u dersimizde gelişmiş Brute Force saldırıları yapmayı öğreneceğiz. İsterseniz konumuza hemen geçiş yapalım:
Normalde "Brute Force" dendiğinde aklımıza ilk gelen şey hemen birkaç Dork yazıp Arama Motoru ile taratmak, sonrasında ise düşürdüğümüz Wordpress, Joomla, Brutal gibi hazır sistemli sitelerin Brute Force programı ile düşürmeye çalışmak. Bu kesinlikle çok basit bir yöntemdir ve bu derste bu yöntemin detaylarını öğrenmeyeceğiz.
Her site; özellikle ticaret, üniversite, devlet vs. siteler hazır sistemli olmuyor, bu yüzden Brute Force programı ile düşürebileceklerimiz sınırlıdır. İşte biz bu dersimizde başka bir yöntemler her siteye saldırı yapabilmeyi öğreneceğiz.
Öncelikle bu derste kullanacağımız "Burp Suite" isimli bir araç bulunmakta. Şimdi bu aracın ne olduğunu öğrenelim.
Burp Suite, Web uygulamaları güvenliğin test etmek için kullanılan bir Web Proxy aracıdır. Tarayıcıda Giriş Formları(Login Form) üzerinde Brute-Force(Kaba Kuvvet) saldırısı düzenleyebilir. Sunucuya gönderilmeden önce Get ve Post verilerini düzenlenebilir veya değiştirilebilir. Aynı zamanda bu araçla SQL İnjection açıklarını otomatik olarak tespit edebilirsiniz. Son olarak da hem Windows hem de Linux ortamlarında kullanılabilmesi diğer bir ayrıcalığıdır.
Proxy Nedir?
İçeriği Göster: Proxy
Burp Suite İndirme Linkleri:
https://portswigger.net/burp/ [Orijinal Sitesi]
https://www.fullprogramlarindir.com/burp-suite-professional-1-7-13-indir.html [Full]
Şimdi önce bu programı bilgisayarımıza kuruyoruz. Daha Proxy Ayarında bir değişiklik yapacağız. (Yukarıdaki linklerde Proxy Ayarı Değiştirme hakkında bilgi verilmiştir.)
Ben Mozilla Firefox tarayıcısı üzerinden örnek bir anlatım yapacağım;
[Resimler biraz kalitesiz kusura bakmayın, üzerlerine tıklayarak büyütürseniz görüntü netleşiyor. ;) ]
Araçlar sekmesi altından Seçenekler kısmına girin. Burada Gelişmiş sekmesi altındaki Ağ başlığından Ayarlar kısmına gidin. Vekil sunucu ayarları kısmına gerekli (Burp Suite için gerekli olan ayar aşağıda verilmiştir.) IP adresini ve bağlantı numarasını yazarak Proxy üzerinden internet erişimi sağlayabilirsiniz.
Tarayıcımızdan Proxy Ayarını değiştirdikten sonra Burp Suite programını açalım ve;
Proxy -> Options
Bölümü üzerinden ayarlarımızı kontrol edelim:
[IMG]
Ayarlarımız doğru olduğuna göre artık işlemimize başlayabiliriz. Öncelikle Brute Force saldırısı yapmak istediğimiz herhangi bir sitenin (Hangi site olduğu hiç farketmez. ;) )
admin panelinin bulunduğu sayfaya geliyoruz. Daha sonra da Burp Suite programı üzerinden;
Proxy -> Intercept
Bölümüne giriyoruz.
[IMG]
(DVWA gerçek bir internet sitesi değildir, ileride ne olup ne olmadığını sizlere tanıtacağım.) Artık uygulamaya geçebiliriz:
[IMG]
Resimde gördüğünüz gibi ilk önce kafamızdan rastgele bir kullanıcı adı ve parola sallayıp giriş yapmayı denedik ve bu sırada yaptığımız giriş denemesi anındaki istemci-sunucu arası komutlar Burp Suite programımıza yansıdı. Şimdi bu kod ve komutların hepsini seçip sağ tıklıyoruz, daha sonra da "Send to Intruder" diyerek üst menüden "Intruter" bölümüne giriyoruz.
Intruder bölümünde girdikten sonra burada sırasıyla bazı ayarlamalarda bulunacağız. İlk önce "Positions" bölümüne giriyoruz:
[IMG]
Gördüğünüz gibi komutlarımız buraya yansımış durumda. Şimdi buradan işimize yarayacak komutları seçiyoruz, biz bir Brute Force saldırısı gerçekleştireceğimize göre ihtiyacımız olan kullanıcı adı ve paroladır. Resimden gördüğünüz kadarıyla biz biraz önce "Username" değerine "admin" ve "Password" değerine "123" olarak deneme yapmışız. Aynı denemeleri sürdüreceğimiz için "admin" ve "123" bölümleri üzerinde imleci getirip çift tıklıyoruz, zaten program neyi seçmek istediğinizi otomatik olarak algılıyor. Sırasıyla kullanıcı adı ve parolayı seçip yandaki "Add" butonuna tıklayarak işlemimizi tamamlıyoruz. Daha sonra da üstteki "Attact Type" bölümüne girip "Cluster Bomb" olarak seçiyoruz. Böylece programımız hem kullanıcı adını hem de parolayı site üzerinde aynı anda deneme yapacak. Şimdi de bir yandaki "Payloads" seçeneğine geçiş yapıyoruz:
[IMG]
Şimdi bu resimdeki ayarları inceleyelim:
Payload Set: Biz biraz önce "Username" (1) ve "Password" (2), yapacağımız ayarlamaların hangisi için geçerli olacağını bu bölümden seçiyoruz. İlk önce [ 1 ] yani "Username" üzerinden ayarlarımızı yapalım.
Payload Type: Bir Brute-Force saldırısı yapacağımıza göre o saldırıyı yaparken harf, rakam vs. hangi işaretlerle kombinasyon oluşturup denemede bulunacağını belirleyebileceğiniz yerdir. Biz "Simple List" seçtik, yani kendi kelimelerimizi kendimiz oluşturacağız.
Payload Options [Simple List]: Az önceki yerden "Simple List" seçtiyseniz yani Brute-Force saldırısında kullanacağınız kombinasyonları kendiniz belirleyecekseniz bu alanı kullanacaksınız.
Paste: Başka bir yerden Wordlist içeriğini kopyaladıysanız ilgili yere yapışırmayı sağlayan bölüm.
Load: Kendi Wordlist dosyanızı yükleyebilirsiniz.
Clear: Yanlış bir Wordlist yüklemeniz veya yanlış bir şey yazmanız durumunda kutucuğu temizlemeyi sağlar.
Add: Bu tuşun yanıdaki yazı formuna kendi kelimenizi yazarak listeye ekleyebilirsiniz.
Yukarıdaki resimde gördüğünüz gibi biz "Load" seçeneğini kullanarak küçük bir kelime listesi yükledik. Şimdi aynı işlemleri "Password" yani [ 2 ] için de yapıyoruz. Artık "Start Attact" bölümüne tıklayarak saldırımızı başlatabiliriz. Karşımıza bir pencere açılacak ve Brute Force yaparak tek tek denemeler ile kullanıcı adı - şifre ikilisini bulmaya çalışacaktır.
[IMG]
Gördüğünüz gibi saldırımız resimde gördüğümüz gibi tamamlandı. Şimdi seçeneklerdeki "Length" değerlerini inceliyoruz. Resme dikkat ettiğinizde tüm seçeneklerin "5234" değerinde olduğunu, 11. seçeneğin ise "5293" değerinde olduğunu görüyoruz. Şimdi bunun ne anlama geldiğini anlamaya çalışalım:
Varsayalım ki rastgele bir kullanıcı adı ve parola denemesi yapıldı ancak başarısız olundu. Örnek olarak karşınıza şöyle bir şey gelebilir:
Kod:
Kullanıcı adı veya parola hatalı. Tekrar deneyin.
Yine bir kullanıcı adı ve parola denemesi yaptığımızda eğer doğru değilse yine aynı hatayı alacağız. Yani sürekli "Length" değerimiz aynı olacak.
Şimdi de diyelim ki kullanıcı adımız ve parolamız doğru, karşımıza şöyle bir şey gelebilir:
Kod:
Kullanıcı adı ve parola doğru. Yönetici paneline hoşgeldiniz.
Bu örnekler çeşitli şekillerde çoğaltılabilir. Sonuç olarak aldığımız sonuca göre "Length" değeri değişecektir ve resimde gördüğümüz gibi bu örnekte kullanıcı adımız "admin" ve parolamız da "password" şeklindedir. Artık panele giriş yapabiliriz.
umarım işinize yaratmıştır iyi günler
Normalde "Brute Force" dendiğinde aklımıza ilk gelen şey hemen birkaç Dork yazıp Arama Motoru ile taratmak, sonrasında ise düşürdüğümüz Wordpress, Joomla, Brutal gibi hazır sistemli sitelerin Brute Force programı ile düşürmeye çalışmak. Bu kesinlikle çok basit bir yöntemdir ve bu derste bu yöntemin detaylarını öğrenmeyeceğiz.
Her site; özellikle ticaret, üniversite, devlet vs. siteler hazır sistemli olmuyor, bu yüzden Brute Force programı ile düşürebileceklerimiz sınırlıdır. İşte biz bu dersimizde başka bir yöntemler her siteye saldırı yapabilmeyi öğreneceğiz.
Öncelikle bu derste kullanacağımız "Burp Suite" isimli bir araç bulunmakta. Şimdi bu aracın ne olduğunu öğrenelim.
Burp Suite, Web uygulamaları güvenliğin test etmek için kullanılan bir Web Proxy aracıdır. Tarayıcıda Giriş Formları(Login Form) üzerinde Brute-Force(Kaba Kuvvet) saldırısı düzenleyebilir. Sunucuya gönderilmeden önce Get ve Post verilerini düzenlenebilir veya değiştirilebilir. Aynı zamanda bu araçla SQL İnjection açıklarını otomatik olarak tespit edebilirsiniz. Son olarak da hem Windows hem de Linux ortamlarında kullanılabilmesi diğer bir ayrıcalığıdır.
Proxy Nedir?
İçeriği Göster: Proxy
Burp Suite İndirme Linkleri:
https://portswigger.net/burp/ [Orijinal Sitesi]
https://www.fullprogramlarindir.com/burp-suite-professional-1-7-13-indir.html [Full]
Şimdi önce bu programı bilgisayarımıza kuruyoruz. Daha Proxy Ayarında bir değişiklik yapacağız. (Yukarıdaki linklerde Proxy Ayarı Değiştirme hakkında bilgi verilmiştir.)
Ben Mozilla Firefox tarayıcısı üzerinden örnek bir anlatım yapacağım;
[Resimler biraz kalitesiz kusura bakmayın, üzerlerine tıklayarak büyütürseniz görüntü netleşiyor. ;) ]
Araçlar sekmesi altından Seçenekler kısmına girin. Burada Gelişmiş sekmesi altındaki Ağ başlığından Ayarlar kısmına gidin. Vekil sunucu ayarları kısmına gerekli (Burp Suite için gerekli olan ayar aşağıda verilmiştir.) IP adresini ve bağlantı numarasını yazarak Proxy üzerinden internet erişimi sağlayabilirsiniz.
Tarayıcımızdan Proxy Ayarını değiştirdikten sonra Burp Suite programını açalım ve;
Proxy -> Options
Bölümü üzerinden ayarlarımızı kontrol edelim:
[IMG]
Ayarlarımız doğru olduğuna göre artık işlemimize başlayabiliriz. Öncelikle Brute Force saldırısı yapmak istediğimiz herhangi bir sitenin (Hangi site olduğu hiç farketmez. ;) )
admin panelinin bulunduğu sayfaya geliyoruz. Daha sonra da Burp Suite programı üzerinden;
Proxy -> Intercept
Bölümüne giriyoruz.
[IMG]
(DVWA gerçek bir internet sitesi değildir, ileride ne olup ne olmadığını sizlere tanıtacağım.) Artık uygulamaya geçebiliriz:
[IMG]
Resimde gördüğünüz gibi ilk önce kafamızdan rastgele bir kullanıcı adı ve parola sallayıp giriş yapmayı denedik ve bu sırada yaptığımız giriş denemesi anındaki istemci-sunucu arası komutlar Burp Suite programımıza yansıdı. Şimdi bu kod ve komutların hepsini seçip sağ tıklıyoruz, daha sonra da "Send to Intruder" diyerek üst menüden "Intruter" bölümüne giriyoruz.
Intruder bölümünde girdikten sonra burada sırasıyla bazı ayarlamalarda bulunacağız. İlk önce "Positions" bölümüne giriyoruz:
[IMG]
Gördüğünüz gibi komutlarımız buraya yansımış durumda. Şimdi buradan işimize yarayacak komutları seçiyoruz, biz bir Brute Force saldırısı gerçekleştireceğimize göre ihtiyacımız olan kullanıcı adı ve paroladır. Resimden gördüğünüz kadarıyla biz biraz önce "Username" değerine "admin" ve "Password" değerine "123" olarak deneme yapmışız. Aynı denemeleri sürdüreceğimiz için "admin" ve "123" bölümleri üzerinde imleci getirip çift tıklıyoruz, zaten program neyi seçmek istediğinizi otomatik olarak algılıyor. Sırasıyla kullanıcı adı ve parolayı seçip yandaki "Add" butonuna tıklayarak işlemimizi tamamlıyoruz. Daha sonra da üstteki "Attact Type" bölümüne girip "Cluster Bomb" olarak seçiyoruz. Böylece programımız hem kullanıcı adını hem de parolayı site üzerinde aynı anda deneme yapacak. Şimdi de bir yandaki "Payloads" seçeneğine geçiş yapıyoruz:
[IMG]
Şimdi bu resimdeki ayarları inceleyelim:
Payload Set: Biz biraz önce "Username" (1) ve "Password" (2), yapacağımız ayarlamaların hangisi için geçerli olacağını bu bölümden seçiyoruz. İlk önce [ 1 ] yani "Username" üzerinden ayarlarımızı yapalım.
Payload Type: Bir Brute-Force saldırısı yapacağımıza göre o saldırıyı yaparken harf, rakam vs. hangi işaretlerle kombinasyon oluşturup denemede bulunacağını belirleyebileceğiniz yerdir. Biz "Simple List" seçtik, yani kendi kelimelerimizi kendimiz oluşturacağız.
Payload Options [Simple List]: Az önceki yerden "Simple List" seçtiyseniz yani Brute-Force saldırısında kullanacağınız kombinasyonları kendiniz belirleyecekseniz bu alanı kullanacaksınız.
Paste: Başka bir yerden Wordlist içeriğini kopyaladıysanız ilgili yere yapışırmayı sağlayan bölüm.
Load: Kendi Wordlist dosyanızı yükleyebilirsiniz.
Clear: Yanlış bir Wordlist yüklemeniz veya yanlış bir şey yazmanız durumunda kutucuğu temizlemeyi sağlar.
Add: Bu tuşun yanıdaki yazı formuna kendi kelimenizi yazarak listeye ekleyebilirsiniz.
Yukarıdaki resimde gördüğünüz gibi biz "Load" seçeneğini kullanarak küçük bir kelime listesi yükledik. Şimdi aynı işlemleri "Password" yani [ 2 ] için de yapıyoruz. Artık "Start Attact" bölümüne tıklayarak saldırımızı başlatabiliriz. Karşımıza bir pencere açılacak ve Brute Force yaparak tek tek denemeler ile kullanıcı adı - şifre ikilisini bulmaya çalışacaktır.
[IMG]
Gördüğünüz gibi saldırımız resimde gördüğümüz gibi tamamlandı. Şimdi seçeneklerdeki "Length" değerlerini inceliyoruz. Resme dikkat ettiğinizde tüm seçeneklerin "5234" değerinde olduğunu, 11. seçeneğin ise "5293" değerinde olduğunu görüyoruz. Şimdi bunun ne anlama geldiğini anlamaya çalışalım:
Varsayalım ki rastgele bir kullanıcı adı ve parola denemesi yapıldı ancak başarısız olundu. Örnek olarak karşınıza şöyle bir şey gelebilir:
Kod:
Kullanıcı adı veya parola hatalı. Tekrar deneyin.
Yine bir kullanıcı adı ve parola denemesi yaptığımızda eğer doğru değilse yine aynı hatayı alacağız. Yani sürekli "Length" değerimiz aynı olacak.
Şimdi de diyelim ki kullanıcı adımız ve parolamız doğru, karşımıza şöyle bir şey gelebilir:
Kod:
Kullanıcı adı ve parola doğru. Yönetici paneline hoşgeldiniz.
Bu örnekler çeşitli şekillerde çoğaltılabilir. Sonuç olarak aldığımız sonuca göre "Length" değeri değişecektir ve resimde gördüğümüz gibi bu örnekte kullanıcı adımız "admin" ve parolamız da "password" şeklindedir. Artık panele giriş yapabiliriz.
umarım işinize yaratmıştır iyi günler

