Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun Aleyküm dostlarım. Bu makalemizde ise beraber herkesin çokça kullanmış olduğu NetworkMiner programını inceleyeceğiz allahın izniyle. Konuya giriş yapmadan önce bunu söylemekte fayda var NetworkMiner ile Wireshark programı arasında çok büyük farklılıklar var bu farklılıkları Allahın izniyle hep beraber ele alacağız inşallah.
Adli Bilişimde NetworkMiner
Ağ adli bilişiminin nihai amacı, ağ trafiğine dayanarak kötü niyetli aktiviteleri, güvenlik ihlallerini ve ağ anomalilerini tespit etmek için yeterli bilgiyi sağlamaktır. Bu noktada NetworkMiner oldukça faydalı bir araçtır; çünkü nereden başlanması gerektiğine dair hızlı ve उपयोगी ipuçları sunar. Özellikle şu konularda yardımcı olur:
Buna şöyle bir tablo ile kısa bir özet geçersek eğer
Sniffer Modu:
Sniffing (trafik dinleme) özelliğine sahip olsa da, bu araç temel olarak bir sniffer olarak kullanılmak üzere tasarlanmamıştır. Sniffer özelliği yalnızca Windows üzerinde kullanılabilir. Ancak diğer tüm özellikler hem Windows hem de Linux işletim sistemlerinde mevcuttur. Deneyimlere dayanarak, sniffing özelliği diğer özellikler kadar güvenilir değildir. Bu nedenle bu aracın birincil sniffer olarak kullanılmaması önerilir.
Aracın resmi tanımında da belirtildiği gibi, bu araç bir Ağ Adli Analiz Aracı (Network Forensics Analysis Tool) olup, aynı zamanda sniffer olarak da kullanılabilir. Yani, sniffing özelliğine sahip bir ağ adli analiz aracıdır; ancak Wireshark ve tcpdump gibi özel olarak geliştirilmiş sniffer araçlarıyla aynı seviyede değildir.
Paket Ayrıştırma / İşleme (Packet Parsing/Processing):
NetworkMiner, trafik yakalamalarını ayrıştırarak incelenen veri hakkında hızlı bir genel bakış ve bilgi sağlar. Bu çalışma modu, derinlemesine incelemeye geçmeden önce “kolay elde edilebilecek bulguları” (low hanging fruit) toplamak için özellikle önerilir.
En iyi uygulama (best practice) olarak, ağ trafiğinin kaydedilmesi ve daha sonra çevrimdışı analiz edilmesi önerilir. Öncelikle PCAP dosyasına hızlı bir genel bakış için NetworkMiner kullanılmalı, ardından daha derinlemesine analiz için Wireshark ile inceleme yapılmalıdır.
Araçlara Genel Bakış
Açılış Sayfası
Bu, NetworkMiner'ın giriş sayfasıdır. Uygulamayı açtığınızda bu ekran yüklenir.

Bu eğitim, NetworkMiner’ı “kolay elde edilebilecek bulguları” (low hanging fruit) toplamak ve trafik hakkında genel bir bakış elde etmek için başlangıç seviyesinde bir analiz aracı olarak kullanmayı önermektedir. Bu nedenle, bu bölümde IP üzerinden PCAP alma konusu ele alınmayacaktır.
IP üzerinden PCAP alma hakkında daha fazla bilgiye ilgili kaynaklardan ulaşabilirsiniz.
Yüklenen dosyaların meta verilerini görüntüleme
Aşağıdaki görselde yüklenen dosyaların meta verilerini nasıl görüntüleyebileceğiniz gösterilmektedir dostlarım.
Tespit edilen host’ları sıralamak için sort menüsünü kullanabilirsiniz. Host’ların renklerini de değiştirebilirsiniz. Bazı özellikler (ör. OSINT sorgulama) yalnızca premium modda kullanılabilir. Sağ tık menüsü, seçilen değeri kopyalamanıza da yardımcı olur dostlarım .
NetworkMiner aşağıdaki türde kimlik bilgilerini çıkarabilir:
Bir görselin üzerine geldiğinizde (hover), dosyanın detaylı bilgileri (kaynak ve hedef adres ile dosya yolu) görüntülenir.
Sürüm Farklılıkları
Her zaman olduğu gibi, sürüm yükseldikçe bir özellik geliştirmesi görmek şaşırtıcı olmaz. Sürüm yükseltmeleri, şaşırtıcı olmayan bir şekilde, genellikle kararlılık, güvenlik düzeltmeleri ve yeni özellikler sağlar. Burada “özellik” kısmı biraz daha karmaşıktır. Özellik yükseltmeleri, yeni özelliklerin eklenmesini veya mevcut özelliklerin güncellenmesini (optimizasyon, değişiklik veya çalışma modu değişikliği) temsil edebilir.
Sürümler arasında bazı önemli farklar olduğundan, verilen sanal makinede (VM) iki ana sürüm bulunur: v1.6 ve v2.7. Elbette, program sürümü yükseldikçe özellik sayısı ve kapsamının artması beklenir. İşte 1.6 ve 2.7 sürümleri arasındaki önemli farklar:
NetworkMiner sürüm 1.6’ya kadar olan versiyonları, paketleri çok detaylı şekilde işleyebilir. Bu seçenekler, gönderilen/alınan paketleri daha ayrıntılı bir formatta incelemenize yardımcı olur. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
NetworkMiner sürüm 1.6’ya kadar olan versiyonları, açık metin (cleartext) verilerini işleyebilir. Bu seçenek, çıkarılan tüm açık metin verilerini tek bir sekmede sunar; trafik verisi ile ilgili açık metin verilerini incelemek için faydalıdır. Ancak, açık metin verilerini paketlerle eşleştirmek mümkün değildir. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
Okuduğunuz için teşekkür ederim
Selamun Aleyküm dostlarım. Bu makalemizde ise beraber herkesin çokça kullanmış olduğu NetworkMiner programını inceleyeceğiz allahın izniyle. Konuya giriş yapmadan önce bunu söylemekte fayda var NetworkMiner ile Wireshark programı arasında çok büyük farklılıklar var bu farklılıkları Allahın izniyle hep beraber ele alacağız inşallah.
Adli Bilişimde NetworkMiner
Ağ adli bilişiminin nihai amacı, ağ trafiğine dayanarak kötü niyetli aktiviteleri, güvenlik ihlallerini ve ağ anomalilerini tespit etmek için yeterli bilgiyi sağlamaktır. Bu noktada NetworkMiner oldukça faydalı bir araçtır; çünkü nereden başlanması gerektiğine dair hızlı ve उपयोगी ipuçları sunar. Özellikle şu konularda yardımcı olur:
- Yakalanan host’ların bağlamı: IP ve MAC adresleri, host adları ve diğer bilgiler
- Trafik artışları veya port taramaları gibi olası saldırı göstergeleri ya da anomalilerin listesi
- Olası saldırıları gerçekleştirmek için kullanılan araçlar veya araç setleri
Desteklenen Veri Türleri
Ağ adli bilişiminde incelenen üç ana veri türü vardır:- Canlı trafik (Live Traffic)
- Trafik yakalamaları (Traffic Captures)
- Log dosyaları (Log Files)
Buna şöyle bir tablo ile kısa bir özet geçersek eğer
| Yetenek | Açıklama |
|---|---|
| Trafik dinleme (Traffic sniffing) | Ağ üzerinden geçen trafiği yakalayabilir, dinleyebilir ve geçen paketleri toplayıp kaydedebilir. |
| PCAP dosyalarını ayrıştırma (Parsing PCAP files) | PCAP dosyalarını ayrıştırabilir ve paket içeriklerini detaylı şekilde gösterebilir. |
| Protokol analizi (Protocol analysis) | Ayrıştırılmış PCAP dosyasından kullanılan protokolleri tespit edebilir. |
| İşletim sistemi parmak izi (OS fingerprinting) | PCAP dosyasını analiz ederek kullanılan işletim sistemini belirleyebilir. Bu özellik büyük ölçüde Satori ve p0f araçlarına dayanır. |
| Dosya çıkarma (File Extraction) | Ayrıştırılmış PCAP dosyasından görüntüler, HTML dosyaları ve e-postaları çıkarabilir. |
| Kimlik bilgisi elde etme (Credential grabbing) | Ayrıştırılmış PCAP dosyasından kimlik bilgilerini çıkarabilir. |
| Açık metin anahtar kelime ayrıştırma (Clear text keyword parsing) | Ayrıştırılmış PCAP dosyasından açık metin anahtar kelimeleri ve metin dizilerini çıkarabilir. |
Çalışma Modları (Operating Modes)
İki ana çalışma modu bulunmaktadır:Sniffer Modu:
Sniffing (trafik dinleme) özelliğine sahip olsa da, bu araç temel olarak bir sniffer olarak kullanılmak üzere tasarlanmamıştır. Sniffer özelliği yalnızca Windows üzerinde kullanılabilir. Ancak diğer tüm özellikler hem Windows hem de Linux işletim sistemlerinde mevcuttur. Deneyimlere dayanarak, sniffing özelliği diğer özellikler kadar güvenilir değildir. Bu nedenle bu aracın birincil sniffer olarak kullanılmaması önerilir.
Aracın resmi tanımında da belirtildiği gibi, bu araç bir Ağ Adli Analiz Aracı (Network Forensics Analysis Tool) olup, aynı zamanda sniffer olarak da kullanılabilir. Yani, sniffing özelliğine sahip bir ağ adli analiz aracıdır; ancak Wireshark ve tcpdump gibi özel olarak geliştirilmiş sniffer araçlarıyla aynı seviyede değildir.
Paket Ayrıştırma / İşleme (Packet Parsing/Processing):
NetworkMiner, trafik yakalamalarını ayrıştırarak incelenen veri hakkında hızlı bir genel bakış ve bilgi sağlar. Bu çalışma modu, derinlemesine incelemeye geçmeden önce “kolay elde edilebilecek bulguları” (low hanging fruit) toplamak için özellikle önerilir.
Artılar ve Eksiler (Pros and Cons)
Önceki bölümde belirtildiği gibi, NetworkMiner genellikle ağın genel bir görünümünü elde etmek için kullanılır. Trafik verisini analiz etmeye başlamadan önce avantaj ve dezavantajlarına bakalım:Artılar (Pros)
- İşletim sistemi parmak izi (OS fingerprinting)
- Kolay dosya çıkarma
- Kimlik bilgisi elde etme (credential grabbing)
- Açık metin anahtar kelime ayrıştırma
- Genel bakış sağlama
Eksiler (Cons)
- Aktif trafik dinleme için uygun değildir
- Büyük PCAP dosyalarının analizinde verimli değildir
- Sınırlı filtreleme seçenekleri sunar
- Manuel trafik analizi için tasarlanmamıştır
Wireshark ve NetworkMiner Arasındaki Farklar
NetworkMiner ve Wireshark temel özellikler açısından benzerlik gösterir; ancak kullanım amaçları açısından birbirlerinden ayrılırlar. Ana işlevleri benzer olsa da, bazı özellikler belirli kullanım senaryolarında daha güçlüdür.En iyi uygulama (best practice) olarak, ağ trafiğinin kaydedilmesi ve daha sonra çevrimdışı analiz edilmesi önerilir. Öncelikle PCAP dosyasına hızlı bir genel bakış için NetworkMiner kullanılmalı, ardından daha derinlemesine analiz için Wireshark ile inceleme yapılmalıdır.
| Özellik | NetworkMiner | Wireshark |
|---|---|---|
| Amaç | Hızlı genel bakış, trafik haritalama ve veri çıkarma | Derinlemesine analiz |
| Grafik Arayüz (GUI) | ||
| Trafik dinleme (Sniffing) | ||
| PCAP işleme | ||
| İşletim sistemi parmak izi | ||
| Parametre / Anahtar kelime keşfi | Manuel | |
| Kimlik bilgisi keşfi | ||
| Dosya çıkarma | ||
| Filtreleme seçenekleri | Sınırlı | |
| Paket çözümleme | Sınırlı | |
| Protokol analizi | ||
| Payload analizi | ||
| İstatistiksel analiz | ||
| Çoklu platform desteği | ||
| Host kategorilendirme | ||
| Kullanım kolaylığı |
Araçlara Genel Bakış
Açılış Sayfası
Bu, NetworkMiner'ın giriş sayfasıdır. Uygulamayı açtığınızda bu ekran yüklenir.

Dosya Menüsü (File Menu)
Dosya menüsü, bir PCAP dosyası yüklemenize veya IP üzerinden PCAP almanıza yardımcı olur. Ayrıca PCAP dosyalarını sürükleyip bırakarak da içe aktarabilirsiniz. NetworkMiner aynı zamanda IP üzerinden PCAP alabilme özelliğine de sahiptir.Bu eğitim, NetworkMiner’ı “kolay elde edilebilecek bulguları” (low hanging fruit) toplamak ve trafik hakkında genel bir bakış elde etmek için başlangıç seviyesinde bir analiz aracı olarak kullanmayı önermektedir. Bu nedenle, bu bölümde IP üzerinden PCAP alma konusu ele alınmayacaktır.
IP üzerinden PCAP alma hakkında daha fazla bilgiye ilgili kaynaklardan ulaşabilirsiniz.
Araçlar Menüsü
Araçlar menüsü, gösterge panosunu temizlemenize ve yakalanan verileri silmenize yardımcı olur.Yardım Menüsü
Yardım menüsü, güncellemeler ve mevcut sürüm hakkında bilgi sağlar.Kasa Paneli
Dosya paneli, soruşturulan kişilerin listesini göstermektedir. pcap Dosyaları bu panelden yeniden yükleyebilir/yenileyebilir, meta veri ayrıntılarını görüntüleyebilir ve yüklenen dosyaları silebilirsiniz.Yüklenen dosyaların meta verilerini görüntüleme
Aşağıdaki görselde yüklenen dosyaların meta verilerini nasıl görüntüleyebileceğiniz gösterilmektedir dostlarım.
Hostlar (Hosts)
“Hosts” menüsü, PCAP dosyasında tespit edilen host’ları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- IP adresi
- MAC adresi
- İşletim sistemi türü
- Açık portlar
- Gönderilen / alınan paketler
- Gelen / giden oturumlar
- Host detayları
Tespit edilen host’ları sıralamak için sort menüsünü kullanabilirsiniz. Host’ların renklerini de değiştirebilirsiniz. Bazı özellikler (ör. OSINT sorgulama) yalnızca premium modda kullanılabilir. Sağ tık menüsü, seçilen değeri kopyalamanıza da yardımcı olur dostlarım .
Oturumlar (Sessions)
“Sessions” menüsü, PCAP dosyasında tespit edilen oturumları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- Frame numarası
- İstemci ve sunucu adresi
- Kaynak ve hedef port
- Protokol
- Başlangıç zamanı
- "ExactPhrase" (Tam İfade)
- "AllWords" (Tüm Kelimeler)
- "AnyWord" (Herhangi Bir Kelime)
- "RegExe" (Düzenli İfade / Regular Expression)
DNS
“DNS” menüsü, DNS sorgularını detaylarıyla birlikte gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- Frame numarası
- Zaman damgası (Timestamp)
- İstemci ve sunucu
- Kaynak ve hedef port
- IP TTL
- DNS zamanı
- İşlem ID’si ve türü (Transaction ID and type)
- DNS sorgusu ve yanıtı
- Alexa Top 1M
Kimlik Bilgileri (Credentials)
“Credentials” menüsü, incelenen PCAP dosyalarından çıkarılan kimlik bilgilerini ve parola hash’lerini gösterir. Çıkarılan kimlik bilgilerini çözmek için Hashcat ve John the Ripper kullanabilirsiniz.NetworkMiner aşağıdaki türde kimlik bilgilerini çıkarabilir:
- Kerberos hash’leri
- NTLM hash’leri
- RDP çerezleri (cookies)
- HTTP çerezleri
- HTTP istekleri
- IMAP
- FTP
- SMTP
- MS SQL
Dosyalar (Files)
“Files” menüsü, incelenen PCAP dosyalarından çıkarılan dosyaları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- Frame numarası
- Dosya adı
- Uzantı
- Boyut
- Kaynak ve hedef adres
- Kaynak ve hedef port
- Protokol
- Zaman damgası (Timestamp)
- Yeniden oluşturulan yol (Reconstructed path)
- Detaylar
Görseller (Images)
“Images” menüsü, incelenen PCAP dosyalarından çıkarılan görselleri gösterir. Sağ tık menüsü bu bölümde de oldukça kullanışlıdır. Dosyaları açabilir ve kolayca yakınlaştırma (zoom in) ve uzaklaştırma (zoom out) işlemleri yapabilirsiniz dostlarım.Bir görselin üzerine geldiğinizde (hover), dosyanın detaylı bilgileri (kaynak ve hedef adres ile dosya yolu) görüntülenir.
Parametreler (Parameters)
“Parameters” menüsü, incelenen PCAP dosyalarından çıkarılan parametreleri gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- Parametre adı
- Parametre değeri
- Frame numarası
- Kaynak ve hedef host
- Kaynak ve hedef port
- Zaman damgası (Timestamp)
- Detaylar
Anahtar Kelimeler (Keywords)
“Keywords” menüsü, incelenen PCAP dosyalarından çıkarılan anahtar kelimeleri gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- Frame numarası
- Zaman damgası (Timestamp)
- Anahtar kelime
- Bağlam (Context)
- Kaynak ve hedef host
- Kaynak ve hedef port
Anahtar kelimeler nasıl filtrelenir:
- Anahtar kelimeleri ekleyin
- Case (olay) dosyalarını yeniden yükleyin
Mesajlar (Messages)
“Messages” menüsü, incelenen PCAP dosyalarından çıkarılan e-postalar, sohbetler ve mesajları gösterir. Bu bölümde aşağıdaki bilgiler sağlanır:- Frame numarası
- Kaynak ve hedef host
- Protokol
- Gönderen (From)
- Alıcı (To)
- Zaman damgası (Timestamp)
- Boyut
Anormallikler (Anomalies)
“Anomalies” menüsü, işlenmiş PCAP dosyasında tespit edilen anormallikleri gösterir. Dikkat edin, NetworkMiner bir IDS (Intrusion Detection System) olarak tasarlanmamıştır. Ancak geliştiriciler, EternalBlue exploit ve sahtecilik (spoofing) girişimlerini tespit etmek için bazı algılama özellikleri eklemiştir.Sürüm Farklılıkları
Her zaman olduğu gibi, sürüm yükseldikçe bir özellik geliştirmesi görmek şaşırtıcı olmaz. Sürüm yükseltmeleri, şaşırtıcı olmayan bir şekilde, genellikle kararlılık, güvenlik düzeltmeleri ve yeni özellikler sağlar. Burada “özellik” kısmı biraz daha karmaşıktır. Özellik yükseltmeleri, yeni özelliklerin eklenmesini veya mevcut özelliklerin güncellenmesini (optimizasyon, değişiklik veya çalışma modu değişikliği) temsil edebilir.
Sürümler arasında bazı önemli farklar olduğundan, verilen sanal makinede (VM) iki ana sürüm bulunur: v1.6 ve v2.7. Elbette, program sürümü yükseldikçe özellik sayısı ve kapsamının artması beklenir. İşte 1.6 ve 2.7 sürümleri arasındaki önemli farklar:
MAC Adresi İşleme (Mac Address Processing)
NetworkMiner sürüm 2’den sonraki versiyonları, aşağıdaki resimde gösterildiği gibi MAC adresine özgü korelasyonu işleyebilir. Bu seçenek, bir MAC adresi çakışması olup olmadığını belirlemenize yardımcı olur. Bu özellik, sürüm 2’den önce mevcut değildir.NetworkMiner sürüm 1.6’ya kadar olan versiyonları, paketleri çok detaylı şekilde işleyebilir. Bu seçenekler, gönderilen/alınan paketleri daha ayrıntılı bir formatta incelemenize yardımcı olur. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
Frame İşleme (Frame Processing)
NetworkMiner sürüm 1.6’ya kadar olan versiyonları, frame’leri işleyebilir. Bu seçenek, frame sayısını ve frame’lerle ilgili temel detayları sağlar. Bu özellik, 1.6 sürümünden sonra mevcut değildir.Parametre İşleme (Parameter Processing)
NetworkMiner sürüm 2’den sonraki versiyonları, parametreleri çok daha kapsamlı bir şekilde işleyebilir. Bu nedenle, 1.6.xx sürümü, sürüm 2’ye göre daha az parametre yakalar.NetworkMiner sürüm 1.6’ya kadar olan versiyonları, açık metin (cleartext) verilerini işleyebilir. Bu seçenek, çıkarılan tüm açık metin verilerini tek bir sekmede sunar; trafik verisi ile ilgili açık metin verilerini incelemek için faydalıdır. Ancak, açık metin verilerini paketlerle eşleştirmek mümkün değildir. Bu özellik, 1.6 sürümünden sonra mevcut değildir.
Okuduğunuz için teşekkür ederim




























