Bu XML dosyası, cihazların merkezi olarak uzaktan yönetilmesi için kullanılan
TR-069 (CWMP) standartlarına dayalı hiyerarşik bir veri modeli (InternetGatewayDevice) kullanır. Dosya içerisindeki kullanıcı adı ve şifre bilgileri, servis türüne göre kategorize edilmiş ağaç düğümlerinin (Node)
nitelik (attribute) değerlerinde saklanır. Teknik olarak bu verileri incelemek için XML ağacında aşağıdaki ilgili yollara ve etiketlere bakmalısın:
1. İnternet Çıkışı (WAN PPPoE)
- Düğüm (Node): '<WANConnectionDeviceInstance>' altındaki '<WANPPPConnectionInstance>'
- Neye Bakılmalı: 'Username' ve 'Password' nitelikleri. Servis sağlayıcının (Superonline) sana atadığı geniş alan ağı (WAN) fiber bağlantı kimlik bilgileri burada tutulur.
2. Modem Yönetim Arayüzü (Web/CLI)
- Düğüm (Node): '<UserInterface>' altındaki '<X_HW_WebUserInfoInstance>'
- Neye Bakılmalı: 'UserName', 'Password' ve 'Salt' nitelikleri. Huawei sistemleri, şifreleri doğrudan kaydetmek yerine, '<X_HW_IteratePassword>' etiketinde belirtildiği gibi (örneğin 10000 iterasyonlu hashleme yöntemiyle) şifreleyerek depolar.
3. Kablosuz Ağ Şifreleri (Wi-Fi)
- Düğüm (Node): '<WLANConfigurationInstance>'
- Neye Bakılmalı: Ana Wi-Fi ağlarının şifreleri için '<PreSharedKeyInstance>' içindeki 'PreSharedKey' niteliğine bakılır. Ayrıca WPS üzerinden bağlantı ve kurulum cihaz şifreleri için yine aynı hiyerarşideki '<WPS>' etiketinin 'DevicePassword' niteliği incelenir.
4. Ses ve Telefon Hizmetleri (VoIP / SIP)
- Düğüm (Node): '<VoiceServiceInstance>' -> '<VoiceProfileInstance>' -> '<LineInstance>' altındaki '<SIP>' etiketi.
- Neye Bakılmalı: Telefon numaralarının ve SIP sunucu kimlik doğrulamalarının yapıldığı 'AuthUserName' ve 'AuthPassword' nitelikleri.
5. Dosya Paylaşımı (SMB ve SFTP)
*
Düğüm (Node): Yerel ağda Windows dosya paylaşımı (SMB) için '<StorageServiceInstance>' altındaki '<UserAccountInstance>' etiketine; güvenli dış bağlantı (SFTP) için ise '<X_HW_SFTP>' altındaki '<X_HW_SFTP_ClientInfoInstance>' etiketine gidilmelidir.
*
Neye Bakılmalı: 'Username', 'Password', 'SftpUserName' ve 'SftpPassword' nitelikleri.
6. Sağlayıcı Uzaktan Yönetimi (TR-069 ACS)
- Düğüm (Node): Doğrudan ana dizine yakın olan '<ManagementServer>' etiketi.
- Neye Bakılmalı: Servis sağlayıcının modemi uzaktan yönetebilmesi ve güncelleyebilmesi için gereken 'Username', 'Password', 'ConnectionRequestUsername' ve 'ConnectionRequestPassword' nitelikleri.
Güvenlik ve Şifreleme (Encryption) Mekanizması
Dosyanın en başında yer alan '<InternetGatewayDevice DBEncrypt="1">' bildirimi, veri tabanı yedeğindeki hassas değerlerin (şifreler vb.) Şifrelendiğini belirtir. Bu nedenle niteliklerdeki şifre karşılıkları düz metin (plain-text) olarak değil, Huawei'nin konfigürasyon dosyalarına özgü asimetrik/simetrik şifreleme algoritmasını işaret eden '$2' ön ekiyle başlayan (örneğin '$2irqO5jR6..') bloklar halinde görünür. Sadece '<X_HW_SFTP_ClientInfoInstance>' etiketinde uzun bir SHA tabanlı onaltılık (hex) özet (hash) dizisi doğrudan görünmektedir.
Bu dosyada yer alan Huawei cihaz yapılandırmasında, şifrelerin kullanım amacına bağlı olarak
iki farklı kriptografik yöntem (simetrik şifreleme ve tek yönlü özetleme/hashing) kullanılmaktadır.
XML içerisindeki parametrelere göre şifreleme türleri teknik olarak şu şekilde sınıflandırılabilir:
1. Çift Yönlü Simetrik Şifreleme (Huawei $2 Formatı)
- Kullanıldığı Yerler: PPPoE (İnternet çıkışı), Wi-Fi (Kablosuz ağ anahtarları), VoIP (SIP telefon) ve TR-069 uzak yönetim şifreleri.
- Teknik Detay: Dosyadaki bu şifreler $2 ön eki ile başlar (Örneğin: $2%;k\GB...). Modemin internete veya servis sağlayıcının sunucularına bağlanabilmesi için bu şifreleri arka planda çözerek "açık metin" (plain-text) haline getirmesi gerekir. Bu sebeple geri döndürülemez hash (özet) yerine çift yönlü simetrik şifreleme kullanılır. $2 formatı, cihazın donanımına veya yazılımına gömülü bir anahtarla (Master key) çalışan, Huawei'ye özgü (genellikle AES algoritmasına dayalı) özel bir şifreleme yapısıdır.
2. Tek Yönlü Özetleme ve Anahtar Türetme (PBKDF2 tabanlı Hashing)
- Kullanıldığı Yerler: Modemin web arayüzüne (veya CLI komut satırına) giriş yapan admin ve sUser kullanıcı hesapları.
- Teknik Detay:Cihazı yöneten bu şifrelerin geri döndürülmesi (modem tarafından okunması) gerekmez; giriş yapıldığında girilen şifrenin özeti ile kayıtlı özet karşılaştırılır. XML içindeki <X_HW_IteratePassword... HashType="0" IterateCount="10000" Salt="..."/> parametreleri bu şifreleme türünü açıklar:
- Salt: Şifreye özel bir "tuz" (örneğin: HUQ6SKpnjATx5QsBaC5tZWiU) eklenerek önceden hesaplanmış tablo (Rainbow table) saldırılarına karşı korunmuştur.
- IterateCount="10000": Kaba kuvvet (brute-Force) saldırılarını yavaşlatmak için algoritma 10.000 defa art arda çalıştırılmıştır (Bu işlem PBKDF2 - Password-Based Key Derivation Function 2 standardının tipik bir uygulamasıdır).
- HashType="0": Sektör standartlarında ve bu bağlamda sıklıkla SHA-256 özetleme fonksiyonunu temsil eder.
3. Standart SHA-256 (Salt Hexadecimal Form)
- Kullanıldığı Yerler: SFTP dosya paylaşım yetkisi olan hekz kullanıcısının şifresi.
- Teknik Detay: Bu şifre $2 ön eki almamıştır ve E6975DAA... Şeklinde tamamen onaltılık (hex) sayılardan oluşan, tam olarak 64 karakter (256-BIT) uzunluğunda bir metindir. Karakter dizilimi ve uzunluğu, bunun standart bir SHA-256 hash algoritması ile tek yönlü özetlendiğini gösterir.
Özetle, cihaz bağlantı kurması gereken veriler için kendi sistemine özel geri döndürülebilir bir AES/Simetrik şifreleme kullanırken; arayüz girişleri için 10.000 iterasyonlu, "salt" eklenmiş, kırılması oldukça güçleştirilmiş SHA-256 tabanlı tek yönlü özetleme kullanmaktadır.