CSS>[XSS] Açıklarını bulma ve saldırma

hackbluesam

Katılımcı Üye
14 Eki 2013
715
0
D.KOPENHAQ
Selam arkadaşlar size başlıkta belirttiğim gibi açık bulma ve saldırma yöntemlerini anlatcam.
Öncelikle bu açıkları bulabilmek için,Blogları,Forumları,Shoutbox"ları,Yorum kutularını,Arama kutucuklarını deneyerek başlayabilirsiniz.
XSS nasıl çalıştığını bilmiyorsanız onuda verim;
En yaygın olanı. ****>alert(XSS)<\script<
Bu kod düzenlenebilir şeklinde bir "popup' ikazı vercektir.
Bu nedenle bahsettiğimiz eyleri search.php.?q= bunu basit bir websitesinde deneyebilirsiniz http://site.com/search.php?q=********>alert(XSS)<\script>. Büyuk olasilikla çalişacaktir. ;)
Saldiri yöntemleri;
Evet, artık XSS nasıl çalışır bunu öğrendik, simdi de bazı XSS deface metotlarını izah edebiliriz. Deface için kullanılabilecek birçok yöntem vardır ve ben bunlardan en etkili ve en yaygın olanları üzerinde duracağım.
İlki IMG SRC olanıdır. HTML bilmeyenler için IMG SRC, kendisine link’lenmiş olan resmi web sitesinde göstermek için kullanılan bir tag’dır.
<html><bOdy><İMG> src=*http://site.com/yourDefaceIMAGE.png">
Eğer link’i geçerli bir resim linki ile değiştirir, kaydeder ve çalıştırırsanız ne demek istediğimi daha iyi anlayacaksınız.
Şimdi diyelim ki Shoutbox, Commentbox veya siz verilerinizi girdikten ve onayladıktan sonra, girdiğiniz verileri gösteren herhangi bir yer buldunuz. Resmi sayfada gösterebilmek için bir site uygulayabilirsiniz.

<IMG src= Uygulunacak Site .png">

Diğer tag’lara gerek yok çünkü sayfa onları zaten baridirmamaktir. :)

Bu resminizin daha büyük görünmesini sağlar ve site net bir şekilde hacklenmiş olur.
Diğer bir yöntemde flash videoların kullanımıdır. Aşağıdaki yöntemle aynıdır ancak biraz daha dolayli bir yöntemdir.

<EMBED src= "http://http://www.site.com/features/xss">
Burada ise, kendisine link’lenmiş olan flash video çalıştırılacaktır.
Ya da Pop veya yönlendirme de kullanıyor olabilir

********>window.open( "http://www.google.com/" )</script>
Konu çoğu yerden kaynaklidir.. :)
 
Son düzenleme:

P@cth

Analist
22 Tem 2013
888
13
o linkleri siteye nasıl açtırcaaz orayı anlamadım yada naıl işlicek?
 

hackbluesam

Katılımcı Üye
14 Eki 2013
715
0
D.KOPENHAQ
Üstad Xss in açılımı Cross Site Scripting(CSS) dir.Daha sonralarda Cascading Style Sheets
ile farkı oluşması için Xss olarak adlandırılmaya başlanmıştır.√√√
 

P@cth

Analist
22 Tem 2013
888
13
neyse sen bunları bana yarı yıl tatilinde anlatırrsın inşallah yada yazın
 

Gr££D

Kıdemli Üye
27 Haz 2013
2,468
0
Monte Viere
yok biliyorumda css yazınca aklım cascadin style sheet se gitti .ama artık kimse css diye yazmıyor cross site scriptigi xss diye biliyor
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.