BurpSuite Kurulumu ve Kullanımı // HydraThalles /Engima

нydrαтнαlleѕ

İSTİHBARAT!
8 Ocak 2017
3,208
1,438

Merhaba değerli THT üyeleri. Bugün sizlere Burpsuite kurulumunu ve burp araçlarını tanıtıp , kullanımını göstereceğim.Öncelikle Burpsuite hakkında ön bilgi vereyim. Burpsuite günümüzde web uygulama güvenliğini test etmek için kullanılan bir araçtır.Pekiya neler yapabiliriz sorusuna cevap vermek gerekirse ; siteye sızdınız eklenti ekliyeceksiniz güvenlik duvarını aşamadınız uzantıya izin yok burp ile bunu aşabilirsiniz. Sitede sql açığı var , bu açığı çekebilirsiniz. veya hedef bir panel var o panele kaba kuvvet saldırısı düzenliyeceksinz bunu burpuite ile yapabilirsiniz ve bir çok saldırıyı da yapabilirsiniz. Konuda bir çoğunu anlatacağım. Bu tarz web güvenliği olan sitelerde güvenliği düşürmek için kullanılır.

Alttaki linkten sitemize giderek Bilgisayara uygun olanımızı seçiyoruz.

"https://portswigger.net/burp/communitydownload"

Benim bilgisayarım 64 bit olduğu için 64 bit'i indirdim. sizler aşşağı daki resimde hangisi uygunsa onu indiriniz.

L02yKy.png


Evet seçip indirdikten sonra kuruluma geçelim. Setup'u aç diyoruz. Gelen ekranda çalıştır butonunu seçiyoruz ve kuruluma başliyoruz.

Bazı kişilerde yüklerlen eski sürümü algılayabilir. Yes diyip güncel olarak kurmasını sağlıyoruz.

19MeVC.png


Evet kurulum bitti. Finish diyoruz ve artık programımızı açıyoruz.

xW0NRL.png


Masaüstüne gelen burpsuite iconuna tıklıyoruz. ve karşımıza böyle bir ekran geliyor.

3BdLa1.png


Programın içerisine girebilmek için next butonuna tıklıyoruz.

Son olarak arşımıza nasıl açmak istediğimizin seçeneği geliyor. Biz default'u seçiyoruz ve resimde ki gibi "Start burp" butonuna tıklıyoruz

QPP1A1.png


Programımız açıldı. Programın arayüzü bu şekildedir ;

00S3Bz.png


BurpSuite'i kullanabilmek için localhostumuza bağlamamız lazım. Kendi ayarları kurulu şekilde geliyor. Biz bağlantı ayarlarını firefox'dan BurpSuite göre yapicaz. Sırasıyla ; Firefox > Options > Network settings diyoruz. ve resim deki şekilde ayarlıyoruz.

IBaQVN.png


Şuan da burpsuite kurulumunu tamamladık. Sırada kullanımı var.

x1BBWJ.png


Öncelikle burpsuite'in en çok kullanıldığı alanlardan birisi olan sql sorgusundan değeri bulmak veya değiştirmek için kullanacağız.

Örnek site ;

https://www.valvesoftware.com/tr/

511PC6.png


Bakınız search box'a veri girdiğimizde url de değer veya değişken çıkmıyor.

Bir de BurpSuite ile deniyelim.

aIW65J.png


Evet BurpSuite ile denediğimiz de url'miz karşımıza çıktı. Sadece url değil cookie'de önümüze geldi. Eğer açık olsaydı sql error hatasını alırdık. resimlerde kayma veya değişiklik olurdur. ama garanti olması için sitenin."view-source" kodlarına bakınız.

x1BBWJ.png


Sıradaki konumuz bir siteye yasaklanan dosya uzantısını başka şekilde uplaod etmek.

Bu anlatım için kullanacağım site ;

Sacramento Apartments, Rent Apartments in Sacramento CA; RentVillaDelRio.com

Öncelikle "upload" butonu buluyoruz. Sonradan yasakklı olan ama sokmak istediğimiz dosyanın uzantısını değiştiriyoruz. resim üzerinden sokulacaksa jpg,png,jpeg uzantılarını kullanıyoruz. günümüzde çok modern durumda.

Evet ben bir tane site buldum.

Siteye girdiğimde resim upload edebileceğim bir bölüm karşıma çıktı.

BJS2I5.png


Sol taraftan resim seçme butonuna tıklayıp yükliyeceğimiz dosyayı seçiyoruz.

axT2OI.png


Evet ben hydra1.php.jpg adlı dosyayı seçtim ve submit dedim. Sıra .jpg uzantısını silmeye geldi. Burada BurpSuite devreye giriyor.

Resimi yükle diyoruz ve BurpSuite geçiyoruz.

LH6bNG.png


Evet BurpSuite de gördüğünüz ekranda "hydra1.php.jpg" uzantılı dosyayı görüyoruz. Buradan .jpg uzantısını siliyoruz ve forward butonuna basıyoruz ve siteye yükleme işi tamamlanıyor.

Son olarak url ye gitmek kalıyor. şu şekilde "hydra1.php" Resimde de gözüktüğü gibi dosyamız yüklendi.

KLaLU5.png


x1BBWJ.png


Sırada ki konumuz kabakuvvet saldırısı arkadaşlar. BurpSuite ile Kabakuvvet(BruteForce) saldırısı yapağacaız.

Bu anlatım için kullanacağım site "http://srisooklocal.go.th" dir.

Öncelikle Firefox da Localhost proxy ayarlı şekilde burpu açiyor ve sitenin admin panel urlsine giriyoruz. Karşımıza bu öyle bir ekran geliyor.

zMS091.png


Ekrandan forward diyor ve devam ediyoruz. Sonra HTTP History diyoruz Karşımıza böyle bir ekran çıkıyor.

yVyy20.png


Çıkan ekrandan admin panelin urlsini seçiyoruz ve send to ıntruder diyip yukarıda ki cetvelden ıntruder kısmına gidiyoruz. Ekrana port ve ip adresi geliyor.

yPN63c.png


Buradan Positions butonuna tıklıyoruz. Admin ve Password olanları seçip sağ taraftaki add butonuna basıyoruz. ve sniper yazan yerden sniper komutunu Cluster bomb olarak değiştiriyoruz.

9C6UIz.png


Sıra payloads kısmına geldi. Payloads dan Payload Options [ Simple List] penceresine load diyip admin listimizi seçiyoruz.

1PKM14.png


Şimdi Pass list'i ekemeleye geldi sıra. Yukarıda ki payload set 1 onu 2 yapiyoruz ve aynı şekilde load diyip password listimizi seçiyoruz.

e4fcW0.png


Sıra saldırıya geldi. Ekranın sağ üst kısmında Start attack butonuna tıklıyoruz. karşınıza resimde ki gibi bir ekran gelicek ve k.adı ile şifreyi teker teker deniyecek. resimde kahve rengi ile çizdiğim şekilde length farklı çıkacak. o zaman saldırınız başarılı olmuş demektir.

219VAR.png
 
Son düzenleme:

Cheno

Uzman üye
3 Haz 2017
1,347
1
Neredenmi?
Hocam daha önce bu programı kullanmayı denedim ama başaramadım sorunumu anlatayım belki bi bilginiz vardır
Firefox kullanıyorum konudaki gibi yaptım ayarları ancak burpsuite deki "intercept is on" butonuna tıkladığımda firefoxda site uzun sürelerce yüklenmeye çalışıyor yüklenmiyor biraz araştırdım burpsuite sertifikasını vs. yükledim ama çözemedim
 
Moderatör tarafında düzenlendi:

нydrαтнαlleѕ

İSTİHBARAT!
8 Ocak 2017
3,208
1,438
Hocam daha önce bu programı kullanmayı denedim ama başaramadım sorunumu anlatayım belki bi bilginiz vardır
Firefox kullanıyorum konudaki gibi yaptım ayarları ancak burpsuite deki "intercept is on" butonuna tıkladığımda firefoxda site uzun sürelerce yüklenmeye çalışıyor yüklenmiyor biraz araştırdım burpsuite sertifikasını vs. yükledim ama çözemedim

"intercept is on" şeklindeyken "forward" butonuna 2 , 3 kez tıklamanız gerekebiliyor bazı sitelerde.
 

MuratBeyl

Yeni üye
31 Ocak 2019
12
0
tor browser üzerinde etkisi olurmu firefox güvenlik beklemesine alıyor bağlanmıyor fakat bekletiyor .
 

bysnor

Üye
23 Nis 2015
55
0
Hocam çok teşekkürler böyle bir konu açtığın için kaç gündür bunu arıyorum bende connection hatası veriyor firefoxda burpsuitenin proxysini kullanınca bunu nasıl düzeltebilirim ? yardımcı olursan çok sevinirim
 

нydrαтнαlleѕ

İSTİHBARAT!
8 Ocak 2017
3,208
1,438
tor browser üzerinde etkisi olurmu firefox güvenlik beklemesine alıyor bağlanmıyor fakat bekletiyor .

Tor üzerinde hiç denemedim lakin size yardımcı olmak adına youtube dan araştırdım bkz ;
[ame]https://www.youtube.com/watch?v=UH7e46INXUg[/ame]

Hocam çok teşekkürler böyle bir konu açtığın için kaç gündür bunu arıyorum bende connection hatası veriyor firefoxda burpsuitenin proxysini kullanınca bunu nasıl düzeltebilirim ? yardımcı olursan çok sevinirim

siteye girdikten sonra advanced > add exception > diyerek devam ediniz. sorun kalmayacaktır.
 

bysnor

Üye
23 Nis 2015
55
0
Hocam yalnız brute force yapınca çok fazla denendiği için kabul etmiyor nasıl halledicez onu bir bilginiz varmı ?
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.