IPv6 Saldırı Araçları ve IPv6-GO Uygulamaları. Emre YÜCE - TÜBİTAK ULAKBİM 6 Mayıs 2010



Benzer belgeler
IPv6 Güvenliği. Emre YÜCE - TÜBİTAK ULAKBİM 2 Haziran 2010

Yeni Nesil IP Protokolü (IPv6) ve Güvenlik

IPv6 Saldırı Araçları ve IPv6-GO Uygulamaları

IPv6 Geçiş Yöntemleri Analizi

Ulusal IPv6 Protokol Altyapısı Tasarımı ve Geçişi Projesi. Onur Bektaş (ULAKBİM) Sistem Yöneticisi

Saldırı Tespit ve Engelleme Sistemleri Eğitimi Ön Hazırlık Soruları

Gökhan AKIN ĐTÜ/BĐDB Ağ Grubu Başkanı ULAK/CSIRT. Sınmaz KETENCĐ ĐTÜ/BĐDB Ağ Uzmanı

Đstanbul Teknik Üniversitesi Bilgi Đşlem Daire Başkanlığı. 9 Kasim 2007 INET-TR Ankara

Ağ Topolojisi ve Ağ Yazılımları

Gazi Üniversitesi Mühendislik Fakültesi Bilgisayar Mühendisliği Bölümü. Bilgisayar Ağları Dersi Lab. 2. İçerik. IP ICMP MAC Tracert

IPv6 Ağlarında VoIP NETAŞ Ocak Ulusal IPv6 Protokol Altyapısı Tasarımı ve Geçiş Projesi

Yeni Nesil Ağ Güvenliği

Maltepe Üniversitesi Bilgisayar Mühendisliği Bölümü Bilgisayar Ağları - 1 (BİL 403)

Gazi Üniversitesi Mühendislik Fakültesi Bilgisayar Mühendisliği Bölümü. Bilgisayar Ağları Dersi Lab. 2

Firewall/IPS Güvenlik Testleri Eğitimi

İPv4 İLE İPv6 PROTOKOLLERİNİN KARŞILAŞTIRILMASI VE KURUMSAL VERİ GÜVENLİĞİNİN İPV6 İLE SAĞLANMASI

Ağ Sızma Testleri ve 2. Katman Saldırıları Türk Standardları Enstitüsü Yazılım Test ve Belgelendirme Dairesi Başkanlığı

ERİŞİM ENGELLEME DOS VE DDOS:

Gökhan AKIN. ĐTÜ/BĐDB Ağ Grubu Başkanı ULAK-CSIRT Güvenlik Grubu Üyesi.

Meşrutiyet Caddesi 12/ Kızılay/ANKARA T: +90 (312) info@cliguru.com

IPV6'DA MULTICAST KRİTİĞİ

TCP/IP. TCP (Transmission Control Protocol) Paketlerin iletimi. IP (Internet Protocol) Paketlerin yönlendirmesi TCP / IP

ULAKNET IPv6 Tecrübeleri

Sanal IPv6 Balküpü Ağı Altyapısı: KOVAN. Yavuz Gökırmak, Onur Bektaş, Murat Soysal, Serdar Yiğit

IPv6 ve Güvenlik Duvarı

AĞ TEMELLERİ 4.HAFTA CELAL BAYAR ÜNİVERSİTESİ AKHİSAR MESLEK YÜKSEKOKULU

NGN ve VoIP Ağları Güvenlik Denetimi

IPv6:Uluslararası Çalışmalar ve Türkiye de Durum. Mahire AKTAŞ Bilişim Uzmanı Ocak 2011, IPv6 Konferansı, ANKARA

aselsan Güvenli Bilgi Paylaşımı ve SAHAB aselsan Ali YAZICI Türk Silahlı Kuvvetlerini Güçlendirme Vakfı nın bir AZERBAYCAN-Temmuz kuruluşudur.


ÖNDER BİLGİSAYAR KURSU. Sistem ve Ağ Uzmanlığı Eğitimi İçeriği

Sızma Testlerinde İleri Düzey Teknikler. Ozan UÇAR

Linux Üzerinde İleri Düzey Güvenlik Duvarı Uygulamaları

Sisteminiz Artık Daha Güvenli ve Sorunsuz...

Linux Temelli Zararlı Yazılımların Bulaşma Teknikleri, Engellenmesi ve Temizlenmesi

Gökhan AKIN ĐTÜ/BĐDB Ağ Grubu Başkanı - ULAK/CSIRT. Sınmaz KETENCĐ ĐTÜ/BĐDB Ağ Uzmanı

EGE Üniversitesi Network (Ağ) Altyapısı

Tuğrul Boztoprak. 1 Haziran 2009 III. ULAKNET Çalıştay ve Eğitimi

IPv6 Geçiş Yöntemleri Güvenlik Analizi

HAZIRLAYAN BEDRİ SERTKAYA Sistem Uzmanı CEH EĞİTMENİ

BİLGİSAYAR AĞLARI VE İLETİŞİM

Bilgi Güvenliği Denetim Sürecinde Özgür Yazılımlar. Fatih Özavcı Bilgi Güvenliği Danışmanı

HAVELSAN Siber Güvenlik Akademisi. Önlenemiyorsa Korunmak için Eğitim

NAT(Ağ Adresi Çeviricisi)

Ulusal IPv6 Protokol Altyapısı Tasarımı ve Geçişi Projesi. Serkan Orcan (ULAKBİM) Enstitü Müdür Yardımcısı (teknik)

AĞ TEMELLERI. İSİM SOYİSİM: EMRE BOSTAN BÖLÜM: BİLGİSAYAR PROGRAMCILIĞI ÜNİVERSİTE: NİŞANTAŞI KONU: Konu 5. TCP/IP

5651 ve 5070 Sayılı Kanun Tanımlar Yükümlülükler ve Sorumluluklar Logix v2.3 Firewall. Rekare Bilgi Teknolojileri

Özgür Yazılımlar ile Kablosuz Ağ Denetimi

SÜRE BAŞLAMA TARİHİ : 19/12/2018 BİTİŞ TARİHİ : 20/02/2019 KURS SÜRESİ : 144 Saat KURS NO :

BTK nın IPv6 ya İlişkin Çalışmaları

Hping ile IP, ICMP ve UDP Paketleri Oluşturma

Sızma Testlerinde İleri Düzey Teknikler. Ozan UÇAR

Ağ Temelleri. Murat Ozdemir Ondokuz Mayıs Üniversitesi Bilgi İşlem Daire Başkanı 15 Ocak Ref: HNet.23

AirTies Kablosuz Erişim Noktası (Access Point) olarak kullanacağınız cihazı bilgisayarınıza bağlayarak ayarlarını yapabilirsiniz.

Bölüm 28 ve 29 : İstemci Sunucu Etkileşimi ve Soket API sine Giriş. Internet Protokolleri ve Ağ Uygulamaları. Internet Protokolleri Üzerinden İletişim

Bilgisayar Ağlarında Özel Konular (COMPE 435) Ders Detayları

Elbistan Meslek Yüksek Okulu GÜZ Yarıyılı Ara Salı, Çarşamba Öğr. Gör. Murat KEÇECĠOĞLU

Web Servis-Web Sitesi Bağlantısı

UlakNet IPv6 Görev Gücü Oluşumu. Onur BEKTAŞ onur at ulakbim.gov.tr

Bilgi Güvenliği Açısından Sızma Testlerinin Önemi

Güvenlik Araçları. Savunmadan çok saldırı ya yönelik araçlar. Amaç, saldırganlardan önce sistemdeki açıkları ortaya çıkarıp gereken önlemleri almak.

/pikalite / bilgipi /pikalite EĞİTİM HİZMETLERİMİZ

Dağıtık Servis Dışı Bırakma (DDoS) Saldırıları ve Korunma Yöntemleri

Kurumsal Güvenlik ve Web Filtreleme

Görsel Programlama DERS 12. Görsel Programlama - Ders12/

VERİSİGN DAĞITILMIŞ HİZMET REDDİ TREND RAPORU SAYI 'ÜN 1. ÇEYREĞİ

ZAFİYET TESPİTİ VE SIZMA YÖNTEMLERİ. Eyüp ÇELİK Bilgi Teknolojileri Güvenlik Uzmanı

Kurumsal Güvenlik ve Web Filtreleme

BİLİŞİM SİSTEMLERİ GÜVENLİĞİ EĞİTİM KATALOĞU (2015)

Güvenlik Riskleri ve Saldırı Yöntemleri. Ozan UÇAR Bilgi Güvenliği Akademisi (BGA)

Açık Kod VPN Çözümleri: OpenVPN. Huzeyfe ÖNAL

IPv6 ve Güvenlik Görsellemelerine Genel Bir Bakış

MCR02-AE Ethernet Temassız Kart Okuyucu


BLGM 344 DENEY 3 * AĞ PROGRAMLAMAYA GİRİŞ

Güvenlik Duvarı ve İçerik Filtreleme Sistemlerini Atlatma Yöntemleri. Huzeyfe ÖNAL Bilgi Güvenliği AKADEMİSİ

İÇİNDEKİLER Ön söz... İçindekiler...

BLGM 343 DENEY 8 * TCP İLE VERİ İLETİŞİMİ

Ağ Protokolleri. Aysel Aksu. Nisan, 2016

OSI REFERANS MODELI-II

Ipv6 Destekli Özgür Video Konferans Yazılımı: Fi6en

Ağ Nedir? Birden fazla bilgisayarın iletişimini sağlayan printer vb. kaynakları, daha iyi ve ortaklaşa kullanımı sağlayan yapılara denir.

Icerik filtreleme sistemlerini atlatmak icin kullanacağımız yöntem SSH Tünelleme(SSH in SOCKS proxy ozelligini kullanacagiz).


Protocol Mimari, TCP/IP ve Internet Tabanlı Uygulamalar

01 Şirket Profili

Mobil Cihazlardan Web Servis Sunumu

SSH Tünelleme ile İçerik Filtreleyicileri Atlatmak

TÜBİTAK Ulusal Akademik Ağ ve Bilgi Merkezi (ULAKBİM) Özgür Yazılım Projeleri İsimsiz Denetçi Kovan. Murat Soysal

Detecting Blackhole Attack on AODVbased Mobile Ad Hoc Networks by Dynamic Learning Method(2007)

HAZIRLAYAN BEDRİ SERTKAYA Sistem Uzmanı CEH EĞİTMENİ

SAMURAİ FRAMEWORK İLE HACKİNG-1 (FOOTPRINTING)

EC-100. Ethernet RS232/422/485 Çevirici. İstanbul Yazılım ve Elektronik Teknolojileri

IPv4 Teknolojisi ile IPv6 Teknolojisinin Performanslarının Karşılaştırılması

Internet in Kısa Tarihçesi

IPv6-GO Test Ağı Kurulumu

Öğr.Gör. Gökhan TURAN Gölhisar Meslek Yüksekokulu

Computer Networks 5. Öğr. Gör. Yeşim AKTAŞ Bilgisayar Mühendisliği A.B.D.

İletişim Ağlarında Güvenlik

Elbistan Meslek Yüksek Okulu GÜZ Yarıyılı EKi Salı, Çarşamba Öğr. Gör. Murat KEÇECĠOĞLU

Transkript:

IPv6 Saldırı Araçları ve IPv6-GO Uygulamaları Emre YÜCE - TÜBİTAK ULAKBİM 6 Mayıs 2010

Sunum İçeriği Kısaca IPv6 Ulusal IPv6 Protokol Altyapısı Tasarımı ve Geçişi Projesi IPv6 Geliştirme Ortamı (IPv6-GO) tanıtımı IPv6 Saldırı Araçları Ağ Tarama ve Keşif Araçları Port Yansıtma (Bouncer) Araçları Servis Dışı Bırakma Saldırı Araçları Paket Düzeyindeki Saldırı Araçları

Kısaca IPv6 Internet Protocol Version 6 (IPv6) 1998 yılında yayımlanan RFC 2460 ile tanımlanmıştır. Avantajları 128 bitlik adres yapısı ile geniş adres uzayı Otomatik adres dağıtma özelliği ile kolay yönetilebilirlik Basitleştirilmiş paket başlığı yapısı ile hızlı yönlendirme Zorunlu IPsec desteği Genişleme başlıkları ile Servis Kalitesi (Quality of Service, QoS), gezgin IPv6 (mobile IPv6), IPsec desteğinin kolay sağlanabilmesi Geliştirilmiş çoklu gönderim (multicast) desteği

Kısaca IPv6 IPv6 Saldırıları IPv4 ile benzerlik gösteren saldırıları SQL injection, taşırma saldırıları DOS saldırıları IPv6 ya özgü saldırılar Yerel ağ saldırıları Gezgin IPv6 (mobile IPv6) saldırıları Keşif yöntemleri (Reconnaissance Attacks) Geçiş yöntemi temelli saldırılar

Ulusal IPv6 Protokol Altyapısı Tasarımı ve Geçişi Projesi Şubat 2009 da başlamıştır, Şubat 2011 yılında tamamlanacaktır. Projede TÜBİTAK ULAKBİM yönetici Gazi Üniversitesi ve Çanakkale 18 Mart Üniversitesi yürütücü, Bilgi Teknolojileri ve İletişim Kurumu müşteri kurum olarak yer almaktadır. Amaçları Türkiye çapında IPv6 altyapısı oluşturmak. Türkiye'nin IPv6 protokolüne geçişini planlamak.

IPv6 Geliştirme Ortamı (IPv6-GO) Proje kapsamında TÜBİTAK ULAKBİM, Gazi Üniversitesi ve Çanakkale 18 Mart Üniversitesi bünyesinde IPv6-GO test laboratuarları kurulmuştur. Amaçları Türkiye de IPv6 kullanımını yaygınlaştırmak. IPv6 geçiş yöntemleri ile ilgili testler ve güvenlik analizleri yapmak. IPv6 tabanlı uygulamaların testlerini gerçekleştirmek. Geçiş senaryolarının, IPv6 ileri seviye özelliklerinin ve IPv6 saldırı araçlarının test uygulamaları devam etmektedir.

IPv6-GO Ağ Yapısı

IPv6 Saldırı Araçları Ağ Tarama ve Keşif Araçları NMap, ARI (Automated Record Identifier), Scan6, MTR Port Yansıtma (Bouncer) Araçları Relay6, 6tunnel, NT6tunnel Servis Dışı Bırakma Saldırı Araçları 6tunnelDOS, IMPS6-tools Paket Düzeyindeki Saldırı Araçları Scapy, ISIC (IP Stack Integrity Checker), THC IPv6 (The Hacker s Choice IPv6 Attack Suite)

Ağ Tarama ve Keşif Araçları Saldırının ilk adımı Ağ hakkında bilgi edinme Potansiyel kurbanların tespit edilmesi Servisler ve olası güvenlik zafiyetlerinin belirlenmesi

Ağ Tarama ve Keşif Araçları IPv6 ağlarında ağ tarama yöntemlerinin durumu: IPv6 adres aralığı büyüklüğü nedeni ile adres uzayının tamamının taranması mümkün değildir. Taranacak adres uzayını daraltacak sebepler Sıradan (::1, ::2 vb.) veya Hatırlanması kolay kelime şeklinde (::baba,::dede, ::face) IPv6 adresleri kullanılması DNS kullanımı artacak, DNS sunucuları geçerli adres bulmak için önemli kaynaklar olacak. Geçiş yöntemlerinde kullanılan standart adresler ağın taranmasını ve keşfini kolaylaştıracak.

Ağ Tarama ve Keşif Araçları IPv6 ağlarında ağ keşfi yöntemlerinin durumu: Komşu keşfi (neighborhood discovery), Durum denetimsiz adres yapılandırması (stateless address configuration) mesajları Fiziksel güvenliği sağlanmış bağlantılar üzerinden iletileceği düşünülmüştür. Yerel ağa dâhil olmayı başaran bir cihaz tüm ağ güvenliğini tehdit edebilir. (Gezgin IPv6, kablosuz ağlar vb.) Çoklu gönderim ve herhangi birine gönderim adreslerinin ağ keşfi amacıyla kullanılması mümkündür.

Ağ Tarama ve Keşif Araçları Nmap (Network MAPper) Windows, Linux, BSD işletim sistemlerinde kullanılabilmektedir. Belli bir adres aralığındaki cihazlar, cihazlar üzerinde çalışan servisler, açık ve filtrelenmiş port numaraları, işletim sistemleri belirlenebilmektedir. IPv6 ağlarında, IPv4 ağlarında mümkün olan, ağ tarama ve işletim sistemi tespiti özellikleri desteklenmemektedir.

Ağ Tarama ve Keşif Araçları ARI (Automated Record Identifier) Ulusal IPv6 Protokol Altyapısı Tasarımı ve Geçişi Projesi kapsamında geliştirilmiştir. Bir alan adı altında tanımlanan ve alan adı sunucusunda kayıtları bulunan bilgisayarların tümünü ya da bir kısmını bulmakta kullanılabilen bir araçtır. Kaba kuvvet yöntemiyle tarama yapan ARI, çok kanallı (multi thread) çalışmaktadır. Farklı bilgisayarlarda kanal sayısı sınırlaması olmadan çalışabilmesi, dağıtık bir DNS saldırısı yapabilme imkânı sağlamaktadır.

Ağ Tarama ve Keşif Araçları Scan6 Windows XP/2000 işletim sistemleri için hazırlanmış, C programlama dili ile yazılmış bir port tarama uygulamasıdır. MTR Linux ve BSD işletim sistemleri için hazırlanmış traceroute ve ping uygulamalarının işlevlerini birleştiren bir ağ analiz aracıdır. Üzerinde çalıştığı istemci ve hedef adres arasındaki ağ cihazlarına ICMP veya UDP paketleri göndererek, paketin hedefe giderken üzerinden geçtiği her bir elemanın performansını ölçmektedir.

Port Yansıtma Araçları Çalıştırıldığı istemcinin belli bir portuna gelen trafiği dinleyen ve bu porta gelen paketleri belirlenmiş hedefe ileten araçlar incelenmiştir. Port yansıtma aracının dinlediği port, erişim kontrol listesi ile kontrol edilmediği takdirde, dışarıdan yapılan bağlantılara açık olacaktır. Saldırganların bu tip servisleri IPv4-IPv6 ağları arasında geçiş yapmak veya bir saldırının izini bulmayı zorlaştırmak için kullanmaları mümkündür.

Port Yansıtma Araçları Relay6 ve NT6tunnel Windows NT, 2000 ve XP işletim sistemlerinde çalışmak üzere tasarlanmış GPL lisansına sahip, çalıştırıldığı bilgisayara gelen TCP paketlerini hedef adrese yansıtan bir uygulamadır. IPv* IPv* arasında başlık bazında iletim yapmaktadır. 6tunnel Linux işletim sistemi için tasarlanmış port yansıtma aracıdır. IPv* IPv* arasında TCP iletimi yapmaktadır.

Servis Dışı Bırakma Saldırı Araçları Bir uca çok sayıda paket göndererek cihazın verdiği servisi devre dışı bırakmak amacıyla yazılmış araçlar incelenmiştir. Saldırı, IPv6 ağlarında, IPv4 ağlarındaki uygulamasından farklı olmamakla birlikte geçiş yöntemleri kullanımı ile oluşabilecek dar boğazlar tek noktada arıza riskini artırmaktadır.

Servis Dışı Bırakma Saldırı Araçları 6tunnelDOS Hedef IPv4/IPv6 adresinin belirtilen portuna kısa aralıklarla çok sayıda TCP bağlantısı gerçekleştirerek ilgili porttaki servisi, servis dışı bırakmak için kullanılmaktadır. Imps6-tools Hedef istemci port tarama ve hedef istemciye IPv6 paketi gönderme işlevlerini gerçekleştiren iki adet C programından oluşmaktadır.

Paket düzeyindeki Saldırı Araçları Bu bölümde istenilen özelliklerde IPv6 paketleri üreten araçlar incelenmiştir. Bu araçlar; Ağın belirli bir saldırıya karşı açık olup olmadığını kontrol etmek, Güvenlik duvarı kurallarını ve saldırı tespit sistemlerini test etmek amacıyla kullanılabilmektedir.

Paket düzeyindeki Saldırı Araçları Scapy Paket göndermek, koklamak, analiz etmek amacıyla, Python programlama dili ile yazılmış bir araçtır. Diğer saldırı araçlarından farkı, gelen cevapları olduğu gibi görüntülemesi ve yorumlamamasıdır. ISIC (IP Stack Integrity Checker) Mevcut IP yığınını ve yığın bileşenlerini (TCP, UDP, ICMP vb.) test etmek için hazırlanmış bir araçtır. Rastgele paket kümeleri oluşturulabilir ve bu paket kümeleri IP yığınını veya güvenlik duvarı kurallarını test etmek amacıyla kullanılabilir.

Paket düzeyindeki Saldırı Araçları THC (The Hacker s Choice IPv6 Attack Suite) IPv6 yerel ağ saldırılarını yapmaya yarayan bir araçlar bütünüdür. IPv6 komşu keşfi sürecindeki açıklardan faydalanmaktadır. Çoklu gönderim mesajı ile çalışan düğümlerin tespit edilmesi Sahte komşu keşfi mesajları ile ortadaki adam saldırısı İstemcinin IPv6 adresi almasının engellenmesi

Sonuç ve Değerlendirme Güvenlik duvarı kuralları, erişim kontrol listeleri ve tek noktada arıza riski taşıyan cihazlar bu araçlar ile test edilebilir. IPv6 desteği verilmemiş bir ağ, IPv6 protokolünü kullanan saldırı araçlarına karşı güvenlidir önermesi yanlıştır. Otomatik IPv6 desteği veren işletim sistemleri ve tünelleme yöntemleri. Ağdaki cihazların IPv6 desteği olup olmadığı, varsa hangi seviyede IPv6 desteği verdiği incelenmelidir.

IPv6 Altyapısı ve Güvenliği Çalıştayı 7 Mayıs Cuma Saat: 10:20 C Salonu Konu Başlıkları Yeni Nesil İletişim Protokolü IPv6 Onur Bektaş -TÜBİTAK ULAKBİM IPv6 Güvenlik Tehditleri Murat Soysal - TÜBİTAK ULAKBİM Geçiş Yöntemleri Güvenlik Gözlemleri Beyhan Çalışkan - TÜBİTAK ULAKBİM Kampüs Ağlarda IPv6 Geçiş Süreçleri - Marmara Üniversitesi Deneyimleri Yrd. Doç. Dr. Hakan Kaptan, Öğr. Gör. Hüseyin Yüce, Ö. Tuğrul Boztoprak Bilgi Teknolojileri ve İletişim Kurumu IPv6 Geçişi Sürecinde Yaşananlar Mahire Aktaş -BTK

Teşekkürler