Ana içeriğe atla

XSS Nedir ve Neler Yapılabilir

XSS Nedir ?

XSS Dinamik İnternet Sitelerinde Oluşabilen Bir Web Güvenlik Açığıdır.
 XSS’nin Açılımı XSS’nin Açılımı Cross Site Scripting’dir
 Türkçe Olarak Çapraz Kod Çalışdırmak Anlamına Gelmektedir.

  XSS İle Ne Yapılabilir ?

XSS Açığı Bulduğunuz Bir Web Sitesini, Açığı Kullanarak Saldırı Yaptığınızda Saldırı Yaptığınız Kullanıcı Gibi Siteye Giriş Yapabilirsiniz.
 XSS Kullanmak İçin Hangi Mataryellere İhtiyacım Var ?
 XSS’yi Kullanırken Cookies’leri Değiştireceğimiz İçin Bir Tarayıcıya İhtiyacımız Vardır.Biz Opera Browser Kullanacağız.. Çünkü Cookies’leri Değiştirmek Opera İle Çok Kolaydır.

 a-)Nasıl aranır?

Xss nerede bulunur?
 bir website düşünelim.
 news.php,index.php,p.php gibi php dosyaları bulunmakta bu dosyalar içerisinden herhangi bir haber sayfası açalım

http://www.victim.com/news.php?id=

gibi sayfa görenecekdir.
 id= degeri 12,13 gibi rakamlar belirlenir ve veritabanı içerisinde listelenmiştir. biz bu degerleri kullanarak Xss tespit yapabiliriz.
 alert(HacKer)www.vistim.com/news.php?id=>alert(HacKer
 id degerine “>alert(“HacKer”) yazdık
 ve ekrana HacKer yazılı ekran alert gelecek
. bu şuna işarettir

 news.php?id=

 bu sayfada id degerinde Xss mevcuttur.

b-)Xss nerede aranır ?

evet herkezin bildiği üzere Xss nerede aranır sorusuna ilk önce id degerler içerisinde aranır olarak cevap verdim
. ama bilinen bir gerçek Xss en popüler olarak bir sayfa içerisinde form’larda aranır.
 mesela bir search kutusu düşünelim.
 Peki sarch kutusunda ne yapacagız?
 bu search kutusunda Xss arıcaz biz ekrana HacKer yazdırarak Xss tespit etmek istiyorsak search kutusuna

“>alert(“HacKer”)

yazdıgımızda ekrana HacKer yazdıracakdır eger Xss mevcut ise alert mesajı gelecekdir.
 Xss aramayı şu şekilde bitirmek istiyorum.
 Xss geniş bir deryadır her yerde bulunabilir.
 onun için Xss yi sadece TextBoxda aramak uygun olmaz.

c-)Uygun Dork nasıl yazılır ?

Sql injection aramak için Google gibi arama sayfalarını kullanıyoruz.
 Xss içinde aynısını yapacagız.
 hangi sayfalarda arıcagımızı anlattık.

Peki Xss mevcut olan site nasıl bulacagız?
Google’u kullanacagız.

Xss için dorklar nedir?
 bu konu altında size 1000’lerce dork yazabilirim ama yazmıcağım çünkü Xss aramak için kendi dorkunuzu kendiniz yazın. ama konunun kavranması için size birkaç dork vereyim. 

inurl:”/search.php?go=”
 inurl:”news.php?id=”
 inurl:”index.php?id=”

vs vs dorklar yazabilirim. ve bu şekilde listeleyebilirsiniz.

 mesela aramayı daraltmak için inurl:”index.php?HacKer=” gibi hiç kullanılmayan id isimleri yazabilirsiniz aslında size kalmış.

Yorumlar

Yorum Gönder

Bu blogdaki popüler yayınlar

Paraaaaaaaaaaaaaaaaaaaaaaaaaaaaa

şu uykulu halimle makaleyi yazıp bir an önce uyuyayım diyorum içimden ama olmaz çünkü artık her insan evladı gibi benimde artık uykumu düzene sokmam lazım sabah 6 da kalkıp akşam 8 de uyuyan kölelerden olmalıyım şu önümdeki 1-2 yıl kadar bildiğiniz gibi para olmadan wc yi bile kullanamadığımız için projeye para yetiştiremiyoruz kodumun ülkesinde yatırımcı bulmakda zor olduğu için kendi projemin parasını çıkartana kadar böyle devam. abi anlamıyorum böyle güzel projeler karanlıkda kalmamalı aydınlanmalı günde en az 2-3 özgün proje kuruyoruz kafamızda e hadi ne duruyoruz uygulayalım diyoruz ve sonuç hüsran neden çünkü paramız yok. çünkü fuckiriz en azından bi o projelerin zirvelere gelişini bi ucundan göreydik iyiydi.ne bileyim projenin hayata geçmesi bile yeterli gerçekten para kazanması umrumuzda bile değil çoğu projemizde evet para lazım geçinmeye lazım ekmeğa sigaraya çaya kahveye sekse diğer bütün gereksinim olarak hayatımıza soktuğum...

Ceyhan Belediyesi Pentest

Adana Ceyhan Belediyesi Pentest Belediye ve gov tararken rasgeldi şifre yi kıramadım kendileri oluşturmuş sanırım. açığı bildirdim ve kapatıldı kapatıldıgına göre bunu yayınla mamın bi mahsur u yoktur umarım. Açıgın oluştugu link : http://www.ceyhan.bel.tr/haberler?id=3095%27 Sql syntax veya herhangi bi hata göremiyorum diyenler için haberler den birine tıklayın link in sonundaki id ye bi tırnak atın haber bölümü ndeki açıklama yerinde kırık resim linki olucak hata orada suan açık kapatıldı gerçi onu göremezsiniz ama yinede atayım dedim kolay gelsin. kadi                          sifre                             yetki alivre  f4afed1e4c5564ba798bf938891275c6  Adminstrator son kontrol lerimden sonra 4 açık daha buldum onları da bir ekliyeyim açıkları ben tekrar bildirdim onlar kapatana kadar burda gizlerim. 2. XSS XSS i E-belediye ...

Site İçi Seo nedir nasıl yapılır (Dış seo yu da anlatmışız birazcık)

Site içi seo nedir diye bi video çekmişdim geçenlerde şimdi bunu niye çekdim derseniz arkadas sormusdu bende onun sorusunu cevaplamak için benimde iç seo dan anladıgım kadarıyla bu video yu çekdim video da dış seo danda bişiler yer alıyor neyse benim anladıgım bu sizin farklı bir görüşünüz var ise buyrun yoruma :D Eğer videonun ve anlatıklarımın size bi yararı olduysa abone olabilir ve reklamlara tıklayabilirseniz bunun bize de bi yararı dokunabilir. iç seo nedir , site içi seo nedir , dış seo nedir , dış seo nasıl yapılır , site içi seo nedir , site içi seo nasıl yapılır , türkiye de seo , seoman , seohocasi , seoamk , seoların amına koyayım , seohocası , seo nedir , seo nasıl uygulanır , iç seo nasıl uygulanır , dış seo nasıl uygulanır , google de 1. sırayı kapmak , googlede 1.sıraya çıkın , googlede en az üçüncü sıraya çıkın , googleye nasıl seo kasarım , seo nedir nasıl kasılır siteye faydaları neler , webtures , webtures nedir , webtures kimdir , en iyi seo , web tures , kaan gült...