The-Sabotage Cyber Hackers And Security Platform  

Portal Forum Kimler Online Bugünki Mesajlar Forumları Okundu Kabul Et
Geri git   The-Sabotage Cyber Hackers And Security Platform > || TSH || Hacking & Security > Web - Server Hacking & Security

Web - Server Hacking & Security Web Hacking Hakkında Bilmek istediğiniz Herşey,koruma yolları ve güncel açıklar ile ilgili Bölümümüz

Cevapla
 
LinkBack Seçenekler Stil
Alt 06-11-2007, 13:47   #1 (permalink)
COZy
Yüzbaşı
 
COZy - ait Kullanıcı Resmi (Avatar)
 
Üyelik tarihi: Jun 2007
Mesajlar: 337
Xss Hakkında Geniş Bilgi...

XSS Tanımı ve Kullanımı (soru & cevap)


Konu:Cross Site Scripting/CSS/XSS/ (Çapraz Site Betiklemesi)
Aktif Serverlar:Windows,Unix
Aktif Web Serverlar:ISS,ISS 4.0,ISS 5.0,ISS 5.1,ISS 6.0 Apache 1.x ,Apache 2.x,SunOne,Netscape-Enterprise
Aktif Teknoloji:ASP,ASP.NET,PHP,Perl,mod_ssl,mod_perl,Op enSSL,Fron tpage

Konu Ad: XSS Açığı Tanımı ve Kullanımı
Kullanılan Protokol:HTTP
Proxy Kullanabilme:Olanaklı
Yeniden Yazabilme:Olanaklı
Cookie Gönderme:Olanaklı
Aktiflik: Dosya üzerinde
Risk:Yüksek
Tehlike:Başarılı
Tip:Geçerli

Açıklama:


CSS,Cross Site Scripting’in Kısaca Tanımıdır.Bazı Kişiler Tarafından Aslen Kullanılan Meal Şudur, Cascading Style Sheets (CSS) yani Stil Dökümanlarını Basamaklamak anla m ına gelen bu XSS Şimdi ise Çapraz Site Betiklemesi Olarak geçiyor...XSS Açığı Saldırganlar Tarafından Kullanıcılara (Javascript gibi benzeri) Çeşitli Kodlar ile yollanır.Çünkü Bir Tarayıcı Bunun Bir Script Olup Olmadığını Bilemez.Saldırgan Scripti Bütünüyle Çalıştırarak herhangi bir cookieyi alır ve oturum açabilir.

Etki:

Kötü Niyetli Kullanıcılar Bunları İnject olarak Kullanabilirler.Korunmasız Bir Kullanıcıdan Veri Toplamak için JavaScript, VBScript, ActiveX, HTML veya Flash kullanarak açıklardan yarar sağlayabilirler.Saldırgan Bir Cookie Oturumunu Çalabilir ve üzerindeki hesabıda alabilir.Kendisine İmkan Sunulan Sayfanın (Yetki verilen Sayfanın) elde edilen yetkiyle değiştirebilir.Yani Risk Çok Yüksektir.

Saldırı Senaryoları:

Gelin Biraz Saldırı Senaryoları Üzerinde yoğunlaşalım.Cross Site Scripting/XSS Kullanıcılara Karşı Kötü Web Uygulamaları Üzerinde Gönderilir.Bu Veriler genellikle,içinde içeriğinde bulunduğu bir hyperlink biçiminde yollanır.Kullanıcı Mail veya Web Sitesine Gelen sanki bir ağ mesajı (yani kendi bünyesinden gelen mesaj niteliğindeki )mesajları haliyle tıklayacaktır.Halbuki Bu Bir Saldırganın Senaryosudur.Saldırgan Bunu Kullanırken Çeşitli Encoding İşlemleri Kullacaktır.Bunlardan bazıları Linkine tıklanan Sitesine Encoding yapılan HEX Kodlarıyla JavaScript Destekli bir Cookie Kapıcı Konmasıdır.

Sırasıyla Cookie Kapıcılar Şunlardır (Genellikle):

1.Site İçine Konulan Encoding Yapılan HEX Kodları la JavaScript Destekli Bir Cookie Kapıcı
2.Çeşitli OriqinaL Site Bannerleri üzerine **** Kodları Yardımı ve Banner Simgesi Üzerine Oluşturulmuş Link Köprüleri ile Site Üzerinden Cookie Alımı

Bunlara Örnek verirsek eğer:

a.Alışveriş Sitesi bannerleri,HepsiBurada.com,Akbank,gittigidiyor,yah oo,astalavista,google,marketing group vs..
b.Arkadaşlık Siteleri bannerleri örnek: hi5,LoveHappnes,babes.com,Kalbimde,
c.Kendi İlgi Alanı bannerleri (Örnek:Hacker Konferansı Banneri vb.) örnekler çoğaltılabilir.

3.Populer Guestbooklar üzerinde XSS Cookie Kapıcı Koyma
4.Forum programlarının Sumbit Butonları üzerinde html ve javascript gömmeleri ile Login Olan Kullanıcıların Cookielerini Çalma
5.Google Toolbars,Maili Açınca XSS Cookie Kapma vs...

Bu Alınan Cookieler Hijacking ile oturumlar açılabiliyor.Hijack yapmak için Genellikle Proxomitron Kullanılıyor.Çerezinizin yani hesabınızın nasıl çalındığı hakkında bilgileri kendi bullettin board’larında yayınlarlar...

Cross Site Scripting/XSS’in Tehlikeleri nelerdir ?

Saldırganlar Çoğunlukla,JavaScript, VBScript, ActiveX, HTML, ve Flash ile veri inject ederek Kullanıcıdaki verileri çalmak için bu XSS üzerinde çeşitli saldırı senaryosu planları kurar ve uygular.Alınan Çerezler Hijacking Yöntemleri ile Kullanıcının Bütün Hesaplarını ele geçirmeye kadar ilerler.Çünkü Tamamen Kullanıcının Yetkisi Elde Ediliyor ve Ele Geçirilen Hesapları Kendince ve başkalarının aynı işleri yayınladığı ünlü bullettin board’larda yayınlanıyor..

Kendimi Korumak için ne yapmalıyım ?

Size Yukarıda Cookie Kapıcılar Hakkında Bir Kaç Bilgi verdim ve Saldırı senaryoları hakkındada bilgiler verdim.Bu Saldırı senaryolarını dikkate meal alıp,gelen saldırılar üzerinde dikkatli olup,çok yönlü düşünüp,tarayıcınızı her zaman güncellemeniz gerekmektedir.Size Gelecek Saldırı Senaryoları çoktur..Örneğin size şurdan şu hakkında bilgi edinmek için arama moturunu kullanınız gibisinden...Çeşitli XSS Önleyen Browserlar vardır.Bunları Temin Ediniz.Bu Browserlar HEX vb Kodları Tanımlayabiliyor..


XSS Açıkları ne kadar yaygındır ?

FBI.gov, CNN.com, Time.com, Ebay, Yahoo, Apple computer, Microsoft, Zdnet, Wired, ve Newsbytes üzerinden genellikle sahte mailler üzerinden xss loggerlar yollanıyor.Diğerleri ise En Acemi Kullanıcılar bile artık bunu kullanabilmektedirler.Her ay 20’yi Geçik XSS Bulunur ve Security Mailling Listlerde Script Kiddie’ler Tarafından Yayımlanır.

Şifrelemeler vs. Beni Koruyabilirmi ?

SSL’i kullanan web sitesiteleri (https) bile bu tür saldırılardan mahruz kalamaz.En İyi Şifreleme SSL Kullanan web siteleridir.Ama Bildiğimiz üzere uygulamaların olduğu katagori ile bu katagoriler ayrı tutulur.

XSS,Bu Komutları Uygulayana Açık yol verirmi?

Açık yollar,Javascriptin sınırlı yolları üzerinden çıkabilecek her türlü yönetsel yetkileri kullanabilirler.Bu neye eşittir derseniz Sizin o an XSS üzerindeki Yönetsel Yetkinize Bağlıdır.Aslında bu Browser ile Alakalıdır...

Bizler Neyi Fixleme yapmazsak Bu XSS Delikleri(Açık yolları) Açılır ?

Bir XSS fixlenmezse,o xss oluştuğu andan itibaren konum üzerindeki mümkün kullanıcı hesabının bütün yetkisel parametreleri ve erişebilirliğini basit bir kaç xss hijacking ile oturum ile uygulanabilir hale getirebilir.Girişlerinizdeki Metin Karakterleriniz İyice Süzülmelidir.


Kullanım Değer Parametreleri:

Cross Site Scripting/XSS Değer Parametreleri:

Dosya = Değeri

dosya değer modulü:site üzerindeki testler
test değer modulü:XSS Yapılabilmesi için bazı değer listeleri ile testler
dosya yolu değer modulü:liste kombinasyonlarını birleştirme
post değer modulü:postların değeri
dosya ismi değer modulü:site dosyaismi
cookie değer modulü:cookie kombinasyonları listeleri

Sorgular Giriş Tanımlamaları:

Şemalar: {Şema}
Host: {host}
port: {port}

Şeklinde Sorgular Yapılandırılır.

Sorgu Değer Parametreleri:


Mesaj Başlıkları üzerinde Kullanılan Sorgu Parametreleri:
Methot:GET olarak Kullanılır.
Kullanılan URL:Protokol/Site/Yol
Kullanılan Version:HTTP/1.0

Mesaj Nesneleri Üzerinde Kullanılan Sorgu Parametreleri:
Text Üzerinde post olarak kullanılır.

Örnekler:

Flash Üzerinde Cross Site Scripting:
<embed+src= "http://site.com/dosya">
On Mouse Over Cross Site Scripting:
"+on mouse over ="*****(’XSS’)

**** üzerinde Cross Site Scripting::
<****+HTTP-EQUIV="r e f r e s h"+C O N T E N T="url=javascript:*****(’XSS’)">

İmg Onload Cross Site Scripting:
<img+src=http://site.com/example.gif+onload=*****(’XSS’)>

Bbcode Cross Site Scripting:
[img]javascript:*****(’XSS’)[/img]

Referans & Bilgi : [Linkleri görebilmek için üye olmalısınız. Üye olmak için tıklayınız...]
Alıntıdır
COZy isimli Üye şimdilik offline konumundadır   Alıntı ile Cevapla
Cevapla



Konuyu Toplam 1 Üye okuyor. (0 Kayıtlı üye ve 1 Misafir)
 
Seçenekler
Stil

Yetkileriniz
Yeni Mesaj yazma yetkiniz Aktif değil dir.
Mesajlara Cevap verme yetkiniz aktif değil dir.
Eklenti ekleme yetkiniz Aktif değil dir.
Kendi Mesajınızı değiştirme yetkiniz Aktif değildir dir.

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-KodlarıKapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık


Bütün Zaman Ayarları WEZ +3 olarak düzenlenmiştir. Şu Anki Saat: 14:27 .


eXTReMe Tracker
PageRank ?????????

Powered by vBulletin
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
SEO by 3.0.0
The-Sabotage Hacker's
Saldırıya Karşı Güvenlik Devrede
Sitemap
3, 4, 5, 7, 8, 9, 10, 11, 12, 13, 14, 15, 16, 17, 18, 19, 20, 21, 23, 24, 25, 26, 27, 28, 29, 30, 31, 32, 33, 34, 35, 36, 37, 38, 39, 40, 41, 42, 43, 44, 45, 46, 47, 48, 49, 50, 51, 52, 53, 54, 55, 56, 57, 58, 59, 60, 61, 62, 63, 64, 65, 68, 69, 70, 71, 72, 73, 74, 75, 76, 77, 78, 79, 80, 81, 82, 83, 84, 85, 86, 87, 88, 89, 98, 99, 101, 102, 104, 105, 106, 107, 108, 109, 110, 111, 112, 113, 114, 115, 116, 117, 118, 119, 120, 121, 122, 123, 124, 125, 126, 127, 128, 129, 130, 131, 132, 133, 135, 136, 137, 140, 141, 143, 144, 145, 146, 147, 148, 149, 150, 151, 152, 153, 154, 155, 156, 157, 158, 159, 160, 161, 163, 164, 165, 166, 167, 168, 169, 170, 171, 172, 173, 174, 175, 176, 177, 178, 179, 180, 181, 182, 183, 184, 185, 186, 187, 188, 189, 190, 191, 192, 193, 194, 195, 196, 197, 198, 199, 200, 201, 202, 203, 204, 205, 206, 207, 208, 209, 210, 211, 212, 213, 214, 215, 216, 217, 218, 219, 220, 221, 222, 223, 224, 225, 226, 227, 228, 229, 230, 231, 232, 233, 234, 235, 236, 237, 238, 239, 240, 241, 242, 243, 244, 245, 246, 247, 248, 249, 250, 251,

Title
The-SaboTage Team* Terörle Mücadele Grup Komutanlığı* Özel Kuvvetler Grup Komutanlığı* Web Tasarım - Grafik Grup Komutanlığı* Personel Daire Başkanlığı* Savunma Grup Komutanlığı* Saldırı ve Operasyon Merkezi* || TSH || Hacking & Security* Hack'e Yeni Başlayanlar & Yardım Bölümü* Web - Server Hacking & Security* Video'lu Hack Anlatımları* Mail Hacking & Security* Pc Hacking & Security* İrc / Chat Hacking Ve Güvenlik* Exploit / Vulnerabilities* Keylogger & Trojan & Virüsler* Security* The-SaboTage Merkez Tanımı* The-SaboTage Duyurular* || TSH || Basında Biz ..* || TSH || Yeni Üyelerimiz ...* || TSH || Banned Users* Webmaster , Dizayn & Tasarım* Webmaster Bölümü* Photoshop & Flash* Google Adsense & Pagerank* Güncel Scriptler* PHP Scriptler* ASP Scriptler* Programlama Dilleri* Visual C.NET ve Visual C++.NET* Visual Basic ve Delphi* ASP ve PHP DiLLeri* Diğer Programlama Dilleri* Bilgisayar, İnternet ve Teknoloji Dünyası* Pc'niz İçin Güzel Programlar* Pc Oyunları* Resimli Program Anlatımı* Donanım & Donanım Sorunları* Bilgisayar Taktikleri & Bilinmeyenler* İşletim Sistemleri* Linux İşletim Sistemi* Windows İşletim Sistemi* İnternet Adresleri ( Bookmark )* Teknoloji Dünyasından Son Haberler* Msn & Yahoo Messenger Dünyası* Crack & Serials* İslam ve İnsan* İslami resimler* İslami Video ve fragmanlar* İslami programlar* Dini Hikayeler , Şiirler , Sohbetler* Dualar ve hadisler* The-SaboTage Cafe* Eğlence / Mizah / Geyik* Romantizm & Duygusallık & Sevgi* Derin Konular; Edebiyat/Felsefe* Tartışma Platformu* Eğitim , Öğretim & E-Kitap* Yerli ve Yabancı Mp3* Türkçe MP3* Yabancı MP3* Dizi Ve Film Müzikleri* Şarkı Sözleri* Yerli ve Yabancı Sinema* Vizyona Girecek Filmler* Türk Filmleri* Yabancı Filmler* Belgesel* Spor Köşesi* Beşiktaş* Fenerbahçe* Galatasaray* Trabzon Spor* Diğer Takımlar* Diğer Spor Haberleri* (Çöp Kutusu)* Çöp Kutusu* TsH United Foreigner Team The Area* Team Başvuru İnceleme Bölümü* Kriptografi (Şifreleme )* Güncel Açıklar* Karargah Destek Grup Komutanlığı* Ar-ge ve Yazılım Geliştirme Grup Komutanlığı* TSH Vip Bölüm (Priv8)* Vip Odası* M.KeMaL ATATüRK KöŞeSi* vbulletin* SMF* WordPress* oScommerce e-Ticaret Sistemi* Diğer* Joomla 1.0.x* Joomla 1.5.x* Joomla! İndir - Kur - Güncelle* Joomla! 1.0.x Resimli Dersler* Joomla! 1.0.x Güvenlik* Joomla! 1.0.x Soru - Cevap* Joomla! 1.0.x Eklenti İndir* Joomla 1.0.x Site Değerlendir* Joomla! 1.0.x SSS* Genel Sistem Soruları* Bileşen - Modül - Bot - Tema Soruları* Kurulumda Gelenler* Tema - CSS* Üye Yönetim* Haber - Yorum - İçerik* Güvenlik* Dil - Tercüme Eklentileri* Menü Eklentileri* Galeri - Ses - Görüntü* e-Ticaret* Dosya Yönetim* Uygunlaştırma - SEO - SEF* Form* Forum - Köprü - Entegre* Diğer Eklentiler* Tema - CSS* Üye Yönetim* Haber - Yorum - İçerik* Dil - Tercüme Eklentileri* Menü* Galeri - Ses - Görüntü* e-Ticaret* Dosya Yönetim* Uygunlaştırma - SEO - SEF* Form* Forum - Köprü - Entegre* Diğer Eklentiler* Joomla! Kurulum ve Güncelleme* Joomla! 1.5.x Soru - Cevap* Joomla! 1.5.x Tüm Eklentiler* Çeviri Talepleri* Proje Çözüm* Site Değerlendirme* Joomla! 1.5.x SSS* Genel Sistem Soruları* Eklenti Soru - Cevap* Kurulumda Gelenler* Tema - CSS* Üye Yönetim* Haber - Yorum - İçerik* Güvenlik* Dil - Tercüme* Menü* Galeri - Ses - Görüntü* e-Ticaret* Dosya Yönetim - Paylaşım* Form Araçları* Forum* Diğer Eklentiler* Haber - Duyuru - İndir* Soru - Cevap* Kurulumda Gelenler* Tema - CSS* Üye Yönetim* Haber - Yorum - İçerik* Güvenlik* Dil - Tercüme* Menü* Galeri - Ses - Görüntü* e-Ticaret* Dosya Yönetim - Paylaşım* Form Araçları* Forum* Diğer Eklentiler* vBulletin Genel Konular* vBulletin S.S.S* vBulletin Sorular & Cevaplar* vBulletin Siteleriniz* vBulletin Mod & Hack & Eklenti* vBulletin Temaları* vBulletin Dil Dosyaları* vBulletin Görsel Anlatımları* vBulletin Portal Entegrasyonları* Dökümantasyon* Modifikasyonlar* Sistem - İşletim* Temalar* Eklentiler* Temalar* osCommerce Soru - Cevap* osCommerce Kur - Güncelle* osCommerce Temalar* osCommerce Dil Dosyaları* osCommerce Eklentiler* osCommerce Güvenlik* osCommerce SSL - Pos - Ödeme* osCommerce Siteler* Php Fusion* Xoops* Mambo* PhpBB* myBB* IP.Board - Invision Power Board* Yazılı Anlatımlar-Dersler-Makaleler* Tanıtımlar-Tavsiyeler* Haberler-Gelişmeler-Duyurular* Görsel Anlatımlar (resim-video)* Hatırlatmalar-Uyarılar* Modifikasyon Soruları* Modifikasyon Tanıtımı* Kurulum ve Güncelleme* Dil Problemleri* Smf'de Başka sisteme geçişler* Başka sistemlerden Smf'ye geçişler* Portal birleşmeleri* Site Tanıtımları* Sizin Temalarınız* Tema Soruları* Tavsiye Temalar* IP.Board 2.3.x* IP.Board 2.2.x* IP.Board 2.2.x Altı* IP.Board Genel Bilgiler* IP.Board Dersler & Klavuzlar* IP.Board Güvenlik* IP.Board Dil Dosyaları* IP.Board Soru(n)larınız, Hatalar* IP.Board Siteler* ProfDizayn.com* Mambo Genel Sorular & Dersler* Mambo Bileşenler* Mambo Modüller* Mambo Temaları* Mambo Eklentileri* Mambo Çeviri* Mambo Siteler* Virüsler & Korunma Yöntemleri* Dökümanlar*