Araçlar

Kritik Port & Servis Zafiyet Atlası

Ağ güvenliği denetimlerinde ve sızma testlerinde (Pentest) internete veya iç ağa açık portların risk değerlendirmesi ve savunma rehberi.

21 TCP
Yüksek Risk

FTP (File Transfer Protocol)

Düz metin (unencrypted) dosya transfer protokolü. Kullanıcı adı ve şifreler ağ trafiğinde açık iletilir.

Yaygın Tehditler & Saldırılar:
  • Cleartext Credential Sniffing
  • Anonymous Login Abuse
  • FTP Bounce Attack
  • ProFTPd / vsftpd RCE
Sıkılaştırma (Hardening):
  • FTP yerine SFTP (SSH üzerinden) veya FTPS (TLS) kullanın.
  • Anonymous erişimi kapatın.
  • Mümkünse internete kapalı tutun, VPN ardına alın.
22 TCP
Yüksek Risk

SSH (Secure Shell)

Güvenli uzaktan yönetim protokolü. Doğrudan internete açık olduğunda sürekli kaba kuvvet (brute-force) hedefidir.

Yaygın Tehditler & Saldırılar:
  • Brute-force ve Password Spraying
  • CVE-2024-6387 (regreSSHion)
  • Zayıf SSH Anahtarları / Eski Şifreleme Algoritmaları
Sıkılaştırma (Hardening):
  • Root ile doğrudan parola girişini engelleyin (PermitRootLogin prohibit-password).
  • Yalnızca ED25519/RSA-4096 anahtar doğrulaması zorunlu kılın.
  • Fail2ban / CrowdSec ile otomatik IP engelleme kurun.
23 TCP
Kritik Risk

Telnet

Şifrelenmemiş ilkel terminal erişimi. Tüm oturum ve parolalar açık metin halinde iletilir.

Yaygın Tehditler & Saldırılar:
  • Eavesdropping (Dinleme)
  • Man-in-the-Middle (MitM)
  • Mirai ve IoT Botnet taramaları
Sıkılaştırma (Hardening):
  • Telnet servisini tamamen kaldırın ve SSH kullanımına geçin.
  • İnternet ve iç ağda kesinlikle açık bırakmayın.
445 TCP
Kritik Risk

SMB / Microsoft-DS

Windows dosya ve yazıcı paylaşım protokolü. WannaCry, NotPetya ve fidye yazılımlarının birincil yayılma kanalıdır.

Yaygın Tehditler & Saldırılar:
  • MS17-010 (EternalBlue)
  • SMB Relay Attacks
  • NTLM Credential Theft
  • Ransomware Lateral Movement
Sıkılaştırma (Hardening):
  • 445 portunun internetten gelen tüm trafiğe (Inbound WAN) kesinlikle engellendiğinden emin olun.
  • SMBv1 protokolünü devre dışı bırakın, SMBv3 ve SMB Signing zorunlu kılın.
  • Dahili segmentler arasında SMB erişimini sınırlandırın.
1433 TCP
Kritik Risk

Microsoft SQL Server

Kurumsal veritabanı yönetim sistemi. Açık port doğrudan veritabanı ele geçirme ve xp_cmdshell ile işletim sistemi kontrolüne yol açabilir.

Yaygın Tehditler & Saldırılar:
  • SA kullanıcısına yönelik Brute-force
  • xp_cmdshell Komut Çalıştırma
  • SQL Injection sonrası dışarıdan doğrudan bağlantı
Sıkılaştırma (Hardening):
  • İnternete kesinlikle doğrudan açmayın; sadece yerel uygulama sunucularından erişime izin verin.
  • Varsayılan SA hesabını devre dışı bırakın veya yeniden adlandırın.
  • TLS şifrelemesini zorunlu kılın.
3306 TCP
Yüksek Risk

MySQL / MariaDB

Yaygın kullanılan açık kaynak veritabanı servisi. Güvensiz root yetkisi veya açık dinleme riski taşır.

Yaygın Tehditler & Saldırılar:
  • Root Şifresiz/Zayıf Parola Saldırıları
  • Yetkisiz Veri Tabanı Dökümü
  • Ransomware tarafından veritabanı silme ve fidye bırakma
Sıkılaştırma (Hardening):
  • `bind-address = 127.0.0.1` ile yalnızca localhost dinlemesine izin verin.
  • Dışarıdan erişim gerekiyorsa SSH Tunnel veya VPN kullanın.
  • mysql_secure_installation adımlarını eksiksiz tamamlayın.
3389 TCP/UDP
Kritik Risk

RDP (Remote Desktop Protocol)

Windows Uzak Masaüstü protokolü. Yetkisiz erişim ve ransomware saldırılarında en sık hedeflenen uzaktan yönetim servislerinden biridir.

Yaygın Tehditler & Saldırılar:
  • BlueKeep (CVE-2019-0708)
  • Sürekli RDP Brute-Force ve Credential Stuffing
  • Oturum Kaçırma (Session Hijacking)
Sıkılaştırma (Hardening):
  • RDP portunu internete doğrudan ASLA açmayın.
  • Erişimi kurumsal VPN veya Azure AD / Cloudflare Zero Trust arkasına alın.
  • Network Level Authentication (NLA) ve MFA zorunlu kılın.
6379 TCP
Kritik Risk

Redis In-Memory Data Store

Hafıza içi anahtar-değer veritabanı. Varsayılan yapılandırmada kimlik doğrulamasız gelir ve internete açıksa saniyeler içinde sunucu root yetkisiyle ele geçirilebilir.

Yaygın Tehditler & Saldırılar:
  • Kimlik Doğrulamasız SSH Anahtarı Yazma (crontab / authorized_keys)
  • Kripto Para Madencisi (Cryptominer) Bulaşması
  • Veri Sızıntısı
Sıkılaştırma (Hardening):
  • `protected-mode yes` ve `bind 127.0.0.1` ayarlarını kesinlikle uygulayın.
  • Güçlü bir `requirepass` şifresi belirleyin.
  • `CONFIG`, `FLUSHALL`, `FLUSHDB` gibi tehlikeli komutları `rename-command` ile engelleyin.
8080 TCP
Yüksek Risk

HTTP Alt / Tomcat / Jenkins / Proxy

Geliştirme ve yönetim panellerinin sıklıkla konumlandırıldığı alternatif web portu.

Yaygın Tehditler & Saldırılar:
  • Unauthenticated Admin Console (Jenkins, Tomcat Manager)
  • Varsayılan Parolalar (tomcat/s3cret)
  • CVE-2024-23897 (Jenkins CLI Arbitrary File Read)
Sıkılaştırma (Hardening):
  • Yönetim arayüzlerini IP kısıtlaması arkasına alın.
  • Varsayılan kimlik bilgilerini değiştirin ve panelleri internete açık bırakmayın.
9200 TCP
Kritik Risk

Elasticsearch REST API

Arama ve analitik motoru. Geçmişte yüz milyonlarca hassas kaydın internete şifresiz açılmasına neden olan ana servis.

Yaygın Tehditler & Saldırılar:
  • Şifresiz Tüm İndeks Verilerinin Okunması ve Silinmesi
  • Log4Shell Tetikleyicisi (Eski sürümlerde)
  • Elasticsearch Meow Bot veri silme saldırıları
Sıkılaştırma (Hardening):
  • X-Pack Security (Elastic Security) etkinleştirin ve şifreleme/parola korumasını açın.
  • İnternete doğrudan erişimi güvenlik duvarıyla engelleyin.