Monday, April 27, 2020

Bir Daha Ping Atmayın!

 
Çoğunlukla sistemin internet erişimini test etmek için kullanılan ping komutu için PowerShell bize güzel bir alternatif sunuyor: Test-NetConnection


Bu komut kullanıldığında PowerShell internetbeacon.msedge.net adresine ping atar ve bağlantı için kullanılan arayüzün adını ve yerel IP adresini de gösterir.
Üstelik normal ping atmak için toplam 13 tuşa basmak gerekirken Test-NetConnection için test-n yazdıktan sonra [TAB] tuşuna basmak yeterli olduğundan 8 tuşa basmak yeteridir. Malum, devir tasarruf devri

Test-NetConnection nasıl kullanılır?
Test-NetConnection komutu sadece ping göndermek dışında da bazı özelliklere sahip.
Aşağıda görüldüğü gibi “-InformationLevel” seçeneği kullanılarak bir sonraki aktarmanın (paketin bu sistemden çıktıktan sonra gideceği IP adresi, genellikle gateway) adresini de gösterir. 


“-port” seçeneği ile port numarası belirterek karşıdaki sistemin ilgili portunun açık olup olmadığı da kontrol edilebilir. Buna ek olarak aşağıdaki örnekte görüldüğü gibi “-ComputerName” seçeneği kullanılarak bir adres belirlenebilir.
 



Aşağıda aynı komutun daha kısa (ve daha özet sonuç veren) yazılımı da görülebilir.



Ek olarak “ -InformationLevel Quiet” ile sonuç kısmı daha da kısaltılabilir. Yanıt “True” ise port açık, “False” ise port kapalı
 


 


Friday, April 10, 2020

Webinar: OWASP Ankara web uygulama sızma testlerinde ZAP kullanımı


Web uygulamalarının güvenlik seviyesinin değerlendirilmesi ve iyileştirilmesi için en etkili yöntemlerden birisi sızma testleridir.

14 Nisan 2020 günü düzenleyeceğimiz webinarda açık kaynaklı OWASP Zed Attack Proxy (ZAP) aracının web uygulaması sızma testlerinde kullanımına bakacağız. Webinarda başta aşağıdaki konular olmak üzere elimizden geldiğince uygulama yapacağız:

  • Web uygulaması sızma testi süreci
  • OWASP sızma testi rehberi
  • Web uygulaması sızma testi kontrol listesi
  • OWASP Zed Attack Proxy (ZAP)
  • ZAP ile keşif çalışmaları
  • ZAP ile pasif tarama
  • ZAP ile aktif zafiyet taraması
  • Bulguların değerlendirmesi
  • OWASP Top 10
  • Kurumsal zafiyet yönetimi döngüsü

Webinar tarihi: 14 Nisan 2020, Cuma 
Webinar saati: 14:00 
Kimler katılmalı: Web uygulama güvenliği konusunda nelere dikkat edilmesi gerektiğini, test sürecinin nasıl yürütüldüğü ve teknik bulguların nasıl ele alınması gerektiğini mrak eden herkes. 

Kayıt için: https://forms.gle/PLZskhXpu5DmohX79

Katılım bağlantısı webinar başlamadan 1 saat önce kayıt için kullanılan e-posta adresinde iletilecektir. 

Sorularınız için basaranalper@gmail.com

Webinar OWASP Ankara tarafından düzenlenmektedir.

OWASP (Open Web Application Security Project) yazılım güvenliğini iyileştirmek için çalışan, kar amacı gütmeyen bir kuruluştur.

Wednesday, April 1, 2020

Zoom Kullanıyorsanız Dikkat!




Geçtiğimiz hafta Zoom videokonferans sisteminin Facebook’la veri paylaştığına dair bazı haberler çıkmıştı, meğer dertlerimiz yeni başlıyormuş. 

Uzaktan/evden çalışmaya başladığımızdan beri dünya genelinde çok popular olan Zoom’la ilgili güvenlik sorunlarına her gün bir yenisi ekleniyor gibi. Geçen yılın haziran ayında ortaya çıkan ve Zoom’u etkileyen güvenlik zafiyetini çok azınız duymuş olabilir, malum o günlerde evlere hapsolmamıştık. Bu hafta 2 yeni güvenlik açığından faydalanan istismar kodunun duyurulması pek çok kuruluş için can sıkıcı olabilir. Ayrıntılarına https://objective-see.com/blog/blog_0x56.html adresinden ulaşabileceğiniz güvenlik açıkları, görüşmelerin uçtan uca şifreli olmadığının ortaya çıkmasıyla birleşince oldukça sıkıntılı bir tablo belirmektedir.

Dünyanın en popüler videokonferans çözümlerinden biri haline gelen Zoom’un kullanıldığı sistem üzerinde komut çalıştırmaya imkan veren güvenlik açıklarının nasıl istismar edilebildiğini uzun uzun anlatmış. Görünen o ki Zoom’un MAC işletim sistemine kurulum için kullandığı teknik MAC işletim sistemini hedef alan zararlı yazılımlarla aynı. MAC’te virüs olmaz diyen tanıdığınız varsa bu fırsatla onunla da bir konuşmak isteyebilirsiniz.

Zoom özelinde bugüne kadar karşılaşılan güvenlik sorunları şunlar oldu;
  • Uyarı vermeden Facebook’la veri paylaşması
  • MAC işletim sistemine kurulum tekniğinin zararlı yazılımlarda görülenlere yakın olması
  • “Zoombombing” ile davetli olmayan kişilerin görüşmelere katılması
  • Uçtan uca şifreli olamadığının ortaya çıkması
Kullanım kolaylığı açısından bakıldığında faydalı gibi duran Zoom kullanırken aşağıdaki konuları hatırlamakta fayda var;

  1. Sosyal medya paylaşımlarınızda toplantı numarasının görünmemesine dikkat edin. Bunu okuyanların paylaştığını sanmıyorum ama çalışanlarınız “#evdencalis”, “#workathome” veya “#homeoffice” gibi minnoş hashtaglerle bu paylaşımları yapıyor olabilir. 
  2. Toplantılara giriş kodu ekleyin. Mümkünse giriş kodunu davet maili ile değil, SMS gibi farklı bir platform üzerinden paylaşım. 
  3. “Bekleme odası” seçeneğini aktif hale getirin.
Videokonferans için alternatif olarak JITSI (https://jitsi.org/) gibi açık kaynaklı alternatifleri de kullanabileceğinizi hatırlatmak isterim.

MITRE ATT&CK Gerçek Hayatta Ne İşimize Yarar?

  Rusya kaynaklı siber saldırılar webinarı sırasında üzerinde durduğum önemli bir çalışma vardı. MITRE ATT&CK matrisini ele alıp hangi...