AraKullanıcı girişiGezintiEn son ağ günlüğü gönderileri
En Çok OkunanlarKimler yeni
İçerik paylaşımı |
AntiExploitExploitler, boyundan büyük işler yapan program(cık)lardır. Uygulamaların hataları incelenerek yazılırlar. Sistemdeki normal yetkilere(sadece belirli işleri yapabilir) sahip kullanıcı bu tür program(cık) ile sistemin tüm kontrolünü eline alabilir yada ağ dışından sistemi devre dışı bırakabilir. Exploitlerin temel amacı: Sadece uygulamalardaki zafiyeti değerlendiren exploitler dışında, sistemin temel koordinatörü olan kernel(çekirdek) zafiyetini değerlendiren exploitlerde bulunmaktadır. Çok kullanıcılı sistemlerde kullanıcıları yönetmek zor olabilir. Sistemdeki kullanıcıların, sisteme aktardıkları programları takip etmek işin içinden çıkılmaz hale geldiğinde en büyük cefayı gözler ve beyindeki kıvrımlar çeker. Exploitler, genellikle bir uygulamadaki açık hakkında bilgi yayınlandıktan sonra bazı kesimler tarafından iyi (test amaçlı) yada kötü amaçla yazılır. Uygulamadaki bu açık ortaya çıktıktan sonra exploit ya güvenlik sitelerinde yayınlanır(public) yada belli bir süre zarfında yayınlanmaz. Bazı kesimler çıkan bu açığa ait exploiti kendileri için yazıp belli amaçları doğrultusunda Sisteme aktarılan exploitleri takip etme şansı veren uygulamayı tanıtmaya başlayalım. Bu uygulamanın ismi AntiExploit. AntiExploit aracının internet adresi: http://www.h07.org/projects/aexpl/ AntiExploitin internet adresi: http://www.h07.org/projects/aexpl AntiExploit aracının sorunsuz kurulabilmesi için bazı uygulamaların sisteme kurulmuş olması gerekir. Kurulum için gerekli olan uygulamalar: - mailutils (uygulamanın ayar dosyasında belirttiğiniz e-posta'ya rapor gönderebilmesi için gerekli) - libxml2 - libcurl >= 7.10 Kurulum için sırası ile yazılması gereken ayrılmaz meşhur üçlü komut listesi: Kurulum için yazılması gereken ilk komut: ./configure AntiExploitin e-postanıza rapor göndermesi için ayar dosyasında gerekli değişikliği yapmanız gerekir. Bunun için: /usr/local/etc/ dizini altındaki aexpl.conf dosyasını herhangi bir metin editörü(vi , pico ...) ile açıp: Kurulum işleminin son aşaması: make install Sistemde exploit türü dosyaların bulunup bulunmadığını, uygulamanın algılayabilmesi için exploit.db dosyasının /usr/local/share/AntiExploit/ dizinine kopyalanması gerekir. AntiExploit ayar dosyası: aexpl.conf Belirli zamanlarda güncellenen bu dosyayı www.h07.org internet adresinde bulabilirsiniz. ... tanımlaması arasına exploit.db dosyasının adını ve bulunduğu dizin ile birlikte yazın. Uygulamanın kayıt(log) dosyasını inceleyerek çalışma esnasında aksaklık olup olmadığını da görebilirsiniz. Kayıt dosyası /var/log dizini altında bulunan aexpl isimli dosyadır. Dazuko modülünün entegrasyonu: • cd dazuko Dazukonun Kernele (Çekirdek) eklenmesi: Kernel 2.4 .x için: Kernel 2.6.x için: dazuko modülü derleme basamağının ilk aşaması: ./configure insmod(çekirdeğe modül ekleme komutu) komutu sonrası herhangi bir hata masajı almazsanız, dazuko çekirdeğe eklenmiştir. [root@honeypot dazuko]# insmod dazuko.o Eğer dazuko çekirdeğe eklenmişse: # cat /proc/modules komutu ile dazukoyu görmeniz gerekir. [root@honeypot dazuko]# cat /proc/modules dazuko 29668 0 (unused) <------- Dazuko çekirdeğe eklenmiş udf 90464 0 (autoclean) autofs4 11540 2 (autoclean) 8139too 17160 1 (autoclean) ide-cd 33856 0 cdrom 31648 0 [sr_mod ide-cd] ide-scsi 11280 0 scsi_mod 103284 2 [sr_mod ide-scsi] usb-uhci 24652 0 (unused) usbcore 72992 1 [usb-uhci] ..... ..... AntiExploit ile sistem kontrolü: [root@honeypot /]# aexpl [root@honeypot /]# aexpl -c ------> AntiExploitin çalıştırılması Detaching, please check the log file to see if everything is ok! AntiExploitin çalışmasında bir sorun olup olmadığını kontrol edelim: [root@honeypot /]# cat /var/log/aexpl ------> AntiExploit kayıt dosyası Tue Nov 2 22:09:52 2004 Starting initialization. /var/log dizini altındaki aexpl dosyasına baktığımızda çalışma esnasında herhangi bir sorun olmadığını görüyoruz. AntiExploiti çalıştırdığınızda sorun meydana gelirse /var/log/aexpl kayıt dosyasında şu şekilde hata masajı görürsünüz. Tue Nov 2 23:15:55 2004 Could not register with dazuko please verify that dazuko is installed and/or read the README of aexpl Bu hata mesajı dazuko modülünün çekirdeğe eklenmemesi sonucu ortaya çıkar. Uygulama çalıştırıldıktan sonra belirli aralıklarda kayıt dosyasına bakmakta yarar vardır [root@honeypot /]# cat /var/log/aexpl Tue Nov 2 22:09:52 2004 Starting initialization. Sistemde exploit dosyasına rastlanıldığında kayıt dosyasında çatısı altında dosya adı, dizinle birlikte belirtilir. [root@honeypot /]# mail AntiExploit Alert! File: /home/honeypot/sambash-release.c Yazının başında belirttiğim gibi exploit dosyaları exploit.db dosyasındaki tanımlamalarla sınırlıdır. Tacettin Karadeniz __________________________
|
Benzer yazılarEtiketlerEn son forum mesajlarıYaklaşan Aktiviteler |
Son yorumlar
13 saat 14 dk önce
3 gün 1 saat önce
3 gün 1 saat önce
3 gün 2 saat önce
5 gün 13 saat önce
1 hafta 1 gün önce
1 hafta 3 gün önce
2 hafta 2 gün önce
2 hafta 3 gün önce
2 hafta 3 gün önce