Ders 1 - DVWA'ya Giriş
DVWA adlı web uygulamasının bu ilk dersinde dersler boyunca sık sık kullanılacak birkaç özellikten bahsedilecektir. Bu özelliklerin kullanılması gerektiği durumlarda ilk birkaç yazıda tekrar mahiyetinde yer verilecektir, fakat sonradan artık bunlar biliniyor farzedilip sırası geldiğinde nasıl kullanılacağına değinilmeyecektir. Direk kullanımı üzerinden ders akışına devam edilecektir.

İlk olarak DVWA'daki saldırı türlerine değinelim. Aşağıdaki resimde alt alta dizilmiş menüler - veya buton da diyebilirsiniz - birer web saldırı tekniklerinin isimlerini temsil etmektedirler.





Sarı ile vurgulanmış alandaki her buton sizi ilgili atağa karşı zafiyet barındıran bir web sayfasına yönlendirecektir. Bu butonlar bu tutorial boyunca derslerin adı olacaktır. Şimdi bu butonların bir de güvenlik yönüne bakalım.





Yukarıdaki resimde sarı ile vurgulanmış kısımdaki DVWA Security butonu DVWA'daki az önce değindiğim butonların götürdüğü sayfalardaki güvenlik düzeyini değiştirebileceğiniz bir ayar sunar. DVWA Security butonuna tıkladıktan sonra gelen içerikte





sarı ile vurgulanan listBox 4 tane güvenlik kademesi sunmaktadır. Resimde görünen Impossible ifadesi güvenliğin olabilecek en üst düzeyde olduğu anlamına gelir. Impossible dışında High, Medium ve Low seviyeleri mevcuttur. Buradan DVWA'nın güvenlik seviyesini dersler boyunca değiştirmeniz gerekecektir. Bu blogda paylaşılan yazıların sonunda [Low Level] ifadesini görüyorsanız o yazı güvenlik düzeyi Low Level'ken yapılmış saldırıyı konu ediniyor anlamına gelir. Aynı şekilde [Medium Level] yer alıyorsa güvenlik seviyesi olarak Medium Level baz alınarak ders anlatılıyor anlamına gelir. Yani eğer bir dersin adında (Low Level) yazıyorsa bu güvenlik ayarını low level yapmanız gerekir. Eğer bir dersin adında (Medium Level) yazıyorsa bu güvenlik ayarını Medium Level yapmanız gerekir. Hakeze High ve Impossible için de aynı işlemleri gerçekleştirmeniz gerekir.

Eğer güvenliği yukarıdaki resimde sarı ile vurgulanan bölgedeki Impossible'dan Low Level'a çekerseniz tamamen saldırıya açık, hiçbir güvenlik önlemi alınmamış bir DVWA karşınıza gelecektir. Bu sayede saldırı tekniklerini öğrenebilir ve ardından güvenliği bir kademe arttırarak güvenliğin koda nasıl yansıdığını görebilir ve ayrıca bahsedilen güvenlik önlemlerinin nasıl aşılabileceğini de tecrübe edebilirsiniz.

Değinilebilecek bir diğer özellik ise diyelim ki blogdaki dersleri takip ettiniz, DVWA'nın veritabanını saldırı izleriyle kirlettiniz ve en baştan bir daha başlamak istiyorsunuz. Bu durumda veritabanını ilk yüklediğiniz hale getirecek, yani sıfırlayacak sayfaya götüren şu butona tıklamanız gerekmektedir:





Yeşil renki butona tıkladığınızda ekrana gelen içerikteki Create/Reset Database butonuna tıklayarak veritabanınızı sıfırlayabilirsiniz.





Son olarak değinilmesi gereken nokta DVWA'daki her bir dersin ilgili PHP kodlarına her ders içeriğinin sağ alt köşesindeki View Source butonundan erişebilirsiniz.









Saldırı düzenlemeyi öğrendikten sonra bu saldırıdan nasıl korunacağınıza dair olan derslerde kaynak koduna inilecektir ve güvenlik seviyelerinin kaynak kodda ne gibi değişikliklere yol açtığından, güvenlik önlemlerinin koda nasıl yansıdığından bahsedilecektir. Böylelikle bir hacker'ın saldırı bilgisini öğreneceğiniz gibi bir güvenlik uzmanının bu saldırıları nasıl savuşturabileceğini de öğrenebileceksiniz. Bir dersin 4 güvenlik seviyesine ait kaynak kodlarını görmek için her defasında güvenlik seviyesini değiştirip ardından View Source butonuna basmak yerine tüm güvenlik seviyelerinin kaynak kodlarını birarada görmek için View Source butonuna tıklayıp ardından yukarıdaki resimden de görülebileceği gibi pencerenin sol alt köşesinde yer alan Compare All Levels butonuna tıklamanız yeterlidir. Böylece tek bir pencerede hızlı bir şekilde güvenlik seviyelerinin kaynak kodda olan değişimlerini gözlemleyebilir ve bunları birbirleriyle kıyaslayabilirsiniz.

Hepsi bu kadar. Artık derslere başlamak için hazırsınız. Takipte kalın. Hoşçakalın.
Bu yazı 11.01.2016 tarihinde, saat 21:38:42'de yazılmıştır. 27.03.2016 tarihi ve 17:57:48 saatinde ise güncellenmiştir.
Yazar : Hasan Fatih ŞİMŞEK Görüntülenme Sayısı : 1464
Yorumlar
Enes Alçı
Hep yarım yamalak önüme gelen konu ile devam ediyordum baktım böyle olmayacak en baştan sarayım dedim :) Anlatım üslubunuz çok iyi hocam sabırsızlıkla okumaya devam ediyorum.
Bu yorum 22.11.2017 tarihinde, saat 01:08:24'de gönderilmiştir.
Hasan Fatih ŞİMŞEK
Merhaba Enes, teşekkür ediyorum. İyi çalışmalar diliyorum.
Bu yorum 13.08.2018 tarihinde, saat 12:02:05'de gönderilmiştir.
Yorum Ekle
*
* (E-posta adresiniz yayınlanmayacaktır.)
*
*

#Arşiv


#Giriş

ID :
Şifre :