ºÝºÝߣ

ºÝºÝߣShare a Scribd company logo
@owaspistanbul - rumeysabozdemir@gmail.com
RUMEYSA BOZDEMÄ°R
• Computer Programming - Associate Degree
• Management Information System - Bachelor’s Degree
• ITIL 4 Foundation Certificate in IT Service Management
• ISO27001 LA - CQI|IRCA
• C|EH - EC - Council
• IT Expertise – BEM
• Cyber Security Specialist – TUBITAK
• OWASP Chapter Leaders - Istanbul
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP
• Kar amacı gütmeyen ve yazılım güvenliğini artırmak için çalışan bir
kuruluÅŸtur.
• Yaklaşık 20 yıldır hizmet vermektedir.
• Açık kaynak yazılım projeleri
• Yüzlerce yerel bölüm
• On binlerce üye
• Eğitim / Konferans
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP
@owaspistanbul
@rumeysabzdmr
@owaspistanbul - rumeysabozdemir@gmail.com
@owaspistanbul
OWASP INFO
@owaspistanbul - rumeysabozdemir@gmail.com
• Web uygulaması nedir?
• Web uygulaması sızma testi nedir?
• Web uygulama sızma testi adımları nelerdir?
• Web uygulama testlerinde kullanılan yazılımlar nelerdir?
• Web uygulama sızma testi yazılımları nasıl kullanılır?
• Zafiyet analizi ve sızma testi arasındaki fark nedir?
• SQLMAP ile SQL Injection zafiyeti nasıl istismar edilir?
OWASP | WEP APP NEDÄ°R?
@owaspistanbul - rumeysabozdemir@gmail.com
Web uygulaması, İnternet ve Intranet gibi ağ kanalları üzerinden erişilen
programların genel adıdır. Bu tanım, web tarayıcıları tarafından
işletilebilen bir dille yazılmış betikleri de kapsamaktadır.
OWASP | WEP APP TÃœRLERÄ°
@owaspistanbul - rumeysabozdemir@gmail.com
Programlama dillerine göre;
Statik Web Uygulamalar Dinamik Web Uygulamalar
 HTML işaretleme dili ile yazılır.
 Veritabanı yoktur.
 Yönetim paneli yoktur.
 ASP, ASPX ( .net ), ve PHP gibi
programlama dilleri ile yazılır.
 Veritabanı vardır.
 Yönetim paneli vardır.
OWASP | WEP APP TÃœRLERÄ°
@owaspistanbul - rumeysabozdemir@gmail.com
Hangisi ve neden hacklenir?
OWASP | WEP APP SIZMA TESTÄ° NEDÄ°R?
@owaspistanbul - rumeysabozdemir@gmail.com
• Web uygulaması geliştirdiğinde fonksiyonel ve fonksiyonel olmayan
testleri gerçekleştirilir. Bu testler yazılım geliştiriciler ve test
mühendisleri tarafından yapılır.
• Geliştirme tarafındaki testler bittikten sonra kaynak kod analizi ve
sızma testi yapılır.
• Sızma testi; bir uygulamada son kullanıcın erişmemesi gereken
kaynaklara erişilebilirliğini ölçen bir testtir.
OWASP | WEP APP SIZMA TESTÄ° ADIMLARI
@owaspistanbul - rumeysabozdemir@gmail.com
• Bilgi toplama (https://youtu.be/OeiP9f_sfas)
• Planlama
• Saldırı
• Çıktıları toplama
• Raporlama
OWASP | YAZILIMLAR & ARAÇLAR
@owaspistanbul - rumeysabozdemir@gmail.com
• Acunetix
• Netsparker
• OWASP Zap
• VEGA
• SQLMAP
• WPScan
• Nikto
.
.
OWASP | ACUNETIX NASIL KULLANILIR?
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX NASIL KULLANILIR?
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX NASIL KULLANILIR?
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX NASIL KULLANILIR?
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX NASIL KULLANILIR?
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX HEDEF EKLEME
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ZAFÄ°YET ANALÄ°ZÄ° & SIZMA TESTÄ°
@owaspistanbul - rumeysabozdemir@gmail.com
Zafiyet analizi ve sızma testi arasındaki fark nedir?
OWASP | ACUNETIX RAPOR
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | ACUNETIX RAPOR
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
1. MySQL 5.0.12'den büyük yada eşit gibi ve enjekte edilebilir görünüyor, arka uç database bilgisi MySQL. Diğer
database türleri için sorgu denemeyi atlamak istiyor musunuz? (Yes diyoruz.)
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
2. Kalan testler için sağlanan level 1 ve risk 1 seviyelerinin değerlerini genişleten sorguları MySQL için dahil
etmek istiyor musunuz? (Yes diyoruz.)
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
3. GET isteği ile giden name değişkenine Generic UNION sorgusu ile 1 - 20 arasonda sütun enjekte edilebilir.
Name değişkesi savunmasız! Diğer değişkenler için test sorgusu görmeye devam etmek istiyor musunuz? (Hayır
diyoruz. Çünkü şu an sadece name değişkenine odaklanmış durumdayız.)
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP | SQLMAP KULLANIMI
@owaspistanbul - rumeysabozdemir@gmail.com
OWASP
@owaspistanbul
@rumeysabzdmr
@owaspistanbul - rumeysabozdemir@gmail.com
@owaspistanbul
OWASP
@owaspistanbul - rumeysabozdemir@gmail.com
KAYNAKLAR
@owaspistanbul - rumeysabozdemir@gmail.com
• Yazılım test çeşitleri
• https://www.acunetix.com/support/

More Related Content

Web App Hacking | OWASP Istanbul

  • 2. RUMEYSA BOZDEMÄ°R • Computer Programming - Associate Degree • Management Information System - Bachelor’s Degree • ITIL 4 Foundation Certificate in IT Service Management • ISO27001 LA - CQI|IRCA • C|EH - EC - Council • IT Expertise – BEM • Cyber Security Specialist – TUBITAK • OWASP Chapter Leaders - Istanbul @owaspistanbul - rumeysabozdemir@gmail.com
  • 3. OWASP • Kar amacı gütmeyen ve yazılım güvenliÄŸini artırmak için çalışan bir kuruluÅŸtur. • Yaklaşık 20 yıldır hizmet vermektedir. • Açık kaynak yazılım projeleri • Yüzlerce yerel bölüm • On binlerce üye • EÄŸitim / Konferans @owaspistanbul - rumeysabozdemir@gmail.com
  • 5. OWASP INFO @owaspistanbul - rumeysabozdemir@gmail.com • Web uygulaması nedir? • Web uygulaması sızma testi nedir? • Web uygulama sızma testi adımları nelerdir? • Web uygulama testlerinde kullanılan yazılımlar nelerdir? • Web uygulama sızma testi yazılımları nasıl kullanılır? • Zafiyet analizi ve sızma testi arasındaki fark nedir? • SQLMAP ile SQL Injection zafiyeti nasıl istismar edilir?
  • 6. OWASP | WEP APP NEDÄ°R? @owaspistanbul - rumeysabozdemir@gmail.com Web uygulaması, Ä°nternet ve Intranet gibi aÄŸ kanalları üzerinden eriÅŸilen programların genel adıdır. Bu tanım, web tarayıcıları tarafından iÅŸletilebilen bir dille yazılmış betikleri de kapsamaktadır.
  • 7. OWASP | WEP APP TÃœRLERÄ° @owaspistanbul - rumeysabozdemir@gmail.com Programlama dillerine göre; Statik Web Uygulamalar Dinamik Web Uygulamalar  HTML iÅŸaretleme dili ile yazılır.  Veritabanı yoktur.  Yönetim paneli yoktur.  ASP, ASPX ( .net ), ve PHP gibi programlama dilleri ile yazılır.  Veritabanı vardır.  Yönetim paneli vardır.
  • 8. OWASP | WEP APP TÃœRLERÄ° @owaspistanbul - rumeysabozdemir@gmail.com Hangisi ve neden hacklenir?
  • 9. OWASP | WEP APP SIZMA TESTÄ° NEDÄ°R? @owaspistanbul - rumeysabozdemir@gmail.com • Web uygulaması geliÅŸtirdiÄŸinde fonksiyonel ve fonksiyonel olmayan testleri gerçekleÅŸtirilir. Bu testler yazılım geliÅŸtiriciler ve test mühendisleri tarafından yapılır. • GeliÅŸtirme tarafındaki testler bittikten sonra kaynak kod analizi ve sızma testi yapılır. • Sızma testi; bir uygulamada son kullanıcın eriÅŸmemesi gereken kaynaklara eriÅŸilebilirliÄŸini ölçen bir testtir.
  • 10. OWASP | WEP APP SIZMA TESTÄ° ADIMLARI @owaspistanbul - rumeysabozdemir@gmail.com • Bilgi toplama (https://youtu.be/OeiP9f_sfas) • Planlama • Saldırı • Çıktıları toplama • Raporlama
  • 11. OWASP | YAZILIMLAR & ARAÇLAR @owaspistanbul - rumeysabozdemir@gmail.com • Acunetix • Netsparker • OWASP Zap • VEGA • SQLMAP • WPScan • Nikto . .
  • 12. OWASP | ACUNETIX NASIL KULLANILIR? @owaspistanbul - rumeysabozdemir@gmail.com
  • 13. OWASP | ACUNETIX NASIL KULLANILIR? @owaspistanbul - rumeysabozdemir@gmail.com
  • 14. OWASP | ACUNETIX NASIL KULLANILIR? @owaspistanbul - rumeysabozdemir@gmail.com
  • 15. OWASP | ACUNETIX NASIL KULLANILIR? @owaspistanbul - rumeysabozdemir@gmail.com
  • 16. OWASP | ACUNETIX NASIL KULLANILIR? @owaspistanbul - rumeysabozdemir@gmail.com
  • 17. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 18. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 19. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 20. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 21. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 22. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 23. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 24. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 25. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 26. OWASP | ACUNETIX HEDEF EKLEME @owaspistanbul - rumeysabozdemir@gmail.com
  • 27. OWASP | ZAFÄ°YET ANALÄ°ZÄ° & SIZMA TESTÄ° @owaspistanbul - rumeysabozdemir@gmail.com Zafiyet analizi ve sızma testi arasındaki fark nedir?
  • 28. OWASP | ACUNETIX RAPOR @owaspistanbul - rumeysabozdemir@gmail.com
  • 29. OWASP | ACUNETIX RAPOR @owaspistanbul - rumeysabozdemir@gmail.com
  • 30. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com
  • 31. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com
  • 32. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com 1. MySQL 5.0.12'den büyük yada eÅŸit gibi ve enjekte edilebilir görünüyor, arka uç database bilgisi MySQL. DiÄŸer database türleri için sorgu denemeyi atlamak istiyor musunuz? (Yes diyoruz.)
  • 33. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com 2. Kalan testler için saÄŸlanan level 1 ve risk 1 seviyelerinin deÄŸerlerini geniÅŸleten sorguları MySQL için dahil etmek istiyor musunuz? (Yes diyoruz.)
  • 34. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com 3. GET isteÄŸi ile giden name deÄŸiÅŸkenine Generic UNION sorgusu ile 1 - 20 arasonda sütun enjekte edilebilir. Name deÄŸiÅŸkesi savunmasız! DiÄŸer deÄŸiÅŸkenler için test sorgusu görmeye devam etmek istiyor musunuz? (Hayır diyoruz. Çünkü ÅŸu an sadece name deÄŸiÅŸkenine odaklanmış durumdayız.)
  • 35. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com
  • 36. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com
  • 37. OWASP | SQLMAP KULLANIMI @owaspistanbul - rumeysabozdemir@gmail.com
  • 40. KAYNAKLAR @owaspistanbul - rumeysabozdemir@gmail.com • Yazılım test çeÅŸitleri • https://www.acunetix.com/support/