folder Tahribat.com Forumları
linefolder Hertürlü Web tabanlı Saldırı Taktik ve Stratejileri
linefolder Birisi Arkadaşın Siteye XSS İle Mi Dalmış Acaba ? Sizce Arkadaşlar??



Birisi Arkadaşın Siteye XSS İle Mi Dalmış Acaba ? Sizce Arkadaşlar??

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    fearlessalien
    fearlessalien's avatar
    Banlanmış Üye
    Kayıt Tarihi: 18/Temmuz/2005
    Erkek

    Merhaba arkadaşlar.Benim bir arkadaşım var, kendi firmalarının web sitesini şirketten kendi sunucusundan yayın yapıyor.Bugün sabah kullandığı ve yayın yaptığı server 2003 kurulu pc yi açmaya çalışmış ama şifreyi kabul etmeyince kıllanmış, şifreyi boş olarak denemiş ve giriş yapmış.Neyse, Kullanıcı yönetimine bakınca kkk ve k adında 2 kullanıcı oluşmuş, bunlar Administrators grubuna dahil edilmiş, çok ilginçtir ki Administrator hesabının parolası da boş olacak şekilde sıfırlanmış..
    Firmalarının web sitesinin klasörüne bakmış ki alttaki gibi hiç görmediği dosyalar oluşmuş:


    Sizce bu neyin nesi arkadaşlar, XSS açığı ile dalmış olabilirlermi siteye?
    Eğer isterseniz,resimdeki dosyaları upload edebilirim.Bütün dosyalar kaliteli bir encoder ile şifrelenmiş, Script Decoder ile çözemedim ben.Sıradan index atma falan olsa, bi şekilde anlam verilir, ama Kullanıcı hesabına falan nasıl erişmiş olabilirler sizce? Ayrıca, ftp erişimi falan yok bu siteye, dosyaları nasıl göndermiş olabilirler bu dizine?? 
    Açıklaması olan varmı arkadaşlar bu konu ile ilgili???


    "Söz konusu vatan ise, gerisi teferruattır"
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Master
    Master's avatar
    Kayıt Tarihi: 10/Nisan/2007
    Erkek

    Server 2003 diyorsun ama Administrators şifresinin boş olduğunu söylüyorsun. Server'da administrators passwordleri boş bırakılamaz. Yani kişi mutlaka Admin şifresini bilmesi gerekir.

    Bir de bu işte XSS değildir. FTP yoksa XSS açığını kullanarak bişeyler ekleyemez, çıkaramaz. Sitenin tutulduğu Web Server'ın port açıklarına yada güvenlik katmanlarına bakmak gereklidir. Web server dağıtıcı bir server ise ve kendini DNS, DCHP vb. yapılar ile Domain'e baglı tutuyorsa ( ki kurumsal firmalar böyle yapı yaparlar ) o web server'in dediğin gibi dişaridan müdahale edilerek hack edilmesi çok daha zordur.

    Arkadaşina sor arkadaşim, daha farklı bişiler vardır o işte. İçeriden felan da olabilir:)


    Bilgi güçtür, düşmanını barışa zorlar.
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    AntiOksidan
    AntiOksidan's avatar
    Kayıt Tarihi: 03/Ekim/2005
    Erkek
    XSS açığı değil bu hocam.Saldırgan SQL ile  kullanıcı açmış,kullanıcı şifrelerini değiştirmiştir büyük ihtimalle.Ondan sonra da servera bağlanıp  bu dosyaları atmıştır dosyalarda ne var bilmiyorum tabi sizin serverın bağlantısından faydalanan bir çeşit script bile olabilir ama xss değil.
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Avukat
    haybeci
    haybeci's avatar
    Kayıt Tarihi: 07/Aralık/2007
    Erkek

    Arkadaşım xss de her deneyişte adminin accountları tehlikededir, ve profosyonel birisi admin account unu çalabilir. Sisteme giriş yapabilir... Ama xss değil orası ayrı :)


    Dünyada kendi işkence örneklerini sergilememiş ulus ve dönem hemen hemen hiç olmamıştır. Ancak ne insanlar değişmişlerdir ne de olaylar ve sonuçları.
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Böcüklerin Efendisi
    krypt
    krypt's avatar
    Kayıt Tarihi: 05/Mart/2004
    Erkek
    Adam trojan, web shell, sniffer ne bulduysa atmış la.

    while (1<2)
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Master
    Master's avatar
    Kayıt Tarihi: 10/Nisan/2007
    Erkek

    Evet AntiOksidana katiliyorum SQL injtections olabilir. Fakat Server'ın yapılarını göz önüne almak gerek yinede. Yani Proxy ile web serveri dişariya salıyorlarsa içeridendir. Ama proxy yokta sabit ve real ip üzerinden web server yayınlanıyorsa bu durum tüm server'i tehlikeye sokar. Uzaktan her türlü şey yapılabilir. SQL ile de kullaıcı kaydı açılabilir. Bu durum Server'in Web Server'daki Root dizininda host, ns, mx kayıtlarına kadar gider.


    Bilgi güçtür, düşmanını barışa zorlar.
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    fearlessalien
    fearlessalien's avatar
    Banlanmış Üye
    Kayıt Tarihi: 18/Temmuz/2005
    Erkek
    SecurityMaster bunu yazdı:
    -----------------------------

    Server 2003 diyorsun ama Administrators şifresinin boş olduğunu söylüyorsun. Server'da administrators passwordleri boş bırakılamaz. Yani kişi mutlaka Admin şifresini bilmesi gerekir.

    Bir de bu işte XSS değildir. FTP yoksa XSS açığını kullanarak bişeyler ekleyemez, çıkaramaz. Sitenin tutulduğu Web Server'ın port açıklarına yada güvenlik katmanlarına bakmak gereklidir. Web server dağıtıcı bir server ise ve kendini DNS, DCHP vb. yapılar ile Domain'e baglı tutuyorsa ( ki kurumsal firmalar böyle yapı yaparlar ) o web server'in dediğin gibi dişaridan müdahale edilerek hack edilmesi çok daha zordur.

    Arkadaşina sor arkadaşim, daha farklı bişiler vardır o işte. İçeriden felan da olabilir:)


    -----------------------------
    SecurityMaster haklısın, bizim şirkette de server 2003 var biliyorum boş kabul etmiyor ama arkadaşım sabah aradı beni durumu anlattı, giriş yapamadığını söyleyince bende şifre yazma boş olarak giriş yap dedim ve denedi giriş yaptı.Sonra da, yukarıda bahsettiğim gibi site klasöründe dosyalar, ve Kullanıcı yönetiminde de açılmış 2 farklı kullanıcıyı farketmiş. Bende çok şaşırdım bu suruma.Ayrıca, SQL Serverda herhangi bir kullanıcı falan oluşturulmamış, oluşturulan bu hesaplar tamamen Windows Hesaplarından yapılmış.Veritabanı olarak da SQL Server 2005 kullanılıyor.
    Sabit IP var, DNS Server kurulu üzerinde.Merak mail server da varmış galiba.Bu güvenlik açığı nedir arkadaşlar böyle ?


    "Söz konusu vatan ise, gerisi teferruattır"
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    AntiOksidan
    AntiOksidan's avatar
    Kayıt Tarihi: 03/Ekim/2005
    Erkek
    fearlessalien bunu yazdı:
    -----------------------------
    SecurityMaster bunu yazdı:
    -----------------------------

    Server 2003 diyorsun ama Administrators şifresinin boş olduğunu söylüyorsun. Server'da administrators passwordleri boş bırakılamaz. Yani kişi mutlaka Admin şifresini bilmesi gerekir.

    Bir de bu işte XSS değildir. FTP yoksa XSS açığını kullanarak bişeyler ekleyemez, çıkaramaz. Sitenin tutulduğu Web Server'ın port açıklarına yada güvenlik katmanlarına bakmak gereklidir. Web server dağıtıcı bir server ise ve kendini DNS, DCHP vb. yapılar ile Domain'e baglı tutuyorsa ( ki kurumsal firmalar böyle yapı yaparlar ) o web server'in dediğin gibi dişaridan müdahale edilerek hack edilmesi çok daha zordur.

    Arkadaşina sor arkadaşim, daha farklı bişiler vardır o işte. İçeriden felan da olabilir:)


    -----------------------------
    SecurityMaster haklısın, bizim şirkette de server 2003 var biliyorum boş kabul etmiyor ama arkadaşım sabah aradı beni durumu anlattı, giriş yapamadığını söyleyince bende şifre yazma boş olarak giriş yap dedim ve denedi giriş yaptı.Sonra da, yukarıda bahsettiğim gibi site klasöründe dosyalar, ve Kullanıcı yönetiminde de açılmış 2 farklı kullanıcıyı farketmiş. Bende çok şaşırdım bu suruma.Bu açık nedir arkadaşlar böyle ?
    -----------------------------
    hoca yazdım yukarıda,kendi siteleri sunucuları üzerinden yayın yapıyormuş benim görüşüm sql ile kullanıcı açtıkları.

    not:security master  bu konuda daha bilgili  onun yorumu daha sağlıklı olacaktır
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Böcüklerin Efendisi
    krypt
    krypt's avatar
    Kayıt Tarihi: 05/Mart/2004
    Erkek
    Bence script açığı ile girilmişe benzemiyor. Kullanılan bir service'teki açıktan faydalanıp shell bağlantısı sağlanmış olabilir ya da daha önceden arkadaşına trojan yedirilmiş olabilir.

    while (1<2)
  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Avukat
    haybeci
    haybeci's avatar
    Kayıt Tarihi: 07/Aralık/2007
    Erkek
    Şirketiniz kendi sunucunuzdan yönetiliyormuş, o sunucu dan host satıyormusunuz ?

    Dünyada kendi işkence örneklerini sergilememiş ulus ve dönem hemen hemen hiç olmamıştır. Ancak ne insanlar değişmişlerdir ne de olaylar ve sonuçları.
  11. KısayolKısayol reportŞikayet pmÖzel Mesaj
    AntiOksidan
    AntiOksidan's avatar
    Kayıt Tarihi: 03/Ekim/2005
    Erkek
    KrypT bunu yazdı:
    -----------------------------
    Bence script açığı ile girilmişe benzemiyor. Kullanılan bir service'teki açıktan faydalanıp shell bağlantısı sağlanmış olabilir ya da daha önceden arkadaşına trojan yedirilmiş olabilir.
    -----------------------------
    bence script açığıyla girilmişe benziyor :)
    ama senin dediğin de benim dediğim kadar olası.
Toplam Hit: 2917 Toplam Mesaj: 22