AraKullanıcı girişiGezintiEn son ağ günlüğü gönderileri
Son yorumlar
En Çok OkunanlarKimler yeni
Bağlantılarİçerik paylaşımı |
Web sitenizi SSL MIM/MITM ataklarina karsi guclendirmeSSL kullanan birçok banka ve alışveriş sitesinde bulunan bu zayıflık (SSL man in the middle) yıllardır bilinmekteydi ve çoğu site bu açığa karşı güvenli hale geldiğine göre biz sitede açık olup olmadığını anlamak için en basit tool'u anlatmalı diye düşünüyorum. Rar'ı açtıktan sonra açtığınız klasöre dos emülasyonundan giriş yapın, başlat-çalıştır-cmd Örnek: cd "c:\SSL Check 0 1\" klasöre girelim.
Ekranda göreceğiniz çıktı, aynı klasör içindeki iyi.txt'teye benziyorsa siteniz nispeten güvenlidir. Çıktı kotu.txt'ye benziyorsa sitenizi IIS (Internet Information Server) sürüm 5.x/6.x için nasıl güvenli hale getireceğiniz SSL Kapatmaca.txt dosyasında ayrıntılı olarak anlatılmıştır. Apache için işlem çok daha kolay, readme.txt dosyasında anlatılmaktadır. Not1: Yazıya başlarken "güvenli hale geldi" demiştim. Değilmiş... Not2: IIS güvenli hale getirme dosyasının orijinali cronos mantas tarafından yazılmıştır, anlaşılabilir hale getirilmesi ve ilaveleri cnguru tarafından yazılmıştır. ssl kapatmaca.txt: 1) SSLv2 ve PCT1.0'i kapatmak HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols Ayni islemi PCT icinde yapiyoruz (PCT v1.0->Server a tiklayip sag bolumde ayni keyi yaratiyoruz) 2) Guvensiz cipher'larin kapatilmasi. 5-8 adet (sizin sisteminizde az/fazla olabilir) yerde degisiklik gerekli. HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers 3) Yukardaki yontemi uygulayarak dusuk guvenlikli "hash" algoritmalarini kapatabilirsiniz. Registry'de ayarlari yaptiktan sonra; Daha detayli bilgi icin: Orijinal yazi: cronos __________________________ (1 vote)
|
Benzer yazılarEtiketlerEn son forum mesajları
Yaklaşan Aktiviteler |
Thcsslcheck
Ek bilgi: Thcsslcheck NULL Authentication ı test etmiyor. Bunun için Openssl kurulu bir makinada aşağıdaki şekilde test ediyoruz:
openssl s_client -connect IPadresi:443 -cipher aNULL
aNULL
the cipher suites offering no authentication. This is currently the anonymous DH algorithms. These cipher suites are vulnerable to a "man in the middle'' attack and so their use is normally discouraged.
http://www.openssl.org/docs/apps/ciphers.html