Web Pentest

smlgnc00

Yeni üye
22 Eki 2019
32
0
THT ailesi hepinize merhaba;
1-2 aydır siber güvenliğe kafa yormuş durumdayım ve yeni birçok şey öğrendim sizlere web pentest ile alakalı bir kaç soru sormak istiyorum zamanınızı ayırıp cevap verirseniz beni çok mutlu edersiniz.
İlk önce amacım kesinlikle siteye zarar vermek değildir sadece denetlemek.

Sizden ricam sıra ile anlatırsanız benim için daha verimli olur. İlk başta sanal makinemizi açtık hedef sitemizi belirledik sonra neler yapmalıyız.

ÖR;

Anonim olmak gerekir mi her ihtimale karşı olmamız gerekiyorsa nasıl anonim olabiliriz,

Site de açık falan var mı diye bakarken sırasıyla neler yapmalıyız,

Açık ararken sizler tool falan kullanıyor musunuz kullanıyorsanız hangi toollar veya kendiniz bakıyorsanız önce hangi açıklara öncelik verip bakıyorsunuz. Ne tür açıklar var,

Açık bulduktan sonra neler yapmamız gerekiyor. Bu açıkları kötü niyetli bir hacker nasıl yararına kullanabilirdi,(Ör sql açığı ile şunlar yapılabilrdi gibi açıklarsanız bana çok yardımcı olmuş olursunuz.)
 

Baphomet

Katılımcı Üye
23 Nis 2020
297
1
Bildiğim kadarı ile cevaplamaya çalışayım daha tecrübeli arkadaşlar eklerler zaten;


1- Anonim olmak ilk kural zaten tartışmasız fakat %100 anonimlik var mıdır tartışılır tabi bu senin elinde

2- Bug Bounty ile falan uğraşıyorsan tooldan aldığını raporlarsan bunu saymazlar ayrıca toollara da yüzde yüz güven olmaz ilk önce manuel tarama yapılır daha sonra gözden kaçan ayrıntılar için tool kullanılır genelde o ayrıntıyı kaçırmayanlar başarılı oluyor zaten..


3- SQL Açığı üzerinden örnek verilirse en basiti veritabanı çekmek. Sitedeki tüm bilgiler admin panelinde olmayabilir örn. site cüzdanı vs. bunlar için veritabanı çekmek en garantisidir.
 
2 Nis 2019
1,653
10
3
Geçmişten...
THT ailesi hepinize merhaba;
1-2 aydır siber güvenliğe kafa yormuş durumdayım ve yeni birçok şey öğrendim sizlere web pentest ile alakalı bir kaç soru sormak istiyorum zamanınızı ayırıp cevap verirseniz beni çok mutlu edersiniz.
İlk önce amacım kesinlikle siteye zarar vermek değildir sadece denetlemek.

Sizden ricam sıra ile anlatırsanız benim için daha verimli olur. İlk başta sanal makinemizi açtık hedef sitemizi belirledik sonra neler yapmalıyız.

ÖR;

Anonim olmak gerekir mi her ihtimale karşı olmamız gerekiyorsa nasıl anonim olabiliriz,

Site de açık falan var mı diye bakarken sırasıyla neler yapmalıyız,

Açık ararken sizler tool falan kullanıyor musunuz kullanıyorsanız hangi toollar veya kendiniz bakıyorsanız önce hangi açıklara öncelik verip bakıyorsunuz. Ne tür açıklar var,

Açık bulduktan sonra neler yapmamız gerekiyor. Bu açıkları kötü niyetli bir hacker nasıl yararına kullanabilirdi,(Ör sql açığı ile şunlar yapılabilrdi gibi açıklarsanız bana çok yardımcı olmuş olursunuz.)

%100 anonim olamazsınız (olmanız gerekli) google de araştırıp nasıl olunur öğrenin

Açığa göre değişiy xss se farklı bir yok sql ise farklı bir yol...

Açık ararken bazı toollar var kullanabileceğin bunlar kalide veyahut github repolarında mevcut araştırıp öğrenebilirsini (Manual incelemenizi tavssiye ederim)......

Açık bulduktan sonra kişiye kalmış ister raporlayıp gönderir ödül alınıcak bir açıksa ödülünü alır (Bug bounty hariç türk sitelerine deneme ceza alabilirsiniz)isterse kendi isteği doğrultusunda siteyi kullanabilir kişiye kalmış birşey
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.