Gobuster Nedir? Nasıl kullanılır? // By Ghost

By Ghost

Katılımcı Üye
11 Tem 2013
941
2
C:\Linux
Gobuster Nedir? Nasıl kullanılır? //Siber Güvenlik Kulübü

Gobuster nedir?

Gobuster bir dizin keşfi yapan brute-force (kaba-kuvvet) saldırı programıdır.

-Web sitelerinde dizinleri ve dosyaları tespit etmeye,
-Dns subdomain taraması yapmaya,
-Sunucuda barınan VHost'ları bulmaya yarar.


Kali içerisinde sık kullanılan 'dirb' aracı ile neredeyse aynı işlevi görmektedir. Kimi kullanıcılara göre gobuster, dirb'den daha iyi olduğu bile söylenmekte.


Daha çok kullanım alanı subdomain bulma ve web sitesinin dizinlerini bulmaktır. Terminal üzerinde çalışır. Parrot Sec'de program yüklü olarak gelmektedir. Lakin kalinin son sürümünde yüklü olarak gelmemektedir.


8H0V5e.png


Gobuster kurulumu.

Kali kütüphanelerinde gobuster mevcut olduğu için tek satırla yükleme komutu mevcut.

Kod:
sudo apt-get install gobuster
TeGIe0.png


Gobuster kullanımı

Genellikle 2 kategori üzerinden kullanımı vardır.
-dir
-dns

Dir ile alakalı örnekler:


Temel kullanımı-->
Kod:
gobuster dir -u https://buffered.io -w /usr/share/dirb/wordlists/small.txt

0RKP7V.png


Belirli parametreler ile kullanımı-->
Kod:
gobuster dir -u https://buffered.io -w /usr/share/dirbuster/wordlists/directory-list-lowercase-2.3-small.txt -t 40 -x .php,.txt,.html -s "200" -e


-

A0WPM5.png


-x parametresi ile dizin arama ile beraber dosya aramasını da yapmasını istedik ve dosya türlerimizi ".php,.txt,.html" olarak belirledik.
-s 200 ile sadece çalışan dosyaları ve dizinleri bize göstermesini istedik.

-e ile çıktıları bize URL ile beraber yazar.

dir ile alakalı sık kullanılan parametreler ve açıklamaları:
-e, --expented Genişletilmiş mod, tam URL’leri yazar
-x, --extensions string Aranacak dosya uzantıları (php,html vs)
-k, --insecuressl SSL sertifika doğrulamasını atlar
-n, --nostatus Durum kodlarını yazdırmaz
-s, --statuscodes string Olumlu durum kodları (varsayılan "200,204,301,302,307,401,403")
-u, --url string Hedef URL

Diğer parametreleri öğrenmek için konsola "gobuster help dir" yazınız.


DNS ile alakalı örnekler.

Temel kullanım-->
Kod:
gobuster dns -d google.com -w Downloads/dnscan-master/subdomains-100.txt

PU58AV.png


Belirli parametreler ile kullanım-->
Kod:
gobuster dns -d google.com -w Downloads/dnscan-master/subdomains-100.txt -i --wildcard

NVP8LN.png


-i kullanarak bulduğu subdomainlerin ip adreslerini de bize söylemesini istedik.
--wildcard ile de bir nevi hızlı tarama yapmasını söyledik.


dns ile alakalı kullanılan parametreler ve açıklamaları:
-d, --domain string Hedef etki alanı
-i, --showips IP adreslerini göster
--wildcard Özel karakter bulunduğunda işleme devam et
-c, --showcname CNAME kayıtlarını göster ('-i' seçeneğiyle kullanılamaz)


Diğer parametreleri öğrenmek için konsola "gobuster help dns" yazınız.

Global Parametreler ve açıklamaları:
-z, --noprogress İlerlemeyi göstermez
-o, --output string Sonuç dosyası yazılacak çıktı dosyası
-t, --threads int Eşzamanlı konuların sayısı (varsayılan 10)
-v, --verbose Ayrıntılı çıktı (hatalar)
-w, --wordlist string Kelime listesinin yolu

Gobuster kısa ve öz kullanımı bu şekilde. dirb aracı mı daha iyidir yoksa bu mu kullanıcılara göre değişir elbette. CTF Writeup'larda sıkça denk geldiğimi için bu aracı tanıtmak istedim. Writeup'larda daha çok dizin keşfinde kullanıldığını gördüm.


Kaynakça
https://github.com/OJ/gobuster
 
Son düzenleme:

asbprohack

Yeni üye
26 Ocak 2023
1
0
Gobuster aracı ile tarama yaptığımızda, tarama yaptığımız site sahibi farkına varırmı? Vpn gerekli mi
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.