Dirb Nedir
Dirb, web uygulamalarında zafiyet taramaları ve keşif operasyonları sırasında kullanılan, Kali Linux ile birlikte gelen güçlü bir araçtır. Dirb, web sunucularında gizli dizin ve dosyaları bulmak için tasarlanmıştır. Bu araç, brute-force yöntemi kullanarak belirli bir URL üzerinde tanımlı veya özel bir kelime listesini kullanarak web sunucusunda var olabilecek dosya ve dizinleri keşfeder.Web güvenlik testlerinde, özellikle siyah şapka hackerlar tarafından kullanılan yöntemlerden biri olan dizin keşfi (directory brute-forcing), güvenlik uzmanları ve pentesterlar tarafından da güvenlik açıklarını tespit etmek için kullanılır. Dirb, bu keşif sürecini otomatikleştiren ve kullanıcıya detaylı bir rapor sunan araçlardan biridir.
Dirb'ın Çalışma Prensibi
Dirb, HTTP(S) istekleri göndererek belirli dosya ve dizinlerin var olup olmadığını kontrol eder. Varsayılan olarak Dirb, yaygın olarak kullanılan dosya ve dizin isimlerinden oluşan bir kelime listesi (wordlist) ile çalışır. Bir web sunucusuna yapılan her bir istek sonucunda sunucudan bir yanıt döner. Dirb, bu yanıtları analiz ederek ilgili dosya veya dizinin var olup olmadığını belirler.Örnek Kelime Listesi (Wordlist)
Dirb’ın başarısı büyük ölçüde kullanılan kelime listesine bağlıdır. Kali Linux, Dirb ile birlikte gelen birkaç varsayılan kelime listesi sunar. Bu kelime listeleri, genel olarak yaygın dizin ve dosya isimlerini içerir. Aşağıda bu kelime listelerinden kısa bir örnek verilmiştir
Kod:
admin/
login/
index.html
robots.txt
config.php
Dirb Kurulumu ve Temel Kullanımı
Dirb, Kali Linux’un varsayılan kurulumunda yer aldığından, ekstra bir kurulum işlemine gerek yoktur. Ancak, Kali Linux dışında bir dağıtım kullanıyorsanız, aşağıdaki komutla Dirb'ı kurabilirsiniz
Bash:
sudo apt-get update
sudo apt-get install dirb
Bash:
dirb http://targetsite.com/
ASP.net:
dirb https://targetsite.com/
Gelişmiş Kullanım ve Parametreler
Dirb, kullanıcının ihtiyaçlarına göre özelleştirilebilen birçok parametre sunar. Bu parametreler, taramanın derinliğini, hızını ve kapsamını belirlemede oldukça etkilidir.Özel Kelime Listesi Kullanımı
Varsayılan kelime listesi dışında, kendi oluşturduğunuz veya indirilen özel bir kelime listesini kullanarak tarama yapabilirsiniz. Bunun için -w parametresini kullanarak kelime listesi dosyasının yolunu belirtmeniz gerekir
Bash:
dirb http://targetsite.com/ /path/to/custom_wordlist.txt
Proxy Kullanımı
Dirb, tarama işlemi sırasında bir proxy sunucu üzerinden trafiğinizi yönlendirme imkanı tanır. Bu, özellikle izlenmek istemeyen kullanıcılar için faydalıdır. Proxy kullanımını -p parametresi ile sağlayabilirsiniz
Bash:
dirb http://targetsite.com/ -p http://127.0.0.1:8080
HTTP Header Manipülasyonu
Bazı durumlarda, sunucuya özel HTTP başlıkları (headers) göndermek gerekebilir. Örneğin, User-Agent başlığını değiştirerek sunucunun taramaları algılamasını zorlaştırabilirsiniz
Bash:
dirb http://targetsite.com/ -a "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.3"
Bash:
dirb http://targetsite.com/ -z 200ms
İsteğe Bağlı İçerik Filtreleme
Tarama sırasında, belirli HTTP durum kodlarını veya belirli bir yanıt içeriğini filtrelemek isteyebilirsiniz. Örneğin, 404 Not Found hatalarını rapor etmek istemiyorsanız, -N parametresini kullanabilirsiniz
Bash:
dirb http://targetsite.com/ -N 404
Bash:
dirb http://targetsite.com/ -R "Not Found"
Sonuçların Analizi ve Raporlama
Dirb, tarama tamamlandığında her bir URL için sonuçları ekranda listeler. Bu sonuçlar, tarama sırasında keşfedilen dosya ve dizinlerin durum kodlarını, boyutlarını ve diğer önemli bilgileri içerir.Dirb'ın çıktısı, kullanıcıların daha sonra incelemesi için bir dosyaya da kaydedilebilir. Bunun için -o parametresi ile bir dosya yolu belirlemek yeterlidir
Bash:
dirb http://targetsite.com/ -o /path/to/output.txt
Sonuç ve Öneriler
Dirb, web uygulama güvenliği testlerinde vazgeçilmez araçlardan biridir. Web sunucularında gizli veya yanlış yapılandırılmış dosya ve dizinleri keşfetmek için son derece etkilidir. Ancak, bu tür araçları kullanırken yasal ve etik sınırların dışına çıkmamaya dikkat edilmelidir. Dirb ile yapılan taramalar, sunucular üzerinde yük oluşturabilir ve tespit edilirse yasal sorunlara yol açabilir. Dolayısıyla, bu aracı kullanırken yetkili olduğunuz hedefler üzerinde çalışmanız önemlidir.Dirb’ın sunduğu esnek parametreler ve özelleştirme seçenekleri, her seviyedeki güvenlik uzmanının ihtiyacına uygun bir çözüm sunar. Ancak, sadece Dirb’a güvenmek yerine, diğer güvenlik test araçlarıyla birlikte kapsamlı bir tarama yapmak en iyi sonuçları verecektir