Bu derste, GoPhish aracı kullanılarak oltalama saldırılarının nasıl yapıldığı ve savunucuların bu saldırıları nasıl tespit edebileceği anlatılmaktadır.
GoPhish ile Oltalama Saldırısı Yapımı ⏱ 0:30
•GoPhish, Kali Linux'ta kurulu olarak gelen bir uygulamadır.•Terminalde gophish yazıp enter'a basınca web uygulaması ayağa kalkar ve kullanıcı adı ile şifre verir.•Sending profiles kısmında MX sunucusu, SMTP bilgileri girilir. Gmail için uygulama şifresi oluşturulup password kısmına eklenir.•Mail template kısmında HTML kodu yazılır. Tracker eklenerek linke tıklanıp tıklanmadığı takip edilir.•Landing page kısmında post metodu kullanılmalıdır; aksi halde girilen bilgiler ele geçmez.•Capture submitted data seçilerek gönderilen veriler kaydedilir. Boş bir yönlendirme sayfası bırakılırsa kullanıcı sayfanın bozuk olduğunu düşünüp tekrar dener.Kampanya Oluşturma ve Veri Toplama ⏱ 7:36
•User groups kısmında mail adresleri eklenir. Sadece mail gönderilecekse first name, last name boş bırakılabilir, virgülle ayrılır.•Campaign kısmında template, landing page, URL ve grup seçilir.•Gerçek çalışmalarda alınan domain üzerinden yönlendirme yapılır; demo için IP adresi kullanılır.•Dashboard'da mailin gönderilip gönderilmediği, açılıp açılmadığı, linke tıklanıp tıklanmadığı ve veri girilip girilmediği izlenir.•Her kullanıcıya özel rastgele bir kombinasyon oluşturulur ve bu sayede hangi kullanıcının hangi işlemi yaptığı takip edilir.•Kullanıcı birden fazla kez şifre denerse eski şifreleri de ele geçirilebilir.Savunma ve Tespit Yöntemleri ⏱ 16:27
•Oltalama saldırılarını tespit etmek için linklere dikkat edilmelidir. Aynı sayfada farklı linkler farklı yerlere yönlendirebilir.•SSL sertifikası kontrol edilmelidir; Let's Encrypt gibi ücretsiz sertifikalar şüpheli olabilir.•USOM'un zararlı bağlantılar listesi kontrol edilebilir.•Alan adı yaşı, DNS ve MX sunucuları incelenerek sahte domainler tespit edilebilir.•URLScan.io ile bir siteye gitmeden JavaScript dosyaları, IP'ler, linkler ve ekran görüntüleri incelenebilir. Hash'ler üzerinden aynı saldırganın diğer siteleri bulunabilir.•İki faktörlü kimlik doğrulama (2FA) kullanılmalıdır; saldırgan şifreyi bilse bile kodu giremez.Oltalama Alan Adı Tespit Araçları ⏱ 25:39
•dnstwist ile benzer alan adları bulunabilir.•fishing domain araması yapılarak şüpheli domainler listelenebilir.•opencorporates veya benzeri servislerle son 24 saatte kaydedilen domainler görüntülenebilir.•Punycode kullanılarak Türkçe karakter içeren sahte domainler oluşturulabilir; örneğin rezertürkiye.com gibi.•Alan adı kayıt ve DNS bilgileri kontrol edilerek saldırgan domaini olup olmadığı anlaşılır.Önemli Noktalar
•GoPhish ile oltalama kampanyası oluşturmak için sending profile, mail template, landing page ve user group adımları izlenir.•Landing page'de post metodu kullanılmazsa girilen veriler saldırgana ulaşmaz.•Dashboard üzerinden mailin açılma, linke tıklanma ve veri girişi gibi tüm etkileşimler izlenebilir.•Savunma için link kontrolü, SSL sertifikası incelemesi, DNS/MX kayıtları ve URLScan.io gibi araçlar kullanılmalıdır.•İki faktörlü kimlik doğrulama (2FA) oltalama saldırılarına karşı en etkili korunma yöntemlerinden biridir.Sonuç
Oltalama saldırıları hem saldırganlar hem de savunucular tarafından kullanılabilen araçlarla yapılır; savunucular için link, sertifika ve alan adı analizi büyük önem taşır. 2FA kullanmak ve kullanıcı farkındalığını artırmak bu saldırılara karşı en güçlü kalkandır.