0Pricing
Cyber Security Academy · Ders

Kimlik Bilgisi Doldurma ve Parola Spreyleme

Saldırganların çalınmış kimlik bilgilerini nasıl yeniden kullandığını ve otomatik oturum açma saldırılarına karşı nasıl savunulacağını anlayın.

Kimlik Bilgisi Doldurma ve Parola Spreyleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Kimlik Bilgisi Doldurma Nedir?

Kimlik bilgisi doldurma, bir veri ihlalinden çalınan kullanıcı adı/parola çiftlerini alıp başka hizmetlerde deneyen otomatik bir saldırıdır. Parolaların yeniden kullanılmasından yararlanır — biri her yerde aynı parolayı kullanıyorsa tek bir ihlal tüm hesapları tehlikeye atar.

Sorunun Ölçeği

Milyarlarca kimlik bilgisi karanlık ağ pazarlarında ve forumlarında satın alınabilir. Sentry MBA, SNIPR ve özel Python betikleri gibi araçlar, birçok hizmette eş zamanlı olarak dakikada binlerce kimlik bilgisi çiftini sınamayı otomatikleştirir.

Kimlik Bilgisi Doldurma Neden İşe Yarar?

Araştırmalar, insanların %65'ten fazlasının parolalarını birden fazla sitede yeniden kullandığını gösteriyor. Düşük güvenlikli bir forumdaki ihlal, aynı kullanıcı kimlik bilgilerini yeniden kullanıyorsa o kullanıcının bankacılık, e-posta ve kurumsal hesaplarını da tehlikeye atabilir.

Parola Püskürtme Nedir?

Parola püskürtme, birçok hesaba karşı birkaç yaygın kullanılan parolayı (ör. "Spring2024!", "Password1") dener. Kaba kuvvetten farklı olarak denemeleri tek seferde bir parola kullanarak birçok hesaba yayar ve hesap kilitlemelerinden kaçınır.

Parola Püskürtme ve Kaba Kuvvet

Karşılaştırma:

  • Kaba kuvvet — tek hesaba karşı birçok parola → kilitlemeyi tetikler
  • Parola püskürtme — birçok hesaba karşı tek parola → kilitleme eşiğinin altında kalır
  • Kimlik bilgisi doldurma — ihlallerden bilinen çiftler → tahmin etmez

Kimlik Bilgisi Doldurmayı Tespit Etme

Tespit göstergeleri:

  • Birçok IP'den gelen yüksek hacimli başarısız giriş denemeleri
  • Başarı oranının temel düzeyden aniden yükselmesi
  • Tor çıkış düğümlerinden, VPN'lerden veya konut vekil sunucularından girişler
  • Otomatik araçlara ait cihaz parmak izleri
  • Coğrafi olarak imkânsız konumlardan girişler

Parola Püskürtmeyi Tespit Etme

Püskürtme göstergeleri:

  • Aynı anda birçok hesapta başarısız girişler
  • Kilitleme eşiğinin hemen altında kalan başarısız denemeler (ör. kilitleme değeri 5 ise hesap başına 4 başarısız deneme görülmesi)
  • Aynı parolanın birçok hesapta denenmesi

Kimlik Bilgisi Doldurmaya Karşı Savunmalar

Temel savunmalar:

  • MFA — çalınan kimlik bilgileri tek başına yetersizdir
  • İhlal edilmiş parola tespiti — kayıt veya değiştirme sırasında bilinen veri ihlallerinde açığa çıkmış parolaları reddedin
  • Giriş formlarında CAPTCHA
  • IP itibarı — bilinen kötü amaçlı adres aralıklarını engelleyin
  • Cihaz parmak izi çıkarma — yeni cihaz girişlerini işaretleyin

Parola Püskürtmeye Karşı Savunmalar

Savunmalar:

  • Hesap kilitleme ilkeleri (uyarılarla birlikte)
  • Tüm hesaplar için MFA zorunluluğu
  • Yaygın parolaları bir reddetme listesiyle engelleyin
  • Püskürtme örüntüleri için kimlik doğrulama günlüklerini izleyin
  • Anormal girişler için ek doğrulama gerektiren koşullu erişim

Yeni Giriş Bildirimi

Kullanıcıları yeni cihazlardan veya konumlardan yapılan girişler konusunda uyarmak, hesap ele geçirmelerini anında kendilerinin bildirmesine olanak tanır. Birçok hizmet "[Şehir, Cihaz] konumundan yeni giriş" e-postaları gönderir — kullanıcılar beklenmedik bildirimleri incelemeli ve bunlara göre işlem yapmalıdır.

Verilerim Ele Geçirildi mi (HIBP)

Troy Hunt'ın HaveIBeenPwned hizmeti, veri ihlali verilerini bir araya getirir. Kuruluşlar, parolaların bilinen ihlallerde bulunup bulunmadığını kontrol etmek için HIBP k-anonimlik API'sini tüm parolayı API'ye göndermeden entegre edebilir.

# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6

Hızlı Kontrol: Kimlik Bilgisi Saldırıları

Bir saldırgan 50.000 hesaba karşı "Summer2024!" parolasını dener, sonra bekler ve aynı 50.000 hesaba karşı "Password1!" parolasını dener. Bu hangi tekniktir?

Ders Özeti

Kimlik bilgisi doldurma, bir ihlalden çalınan kimlik bilgilerini parola yeniden kullanımı nedeniyle başka hizmetlerde yeniden kullanır. Parola püskürtme, kilitlemelerden kaçınmak için birçok hesapta yaygın parolaları dener. Savunmalar arasında MFA, ihlal edilmiş parola denetimi, CAPTCHA, IP itibarı engellemesi ve anormal örüntüler için kimlik doğrulama günlüklerinin izlenmesi bulunur.

Sıkça Sorulan Sorular

“Kimlik Bilgisi Doldurma ve Parola Spreyleme” dersi ücretsiz mi?

Evet — “Kimlik Bilgisi Doldurma ve Parola Spreyleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kimlik Bilgisi Doldurma ve Parola Spreyleme” dersinde ne öğreneceğim?

Saldırganların çalınmış kimlik bilgilerini nasıl yeniden kullandığını ve otomatik oturum açma saldırılarına karşı nasıl savunulacağını anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kimlik Bilgisi Doldurma ve Parola Spreyleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Parola Gücü ve İlkeleri
  2. Parola Özeti: bcrypt, Argon2, PBKDF2
  3. Çok Faktörlü Kimlik Doğrulama
  4. Kimlik Bilgisi Doldurma ve Parola Spreyleme
← Cyber Security Academy Sayfasına Dön