Hoşgeldin Misafir

Firewall, WAF, Saldırı Engelleme Sistemi Keşif Çalışması

Mustafa73

20 Eyl 2023
423 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Öncelikle, kullandığınız araçların güncel sürümlerini indirdiğinizden emin olun. Hping, telnet, Wafw00f ve Ipsfinder.py gibi araçlar sürekli olarak yeni özellikler ve güvenlik güncellemeleri alıyor. Bu araçları Kali Linux gibi bir dağıtımda kullanıyorsanız, apt komutu ile güncelleyebilirsiniz. Örneğin:
sudo apt update
sudo apt install hping3 telnet wafw00f
Ardından, hedef sistemin IP adresini veya alan adını belirlediğinizden emin olun. Bu bilgiyi elde etmek için ping, nslookup, dig veya traceroute gibi araçları kullanabilirsiniz. Örneğin:
ping www.example.com
nslookup www.example.com
dig www.example.com
traceroute www.example.com
Bu araçlar size hedef sistemin IP adresini ve ağ yolunu gösterecektir. Bu bilgileri not edin, çünkü daha sonra kullanacaksınız.

Şimdi, hedef sistemin önünde bir güvenlik duvarı olup olmadığını tespit etmek için hping aracını kullanabilirsiniz. Hping, TCP, UDP veya ICMP paketleri göndermenize ve almanıza olanak tanır. Güvenlik duvarı olmayan bir sistemde, açık bir porta SYN paketi gönderdiğinizde SYN/ACK cevabı alırsınız. Kapalı bir porta gönderdiğinizde ise RST/ACK cevabı alırsınız. Güvenlik duvarı olan bir sistemde ise, genellikle hiçbir cevap alamazsınız veya ICMP tip 3 kod 13 (Yönetimsel Yasaklama) gibi bir hata mesajı alırsınız. Örneğin:
hping3 -S -p 80 www.example.com
hping3 -S -p 81 www.example.com
Bu komutlar, www.example.com'un 80 ve 81 numaralı portlarına SYN paketleri gönderir. Eğer 80 numaralı port açıksa, SYN/ACK cevabı alırsınız. Eğer 81 numaralı port kapalıysa, RST/ACK cevabını alırsınız veya hiçbir cevap almazsınız. Eğer hiçbir cevap almazsanız, bu bir güvenlik duvarının varlığını gösterebilir.
Bazı güvenlik duvarları, SYN Proxy özelliği ile SYN paketlerine yanıt verebilir. Bu durumda, gerçek port durumunu anlamak için nmap aracını kullanabilirsiniz. Nmap, port taraması, işletim sistemi tespiti, servis tespiti ve güvenlik açığı tespiti gibi işlevlere sahiptir. Örneğin:
nmap -sV -p 80,81 www.example.com
Bu komut, www.example.com'un 80 ve 81 numaralı portlarını tarar ve servis versiyonlarını gösterir. Eğer portlar kapalı veya filtreli ise, bu bir güvenlik duvarının varlığını gösterebilir.
Bir sonraki adımda, hedef sistemin önünde bir IPS (Saldırı Tespit ve Engelleme Sistemi) olup olmadığını tespit etmek için telnet aracını kullanabilirsiniz. Telnet, uzak bir sunucuya bağlanmanıza ve komut göndermenize olanak tanır. IPS'ler, web uygulamalarına yönelik saldırıları tespit etmek ve engellemek için imza tabanlı veya davranış tabanlı yöntemler kullanır. Örneğin, URL'de /etc/passwd, /bin/sh veya cmd.exe gibi dizin veya komut geçişleri (directory/path traversal) saldırılarına karşı hassastırlar. Örneğin:
telnet www.example.com 80
GET /../../../../etc/passwd HTTP/1.0
Bu komutlar, www.example.com'un 80 numaralı portuna bağlanır ve bir HTTP isteği gönderir. Eğer bağlantı aniden kesilirse veya hedef sistemden cevap alamazsanız, bu bir IPS'in varlığını gösterebilir. IPS koruması olmayan bir sistemde, genellikle bir HTTP cevabı alırsınız.
Bir IPS'in varlığını tespit etmek için tcpdump aracını da kullanabilirsiniz. Tcpdump, ağ trafiğini yakalamanıza ve analiz etmenize olanak tanır. Örneğin:
tcpdump -i eth0 -ttnn host www.example.com -X
Bu komut, eth0 arayüzünden www.example.com ile ilgili paketleri yakalar ve ekrana basar. Eğer IPS tarafından engellenen paketleri görürseniz, bu bir IPS'in varlığını gösterebilir.
Son olarak, hedef sistemin önünde bir WAF (Web Uygulama Güvenlik Duvarı) olup olmadığını tespit etmek için Wafw00f aracını kullanabilirsiniz. Wafw00f, bir web sitesini koruyan WAF ürünlerini tanımlamak ve parmak izi vermek için tasarlanmış bir araçtır. Wafw00f, normal ve potansiyel olarak zararlı HTTP istekleri gönderir ve basit bir mantık kullanarak hangi WAF'in olduğunu çıkarır. Örneğin:
wafw00f http://www.example.com
Bu komut, www.example.com web sitesini koruyan bir WAF olup olmadığını ve hangi WAF olduğunu gösterir. Eğer bir WAF tespit edilirse, bu bir WAF'in varlığını gösterebilir.
Bu adımları takip ederek, hedef sistemin önünde hangi güvenlik cihazlarının olduğunu keşfedebilirsiniz. Bu bilgileri, güvenlik testi veya saldırı senaryoları için kullanabilirsiniz.