گوگل هکینگ ( Google Dorking ) چیست ؟
گوگل هکینگ یا گوگل دورکینگ چیست؟ روشهای حرفهای جستجو در گوگل برای کشف اطلاعات حساس
گوگل هکینگ یا Google Hacking یکی از تکنیکهای پیشرفته در حوزه تست نفوذ و امنیت سایبری است که به کمک آن میتوان با استفاده از قابلیتهای موتور جستجوی گوگل به اطلاعات حساس و گاهی حیاتی وبسایتها دست یافت. این روش که با عنوان گوگل دورکینگ (Google Dorking) نیز شناخته میشود بر پایه استفاده از اپراتورهای خاص جستجوی گوگل برای فیلتر کردن نتایج و پیدا کردن صفحات خاص، فایلهای مخفی، پنلهای مدیریتی و اطلاعات پنهانشده اما قابل ایندکس توسط گوگل انجام میگیرد
در واقع هک با گوگل یا همان Google Hacking نه تنها یک روش قانونی برای کشف ضعفهای امنیتی است بلکه یکی از ابزارهای مهم در فرآیند جمعآوری اطلاعات یا Footprinting به شمار میرود. کارشناسان امنیت، هکرهای قانونمند و حتی مهاجمان سایبری از این تکنیک برای کشف اطلاعات ارزشمند قبل از نفوذ استفاده میکنند
گوگل دورک چیست و چگونه کار میکند؟
گوگل دورکها عباراتی خاص در جستجوی گوگل هستند که به ما کمک میکنند تا فقط نتایج هدفمند و خاص را ببینیم. مثلا اگر شما بخواهید تمام فایلهای PDF که در دامنهای خاص قرار دارند را مشاهده کنید کافیست از دستور filetype:pdf site:example.com
استفاده کنید. با این کار گوگل فقط فایلهای PDF همان سایت را نشان خواهد داد. این همان مفهوم اصلی دورک است یعنی جستجوی هدفمند و هوشمند برای دستیابی به اطلاعاتی که در حالت عادی یافتنشان دشوار یا زمانبر است
مثالهای کاربردی گوگل هکینگ با Google Dork
برای درک بهتر مفهوم گوگل هکینگ اجازه بده چند مثال کاربردی از دورکهای معروف را بررسی کنیم
اگر بخواهیم پنلهای ورود به بخش مدیریت سایتها را شناسایی کنیم میتوانیم از عبارت intitle:"admin login"
استفاده کنیم تا فقط صفحاتی که عنوان آنها «ورود مدیر» است نمایش داده شوند
برای جستجوی فایلهای پشتیبان دیتابیس یا بکآپ که گاهی بهاشتباه روی سرور باقی ماندهاند میتوان از دورک ext:sql | ext:bak | ext:backup inurl:backup
استفاده کرد که یکی از دورکهای محبوب برای یافتن اطلاعات حساس سایتهاست
اگر هدف ما پیدا کردن دوربینهای متصل به اینترنت باشد که بدون رمز عبور در دسترس هستند میتوانیم از دستور inurl:view/view.shtml
استفاده کنیم. این دورک معمولاً دوربینهایی که رابط کاربری پیشفرض دارند را نمایش میدهد
برای یافتن فایلهای متنی حاوی پسوردهای لو رفته یا اطلاعات ورود ذخیرهشده در سرورها میتوان از دورک filetype:txt password
یا intext:"password ="
استفاده کرد که میتواند اطلاعات بسیار مهمی را افشا کند
برای شناسایی فایلهایی که از طریق دراپباکس یا گوگل درایو منتشر شده ولی توسط گوگل ایندکس شدهاند از site:drive.google.com filetype:pdf
یا site:dropbox.com confidential
استفاده میشود
کاربرد گوگل هکینگ در تست نفوذ و امنیت سایبری
آموزش گوگل هکینگ یکی از بخشهای پایه در مسیر یادگیری تست نفوذ است. با استفاده از این تکنیک میتوان قبل از شروع هر حمله اطلاعات بسیار ارزشمندی درباره اهداف به دست آورد. شناسایی مسیرهای مخفی سایتها، فایلهای تنظیمات، صفحات لاگین، اسناد و مدارک داخلی، ایمیلهای ادمین و حتی شماره تلفن مدیران سایتها تنها با چند دورک ساده قابل دستیابی است
این اطلاعات معمولاً بهصورت ناخواسته توسط وبمسترها آپلود شدهاند و گوگل آنها را ایندکس کرده است. بنابراین یک فرد آگاه میتواند بدون نیاز به ابزارهای پیچیده صرفاً با جستجو در گوگل و استفاده از دورکهای هوشمند، آسیبپذیریهای مهمی را کشف کند
آیا گوگل هکینگ غیرقانونی است؟
خود استفاده از گوگل و جستجوی دورکها غیرقانونی نیست اما اگر از نتایج این جستجوها برای دسترسی غیرمجاز به سامانهها یا بهرهبرداری خرابکارانه استفاده شود، مشمول قوانین جرایم سایبری خواهد شد. بنابراین یادگیری گوگل هکینگ برای اهداف آموزشی، تحقیقاتی، قانونی و یا ارتقای امنیت سیستمها کاملاً مجاز و حتی توصیهشده است اما استفاده از آن برای نفوذ به اطلاعات افراد یا تخریب سیستمها بهشدت منع شده و تبعات قانونی دارد
چگونه سایت خود را در برابر گوگل هکینگ ایمن کنیم؟
برای جلوگیری از افشای اطلاعات از طریق گوگل باید در قدم اول فایل robots.txt را بهدرستی تنظیم کرده و مسیرهایی که نباید در نتایج گوگل دیده شوند را در آن مسدود کنید. همچنین قرار ندادن فایلهای بکآپ، لاگ و اطلاعات حساس در مسیرهای عمومی بسیار مهم است. استفاده از رمزهای قوی، محدودسازی دسترسی به پنل مدیریت از طریق IP و رمز دوم، غیرفعالسازی فهرستسازی دایرکتوریها و مانیتور کردن فایلهای ایندکسشده توسط گوگل از جمله راهکارهای ضروری برای جلوگیری از افشای اطلاعات حساس در جستجوهای گوگل است
جمعبندی و نتیجهگیری نهایی
گوگل هکینگ یا همان Google Dorking یکی از روشهای بسیار هوشمندانه و در عین حال ساده برای کشف اطلاعات حساس در بستر وب است. این تکنیک پایه و اساس بسیاری از تحلیلهای امنیتی و تستهای نفوذ محسوب میشود. آموزش گوگل هکینگ به همه علاقهمندان به هک اخلاقی و امنیت سایبری توصیه میشود چرا که بدون استفاده از ابزارهای پیچیده صرفاً با جستجوی صحیح میتوان اطلاعات بسیار مهمی را استخراج کرد. اگر به دنیای هک و امنیت علاقهمند هستید و میخواهید یک متخصص حرفهای در این زمینه شوید یادگیری و تمرین Google Dorking را در اولویت قرار دهید
