herkesin bir yanılgısı var.
hedef seçimi > subdomain bulma > nuclei scan > keriz gibi ortada kalma
tehdit aktörleri hedefte açık arıyorken sadece bu sıralamaya göre gitmez, hedefe yönelik bir saldırı yapar. Size ilk önce Nasıl Yapıldığını söyleyeceğim. sonra son kısımda genel olan hataları ele alacağım
Bir Hedefi Nasıl Seçiyorlar?
Her şeye bug bounty kafasıyla bakmayın lütfen. bir sistemi ele mi geçireceksiniz? deface'mi edeceksiniz yoksa sadece botnet ağınıza mı dahil edeceksiniz belirlemeniz gerek.
"random bullshit go" ya hiç gerek yok.
Hedef Belirleme
çoğu tehdit aktörü Google'a "inurl:index.php?id=1" yazıp SQLi açığı aramaz.
şöyle düşünün:
paraya ihtiyacınız var ve veri satmak istiyorsunuz. gidip günde 50 60 kişinin verisini indirdiği ve forumlarda paylaştığı değersiz şeyi satmaya çalışmak mı?
yoksa zırt pırt verisi gezmeyen belirli bir sektördeki hedefi mi satmak istiyorsunuz?
umarım aradaki "Satmaya Çalışmak" ve "Satmak İstiyorsunuz" vurgu tonunu anlamışsınızdır.
Her sektöre göre farklı enumeration yolları vardır. bunu bu makaleyi okuyarak bir anda öğrenemezsiniz, tek yapmanız gereken şey deneyerek öğrenmek.
Enumeration Süreci
enumeration dediğimde sadece subdomain ve port taramak gelmesin aklınıza, lütfen.
size şimdi enumeration'da neler bulunuyor onu söyleyeceğim kısa olarak:
Subdomain'ler, Açık Portar, Kullanılan Teknolojiler, Şirket Çalışanlarının Ulaşım Bilgileri, Login Panelleri, Network Keşifi (ftp, ssh, imap, smtp bunların sürümü), Host Edildiği Sağlayıcı, Cloud Var mı Yok mu, FTP anonymous login'e izin verilmiş mi, Çalışanların Github / GitLab ve Diğer Kod Paylaşım Hesapları, Google Dork, .docx Dosyalarının Exif Datası, Eğer Varsa CMS bilgieri...
bu liste uzayıp gider
Enumeration yeteneklerinizi geliştirmek istiyorsanız bir web sitesi yapmaya başlayıp, bir site kurarken hangi teknolojiler kullanıldığına, bunların güvenlik açıkları nerelerde bulunur gibi sorular sorarak geliştirebilirsiniz.
Kullanılan Araç Gereçler
bazı insanlar şu yanılgıya sahip:
Kendi Tool'unu yap, Kendi VPN sunucunu kullan falan fistan.
Eğer burp suite, subfinder, havoc framework, whois gibi gibi şeyler yapmasını biliyorsanız kendi programlarınızı yapabilirsiniz.
ama python'u yeni öğrenip subfinder programını tekrardan kendinize göre yapmak için bash script ile birleştirirseniz elinizde patlar. çünkü bu programların çoğu piyasada en iyi olanlar arasında.
Yani gidipte 20 25 satır python koduyla Anker'i hackleyemezsiniz
Neyde neyi kullandığınız önemli mesela sqlmap çok yaşlı bir program ve instagramda görüyorum bazı kişiler çok bilmişlik yaparak "Ya moruk SqlMap'mi kaldı sql diye açık kalmadı :dddDdd" yazarak kendince APT havalarına giriyorlar.
Unutmayın, turknet SQL açığı ile hacklendi ve bu 2025 yılında oldu.
Diğer bir husus ise programların düzgün kullanılması, mesela bir sürü endpoint yakalmışsınızdır burp suite ile hepsine tak diye scan atmak saçmalık, yüksek yakalanma riski ve zaman kaybıdır.
veya nuclei ile 50 60 tane gov TLD'sine sahip site listesi yapıp hepsini hiç bir şey yapmadan taratmak daha da saçmadır.
ve githubdan saçma sapan yıldızı bile olmayan skid olarak adlandırdığımız programları indirmeyin lütfen...
bir tehdit aktörü (bunu derken utanıyorum), her zaman ne yapacağını bilerek bir program kullanır.
ben mesela gerekmedikçe burp suite'i açmıyorum network request'lerine bakarak iki dakika da işimi hallediyorum veya tüm parametrelere sqlmap ile bakmıyorum, bunun yerine potansiyel SQLi açığına sahip yerlerde bu programı kullanıyorum. '-- - ifadesiin kullandığınızda ve ' ifadesini kullandığınızda sayfa ilk gösterdiği sonuçla ve sonra başka bir sonuç gösteriyorsa emin olun orada sqlmap kullanmayı gerektirecek bir şey vardır
Ayrıca açık aramak için google dork kullanabilirsiniz ama ona bağlı kalmayın. buna alıştırma yaparak öğreneceksiniz.
Her şey SQLi, IDOR, SSRF değildir, insanda bir güvenlik açığı yaratabilir
evet Malware Development dersi vermeyeceğim çünkü bu gerçekten ama gerçekten çok karmaşık konu ve günümüz şirketlerin hacklenmesinin çoğu sebebi buna dayalı.
Her şeyi başlıkta saydığım güvenlik açıklarından beklemeyin, bazen phishing olsun, social engineering olsun türlü türlü insan hatasından doğan güvenlik açıklarıda var.
Phishing yaparken direkt malware atmaktansa çalışan ile samimi olmak veya onun geçmişini öğrenerek önceden çalıştığı yermiş gibi mail atarak güvenini kazandıktan sonra malware atabilirsiniz.
veya şirkete telefon ile ulaşarak sanki IT departmanıymış gibi konuşarak bazı bilgiler alabilirsiniz.
e tabi düzgün bir malware yapmak için C++ ve Windows Internals bilmek gerekiyor. yani chatgpt sizin için bir malware yapamaz bu senaryoda
Kapanış
umarım dediklerimi ciddiye alan olmuştur çünkü bunlar sektördeki doğrular.
nasa'nın subdomainlerinde SQLi bulmak mümkün fakat https://www.nasa.gov'da SQLi aramak size ekmek getirmez.
bunun farkını zaman geçtikçe öğrenecek arkadaşlar var her şeyin SQLi olmadığı, IDOR olmadığı, küçük bir XSS ile phishing'i birleştirerek kaos yaratağını anlamak gibi şeyler pratik yaparak (CTFlerden bahsetmiyorum) ve deneyerek öğreneceğiniz bir şey. aklıma geldikçe yeni konularla eklemeler yaparım şimdilik bu kadar
hedef seçimi > subdomain bulma > nuclei scan > keriz gibi ortada kalma
tehdit aktörleri hedefte açık arıyorken sadece bu sıralamaya göre gitmez, hedefe yönelik bir saldırı yapar. Size ilk önce Nasıl Yapıldığını söyleyeceğim. sonra son kısımda genel olan hataları ele alacağım
Bir Hedefi Nasıl Seçiyorlar?
Her şeye bug bounty kafasıyla bakmayın lütfen. bir sistemi ele mi geçireceksiniz? deface'mi edeceksiniz yoksa sadece botnet ağınıza mı dahil edeceksiniz belirlemeniz gerek.
"random bullshit go" ya hiç gerek yok.
Hedef Belirleme
çoğu tehdit aktörü Google'a "inurl:index.php?id=1" yazıp SQLi açığı aramaz.
şöyle düşünün:
paraya ihtiyacınız var ve veri satmak istiyorsunuz. gidip günde 50 60 kişinin verisini indirdiği ve forumlarda paylaştığı değersiz şeyi satmaya çalışmak mı?
yoksa zırt pırt verisi gezmeyen belirli bir sektördeki hedefi mi satmak istiyorsunuz?
umarım aradaki "Satmaya Çalışmak" ve "Satmak İstiyorsunuz" vurgu tonunu anlamışsınızdır.
Her sektöre göre farklı enumeration yolları vardır. bunu bu makaleyi okuyarak bir anda öğrenemezsiniz, tek yapmanız gereken şey deneyerek öğrenmek.
Enumeration Süreci
enumeration dediğimde sadece subdomain ve port taramak gelmesin aklınıza, lütfen.
size şimdi enumeration'da neler bulunuyor onu söyleyeceğim kısa olarak:
Subdomain'ler, Açık Portar, Kullanılan Teknolojiler, Şirket Çalışanlarının Ulaşım Bilgileri, Login Panelleri, Network Keşifi (ftp, ssh, imap, smtp bunların sürümü), Host Edildiği Sağlayıcı, Cloud Var mı Yok mu, FTP anonymous login'e izin verilmiş mi, Çalışanların Github / GitLab ve Diğer Kod Paylaşım Hesapları, Google Dork, .docx Dosyalarının Exif Datası, Eğer Varsa CMS bilgieri...
bu liste uzayıp gider
Enumeration yeteneklerinizi geliştirmek istiyorsanız bir web sitesi yapmaya başlayıp, bir site kurarken hangi teknolojiler kullanıldığına, bunların güvenlik açıkları nerelerde bulunur gibi sorular sorarak geliştirebilirsiniz.
Kullanılan Araç Gereçler
bazı insanlar şu yanılgıya sahip:
Kendi Tool'unu yap, Kendi VPN sunucunu kullan falan fistan.
Eğer burp suite, subfinder, havoc framework, whois gibi gibi şeyler yapmasını biliyorsanız kendi programlarınızı yapabilirsiniz.
ama python'u yeni öğrenip subfinder programını tekrardan kendinize göre yapmak için bash script ile birleştirirseniz elinizde patlar. çünkü bu programların çoğu piyasada en iyi olanlar arasında.
Yani gidipte 20 25 satır python koduyla Anker'i hackleyemezsiniz
Neyde neyi kullandığınız önemli mesela sqlmap çok yaşlı bir program ve instagramda görüyorum bazı kişiler çok bilmişlik yaparak "Ya moruk SqlMap'mi kaldı sql diye açık kalmadı :dddDdd" yazarak kendince APT havalarına giriyorlar.
Unutmayın, turknet SQL açığı ile hacklendi ve bu 2025 yılında oldu.
Diğer bir husus ise programların düzgün kullanılması, mesela bir sürü endpoint yakalmışsınızdır burp suite ile hepsine tak diye scan atmak saçmalık, yüksek yakalanma riski ve zaman kaybıdır.
veya nuclei ile 50 60 tane gov TLD'sine sahip site listesi yapıp hepsini hiç bir şey yapmadan taratmak daha da saçmadır.
ve githubdan saçma sapan yıldızı bile olmayan skid olarak adlandırdığımız programları indirmeyin lütfen...
bir tehdit aktörü (bunu derken utanıyorum), her zaman ne yapacağını bilerek bir program kullanır.
ben mesela gerekmedikçe burp suite'i açmıyorum network request'lerine bakarak iki dakika da işimi hallediyorum veya tüm parametrelere sqlmap ile bakmıyorum, bunun yerine potansiyel SQLi açığına sahip yerlerde bu programı kullanıyorum. '-- - ifadesiin kullandığınızda ve ' ifadesini kullandığınızda sayfa ilk gösterdiği sonuçla ve sonra başka bir sonuç gösteriyorsa emin olun orada sqlmap kullanmayı gerektirecek bir şey vardır
Ayrıca açık aramak için google dork kullanabilirsiniz ama ona bağlı kalmayın. buna alıştırma yaparak öğreneceksiniz.
Her şey SQLi, IDOR, SSRF değildir, insanda bir güvenlik açığı yaratabilir
evet Malware Development dersi vermeyeceğim çünkü bu gerçekten ama gerçekten çok karmaşık konu ve günümüz şirketlerin hacklenmesinin çoğu sebebi buna dayalı.
Her şeyi başlıkta saydığım güvenlik açıklarından beklemeyin, bazen phishing olsun, social engineering olsun türlü türlü insan hatasından doğan güvenlik açıklarıda var.
Phishing yaparken direkt malware atmaktansa çalışan ile samimi olmak veya onun geçmişini öğrenerek önceden çalıştığı yermiş gibi mail atarak güvenini kazandıktan sonra malware atabilirsiniz.
veya şirkete telefon ile ulaşarak sanki IT departmanıymış gibi konuşarak bazı bilgiler alabilirsiniz.
e tabi düzgün bir malware yapmak için C++ ve Windows Internals bilmek gerekiyor. yani chatgpt sizin için bir malware yapamaz bu senaryoda
Kapanış
umarım dediklerimi ciddiye alan olmuştur çünkü bunlar sektördeki doğrular.
nasa'nın subdomainlerinde SQLi bulmak mümkün fakat https://www.nasa.gov'da SQLi aramak size ekmek getirmez.
bunun farkını zaman geçtikçe öğrenecek arkadaşlar var her şeyin SQLi olmadığı, IDOR olmadığı, küçük bir XSS ile phishing'i birleştirerek kaos yaratağını anlamak gibi şeyler pratik yaparak (CTFlerden bahsetmiyorum) ve deneyerek öğreneceğiniz bir şey. aklıma geldikçe yeni konularla eklemeler yaparım şimdilik bu kadar
