Ağustos 20, 2008, 01:47:41 ÖS
Program, Oyun, Crack, Serial, Msn Hack, Hacking ve güvenlik portalına hoşgeldiniz.. Lütfen
giriş yapın
veya
üye olun
.
1 Saat
1 Gün
1 Hafta
1 Ay
Her zaman
Kullanıcı adınızı, parolanızı ve aktif kalma süresini giriniz
Ana Sayfa
Yardım
İletişim
Giriş Yap
Kayıt
C.S.K Forumları
>
Hacking & Security
>
Web Hack
>
Site Acıklarını Bulma Teknikleri
Sayfa: [
1
]
Aşağı git
« önceki
sonraki »
Gönderen
Konu: Site Acıklarını Bulma Teknikleri (Okunma Sayısı 140 defa)
0 Üye ve 1 Ziyaretçi konuyu incelemekte.
KaRaMboL
Teğmen
Rep Puanı :
1
Offline
Konu Sayısı : 8 Mesaj Sayısı: 18
Site Acıklarını Bulma Teknikleri
«
:
Temmuz 22, 2008, 05:51:02 ÖS »
Site açıklarını Bulma teknikleri
Uygulama hatalarını bulmanın en kolay yolları;
Mevcut sayfalarla oynamak,
Uygulamaya ait formlarla oynamak,
Headerlarla oynamak,
Çerezlerle oynamak,
RED]Uygulamanın kaynak kodlarından yararlanma:
(Genel içerik: çapraz site betiklenmesi (XSS) ve SQL enjeksiyonu)
En basit ve en yararlı olan yöntemdir. Basit dediğime bakmayın oldukça uğraştırır aslında.Nedenine gelince bazen bu sistemlerin hangi uygulamaları kullandığını bulmak oldukça zordur ve eğer public bir uygulama değilse örneğin (PHPNuke,PostNuke gibi) bu yöntemi denemenizi tavsiye etmem.
Kaynak kodunu ele geçirdiğiniz uygulamayı önce yerel bir sunucudaki kendi sisteminize bu uygulamayı destekleyen bir sunucu kurmalısınız (PHP tabanlı uygulamalar için: PHPTriad,ApacheTriad gibi sunucu paketleri sizin için idealdir, ASP ve FrontPage tabanlı sistemler için PWS sizler için idealdir ve PWS Windows ile gelir) bu sunucuyu kurdukdan sonra uygulamayı sunucunuz üzerinde çalıştırın.
Sonra birebir bütün heryerini önce kurcalayın ve bir hata ile karşılaştığınızdaki bu uygulamada var olan açığın ilk adımını bulmuşsunuz demekdir ki,
Bu hata mesajı bazen debug output olarak karşınıza çıkarsa ve alttaki örnek gibiyse;
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ’or’ at line 1
1. satırdaki kodu inceleyin mevcut hatamız SQL ile ilgili gördüğünüz gibi burdaki fonksiyonu ve mevcut SQL sorgusuna dikkat edin ve neler yapılabileceğinizi deneyin.
Bazen hata mesajı almasanızda bir tuhaflık gözünüze çarpar örneğin uygulamamıza yerel sunucumuzdan şöyle eriştiğimizi varsayalım;
[Only Registered Users Can See Links] or
Eğer read.php bize normalde mesaj yazması gereken yerde hiç birşey göstermediyse.
read.php dosyasını bir metin düzenleyicisi yardımıyla örnek: notepad açın,sonra tek tek bütün kodları inceleyin özellikle read.php’nin sunucudan "GET" yöntemi ile gelen sorgulara hangi fonksiyon ile nasıl yanıt verdiğine bakmalısınız.Eğer fonksiyonda bir terslik gözünüze çarpar ise örnek bir hatalı fonksiyon yazalım.
function readip() {
@mysql_connect(şuo_sqlhost, şuo_sqluser, şuo_sqlpass) or die("Cannot connect to SQL server");
@mysql_select_db(şuo_sqlbase) or die("Cannot select database");
şuo_ip = ş_GET[’SIP’];
şuo_query = "SELECT lastvisit FROM users_online WHERE visitor = şuo_ip";
şuo_result = mysql_query(şuo_query);
echo şuo_result;
}
gördüğünüz gibi fonksiyonda bir hatamız mevcut.
şuo_query = "SELECT lastvisit FROM users_online WHERE visitor = şuo_ip";
tam olarak düzenli yazılmamış bir SQL sorgusu bu sorguya GET yöntemi ile gelen SIP sorgusundaki bir dikkatsizlik sayesinde çok kolay bir şekilde SQL sorgusu enjekte edebiliriz.
Hatta uzaktan kod çalıştırma dahi yapabiliriz.
Uygulamaları yazan kişiler genelde print (yazdırma) ve view (görüntüleme) sistemlerine ne yazikki dizayndan başka bir önem vermezler ve genelde bütün açıklar bu sayfalarda çıkar.
Eğer uygulamanın kaynak kodlarına erişemezseniz, mevcut uygulamaya ulaştığınız web sunucusundan en yukarda bahsettiğim metodları kullanarak az kafasını kurcalamaya çalışarak bir çok açık bulabilirsiniz.
Çerezlerle oynamak:
Çerezler aslında HTTP requestte Cookie: headerıyla sunucuya yolladığımız ve sistemin bizi kolayca hatırlamasını sağlayan değerler.Bu değerlerle ufak oynamalar yaparak kendimizi sistem adminiymiş gibi gösterebiliriz bu metodu artık çoğunuz biliyorsunuz.
Referans değişimi (referer spoofing):
Aslında buda headerlar ile oynamak kaps***** girer ancak dikkatsiz programcılar halen bu eski sistemi kullanmaktalar.Bir çoğunuz bu yöntemi porno sitelere girerken çok kullanıyorsunuz.
Burdaki mantık sokete HTTP requesti yollarken sitemizi abudik.com varsayarsak
GET admin.asp [Only Registered Users Can See Links]
Referer: [Only Registered Users Can See Links]
Şekline ufak bir data değişimi ile sistemin admin paneline girmemizi sağlar.
Satır atlattırma CRLF enjeksiyonu
Buda headerlarla oynamakdan geçer. Basit bir şekilde sokette headera \\n\\n karakterleri yazdırılır ve eğer sistem bu ufak oyunumuzu yutar ise istediğimiz headerı yazabilir, SQL enjeksiyondan , uzaktan kod çalıştırılmasına kadar bir çok şeyi yapabiliriz.
Bu yöntemlerin hepsi zamanla deneyerek öğrenilecek ve bir süre sonra alışkanlık yapacak yöntemler kendi metodlarınızı kullanarak bu yöntemleri geliştirebilirsiniz.
emege saygı
Sabote
Logged
stainere
Ziyaretçi
Ynt: Site Acıklarını Bulma Teknikleri
«
Yanıtla #1 :
Temmuz 22, 2008, 05:58:21 ÖS »
teşekkürler
Logged
qweasdzx
Teğmen
Rep Puanı :
0
Offline
Konu Sayısı : 0 Mesaj Sayısı: 3
Ynt: Site Acıklarını Bulma Teknikleri
«
Yanıtla #2 :
Temmuz 24, 2008, 06:04:25 ÖS »
saol
Logged
Sayfa: [
1
]
Yukarı git
« önceki
sonraki »
Gitmek istediğiniz yer:
Gitmek istediğiniz yer:
-----------------------------
Forum Genel
-----------------------------
=> Yeni Üyeler Sizleri Tanıyalım
=> Duyuru ve Kurallar
=> Öneriler ve Şikayetler
===> Anketler
-----------------------------
Hacking & Security
-----------------------------
=> Web Hack
===> Exploit / Vulnerabilities /GünceL Açıklar
===> IRC Hacking & Security
=> Hacking Video
=> E mail & Msn Hack
===> Güncel Fake Mail Kodları
=> Gövde Gösterisi
=> Hack'e Yeni Başlayanlar & Yardım
=> Virüs ,Trojan , Keylogger
=> Sabote Hack Team (CSK)
===> Team Gövde Gösterisi
=> Antivirüs Yazılımları
=> Security // Güvenlik Açıkları ve Güvenlik Yöntemleri
===> Phpbb - PhpNuke
=====> Güvenlik Yöntemleri
===> SMF - MyBB
=====> Güvenlik Yöntemleri
===> vBulletin
=====> Güvenlik Yöntemleri
=> Dökümanlar
===> Msn Hakkında Herşey
-----------------------------
Bilgisayar & İnternet & Web ve Grafik Tasarım
-----------------------------
=> İşletim sistemleri
===> Windows
===> Linux
===> Pardus
===> Mac OS
=> MSN İfadeler (Emoticons)
===> MSN Nickleri
===> MSN Avatarları
===> MSN Arkaplanlar
===> MSN Süslemeli Yazılar
=> FTP Link Paylaşım
=> Grafik /Photoshop & Macromedia
=> Donanım
===> Drivers istek
=> Crack
=> Serial
=> Accountlar
-----------------------------
Programlar
-----------------------------
=> Resimli Anlatımlar
=> Programlar Download
=> Coding Programlama
===> visual basic
===> java
===> Pascal
===> Delphi
===> C C++ C#
-----------------------------
Genel
-----------------------------
=> Güncel Haberler
=> Ulu Önder Gazi Mustafa Kemal Atatürk
===> Hayatı
===> ATATÜRK ile Ilgili Anektodlar, Şiirler ve Hikayeler
===> Veciz Sözleri ve Nutukları
===> ATATÜRK resimleri
=> Genel Türk Tarihi
=> İtiraf Ediyorum !
=> Tartışma Muhabbet
=> Sağlık
=> Spor
===> MİLLİ TAKİM
===> GALATASARAY
===> FENERBAHÇE
===> BEŞİKTAŞ
===> TRABZONSPOR
===> Anadolu Takımları
===> Spor Anketleri
===> BasketBol
=> Kadınca
===> Moda Bakım Makyaj
===> Anne ve Çocuk
===> Damak Keyfi
-----------------------------
Filmler & MP3 & Dizi
-----------------------------
===> Türkçe Dublajlı Filmler
=> MP3 (yabancı)
=> Diziler
=> Şarkı Sözleri / Lyrics
=> Dj'lerin Bölümü
-----------------------------
Eğlence & Hobiler
-----------------------------
=> Eğlence
===> Komik Videolar
===> Komik Resimler
===> Fıkralar
===> Komik Animasyonlar
===> +16 Korku
=====> Resimler
=====> Video
=> Şiir
===> Romantizm
=> Yemek Tarifleri
=> Akvaryum Tutkunları
=> Astroloji // BurçLar
===> Koç Burcu
===> Boğa Burcu
===> İkizler Burcu
===> Yengeç Burcu
===> Aslan Burcu
===> Başak Burcu
===> Terazi Burcu
===> Akrep Burcu
===> Oğlak Burcu
===> Yay Burcu
===> Kova Burcu
===> Balık Burcu
=> Motorlu Araçlar
===> Otomobil Dünyası,
===> Motosiklet Dünyası
===> Uçaklar Dünyası
=> Hayvanlar Alemi
===> Evcil Hayvanlar
-----------------------------
Fotoğraf Dünyası
-----------------------------
=> Dünyadan Fotoğraflar
=> Türkiye'mizden Fotoğraflar
=> Kendi Çekimlerimiz
=> Walpapers / Duvar Kağıtları
-----------------------------
İslam ve İnsan
-----------------------------
=> İslami Konular...
===> Dini Şiirler ve Menkıbeler...
===> Duanın Önemi ve Çeşitli Dualar...
===> Kıssadan Hisseler...
=> İslami videolar, Resimler, Duvar Kağıtları
=> İslami Multimedia
-----------------------------
Oyun Dünyası
-----------------------------
=> Online Oyunlar
===> Cabal Online
===> Ogame
===> Travian
===> Ultima Online
===> Knight Online
===> Metin2
===> Silkroad Online
===> Counter Strike Online
=> PC Oyunları
===> Flash ve Küçük Oyunlar
=> Consol Oyunlar
===> XBOX Oyunları
===> PSP Oyunları
===> PS1 Oyunları
===> PS2 Oyunları
===> PS3 Oyunları
=> Oyun Hileleri
-----------------------------
Dijital Platform
-----------------------------
=> Bilim ve Teknoloji
=> Elektronik
=> Cep Telefonu Video & Müzik
===> Müzik
=> Cep Telefonu Programları
===> Java™
===> Symbian
===> Symbian 3rd Edition
===> SAMSUNG
=> Cep Telefonu Temaları
===> SONY - ERICSSON
===> MOTOROLA
===> SIEMENS
===> SAMSUNG
=> Cep Telefonu Oyunları
===> NOKIA
===> SONY - ERICSSON
===> MOTOROLA
===> SIEMENS
===> SAMSUNG
-----------------------------
Aşk Doktoru
-----------------------------
=> Aşk & Sevgi
=> Hayat Bilgisi
=> Aşk Doktorunuz
-----------------------------
İş Arayanlar Ve İş Verenler
-----------------------------
=> Takas & Satış
=> Domain Hosting ve site satış
=> İş Verenler
===> Part - Time & Staj
===> Düzenli İş İmkanları
=> İş Arayanlar
===> Part - Time & Staj
===> Düzenli İş İmkanları
-----------------------------
Eğitim , Öğretim
-----------------------------
=> Üniversiteler
=> Liseler
=> Dersler
===> Edebiyat - Türkçe
===> Matematik- Geometri
===> Kimya
===> Felsefe
===> Yabancı Dil
===> Elektronik & Bilgisayar
===> Tarih
===> Coğrafya
===> Fizik
===> Biyoloji
===> Ekonomi
===> Ödev istekleri
=> Elektronik Kitap & Dergi
-----------------------------
CSK Kulüpler
-----------------------------
=> Fan Clublar
-----------------------------
Çöp Kutusu
-----------------------------
=> Çöplük