Hoşgeldin Misafir

HTTP Basic Auth Korumalı Sitelere Yönelik Brute Force Atakları - THS lojistik

Mustafa73

20 Eyl 2023
423 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhaba ben Mustafa73 Lojistik Tim adına bu paylaşımı yapıyorum.
HTTP Basic Auth Korumalı Sitelere Yönelik Brute Force Atakları makalesinde sizi görmekten mutluyum.

HTTP Basic Auth korumalı sitelere yönelik brute force saldırıları, web uygulamalarının kullanıcı adı ve parola bilgilerini tahmin etmeye çalışan otomatik programlardır. Bu programlar, çok sayıda deneme yaparak doğru kombinasyonu bulmaya çalışırlar. Bu saldırılar, web uygulamalarının güvenliğini tehlikeye atabilir ve yetkisiz erişime neden olabilir.
Bu saldırıları gerçekleştirmek için kullanabileceğiniz bazı araçlar şunlardır:

- Medusa: Çoklu protokolleri destekleyen, hızlı ve esnek bir brute force aracıdır. HTTP Basic Auth korumalı sitelere saldırmak için, aşağıdaki komutu kullanabilirsiniz:
medusa -h <hedef_ip> -U <kullanıcı_adı_listesi> -P <parola_listesi> -M http -m DIR:<korunan_dizin> -m AUTH:BASIC -f
Bu komutun parametreleri şöyle açıklanabilir:
- -h: Hedef IP adresi veya alan adı
- -U: Denenecek kullanıcı adlarının bulunduğu dosya
- -P: Denenecek parolaların bulunduğu dosya
- -M: Saldırı yapılacak protokol (http, ftp, ssh, vb.)
- -m DIR: Korunan dizinin adı (örn. /admin, /gizli, vb.)
- -m AUTH: Kullanılacak kimlik doğrulama yöntemi (BASIC, DIGEST, NTLM, vb.)
- -f: İlk başarılı girişte saldırıyı durdur
Örnek olarak, 192.168.1.10 IP adresindeki admin dizinine yönelik saldırı yapmak için, users.txt ve pass.txt dosyalarını kullanan bir komut şöyle olabilir:

medusa -h 192.168.1.10 -U users.txt -P pass.txt -M http -m DIR:/admin -m AUTH:BASIC -F
- Hydra: Popüler bir brute force aracıdır. Medusa'ya benzer şekilde, çoklu protokolleri destekler ve HTTP Basic Auth korumalı sitelere saldırmak için kullanılabilir. Aşağıdaki komutu kullanabilirsiniz:
hydra -L <kullanıcı_adı_listesi> -P <parola_listesi> http://<hedef_ip>/<korunan_dizin>
Bu komutun parametreleri şöyle açıklanabilir:
- -L: Denenecek kullanıcı adlarının bulunduğu dosya
- -P: Denenecek parolaların bulunduğu dosya
- http://<hedef_ip>/<korunan_dizin>: Saldırı yapılacak web adresi
Örnek olarak, http://131.104.163.19/admin adresine saldırmak için, şu komutu kullanabilirsiniz:

hydra -L users.txt -P pass.txt http://131.104.163.19/admin
Bu komut, users.txt dosyasındaki kullanıcı adlarını ve pass.txt dosyasındaki parolaları deneyerek, admin dizinine erişmeye çalışacaktır. Eğer başarılı bir giriş yapılırsa, saldırı duracak ve ekrana kullanıcı adı ve parola bilgisi yazılacaktır.
Patator aracı, http_fuzz modülü ile HTTP Basic Auth korumalı sayfalara yönelik brute force saldırısı yapabilirsiniz. Bu modül, -x parametresi ile istek başlıklarını, -b parametresi ile başarılı yanıt kodlarını, -u parametresi ile hedef sayfanın URL’sini, -C parametresi ile kullanıcı adı ve parola listesini belirtmenizi sağlar. Örneğin, şöyle bir komut kullanabilirsiniz:
patator http_fuzz url=http://131.104.163.19/gizli-alan -x ignore:fgrep=401 -b 200 -C admin:FILE0 0=pass.txt
Bu komut, kullanıcı adı admin olan ve parolaları pass.txt dosyasından alınan istekleri gönderir, 401 yanıt kodunu yoksayar, 200 yanıt kodunu başarılı olarak kabul eder.
Bu araçları kullanırken, saldırı hızını, zaman aşımı süresini, paralel bağlantı sayısını ve diğer seçenekleri ayarlayabilirsiniz. Ayrıca, saldırı yapmadan önce hedef sistemin iznini almanız ve yasalara uygun davranmanız gerektiğini unutmayın.
Bu saldırıları önlemek için, web uygulamalarının güvenliğini artırmak gerekir. Bunun için, şu önlemleri alabilirsiniz:

- Güçlü ve karmaşık parolalar kullanmak
- Parola sayısını sınırlamak veya yanlış girişlerden sonra hesabı kilitlemek
- IP adreslerini izlemek ve şüpheli aktiviteleri engellemek
- SSL/TLS gibi şifreleme protokolleri kullanmak
- Ekstra bir kimlik doğrulama katmanı eklemek (örn. CAPTCHA, OTP, vb.)



LOJİSTİK TİM SUNDU

zqI46r.png
 
Moderatör tarafında düzenlendi: