# SQL Açık Tespiti-SQLMAP İle Database Çekimi-İndex Basma #

Floria1

Katılımcı Üye
25 May 2023
900
530
Merhaba Bugün Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyenler Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
 
Son düzenleme:

Butcherb3y

Uzman üye
1 Eyl 2022
1,533
1,140
Anıtkabir
Merhaba Bugün Sizlerle Dork Oluşturma-Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Şifreyi hashes.com'Dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Elinize sağlık acayip iyi olmuş
 

hoaydar

Yazılım Ekibi
18 Ocak 2023
489
412
/system32
Merhaba Bugün Sizlerle Dork Oluşturma-Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Şifreyi hashes.com'Dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Eline sağlık
 

prester

Üye
11 Eyl 2021
216
44
23
Merhaba Bugün Sizlerle Dork Oluşturma-Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Şifreyi hashes.com'Dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Cok
Merhaba Bugün Sizlerle Dork Oluşturma-Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; Dork Yazma ve Genel Terimler

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Şifreyi hashes.com'Dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Çok güzel olmuş eline sağlık admin şifreleri genelde hangi db lerde olur ve Zone basma olayı nedir onun için konu açarsan çok daha güzel olur
 

Floria1

Katılımcı Üye
25 May 2023
900
530
Cok

Çok güzel olmuş eline sağlık admin şifreleri genelde hangi db lerde olur ve Zone basma olayı nedir onun için konu açarsan çok daha güzel olur
Admin kullanıcı adı ve şifreleri,user veya admin isimli db lerde olur veya bunlara benzer isimlerde olabilir, zone basma değil index basma vardır indexi kendimize göre özelleştiririz veya forumun kendi indexleri vardır o indexleri basarız sonrasında sayfanın o anki halini kaydetmek için zone alma sitelerinden zone alırız
 
Son düzenleme:

xezua

Katılımcı Üye
4 Tem 2023
332
97
Misconfiguration
Merhaba Bugün Sizlerle Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Yeni başlayanlar için baya güzel bir konu olmuş eline sağlık floria.
 

rootibo

Kıdemli Üye
13 Mar 2023
2,168
1,459
Merhaba Bugün Sizlerle Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
guzel konu elinize saglik emek verildigi cok belli
 

teux

Katılımcı Üye
23 Ocak 2023
959
1,323
Merhaba Bugün Sizlerle Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyen Dostlarımız Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Vay baya güzel hoş bir konu olmuş eline sağlık canımm.
 

Floria1

Katılımcı Üye
25 May 2023
900
530
Moderatör tarafında düzenlendi:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.