Siber güvenlik alanında, ağ altyapılarının güvenliğini sağlamak ve olası zafiyetleri tespit etmek kritik öneme sahiptir. Bu bağlamda, sızma testleri (penetration testing), sistemlerin gerçek dünya saldırılarına karşı dayanıklılığını ölçmek için kullanılan vazgeçilmez yöntemlerdir. Bu tür testlerin bir parçası olarak uygulanan ağ saldırı tekniklerinden biri de ARP spoofing’dir. ARP spoofing, yerel ağdaki cihazların birbirleriyle iletişim kurmasını sağlayan Adres Çözümleme Protokolü’nün (ARP) kötüye kullanılmasıdır. Bu protokol, bir IP adresini MAC adresine eşleştirmekle görevlidir. ARP spoofing saldırısı, bu mekanizmayı manipüle ederek, ağ trafiğinin saldırganın makinesine yönlendirilmesini sağlar. Bu, saldırganın ağdaki veri paketlerini dinlemesine (sniffing) ve hatta değiştirmesine olanak tanır. Bu kapsamlı siber güvenlik eğitimi, ARP spoofing’in ne olduğunu, nasıl çalıştığını ve bu saldırılara karşı alınabilecek önlemleri adım adım ele alacaktır.
ARP Protokolü ve ARP Spoofing Temelleri
ARP, bir yerel alan ağı (LAN) içinde, IP adreslerini fiziksel MAC adreslerine çevirmek için kullanılan bir protokoldür. Bir cihaz, başka bir cihaza veri göndermek istediğinde, hedef IP adresinin MAC adresini öğrenmek için ağa bir ARP isteği (ARP request) gönderir. Ağdaki tüm cihazlar bu isteği alır, ancak yalnızca hedef IP adresine sahip cihaz, kendi MAC adresini içeren bir ARP yanıtı (ARP reply) gönderir. Bu MAC adresi daha sonra gönderici cihazın ARP önbelleğine kaydedilir.
ARP spoofing, bu normal sürecin istismar edilmesidir. Saldırgan, ağdaki diğer cihazlara yanlış ARP yanıtları göndererek kendi MAC adresini, trafiği alması gereken meşru bir cihazın IP adresiyle ilişkilendirmesini sağlar. Örneğin, saldırgan, hedef sunucunun IP adresini kendi MAC adresiyle eşleştiren ARP yanıtları göndererek, ağdaki diğer cihazları, sunucuya giden tüm trafiği saldırgana yönlendirmeye ikna edebilir. Bu teknik, genellikle “man-in-the-middle” (ortadaki adam) saldırılarının temelini oluşturur.
ARP Spoofing Saldırısının Uygulanması (Adım Adım)
ARP spoofing saldırısını gerçekleştirmek için çeşitli araçlar mevcuttur. En yaygın kullanılan ve açık kaynaklı araçlardan biri Ettercap‘tir. Ettercap, ağ trafiğini izleme, ARP spoofing yapma ve çeşitli ağ saldırılarını yürütme yeteneğine sahiptir. Kali Linux gibi penetration testing odaklı işletim sistemlerinde varsayılan olarak bulunur.
Adım 1: Ağ Ortamının Hazırlanması
Bu eğitimde, saldırının kavramsal olarak anlaşılmasına odaklanılacaktır. Gerçek bir ağda bu tür testler yapmadan önce gerekli yasal izinlerin alınması ve etik kurallara uyulması zorunludur. Saldırı senaryosunda, saldırganın hedef ağda bir cihazı (örneğin bir Kali Linux makinesi) ve hedef olarak seçilen bir veya daha fazla cihazın bulunduğu bir ağ yapısı olduğu varsayılır.
Adım 2: Ettercap’in Kurulumu ve Başlatılması
Eğer Kali Linux gibi bir dağıtım kullanılıyorsa, Ettercap genellikle önceden yüklenmiş olarak gelir. Yüklenmemişse, aşağıdaki komut ile kurulabilir:
sudo apt update
sudo apt install ettercap-graphical
Ettercap’i grafik arayüzü ile başlatmak için terminale şu komut yazılır:
sudo ettercap -G
Adım 3: Ağ Arayüzünün Seçilmesi
Ettercap başlatıldığında, bir arayüz açılır. Bu arayüzde, ağ trafiğini dinlemek istediğiniz ağ arayüzünü seçmeniz gerekir. Genellikle bu, kablolu bağlantılar için eth0 veya enpXsY, kablosuz bağlantılar için ise wlan0 gibi bir arayüz olacaktır. Seçiminizi yaptıktan sonra “OK” butonuna tıklayın.
Adım 4: Hostların Taranması
Ağdaki aktif cihazları tespit etmek için “Sniff” menüsünden “Unified sniffing” seçeneğini etkinleştirin. Ardından, “Hosts” menüsünden “Scan for hosts” seçeneğini tıklayın. Ettercap, ağdaki tüm IP adreslerini ve bu adreslerle ilişkili MAC adreslerini listeleyecektir.
Adım 5: Hedeflerin Belirlenmesi
“Hosts” menüsündeki “Show hosts list” seçeneği ile taranan cihazların listesini görebilirsiniz. ARP spoofing saldırısı genellikle bir “man-in-the-middle” senaryosu kurarak gerçekleştirilir. Bu, saldırganın hem ağ geçidini (router) hem de hedef bir cihazı (örneğin, bir sunucu veya başka bir istemci) kandırması anlamına gelir. Saldırgan, ağ geçidini kendi MAC adresini sunucunun IP’si ile ilişkilendirmesi için kandırır ve aynı zamanda kendi MAC adresini ağ geçidinin IP’si ile ilişkilendirerek sunucuyu da kandırır.
Bu listeye dönerek, ağ geçidinin IP adresini seçin ve “Add as Gateway” butonuna tıklayın. Ardından, saldırının odak noktası olacak hedef cihazın IP adresini seçin ve “Add as Target” butonuna tıklayın. Birden fazla hedef cihaz varsa, aynı işlem tekrarlanabilir.
Adım 6: ARP Spoofing Saldırısının Başlatılması
“Mitm” menüsüne gidin ve “ARP poisoning” seçeneğini seçin. Açılan pencerede, “Sniff remote connections” (Uzak bağlantıları kokla) seçeneğini işaretlemek, hem kaynak hem de hedef arasındaki trafiği yakalamanızı sağlar. “OK” butonuna tıklayarak saldırıyı başlatın.
Adım 7: Trafiğin İzlenmesi
Saldırı başladıktan sonra, ağdaki trafik Ettercap tarafından yakalanmaya başlar. “View” menüsünden “Connections” seçeneğini seçerek aktif bağlantıları ve “Logs” seçeneğini seçerek kaydedilen bilgileri görebilirsiniz. Bu aşamada, saldırgan yakalanan veri paketlerini inceleyebilir, şifrelenmemiş kimlik bilgileri gibi hassas bilgileri elde edebilir.
ARP Spoofing’e Karşı Korunma Yöntemleri
ARP spoofing saldırılarına karşı alınabilecek çeşitli önlemler bulunmaktadır:
- Statik ARP Tabloları: Ağdaki kritik cihazlarda (sunucular, ağ geçitleri) statik ARP girişleri yapılandırmak, bu cihazların ARP protokolünü kullanarak MAC adreslerini dinamik olarak sorgulamasını engeller. Bu, ARP sahtekarlığı girişimlerini etkisiz hale getirir.
- ARP Spoofing Tespit ve Engelleme Yazılımları: Ağ güvenliği çözümleri ve özel yazılımlar (örneğin, Arpwatch, XArp) ağdaki ARP aktivitesini izleyerek anormal durumları tespit edebilir ve ilgili uyarıları üretebilir. Bazı çözümler, şüpheli ARP paketlerini otomatik olarak engelleyebilir.
- Ağ Segmentasyonu: Ağın daha küçük ve yönetilebilir segmentlere bölünmesi, bir ARP spoofing saldırısının etkisini sınırlayabilir. Her segment kendi içinde izole edildiğinde, saldırının yayılması zorlaşır.
- DHCP Snooping: Ağ anahtarları (switch) üzerinde DHCP snooping özelliğinin etkinleştirilmesi, DHCP sunucusundan gelmeyen ARP paketlerini filtrelemeye yardımcı olabilir.
- Ağ İzleme ve Günlük Kayıtları: Ağ trafiğini sürekli izlemek ve detaylı günlük kayıtları tutmak, şüpheli aktivitelerin erken tespit edilmesine ve analiz edilmesine olanak tanır.
ARP spoofing, özellikle yerel ağ güvenliği açısından önemli bir tehdit oluşturmaktadır. Bu eğitimde ele alınan adımlar ve korunma yöntemleri, siber güvenlik profesyonellerinin bu tür saldırıları anlamaları ve bunlara karşı etkili savunma stratejileri geliştirmeleri için temel bir çerçeve sunmaktadır. Bu tür uygulamalı siber güvenlik eğitimleri, ağ altyapılarının güvenliğini sağlamada kritik bir rol oynamaktadır.
Bu kapsamlı siber güvenlik eğitimi sırasında hangi adımın veya konunun size en fazla faydayı sağladığını düşünüyorsunuz?

