<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>KnbykL Official Web Site &#124; Web Security, Web Application Security &#187; CSRF Öğren</title>
	<atom:link href="http://www.knbykl.org/tag/csrf-ogren/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.knbykl.org</link>
	<description>Web Security, Articles and Application, Hacking Methods, SQL Injection, CSRF, XSRF and Server Security</description>
	<lastBuildDate>Wed, 23 Jun 2010 23:43:48 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>CSRF Yöntemi ve Örnekli Çalışma Mantığı</title>
		<link>http://www.knbykl.org/csrf-yontemi-ve-ornekli-calisma-mantigi/</link>
		<comments>http://www.knbykl.org/csrf-yontemi-ve-ornekli-calisma-mantigi/#comments</comments>
		<pubDate>Thu, 28 May 2009 09:44:01 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Advisories]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Web Security]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[CSRF Hakkında]]></category>
		<category><![CDATA[CSRF ile Hesaba Havale Yapma]]></category>
		<category><![CDATA[CSRF ile XSS Mantığı]]></category>
		<category><![CDATA[CSRF Info]]></category>
		<category><![CDATA[CSRF Nasıl Yapılır?]]></category>
		<category><![CDATA[CSRF Öğren]]></category>
		<category><![CDATA[XSRF and XSS]]></category>
		<category><![CDATA[XSS'in Mantığı]]></category>

		<guid isPermaLink="false">http://www.knbykl.org/?p=159</guid>
		<description><![CDATA[  Elimden geldigi kadar sizlere CSRF mantığının nasıl işlediğini, nasıl çalıştığını ve nasıl kullanıldığını anlatacağım. CSRF(Cross Site Request Forgery) yöntemi, bir sisteme direk değil de dolaylı yoldan etki eder, yani bunun icin baska bir baglanti kullanmamiz gerekiyor.   Dolaylı yol derken, bir program yardımıyla değil, açıklamak gerekirse;   Hedefimizdeki siteyi knbykl.org olarak belirleyelim, hedefe etki etmek için [...]]]></description>
			<content:encoded><![CDATA[<p>  Elimden geldigi kadar sizlere CSRF mantığının nasıl işlediğini, nasıl çalıştığını ve nasıl kullanıldığını anlatacağım. CSRF(Cross Site Request Forgery) yöntemi, bir sisteme direk değil de dolaylı yoldan etki eder, yani bunun icin baska bir baglanti kullanmamiz gerekiyor.<br />
<img class="alignnone size-medium wp-image-153" title="pro-php-security" src="http://www.knbykl.org/wp-content/uploads/2009/02/the-cross-site-request-forgery.jpg" alt="CSRF Hakkında Bilgi" width="615" height="100" /><br />
<span id="more-159"></span></p>
<p>  Dolaylı yol derken, bir program yardımıyla değil, açıklamak gerekirse;</p>
<p>  Hedefimizdeki siteyi <strong>knbykl.org</strong> olarak belirleyelim, hedefe etki etmek için ise kullanacağımız siteyi de biz belirliyoruz, o da <strong>hackerbox.us</strong> olsun. Aklımızın bir köşesinde ise, şunu unutmamamız gerekir, asıl hedef bir site değil, kişidir. O kişiye etki etmek için <strong>knbykl.org</strong> ve <strong>hackerbox.us</strong>&#8216;ı bir araç olarak kullanıyoruz.</p>
<p>  <strong>CSRF</strong> ile zararsız bir atak düşünürsek, hedefimizdeki kişinin <strong>knbykl.org</strong>&#8216;dan çıkış yapmasını sağlayabiliriz.<br />
Ayrıca; Hedefimizdeki kişinin şifresini değiştirebilirz, güvenliği alt düzeyde olan banka sitelerinden hesaba havale yapabilir, alışveriş sitelerinden sepetimize ürün ekleyebilir, sanal marketlerin sistemlerinden cep telefonlarımıza kontör gönderebiliriz.  Bu yöntemin çok tehlikeli olduğunu da &#8220;<strong>bir ülkede 20 milyona yakın insanın dolandırıldığını</strong>&#8221; örnekleyerek belirtebilirim.</p>
<p>  <strong>CSRF</strong>, <strong>XSS</strong>&#8216;e bir nevi benzemektedir ama <strong>CSRF</strong> daha pratiktir. <strong>XSS </strong>ile yaptığımız bir saldırıda &#8220;<strong>cookie</strong>&#8221; yöntemi kullanılır. Amacımıza ulaşmamız için <strong>XSS</strong>&#8216;de karşımızdaki kişinin &#8220;<strong>cookie</strong>&#8220;sini çalmamız gerekir. Ama bu yöntem <strong>CSRF</strong>&#8216;te geçerli değildir, <strong>CSRF</strong> direk etki eder.</p>
<p>  <strong>Örnek:</strong></p>
<p><strong>  </strong>Ziraat Bankası&#8217;nın internet adresi &#8220;ziraat.com.tr&#8221; &#8216;yi örnek olarak kullanabilirim.  Hedefimizdeki kişi <strong>Av. Murat GENÇ</strong> olsun. Artık Murat Bey&#8217;in Ziraat Bankası&#8217;nda bulunan kredi kartındaki 1.000 TL&#8217;yi hesabımıza nasıl aktaracağımızı anlatıyorum.</p>
<p>  Murat Bey, Ziraat Bankası Sanal Bankacılık servisini kullanarak evindeki internetinden alışveriş yapıyor, siz de bunu öğrendiniz. Evinde girdiği için sayfayı kapatma gereği duymuyor. O sırada siz de Murat Bey&#8217;le Msn Messenger&#8217;dan sohbet ediyorsunuz. Arkadaşlığınız çok iyi fakat gerçek bilgilerinizi vermiyorsunuz. Bu en <strong>önemli</strong> noktadır. İnternette Avutkatların bulunduğu bir internet sitesinden tanışmış olabilirsiniz. Herhangi bir şehirde gördüğünüz bir Avukat ismini kullanarak tanışabilirsiniz.</p>
<p>  Sizin bir internet siteniz var, fakat bunu kimse bilmiyor. Görünüşte herkesin girdiği bir site olarak gözükse de bunu siz hedefinize ulaşmak için kullanıyorsunuz.  Bu sitenin adresi de &#8220;<strong>benimmemleketim.com</strong>&#8221; olsun.</p>
<p>  benimmemleketim.com adlı sitemizin index.php&#8217;sine</p>
<blockquote><p>&lt;img src=http://ziraat.com.tr/hesabim.php?hesapismi=murat&amp;benimhesapnumaram=123456789&amp;yontem=havele&amp;miktar=1000&gt;</p></blockquote>
<p>bu kodu koyuyoruz ve Murat Bey&#8217;in <a href="http://www.benimmemleketim.com">www.benimmemleketim.com</a> adlı sitemize girmesini sağlıyoruz. O benimmemleketim.com&#8217;da gezdiğini zannediyor fakat sitemizin arkaplanına koyduğumuz kod parçasıyla arkaplanda Murat Bey&#8217;in hesabında bulunan 1.000 TL, kendimize ait 123456789 numaralı hesap numarasına havale gönderdiğini Murat Bey bilmiyor.</p>
<blockquote><p>  Anlatımda kullandığım site adlarıyla örnekte kullandığım sitelerin farklı olması kafanızı karıştırmasın.</p></blockquote>
<p> </p>
<p>  Bu makale bu tür tuzaklara düşmemeniz için &#8220;<strong>knbykl</strong>&#8221; tarafından yazılmıştır.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.knbykl.org/csrf-yontemi-ve-ornekli-calisma-mantigi/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
