0Pricing
Cyber Security Academy · Pelajaran

Shodan: Mesin Pencari Perangkat Internet

Gunakan Shodan untuk menemukan layanan yang terekspos, kredensial bawaan, dan versi perangkat lunak yang rentan.

Shodan: Mesin Pencari Perangkat Internet adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu Shodan?

Shodan adalah mesin pencari yang terus-menerus memindai seluruh internet dan mengindeks banner dari layanan pada port terbuka. Berbeda dari Google yang mengindeks konten web, Shodan mengindeks respons layanan — banner SSH, tajuk HTTP, pesan sambutan FTP, dan lainnya.

Apa yang Diindeks Shodan

Shodan mengambil data dari ratusan protokol:

  • Server HTTP/HTTPS dan tajuknya
  • Banner SSH/Telnet, termasuk versi perangkat lunak
  • Layanan FTP/SMTP/RDP/VNC
  • Sistem kendali industri (ICS/SCADA)
  • Perangkat IoT: kamera, router, printer
  • Basis data: MongoDB, Elasticsearch, Redis

Kueri Dasar Shodan

Operator pencarian:

# Find Apache servers in Germany:
apache country:DE
# Find MongoDB with no auth:
mongodb port:27017 -auth
# Find specific product:
product:"nginx" version:"1.14"
# Find by IP range:
net:93.184.216.0/24

Penyaring Shodan

Penyaring Shodan yang berguna:

city:"San Francisco"
org:"Amazon"
hostname:example.com
ssl.cert.subject.cn:example.com
http.title:"Dashboard"
before:2024-01-01
after:2023-06-01

Menemukan Basis Data yang Terekspos

Shodan sering kali mengungkap basis data yang tidak terlindungi:

# Exposed Elasticsearch:
elasticsearch port:9200
# Exposed MongoDB:
mongodb -auth
# Exposed Redis:
redis port:6379
# Exposed CouchDB:
couchdb port:5984

Sistem Kendali Industri

Shodan mengindeks ribuan sistem kendali industri — SCADA, PLC, dan antarmuka HMI — yang mengendalikan jaringan listrik, pengolahan air, dan manufaktur. Banyak di antaranya tidak memiliki autentikasi. Hal ini merupakan kegagalan keamanan infrastruktur kritis.

Peringatan Shodan

Shodan menyediakan peringatan pemantauan: siapkan notifikasi ketika perangkat baru yang cocok dengan kueri Anda muncul (misalnya, rentang IP organisasi Anda muncul dalam hasil). Hal ini berharga untuk memantau permukaan serangan.

Shodan untuk Pembela

Pembela menggunakan Shodan untuk:

  • Menemukan hal-hal yang tanpa sengaja telah mereka paparkan ke internet
  • Memantau layanan tidak sah yang muncul pada IP perusahaan
  • Mengidentifikasi perangkat lunak usang pada titik akhir yang terekspos
  • Memastikan aturan firewall berfungsi seperti yang diharapkan

CLI dan API Shodan

Shodan dapat digunakan secara terprogram:

pip install shodan
shodan init YOUR_API_KEY
shodan search "apache"
shodan host 93.184.216.34
shodan count "product:nginx"

Censys dan FOFA: Alternatif

Alternatif Shodan:

  • Censys — lebih berfokus pada sertifikat dan berasal dari lingkungan akademik
  • FOFA — populer di Asia dengan pengindeksan yang berbeda
  • ZoomEye — alternatif dari Tiongkok dengan cakupan yang berbeda

Menggunakan beberapa sumber memberikan cakupan yang lebih luas.

Penggunaan yang Legal dan Etis

Kueri Shodan menggunakan data publik — legal untuk dicari. Namun, menggunakan Shodan untuk mengidentifikasi target yang rentan lalu menyerangnya adalah tindakan ilegal. Dalam pengujian penetrasi yang berwenang, Shodan sangat mempercepat pengintaian eksternal tanpa menyentuh target secara langsung.

Pemeriksaan Cepat: Shodan

Sebuah tim keamanan ingin menemukan semua perangkat dalam rentang IP perusahaan mereka yang saat ini terekspos di internet. Alat mana yang paling sesuai untuk ini?

Ringkasan Pelajaran

Shodan mengindeks layanan yang menghadap internet di seluruh protokol — bukan hanya halaman web. Shodan mengungkap basis data yang terekspos, sistem industri, perangkat lunak usang, dan layanan yang salah konfigurasi. Pembela menggunakannya untuk mengaudit permukaan serangan mereka. CLI dan API Shodan memungkinkan otomatisasi dan peringatan pemantauan. Selalu gunakan secara bertanggung jawab dan dalam cakupan yang berwenang.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Shodan: Mesin Pencari Perangkat Internet” gratis?

Ya — teks lengkap “Shodan: Mesin Pencari Perangkat Internet” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Shodan: Mesin Pencari Perangkat Internet”?

Gunakan Shodan untuk menemukan layanan yang terekspos, kredensial bawaan, dan versi perangkat lunak yang rentan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Shodan: Mesin Pencari Perangkat Internet” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Google Dorking untuk Pengumpulan Informasi
  2. WHOIS, Enumerasi DNS, dan Sertifikat
  3. Shodan: Mesin Pencari Perangkat Internet
  4. OSINT Media Sosial dan Pencarian Orang
← Kembali ke Cyber Security Academy