Hoşgeldin Misafir

Log Analizi ile Saldırı Tespiti: Gerçek Zamanlı İzleme ve Yorumlama Rehberi

xS0N3R

23 Ağu 2020
5,429 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Bir sistem ne kadar güvenli olursa olsun, her sistem geride bir iz bırakır. İşte o izlere biz “log” diyoruz. Güvenlik açısından bu loglar, gözden kaçan tehditleri tespit etmenin en önemli yollarından biri. Ama çoğu kişi ya loglara hiç bakmıyor ya da neye baktığını bilmiyor.
Bu yazıda sana, sistem loglarını nasıl analiz edeceğini, hangi loglardan ne tür bilgiler çıkarabileceğini, bir saldırıyı loglardan nasıl anlayacağını örneklerle anlatacağım. Kuru kuru teorik bilgi değil, pratiğe yönelik bilgiler olacak.



Log Nedir?

Log, sistemin yaptığı her işlemi kayıt altına alan dijital bir günlük gibidir. Başarılı girişler, başarısız denemeler, sistem hataları, güncellemeler... Hepsi log dosyasında tutulur.

Bazı yaygın log türleri:


  • /var/log/auth.log → Giriş denemeleri
  • /var/log/syslog → Sistem olayları
  • Web sunucusu logları (access.log, error.log)
  • IDS/IPS logları (Snort, Suricata vb.)

Gerçek Saldırı Örneği Üzerinden İnceleme


Senaryo:

Bir SSH brute force saldırısı yapılıyor. Saldırgan, saniyede onlarca giriş denemesi yapıyor.
İncelenecek dosya:

Jul 25 02:11:23 server sshd[24512]: Failed password for invalid user admin from 192.168.1.200 port 47125 ssh2
Jul 25 02:11:24 server sshd[24512]: Failed password for invalid user root from 192.168.1.200 port 47126 ssh2
Jul 25 02:11:26 server sshd[24512]: Failed password for invalid user test from 192.168.1.200 port 47127 ssh2


Analiz:


  • Aynı IP'den saniyeler içinde art arda farklı kullanıcı adları denenmiş.
  • Bu bir brute force saldırısıdır.
  • Fail2ban veya benzeri bir araçla bu IP otomatik olarak banlanabilir.

Basit Bir Log Analiz Script'i (Python ile)

with open("/var/log/auth.log") as file:
for line in file:
if "Failed password" in line:
print(line.strip())


Bu kadar basit bir script ile sistemine saldıran IP’leri anında görebilirsin.



Dikkat Etmen Gereken Bazı Log Sinyalleri

  • Çok fazla başarısız giriş denemesi: Brute force
  • Gece saatlerinde sistem değişiklikleri: İç tehdit olabilir
  • Farklı ülkelerden aniden gelen girişler: VPN veya proxy arkasından gelen saldırılar
  • Sudo yetkileriyle anormal işlemler: Privilege escalation denemeleri

Eee bir de Sonucu görelim:

Sistemin gözleri loglardır. Eğer loglara bakmazsan, körsündür. Basit bir log analiziyle bile sistemine yapılan saldırıları erken tespit edebilirsin. Ayrıca bu sayede kendini geliştirir, sadece saldırı araçlarını değil, savunmayı da öğrenmiş olursun.
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,254 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Logları düzenli olarak izleyin ve anormal aktiviteleri tespit etmek için otomatik analiz araçları kullanın. IP bloklama ve CAPTCHA gibi önleyici tedbirlerle saldırıları engelleyin. Ayrıca, anormallikleri gerçek zamanlı izleyerek hızlı reaksiyon sağlayın.