Man in the middle saldırısında hacker sisteme girmeyi nasıl başarıyor?

  • Konuyu başlatan Konuyu başlatan Morthunel
  • Başlangıç Tarihi Başlangıç Tarihi
  • Mesaj Mesaj 5
  • Görüntüleme Görüntüleme 140
  • Etiketler Etiketler
    nasıl
Katılım
22 Aralık 2023
Mesajlar
2.017
Çözümler
1
Beğeniler
854
Baktığım kadarıyla iletişim şeklini değiştiriyor. SSL ve TLS açıklarını nasıl tespit ediyor? Beni bilgilendirir misiniz? Sanırım VPN bunu engelliyor. Yardımcı olursanız sevinirim. @Recep Baltaş
 
Son düzenleme:
SSL ve TLS açıklarını nasıl tespit ediyor?
Bayağı teknik bir konu. Hackerlar çoğu zaman açık keşfi yapmaktan çok, bağlantının hangi noktada doğrulama ve zorlamalarının zayıf olduğunu yoklar.
Bu sertifika uyarısı üretip üretemediğine, istemcinin uyarıyı nasıl ele aldığına, hedefin eski sürüm veya yanlış konfigürasyon kabul edip etmediğine, HTTP'den HTTPS'e zorlamasının olup olmadığına bakmak anlamına gelir. Yani asıl önemli nokta TLS kırılmıyorsa MITM içerik okuyamıyor ancak doğrulama hataları varsa okuyabiliyor anlamına geliyor.

Sanırım VPN bunu engelliyor.
VPN sadece cihaz ile VPN sunucusu arasına ek bir şifreli tünel koyar. Hacker trafiği görse bile VPN tüneli nedeniyle içerik okunamaz ve hedefler görünmez hale gelir. Yine de %100 sorunu çözmez. VPN sağlayıcısı çıkış noktasında trafiği görebilir. Cihaza kötü amaçlı sertifika yüklenmişse veya cihaz ele geçirilmişse VPN MITM'ı durduramaz. Ayrıca saldırgan VPN kurulmadan önce bağlantı manipülasyonları yapıp trafiği deşifre edebilir.

Bu yüzden genelde projelerimizde TLS 1.2 ve üzeri kullanmayı tercih ediyoruz ve mutlaka HTTPS'e zorluyoruz.

Mesela örnek vermem gerekirse Wireshark ile ARP trafiğini izleyip, aynı IP için birden fazla MAC adresi görülmesi gibi anomalileri ARP spoofing şüphesi olarak işaretliyoruz daha sonra bunu ağ envanteri ve DHCP kayıtlarıyla doğrulayıp gerekli aksiyonu alıyoruz genelde portu kapatıyor veya erişim engeli koyuyoruz.
 
ARP saldırısı gerçekleştirmek için öncelikle saldırganın hedef ile aynı ağ içerisinde olması gerekir. Sonrasında saldırgan, belirli yazılımları kullanarak (örneğin netdiscover) hedefin IP ve MAC adreslerini, gerekirse de modemin IP ve MAC bilgilerini öğrenir. Bazı gelişmiş yazılımlarda (örneğin Bettercap) sadece hedefin IP adresini bilmek yeterlidir; yazılım geri kalan eşleştirme işlemlerini kendisi halleder.

Ardından girilen komutlarla saldırgan, hedefe kendisini "modem" olarak tanıtır. Bunu, "Benim IP ve MAC adresim bu," diyerek yapar ve paylaştığı bilgiler modemin bilgileriyle taklit edilir. Aynı şekilde modeme de "Ben hedef cihazım," diyerek kendini tanıtır.

Hem modem hem de hedef cihaz bu sahte bilgileri doğrulayıp ARP tablolarına kaydettiğinde saldırı başarıya ulaşır. Bu noktadan sonra hedef cihazdaki bütün veri trafiği otomatik olarak saldırganın cihazı üzerinden geçer. Saldırgan bu verileri bir dosyaya kaydedebilir ya da terminal üzerinden anlık olarak görüntüleyebilir. Ancak bu işlemin kesintisiz sürmesi için saldırganın cihazında IP Forwarding (IP Yönlendirme) özelliğinin mutlaka açık olması gerekir; aksi takdirde hedef cihazın internet bağlantısı kesilir.

Konu düzenlenmiş herhalde ben ARP saldırısını açıkladım MITM'de aynı mantıkta çalışıyor diye biliyorum ama farklı zaafiyetler açıklar ile.
 
Mesela cafeye gittiğim zaman oradaki kişi rahatlıkla sızdırabilir mi? Yoksa her yiğidin harcı değil demek mi daha doğru olur?
 
Mesela cafeye gittiğim zaman oradaki kişi rahatlıkla sızdırabilir mi? Yoksa her yiğidin harcı değil demek mi daha doğru olur?
Pratikte mümkün ama henüz hiç denemedim; kendi cihazlarımda denemeyi düşünüyorum. Ancak bunu yapabilmek için gerekli yazılımların kurulu olması şart. Korunmak için statik ARP kaydı oluşturmak mümkün. Linux için:

sudo ip neigh add [IP_ADRESİ] lladdr [MAC_ADRESİ] dev [ARAYÜZ_ADI] nud permanent
 
Yardımcı olduğunuz için teşekkür ederim.

@barishizm, hocam sizin de elinize sağlık.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…