24 Kasım 2012 Cumartesi

HTTP DoS'a Karşı Javascript'le Mücadele - Nass oluyor da oluyor?

Uygulama katmanında TCP protokolüne dayalı sunulan hizmetleri hedef alan saldırılar çoğunlukla gerçekleştirilmesi ve engellenmesi en zor olanlardır. Gerçekleştirilmesi zordur çünkü genellikle 3WHS ( 3-way-handshake ) gerektirir yani sahte IP adresleri kullanamazsınız, bu durumda saldırıyı ya kendi bilgisayarınızdan ya da zararlı ( hedeftekilere göre :) ) yazılımınızı bir şekilde bulaştırdığınız,yüklediğiniz ve bot sürünüze dahil ettiğiniz zombie bilgisayarlar aracılığıyla yapmalısınız kardeşlerim. Saldırı kaynağı gerçek,kanlı canlı olunca zararlıyı zararsızdan ayırd etmesi ve bu nedenle engellenmesi de zorlaşır.

Bu yazıda özellikle son birkaç yılın durdurulması en zor saldırı yöntemlerinden HTTP DoS ( ya da HTTP Flood ya da HTTP GET Flood ya da HTTP DDoS ) ile mücadelede javascript'ten nasıl faydalanabileceğinizi anlatmaya çalışacağım,bu yazı sadece yol gösterici ve fikir verici olacak çok büyük beklentiler içine girmeyin. Ele alacağımız senaryoda saldırının bant genişliğini doldurmak değil, web sunucusu kaynaklarını meşgul etmek suretiyle hizmet veremez hale getirmek amaçlı olduğunu da peşin peşin belirteyim. Bant genişliğini doldurma hedefli dağıtık bir saldırıyı artık ISP'de alınabilecek önlemler de engelleyemiyor. Anycast routing,visitor reputation gibi yöntemler kullanan farklı coğrafi konumlardaki veri merkezleri ile bu konuda profesyonel hizmet firmalardan destek almalısınız.

18 Kasım 2012 Pazar

BT Güvenlik Operasyon Merkezi ( IT Security Operations Center - SOC ) - Nass oluyor da oluyor?

Bu yazıda bahsedeceğim konu elini sallasan güvenlik uzmanına çarpan memleketimde bırakın kullanılmayı,henüz bir çok sözüm ona bilgi ve bilişim güvenliği yöneticisinin varlığının farkında dahi olmadığı BT Güvenlik Operasyon Merkezleri / BT-GOM ( Security Operations Center / SOC ) olacak. Yazı boyunca SOC ya da GOM kısaltmalarını kullanabilirim,kafanız karışmasın ikisi de aynı anlamı ifade edecek.

Ağ Operasyon Merkezleri ( Network Operations Center - NOC ) iletişim altyapıları hayati önem kazandığından beri varlar.BT Güvenlik Operasyon Merkezlerinin ise bilgisayar ve bilişim teknolojilerinin suç aracı olarak kullanılmaya başlamasıyla eksikliği fark edildi,hatta günümüzde SOC 2.0 kavramları üzerinde konuşuluyor. Güvenlik görevlileri,bekçiler,bekçi köpekleri,devriyeler ve güvenlik kameralarıyla 7x24 fiziksel güvenlik tesis etme gayretindeki işletmelerde BT ve bilgi güvenliği anlayışı arttıkça ve olgunlaştıkça,aynı gayreti ve ciddiyeti bilişim teknolojileri altyapılarında gösterme ihtiyacı hissedildi. Üniversiteler,bankalar,askeri kurumlar gibi öğrencisinin,personelinin,müşterisinin kişisel ve/veya finansal verisinin gizli olduğunu ve korunması gerektiğini düşünenler,bilişim teknolojileri kullanılarak yürütülen suçların da günden güne şiddetini artırarak çoğaldığını farkedenler bu yapıları yıllar önce kurup işletme gayretine girdiler. Bazıları ise "bunun için para lazım,personel lazım,oda lazım bina lazım" gibi bahaneler arkasına saklanarak 7x24 yerine 5x8 güvenlik anlayışını tercih etti. Ne de olsa kritik alarmlardan cep telefonlarına gönderilen mesajlar ya da mailboxlarına düşen e-postalarla haberdar oluyorlardı. Hoş,çoğu işletme mesai saatleri içinde dahi güvenlik operasyonu yürütecek kabiliyette değil.

16 Kasım 2012 Cuma

Sızma Testi Nasıl Yapılmaz?

Sızma Testi (Penetration Test) nasıl yapılır,hangi araçlar kullanılabilir,kimler sızma testi yapabilir bunları her yerde okursunuz. Bu yazıda komik duruma düşmemeniz için sızma testi sırasında yapmamanız gerekenlerden bazılarını listeleyeceğim.Eksik olduğunu düşündüğünüz maddeler varsa yorum olarak ekleyebilirsiniz.
  • Kapsam dışına çıkmayın,test kapsamında olmayan tek bir ip adresine tek bir paket bile göndermeyin.
  • Servis ve hizmet kesintisine sebep olmayın. Yapılmaya çalışılan işin adı üstünde sızma,farkettirmeden bir takım sistemlere,bilgilere erişme testi, servis kesintisine neden olma, cihaz yamultma testi değil. Bu nedenle bence sızma testi sırasında ortaya çıkan kesintiler testin ve firmanın başarısız olduğunu göstermeye yeter.
  • Müşterinin belirlediği kapsamda yapılacak test için testi bitiremeyeceğiniz süreler taahhüt etmeyin. Belirteceğiniz süre çok kısa ya da çok uzun olursa çoğu zaman işi alamazsınız bile. Kendinizi tanıtırken "Dünyaca tanınmış hacker" gibi komik ifadelerden kaçının.
  • Sadece hazır araçların raporlarını sızma testi raporu diye sunmayın.
  • Özellikle otomatik tarama bulgularını doğrulamadan raporlarınıza yazmayın.
  • Yeni bir rapor hazırlamaya üşenip önceki raporlardan birini değiştirip kullanacaksanız, değiştirdiğiniz eski raporda eski müşterinize ait bilgi bırakmayın.
  • X işletim sistemi ya da ürünü için geliştirilen istismar araç ya da yöntemini Y işletim sistemine ya da ürününe karşı kullanmayın. Windows işletim sisteminde "passwd" dosyası aramayın mesela.

1 Kasım 2012 Perşembe

Windows Performans Ölçütlerinin SQL Veritabanına Yazdırılması Konusunda Anlatılmayanlar


Windows işletim sistemlerinin uzun zamandır performans verilerini SQL veritabanına yazabildiğini bilmeyen yoktur sanırım ve uygulaması çok kolay görünür, ama kullanan sayısı da çok azdır. Bu yazıda sadece domain ortamındaki sunucularınızın performans verilerini bir başka - tercihen merkezi - veritabanı sunucusuna yazdırırken dikkat etmeniz gereken - her zaman olduğu gibi heryerde bulamayacağınız türde -noktalardan bahsedeceğim.Saatlerinizi ortaya çıkacak sorunlarla geçirmek istemiyorsanız dikkatli okuyun.

Ekran görüntülerini kullandığım ve performans ölçütlerini (metrik) toplayacağımız kaynak sunucu Windows 2008 Enterprise Edition, verileri yazacağımız veritabanı sunucusu ise aynı domainde SQL Server 2008 çalıştıran ayrı bir sunucu.

31 Ekim 2012 Çarşamba

Windows Sunucularda Gerçek Zamanlı SYN-Flood Tipi Saldırı Tespiti - Nass oluyor da oluyor?


Bu yazıda network ya da güvenlik ekibinden gereken ilgi ve alakayı bulamayan ve kendi göbeğini kendisi kesmek isteyen Windows sistem yöneticileri için özellikle SYN-Flood tipindeki saldırıları gerçek zamanlı nasıl tespit edebileceklerini anlatacağım.Daha önce ziyaret etmemiş olanlar için hatırlatayım, blogun düstur'u mümkün olduğunca "az bilineni anlatmak",bu nedenle Syn Flood nasıl bir saldırı tipidir,felsefesi nedir, hangi araçlarla yapılır gibi kolay erişilebilir bilgiler için bu linki tıklayabilirsiniz. :)

İlk paragrafta belirttiğim gibi saldırıyı gerçek zamanlı tespit etmek amacımız.Dolayısıyla

netstat -ano | find "SYN_RECEIVED"

gibi komutlar pek işinize yaramaz (bu komut ve türevlerine SYN saldırı tespit etme komutu diyenler bile var ),ağır bir saldırı anında komut satırını bile açmakta zorlanırsınız, netstat komut çıktısını almak dakikalar bile sürebilir.Bu nedenle başka bir yol izleyeceğiz, performans ölçütleri ( counters ).

29 Ekim 2012 Pazartesi

Siber Güvenlik Kurulu Üzerine

Bir kulağınız BT güvenlik sektöründeki haberlerdeyse eğer, yakın zamanda Ulaştırma Denizcilik ve Haberleşme Bakanlığı başkanlığında "Siber Güvenlik Kurulu" isimli bir kurulun kuruluşundan da haberdarsınızdır. Uzun süredir yokluğu hissedilen ve dillendirilen böyle bir yapının bu sene içerisinde hayat bulmasında çeşitli hacktivist grupların özellikle kamu kurumları bilgi sistemleri üzerindeki başarılı sızma,ele geçirme,servis dışı bırakma saldırılarının etkisi olmuştur mutlaka. Eksiklik o derece hissediliyordu ki, haberin duyulmasıyla "oh be nihayet" sesleri yükseldi. Böyle bir yapının/otoritenin gerekliliği tartışılmaz ve kesindir ama "Çamurdan da olsa bir kurul olsun" düşüncesiyle resmi gazetede yayınlanan 2 sayfalık karar bile yeterli geldi sanıyorum birçoğuna.
İlişkili kararda insanı gülümseten ve "kurulun güvenlik belgesi verecek olması" gibi güldürürken düşündüren, aynı zamanda yerli güvenlik pazarını teşvik edici ve destekleyici maddeler var. Ulaştırma Denizcilik ve Haberleşme bakanımızın bulut bilişimle ilgili söylemlerinden sonra (bkz youtube) kurulun kamu kurumları bilgi sistemleri güvenliğine kazandıracağı değeri merakla bekliyorum.

17 Ekim 2012 Çarşamba

IIS 7,7.5'de Maximum Query String değeri ve önemi - Nass oluyor da oluyor?

IIS 7 (Windows 2008) ve 7.5 (Windows 2008 R2) ile birlikte gelen "Request Filtering" isimli güzel bir ek özellik daha doğrusu Role Service var daha önceki yazıları takip edenler hatırlayacaktır. Windows 2008 ve 2008 R2 işletim sistemlerine IIS rolü kurmaya çalıştığınızda bu rol hizmeti de varsayılan olarak yüklenecekler listesine eklenir tabi siz özellikle kutucuktaki "tick" işaretini kaldırmazsanız.Bu rol hizmeti temel olarak daha önceki IIS versiyonlarına uygulanabilen URLScan aracındaki fonksiyonları ve daha fazlasını kullanılabilir hale getirir. Bu fonksiyonlardan biri de dinamik web sayfalarınıza gönderilen query stringleri sınırlama özelliğidir.
Request Filtering rol hizmetini yükleseniz de yüklemeseniz de IIS sunucunun loglarında "cs-uri-query" sütununda dinamik sayfalar için görebileceğiniz "Query String" uzunluğu 4096 karakterdir.Dinamik sayfalarınıza gelen query string uzunluğu 4096 karakterden uzunsa IIS "cs-uri-query" sütununa karşılık gelen alana Resim 1'de gösterildiği gibi  3 nokta ( "..." ) karakteri ekler.

Resim 1

16 Ekim 2012 Salı

Low Orbit Ion Cannon ( LOIC ) ve Http Redirection Yanılsaması - Nass oluyor da oluyor?


Türkçe

Başlığı okuyup da şaşırmayın/umutlanmayın, HTTP protokolünü hedef alan DoS-DDoS-Get Flood (ya da ne derseniz deyin) saldırılara kurum imkanlarıyla karşı koymada, kansere olduğumuz kadar aciz ve çaresiziz. Bana bir zamanlar çokça vakit geçirdiğim O-Game'i hatırlatan arayüzüyle Low Orbit Ion Cannon aracı da bu çaresizliği yüze vuran,Praetox firmasınca stres test aracı olarak tasarlanmış,açık kaynak kodlu ve C# ile geliştirilmiş,yurdum yeni yetme kımıllarınca uzaktan yakından alakası olmamasına rağmen Hacking aracı olarak algılanan bir uygulama.2010 yıllarında Anons tarafından Wikileaks'e rest çeken kredi kartı dağıtıcılarına yapılan saldırılarda kullanılmışlığı ve üne kavuşmuşluğu var.
Ekran görüntülerinden ( Resim 1) görülebileceği gibi araç UDP ve TCP portlarına flood tipi saldırı yapabiliyor ama bizi ilgilendiren HTTP portuna yapılan saldırının karakteristiği ve önlenip önlenemeyeceği. Araç hala geliştirme desteği bulduğu için bu yazıda anlatılanlar bundan x gün sonraki y sürümünde geçerli olmayabilir. Test ve inceleme için kullandığım versiyon 1.0.7.42. Test ortamı da aşağıdaki gibi;

7 Ekim 2012 Pazar

Ağ ve Sunucu Güvenliğinde Yapılan Yanlışlar & Hurafeler


Bir süredir anlatmaya değer ve az bilinir teknik bir konu bulamıyorum.Bu sebeple bu yazıda kurumlarda ağ,sistem ve altyapı güvenliği konusunda sıkça yapılan yanlışlardan ve yanlış inanışlardan bahsedeceğim.Parola uzunluğunun kısa olması,güncelleme yapılmaması,servislerin portların kapatılmaması gibi basit yanlışlardan ziyade mümkün olduğunca üzerinde çok durulmayan,unutulmuş ve kafa yorulmamış ama ciddi risk oluşturan yanlışlar ve yanlış inanışlar yazıda ele alınacak.Unuttuklarım,gözümden kaçanlar mutlaka olacaktır.Hatırladıkça bu yazıyı güncelleyeceğim, siz de eklemek istediklerinizi yorum olarak yazabilirsiniz zaman zaman bu blogu ziyaret ederek yeni hurafelerden ve yanlışlardan haberdar olabilirsiniz.

Yanlışlar
  • Asla ve asla DMZ segmentini, iç ağ segmentiyle aynı domaine dahil etmeyin.Exchange sunucu gibi çeşitli Microsoft ürünleri nedeniyle sistem yöneticiniz bunu yapmaya yanaşmayabilir.Ama siz DMZ segmentinde ayrı bir domain kurulması, DMZ ile iç ağ domainleri arasındaki iletişimin sağlıklı yürümesi için sadece domain controller'lar arasında port açmanızın yeterli olacağı konusunda ikna edebilirsiniz.
  • DMZ segmentinizdeki uygulamalarınızın kullandığı veritabanlarını iç ağınızda bulundurmayın,bu veritabanlarını da DMZ segmentinde konuşlandırın.
  • DMZ segmenti ile iç ağınız arasındaki trafik için sadece gerekli portları açın.DMZ kurum dışından yapılan saldırılara ilk maruz kalınan yerdir.Bu nedenle bu segmentte ele geçirilen herhangi bir servis ya da sunucunun diğer ağ segmentlerine sınırsız erişimi olması,saldırganın iç ağda olması anlamına gelir.
  • Backplane kapasitesi düşük cihazı ( güvenlik cihazı dahi olsa ), backplane kapasitesi yüksek cihazın önüne koymayın.Aksi halde darboğaz ( bottleneck ) oluşturur,kendinizi düşük kapasiteli cihazın kapasitesiyle sınırlandırmış olursunuz.
  • Rulebase terimiyle ifade edilen, güvenlik duvarının kurallar tablosunu mümkün olduğunca kısa tutun.Gereksiz kurallar tanımlamayın, tek bir kuralda birleştirilebilecek kurallarınız varsa bu kuralları birleştirin,kural sayısını azaltın.Daha da önemlisi sık erişime izin veren kuralları ilk sıralara yerleştirin. Örneğin; DMZ'deki web sunucunuza firma dışından erişim için illa ki 80 portundan erişimin verildiği kuralınız vardır.İşte bu kuralı DMZ güvenlik duvarınızda mümkün olduğunca ilk sıralara yerleştirin.Engelleyen ya da izin veren olup olmadığı farketmez, en fazla hit alan kurallar ilk sıralara.Bu hem güvenlik duvarında yapacağınız denetimleri kolaylaştırır hem de güvenlik duvarının performansını artırır.

26 Eylül 2012 Çarşamba

Windows 2008 R2 Firewall Derin Dalış ve Sorun Giderme - Nass oluyor da oluyor?


Türkçe

Lokal bilgisayar ya da Grup politikasının "Advanced Audit Policy Configuration" kısmında "Object Access" altında "Audit Filtering Platform Packet Drop" özelliğini denetim kaydı tutacak şekilde ayarladıysanız şayet bir süre sonra Güvenlik olay kayıt dosyanızın ( Security Event Log ) sizi çıldırma noktasına getiren 5152 Olay numaralı ( Event ID ) "Filtering Platform Packet Drop" kategorisindeki olaylarla dolup taştığını görürsünüz. Kimi zaman engellenen trafikle ilgili olay kaydı detayında verilen bilgiler yani hedef-kaynak IP adresleri,port numaraları engellenmemesi gereken bir iletişimin parçasıdır.
Anlatmak istediğim konu için oluşturduğum test ortamının kahramanları şöyle;
10.10.10.1 : istemci
10.10.10.4 : sunucu ( Windows 2008 R2 Ent. Server)
Sunucu üzerinde SSH portu ya da servisi kullanımda değil ama ben güvenlik duvarı etkin sunucunun 22 numaralı portuna erişmeye çalıştığımda almam gereken RST bayraklı cevap paketi almıyorum,aslına bakarsanız sunucudan hiç bir cevap almıyorum.( Resim 1 )