0Pricing
Cloud & IT Cert Prep · Ders

Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM

Hizmet engelleme, IP/ARP kimlik sahteciliği ve ortadaki adam saldırılarını belirleyin; her birini tespit eden veya önleyen ağ denetimlerini anlayın.

Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Hizmet Engelleme Saldırılarının Temelleri

Hizmet Engelleme (DoS) saldırısı, bir sistemi, hizmeti veya ağı trafikle aşırı yükleyerek ya da çökmesine neden olan bir güvenlik açığından yararlanarak meşru kullanıcılar için kullanılamaz hâle getirmeyi amaçlar. DoS saldırıları, CIA üçlüsünün Availability sütununu hedefler. Tek kaynaklı bir DoS saldırısını, kaynak IP'yi hız sınırlayarak engellemek görece kolaydır; ancak günümüzdeki birçok saldırı, azaltmayı çok daha zorlaştırmak için aynı anda birden çok kaynak kullanır.

Dağıtık Hizmet Engelleme (DDoS)

DDoS saldırısı, bir hedefi aynı anda birçok farklı kaynak adresinden trafik yağmuruna tutmak için binlerce veya milyonlarca ele geçirilmiş cihazdan (bir botnet) yararlanır. Bu nedenle kaynak IP'ye göre engelleme pratik değildir. DDoS saldırıları volumetrik (bant genişliğini tüketen, örneğin UDP flood), protocol (durum bilgili kaynakları tüketen, örneğin SYN flood) veya application-layer (geçerli görünümlü HTTP istekleriyle sunucu kapasitesini tüketen, örneğin Slowloris) olarak sınıflandırılır. Cloudflare, Akamai ve AWS Shield gibi azaltma hizmetleri, volumetrik saldırıları kaynağa ulaşmadan önce soğurur.

# Types of DDoS attacks:
# Volumetric:  UDP flood, ICMP flood, DNS amplification
# Protocol:    SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y

# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1

Büyütme ve Yansıtma Saldırıları

Büyütme saldırıları, ilk istekten çok daha büyük yanıtlar üreten Protocol'lerden yararlanır. DNS büyütmesi, küçük bir UDP sorgusunu 70 kata kadar daha büyük bir yanıt oluşturacak şekilde kullanır ve bu yanıtın tamamı kurbana yönlendirilir. NTP monlist büyütmesi 4.000 katlık bir büyütme faktörüne ulaşabilir. Saldırgan, kaynak adresi olarak kurbanın IP'sini spoof eder; böylece binlerce yansıtıcı, büyük yanıtlarını kurbana gönderir. Bu nedenle saldırı aynı zamanda yansıtma saldırısı olarak da adlandırılır. Azaltma yöntemleri arasında BCP38 (ISP düzeyinde kaynak adresi doğrulaması) ve büyütme hizmetlerini devre dışı bırakmak bulunur.

# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim

# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'

IP Spoofing

IP spoofing, sahte bir kaynak IP adresine sahip paketler oluşturma eylemidir. Spoofing; DoS/DDoS yansıtma saldırılarında, IP tabanlı erişim denetim listelerini aşmak ve saldırganın gerçek konumunu gizlemek için kullanılır. Spoof edilmiş paketler göndermek için ham soket ayrıcalıkları gerekir. Savunmalar arasında, ISP'lere ve yönlendiricilere bir arayüze gelen ve meşru olarak o ağdan kaynaklanamayacak kaynak IP'ye sahip paketleri bırakma talimatı veren giriş filtrelemesi (BCP38) bulunur. Durum bilgili güvenlik duvarları da, mevcut oturumlarla eşleşmeyen istenmeyen gelen paketleri reddederek yardımcı olur.

# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.

ip access-list extended ANTI-SPOOF
  deny ip 10.0.0.0 0.255.255.255 any
  deny ip 172.16.0.0 0.15.255.255 any
  deny ip 192.168.0.0 0.0.255.255 any
  permit ip any any

ARP Spoofing (ARP Zehirleme)

ARP spoofing (ARP zehirleme olarak da adlandırılır), saldırganın MAC adresini meşru bir IP adresiyle ilişkilendiren istenmeyen ARP yanıtlarının gönderilmesini içerir. Sahte ARP güncellemesini alan ana bilgisayarlar, ARP önbelleklerini günceller ve bu IP'ye gönderilen trafiği bunun yerine saldırganın MAC adresine yollar. Bu durum, yerel segmentlerde aracı saldırılarını mümkün kılar. Arpspoof, Ettercap ve Bettercap gibi araçlar bu saldırıyı otomatikleştirir. Savunmalar arasında, ARP paketlerini güvenilir bir DHCP snooping bağlama tablosuna göre doğrulayan yönetilen Switch'lerdeki Dynamic ARP Inspection (DAI) bulunur.

# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1

# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10

# Verify DAI:
show ip arp inspection vlan 10

Aracı (MitM) Saldırıları

Aracı (MitM) saldırısı, her iki tarafın da doğrudan iletişim kurduğuna inandığı iki taraf arasındaki iletişimi saldırganın gizlice aktarması ve olası olarak değiştirmesi durumunda gerçekleşir. MitM; ARP spoofing, DNS spoofing, sahte Wi-Fi erişim noktaları veya BGP rota ele geçirme yoluyla gerçekleştirilebilir. Ortaya yerleşen saldırgan iletişimi dinleyebilir, içerik ekleyebilir, şifrelemeyi kaldırabilir (SSL stripping) veya kimlik bilgilerini yeniden oynatabilir. Temel savunma, karşılıklı kimlik doğrulama ve şifrelemedir; geçerli sertifikalara sahip TLS, istemcinin sunucunun kimliğini doğrulayabilmesi sayesinde çoğu MitM saldırısını önler.

# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials

# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomains

DNS Spoofing ve Önbellek Zehirleme

DNS önbellek zehirleme, meşru alan adlarının saldırganın denetimindeki IP adreslerine çözümlenmesi için kötü amaçlı DNS kayıtlarını bir çözümleyicinin önbelleğine enjekte eder. Klasik Kaminsky saldırısı (2008), çözümleyicileri büyük ölçekte zehirlemek için tahmin edilebilir işlem kimliklerinden yararlandı. Kullanıcının çözümleyicisi zehirlendiğinde kullanıcı, kimlik bilgilerini çalabilecek veya kötü amaçlı yazılım sunabilecek sahte sitelere yönlendirilir. DNSSEC (DNS Security Extensions), çözümleyicilerin gerçekliği doğrulayabilmesi için DNS kayıtlarını dijital olarak imzalar; DNS over HTTPS (DoH) ise sorguların yol üzerinde ele geçirilmesini önler.

# Check if a domain has DNSSEC enabled:
dig +dnssec example.com

# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)

Yol Üzerindeki ve Yol Dışındaki Saldırganlar

Yol üzerindeki (in-path) saldırgan, aktarım hâlindeki trafiği görmesini ve değiştirmesini sağlayan bir ağ konumuna sahiptir; fiziksel veya mantıksal olarak iletişim kuran iki uç noktanın arasındadır. ARP spoofing, yerel bir segmentte yol üzerindeki bir konum oluşturur. Yol dışındaki saldırgan trafiği göremez; ancak tahmin edilen sıra numaralarını kullanarak bağlantıları sonlandırmak için sahte TCP RST paketleri enjekte etmek gibi kör saldırılar gerçekleştirmeyi deneyebilir. TLS her iki durumu da azaltır; çünkü trafik ele geçirilse bile özel anahtar olmadan şifresi çözülemez veya sahte hâle getirilemez.

BGP Ele Geçirme

BGP (Border Gateway Protocol) ele geçirmesi, kötü amaçlı veya yanlış yapılandırılmış bir Autonomous System'ın, başka bir kuruluşa yönlendirilmiş trafiği çekmek için daha özel IP öneklerini duyurmasıyla gerçekleşir. Bu durum, internet genelindeki trafiği saldırganın ağı üzerinden yeniden yönlendirebilir. BGP ele geçirme; kripto para işlemlerini ele geçirmek, e-posta çalmak ve banka trafiğini yeniden yönlendirmek için kullanılmıştır. Savunmalar arasında rota kaynak yetkilendirmelerini kriptografik olarak doğrulayan RPKI (Resource Public Key Infrastructure) ve BGP duyurularını beklenmeyen değişikliklere karşı izlemek bulunur.

SYN Flood Saldırısı ve Savunmalar

SYN flood, çok sayıda SYN paketini sahte kaynak IP'leriyle göndererek TCP üç yönlü el sıkışmasından yararlanır; bu, sunucunun yarı açık bağlantılar için durum bilgisi ayırmasına neden olur (hiç gelmeyecek ACK'leri bekler). Sunucunun bağlantı tablosu dolar ve yeni meşru bağlantıları kabul edemez. Savunmalar arasında SYN cookies (sunucunun durumu SYN-ACK'nin sıra numarasına kodladığı ve kaynakları yalnızca ACK alındıktan sonra ayırdığı yöntem), SYN timeout süresini azaltmak ve kaynak adresi başına SYN paketlerini hız sınırlamak bulunur.

# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1

# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2

# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROP

Ağ attacks'lerini Algılama ve Bunlara Yanıt Verme

DoS, spoofing ve MitM attacks'lerini algılamak için birden fazla noktada görünürlük gerekir. NetFlow/IPFIX verileri, çok sayıda kaynaktan gelen ani Traffic artışlarını ortaya çıkarır. SIEM ilişkilendirme kuralları, olağandışı ARP etkinliği (tek bir MAC'in birçok IP'yi sahiplenmesi) veya şüpheli derecede kısa TTL değerlerine sahip DNS yanıtları için uyarı verebilir. IDS/IPS imzaları, SYN floods ve ARP spoofing araçlarını algılar. Yanıt eylemleri arasında uç yönlendiricilerde hız sınırlama uygulamak, DDoS temizleme hizmetlerini etkinleştirmek, etkilenen kesimleri yalıtmak ve dinamik ARP denetimini yeniden etkinleştirmek ya da zehirlenmiş önbellekleri temizlemek bulunur.

# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing

# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'

# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPs

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: DDoS attacks, hedefleri birçok kaynaktan botnet'lerle aşırı yükler ve hacimsel, protokol veya uygulama katmanı olarak sınıflandırılır; ARP spoofing, MitM attacks'lerini mümkün kılmak için yerel ağ önbelleklerini zehirler ve Dynamic ARP Inspection ile azaltılır; SYN floods ise sunucunun bağlantı durumunu tüketir ve SYN çerezleri ile hız sınırlama kullanılarak önlenir. Sırada WEP'ten WPA3'e kadar Wi-Fi güvenlik protokollerini inceleyeceğiz.

Sıkça Sorulan Sorular

“Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM” dersi ücretsiz mi?

Evet — “Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM” dersinde ne öğreneceğim?

Hizmet engelleme, IP/ARP kimlik sahteciliği ve ortadaki adam saldırılarını belirleyin; her birini tespit eden veya önleyen ağ denetimlerini anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. TCP/IP Modeli ve Yaygın Bağlantı Noktaları
  2. Güvenlik Duvarları: Paket Filtreleme ve Yeni Nesil Güvenlik Duvarları
  3. Ağ Segmentasyonu ve VLAN'lar
  4. Yaygın Ağ Saldırıları: DoS, Kimlik Sahteciliği ve MITM
← Cloud & IT Cert Prep Sayfasına Dön