Ücretsiz Online Pentest Araçları: MagmaNex Siber Güvenlik Seti
MagmaNex artık tamamen tarayıcı tabanlı, ücretsiz bir siber güvenlik araç seti sunuyor. Üyelik yok, indirme yok, kurulum yok. Tüm araçlar doğrudan tarayıcınızda, yani makinenizde çalışır; girdileriniz hiçbir sunucuya gönderilmez. Bir laboratuvarın ortasında hızlıca bir reverse shell tek satırına, doğru nmap komutuna ya da bir hash'in tipine ihtiyaç duyduğunuzda artık sekme değiştirmeniz yeterli.
Bu set özellikle OSCP, Hack The Box ve TryHackMe üzerinde çalışan öğrenciler ve sahada iş yapan sızma testi uzmanları düşünülerek hazırlandı. Aşağıda araçları mantıklı gruplar hâlinde tanıtıyoruz.
Shell Almak
Bir sisteme ilk ayağınızı bastığınızda genelde ilk hedef interaktif bir kabuk (shell) elde etmektir.
Reverse Shell Generator
Reverse Shell Generator ile IP ve port girip bash, python, nc, PowerShell ve daha pek çok format için tek satırlık reverse shell komutlarını anında üretebilirsiniz. Base64 ve URL kodlama seçenekleri, filtre/WAF atlatma ipuçları da dahil. Hedefte hangi yorumlayıcının bulunduğunu bilmediğiniz durumlarda farklı varyantları tek tıkla denemenizi sağlar.
Keşif ve Tarama
İyi bir saldırı iyi bir keşifle başlar. Hedefin yüzey alanını anlamadan ilerlemek zaman kaybıdır.
Nmap Command Builder
Nmap Command Builder tarama tipini, portları, zamanlamayı (timing), ek seçenekleri ve NSE scriptlerini tıklayarak eksiksiz bir nmap komutu oluşturmanızı sağlar. Her seçeneğin yanında ne işe yaradığına dair kısa bir açıklama bulunur; böylece komutu sadece kopyalamakla kalmaz, neden o bayrağı kullandığınızı da öğrenirsiniz. OSCP sınavında bayrakları ezberlemekle uğraşmak yerine mantığı kavramak için ideal.
Payload Üretimi
Shell almanın yolu çoğu zaman doğru payload'tan geçer.
Msfvenom Payload Builder
Msfvenom Payload Builder ile Windows, Linux, Android, PHP ve daha fazlası için msfvenom payload'larını encoder ve format seçenekleriyle birlikte oluşturabilirsiniz. Mimari, LHOST/LPORT ve çıktı biçimini seçin, komut hazır.
Web Saldırı Payload'ları
Web uygulamaları söz konusu olduğunda Web Saldırı Payload'ları Referansı tam bir cephanelik sunar: XSS, SQLi, LFI, komut enjeksiyonu (command injection), SSTI, SSRF ve XXE payload'larını arayabilir, her birinin nasıl çalıştığını okuyabilirsiniz. Bir input alanını test ederken denenecek yükleri hatırlamaya çalışmak yerine doğrudan kategoriden seçin.
Hash Kırma
Bir hash ele geçirdiğinizde iki şeye ihtiyacınız olur: tipini bilmek ve doğru komutu kurmak.
Hash Identifier
Hash Identifier aracına bir hash yapıştırın; tipini tanımlasın ve size uygun hashcat -m modunu ve john formatını versin. Karşınızdaki şeyin MD5 mi NTLM mi bcrypt mi olduğunu tahmin etmekle vakit kaybetmeyin.
Hashcat Command Builder
Tipi belirledikten sonra Hashcat Command Builder devreye girer. Yaklaşık 80 hash modu ve farklı saldırı modlarıyla (sözlük, brute-force, kural tabanlı) eksiksiz bir hashcat komutu kurmanızı sağlar. Mod numarasını, wordlist'i ve kuralları seçin, komut çıktıya gelsin.
Yetki Yükseltme (Privilege Escalation)
Düşük yetkili bir kabuk elde ettikten sonra hedef genellikle root ya da SYSTEM olmaktır.
Unix Yetki Yükseltme Referansı
Unix Yetki Yükseltme Referansı aranabilir bir SUID/sudo/capabilities ve GTFOBins tarzı teknik koleksiyonu sunar. Her tekniğin neden işe yaradığı açıklanır; bir ikiliyi (binary) gördüğünüzde onu yetki yükseltmek için nasıl kötüye kullanabileceğinizi hızlıca bulun.
Windows Yetki Yükseltme Referansı
Windows Yetki Yükseltme Referansı ise token kötüye kullanımı (SeImpersonate/Potato saldırıları), zayıf servis yapılandırmaları, UAC atlatma ve kimlik bilgisi dökme (credential dumping) tekniklerini açıklamalı şekilde toplar. Windows hedeflerde nereye bakacağınızı bilmek değerli zaman kazandırır.
Raporlama ve Hızlı Referans
İş bittiğinde bulgularınızı düzgün ölçmeniz ve belgelemeniz gerekir; ve elinizin altında her zaman bir komut özeti olması işinizi hızlandırır.
CVSS 3.1 Hesaplayıcı
CVSS 3.1 Hesaplayıcı ile bir zafiyeti puanlayıp raporunuza ekleyeceğiniz vektör dizesini (vector string) üretebilirsiniz. Müşteriye ya da eğitmene teslim edeceğiniz raporda tutarlı, standart bir önem derecesi sunmanın en kolay yolu.
Pentest Cheat Sheet
Pentest Cheat Sheet keşiften SMB'ye, web'den parola saldırılarına, yetki yükseltmeden Active Directory ve pivoting'e kadar 11 aşamalı bir komut referansı sunar. Bir adımda takıldığınızda "şimdi hangi komuttu" diye düşünmeden ilgili faza bakın.
Hepsini Keşfedin
Bu araçların tamamı ve daha fazlası, MagmaNex'in Siber Güvenlik kategorisinde bir arada. Tüm seti incelemek için Siber Güvenlik araçları sayfasına göz atın. Her araç ücretsizdir, tarayıcınızda çalışır ve üyelik gerektirmez.
Etik Kullanım Uyarısı
Bu araçlar yalnızca eğitim ve yetkili güvenlik testleri amacıyla sunulmaktadır. Yalnızca sahibi olduğunuz ya da test etmek için açık yazılı izniniz olan sistemler üzerinde kullanın. İzinsiz sızma testi, çoğu ülkede suçtur. MagmaNex araçlarını sorumlu, yasal ve etik biçimde kullandığınızdan emin olun; sorumluluk tamamen size aittir.

