İçeriğe geç
ipkontrol.net

IP Gizleme

IP Spoofing (IP Sahteleme) Nedir?

Saldırganların kaynak adresi taklit etmesi, neden sıradan kullanıcı için bir yöntem olmadığı.

IP spoofing, gönderilen paketin kaynak adresi alanına başka birinin adresini yazmak. Türkçesiyle IP sahteleme. Teknik olarak zor değil: o alan paketin içinde sıradan bir veri.

Buna rağmen IP gizlemenin bir yöntemi değil. Sebebi tek bir cümlede duruyor: cevap size dönmez.

Tek yönlü bir hile

Bir paket gönderdiğinizde karşı taraf cevabı kaynak adresine yolluyor. Kaynak adresi başkasınınki yazdıysanız cevap o adrese gidiyor — size değil.

Mektuba başkasının adresini gönderen adresi olarak yazmak gibi. Mektup gidiyor, ama gelen yanıt o adrese düşüyor.

Ne yapmak istiyorsunuzSpoofing işe yarar mı
Bir siteyi gezmekHayır — sayfa size gelmez
Bölge kısıtını aşmakHayır — video akmaz
Oyuna başka ülkeden bağlanmakHayır — oturum kurulmaz
Bir hedefe cevap beklemeden trafik yollamakEvet

Son satır yöntemin tek gerçek kullanım alanı ve o da bir saldırı biçimi. Gezinme, indirme, oturum açma gibi her şey karşılıklı konuşma gerektirdiği için spoofing ile mümkün değil.

Neden TCP ile olmuyor

TCP ve UDP arasındaki fark burada belirleyici. TCP bağlantısı üç adımlı bir el sıkışmayla başlıyor:

  1. İstemci bağlantı isteği gönderiyor.
  2. Sunucu rastgele bir sıra numarasıyla yanıt veriyor.
  3. İstemci o numarayı geri yazarak onaylıyor.

Kaynak adresi sahteyse ikinci adım sahte adrese gidiyor. Saldırgan o numarayı hiç görmüyor ve tahmin de edemiyor — modern sistemlerde sıra numarası tam da bu yüzden rastgele üretiliyor.

Sonuç: TCP üzerine kurulu hiçbir şey sahte adresle çalışmıyor. Web, e-posta, dosya aktarımı, uzak masaüstü — hepsi TCP.

UDP el sıkışma yapmıyor. Paketi gönderiyor, karşılığını beklemiyor. İşte spoofing'in yaşadığı yer burası: cevap istemeyen protokoller.

Asıl kullanım: yansıtma ve büyütme

Saldırgan sahte adres yazarak kendini gizlemiyor — başkasını hedef gösteriyor. Mekanizma şöyle işliyor:

  1. Saldırgan, küçük bir UDP sorgusunu açıkta duran bir sunucuya gönderiyor.
  2. Kaynak adres alanına kurbanın adresini yazıyor.
  3. Sunucu cevabı kurbana gönderiyor.
  4. Cevap, sorgudan kat kat büyük olduğu için kurbanın hattı doluyor.

Buna yansıtma (reflection) ve büyütme (amplification) deniyor ve DDoS saldırılarının en verimli biçimlerinden biri. Saldırganın kendi trafiği küçük kalıyor, yükü aradaki sunucular taşıyor.

Bu da pratik bir sonucu beraberinde getiriyor: "benim IP adresim saldırıda kullanıldı" diye bir uyarı alabilirsiniz. İki ihtimal var ve ayırt edilmesi gerekiyor:

Durumİşaret
Adresiniz taklit edildiHattınızda trafik artışı yok, yalnızca uyarı var
Cihazınız gerçekten katıldıYükleme yönü sürekli dolu, modem ısınıyor, hat yavaş

İkinci durum spoofing değil, botnet bulaşması demek. Belirtileri ayrı bir yazıda topladık.

Diğer bir kullanım: kaynağa güvenen sistemler

Bazı sistemler erişim kararını yalnızca kaynak adresine bakarak veriyor: "şu adres aralığından gelen istekler serbest" gibi. Sahte adres bu tür bir kontrolü yanıltabiliyor.

Ama yine tek yönlü: istek içeri giriyor, cevabı saldırgan göremiyor. Yani bir sorgu çalıştırılabiliyor, sonucu okunamıyor. Bu yüzden ciddi sistemlerde adres tabanlı güven tek başına hiçbir zaman yeterli sayılmıyor ve üzerine kimlik doğrulama konuyor.

Yerel ağda ise adres taklidi bambaşka bir teknikle, çok daha etkili yapılıyor: ARP zehirleme. Orada cevap da saldırgana dönüyor, çünkü saldırgan zaten aynı ağda ve trafiği fiziksel olarak üzerine çekiyor. İki yöntemin karıştırılması yaygın.

Çözüm nerede: sizde değil

Sahte kaynak adresli paketleri durdurmanın yeri, paketin çıktığı operatör ağı. Operatör kendi müşterisinden gelen paketin kaynak adresinin gerçekten kendi bloğuna ait olduğunu doğrulayabiliyor; uymayanı düşürüyor. Buna kaynak adres doğrulama deniyor ve yıllardır tavsiye edilen bir uygulama.

Uygulanmadığı ağlar olduğu sürece spoofing mümkün kalıyor. Ev kullanıcısının bu konuda yapabileceği bir şey yok — ne açabileceğiniz bir ayar var ne de kapatabileceğiniz bir özellik.

Yapabileceğiniz tek şey istismar edilen sunucu tarafında olmamak: evinizde dışarıya açık bir servis çalıştırıyorsanız yansıtmaya kullanılabilir. Açık port riskini ölçmek ve port kontrol aracıyla dışarıdan bakmak bu yüzden anlamlı.

Spoofing ile IP değiştirme aynı şey değil

IP spoofingVPN / proxy
Adres nasıl değişirPakete yazılırTrafik başka bir sunucudan çıkar
Cevap döner miHayırEvet
Gezinme yapılır mıHayırEvet
KullanımSaldırıGizlilik, bölge, güvenlik
Yasal durumSaldırı amaçlı kullanımı suçKullanımı serbest

Adresinizi gerçekten değiştirmek istiyorsanız yöntem bu listede ve hiçbiri sahtelemeye benzemiyor: VPN ya da proxy trafiği gerçekten başka bir noktadan çıkarıyor, dolayısıyla cevap da oradan dönüyor. Şu anda dışarıya hangi adresle göründüğünüzü sorgulama aracı gösteriyor.

Sıkça sorulan sorular

IP spoofing nedir?

Gönderilen paketin kaynak adresi alanına başka bir adres yazmaktır. Teknik olarak zor değildir ama cevap yazılan adrese gittiği için karşılıklı iletişim kurulamaz.

IP sahteleme ile adresimi gizleyebilir miyim?

Hayır. Cevap sahte adrese gider, size değil. Site açılmaz, video akmaz, oyuna bağlanamazsınız. Adres değiştirmek için VPN ya da proxy gerekir.

Neden TCP bağlantılarında çalışmıyor?

TCP el sıkışmasında sunucu rastgele bir sıra numarasıyla yanıt verir ve bu yanıt sahte adrese gider. Saldırgan numarayı göremediği için bağlantıyı tamamlayamaz.

IP adresim bir saldırıda kullanıldı uyarısı aldım, ne anlama geliyor?

İki ihtimal var. Adresiniz yalnızca taklit edilmiş olabilir; bu durumda hattınızda bir değişiklik olmaz. Ya da bir cihazınıza zararlı yazılım bulaşmıştır; o zaman yükleme yönü sürekli doludur.

Kendimi IP sahtelemeden nasıl korurum?

Ev kullanıcısının elinde bir ayar yok; engelleme operatör ağında yapılıyor. Yapabileceğiniz şey dışarıya açık servis bırakmamak, çünkü açık servisler yansıtma saldırılarında kullanılıyor.