September 5, 2026
TryHackMe Cyber Security 101 | Search Skills
PreSecurity path-ini uğurla bitirib sertifikatımı aldıqdan sonra kibertəhlükəsizlik yolçuluğumda növbəti böyük addımı ataraq CyberSecurity…

By Murad Mammadli
2 min read
PreSecurity path-ini uğurla bitirib sertifikatımı aldıqdan sonra kibertəhlükəsizlik yolçuluğumda növbəti böyük addımı ataraq CyberSecurity 101 path-inə başladım. Bu path-də qarşılaşdığım ilk vacib modullardan biri Search Skills room-u oldu.
Kibertəhlükəsizlik sahəsində addımlayan bir tələbə kimi tez bir zamanda anladım ki, peşəkar bir hakeri və ya təhlükəsizlik analitikini fərqləndirən əsas cəhət sadəcə alətləri işlətmək deyil, ehtiyac duyduğu məlumatı internetin dərinliklərindən saniyələr içində necə tapacağını bilməkdir. Bu yazıda "Search Skills" room-unu tamamlayarkən Notion-da qeyd etdiyim bütün texniki məlumatları və öyrəndiyim 5 kritik kəşfiyyat alətini sizinlə bölüşürəm.
1. Shodan (İnternetə Bağlı Cihazların Axtarış Motoru)
Google veb səhifələri indekslədiyi halda, Shodan İnternetə qoşulmuş cihazları (serverlər, kameralar, marşrutlaşdırıcılar, İOT cihazları) və onların açıq portlarını/bannerlərini indeksləyir.
Mən bu hissədə hədəf sistemə birbaşa paket göndərmədən (Passiv Kəşfiyyat — Passive Reconnaissance) məlumat toplamağı praktika etdim.
Əsas Filtrlər (Shodan Dorks):
ip:192.168.1.1— Müəyyən bir IP ünvanı haqqında məlumat alır.port:22— Yalnız SSH portu açıq olan cihazları axtarır.org:"Target Company"— Müəyyən təşkilata aid IP diapazonlarını tapır.country:"AZ"— Müəyyən ölkəyə aid cihazları süzgəcdən keçirir.product:"Apache httpd"— Müəyyən proqram təminatı işlədən serverləri tapır.
2. VirusTotal (Zərərli Fayl və URL Analizi)
VirusTotal yüklənən faylları, domenləri, IP ünvanlarını və URL-ləri 70-dən çox müxtəlif Antivirus mühərriki ilə skan edən onlayn platformadır.
Praktika zamanı şübhəli faylı birbaşa sistemimdə icra etmədən onun zərərli (Malware) olub-olmadığını necə təyin edəcəyimi öyrəndim.
- File Hash (MD5, SHA-256): Faylın unikal rəqəmsal barmaq izidir. Faylın özünü yükləmədən yalnız hash dəyərini axtararaq əvvəlki analiz nəticələrini görə bilirik.
- Detection Rate: Məsələn,
45/72göstəricisi 72 antivirusdan 45-nin bu faylı zərərli kimi qeyd etdiyini göstərir. - Behavioral Tab: Zərərli faylın Sandbox mühitində yarada biləcəyi dəyişiklikləri (Registry, proseslər, şəbəkə bağlantıları) görməyimə kömək etdi.
3. Vulnerability Databases (Zəiflik Baza Məlumatları — CVE)
Sistemlərdə tapılan proqram təminatı zəiflikləri qlobal standartlarla qeydiyyata alınır və indekslənir.
Mən bu tapşırıqda zəifliklərin kritiklik dərəcəsini (CVSS) və hazır istismar kodlarını (Exploit) necə axtaracağımı təcrübədən keçirdim.
- CVE (Common Vulnerabilities and Exposures): Hər bir təhlükəsizlik zəifliyinə verilən unikal koddur (Məsələn:
CVE-2021-44228- Log4Shell). - NVD (National Vulnerability Database): NIST tərəfindən idarə olunan, zəifliklərin CVSS balını təqdim edən rəsmi baza.
- Exploit-DB: Müəyyən edilmiş CVE-lər üçün hazır eksploitləri saxlayan platforma.
4. Technical Documentation (Linux man Səhifələri)
Linux terminalında işləyərkən alətlərin parametrlərini xaricdən axtarmaq əvəzinə daxili sənədləşmə sistemindən istifadə etmək vaxta qənaət edir.
- Komanda:
man <command_name>(Manual) - İstifadə: Terminalda
man nmapvə yaman grepyazaraq alətin bütün bayraqlarını (flags) öyrənmək mümkündür. - Alternativlər: Qısa məlumat üçün
<command> --helpvə ya praktiki nümunələr üçüntldr <command>əvəzolunmazdır.
5. GitHub & Code Search (GitHub Dorking)
Tərtibatçıların səhvən daxili kodları, API açarlarını və ya konfidentsial məlumatları açıq GitHub repozitoriyalarına yükləməsi real hücumlarda tez-tez istifadə olunur.
Bu hissədə GitHub Dorking vasitəsilə gizli məlumatları necə süzgəcdən keçirəcəyimi öyrəndim.
filename:config.php— Müəyyən fayl adı üzrə axtarış.extension:json— Fayl uzantısına görə axtarış.org:companyname "password"— Təşkilatın repozitoriyalarında parol sözü keçən yerləri tapmaq.path:src/config— Konkret qovluq yolunda axtarış.
Bu room-u bitirməklə bir daha əmin oldum ki, kibertəhlükəsizlikdə ən böyük güc sadəcə kod yazmaq və ya alət çalışdırmaq deyil — doğru informasiyanı hardan və necə axtaracağını bilməkdir.
CyberSecurity 101 path-ində öyrəndiklərimi və növbəti room write-up-larını paylaşmağa davam edəcəyəm. Məqalə faydalı oldusa, clap etməyi və rəylərinizi bildirməyi unutmayın!