EXPLOREYOURBRAINISM

Just shares about life-networking-programing-ebook-computer-*nix-music-religion and more…

SQL Injection Exposed : Proof of Concept

SQL-Injection Exposed

eBook SQL Injection Exposed adalah eBook yang membahas Proof of Concept sebuah SQL Injection yang mampu melumpuhkan situs-situs besar, bagaimana seorang attacker bisa medeface halaman suatu situs

Bagaimana attacker mendapatkan username dan password, bagaimana attacker mengetahui adanya bug dan lain sebagainya, ebook ini terdiri dari 28 halaman, anda tidak di sajikan materi yang membosankan karna anda juga mendapatkan sebuah applikasi CMS sederhana yang digunakan untuk materi injeksi, jadi bisa langsung anda praktekkan pada komputer anda sendiri.

Sekedar bocoran, niatnya artikel iniakan saya kirim ke sebuah majalah security yang akan terbit pada bulan desember 2008 mendatang, tetapi berhubung batas pengiriman artikel sudah ditutup (dan belum tentu diterima pula 😛 ) ya apa boleh buat, dari pada artikel ini hanya menjadi barang tak berguna lebih baik saya publikasikan langsung saja kepada anda dalam bentuk eBook. Dan mohon dikoreksi jika ada kata-kata atau penjelasan yang salah pada artikel ini.

Klik Disini Untuk Mendownload

Blok Drive USB Port tapi USB Earphone bisa

Intelliadmin

Belum lama ini saya di panggil untuk me-maintance PC di salah satu Kantor yang bergerak di bidang Asuransi yang baru saja membuka cabang, setelah bertemu dengan big boss dia bilang “Tolong seluruh komputer di install deepfreeze dan blok akses USB Flashdisk, tetapi USB Earphone tetep bisa, agar staff yang bekerja tidak bisa mengambil data-data perusahaan melalui UFD miliknya”.

Lho apa bisa mendisable USB tetapi USB Earphone tetap terdeteksi??? setelah browsing ke google saya mendapatkan pencerahan yang dapat menyelesaikan solusi tersebut. Pencerahan ini saya dapat dari situs http://intelliadmin.com

Pada situs tersebut terdapat applikasi USB Drive Disabler, applikasi ini dapat memblok UFD (USB FlashDisk) tetapi jika anda memasukan perangkat USB yang lain seperti USB Earphone, Modem, USB Joystik tetap masih bisa terdeteksi.

Silahkan coba sendiri yah :D

20 oktober 2008– My Life is change

Pada tanggal 20 oktober 2008 adalah tanggal bersejarah didalam hidup saya, knp?? karna pada tanggal tersebut sebagian tubuh saya ada yang hilang, mutilasi?? kurang lebih seperti itu, apanya?? hahahha rambut saya bro..:P ya ya ya rambut saya memang panjang untuk itu saya ikhlaskan di tebasnya rambut saya itu.

Tak terasa sudah 2 1/2 taun saya merawatnya tapi tak disangka dalam waktu 45 menit hilang sudah apa yg telah saya rawat. tapi saya cukup senang karna rambut saya ini tidak dibuang begitu saja, seorang teman ingin menggunakan rambut saya untuk di jadikan extension. memang rambut saya ini sudah di incar oleh beberapa wanita :P

Thanks banget untuk Sabda Maryam yang mau merawat potongan rambut saya. tolong dirawat ya sab…:P hehehe thanks juga udah setia nungguin gw potong rambut.

udah ah lagi bingung bikin kata-kata.

Telat amat update blognya cuy…

gile ini blog udah lama amat kagak pernah di update….terkahir cuma upload editan poto doang. yah mudah2an sekarang gw mulai aktif nulis deh…(so rajin mode=0n) hhuehuehuehue yang pernah mampir kesini thanks bgt yah….

Panduan Singkat Menggunakan Forum Untuk Pemula

Forum adalah tempat yang bagus untuk anda sharing, diskusi, mengetahui info-info terkini dan anda juga bisa curhat didalamnya tetapi bagaimanakah cara menggunakan forum??? Ternyata masih banyak teman-teman yang belum bisa menggunakannya, bagaimana cara membuat thread? Memasukan gambar? Link? Pertanyaan saya kok tidak dijawab?? Kenapa ID saya di banned?? Dan masih banyak segudang pertanyaan lainnya, yang mungkin bisa terjawab melalui eBook ini (amin.)

eBook ini membahas tentang cara menggunakan forum mulai dari struktur forum, apa itu thread, bagaimana cara membuatnya, membalasnya, menggunakan BBCode, Cara bertanya yg baik dan masih banyak lagi.

Klik Disini Untuk mendowonload

Kelalaian Admin Dalam Mengkonfigurasi Server, bahayakah???

Kelalaian admin dalam mengkonfigurasi server, bahayakah???

Oleh tomahawk & EVA-00
Published: September 17, 2008
Updated: September 17, 2008

Berawal dari sebuah pesan yang dikirimkan oleh seorang sahabat maya.


tomahawk_digital: http://www.otomotifnet.com
tomahawk_digital: username : 1′ or ‘1=1’/*
pass : 1’ or ‘1=1’/*
tomahawk_digital: ampun deh
EVA-00: gw cek dulu ke TKP


 

Owh…telah ditemukan bug SQL injection pada situs http://www.otomotifnet.com yang memungkinkan attacker bisa login tanpa mengetahui username & password. Sahabat ku mencoba mencari tau email sang admin untuk melaporkan bug tersebut, namun disayangkan sahabat ku tidak menemukan email sang admin . Tapi tunggu dulu, aku menemukan halaman surat pembaca, niatnya aku dan sahabat ku ingin melaporkan bug tersebut disitu, tapi sangat disayangkan lagi karena kata-kata pada halaman tersebut membuat kami jengkel .

 


tomahawk_digital: “Mengingat banyaknya surat yang masuk, redaksi mengutamakan surat yang ditulis dengan baik dan disertai dengan identitas yang jelas”
tomahawk_digital: sok laris nih situs
EVA-00: gw jg mau bilang ke lu.
EVA-00: bener-bener so laris neeh situs


 

Niat baik untuk melaporkan bug berubah menjadi  ingin memberi pelajaran kepada situs tersebut. “Kasih pelajaran apa yah…” terpikir dibenak ku, apakah surat pembaca sudah difilter oleh tag html???

 


EVA-00: gw lagi nyobain surat pmebacanya..
EVA-00:  😛
tomahawk_digital:puasa  oi…
EVA-00: kali aja blm di filter.
tomahawk_digital: upload yah
EVA-00: yoi.
tomahawk_digital: ayoo…ceritanya lo client…gw admin
tomahawk_digital: lo jg bisa yah jadi admin
EVA-00: seep…
tomahawk_digital: gk di filter, lari kemana yah??
EVA-00: tunggu bentar.
tomahawk_digital: ah kupret..upload gambar juga gk ngaruh
EVA-00: coba masukin html
EVA-00: ngaruh gak.
tomahawk_digital: bntar
tomahawk_digital: gk ngaruh


 

Ternyata halaman surat pembaca sudah di filter dan kami tidak bisa memberikan pelajaran pada situs tersebut.  Hmmm ku coba melihat halaman utamanya, wow…situsnya menarik sekali, ku coba tekan CTRL + U untuk melihat source codenya. Sungguh puyeng melihat berates-ratus baris code seperti ini. Eits apa ini??? Aku menemukan sebuah URL yang sangat menarik.

 

eXplore Your Brain

 

Ku coba melihat url tersebut melalui browser ku, wooooowwww. Direktori web hostingnya terlihat dengan jelas. Dan ada satu direktori untuk melakukan upload file 😛 setan yang terpenjara di bulan puasa ini mulai bangkit di otak ku.

eXplore Your Brain

 


EVA-00: http://202.xx.xx.xx/gramedia/
EVA-00: situsnya hostingnya kocak.
EVA-00: clientnya kliatan semua.
tomahawk_digital: numpang ngakak dulu
EVA-00: http://202.xx.xx.xx/gramedia/upload/
tomahawk_digital: mati kalo ini,  coba aahhh
EVA-00: sama gw jg mau nyoba..
tomahawk_digital: puasa…aahh…dosa dikiittt
EVA-00: tunggu gw blm upload nih.
tomahawk_digital: ada
tomahawk_digital: sensored_nama_backdoor.php
EVA-00: mana??
tomahawk_digital: http://202.xx.xx.xx/gramedia/upload/tmp/


 

sahabat ku sudah mengupload shell code dan ku coba mengaksesnya, kami bisa dibilang hanya seorang script kiddie, So What???

Ku coba mencari informasi penting pada server tersebut walaupun agak lama dan membuang waktu akhirnya aku menemukannya. Dan ku coba melakukan remote pada server tersebut & door….Whoami ?? I’m root now…

 

eXplore Your Brain

 

Another Directory :

eXplore Your Brain

 

Mungkin langkah yang kami lakukan hanyalah trik kacangan yang cupu dan sudah sangaaat basi. Tapi sebenarnya bukan trik nya yang basi atau cupu, melainkan sang admin yang terlalu lalai dalam mengkonfigurasi server, sehingga dengan mudah dimasuki oleh attacker.

Yang dapat kita simpulkan dari cerita tersebut adalah administrator lalai dalam mengkonfigurasi servernya. Setelah aku meng-explore server tersebut aku menemukan sebuah file yang berisi username & password untuk koneksi kedalam database, karna usernamenya adalah ‘root’ dan passwordnya adalah “xxx” disitulah terpikirikan oleh ku untuk meremote server tersebut berdasarkan informasi yang saya dapatkan. Dan hasilnya root..root & root.
Aku memang kurang paham dalam mengkonfigurasi server, tapi jika satu user dan password digunakan secara bersama-sama menurut ku ini bukanlan konfigurasi yang benar (CMIIW).

Akhir kata, kami ingin mengucapkan banyak terima kasih kepada :

EVA-00 :
Greats to : All Hacker & Cracker in the world dari yg online sampe yg offline, espesialy to temen2 di Jasakom & exploreyourbrain yang membuat ku selalu meng-explorisasi otak. So…keep explore your brain guys….

Tomahawk :
Thanks to Allah SWT…maafkan saya, lagi puasa malah melakukan penetrasi..hiks
seperti biasa, kampus tercinta IPB, khususnya jurusan teknik komputer.
Th30nly, masih tetep belom bisa bales gw ilmu dari lo.
All jasakomers.
om PIRUS (kayanya sekarang beliau jadi konsultan aye nih …piss)

tomahawk & EVA-00

 

Status : Bug ini sudah di laporkan kepada Admin dan di respon sangat baik.

 

eBook Photoshop – The Art of Manipulation Photos

The Art Of Manipulation Photos

Free eBook Photoshop ” The Art of Manipulation Photos Vol 1 ” adalah sebuah ebook tentang memanipulasi photo menggunakan software photoshop, berbahasa indonesia yang terdiri dari 74 Halaman. didalam buku tersebut banyak sekali trik-trik memanipulasi photo menggunakan Adobe Photoshop, gaya bahasanya mudah dibaca. ga’ ada salahnya untuk mencoba, gratis lagi….!!!!

Klik Disini Untuk Mendownload

Ubuntu Satanic Edition Live CD Released

Ubuntu Satanic

Ubuntu Satanic Edition, yang sudah membaca ebook yang saya buat (baca:Ubuntu is my favorite distro), tentu mengenal distro ini, akhirnya pada tanggal 25 Juli 2008 lalu mengumumkan versi live Cd nya. di dalam Live Cd terdapat 30 menit EP dari StabWounD, Auvernia, Frontside, Skaut, Taste of Hell, Scape.Goat and Holy Pain.

Ubuntu Satanic Edition bisa di download melalui bittorent, berikut ini linknya.

* Ubuntu Satanic Edition 666.4 i386 – 32-bit (works on all PCs)
* Ubuntu Satanic Edition 666.4 amd64 – 64-bit (better performance on 64-bit machines)
The best software…
The heaviest music…

The Distro of the Beast.

itulah kata-kata yang saya comot dari blognya :P

info selengkapnya bisa di lihat disini

Cara Mudah Membuat Website Dalam Waktu Kurang Dari 10 Menit

Artikel yang dibuat oleh kawan saya ini, sungguh mencuri perhatian temen-temen yang tidak bisa membuat website, bagaimana tidak, hanya dalam waktu kurang dari 10 menit anda sudah bisa memiliki website, sudah termasuk domai, hosting, photoalbum, forum, cms dsb. bagi yang tertarik silahkan kunjugin artikel yang dibuat oleh Ibliz-tampan disini

Tidak ada salahnya jika anda mencoba, Semuanya FREE…tanpa di pungut bayaran.

  • Recent Posts

  • Recent Comments

  • Archives