Zoque.Forum
Dirsek Teması:
Geri Dön Zoque.Forum » Webmaster Kaynaklari » Sunucu Tabanlı Programlama (Server Side) » Veritabanları » Veritabanıma nasıl ulaşırlar?


Veritabanları MySQL , MSSQL, SQL, Access, Oracle

Yanıt
 
LinkBack Seçenekler
Old 04.01.2007   #1 (permalink)
 
Üyelik Tarihi: 09.11.2006
Yer: izmir
Mesaj: 200
Veritabanıma nasıl ulaşırlar?


Selam arkadaşlar. Ben PHP ve MySQL kullanarak dinamik web sayfası yapıyorum. Bir hack gurubu sitemdeki haber baslıklarını değiştirmiş. Bunun tek yolu ya admin şifremi öğrenmeleri yada direk veritabanına erişmeleri. Her ikisinde de aslında girmişken herşeyi silip değiştirirlerdi diye düşünüyorum. Çünkü bütün haber baslıklarını değiştirmişler ama içeriklerini değiştirmemişler.Baska bir bölüm olan galeride de sadece baslıkları değiştirmişler. Yani tamamen değiştirebilseler resimde atarlardı diye düşünüyorum. Bunu nasıl yapmıs olabilirler? ne gibi önlem almam lazım?
magos şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #2 (permalink)
 
Darksist's Avatar
 
Üyelik Tarihi: 30.08.2006
Yer: İstanbul
Yaş: 21
Mesaj: 201
Re: Veritabanıma nasıl ulaşırlar?

Eğer şifreni bilerek yapamdılarsa bir diğer yöntem SQL injection (SQL sızması)dır. Bu konu hakkında googleda birçok kaynak bulabilirsiniz.
__________________
Deviantart | Dark Base | Baykal Ne Yapmalı?
Darksist şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #3 (permalink)
 
s5prin's Avatar
 
Üyelik Tarihi: 16.12.2006
Yer: istanbul
Yaş: 26
Mesaj: 470
Re: Veritabanıma nasıl ulaşırlar?

mysql_real_escape_string() fonksiyonunu her veri aldıktan sonra kullanmayı alışkanlık haline getir. Ben cookie'leri okurken dahi süzüyorum.
__________________
imzaya sponsor
s5prin şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #4 (permalink)
 
Üyelik Tarihi: 09.11.2006
Yer: izmir
Mesaj: 200
Re: Veritabanıma nasıl ulaşırlar?

birincisi SQL injectionsla ilgili baktıgım yerlerdeki uygulamaları denedim benim sitede işe yaramadı. baska bir türlü ulaşmış olabilirler. iknicisi bu mysql_real_escape_string() tam olarak ne iş yapar?
magos şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #5 (permalink)
 
cgencer's Avatar
 
Üyelik Tarihi: 02.08.2001
Yer: istanbul
Yaş: 38
Mesaj: 1,542
Re: Veritabanıma nasıl ulaşırlar?

log'lara bak derim; SQL injection kullanmışlarsa orada ortaya çıkar... ama bana daha çok admin arabirimine erişim elde etmişler gibi geldi. makinana keylogger gönderip çalıştırmayı başardılarsa, bilgilerine de erişirler tabii ki. genel bir virüs taraması yap ve tabii log'lara da bak. ayrıca PHP'de admin kısmına girilmesini de bence log et ki, senin girmediğin saatlerde giriş varsa gereken önlemi alırsın.
__________________
obsesif v2 + daha iyi net + uçuca + facebook + linkedin
cgencer şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #6 (permalink)
 
s5prin's Avatar
 
Üyelik Tarihi: 16.12.2006
Yer: istanbul
Yaş: 26
Mesaj: 470
Re: Veritabanıma nasıl ulaşırlar?

Süzdüğün verilerin ($_GET, $_POST, $_COOKIE ve dahası) içerisindeki \x00, \n, \r, \, ', " gibi karakterlerden önce bir adet \ daha koyacaktır ki bu SQL sorgundaki verilerin gerçekten veri olarak değerlendirilmesini sağlar, veri yüzünden hatalı sorgu üretmeyi ya da SQL injection'ı engeller. Bakınız.

Bu fonksyonu kullanabilmek için SQL'e bağlanmış olman gerekir çünkü gerçekten SQL'e bağlanıp bu karakterleri neyle kaçacağını sorar ya da test eder ya da benzeri birşey yapıyor emin değilim
__________________
imzaya sponsor
s5prin şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #7 (permalink)
 
CBol@'s Avatar
 
Üyelik Tarihi: 25.12.2006
Yer: İstanbul
Mesaj: 24
Re: Veritabanıma nasıl ulaşırlar?

en basitinden saldırganın sitende çıkacak hata kodlarını okumasını engellemek için ana index sayfasana error_reporting(0); koyman başlangıç için yeterli olabilir
__________________
cbol@
love html,php,css,mysql :)
CBol@ şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 04.01.2007   #8 (permalink)
 
Üyelik Tarihi: 09.11.2006
Yer: izmir
Mesaj: 200
Re: Veritabanıma nasıl ulaşırlar?

saldırgan arkadas şöyle bir uyarı yapmıs bu ne olabilr?

.........../index.PHP?page=(ROOT)??

ben normalde sayfalarımı ............/index.PHP?page=haberler

diye cagırıyorum ki buda haberler.PHP yi açıyor. saldırgan bu gönderdiğiyle herhangi birşye ulaşabilir mi?
magos şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 05.01.2007   #9 (permalink)
 
elik's Avatar
 
Üyelik Tarihi: 14.02.2001
Yer: Rize
Yaş: 28
Mesaj: 198
Re: Veritabanıma nasıl ulaşırlar?

evet, o dizine user haklarının erişimi varsa ulaşabilir.

bunun için diğer arkadaşlarında söylediği gibi veriyi filtremelisin.

get, post, cookie vs. hangisi olursa olsun mutlaka kontrol etmelisin.

include edeceğin sayfaları get'den gelen değere göre almışsın. bu tip kodlama çok popüler ama eğer veriyi filtrelemiyorsan senin için geri dönülemez sonuçlar doğurabilir.

değerini get'den alan scriptler için çekirdeğe erişmeye çalışanlar bile var. bunun için erişimlerin düzgün ayarlanması gerekiyor.

apache üstünde de bunun için bir ayar seçeneği var. eğer dizinin sahibi değilsen erişimi kapatıyor.

"Options -FollowSymLinks +SymLinksIfOwnerMatch"

Detaylı bilgi:
http://www.ulakbim.gov.tr/dokumanlar...landirma.uhtml
__________________
timurakcay.com - SoccerCenter.net

Mesaj elik tarafından 05.01.2007 (00:58) yeniden düzenlendi..
elik şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 05.01.2007   #10 (permalink)
 
s5prin's Avatar
 
Üyelik Tarihi: 16.12.2006
Yer: istanbul
Yaş: 26
Mesaj: 470
Re: Veritabanıma nasıl ulaşırlar?

Şu sayfada verileri süzülmeden GET parametresini include eden bir siteyi hack etmeyi gösteren bir video var. (4 Mb)

Amman diyelim kontrollerimizi yapalım.
__________________
imzaya sponsor
s5prin şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Sponsorlu Bağlantılar
Zoque.Forum
Reklam
Yanıt

Etiketler

ulasirlar , nasil , veritabanima



 
Zoque'a hoşgeldiniz!
Zoque 27.02.1999 tarihinde yayın hayatına başlamış, paylaşıma dayalı bir oluşumdur. Tasarım, teknoloji, web, kültür ve sanat ana başlıkları altında bilgi paylaşımı ve benzer değerlere sahip katılımcıların birbirleriyle iletişime girmelerine imkan sağlar. "Az ama Öz" sloganından yola çıkarak, kaliteli ve nitelikli katılımı temel alır.

Saygın ve ciddi bir ortamda yardımlaşmak, haberleşmek, kendi bildiklerini diğer katılımcılarla paylaşmak isteyen, oluşumumuza düzenli katılımda bulunacağı inancını taşıyan konuklarımızı üye olmaya davet ediyoruz. [ » ]


Üye Girişi:

UslanmaM baktabul.com TEKplatform TEKplatform

En popüler ilk 100 etiket
Tag Cloud
acil adsl ajax almak arama araniyor ariyorum ariyoruz asp bilen bilgi bilgisayar blog calisma canon css div domain dosya eleman film firefox flash font form forum fotograf freelance google gore grafik grafiker hakkinda hangi hata hatasi hosting html ilgili ilk image internet istanbul istiyorum java javascript karakter kayit kisisel kullanimi link logo mac mail menu muzik mysql nasil neden nedir online oyun photoshop php problemi program programi reklam resim satilik sayfa script server ses sistemi site sitesi son soru sorun sorunsali sorunu sql swf tasarim tasarimci tasarimcisi tasarimi turk turkce veri video web windows wordpress xml yardim yazi yeni zoque
Zoque RSS Aboneliği
Son eklenen konuları e-posta ile haber verelim mi?

Forum Yazılımı: vBulletin® Version 3.7.3 Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

Arayüz/Skin "Güneş" © www.zoque.com / net. Copyright © 1999 - 2008
Forum Saati GMT +2. Şu anda saat: 04:35.