9 Aralık 2009 Çarşamba

Spam Nedir, Nasıl Korunulur?

Spam hakkında bilgi verecek olursak kısaca spam insanların istemediği bizzat kendisinin talep etmediği mesajları iletileri bir şekilde zorla gönderilmesine denir. Spam olarak gelen iletiler genelde ticari reklam tanıtım mesajları ve insanları kandırmaya yönelik pishing içerikli web siteleri hakkında bilgilendirme yapılır. Spamlar web sitelerinin iletişim bölümleri, (forum, ziyaretçi defterleri yorum bölümleri vb.) cep telefonlarına mesaj olarak ve en çok tercih edilen ve en ucuzu olanda E-posta yoluyla yapılanlardır. Gönderilen mesajlar genelde ilgi çekici mesajlardır örneğin cinsel güç haplarının tanıtımı gibi tabi tüm spamlar böyle değildir.Spamın amacı birilerine bir şekilde tanıtım duyu ve bildirme amaçlı maddi çıkar sağlamasıdır.
Spamı kısaca bu şekilde tanımladıktan sonra dahada detaya inerek spamların nasıl yapıldığı ve spamın yapılmasına olanak sağlayan spamcıların işine yarayan şeylerin şeylerin neler olduğunu öğrenmeliyiz, böylece spam hakkında daha detaylı bilgiye sahip olacağız. Spamcılığı ticaret işine dökmüş insanlar vardır bunlar müşterilerinin reklamlarını binlerce hatta milyonlarca kişiye ulaştırmayı vaat ederler ve kendileri de bundan bir miktar para kazanırlar bu kişiler bilinçsiz kişilerin ulu orta paylaştıkları mail adreslerini oluşturdukları botlar sayesinde toplarlar işte yazdığınız bir yazının altına eklediğiniz mail adresi arama motorlarına ifşa olduysa spam dan kurtuluşunuz forumlarda dikkat ettiyseniz mail adresiniz diğerleri tarafından görülsün mü diye seçenek vardır kayıt olurken bunlar hep spamın önlenmesi içindir bunların detayını korunma yollarında anlattığımda spamcıların kaynaklarını da anlayacaksınız bazı mail serverlerinin korumaları gönderilen iletileri iyi bir süzgeçten geçirerek size ulaştırır belki bir nebze korunursunuz böylece ama sistemlerinde koruma olmayan kendi mail serverini kullanan insanların işleri epey zordur gerçi bu koruma sistemlerinin de spama %100 çözüm ürettiği söylenemez. İşte bu yüzden kendi korumamızı kendimiz sağlayacağız Bu dökümanda aslında birazda size nasıl spamcıların avı olmaktan kurtulacağınızı anlatacağım.

Spamdan Nasıl Korunulur?

Spamdan bir dizi koruma yöntemi vardır ama öncelikle bilinçli bir mail kullanıcısı olacağız Mesela Toplu mail kullanımını ele alalım kaçımız doğru düzgün mail gönderiyoruz arkadaşlarımıza mail gönderir ken toplu mail onları bir konuda bilgilendirmek vb amaçlı veya size göderilen e-posta zincirine kişilistenizdekilerinide dahil edip gönderiyorsunuz ama bilmiyorsunuz ki eklediğiniz,gönderdiğiniz toplu maillerle spamcıların ekmeğine yağ sürüyorsunuz, ne yapalım toplu mail göndermeyelim mi? Yani diyeceksiniz hayır gönderin fakat belli esasları var şudur, görmüşsünüzdür mail gönder(compose) kısmında to,cc ve bcc kısmı vardır.

To(Kime): kime kısmıdır genelde göndereceğimiz maili buraya yazarız toplu mailde göndersek arlarına virgül koyarak göndeririz gider. İşte bu yanlıştır. Bir çok kişiyi böyle yaparak tehlikeye sokarız bir çoğumuz bcc ve cc nin ne işe yaradığını bile bile bilmeyiz CC(carbon copy) birden fazla kişiye mail göndermenize yarar to: kısmıyla aynı görevi görür bir nevi pek farkı yoktur alıcılar tarafından gönderilen tüm mailler görünüz BCC: (Blin Carbon Copy) yani gizli alıcı manasındadır. İşte bizim işimize yarayan kısım budur. Çünkü gönderilen toplumailler eğer bcc kısmına yazılıp gönderilirse mail gönderdiğiniz kişiler maili okuduğunda yalnızca maili ona gönderiyorsunuz gibi sadece gönderen kısmında sizin adresinizi gönderilen kısmında da kendi mailini görür böylece spamdan spamcılardan korunmuş oluruz.



Bu çok önemli bir konudur her gelen maili kafamıza göre iletmemeliyiz bu duruma en çokta hataya işte şu maili şu kadar kişiye göndermezsen kötü kedi döver sever bilmem ne gibi gelen mesajları forward larken yapıyoruz mail göndermek dünyanın en basit işidir ne olacak denir ama bu hususlara dikkat etmez sek istemeden hem kendimizi hem de başkarını tehlikeye sokarız spamcı bakar gönderilen kısmında bir sürü mail var kolay lokma hoop hemen kopyalar ve bir kenara koyar bu mailleri aslına bakarsanız şu kadar kişiye şu maili yolla şu kadar kişiye yolamazsan bu olur gibi söylem ve maillerin çıkış noktaları aslında spamcılardır. Sizin listenizdeki mailleri toplarlar ve kendi işine bakar .

Diğer bir şekilde kendinizi nasıl spamlardan korursunuz sisteminizin süzgeci yetmiyor ve spamdan başınızı kaldıramıyorsunuz sanalda yaptığınız işleri şöyle bir gözden geçirin ben hangi sitelere mail adresimi verdim nerelere mail adresimi yazdım her daim bir siteye üye olurken mail adresiniz gizli olsun forumlarda aleni mail adresinizi paylaşmayın çünkü spamcıların sırf bu sağa, sola yazılan mailleri toplamak amacıyla yazdıkları spam botları vardır bunlar toplarlar sizin mail adreslerinizi biriktirip spam mail göndeririler.

Spam mailler kim tarafından gönderiliyorsa ve bu spamlar ısrarcıysa gelen mailin kaynağını inceleyerek oradan alacağınız ip adresini http://whois.domaintools.com da sorgulatarak hangi sonucudan gelmişse o sunucunun abuse departmanına detaylı birşekilde olayı belirtip şikayet edebilirsiniz Türkiyedeki spamcıyı abuse@ttnet.net.tr ye bildirseniz sizi kale almayabilir ama yabancılar inanın bu işe çok önem veriyor. Ya da mailin üstünde olan spam olarak bildir kısmını işaretleyebilirsiniz.

Mail kaynağı nasıl bulunur 2 büyük servis sağlayıcısının mail kaynağının görüntülenmesini size görüntülü şekilde anlatacağım. Öncelikle Gamile bakalım;

Bana Gelen bir spam Mailden Örnek vereyim dedim J evet mailin yanıtla kısmındaki o işaretine tıkladığımızda iletinin kaynağı görüntülenecektir.

Hotmaile Bakalım;

Şimdi Maillerin kaynağını inceleyelim ;



Bizim için önemli olan Received: from kısmıdır yani bana gönderilen spam ileti 78.188.138.135 ip nosundan gelmiş ip numarasını sorgulayalım bakalım

http://whois.domaintools.com/78.188.138.135

bu bir Türk spamcı, spamcı diyorum çünkü tanım da da belirttiğim gibi benim mailime benim iznim olmadan reklam ileti göndermiş ve bu mail adresiyle hiç bir siteye kayıt olmadım peki mailimi nereden buldu tabi ki www.tahribat.com da imzama mail adresimi yazdığım için. Zaten maili Spam kısmından alıp kaynağına baktım gmail bunu spam algılamış spam olduğunu çözmüş anlayacağınız gmailin filtreleri çok kuvvetlidir. Bu gelen maili abuse@ttnet.net.tr ye bildiriyoruz spamcı olduğunu detayıyla ya da o mail adresi hakkında davada açabiliriz kaynakları filan delil göstererek dediğim gibi Türkiye de pek etkili değil bu şekilde spamdan korunma J mesela gelen başka bir spam maili incelediğimde

http://whois.domaintools.com/213.191.128.25

Mail kaynağında bu bu ip ye whois çektiğimde abuse@iskon.hr mailine rastladım buraya durumu bildireceğiz mail kaynağını komple maile yazıp tarih zaman bilgilerinide yazıp gönderdiğiniz de networkteki hangi sunucudan spam yapılmışsa derhal engellerler bir takın ilkçağ ülkeleri hariç tabi J Fakat bunu bildirmek doğrudan spamı yapana etkisi olmaz neden derseniz adam sunucuya illegal yolardan ulaşmış olabilir veya spam ı pc lere yaydığı bir tür worm ile gerçekleştirebilir ama sunucu ve kişi şu yönden suçlu oluyor spama karşı bir önlem almasa abuse bildirimlerini kaale almasa işte oda suçludur. Ttnet 25. Portu kapattı spam önlemi içine faydası oldu sıfır sadece bazı program vesistemlerin çalışmamasını sağladılar o kadar bana kalırsa bu çözüm değil çözüm olsaydı port kapamayla bilmem neyle bunun önüne diğer avrupa ülkeleri geçerdi çözüm teknolojide ilerlemiş bir Türkiye olmaktadır.

Ülke Bazında Spam oranlarını incelediğimizde; Merkezi ABD'de bulunan bilgi teknolojileri güvenliği ve veri koruma şirketi Sophos tarafından gerçekleştirilen bir araştırma sonucunda bu yılın ikinci çeyreğinde en çok "spam" (istenmeyen) e-mail mesajları kaynağı olan 12 ülke saptandı. Sophos'un, "Kirli Düzine" olarak adlandırdığı söz konusu 12 ülkenin başında ABD bulunurken Türkiye üçüncü sırada yer alıyor. Symantec’in 2009 Mayıs ayı spam raporuna göre ise ABD ile neredeyse aynı oranda Türkiye 2.sırada yer alıyor Türk Telekomun spam girişimleri ne kadar faydalı olduğunu görmüş olduk. Çözümler yeterli değil çünkü bu konudaki alt yapı sağlam değil çözüm port kapama değil veri trafiğine spam filtering sistemi yerleştirmeyle bu işler olur başka ülkelerde ki gibi. Diğer bir sebebi hukuki düzenleme eksikliği ve ceza hafifliği olarak görüyorum .

Spamın Hukuki Boyutu

Spam evet bir suçtur ve bunun bir hukuki boyutu da vardır. Spam ile mücadele Türkiye için belirtecek olursak en az etkili yolu ise Hukuki yola başvurmaktır. Kanunlarımız Spam konusunda ne diyor;
Mevcut Hukuk düzenimiz içerisinde spam konusunda verilen ilk ceza, (savcılık tarafından para cezası olarak tahsil edilmiş olsa bile) başbakanın elektronik posta adresine sürekli mail bombardımanı yapan bir şahıs için " huzur ve rahatını ihlal" suçu kapsamında TCK.m.547 dahilinde verildi.

(TCK. Madde 547 - Her kim, itidal ve muvazene haricinde veya çirkin ve ayıp görünen sair herhangi bir hal ile başkasını alenen incitir veya huzur ve rahatını ihlal ederse on beş güne kadar hafif hapse veya otuz liraya kadar hafif cezayı nakdiye mahkum olur.) demiştir.

Bilişim konusunda Türkiye gelişme sürecinde olduğundan ceza hukuku bu konuda daha geniş düzenlemeler yapmamıştır. Aslına bakarsanız spam konusunu ele alan hukukçu sayısı da 1 elin parmaklarını geçmiyor.

ABD ve Avrupa da ise spam konusunda çok katı cezalar verilmektedir. Ama bu hukuki mücadele ABD’deki büyük bilişim şirketleri tarafından da destekleniyor. http://arsiv.ntvmsnbc.com/news/261066.asp burada mesela bu görülüyor.

Diğer ülkelerdeki Hukuki boyutla ilgili birkaç haber şöyle ;

http://arsiv.sabah.com.tr/2007/11/03/haber,D94DF2F54AD64656B96213997B497DFE.html

http://shiftdelete.net/azili-spamci-hapse-giriyor-5215.html

http://www.techno-labs.com/1/9131/1/Spamciye_250000_avro_ceza.html

Abuse Nedir? Basit Abuse Yöntemleri

Abuse ingilizce de Kelime anlamı olarak Kötüye kullanmak demek yani birisini iyi niyetini suistimal etmekle aynı anlama geliyor. Peki internette bu kavramı nasıl kullanıyorlar? İnternette hizmet veren her sistemde şikayet veHizmetin kötü niyetli kullanımını bildirme seçeneği vardır, abuse Departmanları da denir. Biraz daha reel hayattan örnek verecek olursak daha net anlaşılması için nasıl ki bazı market ve işyerlerinde görüş öneri bildirmek için bir kutu bulunur sende şikayetini önerini teşekkürünü her neyse oraya bildirirsin bu da öyle bilişim sistemlerinin şikayet kutusudur abuse departmanları bir şey anlaşılır dilde anlatacak olursak reel hayattan bir de örnek vereyim. Gıcık olduğun birisi bu dilek ve istek kutusunun olduğu bir şirkette çalışıyorsa sırf ona gıcık olduğundan ötürü onun hakkında olumsuz ne varsa belirtirsin şirketin hangi konularda hassasiyeti var bunu öğrenirsen bu daha da işine yarar be gıcık olduğun kişiyi işten atılmasına onun hakkında kötü fikir oluşmasına sebebp olabilirsin J İnternette de böyledir kişileri kullandıkları sistemlerden attırabilirsin bu yöntemle Yani kısacası kötü niyeti bildirme bölümünü kötüye kullanmaktır. Yani bilişim sistemlerinin kötüye kullanımı bildirmek için oluşturduğu departmanın kötüye kullanılmasıdır.

Gelelim sanal alemde abuse yöntemlerinin neler olduğuna ve bu yöntemleri nasıl kullanacağımıza; bu yönde yapacağımız işlemlerin her zaman köklü bilişim firmalarında daha da etkili olacağını unutmayalım. Bir web sitesi düşünün bunu abuse yöntemiyle nasıl kapattırırız ? Öncelikle domain şirketine abuse yöntemini uygulayacak olursak gıcık olduğumuz birisinin domainin suspend edilmesini istiyoruz(yani dondurulmasını hizmet veremez hale gelmesini) bu kişinin de domain şirketi örneğin enom.com bu büyük bir domain şirketi bu adamların domainleri suspend etmesinde belli başlı kriterler vardır. Bunları kendi web sitelerinde “Term of Services” veya terms şeklinde yer alır. Buradaki kuralları inceleyeceğiz hangi sebeplerden suspend ediyorlar basittir yasadışı barındırma spam sahte cc vb. vb sıralanır bunlar enom dan örnek verecek olursak yine http://www.enom.com/terms/default.asp

Kuralları satış politikaları her şey burada yazmaktadır abuse yöntemiyle suspend etmek istediğiniz site şayet Enom’daysa abuse yöntemini kullanmak istediğiniz site bu şartların tamamını muhakkak ki yerine getiremez. En azından kurallara uymayan bir şeyler olabilir Adamlarda her siteyi her servis sağladıkları siteyi kontrol edecek kapasitede olamadıklarından biz onlara yardımcı olacağız aslında J web sitesinde ki kurala uymayan bölümü gösterip bildireceğiz enom için özel şikayet bölümü var olmayan şirketlerde contact yani iletişim bölümünü kullanınız özel Abuse departmanları da olabilir çoğu hizmet sağlayan firmanın vardır. Enomun bu mesela;
http://www.enom.com/help/AbusePolicy.aspx

Spam içeriği bağlantıyı ya da diğer adamların kurallarına uymayan ne varsa ingilizce olarak belirteceksiniz sakın ola Türkçe yazmayın hiçbir şey elde edemezsiniz. Eğer tam tamına uygunsa ne olacak? Buda şöyle iftira atacaksınız yani böyle bir şey olmasa bile kurallara aykırı bir durum olmasa bile varmışçasına devamlı farklı farklı maillerden kurallara uymuyor, uyulmayan kuralları da atacaksınız kafadan ama destekli atın inandırıcı olsun bu adamlarda ateş olmayan yerden duman çıkmaz hesabı ilgilenip domainin biletini keseceklerdir. Domain geçmişi sağlam iyi bir iöçeriğe sahip bilinmiş bir domainse bu çok zor aslına bakarsanız bu domain firmasından firmasına da değişir hem hostunu hem domainin barındırıyorsa bir şirket daha hassas olacaktır kimi firma daha hassastır kimisi hassas değildir. Godaddy çok hassastır mesela örnek verecek olursak aynı işlemleri orada da deneyebilirsiniz. Birde Mailin geldiği yerin güvenilirliği olması gerekir. Herhangi bir hotmail hesabından gelen farklı olur bir dernekten gelen mail ya da security sitesinden gelen mailin değerlendirilmesi farklı olur org.tr, gov.tr, edu.tr uzantılı maillerden gelen şikayet mailinin değerlendirilmesi bambaşka olur. Genel manada abuse yöntemiyle Domain Suspend etmek gerçekten çok zordur. Çok uğraş gerektirir ama olmayacak bir şey değildir. Yahoo’yu örnek verelim domainler hakkında şikayet olduğunda o kadar hassastır ki ihbarı değerlendirme gereksiniminde bile bulunmaz desem abartmış olmam. çok kişide mağdur olmuştur bu yüzden domaine nazaran bir başka şey vardır ki; o da Hosting Abuse yani bir firmayı hostinginden serverinden attırmak için uygulanır. Domain gibi hosting şirketlerinin de barındırma kuralları vardır kimi örnek verelim Hostgator Hosting firmasını Host gator kurallarını sıralamış;
http://www.hostgator.com/tos.shtml

Bu kurallara aykırı bir durum söz konusu olduğunda siteyi hiç düşünmeden sepetlemektedir. bu firmalarda binlerce domain’e alan sağladıklarından hepsini kontrol edemezler haliylen şikayet üzerine daha çok yoğunlaşırlar. Örneğin bir hack sitesi bu host firmasında kesinlikle barınamaz ispatlarsanız anında sepetlerler aynı domaini de olduğu gibi yasa dışı en ufak faaliyeti varsa hosting firmasının abuse defartmanına bildiriyorsunuz. Yoksa da bildiriyorsunuz J varmışçasına anlatıyorsunuz birkaç örnek vereceğim hosting den kendi sitenize saldırı olduğunu iddaa edebilirsiniz mesela size servere kurulan antidos sisteminin yaptığı nı yapabilirsiniz. Örnek anti dos sistemin saldırı olduğundan saldırı yapılan ip nin domainin whois bilgilerine bakar whois bilgilerinde yazan abuse@.... Şeklinde mail adresine mail gönderir nasıl bir mail gönderir örnek verecek olursam;

“To whom it may concern;
The remote system" 83.1*.*.* " was logged attacking our host 88.*.*.*, this is an automated warning based on admin contacts from the arin.net whois database. Please do not ignore this message " 83.*.*.* "was found to have exceeded acceptable inbound packet flow, we have as such banned the remote host from our network. However to remove the stress from our carrier providers network, we require your assistance to further investigate this issue and see that it does not occure again.

Enclosed below are log portions detailing the attack on our host, all time stamps are GMT +0300.

APF [antidos] log:

Fri, Jul 31, 2009 11:44 am host antidos(29296): 83.*.*.* -> 88.*.*.*

Fri, Jul 31, 2009 11:44 am host antidos(29296): 83.*.*.*-> 88.*.*.* (DROPPED)

Administrative team”

83 e başlayan ip ye kendi sitenizin ip sini yazın 88 le başlayan yerede ister sitenin ipsini isterseniz domain adını yazın Tarihleri de günümüz tarihine göre ayarlayın web sitenizin webmaster@domain.com lu malinden abuse departmanına gönderin veya host şirketinin iletişim böllümüne gönderin. Büyük çoğunlukla işe yaramaktadır bizzat denedim kormayın büyük firmalar çok fazla araştırmaz onlar için güvenilirlik çok daha öemlidir birde şikayetlerin çokluğu çok fazla mail adresinden farklı farklı ip adreslerinden mail gönderirseniz daha etkili olur bunu şöyle düşünün Facebook da ki bir gruba ne kadar çok kişi şikayet bildirirse o kadar çabuk kapatılıyor Facebook tarafından o grup bu da aynı hiçbir farkı yok yada youtubede bir videoyu ne kadar çok kişi spam diye bildirirse o kadar çabuk ve erken kapatılıyor yabancı ülkelerde abuse timi oluşturulduğunu bile duydum birlik olup kıl oldukları sistemleri kapatıyorlar.

Hosting Abuse de Diğer bir Yönteme gelince spam raporu bildirerek bir siteyi hosting den göndermek .

Spam nedir? Konusunu açıklamıştım daha önce öncelikle şikayet edeceğiniz web sitesinde forum yada üyelik gerektiren bir sistem kuruluysa ve aktivasyon yada üye olduğuna dair otomatik gelen bir mail varsa işini daha kolaydır öncelikle forumların çoğunda konuma mesaj yazılınca beni bilgilendir yeri vardır bunu işaretleyeceksin bir konu açacaksın her mesaj yazıldıkça sana o hosttan mail gelecek mail o serverden gelmesi gererk ama adam başka bir pop bağlantısını ayarladıysa foruma olmaz. Daha sonra adamın host şirketindeki abuse departmanına İngilizce olarak bu siteden spam mailer aldığına dair şikayette bulunacaksın sana diyecek ki spmain maillerin kaynak kodlarını içeriğini bana gönder gibisinden mail ile dönüş yapacaklar gelen maillerin kaynaklarını olduğu gibi göndereceksin çok büyük firmalar bunu demiyor bile o zam kaynakları gönderince ve kendi serverini inceleyince de anlayacak bizden bu adama gerçekten mail gitmiş Türkçe yazdığından çoğu şey mailin içeriğine çok bakmazlar forum aracılığıyla spam yapıldığını söyleyecek site sahibine önce uyarı verecek belki senin mail adresini verir gönderme buraya spam diye ya da direk hosttan atabilir, ama unutmayın şikayetin yoğunluğu önemlidir en az 6-7 mail ile deneyiniz amacınıza ulaşacağınızı belirtirim ilk olarak uyarı olur spam şikayetlerinin ardı arkası kesilmeyince hadi kardeşim kendine yeni bir host bul diyerek serverle hedefteki kişinin ilişiğini kesecektir. Ne kadar hedef kişi itiraz etse de hosting hizmetini verirken imzalattığı sözleşmeye dayanarak atacaktır serverden. Geri ispatlaması baya uğraş verir ama biz amacımıza ulaşmış oluruz.

Birkaç örnek verdim olayın genel mantığını anlamanız açısından kısacası Biz kötüye kullanımı bildir bölümünü kötüye kullanmış oluyoruz genel mantık budur.

Kolay gelsin.

Code Cracking"e Giriş

Bu özet kullanılabilir değil. Yayını görüntülemek için lütfen burayı tıklayın.

DDoS (Distributed Denial Of Service) Nedir, Nasıl Yapılır - 2

Tarama işlemi sonucunda oluşturduğu LOG dosyasında detaylı bilgileri barındırır.
Eğer Windows sistemi altından networkünüzü kontrol etmek istiyorsanız DDoSPing isimli programı kullanabilirsiniz. Bu programı www.foundstone.com adresinde bulabilirsiniz.

DDoSPing%202.0




Sisteminize yapılan DDoS ataklarına karşı yararlanabileceğiniz programlardan biri ZombieZapper isimli programdır. Programın kaynak kodu aşağıda verilmiştir. Ayrıca programı http://www.razor.bindview.com adresinden download edebilirsiniz.
ZombieZapper, zombie kurulmuş sistemlerden kaynaklanan yoğun trafiğin durdurulması için kullanılmaktadır. Bu programın Trinioo, TFN, Stacheldraht, Trinioo for Windows ve Shaft DDoS araclarına karşı etkili olduğu belirtiliyor. ZombieZapper yazarları network yöneticilerinin bu programı kullanarak kendi network'lerinden veya dışarıdaki bir sistemden kaynaklanan flood saldırılarının tespit edilip, durdurulabileceği belirtilmekte.

DDoS (Distributed Denial Of Service) Nedir, Nasıl Yapılır.

DDoS atakları servis sağlayıcılarının korkulu rüyalarından biridir. DDoS tipi saldırılar özellikle büyük firmaların bu tür saldırılardan etkilenmesi DDoS adını ön plana çıkardı. Bu türden ilk saldırılar Avustralya ve Avrupada meydana geldi, fakat bu ataklarla ilgili kayda geçen ilk saldırı Minnesota Üniversitesine karşı yapılan saldırılardır (17 Ağustos 1999). Daha sonra saldırılar gitgide artmaya başladı. Yapılan çeşitli araştırmalar DDoS türü saldırılarda artma gözlenmiştir.

DoS ve DDoS atakları özellikle 2001 yılında online ticaret kuruluşlarına yapıldığı görülmektedir. Vnunet (www.vnunet.com) haberlerinde, internet kullanıcıları ve e-ticaret site yöneticileri bu tür saldırılara karşı uyarmıştı. Internet Security Systems (ISS) yüzlerce bilgisayara zombi adı verilen ajanların yüklendiğini belirten haberler yayınlamıştı. Bu küçük ajanlar sayesinde sisteme sızan kimseler, serverlara çok sayıda veri göndererek serverların(sunucu) çökmesine neden olmaktadır. Bu saldırıdan etkilenen Yahoo, Amazon ve eBay gibi ünlü internet portallarının çökmesine ve milyonlarca dolar zarar uğramasına neden olmuştu. Computer Security Institue (CSI, www.gocsi.org) anketine katılanlardan bir e-ticaret sitesi sahibi olanların %55'i DDoS saldırılarına maruz kaldıklarını belirttiler. DoS atakları sadece e-ticaret ve web servislerine yapılmamaktadır. Bu saldırılardan routerlar, sanal özel ağlar(VPN) ve IRC sunucularıda etkilenmektedirler. Bir servis sağlayıcının router'ına yapılacak bir saldırı sonucu network trafiği altüst olabilir ve sonucundada müşterilerinin bağlantıları kopabilir. Daha önce en büyük IRC ağlarından Undernet'in bazı önemli sunucuları DDoS yöntemiyle çökertilmişti. Saldırıda servis sağlayıcılar saniyede yüzlerce MB veri bombardımanına tutulmuştu.

DDoS saldırıları nasıl gerçekleşmektedir?

Atak anında kişi, kendini gizlemek için önceden sızdığı bilgisayarlara 'zombi' adı verilen küçük programcıkları yerleştirir. Böylece kendini saklama fırsatı elde eder. Ataklar bu zombiler üzerinden yaparak birden fazla bilgisayarı istediği hedefler üzerine veri bombardımanı yapabilir. Yüzlerce/binlerce bilgisayarlara yerleştirilen zombiler, bilgisayarlara uzaktan kontrol (remote) imkanı vererek, bu bilgisayarlar üzerinden istedikleri server'a çok sayıda veri göndererek, server'i sistem dışı bırakıyor. Böylece saldırganlar, saldırıları başka insanların bilgisayarları üzerinden gerçekleştirdiği için saptanmaları zor hale gelmektedir.
DDoS yöntemi genel olarak sistemlere belli bir düzen çerçevesinde farklı noktalardan saldırarak server'i hizmet dışına bırakma yoludur. Bir bilgisayar server'a kendi adresini yanlış veren bir veri paketi yolluyor. Server, bilgisayarın verdiği adrese geri bilgi vermek için ulaşmaya çalıştığında adrese ulaşamıyor. Bu esnada server bağlantıyı kapatmadan bir müddet bekliyor. Bu tür bağlantı isteklerinin milyonlarcası server'a yapıldığında server işlemez hale gelmektedir.

'Zombiler'
DDoS ataklarını gerçekleştirirken yakalanmamak için "zombi" denilen küçük programcıkların kullanıldığından söz etmiştik. Ataklar bu zombiler üzerinden gerçekleştirilerek aynı anda birden fazla bilgisayarın hedeflere yönlendirilmesi sağlanarak, saldırıyı yapan kişinin IP adresininde gizlenmesi sağlanır. Zombiler genellikle güvenliği zayıf olan sistemlere yerleştirilirler. Yani hack'lenen sisteme yerleştirilen zombiler kendi bünyesindeki daemonlar vasıtasıyla belirli bir porttan (1524 tcp, 27665 tcp, 2744 udp, 31335 udp, 33270 tcp) gelecek olan DDoS isteklerini gerçekleştirirler. Ayrıca daha çok Unix ve Linux tabanlı sistemlerde zombiler kullanılsada Windows tabanlı sistemlerde de zombiler kullanılmaktadır.

DDoS için kullanılan araçlar:
_ Trinoo(Trin00)
_ The Tribe Flood Network (TFN)
_ Stacheldraht
_ Trinity
_ Shaft
_ Tribe Flood Network 2K (TFN2K)
_ MStream


DDoS ataklarından korunmak için;
Bu ataklar fark edildiğinde atakta bulunan adresten gelen bağlantı isteklerinin iptal edilmesi gerekir. Ayriyeten özel yazılım ve donanım kullanılarak saldırıların önüne geçme imkanı vardır. Şirket ve bireysel kullanıcılar, güvenlik politikalarını belirleyerek, müdahale tespit (intrusion detection) gibi yöntemlere başvurmalı. Ayrıca saldırının başladığı an saldırının merkezi tespit edilerek, o merkezin servis sağlyıcısıyla irtibata geçmek ve erişimi engellemek gerekiyor.

Sisteminizde bir DDoS aracının kurulup kurulmadığını tespit etmek istiyorsanız find_ddos isimli programı kullanabilirsiniz. Bu programı bulabileceğiniz adres:
http://www.nipc.gov/warnings/alerts/1999/find_ddos_v42_linux.tar.Z
Sistemde tespit edebildiği DDoS araçları:
* mstream master
* mstream server
* stacheldraht client
* stacheldraht daemon
* stacheldraht master
* tfn-rush client
* tfn client
* tfn daemon
* tfn2k client
* tfn2k daemon
* trinoo daemon
* trinoo master
Bu programı root yetkisinde çalıştırın.

Eğer sisteminizde DDoS aracı kurulmuşsa aşağıdakine benzer bir çıktı ile karşılaşma olasılığı vardır.

[root@CiLeK find]# ./find_ddos

Logging output to: LOG
Scanning running processes...
Scanning "/tmp"...
Scanning "/"...

/DoS/TFN/tfn: tfn client
/DoS/TFN/tfn-rush: tfn-rush client
/DoS/TFN/td: tfn2k daemon

ALERT: One or more DDOS tools were found on your system.
Please examine LOG and take appropriate action.

Csrf Saldırıları

CSRF, hemen hemen XSS ile zıt mantıkta çalışır.Birince hedef sunucudur, birinde istemci.Bu atak şeklinde, sahte HTTP istekleri söz konusudur.Kullanıcı farkında olmadığı halde, yönetim paneline sahip olduğu siteden bir üyeyi silebilir, bir alışveriş sitesinden bir şeyler satın alabilir.Gelelim bu işin nasıl olduğuna;

Bir site admini düşünün, ve admin arkadaşımız yönetim panelinden 67 nolu üyeyi silmek istediğinde panel üzerinde yaptığı istek x.com/uyesil.php?uye_id=67 gibi bir sayfayı açması yetiyor.Yani adminimiz tarafından yapılan x.com/uyesil.php?uye_id=67 isteğinde 67 nolu üye silinecek.

Şimdi admin arkadaşımızın başka bir siteye girdiğini düşünelim.O sitede de şöyle bir HTML kodu var;

Kod:




Bu HTML kodu, sayfada gözükmeden x.com/uyesil.php?uye_id=67 adresine HTTP isteğinde bulunuyor.

Normalde, admin haricinde herhangi bir saldırgan x.com/uyesil.php?uye_id=67 gibi bir HTTP isteğinde bulunduğunda yönetim panelinin olağan şifre yönetimi nedeniyle herhangi bir zararda bulunamayacak.Fakat ilgili yönetim panelinde, yönetici oturum bilgilerine sahip ( session ) olan adminimiz, bu siteye girdiğinde istemediği halde 67 no'lu üyeyi silmiş olacak.Ve büyük ihtimalle bunun farkında da değil.

Bu durum bir çok uygulamada mevcut, hatta öyleki google adsense şifreleri CSRF yardımıyla değiştirilebiliyor, digg.com sahte digg istekleri ile kandırılabiliyordu.

Nasıl Önlem Alacağız?

CSRF'yi önlemenin en bilinen ve en sağlam yolu, token ( anahtar ) modelidir.Herhangi bir form düşünün, form sayfası her açıldığında rastgele bir sayı veya string üretiyoruz ve bunu anahtar olarak hafızaya kaydediyoruz.Daha sonra aynı anahtarı veritabanına anahtarlar şeklinde kaydediyoruz.

Form işleme sayfasına geldiğinde, session'daki anahtarı veritabanındaki anahtarla kontrol ediyoruz.Eğer gerçekten böyle bir anahtar mevcutsa işlemi yapıyoruz, aksi taktirde işlemi durduruyoruz.

CSRF ile yapılan isteklerde, form kısmına hiç giriş yapılmayacağı için anahtar session'a kayıt edilmeyecektir.Dolayısıyla, form işleme sırasında CSRF ile yapılan sahte istek geçersiz kalacaktır.

Betik, form açıldığında rastgele bir değer üretip hem session'a hem veritabanına kaydediyor. Form'un işlendiği bölümde session'dan gelen değer ile veritabanındaki anahtarlar kontrol ediliyor, eğer kayıtlı bir anahtar ise kabul ediliyor. ve anahtar bir daha kullanılmamak üzere veritabanından siliniyor.

Aynı mantığı ASP ve diğer web programlama dillerinde uygulabilirsiniz.

Bunun dışında almanız gereken önlemler;

Form iletişiminde GET değil POST kullanın.
*PHP kullanıyorsanız, $_POST dizisini kullanın.Zira register_globals ile exploit edilebildiği sürece form iletişiminde POST kullanmanızın önemi kaybolur.

Adsl Account Çalmak

Giriş:

Bu dökümanda size adsl accountu çalmayı anlatacağım. Unutmayın çalacağınız account hızınızı değiştirmez. Sadece beleşe girersiniz. Kotalı adsl kullananlar bu sayede mağdur olmazlar...

Öncelikle bu işlem için gerekli olan programları Tahribat.Com Download arşivinden çekin. çekin.

*SuperScan

*Revaliation
1-) Super Scan adlı yazılımı açıyoruz ve "Port List Setup" a girelim




2-) "Port List Setup" sekmesinden 21, 23, 80 adlı portları açalım (resimdeki gibi yeşil tickli olacak) Sonra bunu "Save" sekmesine tıklayrak kaydedelim. Bu port listesini kullanacağız.



3-) Şimdi geldik önceden hazırladığımız port listesindeki, port aralıklarını taratmaya. Kendi ipinizi üstteki kutucuğa("Start") yazın. Daha sonra "1..254" butonuna basın alttaki "Stop" kutucuğunu kendisi türetecektir böylece kendi gateway'inizi taramış olursunuz. Çok fazla adsl almak için arkadaşlarınız iplerini alın ve aynı işlemleri uygulayın. Ben bir gateway'i tarattım. Yanında "+" işareti olan Ip adreslerinde bizim tarattığımız port veya portlar açıktır demektir. "+" ya tıklıyoruz böylece hangi portun açık olduğu ortaya çıkıyor.

Örnekte inceleyelim:



Ben örnek olarak "85.99.99.39" Ip adresini seçiyorum. Gördüğünüz gibi aradığımız 3 portta açık. Şimdi Ip adresine Mouse'umuzla sağ tıklıyoruz ve "Ftp", "Telnet" "Web Browse" gibi seçenekler geliyor karşımıza. [Not: 80 portu Internet explorer veya browserlar için, 23 portu Microsoft Telnet için, 21 portu ise Ftp içindir, sağ tıklayıp seçeceğinizi ona göre yapın.]

Öncelikle Telnet'ten bağlanıp modemin markasını görmem lazım ayrıca Telnette login olursak şifreyide değişteribiliriz. Öncelikle Telnetle bağlanıyoruz ve Login girişi ve şifreyi soruyor. Her türlü Marka Modemin kurulum şifrelerini almak için buraya tıklayın Şimdi bizim şansımıza bunun markası zoom çıktı

login: admin

şifre: zoomadsl

Giriş yapıyoruz. Istersek modem şifresinide değiştirebiliriz. Aşağıdaki şekilde gördüğünüz gibi:




Şifremizi değiştirdik. Şimdi madem bu modemin 80 portu açık, hemen ip adresini browsera(Internex explorer, firefox, vb..) yapıştırıyoruz. Kullanıcı adı ve şifre istiyor.

Kullanıcı adı: admin

Şifre: değiştirdiysek değiştirdiğimiz. Değiştirmediysek modem markası yerinden öğreniyoruz.(Not: Telnetten girince modem markası yazar direk browser'dan girince marka yazmaz.Elinde sonunda Telnetten bir bakış atmak zorundayız.) ve Evet karşımıza ayarlar çıktı.



Artık adsl accountu çalmış olduk :)

http://adslkota.ttnet.net.tr/selfcare/login.jsp bu adresten şifreyi kontrol edebilirsiniz. Ayarları değiştirmemenizi tavsiye ederim. Şifreyi değiştirirseniz adam uyanır böylece yeni şifre ulaştırırlar adama. Boşuna çalmış olursunuz.

*Modem ayarlarına girdik gördüğünüz gibi, oralarda port açabilmekte olması lazımdı :) eğer port açabilirseniz. Telnetten "o IPADRESI [açılan port] " diyerek pcye sızabilirsiniz.