RPL4rt

Inspirasi Yg Tinggi Membuatku Menjadi Hidup..

HomeSemua Kategori Security
Tampilkan postingan dengan label Security. Tampilkan semua postingan
Tampilkan postingan dengan label Security. Tampilkan semua postingan

Cara Menghindari Jumping Server Atau Symlink

Cara Menghindari Jumping Server Atau Symlink | Bagi admin web, dibutuhkan trik ini agar websitenya aman dari serangan hacker nakal yang ga tanggung jawab ganti indexnya.. :D

Jumping Server istilah yang digunakan para tukang bobol website hacker/cracker yang duduk dibalik komputer mereka sambil mengeksekusi script untuk mendapatkan celah.

Jumping server adalah tindakan penjahat cyber dalam mencuri informasi dan melakukan scanning/pencari file di dalam konten web server.

Umumnya jumping server dilakakukan terhadap konten berbasis CMS seperti wordpress dan joomla. kelemahan ini muncul karena banyak sebab, diantaranya kelemahan dari versi PHP 4, minimnya tools security web server, dan bug pada CMS itu sendiri.

Apa yang bisa dilakukan dari jumping server ?

sang hacker akan mencari file config, dimana di dalam file config akan tersimpan nama data database, user database dan password database.
File config lebih kita kenal dengan istila “file connection database”.
Bagaimana cara menghindari jumping server ?

Secara sederhana untuk menghindari jumping server adalah dengan menginstall anti virus profesional. Dimana terdapat fitur web sercurity, contoh seperti Kaspersky Server Security atau Avira Server Security. Namun itu solusi yang berbayar, biasanya jarang dilakukan, karena biasanya lebih menarik jika anti virus itu tidak bayar.
Dari pada anti virus bayar lebih baik cari yang gratisan, umumnya para ITers punya jargon seperti itu.
Cara yang lebih elegan (cantik) agar terlihat lebih profesional adalah dengan melakukan sedikit trik.
Trik yang digunakan adalah dengan memodifikasi file config. File config akan dimodifikasi sedemikian rupa sehingga ketika sang hacker melakukan jumping dan membuka file config, maka dia akan kecewa karena di dalam file config tidak terdapat informasi apa yang mereka cari. :ngakak
jumping server secara umum dan garis besar adalah bertujuan untuk mencari file config (file connection database) untuk mendapatkan username dan password DB (Database)
Contoh anda meletakkan konten web di /var/www/html.Jika anda menggunakan wordpress atau Joomla maka buatlah/modifikasi file wp-config.php sebagai berikut :

<?php
/**
 * ente HOMO yak :p
 * Nge symlink situs orang :v
 * ini website pendidikan jangan dirusak gan
 * cukup satu kata pisss.. cari target lain :hihi
 **/

ini_set("display_errors", 0);
error_reporting(0);
include('/var/www/sym-homo.php');
define('AUTH_KEY',
'thadm59wnk3wxmmucut9rxgrttxfpeogtovdv25tygc0otijahsqg81keluwiegt');
define('SECURE_AUTH_KEY'
'hu5dtxuruhpukph3tip2t4hcgmdbreb0ejg0vbylyrrdc0u7zann86uye6poh7es');
define('LOGGED_IN_KEY',
'1iclqx6onlrvm2czsxjx6bdppld2k69wyat8t8sbkbncjuhmwovtgwqvznmrbijt');
define('NONCE_KEY',
'8i4agtcsdqycydkqsaug2ztxhqs2nilttrrpsivadqx2ev2rcgichp9u03n4nsrl');
define('AUTH_SALT',
'ogom5nc4kfknqeo5iesa9mypx0tkadprzlp8ixo3pqqq9x9ed7khgguxyxjzoxou');
define('SECURE_AUTH_SALT',
'geb6dbtcn4kveneltnffxe2nepjtv0mqtob0x1vdjlfae32dkcwv0tvhq0lugpoo');
define('LOGGED_IN_SALT',
'o4rgbyi9hjijdydsvsf5btayqmigqnpivjftctof6tonm7mvvlgbsyvzvca9lupy');
define('NONCE_SALT',
'm4qfqrxwy6dwpl89wy88xkqclvredjyr3gkspjgib3vu54p14y9kggkzzy6yqutu');
define('WPLANG', 'en');
define('WP_DEBUG', false);
define('WP_CACHE', true);
define('WP_POST_REVISIONS', false);
define('WP_ALLOW_REPAIR', false);
define('WP_HOME', 'http://langit-dev.org');
define('WP_SITEURL', 'http://langit-dev.org');
define('COOKIE_DOMAIN', 'langit-dev.org');
define('AUTOSAVE_INTERVAL', 300);
if ( !defined('ABSPATH') )
define('ABSPATH', dirname(__FILE__) . '/');
require_once(ABSPATH . 'wp-settings.php');


Kemudian buatlah di /var/www dengan isi sebagai berikut :

<?php
ini_set("display_errors", 0);
error_reporting(0);
define('DB_NAME', 'ganti-nama-DB');
define('DB_USER', 'ganti-user-DB');
define('DB_PASSWORD', 'ganti-password-DB');
define('DB_HOST', 'ganti-localhost-server');
define('DB_CHARSET', 'utf8');
define('DB_COLLATE', '');
$table_prefix  = 'wp_';
?>

Yang di tambahkan di wp-config.php hanya yang warna hijau saja dan pindahkan db confignya ke sym-maho.php semoga ente ngerti dah :D

Nih penampakkan saat nge-jumping/symlink kaya beginong :

Sekian aja dah, semoga tipsnya bermanfaat.. :D
dan semoga situs indonesia gk kena deface lagi ama attacker luar.. :D

Sumber : Universitas Bina Darma Blog

Cara Patch Bug SQL Injection

Cara Patch Bug SQL Injection | Mungkin kalian tau apa sql injection.. kalo yang belum tau, sql injection adalah sebuah teknik dimana dengan menggunakan/menyalahgunakan sebuah celah keamanan yang terjadi dalam lapisan basis data sebuah aplikasi/web server. Celah ini terjadi ketika login/masukan pengguna
tidak disaring secara benar dari karakter-karakter pelolos bentukan string yang diimbuhkan dalam pernyataan SQL atau masukan pengguna tidak kuat dan karenanya dijalankan tidak sesuai harapan. Ini sebenarnya adalah suatu contoh dari sebuah kategori celah keamanan yang lebih umum yang dapat terjadi setiap kali sebuah bahasa pemrograman atau skrip (Script) diimbuhkan/dimasukan di dalam bahasa yang lain.

(Source Wikipedia)
Cara Penggunaan Celah SQL Injection hanya menggunakan satu karakter ' , web otomatis akan muncul text
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'' at line 1
Contoh Bug

Untuk lebih lanjut tentang pengertian SQL Injection Bisa dilihat disini : Pengertian SQL Injection
Yupps, disini saya tidak akan panjang lebar menceritakkan tentang SQL Injection, Melainkan saya akan memposting Cara Patch Bug SQL Injection..
Karena bug ini sering disalahgunakan oleh para defacer, maka saya sarankan untuk mem-patchnya,berikut caranya..

  1. Siapkan dahulu website yang akan di patch.. ex: update.php
  2. Buka notepad ++ atau editor text lainnya..
  3. Ketik kode Berikut :
    <?
    if (ereg("%20union%20", $_GET['id'])||ereg("union",$_
    GET['id']) || ereg("\*union\*",$_GET['id']) || ereg("\+union\+",
    $_GET[id]) || ereg("\*",$_GET['id']))
    {
    ob_start();
    header("location: index.php"); //bisa diganti sesuai selera :D
    ob_flush();
    }
    ?>
  4. Satukkan files tersebut bersama index.php/ public_html / htdocs (satu folder)
  5. Buka files yang akan dipatch tadi.. saya pake files update.php sebagai contoh
  6. Tambahkan kode:
    include 'aman.php';
  7. Lalu save
Oh iya,untuk mengetes kode ini bekerja atau tidak,kita bisa menggunakan tools havij atau sql map..
bisa di cari toolsnya di google, soalnya saya lagi males nge-post tentang hacking, coz udah banyak yang share.. :3



Untuk yang kurang ngerti, bisa di komen di bawah sini :D

Sumber : http://gunznesia.blogspot.com/

Plugin Berbahaya Joomla & WordPress

Plugin Berbahaya Joomla & WordPress | Seperti kita ketahui,banyak situs situs yang memakai CMS Joomla dan WordPress yang banyak terkena deface atau yang sering kita ketahui yaitu hack..
Bisa juga itu terdapat pada celah plugin yang kita install.. Jadi sebaiknya sebelum menginstall plugin aneh,lebih baik kita search dulu di google agar aman.. :D
Nih daftar Plugin Yang berbahaya.. :


Joomla :
  • !JoomlaComment 4.0 beta1
  • AWD Wall 1.5
  • BF Survey Pro
  • com_aclassf
  • com_agora
  • com_ajaxchat
  • com_album
  • com_alphauserpoints
  • com_artportal
  • com_booklibrary
  • com_cbresumebuilder
  • com_content
  • com_digifolio
  • com_djcatalog
  • com_facebook
  • com_fastball
  • com_foobla_suggestions
  • com_gameserver
  • com_groups
  • com_hbssearch
  • com_icrmbasic
  • com_idoblog
  • com_jabode
  • com_jbudgetsmagic
  • MusicGallery
  • milen Photo Gallery
  • Quick News
  • com_virtuemart
  • com_digistore
  • JvideoDirect
  • JEvent search plugin
  • Kunena
  • idoblog
  • ccnewsletter
  • Virtuemart 1.1.4
  • JBDiary
  • JbPublishDownFp
  • com_casino
  • Mochigames
  • JoomlaXML
  • JVClouds3D SWF module
  • perchagallery
  • econtentsite
  • Jvehicles
  • smestorage
  • JE Tooltip
  • Gift Exchange Beta
  • RokDownloads
  • AllVideos 3.1
  • communitypolls
  • Flash Magazine Deluxe
  • juliaportfolio
  • Scriptegrator
  • SqlReport
WordPress :
  • WordPress 2.8.1 (url) Remote Cross Site Scripting Exploit
  • WordPress Plugin My Category Order <= 2.8 SQL Injection Vulnerability
  • WordPress Privileges Unchecked in admin.php and Multiple Information
  • WordPress Plugin Related Sites 2.1 Blind SQL Injection Vulnerability
  • WordPress Plugin DM Albums 1.9.2 Remote File Disclosure Vulnerability
  • WordPress Plugin DM Albums 1.9.2 Remote File Inclusion Vuln
  • WordPress Plugin Photoracer 1.0 (id) SQL Injection
  • WordPress Plugin Lytebox (wp-lytebox) Local File Inclusion
  • WordPress Plugin fMoblog 2.1 (id) SQL Injection
  • WordPress MU < 2.7 ‘HOST’ HTTP Header XSS Vulnerability
  • WordPress plugin WP-Forum 1.7.8 Remote SQL Injection Vulnerability
  • WordPress Plugin Page Flip Image Gallery <= 0.2.2 Remote FD Vuln
  • WordPress Plugin e-Commerce <= 3.4 Arbitrary File Upload Exploit
  • WordPress Media Holder (mediaHolder.php id) SQL Injection Vuln
  • WordPress Plugin st_newsletter (stnl_iframe.php) SQL Injection Vuln
  • WordPress 2.6.1 (SQL Column Truncation) Admin Takeover Exploit
  • WordPress 2.6.1 SQL Column Truncation Vulnerability
  • WordPress Plugin Download Manager 0.2 Arbitrary File Upload Exploit
  • WordPress Plugin Spreadsheet <= 0.6 SQL Injection Vulnerability
  • WordPress Plugin Download (dl_id) SQL Injection Vulnerability
  • WordPress Plugin Sniplets 1.1.2 (RFI/XSS/RCE) Multiple Vulnerabilities
  • WordPress Photo album Remote SQL Injection Vulnerability
  • WordPress Plugin Simple Forum 1.10-1.11 SQL Injection Vulnerability
  • WordPress Plugin Simple Forum 2.0-2.1 SQL Injection Vulnerability
  • WordPress MU < 1.3.2 active_plugins option Code Execution Exploit
  • WordPress Plugin st_newsletter Remote SQL Injection Vulnerability
  • WordPress Plugin Wordspew Remote SQL Injection Vulnerability
  • WordPress Plugin dmsguestbook 1.7.0 Multiple Remote Vulnerabilities
  • WordPress Plugin WassUp 1.4.3 (spy.php to_date) SQL Injection Exploit
  • WordPress Plugin Adserve 0.2 adclick.php SQL Injection Exploit
  • WordPress plugin fGallery 2.4.1 fimrss.php SQL Injection Vulnerability
  • WordPress Plugin WP-Cal 0.3 editevent.php SQL Injection Vulnerability
  • WordPress plugin WP-Forum 1.7.4 Remote SQL Injection Vulnerability
  • WordPress Plugin Wp-FileManager 1.2 Remote Upload Vulnerability
  • WordPress <= 2.3.1 Charset Remote SQL Injection Vulnerability
  • WordPress Plugin PictPress <= 0.91 Remote File Disclosure Vulnerability
  • WordPress Plugin BackUpWordPress <= 0.4.2b RFI Vulnerability
  • WordPress Multiple Versions Pwnpress Exploitation Tookit (0.2pub)
  • WordPress 2.2 (wp-app.php) Arbitrary File Upload Exploit     21107 R
  • WordPress 2.2 (xmlrpc.php) Remote SQL Injection Exploit
  • WordPress 2.1.3 admin-ajax.php SQL Injection Blind Fishing Exploit
  • WordPress plugin myflash <= 1.00 (wppath) RFI Vulnerability
  • WordPress plugin wordTube <= 1.43 (wpPATH) RFI Vulnerability
  • WordPress plugin wp-Table <= 1.43 (inc_dir) RFI Vulnerability
  • WordPress Plugin myGallery <= 1.4b4 Remote File Inclusion Vulnerability
  • WordPress 2.1.2 (xmlrpc) Remote SQL Injection Exploit
  • WordPress <= 2.0.6 wp-trackback.php Remote SQL Injection Exploit
  • WordPress 2.0.5 Trackback UTF-7 Remote SQL Injection Exploit
  • Enigma 2 WordPress Bridge (boarddir) Remote File Include
  • WordPress <= 2.0.2 (cache) Remote Shell Injection Exploit
  • WordPress <= 1.5.1.3 Remote Code Execution eXploit (metasploit)
  • WordPress <= 1.5.1.3 Remote Code Execution 0-Day Exploit
  • WordPress <= 1.5.1.2 xmlrpc Interface SQL Injection Exploit
  • WordPress <= 1.5.1.1 SQL Injection Exploit
  • WordPress <= 1.5.1.1 “add new admin” SQL Injection Exploit
  • WordPress Blog HTTP Splitting Vulnerability
  • Tweet Meme
Sekian list plugin yang berbahaya menurut tetangga sebelah , hehehe :D
Semoga bermanfaat.. :)

Cara Menambah Pin di Login Admin MyBB

Cara Menambah Pin di Login Admin MyBB | Seputar CMS forum yang banyak dipakai nih,dan sayapun juga menggunakan CMS ini untuk forum kecil kecilan :D
Di dunia maya kini sudah banyak para hacker yang dapat membobol situs,mungkin ini juga salah satu trik untuk login page admin tidak dimasuki para peretas.. :3
berikut cara Menambah Pin di Login Admin MyBB

Buka Folder ./admin/inc/class_page.php:
Di baris 391

Ganti :
<div class="label"{$login_label_width}><label for="password">{$lang->password}</label></div>
            <
div class="field"><input type="password" name="password" id="password" class="text_input" /></div>
Menjadi :
 <div class="label"{$login_label_width}><label for="password">{$lang->password}</label></div>
            <
div class="field"><input type="password" name="password" id="password" class="text_input" /></div>

            <
div class="label"{$login_label_width}><label for="pin">Secret PIN</label></div>
            <
div class="field"><input type="password" name="pin" id="pin" class="text_input" /></div

Buka Folder ./admin/index.php:
Di baris 136

Ganti :
if($user['uid'])
    {
        
$query $db->simple_select("users""*""uid='".$user['uid']."'");
        
$mybb->user $db->fetch_array($query);
    }
Menjadi :
if($user['uid'])
    {
        
$query $db->simple_select("users""*""uid='".$user['uid']."'");
        
$mybb->user $db->fetch_array($query);
    }
   
    if (isset(
$config['acp_pin']) && $mybb->input['pin'] != $config['acp_pin']) {
        
$default_page->show_login("Invalid PIN","error");
    } 
Oke,Selanjutnya tambahkan kode di bawah di ./inc/config.php
$config['acp_pin'] = 'yourpin'

Thx,Semoga berguna tipsnya.. :)
 

Mengamankan Situs MyBB (Forum) Dari Serangan Hacker

Mengamankan Situs MyBB (Forum) Dari Serangan Hacker | Saya disini cuma mau share beberapa cara untuk mengamankan Mybb .Hasil dari googling saya :D


Langsung aja ya tanpa basa basi kita mulai aja . Simak dan perhatikan baik - baik .

1. Gunakan password yang KUAT.
Bukan cuma obat saja yang kuat, tapi password juga harus kuat. Saya rasa temen2 di sini sudah lebih ahli dalam masalah crack2 password, pasti sudah lebih ngerti. Yah intinya pastikan password anda memiliki minimal 8 karakter dng kombinasi angka, huruf dan karakter spesial.

2. Cek CHMOD permission anda.
Untuk sekedar jaga2 saja, pastikan anda mengecek CHMOD permission pada file manager. Direktori haruslah 755, dan file 644. File Config.php bisa anda ubah menjadi 444 jika mau. Adapun struktur nya yaitu :
Required – ./inc/settings.php – 666
Required – ./inc/config.php – 666 (install) 444 (after installation)
Required – ./cache/ – 777
Required – ./cache/themes/ – 777
Required – ./uploads/ – 777
Required – ./uploads/avatars/ – 777
Optional – ./admin/backups/ – 777
Optional – ./inc/languages/*language*/*all files*/ – 666
Optional – ./inc/languages/*language*/admin/*all files*/ – 666
3. Lindungi file Config.php.
Terkadang CHMOD saja tidak cukup. Untuk mencegah akses langsung ke file config.php, ada baiknya anda membuat aturan dalam .htaccess. Buat file .htaccess pada direktori /inc, dan isikan  seperti dibawah :
<files config.php>
Order deny,allow
deny from all
</files>
 Dengan begini jika ada yang mencoba mengakses langsung file config.php, maka akan di alihkan ke halaman 403 Forbiden Error.

4. Lindungi halaman admin dng .htaccsess.

Pada bagian ini boleh di ikuti boleh tidak karena memang sedikit beresiko. Kita akan membuat aturan dalam .htaccess agar hanya IP tertentu saja yang bisa mengakses halaman admin. Ini mungkin cara yang sangat mantap utk melindungi halaman admin, tapi ingat bisa saja sewaktu-waktu anda tidak bisa online di komputer sendiri misalnya, dan terpaksa OL di warnet . Loh? Gimana? hehe… tapi gapapa, tetap akan saya share kok. Oke, buat file .htaccess di dalam direktori ./admin, lalu isikan kode berikut:
RewriteEngine On
RewriteBase /
RewriteCond %{REMOTE_HOST} !^12\.345\.678\.9
RewriteRule .* http://www.di-alihkan-ke.com [R=301,L]
Di situ ada warna hijau , ganti dng IP kamu, dan yg warna merah ganti dng alamat dimana orang orang lain akan di alihkan jika IP nya tidak match. Sedangkan untuk multi admin atau multi IP, ini kode nya:
ErrorDocument 403 http://www.di-alihkan-ke.com
Order deny,allow
Deny from all
Allow from 123.45.67.899
Allow from 998.76.54.321
Aturan nya masih sama dengan yang sebelum nya. Paham kan?

5. Rename direktori admin.
Ini sangat penting utk menyembunyikan direktori admin. Secara default direktori admin yaitu adalah /admin. Utk mencegah heker2 yang tidak bertanggung jawab, kita harus merubah nama direktori admin, caranya: Edit file /inc/config.php, lalu cari baris berikut:
$config['admin_dir'] = 'admin';
Ganti ‘admin’ menjadi direktori apa saja yg kira2 tidak mudah di tebak. Setelah selesai, lalu save. Eitt, belum selesai. Jangan lupa mengganti nama direktori /admin menjadi nama yang sudah kita tentukan sebelum nya di config.php.

6. Sembunyikan link Admin Control Panel (ACP).

Secara default MyBB akan menampilkan link menuju halaman admin. Biasanya terletak di bagian atas forum, dng link “ACP”. Nah, ada baiknya kita jg menyembunyikan link ini. Jadi kalau misalnya ada yang berhasil masuk akun admin kita, dia tetap tidak bisa menemukan halaman admin nya. Adapun caranya adalah sbb: Buka file /inc/config.php, lalu cari baris:
$config['hide_admin_links'] = 0;
Lalu ganti nilai 0 menjadi 1
$config['hide_admin_links'] = 1;
Lalu save. Dengan begini link menuju halaman admin akan di sembunyikan.

7. Matikan HTML dalam posting.
Tau kan HTML Injection? pasti tau lahh… nah, secara default MyBB memang mem-filter kode2 HTML dalam postingan, tapi ada baiknya kita “yakinkan” lagi agar MyBB tidak akan pernah memperbolehkan HTML masuk dalam postingan, atau dng kata lain MyBB harus mem-filter dng baik setiap kode HTML yang di input oleh member/user. Bagaimana caranya?, oke buka PhpMyAdmin lalu run query berikut:
UPDATE `mybb_forums` SET `allowhtml` = '0';
Setelah itu, masuk ke ACP > Tools & Maintenance > Cache Manager > forums > Rebuild Cache. Yup, MyBB tidak akan mempedulikan HTML yg di input user.

8. Sembunyikan versi MyBB.
Memberitahukan versi forum kita sama saja dng berkata “Hey hacker, ini loh versi forum saya. Cari sana bug nya” haha… nah, kita wajib menyembunyikan versi dari forum kita. Caranya, masuk ke ACP > Configuration > General Configuration > Show Version Numbers > Off. Selesai deh…

9. Tetap up-to-date dengan mengikuti Milis MyBB.MyBB selalu meng-update CMS nya jika di temukan bug. Tapi kadang masih saja ada admin yg lengah atau terlalu malas utk mencari tau. Salah satu cara utk mengetahui perkembangan dari MyBB termasuk security update adalah, dng mengikuti milis dari MyBB itu sendiri. Milis nya bisa di lihat di sini: MyBB Mailing List.

10. Pastikan anda menggunakan versi terbaru dari MyBB.Ayolahh… jangan malas utk meng-upgrade forum anda. Kan sudah saya jelaskan pada poin 9. Jika MyBB merilis versi baru CMS nya, bisa di pastikan ada Bug yang telah di temukan pada versi sebelum nya. Dan tentu saja anda WAJIB utk meng-upgrade nya! caranya bisa anda lihat di Wiki MyBB

11. Jangan terlalu banyak menggunakan Plugin!.Saya tidak melarang anda utk menggunakan Plugin, anda sah2 saja mau pake plugin apa saja yang menurut anda keren. Tapi ingat, plugin di develop oleh pihak ketiga! bukan oleh developer resmi MyBB. Bisa saja terdapat Bug pada plugin yang anda gunakan sekarang! oleh karena itu, pastikan plugin yang anda gunakan itu secure dan bersih dari segala macam bug. 1-2 plugin saja sudah cukup, itu pun yang di rasa penting saja. Seperti anti-spam misalnya. Makin kompleks suatu plugin, makin besar juga kemungkinan ada bug nya!

12. Memberi Pin Di Login Administrator MyBB
1. Edit di administrator directory di /admin/inc/class_page.php Disekitar line 391
cari code ini :
<div class="label"{$login_label_width}><label for="password">{$lang->password}</label></div>
<div class="field"><input type="password" name="password" id="password" class="text_input" /></div>
dan ganti dengan begini :
<div class="label"{$login_label_width}><label for="password">{$lang->password}</label></div>
<div class="field"><input type="password" name="password" id="password" class="text_input" /></div>

<div class="label"{$login_label_width}><label for="pin">Secret PIN</label></div>
<div class="field"><input type="password" name="pin" id="pin" class="text_input" /></div>
2. Edit Di Directory /admin/index.php pada line 136
cari code ini :
if($user['uid'])
{
$query = $db->simple_select("users", "*", "uid='".$user['uid']."'");
$mybb->user = $db->fetch_array($query);
}
trus ganti dengan ini :
if($user['uid'])
{
$query = $db->simple_select("users", "*", "uid='".$user['uid']."'");
$mybb->user = $db->fetch_array($query);
}

if (isset($config['acp_pin']) && $mybb->input['pin'] != $config['acp_pin']) {

$default_page->show_login("Invalid PIN","error");
3. Edit di Directory ./inc/config.php latak kan code di bawah ini dimana saja
$config['acp_pin'] = 'yourpin';
Ingat ganti tulisan yg saya kasih warna Hijau dengan pin yang kamu mau..
klo bisa di tambah2 dikit coding di config php nya dengan base64 biar lebih ajib

13. BACKUP!
Jangan lupa untuk selalu mem-backup database anda secara berkala, minimal dua minggu sekali untuk. Pepatahnya “sedia payung sebelum hujan”. File, mods atau template bisa di ganti dng yang baru, tetapi database tidak! 

Mengamankan Admin Page Wordpress

Mengamankan Admin Page Wordpress

Mengamankan Admin Page Wordpress | Selamat siang sobat.. hari minggu depan komputer aja nih.. ga ada yang ngajak main sii.. :') ahaha..
beginilah saya, hidup men-jomblo tanpa ada seorang cewe yang mau nemenin :v
oke dah malah curcol.. langsung aja nih tutor Mengamankan Admin Page Wordpressnya..
oh iya tutornya ini lewat file .htaccess.. udah tau belum apa itu htaccess? kalau yang belum..
Mari kita bahas tentang file .htaccess,apa itu .htaccess..? file .htaccess adalah file teks ASCII yang terletak di dalam root direktori biasanya “public_html” atau klo hosting free di “htdocsyang sering digunakan untuk mengubah pengaturan default dari web server yang digunakan. Sehingga manfaat dari file .htaccess ini besar sekali. Dan merupakan Web Utility yang sering digunakan oleh para web master.

lalu apa saja yang harus di amankan di wordpress.?bnyak bre,contohnya /wp-admin,/wp-includes,wp-login.php,wp-db.php,wp-config.php ./etc..

langsung aja gan, source code yang nanti ane kasih agan tinggal copy lalu paste aja di .htaccess,udah tahu kali.. 


Akses halaman /Wp-Admin Login dengan Private IP/Single IP
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName “Access Control”
AuthType Basic
order deny,allow
deny from all
# IP address sobat
allow from **.***.***.**

Coba perhatikan sama huruf yang berwarna merah itu gan, **.***.***.** rubah sama IP agan,jadi khusus satu IP aja yang bisa akses halaman itu.. 

Terus gimana dengan wp-login.php itu juga sama kan buat login..? Hmm tenang gan, kita lanjut ke wp-login.php, pake private IP juga.. 


Order deny,allow
Deny from All
Allow from **.***.***.**
sama seperti diatas, ganti tulisan yang berwarna merah pake IP agan, kalau buat yang IP nya dinamis mending tidak usah, coz itu cuma buat satu IP doang,

Amankan Wp-Config.php

Lanjut gan,sekarang kita mw amanin file wp-config.php,dh tahu kan wp-config.php itu kegunaanya,maka dari itu mari kita amankan.. 
nih codenya..

# protect wpconfig.php

order allow,deny
deny from all

Selajutnya kita bahas kebagian direktori Wp-includes,nah klo kata orang-orang sih di dalem direktori wp-includes itu ada wp-db.php yang bisa ngebongkar semua data penting kita gan,

buat jaga-jaga wp-includes dari serangan yang gk berwenang buat file index.php atau index.html di direktori itu gan. Untuk wp-db.php coba agan akses, adanya di wp-includes/wp-db.php pasti terjadi error gitu kan, klo emang disitu kelemahanya marilah kita tutupi, caranya buat file .htaccess dibagian di rektori wp-includes, terus isi sama code ini..

RewriteEngine On
RewriteBase /
RewriteRule .*\.php$ readme.html [L]
Perhatikan sama tulisan yang berwarna merah itu, itu file readme dari wordpress, nah kita coba mengalihkan file wp-db.php ke file readme.html dengan cara di atas.
sekian dulu tutornya..
semoga blognya aman ^_^

Cara Menyembunyikan Login Page pada WordPress

Cara menyembunyikan Login Page pada WordPress | Halo sobat.. selamat pagi..
selamat menjalankan aktivitas belajar di hari kedua masuk sekolah :)
pagi ini saya akan share cara menyembunyikan login page wordpress..
taukan CMS Wordpress? kalo gak tau gaptek nih :P #eh
oke dah kalo yang gk tau bisa di search lewat om google :)
tanpa basa basi langsung aja nih simak dan di praktekkan.. :D



STEP 1

  1. Masuk Cpanel
  2. Masuk “File Manager
  3. Cari file wp-login.php, biasanya di Public_Html
  4. Ganti wp-login.php menjadi alamat Login anda misalkan semprul.php
  5. Buka file wp-login.php ganti wp-login menjadi  kata kata terserah kalian contohnya disini saya pake kata semprul ada 7 char disitu, Capek kan? :D
  6. Langsung Save yo..
Taaraaaaa, belom jadi :P,, sabar yo, jangan seneng dulu,, belum selesai tuh Tutornya,,
masih ada file yang Harus diganti lagi.

STEP 2
  1. Masuk folder wp-includes
  2. Buka file general-template.php, cari kata wp-login ubah menjadi semprul
  3. Lalu cari baris
    “function wp_login_url” yang tadinya seperti ini:
    function wp_login_url($redirect = ‘ ‘, $force_reauth = false) {
    $login_url = site_url(‘bijimleduk.php’, ‘login’);

    Menjadi:

    function wp_login_url($redirect = ‘ ‘, $force_reauth = false) {
    $login_url = site_url(‘ ‘, ‘login’);
  4. lalu Save
Sekarang sudah selesai lalu masuk halaman admin anda dengan www.websiteanda.com/wp-login.php >wkwkwk kok malah redirect ??
ya iyalah,, kan udah di ganti wp-login.php nya,  coba sekarang jadi 

www.websiteanda.com/semprul.php  tuing tuing,, bisa kan ??


CatatanIngat anda harus menambahkan .php untuk link login anda! kalau html mana bisa :P


Teknik ini udah pernah saya coba buat Blog saya sendiri, dan ini 100% aman dan Work,
kalau masih gk work berarti kamu kurang beruntung :D,
kalau masalah aman sya masih belom menjamin :)
Hahahaha Semoga bermanfaat ya ;)


Mengatasi Bug pada SchoolHos CMS

Selamat Sore Kawan,
kali ini saya akan membagikan cara mudah menutup bug bug, yang terdapat di SchoolHos CMS(Free CMS buatan Indonesia),
Celah tersebut terdapat pada file admin.php yang berada pada directory /adminpanel/aplikasi/database/ yang tidak terproteksi dengan baik.
Berikut adalah Cara Mengamankan file tersebut dengan cepat :
  1.  edit file “adminpanel/aplikasi/database/admin.php”
  2. ubah code :
    <?php
    include "../../../konfigurasi/koneksi.php";
    $pilih=$_GET[pilih];
  3. menjadi  :
    <?php
    session_start();
    error_reporting(0);
    if (isset($_SESSION['adminsh']))
    {
    include "../../../konfigurasi/koneksi.php";?>
    $pilih=$_GET[pilih];
  4. lalu tambahkan kode berikut dipaling bawah :
    <?php }
    else{
    header('location:../../login.php');
    exit;
    }
    ?>
Sekian informasi dari saya, jika ada pertanyaan silahkan isi komentar di bawah..
Terima Kasih :D

sumber : http://blog.craxhosting.com
Like us on Facebook
Follow us on Twitter
Recommend us on Google Plus

Copyright © 2017 RPL4rt Powered by Blogger