HackTheBox (HTB), yasal ve kontrollü bir ortamda gerçek sistemleri hacklemeyi öğreten çevrimiçi bir siber güvenlik eğitim platformudur. Platform sana kasıtlı olarak zafiyetli bırakılmış sanal makineler ("box") sunar; sen de bunları uzaktan keşfeder, zayıf noktalarını bulur ve içlerindeki iki "flag" dosyasını (user.txt ve root.txt) ele geçirerek makineyi çözmüş olursun. Bu yazı, hiç deneyimin olmasa bile ilk makineni mantıklı bir yöntemle çözebilmen için tasarlandı.
HackTheBox nedir ve nasıl çalışır?
HackTheBox, savunma ve saldırı becerilerini pratik yaparak öğrenmen için kurulmuş bir laboratuvar ortamıdır. Ana fikir basittir: sana bir IP adresi verilir, bu adresteki makineye uzaktan bağlanır ve onu "ele geçirmeye" çalışırsın. Başarı, iki metin dosyasını bulmakla ölçülür — sıradan bir kullanıcı olarak user.txt, tam yetkili yönetici olarak da root.txt. Bu flag'leri platforma girdiğinde makineyi çözmüş sayılırsın.
HackTheBox ile TryHackMe arasındaki fark nedir?
İkisi de meşru öğrenme platformudur ama farklı zihniyete hitap eder. HackTheBox seni daha çok kendi başına keşfetmeye iter; TryHackMe ise adım adım anlatan "oda"larıyla temelleri sıfırdan verir. Yeni başlıyorsan ikisini birlikte kullanmak mantıklıdır: temelleri rehberli öğren, sonra HTB'de kendi başına dene.
| Özellik | HackTheBox | TryHackMe |
|---|---|---|
| Yaklaşım | Az rehberli, keşfet-öğren | Adım adım rehberli odalar |
| Öğrenme eğrisi | Genelde daha dik | Yeni başlayan dostu |
| Ücretsiz içerik | Aktif makineler + Starting Point | Çok sayıda ücretsiz oda |
| En iyi olduğu şey | Gerçekçi pentest pratiği | Temel kavramları öğrenmek |
HackTheBox'a nasıl bağlanılır?
HTB makinelerine iki yolla bağlanırsın. Klasik yöntem OpenVPN'dir: platformdan bir .ovpn dosyası indirir, kendi Kali/Parrot makineninden bu dosyayla laboratuvar ağına bağlanırsın. Diğer yol Pwnbox'tır — tarayıcı içinde çalışan, araçları önceden kurulu hazır bir saldırı ortamı; kurulumla uğraşmadan başlamak istersen pratiktir. VPN bağlantısını şöyle kurarsın:
# İndirdiğin lab dosyasıyla HTB ağına bağlan
sudo openvpn kullanici_adin.ovpn
# Bağlantıyı doğrula: tun0 arayüzü ve HTB IP'si görünmeli
ip addr show tun0
Bağlantı kurulunca sana atanan makinenin IP adresine (örneğin 10.10.10.10) erişebilirsin. Bu IP yalnızca sana tahsis edilmiş, test etmeye yetkili olduğun hedeftir.
İlk makineni çözerken hangi adımları izlemelisin?
Rastgele araç denemek yerine bir yöntem izle. Neredeyse her makine aynı dört aşamadan geçer: önce keşif, sonra numaralandırma, ardından sömürü ve son olarak yetki yükseltme. Aşağıdaki tablo bu akışı ve her aşamada işine yarayacak tipik araçları özetler.
| Aşama | Amaç | Tipik araç |
|---|---|---|
| Keşif (Recon) | Açık portları ve servisleri bulmak | nmap |
| Numaralandırma | Servis sürümü, dizin, dosya çıkarmak | gobuster, whatweb |
| Sömürü (Exploit) | Bir zafiyetten user.txt'e ulaşmak | searchsploit, manuel |
| Yetki Yükseltme | root/SYSTEM olup root.txt'i almak | linpeas, winpeas |
Yeni başlayanların en sık hatası, keşif aşamasını hızlıca geçip doğrudan "hack" etmeye çalışmaktır. Oysa çözümün büyük bölümü doğru bilgiyi toplamakta gizlidir. Sabırla numaralandır; makine sana zaten yolu gösteriyordur.
Bir makineyi çözerken hangi komutlar işine yarar?
Aşağıdaki komutlar, yalnızca sana atanmış HTB makinesinde çalıştırılmak üzere verilmiş temel örneklerdir. Amaç sana araçların mantığını göstermektir, hazır bir "exploit reçetesi" sunmak değil. İlk olarak açık kapıları görmek için portları tararsın:
# Sana atanmış HTB makinesinde temel port + servis taraması
nmap -sC -sV -oN ilk-tarama.txt 10.10.10.10
Karşına bir web servisi (80 veya 443 portu) çıkarsa, gizli dizinleri ve dosyaları aramak için içerik keşfi yaparsın:
# Web dizinlerini numaralandır (yetkili hedefte)
gobuster dir -u http://10.10.10.10 -w /usr/share/wordlists/dirb/common.txt
Bir kullanıcı erişimi (user.txt) elde ettikten sonra iş yetki yükseltmeye gelir. Bu aşamada makinede seni root yapabilecek yanlış yapılandırmaları otomatik tarayan yardımcı betikler kullanılır. Buradaki altın kural şudur: her komutun neyi aradığını anla; kopyala-yapıştır yerine çıktıyı okumayı öğren.
Yeni başlayanlar için Starting Point neden önemli?
HTB'nin "Starting Point" bölümü, tam olarak ilk makinesini çözmeye çalışan biri için tasarlanmıştır. Rastgele bir "Easy" makineye dalıp tıkanmak yerine, buradaki rehberli makinelerle başla — sana hangi komutu neden çalıştırdığını adım adım öğretir. Birkaç makineyi çözünce yöntem ezberin oturur ve rehbersiz makinelere geçmeye hazır olursun.
Tarayıcı içinde önce daha küçük bulmacalarla ısınmak istersen, pratik.altaysec.com.tr'deki ücretsiz CTF egzersizleri iyi bir yumuşak başlangıçtır; kurulumsuz lab denemek içinse labs.altaysec.com.tr'ye göz atabilirsin.
Etik ve yasal sınırlar nelerdir?
Bu bilgileri yalnızca sana açıkça izin verilmiş sistemlerde kullan: HTB makineleri, kendi kurduğun laboratuvar ortamı veya yazılı izin aldığın hedefler. İzinsiz bir sisteme sızmaya çalışmak Türkiye'de suçtur (TCK'nın bilişim suçları maddeleri) ve ciddi cezaları vardır. HackTheBox'ın gücü de burada: gerçekçi pratiği tamamen yasal bir çerçevede yapmana izin verir. Öğrendiğin her saldırı tekniğinin bir de savunma tarafı olduğunu unutma — bir zafiyeti anlamak, onu nasıl kapatacağını da öğretir. İyi bir güvenlikçi hem saldırıyı hem savunmayı görür.
Sık Sorulan Sorular
HackTheBox ücretsiz mi?
Evet, ücretsiz bir katmanı vardır. Aktif (güncel) makinelere ve Starting Point bölümüne ücretsiz erişebilirsin. Emekliye ayrılmış (retired) makineler, adım adım çözümler ve bazı ek özellikler ise ücretli VIP aboneliği gerektirir. Yeni başlayan biri için ücretsiz içerik uzun süre yeter.
HackTheBox'a başlamak için ne bilmem gerekir?
Temel Linux terminal kullanımı, basit ağ kavramları (IP, port, servis) ve biraz sabır yeterlidir. Uzman olman gerekmez; zaten platform öğrenirken öğretir. Kali veya Parrot gibi bir dağıtımı kurabilmek ya da tarayıcı tabanlı Pwnbox'ı kullanabilmek işini kolaylaştırır.
HackTheBox yasal mı?
Evet. HackTheBox, sızma testini yasal ve kontrollü bir laboratuvarda yapman için kurulmuştur; saldırdığın makineler bu amaçla platform tarafından sağlanır. Yasa dışı olan, izinsiz gerçek sistemlere saldırmaktır — öğrendiklerini asla yetkin olmayan hedeflerde deneme.
İlk makineyi çözmek ne kadar sürer?
Bu tamamen sana ve makineye bağlıdır; ilk çözümün saatler, hatta günler sürebilir ve bu son derece normaldir. Takıldığın yerde ipucu okumak "hile" değildir, öğrenme sürecinin parçasıdır. Amaç hız değil, yöntemi ve mantığı içselleştirmektir.