Bu SQL Açığı Nasıl Kullanılır

savas_55

Üye
28 Ocak 2007
152
1
Merhaba arkadaşlar;

Başlıkta da belirttiğim gibi bir sitede sqli açığı var ancak sqlmap bir süre çalışıp ardından stop oluyor. Bir süredir araştırıyor ve bir türlü DBlere ulaşamıyorum.

OWASP ( ZAP ) göre buna sqlinjection uygulanıyor diyor formslardan yani POST methodu ile. ancak o kadar araştırdım ettim tam mantığa ulaşamadım ve benim durumumda olan arkadaşlar için nasıl yapılacağını anlatırsanız sevinirim artık bu tür açıklardan faydalanabilmek istiyorum. Tam anlaşılır olması yani eğitim amaçlı olarak linkide verdim ki anlatımınızı istediğiniz gibi rahat ve gerçek bir site ile yapabilesiniz. Çünkü örnekler hep eğitim scriptleri ile verilmiş yani hatayı vermesini sen seçiyorsun o veriyor tık tık sqlmap ile indiriyorsun siteyi ama gerçek bir site üzerinde ne yazık ki pek yok olanlar ise yabancı kaynak.

Benim denediğim sqlmap komutu

sqlmap -u ****** --forms --random-agent --tamper=space2comment --level=5 --risk=3 --dbs

Lütfen gerçek anlamda anlatarak bana ve benim gibilere detaylı yardımcı olursanız sevinirim. Biliyorumki THT'de bu işi yapabilecek yani ufak bir örnekleme ile gösterebilecek uzmanlar var.

Teşekkürler.

Yokmu yardımcı olabileck biri üstadlar.
 
Moderatör tarafında düzenlendi:

savas_55

Üye
28 Ocak 2007
152
1
Tamamdır.

GET Methodu değil atak türü. POST Methodu.

Post parametlerini vb. yapmayı biliyorum ama bir yerde bir şeyi eksik yaptım veya yapıyorum henüz tam çözemedim ve varsa denemek isteyen url yi de vereceğim deneyip anlatırsa sevinirim.

Hackelemek isteyene linki ileteceğim. Sadece nasıl yaptığınıda anlatsa yeter arkadaşlar.

Ancak özellikle belirteyim URL Sonuna üst tırnak vb. vuln değerlerini girerek alabileceğiniz bir hata değil bu. Bu neden ile beni aşıyor orta seviyenin üstüne hitap eden bir açık.
 
Moderatör tarafında düzenlendi:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.