Bug bounty yapanlar için bir yöntem
Son zamanlarda bug bounty ile biraz uğraşıyorum, özellikle yeni başlayanların direkt ana domaine girip bir şeyler aradığını fark ettim. Ben de biraz daha farklı bir yöntem deniyorum, belki işine yarayan olur.
Önce hedefin attack surface'ini çıkarmaya çalışıyorum. Yani direkt zafiyet aramak yerine önce neler var ona bakıyorum.
Mesela program HackerOne daysa:
https://hackerone.com/bug-bounty-programs
Önce programın scope kısmına bakıyorum. Scope dışına çıkmamak önemli, zaten burada yapılabilecek şeyler programdan programa değişiyor.
Sonra subdomain tarafına bakıyorum. Bunun için en basit kaynaklardan biri crt.sh:
https://crt.sh/
Örneğin:
https://crt.sh/?q=%25.example.com
Burada geçmişte sertifika alınmış subdomainleri görebiliyorsun. Bazen normalde akla gelmeyecek dev, staging, api gibi şeyler çıkabiliyor.
Bir de pasif subdomain toplamak için Subfinder kullanılabilir:
https://github.com/projectdiscovery/subfinder
Örnek:
subfinder -d example.com -silent
Tabii burada önemli kısım şu: çıkan her şeyi gidip test etmeyin. Önce gerçekten programın scopeunda mı ona bakmak lazım.
Benim hoşuma giden tarafı şu oldu; direkt “XSS bulayım, SQLi arayayım” şeklinde başlamaktansa önce hedefi tanıyorsun. Bazen çok alakasız görünen bir subdomain çıkıyor ve asıl ilginç kısım orası olabiliyor.
. Vulnerability aramadan önce hedefi tanımak bayağı fark ettiriyor.
Belki bilen çoktur ama yeni başlayan birinin işine yarar diye paylaşmak istedim.