Menu

Fashion Trendy
  • Drop Down

    • Abstract
    • Model
    • Techo
    • Options
  • Photography Pictures Product

    Drop Menu

    • Crystal
    • Digital
    • Graphs
    • Settings
  • Menu

    D4imoN

    • Home
    • Digital Art
      • Pics
        • SEO 1
        • SEO 2
      • CSS
        • CSS 1
        • CSS 2
        • CSS 3
        • CSS 4
        • CSS 5
      • Jquery
        • Jquery 1
        • Jquery 2
    • Fashion
      • Product 1
        • Sub Item
        • Sub Item
      • Product 2
        • Sub Item
        • Sub Item
    • Photography
    • Design
    Go
    Home » Unlabelled » Web Sitesi Nasıl Hacklenir ?

    Web Sitesi Nasıl Hacklenir ?




    Hedef siteye erişme (Hackleme)
    1.) Web uygulama açıklarını bulup siteye erişmeye çalışıyoruz. SQL injection, Blind sql injection,
    Admin Login injection, Remote Code Execute(Rce), Remote Command Execute, Cross Site Scripting, Cross-Site Request Forgery ,Bof, Lfi , Rfi gibi açıkları bulup exploit ediyoruz.
    Site hazır script kullanıyorsa scriptin sürümünü öğrenip exploit-db.com 0day.today gibi
    Exploit sitelerinden exploit bulup exploit ediyoruz.
    Güvenlik açığı bulmak için hazır scriptleri kullanmanıza gerek yok tüm açıklıkları en ince ayrıntısına kadar inceleyin sonra manuel olarak açıklıkları nasıl buluyorsanız programa dökün.Premium açık tarama programlarından daha iyi sonuç verecektir.
    2.) Hedef sitede güvenlik açıkları yok ise whois çekip sitenin kullandığı nameserverlara bakıyoruz veya ip adresini öğrenip bing de ip: şeklinde taratıp ip uzerindeki diğer siteleri buluyoruz. örnek: sitenin ip adresi 111.111.111.111 olsun bing.com dan ip:111.111.111.111
    Şeklinde taratıyoruz veya who.is/nameserver den whois sonucu cıkan nameserverleri yazıp serverdaki diger siteleri görebiliyoruz.
    ip aralıklarındada aynı aynı serverda olan sitelere rastlanabiliyor.
    https://ct-scorpi10.blogspot.com/…/web-sitesinde-ip-aralkla…
    Siteleri listeledikten sonra aynı sitelere 1.methodu kasıyoruz. Her sitede güvenlik açığı arıyoruz aynı serverdaki siteye erişdiğimizde ise servera shell atıp local root exploitleri ile
    serverda root oluyoruz veya webr00t shell ile config okuyup serverdaki diğer sitelere erişebiliyoruz. 2methotda olmadıysa webr00t shellin cgitelnet shellini çalıştırıp cat /etc/passwd komutunu giriyoruz. Serverdaki tüm kullanıcıları gösterir. Genellikle site isimleri gibi kullanıcı adları olur.
    örn: portwood:*:11401134:100450:portwood:/home/content/34/1140113
    4:/sbin/nologin
    portwood kullanıcısının sitesi portwood.com .org olma olasılığı yüksektir. Configde gördüğümüz gibi sitenin dizini /home/content/34/11401134 cd komutu ile servarın dizinine gidiyoruz. İzinler yok ise chmod izni yok ise ;
    https://ct-scorpi10.blogspot.com/…/chmod-change-mod-nedir.h…
    konudan chmodu öğrenip bulunduğunuz dizine perm yetkisi verip sitenin bulunduğu dizine erişip indexinizi upload edebilirsiniz.
    3.) who.is den sitemize whois çekiyoruz Sitenin admin e-mail adresini bulup 1 ve 2. methodları admin e-mail sitesine kasıyoruz. Admin e-mailin bulunduğu siteye eriştiğimiz zaman yönetim panelinden mail panelini bulup mailin şifresini alıp domain firmasından şifremi unuttum çekip hedef siteye erişebiliyoruz. Eğer mail panelini bulamassanız sitedeki bir php veya asp dosyasını editleyip SQL injection oluşturulabilecek kodları başa girip sqlninja,sqlmap ile veritabanı çekip mailin şifresine erişebiliyoruz.
    4.) Bu methodda ise serverın bulunduğu siteye whois çekip nameserverlarına bakın site ile aynı serverda olmayabilir 1.3 methodları uyguluyoruz serverin bulundugu domaine erişirsek nameserverları kontrol edip hedef siteye erişebilirsiniz veya domain süresi bitmeye yakın ise bittiği gün aynı domain ismi ile 1and1.com dan 1dolara domain alıp 1yıllık index basabilirsiniz.
    Hedef sitemiz domaini türk sitelerinden satın almışsa örn:alastry.com yoncu.com gibi sitelerden almış ise pdr nin bayiliğini yapıyor yani yoncu.com sitesi veya publicdomainregistry.com 2siteden birine 1,2,3 deki methodları uygulayıp erişirseniz domain panelinden hedef siteye erişmiş olursunuz.
    5.) Siteye ctrl+u tuşu ile sayfa kaynak kodlarına bakıyoruz kullandığı scripte bakıp wordpress ise wordpress.com sitesine 1den 4 e kadar tüm methodları uyguluyoruz.
    Mybb ise mybb nin sitesine vb.
    Hazır script sitelerine erişmek zor olsada eriştiğinizde hedef siteye erişebilirsiniz.
    6.) Nmap ile sitede açık portlara bakın 1433 MsSQL 3306 MySQL 3050 gbs_db veya 1521 Oracle portlarından birtanesi açık ise ki localhostda değilse veritabanı için bu portların açık olması şart. açık olan porta ddos atıp database hatası verecektir. Hatanın verdiği ip adresine tüm methodları kasıp SQL yi dump ederseniz veritabanı bilgileri ile hedef siteye erişmiş olursunuz.
    7.) Serverda navicat, Firezilla gibi programlar kulanılıyorsa kullanıldığı programın exploiti bulup erişebilirsiniz
    örn: http://0day.today/exploits/25371
    veya navicat gibi programların bağlı olduğu ip ye methodları kasın eriştiğinizde navicat yönetim panelinden hedef site admini ip adresi port numarası şifresi girdiğinde shell üzerinden loglayıp siteye erişebilirsiniz.
    8.) Xhydra ile serverdaki ftp veya ssh hesaplarına brute force uygululuyoruz.
    Terminali açıp hydra -s 21 -v -V -l kullanıcı adı eğer kullanıcı adını bilmiyorsanız -L olacak
    -P şifre wordlist dizini ftp://ip adresi şeklince komutu giriyoruz.
    örn: hydra -s 21 -v -V -L root/Desktop/kadları -P /root/Desktop/wordlist.txt ftp://78.143.98.210
    şeklinde komutu girip saldırımızı yapıyoruz.
    Serverdaki herhangi bir ftp hesabının şifresini alıp firezilla ile bağlanıp chmod 777 yaparak anadizine shellimizi upload ediyoruz. 2.methothodu kasıp serverdaki hedef siteye erişiyoruz.
    D4imoN
    Add Comment
    20 Kasım 2016 Pazar

    facebook

    twitter

    google+

    fb share

    About D4imoN

    Related Posts
    < Previous Post

    Blogger tarafından desteklenmektedir.

    Social Share

    Weekly Posts

    • Web Sitesi Nasıl Hacklenir ?
      Hedef siteye erişme (Hackleme) 1.) Web uygulama açıklarını bulup siteye erişmeye çalışıyoruz. SQL injection, Blind sql injection, Adm...
    • Hacker Olmak İstiyorum Ama Nerden Başlamalı?
      Bilgisayar oyunları oynamaktan sıkılmış,iz bırakacak işler yapmak isteyenlerdenseniz bu soru büyük ihtimal kafanızda oluşmuştur.Zamanın...
    • Droneların Asıl Amacı
      Drone Nedir? Drone, İngilizce’de  erkek arı  manasına gelen bir kelime. Fakat günümüzde  insansız hava araçları  anlamında kullanılıy...
    • Sanal Gerçeklik Boknolojisi
      Görünen o ki yaşadığımız hayattan haz alamıyoruz ki yeni dünyalara kapı açıyoruz.Kendi istediklerimizi görüp kendi istediklerimizi yapabi...

    Like us On Facebook

    Copyright D4imoN 2014 . Template Created by