SSL kullanan birçok banka ve alısveris sitesinde bulunan bu zayıflık (SSL man in the middle) yıllardır bilinmekteydi ve çogu site bu açıga karsı güvenli hale geldigine göre biz sitede açık olup olmadıgını anlamak için en basit tool'u anlatmalı diye düsünüyorum.
Tool:
Download
Rar'ı açtıktan sonra açtıgınız klasöre dos emülasyonundan giris yapın, baslat-çalıstır-cmd
Örnek:
Öncelikle antivirus/fw gibi programları kapatalım, daha sonra;
cd "c:\SSL Check 0 1\" klasöre girelim.
THCSSLCheck www.örneksiteniz.com 443 yazarak çalıstıralım.
Ekranda göreceginiz çıktı, aynı klasör içindeki iyi.txt'teye benziyorsa siteniz nispeten güvenlidir. Çıktı kotu.txt'ye benziyorsa sitenizi IIS (Internet Information Server) sürüm 5.x/6.x için nasıl güvenli hale getireceginiz SSL Kapatmaca.txt dosyasında ayrıntılı olarak anlatılmıstır. Apache için islem çok daha kolay, readme.txt dosyasında anlatılmaktadır.
Not1: Yazıya baslarken "güvenli hale geldi" demistim. Degilmis...
Not2: IIS güvenli hale getirme dosyasının orijinali cronos mantas tarafından yazılmıstır, anlasılabilir hale getirilmesi ve ilaveleri cnguru tarafından yazılmıstır.
ssl kapatmaca.txt:
SSL aciklarini registry'den kapatilmasi ile ilgili adimlar:
1) SSLv2 ve PCT1.0'i kapatmak
HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols
"SSL 2.0"->"Server" secilerek sag taraftaki bolumde bos bir yerde sag tusa tiklayip
"New"->"DWORD" secip "New Value #1" yazan yere "enabled" (default deger "0" olarak kalmali).
Ayni islemi PCT icinde yapiyoruz (PCT v1.0->Server a tiklayip sag bolumde ayni keyi yaratiyoruz)
"PCT 1.0"->"Server" secilerek sag taraftaki bolumde bos bir yerde sag tusa tiklayip
"New"->"DWORD" secip "New Value #1" yazan yere "enabled" (default deger "0" olarak kalmali).
2) Guvensiz cipher'larin kapatilmasi. 5-8 adet (sizin sisteminizde az/fazla olabilir) yerde degisiklik gerekli.
HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers
"DES 56/56"
"NULL"
"RC2 40/128"
"RC4 40/128"
"RC4 56/128" "enabled" key'lerini yaratiyoruz (default deger 0 olarak kalmali).
3) Yukardaki yontemi uygulayarak dusuk guvenlikli "hash" algoritmalarini kapatabilirsiniz.
HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Hashes
"MD5" icinde ayni sekilde "enabled" key'ni yaratiyoruz (default deger 0 olarak kalmali).
Registry'de ayarlari yaptiktan sonra;
"http ssl" servisini restart ("world wide web publishing service"i kendisi restart ediyor) etmek yeterli.
Daha detayli bilgi icin:
http://support.microsoft.com/default.as ... -US;245030
Article ID : 245030
Last Review : November 1, 2006
Revision : 3.1
Web sitenizi SSL MIM/MITM ataklarina karsi guclendirme
- velociraptor
- Yottabyte4

- Mesajlar: 54251
- Kayıt: 14 Mar 2006, 02:33
- cinsiyet: Erkek
- Teşekkür etti: 20192 kez
- Teşekkür edildi: 12109 kez
