SelamunAleyküm Dostlar! 
Uzun zamandır forumda network ve güvenlik konularını takip ediyorum, ufakta olsa kendi öğrenme sürecimde de birçok şey biriktirmeye devam ediyorum. Artık bunları paylaşma zamanı geldi diye düşündüm. Sıfırdan başlayarak, adım adım, detaylı bir şekilde etik penetration testing (pentest) öğrenme serisi başlatıyorum. Bu seri tamamen eğitim amaçlı olacak, herkesin rahatça takip edebileceği bir kaynak olsun istiyorum.
Ben anlatarak öğreneceğim, sizlerde okuyarak ve anlatımları uygulayarak hatta sorularınızla katkıda bulunacaksınız, birlikte ilerleyeceğiz.
Öncelikle en önemli kısmı baştan söyleyeyim.Bu seride paylaştığımız tüm bilgiler sadece yasal ve etik penetration testing içindir. İzinsiz hiçbir sisteme erişmeye çalışmak, dinleme yapmak, zarar vermek kesinlikle yasaktır ve ağır suçtur (Türkiye'de Türk Ceza Kanunu'nun 243-244. maddeleri bilişim sistemine girme ve sistemi engelleme/bozma suçlarını kapsar). Her şeyi kendi kuracağımız sanal laboratuvar ortamında, kendi makinelerimizde deneyeceğiz. Gerçek dünya sistemlerine asla dokunmayacağız. Lütfen siz de bu kurallara uyun, çünkü hem kendi güvenliğiniz hem de yasal sorumluluk açısından bu çok kritik.
Serinin adı " Sıfırdan Etik Network Penetration Testing Öğreniyorum " olacak.
Bu seriyi neden başlatıyorum?
Çünkü bu alana yeni giren biri olarak ben de hala zorluklar yaşıyorum. İngilizce kaynaklar bol ama Türkçe, sıfırdan başlayıp derinlemesine giden, adım adım ilerleyen bir içerik bulmak zordu. O yüzden buradan bir kaynak oluşturalım, herkes faydalansın istedim. Seri uzun olacak " toplam +40 bölüm planladım " çünkü konuları aceleye getirmeden, elimden geldiğince öğrendiklerimi detaylı anlatmak istiyorum.
Her bölümde teori olacak, örnekler olacak, görseller olacak, ilerleyen bölümlerde komutlar ve kodlar paylaşacağım (kodların yanında # ile ne işe yaradığını açıklayarak).
Şimdi gelin temel soruya geçelim. Etik hacking (etik penetration testing) tam olarak nedir?
Etik hacking, bir sistemin veya ağın güvenlik zayıflıklarını bulmak için yetki alınarak yapılan kontrollü saldırı simülasyonudur. Normalde "hacker" kelimesi kötü çağrışım yapar ama etik hacker'lar (beyaz şapkalılar) iyi taraftadır.
Bir şirket size "Gel, sistemimizi test et, zayıf noktaları bul, nasıl düzelteceğimizi söyle" der. Siz de profesyonel metodlarla tarama yaparsınız, zaafiyetleri rapor edersiniz.
Amaç, saldırı gerçekleşmeden önce sistemi güçlendirmektir.
Buna karşılık illegal hacking (siyah şapkalılar) izinsiz yapılan her türlü erişimdir.
Örneğin birinin Wi-Fi'sine izinsiz girmek, bir web sitesine DDoS saldırısı düzenlemek, kişisel verileri çalmak... Bunlar suçtur ve ciddi cezaları vardır.
İkisinin arasındaki fark yetkidir. Etik hacker her zaman yazılı izin (RoE - Rules of Engagement) alır.
Gerçek hayattan örnek vereyim;
Büyük bir banka, güvenlik ekibine "Sistemimizi dışarıdan biri gibi hack'lemeye çalışın" der. Etik hacker'lar dışarıdan tarama yapar, bir açık bulur (mesela eski bir yazılım versiyonu), bunu exploit eder (sadece test amacıyla), erişim sağlar ve raporlar: "Şu zaafiyet var, şu şekilde düzeltin." Banka da teşekkür eder ve sistemi günceller.
Peki penetration testing süreci nasıl işler? Standart bir metodoloji var, genellikle şu aşamalardan oluşur:
1. Planlama ve Keşif (Reconnaissance): Hedef hakkında bilgi toplama (pasif ve aktif).
2. Tarama (Scanning): Açık portlar, servisler, zaafiyetler arama.
3. Erişim Kazanma (Gaining Access): Bulunan zaafiyetleri kullanarak sisteme girme.
4. Erişimi Sürdürme (Maintaining Access): Sistemde kalıcı olma (test amacıyla).
5. İzleri Temizleme ve Raporlama: Yaptıklarını temizleme ve detaylı rapor yazma.
Bu süreci ilerleyen bölümlerde tek tek, detaylıca inceleyeceğiz.
Peki neden etik hacking öğrenmeliyiz?
Bu işi öğrenmenin birçok güçlü nedeni var.
- Kariyer fırsatları: Siber güvenlik sektörü hızla büyüyor. Türkiye'de bankalar, savunma sanayi firmaları, büyük teknoloji şirketleri pentest uzmanı arıyor. Dünyada da aynı freelance bug bounty ile bile iyi gelir elde edilebiliyor. Başlangıç seviyesinde bile iyi pozisyonlar var.
- Kişisel ve kurumsal güvenlik farkındalığı: Kendi sistemlerinizi, şirketinizin ağını daha iyi korursunuz. Saldırgan nasıl düşünürse, savunmayı da o şekilde kurarsınız.
- Heyecan verici bir alan: Her gün yeni zaafiyetler çıkıyor, sürekli öğrenme var. CTF yarışmaları, HackTheBox gibi platformlar inanılmaz keyifli.
- Topluma katkı: Gerçek saldırganlara karşı sistemleri güçlendirerek dolaylı olarak insanları korursunuz.
Peki etik hacker'ın düşüncesi nasıl olmalı?
Sadece teknik bilgi yetmez, doğru zihniyet şart:
- Meraklı ama sorumlu olacaksın.
- Bulduğun zaafiyeti asla kötüye kullanmayacaksın.
- Her zaman "Nasıl düzeltilir?" diye düşüneceksin.
- Gizliliğe ve etik kurallara sıkı sıkıya bağlı kalacaksın.
- Sürekli öğrenmeye açık olacaksın, çünkü tehditler her gün değişiyor.
Sertifikalar ve ilerleme yolu:
Bu alanda kendinizi kanıtlamak için sertifikalar çok önemli.
Bazıları şunlar:
- Başlangıç seviyesi: CompTIA Security+, eJPT (eLearnSecurity Junior Penetration Tester)
- Orta seviye: CEH (Certified Ethical Hacker), CompTIA PenTest+
- İleri seviye: OSCP (Offensive Security Certified Professional) – bu alanda altın standart, oldukça zor ama çok değerli.
- Uzmanlık: OSCE, OSEP gibi daha ileri sertifikalar.
Bu seride sıfırdan başlayıp orta-ileri seviyeye kadar geleceğiz, OSCP hazırlığına temel oluşturacak kadar derinleşeceğiz.
Bu seride neler öğreneceğiz? (Genel bakış)
Sıfırdan başlayacağız. Lab kurma, Linux/Windows temelleri, ağ kavramları, pasif/aktif bilgi toplama, nmap ile tarama, zaafiyet analizi, exploit teknikleri (sadece lab ortamında), password attacks, web zaafiyetleri, post-exploitation, wireless, Active Directory, cloud, mobile, scripting ve daha fazlası. Her konuyu detaylı, örneklerle, görsellerle işleyeceğiz.
Bir sonraki bölümde "Linux komut satırı temellerine" geçeceğiz, çünkü Kali Linux ana aracımız olacak.
Yol uzun ama keyifli olacak inşaAllah
Sorularınız, önerileriniz olursa yorumlarda yazın, seri sizin de katkınızla şekillenecek.
Uzun zamandır forumda network ve güvenlik konularını takip ediyorum, ufakta olsa kendi öğrenme sürecimde de birçok şey biriktirmeye devam ediyorum. Artık bunları paylaşma zamanı geldi diye düşündüm. Sıfırdan başlayarak, adım adım, detaylı bir şekilde etik penetration testing (pentest) öğrenme serisi başlatıyorum. Bu seri tamamen eğitim amaçlı olacak, herkesin rahatça takip edebileceği bir kaynak olsun istiyorum.
Ben anlatarak öğreneceğim, sizlerde okuyarak ve anlatımları uygulayarak hatta sorularınızla katkıda bulunacaksınız, birlikte ilerleyeceğiz.
Öncelikle en önemli kısmı baştan söyleyeyim.Bu seride paylaştığımız tüm bilgiler sadece yasal ve etik penetration testing içindir. İzinsiz hiçbir sisteme erişmeye çalışmak, dinleme yapmak, zarar vermek kesinlikle yasaktır ve ağır suçtur (Türkiye'de Türk Ceza Kanunu'nun 243-244. maddeleri bilişim sistemine girme ve sistemi engelleme/bozma suçlarını kapsar). Her şeyi kendi kuracağımız sanal laboratuvar ortamında, kendi makinelerimizde deneyeceğiz. Gerçek dünya sistemlerine asla dokunmayacağız. Lütfen siz de bu kurallara uyun, çünkü hem kendi güvenliğiniz hem de yasal sorumluluk açısından bu çok kritik.
Serinin adı " Sıfırdan Etik Network Penetration Testing Öğreniyorum " olacak.
Bu seriyi neden başlatıyorum?
Çünkü bu alana yeni giren biri olarak ben de hala zorluklar yaşıyorum. İngilizce kaynaklar bol ama Türkçe, sıfırdan başlayıp derinlemesine giden, adım adım ilerleyen bir içerik bulmak zordu. O yüzden buradan bir kaynak oluşturalım, herkes faydalansın istedim. Seri uzun olacak " toplam +40 bölüm planladım " çünkü konuları aceleye getirmeden, elimden geldiğince öğrendiklerimi detaylı anlatmak istiyorum.
Her bölümde teori olacak, örnekler olacak, görseller olacak, ilerleyen bölümlerde komutlar ve kodlar paylaşacağım (kodların yanında # ile ne işe yaradığını açıklayarak).
Şimdi gelin temel soruya geçelim. Etik hacking (etik penetration testing) tam olarak nedir?
Etik hacking, bir sistemin veya ağın güvenlik zayıflıklarını bulmak için yetki alınarak yapılan kontrollü saldırı simülasyonudur. Normalde "hacker" kelimesi kötü çağrışım yapar ama etik hacker'lar (beyaz şapkalılar) iyi taraftadır.
Bir şirket size "Gel, sistemimizi test et, zayıf noktaları bul, nasıl düzelteceğimizi söyle" der. Siz de profesyonel metodlarla tarama yaparsınız, zaafiyetleri rapor edersiniz.
Amaç, saldırı gerçekleşmeden önce sistemi güçlendirmektir.
Buna karşılık illegal hacking (siyah şapkalılar) izinsiz yapılan her türlü erişimdir.
Örneğin birinin Wi-Fi'sine izinsiz girmek, bir web sitesine DDoS saldırısı düzenlemek, kişisel verileri çalmak... Bunlar suçtur ve ciddi cezaları vardır.
İkisinin arasındaki fark yetkidir. Etik hacker her zaman yazılı izin (RoE - Rules of Engagement) alır.
Gerçek hayattan örnek vereyim;
Büyük bir banka, güvenlik ekibine "Sistemimizi dışarıdan biri gibi hack'lemeye çalışın" der. Etik hacker'lar dışarıdan tarama yapar, bir açık bulur (mesela eski bir yazılım versiyonu), bunu exploit eder (sadece test amacıyla), erişim sağlar ve raporlar: "Şu zaafiyet var, şu şekilde düzeltin." Banka da teşekkür eder ve sistemi günceller.
Peki penetration testing süreci nasıl işler? Standart bir metodoloji var, genellikle şu aşamalardan oluşur:
1. Planlama ve Keşif (Reconnaissance): Hedef hakkında bilgi toplama (pasif ve aktif).
2. Tarama (Scanning): Açık portlar, servisler, zaafiyetler arama.
3. Erişim Kazanma (Gaining Access): Bulunan zaafiyetleri kullanarak sisteme girme.
4. Erişimi Sürdürme (Maintaining Access): Sistemde kalıcı olma (test amacıyla).
5. İzleri Temizleme ve Raporlama: Yaptıklarını temizleme ve detaylı rapor yazma.
Bu süreci ilerleyen bölümlerde tek tek, detaylıca inceleyeceğiz.
Peki neden etik hacking öğrenmeliyiz?
Bu işi öğrenmenin birçok güçlü nedeni var.
- Kariyer fırsatları: Siber güvenlik sektörü hızla büyüyor. Türkiye'de bankalar, savunma sanayi firmaları, büyük teknoloji şirketleri pentest uzmanı arıyor. Dünyada da aynı freelance bug bounty ile bile iyi gelir elde edilebiliyor. Başlangıç seviyesinde bile iyi pozisyonlar var.
- Kişisel ve kurumsal güvenlik farkındalığı: Kendi sistemlerinizi, şirketinizin ağını daha iyi korursunuz. Saldırgan nasıl düşünürse, savunmayı da o şekilde kurarsınız.
- Heyecan verici bir alan: Her gün yeni zaafiyetler çıkıyor, sürekli öğrenme var. CTF yarışmaları, HackTheBox gibi platformlar inanılmaz keyifli.
- Topluma katkı: Gerçek saldırganlara karşı sistemleri güçlendirerek dolaylı olarak insanları korursunuz.
Sadece teknik bilgi yetmez, doğru zihniyet şart:
- Meraklı ama sorumlu olacaksın.
- Bulduğun zaafiyeti asla kötüye kullanmayacaksın.
- Her zaman "Nasıl düzeltilir?" diye düşüneceksin.
- Gizliliğe ve etik kurallara sıkı sıkıya bağlı kalacaksın.
- Sürekli öğrenmeye açık olacaksın, çünkü tehditler her gün değişiyor.
Sertifikalar ve ilerleme yolu:
Bu alanda kendinizi kanıtlamak için sertifikalar çok önemli.
Bazıları şunlar:
- Başlangıç seviyesi: CompTIA Security+, eJPT (eLearnSecurity Junior Penetration Tester)
- Orta seviye: CEH (Certified Ethical Hacker), CompTIA PenTest+
- İleri seviye: OSCP (Offensive Security Certified Professional) – bu alanda altın standart, oldukça zor ama çok değerli.
- Uzmanlık: OSCE, OSEP gibi daha ileri sertifikalar.
Bu seride sıfırdan başlayıp orta-ileri seviyeye kadar geleceğiz, OSCP hazırlığına temel oluşturacak kadar derinleşeceğiz.
Bu seride neler öğreneceğiz? (Genel bakış)
Sıfırdan başlayacağız. Lab kurma, Linux/Windows temelleri, ağ kavramları, pasif/aktif bilgi toplama, nmap ile tarama, zaafiyet analizi, exploit teknikleri (sadece lab ortamında), password attacks, web zaafiyetleri, post-exploitation, wireless, Active Directory, cloud, mobile, scripting ve daha fazlası. Her konuyu detaylı, örneklerle, görsellerle işleyeceğiz.
Bir sonraki bölümde "Linux komut satırı temellerine" geçeceğiz, çünkü Kali Linux ana aracımız olacak.
Yol uzun ama keyifli olacak inşaAllah
Sorularınız, önerileriniz olursa yorumlarda yazın, seri sizin de katkınızla şekillenecek.
Son düzenleme:







