SlideShare a Scribd company logo
1 of 15
Download to read offline
HİZMETE ÖZEL
QRishing Saldırıları
Ve
Önlemleri
Hüseyin Aslanoğlu
HİZMETE ÖZEL TASNİF DIŞI
2/13
İçerik
• QR kod nedir?
• QRishing saldırısı nedir?
• QRishing saldırı senaryoları nelerdir?
• Güvenli QR kod kullanımı nasıl sağlanabilir?
• Mobil güvenli QR kod tarayıcısı
• Güvenli QR kod oluşturulması
HİZMETE ÖZEL TASNİF DIŞI
3/13
• Akıllı telefonların kameralarından okutulabilen özel
matriks barkodlarına verilen addır.
• Finder Pattern (1), Separators (2), Timing Pattern (3),
Alignment Patterns (4), Format Information (5), Data (6),
Error Correction (7), Remainder Bits (8)
URL
Kimlik Bilgileri
Tren/Uçak biletleri
İlaçlar
Mezar taşı??
QR (Kare) kod nedir?
HİZMETE ÖZEL TASNİF DIŞI
4/13
• Farklı bir kişiye yada firmaya ait gibi
gösterilerek insanları manipüle etme
yöntemidir.
QRishing saldırısı nedir?
HİZMETE ÖZEL TASNİF DIŞI
5/13
• Ön tanımlı (default) olan Android tarayıcısı
zafiyetinden yararlanılması
• Phishing (oltalama) sitesine yönlendirme – email ve
parola istenmesi –
• Google Play’de bulunan çoğu QR tarayıcılarında
bulunan eksiklik yüzünden kullanıcının akıllı
telefonuna kullanıcının izni olmadan
program(malware) yükleme
QRishing saldırı senaryoları nelerdir?
HİZMETE ÖZEL TASNİF DIŞI
6/13
• Android tabanlı akıllı telefonlar için geliştirilecek
uygulama
Norton Snap (Symantec Corporation)
McAfee Innovations (McAfee Intel Security)
Kaspersky QR Scanner (Kaspersky Lаb)
• Açık anahtar altyapısına (PKI) uygun şekilde QR
kodlar üzerinde modifikasyon
Güvenli QR kod kullanımı nasıl sağlanabilir?
HİZMETE ÖZEL TASNİF DIŞI
7/13
Güvenli(?) Qr kod tarayıcıları
HİZMETE ÖZEL TASNİF DIŞI
8/13
• Sunucu Sorgulaması
• Gömülü(Ön) Tarayıcı
• Sandbox
Güvenli kod tarayıcısı tasarımı
HİZMETE ÖZEL TASNİF DIŞI
9/13
• Erişilmek istenen URL veya indirilmek istenilen uygulama hakkında veritabanında
araştırma yapılması
• Geçici white listte sorgulanması
• Black listte sorgulanması
Sunucu sorgusu
HİZMETE ÖZEL TASNİF DIŞI
10/13
• Erişilmek istenilen URL’den alınacak HTML kodları üzerinden statik bir tarama yapılması
• <form> tag’i ve <post> methodlarının varlığı
• Erişilmek istenilen sitenin sertifikası sorgulanması
Ön Tarayıcı
HİZMETE ÖZEL TASNİF DIŞI
11/13
• Statik analiz
Uygulamanın özeti (hash)
Uygulamanın içindeki «String»
• Dinamik analiz
Network trafiğinin dinlenmesi
Hassas bilgi çekme
Hakkını yükselme işlemi
Zaman bazlı uygulamanın çalışması
Sandbox
HİZMETE ÖZEL TASNİF DIŞI
12/13
• Açık anahtar altyapısına (PKI)
uygun şekilde QR kodlar üzerinde
modifikasyon
• QR kodlara güvenirlik özelliği
kazandırmak amacıyla sertifika
yöneticileri(Certificate
Authorities(CA)) tarafından
onaylı/imzalı X.509 sertifikaları
kullanılması
Güvenli QR kod oluşturulması
HİZMETE ÖZEL TASNİF DIŞI
13/13
Güvenli QR kod okunması/doğrulanması
HİZMETE ÖZEL TASNİF DIŞI
14/13
Sorular?
HİZMETE ÖZEL
İLETİŞİM BİLGİLERİ
 Mail: haslanoglu@stm.com.tr
 Twitter: @hsynaslanoglu

More Related Content

Viewers also liked

A predictive model to reduce allogenic transfusions in primary total hip arth...
A predictive model to reduce allogenic transfusions in primary total hip arth...A predictive model to reduce allogenic transfusions in primary total hip arth...
A predictive model to reduce allogenic transfusions in primary total hip arth...anemo_site
 
[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...OWASP Turkiye
 
Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016
Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016
Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016Gianfranco Tammaro
 
Anemo 2015-07-Curciarello- L’anemia in gravidanza
Anemo 2015-07-Curciarello- L’anemia in gravidanzaAnemo 2015-07-Curciarello- L’anemia in gravidanza
Anemo 2015-07-Curciarello- L’anemia in gravidanzaanemo_site
 
Ebtax in oracle EBS r12
Ebtax in oracle EBS r12Ebtax in oracle EBS r12
Ebtax in oracle EBS r12kine13822
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...OWASP Turkiye
 

Viewers also liked (7)

A predictive model to reduce allogenic transfusions in primary total hip arth...
A predictive model to reduce allogenic transfusions in primary total hip arth...A predictive model to reduce allogenic transfusions in primary total hip arth...
A predictive model to reduce allogenic transfusions in primary total hip arth...
 
[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Emre Kısa - HTTP Güvenlik Başlıkları ...
 
Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016
Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016
Gualdi G. Enterografia/Colangiografia RM. ASMaD 2016
 
Anemo 2015-07-Curciarello- L’anemia in gravidanza
Anemo 2015-07-Curciarello- L’anemia in gravidanzaAnemo 2015-07-Curciarello- L’anemia in gravidanza
Anemo 2015-07-Curciarello- L’anemia in gravidanza
 
remedi net chir 20 11
remedi net chir 20 11remedi net chir 20 11
remedi net chir 20 11
 
Ebtax in oracle EBS r12
Ebtax in oracle EBS r12Ebtax in oracle EBS r12
Ebtax in oracle EBS r12
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Fatih Emiral - Android Uygulamalara ...
 

More from OWASP Turkiye

[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...OWASP Turkiye
 
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...OWASP Turkiye
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...OWASP Turkiye
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...OWASP Turkiye
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...OWASP Turkiye
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...OWASP Turkiye
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...OWASP Turkiye
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki HırsızOWASP Turkiye
 

More from OWASP Turkiye (8)

[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...
[OWASP-TR Uygulama Güvenliği Günü 2016] Gökmen Güreşçi - Web Uygulamalarında ...
 
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
[OWASP-TR Uygulama Güvenliği Günü 2016] Muhammet Dilmaç - Ruby on Rails Web F...
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Ömer Faruk Acar - Mobil Uygulamalar ...
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bahtiyar Bircan - PwnPhone: Cepteki ...
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Oğuzhan Topgül - iOS'da Zararlı Yazı...
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Mehmet Sabır Kiraz & Osmanbey Uzunko...
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Sertel Şıracı - Mobil Uygulama Güven...
 
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Bakır Emre - Cebinizdeki Hırsız
 

[OWASP-TR Mobil Güvenlik Çalıştayı 2015] Hüseyin Aslanoğlu - QRishing Saldırıları ve Önlemleri

  • 2. HİZMETE ÖZEL TASNİF DIŞI 2/13 İçerik • QR kod nedir? • QRishing saldırısı nedir? • QRishing saldırı senaryoları nelerdir? • Güvenli QR kod kullanımı nasıl sağlanabilir? • Mobil güvenli QR kod tarayıcısı • Güvenli QR kod oluşturulması
  • 3. HİZMETE ÖZEL TASNİF DIŞI 3/13 • Akıllı telefonların kameralarından okutulabilen özel matriks barkodlarına verilen addır. • Finder Pattern (1), Separators (2), Timing Pattern (3), Alignment Patterns (4), Format Information (5), Data (6), Error Correction (7), Remainder Bits (8) URL Kimlik Bilgileri Tren/Uçak biletleri İlaçlar Mezar taşı?? QR (Kare) kod nedir?
  • 4. HİZMETE ÖZEL TASNİF DIŞI 4/13 • Farklı bir kişiye yada firmaya ait gibi gösterilerek insanları manipüle etme yöntemidir. QRishing saldırısı nedir?
  • 5. HİZMETE ÖZEL TASNİF DIŞI 5/13 • Ön tanımlı (default) olan Android tarayıcısı zafiyetinden yararlanılması • Phishing (oltalama) sitesine yönlendirme – email ve parola istenmesi – • Google Play’de bulunan çoğu QR tarayıcılarında bulunan eksiklik yüzünden kullanıcının akıllı telefonuna kullanıcının izni olmadan program(malware) yükleme QRishing saldırı senaryoları nelerdir?
  • 6. HİZMETE ÖZEL TASNİF DIŞI 6/13 • Android tabanlı akıllı telefonlar için geliştirilecek uygulama Norton Snap (Symantec Corporation) McAfee Innovations (McAfee Intel Security) Kaspersky QR Scanner (Kaspersky Lаb) • Açık anahtar altyapısına (PKI) uygun şekilde QR kodlar üzerinde modifikasyon Güvenli QR kod kullanımı nasıl sağlanabilir?
  • 7. HİZMETE ÖZEL TASNİF DIŞI 7/13 Güvenli(?) Qr kod tarayıcıları
  • 8. HİZMETE ÖZEL TASNİF DIŞI 8/13 • Sunucu Sorgulaması • Gömülü(Ön) Tarayıcı • Sandbox Güvenli kod tarayıcısı tasarımı
  • 9. HİZMETE ÖZEL TASNİF DIŞI 9/13 • Erişilmek istenen URL veya indirilmek istenilen uygulama hakkında veritabanında araştırma yapılması • Geçici white listte sorgulanması • Black listte sorgulanması Sunucu sorgusu
  • 10. HİZMETE ÖZEL TASNİF DIŞI 10/13 • Erişilmek istenilen URL’den alınacak HTML kodları üzerinden statik bir tarama yapılması • <form> tag’i ve <post> methodlarının varlığı • Erişilmek istenilen sitenin sertifikası sorgulanması Ön Tarayıcı
  • 11. HİZMETE ÖZEL TASNİF DIŞI 11/13 • Statik analiz Uygulamanın özeti (hash) Uygulamanın içindeki «String» • Dinamik analiz Network trafiğinin dinlenmesi Hassas bilgi çekme Hakkını yükselme işlemi Zaman bazlı uygulamanın çalışması Sandbox
  • 12. HİZMETE ÖZEL TASNİF DIŞI 12/13 • Açık anahtar altyapısına (PKI) uygun şekilde QR kodlar üzerinde modifikasyon • QR kodlara güvenirlik özelliği kazandırmak amacıyla sertifika yöneticileri(Certificate Authorities(CA)) tarafından onaylı/imzalı X.509 sertifikaları kullanılması Güvenli QR kod oluşturulması
  • 13. HİZMETE ÖZEL TASNİF DIŞI 13/13 Güvenli QR kod okunması/doğrulanması
  • 14. HİZMETE ÖZEL TASNİF DIŞI 14/13 Sorular?
  • 15. HİZMETE ÖZEL İLETİŞİM BİLGİLERİ  Mail: haslanoglu@stm.com.tr  Twitter: @hsynaslanoglu