• 17-06-2021, 06:14:46
    #10
    Üyeliği durduruldu
    Misafir adlı üyeden alıntı: mesajı görüntüle
    Neden olmasın ki?
    Alexa global 50k içerisinde olan sitede bile SQL varken Bruteforce gibi saldırı tiplerini küçümsemeyin.
    Her şey exploit, 0day değildir.
    Önce sisteme bakarsın, ne ile kodlanmış, yapısında bir hata var mı.
    Mesela XSS denersin, olmadı sayfalarını tarar SQL kontrol edersin. Olmadı mı? Hex Code çalıştırmayı denersin.
    O da mı olmadı SQL ile Shell atmayı denersin o da mı olmadı, admin panel bypass denersin.
    O da mı olmadı PHP versiyonundan Exploit yazmayı denersin...
    Böyle böyle gider.
    Sen bruteforce ile kırabileceğin bir şey için tutup da exploit yazıp sonra da şifresinin administrator12345qwerty oldugunu görünce üzülmez misin
    Çok Güçlü serverlar ve yeterli alt yapı ile "ÖZEL" Bruteforce yazılımları çok güzel iş görmekte
    Ayrıca bakın kendiniz söylüyorsunuz "çöp sayfalar ise önemi yok". Soruyu soran kişinin sitesi de daha yeni, o zaman hiç güvenliğine falan önem vermesin
    Vizyonunuzu daha geniş tutun. Belki subdomain ile açılan bir sisteme girip shell ile anadizine girebilirsiniz?
    Ben vakti zamanında çok uğraştım bu işlerle ama şimdi zaman ayırmıyorum
    Brute force küçümsenecek bir durum, konu içinde baya uzun uzun yazıp kafa karıştırmışsınız fakat SQL açığı bulunması normal bir durum kodlama hatasından yada dikkat hatasından bile ortaya çıkacak bir şey fakat bu dediğiniz brute force eskisi kadar sağlam ve İŞE YARAR BİR YÖNTEM DEĞİLDİR. bilmem anlatabildim mi?
  • 17-06-2021, 06:27:51
    #11
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Misafir adlı üyeden alıntı: mesajı görüntüle
    Neden olmasın ki?
    Alexa global 50k içerisinde olan sitede bile SQL varken Bruteforce gibi saldırı tiplerini küçümsemeyin.
    Her şey exploit, 0day değildir.
    Önce sisteme bakarsın, ne ile kodlanmış, yapısında bir hata var mı.
    Mesela XSS denersin, olmadı sayfalarını tarar SQL kontrol edersin. Olmadı mı? Hex Code çalıştırmayı denersin.
    O da mı olmadı SQL ile Shell atmayı denersin o da mı olmadı, admin panel bypass denersin.
    O da mı olmadı PHP versiyonundan Exploit yazmayı denersin...
    Böyle böyle gider.
    Sen bruteforce ile kırabileceğin bir şey için tutup da exploit yazıp sonra da şifresinin administrator12345qwerty oldugunu görünce üzülmez misin
    Çok Güçlü serverlar ve yeterli alt yapı ile "ÖZEL" Bruteforce yazılımları çok güzel iş görmekte
    Ayrıca bakın kendiniz söylüyorsunuz "çöp sayfalar ise önemi yok". Soruyu soran kişinin sitesi de daha yeni, o zaman hiç güvenliğine falan önem vermesin
    Vizyonunuzu daha geniş tutun. Belki subdomain ile açılan bir sisteme girip shell ile anadizine girebilirsiniz?
    Ben vakti zamanında çok uğraştım bu işlerle ama şimdi zaman ayırmıyorum
    Öyle bir anlatmışsınız ki sanki bf en iyi saldırı yöntemi. Wordpresste bf tek tıkla engellenebiliyor, sizi tebrik ediyorum tüm siber güvenlik eğitimlerini sollayıp geçmişsiniz ne yapacağımızı sırasıyla anlatmışsınız, yaşınız ve tecrübeleriniz hakkında konuşup ceza almak istemiyorum.
  • 17-06-2021, 06:52:09
    #12
    arkadaşlar wordpres çok güvenli bir sistemdir. nettiniz siz. hakkını yemeyin. öle önüne gelen herkesin içeri girebileceği işte brote force ile tarar girerim diyebilieceği bir alan değildir wordpres.
    ham wordpres kuralım bir sunucuya bak bakalım kim girebiliyor içeri . Wordpresi güvensiz hale getiren şeyleri aşağı yazıyorum.

    1- güncellenmemiş php sürümü
    2- kolay admin parolası ve admin kullanıcı adı.
    3- war..ez temalar
    4- ***** olmasa bile bazı temalarda açık bulunabilir.
    5- war..ez eklentiler.
    6- güncellenmemiş tema ve eklentiler.
    7- uyduruk hosting bazen ne yaparsan yap adam sunucuya girdiği için senin sitede gümler.
    8- gizlenmemiş admin panel.

    bütün bunlara dikkat ettikten sonra zaten senin sisteme girebilen adam her sisteme girebilir ancak bunlar türkiye ve dünyada sayılı kişilerdir. ancak yukardakilere dikkat edilirse önüne gelen siteye giremez.
  • 17-06-2021, 07:45:50
    #13
    Misafir adlı üyeden alıntı: mesajı görüntüle
    Neden olmasın ki?
    Alexa global 50k içerisinde olan sitede bile SQL varken Bruteforce gibi saldırı tiplerini küçümsemeyin.
    Her şey exploit, 0day değildir.
    Önce sisteme bakarsın, ne ile kodlanmış, yapısında bir hata var mı.
    Mesela XSS denersin, olmadı sayfalarını tarar SQL kontrol edersin. Olmadı mı? Hex Code çalıştırmayı denersin.
    O da mı olmadı SQL ile Shell atmayı denersin o da mı olmadı, admin panel bypass denersin.
    O da mı olmadı PHP versiyonundan Exploit yazmayı denersin...
    Böyle böyle gider.
    Sen bruteforce ile kırabileceğin bir şey için tutup da exploit yazıp sonra da şifresinin administrator12345qwerty oldugunu görünce üzülmez misin
    Çok Güçlü serverlar ve yeterli alt yapı ile "ÖZEL" Bruteforce yazılımları çok güzel iş görmekte
    Ayrıca bakın kendiniz söylüyorsunuz "çöp sayfalar ise önemi yok". Soruyu soran kişinin sitesi de daha yeni, o zaman hiç güvenliğine falan önem vermesin
    Vizyonunuzu daha geniş tutun. Belki subdomain ile açılan bir sisteme girip shell ile anadizine girebilirsiniz?
    Ben vakti zamanında çok uğraştım bu işlerle ama şimdi zaman ayırmıyorum
    Hocam bu , biraz bildim az da uydurdum gibi olmuş kusura bakmayın. Exploit işini de tam olarak kavrayamamışsınız ezber bilgiler var.



    Konu sahibi için yanıtım :

    Wordpress eklentilerinde güvenlik açığı potansiyeli bulunduran bir eklenti kullanmadıysanız, temanız veya başka kullandığınız bir şey w&rez değilse , brute force için şifreninizin yeteri kadar güvenli olduğunu düşünüyorsanız sunucunuz güvensiz olabilir. Kurduğunuz (Eklentisiz Default) Wordpress kolay kolay hacklenen bir sistem değil elbet açıkları vardır her sürümde fixliyorlar görüyoruz ama bu açıklar genellikle admin paneli üzerinde oluyor yetki yükseltmek , dizin dosyalarını görüntülemek vs vs gibi uzar gider. Yani wordpresste açık varsa bile direk sizin sisteminize erişip index atabileceği türden bir şey değildir. Atan var mıdır bilemem vardır belki enteresan bir şey bulup sömüren onlarda emin olun sizin sitenizle uğraşmaz.


    Uzun lafın kısası:
    Sunucunuza uname çekin ve google de aratın, zone siteleri çıkıyorsa indexe uname yazmışlarsa kuvvetli ihtimal paylaşımlı sunucunuz güvensizdir. Değiştirmenizi tavsiye ederim.

    İyi günler.
  • 17-06-2021, 08:16:03
    #14
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Çok uç noktalara gitmeyi düşünüyorsanız eğer, Risksiz hale getirmenin bir yolu var aslında. Ancak, bu şekilde wordpress işlevselliginin bir kısmını kaybedecek, çok gelişmis projeler yapamayacaksiniz. Pek çok dezavantajı var ama konu güvenlik ise html ve css'ten faha iyisi var mı? Yeni bir domain alınır, htpsswrd ve cloudflare ile tüm bot ve giriş çıkışlar kapatılır. Tek erişim size ait olur, mevcut siteyi bu yeni domaine taşırsınız. Sonra bu yeni domainden static export alıp asıl kullanılmakta olan domaine static siteyi kurarsınız. Böylece wordpress yönetim panelli html siteniz olur. Veritabanı olmadıgi için hack riski taşımaz. Erişim için sunucuyu hacklemeleri gerekir.
  • 17-06-2021, 08:20:59
    #15
    W.rez ya da free tema kullanma.
    Bilmediğin eklenti yükleme.
    Eğer saldırı olursa sitene ya da öyle bir düşüncen varsa cloudfareye bağla siteni. Birşey olmaz.
  • 17-06-2021, 09:13:08
    #16
    Adam gibi hosting firmasında barın. Eklenti veya temayı gidip parasını verip orjinal yerinden satın al. Forumda eklenti tema satışı yapanlardan alma, forumdaki hosting firmalarının çoğunu kullanma
  • 17-06-2021, 15:46:40
    #17
    Hizmet almak isterseniz yazabilirsiniz. Bir konuda anlatılabilecek kadar basit bir şey değil.
  • 17-06-2021, 15:47:12
    #18
    akosetr adlı üyeden alıntı: mesajı görüntüle
    Hocam bu , biraz bildim az da uydurdum gibi olmuş kusura bakmayın. Exploit işini de tam olarak kavrayamamışsınız ezber bilgiler var.



    Konu sahibi için yanıtım :

    Wordpress eklentilerinde güvenlik açığı potansiyeli bulunduran bir eklenti kullanmadıysanız, temanız veya başka kullandığınız bir şey w&rez değilse , brute force için şifreninizin yeteri kadar güvenli olduğunu düşünüyorsanız sunucunuz güvensiz olabilir. Kurduğunuz (Eklentisiz Default) Wordpress kolay kolay hacklenen bir sistem değil elbet açıkları vardır her sürümde fixliyorlar görüyoruz ama bu açıklar genellikle admin paneli üzerinde oluyor yetki yükseltmek , dizin dosyalarını görüntülemek vs vs gibi uzar gider. Yani wordpresste açık varsa bile direk sizin sisteminize erişip index atabileceği türden bir şey değildir. Atan var mıdır bilemem vardır belki enteresan bir şey bulup sömüren onlarda emin olun sizin sitenizle uğraşmaz.


    Uzun lafın kısası:
    Sunucunuza uname çekin ve google de aratın, zone siteleri çıkıyorsa indexe uname yazmışlarsa kuvvetli ihtimal paylaşımlı sunucunuz güvensizdir. Değiştirmenizi tavsiye ederim.

    İyi günler.
    Söylediğim gibi hocam.
    Uzun zaman önce bıraktım bu işleri, haklı olabilirsiniz.
    • akosetr
    akosetr bunu beğendi.
    1 kişi bunu beğendi.