Sql İnjection [1]

Klaxxon

Katılımcı Üye
5 Şub 2022
773
5
783
Evet arkadaşlar bugün sizlere sql injection anlatacağım.

İlk önce bize gerek olanlar bir tane cyberfox tarayıcı bir de hackbar diye isimlendirdiğimiz dosya gerek.

g1yothe.png


evet cyberfox umuzu kurduk şimdi ise okla işaretlenmiş alana tıklıyoruz.

d8rhlt5.png


buradan işaretlenen yere tıklıyoruz.

ehhju4q.png


buraya tıkladıktan sonra sizden dosya girmenizi isteyecek aşağıda vereceğim dosyayı.

7q97w01.png


evet benim karşıma böyle bir site çıktı o zaman sql injection işlemlerimize başlayalım.

o zaman sql hatamızı almak için ' atalım.

i4vep69.png


evet sql hatamızı aldık fakat sitede sadece sql yok xpath açığı da var burada SQL syntax hatasından anlıyoruz xpath olduğunu şimdi devam edebilmek için sorguyu kapatmamız gerek yani ' yanına --++ ibareleri koyarak sql açığını kapatmamız gerek.

j3apj9f.png


evet sql açığımızı yok ettik şimdi ' ve --++ aralarına xpath injection ile db den bilgi çekeceğiz.

1fbga3p.png


burada get version seçeneğine tıkladıktan sonra sorgu 'arasına gelmeli--++ arasına geldikten sonra execute diyelim.

hvx4eyg.png


evet database versiyonunu aldık. şimdi data base isminde.

jh0bps0.png


evet şimdi ' --++ arasındaki kodu silip getdatabase kodunu koyuyoruz.

b4oxngw.png


evet arkadaşlar db ismimizi aldık bunu bir yere not edin. şimdi yapacağımız işlem table çekmek isteden onu da aşağıda resimde göstereceğim.

kxh4tc6.png


tıklayıp execute diyelim.

9sjg7x4.png


evet arkadaşlar dedikten sonra ilk table admin olarak karşımıza çıktı diğer okla işaretli yeri 0 değerini 1 yapıp execute diyelim admin gibi önemli olan tablo isimlerini kayıt edelim.

arkadaşlar ben baktım tablolara başka önemli bir tablo ismi görmediğimden dolayı şimdi column işlemine geçiş yapıyorum.

g6j14oq.png


tıklayalım ve execute diyelim.

qtp7n4m.png


buraya bulduğumuz database ismini girelim.

fwf4dns.png


sonra ise table ismi istiyor buraya bulduğumuz admin table ismini giriyoruz.

3mtlyzi.png


execute diyelim.

rbaks76.png


ve id değeri çıktı orada okla işaretlediğim sıfır değerini 1 yapıp devam ediyoruz.

15cf1ho.png

evet 1 yapınca karşımıza uname bilgisi geldi username olabilir içinde değeri iki yapalım.

g2ieeod.png


evet pass değerimizde artık karşımıza çıktı yapmamız gereken tek işlem artık data çekmek


cf6yeuz.png


tıklayıp execute diyelim.

h3ojf3k.png


ok tuşuna basalım.

oz5jhaw.png


devam edelim.

itdm0dn.png


ve son olarak ok diyelim.

noir5lx.png


ve arkadaşlar görüyoruz ki bu sitede admin e ait şifre vs yok tablolar ilk başta açılıp boşaltılmış olabilir ama siz bu adımları izleyerek şifre bulabilirsiniz. Eğer konu sevilirse hard sql blind sql gibi injection zor olduğu sitelerinde konusu açarız.

İyi Günler ~ DATAMAN

hackbar indirme linki

Virus Total

Hack işlerinde kullanıldığı için 7 antivirüs uyardı gerekli birimler inceleyebilirler.
 

Hi-drA

Üye
7 Eki 2022
178
2
227
Yeni başlayan arkadaşlar için oldukça güzel bir konu. Biraz daha detaylı ve ayrıntılı olabilirdi. Eline sağlık klax.
 

Klaxxon

Katılımcı Üye
5 Şub 2022
773
5
783
Gözümde canlandı koskoca bir mazi :LOL:
eline sağlık güzel kardeşim.
Bende fixleme işlemini atayım belki faydası olur.
Php->Pdo
$db->bindParam('dbdekiveriadı', $Veri);
sağol abi bende çözerken aklıma anka da çözdüğüm zamanlar geldi :)

Yeni başlayan arkadaşlar için oldukça güzel bir konu. Biraz daha detaylı ve ayrıntılı olabilirdi. Eline sağlık klax.
dostum teşekkür ederim de daha ne kadar anlatabilirim konuyu her adımı anlattım.
 
Moderatör tarafında düzenlendi:

The Gölge

Katılımcı Üye
16 May 2019
878
3
1,754
Saldırı Timleri Grup Komutanlığı
Evet arkadaşlar bugün sizlere sql injection anlatacağım.

İlk önce bize gerek olanlar bir tane cyberfox tarayıcı bir de hackbar diye isimlendirdiğimiz dosya gerek.

g1yothe.png


evet cyberfox umuzu kurduk şimdi ise okla işaretlenmiş alana tıklıyoruz.

d8rhlt5.png


buradan işaretlenen yere tıklıyoruz.

ehhju4q.png


buraya tıkladıktan sonra sizden dosya girmenizi isteyecek aşağıda vereceğim dosyayı.

7q97w01.png


evet benim karşıma böyle bir site çıktı o zaman sql injection işlemlerimize başlayalım.

o zaman sql hatamızı almak için ' atalım.

i4vep69.png


evet sql hatamızı aldık fakat sitede sadece sql yok xpath açığı da var burada SQL syntax hatasından anlıyoruz xpath olduğunu şimdi devam edebilmek için sorguyu kapatmamız gerek yani ' yanına --++ ibareleri koyarak sql açığını kapatmamız gerek.

j3apj9f.png


evet sql açığımızı yok ettik şimdi ' ve --++ aralarına xpath injection ile db den bilgi çekeceğiz.

1fbga3p.png


burada get version seçeneğine tıkladıktan sonra sorgu 'arasına gelmeli--++ arasına geldikten sonra execute diyelim.

hvx4eyg.png


evet database versiyonunu aldık. şimdi data base isminde.

jh0bps0.png


evet şimdi ' --++ arasındaki kodu silip getdatabase kodunu koyuyoruz.

b4oxngw.png


evet arkadaşlar db ismimizi aldık bunu bir yere not edin. şimdi yapacağımız işlem table çekmek isteden onu da aşağıda resimde göstereceğim.

kxh4tc6.png


tıklayıp execute diyelim.

9sjg7x4.png


evet arkadaşlar dedikten sonra ilk table admin olarak karşımıza çıktı diğer okla işaretli yeri 0 değerini 1 yapıp execute diyelim admin gibi önemli olan tablo isimlerini kayıt edelim.

arkadaşlar ben baktım tablolara başka önemli bir tablo ismi görmediğimden dolayı şimdi column işlemine geçiş yapıyorum.

g6j14oq.png


tıklayalım ve execute diyelim.

qtp7n4m.png


buraya bulduğumuz database ismini girelim.

fwf4dns.png


sonra ise table ismi istiyor buraya bulduğumuz admin table ismini giriyoruz.

3mtlyzi.png


execute diyelim.

rbaks76.png


ve id değeri çıktı orada okla işaretlediğim sıfır değerini 1 yapıp devam ediyoruz.

15cf1ho.png

evet 1 yapınca karşımıza uname bilgisi geldi username olabilir içinde değeri iki yapalım.

g2ieeod.png


evet pass değerimizde artık karşımıza çıktı yapmamız gereken tek işlem artık data çekmek


cf6yeuz.png


tıklayıp execute diyelim.

h3ojf3k.png


ok tuşuna basalım.

oz5jhaw.png


devam edelim.

itdm0dn.png


ve son olarak ok diyelim.

noir5lx.png


ve arkadaşlar görüyoruz ki bu sitede admin e ait şifre vs yok tablolar ilk başta açılıp boşaltılmış olabilir ama siz bu adımları izleyerek şifre bulabilirsiniz. Eğer konu sevilirse hard sql blind sql gibi injection zor olduğu sitelerinde konusu açarız.

İyi Günler ~ DATAMAN

hackbar indirme linki

Virus Total

Hack işlerinde kullanıldığı için 7 antivirüs uyardı gerekli birimler inceleyebilirler.
Ben neden limit kullandın orasını anlamadım da anlatabilir misiniz acaba
 

The Gölge

Katılımcı Üye
16 May 2019
878
3
1,754
Saldırı Timleri Grup Komutanlığı
orada diğer tablo isimlerini görmek için değiştirdim orası arttıkca db de ne kadar tablo ismi çıkar o yüzden limit işlemi kullandım.
Daha açıklayıcı bir ifadeyle anlatmak gerekirse:
Normal senaryo dışın da xpath enjeksiyon yaptığımız zaman group concat fonksiyonunu kullanamıyoruz bu yüzden concat fonksiyonunu ile bize sadece bir adet veri geliyor diğer verileri görmek için limit kullanıyoruz. Elinize sağlık açıklayıcı bir konu olmuş zor senaryoların çözümlerini bekliyorum
 

Klaxxon

Katılımcı Üye
5 Şub 2022
773
5
783
Daha açıklayıcı bir ifadeyle anlatmak gerekirse:
Normal senaryo dışın da xpath enjeksiyon yaptığımız zaman group concat fonksiyonunu kullanamıyoruz bu yüzden concat fonksiyonunu ile bize sadece bir adet veri geliyor diğer verileri görmek için limit kullanıyoruz. Elinize sağlık açıklayıcı bir konu olmuş zor senaryoların çözümlerini bekliyorum
estafurullah ne kadar bir sen olmasak ta bende zamanının iyi sql cilerindendim :) bizdede var bişeyler :)
 

Lightandqrk

Katılımcı Üye
15 Tem 2022
467
1
176
Evet arkadaşlar bugün sizlere sql injection anlatacağım.

İlk önce bize gerek olanlar bir tane cyberfox tarayıcı bir de hackbar diye isimlendirdiğimiz dosya gerek.

g1yothe.png


evet cyberfox umuzu kurduk şimdi ise okla işaretlenmiş alana tıklıyoruz.

d8rhlt5.png


buradan işaretlenen yere tıklıyoruz.

ehhju4q.png


buraya tıkladıktan sonra sizden dosya girmenizi isteyecek aşağıda vereceğim dosyayı.

7q97w01.png


evet benim karşıma böyle bir site çıktı o zaman sql injection işlemlerimize başlayalım.

o zaman sql hatamızı almak için ' atalım.

i4vep69.png


evet sql hatamızı aldık fakat sitede sadece sql yok xpath açığı da var burada SQL syntax hatasından anlıyoruz xpath olduğunu şimdi devam edebilmek için sorguyu kapatmamız gerek yani ' yanına --++ ibareleri koyarak sql açığını kapatmamız gerek.

j3apj9f.png


evet sql açığımızı yok ettik şimdi ' ve --++ aralarına xpath injection ile db den bilgi çekeceğiz.

1fbga3p.png


burada get version seçeneğine tıkladıktan sonra sorgu 'arasına gelmeli--++ arasına geldikten sonra execute diyelim.

hvx4eyg.png


evet database versiyonunu aldık. şimdi data base isminde.

jh0bps0.png


evet şimdi ' --++ arasındaki kodu silip getdatabase kodunu koyuyoruz.

b4oxngw.png


evet arkadaşlar db ismimizi aldık bunu bir yere not edin. şimdi yapacağımız işlem table çekmek isteden onu da aşağıda resimde göstereceğim.

kxh4tc6.png


tıklayıp execute diyelim.

9sjg7x4.png


evet arkadaşlar dedikten sonra ilk table admin olarak karşımıza çıktı diğer okla işaretli yeri 0 değerini 1 yapıp execute diyelim admin gibi önemli olan tablo isimlerini kayıt edelim.

arkadaşlar ben baktım tablolara başka önemli bir tablo ismi görmediğimden dolayı şimdi column işlemine geçiş yapıyorum.

g6j14oq.png


tıklayalım ve execute diyelim.

qtp7n4m.png


buraya bulduğumuz database ismini girelim.

fwf4dns.png


sonra ise table ismi istiyor buraya bulduğumuz admin table ismini giriyoruz.

3mtlyzi.png


execute diyelim.

rbaks76.png


ve id değeri çıktı orada okla işaretlediğim sıfır değerini 1 yapıp devam ediyoruz.

15cf1ho.png

evet 1 yapınca karşımıza uname bilgisi geldi username olabilir içinde değeri iki yapalım.

g2ieeod.png


evet pass değerimizde artık karşımıza çıktı yapmamız gereken tek işlem artık data çekmek


cf6yeuz.png


tıklayıp execute diyelim.

h3ojf3k.png


ok tuşuna basalım.

oz5jhaw.png


devam edelim.

itdm0dn.png


ve son olarak ok diyelim.

noir5lx.png


ve arkadaşlar görüyoruz ki bu sitede admin e ait şifre vs yok tablolar ilk başta açılıp boşaltılmış olabilir ama siz bu adımları izleyerek şifre bulabilirsiniz. Eğer konu sevilirse hard sql blind sql gibi injection zor olduğu sitelerinde konusu açarız.

İyi Günler ~ DATAMAN

hackbar indirme linki

Virus Total

Hack işlerinde kullanıldığı için 7 antivirüs uyardı gerekli birimler inceleyebilirler.
ellerine sağlık dostum lakin 1 adet sorum olacak bunu googla da kullanamazmıyız? ille cyberfox dediğin şeyi mi indirmeliyiz?
 

Klaxxon

Katılımcı Üye
5 Şub 2022
773
5
783
Ellerinize sağlık,güzel konu.
eyvallah
eyvallah
Eline sağlık güzel konu.
eyvallah
ellerine sağlık dostum lakin 1 adet sorum olacak bunu googla da kullanamazmıyız? ille cyberfox dediğin şeyi mi indirmeliyiz?
evet
eyvallah
Öncelikle Eline Sağlık , @The Serum u unutmuşun ben ekledim
:)
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.