Hoşgeldin Misafir

#STHM-Ortadaki Adam Saldırısı Tespiti(MITM)

CW-ommah

17 Ocak 2022
906 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah'ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde MITM saldrısını yani ortadaki adam saldırısının nasıl yapıldığını ve bu saldırıyı nasıl tespit edebileceğimize bakacağız Cenab-ı Allah’ın izniyle.

MITM Saldırılarısına Genel Bakış
Man-in-the-Middle (MITM) saldırısı, bir saldırganın iki taraf (örneğin bir kullanıcı ile bir hizmet) arasındaki iletişimi, tarafların bilgisi olmadan gizlice ele geçirdiği ve potansiyel olarak değiştirdiği bir siber saldırı türüdür. Saldırgan, kimlik bilgileri ve kredi kartı verileri gibi hassas bilgileri çalmak için iletişimi dinleyebilir veya kötü amaçlı içerik enjekte edebilir. Bu tür saldırılar, özellikle şifreleme ya da kimlik doğrulamanın zayıf olduğu durumlarda, herhangi bir kuruluşu veya bireyi hedef alabilir.

1775725245033.png
MITM Saldırıları Nasıl Çalışır
MITM saldırıları genellikle iki ana adımdan oluşur:

Araya Girme (Interception): Saldırgan, genellikle ağ protokollerindeki zayıflıkları kullanarak veya ARP, DNS ya da IP spoofing gibi tekniklerden yararlanarak iletişim akışına kendini dahil eder.
Manipülasyon / Şifre Çözme (Manipulation/Decryption): Saldırgan, iletişime erişmeye ya da onu değiştirmeye çalışır; şifrelenmiş verileri çözer veya değiştirilmiş web sitesi yanıtları ya da sahte giriş formları gibi zararlı içerikler enjekte eder.


Yaygın MITM Saldırı Türleri

  • Paket dinleme (Packet sniffing): Genellikle açık Wi-Fi ağlarında, ağ üzerinden iletilen şifrelenmemiş veri paketlerinin yakalanması.
  • Oturum ele geçirme (Session hijacking): Kullanıcıları taklit etmek için oturum belirteçlerinin çalınması ve kullanılması.
  • SSL stripping: HTTPS bağlantılarını güvensiz HTTP’ye düşürerek iletilen verileri çalmak veya değiştirmek.
  • DNS sahteciliği (DNS spoofing): DNS yanıtlarını manipüle ederek meşru web sitesi trafiğini sahte alan adlarına yönlendirmek.
  • IP sahteciliği (IP spoofing): Güvenilir sistemlerden geliyormuş gibi görünen kötü amaçlı IP paketleri oluşturmak.
  • Sahte Wi-Fi erişim noktası (Rogue Wi-Fi access point): Kullanıcı trafiğini ele geçirmek için sahte ağlar oluşturmak.

Gerçek Dünya Örnekleri

2017 yılında Equifax, bir MITM saldırısı sonucu büyük bir veri ihlali yaşamış ve 100 milyondan fazla kullanıcının hassas verileri açığa çıkmıştır.
Yüksek profilli saldırılar arasında, internet servis sağlayıcıları (ISP’ler) tarafından yapılan kod enjeksiyonları ve devlet aktörlerinin SSL sahteciliği yoluyla arama trafiğini ele geçirmesi yer almaktadır.

MITM ve Siber Öldürme Zinciri (Cyber Kill Chain)

Güvenlik olaylarını etkili bir şekilde analiz edip yanıtlayabilmek için bir analistin, uyarıları saldırgan operasyonlarının daha geniş bir modeli içinde bağlamlandırması gerekir. Tek başına göstergeler, saldırganın Taktik, Teknik ve Prosedürleri (TTP’ler) ile eşleştirildiğinde anlam kazanır. Bunun için yaygın olarak kullanılan modellerden biri, gelişmiş siber saldırıların tipik aşamalarını sıralayan Siber Öldürme Zinciri (Cyber Kill Chain) çerçevesidir.
Bu çerçeve yedi ayrı aşamadan oluşur:

  • Keşif (Reconnaissance): Saldırgan, zafiyetleri belirlemek için hedef hakkında istihbarat toplar.
  • Silahlandırma (Weaponization): Saldırgan, bir açığı kötü amaçlı bir yük ile birleştirerek dağıtıma hazır bir paket oluşturur.
  • Teslimat (Delivery): Saldırgan, bu paketi hedef ortama iletir.
  • Sömürü (Exploitation): Saldırganın kodu tetiklenir ve yazılım, donanım ya da insan kaynaklı bir zafiyeti kullanarak ilk erişimi sağlar.
  • Kurulum (Installation): Saldırgan, ele geçirilen sisteme kötü amaçlı yazılım yükler veya kalıcı bir arka kapı oluşturur.
  • Komuta ve Kontrol (C2): Saldırgan, ele geçirilen sistemi kontrol etmek için gizli bir iletişim kanalı kurar.
  • Hedeflere Yönelik Eylemler (Actions on Objectives): Saldırgan, veri sızdırma, yok etme veya yatay hareket gibi nihai hedeflerini gerçekleştirir.

MITM’nin Siber Öldürme Zinciri İçindeki Yeri

Man-in-the-Middle, saldırganların özellikle Sömürü (Exploitation) ve Kurulum (Installation) aşamalarında kullandığı çok yönlü bir tekniktir.

Bir Sömürü Tekniği Olarak: MITM saldırısı, ARP ve DNS gibi temel ağ protokollerinin doğasındaki güven ve tasarım sınırlamalarını hedef alır. Bu protokoller manipüle edilerek saldırgan iletişim kanalını ele geçirebilir. Bu durum, ağ bütünlüğünü ihlal ettiği ve saldırgana dinleme veya aktif manipülasyon için ilk erişim noktasını sağladığı için bir sömürü biçimi olarak değerlendirilir.

Bir Kurulum Vektörü Olarak: Saldırgan başarılı bir şekilde MITM konumu elde ettiğinde, veri akışını kontrol eder ve bunu kötü amaçlı yükleri iletmek için kullanabilir. Örneğin, meşru ancak şifrelenmemiş indirmelere tarayıcı açığı, kötü amaçlı yazılım yükleyici (dropper) veya uzaktan erişim truva atı (RAT) enjekte edebilir. Bu durum, saldırganın sistemde kalıcılık sağladığı veya ek zararlı araçlar yüklediği Kurulum aşamasına karşılık gelir.
MITM saldırısının tespit edilmesi kritik bir bulgudur. Bu durum, saldırganın saldırının orta aşamalarında aktif olarak yer aldığını gösterir ve Güvenlik Operasyon Merkezi (SOC) için saldırı zincirini nihai hedeflere ulaşmadan önce kesintiye uğratmak adına önemli bir fırsat sunar dsotlarım.


ARP Sahtekarlığını Tespit Etme
ARP spoofing saldırılarını incelemeden önce, ARP protokolünün ne olduğunu, amacını ve saldırganların bunu Man-in-the-Middle (MITM) saldırıları gerçekleştirmek için nasıl kötüye kullandığını anlamak önemlidir.


ARP Protokolü Nedir?

ARP (Address Resolution Protocol), yerel bir ağda IP adreslerini MAC adresleriyle eşleştirir. Bir cihaz başka bir IP adresine veri göndermek istediğinde önce şu soruyu sorar: “Bu IP kimde?” Doğru cihaz ise kendi MAC adresiyle yanıt verir.

ARP Spoofing

ARP spoofing saldırısında, saldırgan sahte ARP yanıtları göndererek cihazları kandırır ve saldırganın MAC adresinin, genellikle varsayılan ağ geçidine (gateway) ait IP adresiyle eşleştirilmesini sağlar. Bu sayede saldırgan trafiği ele geçirebilir, değiştirebilir veya yeniden yönlendirebilir.

ARP Spoofing Neden Çalışır?

ARP protokolünde kimlik doğrulama yoktur. Herhangi bir cihaz, istenmeden (unsolicited) “is-at” mesajları gönderebilir. Saldırgan bu zafiyeti, kurbanlara ve ağ geçidine sahte ARP yanıtları göndererek kullanır:
192.16.10.100 is at 02:fe:BB:cd:55:55
(Saldırgan kendisini ağ geçidi olarak tanıtır.)

Sonuçlar:

  • Kurbanın ARP önbelleği (ARP cache) zehirlenir.
  • Ağ geçidine gitmesi gereken tüm trafik önce saldırgandan geçer (MITM).

Saldırı Göstergeleri (Indicators of the Attack)

ARP spoofing kullanılarak yapılan olası bir Man-in-the-Middle saldırısını incelerken loglarda veya ağ trafiğinde aşağıdaki önemli göstergelere bakabiliriz:
  • Çift MAC-IP Eşleşmeleri: Aynı IP adresi için birden fazla MAC adresi görülmesi (kimliğe bürünme belirtisi).
  • İstenmeyen ARP Yanıtları: Karşılık gelen bir istek olmadan çok sayıda ARP yanıtı (“gratuitous ARP”).
  • Anormal ARP Trafik Yoğunluğu: Kısa süre içinde çok sayıda ARP paketi gönderilmesi.
  • Olağandışı Trafik Yönlendirme: Trafiğin saldırganın MAC adresi üzerinden yönlendirilmesi.
  • Gateway Yönlendirme Desenleri: Aynı gateway IP’si için birden fazla hedef MAC adresi görülmesi.
  • ARP Sorgu/Yanıt Döngüleri: “Who has 192.168.1.x? Tell 192.168.1.y” şeklinde çok sayıda ARP isteği.

Ağ Bilgileri (Network Information)

İncelenen senaryo için ağ hakkında aşağıdaki bilgilere sahibiz:
RolIPMACNotlar
Ağ Geçidi192.168.10.1-Meşru yönlendirici
Saldırgan---
Kurban---
Alan Adıcorp-login.acme-corp.local--
Şimdide dostlarım bu trafiği incelemek için önceden oluşturulan .pcap dosyasına göz atacağız ve ordan ARP trafiğini inceleyerek saldırıyı tespit edeceğiz

ARP Trafiğini Daraltma

İlgilendiğimiz protokol ARP olduğu için, aşağıdaki filtreyi kullanarak trafiği izole ederek başlayabiliriz. Bu, istekleri ve yanıtları incelememize ve anormal yoğunluk ya da kalıpları fark etmemize olanak tanır.

Filtre:
Kod:
arp
1775725360584.png
“who-has” ve “is-at” ifadelerini içeren hem ARP isteklerini hem de yanıtlarını göreceksiniz. Sonuçları, anormal veya tekrarlayan istekler ya da yanıtlar açısından inceleyebiliriz.
Önemli Not: Görüntülenen zamanı düzeltmek için CTRL + ALT + 1 tuşlarına basın.

ARP İstekleri

Aşağıda gösterildiği gibi ARP isteklerine bakalım.
Filtre:
Kod:
arp.opcode == 1
1775725393129.png

ARP Yanıtı

Sahte ARP zehirleme saldırıları genellikle istenmeden gönderilen “is-at” yanıtlarını (gratuitous/istenmeyen yanıtlar) kullanır. Bunlar güçlü birer göstergedir. Aşağıda gösterildiği gibi ARP yanıtlarına bakalım:
Filtre:
Kod:
arp.opcode == 2
1775725420706.png
Bu filtre, çeşitli ana makinelerden (host) gelen ARP yanıtlarını gösterir. Bunlar yakından incelendiğinde, istenmeden gönderilen (gratuitous) yanıtlar da dahil olmak üzere birden fazla yanıt olduğu görülür. Meşru yanıtlar genellikle yakın zamanda gönderilen “who-has” isteklerine karşılık gelir. Şüpheli durumlar ise, görünür bir istek olmadan çok sayıda yanıtın bulunması veya aynı IP adresinin şüpheli bir MAC adresi tarafından tekrar tekrar duyurulmasıyla anlaşılır.

Gratuitous ARP Yanıtları

Şüpheli bir ana makine, özellikle birden fazla hedefe yönelik çok sayıda istenmeyen (gratuitous) ARP yanıtı gönderir. Tekrarlayan gratuitous ARP’ler, bir saldırganın zehirleme durumunu sürdürmeye çalıştığını gösterebilir. Aşağıda gösterildiği gibi gratuitous paketleri filtreleyebiliriz:
Filtre:
Kod:
arp.isgratuitous
1775725463231.png

Ağ Geçidi ile İlişkili ARP Trafiği
Ağ geçidiyle ilişkili IP ve MAC adresi bilgilerine sahibiz. Aşağıda gösterildiği gibi, ağ geçidiyle ilişkili ARP trafiğini incelemek için şu filtreyi uygulayalım:
Filtre:
Kod:
arp && arp.src.proto_ipv4 == 192.168.10.1 && eth.src == 02:aa:bb:cc:00:01
1775725500396.png
Çıktıya baktığımızda yalnızca ARP yanıtlarını görebiliriz. Şimdi, aşağıda gösterildiği gibi, ağ geçidi IP’sine odaklanarak bu IP ile ilişkili MAC adreslerini daha detaylı incelemek için şu filtreyi kullanalım:
Filtre:
Kod:
arp.opcode == 2 && arp.src.proto_ipv4 == 192.168.10.1
1775725522590.png
Bu çıktı ilginç görünüyor. Yakından incelediğimizde, bazı ARP yanıtlarının Ağ Geçidi IP’sini şüpheli bir MAC adresine yönlendirdiğini görüyoruz. Bu ARP yanıtlarının sıklığı, bunun gerçekten bir ARP spoofing olduğunu gösteriyor. Aşağıda gösterildiği gibi başka bir filtre uygulayarak bunu doğrulayalım:
Filtre:
Kod:
arp.opcode == 2 && _ws.col.info contains "192.168.10.1 is at"
1775725547271.png
Bu filtrenin iki bölümü vardır. Birinci bölüm ARP yanıtlarına odaklanırken, ikinci bölüm olan _ws.col.info contains "192.168.10.1 is at" bilgi sütununda gösterilen içeriğe filtre uygular. Bu, Ağ Geçidi IP’si 192.168.10.1’i MAC adresine yönlendiren ARP yanıtlarını filtreler. Ancak yakından bakarsak, saldırganın ARP spoofing kullanarak IP’yi kendi MAC adresine yönlendirdiğini görebiliriz. Aynı sonucu gösteren başka bir filtre de kullanabiliriz:
Kod:
arp.opcode == 2 && arp.src.proto_ipv4 == 192.168.10.1.

Şüpheli MAC Adresini İnceleme

Artık ARP spoofing’in aktif olduğunu tespit ettiğimize göre, Ağ Geçidi IP’si ile kendisini ilişkilendiren saldırganın MAC adresine odaklanalım. Aşağıdaki filtreyi kullanalım:
Filtre:
Kod:
arp.opcode == 2 && arp.src.proto_ipv4 == 192.168.10.1 && eth.src == 02:fe***********
1775725603261.png
Sonuç, saldırganın ARP spoofing yaptığını açıkça doğruluyor.


Çift IP-MAC Eşleşmelerini Kontrol Etme

Kontrol edebileceğimiz ve doğrulayabileceğimiz son şey, tek bir IP adresine atanmış birden fazla MAC adresini filtreleyerek kontrol etmektir.
Filtre:
Kod:
arp.duplicate-address-detected || arp.duplicate-address-frame
1775725641806.png


DNS Sahtekarlığını Tespit Etme
DNS Protokolü Basit Anlatım
Öncelikle DNS’i anlayalım. Bunu telefonunuzdaki kişi listesi gibi düşünebilirsiniz. Arkadaşlarınızın telefon numaralarını ezberlemezsiniz; isimlerine dokunursunuz. Benzer şekilde DNS, insanların kolayca okuyabildiği web sitesi adlarını (örneğin www.google.com) bilgisayarların anlayabileceği IP adreslerine çevirir.
DNS Spoofing (veya DNS Önbellek Zehirleme), bir saldırganın bu sistemi bozmasıdır. Ziyaret etmeye çalıştığınız bir web sitesi için bilgisayarınıza yanlış “telefon numarası” verir.
Bu, bir Man-in-the-Middle (MITM) saldırısı başlatmak için güçlü bir tekniktir. İşleyişi şu şekildedir:

  • Kurban, my-real-bank.com adresi üzerinden bankasına girmeye çalışır.
  • Saldırgan (muhtemelen ARP spoofing yoluyla) zaten yerel ağda bulunduğu için kurbanın DNS sorgusunu ele geçirir.
  • Sahte Yanıt (Spoof): Saldırgan, kurbana hızlıca sahte bir DNS yanıtı gönderir. Bu yanıtta “ZiraatBankası.com şu IP adresindedir: ATTACKER_IP” denir.
  • Ele Geçirme (Interception): Kurbanın bilgisayarı bu sahte yanıtı gerçek kabul eder ve DNS önbelleğine kaydeder. Kurban bankasına bağlanmaya çalıştığında, farkında olmadan doğrudan saldırganın sunucusuna bağlanır. Bu sunucu, gerçek bankacılık sitesinin birebir kopyasını barındırıyor olabilir.
Bu noktada saldırgan artık aradadır ve kurbanın yazdığı her şeyi, kullanıcı adı ve şifre dahil olmak üzere ele geçirebilir.
1775725671256.png

Saldırı Göstergeleri

DNS spoofing kullanılarak gerçekleştirilebilecek olası bir Man-in-the-Middle saldırısını araştırırken günlüklerde veya ağ trafiğinde aşağıdaki temel göstergelere bakabiliriz:
  • Aynı sorguya birden fazla DNS yanıtı: Hem meşru bir çözümleyici (resolver) hem de sahte bir yanıtlayıcı aynı sorguya yanıt verir. Bu, en güvenilir göstergedir.
  • Beklenmeyen bir kaynaktan DNS yanıtı: DNS yanıtı, yapılandırılmış herhangi bir çözümleyiciye (ör. 8.8.8.8 veya kendi DNS sunucunuz) uymayan bir IP adresinden gelir.
  • Şüpheli derecede kısa TTL (Time-To-Live) değerleri: Saldırganlar, zehirlenmiş kayıtların kısa süreli kalmasını ve kontrolü yeniden sağlamayı sağlamak için çok düşük TTL değerleri (1–30 saniye) kullanır.
  • İstenmeyen DNS yanıtları: Kurbandan gelen bir DNS isteğine karşılık olmadan DNS yanıtı görünür

DNS Trafiğini Daraltma

İlgilendiğimiz protokol DNS olduğundan, trafiği izole etmek için aşağıdaki filtreyi kullanabiliriz. Bu, istek ve yanıtları incelememize ve anormal yoğunluk veya kalıpları fark etmemize olanak tanır.
Filtre:
Kod:
dns
1775725736906.png


Meşru Trafiği Filtreleme

Meşru DNS sunucuları (örneğin Google’ın 8.8.8.8’i) bilinen bir dış IP adresinden yanıt verir. Bu IP’den gelen yanıtları filtreleyerek, normal yanıtların nasıl göründüğünü karşılaştırma amacıyla görebiliriz.
Filtre:
Kod:
dns.flags.response == 1 && ip.src == 8.8.8.8
1775725755460.png


DNS Yanıtlarını İnceleme

Aşağıdaki filtreyi kullanarak DNS yanıtlarına bakalım:
Filtre:
Kod:
dns.flags.response==1
1775725771565.png

Çıktıda, olağan DNS sunucusu dışındaki IP adreslerinden gelen yanıtları da arayabiliriz. Yakından incelediğimizde, 8.8.8.8 dışındaki bir IP’den gelen bir DNS yanıtı buluyoruz. Bu ilginç bir bulgu. Potansiyel bir DNS spoofing girişimini işaret eden bu olağandışı DNS isteğini not ediyor ve daha sonra tekrar inceleyeceğiz.

DNS Sunucusundan Gelen Yanıtlar

Aşağıdaki filtre, DNS sunucusundan gelen yanıtları gösterecektir:
Filtre:
Kod:
dns.flags.response == 1 && ip.src == 8.8.8.8
1775725789680.png


Alan Adımız İçin DNS İsteği

Şimdi ilgilendiğimiz alan adı olan corp-login.acme-corp.local için DNS trafiğine meraklı bir bakış atalım. Aşağıdaki filtreyi kullanabilirsiniz:
Filtre:
Kod:
dns && dns.qry.name == "corp-login.acme-corp.local"
1775725809047.png
Şimdi, ilgilendiğimiz alan adımız için DNS sunucusundan (origin) gelen DNS isteğini filtreleyelim. Aşağıdaki filtreyi kullanabilirsiniz:
Filtre:
Kod:
dns.flags.response == 1 && ip.src == 8.8.8.8 && dns.qry.name == "corp-login.acme-corp.local"
1775725825378.png

DNS Sunucusu Dışındaki Yanıtlar

Önceki sonuçlarda, ilgilendiğimiz alan adından gelen DNS trafiğini DNS sunucularından inceledik. Şimdi, DNS sunucusu 8.8.8.8 dışındaki sunuculardan herhangi bir DNS yanıtı gelip gelmediğini görmek için aşağıdaki filtreyi uygulayalım:

Filtre:
Kod:
dns.flags.response == 1 && ip.src != 8.8.8.8 && dns.qry.name == "corp-login.acme-corp.local"
1775725852196.png
Bu, DNS spoofing’in nasıl göründüğünü gösterir. Ağ içindeki bir sistemin sahte bir DNS sunucusu gibi davranarak sahte DNS yanıtları gönderdiğini ortaya koyar.

Analiz Özeti

Önceki iki görevde yapılan analiz şunları göstermektedir:

  • Başarılı bir çok aşamalı Man-in-the-Middle (MITM) saldırısı: Saldırgan önce ağ geçidi (192.168.10.1) için ARP eşlemesini zehirlemiş.
  • Bunu, corp-login.acme-corp.local için sahte DNS yanıtları takip etmiş ve kurbanın trafiğini saldırganın IP’sine yönlendirmiş.

SSL Sahtekarlığını İş Başında Tespit Etme

SSL Stripping Nedir?

SSL stripping, bir Man-in-the-Middle (MITM) tekniğidir. Bu yöntemde saldırgan, istemci ile sunucu arasındaki trafiği keser ve değiştirerek TLS şifrelemesini kaldırır veya engeller. Sonuç olarak, istemci HTTPS yerine HTTP üzerinden iletişim kurar. Saldırgan, sunucu ile güvenli (HTTPS) bir oturumu sürdürürken kurbana düz HTTP üzerinden veri iletir; böylece trafiği dinleyebilir ve kullanıcı bilgilerini ele geçirebilir.

Nasıl Çalışır?1775725908739.png

  1. Kurban bir web sitesine HTTPS isteği başlatır.
  2. Saldırgan, ARP spoofing veya sahte bir erişim noktası kullanarak isteği keser.
  3. Saldırgan, web sitesine HTTPS üzerinden bağlanır ancak yanıtı kurbana HTTP üzerinden iletir.
  4. Kurban farkında olmadan HTTP üzerinden iletişim kurar ve hassas verileri açık metin olarak iletir.

SSL Stripping Belirtileri

  • İlk İstek vs. Yanıt: Kullanıcının ilk isteği HTTPS (port 443) olabilir, ancak sonraki paketler aynı alan için şifrelenmemiş HTTP (port 80) üzerinden gelir.
  • Yönlendirmeler / Link Yeniden Yazımı: HTTPS isteğini sürekli HTTP kaynağına yönlendiren 301 veya 302 durum kodlarını izlemek.
  • Sertifika Hataları: Saldırgan genellikle bunu gizlemeye çalışır; ancak başlangıçtaki TLS/SSL el sıkışma (Handshake) başarısız olabilir veya saldırgan daha doğrudan bir proxy tekniği kullanıyorsa self-signed sertifika gösterebilir.

SSL Trafiğini İzole Etme

HTTPS protokolü ilgilenilen protokoldür. SSL isteklerini incelemek ve anormal hacim veya desenleri fark etmek için aşağıdaki filtreyi kullanarak trafiği izole edebiliriz:
Filtre: t
Kod:
ls || ssl
1775725969183.png
Bu filtre, SSL ile ilişkili tüm trafiği gösterecektir.


Sunucumuzun SSL Trafiğini İnceleme

Aşağıdaki filtreyi uygulayarak sunucumuza kurulan TLS el sıkışmalarını (handshake) gösterebiliriz. Bu, sitenin normalde iletişim için TLS kullandığını kanıtlar.
Filtre:
Kod:
tls.handshake.type == 1 && tls.handshake.extensions_server_name == "corp-login.acme-corp.local"
1775725991460.png
Yukarıdaki çıktılardan elde edilen temel gözlemlerden biri, ilgili alan adının iletişim için TLS kullandığının doğrulanmasıdır.


SSL Stripping Öncesi DNS Yönlendirmesini Gösterme

SSL stripping ile ilgili hipotezimiz, saldırganın DNS spoofing işlemini başarıyla gerçekleştirdikten sonra mağduru saldırganın IP adresine yönlendirmesiyle yapıldığıdır. Önceki görevde DNS spoofing’i gerçekleştiren saldırganın IP adresini tespit etmiştik. Aşağıdaki filtreyi kullanarak saldırgandan gelen DNS yanıtlarını izole edelim ve mağdurun saldırganın IP adresine yönlendirildiğini gösterelim:
Filtre:
Kod:
dns.flags.response == 1 && ip.src == 192.168.10.55 && dns.qry.name == "corp-login.acme-corp.local"
1775726029643.png
Yukarıdaki sonuç, saldırganın IP’sinin ilgili alan adı için sahte DNS yanıtları gönderdiği iki olayı göstermektedir.


TLS’in Kaybolduğunu Doğrulama

SSL stripping’in temel göstergelerinden biri, spoof işleminden sonra alan adının artık meşru sunucu ile TLS el sıkışmaları yapmamasıdır. Bu, mağdurdan gerçek sunucuya TLS trafiğinin olmadığını doğrular. Aşağıdaki filtreyi sunucu IP’si ve saldırgan IP’si üzerinde uygulayalım:
Filtre:
Kod:
http && ip.src == 192.168.10.10 && ip.dst == 192.168.10.55
1775726061173.png
SSL stripping işleminden sonra mağdurun sunucuya bağlandığını ve giriş yaptığını açık bir şekilde görebiliyoruz.
1775726072956.png
Ayrıca, kullanıcının kimlik bilgilerini düz metin (plaintext) olarak tespit edebiliyoruz; bu da saldırganın mağdurun kimlik bilgilerini elde edebildiğini doğruluyor. Tabii ki, gözlemlememiz gereken başka SSL stripping göstergeleri de mevcut. Bu senaryoda yalnızca bir göstergeyi gözlemledik: portalımızın HTTPS trafiği HTTP’ye düşürülmüş.

Özet
Saldırı zaman çizelgesi ile birlikte soruşturma özeti aşağıdaki gibidir:

  • ARP Spoofing (önbellek zehirlenmesi):
    ARP spoofing başlar, saldırgan, varsayılan ağ geçidi IP’sini iddia ederek isteksiz (unsolicited) ARP is-at paketleri gönderir.
  • DNS Spoofing (sahte DNS yanıtları):
    Mağdur, corp-login.acme-corp.local alanı için DNS sorgusu yapar.
    Saldırgandan gelen sahte DNS yanıtı, alan adını → 192.168.10.55 IP’sine yönlendirir.
  • SSL Stripping (TLS düşürme / kimlik bilgisi yakalama):
    Mağdur, çözümlenen IP’ye bağlantı başlatır; HTTP üzerinden saldırgana yönlendirilir (SSL stripping etkisi).
    Kimlik bilgisi POST isteği gözlemlenir (düz metin olarak).
1775726107389.pngOkuduğunuz için teşekkür ederim.


CW-Ommah
Bug Researchers Tim Sundu...

1775726707783.png
 

Ekli dosyalar

  • 1775726057661.png
    1775726057661.png
    21.7 KB · Görüntüleme: 2

CW-ommah

17 Ocak 2022
906 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Aleyküm selam Allah'ın rahmet ve bereketi seninde üzerine olsun kardeşim serimizde sıra ortadaki adam saldırısına geldi demek nihayet bu seri ansiklopedi niteliği taşıyacak eline sağlık Allah razı olsun
Çok teşekkür ederim abim allah sizden ve diğer abilerimdende razı olsun inşallah