müfettiş
Moderatör
- Katılım
- 20 Ocak 2024
- Mesajlar
- 325
- Tepkime puanı
- 1
- Puanları
- 18
TheHarvester: Alan Adı ve E-posta Keşfi İçin Terminal Kullanımı
Siber güvenlik filmlerinde hackerlar genellikle karmaşık grafik arayüzler kullanırken gösterilir. Ancak gerçek dünyada profesyonellerin en sevdiği yer Terminaldir (Komut Satırı). Çünkü terminal hızlıdır, hafiftir ve farenin yapamayacağı hassaslıkta kontrol sağlar.theHarvester, siber saldırı zincirinin (Kill Chain) en başındaki "Keşif" aşamasında kullanılan, Python tabanlı efsanevi bir OSINT aracıdır. Adından da anlaşılacağı gibi (Harvester: Hasatçı); internete saçılmış e-postaları, alt alan adlarını (subdomain) ve çalışan isimlerini "hasat eder".
Eğer bir sızma testi uzmanı (Pentester) iseniz, nmap ile tarama yapmadan önce çalıştıracağınız ilk komutlardan biri budur.
Bölüm 1: TheHarvester Nedir ve Ne İşe Yarar?
TheHarvester, hedef hakkında Pasif Bilgi Toplama (Passive Reconnaissance) yapmak için tasarlanmıştır.Ne Yapar?Hedef sistemle doğrudan temas kurmadan (yani arkada iz bırakmadan), halka açık arama motorlarını ve veritabanlarını tarar. Şu üç temel veriyi arar:
- E-posta Adresleri: Şirket çalışanlarına ait adresler ([email protected]). Bu veriler oltalama (phishing) saldırılarının ham maddesidir.
- Alt Alan Adları (Subdomains): dev.sirket.com, vpn.sirket.com gibi ana sayfa dışındaki kapılar.
- Sanal Hostlar (Virtual Hosts): Aynı IP adresini paylaşan diğer web siteleri.
Bölüm 2: Çalışma Mantığı ve Kaynaklar
TheHarvester kendi başına bir veritabanına sahip değildir. O bir "aracıdır". Sizin yerinize Google'a, Bing'e veya LinkedIn'e gidip binlerce sayfa sonucu okur ve içinden işe yarayanları ayıklar.Kullandığı başlıca kaynaklar şunlardır:
- Arama Motorları: Google, Bing, Yahoo, Baidu, DuckDuckGo.
- Sosyal Ağlar: LinkedIn (Çalışan isimlerini bulmak için), Twitter.
- Teknik Veritabanları:
- CRT.sh: SSL sertifikalarından subdomain bulur (En etkili yöntemlerden biridir).
- ThreatCrowd & AlienVault: Tehdit istihbaratı verilerini çeker.
- Shodan: (API anahtarı varsa) Açık portları ve cihazları bulur.
Bölüm 3: Kurulum ve Temel Komutlar
Eğer Kali Linux kullanıyorsanız terminali açıp doğrudan komut yazabilirsiniz. Windows veya Mac kullanıyorsanız GitHub üzerinden Python dosyalarını indirmeniz gerekir.Sözdizimi (Syntax)
Temel komut yapısı şöyledir:theHarvester -d [Hedef Domain] -b [Kaynak] -l [Limit]En Çok Kullanılan Parametreler:
- -d (Domain): Araştırılacak alan adı (Örn: microsoft.com).
- -b (Backend/Source): Hangi kaynağın kullanılacağı (Örn: google, bing, all).
- -l (Limit): Arama motorundan çekilecek maksimum sonuç sayısı. (Varsayılan 500'dür, ama daha derin arama için artırılabilir).
- -f (File): Sonuçları kaydetmek için dosya adı (HTML veya XML formatında).
Bölüm 4: Uygulamalı Senaryolar
Hadi terminalin başına geçelim ve gerçek dünyada nasıl kullanıldığını görelim.Senaryo 1: Hızlı E-posta ve Subdomain Avı
Bir sızma testine başlıyorsunuz ve hedef tesla.com. İlk iş olarak Google üzerinde ne kadar verileri var görmek istiyorsunuz.Bu komut Google'daki ilk 500 sonucu tarar. Çıktı olarak size şunları verir:theHarvester -d tesla.com -b google -l 500
- [email protected]
- [email protected]
- portal.tesla.com (Subdomain)
Senaryo 2: "Hepsini Getir" (Full Scan)
Sadece Google yetmez; Bing, Yahoo, DuckDuckGo ve sertifika kayıtlarını da taramak istiyorsunuz.Dikkat: -b all komutu biraz uzun sürer ve Google bazen "Sen robot musun?" diyerek IP adresinizi geçici olarak engelleyebilir (CAPTCHA). Bu yüzden profesyoneller genellikle kaynakları tek tek veya gruplar halinde tarar.theHarvester -d tesla.com -b all -l 1000
Senaryo 3: Sonuçları Raporlama
Müşteriye sunmak veya başka bir araca (örneğin Maltego'ya) aktarmak için çıktıyı kaydetmeniz gerekir.Bu komut, sonuçları hem rapor_sonuc.html hem de rapor_sonuc.xml olarak klasöre kaydeder. HTML raporunu tarayıcıda açıp şık bir liste olarak görebilirsiniz.theHarvester -d tesla.com -b bing -f rapor_sonuc
Bölüm 5: TheHarvester ve API Entegrasyonu
Aracın "ücretsiz" versiyonu arama motorlarını kullanır. Ancak TheHarvester'ı gerçek bir silaha dönüştürmek istiyorsanız, API Anahtarları (API Keys) eklemelisiniz.Kurulum klasöründeki api-keys.yaml dosyasına; Shodan, Censys, Hunter.io veya SecurityTrails üyeliklerinizin anahtarlarını girerseniz:
- Daha Fazla Veri: Arama motorlarının indekslemediği derin verileri bulursunuz.
- Engel Yemezsiniz: Google sizi engellese bile API'lar çalışmaya devam eder.
- Port Taraması: Shodan entegrasyonu sayesinde, bulduğunuz subdomainlerin hangi portlarının (80, 443, 8080) açık olduğunu da görebilirsiniz.
Bölüm 6: Pasif vs. Aktif Keşif Ayrımı
TheHarvester varsayılan olarak Pasiftir. Yani hedef sunucuya "Merhaba" demez, sadece Google'a sorar. Bu sayede hedef firmanın güvenlik duvarları (Firewall) veya IDS (Saldırı Tespit Sistemleri) sizi fark etmez.Ancak, isterseniz Aktif özelliklerini de kullanabilirsiniz:
- DNS Brute Force: Kelime listesi (wordlist) kullanarak admin.hedef.com, mail.hedef.com gibi olası alt alan adlarını deneme yanılma ile bulmaya çalışır. Bu işlem, hedef sunucuyla iletişim kurduğu için "Gürültülü" (Noisy) bir işlemdir ve iz bırakır.
Sonuç: Sadelikteki Güç
TheHarvester, modern ve süslü arayüzlere sahip araçların yanında "eski toprak" gibi durabilir. Ancak bir siber güvenlik uzmanının çantasında her zaman yeri vardır.Çünkü bazen ihtiyacınız olan şey karmaşık ilişki ağları değil; sadece basit, temiz bir e-posta listesi veya unutulmuş bir alt alan adıdır. TheHarvester, size tam olarak bunu, en hızlı ve en ham haliyle verir.
Unutmayın; en büyük hack olayları, genellikle internette unutulmuş basit bir e-posta adresi veya bir subdomain ile başlar.