{"id":152,"date":"2013-01-12T14:09:01","date_gmt":"2013-01-12T07:09:01","guid":{"rendered":"http:\/\/josh.rootbrain.com\/blog\/?p=152"},"modified":"2013-02-19T09:25:09","modified_gmt":"2013-02-19T02:25:09","slug":"analisis-internet-forensic-kasus-website-presidensby-info","status":"publish","type":"post","link":"https:\/\/josh.rootbrain.com\/blog\/2013\/01\/12\/analisis-internet-forensic-kasus-website-presidensby-info\/","title":{"rendered":"Analisis Internet Forensic Kasus Website Presidensby.info"},"content":{"rendered":"<p>Sejak mulai diliputnya oleh berbagai media terkait perubahan situs presidensby.info, banyak rekan it&#8217;ers dan\u00a0 praktisi\u00a0 yang mencoba mengungkap kasus ini, meskipun menurut saya beberapa diantaranya belum memberikan kesimpulan atau informasi yg signifikan dalam pengungkapan kasus tersebut.<br \/>\nSaya akan mencoba menganalisis dengan cara yang lebih sederhana sebagai berikut :<\/p>\n<p>Dari informasi tim IT situs presidensby.info dinyatakan bahwa situs tersebut tidaklah di \u201chacked\u201d atau kenyataan bahwa tidak ada perubahan sama sekali pada mesin server presidensby.info, tetapi hanya terjadi perubahan penunjuk jalan (serangan di level DNS) menuju server tersebut ketika diakses pengguna oleh attacker.\u00a0 Pada saat terjadinya serangan, hal ini dibuktikan dengan akses ke situs yang sama dengan alamat domain berbeda yaitu presidenri.go.id tetap dapat berjalan dengan baik tanpa ada perubahan tampilan.<br \/>\nSecara teknikal, mesin server situs presidensby.info memiliki alias\u00a0 name (domain) presidenri.go.id<br \/>\nLantas apa yang terjadi? .. hehe sabar dulu.. para pembaca \ud83d\ude42<\/p>\n<p>Saya coba ungkapkan beberapa fakta, meski mungkin tidak akan mendetail termasuk bagaimana cara saya mendapatkan informasi ini.<br \/>\nSebenarnya persiapan serangan melalui pembelokan domain presidensby.info ke sebuah situs lain sudah dimulai sejak 8 Januari 2013.\u00a0 Ini tercatat di serial zone domain (presidensby.info) yang dibuat oleh attacker\/pelaku pada sebuah server Hosting\/DNS Lokal.<\/p>\n<p>Berikut informasi zone domain presidensby.info yang dibuat oleh attacker.<\/p>\n<p><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>A<\/strong><\/span><\/span><\/span><\/p>\n<table width=\"320\" cellspacing=\"0\" cellpadding=\"3\">\n<colgroup>\n<col width=\"105\" \/>\n<col width=\"24\" \/>\n<col width=\"96\" \/>\n<col width=\"28\" \/>\n<col width=\"35\" \/> <\/colgroup>\n<tbody>\n<tr>\n<th bgcolor=\"#cccccc\" width=\"105\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>host<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"24\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>type<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"96\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>ip<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"28\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>class<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"35\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>ttl<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<\/tr>\n<tr>\n<td width=\"105\"><span style=\"font-family: Ubuntu Condensed;\">presidensby.info<\/span><\/td>\n<td width=\"24\"><span style=\"font-family: Ubuntu Condensed;\">A<\/span><\/td>\n<td width=\"96\"><span style=\"font-family: Ubuntu Condensed;\">210.247.249.58<\/span><\/td>\n<td width=\"28\"><span style=\"font-family: Ubuntu Condensed;\">IN<\/span><\/td>\n<td width=\"35\"><span style=\"font-family: Ubuntu Condensed;\">1440<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><span style=\"font-family: Ubuntu Condensed;\"><span style=\"color: #000000;\"><span style=\"font-size: xx-small;\"><strong>NS<\/strong><\/span><\/span><\/span><\/p>\n<table width=\"409\" cellspacing=\"0\" cellpadding=\"3\">\n<colgroup>\n<col width=\"105\" \/>\n<col width=\"28\" \/>\n<col width=\"166\" \/>\n<col width=\"23\" \/>\n<col width=\"55\" \/> <\/colgroup>\n<tbody>\n<tr>\n<th bgcolor=\"#cccccc\" width=\"105\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>host<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"28\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>type<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"166\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>target<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"23\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>class<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"55\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>ttl<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<\/tr>\n<tr>\n<td width=\"105\"><span style=\"font-family: Ubuntu Condensed;\">presidensby.info<\/span><\/td>\n<td width=\"28\"><span style=\"font-family: Ubuntu Condensed;\">NS<\/span><\/td>\n<td width=\"166\"><span style=\"font-family: Ubuntu Condensed;\">id1.jaxxxxxnetwork.com<\/span><\/td>\n<td width=\"23\"><span style=\"font-family: Ubuntu Condensed;\">IN<\/span><\/td>\n<td width=\"55\"><span style=\"font-family: Ubuntu Condensed;\">86400<\/span><\/td>\n<\/tr>\n<tr>\n<td width=\"105\"><span style=\"font-family: Ubuntu Condensed;\">presidensby.info<\/span><\/td>\n<td width=\"28\"><span style=\"font-family: Ubuntu Condensed;\">NS<\/span><\/td>\n<td width=\"166\"><span style=\"font-family: Ubuntu Condensed;\">id2.jaxxxxxnetwork.com<\/span><\/td>\n<td width=\"23\"><span style=\"font-family: Ubuntu Condensed;\">IN<\/span><\/td>\n<td width=\"55\"><span style=\"font-family: Ubuntu Condensed;\">86400<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><span style=\"font-family: Ubuntu Condensed;\"><span style=\"color: #000000;\"><span style=\"font-size: xx-small;\"><strong>SOA<\/strong><\/span><\/span><\/span><\/p>\n<table width=\"837\" cellspacing=\"0\" cellpadding=\"3\">\n<colgroup>\n<col width=\"105\" \/>\n<col width=\"26\" \/>\n<col width=\"170\" \/>\n<col width=\"162\" \/>\n<col width=\"55\" \/>\n<col width=\"40\" \/>\n<col width=\"39\" \/>\n<col width=\"49\" \/>\n<col width=\"60\" \/>\n<col width=\"22\" \/>\n<col width=\"41\" \/> <\/colgroup>\n<tbody>\n<tr>\n<th bgcolor=\"#cccccc\" width=\"105\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>host<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"26\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>type<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"170\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>mname<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"162\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>rname<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"55\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>serial<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"40\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>refresh<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"39\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>retry<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"49\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>expire<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"60\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>minimum-ttl<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"22\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>class<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"41\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>ttl<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<\/tr>\n<tr>\n<td width=\"105\"><span style=\"font-family: Ubuntu Condensed;\">presidensby.info<\/span><\/td>\n<td width=\"26\"><span style=\"font-family: Ubuntu Condensed;\">SOA<\/span><\/td>\n<td width=\"170\"><span style=\"font-family: Ubuntu Condensed;\">id1.jaxxxxxnetwork.com<\/span><\/td>\n<td width=\"162\"><span style=\"font-family: Ubuntu Condensed;\">admin.jaxxxxxnetwork.com<\/span><\/td>\n<td width=\"55\"><span style=\"font-family: Ubuntu Condensed;\">2013010802<\/span><\/td>\n<td width=\"40\"><span style=\"font-family: Ubuntu Condensed;\">86400<\/span><\/td>\n<td width=\"39\"><span style=\"font-family: Ubuntu Condensed;\">7200<\/span><\/td>\n<td width=\"49\"><span style=\"font-family: Ubuntu Condensed;\">3600000<\/span><\/td>\n<td width=\"60\"><span style=\"font-family: Ubuntu Condensed;\">86400<\/span><\/td>\n<td width=\"22\"><span style=\"font-family: Ubuntu Condensed;\">IN<\/span><\/td>\n<td width=\"41\"><span style=\"font-family: Ubuntu Condensed;\">8640<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><span style=\"font-family: Ubuntu Condensed;\"><span style=\"color: #000000;\"><span style=\"font-size: xx-small;\"><strong>MX<\/strong><\/span><\/span><\/span><\/p>\n<table width=\"388\" cellspacing=\"0\" cellpadding=\"3\">\n<colgroup>\n<col width=\"105\" \/>\n<col width=\"26\" \/>\n<col width=\"18\" \/>\n<col width=\"108\" \/>\n<col width=\"30\" \/>\n<col width=\"63\" \/> <\/colgroup>\n<tbody>\n<tr>\n<th bgcolor=\"#cccccc\" width=\"105\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>host<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"26\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>type<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"18\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>pri<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"108\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>target<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"30\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>class<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<th bgcolor=\"#cccccc\" width=\"63\">\n<p align=\"LEFT\"><span style=\"color: #000000;\"><span style=\"font-family: Ubuntu Condensed;\"><span style=\"font-size: xx-small;\"><strong>ttl<\/strong><\/span><\/span><\/span><\/p>\n<\/th>\n<\/tr>\n<tr>\n<td width=\"105\"><span style=\"font-family: Ubuntu Condensed;\">presidensby.info<\/span><\/td>\n<td width=\"26\"><span style=\"font-family: Ubuntu Condensed;\">MX<\/span><\/td>\n<td width=\"18\"><span style=\"font-family: Ubuntu Condensed;\">0<\/span><\/td>\n<td width=\"108\"><span style=\"font-family: Ubuntu Condensed;\">presidensby.info<\/span><\/td>\n<td width=\"30\"><span style=\"font-family: Ubuntu Condensed;\">IN<\/span><\/td>\n<td width=\"63\"><span style=\"font-family: Ubuntu Condensed;\">14400<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<p>Sedangkan host kedua NameServer (id1.jaxxxxxnetwork.com dan id2.jaxxxxxnetwork.com)\u00a0 memiliki IP yang sama dengan mesin yang ditunjuk sebagai presidensby.info yaitu 210.247.249.58.<\/p>\n<p>Server Hosting inilah yang memiliki virtual host untuk domain presidensby.info berisi halaman dengan Status Hacked by MJL007\u00a0 dan Jember Hacker Team. Jadi konten halaman berjudul\u00a0 Hacked by MJL007 bukan terdapat pada mesin server presidensby.info atau presidenri.go.id\u00a0 yang beralamat di 203.130.196.114.<\/p>\n<p>Untuk menelurusi siapa dan dari mana pelaku yang mengaku MJL007 dan Jember Hacker Team, tim digital forensic Polri seharusnya sudah melakukan investigasi dan data acquisition dari mesin hosting beralamat 210.247.249.58\u00a0 tersebut, karena pada mesin tersebutlah terdapat system dan access log aplikasi server yang digunakan si pelaku untuk membelokkan penunjuk alamat domain presidensby.info. Jadi log server yang dianalis harusnya bukan pada server\u00a0 203.130.196.114, melainkan mesin\u00a0 hosting beralamat 210.247.249.58. Dari mesin ini akan dapat diidentifikasi alamat yang digunakan pelaku, meskipun saat kejadian pelaku bisa saja menggunakan alamat-alamat palsu, biasanya sepandai-pandainya seseorang pelaku, tetap ada kesalahan (kecil) yang berakibat fatal yang mengungkap dirinya.<\/p>\n<p>Selain dari mesin tersebut, berdasarkan zone yang dibuat pelaku, maka terhadap pemilik atau administrator domain dan hosting jaxxxxxnetwork.com juga wajib harus\u00a0 dilakukan investigasi. Karena jelas-jelas pelaku menggunakan\u00a0 subdomain\u00a0 jaxxxxxnetwork.com (id1 dan id2) sebagai tools pelaku.<\/p>\n<p>Informasi dari whois untuk jaxxxxxnetwork.com menghasilkan informasi sbb:<\/p>\n<p><em>Domain Name: jaxxxxxnetwork.COM\u00a0\u00a0\u00a0\u00a0\u00a0 \u00a0<\/em><\/p>\n<p><em>\u00a0Registrant:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 \u00a0<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0 N\/A <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Exxx\u00a0 Sxxxxxxx\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 (portalxxxxxxja@gmail.com)<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Kp. Rxxx Bxxxxxxx Rt.01\/04 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Ds. Jxxxxxja &#8211; Cikrang Timur <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Bekasi <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Jawa Barat,17828 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 ID <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Tel. +62.02198779xxx \u00a0\u00a0\u00a0\u00a0 <\/em><\/p>\n<p><em>\u00a0Creation Date: 15-Mar-2012\u00a0 \u00a0<\/em><br \/>\n<em>\u00a0Expiration Date: 15-Mar-2013\u00a0 \u00a0<\/em><\/p>\n<p><em>\u00a0Domain servers in listed order:\u00a0\u00a0 \u00a0<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0 ph1.xxxxxxjahost.com <\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0 ph2.xxxxxxjahost.com <\/em><\/p>\n<p><em>\u00a0Administrative Contact:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 \u00a0<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0 N\/A <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Exxx\u00a0 Sxxxxxxx\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 (portalxxxxxxja@gmail.com)<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 Kp. Rxxx Bxxxxxxx Rt.01\/04 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Ds. Jxxxxxja &#8211; Cikrang Timur <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Bekasi <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Jawa Barat,17828 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 ID <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Tel. +62.02198779xxx <\/em><\/p>\n<p><em>\u00a0Technical Contact:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 \u00a0<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0 N\/A <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Exxx\u00a0 Sxxxxxxx\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 (portalxxxxxxja@gmail.com) <\/em><br \/>\n<em>\u00a0\u00a0 Kp. Rxxx Bxxxxxxx Rt.01\/04 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Ds. Jxxxxxja &#8211; Cikrang Timur <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Bekasi <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Jawa Barat,17828 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 ID <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Tel. +62.02198779xxx \u00a0\u00a0\u00a0\u00a0\u00a0 <\/em><\/p>\n<p><em>\u00a0Billing Contact:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 \u00a0<\/em><br \/>\n<em>\u00a0\u00a0\u00a0\u00a0 N\/A <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Exxx\u00a0 Sxxxxxxx\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 (portalxxxxxxja@gmail.com) <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Kp. Rxxx Bxxxxxxx Rt.01\/04 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Ds. Jxxxxxja &#8211; Cikrang Timur <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Bekasi <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Jawa Barat,17828 <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 ID <\/em><br \/>\n<em>\u00a0\u00a0\u00a0 Tel. +62.02198779xxx \u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 <\/em><\/p>\n<p><em>\u00a0Status:LOCKED <\/em><br \/>\n<em>\u00a0\u00a0 \u00a0Note: This Domain Name is currently Locked. In this status the domain \u00a0<\/em><br \/>\n<em>\u00a0\u00a0 \u00a0name cannot be transferred, hijacked, or modified. The Owner of this \u00a0<\/em><br \/>\n<em>\u00a0\u00a0 \u00a0domain name can easily change this status from their control panel. \u00a0<\/em><br \/>\n<em>\u00a0\u00a0 \u00a0This feature is provided as a security measure against fraudulent domain name hijacking.<\/em><\/p>\n<p>Informasi diataslah yang menjadi petunjuk tim IT Kepresidenan untuk menyatakan informasi bahwa pelaku menggunakan <a href=\"http:\/\/www.presidensby.info\/index.php\/fokus\/2013\/01\/10\/8646.html\">hosting lokal dari Bekasi, Jawa Barat.<\/a><\/p>\n<p>Berikutnya pasti ada pertanyaan, bagaimana si pelaku merubah data Administrative Domain\/Nameserver untuk domain presidensby.info tersebut, dari yang aslinya adalah<\/p>\n<p><em>SAHI78679.MERCURY.ORDERBOX-DNS.COM <\/em><br \/>\n<em>SAHI78679.VENUS.ORDERBOX-DNS.COM <\/em><br \/>\n<em>SAHI78679.EARTH.ORDERBOX-DNS.COM <\/em><br \/>\n<em>SAHI78679.MARS.ORDERBOX-DNS.COM<\/em><\/p>\n<p>Menjadi<br \/>\n<em>id1.jaxxxxxnetwork.com <\/em><br \/>\n<em>id2.jaxxxxxnetwork.com<\/em><\/p>\n<p>Terdapat beberapa kemungkinan bagaamana cara pelaku merubah data Nameserver pada Administrative Domain presidensby.info. Kemungkinan pertama, persis seperti kejadian tahun 2007, dimana server yang memiliki otoritas mengelola zone domain presidensby.info di serang sehingga memberikan alamat NS atau mendelegasikan NS ke server yang sudah dipersiapkan si pelaku. Kemungkinan berikutnya adalah pelaku mendapatkan akses ilegal yang menjadi account administrative\/technical contact domain presidensby.info, sehingga dapat dengan mudah merubah NS yang menjadi otoritas\u00a0 domain tersebut.<br \/>\nUntuk memastikan hal tersebut, tentu saja administrative contact domain presidensby.info bisa dimintain keterangannya. Administrative\/Technical Contact pengelola domain presidensby.info bisa dilihat dari info whois (per 12 Januari 2012) berikut:<\/p>\n<p><em>Domain ID:D11564782-LRMS<\/em><br \/>\n<em>Domain Name:PRESIDENSBY.INFO<\/em><br \/>\n<em>Created On:20-Dec-2005 08:54:36 UTC<\/em><br \/>\n<em>Last Updated On:11-Jan-2013 07:14:39 UTC<\/em><br \/>\n<em>Expiration Date:20-Dec-2013 08:54:36 UTC<\/em><br \/>\n<em>Sponsoring Registrar:eNom, Inc. (R126-LRMS)<\/em><br \/>\n<em>Status:CLIENT TRANSFER PROHIBITED<\/em><br \/>\n<em>Status:AUTORENEWPERIOD<\/em><br \/>\n<em>Registrant ID:d5667830aacebee8<\/em><br \/>\n<em>Registrant Name:Redaksi Situs Presiden<\/em><br \/>\n<em>Registrant Organization:Redaksi Situs Presiden Republik Indonesia<\/em><br \/>\n<em>Registrant Street1:Gedung Bina Graha Lt. 2<\/em><br \/>\n<em>Registrant Street2:Jl. Veteran No, 16 Jakarta<\/em><br \/>\n<em>Registrant Street3:<\/em><br \/>\n<em>Registrant City:Jakarta Pusat<\/em><br \/>\n<em>Registrant State\/Province:DKI JAKARTA<\/em><br \/>\n<em>Registrant Postal Code:10110<\/em><br \/>\n<em>Registrant Country:ID<\/em><br \/>\n<em>Registrant Phone:+62.213844363<\/em><br \/>\n<em>Registrant Phone Ext.:<\/em><br \/>\n<em>Registrant FAX:<\/em><br \/>\n<em>Registrant FAX Ext.:<\/em><br \/>\n<em>Registrant Email:akbardotinfo@gmail.com<\/em><br \/>\n<em>Admin ID:d5667830aacebee8<\/em><br \/>\n<em>Admin Name:Redaksi Situs Presiden<\/em><br \/>\n<em>Admin Organization:Redaksi Situs Presiden Republik Indonesia<\/em><br \/>\n<em>Admin Street1:Gedung Bina Graha Lt. 2<\/em><br \/>\n<em>Admin Street2:Jl. Veteran No, 16 Jakarta<\/em><br \/>\n<em>Admin Street3:<\/em><br \/>\n<em>Admin City:Jakarta Pusat<\/em><br \/>\n<em>Admin State\/Province:DKI JAKARTA<\/em><br \/>\n<em>Admin Postal Code:10110<\/em><br \/>\n<em>Admin Country:ID<\/em><br \/>\n<em>Admin Phone:+62.213844363<\/em><br \/>\n<em>Admin Phone Ext.:<\/em><br \/>\n<em>Admin FAX:<\/em><br \/>\n<em>Admin FAX Ext.:<\/em><br \/>\n<em>Admin Email:akbardotinfo@gmail.com<\/em><br \/>\n<em>Billing ID:d5667830aacebee8<\/em><br \/>\n<em>Billing Name:Redaksi Situs Presiden<\/em><br \/>\n<em>Billing Organization:Redaksi Situs Presiden Republik Indonesia<\/em><br \/>\n<em>Billing Street1:Gedung Bina Graha Lt. 2<\/em><br \/>\n<em>Billing Street2:Jl. Veteran No, 16 Jakarta<\/em><br \/>\n<em>Billing Street3:<\/em><br \/>\n<em>Billing City:Jakarta Pusat<\/em><br \/>\n<em>Billing State\/Province:DKI JAKARTA<\/em><br \/>\n<em>Billing Postal Code:10110<\/em><br \/>\n<em>Billing Country:ID<\/em><br \/>\n<em>Billing Phone:+62.213844363<\/em><br \/>\n<em>Billing Phone Ext.:<\/em><br \/>\n<em>Billing FAX:<\/em><br \/>\n<em>Billing FAX Ext.:<\/em><br \/>\n<em>Billing Email:akbardotinfo@gmail.com<\/em><br \/>\n<em>Tech ID:d5667830aacebee8<\/em><br \/>\n<em>Tech Name:Redaksi Situs Presiden<\/em><br \/>\n<em>Tech Organization:Redaksi Situs Presiden Republik Indonesia<\/em><br \/>\n<em>Tech Street1:Gedung Bina Graha Lt. 2<\/em><br \/>\n<em>Tech Street2:Jl. Veteran No, 16 Jakarta<\/em><br \/>\n<em>Tech Street3:<\/em><br \/>\n<em>Tech City:Jakarta Pusat<\/em><br \/>\n<em>Tech State\/Province:DKI JAKARTA<\/em><br \/>\n<em>Tech Postal Code:10110<\/em><br \/>\n<em>Tech Country:ID<\/em><br \/>\n<em>Tech Phone:+62.213844363<\/em><br \/>\n<em>Tech Phone Ext.:<\/em><br \/>\n<em>Tech FAX:<\/em><br \/>\n<em>Tech FAX Ext.:<\/em><br \/>\n<em>Tech Email:akbardotinfo@gmail.com<\/em><br \/>\n<em>Name Server:SAHI78679.MERCURY.ORDERBOX-DNS.COM<\/em><br \/>\n<em>Name Server:SAHI78679.VENUS.ORDERBOX-DNS.COM<\/em><br \/>\n<em>Name Server:SAHI78679.EARTH.ORDERBOX-DNS.COM<\/em><br \/>\n<em>Name Server:SAHI78679.MARS.ORDERBOX-DNS.COM<\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server: <\/em><br \/>\n<em>Name Server:<\/em><\/p>\n<p>Dari info whois diatas diperoleh keterangan bahwa administrator domain\u00a0 saat ini (baru) adalah pemilik email <em>akbardotinfo@gmail.com<\/em>. Padahal saat sebelum dan beberapa hari sesudah serangan terjadi Administrative Contact\u00a0 tersebut adalah Sugeng Wibowo idsugeng@yahoo.com, dan Technical Contactnya dari techscape.co.id (enom@techscape.co.id), seperti yang dibahas <a href=\"http:\/\/www.erawanarifnugroho.com\/2013\/01\/10\/situs-kepresidenan-kena-deface.html\">disini<\/a>.\u00a0 Jadi ada\u00a0kecurigaan yang terjadi adalah kemungkinan kedua.<br \/>\nDemikian sementara hasil analisis yang bisa saya sampaikan. Semoga bermanfaat bagi para pembaca dan it&#8217;ers.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Update: 2 Februari 2013<\/strong><\/p>\n<p>Setelah menganalisis dari berbagai sumber\u00a0 informasi, dapat saya simpulkan pelaku masih tergolong &#8220;culun&#8221; dan bisa saya katakan &#8220;bunuh diri&#8221; karena meninggalkan banyak jejak dan tanpa menggunakan teknik pengelabuan spt proxy luar seperti yang banyak dikhabarkan. Dari log server Hosting\/DNS yang digunakan sebagai tools, teridentifikasi IP dari sekitar tempat dia bekerja\/tinggal (IP pelanggan Telkom Speedy wilayah Jember 180.247.254.x)<\/p>\n<p>PS: hayoo siapa bilang dari US? Mungkin juga info itu trik pemerintah\/berwajib supaya pelaku tidak merasa ketahuan dan berusaha melarikan diri.<\/p>\n<p>Dari berbagai media yang mempublikasikan terkait kejadian peretasan situs ini, ada beberapa informasi media perlu diluruskan misalnya\u00a0 atas berita di <a href=\"http:\/\/tekno.kompas.com\/read\/2013\/01\/30\/18554355\/Cara.Kepolisian.Melacak.Peretas.Situs.SBY\">Kompas terkait cara polisi melaca peretas<\/a>. Kemungkinan besar wartawan atau reporternya salah mengutip atau memahami informan (narasumbernya). Berikut beberapa pernyataan yang rancu dan saya coba koreksi\/luruskan:<\/p>\n<p><em>===kutipan kompas===<\/em><br \/>\n<em>\u00a0Menurut Ahmad Alkazimy dari lembaga keamanan jaringan komputer Indonesian Computer emergency Response Team (ID-CERT), tim polisi siber mendapatkan IP Address pelaku dari perusahaan penyedia jasa internet (internet service provider\/ISP).<\/em><br \/>\n<em> =================<\/em><br \/>\nJOSH:<br \/>\nSebenarnya informasi bukan dari ISP, tetapi dari Pengelola Hosting. Ada dua pengelola hosting yang ikut membantu kepolisian, pemilik IP\u00a0 210.247.249.58 (alvin) dan pemilik domain jatirejanetwork (eman). Seperti yang saya publish dicatatan blog saya 12 Januari lalu (sebenarnya infonya sudah saya ketahui per 10 januari, hanya saja sempat nulisnya baru 12 januari )<\/p>\n<p><em>===kutipan kompas===<\/em><br \/>\n<em> Dalam kasus ini, situs web <a href=\"http:\/\/www.presidensby.info\" target=\"_blank\">www.presidensby.info<\/a> menggunakan jasa ISP Jatireja Network. Jatireja Network melaporkan identitas pelaku dan sejumlah bukti digital. Begitu dilacak, IP Address itu berada di sebuah lokasi di Jember, Jawa Timur.<\/em><br \/>\n<em>=================<\/em><\/p>\n<p>JOSH:<br \/>\nNah ini keliru lagi. <a href=\"http:\/\/www.presidensby.info\" target=\"_blank\">www.presidensby.info<\/a> tidak menggunakan jasa hosting (apalagi ISP) Jatireja Network. Tetapi di hosting\/co-location di TELKOM. Server hosting jatirejanetwork digunakan sebagai tools (manipulasi DNS) oleh pelaku setelah sebelumnya mendapatkan akses ilegal ke server hosting tersebut.<br \/>\nDari pengelola hosting inilah diperoleh access log dan aktifitas si attacker, termasuk IP yang digunakan mengakses server tersebut (teridentifikasi IP Telkom Speedy wilayah Jember spt yang saya sebut sebelumnya)<\/p>\n<p><em>===kutipan kompas ===<\/em><br \/>\n<em> Jika pelaku memalsukan IP Address untuk mengaburkan jejak, atau menumpang di IP Address komputer lain di luar negeri, menurut Ahmad hal ini masih bisa dilacak dari alamat Media Access Control (MAC Address).<\/em><\/p>\n<p><em> MAC Address yang juga sering disebut ethernet address, physical address, atau hardware address, pada umumnya menempel di setiap perangkat komputer dan sulit untuk diubah karena telah dimasukkan ke dalam Read-Only Memory (ROM).<\/em><br \/>\n<em>=================<\/em><\/p>\n<p>JOSH:<br \/>\nMAC address tidak feasible\/accessible dari Server atau jaringan yang berbeda broadcast domain. Jadi tentu saja tidak bisa digunakan sebagai media pelacakan dalam kasus ini (remote akses)<br \/>\nBahkan MAC address juga saat ini sangat dimungkinan dimanipulasi (dirubah). Teknik teknik sederhana merubah mac address sudah didapatkan para pelajar SMK TI hingga Kuliahan \ud83d\ude42<\/p>\n<p>&nbsp;<\/p>\n<p>Tulisan saya diatas juga saling menguatkan dengan informasi yang disampaikan tim cyber paspampres <a href=\"http:\/\/inet.detik.com\/read\/2013\/02\/02\/094151\/2159346\/323\/\">disini <\/a><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Update 18 Februari 2013<\/strong><\/p>\n<p>Wawancara saya dengan admin Codenesia terkait hacking dan kasus situs presidensby yang lalu, telah dimuat di majalah CN-ZINE19 Codenesia dapat dibaca juga <a href=\"http:\/\/josh.rootbrain.com\/blog\/2013\/02\/18\/wawancara-saya-dengan-codenesia-terkait-kasus-situs-presidensby-info\/\">disini <\/a><\/p>\n<p>Semoga bermanfaat.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sejak mulai diliputnya oleh berbagai media terkait perubahan situs presidensby.info, banyak rekan it&#8217;ers dan\u00a0 praktisi\u00a0 yang mencoba mengungkap kasus ini, meskipun menurut saya beberapa diantaranya belum memberikan kesimpulan atau informasi yg signifikan dalam pengungkapan kasus tersebut. Saya akan mencoba menganalisis dengan cara yang lebih sederhana sebagai berikut : Dari informasi tim IT situs presidensby.info dinyatakan [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5],"tags":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/posts\/152"}],"collection":[{"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/comments?post=152"}],"version-history":[{"count":6,"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/posts\/152\/revisions"}],"predecessor-version":[{"id":155,"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/posts\/152\/revisions\/155"}],"wp:attachment":[{"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/media?parent=152"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/categories?post=152"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/josh.rootbrain.com\/blog\/wp-json\/wp\/v2\/tags?post=152"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}