SQL Injection Nedir?
SQL enjeksiyonu, bir saldırganın kötü amaçlı SQL kodunu bir web uygulamasının veritabanına enjekte etmesine olanak tanıyan ve yetkisiz veri erişimine, değiştirilmesine veya silinmesine yol açabilen bir tür web uygulaması güvenlik açığıdır.
SQLMap Nedir? sql injection anlatımı ve temel seviye sqlmap kullanımı
SQLMap, web uygulamalarındaki SQL enjeksiyonu güvenlik açıklarını tanımlamaya ve bunlardan yararlanmaya yardımcı olan otomatik bir araçtır. Şunları yapabilir:
peki sql açıklı siteleri nasılmı buluruz? Bu yöntemde, özel olarak tasarlanmış dorklar (örneğin, inurl:galery.php?id= ) kullanarak, SQL açığı bulunan siteleri bulmak mümkün. dork'umuzu arama kısmına yazıyoruz ardından manuel olarak sitelerin sonuna ' koyarak açık arıyoruz eğer sitede sql diziminde bir hata verirse açık vardır.
SQLMap'in Temel Kullanımı
şimdi sql açıklı sitemizi bulduk ve nasılmı veritabanına gireceğiz?
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 --dbs --batch
Ekli dosyayı görüntüle 4
yukarıda yazdığım komut şuna yarar: sqlmap ile ile kod betiğini çalıştırıyoruz -u ile hedef url belirliyoruz --dbs SQLMap'e hedef sistemde bulunan veritabanlarını numaralandırmasını söyler. Bu, olası güvenlik açıklarını ve hassas verileri belirlemeye yardımcı olabilir. --batch sayesinde --batch: Bu seçenek, SQLMap'in kullanıcıdan girdi istemeden taramayı çalıştırmasına izin veren toplu modu etkinleştirir. Bu, otomatik taramalar için veya taramayı arka planda çalıştırmak istediğinizde yararlıdır.
şimdi sıra tablo'ları çekmemizde aşağıdaki komut ile tabloları çekebilirsiniz
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 -D acuart --tables --batch
Ekli dosyayı görüntüle 5
yukardaki komutta -D acuart: Bu seçenek hedeflenecek veritabanı adını belirtir. Bu durumda veritabanı adı acuart. --tables: Bu seçenek SQLMap'e hedef veritabanındaki tabloları numaralandırmasını söyler. --batch: Bu seçenek SQLMap'e toplu modda çalışmasını söyler, bu da komutun yürütülmesi sırasında kullanıcıdan girdi istemeyeceği anlamına gelir.
şimdi sıra geldi sütunları çekmeye
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 -D acuart -T users --columns --batch
-T users: Bu seçenek hedeflenecek tabloyu belirtir users.
--columns: Bu seçenek SQLMap'e hedeflenen tablodaki sütunları numaralandırmasını söyler ( users).
Ekli dosyayı görüntüle 6
şimdi ise bunların içini açıp hepsine birden bakıcaz (dump edicez)
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 -D acuart -T users --columns --dump --batch
Ekli dosyayı görüntüle 7
--dump: Bu seçenek SQLMap'e hedeflenen tablodan ( users) verileri dökmesini söyler.
konu anlatımım bu kadardı ve konu anlatımlarında yeni olduğum için kusurum olduysa kusuruma bakmayın ayrıca eğer dump ettiğiniz bilgi şifreli ise biraz üstünde hangi şifreleme türü ile şifrelendiği yazar john,hashcat veya online şifre kırma sitelerini kullanarak şifreyi kırabilirsiniz. beni dinlediğiniz için teşekkür ederim sağlıcakla kalın.
SQL enjeksiyonu, bir saldırganın kötü amaçlı SQL kodunu bir web uygulamasının veritabanına enjekte etmesine olanak tanıyan ve yetkisiz veri erişimine, değiştirilmesine veya silinmesine yol açabilen bir tür web uygulaması güvenlik açığıdır.
SQLMap Nedir? sql injection anlatımı ve temel seviye sqlmap kullanımı
SQLMap, web uygulamalarındaki SQL enjeksiyonu güvenlik açıklarını tanımlamaya ve bunlardan yararlanmaya yardımcı olan otomatik bir araçtır. Şunları yapabilir:
- Web uygulamalarındaki SQL enjeksiyon açıklarını tespit edin .
- Veritabanı kimlik bilgileri, kredi kartı numaraları veya diğer hassas bilgiler gibi hassas verileri çıkarmak için belirlenen güvenlik açıklarından yararlanın .
- Veritabanı sunucusunu ele geçirerek saldırganın sistem düzeyinde komutlar yürütmesine olanak sağlayın.
peki sql açıklı siteleri nasılmı buluruz? Bu yöntemde, özel olarak tasarlanmış dorklar (örneğin, inurl:galery.php?id= ) kullanarak, SQL açığı bulunan siteleri bulmak mümkün. dork'umuzu arama kısmına yazıyoruz ardından manuel olarak sitelerin sonuna ' koyarak açık arıyoruz eğer sitede sql diziminde bir hata verirse açık vardır.
SQLMap'in Temel Kullanımı
şimdi sql açıklı sitemizi bulduk ve nasılmı veritabanına gireceğiz?
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 --dbs --batch
Ekli dosyayı görüntüle 4
yukarıda yazdığım komut şuna yarar: sqlmap ile ile kod betiğini çalıştırıyoruz -u ile hedef url belirliyoruz --dbs SQLMap'e hedef sistemde bulunan veritabanlarını numaralandırmasını söyler. Bu, olası güvenlik açıklarını ve hassas verileri belirlemeye yardımcı olabilir. --batch sayesinde --batch: Bu seçenek, SQLMap'in kullanıcıdan girdi istemeden taramayı çalıştırmasına izin veren toplu modu etkinleştirir. Bu, otomatik taramalar için veya taramayı arka planda çalıştırmak istediğinizde yararlıdır.
şimdi sıra tablo'ları çekmemizde aşağıdaki komut ile tabloları çekebilirsiniz
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 -D acuart --tables --batch
Ekli dosyayı görüntüle 5
yukardaki komutta -D acuart: Bu seçenek hedeflenecek veritabanı adını belirtir. Bu durumda veritabanı adı acuart. --tables: Bu seçenek SQLMap'e hedef veritabanındaki tabloları numaralandırmasını söyler. --batch: Bu seçenek SQLMap'e toplu modda çalışmasını söyler, bu da komutun yürütülmesi sırasında kullanıcıdan girdi istemeyeceği anlamına gelir.
şimdi sıra geldi sütunları çekmeye
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 -D acuart -T users --columns --batch
-T users: Bu seçenek hedeflenecek tabloyu belirtir users.
--columns: Bu seçenek SQLMap'e hedeflenen tablodaki sütunları numaralandırmasını söyler ( users).
Ekli dosyayı görüntüle 6
şimdi ise bunların içini açıp hepsine birden bakıcaz (dump edicez)
sqlmap -u https://testphp.vulnweb.com/artists.php?artist=2 -D acuart -T users --columns --dump --batch
Ekli dosyayı görüntüle 7
--dump: Bu seçenek SQLMap'e hedeflenen tablodan ( users) verileri dökmesini söyler.
konu anlatımım bu kadardı ve konu anlatımlarında yeni olduğum için kusurum olduysa kusuruma bakmayın ayrıca eğer dump ettiğiniz bilgi şifreli ise biraz üstünde hangi şifreleme türü ile şifrelendiği yazar john,hashcat veya online şifre kırma sitelerini kullanarak şifreyi kırabilirsiniz. beni dinlediğiniz için teşekkür ederim sağlıcakla kalın.




