Hack Yapmak İsteyen Çocuk: Pratik Rehber
Meraklı bir çocuğu gerçek bir hackere dönüştüren nedir, ve yıl kaybettiren ancak beceri geliştirmeyen hatalar nelerdir.
Her hacker bir yerden başladı ve pek çok insan için bu başlangıç, bir filmi izleyen, bir YouTube videosu izleyen ya da "hacking" kelimesini duyup bağımlı hale gelen on iki ya da on beş yaşında bir çocuk gibiydi. Bu terim siber güvenlik topluluklarında bu arketipi tanımlamak için kullanılır: merakı ve heyecanı olan ama henüz gerçek bir haritası olmayan biri. Bu bir hakaret değildir. Bu bir başlangıç noktasıdır ve o çocuğun sonraki iki yılı nasıl geçirdiği, onların yararlı anlamda tehlikeli hale gelip gelmeyeceğini ya da sonsuza dek eğitim videolarını izleyerek takılıp kalıp kalmayacağını belirler.
Çocuk genellikle ilk olarak neyi yanlış yapıyor
En yaygın hata, heyecan verici şeyleri kovalamak için temelleri atlamaktır. Birisi bir ağ arabiriminin nasıl çalıştığını, bir TCP handshake'in ne olduğunu ya da HTTP isteklerinin bir tarayıcı ve sunucu arasında veriyi nasıl hareket ettirdiğini anlamadan "Wi-Fi'yi hacklemek" ya da "Instagram hesabını hacklemek" istiyor. Aircrack-ng ya da Metasploit gibi araçlar bir videoda güçlü görünüyor, ama anlamadığın bir aracı çalıştırmak, başarısız olduğunda ya da hedef eğitim videosu ile tam olarak aynı şekilde ayarlanmadığında sana hiçbir şey öğretmez.
İkinci hata, hackinglemeyi programlama ve sistem bilgisinden ayrı olarak görmektir. Değildir. Gerçek saldırgan tarafı güvenlik çalışması, işletim sistemlerini, ağ protokollerini ve exploit kodunu okuyup değiştirebilecek kadar iyi en az bir komut dosyası dilini anlamak üzerine kuruludur. Bir log dosyasını ayrıştıran ya da tekrarlayan bir görevi otomatikleştiren bir Python betiği yazabilen bir çocuk, Kali Linux komutlarının yarısının kaputsunun altında ne yaptığını bilmeden ellisini ezberlemiş birinden daha ileri konumdadır.
Daha faydalı bir başlangıç yolu
Linux'le başlayın, ciddiyetle. Debian ya da Ubuntu gibi bir dağıtımı eski bir dizüstü bilgisayara ya da VirtualBox kullanarak bir VM'ye kurun ve birkaç ay boyunca terminalde gerçekten yaşayın. grep, awk, izinleri, süreçleri ve dosya sisteminin nasıl yapılandırıldığını öğrenin. Bu başlık ilerleyen dönemlerde çok fazla karışıklığı filtreler.
Python'u erken öğrenin. "Hacker dili" olduğu için değil, ama okunaklı olduğu ve sıkıcı görevleri otomatikleştirmenize, verileri ayrıştırmanıza ve sonunda sadece başkalarının araçlarını çalıştırmak yerine kendi araçlarınızı yazmanıza olanak sağladığı için. socket modülünü kullanarak sıfırdan bir port tarayıcısı yazın, hiç Nmap'e dokunmadan önce. Daha yavaş, ama Nmap'i gerçekten kullandığınızda Nmap'in aslında ne yaptığını anlayacaksınız.
Ağ temellerini sağlam yapın: IP adresleme, alt ağ, DNS, üç yollu handshake nasıl çalışır, proxy nedir. Ağ bilgisi olmadan siber güvenlik, motor nasıl yapıldığını bilmeden oto elektrikçi olmaya çalışmak gibi. CompTIA Network+ materyali, hiç sınava girmemeniz olsa bile, iyi bir çalışma notları ya da video seti bulursanız bu konuda makul bir ücretsiz yol izlemektir.
Yasal olarak gerçekten nerede pratik yapılır
Bu, çocukları en çok takılan kısımdır, çünkü hackinglemenin heyecanı yasal çizgiyi soyut hale getirir ta ki öyle olmaz. Sahip olmadığınız ya da test etme konusunda açık izin almadığınız sistemlere karşı pratik yapmak yasa dışıdır, tam durduk, amaç ya da yaş fark etmeksizin.
Bunun için inşa edilmiş platformları kullanın: TryHackMe ve Hack The Box ikisinde de güvenli bir şekilde kırılmak için tasarlanmış acemi dostu odaları ve makineleri vardır. Carnegie Mellon tarafından yürütülen picoCTF, özellikle öğrencileri hedefler ve web istismarı, şifreleme ve ters mühendislikte gerçekten iyi giriş zorlukları vardır. Kendi güvenlik açığı olan laboratuvarı da kurun — DVWA ya da Metasploitable gibi kasıtlı olarak güvenlik açığı olan bir uygulama çalıştıran bir VM, şeyleri kırmanın sıfır sonuç vermediği bir korumalı alan sağlar.
Herhangi bir araçtan daha önemli olan zihinset değişimi
Gerçek güvenlik kariyerlerine giren çocuklar, sadece araçları çalıştırmaktan sıkılan ve bir şeyin neden çalıştığını sorulmaya başlayan kişilerdir. ' OR 1=1-- gibi bir SQL enjeksiyonu yükü neden bir oturum açma formunu atlatır? Bir arabellek taşması sırasında bellekte tam olarak neler oluyor? Bu soru, biri öğretim videolarını sonsuza dek takip eden biriyle sonunda kendilerinin yazanları arasındaki tüm farkı oluşturur.
Sabır burada yeteneğinden daha önemlidir. Altı ay boyunca Linux, ağ ve bir programlama dilinde temelleri yavaşça inşa etmeyi harcayan çocuk, aynı altı ayı hiçbir gösterilecek şey olmaksızın göz alıcı istismar videoları arasında sekme yaparak geçiren çocuğu geride bırakır. Düzgün yapıldığında hacking, film sürümüne çok daha yakın olan, düşmanca zihniyet ile sistem mühendisliğine benzer.
Bu aşama tanıdık geliyorsa, Korra Studio'nun Linux temelleri, Python komut dosyası oluşturma ve acemi saldırgan tarafı güvenlik konsepti üzerine segmentleri vardır ve bunlar tam bu sırada inşa edilir — istismar içeriğine doğru atlamadan önce görmek ve test etmeye değer.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward