Tartışma

SSH Key Abuse Detection Script

Başlatan Nikolem · 11 Nis 2026 04:39 · 25 Görüntülenme · 0 Yanıtlar
Konuyu Açan #0
SSH anahtarı kullanımını izlemek, günümüz siber güvenlik dünyasında hayati bir öneme sahip. İnsanlar genellikle SSH anahtarlarının sadece bağlantı sağlamak için kullanıldığını düşünür, ama durum aslında o kadar basit değil. Anahtarların kötüye kullanımı, sistemlerinizin güvenliğini tehdit edebilir. Bu yüzden, SSH anahtarları üzerinde bir izleme ve kötüye kullanımı tespit etme mekanizması oluşturmak şart. Bunu gerçekleştirmek için Python gibi popüler bir programlama dilini kullanarak basit ama etkili bir script yazabiliriz. Python’u kullanarak, sistemdeki SSH anahtarlarını analiz eden bir script oluşturmak, bu anahtarların nasıl kullanıldığını ve hangi kullanıcıların hangi anahtarlarla bağlantı sağladığını anlamamıza yardımcı olur.

Öncelikle, SSH anahtarlarının bulunduğu dizinleri incelemeliyiz. Genellikle, bu anahtarlar `~/.ssh/authorized_keys` dosyasında saklanır. Bu dosyayı okumak için Python'da dosya okuma işlemi yapabiliriz. Örnek bir kod parçası ile başlayalım: `with open('/home/kullanici/.ssh/authorized_keys', 'r') as f:`. Bu satır, ilgili dosyayı okumamıza olanak tanır. Ardından, dosyayı satır satır okuyarak anahtarları ve kullanıcı bilgilerini ayıklamak gerekir. Bu noktada bir liste oluşturarak her bir anahtarı ve ona karşılık gelen kullanıcıları saklamak işimizi kolaylaştırır. Örneğin, her bir satırı okuyup, satırda bulunan anahtarları ve kullanıcı adlarını düzenleyip bir dictionary yapısına yerleştirebiliriz...

Kötüye kullanım tespitinde, bu anahtarların hangi IP adreslerinden bağlantı sağlandığını bilmek de önemli. Bunun için log dosyalarını analiz etmek gerekiyor. `/var/log/auth.log` veya `/var/log/secure` dosyalarını inceleyerek, hangi kullanıcıların hangi IP adreslerinden giriş yaptığını tespit edebiliriz. Belirli bir süre içinde birden fazla farklı IP adresinden giriş yapılması durumunda, bu şüpheli bir durum oluşturabilir. Bu bilgiyi elde etmek için log dosyasını Python’da açıp, içeriğini satır satır analiz edebiliriz. Mesela, `if 'Accepted publickey' in line:` şeklinde bir kontrol yaparak, anahtar ile giriş yapılan satırları filtreleyip, bu satırlardan IP adreslerini çıkartabiliriz. Böylece, anormal bir aktivite durumunda alarm verebiliriz...

Güvenlik ihlallerine karşı ne tür önlemler alabileceğimiz konusunda düşünmekte fayda var. Scriptimizi çalıştırdıktan sonra bulduğumuz şüpheli IP adreslerini bir listeye eklemek ve bu adreslerden gelen bağlantıları otomatik olarak engellemek akıllıca olabilir. Bu iş için `iptables` veya `ufw` gibi araçları kullanabiliriz. Örneğin, bir IP adresini engellemek için `os.system('iptables -A INPUT -s {şüpheli_ip} -j DROP')` komutunu kullanabiliriz. Bu tür bir otomasyon, sistem güvenliğimizi artırırken, olası tehditleri de hızla ortadan kaldırmamıza yardımcı olur. Unutmayın ki, her zaman proaktif olmak, reaktif olmaktan çok daha etkilidir...

Sonuç olarak, SSH anahtarlarının kötüye kullanımı, siber güvenlik açısından göz ardı edilemeyecek bir durum. Geliştirdiğimiz script ile anahtarlarımızı izlemek, hangi anahtarların hangi kullanıcılar tarafından kullanıldığını ve olası tehditleri belirlemek önemli. Gelişmiş bir güvenlik altyapısı oluşturmak için bu tür izleme ve tespit mekanizmalarını hayata geçirmek, sistemlerimizi daha güvenli hale getirebilir. Unutmayalım, güvenlik bir süreçtir, bir hedef değil...

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi