Go (Golang) İle Yüksek Performanslı WordPress Güvenlik Tarayıcısı: kokkus-recon

DİKKAT: kokkus-recon yazılımı yalnızca siber güvenlik araştırmacıları, sistem yöneticileri ve yetkili sızma testi uzmanlarının kendi altyapılarını veya yazılı izin aldıkları hedef sistemleri denetlemesi amacıyla geliştirilmiştir.

Günümüz web dünyasında güvenlik, yalnızca bir tercih değil; sürdürülebilir bir zorunluluktur. Kökkuş Teknoloji bünyesinde geliştirdiğimiz, WordPress sitelerindeki yapılandırma hatalarını, açık kalmış hassas dosyaları ve eklenti/tema sürümlerini analiz eden Go tabanlı güvenlik tarama aracımız kokkus-recon v3.1 yayınlandı!

Python veya PHP tabanlı geleneksel tarama araçlarının aksine, Go (Golang) dilinin sunduğu eşzamanlılık (concurrency) ve statik derleme avantajları sayesinde kokkus-recon, sisteminizde Python, Node.js, Go derleyicisi veya ekstra kütüphaneler kurulu olmasını gerektirmez. İndirdiğiniz işletim sistemine uygun tek bir dosya üzerinden saniyeler içinde sonuç üretir.

🛠️ kokkus-recon Mimari ve Çalışma Mantığı

Araç, bir hedefe yönelik analiz başlatıldığında sırasıyla 6 ana güvenlik aşamasını yürütür:

  1. Network Infrastructure & Origin IP Assessment: Hedef alan adının arkasındaki Edge/WAF IP adreslerini ve Cloudflare gibi ön yüz koruma sistemlerini tespit eder.
  2. Hybrid Component Enumeration (Passive & Active Fuzzing): Sitede kullanılan eklenti ve temaları pasif kaynak analizi ve CSS/JS dosyalarındaki sürüm parametreleri üzerinden tespit eder.
  3. User Identity Enumeration: WordPress sitelerinde yaygın yapılan kullanıcı adı ifşalarını (/?author=1, REST API /users vb.) denetler.
  4. REST API Infrastructure Audit: /wp-json/wp/v2/ altındaki hassas uç noktaların anonim dış erişime açık olup olmadığını kontrol eder.
  5. Sensitive Data Exposure & Artifact Extraction: Kök dizinde unutulmuş yapılandırma ve yedek dosyalarını (wp-config.php.bak, wp-config.php~ vb.) denetler.
  6. Vulnerability Matching, CVE & Automated Payload Engine: Tespit edilen bileşen versiyonlarını bilinen CVE veritabanı ile eşleştirir. Açık saptanan durumlarda sistem, indeks numaraları tanımlanmış test senaryolarını çalıştırarak zafiyetin varlığını doğrular.

📁 Loot & Reports Otomatik Depolama Yapısı

kokkus-recon, tarama esnasında saptadığı tüm kritik verileri ve erişilebilir dosyaları anında yerel ortama indirir ve kategorize eder:

  • loot/ Klasörü: Tarama sırasında saptanan, halka açık unutulmuş yedek dosyaları ve sızdırılan veriler otomatik olarak bu klasöre indirilir.
  • reports/ Klasörü: Taramaya ait tüm detaylı bulgular, adımların süreleri ve tespit edilen bileşenler otomasyon sistemlerine entegre edilebilir biçimde [www.kokkus.com](https://www.kokkus.com).tr_report.json gibi yapılandırılmış JSON formatında saklanır.

💻 Güncel Terminal Çıktısı & Örnek Tarama

kokkus-recon, sisteminizde hiçbir aracı programa ihtiyaç duymadan ~9.8 MB’lık tek bir çalıştırılabilir dosya üzerinden doğrudan çalışır.

Örnek Komut:

./kokkus-recon -u https://www.kokkus.com.tr

Örnek Terminal Çıktısı:

[★] ADVANCED WORDPRESS SECURITY ASSESSMENT ENGINE v3.1
[*] Target Assessment: https://www.kokkus.com.tr | Timestamp: 18:54:14

[*] 1/6 Network Infrastructure & Origin IP Assessment...
   [+] Resolved Edge/WAF IP: 104.21.75.21
   └─ Step Duration: 102ms

[*] 2/6 Hybrid Component Enumeration (Passive & Active Fuzzing)...
   -> Identified Plugins: 9 | Identified Themes: 2
      [+] PLUGIN: instagram-feed               | Version: Bilinmiyor
      [+] PLUGIN: contact-form-7               | Version: 6.1.7
      [+] PLUGIN: creame-whatsapp-me           | Version: Bilinmiyor
      [+] PLUGIN: woo-variation-swatches       | Version: Bilinmiyor
      [+] PLUGIN: kokkus-order-push            | Version: Bilinmiyor
      [+] PLUGIN: gtranslate                   | Version: 5.0.1
      [+] PLUGIN: woocommerce                  | Version: 11.0.1
      [+] PLUGIN: yith-woocommerce-xxx.        | Version: 4.18.1
      [+] PLUGIN: kokkus-support               | Version: Bilinmiyor
      [+] THEME : kokkus-theme-child           | Version: 1.0
      [+] THEME : kokkus-theme                 | Version: 1.17.6
   └─ Step Duration: 5.555s

[*] 3/6 User Identity Enumeration...
   [+] Enumerated User Identifiers: admin
   └─ Step Duration: 2.827s

[*] 4/6 REST API Infrastructure Audit...
   [-] REST API endpoints restricted or protected.
   └─ Step Duration: 4.406s

[*] 5/6 Sensitive Data Exposure & Artifact Extraction...
   [403 Forbidden] Protected Asset: wp-config.php.txt
   [403 Forbidden] Protected Asset: wp-config.php~
   [403 Forbidden] Protected Asset: wp-config.php.save
   [403 Forbidden] Protected Asset: wp-config.php.old
   [403 Forbidden] Protected Asset: wp-config.php.bak
   └─ Step Duration: 777ms

[*] 6/6 Vulnerability Matching & Threat Intelligence...
   [+] No known CVE matches identified for detected component versions.
   └─ Step Duration: 0s

[*] Assessment Report Saved: reports/www.kokkus.com.tr_report.json
[+] Assessment Complete! Total Duration: 13.668s

💾 kokkus-recon İndirme Bağlantıları

Kökkuş Teknoloji tarafından derlenmiş (pre-compiled), kullanıma hazır sürümleri sisteminize uygun olarak doğrudan indirebilirsiniz:

Kullanım & Çalıştırma Talimatı

Linux & macOS Kurulumu:

İndirdiğiniz dosyaya terminal üzerinden yürütme izni verip doğrudan çalıştırabilirsiniz:

# Dosyaya çalıştırma izni verin:
chmod +x kokkus-recon-linux

# Tarama başlatın:
./kokkus-recon-linux -u https://www.kokkus.com.tr

Windows Kurulumu:

Komut Satırı (CMD) veya PowerShell açarak indirdiğiniz .exe dosyasını doğrudan çalıştırabilirsiniz:

.\kokkus-recon-windows.exe -u https://www.kokkus.com.tr

⚠️ Tarama Kapsamı ve Sınırları

kokkus-recon, temelde hızlı, hafif ve temel düzeyde güvenlik denetimi yapmak amacıyla tasarlanmıştır.

  • Eklenti Tespiti: Araç, kaba kuvvet (brute-force) veya devasa dizin listeleri kullanmaz. Bu nedenle hedef sitedeki tüm eklentileri %100 oranında bulamayabilir; pasif izler, aktif fuzzing ve yaygın eklenti rotaları üzerinden tespit yapar.
  • Sürüm Gizleme: Sitede sürüm parametreleri (?ver=) temizlendiğinde eklenti versiyonları Bilinmiyor olarak raporlanır.

🧪 Otomatik Payload Testi ve Doğrulama Mekanizması

kokkus-recon, sadece pasif bir zafiyet tarayıcısı değildir; tespit ettiği eklenti ve tema versiyonlarını bilinen zafiyet veritabanları (CVE) ile eşleştirdikten sonra aktif doğrulama (PoC Verification) aşamasına geçer.

  • İndeksli Payload Denemesi: Sistem, belirlenen zafiyet türüne göre indekslenmiş test payload’larını (Yetkisiz dosya yükleme / Arbitrary File Upload, RCE, SQLi, XSS senaryoları) hedef sistem üzerinde güvenli şartlarda otomatik olarak dener.
  • Otomatik Doğrulama: Bu denemeler sayesinde yanlış pozitif (false-positive) oranını sıfıra indirerek zafiyetin gerçekten sömürülebilir (exploitable) olup olmadığını doğrular ve sonuçları rapora işler.

⚖️ Yasal Uyarı & Sorumluluk Reddi (Legal Disclaimer)

ÖNEMLİ: kokkus-recon aracının sahip olduğu otomatik payload yükleme, zafiyet tetikleme ve sistem verisi çekme (loot) özellikleri, izinsiz sistemler üzerinde çalıştırıldığında doğrudan bir “siber saldırı” olarak değerlendirilir.

  • Türk Ceza Kanunu (TCK) Madde 243 & 244: Açık yazılı izniniz veya pentest sözleşmeniz bulunmayan üçüncü taraf web sitelerine karşı tarama yapmak, payload çalıştırmak veya veri indirmek “Bilişim Sistemine Hukuka Aykırı Girme ve Sistemi Engelleme/Bozma” suçları kapsamında değerlendirilir.
  • Sorumluluk Reddi: Aracın sunduğu aktif test ve tarama özellikleri yalnızca güvenlik uzmanlarının kendi altyapılarını veya izinli hedef sistemleri denetlemesi içindir. İzinsiz veya kötüye kullanımlardan doğabilecek tüm idari, hukuki ve cezai sorumluluk tamamen çalıştıran kullanıcıya aittir. Kökkuş Teknoloji ve geliştiriciler hiçbir sorumluluk kabul etmez.