CiscoTR.COM / Cisco.Gen.TR


Geri git   CiscoTR.COM / Cisco.Gen.TR > NETWORK > Security

Kayıt ol Etiketler Yardım Üye Listesi Ajanda Arama Bugünki Mesajlar Bütün Forumları okunmuş kabul et
  #1 (permalink)  
Alt 07-10-2007, 02:06
korhanaydın - ait Kullanıcı Resmi (Avatar)
Yönetici
 
Üyelik tarihi: Jun 2007
Yaş: 28
Mesajlar: 152
Arrow Saldırıya Uğrayan Bir Sistem

Saldırıya uğrayan bir sistem hard diskin delil analizinin yapılması için bit bit kopyalanması:
Sızılan bir sistemi en baştan kurmadan önce sistemin bütün bir kopyasını çıkarın.Böylece sızılan sisteme kimin girdiği bu kopyadan anlaşılmasının yanında ileriki zamanlarda da başınıza bu sızmadan dolayı gelebilecek herhangi bir tehlikeden de korunmak için gereklidir.Başlamadan önce sisteminizdeki md5sum,dd ve fdisk programının değiştirilmediğinden emin olun.Belki de sisteminizde gizli süreçler çalışmakta ve root kullanıcısı olarak sisteme girdikten sonra sistemdeki bütün delil olabilecek dosyaları silmek üzere ayarlanmış olabilir.Aynı şekilde sistemin kapatılması sırasında çalışacak olan bütün kayıt dosyalarını ve delil olarak kullanılabilecek bütün dosyaları silecek bir betik olabilir.Bir sisteme girildiğinden şüpheleniyorsanız doğrudan sistemin kablosunu çekin ve başka bir şekilde sistemi açın.Sistem üzerinde çalışmak için sistemi bir CD ile veya güvenilir olduğunu bildiğiniz bir hard disk ile açın.Böylece sistemin hangi durumda olduğundan emin olabilirsiniz.Bu yöntemin tek bir kötülüğü ise sistemde RAM üzerinde çalışan bir programın kaybolma tehlikesidir.Fakat büyük bir ihtimalle sisteme sızan bir kişi başka arka kapılar yerleştirerek sistemin tekrar başlatılmasından sonra bu arka kapıları aktivite etmektedir.
Hard diskin bit bit kopyasının alınması için dd komutu kullanılır.Fakat bu işleme başlamadan önce kopyalanacak diskin orijinal disk ile aynı olup olmayacağının tespiti için orijinal diskin md5 özeti alınır.
Belirli bir disk bölmesinin md5 özeti şu şekilde alınır; # md5sum /dev/hda2 > /tmp/hda2.md5.
Burada ilk IDE diskin üzerindeki ikinci disk bölmesinin md5 özeti alınmaktadır.Şimdi diskin imajının alınmasına başlanabilir.
# dd if=/dev/hd of=/tmp/hda.img
/tmp bölmenizde /dev/hda yı tutacak kadar yer olduğundan emin olun.
Peki neden bütün bir diskin imajının alınmasını isteriz?Sadece bir disk bölmesinin imajını alırsanız bütün bir diskin imajı alınmadığından ve sisteme saldıran kişinin bilgileri başka bir disk bölmesinde tuttuğu ihtimaline karşı bütün diskin imajı alınmalıdır.Herhangi bir durumda bütün disk imajından istenen istenen bir disk bölmesindeki bilgilere ulaşılabilir.
Ayrı disk bölmelerini oluşturmak için biraz bilgi toplamamız gerekir.fdisk çalıştırılarak başlangıç bölmesi (offset) ve her bir disk bölmesinin kaç sektörden oluştuğu bilgileri alınmalıdır.
Bu bilgileri almak için;
#fdisk -1 -u /dev/hda
Çıkan ekran görüntüsündeki bilgileri daha sonra başka imaj dosyalarının oluşturulması için saklayın.
Şimdi disk üzerindeki ikinci disk bölmesini imajdan döndürelim:
#dd if=hda.img of=hda2.img bs=512 skip=208845
Count=ş [7341704-208845]

Görüldüğü gibi count değerini ufak bir matematik işlemi ile hesaplarız.Disk bölmesi üzerindeki en son bloktan ilk bloğu çıkartarak count değeri bulunur.Ayrıca bs değerinin önceden fdisk komutu ile bulduğunuz değer ile aynı olmasına dikkat edin.Bu değer genelde 512 dir ama her ihtimale karşı kontrol edilmesi gerekir.
En son olarak imajın md5 özeti dd ile oluşturulan imaj ile aynı mı kontrol edilir.
#md5sum hda2.img > /tmp/hda2.img.md5 && diff /tmp/hda2.md5/tmp/hda2.img.md5

Eğer bu iki değer birbirne uyarsa aldığımız imajın doğru alındığından emin oluruz.Şimdi orijinal diskin içindeki bilgilere bakıp aradığınız delili araştırabilirsiniz.

Kaynak : Andrew Lockhart
Alıntı ile Cevapla
  #2 (permalink)  
Alt 02-29-2008, 17:31
Junior Member
 
Üyelik tarihi: Feb 2008
Mesajlar: 11
Standart

Teşekkürler...
Alıntı ile Cevapla
Cevapla


Seçenekler
Stil

Yetkileriniz
Yeni Mesaj yazma yetkiniz aktif değil dir.
Mesajlara Cevap verme yetkiniz aktif değil dir.
Eklenti ekleme yetkiniz aktif değil dir.
Kendi Mesajınızı değiştirme yetkiniz aktif değil dir.

Smileler Açık
[IMG] Kodları Açık
HTML-KodlarıKapalı
Trackbacks are Açık
Pingbacks are Açık
Refbacks are Açık
Gitmek istediğiniz klasörü seçiniz


Bütün Zaman Ayarları WEZ +3 olarak düzenlenmiştir. Şu Anki Saat: 22:15


Powered by vBulletin Version 3.6.8
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
CiscoTR.COM - Cisco Forum
3 5 72 73 74 75 81 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 143 146 147 148 149 150 151 152 153 154 155 156