CTF çözerken nelere dikkat etmeliyim?

Rebelkan

Blue Team Lider Yrd.
12 Şub 2019
1,846
923
CTF çözerken dikkat edilmesi gereken husular nelerdir ?
Gözünden hiç bir detayı kaçırmaman.
açıklar bulunamazasa napabilirim sadece brute force etki eder demi
Ctf deki makinelerin hepsi zaafiyetli olduğu için açık bulamamak diye bir şey söz konusu olamaz

Ek yardım olarak, çözülmüş olan makinelerin writeuplarını inceleyebilirsin.

Kolay gelsin
 

'Herodot

Asistan Moderatör
30 Eyl 2017
419
273
Kuvâ-yi Milliye
Bu çok geniş kapsamlı bir soru, genel olarak aşağıda belirttiğim başlıklara dikkat ederek sorgulama mantığınızı genişletebilirsiniz.

1. Hangi teknoloji yığını/diller kullanılıyor?
2. Uygulamayı çalıştıran server nedir?
3. Bir WAF (Web Uygulama Güvenlik Duvarı) var mı?
4. Hangi ek kütüphaneler kullanılıyor? Bu kütüphaneler için bilinen zafiyetler var mı? Özel JS kütüphaneleri var mı?
5. Kimlik doğrulama var mı? - Evet, Google/Facebook üzerinden OAuth
6. Hangi nesneler kullanılıyor?
7. Oturum işlemleri nasıl oluyor (Login & Register)?
8. Yararlı yorumlar var mı?
9. Özel karakterler nasıl işleniyor?
10. Herhangi bir hata mesajını tetikleyebilir misiniz?
11. Hangi ortak özellikler mevcut?
12. Bir kullanıcı nasıl tanımlanıyor?
13. Birden fazla kullanıcı rolü var mı?
14. Bir API var mı?
15. Bir İçerik Yönetim Sistemi var mı?
16. Bir İçerik Güvenlik Politikası var mı?
17. CORS (Çapraz Kaynak Paylaşımı) uygulanmış mı?
18. Captcha kullanılıyor mu?
19. WebSockets kullanılıyor mu?
20. Kaynak kodu herkese açık mı?

Esenlikler dilerim.
 

Lihtg

Moderatör
15 Mar 2022
1,884
800
lihtgTHT.php
Merhabalar, CTF’lerde dikkat etmen gereken yerleri çözdükçe daha iyi anlarsın. Başlıca konuşacak olursak genelde ufak detaylar bile çözüm için size yardım ediyor bu sebeple en ufak detayları bile gözden kaçırmamaya dikkat et. Forumumuzun CTF kategorisinde de birsürü makale bulabilir ve kendini bu konuda geliştirebilirsin. Esenlikler.
 

x1axe

Yeni üye
28 May 2022
42
9
Gözünden hiç bir detayı kaçırmaman.

Ctf deki makinelerin hepsi zaafiyetli olduğu için açık bulamamak diye bir şey söz konusu olamaz

Ek yardım olarak, çözülmüş olan makinelerin writeuplarını inceleyebilirsin.

Kolay gelsin
teşekkür ederim hocam.

Merhabalar, CTF’lerde dikkat etmen gereken yerleri çözdükçe daha iyi anlarsın. Başlıca konuşacak olursak genelde ufak detaylar bile çözüm için size yardım ediyor bu sebeple en ufak detayları bile gözden kaçırmamaya dikkat et. Forumumuzun CTF kategorisinde de birsürü makale bulabilir ve kendini bu konuda geliştirebilirsin. Esenlikler.
çok sağolun teşekkür ederim😊

Bu çok geniş kapsamlı bir soru, genel olarak aşağıda belirttiğim başlıklara dikkat ederek sorgulama mantığınızı genişletebilirsiniz.

1. Hangi teknoloji yığını/diller kullanılıyor?
2. Uygulamayı çalıştıran server nedir?
3. Bir WAF (Web Uygulama Güvenlik Duvarı) var mı?
4. Hangi ek kütüphaneler kullanılıyor? Bu kütüphaneler için bilinen zafiyetler var mı? Özel JS kütüphaneleri var mı?
5. Kimlik doğrulama var mı? - Evet, Google/Facebook üzerinden OAuth
6. Hangi nesneler kullanılıyor?
7. Oturum işlemleri nasıl oluyor (Login & Register)?
8. Yararlı yorumlar var mı?
9. Özel karakterler nasıl işleniyor?
10. Herhangi bir hata mesajını tetikleyebilir misiniz?
11. Hangi ortak özellikler mevcut?
12. Bir kullanıcı nasıl tanımlanıyor?
13. Birden fazla kullanıcı rolü var mı?
14. Bir API var mı?
15. Bir İçerik Yönetim Sistemi var mı?
16. Bir İçerik Güvenlik Politikası var mı?
17. CORS (Çapraz Kaynak Paylaşımı) uygulanmış mı?
18. Captcha kullanılıyor mu?
19. WebSockets kullanılıyor mu?
20. Kaynak kodu herkese açık mı?

Esenlikler dilerim.
çok yardımcı oldunuz sizede teşekkür ederim
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.