Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP
Saldırganların sahte erişim noktaları kurarak istemcilerin kimlik doğrulamasını nasıl iptal ettiğini ve kimlik bilgilerini ele geçirmek için kötü ikiz saldırıları gerçekleştirdiğini anlayın.
Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Kablosuz Tehdit Ortamı
Kablosuz ağlar özellikle savunmasızdır; çünkü sinyal fiziksel bir sınır içinde tutulamaz. saldırganlar bir otoparktaki arabadan, komşu bir ofisten veya hatta yüzlerce metre uzaklıktan uzun menzilli yönlü antenler kullanarak faaliyet gösterebilir. Security+ kapsamında ele alınan başlıca kablosuz attack kategorileri evil twin attacks, deauthentication attacks ve Rogue erişim noktalarıdır. Her biri, Wi-Fi Client'larının erişim noktalarını keşfetme, bunlara bağlanma ve güvenme biçimindeki farklı zayıflıklardan yararlanır.
Rogue Erişim Noktaları
Rogue erişim noktası, bir saldırgan fiziksel erişim elde ettikten sonra kurulan veya iyi niyetli bir çalışanın kolaylık amacıyla kurduğu, kurumsal ağa bağlı yetkisiz bir kablosuz AP'dir. Rogue AP, saldırganlara veya kötü amaçlı yazılımlara iç ağa kablosuz bir giriş noktası sağlayarak kuruluşun kablolu güvenlik denetimlerini aşabilir. Wireless intrusion detection systems (WIDS) ve düzenli RF taramaları, havadan görülen MAC adreslerini yetkili AP envanteriyle ilişkilendirerek Rogue AP'leri algılar.
# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon
# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
# - Unknown BSSID transmitting on corporate SSID
# - Open security on a segment that should be WPA2-Enterprise
# - Unusual channel or signal strength patternEvil Twin Attacks
Evil twin, aynı SSID'yi (ağ adını) yayınlayarak meşru bir erişim noktasının kimliğine bürünen Rogue AP'dir. Bilinen SSID'lere otomatik bağlanacak şekilde yapılandırılmış Client'lar, özellikle saldırganın sinyali daha güçlüyse meşru AP yerine evil twin'e bağlanabilir. Bağlantı kurulduktan sonra saldırgan MitM attacks gerçekleştirebilir, HTTP üzerinden kimlik bilgilerini yakalayabilir ve şifrelenmemiş Traffic'i ele geçirebilir. Evil twin attacks, Client'ların gerçek AP'yi sahte olandan ayırt edemediği halka açık Wi-Fi ağlarında özellikle etkilidir.
# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0 (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspectionDeauthentication (Deauth) Attacks
802.11 standardı, bağlantıları denetlemek için deauthentication Frames'i de dahil olmak üzere yönetim Frames'i içerir; deauthentication Frames'i bir Client'a AP bağlantısının kesildiğini bildirir. 802.11w (Protected Management Frames) olmadan bu Frames kimlik doğrulamasından geçmez ve herkes bunları sahte olarak oluşturabilir. Bir deauthentication attack, bir Client'a sahte deauth Frames'i göndererek bağlantısının kesilmesini ve yeniden bağlanmasını zorlar. saldırganlar, Client'ları 4 aşamalı el sıkışmalarını açığa çıkarmaya zorlamak (WPA2 kırma amacıyla) veya daha güçlü sinyale sahip bir evil twin AP'ye yönlendirmek için deauth attacks kullanır.
# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapdCaptive Portal Attacks
Birçok halka açık Wi-Fi ağı, internet erişimi vermeden önce koşulların kabul edilmesini veya kimlik bilgilerinin girilmesini gerektiren web sayfaları olan captive portal'lar kullanır. saldırganlar, Client'ları sahte bir captive portal'a yönlendiren bir Rogue AP kurarak kimlik bilgilerini toplayabilir veya kötü amaçlı yazılım yükleyebilir. Captive portal'lar genellikle HTTPS yerine HTTP kullanır ve bu da onları MitM attacks'lerine açık hâle getirir. WPA3'ün OWE (Opportunistic Wireless Encryption) özelliği, kimlik doğrulaması olmadan şifreleme sağlayarak Open ağları ele alır; ancak captive portal'lar hâlâ yaygın ve tehlikelidir. Kullanıcılar, captive portal kullanan her ağda VPN kullanmalıdır.
# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settingsKablosuz Evil Twin Algılama
Kurumsal ortamlar, RF ortamını sürekli izleyen Wireless Intrusion Detection Systems (WIDS) kullanarak evil twin attacks'lerini algılar. WIDS sensörleri, onaylı listede bulunmayan bir BSSID ile kurumun SSID'sini yayınlayan AP'leri belirler veya Client'ların yetkisiz AP'lere bağlandığını algılar. Kablolu ağ verileriyle yapılan ilişkilendirme, şüpheli bir AP'nin gerçekten iç ağa bağlı olup olmadığını (Rogue) veya tamamen dışarıda mı bulunduğunu (evil twin) doğrulamaya yardımcı olur. Kurumsal WLAN denetleyicileri (Cisco, Aruba, Juniper) genellikle bu algılamayı otomatikleştiren yerleşik WIDS özelliklerine sahiptir.
# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
# nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue APJamming ve RF Paraziti
RF jamming, parazite yol açıp hedef ağı kullanılamaz hâle getirmek, yani kablosuz bir hizmet engelleme saldırısı gerçekleştirmek amacıyla radyo frekansı sinyallerinin hedef ağla aynı kanalda kasıtlı olarak iletilmesidir. Jamming, birçok hukuk bölgesinde yasa dışı olabilir. Mikrodalga fırınlardan, bebek telsizlerinden ve aynı kanaldaki komşu ağlardan kaynaklanan istenmeyen parazit daha yaygındır ve benzer belirtilere yol açabilir. Kalıcı parazit yaşayan kuruluşlar, jamming ile paraziti ayırt etmek için RF spektrum analizi yapmalı ve kullanılabiliyorsa boş kanallara ya da 5 GHz / 6 GHz bantlarına geçmelidir.
# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
# - All clients lose connectivity simultaneously
# - Retransmission rates spike on all APs
# - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspectedWPA2-Enterprise ve RADIUS Sertifikaları
802.1X kullanan WPA2-Enterprise, istemcilerin EAP (Extensible Authentication Protocol) kullanarak bir RADIUS sunucusuyla kimlik doğrulaması yapmasını sağladığı için kötü ikizin kimlik bilgilerini ele geçirmesini önler. İstemci, kimlik bilgilerini göndermeden önce RADIUS sunucusunun TLS sertifikasını doğrulamalıdır. İstemciler sunucu sertifikasını doğrulayacak ve beklenen CA'yı sabitleyecek şekilde yapılandırılmazsa kötü ikiz, sahte bir RADIUS sunucusu çalıştırarak EAP kimlik bilgilerini ele geçirebilir. Bu tür bir düşürmeyi önlemek için sertifika doğrulaması, kurumsal cihazlardaki MDM profilleri aracılığıyla zorunlu tutulmalıdır.
# wpa_supplicant.conf with certificate validation:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=PEAP
# identity='user@company.com'
# password='SecurePass'
# ca_cert='/etc/ssl/company-root-ca.pem'
# phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacksBağlantı Kesme ve Kimlik Doğrulamayı Sonlandırma Çerçeveleri
802.11 standardı, bağlantıları sonlandırmak için kullanılan iki farklı yönetim çerçevesi türü tanımlar. Kimlik doğrulamayı sonlandırma çerçevesi kimlik doğrulama durumunu sona erdirirken bağlantı kesme çerçevesi, kimlik doğrulamayı koruyarak istemciyi AP'nin ilişkilendirme tablosundan çıkarır. 802.11w olmadan her ikisi de sahte olarak oluşturulabilir. Security+ adayları, her iki çerçeve türünün de yeniden bağlantı kurulmasını zorlamak için kullanılabilecek geçerli saldırı vektörleri olduğunu anlamalıdır. 802.11w değişikliği (WPA2'ye isteğe bağlı, WPA3'e zorunlu olarak dâhil edilmiştir), bu çerçevelere bir Message Integrity Code (MIC) ekleyerek sahte oluşturulmalarını önler.
Kablosuz AP'ler için Fiziksel Güvenlik
Teknik kablosuz güvenlik denetimleri fiziksel güvenlik ile desteklenmelidir. Erişilebilir bir alana kurulan AP, fabrika ayarlarına sıfırlanarak tüm güvenlik yapılandırmaları aşılabilir. En iyi uygulamalar arasında AP'leri güvenli veya yüksek konumlara monte etmek, kurcalandığını belli eden vidalar ya da AP güvenlik kafesleri kullanmak, mümkün olduğunda sıfırlama düğmesini yazılım aracılığıyla devre dışı bırakmak ve AP'leri varlık envanteri denetimlerine dâhil etmek bulunur. AP'lere güç sağlayan PoE anahtarları da kilitli kablolama odalarında tutulmalıdır; böylece saldırgan meşru bir AP'nin fişini çıkarıp yerine kendi cihazını bağlayamaz.
Kablosuz Saldırı Özeti ve Savunmalar
Kablosuz saldırıların tüm kapsamına karşı savunma sağlamak için: PSK kırmayı önlemek üzere WPA3 veya WPA2-Enterprise'ı etkinleştirin; kimlik doğrulamayı sonlandırma saldırılarını engellemek üzere PMF (802.11w)'yi zorunlu tutun; kötü ikizleri ve sahte AP'leri algılamak üzere bir WIDS dağıtın; kötü ikizin RADIUS bilgilerini ele geçirmesini önlemek üzere RADIUS sertifikalarını doğrulayın; PIN kaba kuvvetini ortadan kaldırmak üzere WPS'yi devre dışı bırakın ve ayrı SSID'leri farklı VLAN'lara eşleyerek kablosuz ağları role göre (kurumsal, konuk, IoT) bölümlere ayırın. Savunmayı derinlemesine güçlendiren bir kablosuz güvenlik yapısı oluşturmak için bu denetimleri birlikte kullanın.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: yetkisiz AP, kablolu güvenlik denetimlerini aşarak kurumsal ağda bulunan yetkisiz bir erişim noktasıdır; kötü ikiz, istemci trafiğini araya girme saldırısıyla ele geçirmek için meşru bir SSID'yi taklit eder; kimlik doğrulamayı sonlandırma saldırıları ise istemcilerin bağlantısını kesmek amacıyla 802.11 yönetim çerçevelerini sahte olarak oluşturur ve WPA3'ün zorunlu kıldığı Protected Management Frames (802.11w) tarafından azaltılır. Sırada 802.1X ve RADIUS ile kurumsal kablosuz ağları inceleyeceğiz.
Yapay zeka eğitmeniyle Security+ Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 30
- Dersler
- 120
Sıkça Sorulan Sorular
“Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP” dersi ücretsiz mi?
Evet — “Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP” dersinde ne öğreneceğim?
Saldırganların sahte erişim noktaları kurarak istemcilerin kimlik doğrulamasını nasıl iptal ettiğini ve kimlik bilgilerini ele geçirmek için kötü ikiz saldırıları gerçekleştirdiğini anlayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Wi-Fi Güvenlik Protokolleri: WEP, WPA2, WPA3
- Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP
- Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS
- Bluetooth ve IoT Kablosuz Tehditleri