müfettiş
Moderatör
- Katılım
- 20 Ocak 2024
- Mesajlar
- 325
- Tepkime puanı
- 1
- Puanları
- 18
İstihbaratta Yanıltma (Deception): Honeypotlar ile Saldırgan İstihbaratı Toplama
Geleneksel siber güvenlik, duvarları yükseltmekle ilgilenir. Ancak profesyonel bir saldırgan için her duvar aşılabilir. Deception Technology (Yanıltma Teknolojisi) ise duvarın arkasına geçtiğini sanan saldırganı, aslında bizim kontrol ettiğimiz sahte bir labirente sokar.Honeypot, bilerek zafiyet barındıran, dışarıdan bakıldığında değerli görünen (örneğin "Maaş Listesi" adlı bir klasör içeren) ancak aslında hiçbir gerçek verinin bulunmadığı bir tuzak sistemdir.
Bölüm 1: Honeypot Neden Bir İstihbarat Aracıdır?
Bir honeypot'a dokunulması, %100 bir saldırı girişimidir. Çünkü meşru bir kullanıcının o gizli ve sahte sisteme girmesi için hiçbir sebebi yoktur. Bu durum analiste şu avantajları sağlar:- Sıfır Gürültü (Zero Noise): Güvenlik duvarları günde milyonlarca log üretir. Honeypot ise sadece "gerçek" saldırgan geldiğinde alarm verir.
- TTP Analizi: Saldırganın hangi komutları yazdığını, hangi araçları kullandığını ve sistemde nasıl hareket ettiğini (Lateral Movement) canlı olarak izleyebilirsiniz.
- Yeni Tehditlerin Keşfi (0-Day): Henüz dünyada duyulmamış bir saldırı yöntemi, sizin kurduğunuz tuzağa düşebilir.
Bölüm 2: Honeypot Türleri (Etkileşim Seviyeleri)
Honeypotlar, saldırgana sundukları özgürlük alanına göre ikiye ayrılır:1. Düşük Etkileşimli (Low-Interaction) Honeypotlar
Sadece belirli servisleri (HTTP, FTP, SSH) taklit eder. Saldırgan içeri giremez, sadece kapıyı zorlar.- Kullanım: Saldırganın IP adresini ve hangi portları taradığını öğrenmek için idealdir.
- Örnek: Cowrie (SSH/Telnet tuzağı).
2. Yüksek Etkileşimli (High-Interaction) Honeypotlar
İçinde gerçek bir işletim sistemi barındırır. Saldırgan gerçekten "sızdığını" sanır.- Kullanım: Saldırganın tüm davranışlarını, yüklediği zararlı yazılımları ve kullandığı teknikleri (TTP) detaylıca analiz etmek için kullanılır. Riskli ama en değerli istihbarat buradadır.
Bölüm 3: Bal Küpünden Balık Ağına: Honeynetler
Tek bir bilgisayar yerine, tüm bir kurumsal ağı (Active Directory, veritabanları, dosya sunucuları) taklit eden sistemlere Honeynet denir. Saldırgan içeride bir sunucudan diğerine sıçradığını sanırken, aslında her adımı kaydedilen bir deney tüpünün içindedir.Bölüm 4: Sadece Sunucular Değil: "Honey" Her Yerde
Modern yanıltma stratejileri sadece sahte bilgisayarlarla sınırlı değildir:- Honey Tokens: Bir Excel dosyasının içine yerleştirilmiş özel bir izleyici (beacon). Saldırgan bu dosyayı çalıp kendi bilgisayarında açtığında, analiste saldırganın gerçek IP adresini gönderir.
- Honey Credentials: Bellekte (RAM) bırakılmış sahte yönetici şifreleri. Saldırgan bu şifreyi kullandığı anda sistem "Hırsız burada!" diye bağırır.
- Honey DB: Hiç var olmayan ama içinde binlerce sahte kredi kartı numarası olan bir veritabanı.
Bölüm 5: İstihbarat Toplama ve Analiz Süreci
Honeypot'a bir saldırgan düştüğünde süreç şöyle işler:- Capture (Yakalama): Saldırganın IP'si, tarayıcı bilgisi ve girdiği tüm komutlar kaydedilir.
- Malware Analysis: Saldırganın sisteme yüklediği "rootkit" veya "backdoor" gibi dosyalar izole bir alana alınarak analiz edilir.
- Attribution (Atfetme): Kullanılan teknikler MITRE ATT&CK ile eşleştirilir. "Bu yöntem APT28 grubunun tarzına benziyor" sonucu çıkarılır.
- Blacklist: Elde edilen IP'ler ve Hash'ler anında gerçek güvenlik sistemlerine (SIEM/Firewall) "Engellenmesi Gerekenler" olarak eklenir.
Bölüm 6: Riskler – Dikkat Edilmesi Gerekenler
Honeypot kurmak "ateşle oynamak" gibidir:- Sıçrama Riski: Eğer honeypot düzgün izole edilmezse, saldırgan tuzağı fark edip oradan gerçek ağınıza sızabilir.
- Yasal Sorumluluk: Saldırgan sizin honeypot'unuzu bir "zıplama tahtası" (proxy) olarak kullanıp başka bir kuruma saldırırsa, yasal olarak zor durumda kalabilirsiniz.