Inetsim Kullanarak Sahte Ağ Servisleri Hazırlama

BÖRÜ'

Uzman üye
12 Mar 2019
1,195
1,115
JİGK




Merhaba arkadaşlar, bir önceki konumuzda Malware Analizi için Malware analizleri için Remnux'un nasıl çalıştığını anlatmıştık. Bugünki konumuz ise Inetsim kullanarak sahte ağ servisleri hazırlamak olacaktır. Hadi konuya geçelim





Inetsim nedir?

Inetsim SMTP,DNS,HTTP gibi internet servislerini simüle eden, malwarelerin ağ davranışlarını internete girmeden analiz eden bir uygulamadır. TLS şifreli protokoller için temel desteği mevcuttur. HTTPS, SMTPS, POP3S ve FTPS başlangıçta yüklenecek tanımlanmış bir X.509 sertifikası gerektirir. Bu sertifikalarda Common Names (CN) istenen sunucu isimleriyle eşleşmediğinden ötürü malwarelerin sonlandırılmasına sebebiyet verebilir. Kurban aygıt hangi siteyi ziyaret ettiğinden bağımsız şekilde aynı sertifikayı alacaktır. INetsim'in TLS şifrelemesi, uygulama katmanı trafiği şifrelendiğinden c2 trafiği ya da spam çalıştırmaları gibi malware yazılımları laboratuvarda yakalanan ağ trafiğinin analizini de engeller.



Inetsimin simüle ettiği ağ servisleri;

Hyper Text Transfer Protocol/Secure Hyper Text Transfer Protocol: HTTP web sayfalarının görüntülenmesine yarayan bir protokoldür, siteye girmek istediğinizde sunucuya iletir ve girmenize yardımcı olur. HTTPS de aynı şekildedir fakat güvenlik seviyeleri biraz daha arttırılmış durumdadır.

Simple Mail Transfer Protocol/Simple Mail Transfer Protocol Secure: SMTP mail yollamak için sunucu - istemci iletişimini sağlayan protokoldür.SMTPS ise SMTP'nin güvenliğini sağlamak için kullanılır.Verilerin gizliliğini ve bütünlüğünü hedefler.

POP3(Post Office Protocol)/POP3S: Maillere erişmek amacı taşıyan bir protokoldür.Mail gönderiminde biraz önce anlattığım SMTP protokolünü uygular. POP3S sunucu-istemci arasındaki veri paylaşımını yaparken şifreli kanallar kullanır.

DNS(Domain Name System):İnternet sunucusu protokolüdür. Alan adlarıyla anlaşılır bir derecede internete erişmemizi sağlar.

FTP/FTPS:FTP bilgisayardaki verilerin bir sunucudan bilgisayar ağındaki istemciye göndermesini sağlamak için kullanılan iletişim protokolüdür.

TFTP(Trivial File Transfer Protocol): Dosya transferi protokolüdür.

IRC(Internet Relay Chat)

NTP(Network Time Protocol):Ağ zaman protokolüdür.Gecikmeli olan paketler üzerinde bilgisayar saatleriyle eş zamanlamasını sağlar.

Ident:TCP bağlantılarının tanımlanmasını sağlayan bir internet protokolüdür.

Finger:Kullanıcı bilgilerinin takasına yönelik basit ağ protokolüdür.

Syslog:Linux sistemlerde raporların tutulduğu log sistemidir.




Inetsim Nasıl İndirilir?

Remnuxun içerisinde kurulu halde gelen bu tool'u Ubuntuda nasıl indiririz başta onu anlatayim.

sudo apt-get update -y sudo apt-get install -y inetsim



İnetsim Conf dosyası nasıl açılır ve ayarları değiştirilir?

Başta Inetsime girmek için Remnux'u sanal makinemizden açalım. Gelen konsola sudo nano /etc/inetsim/inetsim.conf yazalım (/ işaretini basit bir şekilde yapmak için klavyenizi setxkbmap tr komutuyla türkçe klavye yapabilirsiniz.).Gelen kısımda INetsim uygulamasının konfigrasyonlarını göreceksiniz.Çıkan sonuçların hepsini INetsim ile kullanabilirsiniz.Varsayılan olarak başında # işareti olmayan servisler kullanılır. Diğer servislerin de kullanılmasını istiyorsanız başında olan # işaretini kaldırınız. Servislerin altında ayarlamalar mevcuttur. Her bir servisin kendine ayrı ayarlamaları mevcuttur. INetsim 127.0.0.1 kullanır, bunu offline bir ip adresi ile değiştirelim. Aynı şekilde service_bind_adress'i de kullandığımız ip ile değiştirelim.Son olarak start_service_https ve start_service_smtps'nin başına # ekleyerek etkisiz hale getirelim. Ayarlarımızı kaydedelim. Kaydettikten sonra sudo inetsim ile çalıştıralım ve test edelim. Googleden bir siteye girmeye çalıştığımızda aşağıdaki sonucu elde etmiş olursunuz.










Herhangi bir yanlışlık, hata yaparsanız aşağıya bırakacağım kaynağa giderek genel bir laboratuvar ortamı hazırlayabilirsiniz.


Okuduğunuz için teşekkür ederim.

Not: Eksiklerim - yanlışlarım olabilir, düzeltmek istediğiniz bir yer olursa yorumlarda belirtiniz.




 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.