79
YENİ NESİL SOSYAL MÜHENDİSLİK SALDIRILARI ve SİBER İSTİHBARAT

IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Embed Size (px)

DESCRIPTION

IstSec'14 Bilgi Güvenliği Konferansı Sunumları

Citation preview

Page 1: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

YENİ NESİL"SOSYAL MÜHENDİSLİK

SALDIRILARI

ve !SİBER İSTİHBARAT

Page 2: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Ben Kimim ?

Web Uygulamaları Güvenliği Uzmanı"Uygulama Geliştirici"Google Hall of Famer"Facebook, Twitter, Friendfeed Bug Finder"KodHatasi.com Kurucusu"Starcraft 2 ve Team Fortress 2 Oyuncusu ;)

Page 3: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Index

1. Siber İstihbarat Nedir ?"2. Hedef Belirleme"3. OsInt / Bilgi Toplama Araçları"4. Yeni Nesil Sosyal Mühendislik"5. Vakalar"6. Korunma Yolları

Page 4: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Siber İstihbarat Nedir ?

Elektronik ortamlardan bilgi toplama"OsInt motorlarından / araçlarından bilgi toplama"Toplanılan bilgiyi analiz etme/kullanma

Page 5: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Siber İstihbarat’ın Önemi

Devlet’lerin Siber Terörizm Korkusu"Ticari Şirket Bilgilerinin Deşifresi (Mali bilgi, rakip vs.)"Kişisel Bilgiler"Hacker"Mahremiyet

Page 6: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Hedef Belirleme

Bir hacker’ın hedef belirlemesi…

Page 7: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Kim veya Ne Hedeftedir ?

Devlet Kurumu"Kurum’daki personel (Sosyal Mühendislik)"Yazılım / Ürün (Yazılım hırsızlığı)"Veri (Veri hırsızlığı)"Prestij (İstihbarat örgütleri)"

Bankalar / E-ticaret Sistemleri"Kişisel"

Veriler (Resim, Video, mahremiyet, şantaj)"Sosyal Medya Hesapları (Merak, hırs vs.)"Mail (Bilgi alma, merak vs.)

Page 8: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

OsInt

Open Source Intelligence"Public Data"OsInt, İlk 2005 yılında ABD Savunma Bakanlığı tarafından tanımlandı

Page 9: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Bilgi Toplama Teknikleri "&"

Araçları

Page 10: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Gizlilik ?

Bitcoin"Tor Browser Bundle"Cryptocat"DoNotTrackMe"Enigmail

Fake Name Generator"Ghostery"HTTPS Everywhere"Hushmail alternative"Burn Note

Page 11: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Arama Motorları

Google Dorks"Baidu"binsearch.info"Bing

Duck Duck Go"PunkSpider"Google"Shodan

Page 12: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Lulzsec ve Anonymous gibi hacker gruplarının öncelikli kullandığı teknik"Hızlı ve çoklu sonuçlar"Gelişmiş operatörler ile spesifik sonuçlar

Page 13: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 14: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 15: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 16: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 17: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 18: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 19: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 20: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

filetype:x

Page 21: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 22: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Hacking

Page 23: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Google Alert!

Page 24: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Pastebin

Page 25: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Pastebin

Page 26: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Pastebin

Page 27: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Twitter - Pastebin

Page 28: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Açık Kaynak ?

Page 29: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Açık Kaynak ?

Page 30: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Açık Kaynak ?

Page 31: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Diğer kaynaklar

Page 32: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Shodan ?

Page 33: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 34: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

TheHarvester ?

Page 35: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Metagoofil ?

Page 36: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

SpiderFoot!

Page 37: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

DomainTools.com

Reverse IP, NS, MX kayıt arama"Detaylı Whois bilgileri"Whois Geçmişi

Page 38: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Maltego

Favori OsInt araçlarından"Kişiler, gruplar, websiteler, domainler ve sunucular hakkında bilgi toplama"Tüm platformlarda çalışır (Linux, Mac OS X, Windows)"Hızlı ve kolay kurulum"Grafiksel kullanıcı arabirimi

Page 39: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 40: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 41: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 42: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Sosyal Medya İstihbaratı

En sık görüştüğü kişiler"Kullandığı hashtag’ler"Paylaştığı websiteler"Beğendiği linkler, içerikler

Page 43: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

mentionmapp.com

Page 44: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Twitter Favorileri

Page 45: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 46: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Yeni Nesil Sosyal Mühendislik

“İnsanların zaafı, bilgisayarlardan daha

fazladır”

Page 47: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Sosyal Mühendislik ?

Aldatma Sanatı"İnsan donanımındaki hatalar"Beyni Exploit etme :)

Page 48: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Kimler Kullanır ?

Hackerlar"Penetrasyon Testerlar"Ajanlar"Kimlik Hırsızları

Devletler"İş verenler"Pazarlamacılar"Herkes :)

Page 49: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Metodlar

Bilgisayar Tabanlı"Oltalama Saldırısı"Online dolandırıcılık"

İnsan Tabanlı"Kimliğe bürünme"Omuz Sörfü"Çöplüğe dalma

Page 50: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Örnek ?

Page 51: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

SET ?

The Social-Engineer Toolkit (SET)"Açık Kaynak Kodlu"Multi Phishing ve Browser Exploit

Page 52: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Phishing ?

Page 53: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Phishing ?

Page 54: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Phishing ?

Page 55: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Phishing ?

Page 56: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Shellshock !+ !

Phishing

Page 57: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Flash Disk ?

Page 58: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Örnek Vakalar“İnsanların zaafı,

bilgisayarlardan daha fazladır”

Page 59: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Hedefe Yönelik Saldırı

Page 60: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Mat Honan ?

Page 61: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Nasıl Hacklendi ?

1. Twitter > @mat"2. > honan.net"3. > [email protected]"4. Şifremi unuttum > m••••[email protected]"5. Apple Şifremi unuttum > "

1. Fatura adresleri "2. Kredi kartlarının son dört rakamı

Page 62: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Nasıl Hacklendi ?

6. Google’da adres arama"7. K.K Son 4 Rakam ?"

1. Amazon müşteri hizmetleri > yeni k.k ekleme"2. İsim + Sisteme kayıtlı e-posta adresi + Fatura

adresi"3. Sahte k.k ekletilir."

8. Tekrar Amazon

Page 63: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Nasıl Hacklendi ?

9. Yeni bir e-posta adresi tanımlama"1. İsim + Fatura adresi + K.k numarası"

10. Amazon şifremi unuttum > yeni eklenilen e-posta adresi :)"

11. Diğer K.K son 4 rakam"12. Mat Hacked !

Page 64: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Hedefe Yönelik Saldırı 2

Page 65: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Bilgi Toplama

Page 66: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 67: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 68: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 69: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 70: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 71: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 72: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 73: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
Page 74: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Korunma Yolları

Page 75: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Korunma Yolları

1. Her servis/website için farklı şifreler"2. 2 adımlı doğrulama servisini kullanın"3. “Güvenlik sorularınızı ?” saçmalayın

Page 76: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Korunma Yolları

4. Sanal kredi kartı kullanımı"5. Kişisel bilgilerinizi ve hesaplarınızı

sıkça inceleyin"6. Açık bilgi veritabanlarından

bilgilerinizi kaldırın.

Page 77: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Sorular ?

Page 78: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Teşekkürler

@Twitter"

http://seyfullahkilic.com"

[email protected]

Page 79: IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk

Kaynakça

http://www.bishopfox.com/resources/tools/google-hacking-diggity/presentation-slides/!

http://www.securitysift.com/phishing-for-shellshock/!

http://www.social-engineer.org/framework/general-discussion/social-engineering-defined/!

http://www.net-security.org/secworld.php?id=15805!

http://resources.infosecinstitute.com/social-engineering-a-hacking-story/!

http://magazine.thehackernews.com/article-1.html