7 Şubat 2014 Cuma

OSI Referans Modeli ve Güvenlik

Aşağıdaki link ile ulaşılabilen bu dokumanda aşağıda belirtilen konu başlıkları ele alınmıştır. Tüm konular giriş düzeyinde ve basit olarak anlatılmaya çalışılmıştır.

  • OSI referans modeli ve katmanları
  • TCP/IP protokol yığını ve çekirdek protokolleri
  • Ara Bağlantı Cihazları
  • TCP/IP Protokollerinin güvenlik açısından incelenmesi
  • Uygulama katmanı üzerindeki güvenlik sistemlerinin değerlendirilmesi

https://docs.google.com/document/d/1tbOD8R2lpcH_YwGI6gzGdmPfUarwkUh8Dn1L6Gf45PU/pub

Umarım faydalı bir dokuman olmuştur.

1 Ocak 2014 Çarşamba

HPING 2

Hping ile bir cok uygulama gerceklestirilebilmektedir. Bunlardan bir önceki yazıda bahsedilmişti. Bu uygulamaları kısaca özetleyecek olursak
  • Bilgisayar ağlarını keşif, gelişmiş port tarama özellikleri
  • Firewall tespit ve test işlemleri
  • Ağ dinleme modu
  • Dosya transferi 
  • Komut çalıştırma özelliği
  • IDS/IPS sistemlerin keşfi
Bu yazıda bu uygulamalardan bir kısmı gerçekleştirilecektir. İlk  olarak host ve işletim sistemi keşfi gerçekleştirilecektir. icmp protokolü için kullanıalcak olan mesaj tipleri aşağıda belirtildiği gibidir.


Öncelikli olarak IP adresi bilinen hedef sistemin canlı olup olmadığını anlamak için icmp echo request (ping) mesajı gönderilecektir.


Yukarıda gösterildiği gibi gönderilen mesaja karşılık icmp echo reply cevabı alınmıştır. Buda hostun ayakta olduğu anlamına gelmektedir. Şimdi hedef hostun işletim sistemini keşif amaçlı icmp paketleri hazırlalım. ICMP ile işletim sistemi keşfi aktif ve pasif olmak üzere ikiye ayrılmaktadır. Aktif tarama aşağıda gösterilen akış diyagramları üzerinden, pasif tarama ise icmp paketlerinin incelenmesi ile gerçekleştirilmektedir. Bu safhada aktif keşif yöntemini göstereceğiz. Aşağıda gösterilen şekiller linux ve windows sistemler için aktif tarama diyagramını göstermektedir.
                                                        

Şimdi sistemin linux mu yoksa farklı bir işletim sistemi olduğunu anlamak için icmp timestamp mesajı gönderiyoruz. timestamp mesajı hedef sistemin zaman bilgisini timestamp request mesajıyla talep eder. Hedef sistem şayet yanıtlarsa timestamp reply mesajı ile kendi zaman bilgisini gönderir.



Yukarıda gözüktüğü gibi sistem yanıt olarak timestamp reply mesajını göndermiştir. Bu mesaj aşağıda gösterilmektedir.



Zaman bilgisinin paylaşılması farklı zafiyetlere sebep olabilir. CVE-1999-0524' de bu durum anlatılmıştır. Burada bir sonraki adım olan information request mesajını gönderiyor.


Gönderdiğimiz bu mesaja karşılık her hangi bir yanıt alamıyoruz. Bir sonraki adım olan icmp address mask mesajını hazırlayıp gönderiyoruz.


Görüldüğü gibi herhangi bir yanıt alamadık. Böylelikle akış diyagramını tamamlayıp işletim sisteminin linux kernel 2.x.x versiyonuna sahip olduğu bilgisini elde ediyoruz.

Hedef sisteme yönelik keşif çalışmaları port taralamaları ile devam ediyoruz. Burada port taramaları için tarama(-- scan) modunu kullanabiliriz. Bunun yanında manuel olarakta gönderip aldığımız paketlere göre portların açık mı kapalı mı olduğuna karar verebiliriz. İlk olarak tarama modu ile port taraması yapalım.


Yukarıda TCP SYN taraması gerçekleştirilmiştir. Burada hping syn bayrağı set edilmiş tcp paketlerini hedefin 1- 65535 portlarına göndermektedir. Dönen yanıtları kontrol eden hping tcp üçlü el sıkışmanın ikinci fazını oluşturan syn+ack paketini gördüğünde portun açık olduğuna karar verir ve bunu ekrana basar. Kapalı olan diğer tüm portlar için rst+ack cevabı alan hping bu portları kapalı olarak gösterecektir. Yukarıda belirtilen taramaları manuel olarakta yapıp yorumlayabiliriz. Burada hedef sistemin kullanmış olduğu bir firewallu tespit etmek adına manuel tarama daha faydalı olacaktır.
Bunu açıklayacak olursak normal şartlar altında kapalı olan bir port syn paketine yanıt olarak geriye rst+ack mesajını döndürecektir. Fakat firewall ile belirlenen portlar kapatıldığı zaman, kapatılan portlar için geriye herhangi bir yanıt dönmez ve burada hping kullanıcısı hedef sistemin bir firewall tarafından korunduğunu anlar. Örneğin firewalldan yalnızca 21, 53, 80, 110, 143,  portlarına gelen bağlantıların kabul edilmesi geriye kalan diğer tüm bağlantıların kapatılması gibi bir kural koyulduğu zaman hping üzerinden gerçekleştirilen manuel taramada sonuçlar aşağıdaki gibi olacaktır.

   
Burada verilen komut ile 1. porttan başlayarak tüm portlar için syn bayrağı set edilmiş tcp paketi gönderilir. Görüldüğü gibi yalnızca firewalldan izin verilen portlar için syn ve ack bayrakları set edilmiş(flags=SA) paketler gönderilmiştir. Açık olmayan portlar için herhangi bir yanıt gönderilmemiştir. Firewall ile korunmayan bir sistem ise genel olarak açık olmayan portlar için rst+ack ile yanıt vermektedir. Bu durum ise aşağıda gösterilmiştir.



Yukarıdada görüldüğü gibi açık olan 22. port için syn+ack onun dışındaki tüm portlar için  rst+ack dönerilmiştir. Bu noktada görüldüğü gibi firewall yöneticisinin tanımladığı kurallar firewallun tespitini kolaylaştırmakta veya zorlaştırmaktadır. Örneğin kapalı portlar için istekleri rst+ack ile yanıtla gibi bir kural yazıldığında hedef sistemde firewall var mı yok mu anlamak oldukça güçleşmektedir.

Son olarak UDP portlarını kontrol için hping aracının nasıl kullanıldığından bahsedelim. UDP bağlantısız bir protokol olduğu için UDP portlarının açık mı yoksa kapalı mı olduğunu anlamak daha zordur. Bu aşamada hedef UDP portları için gönderilen paketlere karşılık geriye bir icmp port unreachable mesajı geliyorsa bu o portun kapalı olduğu anlamına gelmektedir. Fakat geriye bir udp paketi dönerse veya herhangi bir hata mesajı dönmezse bu o portun açık olduğu anlamına gelmektedir.
Aşağıda bu durum gösterilmiştir.


Yukarıda 123 numaralı port için gönderilen isteğe herhangi bir  hata mesajı dönmemiştir. Bu o portun açık olduğu anlamına gelir. 124 numaralı port ise port ICMP port unreachable hatası döndürerek kapalı olduğu göstermiştir.

Hping ile gerçekleştirebilecek uygulamaların bir kısmı bu yazıda anlatılmaya çalışıldı. Kullanan kişinin kabiliyetine göre hping aracı çok önemli bir bilgi edinme aracına dönüşebilir. Böylelikle hping yazı dizisi tamamlanmış bulunmakta.

Yararlanılan Kaynaklar

[1] http://www.bilgiguvenligi.gov.tr/sizma-testleri/icmp-kesif-reconnaissance-saldirilari-ii.html
[2] http://en.wikipedia.org/wiki/Internet_Control_Message_Protocol





28 Aralık 2013 Cumartesi

HPING 1

Hping, komut satırı tabanlı TCP/IP paketlerini oluşturmaya ve analiz etmeye yarayan, Salvatore Sanfilippo tarafından yayınlanan açık kaynak kodlu bir araçtır. Bu aracı http://www.hping.org/ adresinden indirebilir ve hakkında ayrıntılı bilgi edinebilirsiniz.

Hping aracı, size istediğiniz özelliklerde TCP/IP paketleri üretmeniz konusunda yardımcı olmaktadır. Özel olarak ürettiğiniz bu paketler ile güvenlik denetimlerinde bulunabilirsiniz. Kullanım alanlarını sayacak olursak:
  • Bilgisayar ağlarını keşif, gelişmiş port tarama özellikleri
  • Firewall tespit ve test işlemleri
  • Ağ dinleme modu
  • Dosya transferi 
  • Komut çalıştırma özelliği
  • IDS/IPS sistemlerin keşfi
gibi alanlardir.
Çalışma mekanizmasına bakılacak olursa, hedef sisteme dair elde edilmek istenen bilgi doğrultusunda TCP/IP paketleri oluşturulur ve oluşturulan bu paketler hedef sisteme gönderilir. Hedef sistemin bu pakete göstermiş olduğu reaksiyon analiz edilir ve bu analiz sonucunda hedef sisteme dair bilgi veya bilgiler elde edilmiş olur. Bu mekanizma aşağıda gösterilen örnek ile açıklanmaya çalışılmıştır.

Bu örnekte hedef host olan 192.168.2.250 ip adresine sahip makinenin canlı olup olmadığı bilgisi elde edilmeye çalışılmaktadır. Bu bilginin elde edilebilmesi için bir adet sorgulama mesajına ihtiyaç duymaktayız. Aradığımız bu sorgu mesajı için ICMP protokolü bünyesinde bulunan echo request sorgu mesajını kullanabilir. Hedef sisteme ICMP protokolü ile echo request mesajı atılır  ve sistemin bize vereceği yanıt değerlendirilerek elde edilmeye çalışılan bilgi edinilebilir. Bu noktada hpinge ihtiyaç duyulmaktadır. Aşağıda verilen komut ile bu paket hazırlanır ve gönderilir.


Bu aşamada Komutla ilgili parametreler göz ardı edilmelidir. Önemli olan hazırlanan paket ile karşı sistemden bir reaksiyon almaktır ve bu reaksiyon sonucunda bilgiye ulaşmaktır. Aşağıda hedef sistemin göstermiş olduğu reaksiyon gözükmektedir.


Görüldüğü üzere hedef sistem gönderdiğimiz 4 numaralı pakete karşılık 5 numaralı ICMP echo reply ile cevap vermiştir. Bu mesaj yorumlandığında hedef sistemin canlı olduğu sonucuna ulaşılacaktır. Hping ile alakalı olarak gerçekleştirilebilecek tüm uygulamalar temel olarak yukarıda bahsedilen prensipler çerçevesinde cereyan etmektedir. Kısaca hedef sistem icin paket hazırlanıp gonderilir ve gerceklesecek olan reaksiyon yorumlanır.

Hpingin kullanım şekli ise aşağıda gösterilmiştir.

Kullanımı: hping3 [host] [seçenekler]

Bu kullanımın yanı sıra yalnızca hping3 yazılarak hping aracının komut satırına düşülerek manuel olarak istenilen paketler hazırlanabilir. Bu konuya bir sonraki yazıda değinilecektir.

Hping aracını etkin bir şekilde kullanabilmek için programa gönderilecek olan parametrelere tam olarak hakim olmak gerekmektedir. Aşağıda bu parametreler niteliklerine göre bölümlere ayrılıp anlatılmaktadır.

- h        :   Yardım seçeneklerini görüntüle.
- c        :   Oluşturulup gönderilecek paket sayısı.
- i         :   Aralık, (-uX, X burada mikrosaniye (10–6) cinsinden bir değerdir.)

Yukarıda gösterilen -i parametresini açıklayacak olursak;
hping3  173.194.40.211 -i u100000 denildiği zaman; bir paket hazırlanıp gönderilir ve gönderilecek diğer paket için 100000 µs süresince bekleme yapılır. Ardışık olarak gönderilen paketlerin her biri için bu aralık korunur.

-- flood : Oluşturulabilecek en hızlı şekilde paketleri oluştur ve gönder.
- I          : Paketlerin yönlendirileceği ağ arayüzü

Yukarıdaki anlatılan parametreler aşağıdaki örnek ile gerçeklenmiş ve gösterilmiştir.


Yukarıda verilen komut ile 0.1 saniye aralıklarla 5 adet paket üretilmiştir ve wlan0 arayüzünden iletilmiştir. Aşağıdaki ekran görüntüsünde time sütununa bakıldığında bu durum gözükmektedir.4 numaralı paket referans alınarak time sekmesi altında belirttiğimiz zaman aralıkları ile paket iletildiğini görmekteyiz.


Hping için birçok çalışma modu mevcuttur.

- 0 -- rawip  : Ham ip paketleri oluşturma. (IP+ETHERNET)
- 1 -- icmp    : ICMP paketleri oluşturma. (ICMP + IP + ETHERNET)
- 2 -- udp     : UDP paketleri oluşturma. (UDP + IP + ETHERNET)
- 8 -- scan    : Tarama modu.
- 9 -- listen   : Dinleme modu.

Yapılmak istenen işleme göre tarama modu seçilmelidir. Hping varsayılan olarak TCP modunda çalışmaktaktadır. Aşağıdaki örnekte bu parametreler gösterilmiştir.


Yukarıdaki komut ile hedef için UDP paketleri hazırlanıp gönderilmiştir.


Hping içerisindeki diğer bir bölüm ise IP protokolü için ayrılmıştır. Bu bölümde belirlenen parametrelerin tümü IP başlığı içerisindeki özel alanlardan oluşmaktadır. Bu parametrelerden birkaç tanesi aşağıda gösterilmiştir.

- a                     : Kaynak ip adresini belirle
-- rand-source  : Rastgele kaynak ip belirle.
-- rand-dest      : Rastgele hedef ip belirle.
- t --ttl               : ttl değerini belirle. 
- o --tos             : tos (type of service) alanını belirle.
- y  --dontfrag   : Don't fragment alanını belirle.

Aşağıdaki örnekte bu parametrelerin kullanımı gösterilmektedir.


Yukarıdaki komut ile kaynak adresleri spooflanmış, tt değeri 25 olarak belirlenmiş ve dont fragment bayrağı set edilmiş 4 adet ip paketi hedefe gönderilmiştir. Bu paketler aşağıda gösterilmektedir.


Hping içerisindeki diğer bir bölüm ise ICMP paketlerinin oluşturulduğu bölümdür. Bu bölümde kullanılacak olan parametrelerin bir kısmı aşağıda gösterilmiştir. 

- C  --icmptype : ICMP mesaj tipi (varsayılan echo request)
- K  --icmpcode : ICMP kodu. (Varsayılan 0)
-- icmp-help      : Diğer tüm mesaj tipleri için parametreleri görüntüle.

Sonraki bolum ise TCP/UDP protokollerini hazırlamak için kullanılan parametrelerden oluşmaktadır. Bu bölüm ile istenilen özelliklerde TCP veya UDP segmentleri oluşturulabilmektedir. Aşağıda bu parametrelerin birkaç tanesi gösterilmiştir.

- s  -- baseport     : Kaynak port adresi.
- p  -- destport     : Hedef port adresi.
- F/S/R/P/A/U/X/Y  : TCP bayraklarını set etme özelliği.
- w  -- win             : Windows size alanını set et.
- M                        : Sıra numarasını belirle.
- L                         : Ack numarasını belirle.

Aşağıda gösterilen örnekte yukarıdaki parametreler kullanılarak istenilen özelliklerde TCP paketi oluşturulmuş ve gönderilmiştir.


Bu paketi aşağıda gösterilmektedir.


Son bölümde ise ethernet çerçevesine yönelik genel parametreler tanımlanmıştır.

   - d -- data           : Pakete yerleştirilecek veri boyutu.
- E -- file              : Dosyadan okunacak veri.
- T -- traceroute : Traceroute modu.
- B  -- safe           : Dosya transferi sırasında güvenli protokolleri kullan.

Bu yazıda hpingin ne olduğu, nasıl çalıştığı, parametrelerinin ne işe yaradığı nasıl kullanılacağı anlatılmıştır. Bir sonraki yazıda hping ile gerçekleştirlebilecek uygulamalar anlatılacaktır.