• 24-06-2021, 10:27:10
    #19
    Pegatron adlı üyeden alıntı: mesajı görüntüle
    Bazı lamer arkadaşlar bu konudan sonra siteyi hackleyemeyince ddos'a başvurmuş he atın bakalım ne kadar hackersiniz ortada görünüyor.
    O da bir siber güvenlik zaafiyetidir, sistemlerden veri sızıntısından ziyade sistemlerin sürekliliği de siber güvenlik alanına girer, sitenizde 1 Tbps DDoS koruması paketi vardı siz sattığınızı kullanmıyorsunuz galiba ?
    Açıkcası konunuzdan ve takındığınız tavırdan rahatsız oldum. Bu sektörün mensubu bir çok kişi de rahatsız olmuştur. Böyle bir niş kitlenin hate'ini üzerinize çekmeniz ve sitenizi alın güvenlik zaafiyeti bulun diye siber güvenlik testi yapılmasına izin vererek ortaya atmanız sizin hatanız.
  • 24-06-2021, 10:28:33
    #20
    Üyeliği durduruldu
    Arcenia adlı üyeden alıntı: mesajı görüntüle
    O da bir siber güvenlik zaafiyetidir, sistemlerden veri sızıntısından ziyade sistemlerin sürekliliği de siber güvenlik alanına girer, sitenizde 1 Tbps DDoS koruması paketi vardı siz sattığınızı kullanmıyorsunuz galiba ?
    Açıkcası konunuzdan ve takındığınız tavırdan rahatsız oldum. Bu sektörün mensubu bir çok kişi de rahatsız olmuştur. Böyle bir niş kitlenin hate'ini üzerinize çekmeniz ve sitenizi alın güvenlik zaafiyeti bulun diye siber güvenlik testi yapılmasına izin vererek ortaya atmanız sizin hatanız.
    Mümkünse konuma yorum yapmayın ve konuyu baltalamayın aksi takdirde şikayet ediceğim ve gözümde potansiyel olarak ddos atacak bir kişiliğiniz var gibi duruyor.
  • 24-06-2021, 10:31:19
    #21
    Pegatron adlı üyeden alıntı: mesajı görüntüle
    Mümkünse konuma yorum yapmayın ve konuyu baltalamayın aksi takdirde şikayet ediceğim ve gözümde potansiyel olarak ddos atacak bir kişiliğiniz var gibi duruyor.
    Konunuzu baltalamıyorum, bir meslek erbabı olarak işin aslını düzgün bir dil ile en azından kekemelik taklidi yapmadan sizin dilinizle aktarmaya çalışıyorum. Şikayet edecekseniz s-ssl, ho-hocam gibi kekemelik taklidi yaparak konuşma bozukluğu olan kişilerin, yetkin olmayışı üzerinden algı yürüten, dalga geçen arkadaşları şikayet edin.
  • 24-06-2021, 10:47:15
    #22
    Bu konuda @Arcenia; ya tamamen katılıyorum. Yazılım geliştirici olduğum için siber güvenlikle de uzaktan da olsa ilgilenmişliğim var.

    Dediği gibi siteyi taratmak illaki sitede açık bulunacağı anlamına gelmez. Zaten bilinen metodlar artık kullanılmıyor yazılımı yeni öğrenmiş bir çocuk bile sql, xss gibi açıkları bırakamıyor çünkü frameworkler buna müsade etmiyor. Yani fake update sinyali ile windowsun güvenliği bile devre dışı bırakılabiliyor. Paylaşımlı hostta olduğunuzu varsayalım çok basit yöntemle sizinle aynı hostta olan siteler bulunuyor oraya sızıp kerneli bypasslayıp sizin sisteminize sızabilirler, size hiç bir şekilde sızamadılar mı? Domain sağlayıcınıza sızıp nsleri başka bir yere yönlendirirler. O da mı olmadı whois bilgilerinden sosyal mühendislik denerler. Siz ne kadar önlem almaya çalışsanız da her zaman farklı bir yöntem vardır.

    Burada siber güvenlikçilerle dalga geçmek yerine sormanız gereken şey "bunları bunları yaptım nasıl daha farklı korunabilirim?" olması gerektiği kanaatindeyim.

    Ayrıca bir işle hem dalga geçip hemde "konumu baltalamayın sizi şikayet ederim" nasıl bir cümle anlayamadım.
  • 24-06-2021, 10:53:28
    #23
    WHMCS sisteminde SQL ve XSS gibi açıklar bekliyorsanız bu sizin hatanız, şayet crack yazılım kullanıyorsanız böyle bir teste ihtiyaç duymanız yine sizin hatanız.
  • 24-06-2021, 11:06:50
    #24
    Üyeliği durduruldu
    Bu son mesaj atanların siber güvenlik hakkında bir gıdım bilgisi olmadığını kanaati içindeyim. WHMCS diyip duruyorsunuz konuyu baştan aşağıya okudunuzmu?
  • 24-06-2021, 11:30:15
    #25
    Arcenia adlı üyeden alıntı: mesajı görüntüle
    Teknik olarak görevlerini yapmışlar. Bunda ne gibi bir problem var onu anlamadım ? SSL olmayışı bir zaafiyettir ve raporlanır. Whois bilgilerinin görünmesi de bir zaafiyet olabilir. En küçük birimden en büyüğüne kadar raporlamalar yapılır. Yorumlarınızı bu alandaki bilgisizliğinize veriyorum. Siber güvenlik danışmanlığı yapan birisi olarak konuşuyorum. Bu arkadaşı tanımam etmem. Hizmet veren kimdir tanımam etmem, yapılan yorumlar üzerinden bir tümevarım yapıyorum.

    Para vermeniz için illa sisteminizde bir açık bulacak değil, ilk yanılgınız o. Ama siz çok anlayışlısınız, açık bulmasa da para vermeyi kabul etmişsiniz, es geçmişsiniz açık bulmuyor ama para alıyor ona da eyvallah demişsiniz, sanki açık bulamayınca sadaka vermiş gibi. Açık bulmasa da o parayı hak etmiştir ve alır, bulsa da aynı parayı alır. Bounty olarak zaafiyet ciddiyetine göre siz ekstra vermek isterseniz paşa gönlünüz bilir. Sisteminizin siber güvenlik bakımından analizinin yapılması, bu sizin sisteminizin %1500 güvenli olacağı anlamına gelmez. Yarın birgün başkası gelir, hacklenirsiniz. Hatta bu hacklenme bir parmak şıklatmak kadar kısa ve kolay da olabilir.

    XXX sayılarından hatta XXXX sayılarından bahsediyorsunuz maximum 9999 TL. Ama XXX den, kararsız kalıp XXXX'e çıkmışsanız muhtemelen 900 TL ile 2000 TL arasında bir hizmet almışsınız. 2000 TL'ye aldığınız hizmetten beklentiniz owasp ile site taramadan, basit yüzeysel taramalardan öteye geçmemeli. Kişi günlerce oturup sizin sitenizi kodlarına ayırarak, network'ün her hareketini izleyerek, resimlerin store edilmesine kadar, dış bağlantılara kadar analizini yapmasını beklememelisiniz. Büyük holdingler, şirketler siber güvenliğe yıllık milyonlarca dolar bütçe ayırıyor ve yine hacklenebiliyor. Veri sızıntısı yaşayabiliyor, devlet de buna dahil. Devletin gücü benden az mı ? Ben bir çok devlet mekanizmasına bağlı web sitesinden kritik verileri farklı güvenlik açıklarıyla alabiliyorum. Eminim ki o sistemlerin denetimi çok yetenekli kişiler tarafından yüz binlerce lira bütçeyle yapıldı fakat yine bir güvenlik zaafiyeti var. Dolayısıyla %100 security diye bir olay yok.

    Sektörle alakalı bilginiz yoksa yorum yapmamanız tavsiyemdir. Susmak erdemdir. Yaptığınız yorumlar bu sektörün mensuplarına hakaret etme derecesine, aşağılama derecesine kadar gidiyor. Çünkü konu sahibi bu konuda anormal bir durumu anlatmamış, belki hiç zaafiyet bulamadı. Bu durumda kontrol ettiği kısımları yazarak bir raporlama yapar.

    Zaten WHMCS kullanıyorsunuz, lisansınız varsa WHMCS belirli şirketlere her gün bu zaafiyet taramalarını yaptırır. WHMCS'yi yok sayınca da geriye HTML kalıyor. HTML'den de açık buldurmaya çalışmak ne bileyim.
    Çok güzel yazmışsınız ama bu konuya bu yorum fazla nitelikli maalesef. Sitesinin açığını bildirdiğimizde sitemi hackledin diyen mi dersin , açıklama yapınca ddosu sen mi attın diyen mi dersin uzar gider. O yüzden artık web güvenlik ile ilgili açılan konulara yorum yapmamaya karar verdim.

    Arcenia adlı üyeden alıntı: mesajı görüntüle
    o arkadaşın yorumu çok komikti hocam, URL sonuna parametre ekleyerek tüm dünyayı kurtaran falan

    *Bir arkadaş ***** WHMCS kullanıldığını öne sürmüş, yani bundan daha büyük bir zaafiyet yoktur mesela zaten WHMCS denetlenen bir sistem al lisansını kolay kolay hacklenmezsin.


    o yoruma çok şey yazılırdı da işte … Haftada bir konu açılıyor siteme hacklink eklenmiş diye demek ki herkes böyle düşünüyor😅
  • 24-06-2021, 11:32:04
    #26
    Sitenizde nulled whmcs kullanılıyor ve tüm kullanıcı verilerini alabileceğim çok fazla açık var. En azından layer 7 için bir koruma oluşturmanızı önerirdim. Bu site hem güvenlik hem hız anlamında vasat.
  • 24-06-2021, 11:39:06
    #27
    Pegatron adlı üyeden alıntı: mesajı görüntüle
    Bu arkadaşlar genelde site açığı tarıyorlar ve bundan XXX değerinde hatta XXXX değerinde para kazanıyorlar açık bulamazlarsada para kazanıyorlar haaa.
    Neyse dedim ben 2 arkadaşa iş verdim dedim referans olayım karşılığında bir sitemizde açık bul dedim
    İş verildi fakat adam bana diyorki yok sitede ssl sertifikası yok yada whois bilgileriniz gözüküyor gibi cevap veriyor.
    Arkadaşım ben açık arattırıyorum adı üstünde.
    Güzel bir sql yada xss açığıyla gelmiyosan bu işi niye üstleniyorsun?
    Anlıyorum güzel para kazanıyorsunuzda yarın bir gün sitesini tarattığınız adam hacklendiğinde ne cevap vereceksiniz?
    sen bittin açık tararken aldıkları konuşmalar ve ss'ler senin üzerine ve develtimiz var olsun bütün suç sende yaklaşık 6ve 12 yıl arasında onaylanmakta ve iyi halden indirim yaklaşık 6900₺ gibi rakamla inşallah kurtulursun.