Hoşgeldin Misafir

Subdomain Takeover Nedir Ve Nasıl Yapılır?

xS0N3R

23 Ağu 2020
5,427 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Bugün kısa bir aradan sonra, tekrar bilgilendirici konular atmaya devam edeceğim. Bugün sizlere uzun araştırma sonucunda web güvenliğinde çok ama çok az bilinen ama bir o kadar da tehlikeli olan Submoin Takeover (Alt Alan Adı Ele Geçirme) Nedir, nasıl yapılır, gerçek hayattaki saldırıları ve nasıl korunuruz bunları ele alacağım. Şimdiden iyi okumalar

Subdomain Takeover Nedir?​


Bir şirketin ya da sitenin kullandığı alt alan adlarından (subdomain) biri, artık aktif olarak kullanılmıyorsa ama hâlâ DNS kayıtlarında yer alıyorsa, işte burada büyük bir açık doğar.

Basitçe şöyle düşünün:

Diyelim sizin bir siteniz var:
randomsite.com

Siz zamanında bir proje için bir subdomain açtınız:
eski-proje.randomsite.com Bu subdomain, örneğin GitHub Pages'e bağlıydı: eski-proje.github.io

Ama sonra bu projeyi sildiniz. GitHub'daki sayfayı da kapattınız.
Ama DNS kaydını silmeyi unuttunuz. Yani senin subdomain’in hâlâ GitHub’a yönlendiriyor… ama orada artık sizin sayfanız yok.

İşte tehlike burada başlıyor:

Birisi gelir, GitHub’da sizin subdomain’ine denk gelen alan adını alır (eski-proje.github.io şeklinde).
DNS hâlâ orayı gösterdiği için, o kişi eski-proje.randomsite.com adresini tamamen ele geçirir.

Yani sizin sitenin alt alanı, sizinle alakası olmayan birinin eline geçer.

Neden Bu Kadar Tehlikeli?​


Kullanıcılar bu subdomain’in hala size ait olduğunu sanır.

Saldırgan bu alanı kendi içeriğiyle doldurabilir.

Phishing (oltalama), zararlı dosya yükleme, fake kampanyalar… hepsi olabilir.

Üstelik tarayıcıda adres şu: eski-proje.randomsite.com — gayet güvenilir görünüyor!

Gerçek Hayattan Bir Örnek​


Facebook 2017’de, bir subdomain'ini Amazon S3 üzerinde barındırıyordu. Sonra bu servisi kullanmayı bıraktılar ama DNS kaydını silmediler. Bir güvenlik araştırmacısı bunu fark edip alanı ele geçirdi ve Facebook’a raporladı. Facebook da ona büyük bir ödül verdi.

Yani büyük şirketler bile bu hatayı yapabiliyor.

Nasıl Önleriz?​


 

Erocan

11 Ocak 2023
19 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Bugün kısa bir aradan sonra, tekrar bilgilendirici konular atmaya devam edeceğim. Bugün sizlere uzun araştırma sonucunda web güvenliğinde çok ama çok az bilinen ama bir o kadar da tehlikeli olan Submoin Takeover (Alt Alan Adı Ele Geçirme) Nedir, nasıl yapılır, gerçek hayattaki saldırıları ve nasıl korunuruz bunları ele alacağım. Şimdiden iyi okumalar

Subdomain Takeover Nedir?​


Bir şirketin ya da sitenin kullandığı alt alan adlarından (subdomain) biri, artık aktif olarak kullanılmıyorsa ama hâlâ DNS kayıtlarında yer alıyorsa, işte burada büyük bir açık doğar.

Basitçe şöyle düşünün:

Diyelim sizin bir siteniz var:
randomsite.com

Siz zamanında bir proje için bir subdomain açtınız:
eski-proje.randomsite.com Bu subdomain, örneğin GitHub Pages'e bağlıydı: eski-proje.github.io

Ama sonra bu projeyi sildiniz. GitHub'daki sayfayı da kapattınız.
Ama DNS kaydını silmeyi unuttunuz. Yani senin subdomain’in hâlâ GitHub’a yönlendiriyor… ama orada artık sizin sayfanız yok.

İşte tehlike burada başlıyor:

Birisi gelir, GitHub’da sizin subdomain’ine denk gelen alan adını alır (eski-proje.github.io şeklinde).
DNS hâlâ orayı gösterdiği için, o kişi eski-proje.randomsite.com adresini tamamen ele geçirir.

Yani sizin sitenin alt alanı, sizinle alakası olmayan birinin eline geçer.

Neden Bu Kadar Tehlikeli?​


Kullanıcılar bu subdomain’in hala size ait olduğunu sanır.

Saldırgan bu alanı kendi içeriğiyle doldurabilir.

Phishing (oltalama), zararlı dosya yükleme, fake kampanyalar… hepsi olabilir.

Üstelik tarayıcıda adres şu: eski-proje.randomsite.com — gayet güvenilir görünüyor!

Gerçek Hayattan Bir Örnek​


Facebook 2017’de, bir subdomain'ini Amazon S3 üzerinde barındırıyordu. Sonra bu servisi kullanmayı bıraktılar ama DNS kaydını silmediler. Bir güvenlik araştırmacısı bunu fark edip alanı ele geçirdi ve Facebook’a raporladı. Facebook da ona büyük bir ödül verdi.

Yani büyük şirketler bile bu hatayı yapabiliyor.

Nasıl Önleriz?​


1. DNS Temizliği: Kullanmadığınız subdomain’leri DNS kayıtlarından silin. En kritik adım bu.
2. Otomatik Tarama Yapın: Mesela: Hangi subdomain’lerin hangi servislere yönlendiğini belirleyin.
O serviste gerçekten böyle bir kaynak (repo, bucket, vs.) var mı diye kontrol edin.
3. Güvenlik Araçları Kullanın:
Subjack, Amass, Subfinder gibi araçlarla kendi alan adınızı tarayabilirsiniz.

Bu araçlar bozuk subdomain’leri tespit eder.

Minik bir saldırı senaryosu:
1. Saldırgan, sizin alan adını dig veya nslookup komutlarıyla tarar.
2. Kullanılmayan subdomain’i bulur.
3. O serviste (GitHub Pages, Heroku, AWS S3 gibi) aynı adla bir sayfa açar.
4. Sizin subdomain’inize kendi içeriğini yüklemiş olur.

Yani kısaca şöyle düşünün. Sanki kendi evine anahtarı senin yerine başkası bastırmış gibi bir durum oluyor. Dikkat etmek lazım

Subdomain takeover, sessiz ama ölümcül bir açık. Çünkü sen fark etmeden, alt alan adından içeri sızılmış oluyor.
Ve en kötüsü, kullanıcı bunu fark etmiyor. Çünkü URL hâlâ sizin alan adınızı taşıyor.
Konu çok başarılı bir şekilde anlatılmış, ellerine sağlık.
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,255 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Subdomain Takeover, bir subdomain'in kullanılmaması veya yanlış yapılandırılması sonucu kötü niyetli kişilerin o subdomain'i ele geçirmesidir. Bu genellikle DNS kayıtlarında işaret edilen servis veya platform kapandığında veya silindiğinde ortaya çıkar. Önlemek için kullanılmayan subdomain'leri kaldırmalı, DNS kayıtlarını düzenli kontrol etmeli ve subdomain'lere ait servislerin aktif olduğundan emin olmalısın.