Eğitim Dirb Nedir ve Nasıl Kullanılır

Dirb Nedir

Dirb, web uygulamalarında zafiyet taramaları ve keşif operasyonları sırasında kullanılan, Kali Linux ile birlikte gelen güçlü bir araçtır. Dirb, web sunucularında gizli dizin ve dosyaları bulmak için tasarlanmıştır. Bu araç, brute-force yöntemi kullanarak belirli bir URL üzerinde tanımlı veya özel bir kelime listesini kullanarak web sunucusunda var olabilecek dosya ve dizinleri keşfeder.

Web güvenlik testlerinde, özellikle siyah şapka hackerlar tarafından kullanılan yöntemlerden biri olan dizin keşfi (directory brute-forcing), güvenlik uzmanları ve pentesterlar tarafından da güvenlik açıklarını tespit etmek için kullanılır. Dirb, bu keşif sürecini otomatikleştiren ve kullanıcıya detaylı bir rapor sunan araçlardan biridir.

Dirb'ın Çalışma Prensibi

Dirb, HTTP(S) istekleri göndererek belirli dosya ve dizinlerin var olup olmadığını kontrol eder. Varsayılan olarak Dirb, yaygın olarak kullanılan dosya ve dizin isimlerinden oluşan bir kelime listesi (wordlist) ile çalışır. Bir web sunucusuna yapılan her bir istek sonucunda sunucudan bir yanıt döner. Dirb, bu yanıtları analiz ederek ilgili dosya veya dizinin var olup olmadığını belirler.

Örnek Kelime Listesi (Wordlist)

Dirb’ın başarısı büyük ölçüde kullanılan kelime listesine bağlıdır. Kali Linux, Dirb ile birlikte gelen birkaç varsayılan kelime listesi sunar. Bu kelime listeleri, genel olarak yaygın dizin ve dosya isimlerini içerir. Aşağıda bu kelime listelerinden kısa bir örnek verilmiştir
Kod:
admin/
login/
index.html
robots.txt
config.php
Dirb, bu kelime listesindeki her bir girdiyi URL ile birleştirerek istek gönderir ve sunucunun yanıtını kontrol eder.

Dirb Kurulumu ve Temel Kullanımı

Dirb, Kali Linux’un varsayılan kurulumunda yer aldığından, ekstra bir kurulum işlemine gerek yoktur. Ancak, Kali Linux dışında bir dağıtım kullanıyorsanız, aşağıdaki komutla Dirb'ı kurabilirsiniz
Bash:
sudo apt-get update
sudo apt-get install dirb
Kurulum tamamlandıktan sonra, Dirb'ı aşağıdaki basit komutla çalıştırabilirsiniz
Bash:
dirb http://targetsite.com/
Bu komut, targetsite.com adresindeki web sunucusunda var olabilecek dosya ve dizinleri keşfetmek için varsayılan kelime listesini kullanır. Eğer hedef web sunucusu HTTPS protokolü kullanıyorsa, URL’yi buna uygun şekilde değiştirmelisiniz
ASP.net:
dirb https://targetsite.com/

Gelişmiş Kullanım ve Parametreler

Dirb, kullanıcının ihtiyaçlarına göre özelleştirilebilen birçok parametre sunar. Bu parametreler, taramanın derinliğini, hızını ve kapsamını belirlemede oldukça etkilidir.

Özel Kelime Listesi Kullanımı

Varsayılan kelime listesi dışında, kendi oluşturduğunuz veya indirilen özel bir kelime listesini kullanarak tarama yapabilirsiniz. Bunun için -w parametresini kullanarak kelime listesi dosyasının yolunu belirtmeniz gerekir
Bash:
dirb http://targetsite.com/ /path/to/custom_wordlist.txt

Proxy Kullanımı

Dirb, tarama işlemi sırasında bir proxy sunucu üzerinden trafiğinizi yönlendirme imkanı tanır. Bu, özellikle izlenmek istemeyen kullanıcılar için faydalıdır. Proxy kullanımını -p parametresi ile sağlayabilirsiniz
Bash:
dirb http://targetsite.com/ -p http://127.0.0.1:8080

HTTP Header Manipülasyonu

Bazı durumlarda, sunucuya özel HTTP başlıkları (headers) göndermek gerekebilir. Örneğin, User-Agent başlığını değiştirerek sunucunun taramaları algılamasını zorlaştırabilirsiniz
Bash:
dirb http://targetsite.com/ -a "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.3"
Sunucunun aşırı yüklenmesini önlemek veya tespit edilmekten kaçınmak için her bir istek arasında gecikme ekleyebilirsiniz. Bu, -z parametresi ile sağlanır
Bash:
dirb http://targetsite.com/ -z 200ms

İsteğe Bağlı İçerik Filtreleme

Tarama sırasında, belirli HTTP durum kodlarını veya belirli bir yanıt içeriğini filtrelemek isteyebilirsiniz. Örneğin, 404 Not Found hatalarını rapor etmek istemiyorsanız, -N parametresini kullanabilirsiniz
Bash:
dirb http://targetsite.com/ -N 404
Benzer şekilde, belirli içerikleri filtrelemek için -R parametresi kullanılabilir
Bash:
dirb http://targetsite.com/ -R "Not Found"

Sonuçların Analizi ve Raporlama

Dirb, tarama tamamlandığında her bir URL için sonuçları ekranda listeler. Bu sonuçlar, tarama sırasında keşfedilen dosya ve dizinlerin durum kodlarını, boyutlarını ve diğer önemli bilgileri içerir.
Dirb'ın çıktısı, kullanıcıların daha sonra incelemesi için bir dosyaya da kaydedilebilir. Bunun için -o parametresi ile bir dosya yolu belirlemek yeterlidir
Bash:
dirb http://targetsite.com/ -o /path/to/output.txt
Bu dosya, daha sonra analiz edilmek veya raporlanmak üzere saklanabilir.

Sonuç ve Öneriler

Dirb, web uygulama güvenliği testlerinde vazgeçilmez araçlardan biridir. Web sunucularında gizli veya yanlış yapılandırılmış dosya ve dizinleri keşfetmek için son derece etkilidir. Ancak, bu tür araçları kullanırken yasal ve etik sınırların dışına çıkmamaya dikkat edilmelidir. Dirb ile yapılan taramalar, sunucular üzerinde yük oluşturabilir ve tespit edilirse yasal sorunlara yol açabilir. Dolayısıyla, bu aracı kullanırken yetkili olduğunuz hedefler üzerinde çalışmanız önemlidir.

Dirb’ın sunduğu esnek parametreler ve özelleştirme seçenekleri, her seviyedeki güvenlik uzmanının ihtiyacına uygun bir çözüm sunar. Ancak, sadece Dirb’a güvenmek yerine, diğer güvenlik test araçlarıyla birlikte kapsamlı bir tarama yapmak en iyi sonuçları verecektir
 
Geri
Üst