ݺߣ

ݺߣShare a Scribd company logo
BİLİŞİM GÜVENLİĞİ GÜNLERİ
2018
Web'te
Hayatta
Kalmak
ziyahan@netsparker: $ whoami
● Security Researcher
● Klavye Delikanlıları Güvenlik Podcasti
(https://www.klavyedelikanlilari.com - @delikanliklavye)
● Email: ziyahan@netsparker.com
● Twitter: ziyaxanalbeniz
● LinkedIn : http://www.linkedin.com/in/ziyahanalbeniz
● PGP : 0xA6A34AFD / https://keybase.io/ziyahan
İmparatorluğun Anahtarı: Parolalar
● Tüm servislerde aynı parolayı mı kullanıyorsunuz?
● Parolanız kişisel bilgilerinizden mi oluşuyor? (Doğum tarihi,
yaş, plaka, favoriler vb.)
● Son bir yıl içinde parola değişikliği yaptınız mı?
İmparatorluğun Anahtarı: Parolalar
En az birine olumlu yanıt verdiyseniz, kötü haber!
Muhtemelen siz de hacklendiniz!
İmparatorluğun Anahtarı: Parolalar
● Yahoo
● Linkedin
● Zomato
● Last.fm
● Myspace
● Adobe
● …
● ..
● .
İmparatorluğun Anahtarı: Parolalar
Son yayınlanan ifşaat:
5 Aralık 2017'de yayınlandı (Son güncelleme 29 Kasım 2017)
41 GB
İmparatorluğun Anahtarı: Parolalar
1400553869 hesabın parola bilgisi.
İmparatorluğun Anahtarı: Parolalar
1.400.553.869 hesabın parola bilgisi.
İmparatorluğun Anahtarı: Parolalar
Bir milyar dört yüz milyon elli üç bin hesabın parola bilgisi.
İmparatorluğun Anahtarı: Parolalar
İmparatorluğun Anahtarı: Parolalar
● Password Reuse Attack
İmparatorluğun Anahtarı: Parolalar
● Parolanız yeterince güçlü mü?
İster Zengin Ol, İster Fukara...
İmparatorluğun Anahtarı: Parolalar
● Mark, birçok serviste aynı parolayı kullanıyordu.
● Linkedin ifşası ile parolası açığa çıkan Mark'ın, aynı parolaları
kullandığı Twitter ve Pinterest hesapları da ele geçirildi.
● Parola, dadada gibi 25 saniye içerisinde kırılabilecek basit bir
parola idi.
İmparatorluğun Anahtarı: Parolalar
https://thehackernews.com/2017/10/coinhive-cryptocurrency-miner.html
Çözüm: Password Manager & 2FA
● KeePassX, 1Password, etc.
● İki aşamalı doğrulama (2FA)
● Haveibeenpwned.com
● Leakedsource.com
● Hacked-emails.com
Önerilen Kaynak: https://ssd.eff.org/en/module/how-use-
keepassx
Maillerinizi sadece siz mi okuyorsunuz?
Maillerinizi sadece siz mi okuyorsunuz?
Maillerinizi sadece siz mi okuyorsunuz?
Maillerinizi sadece siz mi okuyorsunuz?
http://variety.com/2017/digital/news/google-gmail-ads-emails-1202477321/
Çözüm?
● PGP Kullanmak
● Protonmail, TutaNotaMail, Riseup.net vb.
Önerilen Kaynak: https://emailselfdefense.fsf.org/en/
E-posta adresimi Nereden Biliyorlar?!
https://freedom-to-tinker.com/2017/09/28/i-never-signed-up-for-this-privacy-implications-of-email-tracking/
Nazar Değmesin!
Nazar Değmesin!
Yerin Kulağı Var!
IP address, geo-location, telelefon numarası, Android ID, IMEI, MAC addresin gönderildiği tespit edildi.
● GSM'de kurulu olan bir uygulama, ultrasonik ses ile tetikleniyor.
● Sinyali alan mobil uygulama uzak sunucuya bir takım bilgiler (telefon
numarası vb) gönderiyor.
https://c3subtitles.de/talk/746/
Yerin Kulağı Var!
● TOR Network'ü dahi kullansanız, bağlandığınız sitelerden
birinde arkaplanda çalan bir ultrasonik ses, kimliğinizin ifşa
olmasını sağlayabilir.
Yerin Kulağı Var!
● Wikileaks'ın Vault 7 ifşaatında
yer alan iddialara göre
geliştirilen Weeping Angel kod
sayesinde Samsung'a ait
Smart TV modeli fake-off
durmuna getirilerek, kapalı
olduğu sanılan durumda dahi
ortam dinlemesi yapabiliyor.
Dahası...
- İzlemek için casus ekipmanlarına ihtiyaç yok.
- Hoparlör ve mikrofonu olan basit bir cep telefonu sonar
cihazı gibi kullanılabilir.
- Washington Üniversitesi Paul G. Allen Bilgisayar Bilimleri ve
Mühendislik okulu araştırma takımı, müzik kullanarak vücut
hareketlerinin nasıl izlenebileceğine dair araştırmalarını
tamamladı.
http://musicattacks.cs.washington.edu/#songs
Çözüm?
● Mobil uygulamaların mikrofon izinleri kontrol edilebilir.
● Anonim gezinimler için kullanılan tarayıcılarda multimedya
özellikleri devredışı bırakılabilir.
Batarya Durumunuz Sizi Ele Veriyor!
● Batarya Durumunu kontrol etmek izinler arasında yer almıyor.
● Farklı browserlardan yaptığınız ziyaretlerden batarya durumu
korelasyonu ile kimliğiniz ifşa olabilir.
● Lokasyon tespiti yapılabilir. (%90 başarı oranı ile.)
● Uber örneğinde olduğu gibi daha fazla ücret ödemeye
mahkum olabilirsiniz.
https://thehackernews.com/2015/02/track-smartphone-location.html
https://crypto.stanford.edu/powerspy/
Sensörlerdeki Tehlike
● Ortalama bir cep telefonu GPS, kamera,
mikrofon, pedometer, NFC vb pek çok
sensöre sahip.
● Uygulama ve web sitelerinin bu sensör
kullanımlarının hepsi izne bağlı. Arama za-
manları , fiziksel aktiviteler ve touch gibi
pek çok dataya erişebiliyorlar.
● Bu sensörler yardımı ile 4 haneli bir şifre
yüzde 74 kesinlikte ilk denemede bulundu.
5. denemede bu oran yüzde 100'e ulaştı.
https://thehackernews.com/2017/04/phone-sensor-password-hacking.html
Web Cangılında Bubi Tuzakları - Clickjacking
Web Cangılında Bubi Tuzakları - Tab Nabbing
Tıkladığınız bağlantılar, sizi bambaşka yerlere götürebilir.
Bir Siteyi Ziyaret Etmek Hayatınızı Mahvedebilir mi?
Evet!
https://www.alternet.org/civil-liberties/nsa-action-writers-house-raided-based-innocent-google-search
Bir Siteyi Ziyaret Etmek Hayatınızı Mahvedebilir mi?
Evet!
Çözüm?
PrivacyBadger Browser Plugin
Güvenli mi, güvensiz mi? HTTPS
● Bağlantı şifreli bir biçimde
gönderilir.
● Gelen datanın trafik seyri
boyunca, herhangi bir saldırgan
kimseler tarafından
değiştirilmemesini
sağlayabilirsiniz.
https://www.powersolution.com/ssl-what-it-means-how-it-works-whereused/
Çözüm?
HTTPSEverywhere
EXIF: Resimdeki Gözyaşları
EXIF: Resimdeki Gözyaşları
EXIF: Resimdeki Gözyaşları
EXIF: Resimdeki Gözyaşları
https://thehackernews.com/2016/09/dark-web-drug-weapon.html
https://medium.com/@roselisker/illuminating-the-dark-web-d088a9c80240
EXIF: Resimdeki Gözyaşları
https://tr.linkedin.com/pulse/iphone-6m-%C3%A7al%C4%B1nd%C4%B1-h%C4%B1rs%C4%B1z%C4%B1-nas%C4%B1l-buldum-bahar-anahmias
Çözüm?
MAT: Metadata Anonymisation Toolkit
vb programlar ile fotoğrafların içerisindeki EXIF dataları
paylaşılmadan önce kaldırılabilir.
https://mat.boum.org/
Kullanıcı Sözleşmelerini Okuyun!
Stilometre: Tarzın Seni Yansıtır!
● Tekrarlanan noktalama/imla yanlışları.
● Kelime dağarcığı
● Bir rumuz arkasında olsanız dahi, sizi ifşa edebilir.
● Stilometre bu metodun adıdır.
Çözüm olarak en sık kullanılan 200 kelime ile metinleri yazmak önerilmektedir.
https://www.flashpoint-intel.com/blog/linguistic-analysis-wannacry-ransomware/
Stilometre: Tarzın Seni Yansıtır!
● Tekrarlanan noktalama/imla yanlışları.
● Kelime dağarcığı
● Bir rumuz arkasında olsanız dahi, sizi ifşa edebilir.
● Stilometre bu metodun adıdır.
● Una Bomber 'ın yakalnması. (MANHUNT)
Çözüm olarak en sık kullanılan 200 kelime ile metinleri yazmak önerilmektedir.
http://www.haksozhaber.net/fuatavni-kendi-kendini-desifre-etti-46564h.htm
Stilometre: Tarzın Seni Yansıtır!
https://github.com/DavidJacobson/SafeText
Kişisel Verileri Koruyalım! Ama Nasıl?
● Eğer kişisel verilerinizi herkese açık şekilde paylaşırsanız; artık o kişisel veri
olmaktan çıkar. Bundan sonra sosyal medyayı daha dikkatli kullanmakta fayda var
ADINT : Reklam İstihbaratı
● Mobil reklamlar, demografik özellikler,
● cihaz tipi ve lokasyon olarak daraltıla-
biliyor.
● Yaklaşık 1.000 Dolarlık bir bütçe ile,
mobil reklamlar kullanılarak adım
adım izlenmeniz mümkün.
● Dini, siyasi ya da cinsel tercihlerinizi
öğrenebiliyorlar.
● Washington Üniversitesi, 2017 Ekim
https://adint.cs.washington.edu/
Placebo Buttons
● Input kutularını doldurmaya başladığınızda, submit butonuna basmamış bile
olsanız datalarınız alınabiliyor.
● Browserların auto-fill özellikleri, password managerler, Session Replay Scriptleri
https://gizmodo.com/before-you-hit-submit-this-company-has-already-logge-1795906081
Web'te Hayatta Kalmak
Ad

Recommended

Www facebook com_teknolojimerkezi_web_tr
Www facebook com_teknolojimerkezi_web_tr
Fatih Yıldırım
Sosyal Medya ve Güvenlik
Sosyal Medya ve Güvenlik
Uluslararası Sosyal Medya Derneği
Güvenli İnternet
Güvenli İnternet
Web Siteleri
IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
IstSec'14 - Seyfullah KILIÇ - Sosyal Mühendisilk
BGA Cyber Security
Neden Bilgi Güvenliği ?
Neden Bilgi Güvenliği ?
Onur Yuksektepeli
Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Yeni Nesil Sosyal Mühendislik Saldırıları ve Siber İstihbarat
Seyfullah KILIÇ
Bilgi güvenliği
Bilgi güvenliği
Cyber-Warrior.org
Gazeteciler İçin Hacker Kültürü ve Bilgi Güvenliği
Gazeteciler İçin Hacker Kültürü ve Bilgi Güvenliği
Ahmet A. Sabancı
Bilge adam beşiktaş şube ethical hacking ve sızma yöntemleri etkinliği
Bilge adam beşiktaş şube ethical hacking ve sızma yöntemleri etkinliği
EPICROUTERS
Kişisel Bilgi Güvenliği Neden ve Ne Kadar?
Kişisel Bilgi Güvenliği Neden ve Ne Kadar?
Bilgisayar Mühendisleri Odası İzmir Temsilciliği
Hacking Uygulamaları ve Araçları
Hacking Uygulamaları ve Araçları
Mustafa
Web Hacking
Web Hacking
Kale Siber Akademi
Siber Güvenlik ve Etik Hacking Sunu - 10
Siber Güvenlik ve Etik Hacking Sunu - 10
Murat KARA
Canberk Bolat & Barış Vidin - İzleniyorsunuz
Canberk Bolat & Barış Vidin - İzleniyorsunuz
CypSec - Siber Güvenlik Konferansı
Beyaz Şapkalı Hacker CEH Eğitimi - Parola Kırma Saldırıları
Beyaz Şapkalı Hacker CEH Eğitimi - Parola Kırma Saldırıları
PRISMA CSI
Mahremiyetinizi Koruyun
Mahremiyetinizi Koruyun
Fatih Ozavci
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Murat KARA
̇ԳٱԱٳٱüԱ
̇ԳٱԱٳٱüԱ
Zeynep Şenel
Beyaz Şapkalı Hacker CEH Eğitimi - Pasif Bilgi Toplama (OSINT)
Beyaz Şapkalı Hacker CEH Eğitimi - Pasif Bilgi Toplama (OSINT)
PRISMA CSI
Suleyman Özarslan - 2014 Hackerların Yükselişi
Suleyman Özarslan - 2014 Hackerların Yükselişi
CypSec - Siber Güvenlik Konferansı
2014: Hackerların Yükselişi ( 2014: Rise of the Hackers, Süleyman Özarslan, C...
2014: Hackerların Yükselişi ( 2014: Rise of the Hackers, Süleyman Özarslan, C...
Süleyman Özarslan
14. Ege Bilgi Guvenligi Etkinligi By Cagri Polat
14. Ege Bilgi Guvenligi Etkinligi By Cagri Polat
Çağrı Polat
Mahremiyet Ekseninde Ozgur Yazilimlar
Mahremiyet Ekseninde Ozgur Yazilimlar
Fatih Ozavci
Siber Güvenlik Raporu-SGD
Siber Güvenlik Raporu-SGD
Siber Güvenlik Derneği
Man In The Middle
Man In The Middle
Harun Tamokur
۲ı
۲ı
Kozmik
Dijital Güvenlik
Dijital Güvenlik
Haydar Özkömürcü

More Related Content

Similar to Web'te Hayatta Kalmak (20)

Bilge adam beşiktaş şube ethical hacking ve sızma yöntemleri etkinliği
Bilge adam beşiktaş şube ethical hacking ve sızma yöntemleri etkinliği
EPICROUTERS
Kişisel Bilgi Güvenliği Neden ve Ne Kadar?
Kişisel Bilgi Güvenliği Neden ve Ne Kadar?
Bilgisayar Mühendisleri Odası İzmir Temsilciliği
Hacking Uygulamaları ve Araçları
Hacking Uygulamaları ve Araçları
Mustafa
Web Hacking
Web Hacking
Kale Siber Akademi
Siber Güvenlik ve Etik Hacking Sunu - 10
Siber Güvenlik ve Etik Hacking Sunu - 10
Murat KARA
Canberk Bolat & Barış Vidin - İzleniyorsunuz
Canberk Bolat & Barış Vidin - İzleniyorsunuz
CypSec - Siber Güvenlik Konferansı
Beyaz Şapkalı Hacker CEH Eğitimi - Parola Kırma Saldırıları
Beyaz Şapkalı Hacker CEH Eğitimi - Parola Kırma Saldırıları
PRISMA CSI
Mahremiyetinizi Koruyun
Mahremiyetinizi Koruyun
Fatih Ozavci
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Murat KARA
̇ԳٱԱٳٱüԱ
̇ԳٱԱٳٱüԱ
Zeynep Şenel
Beyaz Şapkalı Hacker CEH Eğitimi - Pasif Bilgi Toplama (OSINT)
Beyaz Şapkalı Hacker CEH Eğitimi - Pasif Bilgi Toplama (OSINT)
PRISMA CSI
Suleyman Özarslan - 2014 Hackerların Yükselişi
Suleyman Özarslan - 2014 Hackerların Yükselişi
CypSec - Siber Güvenlik Konferansı
2014: Hackerların Yükselişi ( 2014: Rise of the Hackers, Süleyman Özarslan, C...
2014: Hackerların Yükselişi ( 2014: Rise of the Hackers, Süleyman Özarslan, C...
Süleyman Özarslan
14. Ege Bilgi Guvenligi Etkinligi By Cagri Polat
14. Ege Bilgi Guvenligi Etkinligi By Cagri Polat
Çağrı Polat
Mahremiyet Ekseninde Ozgur Yazilimlar
Mahremiyet Ekseninde Ozgur Yazilimlar
Fatih Ozavci
Siber Güvenlik Raporu-SGD
Siber Güvenlik Raporu-SGD
Siber Güvenlik Derneği
Man In The Middle
Man In The Middle
Harun Tamokur
۲ı
۲ı
Kozmik
Dijital Güvenlik
Dijital Güvenlik
Haydar Özkömürcü
Bilge adam beşiktaş şube ethical hacking ve sızma yöntemleri etkinliği
Bilge adam beşiktaş şube ethical hacking ve sızma yöntemleri etkinliği
EPICROUTERS
Hacking Uygulamaları ve Araçları
Hacking Uygulamaları ve Araçları
Mustafa
Siber Güvenlik ve Etik Hacking Sunu - 10
Siber Güvenlik ve Etik Hacking Sunu - 10
Murat KARA
Beyaz Şapkalı Hacker CEH Eğitimi - Parola Kırma Saldırıları
Beyaz Şapkalı Hacker CEH Eğitimi - Parola Kırma Saldırıları
PRISMA CSI
Siber Guvenlik ve Etik Hhacking -2-
Siber Guvenlik ve Etik Hhacking -2-
Murat KARA
Beyaz Şapkalı Hacker CEH Eğitimi - Pasif Bilgi Toplama (OSINT)
Beyaz Şapkalı Hacker CEH Eğitimi - Pasif Bilgi Toplama (OSINT)
PRISMA CSI
2014: Hackerların Yükselişi ( 2014: Rise of the Hackers, Süleyman Özarslan, C...
2014: Hackerların Yükselişi ( 2014: Rise of the Hackers, Süleyman Özarslan, C...
Süleyman Özarslan
14. Ege Bilgi Guvenligi Etkinligi By Cagri Polat
14. Ege Bilgi Guvenligi Etkinligi By Cagri Polat
Çağrı Polat
Mahremiyet Ekseninde Ozgur Yazilimlar
Mahremiyet Ekseninde Ozgur Yazilimlar
Fatih Ozavci

Web'te Hayatta Kalmak