83
YENİ NESİL SOSYAL MÜHENDİSLİK SALDIRILARI ve SİBER İSTİHBARAT OWASP-Turkey Seyfullah KILIÇ

Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Embed Size (px)

DESCRIPTION

Next Generation Social Engineering and Cyber Intelligence Explanatory Video: https://www.youtube.com/watch?v=8DiQROTYSDA

Citation preview

Page 1: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

YENİ NESİL

SOSYAL MÜHENDİSLİK SALDIRILARI

ve SİBER İSTİHBARAT

OWASP-Turkey

Seyfullah KILIÇ

Page 2: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Ben Kimim ?

Web Uygulamaları Güvenliği Uzmanı

SwordSec.com Kurucusu

Uygulama Geliştiricisi

Google Hall of Famer

KodHatasi.com Kurucusu

Öğrenci :(

Starcraft 2 ve Team Fortress 2 Oyuncusu ;)

Page 3: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Index

1. Siber İstihbarat Nedir ?

2. Hedef Belirleme

3. OsInt / Bilgi Toplama Araçları

4. Yeni Nesil Sosyal Mühendislik

5. Vakalar

6. Korunma Yolları

Page 4: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Siber İstihbarat Nedir ?

Elektronik ortamlardan bilgi

toplama

OsInt motorlarından /

araçlarından bilgi toplama

Toplanılan bilgiyi analiz

etme/kullanma

Page 5: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Siber İstihbarat’ın Önemi

Devlet’lerin Siber Terörizm Korkusu

Ticari Şirket Bilgilerinin Deşifresi (Mali bilgi, rakip

vs.)

Kişisel Bilgiler

Hacker

Mahremiyet

Page 6: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Hedef

Belirleme

Page 7: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Kim veya Ne Hedeftedir ?

Devlet Kurumu

Kurum’daki personel (Sosyal Mühendislik)

Yazılım / Ürün (Yazılım hırsızlığı)

Veri (Veri hırsızlığı)

Prestij (İstihbarat örgütleri)

Bankalar / E-ticaret Sistemleri

Kişisel

Veriler (Resim, Video, mahremiyet, şantaj)

Sosyal Medya Hesapları (Merak, hırs vs.)

Mail (Bilgi alma, merak vs.)

Page 8: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

OsInt

Open Source Intelligence

Public Data

OsInt, İlk 2005 yılında ABD Savunma Bakanlığı

tarafından tanımlandı

Page 9: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Bilgi Toplama

Teknikleri

&

Araçları

Page 10: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Gizlilik ?

Bitcoin

Tor Browser Bundle

Cryptocat

DoNotTrackMe

Enigmail

Fake Name Generator

Ghostery

HTTPS Everywhere

Hushmail alternative

Burn Note

Page 11: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Arama Motorları

Google Dorks

Baidu

binsearch.info

Bing

Duck Duck Go

PunkSpider

Google

Shodan

Page 12: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Lulzsec ve Anonymous gibi hacker gruplarının

öncelikli kullandığı teknik

Hızlı ve çoklu sonuçlar

Gelişmiş operatörler ile spesifik sonuçlar

Page 13: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 14: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 15: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 16: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 17: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 18: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 19: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 20: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

filetype:x

Page 21: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 22: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Hacking

Page 23: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Google Alert

Page 24: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Pastebin

Page 25: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Pastebin

Page 26: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Pastebin

Page 27: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Twitter - Pastebin

Page 28: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Açık Kaynak ?

Page 29: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Açık Kaynak ?

Page 30: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Açık Kaynak ?

Page 31: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Diğer kaynaklar

Page 32: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Shodan ?

Page 33: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 34: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 35: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 36: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

TheHarvester ?

Page 37: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Metagoofil ?

Page 38: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

SpiderFoot

Page 39: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

DomainTools.com

Reverse IP, NS, MX kayıt arama

Detaylı Whois bilgileri

Whois Geçmişi

Page 40: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Maltego

Favori OsInt araçlarından

Kişiler, gruplar, websiteler, domainler ve

sunucular hakkında bilgi toplama

Tüm platformlarda çalışır (Linux, Mac OS X,

Windows)

Hızlı ve kolay kurulum

Grafiksel kullanıcı arabirimi

Page 41: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 42: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 43: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 44: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Sosyal Medya İstihbaratı

En sık görüştüğü kişiler

Kullandığı hashtag’ler

Paylaştığı websiteler

Beğendiği linkler, içerikler

Page 45: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

mentionmapp.com

Page 46: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Twitter Favorileri

Page 47: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 48: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Yeni Nesil Sosyal

Mühendislik

Page 49: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Sosyal Mühendislik ?

Aldatma Sanatı

İnsan donanımındaki hatalar

Beyni Exploit etme :)

Page 50: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Kimler Kullanır ?

Hackerlar

Penetrasyon Testerlar

Ajanlar

Kimlik Hırsızları

Devletler

İş verenler

Pazarlamacılar

Herkes :)

Page 51: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Metodlar

Bilgisayar Tabanlı

Oltalama Saldırısı

Online dolandırıcılık

İnsan Tabanlı

Kimliğe bürünme

Omuz Sörfü

Çöplüğe dalma

Page 52: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Örnek ?

Page 53: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

SET ?

The Social-Engineer Toolkit (SET)

Açık Kaynak Kodlu

Multi Phishing ve Browser Exploit

Page 54: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Phishing ?

Page 55: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Phishing ?

Page 56: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Phishing ?

Page 57: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Phishing ?

Page 58: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Shellshock

+

Phishing

Page 59: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Flash Disk ?

Page 60: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Örnek Vakalar

Page 61: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Hedefe Yönelik Saldırı

Page 62: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Mat Honan ?

Page 63: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Nasıl Hacklendi ?

1. Twitter > @mat

2. > honan.net

3. > [email protected]

4. Şifremi unuttum > m••••[email protected]

5. Apple Şifremi unuttum >

1. Fatura adresleri

2. Kredi kartlarının son dört rakamı

Page 64: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Nasıl Hacklendi ?

6. Google’da adres arama

7. K.K Son 4 Rakam ?

1. Amazon müşteri hizmetleri > yeni k.k ekleme

2. İsim + Sisteme kayıtlı e-posta adresi + Fatura

adresi

3. Sahte k.k ekletilir.

8. Tekrar Amazon

Page 65: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Nasıl Hacklendi ?

9. Yeni bir e-posta adresi tanımlama

1. İsim + Fatura adresi + K.k numarası

10. Amazon şifremi unuttum > yeni eklenilen e-

posta adresi :)

11. Diğer K.K son 4 rakam

12. Mat Hacked !

Page 66: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Hedefe Yönelik Saldırı 2

Page 67: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Bilgi Toplama

Page 68: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 69: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 70: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 71: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 72: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 73: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 74: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 75: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Page 76: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Korunma

Yolları

Page 77: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Korunma Yolları

Page 78: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Korunma Yolları

1. Her servis/website için farklı şifreler

2. 2 adımlı doğrulama servisini kullanın

3. “Güvenlik sorularınızı ?” saçmalayın

Page 79: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Korunma Yolları

4. Sanal kredi kartı kullanımı

5. Kişisel bilgilerinizi ve hesaplarınızı

sıkça inceleyin

6. Açık bilgi veritabanlarından

bilgilerinizi kaldırın.

Page 80: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Sorular ?

Page 81: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Teşekkürler

@s3yfullah

http://seyfullahkilic.com

[email protected]

Page 82: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Kaynakça

http://www.bishopfox.com/resources/tools/google-hacking-

diggity/presentation-slides/

http://www.securitysift.com/phishing-for-shellshock/

http://www.social-engineer.org/framework/general-

discussion/social-engineering-defined/

http://www.net-security.org/secworld.php?id=15805

http://resources.infosecinstitute.com/social-engineering-a-

hacking-story/

http://magazine.thehackernews.com/article-1.html

Page 83: Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat

Sponsorlar