DVWA Stored XSS Saldırısı ile Çerez Çalma
(+) Birebir denenmiştir ve başarıyla uygulanmıştır. Bu yazı includekarabuk.com sitesindeki Ders 22 - Stored XSS (Low Level) makalesini esas almaktadır, ancak o makalede çerez çalma işlemi kurbanı saldırganın sayfasına yönlendirerek yapılmaktayken bu yazıda çerez çalma işlemi kurbanı saldırganın sayfasına yönlendirmeden yapılacaktır. Şimdi önce ufak bir tanım yapalım. Stored XSS saldırısı bir web uygulamasının veri giriş noktalarına denetleme/filtreleme/bloklama mekanizması... [Devamı]
Bu yazı 24.09.2024 tarihinde, saat 06:37:13'de yazılmıştır.
DVWA Content Security Policy Başlığı Uygulamaları
Bu makalede bir http güvenlik başlığı olan content security policy'nin kasıtlı güvenlik açıklıklarına sahip damn vulnerable web application (dvwa) web uygulamasında xss saldırılarını nasıl önlediği gösterilecektir. Uygulama (+) Birebir denenmiştir ve başarıyla uygulanmıştır. DVWA'nın Reflected Cross Site Scripting sayfasında reflected xss saldırısı yapılabilmektedir. Ancak biliyoruz ki cross site scripting saldırıları Content-Security-Policy response header'ı ile durduru... [Devamı]
Bu yazı 24.09.2024 tarihinde, saat 06:00:06'de yazılmıştır.
DVWA Command Injection ile Reverse Shell Alma Uygulamaları
Bu makalede kasıtlı web güvenlik açıklıkları içeren damn vulnerable web application (dvwa) web uygulamasının command injection zafiyeti yoluyla reverse shell alma uygulamaları gösterilecektir. İçindekiler Uygulama 1   // ncat ile reverse shell Uygulama 2   // nc.traditional ile reverse shell Uygulama 3   // php cli ile reverse shell Uygulama 4   // nc.exe ile reverse shell Uygulama 5   // ruby cl... [Devamı]
Bu yazı 24.09.2024 tarihinde, saat 03:17:40'de yazılmıştır.
DVWA Brute Force (High Level)
a. Arkaplan Burp ile yapılan brute force ve dictionary saldırıları çeşitli önlemler ile engellenebilmektedir. Bunlar arasında; sleep() v.b. fonksiyonlarla yanlış giriş denemelerine olan yanıtı bekletme login panele hidden alan olarak sürekli rastgele verilen csrf token değeri eklenmesi fazla sayıda yanlış giriş denemelerinde istemci public IP’sinin bloklanması fazla sayıda belirli bir hesabın şifresi yanlış girildiğinde saldırıya hedef olan hesabın bloklanması captcha ile... [Devamı]
Bu yazı 21.09.2024 tarihinde, saat 17:36:47'de yazılmıştır.
DVWA Blind SQL Injection Hakkında Ek Not
Blog sitendeki Blind SQL Injection (Low Level) makalesi içerisinde belirttiğin üzere Blind SQL Injection saldırılarında UNION kullanılamaz demişsin ama nedenini tam izah etmemişsin. O nedenle bu belge bunu izah etmek için hazırlanmıştır. Hatırlarsan SQL Injection saldırılarında UNION keyword'üyle ekstradan bir sorgu ekliyorduk ve böylece while() döngüsü bizim için bir kez daha dönüyordu. Böylece eklemlediğimiz sorgudaki kritik bilgiler (veritabanı adı, tablo adı, kolon adı, kullanıcı ad... [Devamı]
Bu yazı 25.08.2024 tarihinde, saat 08:16:09'de yazılmıştır.
<< <    1   2  3  4  5  6  7 > >>

#Arşiv


#Giriş

ID :
Şifre :