenis serangan yang bisa dikatakan tidak ada obatnya, yaitu denial of service atau DoS. Bila serangan DoS ini dilakukan secara beramai-ramai dan terorganisir dengan baik, maka akan menghasilkan kerusakan yang dahsyat dan sanggup melumpuhkan situs-situs populer seperti twitter.com dan metasploit.com.
Apa itu DoS
Denial of service adalah jenis serangan yang tujuannya adalah mencegah pengguna yang sesungguhnya menikmati layanan yang diberikan server. Server sesuai namanya adalah pelayan yang harus selalu siap melayani permintaan pengguna, yang umumnya beroperasi 24 jam tanpa henti. Contohnya adalah web server yang bertugas melayani pengunjung web menyediakan informasi dalam bentuk halaman html. Dalam kondisi normal, pengunjung dapat meminta resource dari web server untuk ditampilkan dalam browsernya, namun bila web server terkena serangan DoS maka pengunjung tidak bisa menikmati layanan web server.
Secara umum ada 2 cara melakukan serangan DoS:
  1. Mematikan Server
  1. Menyibukkan Server
    • Tanpa bug/vulnerability
    • Meng-exploit bug/vulnerability
DoS dengan Mematikan Server: Kill Them!

Anda pernah mengalami ingin memakai telepon umum atau ATM namun tidak bisa karena di mesin tersebut ditempel kertas berisi pesan “Out of Service” atau “Sedang dalam perbaikan”. Telepon umum adalah target serangan DoS yang biasa terjadi, dimana-mana kita menemukan telpon umum yang rusak karena serangan DoS seperti membanting gagang telpon, mencabut kabel, memecahkan LCD dan aksi-aksi lainnya.
Tujuan serangan ini adalah membuat server shutdown, reboot, crash, “not responding”. Jadi serangan ini menghasilkan kerusakan yang sifatnya persisten artinya kondisi DoS akan tetap terjadi walaupun attacker sudah berhenti menyerang, server baru normal kembali setelah di-restart/reboot.
Bagaimana cara serangan DoS ini dilakukan? Serangan ini dilakukan dengan meng-exploit bug/vulnerability pada server. Kata kunci pada vulnerability jenis ini biasanya adalah “specially/carefully crafted packet/request”, yang artinya paket yang dirancang khusus. Kenapa dirancang khusus? Sebab dalam paket itu mengandung  sifat tertentu yang membuat server mati ketika mengolah paket khusus itu.
Mari kita perhatikan beberapa contoh vulnerability yang berakibat pada DoS attack:
    Ini adalah jenis bug yang sudah sangat tua. Praktis sudah tidak ada lagi sistem yang vulnerable terhadap bug ini. Bug ini bila diexploit akan membuat server crash, freeze atau reboot. Serangan ini dilakukan dengan mengirimkan “specially crafted” paket berupa oversized ICMP packet, yaitu paket yang ukurannya di atas normal. Ketika server menerima dan memproses paket yang “aneh” ini, maka server akan crash, freeze atau reboot. Ini adalah contoh serangan DoS “one shot one kill” karena bisa merusak server hanya dengan satu tembakan saja.
  • MySQL IF Query DoS ( SA25188 )
Bug ini akan membuat mysql server menjadi crash hanya dengan mengirim sql khusus yang mengandung fungsi IF() contohnya: “SELECT id from example WHERE id IN(1, (SELECT IF(1=0,1,2/0)))”. Ini juga jenis serangan “one shot one kill”.
  • Cisco Global Site Selector DNS Request Denial of Service (SA33429)
    Bug ini membuat DNS server Cisco mati dengan mengirimkan beberapa “specially crafted” paket request DNS dalam urutan tertentu.
Tiga contoh di atas kiranya cukup memberikan gambaran tentang bagaimana serangan DoS jenis ini dilakukan. Pada intinya adalah attacker memanfaatkan (baca:mengexploit) bug yang membuat server berhenti bekerja dan biasanya dilakukan sendirian secara remote dengan mengirimkan specially crafted packet.
DoS dengan Menyibukkan Server: Make Them As Busy As Possible!
Pada waktu menjelang lebaran kita sering merasa begitu sulit mengirim sms, bahkan sering terjadi gagal kirim. Begitu juga ketika berlangsung acara kuis di TV, mengelpon ke nomor untuk menjawab kuis terasa begitu sulit.  Hal ini terjadi karena ada begitu banyak orang yang mengirim sms pada saat lebaran dan menelpon pada waktu kuis sehingga membuat jaringan telekomunikasi menjadi begitu sibuk sampai tidak bisa melayani pengguna lain. Peristiwa itu mirip dengan yang terjadi ketika sebuah server mendapat serangan denial of service. DoS yang terjadi pada peristiwa tersebut bukan jenis DoS yang mematikan server, namun jenis DoS yang menyibukkan server.
Jenis DoS ini bersifat sementara, server akan kembali normal bila attacker berhenti mengirimkan request yang membuat sibuk server.
DoS jenis ini terbagi lagi menjadi 2 jenis berdasarkan cara melakukan serangan:
  • Exploiting vulnerability: Menyerang dengan malicious request/packet
  • No vulnerability exploitation: Menyerang dengan normal request/packet
Membuat server sibuk dengan mengexploitasi vulnerability lebih cepat daripada tanpa mengeksploit vulnerability.
Make Server Busy by Exploiting Vulnerability

Dalam serangan DoS jenis ini, attacker memanfatkan bug yang membuat server berlebihan dalam menggunakan resource (cpu,memory,disk space dsb). Attacker akan mencari cara bagaimana agar membuat server bekerja ekstra keras (jauh lebih keras dari request normal) untuk melayani request dia. Biasanya serangan DoS jenis ini tidak berupa serangan “one shot one kill”. Serangan dilakukan dengan melakukan banyak request dengan setiap request membuat server mengonsumsi lebih banyak resource dari request yang normal.
Dalam hitungan matematika sederhana, bila attacker bisa membuat server bekerja selama 10 detik  hanya untuk melayani dia (misal normalnya 0,1 detik), maka attacker bisa mengirimkan request 1.000x untuk membuat server melayani dia selama 10.000 detik (2,7 jam lebih) sehingga membuat pengguna lain tidak bisa menikmati layanan server.
Untuk lebih memahami DoS jenis ini, mari kita lihat contoh-contoh vulnerability yang bisa diexploit untuk melancarkan serangan DoS jenis ini:
    Ini adalah serangan DoS yang sudah sangat tua. Attacker menyerang dengan cara membanjiri server dengan malicious request berupa paket SYN dengan fake source IP address. SYN packet adalah paket dari client yang mengawali terbentuknya koneksi TCP/IP, setelah itu server akan membalas dengan SYN-ACK, dan dilengkapi dengan paket SYN-ACK-ACK dari client, tiga proses ini disebut three way handshake.
    Triknya adalah pada fake source ip address pada paket SYN dari client. Akibatnya server akan mengirim SYN-ACK (step 2) ke ip address yang salah sehingga server juga tidak akan mendapatkan balasan SYN-ACK-ACK dari client. Padahal untuk setiap client yang mencoba membuka koneksi, server akan mengalokasikan resource seperti memori dan waktu untuk menunggu datangnya balasan ACK dari client. Dengan cara ini attacker menghabiskan resource server hanya untuk melayani request palsu dari attacker.
  • Apache mod_deflate DoS
    Apache menggunakan mod_deflate untuk memampatkan file. Bila visitor meminta sebuah file, maka apache akan menggunakan mod_deflate untuk memampatkannya kemudian mengirimkan ke visitor tersebut. Namun bila di tengah proses pemampatan, visitor memutuskan koneksi TCP, Apache masih terus bekerja memampatkan file untuk visitor yang sebenarnya sudah tidak ada (sudah disconnect). Jadi bugnya adalah pada borosnya pemakaian resource cpu untuk memampatkan file untuk client yang sudah tidak ada.
    Attacker memanfaatkan kelemahan ini dengan meminta sebuah file yang berukuran besar, kemudian dalam waktu singkat memutuskan koneksi sehingga membuat server bekerja keras mempatkan file untuk visitor yang sudah tidak ada. Request ini diulang berkali-kali sampai server begitu sibuknya dan semua resource cpu habis.
Dua contoh vulnerability di atas cukup menjelaskan bagaimana serangan DoS jenis ini dilakukan. Pada intinya adalah dengan mengirim banyak malicious request/paket  yang membuat server mengonsumsi resource lebih banyak dan lebih lama untuk setiap requestnya.
Make Server Busy Without Exploiting Vulnerability

Ini adalah jenis serangan yang mengandalkan pada kemampuan mengirimkan normal request sebanyak-banyaknya sehingga server menjadi sibuk. Perbedaan DoS jenis ini dengan DoS yang mengexploit vulnerability adalah pada requestnya. Request yang dikirimkan pada DoS jenis ini adalah request yang normal seperti yang dilakukan pengguna biasa, sehingga server tidak mengonsumsi resource berlebihan. Sedangkan DoS yang mengandalkan vulnerability mengirimkan specially crafted malicious request untuk membuat server mengonsumsi resource lebih banyak untuk melayani malicious request tersebut.
Normal request hanya membuat server mengonsumsi resource dalam jumlah biasa-biasa saja, tidak akan mengganggu kerja server secara keseluruhan. Diperlukan normal request dalam jumlah yang sangat banyak untuk membuat server terganggu kerjanya. Jadi agar serangan ini menjadi efektif, maka serangan harus dilakukan beramai-ramai dari banyak tempat, semakin banyak penyerang semakin bagus hasilnya. Serangan ini juga disebut dengan distributed DoS (DDoS) karena dilakukan dari banyak lokasi yang terdistribusi (tersebar).
Serangan DDoS dilakukan dengan menggunakan komputer zombie atau robot. Zombie adalah komputer yang sudah dikuasai attacker sehingga bisa dikendalikan dari jarak jauh. Sekumpulan komputer zombie membentuk jaringan yang disebut bot-net. Attacker mendapatkan banyak zombie dengan menyebarkan virus atau worm, setiap komputer yang terinfeksi akan diinstall program yang membuat komputer bersedia menjalankan perintah dari attacker.
DDoS Botnet Attack
Courtesy of: www.dos-attack.net
Gambar di atas menjelaskan cara kerja DDoS. Attacker memberi perintah kepada semua pasukannya untuk membuat request HTTP ke sebuah website. Bila pasukan yang dikuasai attacker sangat besar, maka web server akan dibanjiri request sehingga menjadi terlalu sibuk dan tidak bisa diakses oleh pengguna yang sebenarnya (real visitor).
Serangan jenis ini tidak ada obatnya karena attacker tidak meng-exploit bug atau vulnerability apapun. Bila pada jenis DoS yang lain, serangan dapat dicegah dengan melakukan patching atau update software, maka serangan ini tidak bisa dihentikan dengan update atau patch.
Kesimpulan
Denial of service adalah serangan yang membuat server tidak bisa melayani pengguna yang sesungguhnya. Berikut adalah jenis-jenis serangan DoS berdasarkan cara melakukan serangan:
  • Mematikan Server: one shot, one kill untuk membuat server menjadi crash, hang, reboot.
  • Menyibukkan Server: mengirim banyak sekali request untuk membuat server sibuk.
    • Exploiting bug: mengirim banyak specially crafted request. Jumlah request tidak sebanyak jenis DoS yang menyibukkan server dengan normal request.
    • Normal request: mengirim banyak request normal seperti pengguna biasa. Diperlukan jumlah request yang lebih banyak dibandingkan jenis DoS yang menyibukkan server dengan exploit bug. Biasanya menggunakan botnet secara terdistribusi.

Mengincar Direktori Yang Rawan

Tulisan COPAS dan sumbernya : LINK TKP

Mungkin anda akan terkejut bila mengetahui bahwa ada banyak website yang berhasil dihack/dideface hanya karena sebuah kesalahan “konyol”. Tidak dibutuhkan keahlian programming, SQL atau jurus njelimet lainnya, cuma membuka sebuah direktori yang berisi file-file sensitif, maka sebuah website akan bertekuk lutut. Ya benar, ini adalah fakta yang seringkali terjadi.
Direktori Sensitif

Semua direktori atau file yang mengandung informasi berguna buat hacker untuk mendeface website anda, maka direktori itu termasuk sensitif. Beberapa direktori atau file yang tergolong sensitif antara lain:
  • Backup
Hal yang biasanya dibackup adalah database dan source script webnya. Bayangkan apa yang terjadi bila hacker berhasil mendapatkan seluruh file php dan “database dump” dalam satu file zip? Kalau anda berpikir itu tidak mungkin terjadi, anda salah besar, karena saya sering menemukan file backup berekstensi zip, tar.gz, atau sql berserakan di websitenya.
  • Halaman Login
Ada banyak macam halaman login, umumnya adalah halaman login untuk mengelola isi website, yaitu CMS Administrator. Selain CMS, halaman login yang lain adalah phpMyAdmin, cpanel, Tomcat Admin Page, AXIS2 Admin Page dll. Tomcat dan AXIS2 adalah Java based webserver dan web service platform.
Kenapa halaman login termasuk sensitif? Karena dengan mengetahui URL untuk menjadi Administrator website, seorang hacker bisa melakukan serangan SQL Injection, password guessing, dictionary attack dan brute force attack untuk membuat dirinya menjadi seorang administrator di website anda. Celakanya banyak website yang halaman login adminnya tidak menggunakan password yang kuat, bahkan menggunakan password default.
  • Log file
Log file biasanya dipakai untuk tujuan debugging atau penelusuran kesalahan oleh web developer. Karena itu tidak heran bila dalam log file banyak mengandung informasi sensitif yang bisa dimanfaatkan hacker. File log ini berbeda-beda tergantung dari web aplikasi yang dipakai karena web developer punya kebebasan untuk membuat  atau tidak membuat file log.
Salah satu contoh log file yang biasa ditemukan di web adalah WS_FTP.LOG, file ini dibuat oleh program WS_FTP, yaitu FTP Client. Setiap kali memakai program ini untuk upload ke web anda, WS_FTP akan otomatis memasukkan file WS_FTP.LOG ke dalam folder website anda. Dalam file WS_FTP.LOG ini seorang hacker bisa mendapatkan banyak informasi sensitif: antara lain IP address web server anda (banyak web yang menyembunyikan IP address sebenarnya dibalik NAT), full path lokasi document root web anda, username account hosting anda (bila dalam full path mengandung nama seperti /home/username/…./).
WS_FTP.LOG juga bisa membocorkan isi sebuah direktori bila anda sudah mematikan fitur “Directory Indexing” atau membuat file index.html kosong. Seorang hacker yang tidak bisa melihat isi direktori karena directory index dimatikan atau ada file index.html kosong, bisa mencoba membuka WS_FTP.LOG di direktori itu. Bila ternyata file WS_FTP.LOG ada, maka file log itu akan membocorkan isi file dalam direktori tersebut.

Pesan error di atas umumnya dijumpai pada direktori yang ada, tapi directory indexing tidak diaktifkan, sehingga anda harus menebak nama file yang ada di direktori tersebut. Bila directory indexing diaktifkan, maka anda akan menemukan halaman dengan title “Index of /”.
  • Versi Lama
Terkadang ketika sebuah website diupdate ke versi baru, file-file script lama disimpan dalam satu direktori bernama oldversion, version1 dan versi barunya dalam direktori /new/ atau /ver2/ atau /beta/. Menemukan beragam versi suatu web adalah kesempatan emas untuk menemukan celah keamanan karena biasanya web versi terbarunya memang tidak mengandung kelemahan, namun bila kita berhasil menemukan versi lamanya, akan ditemukan banyak celah keamanan.
Saya pernah menemukan sebuah website yang securitynya bagus, saya tidak menemukan vulnerability di sana, namun ternyata dia lupa membuang versi lama dari web tersebut. Namun ternyata web versi lama yang mengandung banyak bug dari SQL injection sampai local file injection masih bisa diakses di direktori lain. Walaupun web versi terbaru securitynya bagus, namun jadi tidak berarti apa-apa karena hacker bisa menyerang dari web versi lamanya.
Berburu Direktori dan File Sensitif

Nama direktori atau file bisa ditemukan dengan 2 cara:
  • Crawling
Crawling ini adalah cara yang dipakai oleh search engine untuk mendapatkan isi website anda.  Ini adalah cara yang “sopan”, karena kita hanya mencari apa yang memang disediakan oleh pemilik webnya. Search engine crawling akan mengikuti direktori apa yang boleh dan apa yang tidak boleh diambil dalam file /robots.txt. Jadi bila ada direktori sensitif yang bisa di-search di Google, maka itu terjadi karena di suatu situs ada pointer ke obyek itu berupa link. Bila di seluruh jagat internet ini tidak ada satupun link ke direktori itu, maka tidak mungkin direktori itu muncul di Google.
Kita bisa memanfaatkan Google Hacking untuk mencari direktori sensitif yang sengaja atau tidak sengaja ter-index oleh Google. Kita juga bisa membuat script atau memakai program semacam wget untuk melakukan crawling website  (tidak memanfaatkan Google index). Menjalankan crawler sendiri terkadang diperlukan bila kita ingin melakukan crawling direktori yang search engine dilarang untuk masuk (diblacklist di /robots.txt).
  • Guessing
Bila dengan cara sopan tidak mendapatkan direktori sensitif, maka kita terpaksa pakai cara “kasar”. Mendapatkan direktori sensitif dengan cara ini sama dengan menebak password. Ada dua cara yang bisa dipakai:
  1. Pure Brute Force Attack
  2. Cara ini adalah cara yang paling kasar. Kita mencoba semua kemungkinan kata yang muncul dari huruf , angka dan karakter lain sebagai nama direktori atau nama file. Contoh: request /aa/, lalu /ab/, lalu /ac/, lalu /ad/, demikian seterusnya sampai semua kemungkinan yang ada dicoba. Cara ini membutuhkan waktu yang sangat lama, jadi kurang efektif. Tapi kelebihannya adalah tidak ada direktori yang lolos, karena semua kemungkinan akan dicoba.
  3. Dictionary Attack
  4. Ini adalah cara yang lebih sopan dibanding pure brute force. Kita menggunakan kamus, yaitu kumpulan nama yang akan kita pakai untuk request ke web server. Efektif tidaknya cara ini tergantung dari bagaimana kualitas kamus yang dipakai. Semakin baik kualitas kamusnya, semakin besar kemungkinan berhasil mendapatkan direktori sensitif. Kamus yang baik adalah kamus berisi kata yang memang benar-benar pernah dipakai untuk nama direktori, jadi bukan nama fiktif atau karangan.
DirBuster dari OWASP

Dalam artikel ini saya akan menggunakan tools gratisan, DirBuster yang dibuat oleh OWASP (Open Web Application Security Project), sebuah kelompok non-profit yang berfokus pada keamanan web. Seperti yang sudah saya katakan sebelumnya, kekuatan tools semacam ini tergantung pada kualtias kamus yang dimilikinya.
DirBuster memiliki kamus yang sangat lengkap, bukan nama fiktif yang tidak pernah dipakai, tapi memang benar-benar nama yang pernah dipakai sebagai nama direktori. Kumpulan nama ini didapatkan dari internet dengan cara melakukan crawling terhadap situs-situs internet lalu mengelompokkannya. Kumpulan nama yang dipakai minimal 3 situs berbeda ditaruh di file dengan akhiran small.txt, kumpulan nama yang dipakai minimal 2 situs berbeda ditaruh di file dengan akhiran medium.txt, dan semua nama yang ditemukan ditaruh dalam file berakhiran big.txt.
Bila anda membutuhkan daftar nama direktori saja untuk dipakai di program lain, anda juga bisa mendownload kamusnya saja tanpa harus mendownload DirBuster.
Tools ini sangat mudah digunakan, jadi silakan saja langsung download DirBuster. Sebelumnya pastikan dulu komputer anda sudah terinstall Java, karena tools ini dibuat dengan Java.
Scanning Type
Ada dua jenis scanning yang bisa dilakukan, pure brute force atau dictionary based attack. Bila anda memilih memakai teknik pure brute force, maka anda harus menentukan character set (kumpulan karakter) yang akan dijadikan nama direktori dan tentukan juga panjang minimal dan maksimalnya. Semakin besar populasi dari character set yang anda pilih dan semakin panjang max length yang anda pilih, semakin besar kumpulan kata yang dihasilkan, itu artinya dibutuhkan waktu yang semakin lama untuk mencoba semuanya. Gambar di bawah ini adalah screenshot ketika memilih pure brute force.
Bila memilih list based brute force, maka kita harus memilih file berisi daftar nama direktori. DirBuster sudah menyediakan banyak dictionary yang bisa dipilih sesuai kebutuhan:
  • directory-list-2.3-small.txt  (87650 words) : Minimal dipakai di 3 situs berbeda.
  • directory-list-2.3-medium.txt  (220546 words) : Minimal dipakai di 2 situs berbeda.
  • directory-list-2.3-big.txt  (1273819 words) : Minimal pernah dipakai.
  • directory-list-lowercase-2.3-small.txt  (81629 words) : Versi case insensitive dari directory-list-2.3-small.txt
  • directory-list-lowercase-2.3-medium.txt  (207629 words) : Versi case insensitive dari directory-list-2.3-medium.txt
  • directory-list-lowercase-2.3-big.txt  (1185240 words) : Versi case insensitive dari directory-list-2.3-big.txt
  • directory-list-1.0.txt  (141694 words)  : Daftar awalnya, tidak terurut
  • apache-user-enum-1.0.txt  (8916 usernames) : Dipakai untuk user enumeration, mendapatkan valid username di sebuah server
  • apache-user-enum-2.0.txt  (10341 usernames) : Dipakai untuk user enumeration
Dalam list yang disediakan DirBuster juga menyediakan daftar username yang dipakai untuk user enumeration, yaitu mendapatkan nama user yang valid di sebuah server. Dalam web server Apache yang mengaktifkan mod_userdir, bisa dilakukan user enumeration dengan cara menggunakan ~namauser sebagai nama direktori.
Gambar di bawah ini adalah screenshot ketika kita memilih menggunakan dictionary attack.
Starting Options

Pilihan lain yang harus dipilih adalah starting options, yaitu di mana titik mulainya DirBuster mencari direktori. Pilihannya adalah standard start point, atau URL Fuzz. Standard start point adalah pilihan yang paling banyak digunakan karena pilihan ini berarti kita meminta DirBuster untuk menggunakan nama direktori sebagai titik awal.
Pilihan yang ada ketika kita memilih Standard Start Point adalah checkbox Brute Force Dirs yang bisa dimatikan bila kita tidak ingin ingin membrute Direktori. Brute Force Files bisa dimatikan bila kita tidak ingin mencari file. Dua pilihan tersebut bisa diatur sesuai kebutuhan, apakah ingin mencari direktori dan nama file, atau direktori saja, atau nama file saja.
Pilihan File extention bisa diisi dengan ekstensi file yang ingin dicari, misalnya bisa kita isi dengan php, zip, gz, tar.gz. Namun bila kita tidak ingin menggunakan ekstensi, kita bisa centang pilihan Use Blank Extention.
Pilihan Be Recursive digunakan untuk membuat DirBuster melakukan pencarian secara mendalam (Deep First Search), yaitu mencari subdirektori dalam sebuah direktori, mencari sub-subdirektori dalam subdirektori dan seterusnya sampai kedalaman tertentu.


Ada kalanya kita harus membrute force nama direktori yang merupakan bagian dari parameter URL. Dalam kasus seperti itu kita bisa memakai pilihan URL Fuzz. Salah satu contoh kasusnya adalah ketika kita ingin melakukan scanning melalui sebuah web based proxy seperti PHPProxy.


Ketika kita ingin scanning website internal dengan IP address private dari website public yang sudah berhasil kita susupi, kita bisa gunakan PHProxy. URL PHProxy biasanya berbentuk http://somewebsite/myproxy/?q=http://situstarget/{dir}. Dalam kasus seperti ini, pilihan URL Fuzz bisa sangat berguna. Gambar di bawah ini menunjukkan skenario tersebut. Setelah seorang hacker berhasil menguasai web server public, dia akan mengupload web based proxy seperti PHProxy. Dengan proxy tersebut hacker bisa melebarkan serangannya ke arah dalam dengan menyerang web server internal yang tidak bisa dijangkau dari internet.
Walaupun tools ini sangat sederhana, tapi jangan remehkan keampuhannya. Silakan coba saja sendiri, mungkin nanti anda akan terkejut melihat banyaknya webmaster yang sembrono menaruh file/direktori sensitif di websitenya.