|
|
Linux Server Ve Windows Server 2003 Ddos Ve Flood Korumaları Flood Korumasi
| Merhaba, Asagidaki yazimda elimden geldigince saldirilara karsi kendinizi nasil koruyacaginizi ve *NIX sunucunuzu optimize edecegimizi anlatmaya çalisacagim. * Sunucunuzda yapacaginiz her islem kendi sorumlulugunuz altindadir. Kabul ediyorsaniz dökümani uygulamaya baslayabilirsiniz. Dogabilecek her türlü problemde sorumluluk kabul etmeyecegimi, ancak ayni olaylari manage ettigimiz ve kendi kullandigimiz sunucularda kullandigimizi bilmenizi isterim. A) APF + BFD kurulum. B) AntiDOS ve Brute Attack korunma ve bildirme yolu (BFD ile) C) OpenDNS açiklarini kapatmak D) Çift kademede ile root olma (SSH'da) E) SIM kurulum ve ayarlama (cPanel için) F) Birkaç küçük ayar G) mySQL Optimizasyon (my.conf) H) Zend Optimizer kurulum (cPanel için) A) APF + BFD kurulumu * Sunucumuza root olarak giris yaptiktan sonra herhangi bir yerde (/root olabilir) wget http://www.rfxnetworks.com/downloads/apf-current.tar.gz komutunu çalistirarak APF'nin su anki sürümünü indiriyoruz. * tar -xvzf apf-current.tar.gz Komutu ile sikistirilmis dosyayi açiyoruz. * cd apf-0.9.5-1 komutu ile klasöre giris yapiyoruz (sürüm degisikse klasör adi degisik olabilir) * ./install.sh komutu ile kurulumu baslatiyoruz. ------------------------------------------------------------------- Installing APF 0.9.5-1: Completed. Installation Details: Install path: /etc/apf/ Config path: /etc/apf/conf.apf Executable path: /usr/local/sbin/apf AntiDos install path: /etc/apf/ad/ AntiDos config path: /etc/apf/ad/conf.antidos DShield Client Parser: /etc/apf/extras/dshield/ Other Details: Listening TCP ports: 1,21,22,25,53,80,110,111,143,443,465,993,995,2082, 2083,2086,2087,2095,2096,3306 Listening UDP ports: 53,55880 Note: These ports are not auto-configured; they are simply presented for information purposes. You must manually configure all port options. ---------------------------------------------------------------------- Yukaridaki yaziyi gördükten sonra, pico /etc/apf/conf.apf komutu ile konfigürasyon dosyasini düzenliyoruz. USE_DS="0" satirini bulup USE_DS="1" seklinde degistiriyoruz. Konfigürasyon dosyasindan bu satirlari bulup, oldugu gibi degistirin. # Common ingress (inbound) TCP ports -3000_3500 = passive port range for Pure FTPD IG_TCP_CPORTS="21,22,25,53,80,110,143,443,2082,208 3, 2086,2087, 2095, 2096,3000_3500" # # Common ingress (inbound) UDP ports IG_UDP_CPORTS="53" ----------------------------------------------------------------------- # Egress filtering [0 = Disabled / 1 = Enabled] EGF="1" # Common egress (outbound) TCP ports EG_TCP_CPORTS="21,25,80,443,43,2089" # # Common egress (outbound) UDP ports EG_UDP_CPORTS="20,21,53" Daha sonra, CTRL + X tuslarina basarak Y tusu ile onaylayip konfigürasyon dosyasini kaydedin.. /usr/local/sbin/apf -s komutunu çalistirin, ardindan pico /etc/apf/conf.apf komutu ile konfigürasyon dosyasini yeniden düzenlemeye açin. DEVM="1" satirini bulup, DEVM="0" olarak degistirin.. /usr/local/sbin/apf -r komutu ile APF'yi yeniden baslatin ve firewall'iniz çalismaya baslasin... chkconfig --level 2345 apf on komutu ile APF'nizi baslangica yerlestirin ki her reboot'tan sonra otomatik baslasin. BFD Kurulumu * Sunucumuza root olarak giris yaptiktan sonra herhangi bir yerde (/root olabilir) wget http://www.rfxnetworks.com/downloads/bfd-current.tar.gz komutunu çalistirarak BFD'nin su anki sürümünü indiriyoruz. tar -xvzf bfd-current.tar.gz cd bfd-0.7 ./install.sh Komutlarini sirayla çalistirin, asagidaki yaziyi göreceksiniz.. .: BFD installed Install path: /usr/local/bfd Config path: /usr/local/bfd/conf.bfd Executable path: /usr/local/sbin/bfd Bu yaziyi gördükten sonra konfigürasyon dosyasini düzenlemeye geçiyoruz. pico /usr/local/bfd/conf.bfd ALERT_USR="0" satirini bulup ALERT_USR="1" olarak degistirin. EMAIL_USR="root" kismindaki root'u silip mail adresinizi yazin (gmail, hotmail vb adresler kullanmanizi öneririm) CTRL + X ve Y tuslarina basarak konfigürasyon dosyasini kaydedin ve /usr/local/sbin/bfd -s komutu ile BFD'yi çalistirin. B) AntiDOS ve Brute Attack korunma ve bildirme yolu (BFD ile) Brute force'dan korunabilmek için alacaginiz basit önlemlerden birkaç tanesi su sekildedir. * Ilk yazimdaki APF + BFD'yi "mutlaka" kurmalisiniz. * Kullanicinin sisteme giris deneme sayisini 5-6 kerede tutabilirsiniz * BFD'nin conf'larindan max. limite ulasan kullaniciyi banlamasini ayarlayiniz. * Loglara devamli göz atip sisteminizi monitor altinda tutmalisiniz AntiDOS ve BruteForce için 2 süper programlardan 1 tanesi yukarida bahsettigim APF + BFD digeri ise LogWatch 'tir. Bahsedilen 2 programda sunucunuzdaki illegal hareketlerde sizi aninda uyarir ve saglam sekilde kuracaginiz conf'larla siz makina basinda olmasaniz bile kullanicinin sisteme erisimini yasaklar.. C) OpenDNS açiklarini kapatmak Belki ülkemizde DNS'lere saldirilar çok sik rastlanmasada, bizim gibi yurtdisinada is yapan firmalar veya kisiler var ise bu açiginizi kapatmanizi öneririm. Pek tabii yurtdisinda özellikle ruslar ve çinler hacking olayinda bizden çok çok ileri.. (Enter zone name, such as "example.com", not an IP) yazan kismin üstündeki kutucuga sunucunuzda bulunan herhangi bir sitenin adresini yazin ve DNS report tusuna tiklayin. Eger, FAIL | Open DNS servers gibi kirmizi arkaplani olan bir yazi görüyorsaniz, tehlikedesinizdir. Yapmaniz gerekenler ise asagida siralamistir. * Sunucunuza root olarak giris yapin * nano /etc/named.conf komutu ile named konfigürasyon dosyasini düzenleyin * key "rndckey" {}; satirini bulun ve hemen altina, acl "trusted" {anaIPadresiniz;ikinciIPadresiniz;127.0.0.1;}; Satirini ekleyin. * Biraz daha asagilara inip " options { directory "/var/named"; " satirini bulun ve onun hemen bir satir altina sunlari ekleyin. allow-recursion { trusted; }; allow-notify { trusted; }; allow-transfer { trusted; }; * Daha sonra, service named restart komutu ile NAMED servisini yeniden baslatip ilgili adrese gidin ve yeniden kontrol edin. Göreceginiz yanit, PASS Open DNS servers olacaktir.. D) Çift kademede ile root olma (SSH'da) Dikkat: bu islemi yaparken çok dikkatli olun aksi halde root girisinizi kaybedebilirsiniz!! > cPanel sunucular'da, * WHM'nize root olarak giris yapin ve "WHEEL user" linkinden admin kullanicinizi seçip yetki verin * pico -w /etc/ssh/sshd_config komutu ile SSH konfigürasyon dosyanizi düzenlemeye açin * Protocol 2, 1 satirini bulup basindaki # isaretini kaldirin ve Protocol 2 seklinde degistirin. * PermitRootLogin yes satirini bulup basindaki # isaretini kaldirin ve PermitRootLogin no seklinde degistirin. * CTRL + X tuslarina basarak dosyayi düzenlediginizi onaylayin.. * /etc/rc.d/init.d/sshd restart komutu ile SSH servisini yeniden baslatin.. >Diger Kontrol Panelli Sunucularda, * SSH'a root ile girin. * adduser kullanici_adi -G WHEEL komutu ile WHEEL grubuna kullanici ekleyin. * passwd kullanici_adi komutu ile kullanicinin sifresini belirleyin. * pico -w /etc/ssh/sshd_config komutu ile SSH konfigürasyon dosyanizi düzenlemeye açin * Protocol 2, 1 satirini bulup basindaki # isaretini kaldirin ve Protocol 2 seklinde degistirin. * PermitRootLogin yes satirini bulup basindaki # isaretini kaldirin ve PermitRootLogin no seklinde degistirin. * CTRL + X tuslarina basarak dosyayi düzenlediginizi onaylayin.. * /etc/rc.d/init.d/sshd restart komutu ile SSH servisini yeniden baslatin.. H) Zend Optimizer kurulum (cPanel için) Burada bulacaginiz Zend Optimizer kurulumu cPanel sunucular için geçerlidir. Diger kontrol panelli sunucular için, manuel olarak kurulum yapabilirsiniz. Basliyoruz. * SSH'a root olarak giris yapin * /scripts/installzendopt komutunu çalistirarak Zend kurulumunu baslatin. * Geçerli ayarlari degistirmeden sorulan herseyi kabul edin. Zend Optimizer'iniz kuruldu.. Ddos engelleyici wget http://www.inetbase.com/scripts/ddos/install.sh chmod 0755 install.sh ./install.sh Bu islemi yaptiktan sonra /usr/local/ddos/ddos.conf (" ddos.conf ") dosyayi bilgisayariniza indirin ve kendinize göre düzenleyin. NO_OF_CONNECTIONS=100 100 baglantidan sonra saldirgani banlar.Isteginize göre degistirebilirsiniz. EMAIL_TO="mail adresiniz" Mail adresinize fazla baglanti açanlari an ve an size mail olarak ulastirir. BAN_PERIOD=30 30 Saniyede bir fazla baglanti açanlari banlar.Isteginize göre degistirebilirsiniz. ignore.ip.list ve /sbin/iptables`a chmod 777 verin. |
| Hack Türkiyeye Girmek İçin Tıklayın..!
Giris phatwonk flood ddos .phaticmp starphatwonk flood ddos .phaticmp starts phaticmp flood ddos .phatsyn starts phatsyn flood ddos .stop stops all floods ddos .httpflood starts a HTTP flood ...environment to such massive flood DDoS storms, WebLOAD for DDoS scales to ... Protect your Web applications from DDoS flood attacks. Find out more about ... If SESSION("X" )="" Then 'Ddos Flooder Engelleyici ;] ... WRITE("<center><font class=""ddos""><b>DDos Korumasi Devrede !</b><br>") Response. ... Ddos'u tam olarak onlemenin tek yolu size ddos cekeceklerin size onceden haber vermesi ve sizin de onlarla iyi gecinmeniz. Allah kolaylik versin. Flood'un ...Since it is not likely that the administrator will be able to quickly stop the DDoS flood, there are a few steps which might help mitigate the attack ... Flood nedir? Eğer sunucudan gelen SYN ACK paketinin alındığı onaylanmazsa bağlantının açık tutulabilmesi için 3, 6, 12, 24 ve 48 saniye aralıklarla SYN ACK tekrarlaması yapılır. Sunucu bu bağlantı talebine ayırdığı kaynakları boşaltmadan önce son paketin gönderilmesinden 96 saniye sonra son bir SYN ACK tekrarlaması yapar. Sunucu, 3 dakika boyunca sistem kaynaklarının bir bölümünü bu bağlantı talebine ayırmıştır. Saldırı boyunca SYN ACK paketlerinin alındığı onaylanmadan sürekli yeni bağlantı taleplerinde bulunularak, sunucunun kullandığı sistem kaynaklarının artması sağlanır. Kısa sürede, sistem kaynaklarının tükenmiş olmasından dolayı sunucu hiçbir işlem yapamayacak hale gelir. Korunmak için neler yapılabilir? Iptables, Ipchains gibi yazılımların kullanımı daha etkilidir. Bu yazılımlar aynı zamanda sunucu köküne yapılan saldırılardada etkin olabildikleri için tercih edilmektedirler. Saldırı kaynağının tespit edilmesinin ardından bu kaynaktan gelecek yeni bağlantı taleplerinin işleme sokulmamasını belirten bir dizi kural yazılarak saldırı engellenir. Ancak saldırının farkedilmesiyle birlikte bu işlemlerin süratle gerçekleştirilmesi gerekir. Saldırı birkaç dakika geç farkedilerek zamanında müdahale edilememesi gibi durumlarda sunucu servis veremeyeceğinden saldırı kaynağını tespit ederek kural yazmak imkansız olur. PHP ile bu saldırının önüne geçmek mümkünmüdür? Floodgate nedir? Nasıl çalışıyor? Floodgate ile engellenemeyen saldırılar nelerdir? Gereksinimler Ücreti nedir? Satın almak istiyorum ne yapmalıyım? Satın almadan önce deneme şansım varmı? SYN ve ACK Nedir? Flood nedir? Eğer sunucudan gelen SYN ACK paketinin alındığı onaylanmazsa bağlantının açık tutulabilmesi için 3, 6, 12, 24 ve 48 saniye aralıklarla SYN ACK tekrarlaması yapılır. Sunucu bu bağlantı talebine ayırdığı kaynakları boşaltmadan önce son paketin gönderilmesinden 96 saniye sonra son bir SYN ACK tekrarlaması yapar. Sunucu, 3 dakika boyunca sistem kaynaklarının bir bölümünü bu bağlantı talebine ayırmıştır. Saldırı boyunca SYN ACK paketlerinin alındığı onaylanmadan sürekli yeni bağlantı taleplerinde bulunularak, sunucunun kullandığı sistem kaynaklarının artması sağlanır. Kısa sürede, sistem kaynaklarının tükenmiş olmasından dolayı sunucu hiçbir işlem yapamayacak hale gelir. Korunmak için neler yapılabilir? Iptables, Ipchains gibi yazılımların kullanımı daha etkilidir. Bu yazılımlar aynı zamanda sunucu köküne yapılan saldırılardada etkin olabildikleri için tercih edilmektedirler. Saldırı kaynağının tespit edilmesinin ardından bu kaynaktan gelecek yeni bağlantı taleplerinin işleme sokulmamasını belirten bir dizi kural yazılarak saldırı engellenir. Ancak saldırının farkedilmesiyle birlikte bu işlemlerin süratle gerçekleştirilmesi gerekir. Saldırı birkaç dakika geç farkedilerek zamanında müdahale edilememesi gibi durumlarda sunucu servis veremeyeceğinden saldırı kaynağını tespit ederek kural yazmak imkansız olur. PHP ile bu saldırının önüne geçmek mümkünmüdür? Floodgate nedir? Nasıl çalışıyor? Floodgate ile engellenemeyen saldırılar nelerdir? Gereksinimler Ücreti nedir? Satın almak istiyorum ne yapmalıyım? Satın almadan önce deneme şansım varmı? Keywords: Security, DDoS, Intrusion Detection, Intrusion Tolerance, Firewall, QoS. Syn Flood, 3 adımdan oluşan bir D.o.S (Denial of Service) atak çeşitidir. İlk önce bu 3 adım'ın ne olduğuna bir göz atalım. 1. adım : İstemci makine,sunucu makinenin bir portuna bağlanmak için sunucu'ya bir bağlantı talebinde bulunur. 2. adım : Sunucu makine bu isteği -eğer koşullar uyuyor ise- kabul eder ve istemci makineye bağlantı talebinin onayladığını belirtir. 3. adım : İstemci,sunucuya herşeyin tamam olduğunu belirtir ve bağlantı başlar.
Bağlantı başladıktan sonra,veriler iki makine arasında eşzamanlı olarak gidip gelir.Bu çeşit bağlantıya "full-duplex" iletişim denilir.Full-duplex iletişim sayesinde veri alış verişi iki makine arasında eş zamanlı olur. - Buraya kadar herşey iyi peki SyN Flood nedir ? Ok. Az önce olayın üzerinden basit bir geçiş yaptık.Gelin az önceki o 3 adım süresince neler olduğuna bakalım. 1. adım : İstemci,sunucu makinenin herhangi bir servisine bağlanmak istiyor telnet, mail, web, news..etc.. Ve sunucu makineye içinde kendisi hakkında bilgi bulunan bir SYN (Synchronize) paketi yolluyor. 2. adım : Sunucu makine bu SYN paketini alıyor,ve istemci makineye gönderilen SYN'i aldığını belirten ACK (Acknowledgement) ile yine kendi hakkında bilgi içeren SYN paketini beraber yolluyor. 3. adım : İstemci SYN+ACK paketini alıyor ve sunucuya ACK paketi ile bunu haber veriyor.Ve iki makine arasındaki bağlantı başlıyor.
Şimdiye kadar anlatılan şeyler istemci ile sunucu makine arasındaki normal bir bağlantıdan başka birşey değildi.Yani ortada herhangi bir saldırı yoktu.Herşey normal idi. Şimdide olayın saldırı yönüne bakacağız. Diyelim ki, ilk iki adım gerçekleşti.Yani istemci bir SYN,sunucuda buna yanıt olarak SYN+ACK paketlerini yolladı ve ACK paketini beklemeye koyuldu.Buraya kadar herşey güzel.Peki,ACK paketi gelmez ise ne olurdu? ACK paketi gelmez ise bu bağlantı full-duplex değil "yarı-açık" bir bağlantı olurdu.Ve bu bağlantı çeşidi pek içaçıcı değildir. Sunucu SYN+ACK'yi yolladıktan sonra ACK için bekler.Fakat dediğim gibi istemci ACK paketini yollamaz ise işler çıkmaza girer.Sunucu beklemeyi bırakmaz.Sürekli bekler.. Sunucu ACK için beklerken,karşıya ACK yerine bir bağlantı talebinde daha bulunduğumuzu varsayalım.Ve yine 3. adım'ı gerçekleştirmeyelim.Yani son ACK'yi yollamayalım.Hatta bunu bir daha yapalım.. Bir daha .. Bir daha.. Ve "flood" şekline getirelim bunu :) (Eminim herkes flood'un anlamını biliyordur,IRC de çoğu zaman kick+ban sebebi olur.) Sunucu açtığımız her bağlantının son ACK paketini bekliyecektir.Açtığımız her bağlantı hakkında bilgiyi hafızaya yerleştirir.Ama bir süre olduktan sonra artık bu bilgi boyut olarak bayağı büyümüştür.Yani kısaca bu data,hafızada taşma meydana getirir. Artık bir süre sonra bütün hafıza dolacaktır.Ve sunucu dışarıdan gelecek hiçbir bağlantı talebine yanıt veremeyecektir.Normalde sistem bağlantı için ACK paketi beklerken,bu paketi bir süre içinde alamazsa bağlantıyı iptal eder.Fakat saldırı sistemden daha hızlı ve spoofed IP'ler ile sürdülürse,ne kadar bağlantı iptal edilirse edilsin,yenileri eklenecektir.
- Hasar.. - Çözüm.. - Sistemime SYN Flood yapıldığını nasıl anlarım? Sisteminize saldırı yapıldığını anlamak için Ağ Trafiğini kontrol etmelisiniz. Flood internet aleminde farklı anlamlara gelmektedir. Bir webmaster gözüyle bakarsak flood; kısa zamanda fazla sayıda bağlantı kurarak siteye zarar verme anlamını taşır. Chat ve Irc ortamında ise aynı mesajı tekrar tekrar veya boş mesajları sık sık göndererek sohbet ortamının bozulması olarak tanımlanabilir. Fakat forum ortamlarında floodun biraz daha değişik bir açıklaması var. Forum sitelerinin mantığı "beraber" konuşmak bazı fikirleri tartışmak vs... üzerine kuruılan mesajlaşma sistemleridir. Bu mesajlaşma sistemi instant mesajlaşmaya (chat, msn, icq gibi...) benzemez. Forum sitelerinde "bireye" değil tüm forum kullanıcıları geneline hitap etmek önemlidir. Forum içindeki konuların erişilebilmesi ve okunması kolay ve hızlı olmalıdır. Öncelikle Chat ile Forum kavramlarının ayırtedilebilmesi açısından bu açıklamayı yapmayı uygun buldum. Gelelim bu forumda uygulanan flood kavramına; Bir topicte altalta 2 veya daha fazla mesajınız varsa buna genel olarak flood diyoruz. Kısacası konulara altalta mesaj atmıyoruz. Fakat bazı özel durumlar olabilir. Bu öze durumlar için yazının devamını okuyunuz. Öncelikle mesajlarınıza ani tepkiler beklememelisiniz. Bir mesaj attıktan sonra konuyla ilgili cevap/yorum gelmesi kullanıcıların o konuya girmesi ve hakkında belirtecek fikirlerinin olmasını gerektirir. Eğer ilgi çekebilecek bir konu ise zaten ya konunun devamı sağlanacak ya da konu hakkında yorumlar gelecektir. Bir mesaj gönderdikten kısa bir süre sonra benzer/aynı/üstteki mesajınızla alakalı vs... içerik olarak boş mesaj atmamalısınız. Mesajınızın eksik/yanlış olduğunu düşündüğünüzde yeni bir mesaj atmak yerine "düzenle" linkinden eski mesajınızı düzeltmelisiniz. Eğer eski mesajınızın üzerinden belli bir süre geçmiş ve o mesajla ilgili çeşitli yorumlar aldıysanız o zamanyeni mesaj gönderebilirsiniz. Kesinlikle içeriği olmayan 2 mesajı ardarda göndermemelisiniz. İçeriği olan (resimli, uzunluğu nedeniyle veya mesaj kısıtları nedeniyle - bir mesajda 30 smileyden fazla kullanılamaması gibi- tek mesaja sığmayan ya da görünüş açısından tek mesaj yerine birden fazla mesaj ile gönderilmesi gereken) mesajları birden fazla mesaj ile gönderebilirsiniz. Eğer birden fazla mesajdan alıntı yapacaksanız ve alıntı yapacağınız birden fazla mesajla ilgili gerçekten içerikli bir mesaj atacaksanız ardarda mesaj atmanızda sakınca yoktur. Kısacası arkadaşlar flood konusunda önemli olan flood muamelesi görebilecek mesajların içeriğidir. Mesajların parçalara bölünmüş olarak gönderilmesi o konunun okunuş kolaylığını zedeler. Tekrar tekrar boş mesaj atmak ise zaten büyük bir yanlıştır. Bu konuda sadece 1 kez uyarılırsınız. Flood internet aleminde farklı anlamlara gelmektedir. Bir webmaster gözüyle bakarsak flood; kısa zamanda fazla sayıda bağlantı kurarak siteye zarar verme anlamını taşır. Chat ve Irc ortamında ise aynı mesajı tekrar tekrar veya boş mesajları sık sık göndererek sohbet ortamının bozulması olarak tanımlanabilir. Fakat forum ortamlarında floodun biraz daha değişik bir açıklaması var. Forum sitelerinin mantığı "beraber" konuşmak bazı fikirleri tartışmak vs... üzerine kuruılan mesajlaşma sistemleridir. Bu mesajlaşma sistemi instant mesajlaşmaya (chat, msn, icq gibi...) benzemez. Forum sitelerinde "bireye" değil tüm forum kullanıcıları geneline hitap etmek önemlidir. Forum içindeki konuların erişilebilmesi ve okunması kolay ve hızlı olmalıdır. Öncelikle Chat ile Forum kavramlarının ayırtedilebilmesi açısından bu açıklamayı yapmayı uygun buldum. Gelelim bu forumda uygulanan flood kavramına; Bir topicte altalta 2 veya daha fazla mesajınız varsa buna genel olarak flood diyoruz. Kısacası konulara altalta mesaj atmıyoruz. Fakat bazı özel durumlar olabilir. Bu özel durumlar için yazının devamını okuyunuz. Öncelikle mesajlarınıza ani tepkiler beklememelisiniz. Bir mesaj attıktan sonra konuyla ilgili cevap/yorum gelmesi kullanıcıların o konuya girmesi ve hakkında belirtecek fikirlerinin olmasını gerektirir. Eğer ilgi çekebilecek bir konu ise zaten ya konunun devamı sağlanacak ya da konu hakkında yorumlar gelecektir. Bir mesaj gönderdikten kısa bir süre sonra benzer/aynı/üstteki mesajınızla alakalı vs... içerik olarak boş mesaj atmamalısınız. Mesajınızın eksik/yanlış olduğunu düşündüğünüzde yeni bir mesaj atmak yerine "EDIT" linkinden eski mesajınızı düzeltmelisiniz. Eğer eski mesajınızın üzerinden belli bir süre geçmiş ve o mesajla ilgili çeşitli yorumlar aldıysanız o zamanyeni mesaj gönderebilirsiniz. Kesinlikle içeriği olmayan 2 mesajı ardarda göndermemelisiniz. İçeriği olan (resimli, uzunluğu nedeniyle veya mesaj kısıtları nedeniyle - bir mesajda 8 smileyden fazla kullanılamaması gibi- tek mesaja sığmayan ya da görünüş açısından tek mesaj yerine birden fazla mesaj ile gönderilmesi gereken) mesajları birden fazla mesaj ile gönderebilirsiniz. Eğer birden fazla mesajdan alıntı yapacaksanız ve alıntı yapacağınız birden fazla mesajla ilgili gerçekten içerikli bir mesaj atacaksanız ardarda mesaj atmanızda sakınca yoktur. Kısacası arkadaşlar flood konusunda önemli olan flood muamelesi görebilecek mesajların içeriğidir. Mesajların parçalara bölünmüş olarak gönderilmesi o konunun okunuş kolaylığını zedeler. Tekrar tekrar boş mesaj atmak ise zaten büyük bir yanlıştır.[/color] Chat ve Irc ortamında ise aynı mesajı tekrar tekrar veya boş mesajları sık sık göndererek sohbet ortamının bozulması olarak tanımlanabilir. Fakat forum ortamlarında floodun biraz daha değişik bir açıklaması var. Forum sitelerinin mantığı "beraber" konuşmak bazı fikirleri tartışmak vs... üzerine kuruılan mesajlaşma sistemleridir. Bu mesajlaşma sistemi instant mesajlaşmaya (chat, msn, icq gibi...) benzemez. Forum sitelerinde "bireye" değil tüm forum kullanıcıları geneline hitap etmek önemlidir. Forum içindeki konuların erişilebilmesi ve okunması kolay ve hızlı olmalıdır. Öncelikle Chat ile Forum kavramlarının ayırtedilebilmesi açısından bu açıklamayı yapmayı uygun buldum. Gelelim bu forumda uygulanan flood kavramına; Bir topicte altalta 2 veya daha fazla mesajınız varsa buna genel olarak flood diyoruz. Kısacası konulara altalta mesaj atmıyoruz. Fakat bazı özel durumlar olabilir. Bu özel durumlar için yazının devamını okuyunuz. Öncelikle mesajlarınıza ani tepkiler beklememelisiniz. Bir mesaj attıktan sonra konuyla ilgili cevap/yorum gelmesi kullanıcıların o konuya girmesi ve hakkında belirtecek fikirlerinin olmasını gerektirir. Eğer ilgi çekebilecek bir konu ise zaten ya konunun devamı sağlanacak ya da konu hakkında yorumlar gelecektir. Bir mesaj gönderdikten kısa bir süre sonra benzer/aynı/üstteki mesajınızla alakalı vs... içerik olarak boş mesaj atmamalısınız. Mesajınızın eksik/yanlış olduğunu düşündüğünüzde yeni bir mesaj atmak yerine "EDIT" linkinden eski mesajınızı düzeltmelisiniz. Eğer eski mesajınızın üzerinden belli bir süre geçmiş ve o mesajla ilgili çeşitli yorumlar aldıysanız o zamanyeni mesaj gönderebilirsiniz. Kesinlikle içeriği olmayan 2 mesajı ardarda göndermemelisiniz. İçeriği olan (resimli, uzunluğu nedeniyle veya mesaj kısıtları nedeniyle - bir mesajda 8 smileyden fazla kullanılamaması gibi- tek mesaja sığmayan ya da görünüş açısından tek mesaj yerine birden fazla mesaj ile gönderilmesi gereken) mesajları birden fazla mesaj ile gönderebilirsiniz. Eğer birden fazla mesajdan alıntı yapacaksanız ve alıntı yapacağınız birden fazla mesajla ilgili gerçekten içerikli bir mesaj atacaksanız ardarda mesaj atmanızda sakınca yoktur. Kısacası arkadaşlar flood konusunda önemli olan flood muamelesi görebilecek mesajların içeriğidir. Mesajların parçalara bölünmüş olarak gönderilmesi o konunun okunuş kolaylığını zedeler. Tekrar tekrar boş mesaj atmak ise zaten büyük bir yanlıştır. Bu konuda sadece 1 kez uyarılırsınız. Teardrop Saldırısı Nedir? SYN Flood saldirisi nedir? LAND Saldırısı Nedir? Brute-force Saldırısı Nedir? IP Spoofing Saldırısı Nedir? Truva Atı(Trojan Horse) Ortaki Adam (Man in the middle) Ağ Izleme (Network monitoring) Şifre Kırma (Password Cracking) Sosyal Mühendislik (Social Engineering) o Ping of Death ve Teardrop gibi TCP/IP buglarini fazlalaştırmak o SYN Flood ve LAND saldırıları gibi TCP/IP özelliklerini zayıflatmak o Brute-force saldırıları;smurf saldırıları yaparak kullanışsız dataları networke göndererek network akışını zayıflatmak o IP Spoofing · Ping of Death · Teardrop · SYN Flood · LAND saldırısı · Brute-force · IP Spoofing · Truva Ati (Trojan horse) · Ortadakı Adam (Man in the middle) · Ağ Izleme (Network monitoring) · Şifre Kırma (Password cracking) · Sosyal Mühendislik (Social engineering) Proxy,internet erişimi olan bir başka makineye bağlanarak,bu makine aracılığı ile internet kaynaklarını kullanmanızı sağlayan bir çeşit yazılımdır.Bu yazılım aracılığı ile sizin internet erişimini farklı bir kaynaktan gerçekleştirmenizi sağlayan sunucu ise Proxy Server olarak adlandırılır. Çoğunluk proxy serverler siz webde sörf yaparken web sayfalarının bir kopyasını saklatarak sizin internet erişim hızınızı artırmak amacı ile kullanılır,bununla birlikte proxy serverlar bütün büyük internet protokollerinin bir parçasıdır.IRC üzerindeki kullanıcılar ise genellikle gerçek IP (Internet Protokol) adreslerini gizleyerek Network Tabanlı saldırılara karşı bir önlem olarak kullanmaktadır. 2 · Neden Proxy'e izin verilmiyor? Doğru olarak kurulmuş ve sadece sizin erişiminize açık proxy'ler için bir problem bulunmamaktadır.Ancak sizin tarafınızdan yanlış olarak kurulmuş ve internet üzerindeki başka kullanıcıların kullanımına açık olan [genellikle Open proxy (açık proxy) ] proxyler,başkaları tarafından kullanılarak bir "atlama noktası" gibi sizin makinenizden bağlanabilirler. Hemen hemen tüm proxy kullanıcılarının kullandığı gibi isimsiz/halka açık/anonim (anonymous) proxyler kullanarak irc servera bağlanıyor olabilirsiniz.Bu tip anonim adresler kötü niyetli kullanıcıların sohbet ortamını bozmak,reklam yaparak servera saldırmalarını sağlamak amacıyla gerçek ip adreslerini gizleyen bir paravan halini almaktadır.Bu sebeple Server botu tarafından belirlenen Open Proxy adresler otomatik olarak server'a girişte Z:lined olarak eklenmektedir. 3 · IRC'yi nasıl etkiliyor? Eğer uzun süreden beri irc'de bulunuyor iseniz,Open Proxy kullanılarak yapılmış saldırıları tanık olmuşsunuzdur.Onlarca kullanıcı client'ı bir kanal girer,ve genelde saçma bir harf dizilişine sahiptir,ve büyük miktarda datayı (Renkli mesaj yada CTCP mesajlarını) kanala göndermeye başlarlar.Genellikle bu saldırıları kanala hızlı bir şekilde girip-çıkarak (join-part) devam ettirirler ve daha fazla karışıklığa yol açarlar. Kanalı tamamen kitlemedikçe (Bu kanalı +m ve kayıtsız nicklerin girişini engellemek için +R modunu kullanarak veya girişi yasaklayan başka herhangi bir mod ile yapılır),bu flood saldırısını durdurmanın etkili bir yolu yoktur. Kanala modlar sayesinde yazı yazılması engellense dahi,Flood yazısı kullanıcıların özeline gönderilerek serverdan kopmaları sağlanır. Bu tip saldırıların çoğu Open Proxy kullanılarak yapılır çünkü kullanımı kolaydır.Bu tip proxylerin oldukça fazla listesi Internet aracılığı ile bulunabilir,bu nedenle IRC sunucularında Proxy kullanımına izin verilmez.Eğer proxy kullanmak zorunluluğunuz varsa bu sadece sizin erişiminize ait ve düzgün bir şekilde kurulmuş güvenli bir proxy olmalıdır. 5 · Ident Nedir? Ident çok kullanıcılı Unix sistemler için,hangi username (irc'de ident) ile hesaplarını aktive ettiklerini bulmak için geliştirilmiş bir sistemdir.Bu nedenle istediği zaman username'ini (ident'ini) değiştirebilecek kişisel Pc kullanıcıları için ident anlamsızlaşır. Ancak ident'in değiştirilebilir olması irc üzerindeki koruma amaçlı yapılacak olan ayarlamaları değiştirmez.Irc'ye bağlanan inviter bot/spam gibi istismar edici client baglantıların çoğunluğunun ident server'ı olmadan sunucuya bağlanmaya çalışır. 6 · Bilgisayarımda bulunan Ident Server'ı nasıl aktif hale getirebilirim? IRC üzerinde buluşup sohbet eden kullanıcıların çuğunluğu Windows işletim sistemi kullanır.Windows işletim sistemleri için birçok sayıda farklı client olmasına rağmen en popüler IRC client'ı Mirc'dir.Çok sayıda client olduğu ve hepsini açıklama imkanız olmadığı için vereceğimiz örnek Mirc client'ı için geçerli olacaktır. NOT : Biz bu bilgiyi kullanıcılarımıza yardım amacı ile veriyoruz. RekorNET IRC Sunucusu,Mirc programının kurulumu ve konfigürasyonu ile ilgiyi desteği sağlayamaz.Yardım ve destek ile ilgili tüm isteklerinizi programı sağlayan firmaya iletmelisiniz. Mirc Versiyonları için Ident Server nasıl aktif hale getirilir? Mirc programı tanımlanmış olan USER ID ve SYSTEM parametrelerini servera bağlanırken yapılan ident sorgusuna cevap olarak göndererek bir ident server olarak çalışabilir. Mirc Programını çalıştırın. kısmına tıklayınız (Bu diyalog kutusuna ulaşmak için başka bir yolda Tools menüsüne daha sonra bu menü altındaki Options bölümünü tıklamaktır.Veya kısa yol tuşları olan " Alt+o " kombinasyonunu kullanabilirsiniz.) Diyalog kutusu geldikten sonra Connect kısmının sol yanında bulunan " + " işaretine tıklayarak alt menüyü görünüz. Identd kısmını mouse ile tıklayarak seçiniz. Identd kısmını seçtikten sonra değişecek olan sağ panelde 'Enable Identd Server', 'Show Identd Requests' ve 'Enable Only When Connecting' kısımlarının hepsini seçiniz. User id olarak kullanmak istediginiz sözcüğü USER ID kısmına yazınız Yaptığınız seçimleri saklamak için OK tuşuna basınız 7 . Ident server'ı aktif hale getirmeme ve proxy veya firewall kulanmadığım halde server'a giremiyorum? Bazı ISP (Internet Services Provider,Türkçesi; Internet Servis Sağlayıcı olan ISS'dir) şirketleri sadece onların bileceği geçerli bazı nedenlerden dolayı,ident isteklerini bloklar. Eğer siz kendinize ait programın konfigürasyonundan ve işlemleri tamamıyle doğru yaptığınızdan eminseniz,size önerimiz kullandığınız internet paketinizin sağlayıcısı olan firmanın teknik departmanı ile görüşmeli ve bu konuyu araştırmalarını istemelisiniz. Ayrıca Universite ağları yada Internet kafe gibi bir ana makineden paylaşılan internet erişimlerini kullanan kişilerin, bağlandıkları ana makinede Ident Server çalışmıyorsa, kendi makinelerindeki Ident server'ı aktif etmelerinin bir faydası olmayacaktır. 8 . Firewall ardından bağlanıyorum,ne yapabilirim? . Firewall ardından bağlanıyorum,ne yapabilirim? Raporda ayrıca, ciddi sonuçlara yol açabilecek ve suistimal edilmesi kolay açıklar ile phishing sahtekerlıklarındaki yükseliş nedeniyle İnternet kullanıcıları uyarılıyor. Bilgi güvenliğinde dünya lideri Symantec, altı ayda bir yayınladığı Internet Güvenlik Tehditleri Raporu’nun yedincisini bugün açıkladı. Raporda, kişisel gizli bilgileri ele geçirmeye yönelik tehditlerdeki artışa dikkat çekilirken, phishing saldırılarındaki yükselişin de kaygı verici olduğu bildirildi. 1 Temmuz- 31 Aralık 2004 tarihleri arasındaki 6 aylık dönemi kapsayan raporda, tespit edilen en tehlikeli 50 zararlı kodun % 54’ünü gizli bilgilere yönelik tehditler oluşturduğu belirtildi. Bundan önceki raporda bu oran yüzde 44, bir önceki raporda ise yüzde 36 idi. Rapora konu olan geçen yılın ikinci döneminde sözkonusu 50 zararlı kodun % 33’ünü Truva atları oluşturdu. Bir önceki raporda da öngörüldüğü gibi phishing saldırıları artarak devam ediyor. Phishing, şifreler, kredi kartı numaraları ve diğer finansal bilgiler gibi gizli bilgilerin çalınmasında kullanılan bir metod. Aralık 2004’ün sonu itibariyle Symantec Brightmail AntiSpam sahtekarlık önleme filtreleri, haftada 33 milyon phishing girişimini filtreledi. Temmuz 2004’de bu oran haftada sadece 9 milyondu. Symantec, % 366 oranında bir artışın söz konusu olduğu phishing’in önümüzdeki dönemlerde de ciddi bir tehlike olmaya devam edeceğini öngörüyor. Symantec Internet Guvenlik Raporu’nda, spam izlemesi yapan firmalara gelen spam de % 77 artış gözlemlendi. Yine bu firmalara gelen spam sayısı haftada 800 milyondan 1.2 milyara çıktı. Buna ek olarak tüm e-posta trafiğinin %60’ını spam mesajlar oluşturdu. Cep telefonları tehdit altında Raporda, ayrıca mobil uygulamalara yönelik tehditlere de yer verildi. Haziran 2004’te sadece Cabir solucanının tespit edildiği belirtilen raporda, Aralık 2004 itibariyle, mobil uygulamaları hedefleyen program sayısının 21’e ulaştığını açıkladı. Yeni tehditler arasında ise Windows CE’yi hedefleyen ilk tehdit olan Duts virüsü ve Symbian oyunlarında tespit edilen Mos Truva atı bulunuyor. Symantec, mobil cihazları hedefleyen kötü amaçlı kodların hem sayısında hem de ciddiyetinde artış olmasını beklediklerini kaydetti. Web uygulamaları, geniş kullanımları ve güvenlik duvarı gibi geleneksel güvenlik önlemlerini aşabildikleri için popüler hedefler arasında yer aldı. Saldırganların tek tek sunucuları ele geçirmesine gerek kalmaksızın gizli bilgilere uluşmasına olanak tanıyan bu tür saldırılar, ciddi güvenlik riski taşıyor. Geçen yılın son altı ayında ortaya çıkan açıkların % 48’ini web uygulamaları oluştururken, bu oran bir önceki 6 ay ile kıyaslandığında % 39’luk bir artış kaydedildi. Günde 8 yeni açık Symantec, geçen yılın son 6 aylık döneminde 1.403 yeni açık tespit etti. Bu, haftada 54, günde yaklaşık 8 yeni açık anlamına geliyor. Bu açıkların % 97’si, hedeflenen sistemlerin tümüyle veya kısmen ele geçirilmesine yol açabilecek orta veya üst seviyede açıklar. Buna ilave olarak, söz konusu açıkların %70’i suistimali özel bir program yazımı gerektirmeyen veya bu programın yayınlanmış olduğu açıklar. Tüm bunlara ek olarak söz konusu açıkların %80’i uzaktan müdahale edilebilir açıklardan oluşuyor. Bu durum da muhtemel saldırganların sayısını arttırıyor. Microsoft Windows işletim sisteminin kurumsal ve uç kullanıcı ortamlarında yaygın kullanımı nedeniyle Windows 32 virüs ve solucanları bilgi işlem ortamlarının bütünlüğü ve güvenliği için ciddi bir tehdit oluşturmaya devam ediyor. Symantec, 1 Temmuz- 31 Aralık 2004 tarihleri arasında 7.360’dan fazla yeni Windows 32 virüs ve solucan türevi tespit etti. Bu rakam bir önceki döneme göre % 64, 2003’ün ikinci yarısına göre ise % 332 artış gösterdi. 31 Aralık 2004 itibariyle dokümante edilmiş Windows 32 tehditleri ve türevlerinin sayısı 17.500’e yaklaştı. Symantec, bu tehditlerin tespit edilmesi, önlenmesi veya kaldırılmasında yaşanacak başarısızlıkların, gizli bilgilerin açığa çıkması ve veri kaybının yanısıra ciddi finansal kayıplara yol açacağı uyarısında bulundu. Kurumların, antivirüs çözümlerini çok daha sık güncellemelerini gerektirdiğini de belirten Symantec, raporunda bunun varolan kaynaklar üzerindeki baskıyı daha da arttırdığına işaret etti. Saldırı Eğilimleri • Son üç rapor döneminde de Microsoft SQL Server Resolution Service Stack Overflow (önceki bilinen adıyla Slammer) saldırısı, saldırganların %22’si tarafından kullanılan en yaygın saldırı türü. İkinci sırada %12 ile TCP SYN Flood Denial of Service saldırısı yer alıyor. Güvenlik Açığı Eğilimleri • Bir açığın tespit edilmesiyle, bu açığın suistimal edilmesine yönelik kodun yayınlanması arasında geçen süre 6.4 gün olarak belirlendi. Kötü Amaçlı Program Eğilimleri • Daha önceki raporlarda olduğu gibi son altı ayda da elektronik posta ile yayılan kötü amaçlı programlar en üst sırada yer aldı. Bu dönemde e-posta ile en çok yayılan 10 solucandan 8’i Netsky, Sober, Beagle, ve MyDoom gibi daha önceki raporlarda da yer alan solucanların türevleriydi. Diğer Güvenlik Riskleri • 2004’ün son altı ayında adware programlar, Symantec kullanıcılarından en sık gelen 50 bildirimin % 5’ini oluşturdu. Bir önceki dönemde bu oran % 4 idi. Iefeats en sık raporlanan adware oldu. Gelecek ve Yeni Eğilimler • Finansal çıkar sağlama amacıyla ‘bot’ların ve ‘bot’ ağların kullanımı artacak; yeni ‘bot’lar oluşturma girişimleri devam edecek. Symantec Internet Günenlik Tehditleri Raporu Hakkında Symantec Internet tehditleri ile ilgili en kapsamlı kaynaklardan birini oluşturmuştur. Aşağıda belirtilen kaynaklar, saldırı eğilimleri ve kötü amaçlı kodların hareketi konularında Symantec analistlerine benzersiz bilgi sağlar: • DeepSight Threat Management System ve Yönetilen Güvenlik Hizmetleri – 180 ülkede bulunan 200.000 sensör ağ hareketlerini izler.
|