Follow along with the video below to see how to install our site as a web app on your home screen.
Not: This feature may not be available in some browsers.
Merhaba THT ailesi, bir sitede sql injection açığı buldum.Waf taraması yaptığım Zaman Cloudflare (Cloudflare Inc.) waf olduğunu gördüm.
Hangi toolu kullanarak bypass edip veri tabanına ulaşabilirim acaba ?
sqlmap -u "" --random-agent --tamper=space2comment,between,charencode --level=5 --risk=3 --skip=waf --time-sec=5 --threads=1 --dbs --data="id=1" --charset=ascii --technique=T
Bu şekilde bypass etmesi imkansız--batch kullanma waf atmazla yöntemi değiştirebilirsin
cloudflare'i böyle atlatabilirsinKod:sqlmap -u "" --random-agent --tamper=space2comment,between,charencode --level=5 --risk=3 --skip=waf --time-sec=5 --threads=1 --dbs --data="id=1" --charset=ascii --technique=T
WAF genelde OR 1=1 kalıbını arar Sen aynı matematiksel sonucu veren ama yazımı tamamen farklı olan sonsuz varyasyon üretebilirsin Boşluk karakteri yerine tab yeni satır veya parantez kullanmak SELECT user FROM users gibi UnIoN/**/SeLeCt gibi klasiklerin ötesinde veritabanına özel MySQL PostgreSQL MSSQL fonksiyonları araya sıkıştırmak Örneğin yorum satırları -- # /* veya versiyon spesifik yorumlar /!50000SELECT/ kullanmak Ayrıca modern WAFlarda senin IP adresinin itibarını istek atma hızını ve tarayıcı parmak izini TLS fingerprint ile kontrol eder Tool kullanırken sqlmapin standart TLS ve SSL imzası hemen yakalanır Bu yüzden profesyonel testlerde trafiği gerçek bir tarayıcı üzerinden geçirmek veya imza değiştirmek gerekir Bir WAFı aşmak istiyorsan o WAFın hangi kuralları kullandığını deneme yanılma fuzzing ile haritalaman gerekir Ezbere script arayanlar her zaman duvara toslar Mantığı kavra WAFın nasıl düşündüğünü çözMerhaba THT ailesi, bir sitede sql injection açığı buldum.Waf taraması yaptığım Zaman Cloudflare (Cloudflare Inc.) waf olduğunu gördüm.
Hangi toolu kullanarak bypass edip veri tabanına ulaşabilirim acaba ?