Broken Authentication ( Bozuk Kimlik Dogrulama ) Nedir ? Nasıl ? Yapılır

JİTEM

Senior Hunter
31 May 2020
1,623
441
TBMM


turk_hack_team_gif.gif


HWONbG.png

9EEDDu.png

HWONbG.png


Herkese Selamlar Değerli TurkHackTeam Ailesi bu konumda sizlere Broken Authentication ( Bozuk Kimlik Dogrulama ) bahsedecegim. https://owasp.org/www-project-top-ten/ owaspın ilk 10 açık listesinde yerini alan Bozuk Kimlik Dogrulaması nedir ? Biraz Bahsedelim.


tJoGV2.gif
tJoGV2.gif


Nfl7bJ.png


tJoGV2.gif
tJoGV2.gif



Owasp Nedir? :
Open Web Application Security Project kısa hali ile OWASP web üzerindeki çogu uygulamanın zaafiyetlerini tespit edip kapatmak yeni açıklar keşfetmek için çalışan bagımsız bir topluluk diyebiliriz. OWASP'ın üzerine ait dokümanları ve araçları herkes kullanabilir. Tamamen toplumun ihtiyaçlarını kapatmak üzerine çalışıyorlar. OWASP ile ilişkili çogu şahıs. OWASP kurulu bölüm başkanları,proje liderleri,proje üyeleri olarak bir ekiptir.
Kuruluş tarihi: 2 Aralık 2001
Çalışan Sayısı: 7 (2017)


tJoGV2.gif
tJoGV2.gif


5xs9t5.png


tJoGV2.gif
tJoGV2.gif


Broken Authentication (Broken Authentication) Nedir? :
Bozuk kimlik dogrulama genellikle kötü uygulanan kimlik doğrulama ve oturum yönetimi işlerinden kaynaklanır. Bozuk kimlik dogrulama saldırıları saldırgana saldıran kullanıcıyla aynı ayrıcalıkları veren bir veya daha fazla hesabı ele geçirmeyi amaçlar. Saldırganlar parolaları anahtarları veya oturum bilgilerini, kullanıcı hesap bilgilerini ve kullanıcı kimliklerini üstlenmek için diter ayrıntıları tehlikeye atabildiklerinde kimlik doğrulama ''bozulur'' Aynı Zamanda Genel Şifrelerin kullanımı saldırganların uygulamaya sızmalarına daha büyük bir olanak saglar Örnek: (admin,admin) (Admin123,Admin123) (admin,123456) Gibi.

tJoGV2.gif
tJoGV2.gif


fkqGRr.png


tJoGV2.gif
tJoGV2.gif


Hadi Yaygın Risk Faktörlerini Sıralayalım !

1-)Öngörülebilir,Tahminedilebilir giriş bilgileri
3-)Saklandığında korunmayan kullanıcı kimlik doğrulama bilgileri
4-)URL’de gösterilen oturum kimlikleri (ör. URL yeniden yazmak)
5-)Oturum sabitleme saldırılarına açık oturum kimlikleri
6-)Çıkıştan sonra zaman aşımına uğramayan veya geçersiz hale gelmeyen web site giriş sayfaları
7-)Şifrelenmemiş bağlantılar üzerinden gönderilen şifreler, oturum kimlikleri ve diğer kimlik bilgileri


tJoGV2.gif
tJoGV2.gif


Lm1MIB.png


tJoGV2.gif
tJoGV2.gif


Hadi Saldırı Türlerimizi Sıralayalım !
1-)Man-in-the-middle saldırısı
2-)CSRF
3-)XSRF
4-)OAuth Tokenlerini çalmak
5-)XSS Zaafiyetleri
6-)Sql Zaafiyetleri
7-)Oturum Saldırıları (örnegin şifremi unuttum gibi)
:cool:Brute Force Saldırıları
9-)Sosyal Mühendislik Saldırıları


tJoGV2.gif
tJoGV2.gif


Mmj50y.png


tJoGV2.gif
tJoGV2.gif


Nasıl Önlemler Alınabilir ?

1-)Kolay tahmin edilemeyen güçlü şifrelerin kullanılması
2-)Yanlış giriş denemelerine sınır koyulması
3-)Default şifrelerin kullanılmaması web servisi kurarken servisin sagladıfı ilk parolaların degiştirilmesi
4-)Sitede İDS,İPS Bulunması Yanlış şifre denemelerinin log kaydının alınması
5-)Girişlerde Re-Captcha kullanılması


tJoGV2.gif
tJoGV2.gif


d5n8dn.png


tJoGV2.gif
tJoGV2.gif



Evet Değerli TurkHackTeam Ailesi Bu Konumda Sizlere Broken Authentication ( Bozuk Kimlik Dogrulama )'dan bahsettim umarım sizlere birşeyler Ögretebilmişimdir.

o0rlM7.gif


İYİ FORUMLAR İYİ EĞLENCELER İYİ ŞANSLAR :diablo


turk_hack_team_gif.gif




 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.