Microsoft Exchange Server Anti-Spoofing Koruması e-posta sahteciliğinin önüne geçmek için kullanılan bir e-posta güvenlik çözümüdür ve Microsoft Exchange Server üzerinde bütünleşik olarak Anti-Spoofing Koruması bulunmaz.
SMTP Gateway olarak kullandığımız ve e-posta sistemleri için güvenlik çözümleri arasında sunan Secure Mail Gateway çözümleri Microsoft Exchange Server için Anti-Spoofing Güvenlik Koruması yapmaktadır.
Microsoft Exchange Server Anti-Spoofing Koruması makalesi içinde aşağıda ki konu başlıkları bulunmaktadır.
1. E-posta Sahteciliği (Anti-Spoofing) Nedir?
Spoofing kelimesinin Türkçe karşılığı sahteciliktir.
E-posta Sahteciliği, E-mail Spoofing işlemleri e-posta başlıklarının değiştirilmesi ve böylece iletinin gerçek göndericisi yerine başka bir yerden yada kurumdan geliyormuş gibi gösterilen bir tür e-posta sahtekarlığıdır.
Bu sahtekarlık türü birden fazla amaç için kullanılmakta ve bu sahtekarlık yöntemleri için aşağıda ki konu başlıkları altında konuşabiliriz.
1.1 Spam iletiler için Anti-Spoofing (Kurum Dışı)
Spam iletiler için gerçekleştirilen Anti-Spoofing sahtekarlık yöntemi aklımıza ilk gelen Anti-Spoofing yöntemidir.
Spam e-posta gönderen kişiler, göndermiş oldukları iletilerin dikkate alınması, okunulabilir olması için saygın bir kuruluşun ismini kullanmaktadır.
Gerçek hayatta ben “filancı kişiyim” diye yapılan aramalar Spam iletiler için yapılan Anti-Spoofing sahtekarlık yöntemine örnek verilebilir.
Spam iletiler için Anti-Spoofing sahtekarlık yöntemi, hedef aldıkları kurumun domaini üzerinden geliyormuş gibi spam ileti göndermekte ve spam iletilerin güvenilirliğini arttırmak için yapılmaktadır.
Kurum içinde çalışan kişilerin gerçek e-posta adreslerini kullanmaları daha doğrusu bu bilgileri bilmleri ise başka bir güvenlik zafiyeti olduğu konusunda bizleri şüpheye düşürmelidir.
Eğer, spam yapan bir sahtekar, kurum için de çalışan gerçek kişilerin e-posta adresleri, ad, soyadı ve unvan gibi bilgileri biliyorsa burada Active Directory dizin hizmeti konusunda güvenlik zaafiyetleri olduğu konusunda şüpheye düşmeliyiz.
Active Directory Security Proactive Services hizmetler kapsamında bu şüpheleri araştırmakta ve mevcut güvenlik açıklarını kapatmakta ve olası güvenlik zaafiyetleri için klavuzluk yapmaktayız.
Gerçek hayatta bu örneğe, TC Kimlik numaralarının ele geçirilmesi örneğini verebiliriz. Bu ek bilgiden sonra biz şimdi kendi konumuza geri dönelim.
Spam iletiler için gerçekleştirilen Anti-Spoofing yöntemi ile kurumlar itibar kaybı yaşayabilmektedir.
E-mail Spoofing yapan kişiler kurban seçmiş oldukları kuruluşların kurum saygınlığını kirletmekte, kurum itibarını düşürmekte, ürün ve hizmetlerine zarar vermektedir.
Bir çok kurum bu zararın düzeltilmesi için ciddi harcamalar yapmakta ve kuruma mali açıdan yük de oluşturmaktadır ve çoğu zaman geri gelmeyecek itibar kayıpları da oluşturabilmektedir.
E-posta sahteciliği yani E-mail Spoofing yapmak, internet’e bağlı herhangi bir bilgisayardan herhangi bir kişi, kurum ya da şirketten geliyormuş gibi e-posta göndermek SMTP protokolünün zaafıdır ve bu sahtekarlığı yapmak da çok kolaydır ve kurumların bunu engellemesi mümkün de değildir.
Kurumlar, Spam iletiler için Anti-Spoofing sahtekarlık yöntemini her zaman yaşayabilirler. Bir sahtekarın, sadece sizi hedef alması bunu yapması için yeterlidir.
Kurumlar, Spam iletiler için Anti-Spoofing sahtekarlık yöntemini engelleyemeseler bile kurum itibarını koruyabilmek için yapacakları işlemler de çok basittir.
Spam iletiler için gerçekleştirilen Anti-Spoofing sahtekarlık yöntemi kurum dışından, sizlerin organizasyonu dışından yapıldığı için engelleyemezsiniz.
Özet ile Kurum dışı Anti-Spoofing sahtekarlık yöntemini bir sahtekarın yapması çok basit olsada çok basit yöntemler ile kurum itibarını kurtarabilirsiniz.
Microsoft Exchange Server öğreniyorum eğitim serimizin otuzuncu bölümünde Microsoft Exchange Server Reputation ve SMTP Gateway IP İtibarı konu başlığını incelemiş ve bu konu başlığında bu gibi saldırılar oluştuğu zaman kurum itibarını nasıl koruyacağımızı paylaşmıştık.

Anti Spoofing Protection
Aşağıda sıralanan basit işlemler ile kurum ismi kullanılarak yapılan Anti-Spoofing saldırısı engellenmez ama kurumun ismini bu işlemler ile koruyabilmektesiniz.
- SPF doğrulaması
- DMARK ve DKIM Doğrulaması
- SMTP Gateway arkasından iletilerin gönderilmesi
- Kuruma ait bir IP adresi arkasından iletilerin gönderilmesi ve MX = IP adres doğrulaması
1.2 Spam iletiler için Anti-Spoofing (Kurum İçi)
Kurum dışı gerçekleştirilen Spam iletiler için Anti-Spoofing eylemini engelleyemezsiniz ama kurum içinden yapılan bu tür sahtekarlık eylemlerini çok rahat engelleyebilirsiniz.
Bu türde yapılan sahtekarlık yöntemleri için Active Directory Security Hardening ve Exchange Server Security Hardening çalışmalarını yapabilirsiniz. Bu çalışmalar sonrasında etki alanı ve Microsoft Exchange Server için güvenlik sıkılaştırması ve güvenlik güçlendirmesi yapabilir ve kurumunuzu Spam iletiler için Anti-Spoofing sahtekarlığından koruyabilirsiniz.
Etki alanı içinde bulunan kullanıcılar üzerinde denetimi arttırmak, bağlantı yapacak cihaz, bölge, saat vb… güvenlik sıkılaştırma çalışmaları ile kimlik tarafında ki güvenlik önemlerini almanız gerekmektedir.
#Password-less Protection etiketi ile paylaşmış olduğumuz bir çok video eğitim içeriğinde ve blog yazımızda bu korumalar ve saldırı yöntemleri için örnekler vermiştik.
Kurum içi gerçekleştirilen Spam iletiler için Anti-Spoofing eylemini engellemenin birinci adımı kimlik denetimini sıkılaştırmaktır. İkinci adımı ise Microsoft Exchange Server özelinde güvenliği sıkılaştırmak.
Microsoft Exchange Server öğreniyorum eğitim serimizin Microsoft Exchange Server Güvenliği ve Relay Domain Ayarları ve Microsoft Exchange Server Relay Güvenliği ve SMTP Gateway Relay Ayarları bölümlerinde bu konu başlıklarını konuşmuştuk.
Bu eğitim içeriklerinde Exchange Server ‘a bağlantı yapacak olan kullanıcı ve cihazların sıkılaştırması, Exchange Server üzerinde bulunan Relay ayarlarının ve Receive Connector’ lerin sıkılaştırması ve böylece Exchange Server ‘in kabul edecek olduğu cihaz ve kimliklerin denetlenebilir olmasını önermiştik.
Bu denetimler ve güvenlik sıkılaştırma işlemleri yapıldıktan sonda kurum içi gerçekleştirilen Spam iletiler için Anti-Spoofing zafiyetinin oluşması neredeyse imkansızdır.
Kurum içi Spam iletiler için Anti-Spoofing zafiyetini engelledikten sonra, önlemleri aldıktan sonra kurum içinde bulunan yada kurum içi Microsoft Exchange Server ‘a bağlantı yapan Zombi aygıt ve kimliklerin Anti-Spoofing sahtekarlığı yapması zorlaşacaktır.
2. E-posta Sahteciliği (Anti-Spoofing) Örnek Senaryo
Hesabın Hack’lendi. Verilerin çalındı. Bu başlıkta mesaj almış olabilirsiniz ve işin kötü tarafı ise bu maili siz kendinize göndermiş olabilirsiniz.
Şimdi bu örnek senaryo üzerinde biraz konuşalım.
Hesabın Hack’lendi. Verilerin çalındı.
Sizin de dikkatinizi çekeceği gibi çok temiz bir dil ile ve dikte edilerek yazılmış bir eposta. Mağdur olan kişi de psikolojik üstünlük oluşturacak şekilde bu iletiyi hazırlamış ve konuyu net bir şekilde ifade etmiş.
Mailin detaylarına girmiyorum yukarıda paylaştığım ekran görüntüsü içinde zaten detaylı olarak yazmakta. Ben bu mailin teknik tarafını ve arka tarafta ne olup ne bittiğini sizlere paylaşacağım.

Exchange Server Hack’lendi
İletinin içeriğini okuduktan sonra bu e-posta nın kimden geldiğini merak ediyor olabilirsiniz.
Bingo, mail sizden gelmekte. Yani bu hack mailini bana gönderen yine benim. Kendi-kendime ifşa yapmakta ve kendimi tehtit etmekteyim.
Saldırganın detaylı olarak anlatmış zaten. Bir suç duyurusunda bulunmayacağımızı ve bunun da bir işe yaramayacağını zaten belirtmiş ve asla hata yapmayacağının da altını çizmiş.
Saldırgan ‘ın söylediği gibi, ben kendi-kendime böyle bir mail göndere biliyorsam ve alabiliyorsam ya bilgisayarımda yada E-posta alt yapımda gerçekten bir zafiyet var demektir.
Talep etmiş olduğu ödemeyi gönderip, özel videolarımızın sizlerin zaman tüneline düşmesini engellemem gerektiğini düşünürken gelen e-posta nın e-mail headers analizini yapmak istedim.

Email Internet Headers
Bana gelen tehdit e-postasının internet headers bilgilerini yukarıda görebilirsiniz. Son kullanıcılar için anlamsız olan bu veriler, bu yazıyı okuyan sizler için ve bu problemi yaşayan firma avukatları için önemli verilerdir. Yasa koyucularda bu e-posta headers bilgilerini dikkate almakta ve günün sonunda bu ve benzeri e-postaların bir Anti-Spoofing saldırısı olduğunu söylemektedir.
e-posta headers bilgileri, kurumun saygınlığını koruyan teknik delillerdir.
Email Internet Headers içeriğini kopyalıyorum ve bir analiz çözücü yardımıyla mail içeriğini teknik olarak anlamaya çalışıyorum. Mxtoolbox üzerinde bunu rahatlıkla yapabilirsiniz.

email Header Analyzed
Email Header Analyzed aracı ile iletinin içeriğini çözebilir ve bir iletinin ilk çıkış yapmış olduğu yer ile hedefe varmış olduğu noktalar arasında nerelere gittiğini görebilirsiniz. Bu sağlıklı ve güvenli bir e-mail iletişimi için her bir nokta tarafından mühürlenen noktalar bizlere söylenmekte.
Email Header Analyzed aracınnın çıktılarını incelediğim zaman 45-191-61-12 ip adresinden çıkış yaptığını görebilmektesiniz. Kullanmakta olduğum e-posta alt yapısı Microsoft Office 365 ve Microsoft Office 365 alt yapısının sahip olduğu IP adreslerini de Office 365 URLs and IP address ranges sayfasından kontrol ediyorum. Sizlerin de göreceği üzere bu IP adresi Office 365 IP adres havuzunda bulunmamakta.

Exchange Server Hack IP DetailsOffice 365 URLs and IP address ranges sayfasında 45.191.61.12 IP adresi görülmemekte.
Duruma biraz daha şüphe ile yaklaşıyorum ve diyorum ki Microsoft yeni bir veri merkezi açtı ve benim bundan haberim yok. Office 365 URLs and IP address ranges sayfasını güncellememiş olabilir mi?
Bu soruma cevap vermek için de 45.191.61.12 IP adresinin nerede olduğunu bakıyorum. 45.191.61.12 ip adresi Brazilya ‘ da bulunan bir veri merkezinde. Microsoft Azure ‘nin burada bu IP adresi arkasında bir veri merkezi olmadığını biliyorum.
Microsoft Exchange Server Reputation ve SMTP Gateway IP İtibarı konu başlıklı video çalışmasını izlemeden buraya kadar geldiyseniz eğer burada bir ara vermenizi ve video yu izlemenizi önermekteyim. Video çalışmasında aşağıda ki bölümde bu konuyu çok sade bir dil ile anlatmaya çalışmıştım.
Bu örneği Exchange server için verdim ama üçüncü taraf e-posta sistemleri için de geçerlidir bu bilgiler.
Günümüz güvenlik tehditleri o kadar gelişti ki bunun senaryo da ki tehdit için Exchange Server kurmasına bile gerek yok. Ufak bir yazılım bile bu kandırmayı çok kolay yapabilmektedir.
Kurulan bu e-posta sistemi yada hangi alt yapıyı kullanıyorsa kullansın, microsoft exchange server ‘lardan bağımsız olarak sizlere de e-posta gönderebilir ve
Ve hatta, bu kurulan yalan, gerçek olmayan e-posta sisteminde fatih.karaalioglu diye bir hesap açıldıysa benim adıma, sizlere e-posta gönderebilir ve Anti-Spoofing saldırısını çok kolay bir şekilde yapabilirsiniz.
Bu e-posta sistemleri için bilinen bir zayıflıktır ve bu zayıflıkta çok kullanılmaktadır.
Bir saldırgan, benim domain bilgilerimi çok basit bir şekilde taklit edebilir ama taklit edemeyecek olduğu bilgi işlem birimleri de vardır. Bana ait olan IP adresi, IP adresimin bulunduğu veri merkezini taklit edemez ve bu durumda olduğu gibi Office 365 Tenant verilerimi taklit edemiyor.
Özet ile e-posta alt yapım güvende. Saldırgan ‘ın beni tehtit ettiği gibi bilgisayarımda bir zafiyet bulunmamakta ve elinde de sizlerin zaman tünelini süsleyecek bir video bulunmamakta.
Ama merak kötü bir şey, insanın gereksiz yere zamanını da almıyor değil ve bu Anti-Spoofing saldırısında oltaya gelen var mı diye de bakmadım ve saldırganın Bitcoin cüzdanı hiç de boş değildi.
Anti-Spoofing saldırı yöntemi bazen işe yarıyormuş.

Exchange Server Hack Bitcoin BTC
Saldırganın paylaşmış olduğu Bitcoin cüzdanına baktığım zaman 29 Temmuz tarihinde bir kişinin bu oltaya geldiğini ve saldırgana talep etmiş olduğu ödemeyi gönderdiğini görmekteyiz.
Siz siz olun, bu türde gelen maillere itibar etmeyin, bir şüpheniz varsa da uzman bir kişi tarafından destek almanızı önermekteyim.
3. Office 365 Hybrid ve Anti-Spoofing Problemi
Office 365 Hybrid alt yapılarında bildiğiniz gibi yerel veri merkezi içinde çalışmakta olan Onpremise Exchange server ile Azure Veri merkezi içinde çalışmakta olan Exchange Online sunucuları bir arada çalışmaktadır.
Active Directory dizin eşitlemesi yaparak yerel veri merkezi içinde ki etki alanı denetleyicileri ile Azure Active Directory birleştirilmekte ve iki farklı veri merkezi bir arada çalışabilmektedir.
Office 365 Hybrid alt yapısını kullanan müşteriler de bazı kullanıcılarını yerel veri merkezi içinde çalıştırmakta bazı kullanıcılarını da Azure Veri merkezi içinde çalışmakta olan Exchange Online sunucuları üzerinde barındırmaktadır.
Bu özellik Office 365 Hybrid alt yapılarının bizlere sunmuş olduğu bir özelliktir.
Office 365 Hybrid alt yapılarında Anti-Spoofing Problemi ile karşılaşabilirsiniz.
Yerel veri merkezi içinde çalışan Exchange server ‘i koruyan SMTP Gateway üzerinde Anti-Spoofing özelliği aktif duruma getirildiyse Exchange Online sunucuları üzerinde bulunan posta kutuları yerel Exchange server üzerinde barınan posta kutularına ileti gönderdikleri zaman SMTP Gateway güvenlik çözümü bunu bir Anti-Spoofing saldırısı olarak algılayacaktır.

Exchange Server Hybrid Anti-Spoofing
Yukarıda ki ekran görüntüsü O365 Message Tracking sorgusundan alınmıştır ve bu örnek senaryo O365 Hybird alt yapısından yaşanmıştır. Problem özetini aşağıda paylaşmaktayım.
- adnan@aholding.com e-posta adresi Exchange Online üzerinde bulunmakta.
- yazilim@aholding.com eposta adresi de Exchange Onpremise içinde barınmakta.
adnan kullanıcısı yazılım kullanıcısına e-posta gönderdiği zaman göndermiş olduğu iletiler Onpremise içinde bulunan ve Exchange Server için SMTP Gateway koruması yapan Korumail güvenlik çözümü tarafından engellenmekte.
Engelleme nedeni de Anti-Spoofing saldırısı olduğunu düşünmekte ve Message Tracking sorgusunda bu gözükmekte.
aholding.com domaini SMTP Gateway tarafından korunmakta ve adnan kullanıcısı exchange Server üzerinden olması gerekirken göndermiş olduğu ileti dışarıdan geldiğini düşünmekte ve bunun bir Anti-Spoofing saldırısı olduğunu düşünerek bu iletiyi engellemekte.

SMTP Gateway Anti-Spoofing Module
Office 365 Hybird alt yapısından bu türden Anti-Spoofing problemleri ile karşılaşmaktayız. Bu örneği Korumail özelinde verdik ama diğer SMTP Gateway çözümleri üzerinde aktif edilen Anti-Spoofing özellikleri de aynı tepkiyi vermekte.
Microsoft ‘da zaten Office 365 Hybird alt yapısında Anti-Spoofing problemi olmaması için birden fazla çözümü müşterilerine sunmakta ve bu çözümler
- Anti-Spoofing eklentisinin devre dışı bırakılması ve biraz daha sıkılaştırma yaparak Office 365 ‘de barınan kullanıcılar için devre dışı bırakılması ve domain bazlı izin verilmesi.
- Office 365 URL ve IP adreslerinin güvenli ve beyaz listeye alınması.
- Office 365 Otbound Connector ‘u karşılayan Exchange Server ‘in SMTP Gateeway ‘den bağımsız, ayrı bir IP adresi üzerinden alınması.
Yukarıda ki çözümler ile Office 365 Hybird alt yapılarında Anti-Spoofing problemi çözüme kavuşacaktır.
























