Hesap Kırmanın Gizemli Dünyası
Siber güvenliğin karmaşık dünyasında “account cracking” (hesap kırma) kavram inı anlamak, şifreli bir bulmacayı çözmeye benzer. Bu gizli faaliyet, bir bilgisayar sistemine kullanıcının izni veya bilgisi olmadan sızmayı, yani dijital kaleyi aşmayı ifade eder. Şaşırtıcı bir şekilde, hesap kırma ileri düzeyde bilgisayar korsanlığı bilgisi gerektirmeyebilir; bunun yerine hedef sistemdeki veya hesaptaki yaygın güvenlik açıklarından yararlanan yöntemlerin sürekli ve tekrarlı biçimde uygulanmasına dayanır.
Peki hesap kırma hangi amaçlara hizmet eder? Örneğin pahalı bir video oyunu istediğinizi ancak paranızın olmadığını düşünün. Oyunu oynama isteğiniz nedeniyle başka bir kişinin hesabını kullanarak oyuna ücretsiz erişmeye çalışabilirsiniz. Bu ise başkasının hesabına yetkisiz erişim anlam ina gelir ve yasa dışı olabilir.
Hesap Kırmanın Ayrıntıları
Hesap kırma süreci yüzeyde oldukça basit görünebilir. Bir giriş sayfasına yalnızca e-posta ve şifre girilir; kombinasyon doğruysa hesaba erişim sağlanır. Ancak bilgiler yanlış olduğunda süreç, deneme-yanılmaya dayalı çok sayıda girişimin yapılmasını gerektirir.
Burada cracker/checker adı verilen özel programlardan söz edilir. Bunlar farklı e-posta ve şifre kombinasyonlarını bir giriş sayfasında test etmek için kullanılır. Kombinasyonlardan biri doğru çıkarsa program bunu genellikle “Hit” olarak işaretler.
Hesap kırma dünyasında kullanılan kavramlardan biri de combolisttir. Bunlar genellikle aşağıdaki biçimlerde bulunur:
Hangi formatın kullanılacağı, sitenin giriş sistemi tarafından belirlenir. Bazı platformlar e-posta adresiyle giriş isterken bazıları kullanıcı adıyla giriş yapabilir.
Combolist Oluşturma Yöntemleri
Combolist oluşturmak için çeşitli yöntemlerden bahsedilmektedir:
Veritabanlarından combo çıkarmak: SQL enjeksiyonu gibi yöntemlerle ele geçirilmiş veya açığa çıkmış veritabanlarından kullanıcı bilgileri elde etmeye çalışmak.
Sitelerden combo toplamak: İnternette daha önce paylaşılmış kullanıcı adı ve şifre listelerini çeşitli araçlarla toplamak.
Combo satın almak: Daha önce oluşturulmuş listeleri üçüncü taraf satıcılardan satın almak.
Bu yöntemlerin önemli bir kısmı kişisel verilerin ve hesap bilgilerinin izinsiz elde edilmesini içerdiğinden yasa dışı olabilir.
SQLi Dumper Nedir?
SQLi Dumper, SQL enjeksiyonu açıkları barındırabilecek bağlantıları araştırmak amacıyla kullanılan bir araç olarak bilinir. Kötüye kullanıldığında bir web sitesinin veritabanına yetkisiz erişim sağlamaya ve kullanıcıların e-posta veya şifre gibi bilgilerini ele geçirmeye çalışmak için kullanılabilir.
SQL enjeksiyonu, web uygulamalarındaki girişlerin güvenli şekilde işlenmemesinden yararlanan ciddi bir güvenlik açığı türüdür. Bu nedenle bu tür araçların yalnızca izin verilen test ortamlarında kullanılması gerekir.
Sentry MBA
Sentry MBA, geçmişte hesap bilgilerini otomatik olarak test etmek amacıyla kötüye kullanılan araçlardan biridir. Bir site için hazır bir yapılandırma bulunmadığında, belirli bir giriş sistemine yönelik özel yapılandırmalar oluşturulabiliyordu.
Bu tür yapılandırmaların amacı, otomatik olarak çok sayıda kimlik bilgisini deneyerek çalışan hesapları tespit etmektir.
Hesap Kırmada Kullanılan Yaklaşımlar
Metinde hesap kırma amacıyla kullanılan başlıca yöntemler şöyle sıralanmaktadır:
Cracker/Checker programları
Sentry MBA veya Storm gibi araçlar
Mail erişimi için kullanılan otomatik araçlar
Bunların ortak noktası, çok sayıda kullanıcı adı ve şifre kombinasyonunu otomatik olarak denemeye dayanmasıdır.
full halini asagdaki txt dosaysini indirerek ulasabilirsiniz