Archive for Nisan, 2009

Geocities Kapandı :'(

Yahoo, sessiz sedasız bir zamanların efsane web sitesi yaratma servisi GeoCities‘i kapattığını duyurdu. GeoCities, sosyal ağlardan ve bloglardan çok önce, internet üzerinde birşeyler paylaşmanın tek yolunun kendi siteni yaratmak olduğu bir dönemi yansıtıyordu. 90 yıllarda internet ile tanışıp, onunla büyüyen benim gibi insanlar için GeoCities’in anlamı kelimelerle tarif edilemez. Lisede okurken ilk web sitemi kurduğum, hatta yanlış hatırlamıyorsam o dönemde bizim lisenin okul sayfasını bile barındıran servisin böyle sessiz sedasız kapanması karşısında gerçekten söylecek fazla söz bulamıyorum. Devamını okuyun

Spam Oranı.

Türkiye’nin spam sıralamasında dünyada göğsümüzü kabarrtığını gösteren bir grafik Huzeyfe Önal Hocam tarafından hazırlanmış

Ümidimiz Türk Telekom’un pilot bölgelerde başlattığı 25. portun kapatılması ve 587 geçilmesi konusunda yapmış olduğu çalışmanın işe yaraması.

Listenin Tamamı:

  1. Brazil
  2. Turkey
  3. United States
  4. Korea, Republic of
  5. Russian Federation
  6. India
  7. China
  8. Poland
  9. Vietnam
  10. Romania
  11. Colombia
  12. Argentina
  13. Saudi Arabia
  14. Ukraine
  15. Spain
    Devamını okuyun

Metro Ethernet Hakkında

Merhabalar son zamanlarda meşhur olan hakkında bir girdi ekledim umarım bilgilendirici olur.
Metro Ethernet  Metropolitan ağlarda yüksek hızda ethernet paketlerinin uctan uca taşınmasını  sağlayan  bir teknolojidir.Yüksek hızdan kastımız şu anda 1Gbps, ileriki zamanlarda ise 10Gbps
Metro Ethernet Avantajları:
•    Diğer teknolijilerde 2 Mbps üzeri bağlantılarda  gerekli olan, maliyeti yüksek SDH yatırımına, Metro Ethernet teknolojisinde ihtiyaç duyulmaz.
•    Bakır kablolarda yaşanan işletme, bakım ve arıza tespiti daha zordur.Bu nedenle son kullanıcıların zararları yüksektir.Metro Ethernet teknolojisinde fiber kullanıldığından bakım işletme sorunları yaşanmamakta arızaların tespiti ve onarımı daha hızlı olmaktadır.
•    Plazalarda bulunan her firmanın ayrı ayrı sdh ve modeme ihtiyaç duyması nedeniyle artan maliyet Metro ethernet teknolojisinde yaşanmaz.Bir plazaya alıncak olan Metro Ethernet switch üzerindeki portlar diğer firmalarla paylaştırılabilinir.
•    Fiber hatlarda son kullanıcının Türk Telekom santraline olan uzaklığı önemli değildir.Metro Ethernet sistemi 50 km üzerindeki mesafelerde de sorunsuz çalışmaktadır.Bakır hatlarda bu mesafe maksimum 10 km dir.
•    Metro Ethernet teknolijisinde hız artışları kesintiye neden olmaz.Yüksek hız nedeniyle karşılaştırma yapılabilecek bir teknoloji olan Atm de hız artışlarında  yaşanan port sıkıntısı, Metro Ethernette yaşanmaz.Çünkü zaten erişim hızı 1Gbps dir.
•    Ethernet modüller Atm kartlardan çok daha ucuzdur.
•    Ethernet  herkesin bildiği yönetimi kolay bir teknoloji,ATM ise daha kompleks yönetimi zor bir teknolojidir.
•     Ethernette frame uzunluğu ve header oranı Atm teknolijisine göre daha efektif link kullanımı sağlar.
•    Layer 2 interworking sayesinde şubelerde kullanılan Metro Ethernet, G.SHDSL,ADSL,ATM ve Frame Relay hatları Merkez ofisteki Metro Ethernet hattına sorunsuz bağlanabilir.
•    Metro Ethernet servisinde daha fazla bağlantı hız seçeneği mevcuttur.Minimum bağlantı değeri 5Mbps dir.
•    Metro ethernet müşterileri diğer müşterilerle aynı yurtdışı hattını kullanmaz.Yurtdışı link sıkışıklıklarından etkilenmezler.
•    Ethernet teknolojisi sürekli geliştiğinden teknoloji eskimesi gibi bir problem yaşanmayacaktır.
•    Metro Ethernet tarifeleri şu anda diğer teknolijelere göre çok daha ucuz. Devamını okuyun

Oracle Sun'ı aldı peki şimdi..

Evet Bir çok basın kaynağına da haberleri gördüğünüz üzere; Oracle, SUN‘ı satın aldı.(7.4 Milyar Dolar) Detayları Slashdot, Reuters gibi kaynaklardan alabilirsiniz.
Öncelikle piyasada veritabanı denildiğinde iki söz sahibi kaldığını hatırlatalım; Microsoft ve Oracle.
Microsoft, Microsoft SQL Server ile Oracle ise hem Oracle Database11g hem de daha önce SUN’a ait olan MySQL.
Geriye arkasında vakıf ya da benzeri kurumlarla geliştirilen PostgreSQL, Firebird ve IBM DB2.
Veritabanı pastanın büyük dilim sahiplerinden olan Oracle’ın SUN’ı satın almasıyla birlikte Oracle veritabanıyla birlikte çok şahane bir uyum sağlayabilecek olan Solaris işletim sistemi eline geçti. Bu güne kadar müşterilerine ve geliştiricilerine her ortamda “Oracle veritabanını en iyi Redhat Linux’la birlikte çalıştırabilirsiniz” diyen Oracle’ın bu süreçten itibaren gözünü Solaris ve Oracle kardeşliğinde gitmesi mümkündür. Zira Oracle+Solaris performans testlerinin Redhat’tan çok da farklı olduğu söylenemez. Devamını okuyun

MySQL Sunucu ve İstemci Trafiğinin Şifrelenmesi

Aksi belirtilmedikçe MySQL sunucusu ile istemcisi arasındaki ağ trafiği açık metin olarak gerçekleştirilmektedir. Aslında bu sadece MySQL’e has bir özellik değil, sunucu istemci mimarisi ile çalışan bütün uygulamalar için geçerli bir durumdur. İstemci sunucu arasındaki ağ trafiğini gözlemlemek isteyen kişiler, sunucu istemci arasında açık metin olarak gerçekleştirilen ağ trafiğini dinlereyek hassas bilgilere erişim sağlayabilirler.

Aşağıda MySQL sunucusu ile istemcisi arasındaki ağ trafiğinin gözlemlenmesi halinde nelerin yapılabileceğini göstermek açısından, MySQL sunucu sistemi üzerinde tcpdump ve strings komutları kullanılarak gerçekleştirilen gözlemlenebilen SQL sorgu işlemleri gösterilmiştir.

# tcpdump -l -i eth0 -w - src or dst port 3306 | strings
tcpdump: listening on eth0, link-type EN10MB (Ethernet), capture size 96 bytes
5.0.45
wRuuj5g,
LLBPALES
show databases
SCHEMATA
Datab
show tables
TABLE_NAMES
select @@version_comment
@@version_com
show databases
SCHEMATA
Datab

Görüldüğü gibi MySQL istemcisinden gerçekleştirilen SQL sorguları açık olarak görülmektedir. Aynı durum MySQL sunucusu ve istemcisi arasındaki trafiğin şifreli olarak iletildiğinde aşağıdaki gibi olmaktadır.

# tcpdump -l -i eth0 -w - src or dst port 3306 | strings
tcpdump: listening on eth0, link-type EN10MB (Ethernet), capture size 96 bytes
gLO
%DgLOY
gLOY
lnp@
%HgLOY4
5.0.45
bA['P;xl
gLO\
gLO_
4nq@
%KgLO_
gLOo
4nr@

Yukarıda görüldüğü gibi MySQL sunucusu ve istemcisi arasındaki ağ trafiği şifreli bir biçimde gerçekleştirildiğinde, sorgular açık olarak görüntülenememektedir. Devamını okuyun

Network Penetrasyon Testleri Eğitiminden Sonra

Merhabalar 17-18 Nisan’da Bilgi Üniversiten’de Özgür Yazılım ve Açık Kaynak günleri dahilinde çok zevk aldığım bir eğitime dahil oldum.

Eğitimi Türkiye’de en iyilerin arasına sıralayabileceğimiz Huzeyfe Önal Hocam’dan aldım son derece zevkli hareketli  ve rekli bir haftasonuydu..

Bence güvenlik sektörüyle ilgilenen herkesin mutlaka  katılması gereken bir eğitim.

Eğitim İçeriği
Devamını okuyun

OpenBSD Packet Filter güvenlik açığı

Birkac gün once OpenBSD Packet Filter güvenlik duvarını etkileyen ciddi bir açıklık yayınlanmış açık ile ilgili Huzeyfe Önal Hocam Blogunda bahsetmiş.. Buradan

Exchange Server Remote Connectivity Analyzer (beta)

Merhabalar
Microsoft Exchange Serverın testini yapabilmek için bir araç yayınladı.
Bu araç ile Exchange Serverın SMTP, ActiveSync, Outlook Anywhere ve Autodiscover bağlantıları gibi hizmetlerini başarılı bir şekilde sunup sunmadığını test edebilirsiniz.

https://www.testexchangeconnectivity.com/

Sun Elden Gidiyor

SUN Microsystems çalışanlarının bir çoğu bavullarını topladı. Önümüzdeki birkaç gün içinde IBM’ye satılacak şirkette geçtiğimiz hafta 1500 kişi işten çıkarıldı. İlerleyen haftalarda işten çıkarmalar ciddi bir şekilde artacak.

Yaklaşık 2 hafta önce satın alma girişiminin duyulmasıyla birlikte SUN‘ın hisselerinde artış gözlenmişti. Şirketin satışı için konuşulan rakamın %10 altında bir rakamda anlaşıldığı belirtiliyor. Anlaşılan IBM, SUN için 6.5 milyar dolardan yukarı bir fiyat vermek istemiyor. Büyük şirketler krizde kaybettiklerini başka şirketleri ucuza satın alarak telafi ederek krizden karlı çıkabiliyorlar demek ki.

Microsoft’un kurucusu Bill Gates’in kendilerine rakip olarak sadece IBM’i gördüğünü söylemişti. Microsoft, Java’ya karşı verdiği mücadeleyi bu kez rakip gördüğü bir şirkete karşı verecek.
Kaynak

Meşhur Program Hataları

Dünya üzerinde Güvenlik alanındaki en etkili kurumlar arasında gösterebileceğimiz bir ajans olan US National Security Agency ya da NSA, dünya üzerindeki programcılar için yapılan en büyük programlama kod hatalarını duyurdu. Özellikle 2008 senesinde 1.5 milyondan fazla internet sitesinin hacklendiğine dikkat çeken kurum, kullanıcıların ilgili programları kullanmasından önce  tasarım aşamasında yapılan hataların önceden farkedilip, tedbir alınması gerektiğini savunuyor.

İşte yapılan en tehlikeli programlama hataları:
* CWE-20:Improper Input Validation
* CWE-116:Improper Encoding or Escaping of Output
* CWE-89:Failure to Preserve SQL Query Structure
* CWE-79:Failure to Preserve Web Page Structure
* CWE-78:Failure to Preserve OS Command Structure
* CWE-319:Cleartext Transmission of Sensitive Information
* CWE-352:Cross-Site Request Forgery
* CWE-362:Race Condition
* CWE-209:Error Message Information Leak
* CWE-119:Failure to Constrain Operations within the Bounds of a Memory Buffer
* CWE-642:External Control of Critical State Data
* CWE-73:External Control of File Name or Path
* CWE-426:Untrusted Search Path
* CWE-94:Failure to Control Generation of Code
* CWE-494:Download of Code Without Integrity Check
* CWE-404:Improper Resource Shutdown or Release
* CWE-665:Improper Initialization
* CWE-682:Incorrect Calculation
* CWE-285:Improper Access Control
* CWE-327:Use of a Broken or Risky Cryptographic Algorithm
* CWE-259:Hard-Coded Password
* CWE-732:Insecure Permission Assignment for Critical Resource
* CWE-330:Use of Insufficiently Random Values
* CWE-250:Execution with Unnecessary Privileges
* CWE-602:Client-Side Enforcement of Server-Side Security