JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Volume 4. No 1. April 2021 DETEKSI SERANGAN VULNERABILITY PADA OPEN JURNAL SYSTEM MENGGUNAKAN METODE BLACK-BOX Yunanri. W1. Doddy Teguh Yuwono2. Rodianto3 . Yuliadi4 134Program Studi Teknik Informatika. Universitas Teknologi Sumbawa. 2Program Studi Ilmu Komputer. Universitas Muhammadiyah Palangkaraya Jln. Raya Olat Maras . Batu Alang. Moyo Hulu. Pernek Moyohulu. Kabupaten Sumbawa. Nusa Tenggara Barat, 84371 w@uts. id, 2doddy. zhal09@gmail. com, 3 rodianto@uts. id, 4yuliadi@uts. Abstract Penetration testing is a series of activities carried out to identify and exploit security vulnerabilities. Penetration testing is a test on systems that have critical elements that endanger the Open Journal System (OJS) application running on the internet. The methodology uses the Blackbox method where the testing process is carried out to determine the critical level of error in the software, including three phases: test preparation, test, and test analysis. The pilot phase involves the following steps: information gathering, vulnerability analysis, and vulnerability exploits. Penetration testing. Tests that have been carried out have identified 1 high-risk vulnerability, 7 medium risk vulnerability, 90 vulnerability to low risk in OJS. The total vulnerability in testing amounted to 98 file system vulnerabilities with additional 1043 file system information to be followed up for repairs. Keywords : Vulnerability. OJS. Pentration Testing. Blackbox. Abstrak Pengujian penetration testing adalah serangkaian kegiatan yang dilakukan untuk mengidentifikasi dan mengeksploitasi kerentanan keamanan. Penetration testing merupakan pengujian pada sistem yang memiliki elemen yang bersifat kritis membahayakan apalikasi Open Journal System (OJS) yang berjalan pada internet. Metodologi menggunakan metdoe Blackbox dimana, proses pengujian dilakukan untuk mengetahui tingkat kesalahan yang bersifat kritis pada perangkat lunak, mencakup tiga fase: persiapan pengujian, tes dan analisis tes. Tahap uji coba melibatkan langkah-langkah berikut: pengumpulan informasi, analisis kerentanan, dan kerentanan mengeksploitasi. Pengujian Penetration testing. Pengujian yang telah dilakukan mengidetifikasi 1 kerentanan high risk, 7 kerentanan medium risk, 90 pada kerentanan low risk pada OJS. Total vulnerability pada pengujian berjumlah 98 vulnerability file sistem dengan tambahan informasi 1043 file sistem untuk ditindaklanjuti dalam perbaikan. Kata kunci : Vulnerability. OJS. Pentration Testing. Blackbox. PENDAHULUAN Keamanan sistem informasi adalah salah satu isu utama dalam perkembangan teknologi informasi dan komunikasi. Selain itu, bisnis penting untuk melindungi aset informasi organisasi dengan mengikuti pendekatan yang ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. organisasi yang mungkin di hadapi. Dalam upaya memecahkan masalah keamanan dibutuhkan penerapan metode yang dapat menjamin keamanan data, transaksi, dan komunikasi . Dengan pesatnya perkembangan dunia internet saat ini mengakibatkan ada usaha maksimal dari suatu organisasi dan individua untuk membuat sebuah keamanan dalam sistem dan jaringan karena sangat memungkinkan JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire datangnya sebuah serangan. Hacker merupakan seseorang yang memiliki kemampuan dalam pemrograman serta jaringan komputer . Seiring pesatnya perkembangan teknologi maka para hacker juga semakin pintar dalam menjalankan pola kegiatan ilegal. Dengan kata lain semakin banyak para hacker yang Webserver untuk mendapatkan keuntungan pribadi maupun organisasi yang dijalankannya. Melihat kasus yang sering terjadi, seharusnya kita dapat mengambil langkah cepat untuk mengamankan Webserver dan apabila diabaikan maka webserver yang di miliki oleh suatu badan institusi baik milik perintah, swasta, maupun perseorangan dapat mengalami kerugian yang diakibatkan oleh para hacker . Gambar 1. Grafik serangan Indonesia. Dalam studi kasus keamanan webserver, bertujuan untuk mencari kerentanan atau kelemahan dari sebuah Webserver, karena banyak sekali kasus penyerangan yang dilakukan oleh para peretas atau hacker. Solusi yang dilakuakn dalam upaya meminimalisir kerentanan atau vulnerability pada webserver setiap institusi milik pemerintah, institusi swata, maupun perseorangan. Berdasarkan Gambar 1. Diatas mendapatkan informasi bahawa begitu penting nya melakukan audit terhadap webserver, yang dimiliki oleh setiap negara untuk meminimalisir celah pada sistem aplikasi webserver. ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. Volume 4. No 1. April 2021 Indonesia tercatat sebagai Negara peringkat 5 yang paling banyak terinfeksi ransoware di Asia Tenggara dengan jumlah rata-rata 14 kasus terjadi setiap hari, menurut riset yang dilakukan perusahaan peranti lunak antivirus Symantec . Program jahat yang masuk dalam kategori ransomware, dimana system kerja dari para peretas atau hacker akan mengunci data yang tersimpan dikomputer nya sendiri, lalu lewat notifikasi para peretas atau hacker akan meminta bayaran berupa bitcoin jika pengguna hendak mendapatkan akses kembali datanya, jika tidak dibayar maka data akan terkunci atau korban harus menunggu sampai ada pihak seperti perusahaan Antivirus yang membasmi malware dari Ransomware tersebut. TINJAUAN PUSTAKA DAN TEORI Tinjauan Pustaka Penelitian yang di lakukan Ade Kurniawan. Imam Riadi. Ahmad lutfi AuAnalisis Forensik dan Penanganan Cross Site. Melakukan Serangan Pada Target Menggunakan Keamanan Web Framework OWASPAy. Journal of Theoretical & Applied Information Technology (JATIT) Vol. ISSU 6. Universitas Ahmad Dahlan Yogyakarta. Analisis Forensik dan Cegah Salib Scripting Situs Menggunakan Aplikasi Web Terbuka Kerangka Proyek OWASP mencakup tiga tahapan penting, yaitu: Tahap penyerangan,Analisis, dan Patching. Tahapan Menyerang lakukan kegiatan dengan metode Single-Korban menggunakan OWASP Xenotix XSS Attack Exploit Framework 2 untuk memasukkan serangan Informasi Berkumpul. Keylogger. Unduh spoofer dan Webcam langsung screenshot ke korban melalui Mozilla Peramban Firefox. Tahapan Analisis dilakukan menggunakan Live Forensic oleh Wireshark. HTTP langsung Header dan Tcpdump. Penggunaan forensik hidup metode diaktifkan untuk menangkap semua jenis kegiatan terjadi permintaan seperti itu, payload, dan skrip. Hasil tahap analisis dan bagaimana naskahnya beberapa file dalam nilai hash menggunakannya untuk membandingkan nilai dari integritas file yang telah diunduh oleh file tempat korban yang disimpan di server. Mencegah tahap terakhir adalah proses dengan membuat menambal sisi pengguna dengan memasang ekstensi add-on di browser Mozilla Firefox dengan nama ekstensi XSSFilter Ada. Garis besar XSSFilter menyediakan lebih awal peringatan, menonaktifkan plugin, membatasi, mengizinkan payload. Penelitian yang di lakukan Rina Elizabeth. Lopez de Jimenez. AuPentesting on web JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Aplication Using Ethical HackingAy. Internasional Conference for Internet Technology and Secured Transactions (ICITST). Santa Telca. EL Savador. ISSU 503. Pengujian penetrasi, pada Kali Linux, merupakan aplikasi framework gratis, yang mampu menganalisa serangan yang berdampak kerentanan pada website. Analisa yang di lakukan, memberikan sebuah informasi tentang aplikasi web yang benar-benar aman dan gratis dari serangan, tetapi dengan menggunakan teknik atau uji intrusi (Pentestin. sebagai alat Ethical Hacking, semua kerentanan tersebut dapat mengatasi, menghindari serangan yang merusak integritas dan kehandalan data yang mereka tangani. Penelitian yang di lakukan Tiago Vieira. Carlos serrao. AuWeb Security in the Finance SectorAy. Internatonal Conference for Internet Technology and Secured Transaction (ICITST). Institut University de Lisboa. Portugal. Vol 11. Menganalisis hasil dalam konteks web, bahkan dengan keamanan pertimbangan dalam pengembangan mereka, kerentanan kritis Dengan waktu dan motivasi, bahkan mungkin lebih kerentanan kritis atau dengan konsekuensi kritis bisa ditemukan. Perbandingan dangkal dapat dilakukan di sektor fimance di mana layanan aplikasi web berdasarkan teknologi . Net dikembangkan. Meskipun. Net Framework memiliki pertahanan kerentanan lain mungkin eksploitasi mereka dapat menjadi ancaman bagi pihak-pihak yang terlibat. Penelitian yang di lakukan Yaroslav Stefinko. Andrian Piskozub. Roman Banakh. AuManual and Automated Penetration Testing. Benefits Drawbacks. Modrn TendencyAy. TCSET- Ie. Ukraina, 2016 Pengujian penetration testing . memungkinkan organisasi untuk menilai kerentanan secara proaktif, menggunakan eksploitasi kata-nyata, memungkinkan mereka untuk mengevaluasi potensi sistem mereka untuk ditumbangkan melalui peretasan dan skema malware dengan cara yang sama seperti yang digunakan oleh para penyerang. tes pentest manual masih lebih populer dan berguna, karena kerentanan yang berbeda di bagian keamanan, misalnya dalam faktor manusia. Etihcal Hacking etika berpengalaman digunakan untuk menulis script sendiri atau bahkan mengotomatiskan salah satu tahapan, agar dapat melanjutkan dengan cepat dan menemukan ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. Volume 4. No 1. April 2021 lebih banyak kebocoran keamanan dalam sistem proses otomatisasi ini dapat ditingkatkan dengan menggunakan bahasa scripting. Penelitian yang di lakukan Muhammad Nur Faiz. Rusdy Umar. Anton Yudhana. AuImplemantasi Forensik Langsung untuk Perbandingan browser pada keamanan Email. Ay Jurnal Informatika Sunan Kalijaga (JISK. Universitas Ahmad Dahlan Yogyakarta. Vol 1. ISSU 3. No. Keamanan pada browser merupakan suatu tantangan tersendiri untuk mengembangkan fitur kemanan dan kemudahan dalam Microsoft Edge merupakan browser default dari Windows 10 dengan berbagai fitur yang lebih baik dari Internet Explorer namun ternyata untuk segi keamanan lebih lemah jika dibandingkan dengan browser Mozilla Firefox, sedangkan Google Chrome lebih kuat pada password nya. Teori terkait. Black Box Testing merupakan pengujian yang didasarkan pada detail aplikasi seperti tampilan aplikasi, fungsi-fungsi yang ada pada aplikasi, dan kesesuaian alur fungsi dengan bisnis proses yang diinginkan oleh customer. Pengujian ini tidak melihat dan menguji souce code program. Kegiatan pengujian pada target: Ae membuat test case untuk menguji fungsifungsi yang ada pada aplikasi. Ae membuat test case untuk menguji kesesuaian alur kerja suatu fungsi di aplikasi dengan requirement yang dibutuhkan customer untuk fungsi tersebut. Ae mencari bugs/error dari tampilan . METODOLOGI PENELITIAN Metodologi Metodologi ini mengacu pada penetration testing, metode blackbox yang diasumsikan pada pengujian yang tidak mengetahui sama sekali infrastruktur sistem bangun yang dimiliki pada Dengan demikian seorang security audit melakukan serangan pada webserver yang bertujuan mengumpulkan informasi yang JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Volume 4. No 1. April 2021 Sekenario penyerangan Diagram Proses Kerja Tool Open Web Aplication Security Project (OWASP). Sekenario penyerangan mengacu pada vega framework yang powerful seperti struts atau Ditemukan cacat pada XSS, akan ada list pada target yang diperbaiki agar mudah untuk diperbaiki dari hasil exploitasi oleh tool vega scanner vulnerability . Penetration testing pada webserver dengan melibatkan tool Open Web Application Security Project (OWASP) standart mode. Pengujian pada Admin dan Password Untuk penyerangan pada page admin dan password tidak akan dirubah pada saat penetration testing guide dalam mencari Error code . Listing Code Listing direktori class java mengarah pada memperoleh kode aplikasi yang cacat. Analisis Potensial ada nya vulnerability Konfigurasi stack trace ke user bertujuan mencari celah yang memiliki potensial cacat pada app server. Sekenario Penyerangan (Red Tim ) Berdasarkan gambar 3. Skema serangan pada webserver diatas dapat disimpulkan Menunjukan bahwa proses proses input masuk pada kategori AuyesAy merupakan tindakan eksekusi untuk mencari informasi baik informasi gathering , identifikasi port, proses Scanning sistem dan jaringan. Kategori AunoAy semua aktifitas penetrasi testing di batalkan. Kategori AuoutputAy aktifitas proses pentration testing telah selesai, dimana data yang berkaitan kerentanan atau vulnerbility dapat ditampilakan baik berupa data file, gambar kodingan, diagram dan lain-lain . Sebagai mana yang ditampilkan pada Gambar 2 di bawah ini: Gambar 3. Fase Proses Attacker Sistem Berdasarkan Gambar 3. Menunjukan skema cara kerja dari tool vega scanner vlnerability. Merupakan pola cara kerja dari Vega Scanner framework dalam melakukan serangan : Safe Mode. Standar atau Normal Mode. Attack Stressing Mode. Untuk kerentanan sistem. Hasil dari ujicoba pada webserver yang memiliki kerentanan atau vulnerability scanning. Solusi akan diberikan sebagai upaya memperbaiki sistem yang memiliki kerentanan atau vulnerability. Gambar 2. Fase Proses Attacker Sistem ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire TABEL 1. POLA SERANGAN OLEH TOOL TERHADAP SISTEM APLIKASI OPEN JOURNA SISTEM (OJS) Teridetifiksi jenis Identification of Port scanning System Identification of Mengidentifikasi Melakukan scanning pada setiap port-port terbuka yang bertujuan untuk kerentanan pada port webserver. Volume 4. No 1. April 2021 HASIL DAN PEMBAHASAN Simulasi yang dilakukan pada percobaan ini mengacu pada aplikasi open journal system (OJS) yang real-time menggunakan tool Vega framework scanner . Pengujian pada aplikasi Open Journal System (OJS). Information Gathering. Informasi berupa data-data baik berupa : - Jaringan - Domain - Email - Nama perusahaan - Kemajuan suatu perusahaan atau lembaga, badan , isntitusi dan lain-lain Sistem parameter yang digunakan untuk sistem operasi pada target. Mengidentifikasi kerentanan yang dimiliki oleh sistem aplikasi Safe mode Normal attack Attack stressing Tingkat pola serangan atau exploitasi pada sistem yang ditujukan pada Webserver Kerentanan pada sistem dan jaringan Result collation and report writing Hasil scanning 100 % pada sistem Gambar 4. Simulasi sebanyak-banyak mungkin mengenai target OJS. Recommend Memberikan perbaikan sistem pada webserver. Hasil scanning secara live scanning menngunakan tool online yang dpat disajikan pada bagian 4 dapat berupa . Nama domain dari Journal yang menjadi Target. Email dari server apalikasi OJS. Server (N1dan N. ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Volume 4. No 1. April 2021 Scanning Ip Address. Gambar 5. Simulasi mendapatkan IP address target. Gambar 5. Merupakan hasil scanning pada IP address OJS menggunakan whois domain tool. Scanning port . ort discove. Teknik Scanning menggunakan framework vega scanner. Hasil scanner oleh aplikasi Vega canner mendeteksi 4 jenis kerentanan pada aplikasi Open Journal System (OJS). Yang di tampilkan pada gambar di bawah sebagai berikut: Gambar 7. Hasil scanning oleh vega scnner Gambar 6. Simulasi mendapatkan Open Port Gambar 6. Merupakan hasil scanning pada pada port server yang terbuka yang menggunakan Nmap tool. Mendeteksi adanya 12 port yang terbuka pada server dan 5 port yang ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. Dari gambar 7. Dapat kita lihat ada nya 3 jenis kerentanan atau vulnerability pada OJS antara lain : High risk Medium risk Low risk Informasi tambahan JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Keterangan gambar 6. Dimana high risk mendeteksi 1 file SQL Injection, medium risk mendeteksi 7 local filesystem paths found dan client cipersuit preference, low risk mendeteksi 90 file diantaranya directory listing detected dan internal addresses found. Volume 4. No 1. April 2021 Medium risk ( tingkat resiko menenga. Penjabaran hasil scanning vulnerability High risk ( risiko tinggi atau berbahay. dengan risiko terkena SQL _Injection . Sql injection merupkan serangkaian serang yang berbentuk script idak beraturan baik berbentuk huruf, angka, tanda, lambang dan lain sebagainya, yang akan mengganggu atau menyerang pada froam kolom user name dan Pada suatu website atau webserver. Gambar 9. Dampak dari serangan ciphersuite preference. Serangan client ciphersuite preference dimana tingkat risiko menengah atau medium pada dampak bagi sistem websiste atau webserver sasaran utama yang menjadi target penting yaitu setting pada konfigurasi server berpotensi membahayakan bagi user lama, dimana ditampilkan pada gambar 9. TABEL 2. Gambar 8. Dampak dari serangan SQL_Injection Serangan sql injection memiliki risiko tinggi pada sistem website atau webserver sasaran utama yang menjadi target penting yaitu pada kolom user name dan password yang ditampilkan pada gambar 8 . ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. HASIL SCANNING VEGA SCANNER Vulnerability file sistem SQL Injection Client Cipersuite Local file system paths Directory Listing Detecting Tingkat bahaya risiko pada Open Journal Sistem (OJS) High Risk Medium Risk Low Risk JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Internal Address Found Interesting Meta Tags Detected Cookie secure flag not set Cookie http only flag not Caracter set Not spesified Blank body Detected News feed Volume 4. No 1. April 2021 Client Cipersuite Mediu /sedan Halaman SSl atau TLS. Tidak bisa di HTTP yang tidak di Termasuk pihak ke Local file Mediu Web an HTTP. Xframe dahulu di n pada web yang . atau ( Deny. Allow Fro. yang Directory Listing Detecting Low / Cookie yang Flag yang Internal Address Found Low / File Vega Framework Scanner melakukan Audit pada Open journal System (OJS) mendeteksi beberapa kerentanan terdapat pada OJS tersebut secara realtime. Countermeasure atau Rekomnedasi yang harus dilaksanakan. TABEL 3. COUNTERMEASURE Nama file SQL Injection Tingkat resiko Jumlah Rekomendasi kerentan file High Kesalahan . erbah n refrensi Unix pada server dan dapatnya di akses oeh user atau ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire yang tepat agar tidak dapat di Remote oleh pihak yang g jawab. Interesting Meta Tags Detected Low / Pastikan pada header HTTP Controlcache dan HTTP Pragma di seting tanpa Cookie flag not Mediu Matikan Autocmplete bentuk atau yang berisi kata sandi Cookie http only flag not Caracter set Not Low / Low / Halaman SSI atau TLS. Tidak bisa dikirim HTTP yang tidak di pihak ke Proteksi XSS web harus pada header HTTP x-xss ISSN. 2620-6900 (Onlin. 2620-6897 (Ceta. Volume 4. No 1. April 2021 Blank Detected Low / Pastikan yang tepat. X-content Pastikan n web dan tidak MIMESniffing. Tabel 3. Countermesure merupakan solusi atau penanganan pada OJS yang telah Vega Scanner Serta mendeteksi kerentanan OJS atara lain: - High risk. - Medium risk. - Low risk. Adapun penanganan nya berbeda-beda di setiap sub-sub file sistemnya. - SQL Injection. - Client Cipersuite preference. - Local file system paths found. - Directory Listing Detecting. - Internal Address Found. - Interesting Meta Tags Detected. - Cookie secure flag not set. - Cookie http only flag not set. - Caracter set Not spesified. - Blank body Detected. Setiap 1 sub file sistem memiliki rekomendasi dapat dilihat pada Tabel 3. JIRE (Jurnal Informatika & Rekayasa Elektronik. http://e-journal. id/index. php/jire Kesimpulan dan Saran Ujicoba pada Open Journal System (OJS) menggunakan standar atau normal mode, dimana hasil ujicoba yang dilakukan, ditemukan kerentanan yang mencakup: high risk, medium risk sampai low risk. Semua teknik penetration testing ini mengacu pada teknik dasar penetrasi testing metode BlackBox yang melibatkan tool vega framework scanner, dalam menemukan vulnerability pada webserver. Adapun dampak yang ditimbulakan pada setiap penetration testing memiliki fariasi yang ditunjukan pada refrensi vega framework scanner. Hasil pengujian pada OJS memperoleh 1 kerentanan bersifat high risk, 7 file sistem medium risk, 90 file sistem low risk dengan informasi tambahan agar ditindak lanjuti dalam perbaikan berjulah Penelitian ini diharapkan, dapat dikembangkan lebih spesifik dengan objekobjeck yang berbeda. Daftar Pustaka: