Sızma Testleri Site hacklemek istiyorum, nasıl yaparım?

Patrick Jane

Uzman üye
1 May 2019
1,499
3
Cehennem
SQL açıkla başla.
SQL açık nedir nasıl kullanılır.
Manuel olarak sql açık tarmaayı öğren.
Programlarla yapma açık tarama işini.
SQLMAP kullan sql açıklı site hacklemek için.
Database i çekersin id ve passwordu alırsın.
Ha bide admin panel bulman lazım.
Admin panel bulan programlar var kullan.
İyice sql e hakim olduğunda diğer zaafiyetlere geç.
 

S79 MeDuSa

Katılımcı Üye
29 Şub 2020
339
5
slm tht ailesi site hacklemek için ne yapabilirim yardımcı olur musunuz?

Merhaba,
Öncelikle site yapabilecek halde olmalısın.
Ne ile uğraştıgını bilmek için. Ardından web site açıklarını ögrenmelisin .
Kendi payloadlarını yazabilmen lazım (bana göre) bunun için dil öğrenmelisin ama hazır olanlarınıda deneyebilirsin
 

Heaven

Kıdemli Üye
28 Ocak 2016
2,451
630
Bu mesaj yardımcı olacaktır;

Hedef Sitenizi Belirleyin
Şimdi 4 Tane Sormamız Gereken Soru Vardır;

İlk Sorumuz Hedef Sitenin Scripti Hangi Dil ile Yazılmış ?
Html ile oluşturulmuşsa açık olma ihtimali Php ve asp ye oranla çok Daha Düşüktür.
Hedef Sitemizin php ile Yazıldığını Farzedelim.
Eğer Script php ile Yazılmış ise %80 SQL Açığı Mevcuttur.
Kategoriler Arasında Gezmeye Başlayalım Eğer Sitemiz hedefsite.com/konu.php?id=12 Gibi Biçimde ise Linkin Sonuna 'a Ekliyoruz ve Enter ile giriyoruz
Eğer Websitesi MySql Hatası Verdi İse SQL Açığı Mevcuttur Diyebiliriz.
Sql Açığı Mevcut ise : jSQL Java Sql İnjection Programı / Havij Benzeri Program
Konumdaki Programı Kullanarak Admin ID - Şifre , Admin Paneli Öğrenebilirsiniz.
Tabi Mysql Hatası Vermeyebilir de SQL açığı Mevcut Değil ise Diğer Sorumuzu Sorarak Devam Edelim.

Hedef Site Hangi Scripti ve Scriptin Hangi Sürümünü Kullanıyor ?
Mesela Benim Hedef Sitem Mybb 1.6.12 Kullanıyor
Yapmam Gereken Daha Önce Scriptin İnceleyip Açık Bulan Kişi Olmuş mu Araştırmak Bunun için SCRİPT + SÜRÜM + EXPLOİT yazıp Google 'da Arıyorum.
Mybb 1.6 Exploit
Ben Arama Sonucunda SQL ve XSS açıklarının Mevcut Olduğunu Öğrendim Bu Açıkları Kullanabilirim.
Peki Exploit 'te Bulamadım Şimdi Ne Yapacağım Pes Mi Edeceğim ?
Kesinlikle Hayır !

Sitede Kullanılan Script'te Üye Olmak İçin Panel Mevcut ise Üye Olurum
Üye Panelimde Profil Resmi Upload Edebilmem İçin Yer Mevcut ise Shell Upload Etmeye Çalışırım
Bundanda Bir Sonuç Alamadıysam

Server 'da Başka Hangi Siteler Var ?
Reserve IP Lookup İle Sitenin Bulunduğu Serverdaki Diğer Sitelerde Aynı İşlemleri Uygulayarak Server'a Shell Sokmaya Çalışırım Eğer Serverdaki Herhangi Bir Siteye Shell Upload Edebilirsem Serverda Root olup
Hedef Siteme Ulaşabilirim

kaynak: https://www.turkhackteam.org/web-server-guvenligi/1449871-hedef-sitede-acik-bulmak-ve-hacklemek.html
 

Ego1st

Uzman üye
15 Mar 2018
1,109
25
Merhabalar,

Site hacklemek için önce sitenin nasıl yapıldığını bilmelisin, sonuç olarak bir sistemi yapmayı biliyorsan o sisteme girmeyi / hacklemeyi de bilirsin.

Ek olarak forumumuz Web & Server Güvenliği Kategorisinde Önemli ile belirtilen sabite alınan konuları okumak sana yardımcı olacaktır.
 

kanserojen

Katılımcı Üye
1 Ara 2018
880
1
47
Web ve Server Güvenliği Kategorimizde her şey mevcut.Fakat temel bir yol çizmek gerekirse, Brute Force
yöntemi kulanabilirsiniz.En basit yoldur.


Bunları geçtiğinizi düşünüyorsanız SQL açıklarıyla devam edebilirsiniz.

Bunun için size iki temel önerim olacak.

1-) SQLMAP
2-) Havij

Fakat yukarıdakileri uygulamadan önce SQL açığı olma ihtimali olan siteleri taratmalısınız bunun için de iki yol var.

1-) Acunetix
2-) Safe
 
Son düzenleme:

Patrick Jane

Uzman üye
1 May 2019
1,499
3
Cehennem
Web ve Server Güvenliği Kategorimizde her şey mevcut.Fakat temel bir yol çizmek gerekirse, Brute Force
yöntemi kulanabilirsiniz.En basit yoldur.


Bunları geçtiğinizi düşünüyorsanız SQL açıklarıyla devam edebilirsiniz.

Bunun için size iki temel önerim olacak.Üzerlerine tıklayarak daha geniş anlatımlara ulaşabilirsiniz.

1-) SQLMAP
2-) Havij

Fakat yukarıdakileri uygulamadan önce SQL açığı olma ihtimali olan siteleri taratmalısınız bunun için de iki yol var.

1-) Acunetix
2-) Safe




Havij kullanması kendisini belli bir yere hapseder ve kendisini geliştiremez.
Havij ile site hackleyen bi zahmet site hackledim demesin.
Bir de safe 3 her zaman doğrusunu vermiyor.
Açık olmadığı halde açık varmış gibi gösteriyor.

Düzeltmek istedim.
 

LosT

Yaşayan Forum Efsanesi
5 Şub 2015
8,116
31
-
Merhaba,
bir çok yolu var ancak kesin bir yöntem bulunmamakta. Bunlardan en kolayı paneli ele geçirmek. Paneli ele geçirebilmek için de bir çok yol var. En çok bilinen 2 yöntem Brute-Force ve SQL injection. Brute-Force ile pek sonuç alabileceğini sanmıyorum çünkü bu genelde hedef site üzerinde denenmez. Hedef site için SQL Injection deneyebilirsin fakat ne yazık ki artık o da yavaş yavaş işlevini yitiriyor yazılımcılar bilinçleniyor. Bunların dışında sosyal mühendislik bulunmakta. Admin yetkisine sahip birisinden SM ile bilgileri alabilirsin.
 

oxydes

Katılımcı Üye
29 Şub 2020
490
1
5
100
GN-z11
dostum ben sana şunu öneririm,öncelikle web sitelerinin nasıl yapıldığını vs. öğrenmek için web tasarım,web programlama öğren,gerisi bayır aşağı :)
 

DarkS0LDIER

Deneyimli Moderatör
5 Ara 2019
1,711
12
393
Sydney
Bir çok yolu var,
Çeşitli açıklar ile (SQL, XSS, vb.) açıkları Linux üzerinde çeşitli araçlar kullanarak yapabilirsin.
Manuel olarak aşık aramayı öğrenirsen daha kolay olacaktır senin için.
Web programla üzerine kendini geliştirirsen sana web site hacklemede çok kolaylık Sunacaktır.
 

AquieLL

Kıdemli Üye
1 Tem 2014
4,034
16
aquu.php
Merhaba,
bir çok yolu var ancak kesin bir yöntem bulunmamakta. Bunlardan en kolayı paneli ele geçirmek. Paneli ele geçirebilmek için de bir çok yol var. En çok bilinen 2 yöntem Brute-Force ve SQL injection. Brute-Force ile pek sonuç alabileceğini sanmıyorum çünkü bu genelde hedef site üzerinde denenmez. Hedef site için SQL Injection deneyebilirsin fakat ne yazık ki artık o da yavaş yavaş işlevini yitiriyor yazılımcılar bilinçleniyor. Bunların dışında sosyal mühendislik bulunmakta. Admin yetkisine sahip birisinden SM ile bilgileri alabilirsin.

SQL Enjeksiyonu bitmez ya LosT :) Yazılımcılar 1 koyuyorsa diğer taraf 2 koyuyor :) Ha tabi sadece ' koyup sql taraması yapılıyorsa iş zor :)

İHaklısın tabi işi bilen varsa bulabilir. Ancak eskisi gibi ' koyayım tabloyu çıkarayım programa taratayım biraz zor geliyor bana. Denenmeyecek yöntem değil sonuçta :)
 
Moderatör tarafında düzenlendi:

kanserojen

Katılımcı Üye
1 Ara 2018
880
1
47
Havij kullanması kendisini belli bir yere hapseder ve kendisini geliştiremez.
Havij ile site hackleyen bi zahmet site hackledim demesin.
Bir de safe 3 her zaman doğrusunu vermiyor.
Açık olmadığı halde açık varmış gibi gösteriyor.

Düzeltmek istedim.

Site hacklemek istiyorum diyor, "kendimi site hackleme konusunda geliştirmek istiyorum" demiyor.

Programı eski üstlerimiz önerdiğinden yazdım.

Saygılarımla...
İstihbarat Tim - kanserojen
 

Gauloran

Moderasyon Ekibi Lideri
7 Tem 2013
8,211
4
700
tek amacin bir site hacklemekse kullanici adi admin ve sifresi de admin olan wordpress icerik yonetim sistemine sahip siteleri arastir. ama hicbir isine yaramaz. isine yarayacak olan sey

Bir çok yolu var,
Çeşitli açıklar ile (SQL, XSS, vb.) açıkları Linux üzerinde çeşitli araçlar kullanarak yapabilirsin.
Manuel olarak açık aramayı öğrenirsen daha kolay olacaktır senin için.
Web programla üzerine kendini geliştirirsen sana web site hacklemede çok kolaylık Sunacaktır.
 

'Türk

Moderasyon Ekibi Direktör Yrd.
5 May 2020
2,432
33
1,498
K E R K Ü K
yazılım ve toolara hakimsen kendine güvenliksiz yurt dışından bir site seç.
ardından detaylı arama tooları örnek: https://github.com/Hadesy2k/sqliv.git
ile sql açık tarayabilirsin (kali linüx uyumlu)

ardından bulduğun açıktan sqlmap ile databaseye giriş yapman lazım
databaseye girdikten sonra admin şifrelerini omuzlayıp götürmen lazım.
ve sitedeki admin panelini bulursan örnek tool: https://yadi.sk/d/bMbRQLQpeThCP
rahatlıkla siteyi hacklersin.

iyi forumlar dilerim.
 

Suskun

Kıdemli Üye
23 Ocak 2012
2,766
680
Germany
Merhaba,
Birçok yol vardır bu yollardan biri de SQL ile başlayabilirsiniz bu sizin için daha iyi olacaktır sonra da bypass ile de yapabilirsiniz,

İyi Forumlar.
 

Rumexus

Kıdemli Üye
26 Ocak 2016
2,157
3
323
GNU/Linux neymiş, dizin yapısı nasılmış, komutları neler bir onlara göz at. Temel anlamda web siteleri nasıl çalışır, internet nasıl çalışır, web sitelerinin arkasındaki sistemler neler, hangi yazılım dilleri ile yazılıyor, zafiyetler nelerden kaynaklanıyor onları bil. PHP biliyor musun? Javascript? SQL?HTTP başlıkları? bilmediğin şeyde nasıl zafiyet bulacaksın? En azından aşina olsan olaya?

OWASP web zafiyetlerini kurcalayabilirsin. Netsparker üzerinde büyük oranda web uygulama tabanlı zafiyetler yer alıyor onlara bakabilirsin. İlla araç duymak istiyorsan Burp Suite çok konuda işine yarar. Git zafiyetli makine çöz. Pentesterlab çöz. Beebox çöz, DVWA çöz. Bunlar çok iyi başlangıç için.


Eğitimlere, etkinliklere mutlaka git. Başlangıçta çok ilerletecektir seni.

Bunları gerçekten yaparsan gerçekten bir şeyler öğrenir ve daha çok şey öğrenmek istersin. Yapmazsan muhtemelen üç beş siteyi ezbere hacklersin sonra dünyayı yönettiğin hissine kapılırsın. Karar senin. Web tarafında çok iyi değilim ama umarım yardımcı olmuşumdur. İyi forumlar.
 

Soulfly12

Katılımcı Üye
16 Mar 2017
366
1
İlk öncellikle açık türlerini çeşitli açıklar hakkında bilgi sahibi ol sonrasında nasıl istismar edilir nasıl kullanılır bunları kavradıktan sonra manuel olarak veya çeşitli toollar yardımı ile gerekli açık var ise sistemde istismar edebilirsin.Hemen koşmaya çalışma önce emekliyeceksin websiteleri nasıl çalışır Http https nedir, html php dilleri ne için kullanılır önce temelden başla devamı gelir kolay gelsin.

Bu bölümede göz atmanı öneriyorum : https://www.turkhackteam.org/web-server-guvenligi/
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.