Ilk exploit-dvwa/hacknology

Hacknology

Kıdemli Üye
25 Eki 2015
2,712
11
rm -rf /
Merhaba millet! Öncelikle belirtmeliyim ki algoritma arkadaşımın yalnız o command inject için yazmıştı. Çok beğenince ben de sql için yazayım dedim. DVWA sql injectionu uygulayan bir script yazdım.

Kullanım gayet basit. En başta ip yi giriyorsunuz, - ben kendi ağımda olduğum için localhost veya 127.0.0.1 yazacağım. - Daha sonra ise komutları, tabii bu yazıyı okurken "DVWA ne olm" diyenler için..

Web uygulama güvenliği alanında kendini geliştirmek isteyen pentesterlar ve güvenlik ile uğraşan kimseler için PHP ile oluşturulmuş içinde belli web zafiyetlerini barındıran bir eğitim sistemidir.

Barındırdığı Zafiyetler:

– Brute Force
– Command Execution
– CSRF
– File Inclusion
– SQL Injection
– Upload
– XSS Reflected
– XSS Stored


Bu kısım alıntıdır, kaynak: TIKLA!

Scriptimizi çalıştırdıktan sonra karşımıza şöyle bir ekran gelecek..
DBopo6.png

Burda ip yi istedikten sonra basitçe kodlarımızı giriyoruz. Çıkmak için ise "exit" yazmamız gerekmekte.

7725bN.png


Tabii, kaynak kodları isteyenler Git hesabımdan da ulaşabilir buna.

GitHub: https://github.com/Hacknology/DVWAsqlexploit-

Download: Dosya.tc - ?cretsiz, H?zl? ve Kolay Dosya Payla??m?

VT: TIKLA!
 

'Timurhan

Katılımcı Üye
17 Mar 2016
629
1
Ellerine sağlık fakat misal veriyorum SQL injection açığı var sayalım nasıl farklı payload kullanılacak yada bypass yöntemi ?
 

M78

Üye
9 Eyl 2015
63
0
Tam olarak bir exploit değil bu aslında..
Yani çalışma olarak öyle fakat ar-ge olarak değil.
 

Zonza

Katılımcı Üye
26 Mar 2016
923
0
İzmir
Tam olarak bir exploit değil bu aslında..
Yani çalışma olarak öyle fakat ar-ge olarak değil.

Sadece deneme yapmış dostum :)
Zaten localde olduğu için mysql datasından ne alınabilir ki? :D

Ben command command execution için yazmıştım, karşıdaki sistemde komut çalıştırıyordu en azından :)
vXQQ9z.png
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.