Brute Force (SSH/RDP) Giriş Denemeleri Tespiti: GreyNoise ve Ubuntu Server ile Kural (Rule/Signature) Yazma Rehberi

0 Yanıtlar 10 Görüntülenme
·
Katılımcılar
Konuyu Açan #0
Günümüz siber güvenlik ortamında, brute force saldırıları özellikle SSH ve RDP protokolleri üzerinden ciddi tehditler oluşturuyor. Bu saldırıların tespiti ve engellenmesi, sistemlerin güvenliğini artırmak adına kritik öneme sahip. Bu noktada GreyNoise gibi tehdit istihbarat platformlarıyla entegre edilerek saldırıların kaynağı ve davranışlarını analiz etmek, hem saldırganların takibini kolaylaştırır hem de gereksiz uyarıları azaltır.



İlk adım olarak, GreyNoise'un sağladığı API veya veritabanı ile saldırgan IP adreslerini filtrelemek ya da bu adreslerden gelen trafiklere özel kurallar yazmak gerekiyor. Ubuntu Server üzerinde UFW veya Fail2Ban gibi araçlar kullanarak, bu saldırıları tespit edip otomatik olarak engellemek mümkün. Ancak, daha gelişmiş ve özelleştirilmiş çözümler geliştirmek isteyenler, iptables veya nftables gibi düşük seviyeli araçlara yönelmeli.



GreyNoise'un sağladığı bilgiler ışığında, belirli IP'leri veya saldırı davranışlarını tespit eden ve bunlara karşı önlem alan kurallar yazmak gerekebilir. Mesela, aşağıdaki örnekte, GreyNoise API kullanılarak saldırgan IP'leri tespit edip, iptables ile engelleme işlemi yapılabilir:



CODE
1234567891011121314151617181920212223242526272829303132  

#!/bin/bash

[b]GreyNoise API anahtarınızı buraya girin[/b]

API_KEY="your_greynoise_api_key"

[b]Engellenecek IP listesi[/b]

IP_LIST=""

[b]IP'leri GreyNoise API ile kontrol et[/b]

for ip in $(cat saldırgan_ipleri.txt); do

    response=$(curl -s -H "key: $API_KEY" "https://api.greynoise.io/v3/community/$ip")

    if [[ $(echo $response | jq '.noise') == true ]]; then

        # Noise değeri true ise, saldırgan IP'yi engelle

        iptables -A INPUT -s $ip -j DROP

        IP_LIST="$IP_LIST $ip"

    fi

done

echo "Engellenen IP'ler: $IP_LIST"





Bu tarz kurallar, GreyNoise'un sağladığı güvenilir bilgiyle saldırgan IP'lerini otomatik tespit edip, sisteminizden uzaklaştırmanızı sağlar. Ayrıca, RDP ve SSH giriş denemelerini izlemek için Fail2Ban veya SSH'in kendi log analiz araçlarını kullanmak da oldukça etkilidir.



Sonuç olarak, saldırı tespiti ve önleme süreçleri, sadece log analizi veya temel firewall kurallarıyla sınırlı kalmamalı. GreyNoise gibi tehdit istihbarat servisleriyle entegre edilerek, saldırganların davranışları önceden tespit edilip, sistemlerinizin dayanıklılığı artırılabilir.



Bu konuda sizin uygulama ve deneyimleriniz neler? Belirli başka kurallar veya araçlar kullanıyor musunuz?

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi