Hoşgeldin Misafir

#STHM-NetworkMiner

CW-ommah

17 Ocak 2022
904 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun Aleyküm dostlarım. Bu makalemizde ise beraber herkesin çokça kullanmış olduğu NetworkMiner programını inceleyeceğiz allahın izniyle. Konuya giriş yapmadan önce bunu söylemekte fayda var NetworkMiner ile Wireshark programı arasında çok büyük farklılıklar var bu farklılıkları Allahın izniyle hep beraber ele alacağız inşallah.

Adli Bilişimde NetworkMiner
Ağ adli bilişiminin nihai amacı, ağ trafiğine dayanarak kötü niyetli aktiviteleri, güvenlik ihlallerini ve ağ anomalilerini tespit etmek için yeterli bilgiyi sağlamaktır. Bu noktada NetworkMiner oldukça faydalı bir araçtır; çünkü nereden başlanması gerektiğine dair hızlı ve उपयोगी ipuçları sunar. Özellikle şu konularda yardımcı olur:

  • Yakalanan host’ların bağlamı: IP ve MAC adresleri, host adları ve diğer bilgiler
  • Trafik artışları veya port taramaları gibi olası saldırı göstergeleri ya da anomalilerin listesi
  • Olası saldırıları gerçekleştirmek için kullanılan araçlar veya araç setleri

Desteklenen Veri Türleri

Ağ adli bilişiminde incelenen üç ana veri türü vardır:
  • Canlı trafik (Live Traffic)
  • Trafik yakalamaları (Traffic Captures)
  • Log dosyaları (Log Files)
NetworkMiner Nedir?
Buna şöyle bir tablo ile kısa bir özet geçersek eğer

YetenekAçıklama
Trafik dinleme (Traffic sniffing)Ağ üzerinden geçen trafiği yakalayabilir, dinleyebilir ve geçen paketleri toplayıp kaydedebilir.
PCAP dosyalarını ayrıştırma (Parsing PCAP files)PCAP dosyalarını ayrıştırabilir ve paket içeriklerini detaylı şekilde gösterebilir.
Protokol analizi (Protocol analysis)Ayrıştırılmış PCAP dosyasından kullanılan protokolleri tespit edebilir.
İşletim sistemi parmak izi (OS fingerprinting)PCAP dosyasını analiz ederek kullanılan işletim sistemini belirleyebilir. Bu özellik büyük ölçüde Satori ve p0f araçlarına dayanır.
Dosya çıkarma (File Extraction)Ayrıştırılmış PCAP dosyasından görüntüler, HTML dosyaları ve e-postaları çıkarabilir.
Kimlik bilgisi elde etme (Credential grabbing)Ayrıştırılmış PCAP dosyasından kimlik bilgilerini çıkarabilir.
Açık metin anahtar kelime ayrıştırma (Clear text keyword parsing)Ayrıştırılmış PCAP dosyasından açık metin anahtar kelimeleri ve metin dizilerini çıkarabilir.

Çalışma Modları (Operating Modes)

İki ana çalışma modu bulunmaktadır:

Sniffer Modu:
Sniffing (trafik dinleme) özelliğine sahip olsa da, bu araç temel olarak bir sniffer olarak kullanılmak üzere tasarlanmamıştır. Sniffer özelliği yalnızca Windows üzerinde kullanılabilir. Ancak diğer tüm özellikler hem Windows hem de Linux işletim sistemlerinde mevcuttur. Deneyimlere dayanarak, sniffing özelliği diğer özellikler kadar güvenilir değildir. Bu nedenle bu aracın birincil sniffer olarak kullanılmaması önerilir.
Aracın resmi tanımında da belirtildiği gibi, bu araç bir Ağ Adli Analiz Aracı (Network Forensics Analysis Tool) olup, aynı zamanda sniffer olarak da kullanılabilir. Yani, sniffing özelliğine sahip bir ağ adli analiz aracıdır; ancak Wireshark ve tcpdump gibi özel olarak geliştirilmiş sniffer araçlarıyla aynı seviyede değildir.

Paket Ayrıştırma / İşleme (Packet Parsing/Processing):
NetworkMiner, trafik yakalamalarını ayrıştırarak incelenen veri hakkında hızlı bir genel bakış ve bilgi sağlar. Bu çalışma modu, derinlemesine incelemeye geçmeden önce “kolay elde edilebilecek bulguları” (low hanging fruit) toplamak için özellikle önerilir.

Artılar ve Eksiler (Pros and Cons)

Önceki bölümde belirtildiği gibi, NetworkMiner genellikle ağın genel bir görünümünü elde etmek için kullanılır. Trafik verisini analiz etmeye başlamadan önce avantaj ve dezavantajlarına bakalım:

Artılar (Pros)

  • İşletim sistemi parmak izi (OS fingerprinting)
  • Kolay dosya çıkarma
  • Kimlik bilgisi elde etme (credential grabbing)
  • Açık metin anahtar kelime ayrıştırma
  • Genel bakış sağlama

Eksiler (Cons)

  • Aktif trafik dinleme için uygun değildir
  • Büyük PCAP dosyalarının analizinde verimli değildir
  • Sınırlı filtreleme seçenekleri sunar
  • Manuel trafik analizi için tasarlanmamıştır

Wireshark ve NetworkMiner Arasındaki Farklar

NetworkMiner ve Wireshark temel özellikler açısından benzerlik gösterir; ancak kullanım amaçları açısından birbirlerinden ayrılırlar. Ana işlevleri benzer olsa da, bazı özellikler belirli kullanım senaryolarında daha güçlüdür.
En iyi uygulama (best practice) olarak, ağ trafiğinin kaydedilmesi ve daha sonra çevrimdışı analiz edilmesi önerilir. Öncelikle PCAP dosyasına hızlı bir genel bakış için NetworkMiner kullanılmalı, ardından daha derinlemesine analiz için Wireshark ile inceleme yapılmalıdır.

ÖzellikNetworkMinerWireshark
AmaçHızlı genel bakış, trafik haritalama ve veri çıkarmaDerinlemesine analiz
Grafik Arayüz (GUI)✅✅
Trafik dinleme (Sniffing)✅✅
PCAP işleme✅✅
İşletim sistemi parmak izi✅❌
Parametre / Anahtar kelime keşfi✅Manuel
Kimlik bilgisi keşfi✅✅
Dosya çıkarma✅✅
Filtreleme seçenekleriSınırlı✅
Paket çözümlemeSınırlı✅
Protokol analizi❌✅
Payload analizi❌✅
İstatistiksel analiz❌✅
Çoklu platform desteği✅✅
Host kategorilendirme✅❌
Kullanım kolaylığı✅✅

Araçlara Genel Bakış

Açılış Sayfası
Bu, NetworkMiner'ın giriş sayfasıdır. Uygulamayı açtığınızda bu ekran yüklenir.
1775263326946.png

Dosya Menüsü (File Menu)

Dosya menüsü, bir PCAP dosyası yüklemenize veya IP üzerinden PCAP almanıza yardımcı olur. Ayrıca PCAP dosyalarını sürükleyip bırakarak da içe aktarabilirsiniz. NetworkMiner aynı zamanda IP üzerinden PCAP alabilme özelliğine de sahiptir.
Bu eğitim, NetworkMiner’ı “kolay elde edilebilecek bulguları” (low hanging fruit) toplamak ve trafik hakkında genel bir bakış elde etmek için başlangıç seviyesinde bir analiz aracı olarak kullanmayı önermektedir. Bu nedenle, bu bölümde IP üzerinden PCAP alma konusu ele alınmayacaktır.
IP üzerinden PCAP alma hakkında daha fazla bilgiye ilgili kaynaklardan ulaşabilirsiniz.

1775263356085.png

Araçlar Menüsü

Araçlar menüsü, gösterge panosunu temizlemenize ve yakalanan verileri silmenize yardımcı olur.
1775263371451.png

Yardım Menüsü

Yardım menüsü, güncellemeler ve mevcut sürüm hakkında bilgi sağlar.
1775263395169.png

Kasa Paneli

Dosya paneli, soruşturulan kişilerin listesini göstermektedir. pcap Dosyaları bu panelden yeniden yükleyebilir/yenileyebilir, meta veri ayrıntılarını görüntüleyebilir ve yüklenen dosyaları silebilirsiniz.
1775263416349.png
Yüklenen dosyaların meta verilerini görüntüleme
Aşağıdaki görselde yüklenen dosyaların meta verilerini nasıl görüntüleyebileceğiniz gösterilmektedir dostlarım.

1775263436640.png

Hostlar (Hosts)

“Hosts” menüsü, PCAP dosyasında tespit edilen host’ları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:
  • IP adresi
  • MAC adresi
  • İşletim sistemi türü
  • Açık portlar
  • Gönderilen / alınan paketler
  • Gelen / giden oturumlar
  • Host detayları
İşletim sistemi parmak izi (OS fingerprinting) için Satori ve p0f kullanılır; MAC adresi veritabanı ise mac-ages GitHub reposuna dayanır.
Tespit edilen host’ları sıralamak için sort menüsünü kullanabilirsiniz. Host’ların renklerini de değiştirebilirsiniz. Bazı özellikler (ör. OSINT sorgulama) yalnızca premium modda kullanılabilir. Sağ tık menüsü, seçilen değeri kopyalamanıza da yardımcı olur dostlarım .

1775263460767.png

Oturumlar (Sessions)

“Sessions” menüsü, PCAP dosyasında tespit edilen oturumları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:
  • Frame numarası
  • İstemci ve sunucu adresi
  • Kaynak ve hedef port
  • Protokol
  • Başlangıç zamanı
1775263488398.png
Çerçeveler (frames) içinde anahtar kelimeleri, filtreleme çubuğu yardımıyla arayabilirsiniz. Ayrıca oturum (session) menüsündeki belirli sütunları filtrelemek de mümkündür. Bu menü dört tür girdi kabul eder:
  • "ExactPhrase" (Tam İfade)
  • "AllWords" (Tüm Kelimeler)
  • "AnyWord" (Herhangi Bir Kelime)
  • "RegExe" (Düzenli İfade / Regular Expression)

DNS

“DNS” menüsü, DNS sorgularını detaylarıyla birlikte gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:

  • Frame numarası
  • Zaman damgası (Timestamp)
  • İstemci ve sunucu
  • Kaynak ve hedef port
  • IP TTL
  • DNS zamanı
  • İşlem ID’si ve türü (Transaction ID and type)
  • DNS sorgusu ve yanıtı
  • Alexa Top 1M
Bazı özellikler (ör. Alexa Top 1M) yalnızca premium modda kullanılabilir. Burada da bir arama çubuğu mevcuttur.
1775263577948.png

Kimlik Bilgileri (Credentials)

“Credentials” menüsü, incelenen PCAP dosyalarından çıkarılan kimlik bilgilerini ve parola hash’lerini gösterir. Çıkarılan kimlik bilgilerini çözmek için Hashcat ve John the Ripper kullanabilirsiniz.
NetworkMiner aşağıdaki türde kimlik bilgilerini çıkarabilir:

  • Kerberos hash’leri
  • NTLM hash’leri
  • RDP çerezleri (cookies)
  • HTTP çerezleri
  • HTTP istekleri
  • IMAP
  • FTP
  • SMTP
  • MS SQL
Sağ tık menüsü bu bölümde de oldukça kullanışlıdır. Kullanıcı adı ve parola değerlerini kolayca kopyalayabilirsiniz.
1775263860225.png

Dosyalar (Files)

“Files” menüsü, incelenen PCAP dosyalarından çıkarılan dosyaları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:
  • Frame numarası
  • Dosya adı
  • Uzantı
  • Boyut
  • Kaynak ve hedef adres
  • Kaynak ve hedef port
  • Protokol
  • Zaman damgası (Timestamp)
  • Yeniden oluşturulan yol (Reconstructed path)
  • Detaylar
Bazı özellikler (örneğin OSINT hash sorgulama ve örnek gönderimi) yalnızca premium modda kullanılabilir. Burada da bir arama çubuğu mevcuttur. Sağ tık menüsü bu bölümde de oldukça kullanışlıdır. Dosya ve klasörleri kolayca açabilir ve dosya detaylarını derinlemesine inceleyebilirsiniz.
1775263886022.png

Görseller (Images)

“Images” menüsü, incelenen PCAP dosyalarından çıkarılan görselleri gösterir. Sağ tık menüsü bu bölümde de oldukça kullanışlıdır. Dosyaları açabilir ve kolayca yakınlaştırma (zoom in) ve uzaklaştırma (zoom out) işlemleri yapabilirsiniz dostlarım.
1775263908901.png
Bir görselin üzerine geldiğinizde (hover), dosyanın detaylı bilgileri (kaynak ve hedef adres ile dosya yolu) görüntülenir.
1775263928070.png

Parametreler (Parameters)

“Parameters” menüsü, incelenen PCAP dosyalarından çıkarılan parametreleri gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:
  • Parametre adı
  • Parametre değeri
  • Frame numarası
  • Kaynak ve hedef host
  • Kaynak ve hedef port
  • Zaman damgası (Timestamp)
  • Detaylar
Sağ tık menüsü bu bölümde de oldukça kullanışlıdır. Parametreleri ve değerlerini kolayca kopyalayabilirsiniz.
1775263995724.png

Anahtar Kelimeler (Keywords)

“Keywords” menüsü, incelenen PCAP dosyalarından çıkarılan anahtar kelimeleri gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:
  • Frame numarası
  • Zaman damgası (Timestamp)
  • Anahtar kelime
  • Bağlam (Context)
  • Kaynak ve hedef host
  • Kaynak ve hedef port

Anahtar kelimeler nasıl filtrelenir:

  • Anahtar kelimeleri ekleyin
  • Case (olay) dosyalarını yeniden yükleyin
Not: Normalde birden fazla anahtar kelime ile filtreleme yapabilirsiniz; ancak arama anahtar kelimelerini güncelledikten sonra case dosyalarını yeniden yüklemeniz gerekir. Anahtar kelime araması, işlenmiş PCAP’lerdeki tüm olası verileri inceler.
1775264019680.png

Mesajlar (Messages)

“Messages” menüsü, incelenen PCAP dosyalarından çıkarılan e-postalar, sohbetler ve mesajları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:
  • Frame numarası
  • Kaynak ve hedef host
  • Protokol
  • Gönderen (From)
  • Alıcı (To)
  • Zaman damgası (Timestamp)
  • Boyut
Trafiği filtrelediğinizde ve eşleşme bulduğunuzda, seçilen mesajla ilgili ek detaylar (ekler ve öznitelikler) ortaya çıkar. Arama çubuğu bu bölümde de mevcuttur. Sağ tık menüsü de kullanılabilir. Dahili görüntüleyici (built-in viewer) ile mesajlar hakkında genel bilgi incelemesi yapabilir ve “dosyayı aç” seçeneği ile ekleri detaylı olarak keşfedebilirsiniz.
1775264039620.png

Anormallikler (Anomalies)

“Anomalies” menüsü, işlenmiş PCAP dosyasında tespit edilen anormallikleri gösterir. Dikkat edin, NetworkMiner bir IDS (Intrusion Detection System) olarak tasarlanmamıştır. Ancak geliştiriciler, EternalBlue exploit ve sahtecilik (spoofing) girişimlerini tespit etmek için bazı algılama özellikleri eklemiştir.
1775264078071.png
Sürüm Farklılıkları
Her zaman olduğu gibi, sürüm yükseldikçe bir özellik geliştirmesi görmek şaşırtıcı olmaz. Sürüm yükseltmeleri, şaşırtıcı olmayan bir şekilde, genellikle kararlılık, güvenlik düzeltmeleri ve yeni özellikler sağlar. Burada “özellik” kısmı biraz daha karmaşıktır. Özellik yükseltmeleri, yeni özelliklerin eklenmesini veya mevcut özelliklerin güncellenmesini (optimizasyon, değişiklik veya çalışma modu değişikliği) temsil edebilir.
Sürümler arasında bazı önemli farklar olduğundan, verilen sanal makinede (VM) iki ana sürüm bulunur: v1.6 ve v2.7. Elbette, program sürümü yükseldikçe özellik sayısı ve kapsamının artması beklenir. İşte 1.6 ve 2.7 sürümleri arasındaki önemli farklar:

MAC Adresi İşleme (Mac Address Processing)

NetworkMiner sürüm 2’den sonraki versiyonları, aşağıdaki resimde gösterildiği gibi MAC adresine özgü korelasyonu işleyebilir. Bu seçenek, bir MAC adresi çakışması olup olmadığını belirlemenize yardımcı olur. Bu özellik, sürüm 2’den önce mevcut değildir.
1775264116196.png
NetworkMiner sürüm 1.6’ya kadar olan versiyonları, paketleri çok detaylı şekilde işleyebilir. Bu seçenekler, gönderilen/alınan paketleri daha ayrıntılı bir formatta incelemenize yardımcı olur. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
1775264150280.png

Frame İşleme (Frame Processing)

NetworkMiner sürüm 1.6’ya kadar olan versiyonları, frame’leri işleyebilir. Bu seçenek, frame sayısını ve frame’lerle ilgili temel detayları sağlar. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
1775264173094.png

Parametre İşleme (Parameter Processing)

NetworkMiner sürüm 2’den sonraki versiyonları, parametreleri çok daha kapsamlı bir şekilde işleyebilir. Bu nedenle, 1.6.xx sürümü, sürüm 2’ye göre daha az parametre yakalar.
1775264193703.png
NetworkMiner sürüm 1.6’ya kadar olan versiyonları, açık metin (cleartext) verilerini işleyebilir. Bu seçenek, çıkarılan tüm açık metin verilerini tek bir sekmede sunar; trafik verisi ile ilgili açık metin verilerini incelemek için faydalıdır. Ancak, açık metin verilerini paketlerle eşleştirmek mümkün değildir. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
1775264227165.png
1775264262594.pngOkuduğunuz için teşekkür ederim


CW-Ommah
Bug Researchers Tim Sundu...

1775264301303.png
 

Ekli dosyalar

  • 1775263344637.png
    1775263344637.png
    36.3 KB · Görüntüleme: 0
  • 1775263483586.png
    1775263483586.png
    94.9 KB · Görüntüleme: 0
  • 1775263851130.png
    1775263851130.png
    460.7 KB · Görüntüleme: 0
  • 1775264107885.png
    1775264107885.png
    287.4 KB · Görüntüleme: 0
  • 1775264219374.png
    1775264219374.png
    482 KB · Görüntüleme: 0