SNIFFING / PAKET YAKALAMA
Sniffing A? ( LAN / Local Area Network ) üzerinden gidip gelen bilgilerin dinlenmesine dayanmaktad?r.Sniffing i?lemini temel olarak detayland?rmak gerekirse TCP/IP protokolünü kullanan bir Ethernet a??nda bilgisayarlar birbiriyle haberle?irken IP numaras?n? kullan?rlar.
Her bilgisayar konu?aca?? bilgisayar?n ip numaras?n? ö?renir ve gönderece?i paketlere o bilgisayar?n ip numaras?n? yazarak yollar. Yani broadcast yapar Ancak a? üzerinden gelen binlerce paket içerisinde ise sadece kendi ip numaras? geçen paketleri dinler di?erlerini filtreler./ almaz Böylece her bilgisayar kendisiyle ilgili olan bilgileri al?p göndermi? olur.
Sniffer bir devlet ajan? gibi dü?ünebilirsiniz nas?l yabanc? bir devletin ajan? aram?za kendini gizleyerek dola??r bilgi toplar ve bu bilgileri merkeze bildirirse sniffer tekni?ide ayn? i?i yapar Bir sniffer LAN üzerinden gönderilen tüm veri paketlerini yakalayabilir kullan?c? isimlerini ?ifreleri msn konu?malar?n? e-mail içerikleri gibi
Sniffer takti?i ise bu filtreleme olay?n? software olarak devre d??? b?rak?r ve a?daki tümpaketleri yada bilinen bir ip’nin paketlerini yakalar ve dinler ?imdi ya peki bu illa LAN dam? olur ( local network ) WAN da ( Wide area network ) olmazm? ?
sniffer yaz?l?mlar? aras?nda örnek msn sniffer benim gördü?üm ve bildi?im kadar hep LAN için olanlard?r ?imdiye kadar WAN ( uzak ara ) sniffer’a denk gelmedim ama tabi bununda bir çözümü vard?r elbet Örne?in kar?? tarafa ( makinaya ) msn aç??? olan bir EXPLOIT atmak örnek 7.0 larda bu aç?k var biri beni bu ay bu yolla msn konu?mam? dinledi ve helal olsun diyorum sadece Ama ?ifremi yada ki?isel bilgilerimi bu exploit ile alamaz yaln?z bakar örne?in girmi? oldu?um msn kullan?c? ad?m?
ares-mars@hotmail.com olarak görür ama ?ifrem ******* Olarak hem bana hem ona bu ?ekilde görünece?inden ?ifremi alamaz ?imdi muallakl? biraz tabi normalde al?nabilir ama bu exploit ile de?il ama farkl? bir exploitle olur ama tabi bir önlem al?n?rsa göremez eee o zaman seni nas?l gördü diyeceksiniz
ben art?k cafe lerden giriyorum çünki bilgiyasar?m mefta oldu yani fakir ama gururlu bir FAKER’?m + olarak msn de?ilde WAN üzerinden farkl? paket yakalama programlar? var nette bulabilirsiniz
ikinci bir örnek ise
Microsoft’un lsass_ms04_011 DCOM /RPC aç??? RPC uzaktan yordam çal??t?rmad?r
Bilindi?i gibi CHERNOBIL virusu ilk ç?kt???nda millet afallam??t? uzun bir zaman bu virusun nerden girdi?i bulunamad? i?te virüsümüz
Bu aç?ktan yararland? ve sistemlere dald? hani ?u 60 dan geri sayma olay?
Ve korunma olarak Microsoft a?abeylerimiz ne yapt? bir patch ç?kard? ve önlem olarakta
Denetim masas?/services/ RPC servisini kapat?n dediler i?te burada ise buna yönelik exploit vard?r kar?? makinaya at?l?r ( at?l?r derken msn den yada mail olarak trojan gibi atma alg?lanmas?n burada kurban?n haberi bile olmuyor ip sini bilmemiz ve servis’lerde RPC aç?k olsun yeterki.ve ço?u ki?ide halen aç?kt?r ) exploit at?ld?ktan sonra sisteme remote desktop ba?lant?s? sa?lan?r ve art?k makine size ait buda yanl?? bilenlere duyrulur bir sisteme girmek için illa trojan yok bilmem ne vs at?lmas?na gerek yoktur yada o klasik net use ( bir boka’da yaram?yor ya )
PING TARAMASI , PING OF DEATH
Ping Sweep “ICMP sweep olarakta bilinir” belirli bir IP aral???nda a?a ba?l?
olan host’lar?n çal???p çal??mad???n? kontrol eden temel a? tarama tekni?idir. Tek bir
ping genelde host’un a?a ba?l? olup olmad???n? belirtirken, ping sweep birçok host’a
ICMP (Internet Control Message Protocol) ECHO iste?i gönderir ve cevap için a??
dinler. E?er yollan?lan adresteki host aktif halde ise ICMP ECHO cevab? geri döner.
Ping sweep yöntemi, a?? taramak için kullan?lan en yava? ve en eski yöntemlerden
biridir.amaç hedefin canl? olup olmad???na bakmakt?r e?er giden ICMP paketleri eli bo? gelirse hedef bilgisayar kapal? yada bir sorun var demektir bu örnekle aç?klarsak
bir çocu?a git alt sokaktaki bakkal aç?km? aç?ksa ?unlar? al bakim dersiniz
çocuk gider bakar ve geri gelir e?er bakkal aç?ksa size olumlu olarak abi bakkal aç?k
olumsuz olarakta bakkal kapal? der i?te burda
PING komutu siz
ICMP paketi çocuk
HEDEF ise bakkal oluyor
Gelelim ping of death ‘te ?imdi diyelim dükkan aç?k ama dükkana siz bir çocuk de?ilde
6555 çocuk gönderirseniz ne olur ? eh haliyle bakkal amca kafay? yer dükkan? kapat?r i?te buradaki amaç kar?? makinaya kar??layabilece?i ICMP paketlerinin fazlas?n? pe? pe?e h?zl? ve seri olarak göndermek hedef sistem ard arda gelen ICMP paketlerini bir al?r gönderir
2 al?r gönderir 3 al?r gönderir sonra eee yeter lan çok fazla cevap yeti?tiremiyorum o yüzden kendimi kapat?yorum der yani SERVICE BLOCKE olur hedef sistemde a??r?
tampon ta?mas? ya?an?r ( buffer stacks ) ve hedef çal??maz hale gelir
e?er hedefe siz
C:\ PING [Linkleri ve resimleri görmek için üye olmal?s?n?z ÜYEL?K ?Ç?N TIKLAYIN]
yazarsan?z hedef aaa kimler gelmi? der evet can?m git söyle ben çal???yorum der ama siz
C:\ PING –w 6555 [Linkleri ve resimleri görmek için üye olmal?s?n?z ÜYEL?K ?Ç?N TIKLAYIN] / yada ipadresi Yazarsan?z hedef ohaaaaa karde?im bu ne kar??layam?yorum en iyisi yatim azc?k der kendini kapat?r çünki biz yukar?da hedefe kar??lama kapasitesinden fazla paket gönderdik
Ancak sak?n ola hemen g?c?k oldu?unuz bir siteye bunu yazmay?n hedef makine sizi mikine bile takmaz hadi len ordan der .çünki tek bilgisayarda bu i?lev yetersiz olur fazla makine say?s? ve iyi bir internet h?z? olmas? gerekir
??te DDOS sald?r? takti?inin temel çekirde?i budur ancak siz bunu yazana yada gönderene kadar DDOS programlar? bunlar? pe?i s?ra h?zl? bir ?ekilde gönderir ancak her ?eyiniz var iyi bir internet h?z? fazla makine say?s? ama olmuyor yapam?yorum aayy niye acaba diye bir ses ç?kar?rsan?z !! bilinki hedef sistemin DDOS korunmas? vard?r
Ve Son Bölüm!!!3. bölüm!!
PORT NED?R, PORT SCANNER ve ÇE??TLER?
ALINTI YAPICAKSAN EN AZINDAN HACKHELLE B?R TE?EKKÜR ET
Günümüz dünyas?nda birçok i?letim sistemi birden fazla program?n ayn? anda
çal??mas?na izin vermektedir. Bu programlardan baz?lar? d??ar?dan gelen istekleri
(istemci-client/request) kabul etmekte ve uygun gördüklerine cevap (sunucuserver/
response) vermektedir. Sunucu programlar? çal??an bilgisayarlara birer adres
verilir ( IP adresleri) ve bu adresler kullan?larak istenilen bilgisayarlara ula??l?r.
Ula??lan bu bilgisayar üzerindeki hangi sunucu programdan hizmet almak istendi?i
belirlemek ise port’lar sayesinde sa?lan?r. ve her birine, adresleyebilmek için positif bir say? verilir (port numaras?) ama bunlar makinan?z?n arkas?ndaki
LPT ve COM portlar? de?ildir bu nette ba?land???n?z anda akif olan
soyut ba?lant? noktalar?d?r örnek uzak bir yerdeki bir yere telefon açmak için oran?n alan kodunu çevirmeniz gerekir 0216 gibi ilk alan kodu tu?land?ktan sonra sistem aramaya müsait olur yani kanal aç?l?r i?te port ta bunun gibidir bir ?eyi çal??t?rmadan önce onu kullanabilmeniz için önce alan kodunu açman?z gerekir
Baz? sunucu programlar?, daha önce herkes taraf?ndan bilinen port’lardan hizmet verirken (örn:telnet->23. port) MSN portu vs baz?lar? da sunucu program?n? çal??t?ran ki?inin türüne ve iste?ine göre de?i?ik port’lardan hizmet verir. Dolay?s?yla, a? üzerindeki herhangi bir sunucu
programa ba?lanmak istenildi?inde, program?n çal??t??? bilgisayar?n adresinin yan?nda istekleri kabul etti?i port numaras?n? da vermek gerekir.peki vermezsek yada kar?? tarafta
istedi?imiz port kapal?ysa ne olur ? tabiki ba?lanamay?z yani IP bilmek tek ba??na bir ?ey de?ildir Port numaras? genellikle 2 byte olarak tutulur. Bu nedenle 6555 adet port Vard?r Genellikle 1024’ten küçük olan port numaralar? özel
haklar? olan kullan?c?lar (root) taraf?ndan kullan?l?rken, büyük olanlar genel kullan?ma
aç?kt?r. Port Scanner’ler ise varolan bu port’lar otomatik olarak tarayan yaz?l?mlard?r.
Scan i?leminin birçok çe?idi vard?r. Bu çe?itler, hacker ve hacking yöntemlerine kar??
koymak için geli?tirilen yöntem ve tekniklerin geli?imi ile do?ru orant?l? olarak
artm??t?r.
Temel Port Scan türleri a?a??da verilmi?tir:
1. TCP Connect Scan
2. TCP SYN Scan
3. TCP FIN Scan
4. SYN/FIN scanning using IP fragments (bypasses packet filters)
5. TCP Xmas Tree Scan
6. TCP Null Scan
7. TCP ACK Scan
8. TCP ftp proxy (bounce attack) scanning
9. TCP Windows Scan
10. TCP RPC Scan
11. UDP Scan
12. Ident Scan
Fakat bu Scan çe?itleri anlat?lmadan önce konunun daha iyi anla??lmas? için
bilgisayarlar?n ?nternet üzerinden bir birleri ile ba?lant?s?n? sa?layan bir dizi a?
protokolü olan Transmission Control Protocol’nün “TCP” nin nas?l çal??t???
incelenmelidir. K?sa olarak TCP oturumu, ilk olarak, bir sunucu bilgisayardan servis isteyecek di?er bilgisayar (istemci), ba?lant? kurmak istedi?ini göstermek için SYN bayra?? kalk?k(set) paketini, sunucu bilgisayara gönderir. Bu paketi alan sunucu SYN paketi ald???n? ve ba?lant? iste?ini onaylad???n? yine SYN bayra?? kald?r?lm??(set) paketi (SYN-ACK paketi) istemci bilgisayara gönderir. Üçüncü a?amada ise sunucu bilgisayar?n gönderdi?i SYN-ACK paketini alan istemci bilgisayar sunucuya bu paketi ald???n? bildiren bir paket gönderir(ACK) ( ?imdi BEN? OKU CANIM bölümündeki sözüme geldiniz san?r?m )
TCP Connect Scan
Bu tarama yukar?da bahsi geçen oturum açma i?lemini tamam?yla yapar ve
oturum aç?ld???nda ba?lant?y? kesip bize port’un aç?k oldu?u bilgisini verir. Bu tarama türünün iyi yan?, oturumun aç?k oldu?unu bire bir test etmesi oldu?u gibi kötü taraf? da kar?? sistemin aç?lan bütün oturumlar? kaydetmesi durumunda oturum açma iste?ini gönderen taraf?n IP bilgisin kar?? sistemin veri taban?nda yerini alm?? olmas?d?r. Sadece zorunlu durumlarda yada emin olunmas? gereken durumlarda risk al?narak yap?lan bir tarama türüdür fakat kesin sonuç verir.[/b]