Hoşgeldin Misafir

#STHM-Ağ Keşfi Tespiti

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah'ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde beraber saldırganların genel olarak bizim ağı keşif ederken neler yaptığı, nasıl bir yol izlediğini ve onları nasıl tespit edebileceğimize değineceğiz inşallah

Ağ Keşfi
Saldırganlar ve Ağ Keşfi
Saldırganlar saldırılarına bir kuruluşun halka açık internet üzerinden erişilebilen varlıklarını (saldırı yüzeyi olarak adlandırılır) keşfetmeye çalışarak başlarlar. Bu keşif aşamasında saldırgan, aşağıdaki bilgilerden bazılarını belirlemeye çalışır:

  • Saldırgan tarafından hangi varlıklara erişilebilir?
  • Bu varlıkların IP adresleri, portları ve üzerinde çalışan hizmetler nelerdir?
  • Hangi hizmet sürümleri çalışıyor? Herhangi bir hizmette istismar edilebilecek bir güvenlik açığı var mı?
Kısacası, saldırgan ağa sızmalarını sağlayacak bir açık bulmaya çalışmaktadır.
1775431786573.png


Savunucular ve Ağ Keşfi
Öte yandan, savunucular da bazen ağ keşfi gerçekleştiren yazılımlar çalıştırırlar. Bu faaliyet sırasında savunucular aşağıdaki hedeflere ulaşmak ister:

  • Kuruluşun varlık envanterini çıkarmak ve tüm varlıkların kayıt altına alındığından emin olmak.
  • Gereksiz hiçbir IP, port veya hizmetin açık olmadığından ve çalışan her şeyin gerçekten gerekli olduğundan emin olmak.
  • Güvenlik açıklarının yamalandığından veya en azından istismar edilebilir olanların kapatıldığından emin olmak.
Kısacası, savunucular saldırı yüzeyini mümkün olduğunca azaltmaya çalışırlar.

Ağ Keşfini Tespit Etmedeki Zorluk
Fark etmiş olabileceğiniz gibi, hem saldırganlar hem de savunucular keşif faaliyetleri yürütür. Ayrıca birçok araştırma kuruluşu, web tarayıcıları (crawler), arama motorları vb. de internetteki kaynakları haritalamak için benzer keşif işlemleri gerçekleştirir. SOC (Güvenlik Operasyon Merkezi) ekipleri, iyi niyetli keşif ile kötü niyetli keşif faaliyetlerini ayırt etmek zorundadır.
Bu zorluğun üstesinden gelmek için SOC ekipleri genellikle şu teknikleri kullanır:

  • Bilinen dahili ve zararsız harici tarayıcıları (scanner) izin listesine (allowlist) ekleyerek bu kaynaklardan gelen uyarıların tetiklenmesini engellemek.
  • Tehdit istihbaratını (Threat Intelligence) tespit kullanım senaryolarına entegre ederek, yalnızca bilinen kötü niyetli veya şüpheli kaynaklardan gelen tarama faaliyetlerini işaretlemek.
  • Bir önceki yöntemin bazı kötü niyetli taramaları kaçırma ihtimali olduğundan, bazı ekipler tehdit istihbaratını yalnızca uyarı üretmek için değil, uyarıların önem derecesini artırmak için de kullanır. Ayrıca, tarama davranışlarını tespit etmek için genel kullanım senaryoları eklerler
Dış Tarama vs. İç Tarama
Ağ keşfi davranışı tartışılırken, bir SOC ekibi hedef ağdaki sistemleri haritalamaya yönelik faaliyetlerle karşılaşabilir. Bu faaliyetler aşağıdaki türlerde olabilir:

Harici Tarama Faaliyetleri
Bir SOC analisti, kuruluş ağı dışından gelen ve ağ içindeki makineleri, özellikle de ağın sınırındaki (perimetredeki) internete açık varlıkları tarayan aktivitelerle karşılaşabilir. Bu tür bir saldırıda SOC analisti, kaynak IP adresinin harici bir IP olduğunu ve hedef IP adresinin kuruluşa ait olduğunu gözlemler.
Bu tür taramalar, saldırının MITRE ATT&CK yaşam döngüsündeki Keşif (Reconnaissance) aşamasında olduğunu gösterir. Saldırgan henüz ağ içinde bir yer edinmemiştir ve ağa ilk erişimi sağlamak için fırsatları belirlemek amacıyla başlangıç keşif faaliyetleri yürütmektedir.

Bu tür taramalar saldırının başlangıç aşamalarında gerçekleşir ve saldırgan henüz ağ içinde herhangi bir yer edinmemiştir; bu nedenle düşük öneme (low-severity) sahip bir tarama türü olarak değerlendirilir. Harici bir tarama faaliyetine karşılık olarak, bir SOC analisti saldırıyı gerçekleştiren IP adreslerini kuruluş ağının sınır güvenlik duvarında (perimeter firewall) engelleyebilir. Ancak saldırganın IP adresini gizleyerek yeniden geri gelebileceği unutulmamak gerekir dostlarım.

Dahili Tarama Faaliyetleri
Bir SOC analistinin gözlemleyebileceği diğer tarama türü, dahilden dahile (internal-to-internal) gerçekleşen tarama faaliyetidir. Bu durumda SOC analisti, hem kaynak hem de hedef IP adreslerinin kuruluş ağı içindeki özel (private) IP adresleri olduğunu fark eder. Bu tür tarama, kuruluş ağı içinden başlatılır ve yine aynı ağdaki varlıkları tarar.
Bu tür tarama, saldırının MITRE ATT&CK yaşam döngüsünde Keşif (Discovery) aşamasına ilerlediğini gösterir. Bazı diğer çerçevelerde bu durum “dahili keşif” (internal reconnaissance) olarak da adlandırılır. Bu da saldırganın artık ağ içinde bir yer edindiğini ve yanal hareket (lateral movement) için hazırlık yaptığını gösterir.

Bu tür tarama, saldırganın zaten ağın içinde olduğunu gösterdiği için yüksek öneme (high-severity) sahip bir uyarıdır. Bunun yetkili bir faaliyet olmadığından emin olduktan sonra, bir SOC analisti bu uyarıyı üst seviyeye taşır (escalate eder) ve Olay Müdahale (Incident Response) sürecini başlatır. Bu durumda yalnızca kaynak IP adresini güvenlik duvarında engellemek yeterli olmayacaktır

Yatay Tarama ve Dikey Tarama
Saldırganlar bir ağda hangi sistemlerin (hostların) bulunduğunu öğrendikten sonra, genellikle bu sistemlerde hangi portların açık olduğunu belirlemek isterler. Buna port taraması (port scan) denir ve aşağıdaki türlerde olabilir dostlarım:

Yatay Tarama (Horizontal Scanning)
Bazen bir saldırgan, birden fazla hedef IP adresinde aynı portu tarar. Bu tür taramaya yatay tarama denir. Yatay taramalar, belirli bir portu açık bırakan sistemleri tespit etmek amacıyla gerçekleştirilir. Bir saldırgan, belirli bir portu hedef alarak bir zafiyeti istismar etmeyi planlıyorsa bu yöntemi kullanabilir.
Buna örnek olarak WannaCry fidye yazılımı verilebilir. WannaCry, ağ içinde yayılırken bir SMBv1 güvenlik açığını kullanmış ve SMB için kullanılan 445 numaralı portu açık olan makineleri taramıştır.

1775431880208.png

Loglarda yatay taramayı, aynı kaynak IP adresinden gelen, tek bir hedef portu kullanan ancak birden fazla hedef IP adresine yönelik çok sayıda olay (event) görülüyorsa tespit edebiliriz.

Dikey Tarama (Vertical Scanning)
Dikey tarama, tek bir hedef IP adresinin birden fazla port üzerinden taranması durumudur. Saldırganlar, bir sistemi analiz etmek (footprint çıkarmak) ve hangi hizmetlerin dışa açık olduğunu belirlemek için dikey tarama gerçekleştirir.
Bu tür faaliyet, saldırganın hedeflerine göre değerli gördüğü tek bir makinede güvenlik açığı bulmaya odaklandığında yapılabilir. Örneğin, bir kuruluş internete yalnızca tek bir sunucu açıyorsa, bu kuruluşa sızmak isteyen bir saldırgan öncelikle bu sunucu üzerinde dikey tarama yaparak açık portları tespit eder ve sistemde çalışan hizmetleri anlamaya çalışır.

1775431926769.png
Loglarda dikey taramayı, aynı kaynak IP adresi ve aynı hedef IP adresi kullanılırken, birden fazla hedef port üzerinden gerçekleşen çok sayıda olay (event) gözlemlendiğinde tespit edebiliriz.
Bazen saldırganlar, her iki tarama türünün avantajlarından yararlanmak için yatay ve dikey taramayı birlikte (karma şekilde) gerçekleştirebilirler.

Ping Taraması (Ping Sweep)
Bu, en temel ağ tarama tekniklerinden biridir. Ping taramaları genellikle bir ağda bulunan (ve çevrimiçi olan) sistemleri tespit etmek için kullanılır. Bu tarama, hedef sisteme bir Internet Control Message Protocol (ICMP) paketi gönderilerek gerçekleştirilir. Eğer sistem çevrimiçiyse, kendi ICMP paketiyle yanıt verir. Ancak günümüzde birçok kuruluşta güvenlik önlemleri tarafından engellendiği için bu tür taramaları tespit etmek ve engellemek daha kolay hale gelmiştir.

TCP SYN Taraması
Bir TCP bağlantısı, üç aşamalı bir el sıkışma (three-way handshake) süreciyle başlatılır: SYN, SYN-ACK ve ACK. Ağ tarayıcıları, bu TCP el sıkışma mekanizmasını kullanarak çevrimiçi sistemleri ve açık portları tespit edebilir.
Tarayıcı, hedefe bir SYN isteği gönderir. Eğer SYN-ACK yanıtı alınırsa, bu durum hedef sistemin çevrimiçi olduğunu ve SYN isteğinin gönderildiği portun açık olduğunu gösterir. Bu yöntem, genellikle ağ trafiğine karıştığı için fark edilmesi daha zor olan, gizli (stealthy) bir tarama türüdür.

UDP Taraması
Çevrimiçi sistemleri ve açık portları tespit etmenin bir diğer yolu, (genellikle boş) bir UDP paketi göndermektir. Eğer port kapalıysa, hedef sistem ICMP “port unreachable” (porta ulaşılamıyor) yanıtı gönderir. Bu, portun kapalı olduğunu ancak sistemin çevrimiçi olduğunu gösterir.
Bazı durumlarda tarayıcı belirli bir süre boyunca hiçbir yanıt alamaz. Eğer süre sonunda hâlâ yanıt yoksa, tarayıcı bu portu açık olarak işaretleyebilir (ancak bu kesin bir kanıt değildir). Nadir durumlarda ise hedef sistemden bir UDP yanıtı alınabilir; bu da portun açık olduğuna işaret eder.
Bu bilgilerden anlaşılacağı üzere, UDP taraması güvenilir değildir ve zaman aşımı (timeout) süresini beklemeye dayandığı için yavaş bir yöntemdir.

Bitiş
Çoğu kuruluş, güvenlik açıklarını kontrol etmek, izinsiz (rogue) varlıkları tespit etmek ve saldırı yüzeyini azaltma fırsatlarını belirlemek için düzenli olarak dahili taramalar gerçekleştirir. Bir SOC analistinin, bu taramaların detaylarını (örneğin hangi IP adresinden yapıldığı, hangi tür taramanın gerçekleştirildiği ve tarama zamanlamaları) bilmesi oldukça önemlidir. İdeal olarak, bu taramalar SOC ekibinin tespit kurallarından hariç tutulmalıdır ki gereksiz uyarı (gürültü) oluşmasın.

1775431964384.png
Okuduğunuz için teşekkür ederim


CW-Ommah
Bug Researchers Tim Sundu...

1775432148591.png
 

Ekli dosyalar

  • 1775431768024.png
    1775431768024.png
    149.9 KB · Görüntüleme: 0
  • 1775431813993.png
    343.8 KB · Görüntüleme: 1
  • 1775431844617.png
    344.2 KB · Görüntüleme: 0