WHAT'S NEW?
Loading...
Showing posts with label security. Show all posts
Showing posts with label security. Show all posts
Ancaman Bahaya Serangan WPA2 Krack Attack Pada Wi-Fi

Beberapa hari yang lalu kita mendengar berita mengenai celah keamanan pada Wi-Fi dalam fitur WPA2 yang mana protokol ini sudah ada pada segala macam perangkat Wi-Fi modern tetapi dengan celah keamanan ini seorang attacker dapat mengganti ulang key yang sudah kita buat.

Dengan kelemahan tersebut, seorang attacker hanya perlu menggunakan key reinstallation attacks (KRACKs). Konkretnya, attacker bisa menggunakan teknik serangan baru ini untuk membaca informasi yang sebelumnya diasumsikan telah dienkripsi dengan aman. Hal ini dapat disalahgunakan untuk mencuri informasi sensitif seperti nomor kartu kredit, kata sandi, pesan chat, email, foto, dan sebagainya.

Celah ini berlaku pada semua perangkat yang mendukung Wi-Fi, mulai dari Laptop, router, handphone dan perangkat lainnya yang didukung oleh OS ataupun sistem yang digunakan. Oleh karena itu diperlukan untuk mengupdate patch yang telah disediakan oleh masing-masing pengembang sistem terkait.

Berikut ini contoh video demonstrasi serangan KRACKs menggunakan celah keamanan WPA2.


Jadi segeralah mengupdate perangkat yang anda gunakan untuk menghindari penyalahgunaan yang dilakukan oleh pihak tertentu.

Image source: pocketnow
Source: krackattacks

Shodan, Mesin Pencari Para Hacker

Diluncurkan pada tahun 2009, Shodan search engine (mesin pencari) sangat dilirik dan mendapatkan antusiasme dari pengguna internet karena memiliki fitur yang cukup menarik.

Tidak Seperti Google yang digunakan untuk mencari website, Shodan bermain dibelakang layar. Hal ini bisa diibaratkan seperti sisi gelap dari search engine yang berfungsi mencari lokasi server, webcam, printer, router dan hal lainnya yang terhubung dengan internet.

Kemampuan Shodan dalam mencari sangatlah unggul karena dapat mendeteksi lampu lalu lintas, kamera keamanan, sistem kontrol pom bensin, jaringan listrik dan bahkan pembangkit listrik tenaga nuklir. Sebagian besar dari sistem-sistem tersebut dapat dideteksi oleh Shodan apabila tidak memiliki tingkat keamanan yang handal sehingga bisa berakibat fatal bila dijadikan target oleh hacker.

Shodan, Mesin Pencari Para Hacker

Anda bisa tentukan keyword yang anda inginkan, semisal ketikkan webcams atau IOT kemudian cari maka akan muncul IP address beserta detail dari IP tersebut, seperti gambar dibawah ini saya mencoba dengan keyword IOT.

Shodan, Mesin Pencari Para Hacker

Dan yang menarik juga ketika anda pilih menu explore, maka anda akan temukan pencarian terpopuler dan kategori yang tersedia. Tentunya hasil dari pencarian itu bisa anda langsung coba akses IP address yang sudah muncul. Pada gambar dibawah ini merupakan contoh salah satu detail dari IP address yang didapat dan menampilkan dengan detail yang berkaitan dengan IP address tersebut, anda bisa langsung mencobanya

Shodan, Mesin Pencari Para Hacker

Shodan berfungsi 24/7 nonstop dan mengkoleksi informasi sekitar 500 juta perangkat dan servis-servis yang terhubung ke internet. Lampu lalu lintas yang tak terhitung jumlahnya, kamera keamanan, perangkat IOT dan lain sebagainya bisa dengan mudah ditemukan. Tentu hal tersebut sangat menakjubkan karena bisa ditemukan hanya dengan sebuah search engine.

Anda tertarik mencobanya, langsung saja akses Shodan.
Top 10 Teknik Blackhat Hacking

Blackhat Hacker

Seorang Blackhat Hacker adalah seorang individu yang memiliki pengetahuan luas tentang komputer dengan memiliki tujuan untuk menyusup ataupun melewati keamanan internet. Blackhat Hacker juga dikenal sebagai cracker atau sisi gelap hacker, dapat diibaratkan seperti seseorang yang berusaha membangun sesuatu, cracker menghancurkannya. Istilah "blackhat" sendiri berasal dari inggris era lama dimana orang yang jahat biasanya mengenakan topi hitam dan orang baik mengenakan topi putih. 

Seorang cracker selalu melakukan aksinya dengan bantuan tools yang sebenarnya cukup umum digunakan, berikut ini beberapa tools yang sering dipakai yaitu:

10. Keylogger

Keylogger adalah jenis perangkat lunak pemantauan (spyware) yang memilki kemampuan untuk merekam setiap keystroke ke sebuah file log dan biasanya dienkripsi.

9. Denial of Service (DoS/DDoS)

DDoS adalah jenis serangan DOS dengan menggunakan banyak sumber daya, biasanya komputer-komputer yang terinfeksi virus trojan, kemudian menggunakan komputer-komputer tersebut dengan menargetkan satu sistem tunggal sehinggal terjadilah serangan DDoS.

8. Waterhole Attacks

Waterhole attacks merupakan sebuah strategi untuk menyerang sebuah sistem, biasanya target adalah dari kelompok tertentu (organisasi, industri ataupun wilayah). Dalam strategi ini, attackers (penyerang) akan menebak atau mengamati website yang sering digunakan oleh target dan kemudian menginfeksi mereka dengan malware.

7. Fake WAP

Bahkan hanya untuk bersenang-senang, seorang hacker juga terkadang menggunakan perangkat lunak palsu yang ditujukan ke target. Dalam hal ini ialah membuat akses wifi gratis kemudian mendapatkan data-data target yang terhubung kedalam jaringan wifi tersebut.

6. Eavesdropping (Passive Attacks)

Passive attacks adalah jenis serangan yang menargetkan jaringan dengan menganalisa dan memantau jaringan tersebut untuk menemukan celah yang bisa disusupi, biasanya adalah port yang terbuka. Tujuannya hanyalah untuk mendapatkan data-data target dan tidak merusak.

5. Phising

Phising adalah bentuk penipuan dimana attacker mencoba untuk memanipulasi sistem seperti membuat website bank palsu. Umumnya target tidak menyadari hal ini karena sistem yang dibuat sama persis layaknya sistem website asli.

4. Virus Trojan

Dalam dunia komputer, Trojan horse atau virus trojan adalah program jahat yang sengaja dibuat untuk menyusup kedalam komputer dan mengelabui penggunanya. Istilah Trojan sendiri berasal dari cerita Yunani kuno "The wooden horse" atau kuda kayu, yang digunakan untuk membantu pasukan Yunani menyerang kota Troy.

3. Clickjacking Attack

Clickjacking (User Interface redress attack) adalah teknik yang bermaksud untuk menipu pengguna website untuk mengklik sesuatu yang berbeda dari apa yang diinginkan pengguna, sehingga berpotensi mengumbar informasi pribadi.

2. Cookie Theft

Serangan ini terjadi ketika proses salin data sesi tidak terenkripsi sehingga memungkinkan attacker menggunakannya untuk menyamar sebagai pengguna sebenarnya.

1. Bait and Switch

Bait and switch merupakan sebuah teknik yang digunakan attacker dengan menjalankan program berbahaya dengan meyakinkan pengguna untuk memberikan akses otentik. Dengan cara ini, setelah program tersebut terinstall didalam komputer, maka seorang hacker akan mendapatkan akses penuh kedalam komputer.

Itulah beberapa teknik yang umum digunakan oleh hacker, teknik tersebut sebenarnya sudah banyak dijelaskan, anda dapat menemukannya dengan menggunakan search engine Google, Bing ataupun Yahoo dan mempelajari lebih dalam dari teknik-teknik tersebut.
Meningkatkan Keamanan Apache Web Server Ubuntu

Apache adalah salah satu web server populer dan paling banyak digunakan didunia, dan mencakup hampir 40% server didunia. Jika anda adalah seorang webmaster atau administrator yang menggunakan apache server, penting untuk anda tahu bagaimana mengamankan Apache dan mencegah dari tindakan peretasan. Pada artikel ini saya akan mendeskripsikan beberapa tips dan triks sederhana yang dapat anda gunakan untuk mengamankan apache server anda.

Note: saya menggunakan ubuntu 14.04 LTS

Install dan update apache

Pertama, anda perlu untuk mengupdate dan meninstall apache ke dalam komputer anda. Untuk melakukan hal ini dapat mengikuti perintah berikut:
$ sudo apt-get update
$ sudo apt-get install apache2
Jika berhasil terinstall maka saat anda mengakses localhost ataupun alamat IP melalui browser akan tampak halaman Apache seperti yang tampak dibawah ini.
Meningkatkan Keamanan Apache Web Server Ubuntu

Hide apache version

Secara default, apache menampilkan versi dari apache server yang terinstall pada komputer dengan nama dari sistem operasi server yang anda gunakan. 
Meningkatkan Keamanan Apache Web Server Ubuntu
Pada gambar diatas anda dapat melihat versi apache dan sistem operasi yang terinstall pada komputer server anda. Ini bisa menjadi masalah keamanan utama untuk web server anda. Untuk menyembunyikan informasi ini, anda perlu mengedit file konfigurasi utama Apache (“/etc/apache2/conf-enabled/security.conf”).
$ sudo nano /etc/apache2/conf-enabled/security.conf
ServerSignature Off
ServerTokens Prod
$ sudo service apache2 restart
Berikut hasil yang didapatkan, tampak berbeda dari gambar sebelumnya.
Meningkatkan Keamanan Apache Web Server Ubuntu

Menonaktifkan akses direktori dan symbolic links

Daftar direktori telah aktif dalam Apache server secara default. Daftar direktori menampilkan seluruh direktori dengan filenya yang ada di apache server. Jika ini diaktifkan, seorang attacker dapat dengan mudah melihat macam-macam file, menganalisanya dan mencuri informasi sensitif dari aplikasi yang digunakan. Anda dapat melihat contoh daftar direktori yang tertampil pada gambar dibawah.
Meningkatkan Keamanan Apache Web Server Ubuntu
Anda dapat menonaktifkannya dengan mengedit file konfigurasi apache.
$ sudo nano /etc/apache2/apache2.conf Options -FollowSymLinks AllowOverride None Require all granted
Note: kode diatas mengasumsikan kalau halaman web anda berasal dari folder "/var/www/html". jika anda telah mengubah lokasi sesuai yang anda tentukan, ubah path direktori dalam kode diatas.

Baris Options -FollowSymLinks juga menonaktifkan symbolic links. Jika anda ingin untuk tetap mengaktifkan symbolic links, hapus tanda "-" didepan FollowSymLinks, sehingga menjadi Options FollowSymLinks.

Simpan dan restart apache server. Setelah itu coba kembali mengakses web server melalui browser, anda akan mendapatkan error seperti gambar dibawah.
Meningkatkan Keamanan Apache Web Server Ubuntu

Menonaktifkan modul yang tidak diperlukan

Apache terinstall dengan beberapa modul aktif yang tidak diperlukan untuk penggunaan normal. Sangat direkomendasikan untuk menonaktifkan modul-modul yang tidak perlukan itu. Anda dapat melihat daftar modul aktif yang digunakan pada server anda dengan perintah berikut:
$ sudo ls /etc/apache2/mods-enabled/
Meningkatkan Keamanan Apache Web Server Ubuntu
Untuk dapat menonaktifkan modul-modul tersebut menggunakan perintah berikut, contohnya:
$ sudo a2dismod autoindex status$ sudo /etc/init.d/apach2 restart

Memanfaatkan ModSecurity

Mod security adalah modul apache gratis yang digunakan untuk melindungi web server anda dari berbagai macam serangan seperti SQL injection, cross site scripting, session hijacking, brute force dan jenis exploit lainnya. Dengan ini anda juga dapat memonitor trafik dengan basis real-time.

Anda dapat menginstall mod security dengan perintah berikut:
$ sudo apt-get install libapache2-modsecurity
Untuk mengecek apakah mod_security modul sudah berjalan, gunakan perintah berikut:
$ sudo apachectl -M | grep --color security
Gambar yang tertampil dibawah mengindikasikan kalau modul sudah dimuat dalam apache.
Meningkatkan Keamanan Apache Web Server Ubuntu

Untuk mengaktifkan mod_security rules, anda perlu untuk mengubah nama dan mengedit file mod security yang direkomendasikan dan menyetel opsi SecRuleEngine menjadi On. Lakukan dengan perintah berikut.
$ sudo mv /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf
$ sudo nano /etc/modsecurity/modsecurity.conf
SecRuleEngine On
Simpan dan restart untuk melihat hasilnya.

Ada banyak security rules yang dimiliki ModSecurity (dikenal dengan Core Rule Set) yang berada pada direktori "/usr/share/modesecurity-crs". Sekarang anda perlu untuk mengaktifkan rule-rule ini untuk dapat bekerja dengan apache. Lakukan dengan perintah berikut.
$ sudo nano /etc/apache2/mods-enabled/security2.conf
IncludeOptional /etc/modsecurity/*.conf
IncludeOptional "/usr/share/modsecurity-crs/*.conf"
IncludeOptional "/usr/share/modsecurity-crs/base_rules/*.conf
Simpan dan restart apache. 

Menonaktifkan server side includes dan CGI execution

Disarankan untuk menonaktifkan server side includes dan CGI execution jika tidak diperlukan. Untuk melakukan hal ini anda perlu mengedit file konfigfurasi utama apache
$ sudo nano /etc/apache2/apache2.conf Options -FollowSymLinks -Includes -ExecCGI AllowOverride None Require all granted
Anda juga dapat melakukan hal ini untuk direktori tertentu, misalnya untuk menonaktifkan server side includes dan cgi file execution untuk direktori "/var/www/html/webdir1".
Options -Includes -ExecCGI
Simpan dan restart apache.


Membatasi besaran request

Apache tidak memiliki batasan size dari HTTP request secara defaultnya. Ini akan membebaskan seorang attacker mengirim jumlah data yang besar. Apache memiliki beberapa intruksi yang memperbolehkan anda untuk mengatur request size. Ini akan dapan melindungi web server anda dari serangan DDoS.

Anda dapat memasang nilai dari 0 (unlimited) hingga 2147483647 (2GB) dalam konfigurasi utama apache. Misalnya membatasi request size untuk direktori "/var/www/html/webdir1" menjadi 200K.
$ sudo nano /etc/apache2/apache2.conf
LimitRequestBody 204800

Simpan dan restart apache.

Menolak akses diluar document root

Direkomendasikan untuk apache dapat diakses hanya dari direktori document root. Anda bisa mengamankan direktori root (/) dengan pengaturan berikut.
$ sudo nano /etc/apache2/apache2.conf Options None Order deny,allow Deny from all
Keterangan:
- Options None: Ini akan menonaktifkan semua opsi
- Order deny, allow: Urutan di mana membolehkan dan menolak perintah diterapkan.
- Deny from all: ini akan menolak sebuah request dari semua ke direktori root

Simpan dan restart apache.

Beberapa langkah diatas adalah merupakan konfigurasi yang sangat sederhana dalam penggunakan Apache Web Server. Masih banyak macam konfigurasi yang bisa digunakan tentunya sesuai dengan kebutuhan yang diinginkan. Selamat mencoba.
Meningkatkan Keamanan SSH Login Pada Linux Server

Umumnya tidaklah aman memberikan akses remote ke server dengan root login, bahkan meskipun menggunakan password untuk otentikasinya juga masih belum cukup aman. Pada artikel ini saya akan memberikan sedikit dasar pengaturan untuk meningkatkan keamanan SSH login.

Mengamankan SSH Login

Dalam prosesnya, meningkatkan keamanan SSH login dapat dilakukan dengan menggunakan Public Key Authentication, jadi pada tahap ini saya akan membuat sebuah public key. Langkah yang dilakukan  juga cukup sederhana.

Karena kita ingin melakukan akses ke server secara aman, perlu membuat key terlebih dahulu dari komputer client (komputer yang anda gunakan untuk mengakses server). 
$ ssh-keygen -t rsa <=== (lakukan perintah ini dari client)
Dengan perintah di atas maka akan muncul output sebagai berikut:
Generating public/private rsa key pair.
Enter file in which to save the key (/home/user/.ssh/id_rsa):
Created directory '/home/user/.ssh'.
Enter passphrase (empty for no passphrase): <=== (tekan enter)
Enter same passphrase again: <=== (tekan enter
Your identification has been saved in /home/user/.ssh/id_rsa.
Your public key has been saved in /home/user/.ssh/id_rsa.pub.
The key fingerprint is:
3d:4f:08:79:3f:9d:96:3c:5a:ae:d5:38:35:ba:39:d3
Dari hasil output tersebut kita telah mendapatkan public ssh key yang kita akan gunakan. Untuk penggunaan perintah ssh-keygen dapat dilihat informasi selanjutnya dengan man ssh-keygen agar mengetahui pilihan lain yang bisa diterapkan semisal ssh-keygen -t rsa -b 2048 yang akan menghasilkan key dengan bit 2048.

Setelah mendapatkan public ssh key, selanjutnya kita masukan ssh key tersebut ke dalam server sebagai authorized_keys yang berguna sebagai tanda pengenal saat proses login berlangsung (sederhananya bisa dikatakan demikian). 
# scp ~/.ssh/id_rsa.pub userServer@10.20.30.10:.ssh/authorized_keys
Dengan demikian tahap pembuatan ssh key telah selesai. Selanjutnya kita perlu melakukan sedikit konfigurasi SSH didalam server. Masuk terlebih dahulu ke dalam server, contoh:
# ssh userServer@10.20.30.10
Dan bila sudah berhasil masuk, edit file konfigurasi SSH:
# nano /etc/ssh/sshd_configport 8399 <=== (ubah password default sesuai yang anda inginkan)
RSAAuthentication yes
PubkeyAuthentication yes
# /etc/init.d/ssh restart
Setelah itu coba login kembali untuk mengecek apakah kita berhasil login dengan pubilc ssh key yang telah ada didalam server dan port yang telah diubah. Jika berhasil maka lanjutkan edit file yang sama, sesuai yang saya katakan sebelumnya penggunaan akses root login tidaklah aman, oleh karena itu kita harus menonaktifkannya, cari dan sesuaikan isi file tersebut dengan baris dibawah ini:
PermitRootLogin no
PasswordAuthentication no
Simpan konfigurasinya, dan restart kembali SSH. Karena root sudah tidak bisa lagi diakses secara remote dengan konfigurasi diatas, maka untuk mengaksesnya bisa melalui user biasa, lakukan dengan langkah berikut:
# visudo
xxxx ALL=(ALL) NOPASSWD:ALL <=== (ganti xxxx dengan nama user anda)
Coba logout dari server dan lakukan login kembali dengan menggunakan root, semestinya kita tidak bisa lagi login menggunakan root. Dan untuk dapat kembali mengakses root login lah menggunakan user biasa sesuai dengan nama user yang telah diletakan dalam konfigurasi visudo.
$ ssh xxxx@10.20.30.10 -p 8399
$ sudo su -
Dengan perintah diatas kita bisa kembali mengakses root. Tentunya dengan cara ini akan lebih aman akses SSH yang dilakukan karena proses login berjalan dengan key yang telah dienkripsi dan juga akan sulit untuk bagi pihak lain yang mencoba mengakses server kita melalui SSH dari komputer miliknya tanpa adanya public ssh key yang telah kita berikan di dalam server. Selamant mencoba dan semoga bermanfaat.
hack wifi router

Pernahkah kalian mendengar tentang "Vigilante-style Hacker" yaitu orang yang meng-hack segala celah sistem untuk membuatnya jauh lebih aman ?

Seperti sebuah cerita yang keren bukan, tapi itu sebenarnya nyata.

Dilaporkan bahwa seseorang telah meng-hack ribuan Wi-Fi router yang tidak aman dan memaksa pemilik harus lebih mengamankannya.

Symantec telah menemukan sebuah malware baru, dijuluki "Linux.Wifatch" a.k.a "Ifwatch", menginfeksi lebih dari 10.000 celah perangkat Internet of Things, dan menyebar dengan cepat.

Bagaimanapun juga, Ifwatch tidak hanya menghapus celah backdoor tetapi juga mendorong pengguna untuk memperbaharui password mereka yang lemah.

Bagaimana Linux.Wifatch bekerja ?

Ketika sebuah perangkat terinfeksi, Linux.Wifatch menghubungkan diri kejaringan peer-to-peer yang sedang digunakan untuk menyebarkan peringatan ancaman keamanan.

Linux.Wifatch tidak dikembangkan untuk kegiatan jahat, melainkan untuk mendeteksi dan memulihkan celah keamanan yang ada dalam perangkat dengan memberitahukan kepada pemilik untuk:
  • Mengubah default password yang mereka gunakan
  • Menutup telnet port yang berpotensi memiliki celah keamanan
Meskipun tidak dikembangkan untuk kegiatan yang dapat merusak, tetapi periset telah menemukan backdoor dalam malware ini yang bisa digunakan oleh developer untuk melakukan kegiatan merusak secara remote.

Bagaimana mengamankan Wireless Router anda ?
Meskipun resiko yang ditimbulkan Linux.Wifatch kecil, tetapi para periset tetap mengawasi kegiatannya.

Langkah keamanan penting yang harus dilakukan:
  • Aktifkan firewall dan juga blokir semua koneksi yang masuk
  • Gunakan anjuran password yang baik
  • Matikan fitur sharing jika tidak diperlukan
  • Aktifkan setting enkripsi router jika ada
  • Ubah default SSID
  • Matikan network name broadcasting
  • Gunakan MAC Address filter
Langkah untuk menghapus Linux.Wifatch malware:
  • Reset perangkat; akan menghapus malware tersebut
  • Update sistem perangkat yang digunakan
  • Jika menggunakan password default, segeralah ubah
  • Ubahlah password secara rutin
Itulah beberapa langkah yang perlu dilakukan. Pencegahan akan lebih berguna sebelum terjadi hal yang tidak diinginkan, sekecil apapun resiko yang dihadapi karena data sangatlah penting untuk dilindungi.


source: thehackernews
password

Untuk mengakses sebuah layanan akun dan mengakses sistem komputer, user mengotentikasi identitas mereka dengan menggunakan sebuah password. Banyak orang diminta untuk melakukan tugas berat yaitu perlu melakukan pembuatan password dengan karakteristik unik, panjang dan kompleks untuk setiap akun, mudah diingat, dan mengubahnya secara sesering mungkin.

Dikatakan tugas yang berat karena banyak orang yang mengabaikan hal tersebut. Ketika suatu kejadian seseorang kehilangan akun, password tersebutlah yang akan mereka sendiri salahkan (menyesal membuat password yang gampang ditebak). Tetapi sebenarnya seorang pemilik akun tidaklah salah, masalah yang sebenarnya ialah password itu sendiri, password merupakan sebuah cara yang mengerikan untuk melindungi keamanan suatu data, dan menjadi objek yang menjadi penyebab banyaknya pelanggaran data.

Permasalahan Password

Kita sering mendengan anjuran "pilih sebuah password yang panjang dan kompleks. Gunakan karakter huruf besar dan huruf kecil, simbol dan angka. Mudah untuk diingat. Ubah secara rutin. Dan lakukan pada semua akun yang anda miliki".

Banyak orang tidak melakukan hal ini. Password yang paling populer masih terdiri dari sebuah kalimat seperti "password" atau hal lain yang mudah diingat yang bahkan seorang hacker dapat meng-crack dalam hitungan detik. Orang-orang menggunakan 1 password untuk banyak akun, menuliskannya pada sebuah kertas dan ditempel dekat komputer mereka, atau membawanya dalam potongan kertas kecil di dompet mereka dan tidak pernah mengubah password.

Bagi mereka yang menggunakan internet lebih sering dan memiliki banyak akun menjadikannya sulit ditangani sehingga tidak mengherankan banyak yang tidak mengikuti anjuran pembuatan password yang baik. Manajemen password sangat direkomendasikan oleh banyak pakar keamanan meskipun strategi ini hanya menyelesaikan beberapa permsalahan password.

Menambahkan Sebuah Faktor Keamanan

Faktor keamanan yang perlu dilakukan ialah dengan menemukan metode untuk menghindari kerentanan terhadap masalah password. Terdapat banyak metode yang bisa digunakan salah satunya yang sudah banyak digunakan yaitu metode two-factor authentication.

Skema kerja metode ini cukup sederhana, dengan memiliki dua lapis sistem otentikasi yang melalui otentikasi password pada lapisan pertama dan kemudian akan diproses oleh sistem dengan mengirimkan sebuah kode unik ke objek yang dituju semisal nomor hp, secondary email dsb untuk proses otentikasi pada lapisan kedua. Metode ini sangat layak digunakan, karena meskipun kita memiliki password yang buruk. Meskipun begitu bukan berarti password yang buruk akan menjadi baik dengan adanya metode ini. Oleh karena itu two-factor authentication jauh lebih baik dari pada single password.

Segeralah ubah password anda jika masih menggunakan jenis password yang buruk dan tidak sesuai yang dianjurkan, serta gunakan metode keamanan yang tersedia guna meningkatkan keamanan data anda agar terhindar dari tindakan jahil orang-orang tertentu.


source: wired
disk encryption

Keamanan sebuah data menjadi hal vital yang harus diperhatikan tiap orang. Terdapat beragam cara untuk mengamankan data salah satunya dengan sistem enkripsi. Kita dapat menenkripsi segala jenis terkait dengan data seperti files dan partition. Namun beberapa orang hanya lebih mengutamakan untuk mengamankan data, tetapi bukankan lebih baik mengamankan wadah untuk data itu sendiri yaitu partition atau disk.

Mengenal Whole Disk Encryption

Whole disk encryption adalah sebuah proses dalam mana dalam setiap bit data yang ada dalam sebuah disk terenkripsi menggunakan software ataupun basis dari hardware. Yang artinya whole disk encryption akan mengekripsi seluruh data yang ada didalam disk termasuk software yang melakukan enkripsi itu sendiri.

Manfaat dari whole disk encryption:

  • Segala hal akan terenkripsi. Ini termasuk swap space dan temporary files yang dapat memperlihatkan data penting yang seharusnya tidak diperlihatkan. Banyak orang tidak berpikir untuk mengekripsi file ini.
  • Tidak perlu melakukan enkripsi secara manual terhadap files. Jadi tidak perlu menentukan file mana yang harus dienkripsi secara manual karena semua file akan terenkripsi
  • Kerusakan data secara langsung. Bila kunci enkripsi dirusak maka seluruh file akan hancur dan tidak bisa digunakan lagi (pencegahan pencurian data)

Aplikasi Disk Encryption

Ada banyak aplikasi yang tersedia untuk melakukan hal diatas, baik untuk Unix, Mac dan Windows.
Untuk sistem Unix salah satu pilihan terbaiknya yaitu loop-AES yang memanfaatkan algoritma AES untuk melakukan enkripsi.
Pilihan untuk sistem Unix lainnya yaitu Cryptoloop.

Allan Latham's PPDD (Practical Privacy Disc Driver) adalah sebuah driver perangkat Linux yang membuat sebuah perangkat terlihat seperti sebuah partisi. PPDD memanfaatkan algoritma Bruce Schneier's Blowfish dalam melakukan proses enkripsi.

Julian Assange's Rubberhose merupakan tool Linux unik karena dalam proses enkripsi yang dilakukan dengan mengkombinasikan sistem enkripsi dan steganography. Rubberhose mendukung DES, 3DES, IDEA, RC5, RC6, Blowfish, Twofish dan CAST.

Pilihan untuk sistem Windows lebih banyak, beberapa diantaranya yaitu Cypherix Cryptainer LE aplikasinya bersifat gratis dan sistem enkripsi yang dipakai yaitu dengan algoritma Blowfish, tetapi hanya dibatasi 25MB untuk pembuatan partisi. Ada juga CrossCrypt yang merupakan aplikasi disk enryption Windows yang bersifat open source dengan dukungan sistem AES dan TwoFish. CrossCrypt dirancang agar cocok dengan aes-loop, yang sangat berguna bagi pengguna dual-boot Linux dan Windows

Itulah beberapa tools yang dapat digunakan untuk mengamankan data yang kita miliki secara menyeluruh yang ada dalam partisi. Pilihlah yang sesuai dengan kebutuhan anda dan mungkin juga bisa mencari aplikasi lain karena masih banyak yang tidak saya deskripsikan, dan juga untuk penjelasan beberapa jenis algoritma diatas dapat dipelajari lebih lanjut bila memang tertarik dalam bidang keamanan. Selamat mencoba dan semoga bermanfaat.
password

Pada artikel ini saya akan memberikan tips dan trik sederhana mengenai cara membuat random password dan bagaimana cara untuk enkripsi dan dekripsi password.

Keamana adalah merupakan perhatian utama dalam jaman modern. Kita menggunakan password pada komputer, email, cloud, handphone, dokumen dan hampir segala hal sekarang ini memiliki password. Kita semua tau dasar memilih password yaitu yang mudah diingat dan sulit ditebak. Beberapa mesin dapat menghasilkan password secara otomatis, dalam hal ini Linux dapat dikatakan yang terbaik.

1. Menghasilkan random password unik yang terdiri dari 10 karakter menggunakan "pwgen". Jika belum punya silakan install terlebih dahulu package pwgen.
# apt-get install pwgen
# pwgen 10 1 <== buat password
password

Perhatikan gambar diatas, password yang dihasilkan sangat beragam dan tidak memerlukan waktu yang lama untuk mendapatkannya. Kita juga dapat menghasilkan password dengan karakater unik yang berjumlah besar dalam sekali proses, semisal menghasilkan password sebanyak 30 karakter.
# pwgen 30
password

2. Kita juga dapat menggunakan "makepasswd" untuk menghasilkan random password unik selain menggunakan "pwgen". Perintah ini berbeda dengan yang sebelumnya namun fungsinya tetap sama. Terdapat default panjang karakter password yang berjumlah 10 bila kita tidak menentukannya. Install terlebih dahulu jika belum punya.
# apt-get install makepasswd
# makepasswd <== menghasilkan panjang password 10 karakter
password

Kita juga dapat menghasilkan password dengan panjang 50 karakter
# makepasswd --char 50
password

Menghasilkan 10 random password sekaligus dengan panjang masing-masing 30 karakter.
# makepasswd --char 30 --count 10
password

3. Enkripsi password menggunakan kripta salt. Memberikan salt secara manual ataupun otomatis.

Salt adalah data acak yang mana server sebagai tambahan input untuk cara salah satu fungsi untuk melindungi password terhadap dictionary attack (salah satu teknik dekrip password).

Perintah yang digunakan untuk enkripsi dengan salt yaitu "mkpasswd". Perintah ini tidak tidak sama dengan sebelumnya namun tetap memiliki fungsi yang sama. Install terlebih sebelum dapat menggunakannya, tapi umumnya tool ini sudah build dalam Linux.

Saya akan mencoba mengenkripsi password dengan salt. Nilai salt didapatkan secara acak dan otomatis. Oleh karena itu setiap kali kita menjalankan perintah seperti contoh dibawah ini akan menghasilkan output yang bebeda (nilai acak).
# mkpasswd billnode
password

Sekarang kita saya akan mencoba dengan cara salt yang didefinisikan. Nantinya akan menghasilkan output yang sama setiap saat.
# mkpasswd billnode -s mm
password

Dari perintah diatas, salt yang saya definisikan yaitu "mm" sehingga bila perintah yang sama dilakukan terus menerus akan tetap menghasilkan output yang sama karena memiliki salt yang sama. Tetapi perlu diingat juga kalau "mkpasswd" bersifat interaktif sehingga bila kita tidak menyertakan argumen password dalam perintahnya maka secara otomatis kita akan diminta untuk memasukkan argumen.
# mkpasswd
password

4. Enkrip sebuah string "Billnode-Tech-Blog" menggunakan enkripsi aes-256-cbc menggunakan password "billnodspot" dan juga salt.
# echo Billnode-Tech-Blog | openssl enc -aes-256-cbc -a -salt -pass pass:billnodespot
Perintah diatas sebuah string dimuat melalui perintah echo kemudian dengan perintah openssl yang melewati inputan untuk dienkripsi menggunakan Encoding dengan Chiper (enc) yaitu aes-256-cbc enkripsi algoritma dan kemudian menambahkan salt enkripsi menggunakan password (billnodespot). Setelah mendapatkan hasilnya, kita juga dapat mengdekripsi string sebelumnya menggunakan openssl dengan encoding yang sama namun dalam bentuk dekripsi.
#echo U2FsdGVkX1+fnB1glbBwqhh//m4C0JjFdJ6okvS6vZPC/9Pp/+AWlO10cp5HTReu | openssl enc -aes-256-cbc -a -d -salt -pass pass:billnodespot
Billnode-Tech-Blog
password

Itulah sedikit tips dan trik dalam menghasilkan password dan melakukan teknik enkripsi dan dekripsi, memang sedikit berantakan namun bila sudah mengerti akan mudah untuk dilakukan. Selamat mencoba dan semoga bermanfaat. 

unison

Kita mungkin telah mengenal dengan istilah synchronize yang bekerja dengan menyinkronkan sebuah file dari satu tempat ke tempat lain. Umumnya proses synchronization berada pada background data yang ditangani langsung oleh server. Kali ini saya akan mencoba membuat syncronization pada 2 buah server dengan menggunakan Unison.

Unison adalah merupakan tool file-synchronization yang mirip dengan rsync, tetapi yang membedakannya yaitu Unison akan menyinkronkan segala perubahan yang terjadi langsung pada kedua object file (istilah yang dikenal replikasi), misalnya file yang diubah pada server1 akan direplikasi pada server2 dan begitu sebaliknya.

Pada proses yang saya lakukan ini akan saya gunakan 2 Debian server:

- server1 = 10.20.30.10
- server2 = 10.20.30.11
unison

Saya akan mencoba melakukan sinkronisasi pada direktori /var/www.

Install Unison

Proses installasi dilakukan pada kedua server dengan perintah sebagai berikut:
# apt-get install unison

Membuat Private/Public Key

Private/public key kita buat pada server1 dengan perintah berikut:
# ssh-keygen -t dsa
**saat proses muncul, tekan saja ENTER hingga selesai jangan isikan apapun.

Proses akan muncul dan meminta passphrase, jangan diisi karena proses replikasi tidak akan berjalan jika tidak ada interaksi terhadap user/admin untuk mengetikkan passphrase tersebut.

Selanjutnya copy private/public key yang sudah kita buat ke server2:
# ssh-copy-id -i $HOME/.ssh/id_dsa.pub root@10.20.30.11 <== lakukan dari server1
**saat proses muncul, pertama ketik "yes" dan kemudian isikan password server2

Setelah berhasil kita dapat memeriksa apakah key file tersebut sudah berhasil masuk pada server2, lakukan dengan perintah berikut ini di server2:
# cat $HOME/.ssh/authorized_keys

Menjalankan Unison

Lakukan terlebih dahulu pada server1, seperti yang sebelumnya saya katakan akan menyinkronkan direktori /var/www pada kedua server.
# unison /var/www ssh://10.20.30.11//var/www <== dari server1
output yang muncul yaitu:
Press return to continue.[] <== tekan ENTER
Waiting for changes from serverReconciling changes
local debianhos...dir ----> / [f] <== tekan ENTER
Proceed with propagating updates? [] y <== tekan huruf "y"
Propagating updates
### tunggu proses hingga selesai akan muncul seperti dibawah ini ###
[END] Copying UNISON 2.40.65 finished propagating changes at 08:57:57.54 on 02 Oct 2015Saving synchronizer
stateSynchronization complete at 08:57:57 (1 item transferred, 0 skipped, 0 failed)

Setelah proses selesai, dapat langsung memeriksa direktori /var/www pada kedua server, pastinya akan terdapat isi yang sama dengan size file yang sama pula.

Proses diatas kita lakukan dengan interaksi langsung oleh user/admin, jika kita ingin melakukan proses tersebut tanpa interaksi langsung dapat dibuat konfigurasi terhadap unison, seperti contoh berikut:
# Roots of the synchronization
# nano /root/.unison/default.prf
root = /var/www
root = ssh://192.168.1.102//var/www
# Paths to synchronize
#path = current
#path = common
#path = .netscape/bookmarks.html
# Some regexps specifying names and paths to ignore
#ignore = Path stats ## ignores /var/www/stats
#ignore = Path stats/* ## ignores /var/www/stats/*
#ignore = Path */stats ## ignores /var/www/somedir/stats, but not /var/www/a/b/c/stats
#ignore = Name *stats ## ignores all files/directories that end with "stats"
#ignore = Name stats* ## ignores all files/directories that begin with "stats"
#ignore = Name *.tmp ## ignores all files with the extension .tmp
auto=true
batch=true
confirmbigdel=true
fastcheck=true
group=true
owner=true
prefer=newer
silent=true
times=true
Contoh diatas terdapat bagian tanda "#" dengan perintah path, itu bukanlah untuk membuat komentar tapi memang seperti itulah isi konfigurasi untuk path pada unison. Path dibuat untuk menspesifikasikan direktori root (contoh diatas: root=/var/www dengan path=current akan menjadi /var/www/current) dengan begitu hanya direktori yang sudah ditentukan yang akan disinkronisasi, jika tidak menspesifikasikan path maka seluruh direktori root akan dianggap sebagai file yang akan disinkron. Untuk lebih lanjut mengenai konfigurasi ini dapat dilihat langsung melalui man unison.

Jika telah membuat konfigurasi diatas, maka perintah untuk menjalankan unison cukup seperti berikut ini:
# unison
Tidak ada argumen yang mengikuti perintah tersebut karena semua telah berada dalam konfigurasi.

Membuat Cron Job Untuk Unison

Cron job dibuat agar proses sinkronisasi berjalan otomati dibelakang layar, dan untuk melakukan ini tentunya harus menentukan dulu dimana server utama, dalam kasus ini server1 adalah server utama yang akan menyinkron ke server2, sehingga cron job dilakukan pada server1. Berikut cara untuk membuat cron job:
# crontab -e
*/1 * * * * /usr/bin/unison &> /dev/null
Cron job diatas akan berjalan untuk setiap 1 menit, dan /usr/bin/unison merupakan path aplikasi unison pada komputer saya jadi kemungkinan berbeda dengan yang lain, untuk memeriksanya lakukan dengan perintah:
# which unison
Jika ingin lebih lanjut mengetahui cara membuat cron job, silakan baca cara menggunakan crontab di linux yang sudah pernah saya buat sebelumnya.

Uji Coba Unison Cron Job

Saya akan melakukan uji coba sinkronisasi yang kedua setelah konfigurasi yang dilakukan dan pembuatan cron job untuk mengetahui apakah unison sudah bejalan dengan baik.

Pertama lakukan pada server1 untuk membuat sebuah file, semisal file sinkronisasi dengan isi file tulisan "sinkron berhasil":
# echo "sinkron berhasil" > /var/www/sinkronisasi.txt
Selanjutnya kita menunggu cron job bekerja selama satu menit sesuai waktu yang sudah kita tentukan sebelumnya. Dan setelah berjalan 1 menit periksa pada server2, jika berhasil maka akan tampak file sinkronisasi dengan isi file tulisan "sinkron berhasil".
unison
Tampak dari gambar diatas, proses sinkronisasi yang dilakukan telah berhasil. Melakukan hal semacam ini memang perlu apalagi jika mengelola sebuah server kita harus menentukan cara dan langkah yang tepat untuk mengelolanya baik salah satunya dengan sinkronisasi seperti cara diatas yang memudahkan kita untuk menyinkronkan file antara server1 dengan server2 tanpat harus berinteraksi langsung dalam proses sinkronnya. Selamat mencoba dan semoga bermanfaat.
https support blogspot

Google telah memiliki banyak layanan dengan koneksi yang terenkripsi untuk akses dari tiap penggunanya, namun salah satu layanan yang masih belum terenkripsi yaitu Blogger meskipun Google menginginkan akses terenkripsi disemua layanannya. Perhatikan saja saat mengakses blog yang kita miliki hanya diakses melalui protokol HTTP biasa tanpa adanya enkripsi, namun akhirnya Google merilis sistem enkripsi untuk Blogger.

Dalam proses enkripsi ini hanya akan berlaku untuk domain .blogspot saja sehingga saat mengakses blog nanti protokol yang diakses berubah menjadi HTTPS, dan untuk custom domain tidak akan bisa mendapatkan dukungan akses terenkripsi layaknya domain .blogspot untuk saat ini namun bisa saja nantinya akan mendapatkan support yang sama.

Cara untuk mengaktifkan akses HTTPS cukup mudah, langkah pertama tentunya masuk terlebih dahulu kedalam dashboard blog anda, kemudian klik menu setting > basic lalu aktifkan HTTPS Settings > HTTPS availability > Yes.
https support blogspot
Saat setelah mengaktifkan akses terenkripsi tersebut, maka blog yang kita miliki dapat diakses melalui HTTPS dan tetap bisa diakses melalui protokol HTTP tanpa enkripsi. Juga saat mengaktifkan sistem ini kita akan mendapatkan peringatan mengenai kemungkinan gangguan terhadap fungsional pada blog kita seperti tampilan template, gadget dan konten artikel pada blog, dan juga seringkali terjadi mixed content errors sehingga kita harus memperbaikinya sendiri, jadi saat mengaktifkan sistem enkripsi ada baiknya langsung cek seluruh fungsional blog anda.
https support blogspot

Sistem dengan fitur enkripsi ini juga telah diterapkan pada Official Google Blog dan Google Online Security Blog hasilnya berjalan dengan baik.

Bila sudah mengaktifkan fitur ini dan ingin memberi masukan kepada pihak Google kita bisa memberikan feedback mengenai mengenai sistem enkripsi blogger.
tips trick super logout

Saya sering melakukan kegiatan browsing untuk membaca informasi terbaru, terdapat banyak referensi yang saya miliki untuk mendapatkannya. Kemarin saat saya sedang mencari berita disalah satu website, saya menemukan artikel yang menarik yaitu mengenai Super Logout.

Super Logout ialah sebuah website yang akan membuat kita logout secara otomatis dari 30 lebih layanan internet hanya dengan satu kali klik. 

Jadi saat kita sedang dalam kondisi login dalam sebuah layanan semisal Google, maka dengan mengakses Super Logout maka otomati kita akan logout dari Google. Anda dapat mengunjungi Super Logout disini. (Website ini hanya akan membuat layanan logout jadi tidak perlu khawatir akan keamanan akun)

Cara ini sangat cocok untuk kegiatan yang diantaranya:

- Saat internetan menggunakan layanan wifi di Cafe
- Internetan menggunakan publik WiFi
- Menggunakan komputer kantor, perpustakaan maupun komputer milik teman
- Orang yang tidak terbiasa melakukan logout dalam setiap kegiatan internetnya

Super Logout ini bekerja dengan cara yang sederhana yaitu dengan menempatkan script (Javascript) yang mengacu ke link logout sebuah layanan dengan menghapus sesi login pengguna, jadi saat kita mengaksesnya maka satu demi satu kita akan otomatis logout dari layanan tersebut.
tips trick super logout

Berikut ini daftar layanan yang bisa digunakan dengan trik Super Logout.
tips trick super logout

Sayangnya pembuat script ini tidak memasukkan layanan Facebook dan Twitter yang kita ketahui bahwa layanan tersebut memiliki banyak penggunanya dan tentunya bila nantinya akan diupdate dan kedua layanan itu masuk kedalam target Super Logout pasti akan sangat menarik untuk berbuat iseng agar teman menjadi jengkel, kita tunggu saja updatenya.

source: thehackernews
google chrome crash

Versi terakhir Google Chrome memiliki bug yang cukup besar yang dapat menyebabkan browser menjadi crash dengan URL spesial. Dulu juga pernah terjadi hal yang serupa yaitu dengan 13 karakter URL akan membuat Google Chrome crash, nah kali ini bug serupa terjadi kembali namun dengan 16 karakter URL akan membuat Google Chrome crash.

Untuk melakukan percobaan, yang perlu dilakukan yaitu dengan salah satu cara berikut:

- Ketikkan 16 karakter URL lalu tekan enter
- Klik sebuah URL yang berjumlah 16 karakter
- Arahkan cursor ke sebuah link dengan jumlah 16 karakter
http://a/%%30%30
**Dengan salah satu cara tersebut maka akan membuat browser menjadi crash, jadi lakukan lah hanya pada saat tidak ada kegiatan browsing.
google chrome crash



Crash ini menyebabkan Chrome tidak mengetahui bagaimana mengatasi URL yang hilang (sebuah URL tanpa penghubung akan menggunakan tanda % utk melengkapinya). Meskipun Chrome berjalan dengan proses yang berbeda pada tiap tab, bug ini tetap dapat menutup seluruh tab yang berjalan. Dan untuk versi mobile Android, bug ini juga berlaku sehingga akan mengakibatkan crash juga pada penggunaannya.

Bug ini akan segera diperbaiki dengan rilisan update terbaru nantinya, oleh karena itu segera update Google Chrome anda bila nanti sudah tersedia agar terhindar dari bug ini.

source: thenextweb
android lollipop

Android memang cukup dikritis dengan bugs yang dimilikinya, terlebih lagi masalah keamanan yang ada pada sistem operasi tersebut. Beberapa waktu lalu terdapat bugs pada sistem kunci layar (lock screen) yang dapat diakses meskipun kita tidak mengetahui akses untuk membukanya, dan setelahnya banyak beredar video seseorang memberikan contoh untuk membuktikan kebenarannya, akan tetapi bugs tersebut sudah ditambal dengan update yang dirilis.

Android beberapa waktu yang lalu merilis versi terbaru yaitu Android 5.0 dengan codename Lollipop. Pada Android 5.0 kembali ditemukan bugs tentang locks creen dengan sistem password. Saat sebuah device menggunakan mode password untuk lock screennya ternyata kita masih dapat mengakses device atau handphone yang dalam keadaan terkunci dengan cara baypass password tersebut dengan cara mengakses shortcut kamera dari lock screen kemudian akses setting dan akan muncul prompt password, nah dengan melalui itulah kita hanya perlu memasukkan jumlah karakter password sebanyak mungkin sehingga membuatnya crash. 

Cara tersebut tidak bekerja pada semua handphone dan juga tidak bekerja pada mode keamanan PIN ataupun Pattern. Bugs ini telah ditambal oleh Google melalui update pada seri Nexus devices, dan untuk device lainnya belum diketahui kapan akan diberikan update untuk bugs ini. Berikut demo berupa video dalam melakukan baypass password Android Lollpop.


Source: engadget