Nessus Analiz ve Hack Uygulaması 2021

AXPA

Kıdemli Üye
13 Ocak 2018
2,340
152
New World

Nessus 2021​

Tanım:

Web site açıklarını taramak ve keşfetmek amacıyla kullanılan dünyanın en yaygın profesyonel araçlarından (programlarından) biri olan Nessus, bu yönde kullanabileceğiniz birçok araçtan ziyade "Cloud ve Manager" özellikleriyle öne çıkmaktadır. Kullanımı ve uygulaması oldukça basit olan bu araç sayesinde iç ve dış sistemlerin güvenlik zafiyet taramalarını hızlı ve kolay bir şekilde test edebilirsiniz.

Genel özelliklerini sıralarsak;

* Hedefin yapılandırma ayarlarını kontrol eder ve tespiti halinde çözüm önerileri sunar,
Bize göre bunun anlamı nedir? ==> Hedefimizde ki sistemin genel olarak incelemesini yap ve ilk etapta göze çarpan açıkları ya da zafiyetleri var ise bizi hiç uğraştırmadan nasıl sömürebileceğimi göster,

* İç sistemlerde (iç network ağında) kullanılan şifreleri kontrol eder ve yaygın kullanma durumlarına göre çeşitli önerilerde bulunur,
Bize göre bunun anlamı nedir? ==> Hedefimizde ki sistemde kırılması mümkün olan şifreleri göster ve saldırı türlerini sırala.

* Sisteme dışarıdan gelebilecek saldırıları engellemek maksadıyla "TCP / IP" sorunlarını kontrol eder,
Bize göre bunun anlamı nedir? ==> En çok kullanılan "TCP / IP" portlarını kontrol et ve bir açık bulursan hangi yöntem ile sisteme sızabileceğimi öner.

* Sistem içi network yapılandırma ayarlarını kontrol eder ve açık bulursa uyarır,
Bize göre bunun anlamı nedir? ==> Sistem içi iletişim ağından oluşmuş zafiyetler var ise bunları sırala ve sızmam için yol göster.

* Rakip araçlara nazaran yüksek hızda tespit imkanı sağlar,
Bize göre bunun anlamı nedir? ==> Diğer araçlara nazaran en hızlı ve en güçlü şekilde saldır. (DDos vb...)

* Sistem içinde ki sızıntıları ve şüpheli varlık profillerini tespit ederek rapor halinde sunar,
Bize göre bunun anlamı nedir? ==> Daha önceden sisteme sızılmışsa o log kayıtları ve profil bilgileri üzerinden "clone" oluşturup sistemi sömürmemi sağla.

* Sistem içinde ki tüm güncelleştirmeleri kontrol eder. Protokol açıkları var ise önerilerde bulunur,
Bize göre bunun anlamı nedir? ==> Sistemin belli aralıklarla gerçekleştirilen güncellemelerini kontrol et. Sızmaya neden olabilecek güncel bir yama varsa beni uyar.

* Kullanıcı tarafından programlanarak düzenli aralıklarla sistem güvenlik zafiyeti taraması gerçekleştirir,
Bize göre bunun anlamı nedir? ==> Ben bilgisayar başında değilken de belirlediğim aralıklarla hedefimin açıklarını denetle ve güvenlik zafiyetlerinin giderilip/giderilmediği kontrol et.

...


Elbette bu saydıklarımız Nessus hünerlerinden sadece öne çıkanlardı. Böylesine profesyonel bir aracı kullanmak için bilgisayarımıza yüklenmesi elbette kolay değil. Bu nedenle "Nasıl yüklemeliyiz?" sorusuna cevap olarak aşağıda ki adımları izlemekle başlayalım:


Öncelikle www.tenable.com adresine girerek Nessus'a "Merhaba" diyelim;



Bu aşamada eğer ücretsiz yazılım kullanacaksak "Try It For Free" sekmesine basarak giriş yapabilirsiniz;



Büyük bir şirket değilsek ve para ödemek istemiyorsak günlük 16 adet IP taraması yapan seçeneği yani direkt "Download" sekmesini tıklayarak indirmeye başlayabiliriz.



Bu bölümde ki verileri doğru ve eksiksiz bir şekilde giriyoruz. Çünkü lisans numaramız yani "Aktivasyon Kodu"muz yazacağımız bu mail adresine gelecek.



Gelinen bu aşamada "Download" sekmesine basarak programın bilgisayarımıza inmesini sağlıyoruz.



Karşımıza çıkan bu ekranda: Hangi sistemi kullanıyorsak ona uygun olan "Setup" dosyasını işaretliyoruz.

Not ==> Windows 10 64 Bit kullanıcıları Windows server 64 Bit sekmesini işaretleyebilir.



Bu ekrana geldiyseniz her şey yolunda gidiyor demektir. "I Agree" diyerek devam ediyoruz.



Programı kaydetmek için masaüstünüzde "Nessus" klasörü oluşturup işaretlemenizi öneririm.
Sebep ==> Daha sonra kaydedeceğiniz veriler düzenli olsun.



Program yüklemesi bittikten sonra bu ekrana ulaştığınızda artık Nessus bilgisayarınıza inmiş demektir.

Not ==> Yükleme esnasında uyarı alırsanız "Ignore" seçeneğini işaretleyerek atlamanızda sorun yoktur.



Bizi ilk karşılayan ekran budur. Aktivasyon Kodumuzu zaten daha önce aldığımız için "Skip" sekmesine basmalıyız.



Şimdi ilk başta belirttiğimiz mail adresimize Nessus tarafından gelen "Aktivasyon Kodumuzu" giriyoruz.



Bu bölümde ilk oluşturduğumuz şifrelerimizi giriyoruz.



Ve asıl son yükleme işlemi başlıyor. Bu işlem biraz zaman alacaktır. Beklemenin kimseye bir zararı yok.



Artık Nessus Dünyasına HoşGeldiniz...

Bundan sonra dilediğiniz web sitesini otomatik olarak taratabilir ve portlar dahil tüm site açıklarını ayrıca zafiyetlerini test edebilirsiniz.


Nessus bilgisayarımıza yüklendikten sonra nasıl kullanacağınız ve neler yapabileceğiniz ile ilgili Eğitim Video'su aşağıdadır.

[ame="https://www.youtube.com/watch?v=KabpeofMh2c"]https://www.youtube.com/watch?v=KabpeofMh2c[/ame]​
 
Son düzenleme:

AXPA

Kıdemli Üye
13 Ocak 2018
2,340
152
New World
Teşekkür ederim.

Daha da önemlisi "Nessus" ile ilgili deneyimlerinizi anlatabilirsiniz.

Böylece konuyu hem derinleştirmiş hem de zenginleştirmiş olursunuz.

Hiç bilmeyen arkadaşlarımızda bu sayede "Nessus"u daha yakından tanımış olurlar...

Saygılar,
 

Hitsuga

Üye
22 Nis 2016
124
2
Teferruatlı bir içerik. Şahsen benim gibi bu konulara çok uzak kullanıcılar için örnek olarak web site incelemesi yapabilir misiniz ? Kurulumu yaptım sizin yönlendirmenizle fakat internet sitemi tarama konusunda çok kendime güvenemedim sakatlık çıkarmayayım diye :)
 

AXPA

Kıdemli Üye
13 Ocak 2018
2,340
152
New World
Teferruatlı bir içerik. Şahsen benim gibi bu konulara çok uzak kullanıcılar için örnek olarak web site incelemesi yapabilir misiniz ? Kurulumu yaptım sizin yönlendirmenizle fakat internet sitemi tarama konusunda çok kendime güvenemedim sakatlık çıkarmayayım diye :)

Merhaba,

Kurulumu gerçekleştirdikten sonra konunun en altında ki eğitim videosunu izleyerek ilk adımları gerçekleştire bilirisiniz.

Nessus web sitenizi hacklemez... Aksine sitenizin açıkları var ise tespit eder ve nasıl kapatacağınızı size raporlar...

Saygılar,
 

Hitsuga

Üye
22 Nis 2016
124
2
Burada flood yapmamak adına öm atmıştım ama buradan danışayım. Target kısmına domainimize karşılık gelen IP i mi yazıp taramayı başlatacağız acaba ?
 

Hitsuga

Üye
22 Nis 2016
124
2
Merhaba,

İlla ki IP adresinizi yazmanıza gerek yok, dilerseniz direkt domain adresinizi de yazabilirsiniz.

Örneğin;

www.siteadi.com

nessusu kurdum site adım ile taramayı başlattım tarama henüz tamamlanmadan bağlantı kesildi hatasını vererek taramayı bitirdi. O andan beri kendi wifimden bağlanamıyorum sanırım engellettirdim bunu nasıl açacağım :D

**modemi resetledim düzeldi. Bir daha engel yemeden taramayı tamamlamam için ne yapmalıyım vpn mı kullanmalıyım ?
 
Son düzenleme:

AXPA

Kıdemli Üye
13 Ocak 2018
2,340
152
New World
nessusu kurdum site adım ile taramayı başlattım tarama henüz tamamlanmadan bağlantı kesildi hatasını vererek taramayı bitirdi. O andan beri kendi wifimden bağlanamıyorum sanırım engellettirdim bunu nasıl açacağım :D

**modemi resetledim düzeldi. Bir daha engel yemeden taramayı tamamlamam için ne yapmalıyım vpn mı kullanmalıyım ?

Merhaba,

Bu durum web sitenizin bağlı olduğu server'ın gayet iyi çalıştığını göstermektedir. Çünkü Nessus site açıklarını tararken birden fazla ping ve komut gönderir. Server arka arkaya gelen bu istekleri bir tehdit (DDos atağı) olarak algılayıp koruma modülünü anında devreye sokarak Nessus ile bağlandığınız IP'nizi banlamış demektir.

Bu durum şunu gösteriyor ==> Web siteniz gayet iyi korunuyor ve dışarıdan gelen ataklara cevap verebilir kapasiteye sahip. (Bu sizi memnun etmeli)

Yapmanız gereken şu ==> Sahip olduğunuz IP adresiniz sabit olmadığından server üzerinde mevcut IP tanımlamanız hatalı veya eksik bir işlem olacaktır (Modeminize reset atıp yeni bir IP almanız bu durumu ispatlıyor). Eminim ki; internet hizmeti aldığınız operatörünüze de sabit (Statik) IP için ücret ödemek istemiyorsunuz (Aylık 25 TL)... Elbette bu Nessus kullanmanıza engel değil. Bu sorunu aşmak için server'da korumalı bir port açıp önceden belirlediğiniz admin şifreleri ile giriş yapabilirsiniz. Ancak burada arka kapı zafiyeti oluşacağından açtığınız port da uygulanacak "Güvenlik Politikası" oluşturmanız ve "şifreler girildikten sonra" girişe izin verilecek şekilde bir kapı açmanız doğru olacaktır.

Özetle: Karşınızda 2 seçenek bulunuyor:

1) Server'a tanımlanmış sabit bir IP,

2) Şifre ile korunan ve güvenlik protokolü ile korunan açık bir port oluşturmak

NoT ==> Size önerdiğim bu yolların dışında daha farklı yollarda mevcut ancak bunları deneyimleyerek hem öğrenmiş hem de kullandığınız Nessus'a tam hakimiyet sağlamış olacaksınız.

Amacımız da bu değil miydi?...


Bilginize...
 
Son düzenleme:

Hitsuga

Üye
22 Nis 2016
124
2
Merhaba,

Bu durum web sitenizin bağlı olduğu server'ın gayet iyi çalıştığını göstermektedir. Çünkü Nessus site açıklarını tararken birden fazla ping ve komut gönderir. Server arka arkaya gelen bu istekleri bir tehdit (DDos atağı) olarak algılayıp koruma modülünü anında devreye sokarak Nessus ile bağlandığınız IP'nizi banlamış demektir.

Bu durum şunu gösteriyor ==> Web siteniz gayet iyi korunuyor ve dışarıdan gelen ataklara cevap verebilir kapasiteye sahip. (Bu sizi memnun etmeli)

Yapmanız gereken şu ==> Sahip olduğunuz IP adresiniz sabit olmadığından server üzerinde mevcut IP tanımlamanız hatalı veya eksik bir işlem olacaktır (Modeminize reset atıp yeni bir IP almanız bu durumu ispatlıyor). Eminim ki; internet hizmeti aldığınız operatörünüze de sabit (Statik) IP için ücret ödemek istemiyorsunuz (Aylık 25 TL)... Elbette bu Nessus kullanmanıza engel değil. Bu sorunu aşmak için server'da korumalı bir port açıp önceden belirlediğiniz admin şifreleri ile giriş yapabilirsiniz. Ancak burada arka kapı zafiyeti oluşacağından açtığınız port da uygulanacak "Güvenlik Politikası" oluşturmanız ve "şifreler girildikten sonra" girişe izin verilecek şekilde bir kapı açmanız doğru olacaktır.

Özetle: Karşınızda 2 seçenek bulunuyor:

1) Server'a tanımlanmış sabit bir IP,

2) Şifre ile korunan ve güvenlik protokolü ile korunan açık bir port oluşturmak

NoT ==> Size önerdiğim bu yolların dışında daha farklı yollarda mevcut ancak bunları deneyimleyerek hem öğrenmiş hem de kullandığınız Nessus'a tam hakimiyet sağlamış olacaksınız.

Amacımız da bu değil miydi?...


Bilginize...

İlk seçenek belki ilerde kullanabileceğim bir seçenek ama ikinci seçenek benim gibi bir amatör için riskli bir işlem ve şu an ona hakim olacak zamanım pek yok.
Verdiğiniz cevap aslında gayet tatmin edici. Sitede tarafımdan sadece wordfence eklentisi kuruluydu hatta wpadmin girişini bile değiştirmemiştim bu kadar boşluğa rağmen böyle bir sonuç hoş bir şey. :)
Peki bu korunma durumuna rağmen siteye cloudflare kurmamı önerir misiniz ?
 
Son düzenleme:

AXPA

Kıdemli Üye
13 Ocak 2018
2,340
152
New World
İlk seçenek belki ilerde kullanabileceğim bir seçenek ama ikinci seçenek benim gibi bir amatör için riskli bir işlem ve şu an ona hakim olacak zamanım pek yok.
Verdiğiniz cevap aslında gayet tatmin edici. Sitede tarafımdan sadece wordfence eklentisi kuruluydu hatta wpadmin girişini bile değiştirmemiştim bu kadar boşluğa rağmen böyle bir sonuç hoş bir şey. :)
Peki bu korunma durumuna rağmen siteye cloudflare kurmamı önerir misiniz ?

Merhaba,

Şu sıralar web sitelerine düzenlenen ataklar çok yoğun. Bu nedenle önleminizi almanızı hatta Nessus ile açıklarınızı kapatmanızı öneririm.

Saygılar,
 

Hitsuga

Üye
22 Nis 2016
124
2
Merhaba,

Şu sıralar web sitelerine düzenlenen ataklar çok yoğun. Bu nedenle önleminizi almanızı hatta Nessus ile açıklarınızı kapatmanızı öneririm.

Saygılar,

Cevaplarınız için çok teşekkür ederim. Gayet bilgilendirici bir konu ve aydınlatıcı cevaplar. İyi forumlar... :)
 

AXPA

Kıdemli Üye
13 Ocak 2018
2,340
152
New World
Emek harcanmış konuya yorumsuz gecmeyin eliniz korkak olmasin.

Merhaba,

Konuları açarken ilk amacım arkadaşların o konuyla ilgili deneyimlerini paylaşması ve sizin de yaptığınız şekilde soru/cevap mantığı ile konuyu kavramalarını sağlamak.

Aksi takdirde "Eline Sağlık" gibi postların benim için hiçbir önemi yok. Onun yerine "Teşekkür" butonu mevcut...

Not ==> Lafım size değil, "Eline sağlık" şeklinde post kasanlara...

Saygılar,
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.