Katana, Project Discovery tarafından geliştirilen, modern web uygulamaları için tasarlanmış, hızlı ve esnek bir web crawler (örümcek) aracıdır. Standart crawler'lardan farkı, JavaScript render desteği, headless browser entegrasyonu ve API endpoint keşfi için özel yetenekleridir.
Katana'nın Avantajları:
go install github.com/projectdiscovery/katana/cmd/katana@latest
katana -u https://hedef.com
katana -l hedefler.txt
katana -u https://hedef.com -jc
katana -u https://hedef.com -headless
katana -u https://hedef.com -d 3
# Tarama derinliğini 3 seviye ile sınırla
# Standard çıktı
katana -u https://hedef.com -o urls.txt
# JSON formatında
katana -u https://hedef.com -json -o urls.json
# Sadece URL'ler
katana -u https://hedef.com -silent
# Sadece belirli uzantılar
katana -u https://hedef.com -extension php,aspx,jsp
# Belirli uzantıları hariç tut
katana -u https://hedef.com -extension-resp "jpg,png,gif,svg,ico,css,js"
# Sadece alt domain'ler
katana -u https://hedef.com -subdomain
# Sadece ana domain
katana -u https://hedef.com -dnsx
# Belirli path'leri hariç tut
katana -u https://hedef.com -exclude "/logout,/admin/login"
# Regex ile filtreleme
katana -u https://hedef.com -match-regex '^https?://[^/]+/api/'
# Paralel istek sayısı
katana -u https://hedef.com -c 50
# Yavaşlatma (dakikada istek)
katana -u https://hedef.com -rl 60
katana -u https://hedef.com -jc -silent | grep -E "/api|/v1|/v2|/rest|/graphql"
katana -u https://hedef.com -silent | grep -E "/admin|/dashboard|/panel|/console|/manage"
katana -u https://hedef.com -jc -silent -o js_urls.txt
cat js_urls.txt | grep "\.js" > js_files.txt
katana -u https://hedef.com -headless -depth 5 -c 10
katana -u https://hedef.com -silent | grep '?' | unfurl keys | sort -u
Katana Nedir ve Neden Kullanılır?
Katana, bir hedef web sitesini tarayarak tüm sayfaları, linkleri, JavaScript dosyalarını, API endpoint'lerini ve parametreleri keşfeder. Bug bounty ve pentest'lerde, manuel olarak bulunması zor olan "gizli" veya "unutulmuş" sayfaları bulmak için kullanılır.Katana'nın Avantajları:
- Headless Browser Desteği: JavaScript ile oluşturulan içerikleri (SPA) render edebilir.
- Esnek Filtreleme: Regex, uzantı, path, domain bazlı filtreleme.
- API Keşfi: JavaScript dosyalarından API endpoint'leri çıkarma (-jc).
- Hızlı: Go ile yazılmış, yüksek performanslı.
- Form Doldurma: Basit formları otomatik doldurabilir.
Katana Kurulumu
bashgo install github.com/projectdiscovery/katana/cmd/katana@latest
Temel Kullanım Komutları
1. Tek Hedef Tarama
bashkatana -u https://hedef.com
2. Dosyadan Hedef Listesi ile Tarama
bashkatana -l hedefler.txt
3. JavaScript Dosyalarını Keşfetme (API Endpoint'leri)
bashkatana -u https://hedef.com -jc
4. Headless Browser ile Tarama (SPA)
bashkatana -u https://hedef.com -headless
5. Depth (Derinlik) Belirleme
bashkatana -u https://hedef.com -d 3
# Tarama derinliğini 3 seviye ile sınırla
6. Çıktı Formatları
bash# Standard çıktı
katana -u https://hedef.com -o urls.txt
# JSON formatında
katana -u https://hedef.com -json -o urls.json
# Sadece URL'ler
katana -u https://hedef.com -silent
Gelişmiş Filtreleme Seçenekleri
1. Uzantı Filtreleme
bash# Sadece belirli uzantılar
katana -u https://hedef.com -extension php,aspx,jsp
# Belirli uzantıları hariç tut
katana -u https://hedef.com -extension-resp "jpg,png,gif,svg,ico,css,js"
2. Domain Filtreleme
bash# Sadece alt domain'ler
katana -u https://hedef.com -subdomain
# Sadece ana domain
katana -u https://hedef.com -dnsx
3. Path Filtreleme
bash# Belirli path'leri hariç tut
katana -u https://hedef.com -exclude "/logout,/admin/login"
# Regex ile filtreleme
katana -u https://hedef.com -match-regex '^https?://[^/]+/api/'
4. Rate Limiting
bash# Paralel istek sayısı
katana -u https://hedef.com -c 50
# Yavaşlatma (dakikada istek)
katana -u https://hedef.com -rl 60
Pratik Kullanım Senaryoları
1. API Endpoint Keşfi
bashkatana -u https://hedef.com -jc -silent | grep -E "/api|/v1|/v2|/rest|/graphql"
2. Admin Panel Keşfi
bashkatana -u https://hedef.com -silent | grep -E "/admin|/dashboard|/panel|/console|/manage"
3. JavaScript Dosyaları Toplama
bashkatana -u https://hedef.com -jc -silent -o js_urls.txt
cat js_urls.txt | grep "\.js" > js_files.txt
4. SPA (React/Vue) Tarama
bashkatana -u https://hedef.com -headless -depth 5 -c 10
5. Parametre Keşfi
bashkatana -u https://hedef.com -silent | grep '?' | unfurl keys | sort -u
Katana vs Diğer Crawler'lar
| Özellik | Katana | Hakrawler | Gospider | FFUF |
|---|---|---|---|---|
| Headless | ✅ | ❌ | ❌ | ❌ |
| JS Parse | ✅ | ✅ | ✅ | ❌ |
| API Keşfi | ✅ | ❌ | ❌ | ❌ |
| Hız | Yüksek | Orta | Orta | Çok Yüksek |
| Filtreleme | Gelişmiş | Basit | Orta | Orta |
🔒 Bu içeriği görmek için giriş yapın