Şifesini Bilmediğimiz Kullanıcının Hesabını Çalma Bomba Konu //PEHOR

Pehor

Katılımcı Üye
20 Eyl 2015
881
0
Çerez & Oturum Zehirleme İle Şifresini Bilmediğimiz Bir Kullanıcının Hesabına Erişmeyi Göstericem Emek Verdim Sonuna Kadar Okuyun Çok Fadasını Görüceksiniz

Çerezler Zayıf Http Protokolündeki En Temel Bileşenlerdir Saldırgan Web Yazılımındaki Birkaç Kullanıcı Bilgisine Sahip İse Web Yazılımının Nasıl Bir Şifreleme Yaptıgını Anlayarak Diğer Kullanıcıların Yekilerine Ulaşabilir Biz Bu Konuyu Webgoat Ve PenProxy Kullanarak İnceleyelim
Öncelikle Pen Proxy İndirelim Tıkla İndir Pen Proxy Ardından Pen Proxy Yazılımını java -jar penproxy.jar 8080 Bu Kod İle Aktif Hale Getirelim





Daha Sonra Tarayıcımıza Artık Paketleri Pen Proxynin Göndereceğini Belirtelim Ki PenProxy Bu Şekilde Paketleri İzleyebilir bunuda İnternet Explorer = Araçlar = İnternet Seçenekleri = Bağlantılar = Yerel Ağ Ayarları Burdan Yapıyoruz



WEB GOAT Tüm Web Zayıflıklarini İçinde Barındıran Güvenlik Uzmanlarının Web Zayıflık Testine Kullandıgı Bir Sitedir Burdan İndirin https://github.com/WebGoat/WebGoat Ardından Webgoat Yazılımındaki '' How To Spoof an Authenication Cookie '' Başlıgına Tıklayarak Nasıl Yapıldıgını Ögrenmeye Çalışalım Web Goat Yazılımının Bu Sayfadaki Dersinde Kullanıcı Hesabını Bildiğimiz (Webgoat , aspect) bu hesapları kullanarak Şifresini Bilmediğimiz Alice İsimli hesabın yetkilerine Ulaşmamızı Sağlar Öncelikle ID Şifresini Bildiğimiz Webgoa Hesabı İle Oturum Açalım



Webgoat İle Oturum Açtıktan Sonra Web Yazılımının O Kullanıcıya Atamış Olduğu Çerez Bilgilerine Penproxyden Bakalım






Daha Sonra Aspect Kullanıcı Ve Şifresi İle Oturum Açalım Ve Çerez Bilgilerini Okuyalım





Evet Web Yazılımının Bu İki Kullanıcı İçinde Nasıl Çerez Ataması Yaptıgını Gördük Kullanıcı Adını Ve Çerezlerini Bi kenara not Edelım Ve ulaşmaya Çalıştığımız Alice Kullanıcısınız Şifresini Tahmin Etmeye Çalışalım



Pehor Bu Çerez Bilgisini Dikkatli İncelersek 65432 sayılarının her iki kullanıcı içinde ayni şekilde kullanıldıgını ve daha sonraki bölümü detaylı incelediğimizde Buraya Çok Dikkat Kullanıcı İsminin Tersten Yazılıp Alfabedeki Birsonraki harf ile yer Değistirmiş olduğunu Görürüz yani alicenin çerez bilgisi 65432fdjmb olduğunu göreceksiniz



Alicenin Çerez Bilgisi İle Diğer iki Kullanıcıdan (webgoat , aspect) biri ile oturum açtığımızda sayfayı yenilerken Pen Proxy ile yeniden yazarsak Alice Kullanıcının Hesabına Ulaşmıs Oluruz PEHOR






Evet Gördügünz Gibi Çerez Bilgisi İle Şifresi Bilinmeyen Bir Kullanıcının Hesabına Ulaşmış Olduk

Bu Yöntem İle Bunun Önlemini Almamış Forumlarda Şifresini Bilmediğiniz Kişilerin Hesabını Çalabilirsiniz Umarım Faydalı Olmuştur

İyi Forumlar
 
Son düzenleme:

Ruh

Adanmış Üye
10 Eyl 2015
6,465
45
Eline sağlık. Yararlı konu.

Fotoğrafları hesap makinesi ile mi çekmiştin? ( :
 

Pehor

Katılımcı Üye
20 Eyl 2015
881
0
Güzel anlatım da bu nasıl oluyor anlamadım istediğimiz kişinikini mi alıyoruz yoksa rastgele mi?

İstediğin Kişinin Bak Söyle düşün diyelim sen alpoha ve Zhypnogaja nın kullanıcı adı şifresini biliyorsun Pehorun şifresini öğrenmek istiyorsun yukarıdaki aynı mantık ile bulabilirsin tabi heraman böyle kolay olmaz çerezlere kafa yorman gerek
 

kinggskral

Katılımcı Üye
24 Nis 2015
863
0
İzmir
Sen ordaki olayı çözmek için ne kadar zamanını harcadın gerçekten hani Alice nin alfabenin şusu busu yapacağına gidip başka bişey denersen daha yararlı olur.Bu 12.sınıf örüntüsünden bile daha zor bi olay bildiriyim :)
 

Kahta02

Katılımcı Üye
29 Mar 2013
323
0
Emek var eywallah, ancak hata var. Baltalamak gibi olmasın ama aspect = udfgfb olarak görünüyor ama bu bir sonraki harf ile tersten olayı değil. Yani s den sonra f gelmiş, p den sonra g gelmiş. Bunlar hatalı ama diğerleri doğru emeğine sağlık iyi yöntem. Teşekkür ettim. :)
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.