Site zaafiyet açık tarama // VEGA nedir ? Nasıl kullanılır ?

K4TANA

Üye
11 May 2022
59
23
:]
fq4c3a7.png

Merhaba dostlar hayırlı günler,hayırlı geceler vega'nın ne oldugunu nasıl kullanıldığını elimden geldiğince açıklayacağım. Hatalarımı yazarsanız sevinirim. Başlayalım :)
VEGA NEDİR ? NE AMAÇLA KULLANILIR ?

indir.jpg


Vega , web uygulamalarının güvenliğini test etmek için kullanılan ücretsiz
ve açık kaynaklı bir web güvenlik tarayıcısı ve web güvenliği test platformudur.
SQL Enjeksiyon, Siteler Arası Komut Dosyası (XSS) ve diğer güvenlik açıklarını bulmanıza ve doğrulamanıza yardımcı olan program, Java, GUI tabanlı
yazılmıştır ve Linux, OS ve Windows üzerinde çalışır.


Gelelim nasıl kullanıldığına...
Öncelikle Kali Linux 2016.2 ve sonrasında VEGA bulunmadığı için ;
Konsola apt-get install vega yazarak aracımızı yüklüyoruz.
vega1.png


Show Application bölümüne veya terminale vega yazarak programımızı açalım.

vega2.png


Aracımızı açtıktan sonra sol üst köşede yer alan Start New Scan (CTRL+N) kırmızı yuvarlak butona tıklıyoruz.

vega2.png


Karşımıza çıkan ekranda yeni tarama tanımlayacağız. Bu ekranda Scan Target bölümünde yer alan ilk seçenek ile bir adet URL belirleyerek tarama yapabiliriz.


vega3.png



İkinci seçenek olan scope for scan la ise birden fazla hedef belirterek toplu bir tarama yapabiliriz. Edit Scopes butonuna tıklauarak Base Path kısmında yazdığımız domain den sonra Add butonuna basıyoruz ve adresler ekleniyor. Sonrasında OK diyerek hedef seçme ekranına geri dönüyoruz NEXT butonuna basarak devam ediyoruz.


vega4.png


Karşımıza cookie ekranı gelecektir. Eğer elimizde hedef siteye ait cookie bilgisi mevcut ise kullanabilirsiniz. Tarama sırasında bu bilgi işe yarayabilir. Olmadığı için boş geçiyorum ve NEXT butonuna tıklıyorum.

vega5.png


Sonrasında karşımıza modüllerin bulunduğu liste gelecektir. W3AF de olduğu gibi taranmasını istediğiniz açıkları seçebilirsiniz. Alakasız olabilecekleri çıkartmanızı öneririm. Ben default ayarla tarama yapacağım.


vega6.png


Sonraki aşamayıda atlayarak FINISH tutonuna tıklıyoruz ve taramamız başlıyor. Taramamız başladı ve ekranda görüldüğü gibi High, Medium, Info olarak site üzerindeki açıkları tarıyor. Anlaşılır ve kolaylık bakımından güzel bir raporlama. Çünkü High açıklar bizim için çok önemli.

vega8.png


High bölümünde yer alan açıklardan birine tıklıyorum. Örneğin shell injection. Sağ geniş ekranda ise information başlığı altında bize açığın nerde olduğunu raporluyor. Ayrıca Sql İnjection açığınıda bulduğunu görüyoruz.


Aslında bakarsanız sitemiz şuan hacklendi diyebilirim tabi sizin yeteneğinize kalmış bir durum.


vega9.png


Ayrıca açığın raporlama kısmında sayfanın en aşağısına inersek bulunan açık ile alakalı bilgilendirme bulunmaktadır. İngilizceniz iyi bir durumdaysa bu makale ve bilgilendirmeler sayesinde açığı layıkıyla kullanabilirsiniz.



vega10.png


Son olarak Website View kısmından site dosyalarını görebilir, Proxy butonuna tıkladığınızda ise ekstra bilgi edinebilirsiniz.

Elimden geldiğince anlatmaya çalıştım.Hatalarım olduysa belirtirseniz sevinirim. İyi forumlar :)
 
Moderatör tarafında düzenlendi:

GestapoEfsane

Kıdemli Üye
24 Eyl 2016
4,046
3
Nereye
Merhaba dostlar hayırlı günler,hayırlı geceler vega'nın ne oldugunu nasıl kullanıldığını elimden geldiğince açıklayacağım. Hatalarımı yazarsanız sevinirim. Başlayalım :)
VEGA NEDİR ? NE AMAÇLA KULLANILIR ?

indir.jpg


Vega , web uygulamalarının güvenliğini test etmek için kullanılan ücretsiz
ve açık kaynaklı bir web güvenlik tarayıcısı ve web güvenliği test platformudur.
SQL Enjeksiyon, Siteler Arası Komut Dosyası (XSS) ve diğer güvenlik açıklarını bulmanıza ve doğrulamanıza yardımcı olan program, Java, GUI tabanlı
yazılmıştır ve Linux, OS ve Windows üzerinde çalışır.


Gelelim nasıl kullanıldığına...
Öncelikle Kali Linux 2016.2 ve sonrasında VEGA bulunmadığı için ;
Konsola apt-get install vega yazarak aracımızı yüklüyoruz.
vega1.png


Show Application bölümüne veya terminale vega yazarak programımızı açalım.

vega2.png


Aracımızı açtıktan sonra sol üst köşede yer alan Start New Scan (CTRL+N) kırmızı yuvarlak butona tıklıyoruz.

vega2.png


Karşımıza çıkan ekranda yeni tarama tanımlayacağız. Bu ekranda Scan Target bölümünde yer alan ilk seçenek ile bir adet URL belirleyerek tarama yapabiliriz.


vega3.png



İkinci seçenek olan scope for scan la ise birden fazla hedef belirterek toplu bir tarama yapabiliriz. Edit Scopes butonuna tıklauarak Base Path kısmında yazdığımız domain den sonra Add butonuna basıyoruz ve adresler ekleniyor. Sonrasında OK diyerek hedef seçme ekranına geri dönüyoruz NEXT butonuna basarak devam ediyoruz.


vega4.png


Karşımıza cookie ekranı gelecektir. Eğer elimizde hedef siteye ait cookie bilgisi mevcut ise kullanabilirsiniz. Tarama sırasında bu bilgi işe yarayabilir. Olmadığı için boş geçiyorum ve NEXT butonuna tıklıyorum.

vega5.png


Sonrasında karşımıza modüllerin bulunduğu liste gelecektir. W3AF de olduğu gibi taranmasını istediğiniz açıkları seçebilirsiniz. Alakasız olabilecekleri çıkartmanızı öneririm. Ben default ayarla tarama yapacağım.


vega6.png


Sonraki aşamayıda atlayarak FINISH tutonuna tıklıyoruz ve taramamız başlıyor. Taramamız başladı ve ekranda görüldüğü gibi High, Medium, Info olarak site üzerindeki açıkları tarıyor. Anlaşılır ve kolaylık bakımından güzel bir raporlama. Çünkü High açıklar bizim için çok önemli.

vega8.png


High bölümünde yer alan açıklardan birine tıklıyorum. Örneğin shell injection. Sağ geniş ekranda ise information başlığı altında bize açığın nerde olduğunu raporluyor. Ayrıca Sql İnjection açığınıda bulduğunu görüyoruz.


Aslında bakarsanız sitemiz şuan hacklendi diyebilirim tabi sizin yeteneğinize kalmış bir durum.


vega9.png


Ayrıca açığın raporlama kısmında sayfanın en aşağısına inersek bulunan açık ile alakalı bilgilendirme bulunmaktadır. İngilizceniz iyi bir durumdaysa bu makale ve bilgilendirmeler sayesinde açığı layıkıyla kullanabilirsiniz.



vega10.png


Son olarak Website View kısmından site dosyalarını görebilir, Proxy butonuna tıkladığınızda ise ekstra bilgi edinebilirsiniz.

Elimden geldiğince anlatmaya çalıştım.Hatalarım olduysa belirtirseniz sevinirim. İyi forumlar :)
Emeginize Saglık güzel paylaşım olmuş .
 

Butcherb3y

Uzman üye
1 Eyl 2022
1,617
7
1,199
Anıtkabir
fq4c3a7.png

Merhaba dostlar hayırlı günler,hayırlı geceler vega'nın ne oldugunu nasıl kullanıldığını elimden geldiğince açıklayacağım. Hatalarımı yazarsanız sevinirim. Başlayalım :)
VEGA NEDİR ? NE AMAÇLA KULLANILIR ?

indir.jpg


Vega , web uygulamalarının güvenliğini test etmek için kullanılan ücretsiz
ve açık kaynaklı bir web güvenlik tarayıcısı ve web güvenliği test platformudur.
SQL Enjeksiyon, Siteler Arası Komut Dosyası (XSS) ve diğer güvenlik açıklarını bulmanıza ve doğrulamanıza yardımcı olan program, Java, GUI tabanlı
yazılmıştır ve Linux, OS ve Windows üzerinde çalışır.


Gelelim nasıl kullanıldığına...
Öncelikle Kali Linux 2016.2 ve sonrasında VEGA bulunmadığı için ;
Konsola apt-get install vega yazarak aracımızı yüklüyoruz.
vega1.png


Show Application bölümüne veya terminale vega yazarak programımızı açalım.

vega2.png


Aracımızı açtıktan sonra sol üst köşede yer alan Start New Scan (CTRL+N) kırmızı yuvarlak butona tıklıyoruz.

vega2.png


Karşımıza çıkan ekranda yeni tarama tanımlayacağız. Bu ekranda Scan Target bölümünde yer alan ilk seçenek ile bir adet URL belirleyerek tarama yapabiliriz.


vega3.png



İkinci seçenek olan scope for scan la ise birden fazla hedef belirterek toplu bir tarama yapabiliriz. Edit Scopes butonuna tıklauarak Base Path kısmında yazdığımız domain den sonra Add butonuna basıyoruz ve adresler ekleniyor. Sonrasında OK diyerek hedef seçme ekranına geri dönüyoruz NEXT butonuna basarak devam ediyoruz.


vega4.png


Karşımıza cookie ekranı gelecektir. Eğer elimizde hedef siteye ait cookie bilgisi mevcut ise kullanabilirsiniz. Tarama sırasında bu bilgi işe yarayabilir. Olmadığı için boş geçiyorum ve NEXT butonuna tıklıyorum.

vega5.png


Sonrasında karşımıza modüllerin bulunduğu liste gelecektir. W3AF de olduğu gibi taranmasını istediğiniz açıkları seçebilirsiniz. Alakasız olabilecekleri çıkartmanızı öneririm. Ben default ayarla tarama yapacağım.


vega6.png


Sonraki aşamayıda atlayarak FINISH tutonuna tıklıyoruz ve taramamız başlıyor. Taramamız başladı ve ekranda görüldüğü gibi High, Medium, Info olarak site üzerindeki açıkları tarıyor. Anlaşılır ve kolaylık bakımından güzel bir raporlama. Çünkü High açıklar bizim için çok önemli.

vega8.png


High bölümünde yer alan açıklardan birine tıklıyorum. Örneğin shell injection. Sağ geniş ekranda ise information başlığı altında bize açığın nerde olduğunu raporluyor. Ayrıca Sql İnjection açığınıda bulduğunu görüyoruz.


Aslında bakarsanız sitemiz şuan hacklendi diyebilirim tabi sizin yeteneğinize kalmış bir durum.


vega9.png


Ayrıca açığın raporlama kısmında sayfanın en aşağısına inersek bulunan açık ile alakalı bilgilendirme bulunmaktadır. İngilizceniz iyi bir durumdaysa bu makale ve bilgilendirmeler sayesinde açığı layıkıyla kullanabilirsiniz.



vega10.png


Son olarak Website View kısmından site dosyalarını görebilir, Proxy butonuna tıkladığınızda ise ekstra bilgi edinebilirsiniz.

Elimden geldiğince anlatmaya çalıştım.Hatalarım olduysa belirtirseniz sevinirim. İyi forumlar :)
Gayet açıklayıcı ve göze hitap ediyor elinize sağlık
 

savc

Üye
28 Şub 2021
87
18
İnmiyor indirme kodları hatalı hocam bir de tg adresinizi atabilirmisiniz özelden
 

gostking

Katılımcı Üye
29 Nis 2020
362
13
688
Vatan
fq4c3a7.png

Merhaba dostlar hayırlı günler,hayırlı geceler vega'nın ne oldugunu nasıl kullanıldığını elimden geldiğince açıklayacağım. Hatalarımı yazarsanız sevinirim. Başlayalım :)
VEGA NEDİR ? NE AMAÇLA KULLANILIR ?

indir.jpg


Vega , web uygulamalarının güvenliğini test etmek için kullanılan ücretsiz
ve açık kaynaklı bir web güvenlik tarayıcısı ve web güvenliği test platformudur.
SQL Enjeksiyon, Siteler Arası Komut Dosyası (XSS) ve diğer güvenlik açıklarını bulmanıza ve doğrulamanıza yardımcı olan program, Java, GUI tabanlı
yazılmıştır ve Linux, OS ve Windows üzerinde çalışır.


Gelelim nasıl kullanıldığına...
Öncelikle Kali Linux 2016.2 ve sonrasında VEGA bulunmadığı için ;
Konsola apt-get install vega yazarak aracımızı yüklüyoruz.
vega1.png


Show Application bölümüne veya terminale vega yazarak programımızı açalım.

vega2.png


Aracımızı açtıktan sonra sol üst köşede yer alan Start New Scan (CTRL+N) kırmızı yuvarlak butona tıklıyoruz.

vega2.png


Karşımıza çıkan ekranda yeni tarama tanımlayacağız. Bu ekranda Scan Target bölümünde yer alan ilk seçenek ile bir adet URL belirleyerek tarama yapabiliriz.


vega3.png



İkinci seçenek olan scope for scan la ise birden fazla hedef belirterek toplu bir tarama yapabiliriz. Edit Scopes butonuna tıklauarak Base Path kısmında yazdığımız domain den sonra Add butonuna basıyoruz ve adresler ekleniyor. Sonrasında OK diyerek hedef seçme ekranına geri dönüyoruz NEXT butonuna basarak devam ediyoruz.


vega4.png


Karşımıza cookie ekranı gelecektir. Eğer elimizde hedef siteye ait cookie bilgisi mevcut ise kullanabilirsiniz. Tarama sırasında bu bilgi işe yarayabilir. Olmadığı için boş geçiyorum ve NEXT butonuna tıklıyorum.

vega5.png


Sonrasında karşımıza modüllerin bulunduğu liste gelecektir. W3AF de olduğu gibi taranmasını istediğiniz açıkları seçebilirsiniz. Alakasız olabilecekleri çıkartmanızı öneririm. Ben default ayarla tarama yapacağım.


vega6.png


Sonraki aşamayıda atlayarak FINISH tutonuna tıklıyoruz ve taramamız başlıyor. Taramamız başladı ve ekranda görüldüğü gibi High, Medium, Info olarak site üzerindeki açıkları tarıyor. Anlaşılır ve kolaylık bakımından güzel bir raporlama. Çünkü High açıklar bizim için çok önemli.

vega8.png


High bölümünde yer alan açıklardan birine tıklıyorum. Örneğin shell injection. Sağ geniş ekranda ise information başlığı altında bize açığın nerde olduğunu raporluyor. Ayrıca Sql İnjection açığınıda bulduğunu görüyoruz.


Aslında bakarsanız sitemiz şuan hacklendi diyebilirim tabi sizin yeteneğinize kalmış bir durum.


vega9.png


Ayrıca açığın raporlama kısmında sayfanın en aşağısına inersek bulunan açık ile alakalı bilgilendirme bulunmaktadır. İngilizceniz iyi bir durumdaysa bu makale ve bilgilendirmeler sayesinde açığı layıkıyla kullanabilirsiniz.



vega10.png


Son olarak Website View kısmından site dosyalarını görebilir, Proxy butonuna tıkladığınızda ise ekstra bilgi edinebilirsiniz.

Elimden geldiğince anlatmaya çalıştım.Hatalarım olduysa belirtirseniz sevinirim. İyi forumlar :)
Bunun yerine kullanabileceğin yeni araçlarda var yinede güzel konuya değinmişsin eline emeğine sağlık.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.