IP Spoofing Nedir?-
IP Spoofing aslında genelde siyah şapkalı hacklerlerin kullandığı bir kimlik gizleme yöntemidir.
Mesela bir sunucuya bağlanmak istiyorsunuz ve sunucunun sizin bağlandığını görmemesi lazım yani kimliğinizi ip adresinizi gizleyerek o sisteme bağlantı kuracaksınız. İşte bu teknik kimliğinizi gizleyerek bir hostinge bağlanmaya IP Spoofing yöntemi adı verilir.
Gelelim IP Spoofing Tekniklerine
IP Spoofing birkaç biçimde yapılır bunun en etkili tekniği ise IP Paketlerini düzenleyerek yapılan teknikdir ve bu teknikle yapılan saldırılara internet dilinde DDOS ATTACK diyoruz. Diğer teknik ise Proxy/Socks serverlarını kullanarak yapmaktır.
Proxy & Socks Nedir?:Proxy bağlantısı ile bir sunucue bağlanmak aslında kimlik gizlemenin en kolay tekniğidir. İnternet aleminde çoğu çevrimiçi sunucu vardır. Bir bağlantı yaparken ilk önce PROXY sunucuine bağlanıp sonra o sunucu üzerinde istediğiniz internet sayfasına girdiğiniz zaman o internet sayfası yada host sizi görmeyecek yalnızca üzerinden çıkış yaptığınız PROXY sunucuin bağlantı yaptığını zannedecektir. Yani bir nokta ile diğer bir nokta arasında bağlantı yaparken 3. bir nokta üzerinden geçerek bağlantı yapmış olursunuz. İşte bu teknikle karşı sunucu yada web sitesi üzerinden bağlantı yaptığınız PROXY sunucuinin ip adresini kayıt edecek ve sizin sisteminizin ip adresini bilmeyecektir.
PROXY & SOCKS Kullanımı : Proxy kullanmak demek ip adresinizi gizlemektir. Neden ip adresimi gizleyeyim? Derseniz hemen konuya balıklamasına dalalım. Bir internet sayfasına girdiğiniz zaman yada bir servera bağlantı yaptığınızda sistem sizin kimlik bilginizi yani IP ADRESİNİZİ kayıt eder. Eğer bağlandığınız sistemin yada girdiğiniz internet sayfasının sizin kimlik bilginizi yani ip adresini kayıt etmesini istemiyorsanız. PROXY yada SOCKS kullanmanız gereklidir.
İnternet deryasında yüzlerce hatta binlerce hatta ve hatta yüzbinlerce PROXY serversu mevcuttur sürekli çevrimiçidirler ve birçoğu da ücretsizdır. Bunları rahatça kullanabilmeniz mümkün. Proxy kullanmak için Kullandığınız Explorer e bir ayar yapmak zorundasınız.
EXPLORER Proxy Ayarlaması: Eğer Internet Explorer kullanıyorsanız ARAÇLAR menüsünde İNTERNET SEÇENEKLERİ sekmesine geliyorsunuz buradan BAĞLANTILAR'ı tıklayıp LAN SETTINGS yani ağ ayarlarına geliyorsunuz. Burada 3 tane kutucuk karşınıza gelecek en alttakini işaretleyin ve alt taraftaki bölmelere PROXY serversunu ve bağlantı PORT numarasını giriniz. Tamam diyerek ayarları kapatıyoruz. Internet Explorer imizi yeniden açıyoruz. Şimdi herhangi bir internet sayfasına girdiğiniz zaman artık sizin ip adresini bilemeyecek üzerinden çıkış yaptığınız makinanın ip adresini yani PROXY makinasını görebilecek yalnızca.
Mozilla Proxy Ayarlaması : ARAÇLAR menüsüne geliyoruz oradan SEÇENEKLERİ tıklıyoruz. GELİŞMİŞe gelip AYARLAR tıklıyoruz. Bu bölümde VEKİL SUNUCU AYARLARI kutusunu işaretleyip proxy servermuzu ve port numarasını girmemiz yeterli. İşte mozilla ile artık proxy kullanmaya başladık bile
PROXY SUNUCULARI?
Örnek birkaç proxy
- 192.41.135.218:3127 elite proxy Switzerland (Zürich)
- 192.41.135.218:3128 CoDeeN Network Switzerland (Zürich)
- 192.41.135.219:3124 CoDeeN Network Switzerland (Zürich)
- 192.41.135.219:3127 elite proxy Switzerland (Zürich)
- 192.41.135.219:3128 CoDeeN Network Switzerland (Zürich)
- 140.109.17.180:3124 elite proxy Taiwan (Taipei)
- 140.109.17.180:3127 elite proxy Taiwan (Taipei)
- 140.109.17.180:3128 CoDeeN Network Taiwan (Taipei)
- 140.109.17.181:3124 CoDeeN Network Taiwan (Taipei)
- 140.109.17.181:3127 CoDeeN Network Taiwan (Taipei)
- 140.109.17.181:3128 CoDeeN Network Taiwan (Taipei)
- 140.114.79.231:3124 CoDeeN Network Taiwan (Taipei)
- 140.114.79.231:3127 elite proxy Taiwan (Taipeii)
Proxy serverlarında önemli olan HIZLI çalışmasıdır. Ve birde sağlam olması çoğu host firması proxy serverlarını sistemlerine bağlanmasını bloke edebiliyor. Eğer illada o sisteme bağlanacaksanız bilinmeyen ortalıkta dolaşmayan bir proxy suncusu bulmanızı tavsiye ederim.
IP PAKETLERİNİ EDİTLEMEK
En etkili Ip Spoofing yöntemi budur işte şayet ileri yani profesyonel derecede TCP/IP bilginiz varsa o zaman bu tekniği biliyorsunuz demektir. IP Paketlerini editlemek uzun bir ders açıkcası buna burada değinemeyeceğim çok profesyonel bir anlatım gerekiyor malesef son kullanıcıya bunu anlatmak için bir makale daha yazmak gerek bu yüzden bu yöntemi kolayca sizlere sunuyorum. UDP/TCP/ICMP/IGMP paket yapıları, 3way handshaking ve Seq# ile Ack# ile editleme yaptığınız zaman.
Ip paketlerini editlemek ne işe yarıyor ? Küçük bir örnek vererek açıklayayım. Mesela http://www.jrcoder.com adresindeki server yani sunucu yönetim için bağlantı sağlandığında SERVER ŞİFRELERİNİ bilseniz dahi ip adresiniz 10.10.10.100 olmadığı sürece sizi sisteme almıyor. Bu aslında bir güvenlik tekniğidir. Mesela benim Sabit bir IP adresil var sunucuime bu adresi tanımlıyorum ve bu adresin dışındaki hiçbir IP den Serverimin ROOT şifrelerini yani ANA ŞİFRELERİNİ bilse dahi SERVERimin yönetim için bağlantıları kabul etmemesini sağlamamdır.
SALDIRGAN sunucu şifrelerini ele geçirdi ama sisteme koyduğum bu güvenlik önleminden kaynaklı bağlantı sağlayamıyor. İşte bu durumda IP PAKETLERİNİ EDITLEMEK tekniği devreye giriyor. SALDIRGAN sisteme bağlantı sağlarken ip paketlerini editleyerek gönderiyor ve kendi ip adresini sanki benim IP adresimizle bağlantı sağlıyormuş gibi TCP IP leriin Seq# Ack#lerini değiştirerek sisteme 10.10.10.100 ip sinden bağlantı gelmiş gibi gösteriyor . Tabi yalnızca sisteme benim IP den geliyormuş gibi Seq# Ack#lerini değiştirmek yetmiyor birde sunucu'nun verdiği cevapları kendine yönlendirmesi gerekiyor. İŞTE BU YÖNTEM İLE sunucue gelen ve giden IP adreslerini sanki benim ip adresinden geliyormuş gibi değiştirme yapması yani Edit lemesi IP SPOOFING tekniklerinin en etkilisidir.
ÖRNEK :
GÜVENLİ.MAKİNA > SERVER.MAKINASI
SERVER.MAKINASI > GÜVENLİ.MAKİNA
GÜVENLİ.MAKİNA -> SERVER.MAKİNASI
Bu yukarda gördüğünüz normal bir bağlantı biçimi veri alışverisidir. Şimdi bir saldırgan bu sisteme girmek isterse yapması gereken sunucue saldırgan olmadığını göstermektir. Yani sunucuin ona güvenmesi gereklidir.
Bunun için kendini GÜVENLİ MAKİNA yapması yani sanki güvenilir makinadan bağlantı geldiğini göstermesi lazım. SALDIRGAN IP SPOOFING in TCP/IP editleme tekniği ile GÜVENLİ MAKİNA kılığına girmesi SERVER Makinasının durumu çakmamasıdır.
SALDIRGAN.MAKİNASI syn-> GÜVENLİ.MAKİNA
Burada saldırgan güvenilir makinaya sürekli FLOOD yani yeniden yapıyor. Ve ip adreslerini SPOOF ediyor.
SALDIRGAN.MAKINASI connect-> GÜVENLİ.MAKİNA
Saldırgan FLOOD yaparak Güvenli Makinayı meşgul etti yani bir nevi yanıt vermesini önlüyor. Sonrada ISN kayıt etmeye başlıyor. Bu sırada Saldırgan SERVER.MAKINA ya bağlantıya geçiyor.
SERVER.MAKINASI -syn/ack->
Güvenli Makina FLOOD saldırısına uğradığı için SERVER Makinasına Cevap veremiyor. Server makinasının paketleri kayboluyor. İşte bu sırada Saldırgan devreye giriyor ve SERVER.MAKINA ya yanıt veriyor tabiki Editlenmiş paketlerler.
SALDIRGAN.MAKINASI syn > SERVER.MAKİNA
Devamında Güvenli makinanın iplerini SPOOF edilmiş ve editlenmiş paketleri SERVER makinasına gönderiyor. Server Makinası FLOOD durumunda olan GÜVENLİ MAKİNADAN Hiçbir yanıt alamıyor. SALDIRGAN ın makinasından gelen sahte arzulere boyun eyiyor..
GÜVENLİ.MAKİNA (SALDIRGAN) syn/ack> SERVER.MAKINASI
İşte Güvenli makinanın kılığına girerek yani iplerini editleyerek sunucu makinasına bağlantı sağlıyor.
Bu sırada GÜVENLİ.MAKİNA Flood saldırısına uğradığı için çok yoğun ve meşgul yani kendi ip sinden çıkış yapamıyor. Server Makinayla irtibayı kopuk oluyor. SALDIRGAN ise SERVER Makinasına sahte ipden yani Güvenli Makinadan SPOOF ettiği ve Edit lediği ip ile bağlantı kurdu bile.
Biz buna Blind Spoof yani açıkçası Tüm datalarınız gitti kopyalandı silindi belkide içlerine virüs bulaştırıldı diyoruz.



