Parçalanmış Paketlerle Güvenlik Duvarı Atlatma
Merhaba ben Mustafa 73 Lojistik Tim adına paylaşımı yapıyorum.
Parçalanmış Paketlerle Güvenlik Duvarı Atlatma makalesinde sizi görmekten mutluyum.
Parçalanmış paketler, bir IP datagramının boyutunun, geçtiği ağın maksimum iletim birimi (MTU) değerinden büyük olduğu durumlarda, daha küçük parçalara bölünmesi sonucu oluşan paketlerdir. Bu paketler, hedefe ulaştıklarında tekrar birleştirilir ve orijinal datagrama dönüşür. Parçalanmış paketler, güvenlik duvarı, saldırı tespit ve engelleme sistemi (IDS/IPS) gibi ağ güvenliği sistemlerinin çalışmasını zorlaştırabilir, çünkü bu sistemler genellikle paketleri başlık bilgilerine göre filtreler veya analiz eder.
Eğer bir paket parçalanmışsa, sadece ilk parça paketin başlık bilgilerini taşır, diğer parça paketler ise başlık bilgisi olmadan gönderilir. Bu durumda, güvenlik sistemi sadece ilk parça paketi inceleyebilir ve diğer parça paketleri gözden kaçırabilir.
Bu nedenle, parçalanmış paketler kullanarak güvenlik duvarı atlatma yöntemi, saldırganların güvenlik sistemlerini aldatmak için kullandıkları bir tekniktir. Bu teknikte, saldırgan, bir saldırı içeren paketi parçalara ayırarak gönderir ve güvenlik sisteminin saldırıyı tespit etmesini engeller.
Örneğin, HTTP trafiğini inceleyen ve /etc/passwd dosyasını yakalamaya karşı bir imza barındıran bir IPS sistemi olsun. Bu sistem, 80 portuna gelen ve giden her trafiği inceleyerek içerisinde /etc/passwd geçen paketleri arar ve bu tanıma uyan paketleri bloklar. Eğer saldırgan, /etc/passwd dosyasını istemek için bir GET talebi gönderirse, IPS sistemi bunu yakalayacaktır. Ancak, saldırgan, fragroute veya benzeri bir araç kullanarak /etc/passwd stringini birden fazla paket olacak şekilde (1. Paket /etc, 2. Paket /passwd) gönderirse, IPS sistemi bunu tespit edemeyecektir.
Bu yöntemi uygulamak için aşağıdaki adımları takip edebilirsiniz:
1. Adım: Fragroute aracını indirin ve kurun. Bu araç, paketleri parçalayarak veya değiştirerek güvenlik sistemlerini atlatmak için kullanılan bir araçtır.
2. Adım: Ngrep aracını indirin ve kurun. Bu araç, ağ trafiğini inceleyerek belirli bir desen arayan bir araçtır. Bu aracı, IPS sistemi gibi kullanarak /etc/passwd dosyasını yakalamaya çalışacağız.
3. Adım: Hedef sistemden /etc/passwd dosyasını istemek için bir GET talebi oluşturun. Örneğin, GET /etc/passwd HTTP/1.1 şeklinde bir talep olabilir.
4. Adım: Ngrep aracını çalıştırın ve /etc/passwd desenini aramaya başlayın. Örneğin, ngrep -q -d eth0 /etc/passwd komutunu kullanabilirsiniz. Bu komut, eth0 arayüzünden geçen trafiği inceleyerek /etc/passwd geçen paketleri yakalar.
5. Adım: GET talebini hedef sisteme gönderin ve ngrep aracının bunu yakaladığını görün. Bu, IPS sisteminin de bu talebi yakalayacağı anlamına gelir.
6. Adım: Fragroute aracını çalıştırın ve GET talebini parçalayarak göndermek için bir kural oluşturun. Örneğin, fragroute -f frag.conf 192.168.1.100 komutunu kullanabilirsiniz. Bu komut, frag.conf dosyasında belirtilen kurallara göre, 192.168.1.100 IP adresine giden paketleri parçalar. Frag.conf dosyasında, ip_frag 8 kuralını ekleyerek, paketleri 8 byte'lık parçalara ayırabilirsiniz.
7. Adım: GET talebini tekrar hedef sisteme gönderin ve ngrep aracının bunu yakalayamadığını görün. Bu, IPS sisteminin de bu talebi yakalayamayacağı anlamına gelir. Böylece, parçalanmış paketlerle güvenlik duvarı atlatma yöntemini uygulamış olursunuz.
Merhaba ben Mustafa 73 Lojistik Tim adına paylaşımı yapıyorum.
Parçalanmış Paketlerle Güvenlik Duvarı Atlatma makalesinde sizi görmekten mutluyum.
Parçalanmış paketler, bir IP datagramının boyutunun, geçtiği ağın maksimum iletim birimi (MTU) değerinden büyük olduğu durumlarda, daha küçük parçalara bölünmesi sonucu oluşan paketlerdir. Bu paketler, hedefe ulaştıklarında tekrar birleştirilir ve orijinal datagrama dönüşür. Parçalanmış paketler, güvenlik duvarı, saldırı tespit ve engelleme sistemi (IDS/IPS) gibi ağ güvenliği sistemlerinin çalışmasını zorlaştırabilir, çünkü bu sistemler genellikle paketleri başlık bilgilerine göre filtreler veya analiz eder.
Eğer bir paket parçalanmışsa, sadece ilk parça paketin başlık bilgilerini taşır, diğer parça paketler ise başlık bilgisi olmadan gönderilir. Bu durumda, güvenlik sistemi sadece ilk parça paketi inceleyebilir ve diğer parça paketleri gözden kaçırabilir.
Bu nedenle, parçalanmış paketler kullanarak güvenlik duvarı atlatma yöntemi, saldırganların güvenlik sistemlerini aldatmak için kullandıkları bir tekniktir. Bu teknikte, saldırgan, bir saldırı içeren paketi parçalara ayırarak gönderir ve güvenlik sisteminin saldırıyı tespit etmesini engeller.
Örneğin, HTTP trafiğini inceleyen ve /etc/passwd dosyasını yakalamaya karşı bir imza barındıran bir IPS sistemi olsun. Bu sistem, 80 portuna gelen ve giden her trafiği inceleyerek içerisinde /etc/passwd geçen paketleri arar ve bu tanıma uyan paketleri bloklar. Eğer saldırgan, /etc/passwd dosyasını istemek için bir GET talebi gönderirse, IPS sistemi bunu yakalayacaktır. Ancak, saldırgan, fragroute veya benzeri bir araç kullanarak /etc/passwd stringini birden fazla paket olacak şekilde (1. Paket /etc, 2. Paket /passwd) gönderirse, IPS sistemi bunu tespit edemeyecektir.
Bu yöntemi uygulamak için aşağıdaki adımları takip edebilirsiniz:
1. Adım: Fragroute aracını indirin ve kurun. Bu araç, paketleri parçalayarak veya değiştirerek güvenlik sistemlerini atlatmak için kullanılan bir araçtır.
2. Adım: Ngrep aracını indirin ve kurun. Bu araç, ağ trafiğini inceleyerek belirli bir desen arayan bir araçtır. Bu aracı, IPS sistemi gibi kullanarak /etc/passwd dosyasını yakalamaya çalışacağız.
3. Adım: Hedef sistemden /etc/passwd dosyasını istemek için bir GET talebi oluşturun. Örneğin, GET /etc/passwd HTTP/1.1 şeklinde bir talep olabilir.
4. Adım: Ngrep aracını çalıştırın ve /etc/passwd desenini aramaya başlayın. Örneğin, ngrep -q -d eth0 /etc/passwd komutunu kullanabilirsiniz. Bu komut, eth0 arayüzünden geçen trafiği inceleyerek /etc/passwd geçen paketleri yakalar.
5. Adım: GET talebini hedef sisteme gönderin ve ngrep aracının bunu yakaladığını görün. Bu, IPS sisteminin de bu talebi yakalayacağı anlamına gelir.
6. Adım: Fragroute aracını çalıştırın ve GET talebini parçalayarak göndermek için bir kural oluşturun. Örneğin, fragroute -f frag.conf 192.168.1.100 komutunu kullanabilirsiniz. Bu komut, frag.conf dosyasında belirtilen kurallara göre, 192.168.1.100 IP adresine giden paketleri parçalar. Frag.conf dosyasında, ip_frag 8 kuralını ekleyerek, paketleri 8 byte'lık parçalara ayırabilirsiniz.
7. Adım: GET talebini tekrar hedef sisteme gönderin ve ngrep aracının bunu yakalayamadığını görün. Bu, IPS sisteminin de bu talebi yakalayamayacağı anlamına gelir. Böylece, parçalanmış paketlerle güvenlik duvarı atlatma yöntemini uygulamış olursunuz.
Lojistik Tim Sundu.






