Skip to content

Crypto

Crypto pentest / CTF, “AES’i kırmak”tan çok yanlış mod, zayıf anahtar/IV, kötü RNG ve encoding’in şifreleme sanılmasını hedefler. Bu bölüm pratik kavramları Türkçe özetler; JWT detayı için JWT Saldırıları sayfasına bakın.

Girdi: ciphertext, token, protokol blob, custom “encrypt” fonksiyonu
Hedef: plaintext, anahtar, oracle, alg confusion
Araçlar: CyberChef, hashcat, padbuster/padding oracle scriptleri, openssl

Önce encoding mi crypto mu ayır; sonra mod (ECB/CBC/GCM), anahtar yönetimi ve oracle yüzeyini soruştur.

  1. Sınıflandır — base64/hex/url mı, yoksa gerçek cipher mı?

  2. Mod & yapı — blok tekrarı (ECB), IV boyutu, auth tag (GCM).

  3. Oracle / hata — padding, MAC fail, JSON error mesajları.

  4. Anahtar / RNG — sabit IV, timestamp seed, hard-coded key.

  5. Uygulama köprüsü — JWT, cookie, lisans anahtarı, protokol.

Bulguİpucu
ECBAynı plaintext bloğu → aynı ciphertext; görüntü/pattern sızıntısı
Padding oracleCBC + ayırt edilebilir hata / timing
Zayıf RNGsrand(time), düşük entropi token
Alg confusionJWT RS256→HS256; bkz. /web/jwt-attacks/
Encoding ≠ cryptobase64 “şifre” sandığı geliştirici

İlgili: JWT Saldırıları, Web, Password Attacks.

Cookie “encrypted” → aslında base64(json)
→ claim manipülasyonu → yetki yükseltme
CBC API + farklı 500 mesajları
→ padding oracle → plaintext