Çok eski bir web tarayıcısı kullanıyorsunuz. Bu veya diğer siteleri görüntülemekte sorunlar yaşayabilirsiniz.. Tarayıcınızı güncellemeli veya alternatif bir tarayıcı kullanmalısınız.
Selam dostlar, bugün biraz farklı bi konuya dalalım. Android tarafında normal root veya Frida'yla işleri halletmek yerine, işleri biraz daha karıştıralım. Hedefimiz, anti-tamper mekanizmaları çok sıkı olan bi finans app'ini ele almak. Önce APK'yı dex2jar ve jadx ile tersine çeviriyoruz, ama asıl...
Merhaba arkadaşlar, bugün electron tabanlı uygulamalarda işleri biraz karıştırmaya çalışalım. Normalde sandbox falan derler ama işin içine native modüller girince işler değişiyor. Özellikle büyük streaming client’larında kullanılan custom native addon’ları hedef almak bayağı etkili olabiliyor...
Hala seyret diyor hala vaad ediyor ulan bıkmadın mı sadece lafta kalmaktan bekle bekle ağaç olduk amına koyayım sen laflarını gerçekleştirene kadar biz hackerlığı bırakıp çoluğa çocuğa karışıcaz
Selam millet, bugün biraz derinlere dalalım. Webshell konusu genelde basit “upload et, çalıştır” gibi anlatılır ama işin aslı çok daha karmaşık. Özellikle modern WAF’ler, EDR’ler ve runtime korumaları varken klasik php shell’ler 5 saniyede yakalanıyor. Ben de bu yazıda hem teorik hem pratik bazı...
Selam dostlar, bugün size biraz daha gerçek hayattan, 2024 sonu itibariyle hala iş gören ve para bırakan bir zinciri anlatacağım. Konu Kubernetes cluster'larında container escape ile başlayan, sonra AI modelleri kullanılarak log ve SIEM'lerden kaçınma, en sonda da Initial Access Broker olarak...
XenForo şu anda hâlâ en popüler forum yazılımlarından biri ama son dönemde çıkan birkaç küçük değişiklik, eski PHP zafiyetleriyle birleşince işleri bayağı karıştırıyor. Ben de son birkaç aydır kendi test ortamımda ve birkaç açık kaynaklı addon’u inceleyerek bu zinciri kurmaya çalıştım. Konu...
Selam arkadaşlar, bugün biraz daha derinlere dalalım. XenForo forum yazılımlarındaki son dönem açıkları genelde basit XSS veya SQLi şeklinde geçiyor ama işin aslı çok daha karışık. Özellikle 2.2.12-2.2.15 arası sürümlerde çıkan bir object injection zafiyeti, doğru şartlar altında tam bir RCE'ye...
Selam dostlar, bugün size tamamen gerçekçi ve güncel bir senaryodan bahsedeceğim. İşin içinde son 2 yılda çıkan birkaç kritik CVE var, hepsi production ortamlarında hâlâ karşılaşılan türden. Amacımız sadece "exploit yazmak" değil, gerçek bir red team operasyonunda nasıl adım adım...
cluster exploitation
container security
containerd
cri-o
cve
etcd
gizli saldırı
hata
kubernetes
kubernetes gizli
multi-stage attack
privilege escalation
red team
saldırı zinciri
Selam dostlar, son dönemde epey kafa yorduğum bir konuyu buraya bırakıyorum. Direkt exploit yazmak yerine, 2023-2024’te hâlâ yaşayan birkaç kritik açığı birleştirip gerçekçi bir persistence + data exfil senaryosu kurdum. Konu hem Linux kernel tarafını hem de container orchestrator’ı aynı anda...
Arkadaşlar, bugün biraz farklı bi konuya değinmek istedim. Son dönemde Kubernetes cluster'larında gördüğüm bir saldırı zincirini anlatıcam. Direkt exploit yazmak yerine, mevcut CVE'leri ve yanlış konfigürasyonları nasıl birleştirip ciddi bi persistence elde edebileceğimizi konuşalım. Konu biraz...
Selam dostlar, bugün size oldukça karışık ve güncel bir saldırı senaryosundan bahsetmek istiyorum. Konu sadece basit bir exploit değil, modern cloud ortamlarında birden fazla zayıflığın birleşerek nasıl ciddi bir tehdide dönüştüğünü anlatıyor. Özellikle Kubernetes cluster’larında yanlış...
Arkadaşlar son zamanlarda Jenkins instance’larını tararken karşıma çıkan bi açık var, bayağı ilginç. CVE-2024-23897 ile authenticated olmadan bile bazı dosya yollarını okuyabiliyorsun. Özellikle eski versiyonlarda 2.441 öncesi bayağı rahat çalışıyor. Ben kendim bir iki test ortamında denedim...