



Xss nedir? ne değildir ?
bunun cevabı zaten sık sık tekrar edildi. Birkez daha tekrar edelim ve kendi dökümanımızı yazalım.
Xss Cross site scripting ( çapraz site kodlaması ) anlamında kullanılır.Xss bir web sayfasının gönderdiği get veya post yöntemlerinden faydalanarak kod çalıştırma işlemidir.
Temsil-i Misal:
Yukarıdaki formu göndereceğimiz xssal.php yi oluşturalım..
birinci form ile bilgileri ikinci forma gönderiyoruz. bunda bi anormallik yok.
ikinci formda ise birinci formdan gelen bilgileri alıyoruz. üstelik filtresiz. filtresiz almak demek sql inj. açığı ve sayfada o kelimeyi üç farklı yerde yazdırmakta xss açığı demektir…
bu sayfayı açın. gönderim kısmına “></title></head><script>alert(123);</script> yazın…
ikinci sayfaya göndermek için tuşa bastığınızda karşınıza tam üç adet 123 uyarısı çıkacaktır. buda demektirki geçmiş olsun xss i yedik.
filtrelemiyosanız sayfaya yazdırmayın ve veritabanında arma yaptırtmayın.
sağlam halini yapalım o zaman ![]()
gönderme işlemi aynı şekilde kalacak…
sadece alım işleminde değişiklik yapacağız…
yukarıdaki ise sağlam kod. deneyin görün sonucu ![]()
biraz karışık oldu ama idare edin artık ![]()




dej-n-clea adlı arkadaşımın yaptığı RFI tarayıcısı perl dili ile yazılmıştı. aynısını php ile yazmayı düşüdüm fakat çok kasıyordu. sonunda ajaxla yapabileceğim kararına vardım. DNC nin yapmış olduğu googler ı kullanarak resimdeki ayarlarla ( shell in sonuna , koymayı unutmayın ) taramayı yaptıktan sonra listeden 15-20 tanesini listeye aktarıyorsunuz ve aranacak kelime kısmına shell içerisinde geçen bir kelimeyi yazıyorsunuz ve manuel taramaktan kurtuluyorsunuz
..
Program ile yapılan saldırılardan sorumluluk şeetmiyorum kim ne bok yerse yesin bana çamuru değmesin
DNC Googler

Program Görünümü 1

Program Görünümü 2

hadi hayırlı olsun …
http://rapidshare.com/files/76387360/scan.rar
şifre : wyrus


Diğer Ayarlar ...

Kategoriler
Etiket Bulutu
RSS
RSS Yorumlar



Void (Default)
Life
Earth
Wind
Water
Fire
Lightweight