waf bypass

Skrsky1

Üye
21 Haz 2021
147
27
23
arkdaşlar merhaba
sqlmap ıle waf bypaas etmeyı arastırdım bır vıdeoda şöyle kullanılıyodu -v3 --tamper='...vs...'

baştaki -v3 neyi temsil eder bunuda arstırdım fakat mantıklı bır acıklama bulamadım
aynı zamanda -v3 ekledıkten sonra
[PAYLOAD] 1)/*!0AND SLEEP(5)-- BOJk
[23:52:11] [PAYLOAD] 1)/*!0AND SLEEP(5)/*!0AND (7953=7953
[23:52:11] [PAYLOAD] 1))/*!0AND SLEEP(5)/*!0AND ((5504=5504
[23:52:11] [PAYLOAD] 1)))/*!0AND SLEEP(5)/*!0AND (((1058=1058
[23:52:12] [PAYLOAD] 1/*!0AND SLEEP(5)

şu şekilde taramaya devam ediyor


-v3 eklemden --tamper='..vs..' dedikten sonra ise bu şekilde taramaya devam ediyor
[INFO] testing 'Microsoft SQL Server/Sybase boolean-based blind - ORDER BY clause'
[23:52:49] [INFO] testing 'Oracle boolean-based blind - ORDER BY, GROUP BY clause'
[23:52:50] [INFO] testing 'HAVING boolean-based blind - WHERE, GROUP BY clause'
[23:52:56] [INFO] testing 'PostgreSQL boolean-based blind - Stacked queries'
[23:53:00] [INFO] testing 'Microsoft SQL Server/Sybase boolean-based blind - S

uzun lafın kısası tamper sc nasıl kullanılır nelere dıkkat etmem gerekir ve -v3 ne işe yarar:D
 

t00r

Üye
20 Şub 2021
83
33
-v3 demek verbose yani ayrıntı gibi düşünebilirsin, atılan requestleri ve responsları gösterir.Tamper scriptler ise waf, vs. var ise onları bypaslamaya çalışır içinde bulunduğu durumlara göre. sqlmap --list-tampers yazarak tamper scriptlerine ve nasıl çalılştıklarına bakabilirsin.
 

Skrsky1

Üye
21 Haz 2021
147
27
23
-v3 demek verbose yani ayrıntı gibi düşünebilirsin, atılan requestleri ve responsları gösterir.Tamper scriptler ise waf, vs. var ise onları bypaslamaya çalışır içinde bulunduğu durumlara göre. sqlmap --list-tampers yazarak tamper scriptlerine ve nasıl çalılştıklarına bakabilirsin.
anladım tesekkur ederım
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.