Web sitenizi SSL MIM/MITM ataklarina karsi guclendirme

Web tasarım, Web Programlama ve script dilleri konuları buraya
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 54251
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 20192 kez
Teşekkür edildi: 12109 kez

Web sitenizi SSL MIM/MITM ataklarina karsi guclendirme

Mesaj gönderen velociraptor »

SSL kullanan birçok banka ve alısveris sitesinde bulunan bu zayıflık (SSL man in the middle) yıllardır bilinmekteydi ve çogu site bu açıga karsı güvenli hale geldigine göre biz sitede açık olup olmadıgını anlamak için en basit tool'u anlatmalı diye düsünüyorum.

Tool:
Download
Rar'ı açtıktan sonra açtıgınız klasöre dos emülasyonundan giris yapın, baslat-çalıstır-cmd

Örnek:
Öncelikle antivirus/fw gibi programları kapatalım, daha sonra;

cd "c:\SSL Check 0 1\" klasöre girelim.

THCSSLCheck www.örneksiteniz.com 443 yazarak çalıstıralım.



Ekranda göreceginiz çıktı, aynı klasör içindeki iyi.txt'teye benziyorsa siteniz nispeten güvenlidir. Çıktı kotu.txt'ye benziyorsa sitenizi IIS (Internet Information Server) sürüm 5.x/6.x için nasıl güvenli hale getireceginiz SSL Kapatmaca.txt dosyasında ayrıntılı olarak anlatılmıstır. Apache için islem çok daha kolay, readme.txt dosyasında anlatılmaktadır.

Not1: Yazıya baslarken "güvenli hale geldi" demistim. Degilmis...

Not2: IIS güvenli hale getirme dosyasının orijinali cronos mantas tarafından yazılmıstır, anlasılabilir hale getirilmesi ve ilaveleri cnguru tarafından yazılmıstır.

ssl kapatmaca.txt:
SSL aciklarini registry'den kapatilmasi ile ilgili adimlar:

1) SSLv2 ve PCT1.0'i kapatmak

HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols
"SSL 2.0"->"Server" secilerek sag taraftaki bolumde bos bir yerde sag tusa tiklayip
"New"->"DWORD" secip "New Value #1" yazan yere "enabled" (default deger "0" olarak kalmali).

Ayni islemi PCT icinde yapiyoruz (PCT v1.0->Server a tiklayip sag bolumde ayni keyi yaratiyoruz)
"PCT 1.0"->"Server" secilerek sag taraftaki bolumde bos bir yerde sag tusa tiklayip
"New"->"DWORD" secip "New Value #1" yazan yere "enabled" (default deger "0" olarak kalmali).

2) Guvensiz cipher'larin kapatilmasi. 5-8 adet (sizin sisteminizde az/fazla olabilir) yerde degisiklik gerekli.

HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers
"DES 56/56"
"NULL"
"RC2 40/128"
"RC4 40/128"
"RC4 56/128" "enabled" key'lerini yaratiyoruz (default deger 0 olarak kalmali).

3) Yukardaki yontemi uygulayarak dusuk guvenlikli "hash" algoritmalarini kapatabilirsiniz.
HKey_Local_Machine\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Hashes
"MD5" icinde ayni sekilde "enabled" key'ni yaratiyoruz (default deger 0 olarak kalmali).

Registry'de ayarlari yaptiktan sonra;
"http ssl" servisini restart ("world wide web publishing service"i kendisi restart ediyor) etmek yeterli.

Daha detayli bilgi icin:
http://support.microsoft.com/default.as ... -US;245030
Article ID : 245030
Last Review : November 1, 2006
Revision : 3.1
Cevapla