Stronger_Cracker
- 25 Tem 2022
- 6,407 Mesaj
Aktiflik
Seviye
Deneyim
Google’ın "Gizli Kapılarını" Aralamak: İnternetin Dedektifi Olmaya Hazır mısınız?
Hepiniz Google amcamızı bildiğinizi sanıyorsunuz, değil mi? Ödev ararken, oyun bakarken her gün kullanıyorsunuz. Ama size bir sır vereyim: İnsanların %99’u Google’ı sadece "ön kapıdan" girerek kullanıyor.
Bugün size Google’ın "arka kapısını", hatta bazen bacasını nasıl kullanacağınızı anlatacağım. Bu anlatacaklarımı öğrendiğinizde, internete bakış açınız tamamen değişecek. Kendinizi bir anda dijital bir dedektif gibi hissedeceksiniz. Ya artık Yapay zeka var ona yazıyorum o buluyor mantığında biri isen okumana ve bu platformda olmana gerek yok!
Biz yazılımcılar buna "Google Dorking" diyoruz. Kulağa komik geliyor ama gücü sizi korkutabilir.
Google Aslında Nedir?
Google, interneti canlı izleyen bir kamera değildir. Google, interneti sürekli gezen, her gördüğü yazıyı, dosyayı, şifreyi, hatayı kaydedip devasa bir kütüphaneye istifleyen hiperaktif bir robottur.
Sorun şu: Bu robot çok saf. Ona "Bunu kaydetme, bu gizli bir şifre dosyası" demezseniz, onu da kaydeder ve herkese gösterir. İşte biz bugün, o robotun yanlışlıkla kaydettiği "yasaklı" raflara nasıl bakacağımızı öğreneceğiz.
Büyülü Anahtarlar (Operatörler) (Keywords diyebiliriz)
Google’a normal bir cümle yazdığınızda (örneğin: Yozgat'ta hava durumu) kelimeleri rastgele arar. Ama Google’ın anladığı özel komutlar vardır.
1. filetype: (Dosya Türü)
Diyelim ki bir konu hakkında sadece PDF kitapları veya sadece Excel tablolarını bulmak istiyorsunuz.
Kod:
Komut: filetype:pdf "Matematik Çarpma" veya filetype:pdf "Turkhacks" evet arayın
Sonuç: Google size tek bir tane bile normal internet sitesi göstermez. Sadece doğrudan indirebileceğiniz PDF dosyalarını döker.
2. site: (Hedef Belirleme)
Sadece tek bir sitenin içinde arama yapmak istiyorsanız.
- Komut: site:bozok.edu.tr "sınav sonuçları"
- Sonuç: Sadece uzantısı bozok.edu.tr olan (üniversite) sitelerindeki sınav sonuçlarını getirir.
Şimdi İşin "Karanlık" ve Heyecanlı Kısmına Gelelim (ASP.NET & C# Örnekleri)
Burada anlatacaklarım, dikkatsiz yazılımcıların yaptığı hataları bulmakla ilgilidir. Biz yazılımcılar (özellikle Full Stack çalışan Memurlar) bazen yorgun oluruz ve "kapıları kilitlemeyi" unuturuz.
Bakın Google ile neler bulunabiliyor (Bu kısımları dikkatli dinleyin):
Örnek 1: Unutulan Anahtarlar (web.config)
Bizim kullandığımız ASP.NET teknolojisinde, bir web sitesinin beyni web.config adında bir dosyadır. Bu dosyanın içinde veritabanı şifreleri, site ayarları, gizli bağlantılar bulunur. Normalde bu dosyayı kimse göremez. Ama eğer yazılımcı hata yaptıysa?
- Dork: filetype:config "connectionString"
- Ne olur?: Bu arama, dünyada web.config dosyasını yanlışlıkla dışarıya açmış siteleri listeler. connectionString, sitenin kalbine giden şifreli yoldur. Bunu bulan biri, o sitenin tüm veritabanına erişebilir. (Korkunç, değil mi?)
Örnek 2: "Dizinleri Listele" Hatası (intitle:index.of)
Bazen sunucuyu kuran kişi, "Dizin Listeleme" (Directory Listing) özelliğini kapatmayı unutur. Bu, bir sitenin arka planındaki klasörleri, Windows gezgininde gezer gibi görmenizi sağlar.
- Dork: intitle:"index of" "DCIM"
- Ne olur?: DCIM, dijital kameraların ve telefonların fotoğraf klasörüdür. Bu arama sizi, fotoğraflarını yanlışlıkla internete açmış insanların kişisel fotoğraf arşivlerine götürebilir. Tatil fotoları, ev halleri... Hepsi ortada.
Örnek 3: Hata Raporları (ext:log)
Yazılımcılar kod yazarken sistemin ne yaptığını görmek için .log dosyaları tutarlar. Bazen bu dosyalar "Kullanıcı Ali, 12345 şifresiyle giriş yaptı" gibi kayıtlar tutar.
- Dork: ext:log "username" "password"
- Ne olur?: Google, içinde "username" ve "password" kelimeleri geçen tüm log (kayıt) dosyalarını önünüze serer. Binlerce sitenin sızdırılmış giriş bilgileri... Dork örneklerini veren sitelerden sonraki sayfalara bakmanız gerekebilir J Dikkat edin Sazan avı dork terimlerinde de mevcuttur!
Örnek 4: Kaynak Kodları (ext:cs)
C# diliyle yazılan dosyaların uzantısı .cs olur. Bu dosyalar sitenin "mekaniğidir", yani mutfağıdır. Asla görünmemelidir.
- Dork: ext:cs "public class User" intext:"password"
- Ne olur?: Bir yazılımcının "User" (Kullanıcı) oluştururken yazdığı kodları ve belki de şifreleme mantığını açık açık okursunuz. Sitenin nasıl çalıştığını gören bir hacker, onu çok daha kolay bozar.
Şu an gözlerinizin parladığını görüyorum. "Hemen deneyeyim!" diyorsunuz. Ama durun.
Google Dorking kullanmak, bir evin açık penceresinden içeri bakmak gibidir.
- Açık pencereyi fark etmek suç değildir.
- Pencereden içeri bakıp "Hey, pencereniz açık kalmış, hırsız girebilir!" diye ev sahibini uyarmak kahramanlıktır (Biz buna Beyaz Şapkalı Hacker diyoruz).
- Ama o pencereden içeri bir adım bile atarsanız, içerideki bir dosyayı indirirseniz veya kullanırsanız; bu dijital haneye tecavüzdür ve suçtur.
Bölüm 2: Şapkaların Savaşı (Hacker Türleri ve Örnek Senaryolar)
Bu yeteneklere sahip olduğunuzda önünüzde iki yol belirir. Tıpkı Star Wars'taki gibi: Jedi mı olacaksın, Sith mi? (içimde ki gençlik Karahanlı mı ? Polat mı? Yazmayı çok istiyor)
- Siyah Şapka (Black Hat): Yeteneğini çalıp zarar vermek için kullanan suçludur.
- Beyaz Şapka (White Hat): Açığı bulup kapatan, sistemi koruyan kahramandır. Biz bu olmayı hedefleyeceğiz! Ona göre sizleri yetiştireceğiz.
- Kırmızı Takım (Red Team): Bunlar siber dünyanın "Bordo Berelileri"dir. Şirketler onlara para öder ve "Bizi hacklemeyi dene, açığımızı bul ki gerçek kötü adamlar bulmadan kapatalım" der. penetrasyon testi (pentest) bu çok ayrı bir konu J
Örnek Senaryo 1: Canlı Kameralar (Halka açık veya Açık unutulmuş)
Google, şifresi konulmamış güvenlik kameralarını da indeksler.
- Dork: inurl:top.htm inurl:currenttime veya intitle:"webcam 7"
- Siyah Şapka Ne Yapar?: İnsanların haberi olmadan evlerini, iş yerlerini izler, görüntüleri kaydeder ve şantaj yapar. (Suç!)
- Beyaz Şapka / Kırmızı Takım Ne Yapar?: Kameranın sahibini bulur, "Sisteminizi herkes izleyebiliyor, hemen şifre koyun" diye uyarır. Sonra gene şikayet edenler olabiliyor o yüzden hiç bu işe girmeyin!
Örnek Senaryo 2: Veritabanı Yedekleri (.sql Dosyaları)
Yazılımcılar bazen sitenin yedeğini alıp sunucuda unuturlar.
- Dork: filetype:sql "insert into" "users" "password"
- Siyah Şapka Ne Yapar?: Bu dosyayı indirir, içindeki kullanıcı adlarını ve şifreleri çalıp "Dark Web"de satar.
- Beyaz Şapka Ne Yapar?: Dosyayı gördüğü an site yöneticisine mail atar: "Yedekleriniz Google'a düşmüş, hemen dosyayı silin ve şifreleri sıfırlatın."
Bölüm 3: Code Search (Yazılımcının Hazine Avı)
Burası özellikle kodlamaya meraklı olanlarınız için. Google aslında devasa bir kod okuyucusudur. Geliştiricilerin kodların içine yazdığı "notları" bile okur.
1. "Bunu Sonra Düzeltirim" Dork'u
Yazılımcılar kod yazarken bazen zorlandıkları yerlere "TODO" (Yapılacak) veya "FIXME" (Beni Düzelt) diye not düşerler. Türkçe kelimeleri siz biliyorsunuz.
- Dork: ext:cs intext:"TODO:" site:github.com (veya herhangi bir site)
Not: bir siteyi aramadan çıkartmak/diskalifiye etmek için arama terimi sonuna – github.com yazıyoruz
- Ne Bulursun?: Yazılımcının yarım bıraktığı, hatalı olduğu veya güvenliğinden emin olmadığı kod parçalarını bulursun. Bir sistemin en zayıf halkası, unutulmuş bir "Bunu sonra yaparım" notudur.
2. Gizli API Anahtarları
Uygulamaların çalışması için özel "Key" (Anahtar) kodları vardır. Bunlar asla paylaşılmamalıdır.
- Dork: ext:config intext:"API_KEY" OR intext:"SECRET_KEY"
- Ne Bulursun?: Dikkatsiz bir yazılımcının projesinde unuttuğu, servislere (Google Maps, AWS, Ödeme sistemleri) sınırsız erişim sağlayan anahtarları... Bunu bulan kötü niyetli biri, o anahtarı kullanıp faturayı şirkete ödetebilir! Bu arama bu ara çok meşhur J
Bölüm 4: Akademik Süper Güçler (Ödev ve Tez Canavarı Olmak)
"Ben bilim adamı olacağım" diyen sizler;
Arkadaşlar, Google'da "Küresel Isınma" yazıp ilk çıkan Vikipedi sayfasını kopyalamak amatör işidir. Siz profesyonelsiniz. Akademik dünyada "derin arama" nasıl yapılır?
1. Sadece Üniversiteler ve PDF'ler
Hocanız sizden ciddi bir araştırma mı istedi? Haber sitelerindeki magazinel yazılardan kurtulun.
Kod:
Dork: site:edu.tr filety:pdf "yapay zeka"
- Sonuç: Bu komut, Türkiye'deki tüm üniversite (.edu.tr) sitelerini tarar ve içinde "yapay zeka" geçen SADECE PDF dosyalarını getirir. Yani doğrudan ders notlarını, tezleri ve makaleleri bulursunuz. Çöp bilgiyle kendini tekrar eden yazılarla uğraşmazsınız.
2. Gerçek Veri Dosyalarını Bulmak (Excel/CSV)
Diyelim ki bir istatistik ödeviniz var. Nüfus, ekonomi veya hava durumu verisi lazım. Yazı okumak istemiyorsunuz, tablo lazım.
- Dork: filetype:xls OR filetype:xlsx "nüfus sayımı" site:gov.tr
- Sonuç: Devlet sitelerindeki (.gov.tr) orijinal Excel tablolarını doğrudan bilgisayarınıza indirirsiniz. İnsanlar veriyi ararken kaybolur, siz verinin kaynağına inersiniz.
3. Tez ve Makale Avcısı
Bazen ücretli sitelerde olan makalelerin, yazarları tarafından üniversite arşivlerine yüklenmiş ücretsiz kopyaları olur.
- Dork: intitle:"index of" "parent directory" + "makaleler"
Bazen akademisyenlerin öğrencileri için oluşturduğu, içinde yüzlerce makale bulunan açık klasörlere rastlayabilirsiniz. Çalıştığım kurumda bunu çok güzel kullananlar var. Tabii ki birkaç dork birleştiğinde sonuçlar çok daha detaylı oluyor. Google Scholar’ı bazen daha etkili kullanmayı öğrenmemiz gerekiyor.
https://scholar.google.com/ burası da Google’ın akademisyenler için geliştirdiği arama motorudur diyebiliriz.
Teknoloji sadece Instagram'da kaydırma yapmak veya oyun oynamak Valorant/CS oynamak hiç değildir. Teknoloji, "sistemin nasıl çalıştığını" anlamaktır. Google sadece bir arama motoru değil, doğru soruları sorarsanız size dünyanın sırlarını verebilecek bir araçtır.
Meraklı olun, kurcalayın en fazla bozarsınız ama asla kötüye kullanmayın. Çünkü gerçek ustalar, açığı bulup onu kapatanlardır, sömürenler değil.
