گاهی اوقات هکرها برای جستجوی اطلاعات حساسی مانند نام کاربری، فایل های گزارش و غیره به Google dorking متکی هستند. برای ایمن نگه داشتن سایت خود همه چیز را در مورد آن بیاموزید.
گوگل دایره المعارف اینترنت است که پاسخ تمام سوالات و کنجکاوی شما را در خود دارد. به هر حال، این فقط یک فهرست وب برای یافتن تصاویر، مقالات و ویدیوها است، درست است؟
خوب، اگر اینطور فکر می کنید، چشمتان را بر پتانسیل های دست نخورده قابلیت های خزنده موتور جستجوی غول پیکر می بندید. این سمت از گوگل برای کاربر معمولی کمتر شناخته شده است، اما به طور موثر توسط بازیگران بد به سمت ربودن وب سایت ها و سرقت داده های حساس از شرکت ها سوق داده می شود.
در اینجا به نحوه استفاده متخصصان امنیتی و هکرها از گوگل به عنوان یک ابزار شناسایی موثر برای دسترسی به داده های حساس، ربودن وب سایت ها و موارد دیگر خواهیم پرداخت.
Google Dorking چیست؟
Google dorking یا Google hacking تکنیکی است که عبارتهای جستجوی پیشرفته را به موتور جستجوی Google وارد میکند تا دادههای حساس مانند نام کاربری، رمز عبور، فایلهای گزارش و غیره را از وبسایتهایی که گوگل به دلیل پیکربندی نادرست سایت فهرست میکند، جستجو کند. این داده ها برای عموم قابل مشاهده و در برخی موارد قابل دانلود هستند.
یک جستجوی منظم در گوگل شامل یک کلمه کلیدی، جمله یا سوال اولیه است. اما در Google dorking، مهاجم از اپراتورهای ویژه برای بهبود جستجو استفاده میکند و به خزنده وب دستور میدهد تا فایلها یا دایرکتوریهای بسیار خاصی را در اینترنت جستجو کند. در بیشتر موارد، آنها فایل های گزارش یا پیکربندی نادرست وب سایت هستند.
چگونه هکرها از Google Dorking برای هک وب سایت ها استفاده می کنند
Google dorking شامل استفاده از پارامترها و اپراتورهای جستجوی ویژه ای به نام “dorks” برای محدود کردن نتایج جستجو و جستجوی داده های حساس و حفره های امنیتی در وب سایت ها است.
پارامترها و عملگرها خزنده را هدایت می کنند تا انواع فایل های خاصی را در هر URL مشخص شده جستجو کند. نتایج جستجوی پرس و جو شامل اما محدود به موارد زیر نیست:
- سرورهای FTP را باز کنید.
- اسناد داخلی یک شرکت
- دوربین های IP قابل دسترسی
- اسناد دولتی
- فایلهای گزارش سرور حاوی گذرواژهها و سایر دادههای حساس است که میتوان از آنها برای نفوذ یا مختل کردن یک سازمان استفاده کرد.
پر استفاده ترین اپراتورهای Google Dorking
اگرچه تعداد زیادی اپراتور و پارامتر وجود دارد که می توان آنها را در یک عبارت جستجو اعمال کرد، تنها تعداد انگشت شماری از آنها برای پاسخگویی به نیازهای یک متخصص امنیتی لازم است. در اینجا چند پرس و جو رایج استفاده می شود:
- inurl: به خزنده فرمان می دهد تا URL هایی را که حاوی کلمه کلیدی مشخصی هستند جستجو کند.
- allintext: این پارامتر متن مشخص شده توسط کاربر را در یک صفحه وب جستجو می کند.
- filetype: این پارامتر به خزنده می گوید که یک نوع فایل خاص را جستجو و نمایش دهد.
- intitle: Scrapes برای سایت هایی که حاوی کلمات کلیدی مشخص شده در عنوان هستند.
- سایت: تمام URL های فهرست شده برای سایت مشخص شده را فهرست می کند.
- حافظه پنهان: هنگامی که با پارامتر سایت جفت می شود، این یکی نسخه کش شده یا قدیمی یک وب سایت را نمایش می دهد.
- عملگر لوله (|): این عملگر منطقی نتایجی را فهرست می کند که شامل یکی از دو عبارت جستجوی مشخص شده است.
- اپراتور Wildcard (*): این یک عملگر عام است که صفحاتی را جستجو می کند که حاوی هر چیزی است که به عبارت جستجوی شما مرتبط است.
- عملگر تفریق (-): این کار نتایج ناخواسته را از جستجوی شما حذف می کند.
آیا Google Dorking غیرقانونی است؟
اگرچه ممکن است ترسناک به نظر برسد، اما پنهان کردن گوگل شما را پشت میلههای زندان نمیکشد، زیرا شما فقط از آن برای اصلاح نتایج جستجوی خود استفاده میکنید و به سازمانی نفوذ نمیکنید.
این یک شر ضروری و در واقع یک عمل تشویق شده در بین کاربران قدرت است. به خاطر داشته باشید که گوگل همیشه جستجوهای شما را ردیابی می کند، بنابراین اگر به داده های حساس دسترسی پیدا کنید یا با نیت مخرب جستجو کنید، گوگل شما را به عنوان یک عامل تهدید معرفی می کند.
در صورتی که در حال انجام آزمایش قلم یا شکار پاداش باگ هستید، اطمینان حاصل کنید که کاملاً توسط سازمان مجاز و پشتیبانی میشوید. در غیر این صورت، اگر گرفتار شوید، اوضاع می تواند بدترین شکل را به خود بگیرد و حتی ممکن است با یک شکایت به شما سیلی بزند.
چگونه از سایت خود در برابر هک گوگل محافظت کنیم؟
به عنوان یک وب مستر، باید اقدامات متقابل دفاعی خاصی را برای مقابله با Google Dorking تنظیم کنید. یک رویکرد بسیار ساده این است که یک فایل robots.txt اضافه کنید و دسترسی به همه دایرکتوری های حساس را ممنوع کنید. این کار باعث میشود که خزندههای موتور جستجو فایلها، دایرکتوریها و URLهای حساس را در حالی که آنها را فهرست میکنید فهرستبندی نکنند.
افزودن یک فایل robots.txt به دایرکتوری ریشه یک عمل خوب و ضروری برای امنیت کلی وب سایت شما است. درباره اینکه چرا امنیت وب سایت بسیار مهم است بیشتر بدانید.
راه های دیگر برای کاهش این تهدید، رمزگذاری داده های حساس مانند نام کاربری، رمز عبور، اطلاعات پرداخت و غیره و استفاده از کنسول جستجوی گوگل برای حذف صفحات از نتایج جستجو است.
با Google Dorking یک کاربر قدرتمند Google شوید
در حالی که بیشتر ما هر روز از گوگل استفاده می کنیم، به ندرت از پتانسیل واقعی آن استفاده می کنیم. شما میتوانید از قدرتی که اغلب نادیده گرفته میشود استفاده کنید تا Google-fu خود را اصلاح کنید و تقریباً هر چیزی را در اینترنت پیدا کنید.
با در نظر گرفتن پارامترها و کلمات کلیدی مناسب، پاسخ به تمام کنجکاوی ها و سوالات شما در نوک انگشتان شما قرار می گیرد، تنها با یک فشار کلید. درباره بهترین نکات و ترفندها برای استفاده حداکثری از جستجوی Google خود بیشتر بیاموزید.