cybermachine

Fortinet Firewall İncelemesi ve Ağ Trafiği Analizi | 2025 TalentCoders Siber Güvenlik Yaz Kampı Günlüğü #4

Herkese Merhaba,

Yaz kampı boyunca kendimi nasıl daha iyi geliştirebileceğimi ve hangi konuları aktif olarak öğrenmeye devam edebileceğimi sürekli düşündüm. Sanallaştırılmış bir lab ortamıyla sınırlı kalmak istemediğim için kampın ortalarına doğru 2. el bir FortiGate firewall satın aldım. Bir önceki yazımda FortiGate'in yazılımsal arayüz yapısından bahsetmiştim. Ancak bu yazıda, donanımsal incelemeye odaklanarak cihazın fiziksel özelliklerini ve bağlantı noktalarını detaylı şekilde ele alacağım.

Genel Bakış: 7 adet LAN portu 2 adet WAN portu 1 adet konsol portu 1 adet DMZ portu 1 adet konfigürasyon için USB portu bulunuyor. Ayrıca DC 12V 2 pinli bir güç girişi ve reset düğmesi mevcut. Bu sayede hem bağlantı hem de temel donanımsal kontrol açısından oldukça esnek bir kullanım sunuyor.

Ürünü 5.000 TL bedelle ikinci el olarak satın aldım. Satın alma işleminin ardından, satıcı cihazın mülkiyetini FortiCloud üzerinden bana devretti. Not: Bir FortiGate cihazını yalnızca satın almak yeterli değildir. Eğer cihazın mülkiyeti size ait değilse, Fortinet cihazı uzaktan "çalıntı" statüsüne alabilir ve erişiminizi kısıtlayabilir. Bu nedenle ikinci el alma planınız varsa kesinlikle satıcıdan ürünü satın alma aşamasında mülkiyetini kendiniz veya kurumunuz üzerine alınmasını isteyin. Satıcının ofisine giderek yüz yüze bu işlemi gerçekleştirdim ve ilk elden cihazı inceleme fırsatım olmuştu.

Cihazı aldığım yer, Türkiye'de faaliyet gösteren kapalı devre distribütörlerden biriydi. Kapanan şirketlerden çıkan ürünleri satıyorlardı. Her ne kadar aktif bir lisansım olmasa da bu durum benim için sorun değil; kendi çözümlerimi geliştirerek cihazdan maksimum verimi almayı planlıyorum. Ev ortamımı daha güvenli, modüler ve kendim inşa etmeye devam ettiğim SOC ortamım için uygun hale getirme sürecim devam ediyor.

image.png

Arka taraftan görüntü.

image.png

Ön taraftan görüntü. Üstte olan router altta olan firewall.

image.png

Ürünün adaptörü.

Cihazım FortiGate 60E modeli ve biraz eski olmasına rağmen, önceliğim ev ağımı daha güvenli, modüler ve işlevsel hâle getirmekti. Ancak ağa bağladığımda bazen ağın stabilitesi bozuluyordu. Ağ trafiğini ve işlemleri kontrol ettim; herhangi bir anormallik gözlemlemedim. İlginç olan, ağ hız testlerinde jitter değerlerinin bazen 1 ms, bazen 10 ms olarak değişmesiydi. İlk bakışta sorun anlaşılmasa da cihazın klima altında olmasına rağmen oldukça ısındığını fark ettim. Isı kaynaklı bir problem olabileceğini düşündüğüm için cihazın içini açıp kapsamlı bir bakım yapmaya karar verdim ve söküm işlemlerine başladım.

Söküm işlemleri

image.png

Alt tarafta 3 adet vida bulunmaktadır.

image.png

Sağ ve sol tarafta birer adet vida bulunuyor.

image.png

Arka tarafta ise üst kasayı tutan vida bulunmaktadır.

Genel Bakım

Cihazın içine ulaştığımda, önce Winkel yağsız kontak devre spreyi ile temizlik yapmayı planladım. Ancak temizliğe başlamadan önce ısı bloklarını sökmeye karar verdim. Isı bloklarından biri vidalı, diğeri ise plastik pim sistemiyle sabitlenmişti. Vidalı olanını sökmek oldukça kolaydı, ancak plastik pimli sistem tırnaklı olduğundan kırılma riski vardı. Eğer tırnak kırılırsa ısı bloğu düzgün oturmayacaktı. Bu yüzden karga burnu ile zorlamadan söküm işlemlerine devam ettim.

Anakartı gövdeden tamamen ayırmak için yıldız tornavida ve bir adet İngiliz anahtarı kullandım. Kasa içerisindeki vidalardan biri yalnızca İngiliz anahtarı ile sökülebiliyordu; tornavida ile çıkarılamıyordu.

image.png

Multimetre ile pilin durumu ölçmek için ayarlamalar yaptım.

image.png

Alt tarafta vidalı ısı bloğunu tutan plaka ve CR2032 saat pili (bilgisayarda da bios pili olarak kullanılır) karşıma çıktı. Kontak temizleyici ile temizlemeden önce pili ve bloğu tamamen çıkardım.

image.png

Macunların kurumuş olduğunu ve cihazın tozlu olduğunu gördüm.

image.png

Kontak temizleyici ile temizledikten sonra thermal grizzly kryonaut ile macunları yeniledim.

image.png

Genel bakımı uyguladıktan sonra ısı bloklarını ve vidalarını geriye takmaya başladım.

image.png

Bakım tamamlandıktan sonra montaj aşamasını bitirip router cihazıma bağladım.

Pasif Ağ Dinlemesi

Bu işlem için Wireshark kullandım. Amacım, cihazın firmware'inde gömülü bir APT tabanlı zararlı veya trojanlaşmış bir yapı olup olmadığını tespit etmekti. Özellikle, olası kötü amaçlı yazılımların C&C (Command & Control) sunucuları ile iletişim kurup kurmadığını gözlemlemek istedim. Testleri air-gapped ortamda gerçekleştirdim: önce cihazı router olmadan, ardından router'a bağlı şekilde test ettim. Buradaki hedefim, eğer varsa APT tabanlı bir zararlının bir bilgisayara veya router'a bağlı olarak tepki verip vermediğini anlayabilmekti.

İki farklı log üzerinde de aynı çıktıları gözlemleyince cihazın bu testleri başarıyla geçtiğini doğruladım.

1_LXqmNYG9GbAD1RvUTItfLQ.png

Suricata ile derlenmiş bir pcap çıktısı.

Cihazın bağlantısını sağladığımda, ağ trafiğinin genelde zararsız olduğunu fark ettim. Herhangi bir APT'ye dair bir iz gözlemlemedim. Aldığım pcap dosyalarını Suricata yardımıyla daha detaylı hale getirdim ve Visual Studio Code ortamında incelemeye başladım. Aktif Ağ Dinlemesi Aktif analiz sırasında ağı şu şekilde yapılandırdım: bilgisayarımı LAN portundan, FortiGate cihazını ise WAN portuna bağladım. Bu sayede tüm trafik cihaz üzerinden geçti ve gözlemleyebileceğim bir ortam oluştu. Ağın güvenliğini ve cihazın davranışını test etmek için Nmap ile taramalar gerçekleştirdim. Uyguladığım komutlar sırasıyla şunlardı: nmap -sn 192.168.1.0/24 nmap -sV -Pn -p 53,80,443 --script=vuln -T4 --version-all 192.168.1.150 Zafiyet bulduğum çıktı ise şu şekildeydi: | VULNERABLE: | Authentication bypass by HTTP verb tampering | State: VULNERABLE (Exploitable) | This web server contains password protected resources vulnerable to authentication bypass | vulnerabilities via HTTP verb tampering. This is often found in web servers that only limit access to the | common HTTP methods and in misconfigured .htaccess files. | | Extra information: | | URIs suspected to be vulnerable to HTTP verb tampering: | /main.js [HEAD] | /polyfills.js [HEAD] | /runtime.js [HEAD] | /static/ [HEAD] | | References: | https://www.owasp.org/index.php/Testing_for_HTTP_Methods_and_XST_%28OWASP-CM-008%29 | http://capec.mitre.org/data/definitions/274.html | http://www.mkit.com.ar/labs/htexploit/ |_
http://www.imperva.com/resources/glossary/http_verb_tampering.html 2 services unrecognized despite returning data. If you know the service/version, please submit the following fingerprints at https://nmap.org/cgi-bin/submit.cgi?new-service : Fortigate cihazım XSS, DNS ve diğer saldırı vektörlerine karşılık yüksek bağışıklığı vardı. Ancak HTTP protokolünü zaten kullanmıyordum ve HTTPS kullanımı aktifti. O nedenle çok sorun yaşamayacağımı biliyordum.

Sonuç: Fortigate cihazım yaptığım gözlemlerde APT tehdidi barındırmıyordu sadece bunu Fortigate cihazıma değil aynı zamanda Cisco 3560 Catalyst switchim içinde yapmıştım tüm işlemleri. Şimdilik bir sorun yok gibi. Ağım eskisine nazaran daha stabil hale geldi. Cihaz daha az ısınıyor. Ancak bu şu anlama gelmemeli %100 güvendeyim, elbette değilim. Kurumsal cihazlarda endüstriyel casusluk veya benzeri vakalar yaşandığından çok temkinli olmam gerekiyor. 3560 Konusuna gelirsek hala bazı şüphelerim var çok fazla Netbios ve DHCP talebi gönderiyor daha detaylı incelemek gerek. Routerımı bağladığımda ise birkaç kez yeniden başlatmasına neden oldu. Switch konusunda hala incelemeler devam ediyor.

Bir sonra ki yazımda Fortigate Firewall ile öğrendiğimiz kısımları aktaracağım. Yazımı okuduğunuz için teşekkür ederim.

CyberSecurity #Network #Homelab #Fortinet #Firewall #Fortigate #NetworkSecurity #Malware