Şimcik sizlere bir film tavsiyesi yapam...
127 hours gerçekten güzel bir film.İnsan izlediği zaman ya ben bu durumda olsaydım bende o adam gibi yapabilirmiydim filan diye düşünüyor.Filmde pek fazla karakter yok lakin gerçekten izletiriyor kendini..
"6 kez Oscar'a Aday Gösterildi. 11 kez başka ödüller için aday gösterildi"
Gerçek bir hikaye,olay.
Benim gibi gerilim mecera dram sevenler için iyidir ^^
blog etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
blog etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
18 Eylül 2011 Pazar
Film Tavsiyesi
Etiketler:
127,
adam,
blog,
boyle,
danny,
Danny Boyle,
erin,
film,
hours,
James Franco,
king,
önerme,
paparosse,
paylaşım,
saat
2 Eylül 2011 Cuma
Script'te bug bulma.
Selamun aleyküm arkadaşlar.
bugün sizlere scriptlerde bug bulmayı anlatıcam.(SQL)
Bu script'te daha önce bulunmuş exploit-db'den zaten buldum script'i hani boşu boşuna gelip bulunmuş
demeyin sadece anlatım için kullanıyorum.Birde sen konuyu açıyorsun ama 1 tane bile açık bulduğunu görmedik
diyenler ve düşünenler içinde şuanda benim kendime ait buldum 20-30 tane açık var ama yayınlamıyorum.
Graytendril biliyor(gray'dada sağlam şeyler var ona göre :D)Yayınlamamamın nedeni paylaştıkça cılkı çıkıyor.
Adamlar Türk sitelerine index atıyorlar.Yani ben bunu istemiyorum açıkcası bende kalsın :)
Neyse amma konuştum daha başlamadan şimdi öncelikle bizim bulacağımız sql injection bug'ıdir.Yani sql ile ilgili
scipt'teki sql injection açığı.
gCards 1.47 üzerinden göstericem ben.
indirme linki : http://www.gregphoto.net/gcards/down...gcards1.47.zip
İndiriyoruz ve dosyaları temiz bir yere çıkarıyoruz.
Şimdi sql açıkları genelde bu şekilde açığa çıkar bunları bulucaz;
<?php
$id= $_GET[’id’];
......................................
$query= "SELECT * FROM users WHERE id= ’ “ .$id." ;"
......................................
?>
Burada ne var filtrelenme yok yani '^+^+&+/%)/ gibi özel karakterlerin filan filtrelenmesi lazım.
Bizde script'te bu tip şeyler arıcaz.
Ben script'teki php dosyalarını notepad ++ ile açıcam.Sizede öneririm iyidir.
Scriptteki dosyalarda arama yapıyoruz.
Bir script'te arıyacaklarımız : $_GET , SELECT * FROM'dur.
Ve getnewsitem.php dosyasında şöyle bir kod çıktı.
çıkan kodlarımız bunlar;
Açığın bulunduğu dosya bu.
Bulduk şimdi bakıcaz sistemde bu açık nerede acep nerede bulunuyor.
Denemelik sitemiz bu : http://floridacards.com/gcards/
Açık getnewsitem.php dosyasındaydı o zaman.
http://floridacards.com/gcards/getnewsitem.php
news WHERE newsid=$newsid";
olduğu için doğal olarak;
http://floridacards.com/gcards/getnewsitem.php?newsid=1
Şeklindedir.
siteye bakarsanız ;
http://floridacards.com/gcards/getnewsitem.php?newsid=1
dediğnizdeki yazılara bakın sonrada ' koydun
http://floridacards.com/gcards/getnewsitem.php?newsid=1'
bakın değişikliği göreceksiniz.
http://floridacards.com/gcards/getne...on%28%29,4,5--
version 5.1.56-log
İşte script'te açık buldunuz ister yayınlayın ister size kalsın...
Mr.PaPaRoSSe / DarkDevilZ / :& = elim kolum bağlı...
bugün sizlere scriptlerde bug bulmayı anlatıcam.(SQL)
Bu script'te daha önce bulunmuş exploit-db'den zaten buldum script'i hani boşu boşuna gelip bulunmuş
demeyin sadece anlatım için kullanıyorum.Birde sen konuyu açıyorsun ama 1 tane bile açık bulduğunu görmedik
diyenler ve düşünenler içinde şuanda benim kendime ait buldum 20-30 tane açık var ama yayınlamıyorum.
Graytendril biliyor(gray'dada sağlam şeyler var ona göre :D)Yayınlamamamın nedeni paylaştıkça cılkı çıkıyor.
Adamlar Türk sitelerine index atıyorlar.Yani ben bunu istemiyorum açıkcası bende kalsın :)
Neyse amma konuştum daha başlamadan şimdi öncelikle bizim bulacağımız sql injection bug'ıdir.Yani sql ile ilgili
scipt'teki sql injection açığı.
gCards 1.47 üzerinden göstericem ben.
indirme linki : http://www.gregphoto.net/gcards/down...gcards1.47.zip
İndiriyoruz ve dosyaları temiz bir yere çıkarıyoruz.
<?php
$id= $_GET[’id’];
......................................
$query= "SELECT * FROM users WHERE id= ’ “ .$id." ;"
......................................
?>
Burada ne var filtrelenme yok yani '^+^+&+/%)/ gibi özel karakterlerin filan filtrelenmesi lazım.
Bizde script'te bu tip şeyler arıcaz.
Ben script'teki php dosyalarını notepad ++ ile açıcam.Sizede öneririm iyidir.
Scriptteki dosyalarda arama yapıyoruz.
Bir script'te arıyacaklarımız : $_GET , SELECT * FROM'dur.
Ve getnewsitem.php dosyasında şöyle bir kod çıktı.
$newsid = (int) $_GET['newsid']; $getNewsSQL = "SELECT * from ".$tablePrefix."news WHERE newsid=$newsid";
Açığın bulunduğu dosya bu.
Bulduk şimdi bakıcaz sistemde bu açık nerede acep nerede bulunuyor.
Denemelik sitemiz bu : http://floridacards.com/gcards/
Açık getnewsitem.php dosyasındaydı o zaman.
http://floridacards.com/gcards/getnewsitem.php
news WHERE newsid=$newsid";
olduğu için doğal olarak;
http://floridacards.com/gcards/getnewsitem.php?newsid=1
Şeklindedir.
siteye bakarsanız ;
http://floridacards.com/gcards/getnewsitem.php?newsid=1
dediğnizdeki yazılara bakın sonrada ' koydun
http://floridacards.com/gcards/getnewsitem.php?newsid=1'
bakın değişikliği göreceksiniz.
http://floridacards.com/gcards/getne...on%28%29,4,5--
version 5.1.56-log
İşte script'te açık buldunuz ister yayınlayın ister size kalsın...
Mr.PaPaRoSSe / DarkDevilZ / :& = elim kolum bağlı...
Etiketler:
adam,
blog,
bug,
bulma,
coder,
darkdevilz,
king,
mr.paparosse,
python,
vbulletin,
wordpres
22 Ağustos 2011 Pazartesi
Wordlist Python / Düşünce...
Brute force number list with python :P
Selamun aleyküm arkadaşlar.
Python işe düşündüğüm birşeyi anlatıcam.
Daha bunun hani oturup şöyle şöyle kodlamalıyım diye birşey düşünmedim bu sadece birtür beta demo gibi birşeydir.Şimdi aklıma geldi.
Amaç brute force için sayılardan oluşan bir wordlist yapılması.
Selamun aleyküm arkadaşlar.
Python işe düşündüğüm birşeyi anlatıcam.
Daha bunun hani oturup şöyle şöyle kodlamalıyım diye birşey düşünmedim bu sadece birtür beta demo gibi birşeydir.Şimdi aklıma geldi.
Amaç brute force için sayılardan oluşan bir wordlist yapılması.
İsyan
Selamun aleyküm arkadaşlar.
Herkes ilk blog açtığında Merhaba Evren filan birşeyler yazar bende
adettendir diye Merhaba İnternetteki Yaşam diyorum.
Gecen açtığım wordpress'i adamlar gitti kapattı.Nede güzel devam ediyordu çok kıllandım.
Wordpress artık yenin düşmanın var BEN!
Bundan sonra bunu kullanıcam.Sanırım kapatmazlar :P
Herkes ilk blog açtığında Merhaba Evren filan birşeyler yazar bende
adettendir diye Merhaba İnternetteki Yaşam diyorum.
Gecen açtığım wordpress'i adamlar gitti kapattı.Nede güzel devam ediyordu çok kıllandım.
Wordpress artık yenin düşmanın var BEN!
Bundan sonra bunu kullanıcam.Sanırım kapatmazlar :P
Kaydol:
Kayıtlar (Atom)