Webmaster Forumu

Geri git   Webmaster Forumu > Web Hosting > Güvenlik

Güvenlik Güvenlik Korunma - DOS DDOS SYN saldırıları Oturum hızsızlığı tesbit ve korunma

Cevapla
 
LinkBack Seçenekler Stil
  #1 (permalink)   iTrader 
Alt 2006-12-02, 20:34
Gold Member
 
Üyelik tarihi: Feb 2006
Nerden: Ankara
Mesajlar: 1.541
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %88/12
qdin is on a distinguished road
Thumbs up Botnet ve Bilgilendirme

Yönetenler ve yönetilenler

IRC(Internet Relay Chat) sadece kişilerin bir araya toplanıp konuştukları iletişim ağları konumundan çıkıp Bilgisayarların kontrollerinin sağlandığı
ortam olarak ön plana çıkmaya başladı. Bot, genel olarak IRC ortamlarında kullanılan bir terim. Bot, kendisine tanımlanan komutları belirli bir
çerçevede gerçekleştiren bir programdır. Böylece IRC ortamındaki kanallar, botlar vasıtasıyla kontrolü sağlanır.

Son zamanlarda Bot kavramı daha çok saldırı amaçlı kullanılan sistemler için kullanılmaya başlandı. Bu tür bilgisayarların çoğunluğunu internet
kullanıcılarına ait sistemler oluşturmaktadır. Bir internet kullanıcısının sisteminde kurulu olan Windows işletim sisteminde güncel yamalar kurulu
değil ise bu sistemin uzaktan kontrolü kaçınılmaz olur. Uzaktan kontrolu sağlayıp, belirli bir IRC ağına bağlanıp bir kanalda toplanmasını sağlayan
çeşitli tehlikeli uygulamalar vardır. Bu tür tehlikeli programcıkların çoğu güncel sistem açıklarını bünyesinde bulundurur ve tarama modu ile
IP(Internet Protocol) adreslerine göre tarama gerçekleştirirler.

Tipik bir BOTNET döngüsü:






Amaç

BotNet sahibi bir saldırgan aynı anda 4-5 bilgisayarı kontrol edebileceği gibi binlerce bilgisayarıda kontrol edebilir.
Tehlikeli botların kullanım amaçları:
DDoS şeklinde saldırılar gerçekleştirme ,SPAM ve kullanıcıların bilgisayarlarını etkileyecek zararlı programları dağıtmak ,Network trafiğini
kontrol etme(sniffer) …

Bir çatı altına toplanmış sistemler(kullanıcının haberi olmadan sisteme sızan tehlikeli yazılım[bot] sistemi bir IRC sunucusuna bağlar) genellikle
başka bir sisteme saldırı amacıyla kullanılır. Güvenlik açığı olan bir sistem(güncel yamalardan yoksun) internet ortamına girdiğinde başka bir makine
tarafından algılandığında(bu işlemi Bot yazılımının otomatik IP tarama fonksiyonu gerçekleştirir) sistem kullanıcının haberi olmadan kontrol altına alınır.
Böylece bot ve güvenlik açıkları olan sistemler arasında bir diyalog başlar. Hepsinin koordinasyonunu sağlayan, Bot yazılımını düzenleyip IRC ortamında
toplanmasını ayarlayan kişidir. BOTNET üzerinde araştırma yaparken dikkatimi çeken bazı noktalar oldu.
Özellikle bazı sunucuların botlar için ayarlandığını gördüm. Yani; Bot, güvenlik açığı tespit ettiği sisteme atak yaparak sistemin bir sunucudan
dosya(bu bot yada başka zararlı dosya olabilir) çekip otomatik olarak çalışmasını sağlar. Bu sunucu, bu işin gerçekleşmesi için daha önceden
ayarlanmıştır(Resim 1). Bu açıkların çoğu işletim sistemlerinin zaaflarından yararlanılarak ortaya çıkarılmıştır(Buffer Overflow – Resim 2).


Resim 1: Botların yayılması için ayarlanan bir sunucu.






Resim 2: Örnek bir shellcode. Buffer overflow oluşturulup sisteme dosya aktarılıyor.





Bot Avı

Güncel yamaları barındırmayan işletim sistemi ,Anti-Virus ve Firewall yazılımı kullanmayan kullanıcıların büyük çoğunluğu çeşitli saldırılara maruz kalır
ve Virüs/Trojan/Solucan tehlikeleriyle baş başa kalırlar(her ne kadar anti-virüs yazılımı kullanılsa da gerekli güncellemeler yapılmazsa tehlike kapıdadır).
Uzaktan kontrol sağlayan bu botlar nelerdir?
Ne tür etkileri vardır?
IRC üzerinden makineler nasıl kontrol edilir?
Bu tür sorulara yanıtını vermeden önce tehlikeli olan bu botları nasıl tespit ettiğimi belirteyim.
Bunun için modemde gerekli ayarlar yaptığımı belirtmem gerekir. Gerekli ayarlar port yönlendirme ve Firewall kısmında bulunmaktadır.
Atak yapılan portların başında 139. / 135. / 445. portlar gelmektedir. Bir çok saldırı bu port üzerine gerçekleşmekte.
Modem üzerinde bu portlara ilişkin ayarlar yapıldıktan sonra, Portları uygun şekilde ayarlanan honeypot sisteme yönlendirdim.



Modemin Firewall ayarlarında gelen paketlerin yönlendirilip yönlendirilmeyeceği belirtilir.






Modemin NAT bölümünden, belirlediğiniz portlara gelen paketlerin nereye yönlendirilmesi gerektiğini belirtiyoruz.





Takip

IRC ağına bağlanarak bir BOTNET bünyesine katılan bir sistemin işleyişinde yavaşlama meydana gelme olasılığı çoktur. Sistemin yavaşlamasında
en büyük rolü, otomatik ip tarama işlemi esnasında gerçekleşir. BOTNET kurallarını kabul eden bir bilgisayar, yerel ağın(LAN) bir parçası ise
sistemde bulunan bu tehlikeli bot yerel ağıda etkileyecektir(Tara --> Güvenlik açığı varsa ne türde bir açık var? --> BOTNET).

Bu nedenle yerel ağdaki dosya paylaşımlarına dikkat etmek gerekir. Yerel ağda zayıf şifre politikası, botlar için mükemmel bir seçimdir.

Saldırganlar sistemleri neden IRC üzerinden kontrol yolunu seçerler?

• Rahat bağlantı

• Kolay yönetim

Saldırganın BOTNETine katılan makine uzaktan kolay kontrol edileceği için bu sistem üzerinde çalışan kullanıcı kolay takip edilebilir. Kullanıcı
hangi dosya üzerinde çalışıyor, kullanıcıya ait şifrelerin alınması gibi işlemlerde gerçekleştirebilir. Ayrıca saldırgan, bilgisayarın teknik özelliklerini
tek bir komutla öğrenebilir. Bir çok kullanıcı, bilgisayarlarının bir BotNetin parçası olduğunun farkına değil. Bilgisayar sahipleri çoğunlukla güncel
yamalardan habersiz internete bağlanır ve sistemine entegre olan bir bot vasıtasıyla kontrolün başkasında olduğundan habersiz işlemlerini
gerçekleştirmeye çalışır. Sisteme ilişkin yeni bir güvenlik açığı ortaya çıktıktan sonra bu istismarı kullanan bir botta internette kurban aramaya çıkar.
Botların kullanım şekilleri birbirine çok benzer. Sistem, IRC ağına bağlanıp kanala girdiğinde(bu kanal genellikle şifrelidir) komutlarla yönetilir.
Bu botlarda komutlar birbirine çok yakındır.

Örneğin:

.login $iFRe
[MAIN]: Password accepted.

.capture screen C:\ekran.jpg
[CAPTURE]: Screen capture saved to: C:\ekran.jpg.

.execute 1 notepad.exe
[SHELL]: File opened: notepad.exe

.netinfo
[NETINFO]: [Type]: LAN (LAN Connection). [IP Address]: 192.168.1.32. [Hostname]: herakleia.localhost.
Alıntı ile Cevapla

  #2 (permalink)   iTrader 
Alt 2006-12-02, 20:35
Gold Member
 
Üyelik tarihi: Feb 2006
Nerden: Ankara
Mesajlar: 1.541
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %88/12
qdin is on a distinguished road
Standart

Botların yayılması için kullanılan bazı portlar:
Plug'n'Play - TCP/445, TCP/139
RPC-DCOM - TCP/135, TCP/445, TCP/1025
LSASS - TCP/445
Arkeia - TCP/617
Veritas - TCP/6101
Veritas - TCP/10000
WINS - TCP/42
Arcserve - TCP/41523
NetBackup - TCP/13701
WebDaV - TCP/80
DameWare - TCP/6129
MyDoom-Backdoor - TCP/3127
Bagle-Backdoor - TCP/2745
IIS 5.x SSL - TCP/443

Sistemi tehlikeye düşüren ve botların kullandığı güvenlik açıklarına ilişkin bazı güvenlik yamaları:

MS03-007 {Unchecked Buffer In Windows Component Could Cause Server Compromise}
http://www.microsoft.com/technet/sec.../MS03-007.mspx

MS03-026 {Buffer Overrun In RPC Interface Could Allow Code Execution}
http://www.microsoft.com/technet/sec.../MS03-026.mspx

MS04-011 {Security Update for Microsoft Windows}
http://www.microsoft.com/technet/sec.../MS04-011.mspx

MS04-045 { Vulnerability in WINS Could Allow Remote Code Execution}
http://www.microsoft.com/technet/sec.../MS04-045.mspx

MS01-059 {Unchecked Buffer in Universal Plug and Play can Lead to System Compromise}
http://www.microsoft.com/technet/sec.../ms01-059.mspx

En çok kullanılan bot örnekleri:
_ Agobot
_ Phatbot
_ Forbot
_ XtremBot
_ SDBot
_ RBot
_ UrBot
_ UrXBot
_ GT-Bot


Çeşitli portlara yapılan atakları izlemeye aldığımda, yapılan bu atakların çoğu güncel sistem açıklarını barındıran botların oluşturduğu saldırılardır.
Bazı botlar sistemde çeşitli servisleri açtıktan sonra(ftp, http, tftp) güvenlik açıklarını tespit ettikleri sisteme bu servisler aracılığı dosyayı
aktarır(Resim 3).



Resim 3: Botun aktif olduğu bir sistemden dosya çekimi.







Yukarıdaki bilgilerde bulunan ircd / netbios bilgileri bot barındıran bir bilgisayara ait. Bot, IRC ağına bağlanıp, yerel ağda bulunan diğer sistemlere NetBios
üzerinden yayılmaya çalışmaktadır.



Bilgisayarın IRC ağına bağlantısı





Botun kanala bağlantı aşaması. Bot kanala şifresiz giremez(/JOIN ##kanal## ŞİFRE).






Bot sahipleri diğer kullanıcıların bot kanallarına girmemesi için kanal için şifre tanımlarlar.






Bilgisayarlar kanala girdikten sonra çeşitli komutlarla yönlendirilirler.






Bot yüklü olan bilgisayara web üzerinden bir dosya yüklenmesi sağlanabilir.





Saldırı esnasında tespit edilen bir paket. Amaç; güvenlik açığı olan sisteme web üzerinden dosya yüklemek.





Regedit uygulaması ile sistem başlangıçında hangi programların çalıştığı hakkında fikir edinebilirsiniz.





Bot, Bilgisayarı IRC ağına bağlarken otomatik olarak Nick atar.





Snort uygulaması algılanan ataktan 2 örnek.





Sonuç

BOTNET kontrolünü sağlan bir saldırgan aynı anda bilgisayarları kontrol ederek istediği internet adresine DDoS saldırısı gerçekleştirebilmektedir.
BOTNET sahipleri kendi aralarında yada çeşitli kişilere para karşılığında makinelerin toplandığı kanalları kiralayabilir. Hatta kullandığı tehlikeli bot
programını bir ücret karşılığında satma yolunu tercih etmektedir.

Dikkat edilmesi gereken husular:

- Antivirüs kullanın. Kullandığınız antivirüs yazılımını güncellemeyi unutmayın.

- E-Posta ile gelen dosyalara devamlı şüphe ile yaklaşın. Dosya uzantısı .pif, .scr, .bat , .exe , .zip , .rar ise dikkatli olun(tanıdığınızdan gelen bir dosya
olsa dahi şüpheden vazgeçmeyin).

- IRC ortamında sohbet ederken dikkatli olun. Bu sohbet ortamında size verilen internet adreslerine girmeyin(bu adresler genellikle otomatik olarak
IRCde kişilere gönderilir).

- Dosya paylaşım programı(p2p) kullanarak bilgisayarınıza çektiğiniz dosyalara dikkat edin.

Son olarak dikkat etmeniz gereken nokta;
Klasör seçeneklerindeki Görünüm bölümünde bulunan “Bilinen dosya türleri için uzantıları gizle” seçeneği aktif olmasın. Böylece dosya uzantılarını
görürsünüz. Bu da sizin ne tür dosyalarla uğraştığınızı anlamınıza yardımcı olur. E-Posta ile gelen dosya .doc gibi görünür ama gerçekte
“Belge.doc .exe” olabilir.

Tacettin Karadenize teşekkürler.
Alıntı ile Cevapla

  #3 (permalink)   iTrader 
Alt 2006-12-02, 20:36
Gold Member
 
Üyelik tarihi: Feb 2006
Nerden: Ankara
Mesajlar: 1.541
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %88/12
qdin is on a distinguished road
Standart

Orginal anlatım ve resimleri ile görmek icin aşagıdaki linkden yararlanabilirsiniz.

http://www.olympos.org/article/artic...et_bot_network
Alıntı ile Cevapla

  #4 (permalink)   iTrader 
Alt 2006-12-03, 01:24
Mohti - ait Kullanıcı Resmi (Avatar)
O $imdi ASKER!
 
Üyelik tarihi: Sep 2006
Nerden: Gemlik
Mesajlar: 1.196
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 3
iTrader: %100/2
Mohti is on a distinguished road
Standart

Anlatım ve İlgin için tesekkürler.
__________________
Merkez Jandarma Karakol Komutanlığı - Akbaba Köyü - Beykoz/İSTANBUL
Alıntı ile Cevapla

  #5 (permalink)   iTrader 
Alt 2006-12-07, 09:21
Junior Member
 
Üyelik tarihi: Nov 2006
Mesajlar: 16
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %0/0
www.xp.com.tr is an unknown quantity at this point
Standart

Bilğilendirmeniz için teşekkürler.
Alıntı ile Cevapla

  #6 (permalink)   iTrader 
Alt 2006-12-14, 15:03
Ustad - ait Kullanıcı Resmi (Avatar)
Senior Member
 
Üyelik tarihi: Feb 2005
Mesajlar: 632
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %0/0
Ustad is an unknown quantity at this point
Standart

Bunlardan nasıl korunuruz sitelere saldırılar olabiliyor bunlardan korunma yolları nelerdir ? bunuda analatacak biri varmı.
Alıntı ile Cevapla

  #7 (permalink)   iTrader 
Alt 2006-12-14, 15:56
baldor - ait Kullanıcı Resmi (Avatar)
Member
 
Üyelik tarihi: Feb 2003
Nerden: Bi Bilsem :)
Mesajlar: 366
Teşekkür: 0
Thanked 1 Time in 1 Post
Tecrübe Puanı: 4
iTrader: %0/0
baldor is an unknown quantity at this point
Standart

paylaşım için teşekkürler, güzel bir yazı
Alıntı ile Cevapla

  #8 (permalink)   iTrader 
Alt 2006-12-14, 16:28
Gold Member
 
Üyelik tarihi: Feb 2006
Nerden: Ankara
Mesajlar: 1.541
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %88/12
qdin is on a distinguished road
Standart

Alıntı:
Ustad´isimli üyeden Alıntı Mesajı göster
Bunlardan nasıl korunuruz sitelere saldırılar olabiliyor bunlardan korunma yolları nelerdir ? bunuda analatacak biri varmı.

Merhaba,
Korunmanın bir çok yolu var gelişmiş bir iptables kurabilirsiniz ancak iptables in tam anlamı ile configure edilmesi herkez açısından kolay olmayabilir,

Botnet Saldırılarında genellikle syn udp ile attack yapılmaktadır bazende (.open) komutu kullanarak aynı anda 3 4k yük vererek apache çökertilir. büyük bir siteye load balance olayını yaptım ve bu saldırılar kesildi açıkcası herşey güç ile alakalı 4000$ yakın aylık makina masrafı cıkıyor, Küçük ölçekli siteler peki ne yapacak? Sağlam datacenter ile çalışacaklar bu tür saldırı yapanlar ile muhatap olmayacaklar. çünkü bu tür insanlar onları kaale aldıgını hissettirdikçe üstünüze gelecektir. Türkiyede şu an bildigim 6 7 botnet var bunların en büyüğü 4,5k bota sahip bazıları 200k 300k var diyor hikayedir. ancak 1 2k botnet mynet gibi siteleri çökertmeye yeterli çok bile botnet için ben en kesin çözümü load balance da görüyorum. 6 adet server alıyoruz yükü paylaşıyoruz 1 ipe attack gönderildigince %20 kayıp ile diğer server devreye giriyor hatta biraz daha kasarsak secure ip yapıyoruz o ip adresi base oluyor ve görünmüyor. Botnet`in önüne nasıl mı gecilir? bunun için saldırıya ugrayanların bana PM atması yeterli. yada direk il enmiyet müdürlügüne giderek şikayet başvurusunda bulunması inanın şüphelendiginiz kişi size saldıranlardır. bu işi yapanların sayısı 1 eldeki parmak sayısını gecmez.


Sayğılarımla

Konu qdin tarafından (2006-12-14 Saat 16:30 ) değiştirilmiştir..
Alıntı ile Cevapla

  #9 (permalink)   iTrader 
Alt 2006-12-22, 13:33
Ustad - ait Kullanıcı Resmi (Avatar)
Senior Member
 
Üyelik tarihi: Feb 2005
Mesajlar: 632
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %0/0
Ustad is an unknown quantity at this point
Standart

qdin pm gonderdim sana fakat yoksun sanırım. Saldıranı çok iyi biliyorum bu yuzden attıgı mailler bile duruyor yalnız şikayet etsen ne yapabilirsinki elimizde delil yok ama saldıran kesin ama kesin o yani kendi solüyor siten kapanacak diyor band/trafik the end oluyor anlıcan bulduk işi kaybetmezsek iyi sana msnden ulaşabilirsem ins çözeriz ayrıca şuan trnin en kaliteli hostinglerinin birinde barınıyor sitelerimiz ama genede nafile.
Alıntı ile Cevapla

  #10 (permalink)   iTrader 
Alt 2006-12-22, 15:38
Gold Member
 
Üyelik tarihi: Feb 2006
Nerden: Ankara
Mesajlar: 1.541
Teşekkür: 0
Thanked 0 Times in 0 Posts
Tecrübe Puanı: 0
iTrader: %88/12
qdin is on a distinguished road
Standart

Merhaba,
Tamam Aldım PM nizi ekledim konuşalım
Alıntı ile Cevapla

Cevapla


Seçenekler
Stil

Yetkileriniz
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-KodlarıKapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık

Benzer Konular
Konu Konuyu Başlatan Forum Cevaplar Son Mesaj
bilgilendirme maili ne demek ? draligus Webmaster Genel Konular 2 2007-02-05 19:14
Bilgilendirme. eternity_voyager Reklam ve Reklam Networkleri 3 2006-02-24 10:04
Bilgilenme ve Bilgilendirme "srkn" Güncel Konular Haberler 2 2005-07-30 22:57
PAYPAL hakkında bilgilendirme birweb Webmaster Genel Konular 14 2005-02-27 12:22


Bütün Zaman Ayarları WEZ +2 olarak düzenlenmiştir. Şu Anki Saat: 09:21 .


Powered by vBulletin® Version 3.7.2
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.1.0

Firefox