Shodan, internete bağlı cihazları ve servisleri arayan özel bir arama motorudur. Google web sayfalarının içeriğini indekslerken, Shodan sunucuların, kameraların, yönlendiricilerin, veritabanlarının ve endüstriyel sistemlerin internete bağlanırken yaydığı teknik "kartviziti" (banner) toplar ve aranabilir hâle getirir.
OSINT (açık kaynak istihbaratı) dünyasında Shodan, bir hedefin internete dönük yüzeyini haritalamak için en çok başvurulan araçlardan biridir. Bu yazıda Shodan'ı yeni başlayan biri olarak nasıl anlamlandıracağını, temel filtreleri ve komutları, dürüst bir yasal-etik çerçeveyle birlikte öğreneceksin.
Shodan nedir ve nasıl çalışır?
Shodan, 2009'da John Matherly tarafından geliştirilen ve internete bağlı cihazları tarayan bir arama motorudur. Çalışma mantığı "banner grabbing" adı verilen tekniğe dayanır: Shodan'ın tarayıcıları internet genelindeki portlara bağlanır ve bir servisin kendini tanıttığı yanıtı (sürüm, yazılım adı, açık portlar, sertifika bilgisi) kaydeder. Böylece hangi IP'de hangi servisin çalıştığı aranabilir bir veri hâline gelir.
Shodan Google'dan nasıl farklıdır?
Google web sayfalarının içeriğini indeksler; Shodan ise cihaz ve servislerin kendileri hakkında yaydığı meta veriyi indeksler. Google bağlantıları takip ederek gezinir, Shodan portları tarar. Basitçe: Google bir sayfanın ne yazdığını gösterir, Shodan bir servisin kim olduğunu ve nerede durduğunu gösterir.
| Özellik | Shodan | |
|---|---|---|
| Ne indeksler? | Web sayfası içeriği | Servis banner'ı / meta veri |
| Nasıl toplar? | Bağlantıları takip eder (crawl) | Portları tarar (scan) |
| Tipik sorgu | "en iyi kahve makinesi" | port:22 country:TR |
| Gösterdiği şey | Sayfada yazan metin | Açık port, sürüm, sertifika, konum |
| Kimin işine yarar? | Herkes | Savunma ekipleri, araştırmacılar, yöneticiler |
Shodan arama filtreleri nasıl kullanılır?
Shodan'ın gücü, aramayı daraltan filtrelerdedir. Arama kutusuna anahtar kelime yazabilir veya filtre:değer biçiminde kombinasyonlar kurabilirsin. Örneğin apache country:"TR" sorgusu, banner'ında Apache geçen ve Türkiye'de bulunan servisleri getirir. Filtreleri birleştirdikçe sonuç kümen daralır ve netleşir. Aşağıda en çok kullanılan filtreler var:
| Filtre | Ne yapar? | Örnek |
|---|---|---|
port: | Belirli bir portu arar | port:22 |
country: | Ülke koduna göre filtreler | country:TR |
city: | Şehre göre filtreler | city:"Istanbul" |
org: | Kurum / servis sağlayıcıya göre | org:"Example ISP" |
product: | Yazılım adına göre | product:nginx |
hostname: | Alan adına göre | hostname:example.com |
net: | IP / CIDR aralığına göre | net:198.51.100.0/24 |
http.title: | Web arayüzü başlığına göre | http.title:"Login" |
Not: Bazı filtreler ve gelişmiş sonuçlar için ücretsiz bir Shodan hesabıyla giriş yapman gerekir; ileri seviye bazı filtreler ise ücretli üyelik ister.
Shodan komut satırından nasıl kullanılır?
Web arayüzü hızlı keşif için idealdir, ancak tekrarlanabilir işler için komut satırı (CLI) aracı daha pratiktir. Shodan CLI, Python'un paket yöneticisiyle kurulur ve hesabındaki API anahtarıyla eşleştirilir. Kurulumdan sonra arama yapabilir, tek bir IP'nin ayrıntılarını görebilir veya sadece sonuç sayısını sayabilirsin. Temel akış şöyledir:
pip install shodan
shodan init API_ANAHTARIN
# Anahtar kelime araması
shodan search nginx
# Tek bir IP hakkında ne biliniyor?
shodan host 8.8.8.8
# Sonuç sayısını say (sorgu kredisi harcamaz)
shodan count port:443 country:TR
# İnternetten görünen kendi IP'in
shodan myip
shodan count komutu, geniş bir aramanın kaç sonuç döndüreceğini görmek için krediden tasarruf etmenin güzel bir yoludur; yalnızca toplam sayıyı döndürür, ayrıntılı sonuçları çekmez. shodan host ise bir IP'nin açık portlarını, servislerini ve banner'larını tek ekranda özetler.
Shodan savunma için nasıl kullanılır?
Shodan çoğu zaman "hacker aracı" diye anılsa da asıl değeri savunmadadır. Bir kurumun güvenlik ekibi, Shodan'la kendi IP aralıklarını arayarak yanlışlıkla internete açılmış yönetim panellerini, unutulmuş test sunucularını veya güncellenmemiş servisleri tespit edebilir. Buna "saldırı yüzeyi yönetimi" denir. Shodan'ın Monitor özelliği ise senin varlıklarında yeni bir açık port belirdiğinde uyarı gönderebilir.
Kısacası Shodan tarafsız bir aynadır: internete neyi açtığını sana gösterir. Bir saldırgan senin zayıf noktanı bulmadan önce sen bulursun; olayın özü budur.
Shodan kullanmak yasal mı?
Shodan yalnızca cihazların internete zaten açıkça yaydığı banner bilgisini toplar; bu bilgiyi aramak ve okumak yasaldır. Ancak sınır nettir: sana ait olmayan bir cihaza bağlanmak, oturum açmayı denemek veya bir açığı sömürmek yetkisiz erişimdir ve suçtur. Shodan'ı yalnızca kendi sistemlerinde, kendi laboratuvarında veya yazılı yetki aldığın kapsamda kullan. Keşif ile izinsiz erişim arasındaki çizgiyi asla geçme.
Pratik yapmak istersen, saldırıyı gerçek sistemlerde değil güvenli ortamlarda dene. pratik.altaysec.com.tr üzerinde ücretsiz CTF görevleriyle keşif ve OSINT mantığını kendi kontrollü ortamında çalıştırabilirsin. Tarayıcı içi laboratuvarlar için labs.altaysec.com.tr iyi bir başlangıç noktasıdır.
Yeni başlayanlar için pratik ipuçları neler?
- Küçük başla: Önce tek bir filtreyle ara, sonra kombinasyonları öğren.
- Kendi altyapını tara: İlk hedefin kendi alan adın veya IP'in olsun; hem yasal hem öğretici.
- count ile keşfet: Geniş sorgularda önce
shodan countile hacmi öngör. - Bağlamı sorgula: Bir banner sürüm gösteriyor diye o sistem "hacklenebilir" demek değildir; abartma, doğrula.
- Not tut: Bulgularını ve sorgularını kaydet; iyi OSINT tekrarlanabilir OSINT'tir.
Sık Sorulan Sorular
Shodan ücretsiz mi?
Shodan'ın temel araması ücretsiz bir hesapla kullanılabilir ve birçok filtre bu seviyede çalışır. Ancak daha fazla sonuç, gelişmiş filtreler ve API kredisi gerektiren işlemler için ücretli üyelik gerekir. Yeni başlayanlar için ücretsiz hesap, aracı öğrenmeye fazlasıyla yeterlidir.
Shodan kullanmak yasal mı?
Shodan'da arama yapmak yasaldır çünkü yalnızca cihazların halka açık şekilde yaydığı banner bilgisini gösterir. Yasa dışı olan, sana ait olmayan bir cihaza bağlanmak, giriş denemek veya açığı sömürmektir. Aracı yalnızca kendi sistemlerinde veya yazılı yetki aldığın kapsamda kullanmalısın.
Shodan ile Google arasındaki fark nedir?
Google web sayfalarının içeriğini indeksler ve bağlantıları takip ederek gezinir. Shodan ise portları tarayıp cihaz ve servislerin kendileri hakkında yaydığı meta veriyi (açık port, sürüm, sertifika, konum) indeksler. Google "sayfa ne diyor" sorusuna, Shodan "bu servis kim ve nerede" sorusuna cevap verir.
Shodan'ı ne için kullanabilirim?
En sağlıklı kullanım savunma amaçlıdır: kendi kurumunun internete açık varlıklarını keşfetmek, unutulmuş panelleri veya güncellenmemiş servisleri bulmak ve saldırı yüzeyini küçültmek. Güvenlik araştırmacıları da yetkili kapsamda keşif için kullanır. Asıl değer, bir saldırgandan önce kendi zayıf noktanı görmektir.