Ana içeriğe atla

Denial-of-service attack yani DDOS nedir ?

Denial-of-service attack Nedir ?

Denial of Service, internete bağlı bir hostun hizmetlerini geçici veya süresiz olarak aksatarak, bir makinenin veya ağ kaynaklarının asıl kullanıcılar tarafından ulaşılamamasını hedefleyen bir siber saldırıdır Vikipedia.
 
Dos (Denial Of Service- Servis Hizmet Reddi) saldırısı bir hedefe yönelik gerçekleştirilen, sistemin hizmet vermesini, kullanıcıların sisteme erişmesini engelleyen bir saldırı türüdür. Her sistemin kaldırabileceği bir ağ trafiği hacmi vardır. Sistemin sahip olduğu bu kaynaklara saldırganlar tarafından aşırı yüklenildiğinde sistem hizmetleri yavaşlamakta hatta sistemin verdiği hizmetler bu saldırılar sonucunda tamamen çökmektedir. DDos (Distributed Denial of Service- Dağıtılmış Hizmet Reddi) ise saldırının bir kaynaktan değil de fazla sayıda farklı kaynaktan başlatılmasıyla gerçekleşir. DDos saldırılarını gerçekleştirmek için zombi adı verilen cihazlardan oluşan botnetler kullanılmaktadır. Bu zombi cihazlar, internet korsanları tarafından ele geçirilmiş elektronik cihazlardır ve saldırganların amaçları doğrultusunda kullanılırlar. DDos saldırıları istenilene ulaşmakta Dos saldırılarına göre daha başarılıdır. Birden fazla kaynaktan hedefe doğru gerçekleştirildiği için de ana kaynağı tespit etmek zorlaşmaktadır.

İlk Dos saldırısı 1974’te bir lise öğrencisi tarafından gerçekleştirilirken ilk DDos saldırısı ise 1999’da Minnesota Üniversitesine karşı Trinoo adlı araç kullanılarak gerçekleştirilmiştir. Dos ve DDos saldırılarıyla amaçlanan sisteme sızmak değil, sistemin verdiği hizmetleri aksatmaktır. Saldırı hedefi olan kurum hizmet veremediği süre boyunca maddi ve manevi olarak zarara uğratır. Uluslararası siber savaşlarda da sıklıkla kullanılan saldırılardır. Günümüzde çok kolay bir şekilde yapılabilir hale gelmiştir. Kolayca ulaşılabilen, basit araçlarla bu saldırılar gerçekleştirilebilir.

Türkiye Cumhuriyeti kanunlarınca bu saldırılar hizmet aksatmaya neden olduğu için suç teşkil etmektedir.

Dos ve DDos Saldırı Belirtileri

- Sistem hızının normale göre oldukça yavaşlaması ya da artık kullanılamaz hale gelmesi
- Normalin dışında sistem ağ trafiği olması
- Aşırı UDP, SYN ve GET/POST isteklerinin bulunması

Dos ve DDos Türleri

Volume Based DDoS (Hacim Odaklı Saldırılar): Sunucunun sahip olduğu bant genişliğinin üstünde istek paketleri gönderilmesidir.

Protocol Based DDoS (Protokol Odaklı Saldırılar): OSI protokolünün 3.Katman (Network) ve 4.Katmanındaki (Transport) zafiyetin kullanılmasıyla gerçekleştirilir.

Application Layer DDoS (Uygulama Katmanlı Saldırılar): OSI protokolünün 7.katmanı olan uygulama katmanında bulunan servislerin açıklarının kullanılmasıyla saldırı yapılır.

HTTP Flood: Hedef sayfaya sürekli olarak get veya post istekleri gönderilerek sistemi zorlamaktır.

UDP Flood: UDP protokolü kullanılarak saldırı gerçekleştirilir. Saldırgan tarafından bir bilgisayarın portlarına çok sayıda UDP paketi gönderilir. Saldırının hedefi olan bilgisayar portun kulanım durumunu kontrol eder kullanılmıyorsa ICMP paketi ile cevap verir. Çok sayıda UDP paketine karşılık çok sayıda ICMP paketi gönderilir. Sistem böylece erişilemez hale gelir.

ICMP Flood: ICMP protokolü kurban sisteme ICMP istek paketleri yollar ve karşı sistemden cevap bekler. Bu şekilde çok sayıda isteğe karşılık cevap vermeye çalışan sistem zorlanır.

Ping of Death: Büyük boyutlu ICMP istek paketinin hedef sisteme yollanarak hedef sistemin yorulmasıdır.

Syn Flood: Tcp protokolü üçlü el sıkışma ile bağlantı gerçekleştirir. Bu üçlü el sıkışma işlemi, istemcinin sunucuya SYN mesajı göndererek bağlantı kurmak istediğini belirtir. Sunucu bu mesajı SYN-ACK mesajı göndererek kabul eder. Ardından istemci ACK yanıyla bağlantıyı gerçekleştirir. SYN flood saldırısı ise sunucunun beklediği ACK mesajını göndermez. İstekler sürekli artar ve sistem artık bağlantı kuramaz hale gelir.

TearDrop: UDP protokolünde paketler parçalanarak bir sisteme gönderilir ve bu paketler ofsetlere bölünerek numaralandırılır. Ofset değerlerine göre tekrar birleştirilir. Bu ofset değerleri çakışmamalıdır.  Eğer çakışma durumu yaşanırsa sistemde işlem yapılamaması gibi durumlar ortaya çıkar. Teardrop saldırısında is bu ofsetler çakıştırılıp gönderilerek gerçekleştirilir.

Smurf: Hedefe ping istek paketleri ağın directed broadcast adresine gönderilir paket bu şekilde ağdaki tüm cihazlara ping istek paketleri göndermiş olur. Ping istek paketlerinin dönüş adresleri değiştirilerek hedefin ip adresi yapılır. Ağdaki tüm cihazlar da hedef cihaza ping paketlerini yollar. Böylece saldırı hem gerçekleştirilirken hem de saldırganın kimliği saklanmış olur.

DNS Poisoning: Dns alan adı ip eşleşmelerini sağlayarak kişinin web sitesine erişimini sağlayan sunuculardır. Saldırgan ulaşılmak istenen web sitesinin eşleşmesini bozarak başka bir ip adresine yönlendirerek buradaki hazırlamış olduğu zararlı içreklerle kurbana zarar verir. 

Dos ve DDos Saldırı Engelleme Yöntemleri

Bu saldırıların gerçekleştirilmesi günümüzde oldukça basit olduğu için kurumlar ve sistemler için önemli bir tehdit unsurudur. Bu saldırıların özellikle DDos saldırısının tamamen engellenmesi için kesin bir yöntem bulunmamakla birlikte saldırıları hafifletmek için önlemler alınıp sistemin ağ altyapısının sağlam yapılandırılması gerekir. Saldırının engellemesinden önce saldırı öncesi önlemlerin alınması ve erken tespiti daha önemlidir.

- Güvenlik duvarı ve antivirüs yazılımı veya donanımı kullanılmalıdır.

- Sistem güncellemeleri zamanında yapılmalıdır.

- Ağ trafiği izlenilmelidir, olağandışı durumlar için ağ cihazları yapılandırılmalıdır. Yönlendiriciler için rate limiting özelliği, sahte ve bozuk paketlerin engellenmesi, SYN, ICMP ve UDP paketlerinin eşik değerlerinin belirlenmesi gibi yöntemler uygulanabilmektedir.

- Bant genişliği kurumun ihtiyacı olandan fazla olmalıdır.

- Büyük ölçekli kurumlar için İçerik Dağıtım Ağı (CDN) verilerin dünyada birden çok sunucuda saklanması- kullanımı uygulanabilir.


Yorumlar

Bu blogdaki popüler yayınlar

Remote Code Evaluation Zafiyeti

Remote Code Evaluation Nedir? Remote Code Evaluation (RCE), kullanıcı girdisinin bir string ya da bir dosyaya enjekte edilmesi ve bu girdinin kullanılan programlama diline ait parser (ayrıştırıcı) tarafından uygulanmasıyla ortaya çıkan bir açık türüdür. Bu durum, genelde, web geliştiricilerinin beklediği bir şey değildir. Bir Remote Code Evaluation zafiyeti suistimale açık web uygulaması ya da web sunucusunun tümü üzerinde bir risk meydana getirebilir. RCE ile ilgili önemli bir nokta şu ki neredeyse tüm programlama dillerinde açığın temelini oluşturan söz konusu evaluation (değerleme) fonksiyonları mevcuttur. RCE’yi Bir Örnekle Açıklayalım Kullanıcı girdilerinin, kodun evaluate edilmesini sağlayan fonksiyonlara enjekte edilmesine izin verdiğiniz takdirde bir code evaluation (kod değerleme) meydana gelebilir. Kasti olarak, örneğin, bir hesap makinesi programı yazmak amacıyla matematik fonksiyonlarına erişirken; veya tesadüfen bu olay meydana gelebilir. Tesadüfi denmesinin sebebi şu ki k...

Sniffing Nedir Ve Nasıl Korunuruz ?

Sniffing Nedir ? Sniffing temel olarak verinin yolunu kesmek olarak tabir edilebilir. Sniffing ile networkdeki paketler yakalanabilir içeriği okunabilir. Sniffingin amacı ; Şifreleri (email, web, SMB , ftp, telnet,SQL) ,Email text’ini Transfer edilen dosyaları (e-mail,ftp, SMB ) yakalamaktır. Sniffing metodu ikiye ayrılır ; Pasif Sniffing ve Aktif Sniffing. Pasif Sniffing Hub olan sistemler için geçerlidir,Hub olan networklerde paketler tüm bilgisayarlara iletilir. Networkteki veri lan üzerinden tüm bilgisayarlara gönderildiği için sniff etmek kolaydır. Aktif Sniffing Switch olan sistemler için geçerlidir. Switch MAC adreslerine bakar ve veriyi sadece alması gerekenkişiye gönderir. Saldırgan switchi zehirlemeye çalışır , binlerce mac adresi gönderip swichin bir hub gibi davranmasına neden olur ve verinin tüm portlardan çıkmasını sağlar. Sniffingle yapılacak farklı saldırı şekilleri vardır. ARP Poisoning Arp veri göndermek için IP adresinin mac adresini çözümlemeye yarayan protokoldür. ...

Sosyal Mühendislik Ve Phising Saldırıları

Sosyal Mühendislik , bir bilgisayar sisteminin kullanıcılarını, bir bilgisayar sistemine yetkisi olmadan erişim elde etmek için gizli bilgileri açığa çıkarma sanatıdır. Bilgisayar korsanları yani Hackerlar kimliğini kullanan kullanıcıları hayati oturum açma bilgilerini serbest bırakmaları için kullandığı hileleri bilmek, bilgisayar sistemlerini korumak açısından temel bir gerekliliktir. Başta bu kavramı duyunca gerçekten böyle bir meslek var mı diye araştırmıştım. Sonra araştırınca anladım ki bu kavram Aldatma ve insanları kandırmanın ta kendisiymiş. Ünlü Hacker  Kevin D. Mitnick ’ın yazmış olduğu  Aldatma Sanatı  adlı kitabı okumanızı öneririm. Ünlü Hacker : Fujitsu, Motorola, Nokia, Sun Microsystems gibi büyük şirketlere izin ağlarına girerek birçok ceza ve bilgisayardan uzaklaştırma almıştır.  Sosyal Mühendislikte Püf Noktalar Sosyal Mühendislikte genelde amaç para değil; teknik olarak ulaşılması mümkün olmayan durumlarda hacklenecek sisteme teknik olmayan bir diz...