Hoşgeldin Misafir

Spooffing İle Binlerce Site Hacklemek

LikeForYou

26 Eyl 2017
728 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
- Ip Spoofing
Ip spoofing'i öğrenmeden önce bilmeniz gerekli olanlar:

Spoof yapmak son derece zor bir iştir.Bunun için açık kaynaklı işletim sistemlerini,tcp/ip'yi,kernelleri ve socket uygulamaylayı çok iyi bilmeniz gerekiyor.
Spoofing bir takım önlemlerle engellenebilir.(Kevin Mitnick'in yakalanması buna çok iyi örnektir.)
Spoofing ustalık gerektiren ancak son derece iyi bir ataktır.Spoofing yaparak bir sunucuya kullanıcı adı ve şifreye sahip olmadan bağlanabilirsiniz.

Bir çok kullanıcı ip spoofingin ip değiştirilmek anlamına geldiğini düşünür.Bu doğru değildir ve ilerde öğreneceğiniz gibi yapması çok zahmetlidir(bende öyle düşünüyordum ta ki 2001 ekimine kadar(bunun ne olduğunu ilerki dökümanlarımda anlatacağım.Ufak bir ipucu vereyim ;internetten çıkmadan ipinizi değiştirme yolu )).
Eğer ip spoofingi internet üzerinde surf yapmak,irc sunuculara girmek için öğrenmek istiyorsanız(tabii bundan sonra yanlış düşündüğünüzü de öğreneceksiniz ), size "Web Üzerinde Gizlilik" isimli dökümanımı tavsiye ederim.

- Nedir Bu Ip Spoofing?

Ip spoofing,paketleri bir hosttan diğer bir hosta istediğiniz bir ipi kullanarak göndermektir.
Aşağıdaki örnekleri anlamak için açıkladığimiz üç hostu iyi anlamanız gereklidir(bunları aşağıda anlatacağım ancak daha önceden bir bilginiz olursa daha iyi olur):
Kurban.com: Kırılmak istenen sunucu.Ve guven.com ile rlogin kullanarak bağlantı yapıyor.
Guven.com: Kurban.com'a devamlı bağlanan bir aracı sunucu.Bu sunucuyu kullanarak kurban.com'u kıracağız.
Hacker.com: Kurban.com'u kırmak isteyen ve bu sunucuya girmek için guven.com'dan faydalanacak olan bir sunucu.

Örnek:
Kurban.com ve guven.com'un adminleri birbirlerinin sunucularına devamlı bağlanıyorlar ve bu prosedürleri basitlaştırmak için rlogin daemonunu kullanıyorlar.
Rlogin: Uzaktaki kullanıcının sisteme şifresiz login olup istediği komutları çalıştırmasına izin veren bir daemondur.Kurban.com'da bağlantı ip numarası ile onaylanıp sisteme erişim veriliyor.
Hacker.com serversu ise,kurban.com'a girip sistemdeki önemli belgeleri almayı istiyor.Hacker.com daki kullanıcı bu iki server hakkında bilgileri toplayıp kurban.com'un guven.com'dan yapılan bağlantıları kabul ettiğini öğreniyor.
ޞimdi yapılacak spoofing atağı tam anlayamıyla öğrenebilmeniz için size TCP'nin -üç yollu el sıkışma"(three way handshake) tekniğini anlatacağım.
Tcp bağlantı bazlı bir protokol olmasından iki host arasında datagram göndermeden önce bağlantının sağlanmasını bekler.

Örnek rlogin:
Kurban.com ---syn---> guven.com
Guven.com ---syn/ack---> kurban.com
Kurban.com ---ack---> guven.com
Bu bağlantıda önce kurban.com guven.com'a bir bağlantı paketi gönderiyor,bu paketi alan guven.com kurban.com'a ona bir bağlantı kurulabileceğini bildiriyor ve bu paketi alan kurban.com guven.com'a üç yollu el sıkışmanın bittiğini bildiriyor.Bu prosedürden sonra bağlantı sağlanıyor ve normal bir bağlantıda bu prosedürden sonra kullanıcının kullanıcı adı ve şifre girmesi istenir.Fakar rlogin bağlantı onaylama tekniği ip adresine bağlı olunca,daemon gönderilen paketteki ip numarasını denetler.
Kurban.com'a girmek için kuramsal olarak yapmamız gereken gönderdiğimiz paketteki kaynak ip adresini değiştirip sisteme login olmak.Tabii tahmin edeceğiniz gibi bu prosedür hiçte basit değil.
ޞimdi size en fazla kullanılan ip spoofing tekniklerinden "blind spoofing"i anlatacağım:

- Blind Spoofing
Eğer yapacağımız bağlantıda hacker.com'un kaynak ip adresini guven.com olarak değiştirirsek kurban.com tüm paketleri guven.com'a gönderecektir.Çünkü bağlantının guven.com'dan geldiğini düşünmektedir.Guven.com gönderilen paketleri alıp, kurban.com'a RST(reset) veya FIn(finish) paketi gönderip bağlantıyı sona erdirecektir.
Eğer guven.com hacker.com'un ISN paketini alırsa kurban.com'a RST veya FIN paketi göndererek hacker.com'un bağlantısını kapattıracaktır.Guven.com'un hacker.com'dan gelen paketleri almasını engellemek için guven.com' syn flood yaparsak,guven.com farklı adreslerden aldığı paketleri resolve edip yanıtlamaya çalışacaktır;hacker.com tarafından gönderilen yüzlerce paket guven.com tarafından yanıtlanamayacağı için sunucu daha çok paket kabul etmeyecek ve hacker.com ile kurban.com'un bağlantısını kopartmak için RST/FIN paketi gönderemeyecektir.Guven.com Syn flood'dan kurtulduktan sonra kurban.com'a yanıt verebilecek bir duruma gelecek yalnız ISN kurban.com için hiç bir anlam ifade etmeyecektir;zira bağlantı bitmiştir.

Hacker.com ---syn---> guven.com - Guven.com flood ediliyor.
Hacker.com ---syn---> kurban.com - Kurban.com'a bağlanmak için spoof edilmiş paket gönderiliyor.
Kurban.com ---syn/ack---> guven.com - Kurban.com bağlantının guven.com'dan geldiğini sanıp, ona paket gönderir ancak guven.com flood edilmiş olmasından bune yanıt veremez.

Peki hacker.com bunlardan sonra bağlantıyı nasıl tamamlayacak?

Hacker.com ---syn---> guven.com - Guven.com flood ediliyor.
Hacker.com ---connect---> kurban.com - Kurban.com'a bağlanıp ISN kayıt ediliyor.
Hacker.com ---syn---> kurban.com - Kurban.com'a guven.com tarafından yapılmış bir bağlantı gönderiliyor.

Kurban.com ---syn/ack---> guven.com - Kurban.com,guven.com'a bağlantı kurabileceğini bildiren bir paket gönderiyor.Guven.com syn flood saldırısına uğradığı için yanıt gönderemiyor.

Hacker.com ---ack---> kurban.com - Hacker.com, ISN ile kurban.com'a spoof edilmiş paket göndererek bağlantının kurulmasını sağlıyor.

Hacker.com ---connected---> kurban.com - Hacker.com bağlantıyı sağladı ve sisteme girildi.
- Geçmiş olsun?