Termux eğitimi #4 "dalfox"

Dalfox Nedir?
Dalfox, web sitelerindeki XSS (Cross-Site Scripting) yani siteler arası betik çalıştırma zafiyetlerini bulmak için geliştirilmiş, siber güvenlik dünyasında çok popüler olan yeni nesil bir otomasyon ve tarama aracıdır. Go (Golang) diliyle yazıldığı için inanılmaz hızlı çalışır, az kaynak tüketir ve gelişmiş XSS parametre tarama yeteneklerine sahiptir. Girdi alanlarının filtre yapısını analiz ederek nokta atışı payload'lar dener.
Dalfox parametre tabanlı çalıştığı için tarama yaparken hedef URL'lerin sonunda mutlaka test edilecek bir parametre (?q=, ?id=, ?search= vb.) olmalıdır.
Dalfox'un Kullanım Senaryoları ve Komutları:

1. Tek Bir Hedef URL Üzerinde Tarama (URL Modu)
Elinde şüpheli veya test etmek istediğin tek bir URL ve parametre varsa aracı en temel haliyle şöyle başlatırsın:
dalfox url https://example.com/search.php?query=test
Bu komutla Dalfox "query" parametresini hedefe alır. Önce sitenin filtre analizi yapar, ardından o filtreyi delebilecek XSS kodlarını arka arkaya dener. Eğer açık bulursa ekrana [POC] başlığıyla çalışan kodu basar.

2. Toplu URL Taraması (File Modu)
Sızma testlerinde elinde yüzlerce URL'nin olduğu bir liste (örneğin urls.txt) varsa, bunları tek tek yazmak yerine listeyi toplu halde Dalfox'a taratabilirsin:
dalfox file urls.txt
Not: urls.txt dosyasının içindeki her bir satır, parametre içeren tam bir URL olmalıdır.

3. Diğer Araçlarla Birlikte Kullanım (Pipe Modu)
Siber güvenlikte araçlar birbirine bağlanarak kullanılır. Başka bir araçtan (örneğin Katana veya Waybackurls) gelen parametreli URL çıktılarını doğrudan Dalfox'un içine akıtarak tarama yapabilirsin:
cat urls.txt | dalfox pipe

4. Tarama Hızını Ayarlama (--worker)
Dalfox varsayılan olarak saniyede çok fazla istek atar. Termux'ta telefonun kasılmasını önlemek veya hedef sitenin güvenlik duvarına (WAF) yakalanmamak için hızı düşürebilirsin:
dalfox url https://example.com/page.php?id=1 --worker 15

5. Sonuçları Dosyaya Kaydetme (-o)
Tarama sonucunda bulunan açıkları ve çalışan payload'ları bir metin dosyasına kaydetmek için kullanılır:
dalfox url https://example.com/page.php?id=1 -o sonuclar.txt

6. Kör XSS Taraması (--blind)
XSS tetiklendiğinde ekranda göremiyorsan ama arka planda (örneğin admin panelinde) çalışacağını düşünüyorsan, kendi XSS Hunter veya callback adresini araca tanımlayabilirsin:
dalfox url https://example.com/feedback.php?msg=test --blind https://senin-callback-adresin.com

Ekranda Ne Göreceksin?
Dalfox çalışırken ekrana renkli loglar basar. Eğer ekranda [VULN] veya [POC] (Proof of Concept) ibarelerini görürsen, bu durum XSS zafiyetinin kesin olarak tetiklendiğini ve sitenin o parametre üzerinden açık verdiğini gösterir.

Nasıl indirilir?
1- pkg install golang

2- go install -v github.com/hahwul/dalfox/v2@latest

3- cp ~/go/bin/dalfox $PREFIX/bin/

🔒 Bu içeriği görmek için giriş yapın

 
Yanıt yazmak için giriş yapmalısınız
Forum özelliklerini kullanmak ve Level 2 üyelik satın almak için hesabınıza giriş yapın.
133,703Konular
3,289,425Mesajlar
324,434Kullanıcılar
NişastaSon Üye
Üst Alt