Siber Alem / Forum / Thread / 23 / Sql-injection-sqli-mantigi-ve-uygulamali-anlatim-rehber
thread_23.sh

SQL INJECTION (SQLi) MANTIĞI VE UYGULAMALI ANLATIM - REHBER

2 ответов 23 просмотров Веб-безопасность
Admin
ROOT OP
Rank: Elite
Posts: 40
Rep: 1382
Joined: 2020-01
Rep Progress 1382 / 500
2026-07-21 20:48:19

Selam dostlar, bugün siber güvenlik dünyasının efsanevi zafiyeti SQL Injection (SQLi) konusunu masaya yatırıyoruz.

SQL Injection Architecture

SQL Injection nedir? Kullanıcıdan alınan verilerin sunucu tarafında veritabanı sorgusuna doğrudan birleştirilmesi sonucu, saldırganın kendi SQL komutlarını veritabanına çalıştırması olayıdır.

Mantığını anlamak için basit bir giriş formu düşünün: Sunucudaki PHP kodu şöyledir:

$sql = "SELECT * FROM users WHERE username = '$user' AND password = '$pass'";

Saldırgan kullanıcı adı kutusuna şu ifadeyi yazar:

admin' --

Veritabanına giden nihai sorgu şu hale gelir:

SELECT * FROM users WHERE username = 'admin' -- ' AND password = '...'

Buradaki '--' simgesi SQL dilinde yorum satırı demektir. Yani şifre kontrolü tamamen iptal olur ve sistem sizi direkt admin olarak içeri alır!

SQLi Türleri:

  1. Union-Based SQLi: UNION komutu ile başka tablolardaki verileri ekrana basma.
  2. Error-Based SQLi: Veritabanı hata mesajlarından veri çıkarma.
  3. Blind (Kör) SQLi: Ekrana hiçbir veri basılmaz ancak TRUE/FALSE durumuna göre veya SLEEP() süresine göre veriler karakter karakter çekilir.

🎥 İlgili Video & sqlmap Kullanım Rehberi: YouTube: SQL Injection Fundamentals & sqlmap Mastery

Korunma Yolu Tek cümledir: Asla ve asla SQL sorgularını string birleştirme ile yazmayın. Her zaman Prepared Statements (Parametreli Sorgular) kullanın.

Sorusu olan dostlar yoruma yazabilir, herkese iyi çalışmalar!

Галерея темы (2)

Награды и медали
Script Kiddie
Участник
Элита
The:Paradox
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:00

SQLi kral zafiyettir, eline sağlık reis. Özellikle ORDER BY üzerinden sütun sayısını bulup UNION SELECT denemek ilk yapılan hareket. Sqlmap aracını –tamper=between ile kullanınca WAF'lar da takılmıyor.

Награды и медали
SecurityRules
USER
Rank: Script Kiddie
Posts: 7
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:00

Harika rehber. PDO kullanırken EMULATE_PREPARES = false ayarını yapmayı unutmayın arkadaşlar, aksi halde PDO bile string birleştirme yapabiliyor.

Награды и медали
His0k4
USER
Rank: Script Kiddie
Posts: 6
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:01

Teşekkürler üstat, Blind SQLi tarafında time-based (sleep) tekniğini otomatize eden python betikleri de çok pratik oluyor.

Награды и медали

Требуется авторизация

Вы должны войти, чтобы написать ответ. Присоединяйтесь к хакерскому сообществу Siber Alem!

Статистика темы

Views 23
Replies 2
Автор Admin
Создано 2026-07-21
Статус
Открыто

Предупреждение по безопасности

Все эксплойты, статьи и коды, опубликованные в базе данных Siber Alem, предназначены исключительно для образовательных целей. Использование их во вредоносных целях строго запрещено.