Hoşgeldin Misafir

#STHM-Ağ Güvenliği Temelleri

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah'ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde beraber allah’ın izniyle ağ güvenliğinin temellerini ve log kayıtlarını nasıl inceleceğimizi bu log kayıtlarını incelemenin ne tür bir hayati öneme sahip olduğunu beraber Allah’ın izniyle göreceğiz.

Bir Ağa Genel Bakış
Bir ağın güvenlik yönünü anlamadan önce, bir ağın ne olduğunu, hangi bileşenlerden veya varlıklardan oluştuğunu ve bunların nasıl çalıştığını anlamak önemlidir.

Ağ Bileşenleri – Bir Ağın Yapı Taşları
Bir bilgisayar ağı, rastgele bir cihazlar topluluğu değildir; iletişimi, kaynak paylaşımını ve cihazların birbirleriyle ve dış dünyayla bağlantı kurmasını sağlamak için ağ varlıklarının birbirine bağlandığı düzenli bir yapıdır.

Küçük Ölçekli Kurumsal Ağ
Güvenlik açısından bakıldığında, bu cihazların ne yaptığını ve neden önemli olduklarını bilmek, şüpheli faaliyetleri hızlı bir şekilde tespit etmeye yardımcı olur. Küçük ölçekli bir kurumsal ağı örnek alarak, temel bileşenlerini, kullanım amaçlarını ve güvenlik açısından önemlerini inceleyelim dostlarım:

1775379925963.png
Kullanıcı İş İstasyonları (Uç Noktalar)
Çalışanlar günlük işlerini iş istasyonlarında (PC’ler, dizüstü bilgisayarlar) gerçekleştirir.
Ancak bu cihazlar aynı zamanda saldırganlar için en yaygın giriş noktasıdır; çoğunlukla oltalama (phishing) e-postaları veya zararlı indirmeler yoluyla hedef alınırlar.

Örnek: Bir oltalama e-postası, finans departmanındaki bir kullanıcının bilgisayarına kötü amaçlı yazılım bırakır.

Neden önemli: Uç noktalar genellikle daha az izlenir, ancak burada gerçekleşen bir ihlal saldırganlara ağ içinde yatay hareket (lateral movement) için bir başlangıç noktası sağlar.

Önemi:
Uç nokta kayıtları kötü amaçlı süreçleri ortaya çıkarabilir, ancak ağ kayıtları çoğu zaman ilk olarak C2 (Komuta ve Kontrol) bağlantılarını gösterebilir.

Dosya ve Veritabanı Sunucuları
Bu sunucular, işletmenin en önemli varlığı olan veriyi saklar.
Dosya sunucuları paylaşılan belgelere merkezi erişim sağlar, veritabanı sunucuları ise müşteri kayıtları, insan kaynakları bilgileri veya finansal veriler gibi yapılandırılmış verileri yönetir.

Önemi:
Saldırganlar genellikle bu sunucuları hedef alır çünkü ele geçirilmeleri değerli veya hassas verilere erişim anlamına gelir. Özellikle fidye yazılımı saldırganları etkiyi maksimize etmek için dosya sunucularını hedefler. Veri sızdırma (exfiltration) kampanyaları çoğunlukla bu sunuculardan verilerin gizlice ağ dışına aktarılmasını içerir.

Uygulama Sunucuları (Web, E-posta, VPN vb.)
Bu sunucular, çalışanların ve müşterilerin günlük olarak kullandığı hizmetleri sağlar.

  • Web Sunucuları: Şirket web sitelerini ve web uygulamalarını barındırır.
  • E-posta Sunucuları: Kurumsal iletişimi yönetir.
  • VPN Ağ Geçitleri: İç kaynaklara güvenli uzaktan erişim sağlar.
Önemi:
Dışa açık oldukları için uygulama sunucuları yüksek değerli hedeflerdir. Saldırganlar bu sunucuları yazılım açıkları veya zayıf yapılandırmalar açısından sürekli tarar. Birinin istismar edilmesi genellikle iç ağa giriş için bir zemin oluşturur.
Güvenlik açısından, aşağıdakileri tespit etmek için uygulama kayıtlarını, güvenlik duvarı uyarılarını ve IDS imzalarını izlememiz gerekir:

  • İstismar girişimleri (örneğin, bir web uygulamasına SQL enjeksiyonu)
  • E-posta veya VPN hizmetlerine yönelik kaba kuvvet (brute-force) giriş denemeleri
  • Hassas uygulamalarla etkileşime giren şüpheli dış IP adresleri
Active Directory (AD) / Kimlik Doğrulama Sunucuları
Active Directory, çoğu kurumsal ağın kimlik yönetimi omurgasıdır. Kullanıcıları, grupları, bilgisayarları ve erişim haklarını yönetir.
Çalışanlar AD kimlik bilgilerini kullanarak bilgisayarlarına giriş yapar, e-postalara, dosya sunucularına ve iç uygulamalara erişir.

Önemi:
AD, ağ içindeki tüm kullanıcı hesaplarını ve sistemleri kontrol eden ana bileşendir.
Saldırganlar genellikle yetki yükseltme, kalıcılık sağlama ve yatay hareket için AD’yi hedef alır.
Tek bir ele geçirilmiş domain admin hesabı tüm işletmeyi çökertebilir.
Güvenlik açısından, aşağıdaki şüpheli davranışları tespit etmek için kimlik doğrulama kayıtlarını izlemek gerekir:

  • Birden fazla başarısız giriş denemesi (password spraying)
  • Dış IP’lerden veya alışılmadık saatlerde yapılan girişler
  • Normalde erişmemesi gereken sistemlere erişen hesaplar
Yönlendiriciler ve Anahtarlar (Ağ Altyapısı)
Yönlendiriciler farklı ağları birbirine bağlar ve en önemlisi kurumsal yerel ağı (LAN) internete bağlar.
Anahtarlar (switch’ler) aynı ağ içindeki cihazları bağlayarak çalışan bilgisayarlarının, yazıcıların ve sunucuların sorunsuz iletişim kurmasını sağlar. Bu cihazlar işletmenin dolaşım sistemidir.
Önemi:
Yönlendiriciler ve anahtarlar çoğu kurumsal yapıda doğrudan dışa açık olmasa da, ele geçirildiklerinde saldırganlara şu imkanları sağlar:

  • Trafiği ele geçirmek ve manipüle etmek (Ortadaki Adam – Man-in-the-Middle saldırıları)
  • Trafiği yeniden yönlendirerek arka kapılar oluşturmak
  • İnternete gizli kanallar açmak

Güvenlik Duvarları / Çevre (Perimeter) Cihazları
Bir güvenlik duvarı, güvenilir iç ağ ile güvenilmeyen internet arasındaki trafiği kontrol eden ana güvenlik geçididir.
Gelen ve giden paketleri inceler ve tanımlanmış güvenlik kurallarına göre izin verir veya engeller. Modern güvenlik duvarları ayrıca uygulama seviyesinde derin inceleme, saldırı önleme ve hatta zararlı yazılım tespiti yapar.
Önemi:

  • İşletmeyi internete doğrudan maruz kalmaktan korur
  • İç hizmetlere (örneğin veritabanı veya RDP) yetkisiz erişimi engeller
  • Her bağlantı denemesini (başarılı veya engellenmiş) kaydeder. Bu kayıtlar genellikle port taramaları, kaba kuvvet saldırıları veya istismar girişimleri gibi saldırıların en erken göstergeleridir.

Ağ Görünürlüğü
Ağ görünürlüğü, siber güvenlikte hayati öneme sahiptir. Bu, ağınız genelinde neler olup bittiğini izleme ve anlama yeteneğidir. Güvenlik analistleri için temel bir prensiptir: göremediğinizi savunamazsınız. Etkili görünürlük; tehdit tespiti, olay inceleme ve güçlü bir güvenlik duruşu sağlar. Bu, her paketi izlemekten ziyade, net bir tablo oluşturabilecek araçlara sahip olmakla ilgilidir. Görünürlük olmadan, potansiyel tehditlere karşı adeta kör kalırsınız.
Ağ görünürlüğü iki ana log (kayıt) kaynağından elde edilir. Bir saldırının zaman çizelgesini doğru şekilde oluşturabilmek için bu ikisi arasındaki farkı anlamak gerekir.

Görünürlük Neden Kritik?

Bir evi penceresiz veya güvenlik kamerası olmadan korumaya çalıştığınızı hayal edin. Birisi içeri girmeye çalışsa bile bunu çok geç olana kadar fark edemezdik. Ağ görünürlüğü, dijital ortamımız için “gözler” görevi görür.
Bu olmadan, kötü amaçlı yazılım bulaşmaları, yetkisiz erişimler ve veri sızdırma gibi faaliyetler tamamen fark edilmeden gerçekleşebilir.
Etkili görünürlük, güvenlik analistlerinin şunları yapmasını sağlar:

  • Anormallikleri Tespit Etme: Saldırı göstergesi olabilecek olağandışı kalıpları fark etmek
  • Olay İnceleme: Bir saldırının nasıl gerçekleştiğini anlamak için olayları bir araya getirmek
  • Tehdit Avcılığı: Ağ içinde gizlenen tehditleri proaktif olarak aramak
  • Uyumluluğu Sağlama: Ağ aktivitelerini kaydedip izleyerek yasal gereksinimleri karşılamak
Bunu başarmak için çoğunlukla loglara güveniriz. Loglar, ağ içinde ve cihazlarda gerçekleşen olayların kayıtlarıdır. Şimdi log kaynaklarının iki ana kategorisini inceleyelim dostlarım.

Host (Cihaz) Odaklı Loglar

Host odaklı loglar, ağdaki bireysel cihazlar (sunucular, iş istasyonları, dizüstü bilgisayarlar) tarafından oluşturulur. Bu loglar, belirli bir makinede neler olduğunu detaylı şekilde gösterir. Bir saldırının sistem üzerindeki doğrudan etkisini anlamak için kritik öneme sahiptir.

Temel Host Log Kaynakları

  • İşletim Sistemi Logları: Windows Event Logs, Linux syslog, macOS logları. Kullanıcı girişleri, süreç oluşturma, servis başlatma ve başarısız giriş denemeleri gibi olayları kaydeder.
  • Uygulama Logları: Web sunucuları (Apache, Nginx), veritabanları (MySQL, MSSQL) ve diğer uygulamalardan gelen loglar.
  • Güvenlik Aracı Logları: Antivirüs yazılımları, EDR (Endpoint Detection and Response) ajanları ve HIDS (host tabanlı saldırı tespit sistemleri).

Host Loglarının Önemi1775380943533.png

Bu loglar şu soruların yanıtlanmasında kritik rol oynar:
  • Detaylı Adli Analiz: Saldırganın ele geçirilen sistemde hangi dosyaları eriştiğini, değiştirdiğini veya sildiğini anlamak
  • Süreç ve Çalıştırma Takibi: Zararlı süreçlerin oluşturulmasını, yetkisiz script çalıştırılmasını (örneğin PowerShell) ve servis değişikliklerini tespit etmek
  • Kullanıcı Aktivitesi İzleme: Kimin ne zaman giriş yaptığını ve hangi yetkileri kullandığını takip etmek
  • Zararlı Yazılım Etki Analizi: Zararlı dosyanın çalıştırılıp çalıştırılmadığını ve sistemde ne gibi değişiklikler yaptığını belirlemek

Ağ (Network) Odaklı Loglar

Host logları cihaz içindeki aktiviteleri gösterirken, ağ odaklı loglar cihazlar arasındaki trafiği gösterir. Bu loglar, ağ üzerindeki trafik akışını izleyen cihazlar tarafından oluşturulur.
Gösterdikleri bilgiler: Kaynak ve hedef IP adresleri, portlar, protokoller ve yapılan işlem (izin verildi / engellendi gibi).

Neden önemli: “Ne zaman”, “nerede” ve “nasıl” sorularına cevap verirler. Saldırganın ilk keşif (reconnaissance) girişimlerini, sistemler arası hareketini veya veri sızdırma girişimlerini ortaya çıkarabilirler.
Tam bir resim elde etmek için her iki log türünü birlikte değerlendirmek gerekir. Bunu şöyle düşünebilirsiniz:

  • Host logları odanın içinde ne olduğunu anlatır
  • Ağ logları ise binaya kimin girip çıktığını gösterir

Temel Ağ Log Kaynakları

  • Güvenlik Duvarları (Firewalls): Tanımlı kurallara göre izin verilen veya engellenen tüm bağlantıların kaydını tutar. Yetkisiz erişim denemeleri için ilk bakılması gereken yerdir.
  • Saldırı Tespit/Önleme Sistemleri (IDS/IPS): Bilinen saldırı kalıplarını veya anormal davranışları tespit eder. Gerçek zamanlı saldırı tespiti için kritiktir.
  • Yönlendiriciler ve Anahtarlar: Geleneksel log üretmeseler de “flow data” üretirler. Kim kiminle konuştu, ne kadar süreyle ve ne kadar veri gönderildi gibi özet bilgiler sağlar.
  • Web Proxy’leri: Kullanıcıların ziyaret ettiği web sitelerini kaydeder. Web tabanlı tehditleri ve veri sızdırmayı tespit etmek için çok değerlidir.
  • VPN Cihazları: Uzaktan erişimi yönetir. Kim, nereden ve ne zaman bağlandı bilgilerini kaydeder.

Ağ Loglarının Önemi

Ağ odaklı loglar, ağ genelinde yüksek seviyeli bir görünüm sağlar ve şu amaçlar için kritik öneme sahiptir:
  • Erken Tehdit Tespiti: Port taramaları, brute-force girişimleri ve kötü niyetli IP’lerden gelen bağlantıları erken aşamada tespit etmek
  • Komuta & Kontrol (C2) Tespiti: Ele geçirilmiş bir sistem ile saldırgan sunucusu arasındaki iletişimi belirlemek
  • Yatay Hareketin Takibi: Saldırganın ağ içinde bir sistemden diğerine geçişini izlemek
  • Veri Sızdırma Tespiti: Şüpheli veya yüksek hacimli veri çıkışlarını belirlemek
  • Genel Bağlam Sağlama: Ele geçirilmiş bir sistemin hangi diğer cihazlarla iletişim kurduğunu anlamak

Ağ Çerçevesi1775381008472.png
Ağ çevresi (network perimeter), bir kuruluşun iç ağı (çalışanlar, sunucular, iş uygulamaları gibi güvenilir bölge) ile dış internet (güvenilmeyen bölge) arasındaki sınırdır. Verinin ağa giriş ve çıkış yaptığı noktadır. Bunu, güvenli bir binanın ana kapısı veya giriş kapısı gibi düşünebilirsiniz. İnternetten gelen tüm trafik ağa girmek için bu noktadan geçmek zorundadır ve iç ağdan çıkan tüm trafik de internete ulaşmak için buradan geçer. Ağ çevresi, ilk ve en kritik savunma hattınızdır.
İç ağ, iş açısından kritik sistemlerin bulunduğu yerdir.
Dış internet, potansiyel tehditlerle doludur.
Çevre (perimeter), tüm trafiğin geçtiği kontrollü giriş noktasıdır.
Bir güvenlik analisti için ağ çevresini, neden var olduğunu ve nasıl korunabileceğini anlamak kritik öneme sahiptir.

Ağ Çevresi (Perimeter)

Ağ çevresi, ağın kenarında bulunan donanım cihazları tarafından tanımlanır. Ancak modern ortamlarda bu kavram; sanal ağ geçitlerini, bulut bağlantılarını ve uzaktan erişim noktalarını da kapsar.
Ağ çevresinin yaygın bileşenleri şunlardır:

  • Güvenlik Duvarları (Firewalls): İç ve dış ağ arasındaki trafiği filtreleyen kapı bekçileri
  • Yönlendiriciler / Ağ Geçitleri: Trafiği yönlendiren ve erişim kurallarını uygulayan cihazlar
  • DMZ (Demilitarized Zone): Web, e-posta, VPN gibi dışa açık sunucuların bulunduğu tampon ağ bölgesi
  • Uzaktan Erişim Ağ Geçitleri / VPN’ler: Ofis dışındaki çalışanlar için güvenli giriş noktaları

Ağ Çevresinin Önemi

Ağ çevresi, ağa giren ve çıkan trafiği kontrol eden bir kapı bekçisi görevi görür. Tek bir cihazdan ziyade, iç varlıkları dış tehditlerden korumak için birlikte çalışan güvenlik kontrolleri ve ağ bileşenlerinden oluşur. Bu bileşenler, iç ve dış ağlar arasındaki veri akışını yönetmek, filtrelemek ve güvenli hale getirmek için farklı roller üstlenir.
Saldırganlar her zaman dışarıdan keşif yapmaya başlar. Bu nedenle ağ çevresi genellikle ilk savunma hattıdır ve SOC analistlerinin kötü niyetli aktivitelerin ilk izlerini gördüğü yerdir.
Eğer ağ çevresi zayıfsa veya yanlış yapılandırılmışsa, saldırganlar:

  • Açık servisleri (örneğin RDP, MySQL, SMB) istismar ederek erişim sağlayabilir
  • Ağ haritasını çıkarmak için tarama ve keşif faaliyetleri yapabilir
  • Giriş servislerine karşı brute-force saldırıları başlatabilir
  • Çalınan verileri dışarı aktarmak için veri sızdırma kanalları kullanabilir

Küçük Ölçekli Bir Kurumda Ağ Çevresi

Küçük bir işletme ağını düşünelim:1775381094536.png
  • İnternet ile iç LAN arasında bir güvenlik duvarı bulunur
  • Müşterilerin web sitesine erişebilmesi için web sunucusu DMZ’ye yerleştirilir
  • İç sunucular (AD, dosya ve veritabanı) güvenlik duvarının arkasında bulunur ve sadece çalışanlara açıktır
  • Ofis dışındaki çalışanlar VPN ağ geçidi üzerinden bağlanır
Bu yapı, yalnızca kontrol edilen trafiğin iç ağa ulaşmasını sağlarken, dışa açık hizmetleri daha güvenli bir bölgede izole eder.
Genellikle şunları içerir:

  • Yönlendiriciler: Ağ trafiğini yönlendirir
  • Güvenlik Duvarları: Trafiği inceler ve filtreler
  • DMZ: Dışa açık hizmetleri barındırır
  • VPN Ağ Geçitleri: Güvenli uzaktan erişim sağlar

Neden Önemlidir?

Ağ çevresi, dış tehditlere karşı ilk savunma hattıdır. Saldırganlar açık portları ve zafiyetleri bulmak için çevre IP’lerini sürekli tarar. Yanlış yapılandırılmış veya zayıf korunan çevreler genellikle şunlara yol açar:
  • Yetkisiz erişim (örneğin açık RDP/SSH)
  • Veri ihlalleri
  • Zararlı yazılım sızması

Güvenlik Analistinin Rolü

Bir güvenlik analisti olarak çevreyi izlemek şunları içerir:
  • Engellenen veya izin verilen bağlantılar için güvenlik duvarı loglarını incelemek
  • Tarama faaliyetlerini veya brute-force giriş denemelerini tespit etmek
  • Zararlı yazılım iletişimi (beaconing) veya veri sızdırma göstergesi olabilecek anormal çıkış trafiğini işaretlemek
  • Ağ çevresinde hangi servislerin açık olması gerektiğini (ve olmaması gerektiğini) anlamak
Ağ Çerçeveleri/İzleme ve Koruma

Ağ Çevresinin İzlenmesi (Monitoring the Perimeter)

Ağ çevresinin izlenmesi; güvenlik duvarları, saldırı tespit/önleme sistemleri (IDS/IPS) ve erişim kontrol mekanizmaları kullanılarak maruziyeti incelemek, sınırlandırmak ve güvenlik kurallarını uygulamak anlamına gelir. Bu sayede güvenlik analistleri:

  • Port taramaları veya brute-force girişimleri gibi erken aşama saldırıları tespit edebilir.
  • Hassas servislerin açıkta kalmasına neden olan yanlış yapılandırmaları fark edebilir.
  • Zararlı yazılım veya veri sızdırma belirtisi olabilecek anormal çıkış trafiğini belirleyebilir.
Aşağıda, ağ çevresinin izlenmesinin önemini göstermek için bazı senaryolar verilmiştir.

Port Yoklama (Port Scanning)

Bir saldırgan, hangi portların açık veya kapalı olduğunu görmek için ağınızı test etmektedir. Bu sırada güvenlik duvarı görevini yaparak bu istekleri engellemektedir.
Firewall Log
Kod:
2025-09-22 08:30:04 ALLOW TCP 198.51.100.45:49876 -> 10.0.0.51:80
2025-09-22 08:30:05 BLOCK TCP 203.0.113.10:50001 -> 10.0.0.20:21
2025-09-22 08:30:06 BLOCK TCP 203.0.113.10:50002 -> 10.0.0.20:22
2025-09-22 08:30:07 ALLOW TCP 192.0.2.115:51235 -> 10.0.0.50:443
2025-09-22 08:30:08 BLOCK TCP 203.0.113.10:50003 -> 10.0.0.20:23
2025-09-22 08:30:09 BLOCK TCP 203.0.113.10:50004 -> 10.0.0.20:25
2025-09-22 08:30:10 ALLOW TCP 198.51.100.92:51111 -> 10.0.0.50:443
2025-09-22 08:30:11 BLOCK TCP 203.0.113.10:50005 -> 10.0.0.20:53

Log Analizi
Aynı dış IP adresi (203.0.113.10), kısa süre içinde aynı iç makinede birden fazla porta bağlanmaya çalışmaktadır.
Analist Yorumu:
Bu klasik bir port tarama (port scan) davranışıdır. Saldırgan, hedef alabileceği açık bir servis aramaktadır.

Web Sunucusuna Saldırı (SQL Injection)

Şirketin web sitesi saldırı altındadır. Bir IDS (Saldırı Tespit Sistemi), güvenlik duvarına göre daha detaylı bilgi vererek saldırı türünü belirler.
WAF (Web Application Firewall) Logları
Kod:
timestamp=2025-09-22T09:14:44Z src_ip=192.0.2.130 action=ALLOW request="GET /index.html"
timestamp=2025-09-22T09:14:45Z src_ip=198.51.100.92 action=ALLOW request="GET /products.php?id=9"
timestamp=2025-09-22T09:14:46Z src_ip=[REDACTED] action=BLOCK request="GET /search.php?q=<script>alert('XSS')</script>" rule_id=941100 attack_type="XSS"
timestamp=2025-09-22T09:14:47Z src_ip=192.0.2.140 action=ALLOW request="GET /css/style.css"
timestamp=2025-09-22T09:15:42Z src_ip=[REDACTED] action=BLOCK request="GET /../../../../etc/passwd" rule_id=930120 attack_type="Directory Traversal"
........

Log Analizi
Bu loglarda hem ALLOW hem de BLOCK aksiyonları görülmektedir. Bir analist, hızlıca tehditleri bulmak için action=BLOCK filtresi uygulayabilir. WAF, isteği engelleyerek ve nedenini belirterek önemli bir iş yapar.

  • attack_type="SQL Injection" uyarısı, saldırganın veritabanı bilgilerini çekmeye çalıştığını gösterir.
  • attack_type="XSS" uyarısı, zararlı script enjekte etme girişimidir.
  • attack_type="Directory Traversal" uyarısı, hassas sunucu dosyalarına erişim denemesini gösterir.
Analist Yorumu:
WAF, şüpheli IP’den gelen birden fazla web saldırısını başarıyla tespit edip engellemiştir. Bu, bir saldırganın web sitesini aktif olarak hedef aldığını gösteren yüksek güvenilirlikte bir uyarıdır.

Şifre Tahmini (VPN Brute-Force)

Bir saldırgan, uzaktan erişim elde etmek için kullanıcı şifresini tahmin etmeye çalışmaktadır. Bu durum kimlik doğrulama loglarında yoğun bir trafik oluşturur.

VPN Gateway Log
Kod:
2025-09-22 10:12:11 FAILED_AUTH TCP [REDACTED]:31245 -> 10.0.0.1:443 (user 'admin')
2025-09-22 10:12:15 FAILED_AUTH TCP [REDACTED]:31248 -> 10.0.0.1:443 (user 'admin')
2025-09-22 10:12:21 SUCCESS_AUTH TCP 198.51.100.88:41233 -> 10.0.0.1:443 (user 'b.jones')
2025-09-22 10:12:08 FAILED_AUTH TCP [REDACTED]:31249 -> 10.0.0.1:443 (user 'guest')
2025-09-22 10:12:09 FAILED_AUTH TCP [REDACTED]:31250 -> 10.0.0.1:443 (user 'user')

Log Analizi
Loglar FAILED_AUTH ve SUCCESS_AUTH kayıtlarıyla doludur.
Farklı IP’lerden gelen birkaç başarılı giriş normal kabul edilebilir.
Ancak asıl problem, çok yüksek sayıda başarısız giriş denemesidir.
Bir analist, saldırıyı tespit etmek için logları kaynak IP’ye göre gruplayabilir.
Bunu yaptığında, kısa sürede yüzlerce başarısız giriş denemesi yapan şüpheli bir IP kolayca ortaya çıkar.

Analist Yorumu:
Şüpheli bir IP adresinin VPN ağ geçidine karşı brute-force saldırısı gerçekleştirdiği görülmektedir. Saldırgan, ‘admin’, ‘root’, ‘test’ gibi yaygın kullanıcı adlarını deneyerek geçerli bir hesap bulmaya çalışmaktadır. Arada görülen başarılı girişler ise normal kullanıcı trafiğidir.

Temel Çıkarımlar (Key Takeaways)

Bir analistin görevi, normal trafik ile şüpheli aktiviteleri ayırt etmektir.
  • Şüpheli kalıpları arayın
  • Tek bir kaynaktan birçok hedefe tekrar eden istekler = Tarama (Scanning)
  • Tek bir kaynaktan tek bir hedefe tekrar eden istekler = Brute-force
  • Mükemmel düzenli aralıklarla gelen trafik = Zararlı yazılım iletişimi (beaconing)
Bağlam (context) çok önemlidir. Bir IDS’in neden bir olayı işaretlediğini açıklaması, basit bir firewall engellemesinden daha değerlidir.
Ağ çevresinin izlenmesi, saldırıları tespit etmenin ilk adımıdır dostlarım.

Kayıtların Manuel Olarak incelenmesi

Olay Senaryosu (Incident Scenario)

Initech Corp, orta ölçekli bir finansal hizmetler şirketidir ve yakın zamanda ağ çevresini izlemek için yeni bir güvenlik duvarı ve saldırı tespit sistemi (IDS) devreye almıştır. Geçtiğimiz ay boyunca güvenlik analistleri anormal trafik desenleri fark etmiştir, ancak SOC ekibi yoğunluk nedeniyle daha derin bir analiz yapmayı gözden kaçırmıştır diye varsıyıyoruz dostlarım.

Yeni bir güvenlik analisti olarak, saldırganın hangi teknikleri kullandığını ve ağ çevresini ihlal edip edemediğini belirlemek için bir aylık çevre loglarını incelemekle görevlendirildiniz.

Olay anına ait üç farklı log seti size verilmiştir.Bu log dosyalarından yola çıkarak analiz edeceğiz inşallah.

  • Güvenlik Duvarı Logları: firewall.log
  • WAF Logları: ids_alerts.log
  • VPN Logları: vpn_auth.log

Initech Corp'un ağında aşağıdaki varlıklar bulunmaktadır. Bunları referans olarak kullanabiliriz.

IPAna bilgisayar adıRolOSTakımKritiklik
10.0.0.20FİNANS-SRV1Dosya/Finans Sunucusu (KOBİ)Windows SunucusuFinans Bilişim TeknolojileriYüksek
10.0.0.50VPN -GWVPN GeçitLinuxAğ OperasyonlarıKritik
10.0.0.51APP-WEB-01Dahili Web/UygulamaLinuxUygulamalar EkibiYüksek
10.0.0.60İŞ İSTASYONU-60Çalışan Çalışma İstasyonuWindows 10SatışOrta
10.8.0.23VPN -MÜŞTERİ-ATTKVPN Atanmış Müşteri (Geçici)YokYokKritik
10.0.1.10DMZ-WEBDMZ Web SunucusuLinuxAğ OperasyonlarıOrta

Logların İncelenmesi
Logları incelemenin iki yolu vardır: komut satırı araçlarını kullanarak manuel analiz yapmak veya Splunk kullanmak. Splunk ortamına nasıl erişileceğine dair talimatlar en sonda verilmiştir.

Yöntem 1: Manuel Log Analizi
Aşağıda gösterildiği gibi logları inceleyerek başlayalım:
Kod:
Girilen kod: head firewall.log

ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ head firewall.log
2025-08-25 00:47:46 ALLOW TCP [REDACTED]:60317 -> 10.0.0.50:443
2025-08-25 01:29:33 ALLOW TCP 203.0.113.100:62718 -> [REDACTED]:443
2025-08-25 01:42:12 ALLOW TCP 203.0.113.100:55875 -> [REDACTED]:80
2025-08-25 03:30:47 ALLOW TCP [REDACTED]:63035 -> [REDACTED]:80
2025-08-25 04:06:58 ALLOW TCP 192.0.2.115:65458 -> [REDACTED]:25
2025-08-25 05:51:36 ALLOW TCP 203.0.113.100:56035 -> [REDACTED]:53
2025-08-25 06:09:50 ALLOW TCP 198.51.100.92:63418 -> [REDACTED]:8080
2025-08-25 07:39:29 ALLOW TCP [REDACTED]:55955 -> [REDACTED]:8080
2025-08-25 08:24:34 ALLOW TCP 198.51.100.92:63475 -> [REDACTED]:8080
2025-08-25 08:57:21 ALLOW TCP 198.51.100.92:58636 -> 10.0.0.50:53


Girilen Kod:
Kod:
head ids_alerts.log

Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ head ids_alerts.log
2025-08-25 00:12:53 [**] [1:2003272:1] ET POLICY Suspicious HTTP [**] [Classification: Suspicious Activity] [Priority: 3] {TCP} 198.51.100.92:20127 -> [REDACTED]:22
2025-08-25 01:50:30 [**] [1:2003377:1] ET POLICY Suspicious HTTP [**] [Classification: Suspicious Activity] [Priority: 1] {TCP} 203.0.113.100:56603 -> [REDACTED]:25
2025-08-25 02:16:39 [**] [1:2003437:1] ET INFO Possible Benign Scan [**] [Classification: Suspicious Activity] [Priority: 3] {TCP} [REDACTED]:62546 -> [REDACTED]:21
2025-08-25 02:23:07 [**] [1:2003344:1] ET WEB_SERVER Possible SQL Injection [**] [Classification: Suspicious Activity] [Priority: 2] {TCP} 198.51.100.45:12396 -> [REDACTED]:22
2025-08-25 02:25:48 [**] [1:2003445:1] ET POLICY Suspicious HTTP [**] [Classification: Suspicious Activity] [Priority: 3] {TCP} 192.0.2.115:3952 -> [REDACTED]:22
2025-08-25 03:35:00 [**] [1:2003160:1] ET INFO Possible Benign Scan [**] [Classification: Suspicious Activity] [Priority: 1] {TCP} [REDACTED]:38760 -> [REDACTED]:443
2025-08-25 05:02:36 [**] [1:2003187:1] ET WEB_SERVER Possible SQL Injection [**] [Classification: Suspicious Activity] [Priority: 1] {TCP} 198.51.100.92:46776 -> [REDACTED]:3389
2025-08-25 06:04:26 [**] [1:2003179:1] ET INFO Possible Benign Scan [**] [Classification: Suspicious Activity] [Priority: 2] {TCP} 198.51.100.92:20632 -> 10.0.0.50:8080
2025-08-25 14:12:11 [**] [1:2003500:1] ET INFO Possible Benign Scan [**] [Classification: Suspicious Activity] [Priority: 2] {TCP} 192.0.2.115:30225 -> [REDACTED]:445
2025-08-25 15:30:03 [**] [1:2003354:1] ET POLICY Suspicious HTTP [**] [Classification: Suspicious Activity] [Priority: 3] {TCP} 203.0.113.100:27572 -> [REDACTED]:4444

Girilen Kod:
Kod:
head vpn_auth.log
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$  head vpn_auth.log
2025-08-25 08:25:10 [REDACTED] alice SUCCESS assigned_ip=10.8.0.143
2025-08-25 08:27:38 203.0.113.100 svc_[REDACTED] SUCCESS assigned_ip=10.8.0.131
2025-08-25 14:57:10 203.0.113.10 svc_[REDACTED] SUCCESS assigned_ip=10.8.0.116
2025-08-25 23:04:53 203.0.113.10 jsmith SUCCESS assigned_ip=10.8.0.31
2025-08-26 03:36:17 198.51.100.92 svc_[REDACTED] SUCCESS assigned_ip=10.8.0.62
2025-08-26 08:55:14 [REDACTED] bob SUCCESS assigned_ip=10.8.0.126
2025-08-26 10:02:45 198.51.100.92 svc_[REDACTED] SUCCESS assigned_ip=10.8.0.81
2025-08-27 03:11:33 198.51.100.45 bob SUCCESS assigned_ip=10.8.0.163
2025-08-28 02:52:16 192.0.2.115 alice SUCCESS assigned_ip=10.8.0.132
2025-08-28 03:20:33 [REDACTED] svc_[REDACTED] SUCCESS assigned_ip=10.8.0.193

Keşif (Reconnaissance) Girişimi

Analizimize, aşağıda gösterildiği gibi firewall loglarındaki engellenmiş (BLOCK) istekleri inceleyerek başlayalım:
Girilen Kod:
Kod:
cat firewall.log | grep "BLOCK" | head
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat firewall.log | grep "BLOCK" | head
2025-08-26 12:12:47 BLOCK TCP 203.0.113.10:64292 -> 10.0.0.50:21
2025-08-27 03:18:28 BLOCK TCP [REDACTED]:61701 -> [REDACTED]:23
2025-08-27 11:56:20 BLOCK TCP 203.0.113.10:64952 -> 10.0.0.50:22
2025-08-27 22:52:00 BLOCK TCP 203.0.113.10:63686 -> [REDACTED]:445
2025-08-28 10:00:00 BLOCK TCP [REDACTED]:50000 -> [REDACTED]:4444
2025-08-28 10:02:30 BLOCK TCP [REDACTED]:50005 -> [REDACTED]:22

Engellenmiş isteklerin incelenmesi, harici bir IP adresinin farklı portlar (22, 23, 21, 445, 3389) üzerinden iç IP’leri yokladığını göstermektedir.
Aşağıdaki filtrelemeyi kullanarak en fazla BLOCK isteğinden sorumlu IP adresini tespit edelim:
Girilen Kod:
Kod:
cat firewall.log | grep "BLOCK" | cut -d' ' -f5 | cut -d: -f1 | sort -nr | uniq -c

Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat firewall.log | grep "BLOCK" | cut -d' ' -f5 | cut -d: -f1 | sort -nr | uniq -c
279 [REDACTED]
46 203.0.113.10
26 [REDACTED]

Şüpheli bir IP adresi tespit ettik. Bu IP’yi kullanarak diğer log dosyalarında inceleme yapabilir ve olaylar arasındaki ilişkiyi anlayabiliriz.
Şimdi firewall’un bu şüpheli IP’ye herhangi bir isteğe izin verip vermediğini kontrol edelim:
Girilen Kod:
Kod:
cat firewall.log | grep [REDACTED] | grep "ALLOW"
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat firewall.log | grep [REDACTED] | grep "ALLOW"
2025-08-26 00:17:58 ALLOW TCP [REDACTED]:61009 -> [REDACTED]:4444
2025-08-26 22:04:34 ALLOW TCP [REDACTED]:55996 -> 10.0.0.50:445
2025-08-27 21:04:23 ALLOW TCP [REDACTED]:53944 -> 10.0.0.50:22
2025-08-28 15:50:50 ALLOW TCP [REDACTED]:56123 -> [REDACTED]:3389
2025-08-30 20:26:23 ALLOW TCP [REDACTED]:61685 -> [REDACTED]:4444
2025-09-02 09:25:06 ALLOW TCP [REDACTED]:50550 -> 10.0.0.50:22 
-----
------
2025-09-22 15:46:02 ALLOW TCP [REDACTED]:59771 -> [REDACTED]:23
2025-09-22 17:22:11 ALLOW TCP [REDACTED]:49360 -> 10.0.0.50:22

Görünüşe göre saldırgan, bir zafiyeti istismar ederek iç ağa erişim sağlamayı başarmış. Şimdi VPN loglarını inceleyerek saldırıya dair daha fazla iz arayalım.

VPN Brute-force / Kimlik Bilgisi Elde Etme

VPN loglarında, aşağıdaki komutu kullanarak başarısız giriş denemelerinin sayısını inceleyelim:
Girilen Kod:
Kod:
cat vpn_auth.log | grep FAIL | cut -d' ' -f3 | sort -nr | uniq -c
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat vpn_auth.log | grep FAIL | cut -d' ' -f3 | sort -nr | uniq -c
118 [REDACTED]
1 203.0.113.100
1 198.51.100.92
1 198.51.100.45

Şüpheli IP adresinin çok sayıda başarısız VPN giriş denemesi yaptığı açıkça görülmektedir. Şimdi aşağıdaki komutla bu IP’ye odaklanalım:

Girilen Kod:
Kod:
cat vpn_auth.log | grep [REDACTED]
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat vpn_auth.log | grep [REDACTED]
2025-09-03 02:19:00 [REDACTED] svc_[REDACTED] FAIL
2025-09-03 02:19:10 [REDACTED] svc_[REDACTED] FAIL
2025-09-03 02:19:20 [REDACTED] svc_[REDACTED] FAIL
2025-09-03 02:19:30 [REDACTED] svc_[REDACTED] FAIL
--------
-----------
2025-09-03 02:19:40 [REDACTED] svc_[REDACTED] SUCCESS assigned_ip=[REDACTED]
2025-09-03 02:19:50 [REDACTED] svc_[REDACTED] SUCCESS assigned_ip=[REDACTED]
2025-09-04 16:45:24 [REDACTED] svc_[REDACTED] SUCCESS assigned_ip=10.8.0.181
2025-09-05 13:21:52 [REDACTED] jsmith SUCCESS assigned_ip=10.8.0.94
2025-09-09 17:54:00 [REDACTED] jsmith SUCCESS assigned_ip=10.8.0.187
2025-09-09 19:15:51 [REDACTED] jsmith SUCCESS assigned_ip=10.8.0.134
2025-09-10 12:24:20 [REDACTED] bob SUCCESS assigned_ip=10.8.0.39

Yukarıdaki sonuçlar, belirli bir kullanıcıya (svc_REDACTED) karşı çok sayıda giriş denemesi yapıldığını, ardından başarılı bir giriş gerçekleştiğini ve saldırgana yerel bir IP adresi atandığını göstermektedir. İlk atanan IP adresini seçerek analizimizi genişleteceğiz.

Yanal Hareket (Lateral Movement)

Artık saldırganın ilk erişimi başarıyla elde ettiği ve bir iç IP adresine sahip olduğu doğrulanmıştır. Şimdi firewall loglarını filtreleyerek ele geçirilmiş bu IP’den kaynaklanan yanal hareket izlerini arayalım:
Girilen Kod: cat firewall.log | grep [REDACTED] | grep "ALLOW" | head
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat firewall.log | grep [REDACTED] | grep "ALLOW" | head
2025-09-05 06:00:00 ALLOW TCP [REDACTED]:2000 -> [REDACTED]:22
2025-09-05 06:10:00 ALLOW TCP [REDACTED]:2001 -> [REDACTED]:445
2025-09-05 06:20:00 ALLOW TCP [REDACTED]:2002 -> [REDACTED]:22
2025-09-05 06:40:00 ALLOW TCP [REDACTED]:2004 -> [REDACTED]:3389
2025-09-05 07:30:00 ALLOW TCP [REDACTED]:2009 -> [REDACTED]:22
2025-09-05 08:00:00 ALLOW TCP [REDACTED]:2012 -> [REDACTED]:22

Ele geçirilen IP’nin, 10.0.0.20, 10.0.0.51 ve 10.0.0.60 gibi iç makineleri SMB/RDP/SSH (445/3389/22) portları üzerinden taradığı gözlemlenmektedir.
Şimdi IDS loglarına geçerek bu IP için tetiklenen saldırı kurallarını inceleyelim:
Girilen Kod :
Kod:
cat ids_alerts.log | grep [REDACTED] | head
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat ids_alerts.log | grep [REDACTED] | head   
2025-09-05 06:00:00 [**] [1:2000200:1] ET SCAN Possible SSH Scan [**] [Classification: Attempted Unauthorized Access] [Priority: 1] {TCP} [REDACTED]:2000 -> [REDACTED]:22
2025-09-05 06:10:00 [**] [1:2000201:1] ET EXPLOIT Possible MS-SMB Lateral Movement [**] [Classification: Attempted Unauthorized Access] [Priority: 1] {TCP} [REDACTED]:2001 -> [REDACTED]:445
2025-09-05 06:20:00 [**] [1:2000202:1] ET SCAN Possible SSH Scan [**] [Classification: Attempted Unauthorized Access] [Priority: 1] {TCP} [REDACTED]:2002 -> [REDACTED]:22
2025-09-05 06:30:00 [**] [1:2000203:1] ET EXPLOIT Possible RDP Brute Force [**] [Classification: Attempted Unauthorized Access] [Priority: 1] {TCP} [REDACTED]:2003 -> [REDACTED]:3389
2025-09-05 07:10:00 [**] [1:2000207:1] ET SCAN Possible SSH Scan [**] [Classification: Attempted Unauthorized Access] [Priority: 1] {TCP} [REDACTED]:2007 -> [REDACTED]:22
2025-09-05 07:20:00 [**] [1:2000208:1] ET EXPLOIT Possible RDP Brute Force [**] [Classification: Attempted Unauthorized Access] [Priority: 1] {TCP} [REDACTED]:2008 -> [REDACTED]:3389
2025-09-05 07:30:00 [**] [1:2000209:1] ET SCAN Possible SSH Scan [**] [Classification: Attempted Unauthorized Access] [Priority

Görünüşe göre ele geçirilen sistem, bu servislerdeki zafiyetleri istismar etmeye çalışıyor. IDS uyarılarından biri SMB exploit’ini işaret ediyor, bu da dikkat çekici.
Aramamızı daraltmak için şu kodu girelim:
Kod:
cat ids_alerts.log | grep -n [REDACTED] | grep 'SMB' | cut -d' ' -f6,7,8,9,10,19,21 | head
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat ids_alerts.log | grep -n [REDACTED] | grep 'SMB' | cut -d' ' -f6,7,8,9,10,19,21 | head
EXPLOIT Possible MS-SMB Lateral Movement [REDACTED]:2001 [REDACTED]:445
EXPLOIT Possible MS-SMB Lateral Movement [REDACTED]:2006 [REDACTED]:445
EXPLOIT Possible MS-SMB Lateral Movement [REDACTED]:2010 [REDACTED]:445
EXPLOIT Possible MS-SMB Lateral Movement [REDACTED]:2016 [REDACTED]:445
EXPLOIT Possible MS-SMB Lateral Movement [REDACTED]:2033 [REDACTED]:445
EXPLOIT Possible MS-SMB Lateral Movement [REDACTED]:2035 [REDACTED]:445

Sonuçlar, ele geçirilen sistemin SMB servisini istismar ederek yanal hareket gerçekleştirdiğini doğrulamaktadır.

C2 (Command & Control) Beaconing

Artık saldırganın yanal hareketine dair kanıtımız var. Şimdi C2 iletişimi göstergelerini arayalım. IDS loglarında C2 beaconing ile ilgili uyarılar bulunmaktadır.
Girilen Kod:
Kod:
cat ids_alerts.log | grep C2 | head
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat ids_alerts.log | grep C2 | head
2025-09-11 01:00:00 [**] [1:2001000:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30000 -> [REDACTED]:4444
2025-09-11 07:00:00 [**] [1:2001001:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30001 -> [REDACTED]:4444
2025-09-11 13:00:00 [**] [1:2001002:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30002 -> [REDACTED]:4444
2025-09-12 13:00:00 [**] [1:2001006:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30006 -> [REDACTED]:4444
2025-09-12 19:00:00 [**] [1:2001007:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30007 -> [REDACTED]:4444
2025-09-13 01:00:00 [**] [1:2001008:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30008 -> [REDACTED]:4444
2025-09-13 07:00:00 [**] [1:2001009:1] ET TROJAN Possible C2 Beaconing [**] [Classification: A network Trojan was detected] [Priority: 1] {TCP} [REDACTED]:30009 -> [REDACTED]:4444

Bu durum, iç ağdaki bir sistemin ele geçirildiğine dair şüphemizi doğrulamaktadır.
C2 iletişiminden sorumlu IP’yi filtrelemek için şu kodu gireceğiz:
Kod:
cat ids_alerts.log | grep -n [REDACTED] | cut -d' ' -f6,7,8,9,10,19,22,23 | head -n 15
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat ids_alerts.log | grep -n [REDACTED]   | cut -d' ' -f6,7,8,9,10,19,22,23 | head -n 15
POLICY Suspicious HTTP [**] [Classification:
WEB_SERVER Possible SQL Injection [**] [REDACTED]:3389
POLICY Suspicious HTTP [**] [Classification:
WEB_SERVER Possible SQL Injection [**] [REDACTED]:25
POLICY Suspicious HTTP [**] [Classification:
POLICY Suspicious HTTP [**] [Classification:
POLICY Suspicious HTTP [**] [Classification:
POLICY Suspicious HTTP [**] [Classification:
INFO Possible Benign Scan [**] [REDACTED]:443
WEB_SERVER Possible SQL Injection [**] [REDACTED]:53

Bu sonuçlar, ele geçirilen sistemin şüpheli aktivitelerine devam ettiğini göstermektedir.
Ayrıca aşağıdaki komutla bu sisteme ait uyarı istatistiklerini görebiliriz dostlarım:
Kod:
cat ids_alerts.log | grep -n [REDACTED] | cut -d' ' -f6,7,8,9,10,19,22,23 | uniq -c | sort -nr | head
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat ids_alerts.log | grep -n [REDACTED]  | cut -d' ' -f6,7,8,9,10,19,22,23 | sort -nr | uniq -c | sort -nr       
80 TROJAN Possible C2 Beaconing [**] {TCP} [REDACTED]:4444
32 INFO Possible HTTP POST Large {TCP} [REDACTED]:80
28 INFO Possible HTTP POST Large {TCP} [REDACTED]:8080
23 POLICY Suspicious HTTP [**] [Classification:
2 WEB_SERVER Possible SQL Injection [**] 10.0.0.50:53
2 WEB_SERVER Possible SQL Injection [**] 10.0.0.50:3389
2 WEB_SERVER Possible SQL Injection [**] [REDACTED]:8080
2 WEB_SERVER Possible SQL Injection [**] [REDACTED]:445
2 INFO Possible Benign Scan [**] 10.0.0.50:21
1 WEB_SERVER Possible SQL Injection [**] [REDACTED]:53
1 WEB_SERVER Possible SQL Injection [**] [REDACTED]:443

Bu analiz, iç ağın tamamen ele geçirildiğini ve harici bir IP adresinin C2 sunucusu olarak görev yaptığını, ele geçirilen sistemden beacon sinyalleri aldığını açıkça göstermektedir

Veri Sızdırma (Data Exfiltration) Girişimi

C2 iletişimini ve diğer şüpheli aktiviteleri belirledikten sonra, şimdi ağdan veri sızdırılıp sızdırılmadığını inceleyelim.
Ele geçirilen sistemlerden dış IP adreslerine giden trafiği incelemek için şu kodu gireceğiz:
Kod:
cat firewall.log | grep [REDACTED] | cut -d' ' -f5,6,7 | uniq | sort

Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat firewall.log | grep [REDACTED]  | cut -d' ' -f5,6,7 | uniq | sort
[REDACTED]:40000 -> [REDACTED]:8080
[REDACTED]:40001 -> [REDACTED]:8080
[REDACTED]:40002 -> [REDACTED]:8080
[REDACTED]:40003 -> [REDACTED]:80
[REDACTED]:40004 -> [REDACTED]:80
[REDACTED]:40005 -> [REDACTED]:80
[REDACTED]:40006 -> [REDACTED]:80
[REDACTED]:40007 -> [REDACTED]:80
[REDACTED]:40008 -> [REDACTED]:80
[REDACTED]:40009 -> [REDACTED]:8080
[REDACTED]:40010 -> [REDACTED]:80
[REDACTED]:40015 -> [REDACTED]:80
[REDACTED]:40016 -> [REDACTED]:80
[REDACTED]:40017 -> [REDACTED]:8080
[REDACTED]:40018 -> [REDACTED]:80
[REDACTED]:40019 -> [REDACTED]:8080

Yine yoğun miktarda trafik gönderdiğini açıkça göstermektedir.

Ayrıca IDS loglarında bu aktivitelere dair uyarıları inceleyelim.
Girilen Kod:
Kod:
cat ids_alerts.log | grep [REDACTED] | tail
Kod:
ubuntu@tryhackme:~/Desktop/Perimeter_logs/challenge$ cat ids_alerts.log | grep [REDACTED] | tail
2025-09-27 07:00:00 [**] [1:2002050:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40050 -> [REDACTED]:8080
2025-09-27 11:00:00 [**] [1:2002051:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40051 -> [REDACTED]:8080
2025-09-27 15:00:00 [**] [1:2002052:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40052 -> [REDACTED]:80802025-09-28 07:00:00 [**] [1:2002056:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40056 -> [REDACTED]:80
2025-09-28 11:00:00 [**] [1:2002057:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40057 -> [REDACTED]:8080
2025-09-28 15:00:00 [**] [1:2002058:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40058 -> [REDACTED]:80
2025-09-28 19:00:00 [**] [1:2002059:1] ET INFO Possible HTTP POST Large Upload [**] [Classification: Potential Data Exfiltration] [Priority: 2] {TCP} [REDACTED]:40059 -> [REDACTED]:8080

Bu analiz sonucunda veri sızdırma girişimlerine dair açık kanıtlar bulunmuştur. IDS uyarıları derinlemesine incelenip diğer loglarla ilişkilendirildiğinde, daha fazla şüpheli aktivite de ortaya çıkarılabiliriz dostlarım.

1775382346862.png
Okuduğunuz için teşekkür ederim


CW-Ommah
Bug Researchers Tim Sundu...
1775383440949.png
 

Ekli dosyalar

  • 1775380934229.png
    1775380934229.png
    223.3 KB · Görüntüleme: 0
  • 1775381276643.png
    1775381276643.png
    43.4 KB · Görüntüleme: 0

YARBAY

28 Haz 2025
1,341 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Aleykumselam , Eline sağlık hocam , Bu yazdığın tüm konuları kendinde ham olarak yedekle hocam, daha önce söylediğim gibi ileride bunu toplu bir şekilde pdf halini getirip ek kazanç sağlayacak seviyeye kadar gelecek inşaAllah
 

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Aleykumselam , Eline sağlık hocam , Bu yazdığın tüm konuları kendinde ham olarak yedekle hocam, daha önce söylediğim gibi ileride bunu toplu bir şekilde pdf halini getirip ek kazanç sağlayacak seviyeye kadar gelecek inşaAllah
hepisini hocam önce docx halinde bekletiyorum şuan elimde konular hazır pek müsait olmadığım günlerde bunları paylaşıyorum