Category: Hayat

Yeni bir iş yeni bir hayat v3.0

By | January 29, 2011

Bundan yaklaşık altı ay önce “30 Temmuz 2010 tarihi itibariyle ASAL’dan aldığım “ciddi” iş teklifini kabul ederek, maddi herşeyi bir kenara bırakarak bu zorlu göreve talip olmak amacıyla  eski işime veda ediyorum. Yanıma nmap, hping, scapy gibi araçları da alarak artık siber orduya dahil olacağım:)”

içerikli bir yazı girmiştim bloga. Kimi arkadaşlar tarafından tam anlaşılmasa da evet her Türk erkeğinin mutlaka tadacağı iki şeyden biri olan askerlik (diğeri de ölüm)vazifesini tamamlamak üzere Ankara’ya taşınmıştım. Read more »

Kırmızı Kitap Ve Siber Güvenlik

By | October 29, 2010

Bugün çarşıda dolaşırken birden gözüm gazetenin birinin manşetina takıldı.Pek takıldığım yerlerden değildir gazete manşetleri.  Ara sıra böyle oluyor bana,  LNX markasıyla deterjan görüp Linux diye koşuyorum…

Read more »

Domain Ortamında Ekran Koruyucuyu Devre Dışı Bırakma

By | September 23, 2010

Misafir olarak kullandığım bilgisayarın ekran koruyucusu üç dakikaya ayarlanmış(domaine bağlı) ve aktif olarak kullandığım hesabın bu özelliği değiştirme yetkisi yok. Read more »

İletişim Bilgisi Değişikliği…

By | July 29, 2010

30 Temmuz 2010 tarihi itibariyle ASAL’dan aldığım “ciddi” iş teklifini kabul ederek, maddi herşeyi bir kenara bırakarak bu zorlu göreve talip olmak amacıyla  eski işime veda ediyorum.

Yanıma nmap, hping, scapy gibi araçları da alarak artık siber orduya dahil olacağım:)

Kullandığım huzeyfe.onal@turkcell.com.tr adresi ve 0532210… ile başlayan telefon numarası 30 Temmuz 2010 tarihi itibariyle geçersiz olacaktır. Bana ulaşmanın en kolay yolu huzeyfe@lifeoverip.net adresine e-posta göndermek.

BGA(Bilgi Güvenliği Akademisi) Erişim Problemi

By | July 14, 2010

13 Temmuz 2010 saat 18 itibari ile BGA(Bilgi Güvenliği AKADEMİSİ) ve blog hizmetinde  yaşanan erişim problemlerine ait detay bilgi:

Makinelerimizin bulundugu ISP’e bakım için giden teknik elemanlardan birisi yanlışlıkla(!) BGA’nın tüm servislerinin çalıştığı makineye format atmış. Makine üzerindeki bilgiler ve yedekleri dahil olmak üzere BGA’a ait tüm veriler geri getirilemeyecek şekilde silindiğinden dolayı elimizdeki yedeklerden siteyi ve blog hizmetini geri döndürmeye çalışıyoruz.

Yaşanılan bu talihsiz olay göstermiştir ki fiziksel güvenlik, kişilerin güvenlik bilinci sağlanmadan bilgi güvenliği kavramından söz edilemez.

Kevgire dönen firma: TurkTicaret.net

By | December 20, 2009

Malumunuz guvenlikegitimleri.com sitesi Pazar günü itibariyle sevgili firmamız TürkTicaret’in eşekliği(pardon benim öyle bir firmayı seçmiş olmam eşeklik) yüzünden DNS yönlendirmesine(Turkticaret.net’de varolan açıklıklar kullanılarak istenilen domain üzerinde bu değişiklikler yapılabilir) kurban gitti.

Olay hack di degildi diye lafi gevelemeyecegim, zincirin diger halkalarını çok güçlü tuttuk ama en basit halkasından golü yedik…Evet roportaj biraz agir kacmis(medya diline cevrilince) ama orada soyledigim gibi cogu hackerimiz bu yontemi kullaniyor ,oysa benim görmek istediğim başka şeydi, onu da inşallah CTF açılabilirse göreceğiz:)

Şimdi İstsec’deki sunuma katılanlar “hocam orda söyledin, şimdi başına geldi” diyecekler, evet dogrudur, hata yaptım Türkticaret’in uyarıları dikkate alıp sistemlerini değiştirdiğini kontrol etmedim.  Şimdi yapılacaklar listesinde domainleri güvenli bir yere taşıma var, sonrasında yine CTF’le başbaşa bırakacağız arkadaşları.

Yapan arkadaşla/arkadaşlarla  biraz görüştük, yaptığının yanlış olduğunu soyleyip teşekkür ettim(teşekkür benin bu konudak(domainleri TT’de tutmam)i eksikliğimi farketmemi sağlamaları sebebiyle).

Sizlere de tavsiyem -malesef- domainlerinizi Türkiye’deki hosting firmalarına bırakmamak yönünde. Elbette aralarında iyileri vardır ama ben gözümle görmeden, test etmeden inanmam… Yoksa alacağınız, belki de Türkiye’de hiçbir sistemde olmayacak kadar sıkı kontroller bir işe yaramaz:)

Bugünü de hatalarımızdan ders alarak kapadık. Sitenin açılması ise TürkTicaret.net’in insafına kalmış, dnsleri kendilerine yönlendirmişler..

Bir haftalik ara…

By | November 25, 2009

izmir Bayram tatilini de fırsat bilerek bir haftalığına memleketim İzmir’e kaçtım.

Eğitimler, işler, IstSec, CTF derken bayagi yorulmusum. Biraz enerji depolayarak tekrar Istanbul’a donecegim.

Yeni nesil hackerlarin oyuncağı – XSS

By | November 13, 2009

Üst not: Başlığa bakarak XSS’in sonuçlarını küçümsediğimi düşünmeyin, sadece XSS’in nerede ne işe yarayacağını bilmeden her sitede bulup havalara giren yeni nesil genç hackerlara kısa bir düşünme payı vermek istiyorum.

hackme

Bu yazının yazılma sebebi de yine bu tayfadan olduğunu düşündüğüm  bir arkadaşın blog’da denediği(bulduğu demiyorum zira WordPress 2.8.6 yayınlanır yayınlanmaz hemen sitede deneyip ahanda XSS var diye kosmak XSS’i bulmak değil denemektir.

Networkcesi port taramayı öğrenen birinin aha taradım 80. portu açık buldum demesinden farksızdır)

Önce aramızda geçen yazışmayı okuyun sonra konu hakkında fikirlerimi:

X-şahıs: Merhabalar.
türkiyede  bilişim güvenliği denen bişey yoktur.
Bu konuda  en iyisi siz iseniz  alt linkteki resme bakmanızı rica ediyorum..
Bundan bişey olmaz diyebilirsin ..
http://img406.imageshack.us/img406/4145/doorq.jpg
Huzeyfe ÖNAL: Selamlar X-şahıs,
Turkiye’de bilisim guvenligi olmadigi kararina nasil vardin?
Basit(!) bir XSS acikligi ile bu karara vardiysan daha alman gereken cok yol var demektir yok bu iste uzman gozuken insanlarin bile sitesinde XSS var diyorsan bir nebze hakli olabilirsin. Ama sen de bilirsin ki bu XSS ile bu sitede cok birsey yapamazsin. Istersen bir senaryo ile en fazla ne yapabilecegini yaz birlikte inceleyelim?
>>Bu konuda  en iyisi siz iseniz  alt linkteki resme bakmanızı rica ediyorum..
Boyle bir iddiam oldugunu hic hatirlamiyorum.
X-şahıs:
merhabalar..
Benim aktarmak istediğimi anlayamamışsan, ki öyle gözüküyor    sizin daha almanız gereken çok uzun bir yol var.
xss bulmak veya onarmak sözkonusu değil. eğer öyle görüyorsanız  sanırım  sohbetimizi  burda kesmemiz daha mantıklı olur.
yinede  hiçbişeyi basite almamak gerek. xss yüzünden  birçok yerin tahrip edildiğini sizlerde biliyorsunuz. benim şahit olduğum kadarıyla   ülkenin önde gelen üniversitenin  sistemi de tahrip edildiğini söyleyebilirim..
ayrıca sizin sitenizde  sadece xss  değil , birçok meta komutlarını rahatlıkla çalıştırabilme  izni var(izin diyorum   çünkü tavrınızdan      bunu anlayabildim.aksine  izin vermiyebilirdiniz.).
senaryo istiyorsanız  birçok senaryo var. yeterki oyuncu kabiliyetiniz olsun..
iyi çalışmalar..
Huzeyfe ÖNAL:
Selamlar Kerim,
Bir gece once cikan acikligi ogrenip denemek cok buyuk basari olsa gerek. Evet hala senaryonu bekliyorum, bana bu aciklikla ilgili yapabilecegin en kotu senaryoyu anlat ben de sana nasil bloklanacagini soyleyeyim.
Yol almam gerektigi konusunda haklisin, zira her ogrendigimde yolun uzunlugunu kesfediyorum, ama bunu soyleyecek birini de yolun ortalarini gecmis olmasi lazim.
>>birçok yerin tahrip edildiğini sizlerde biliyorsunuz
Bir dene istersen buranin bircok yer gibi olmadigini goreceksin.
>>   senaryo istiyorsanız  birçok senaryo var. yeterki oyuncu kabiliyetiniz olsun..
Bence güzel bir senaryo ile bunu yaz ben de blog da senin adına yayınlayayım, ama sadece alert üretmekle kalırsan ileriy gidemezsen onu da yazalım.
X-şahıs:
selamlar.
halen beni anlamış değilsiniz. xss sökonusu değil diyorum.
biraz daha açayım..
Eğer birileri bana bir iş öğretecekse , ki bunu parayla yapacaksa  imajı gereği  herşeye ama herşeye dikkat etmeli..
Ben sizden eğitim vs almak istesem ve bu durumu  yüzünüze söylesem:”arkadaşım  aslında bu açıklarla hiç bişey olmaz.yapamazlar   , yapılmaz , imkansız  vs” derseniz , bana  da  yüzünüze  laf yapıştırmak düşer..
xss senin sitende bulmuşum çok övünüyorum. mu acaba??. bulsam ne olur       bulunsa ne olur         yapabilsen ne olur??.
işte vatandaşımın hali bu.. nerde sıkıştığında işi   “benden iyi mi bileceksin”‘e vurur..
Eğer gerçekten  işi bilseydiniz  tavrınız  farklı olurdu.  bundan  eminim..
size bir  kardeş  hatırası bırakayım:”Açığın  kücüğü  , büyüğü olmaz. eğer  buna dikkat etmezseniz   birgün birileri sizin yerinide  olur..      ANLATABİLDİMMİ?”
bu ülkede  bilişim güvenliğinden söz edildiğinde    sadece   gülerim..
işte  sizin tavrınızdaki         kanıt..
Tabiki sizler bileceksiniz.    Çünkü siz türkiyenin sektöründe  çalışıyorsunuz . oysa  bu amatör   sadece xyz satar :P
Huzeyfe ÖNAL:
X-şahıs selamlar,
seni ciddiye alarak yaziyorum ama sen hala agababa tavirlarini surduruyorsun, tavirlarinda ozgursun ama ciddiye alinmak istiyorsan bu sekilde davranarak basarili olamazsin.
Daha fazla uzatmadan bu gonderdigin maillerden bir yazi yazacagim, maillerini de isim vermeden kullanmak istiyorum.
Istersen bu konuyu genele acik bir yerde tartismis olalim ki fikirlerimiz tartissin kimliklerimiz degil.
X-şahıs:
Başarılı olmaktan kastınız nedir?.  sizden takdir almak mı?.
ASlında olabilir:).
neyse dostum  son söz ile sohbetimizi noktalıyalım.
Sadece   vereceğiniz  hizmeti (eğitim vs.) kimseye önermem , ilgilenmem, ilgilendirmem.
işin kimlik kısmına gelince de      , siz beni xyzci olarak görün :) çünkü böyle tanıştık..
konuyu farklı(kendi sitenizden değil) bir platformda açabilirsiniz. Fakat e-maillerimi  malzeme olarak kullandığınızda , hukuki sorumlukları gözönünde bulundurmanızı  isterim.
iyi çalışmalar..
Huzeyfe ÖNAL:
Selamlar,
basarı benden degil kendinden takdir almaktir. Yaptigin isi begeniyorsan problem yok.
Egitimlerin kimseden referans alma ihtiyaci yok, zaten çok fazla eğitim verelim diye bir çabamız da yok. dolayısıyla gönlünüz ferah olsun, kimseye önermeyebilirsiniz.
>>konuyu farklı(kendi sitenizden değil) bir platformda açabilirsiniz. Fakat e-maillerimi  malzeme olarak kullandığınızda , hukuki sorumlukları gözönünde bulundurmanızı  isterim.
Sitede XSS açıklığını denerken hukuk olmuyor da ben e-posta adresini yayınlayınca mı hukuk oluyor:). Neyse işim isimlerle, kimliklerle değil fikirlerle. Dolayisiyla isminizi yayinlamadan paylaşacağımı söyleyebilirim. İtirazınız olursa yorumlarda belirtirsiniz ya da gücünüzü kullanır siteyi hacklersiniz:).
Bu arada kendinizi denemek istiyorsanız 12-13 Aralik’da Capture The Flag yarismamiz var, gelin kendinizi gosterin. Hediyesi de sağlam.

X-şahıs: Merhabalar. Read more »

Web dünyasinda sosyalleşme

By | August 21, 2009

web-ng

Sonunda cevreden gelen tepkilere dayanamayip Web 2.0(herkes bir isim takıyor ben de web-ng  diyorum artık) dünyasının gizemli dünyasına adım attım. Şimdi yavaş yavaş  facebook, twitter ve FriendFeed kullanmaya başladım. Linkedin’i zaten uzun süredir aktif olarak kullanıyordum.

Bakalım denildigi gibi faydası olacak mı:).

Merak edenler için web-ng dünyam:

FriendFeed sayfam:http://friednfeed.com/huzeyfeonal

Twitter Sayfam:http://twitter.com/huzeyfeonal

Linkedin sayfam:http://www.linkedin.com/pub/huzeyfe-onal/3/728/356

ps:Konsol ekranlarından buralara gelmek büyük gelişme, zaman daha nelere tanık olacak bakalım…

Acikkod.Org Roportajim

By | August 17, 2009

 sunu2000′li yılların gözde açık kod sitesi acikkod.org yeni yüzüyle internet kullanıcılarıyla buluştu.  Başında yine camiaya bol bol belge/haber ve cevizi kazandıran Özgür Özdemircili var.

Kısa sürede yaptığı atılımlarla şimdiden arama motorlarının ön sılarını kapmış gözüküyor. Umarım bu şekilde heyecanlı ve aktif bir şekilde nice yıllar geçirir.

Gectiğimiz hafta Özgür’ün Türkiye’de güvenlik ve acik kod camiasında ismi geçen kişilerle yapacağı roporj serisini duyunca birden heyecanlandım. Zira uzun zamandır benim de gündemimde benzeri bir konu vardı ama bir türlü gerçekleştirecek motivasyonu bulamıyordum. Nihayetinde birilerinin yapması çok hoşuma gitti. Özgür roportaj serisinin ilkini torpil geçerek benimle yaptı:). Roportaja buradan ulaşabilirsiniz.