Botnet nedir? Bizzat kendim test ettim

SanayZockt

Kilopat
Katılım
25 Ağustos 2016
Mesajlar
1.817
Makaleler
1
Çözümler
8
Daha fazla  
Cinsiyet
Erkek
2 hafta önce birisinin sunucularımıza 350Gbit/s gücünde STDHEX DDoS saldırısı yaptıktan sonra merak etmeye başladım botnetin nasıl çalıştığını. Yabancı kaynaklardan ve Discord sunucularından edindiğim bilgiler ile kendime ufak bir botnet ağı kurdum. Tamamen eğitim amaçlıdır, kendi sahip olduğum sunucuma kurdum. Hiç bir hosting botnet ağı kurulmasına izin vermez. Bu konuda kaynakları vermeyeceğim. Bu saldırılardan bıkmış biri olarak daha fazla türemelerini istemiyorum.

Öncelikle botnet için kaynak kodları aramaya başladım. QBot ve Mirai adında 2 adet saf kaynak kodları var. Diğer botnet ağları ise bu botnetlerin varyantları. 4 adet kaynak kodunu inceledikten sonra tek tek denedim. 3 tanesinde backdoor çıktı. Evet yanlış duymadınız backdoor. 2 kere sunucu elimden gitti. Yeniden kurulum yaptım. Sonuncusunda virüs yoktu ve metodları en güçlü olan bu idi.

Botnet ağını kurduktan sonra bot toplamamız gerekiyormuş. Ben nasıl yapılacağını bilmiyorum. 6 gün boyunca araştırdım, videolar izledim ve yabancı forumlarda dolaştım. Sonunda perl ve C dili ile yazılmış bir bruteforce ve payload loader buldum.

Bahsi geçen dosyalar:
1619101012285.png

Şöyle ki, modeminize dışarıdan erişim varsa her türlü botnet ağına dahil olabiliyormuşsunuz. SSH portu olan 22 portundan zmap ile taramaya başladım. Önümde 16.2 milyon tane ip vardı. Bruteforce programı bu kadar çok ipyi 16 çekirdek ve 32GB ram ile 5 saatte bitirdi.

Ve şimdi bruteforce ile kırılan modemlere exploit atma sırası gelmişti. Botnet ağı olan sunucuma bağlandım ve perl ile yazılan payload loaderi çalıştırdım. Putty ve RAW protokolü ile botnet ağıma bağlandım ve 120 adet zombi vardı. Her biri ortalama 50Mbps saldırı gücü sağlıyor. Sadece 1 günde 6.5 Gbit/s saldırı gücü elde ettim.
Fakat zombiler her geçen saat azalıyordu.

Kalan botlar ve botnet paneli:
1619101283351.png

Uzun lafın kısası ne kadar bilgisayarınıza antivirüs programı kurarsanız kurun modeminizin telnet ve SSH erişimi dışarıdan açık ise güvende değilsiniz. Çoğu modemin işletim sistemi ubuntu olduğu için kırılması çok kolay. Botnet ağı kullanmayın. Bu saldırılardan yıldık, bittik, eridik tükendik. Her gün hiç yoktan 200Gbit/s saldırı alıyoruz. Biz botnetin nasıl çalıştığını anladıktan sonra gerekli güvenlik önlemlerini almak için verimerkezimizle anlaşacağız.

Bir saldırı ağının bu kadar kolay kurulması ise ayrı bir muamma. Github'ta dolaşan o kadar çok zararlı yazılım varki inanamadım.

Yasal sorumluluk: Bu konuda anlatılanlardan esinlenerek yapılan saldırılardan ben ve Technopat.net sorumlu değildir.

Dipnot: Konu için resimler çekildikten sonra sunucu reinstall yapılmıştır. Botneti ağı tamamen temizlenmiştir. İyi forumlar.
 
Ellerinize sağlık, çok güzel bir noktaya değinmişsiniz.

Mirai'nin çalışmasında özellikle UPnP'nin de etkisi var diyebilirim. Keşif aşamalarında önem arz ediyor.


Aslında birkaç konuda bahsetmiştik bunlardan, dünyadaki genel IP bloklarını tarayan botlar mevcut. Varsayılan password listeleri yardımıyla veya zafiyetler kullanılarak ele geçirilen cihazlar bot olarak kullanılıyor.


Telnet'i zaten halen açık tutan varsa evin kapısını da kilitlemesin :D
 
Ellerinize sağlık, çok güzel bir noktaya değinmişsiniz.

Mirai'nin çalışmasında özellikle UPnP'nin de etkisi var diyebilirim. Keşif aşamalarında önem arz ediyor.


Aslında birkaç konuda bahsetmiştik bunlardan, dünyadaki genel IP bloklarını tarayan botlar mevcut. Varsayılan password listeleri yardımıyla veya zafiyetler kullanılarak ele geçirilen cihazlar bot olarak kullanılıyor.


Telnet'i zaten halen açık tutan varsa evin kapısını da kilitlemesin :D

Hocam 23 portunu taratınca sadece ZMap'ın içindeki listelerle birlikte 371MB boyutunda .txt dosyası elde ediyorum. O kadar fazla IP var ki bilgisayar veriyi işleyemiyor. 😀

1619105342307.png


Ayrıca ben sadece SSH ve Telnet ile test ettim. Bu olaydan sonra tanıştığım 2-3 kişi IP kameralarını ve sunucuları da kullanıyorlar.
 
Hocam 23 portunu taratınca sadece zmapın içindeki listelerle birlikte 371MB boyutunda .txt dosyası elde ediyorum. O kadar fazla IP varki bilgisayar veriyi işleyemiyor.
Bloklar halinde aslında taratsan daha iyi olur, internetten bulabilirsin. Tüm dünyayı elden geçirirsin ama büyük ihtimalle kullandığın sunucu firması da hesabını askıya alır bu kadar çok sorgu çıktığı için.

Ama çok kurcalamaya gerek yok, özellikle de bilmeyen arkadaşlar için suç teşkil eder. Hani biz bir şey olsa gitsek kendimizi bir şekilde açıklarız ama yeni yeni görüp yapmaya çalışanlar kendisine yazık eder :D
 
Bloklar halinde aslında taratsan daha iyi olur, internetten bulabilirsin. Tüm dünyayı elden geçirirsin ama büyük ihtimalle kullandığın sunucu firması da hesabını askıya alır bu kadar çok sorgu çıktığı için.

Ama çok kurcalamaya gerek yok, özellikle de bilmeyen arkadaşlar için suç teşkil eder. Hani biz bir şey olsa gitsek kendimizi bir şekilde açıklarız ama yeni yeni görüp yapmaya çalışanlar kendisine yazık eder :D

Hocam sunucu bizim kendi sunucumuz o konuda sıkıntı yok. Kiralik değil, bizzat elimizle götürüp taktırdık verimerkezine 😀. Bu işlere yeni başlayan ve daha önce hiç CentOS, gcc, C dili ile uğraşmamış birinin yapabileceğini sanmıyorum. Uğraşırsam 1 haftada 50Gbit/s gücüne ulaşıp botneti satabilirim de. Şimdi düşündüm de aslında bizim siteden daha fazla gelir getirir. 😁
 
Hocam sunucu bizim kendi sunucumuz o konuda sıkıntı yok. Kiralik değil, bizzat elimizle götürüp taktırdık veri merkezine 😀.
Sunucu sizin olsa bile veri merkezi tek hat üzerinden bu kadar çıkışa müsade etmez hocam :) Hizmet askıya alınır veya size ihtar çekerler, bazı güvenlik yazılımları, paket izleyici firmalar tarafından IP adresiniz de kara listeye alınabilir.
Uğraşırsam 1 haftada 50Gbit/s gücüne ulaşıp botneti satabilirimde. Şimdi düşündümde aslında bizim siteden daha fazla gelir getirir.
Mapushane garanti diyorsun :D🤣
 
Sunucu sizin olsa bile veri merkezi tek hat üzerinden bu kadar çıkışa müsade etmez hocam :) Hizmet askıya alınır veya size ihtar çekerler, bazı güvenlik yazılımları, paket izleyici firmalar tarafından IP adresiniz de kara listeye alınabilir.

Mapushane garanti diyorsun :D🤣
Nightmare'nin kurucusunda acayip para dönüyor. Haftalık 5000 bin dolar civarı. Canım çekmedi değil. 😂
 
Nightmare'nin kurucusunda acayip para dönüyor. Haftalık 5000 bin dolar civarı. Canım çekmedi değil. 😂
Sonra böyle oluyorlar hocam :) Sakat işler.

Görüntüler Emotet botnet ağına yapılan operasyondan. Hollanda polisi mesaj vermeyi de unutmuyor videoda. Herkes hata yapar, sizinkini bekliyoruz demişler adamlar.

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.

Polisin oldukça ilginç bir yaklaşımı var Hollanda'da siber olaylara karşı. Mesela bu videoyu kendileri hack forumlarına üye olup uyarı niteliğinde paylaşmışlardı.
 
modeminizin telnet ve SSH erişimi dışarıdan açık ise güvende değilsiniz
Hocam modemimin telnet'ini ve SSH erişimini dışarıya nasıl kapatacağım? Bir de güvenliğim için başka değiştirmem, kapatmam gereken bir şey var mı başka bir konuda? @SanayZockt @24099
 

Geri
Yukarı