# Web Hacking 101 Serisi ~ CSRF # FİNAL

P4$A

Anka Emektar
13 Tem 2021
1,488
2,818
23
";-alert(1)-//
oqk18ir.png

~Tanım~
CSRF (Cross-Site Request Forgery), kötü niyetli bir kullanıcının bir web uygulamasında yetkisi olmayan işlemleri gerçekleştirmek üzere kullanıcının tarayıcısını kandırmasını amaçlayan bir saldırı türüdür. Bu saldırı türünde, saldırgan, hedef web uygulamasına, hedef kullanıcının kimliğiyle doğru şekilde yapılandırılmış bir HTTP isteği gönderir. Bu istek, hedef kullanıcının tarayıcısında, önceden yetkilendirilmiş bir kullanıcı işlemi gibi görünür.
Bir CSRF saldırısı gerçekleştirmek için, saldırgan, hedef web uygulamasının işlevselliğini anlamak ve bir istek yapmak için gereken parametreleri belirlemek zorundadır. Daha sonra saldırgan, bu parametreleri içeren bir HTML veya JavaScript kodu oluşturur ve hedef kullanıcıya, örneğin bir e-posta veya forum mesajı aracılığıyla, bu kodu tıklaması için yönlendirir. Hedef kullanıcı, kodu tıkladığında, tarayıcısı aracılığıyla, hedef web uygulamasına, saldırganın gönderdiği isteği gönderir.

~Uygulama~
4ylyt25.jpg

Önümüze bu şekilde sayfa açılıyor. Normal bir kullanıcı gibi yorum yapalım.
sob3pnx.jpg

Gönder butonuna tıkladıktan sonra,
h5t3dw7.jpg

Mesajımızın kayıt olduğunu görmek için log dosyamıza giriyorum.
qlbqp0v.jpg

Burada mesajımızın kayıt olduğunu görüyorum.
qiu8lys.jpg

burada kaynak koduna bakarak kendime bir poc dosyası yazdım.
6ux2n0w.jpg

Burada otomatik islem.php dosyasına istediğim yazıyı yazdıracak şekilde bir html sayfası yazdım dosyayı bir tarayıcı ile açtıktan sonra log dosyasına tekrar bakalım.
1.html dosyamızı açtıktan sonra yine aynı doğrulamayı aldık.

5b95sg8.jpg

710sa2d.jpg

Görüldüğü üzere yazılan mesaj sistemin log dosyasına düşmüş.
~Zafiyetin Kaynaklandığı Yer~
1qrcyfk.jpg

Bu kodda CSRF zafiyeti bulunmaktadır. Zira, bu kodda geleneksel bir CSRF koruması yoktur. CSRF, saldırganların kullanıcıların kimliği doğrulanmamış oturumlarını kullanarak istenmeyen işlemler yapmasına izin veren bir saldırıdır. Bu saldırı türü genellikle, kullanıcının web sitesinde oturum açtığı bir tarayıcıda aktifken, başka bir tarayıcı sekmesinde bir saldırganın oluşturduğu ve kullanıcının istemeden yürüttüğü bir istekle gerçekleştirilir.
CSRF zafiyetini önlemek için, web uygulaması gelen isteklerin doğru kaynaklardan geldiğini kontrol etmelidir. Bunun için, web uygulaması, formu gönderen kullanıcının kimliğini doğrulamalıdır. Bunun için, web uygulaması, her form isteğinde bir özel anahtar veya token oluşturabilir ve bu anahtarı formda gizli bir alanda saklayabilir. Sunucuya gönderilen form isteği, bu özel anahtar veya token ile birlikte gönderilmelidir. Sunucu, bu anahtar veya tokenun doğru olup olmadığını kontrol ederek, isteği doğrular ve yalnızca doğru olanları işleme koyar.


bhu5tq0.jpg

Labı Yazarken Emekleri Geçtikleri İçin Çok Teşekkür Ederim.
@The Golge @'CaptainKanka


Okuduğunuz İçin Teşekkürler
 
Son düzenleme:

CobraAkar

Yeni üye
29 Eki 2022
26
19
oqk18ir.png

~Tanım~
CSRF (Cross-Site Request Forgery), kötü niyetli bir kullanıcının bir web uygulamasında yetkisi olmayan işlemleri gerçekleştirmek üzere kullanıcının tarayıcısını kandırmasını amaçlayan bir saldırı türüdür. Bu saldırı türünde, saldırgan, hedef web uygulamasına, hedef kullanıcının kimliğiyle doğru şekilde yapılandırılmış bir HTTP isteği gönderir. Bu istek, hedef kullanıcının tarayıcısında, önceden yetkilendirilmiş bir kullanıcı işlemi gibi görünür.
Bir CSRF saldırısı gerçekleştirmek için, saldırgan, hedef web uygulamasının işlevselliğini anlamak ve bir istek yapmak için gereken parametreleri belirlemek zorundadır. Daha sonra saldırgan, bu parametreleri içeren bir HTML veya JavaScript kodu oluşturur ve hedef kullanıcıya, örneğin bir e-posta veya forum mesajı aracılığıyla, bu kodu tıklaması için yönlendirir. Hedef kullanıcı, kodu tıkladığında, tarayıcısı aracılığıyla, hedef web uygulamasına, saldırganın gönderdiği isteği gönderir.

~Uygulama~
4ylyt25.jpg

Önümüze bu şekilde sayfa açılıyor. Normal bir kullanıcı gibi yorum yapalım.
sob3pnx.jpg

Gönder butonuna tıkladıktan sonra,
h5t3dw7.jpg

Mesajımızın kayıt olduğunu görmek için log dosyamıza giriyorum.
qlbqp0v.jpg

Burada mesajımızın kayıt olduğunu görüyorum.
qiu8lys.jpg

burada kaynak koduna bakarak kendime bir poc dosyası yazdım.
6ux2n0w.jpg

Burada otomatik islem.php dosyasına istediğim yazıyı yazdıracak şekilde bir html sayfası yazdım dosyayı bir tarayıcı ile açtıktan sonra log dosyasına tekrar bakalım.
1.html dosyamızı açtıktan sonra yine aynı doğrulamayı aldık.

5b95sg8.jpg

710sa2d.jpg

Görüldüğü üzere yazılan mesaj sistemin log dosyasına düşmüş.
~Zafiyetin Kaynaklandığı Yer~
1qrcyfk.jpg

Bu kodda CSRF zafiyeti bulunmaktadır. Zira, bu kodda geleneksel bir CSRF koruması yoktur. CSRF, saldırganların kullanıcıların kimliği doğrulanmamış oturumlarını kullanarak istenmeyen işlemler yapmasına izin veren bir saldırıdır. Bu saldırı türü genellikle, kullanıcının web sitesinde oturum açtığı bir tarayıcıda aktifken, başka bir tarayıcı sekmesinde bir saldırganın oluşturduğu ve kullanıcının istemeden yürüttüğü bir istekle gerçekleştirilir.
CSRF zafiyetini önlemek için, web uygulaması gelen isteklerin doğru kaynaklardan geldiğini kontrol etmelidir. Bunun için, web uygulaması, formu gönderen kullanıcının kimliğini doğrulamalıdır. Bunun için, web uygulaması, her form isteğinde bir özel anahtar veya token oluşturabilir ve bu anahtarı formda gizli bir alanda saklayabilir. Sunucuya gönderilen form isteği, bu özel anahtar veya token ile birlikte gönderilmelidir. Sunucu, bu anahtar veya tokenun doğru olup olmadığını kontrol ederek, isteği doğrular ve yalnızca doğru olanları işleme koyar.


bhu5tq0.jpg

Labı Yazarken Emekleri Geçtikleri İçin Çok Teşekkür Ederim.
@The Golge @'CaptainKanka


Okuduğunuz İçin Teşekkürler
Dur olm tüm açıkları paylasiyon herkes senin benim gibi olursa bize site kalmayacak :D
 

JohnWick51

Uzman üye
20 Mar 2022
1,867
770
28
oqk18ir.png

~Tanım~
CSRF (Cross-Site Request Forgery), kötü niyetli bir kullanıcının bir web uygulamasında yetkisi olmayan işlemleri gerçekleştirmek üzere kullanıcının tarayıcısını kandırmasını amaçlayan bir saldırı türüdür. Bu saldırı türünde, saldırgan, hedef web uygulamasına, hedef kullanıcının kimliğiyle doğru şekilde yapılandırılmış bir HTTP isteği gönderir. Bu istek, hedef kullanıcının tarayıcısında, önceden yetkilendirilmiş bir kullanıcı işlemi gibi görünür.
Bir CSRF saldırısı gerçekleştirmek için, saldırgan, hedef web uygulamasının işlevselliğini anlamak ve bir istek yapmak için gereken parametreleri belirlemek zorundadır. Daha sonra saldırgan, bu parametreleri içeren bir HTML veya JavaScript kodu oluşturur ve hedef kullanıcıya, örneğin bir e-posta veya forum mesajı aracılığıyla, bu kodu tıklaması için yönlendirir. Hedef kullanıcı, kodu tıkladığında, tarayıcısı aracılığıyla, hedef web uygulamasına, saldırganın gönderdiği isteği gönderir.

~Uygulama~
4ylyt25.jpg

Önümüze bu şekilde sayfa açılıyor. Normal bir kullanıcı gibi yorum yapalım.
sob3pnx.jpg

Gönder butonuna tıkladıktan sonra,
h5t3dw7.jpg

Mesajımızın kayıt olduğunu görmek için log dosyamıza giriyorum.
qlbqp0v.jpg

Burada mesajımızın kayıt olduğunu görüyorum.
qiu8lys.jpg

burada kaynak koduna bakarak kendime bir poc dosyası yazdım.
6ux2n0w.jpg

Burada otomatik islem.php dosyasına istediğim yazıyı yazdıracak şekilde bir html sayfası yazdım dosyayı bir tarayıcı ile açtıktan sonra log dosyasına tekrar bakalım.
1.html dosyamızı açtıktan sonra yine aynı doğrulamayı aldık.

5b95sg8.jpg

710sa2d.jpg

Görüldüğü üzere yazılan mesaj sistemin log dosyasına düşmüş.
~Zafiyetin Kaynaklandığı Yer~
1qrcyfk.jpg

Bu kodda CSRF zafiyeti bulunmaktadır. Zira, bu kodda geleneksel bir CSRF koruması yoktur. CSRF, saldırganların kullanıcıların kimliği doğrulanmamış oturumlarını kullanarak istenmeyen işlemler yapmasına izin veren bir saldırıdır. Bu saldırı türü genellikle, kullanıcının web sitesinde oturum açtığı bir tarayıcıda aktifken, başka bir tarayıcı sekmesinde bir saldırganın oluşturduğu ve kullanıcının istemeden yürüttüğü bir istekle gerçekleştirilir.
CSRF zafiyetini önlemek için, web uygulaması gelen isteklerin doğru kaynaklardan geldiğini kontrol etmelidir. Bunun için, web uygulaması, formu gönderen kullanıcının kimliğini doğrulamalıdır. Bunun için, web uygulaması, her form isteğinde bir özel anahtar veya token oluşturabilir ve bu anahtarı formda gizli bir alanda saklayabilir. Sunucuya gönderilen form isteği, bu özel anahtar veya token ile birlikte gönderilmelidir. Sunucu, bu anahtar veya tokenun doğru olup olmadığını kontrol ederek, isteği doğrular ve yalnızca doğru olanları işleme koyar.


bhu5tq0.jpg

Labı Yazarken Emekleri Geçtikleri İçin Çok Teşekkür Ederim.
@The Golge @'CaptainKanka


Okuduğunuz İçin Teşekkürler
Ellerinize saglik
 

P4$A

Anka Emektar
13 Tem 2021
1,488
2,818
23
";-alert(1)-//
Dur olm tüm açıkları paylasiyon herkes senin benim gibi olursa bize site kalmayacak :D
Bıraktım zaten fazla tutmadı insanların amacı direk exe li tool vericen siteyi vericen indexi bile kendi yazmıcak o bile copy paste olacak onu seçecek pat diye hacklicez onu istiyor eski webdavcılar gibi program istiyorlar sonra lamer diye piyasada adları adlanınca kafayı bozuyorlar. Biz doğru yola fener tuttuk takip edip etmemek onların elinde.
İyisindir bu arada inş
 

ashpelia

Üye
26 Nis 2023
65
20
oqk18ir.png

~Tanım~
CSRF (Cross-Site Request Forgery), kötü niyetli bir kullanıcının bir web uygulamasında yetkisi olmayan işlemleri gerçekleştirmek üzere kullanıcının tarayıcısını kandırmasını amaçlayan bir saldırı türüdür. Bu saldırı türünde, saldırgan, hedef web uygulamasına, hedef kullanıcının kimliğiyle doğru şekilde yapılandırılmış bir HTTP isteği gönderir. Bu istek, hedef kullanıcının tarayıcısında, önceden yetkilendirilmiş bir kullanıcı işlemi gibi görünür.
Bir CSRF saldırısı gerçekleştirmek için, saldırgan, hedef web uygulamasının işlevselliğini anlamak ve bir istek yapmak için gereken parametreleri belirlemek zorundadır. Daha sonra saldırgan, bu parametreleri içeren bir HTML veya JavaScript kodu oluşturur ve hedef kullanıcıya, örneğin bir e-posta veya forum mesajı aracılığıyla, bu kodu tıklaması için yönlendirir. Hedef kullanıcı, kodu tıkladığında, tarayıcısı aracılığıyla, hedef web uygulamasına, saldırganın gönderdiği isteği gönderir.

~Uygulama~
4ylyt25.jpg

Önümüze bu şekilde sayfa açılıyor. Normal bir kullanıcı gibi yorum yapalım.
sob3pnx.jpg

Gönder butonuna tıkladıktan sonra,
h5t3dw7.jpg

Mesajımızın kayıt olduğunu görmek için log dosyamıza giriyorum.
qlbqp0v.jpg

Burada mesajımızın kayıt olduğunu görüyorum.
qiu8lys.jpg

burada kaynak koduna bakarak kendime bir poc dosyası yazdım.
6ux2n0w.jpg

Burada otomatik islem.php dosyasına istediğim yazıyı yazdıracak şekilde bir html sayfası yazdım dosyayı bir tarayıcı ile açtıktan sonra log dosyasına tekrar bakalım.
1.html dosyamızı açtıktan sonra yine aynı doğrulamayı aldık.

5b95sg8.jpg

710sa2d.jpg

Görüldüğü üzere yazılan mesaj sistemin log dosyasına düşmüş.
~Zafiyetin Kaynaklandığı Yer~
1qrcyfk.jpg

Bu kodda CSRF zafiyeti bulunmaktadır. Zira, bu kodda geleneksel bir CSRF koruması yoktur. CSRF, saldırganların kullanıcıların kimliği doğrulanmamış oturumlarını kullanarak istenmeyen işlemler yapmasına izin veren bir saldırıdır. Bu saldırı türü genellikle, kullanıcının web sitesinde oturum açtığı bir tarayıcıda aktifken, başka bir tarayıcı sekmesinde bir saldırganın oluşturduğu ve kullanıcının istemeden yürüttüğü bir istekle gerçekleştirilir.
CSRF zafiyetini önlemek için, web uygulaması gelen isteklerin doğru kaynaklardan geldiğini kontrol etmelidir. Bunun için, web uygulaması, formu gönderen kullanıcının kimliğini doğrulamalıdır. Bunun için, web uygulaması, her form isteğinde bir özel anahtar veya token oluşturabilir ve bu anahtarı formda gizli bir alanda saklayabilir. Sunucuya gönderilen form isteği, bu özel anahtar veya token ile birlikte gönderilmelidir. Sunucu, bu anahtar veya tokenun doğru olup olmadığını kontrol ederek, isteği doğrular ve yalnızca doğru olanları işleme koyar.


bhu5tq0.jpg

Labı Yazarken Emekleri Geçtikleri İçin Çok Teşekkür Ederim.
@The Golge @'CaptainKanka


Okuduğunuz İçin Teşekkürler
eline sağlık
 

slaxG

Üye
13 Ağu 2022
93
19
oqk18ir.png

~Tanım~
CSRF (Cross-Site Request Forgery), kötü niyetli bir kullanıcının bir web uygulamasında yetkisi olmayan işlemleri gerçekleştirmek üzere kullanıcının tarayıcısını kandırmasını amaçlayan bir saldırı türüdür. Bu saldırı türünde, saldırgan, hedef web uygulamasına, hedef kullanıcının kimliğiyle doğru şekilde yapılandırılmış bir HTTP isteği gönderir. Bu istek, hedef kullanıcının tarayıcısında, önceden yetkilendirilmiş bir kullanıcı işlemi gibi görünür.
Bir CSRF saldırısı gerçekleştirmek için, saldırgan, hedef web uygulamasının işlevselliğini anlamak ve bir istek yapmak için gereken parametreleri belirlemek zorundadır. Daha sonra saldırgan, bu parametreleri içeren bir HTML veya JavaScript kodu oluşturur ve hedef kullanıcıya, örneğin bir e-posta veya forum mesajı aracılığıyla, bu kodu tıklaması için yönlendirir. Hedef kullanıcı, kodu tıkladığında, tarayıcısı aracılığıyla, hedef web uygulamasına, saldırganın gönderdiği isteği gönderir.

~Uygulama~
4ylyt25.jpg

Önümüze bu şekilde sayfa açılıyor. Normal bir kullanıcı gibi yorum yapalım.
sob3pnx.jpg

Gönder butonuna tıkladıktan sonra,
h5t3dw7.jpg

Mesajımızın kayıt olduğunu görmek için log dosyamıza giriyorum.
qlbqp0v.jpg

Burada mesajımızın kayıt olduğunu görüyorum.
qiu8lys.jpg

burada kaynak koduna bakarak kendime bir poc dosyası yazdım.
6ux2n0w.jpg

Burada otomatik islem.php dosyasına istediğim yazıyı yazdıracak şekilde bir html sayfası yazdım dosyayı bir tarayıcı ile açtıktan sonra log dosyasına tekrar bakalım.
1.html dosyamızı açtıktan sonra yine aynı doğrulamayı aldık.

5b95sg8.jpg

710sa2d.jpg

Görüldüğü üzere yazılan mesaj sistemin log dosyasına düşmüş.
~Zafiyetin Kaynaklandığı Yer~
1qrcyfk.jpg

Bu kodda CSRF zafiyeti bulunmaktadır. Zira, bu kodda geleneksel bir CSRF koruması yoktur. CSRF, saldırganların kullanıcıların kimliği doğrulanmamış oturumlarını kullanarak istenmeyen işlemler yapmasına izin veren bir saldırıdır. Bu saldırı türü genellikle, kullanıcının web sitesinde oturum açtığı bir tarayıcıda aktifken, başka bir tarayıcı sekmesinde bir saldırganın oluşturduğu ve kullanıcının istemeden yürüttüğü bir istekle gerçekleştirilir.
CSRF zafiyetini önlemek için, web uygulaması gelen isteklerin doğru kaynaklardan geldiğini kontrol etmelidir. Bunun için, web uygulaması, formu gönderen kullanıcının kimliğini doğrulamalıdır. Bunun için, web uygulaması, her form isteğinde bir özel anahtar veya token oluşturabilir ve bu anahtarı formda gizli bir alanda saklayabilir. Sunucuya gönderilen form isteği, bu özel anahtar veya token ile birlikte gönderilmelidir. Sunucu, bu anahtar veya tokenun doğru olup olmadığını kontrol ederek, isteği doğrular ve yalnızca doğru olanları işleme koyar.


bhu5tq0.jpg

Labı Yazarken Emekleri Geçtikleri İçin Çok Teşekkür Ederim.
@The Golge @'CaptainKanka


Okuduğunuz İçin Teşekkürler
eline sağlık
 

CobraAkar

Yeni üye
29 Eki 2022
26
19
Bıraktım zaten fazla tutmadı insanların amacı direk exe li tool vericen siteyi vericen indexi bile kendi yazmıcak o bile copy paste olacak onu seçecek pat diye hacklicez onu istiyor eski webdavcılar gibi program istiyorlar sonra lamer diye piyasada adları adlanınca kafayı bozuyorlar. Biz doğru yola fener tuttuk takip edip etmemek onların elinde.
İyisindir bu arada inş
Yeniler böyle iste hazira konmak istiyorlar oyle exeli tool isteyenlere toolu vericen ama suprizle birlikte Cobra hesabi uygulican :D
Biz doğru yoldayız takip etmek isteyene yolumuz her zaman açık.
İyiyim çok şükür seni sormalı
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.