Herkese Merhaba,
Bu yazımda yaz kampında aldığım Fortigate eğitiminin sonuna geldim ancak ilerleyen zamanlarda kendi fiziksel 60E cihazımda uygulamalarım devam edecektir. Bundan sonraki kısımlarda temel linux ve pentest süreçleri ele alınacaktır. Konuya geçelim.

Öncelikle kısa bir tekrar yapalım.
Custom DPI ile Certificate Inspection Arasında Olan Fark
Certificate Inspection
Bloklanmış web sayfası.
Loglar.
Custom DPI.
Yine bir bloklanmış web sayfası.
Log ekranı.
USOM (Ulusal Siber Olaylara Müdahale Merkezi) devlet kuruluşu olduğu için ücretsiz hizmet sağlamaktadır. USOM https://www.usom.gov.tr/
USOM Threat Intelligence Security Fabric Entegrasyonu USOM'a kötü niyetli web sayfalarını ve domainleri ihbar edebiliyoruz. Bu sayede Fortinet'in tehdit istihbarat servisine henüz eklenmemiş olan yeni domainler de bildirilebiliyor. Peki, USOM'un listelediği zararlı sayfaları ve domainleri kendi sistemimize nasıl ekleyeceğiz? USOM'un web sitesinde bu listeleri .txt formatında indirebilirsiniz. İsterseniz API üzerinden, isterseniz de doğrudan .txt dosyası aracılığıyla erişim sağlayabilirsiniz. Biz bu çalışmada .txt formatı üzerinden devam edeceğiz.

Usom'un web sayfası sağ yukarıda dilerseniz API dilerseniz TXT desteğini kullanabilirsiniz.
Security Fabric > External Connectors > Create New
Sayfanın aşağısında FortiGuard Category seçeneğini seçiyoruz.
Yukarıda ayarlar yapılandırılıyor.
USOM'u ekledik ancak bir problem var liste güncel değil bunun için turuncu kutunun içinde olan sağ yukarıda ki güncelleme kısmına birkaç kez tıklıyoruz.
Güncellemeyi aldı.
Web Filter kısmına geri döndük.
Ardından bloklama seçenğini seçerek aktif hale getiriyorum ve OK kutucuğundan çıkış yapıyorum kayıt ederek. Flow based yerine proxy based kısmına almamız gerekecektir nedeni ise USOM kategorisi üzerinden bloklama yapmak istiyoruz.
Şu an görüldüğü üzere USOM üzerinden bloklamayı yaptık.
Web sayfalarında istisna oluşturulması.
Eğer biz bazı web sayfalarının erişimini açmak istersek yani hariç tutmak istiyorsak fakat diğer benzer sayfaların erişimini kesmeye devam etmek istersek URL filter aracılığı ile bir kural daha yazabiliriz. Ben youtube.com'u bu sefer açmak istiyorum.
Wildcard olarak ekleme yapılması.
Biraz tanımlama yapalım: · Simple · En temel ve hızlı eşleme yöntemidir. · URL'de tam eşleşme veya basit "başlangıç/bitiş" kontrolü yapar. · Örnek: youtube.com, .example.com · Kullanımı kolaydır, karmaşık desenler için uygun değildir. · Wildcard · Joker karakterlerkullanılarak eşleme yapılır. · * → herhangi bir karakter dizisi · Örnek: .googlevideo.com veya video.youtube.com · Alt domainleri veya basit desenleri yakalamak için uygundur. · Regular Expression (Regex) · En güçlü ve esnek eşleme yöntemidir. · URL üzerinde karmaşık desenler ve kurallar oluşturmayı sağlar. · Performans olarak diğer yöntemlere göre biraz daha maliyetlidir; dikkatle kullanılmalıdır. Ben burada wildcard seçeneğini seçiyorum ve monitor olarak devam ediyorum. Tamamen izin de verebilirdim ancak loglama için monitor daha uygundur.
Kural seti eklendikten sonra OK tuşundan kayıt ediyoruz.
Birkaç sub domain daha ekledim aynı mantıkla. URL filtremiz eklendi. OK ile çıkış yapıyorum. Sebebi bazı CDN'lerin engele takılmaması için. Fotoğraf ve videoların yüklenebilmesi için.
Youtube.com'a giriş yapmayı başardık.
Application filter Bu ayarlamalar bize uygulamalar üzerinde ağ davranışlarını kontrol etmemize olanak sağlar. Örneğin siz telegram indirdiniz veya LinkedIn gibi platformlara girdiniz ancak mesaj gönderemiyorsunuz. Bunun gibi ayarlamalarla filtreleme yapabiliyoruz.
Application Signatures ekranı.
Burada atanmış uygulamaları görebilir veya yeni uygulamalar ekleyebilirsiniz. Ancak yeni bir uygulama eklemek için DPI pattern imzasına ihtiyacınız vardır. Eğer bir uygulamanın DPI pattern'i elinizde bulunuyorsa, o uygulamaya özel filtreleme yapılabilir.
Peki bu ne işimize yarar? Örneğin Facebook, LinkedIn veya benzeri platformlara erişimde belirli kısıtlamalar getirilebilir. Yalnızca siteye girişi engellemek yerine, mesaj gönderme veya fotoğraf yükleme gibi belirli işlemler de kısıtlanabilir.
Application Control > Create New.
Application Control ekranı.
Kategorilerin aksiyon listesi.
FortiGate'in Application Control ekranında çeşitli uygulama grupları yer almaktadır. Bu gruplar, FortiGate'in önceden tanımladığı imzalar (signatures) sayesinde gelir. Eğer kendi uygulama imzanızı (custom signature) eklerseniz, bu alandan ona da erişim sağlayabilirsiniz. Bu ekranda uygulamalara yönelik dört temel aksiyon tanımlanabilir: Monitor → İlgili uygulama trafiğini yalnızca izler ve log kaydı tutar. Allow → Uygulamanın kullanılmasına izin verir. Block → Uygulamaya ait tüm trafiği engeller. Quarantine → Belirlenen cihazı veya ağı, geçici olarak izole ederek karantinaya alır. Bu yöntem genellikle bulaş ihtimali olan makineleri veya belirli ağ segmentlerini koruma amaçlı olarak, sınırlı süreliğine ağdan ayırmak için kullanılır.
Sanal makinelere anydesk kurulumu.
Örneğin, muhasebe tarafında bulunan iki bilgisayara AnyDesk kurulmuş olsun. Normalde bu bilgisayarlar üzerinden uzak erişim sağlanabilir. Ancak, Application Control ile AnyDesk uygulaması engellendiğinde, yazılım bilgisayar üzerinde kurulu olsa bile herhangi bir bağlantı kurulamaz. Yani dışarıdan gelen erişim istekleri bu cihazlara ulaşamayacak, aynı şekilde cihazlardan çıkan AnyDesk bağlantı talepleri de engellenecektir.
Remote Access seçeneğini blok seçeneğine alırsak bu kategori içinde olan tüm uygulamalar yasaklanacaktır.
Firewall Policy kısmına geri dönüp Application Control kuralımızı ekliyoruz.
Şimdi tekrar Firewall Policy bölümüne dönüyoruz ve daha önce oluşturduğumuz policy'yi seçiyoruz. Bu policy üzerinde Application Control seçeneğini etkinleştirip, oluşturduğumuz Muhasebe_AF profilini seçiyoruz. Ardından OK butonuna basarak değişiklikleri kaydediyoruz. Bu işlemin etkin olabilmesi için, ilgili trafik üzerinde DPI (Deep Packet Inspection) özelliğinin aktif olması şarttır.
Firewall policy hazır.
DPI üzerinde bloklama çalışıyor.
Bağlantı kesiliyor.
- Bilgisayardan bağlantı isteği dışarı gidemiyor. Peki ben kendi fiziksel makinemde bağlanamaz mıyım? Bağlanabiliyorum peki bu nasıl oluyor? Anydesk aynı Youtube.com gibi CDN gibi yapılar kullanıyor dinamik IP ve DNS'ler kullanıyor. Aslında şu an Fortigate engellemeyi yapıyor fakat anydesk dikkat ederseniz 80 portu üzerinden relay bir sunucu üzerinden yeniden erişim sağlamış. Anydesk sürekli sunucularını güncelliyor. Bunu tamamen engellemenin bir yolu daha var.
Yeni bir kural seti yazıyoruz ancak Destination kısmında Internet Service içerisinde Anydesk ile bağlantılı olan ayarları seçip blokluyoruz.
DENY kuralımız üstte olmalı.
Bağlantı tamamen anydesk üzerinde bloklandı.
Şu an her iki makine de bu durumda. Peki, neden böyle oldu? AnyDesk ve benzeri uzaktan erişim yazılımları, genellikle DPI (Deep Packet Inspection) bypass yöntemleri kullanır. Eğer normal DNS sunucularına erişemezlerse, HTTPS 443 portu kullanılamıyorsa veya ağda DPI aktifse, iletişimi genellikle relay sunucuları üzerinden gerçekleştirirler. Bu relay sunucuları sürekli değişen sunuculardır. Bu durum, trafiğin HTTP ve HTTPS protokollerini kullanmamasından kaynaklanır. AnyDesk, DPI tarafından tanınacağını fark ettiğinde, isteği doğrudan TCP portuna yönlendirir. TCP 80 üzerinden DPI uygulanabilir, ancak bu çok zordur. Bu nedenle birçok uzaktan erişim uygulaması DPI'yı atlayabilir. Peki, biz Application Control / Application Filter üzerinden yalnızca AnyDesk'i engellemek istersek ne yapabiliriz?
Application Filter üzerinde tek uygulamayı engellemek.
Bu şekilde application control seçeneği üzerinden seçebiliyoruz. Remote access seçeneğini tekrar monitöre alıp aşağıda ki kısımdan sadece anydeski seçtim ve blokladım. Ancak yukarıda belirttiğim yol DPI bypass'ı gibi yolları engellemenin en iyi yoludur.
Kural seti eklendi.
IPS ve IDS Arasında olan fark nedir? IPS (Intrusion Prevention System): Gelen saldırıları engeller. IDS (Intrusion Detection System): Gelen saldırıyı loglar. Kısacası bir hava sahası düşünelim IDS radarlarımız IPS ise Patriot-Thaad gibi hava savunma bataryası gibi çalışır. Siz eğer bilgisayara zararlı bir dosya indirmek isterseniz paketleri inceler ve paket içerisinde zararlı varsa engeller IPS. Bunun için ilgili ayarlara giriş yapalım ve Eicar için bir test yapalım. Eicar zararsız AV yazılımlarını ve güvenlik sistemlerini genelde tetiklemek için kullanılan bir imzadır. Zararlı değildir.
Security Profiles > Intrusion Prevention > Create New
Ayarların yapılandırılması.
IPS ayarına policy ayarlarından Eicar_Test kuralının eklenmesi.
Siteye girip indirelim dosyayı.
IPS engelledi.
Peki IPS ile neler yapılabilir başka? Sadece WAN tarafına mı uygulayabiliriz? LAN'dan LAN tarafına olmaz mı? Olur hatta sunucu makineniz ile örneğin pazarlama veya satış departmanları arasına ekleyebilirsiniz en basit örnekle.
Fakat IPS sistemlerini kullanmak Firewall'ları çok yorduğundan dikkatli kullanılmalıdır. Daha iyi özellikler ise Nmap veya nessus gibi araçların taramasını da engelleyebiliyorsunuz. Hatta bunu da göstereyim.
Arama çubuğuna NMAP ile alakalı olan imzaları bulabiliyoruz.
Nessus IPS imzaları.
Filtre bazlı kural eklenmesi.
İmza tabanlı kural eklenmesi.
Policy kısmından Nmap_Test kuralını ekledik.
Policy kuralımız aktif.
Kali Linux makinemden Windows makineye LAN'dan LAN tarafına tarama yaptım.
Log kısmından IPS blokladığını görüyoruz.
Ben bunu gerçek bir zararlı yazılım aracılığı ile de test ettim. Burada test için kullandığım zararlı yazılım Win32.Sality S ve R varyantlarını kullanacağım. Bu test tamamen internet ve fiziksel makineye karşı izolasyon sağlanarak sağlanmıştır. Talentcoders eğitimlerinde genelde Eicar dosyası ile çalıştık. Bu zararlıyı test etme durumunu kendi makinelerimde inceledim yani sorumluluk kendime aitti. Talentcoders ile alakası yoktu.
Win32.Sality zararlısının arşivden çıkarılma zamanı. Sistem eski Windows 10 redstone sürümlerinden ve defender eski imzaları taşıyor.
Fortigate tarafında bloklama ayarımız. Web filter kısmında çıkabileceği tüm yerleri blokladım. Nat açık görselde açık halini çekememişim.
Nat açık ve kapalıyken testler yapıldı.
Sality burada exe dosyalarını enfekte etmeye başladı.
Ancak asıl sorun şu ki bu zararlı IPS ve IDS sistemlerini atlatmak için sinsice yayılıyor. Ben doğrudan internete çıkarmak istemedim karantina olması için. Nedeniyse C2 sunucularına iletişime geçtiği an herhangi bir terslik olması durumunda tüm ağ etkilenebilirdi. 2003 Yılında oluşturulmuş bir solucanın aslında ne kadar ileri düzey olduğunu görebiliyoruz. IPS loglarını incelediğimde herhangi bir uyarıya da neden olmadı. Aslında bu durum bana şunu sorgulattı. Bu zararlı muhtemelen ek özelliklerini aktif etmek için zararsız gibi görünen ping isteklerini bazı yerlere atıp sonrasında C2 sunucuları ile iletişime geçiyordu. Araştırdığım kadarıyla da C2 sunucuları ile normal olarak iletişime geçmiyor biraz daha sofistike yöntemler kullanarak iletişime geçiyor ve bu durum olana kadar da sistem üzerinde ne kadar exe dosyası varsa enfekte ediyor. 2003–2015 yıllarında bu zararlının birden fazla varyasyonu çıktı ve hepsinin ayrı yetenekleri vardı. Testlerimi burada bitiriyorum. Fortigate VMware lisansım burada bittiği için artık tamamen fiziksel lisans olmayan 60E cihazımla ağ güvenlik testlerine devam edeceğim. Yazımı okuduğunuz için teşekkür ederim bir sonraki yazıya kadar görüşmek üzere.
#IPS #Fortigate #Firewall #Test #CyberSecurity #NetworkSecurity