Gobuster, web sunucularındaki gizli dizinleri, dosyaları ve alt alan adlarını (subdomain) hızlıca keşfetmek için kullanılan, Go dilinde yazılmış açık kaynaklı bir komut satırı aracıdır. Kısaca bir kelime listesi (wordlist) alır, listedeki her kelimeyi hedefe tek tek dener ve sunucunun verdiği yanıtlara göre gerçekten var olan yolları raporlar.
Keşif (enumeration), bir web uygulamasının "haritasını" çıkarmanın ilk adımıdır. Bir sitenin ana sayfasında linki olmayan /admin, /backup veya eski-panel.site.com gibi adresler çoğu zaman görünmez ama vardır. Gobuster tam olarak bu görünmeyen yüzeyi bulmaya yarar.
Yasal ve etik uyarı: Gobuster ve benzeri keşif araçları yalnızca sahibi olduğun sistemlerde, kendi laboratuvarında veya yazılı izin (yetki) aldığın hedeflerde kullanılmalıdır. İzinsiz tarama yapmak Türkiye'de TCK ve ilgili mevzuat kapsamında suçtur. Bu rehberdeki örnekler eğitim ve savunma amaçlıdır; komutlardaki hedef-lab.local senin kendi test ortamını temsil eder.
Gobuster nedir ve neden kullanılır?
Gobuster, "brute-force" (kaba kuvvet) mantığıyla çalışan bir keşif aracıdır: tahmin listesindeki her kelimeyi hedefe dener ve dönen HTTP durum koduna (200, 301, 403 gibi) bakar. Pentest'te, CTF çözümünde ve savunma tarafında saldırı yüzeyini görmek için kullanılır. Öne çıkan yanı hızlıdır ve tek komutla dizin, alt alan adı ve sanal host keşfini ayrı ayrı yapabilmesidir.
Gobuster nasıl kurulur?
Kali Linux ve çoğu güvenlik dağıtımında Gobuster çoğunlukla önyüklüdür. Yüklü değilse paket yöneticisiyle ya da Go ile kurabilirsin. Kurulumdan sonra sürümü doğrulaman, aracın çalıştığını görmenin en basit yoludur.
# Debian / Kali / Ubuntu
sudo apt update && sudo apt install gobuster
# Alternatif: Go ile kaynaktan
go install github.com/OJ/gobuster/v3@latest
# Kurulumu doğrula
gobuster version
Gobuster modları nelerdir?
Gobuster, "mod" mantığıyla çalışır: ne aradığını ilk kelimeyle söylersin (dir, dns, vhost...). Her mod farklı bir keşif türü içindir. Yeni başlayanların en çok kullandığı ikisi dir (dizin) ve dns (alt alan adı) modlarıdır. Aşağıdaki tablo temel modları özetler.
| Mod | Ne yapar | Tipik kullanım |
|---|---|---|
dir | Gizli dizin ve dosya keşfi | /admin, /backup, config.php |
dns | Alt alan adı (subdomain) keşfi | api.site.com, dev.site.com |
vhost | Sanal host (virtual host) keşfi | Aynı IP'de barınan farklı siteler |
fuzz | Genel amaçlı fuzzing | Parametre ve değer denemeleri |
s3 | Açık S3 bucket keşfi | Yanlış yapılandırılmış bulut depolama |
Gobuster ile dizin keşfi nasıl yapılır?
Dizin keşfi için dir modu, -u ile hedef URL ve -w ile kelime listesi verilir. Gobuster listedeki her satırı URL'nin sonuna ekleyip dener. -x parametresiyle dosya uzantıları (php, html, txt) eklenebilir; böylece sadece klasörler değil dosyalar da bulunur.
# Temel dizin taraması (kendi lab ortamında)
gobuster dir -u https://hedef-lab.local \
-w /usr/share/wordlists/dirb/common.txt
# Belirli uzantıları da dene
gobuster dir -u https://hedef-lab.local \
-w /usr/share/wordlists/dirb/common.txt \
-x php,html,txt
# Sonuçları dosyaya kaydet ve durum kodlarını netleştir
gobuster dir -u https://hedef-lab.local \
-w common.txt -o sonuclar.txt
Çıktıda Status: 200 erişilebilir bir yolu, 301/302 yönlendirmeyi, 403 ise "var ama erişim yasak" anlamına gelir. 403 dönen yollar çoğu zaman önemli ipuçlarıdır.
Gobuster ile alt alan adı (subdomain) keşfi nasıl yapılır?
Alt alan adı keşfi için dns modu ve -d ile hedef alan adı kullanılır. Gobuster, kelime listesindeki her ismi alan adının önüne ekleyerek DNS çözümlemesi yapar; çözülen isimler gerçek bir alt alan adına işaret eder. Bu, saldırı yüzeyinin en çok büyüdüğü noktalardan biridir çünkü unutulmuş test veya staging alt alanları sıkça açık kapı bırakır.
# Alt alan adı keşfi
gobuster dns -d hedef-lab.local \
-w /usr/share/wordlists/subdomains.txt
# Bulunan IP adreslerini de göster
gobuster dns -d hedef-lab.local \
-w subdomains.txt -i
Aynı IP üzerinde birden çok site barınıyorsa vhost modu işe yarar. Bu mod, HTTP Host başlığını değiştirerek DNS kaydı olmayan gizli siteleri ortaya çıkarabilir.
Gobuster için doğru kelime listesi nasıl seçilir?
Gobuster'ın gücü büyük ölçüde kelime listesinin kalitesine bağlıdır: kötü liste = kötü sonuç. Küçük bir listeyle başlayıp (örneğin common.txt) hızlıca genel bir harita çıkarmak, sonra ihtiyaç oldukça büyük listelere geçmek iyi bir alışkanlıktır. SecLists deposu, dizin ve alt alan listeleri için en çok kullanılan açık kaynak koleksiyonlardan biridir. Çok büyük listeler daha fazla sonuç bulur ama taramayı yavaşlatır ve hedefe daha çok yük biner.
Gobuster, ffuf ve dirb arasındaki farklar nelerdir?
Gobuster tek başına bir "en iyi araç" değildir; benzer işi yapan ffuf ve dirb gibi seçenekler vardır. Gobuster kurulumu ve komut yapısı sade olduğu için başlangıç için idealdir; ffuf daha esnek ve fuzzing odaklıdır; dirb ise klasik ve çok basittir. Aşağıdaki tablo pratik bir karşılaştırma sunar.
| Özellik | Gobuster | ffuf | dirb |
|---|---|---|---|
| Yazıldığı dil | Go | Go | C |
| Hız | Yüksek | Yüksek | Orta |
| Alt alan adı (DNS) | Var | Host başlığıyla | Yok |
| Öğrenme kolaylığı | Kolay | Orta | Çok kolay |
| Esneklik / filtreleme | Orta | Yüksek | Düşük |
Bu tür keşiften nasıl korunulur?
Savunma tarafında amaç, keşfi hem zorlaştırmak hem de fark etmektir. Yüzlerce 404 üretilen bir tarama, sunucu loglarında ve WAF'ta belirgin bir imzadır. Pratik önlemler:
- Yüzeyi küçült: Kullanılmayan
/backup,/old,.gitgibi dizinleri sunucudan kaldır. - Alt alanları yönet: Unutulmuş
test,dev,stagingalt alanlarını kapat veya kimlik doğrulamayla koru. - Oran sınırlama (rate limiting): Kısa sürede çok sayıda hatalı istek yapan IP'leri yavaşlat ya da engelle.
- İzle: Ani 404/403 patlamalarını uyarıya bağla; bu çoğu zaman aktif bir keşfin sinyalidir.
Bu komutları güvenle denemek için tarayıcı içinde çalışan laboratuvarlara labs.altaysec.com.tr üzerinden, ücretsiz CTF pratiğine ise pratik.altaysec.com.tr ile ulaşabilirsin. Kendi izole ortamında pratik yapmak, öğrenmenin hem en hızlı hem de en yasal yoludur.
Sık Sorulan Sorular
Gobuster ücretsiz ve açık kaynak mı?
Evet. Gobuster açık kaynaklı ve ücretsiz bir araçtır; kaynak kodu GitHub'da herkese açıktır ve Kali Linux gibi güvenlik dağıtımlarında hazır gelir. Herhangi bir lisans ücreti ödemeden kurup kullanabilirsin.
Gobuster kullanmak yasal mı?
Aracın kendisi yasaldır; belirleyici olan onu nerede kullandığındır. Kendi sistemlerinde, kişisel laboratuvarında veya yazılı izin aldığın hedeflerde kullanmak yasaldır. İzinsiz olarak başkalarının sistemlerini taramak Türkiye'de suç sayılır.
Gobuster mı ffuf mu daha iyi?
İkisi de güçlüdür ve amaca göre değişir. Sade komut yapısı ve kolay öğrenilmesi nedeniyle Gobuster yeni başlayanlar için idealdir; ffuf ise daha esnek filtreleme ve gelişmiş fuzzing isteyenler için avantajlıdır. Çoğu profesyonel ikisini de bağlama göre kullanır.
Gobuster brute-force mu yapıyor, veri mi çalıyor?
Gobuster veri çalmaz; bir kelime listesindeki isimleri deneyerek var olan dizin ve alt alan adlarını tespit eder. Bu bir keşif (enumeration) işlemidir. Bulunan yollarla ne yapılacağı kullanıcının sorumluluğundadır ve yalnızca yetkili bağlamda değerlendirilmelidir.