Allahın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım uzun bir aradan sonra paylaşımlarımıza olduğu yerden tekrar devam edeceğiz Allahın izniyle bu makalelerimizde dostlarım wireshark programının daha detaylı kullanımını ve genel olarak filtreleri nasıl kullanacağımızı çok daha detaylı bir şekilde ele alacağız inşallah
Static | Summary
İstatistikler
Bu menü, kullanıcılara ağ trafiği hakkında genel bir bakış sunmak amacıyla birden fazla istatistik seçeneği içerir. Trafik kapsamı, kullanılan protokoller, uç noktalar, iletişimler ve protokollere özgü detaylar bu menü üzerinden incelenebilir. Özellikle DHCP, DNS ve HTTP/2 gibi protokollere ait veriler burada özetlenir.
Bir güvenlik analisti için bu istatistikleri doğru şekilde yorumlamak oldukça önemlidir. Bu bölüm, analiz edilen pcap verilerinin hızlı ve anlaşılır bir özetini sunarak analistlerin olayları daha iyi kavramasına ve araştırma sürecinde hipotezler geliştirmesine yardımcı olur. “İstatistikler” seçeneği, inceleme sürecini başlatmak için temel bir adımdır.
Unutulmamalıdır ki ana bilgisayar adı bilgileri, yakalanan DNS yanıtlarından elde edilir. Bu verilere “Statistics → Resolved Addresses” menüsü üzerinden ulaşılabilir. Analistler bu menüyü kullanarak erişilen kaynakları hızlı bir şekilde tespit edebilir, hangi sistemlerle iletişim kurulduğunu görebilir ve olayı daha doğru bir şekilde değerlendirebilirler.
Kısacası bu bölüm, Wireshark tarafından çözümlenen tüm adresleri tek bir yerde sunarak analiz sürecini hızlandırır ve daha verimli hale getirir.

Bu sayede analistler, ağ üzerindeki port ve hizmet kullanımını genel hatlarıyla görebilir, anormal ya da dikkat çeken trafiği daha kolay fark ederek analizlerini ilgili olaya odaklayabilirler. Ayrıca önceki bölümde belirtilen önemli kural burada da geçerlidir: İlgilendiğiniz bir protokol ya da trafik üzerine sağ tıklayarak hızlıca filtre uygulayabilirsiniz.
Bu verilere “Statistics→ Protocol Hierarchy” menüsü üzerinden ulaşabilirsiniz. Bu bölüm, ağ trafiğini daha sistematik ve anlaşılır bir şekilde analiz etmenize yardımcı olur.

Bu sayede analistler, incelenen olayla ilişkili tüm iletişimleri ve bağlantı noktalarını kolayca tespit edebilir. Böylece hangi sistemlerin birbiriyle iletişim kurduğunu net bir şekilde görerek analizlerini daha sağlıklı bir şekilde yönlendirebilirler
Bu bilgilere erişmek için “ Statistics → Conversations” menüsünü kullanabilirsiniz.

Bu verilere ulaşmak için “ Statistics → EndPoints” menüsünü kullanabilirsiniz.
Ayrıca Wireshark, MAC adreslerini daha anlaşılır hale getirmek için IEEE tarafından atanmış üretici bilgilerini kullanarak bu adresleri insan tarafından okunabilir bir formata dönüştürebilir. Bu dönüşümün, MAC adresinin ilk üç baytına göre yapıldığını ve yalnızca tanımlı üreticiler için geçerli olduğunu unutmamak gerekir.
Ethernet uç noktalarını incelerken, bu özelliği etkinleştirmek için “Ad çözümleme” seçeneğini kullanabilirsiniz. Bu seçenek, Uç Noktalar penceresinin sol alt köşesinde yer almaktadır.

Ad çözümleme işlemi yalnızca MAC adresleriyle sınırlı değildir. Wireshark, aynı zamanda IP adresleri ve portlar için de ad çözümleme desteği sunar. Ancak bu özellikler varsayılan olarak etkin değildir.
Bu işlevleri kullanmak için “Edit → Preferences → Name Resolution” menüsüne giderek gerekli seçenekleri manuel olarak etkinleştirmeniz gerekir.
IP ve port adı çözümlemesi aktif hale getirildiğinde, paket listesi bölümünde IP adreslerinin ve portların çözümlenmiş (anlamlı) hâllerini görebilirsiniz. Ayrıca bu çözümlenmiş bilgiler, “Conversations” ve “EndPointis” menülerinde de görüntülenerek analiz sürecini daha anlaşılır ve verimli hale getirir.

İsim çözümlemeli EndPoints menü görünümü:

Wireshark, ad çözümlemesinin yanı sıra analistlere IP adreslerinin coğrafi konumlarını görselleştirme imkânı da sunar. Bu özellik sayesinde, ağ trafiğindeki kaynak ve hedef adreslerin hangi konumlara ait olduğu daha kolay anlaşılabilir.
Ancak IP coğrafi konum (GeoIP) özelliği varsayılan olarak etkin değildir ve çalışabilmesi için ek verilere ihtiyaç duyar. Wireshark, bu amaçla MaxMind veritabanlarını destekler ve güncel sürümleri MaxMind DB çözümleyicisi ile birlikte gelir. Buna rağmen, gerekli veritabanı dosyalarını ayrıca indirmeniz gerekir.
Kurulum için, indirdiğiniz MaxMind DB dosyalarının yolunu “ Edit → Preferences → Name Resolution → MaxMind veritabanı dizinleri” menüsü üzerinden Wireshark’a tanımlamanız gerekir.
Bu işlem tamamlandıktan sonra, Wireshark eşleşen IP adresleri için coğrafi konum bilgilerini otomatik olarak gösterir. Bu bilgiler, özellikle IP protokol detayları bölümünde görüntülenir ve analiz sürecini daha hızlı ve anlamlı hale getirir.

Endpoints ve GeoIP görüntüsü:

Statistics | Protocol Details
IPV4 ve IPV6
Şimdiye kadar incelenen seçeneklerin büyük bir kısmı, hem IPv4 hem de IPv6 adreslerini kapsayan genel bilgiler sunuyordu. Ancak İstatistikler menüsünde, belirli bir IP sürümüne ait verileri ayrı ayrı incelemenizi sağlayan özel seçenekler de bulunmaktadır.
Bu seçenekler sayesinde analistler, yalnızca belirli bir IP sürümüne (IPv4 veya IPv6) ait paketleri daraltarak görüntüleyebilir. Böylece ilgili IP sürümüyle bağlantılı tüm olayları tek bir pencerede toplu halde inceleyebilir ve analizlerini daha odaklı bir şekilde gerçekleştirebilirler.
Bu bilgilere erişmek için “Statistics→ IPvX Statistics” menüsünü kullanabilirsiniz.

DNS
Bu seçenek, yakalama dosyasındaki DNS paketlerini ayrıntılı bir şekilde analiz eder ve elde edilen verileri paket sayıları ile yüzdelere göre ağaç yapısında sunar.
Bu sayede analistler, DNS protokolüne ait trafiği detaylı biçimde inceleyebilir. Hizmetin genel kullanım durumu; rcode, opcode, sınıf, sorgu türü, servis ve sorgu istatistikleri gibi önemli başlıklar altında görüntülenir. Bu bilgiler, incelenen olayın daha iyi anlaşılmasına ve doğru şekilde değerlendirilmesine yardımcı olur.
Bu verilere ulaşmak için “Statictics → DNS” menüsünü kullanabilirsiniz.

HTTP
Bu seçenek, yakalama dosyasındaki HTTP paketlerini ayrıntılı bir şekilde analiz eder ve elde edilen verileri paket sayıları ve yüzdelere göre ağaç yapısı şeklinde sunar.
Bu sayede analistler, HTTP protokolüne ait trafiği kapsamlı biçimde inceleyebilir. Hizmetin genel kullanımına ilişkin bilgiler; istekler, yanıt kodları ve orijinal istekler gibi önemli detayları içerir. Bu veriler, ağ üzerindeki HTTP trafiğinin nasıl gerçekleştiğini anlamaya ve incelenen olayı daha doğru değerlendirmeye yardımcı olur.
Bu bilgilere erişmek için “Statictics→ HTTP” menüsünü kullanabilirsiniz.

Packet Filtering | Principles
Paket Filtreleme
Daha önce de belirtildiği gibi, Wireshark’ta iki farklı filtre türü bulunmaktadır. Her ikisi de benzer bir sözdizimi kullanır, ancak kullanım amaçları farklıdır. Bu iki filtre türü arasındaki farkı hatırlayalım:
1. Yakalama Filtreleri
Bu filtreler, yalnızca belirli bir trafiği kaydetmek için kullanılır. Yakalama başlamadan önce ayarlanır ve yakalama sırasında değiştirilemez. Amaç, sadece ilgilenilen trafiği kaydederek veri miktarını sınırlandırmaktır.
2. Görüntüleme Filtreleri
Bu filtreler, yakalanan paketlerin analizini kolaylaştırmak için kullanılır. Görünür paket sayısını azaltarak belirli paketleri incelemenizi sağlar ve yakalama sırasında değiştirilebilir.

Resmî referans olan “Görüntüleme Filtresi Referansı (yeni sekmede açılır)”, tüm desteklenen protokollerin filtreleme için kullanılabilecek yapılarını gösterir.
Örnek bir filtre:
Bu filtre, yalnızca TCP 80 numaralı port üzerinden geçen trafiği görüntüler.
Wireshark, ayrıca analistlerin görüntüleme filtrelerini kolayca oluşturabilmesi için “Görüntüleme Filtresi İfadesi (Display Filter Expression)” adında yerleşik bir menü sunar. Bu menü, tüm desteklenen protokol yapılarının listesini içerir ve filtrelerin doğru şekilde oluşturulmasına yardımcı olur.
Görüntüleme filtrelerinin temel mantığını ve kullanımını anlamak önemlidir. Hızlı bir referans için “Analyse --> Display Filters” menüsünü kullanabilirsiniz.
Bu açıklamalar sayesinde, Wireshark’ta belirli paketleri veya protokolleri süzmek artık çok daha anlaşılır ve kolay hale gelir


Filtreleme araç çubuğunun özellikleri aşağıda gösterilmiştir.

Packet Filtering | Protocol Filters
Bu filtreler sayesinde şu bilgiler üzerinde filtreleme yapılabilir:
Özetle, IP filtreleri, ağ katmanındaki tüm kritik bilgileri süzerek analiz yapmayı kolaylaştırır ve hem yeni başlayanlar hem de deneyimli analistler için temel bir araçtır.


Bu filtreler, protokol türüne bağlı olarak paket yükü (payload) ve bağlantılı diğer uygulama verileri gibi uygulamaya özgü bilgileri incelemeyi sağlar. Böylece analistler, yalnızca ilgilendikleri uygulama protokolüne ait trafiği hızlı ve doğru bir şekilde analiz edebilirler.

Bu menü, Wireshark’ın desteklediği tüm protokol yapılarını saklar ve filtre oluştururken kılavuz görevi görür. Bir analist, belirli bir protokol için hangi filtreyi kullanacağını hatırlamadığında veya filtre için hangi değerlerin geçerli olduğunu bilmediğinde bu menüyü kullanabilir.
Menüye şu adımla erişebilirsiniz:
“Analyse --> Display Filter Expression”
Her protokolün farklı alanları ve kabul ettiği değer türleri (sayı, metin gibi) vardır. Tüm filtre detaylarını ezberlemek mümkün değildir. Görüntü Filtresi İfadeleri menüsü, her protokolün alanlarını, kabul edilen değer türlerini ve varsa önceden tanımlanmış değerleri gösterir.
Filtre oluşturmak ve protokol alanlarını öğrenmek zaman ve pratik gerektirir, ancak bu menü sayesinde doğru filtreyi oluşturmak çok daha kolay ve anlaşılır hale gelir.







Yer İmleri ve Filtre Butonları
Wireshark’ta farklı filtreleme seçeneklerini, operatörleri ve fonksiyonları öğrendikten sonra, oluşturduğunuz filtreleri kaydetmek ve hızlıca tekrar kullanmak analistler için büyük bir kolaylık sağlar. Bunun için Wireshark, iki pratik yöntem sunar: yer imleri (bookmarks) ve filtre butonları (filter buttons).

Ekran filtre düğmeleri oluşturma ve kullanma:

Her analiz vakasında ayarları yeniden değiştirmek zor ve zaman alıcıdır; çünkü farklı olaylar için farklı renklendirme kuralları ve filtre butonları gerekebilir. İşte bu noktada Wireshark profilleri devreye girer.


Selamun aleyküm dostlarım uzun bir aradan sonra paylaşımlarımıza olduğu yerden tekrar devam edeceğiz Allahın izniyle bu makalelerimizde dostlarım wireshark programının daha detaylı kullanımını ve genel olarak filtreleri nasıl kullanacağımızı çok daha detaylı bir şekilde ele alacağız inşallah
Static | Summary
İstatistikler
Bu menü, kullanıcılara ağ trafiği hakkında genel bir bakış sunmak amacıyla birden fazla istatistik seçeneği içerir. Trafik kapsamı, kullanılan protokoller, uç noktalar, iletişimler ve protokollere özgü detaylar bu menü üzerinden incelenebilir. Özellikle DHCP, DNS ve HTTP/2 gibi protokollere ait veriler burada özetlenir.
Bir güvenlik analisti için bu istatistikleri doğru şekilde yorumlamak oldukça önemlidir. Bu bölüm, analiz edilen pcap verilerinin hızlı ve anlaşılır bir özetini sunarak analistlerin olayları daha iyi kavramasına ve araştırma sürecinde hipotezler geliştirmesine yardımcı olur. “İstatistikler” seçeneği, inceleme sürecini başlatmak için temel bir adımdır.
Çözümlenen Adresler
Bu seçenek, analistlerin ağ trafiğinde yer alan IP adreslerini daha kolay tanımlamasına yardımcı olur. DNS tarafından çözümlenen adresler ve ana bilgisayar adları listelenerek, yakalama dosyasında geçen sistemler daha anlaşılır hale getirilir.Unutulmamalıdır ki ana bilgisayar adı bilgileri, yakalanan DNS yanıtlarından elde edilir. Bu verilere “Statistics → Resolved Addresses” menüsü üzerinden ulaşılabilir. Analistler bu menüyü kullanarak erişilen kaynakları hızlı bir şekilde tespit edebilir, hangi sistemlerle iletişim kurulduğunu görebilir ve olayı daha doğru bir şekilde değerlendirebilirler.
Kısacası bu bölüm, Wireshark tarafından çözümlenen tüm adresleri tek bir yerde sunarak analiz sürecini hızlandırır ve daha verimli hale getirir.

Protokol Hiyerarşisi
Bu seçenek, yakalama dosyasında yer alan tüm protokolleri ayrıntılı bir şekilde gösterir ve analistlerin bu protokolleri paket sayıları ve kullanım yüzdelerine göre ağaç yapısı içinde incelemesine olanak tanır.Bu sayede analistler, ağ üzerindeki port ve hizmet kullanımını genel hatlarıyla görebilir, anormal ya da dikkat çeken trafiği daha kolay fark ederek analizlerini ilgili olaya odaklayabilirler. Ayrıca önceki bölümde belirtilen önemli kural burada da geçerlidir: İlgilendiğiniz bir protokol ya da trafik üzerine sağ tıklayarak hızlıca filtre uygulayabilirsiniz.
Bu verilere “Statistics→ Protocol Hierarchy” menüsü üzerinden ulaşabilirsiniz. Bu bölüm, ağ trafiğini daha sistematik ve anlaşılır bir şekilde analiz etmenize yardımcı olur.

Conversations
Konuşma (conversation), iki belirli uç nokta arasındaki ağ trafiğini ifade eder. Bu seçenek, yakalama dosyasındaki konuşmaları beş temel kategoride sunar: Ethernet, IPv4, IPv6, TCP ve UDP.Bu sayede analistler, incelenen olayla ilişkili tüm iletişimleri ve bağlantı noktalarını kolayca tespit edebilir. Böylece hangi sistemlerin birbiriyle iletişim kurduğunu net bir şekilde görerek analizlerini daha sağlıklı bir şekilde yönlendirebilirler
Bu bilgilere erişmek için “ Statistics → Conversations” menüsünü kullanabilirsiniz.

Endpoints
Uç Noktalar (Endpoints) seçeneği, “Görüşmeler” bölümüne benzer bir yapı sunar. Ancak temel farkı, her bir protokol türü için (Ethernet, IPv4, IPv6, TCP ve UDP) tekil ve benzersiz bilgileri ayrı ayrı göstermesidir. Bu sayede analistler, yakalama dosyasında yer alan benzersiz uç noktaları kolayca belirleyebilir ve bu bilgileri incelemekte oldukları olay kapsamında değerlendirebilirler.Bu verilere ulaşmak için “ Statistics → EndPoints” menüsünü kullanabilirsiniz.
Ayrıca Wireshark, MAC adreslerini daha anlaşılır hale getirmek için IEEE tarafından atanmış üretici bilgilerini kullanarak bu adresleri insan tarafından okunabilir bir formata dönüştürebilir. Bu dönüşümün, MAC adresinin ilk üç baytına göre yapıldığını ve yalnızca tanımlı üreticiler için geçerli olduğunu unutmamak gerekir.
Ethernet uç noktalarını incelerken, bu özelliği etkinleştirmek için “Ad çözümleme” seçeneğini kullanabilirsiniz. Bu seçenek, Uç Noktalar penceresinin sol alt köşesinde yer almaktadır.

Ad çözümleme işlemi yalnızca MAC adresleriyle sınırlı değildir. Wireshark, aynı zamanda IP adresleri ve portlar için de ad çözümleme desteği sunar. Ancak bu özellikler varsayılan olarak etkin değildir.
Bu işlevleri kullanmak için “Edit → Preferences → Name Resolution” menüsüne giderek gerekli seçenekleri manuel olarak etkinleştirmeniz gerekir.
IP ve port adı çözümlemesi aktif hale getirildiğinde, paket listesi bölümünde IP adreslerinin ve portların çözümlenmiş (anlamlı) hâllerini görebilirsiniz. Ayrıca bu çözümlenmiş bilgiler, “Conversations” ve “EndPointis” menülerinde de görüntülenerek analiz sürecini daha anlaşılır ve verimli hale getirir.

İsim çözümlemeli EndPoints menü görünümü:

Wireshark, ad çözümlemesinin yanı sıra analistlere IP adreslerinin coğrafi konumlarını görselleştirme imkânı da sunar. Bu özellik sayesinde, ağ trafiğindeki kaynak ve hedef adreslerin hangi konumlara ait olduğu daha kolay anlaşılabilir.
Ancak IP coğrafi konum (GeoIP) özelliği varsayılan olarak etkin değildir ve çalışabilmesi için ek verilere ihtiyaç duyar. Wireshark, bu amaçla MaxMind veritabanlarını destekler ve güncel sürümleri MaxMind DB çözümleyicisi ile birlikte gelir. Buna rağmen, gerekli veritabanı dosyalarını ayrıca indirmeniz gerekir.
Kurulum için, indirdiğiniz MaxMind DB dosyalarının yolunu “ Edit → Preferences → Name Resolution → MaxMind veritabanı dizinleri” menüsü üzerinden Wireshark’a tanımlamanız gerekir.
Bu işlem tamamlandıktan sonra, Wireshark eşleşen IP adresleri için coğrafi konum bilgilerini otomatik olarak gösterir. Bu bilgiler, özellikle IP protokol detayları bölümünde görüntülenir ve analiz sürecini daha hızlı ve anlamlı hale getirir.

Endpoints ve GeoIP görüntüsü:

Statistics | Protocol Details
IPV4 ve IPV6
Şimdiye kadar incelenen seçeneklerin büyük bir kısmı, hem IPv4 hem de IPv6 adreslerini kapsayan genel bilgiler sunuyordu. Ancak İstatistikler menüsünde, belirli bir IP sürümüne ait verileri ayrı ayrı incelemenizi sağlayan özel seçenekler de bulunmaktadır.
Bu seçenekler sayesinde analistler, yalnızca belirli bir IP sürümüne (IPv4 veya IPv6) ait paketleri daraltarak görüntüleyebilir. Böylece ilgili IP sürümüyle bağlantılı tüm olayları tek bir pencerede toplu halde inceleyebilir ve analizlerini daha odaklı bir şekilde gerçekleştirebilirler.
Bu bilgilere erişmek için “Statistics→ IPvX Statistics” menüsünü kullanabilirsiniz.

DNS
Bu seçenek, yakalama dosyasındaki DNS paketlerini ayrıntılı bir şekilde analiz eder ve elde edilen verileri paket sayıları ile yüzdelere göre ağaç yapısında sunar.
Bu sayede analistler, DNS protokolüne ait trafiği detaylı biçimde inceleyebilir. Hizmetin genel kullanım durumu; rcode, opcode, sınıf, sorgu türü, servis ve sorgu istatistikleri gibi önemli başlıklar altında görüntülenir. Bu bilgiler, incelenen olayın daha iyi anlaşılmasına ve doğru şekilde değerlendirilmesine yardımcı olur.
Bu verilere ulaşmak için “Statictics → DNS” menüsünü kullanabilirsiniz.

HTTP
Bu seçenek, yakalama dosyasındaki HTTP paketlerini ayrıntılı bir şekilde analiz eder ve elde edilen verileri paket sayıları ve yüzdelere göre ağaç yapısı şeklinde sunar.
Bu sayede analistler, HTTP protokolüne ait trafiği kapsamlı biçimde inceleyebilir. Hizmetin genel kullanımına ilişkin bilgiler; istekler, yanıt kodları ve orijinal istekler gibi önemli detayları içerir. Bu veriler, ağ üzerindeki HTTP trafiğinin nasıl gerçekleştiğini anlamaya ve incelenen olayı daha doğru değerlendirmeye yardımcı olur.
Bu bilgilere erişmek için “Statictics→ HTTP” menüsünü kullanabilirsiniz.

Packet Filtering | Principles
Paket Filtreleme
Daha önce de belirtildiği gibi, Wireshark’ta iki farklı filtre türü bulunmaktadır. Her ikisi de benzer bir sözdizimi kullanır, ancak kullanım amaçları farklıdır. Bu iki filtre türü arasındaki farkı hatırlayalım:
1. Yakalama Filtreleri
Bu filtreler, yalnızca belirli bir trafiği kaydetmek için kullanılır. Yakalama başlamadan önce ayarlanır ve yakalama sırasında değiştirilemez. Amaç, sadece ilgilenilen trafiği kaydederek veri miktarını sınırlandırmaktır.
2. Görüntüleme Filtreleri
Bu filtreler, yakalanan paketlerin analizini kolaylaştırmak için kullanılır. Görünür paket sayısını azaltarak belirli paketleri incelemenizi sağlar ve yakalama sırasında değiştirilebilir.
Tipik bir kullanım senaryosu, tüm trafiği yakalayıp ardından ilgilenilen olaya göre paketleri görüntüleme filtreleri ile süzmektir. Yakalama filtreleri ve canlı trafik izlemesi genellikle deneyimli profesyoneller tarafından kullanılır. Bu nedenle Wireshark, görüntüleme filtrelerinde çok daha geniş bir protokol desteği sunar. Canlı bir ortamda yakalama filtrelerini kullanmadan önce, bu filtrelerin nasıl çalıştığını iyice öğrenmeniz önemlidir. Eğer yakalama filtreniz doğru şekilde ayarlanmazsa, ilgilendiğiniz trafiği yakalayamazsınız.Not: Görüntüleme filtreleri trafik yakalamak için kullanılamaz, aynı şekilde yakalama filtreleri de yalnızca görünüm için uygulanamaz.
Yakalama Filtresi Sözdizimi
Yakalama filtreleri, bayt ofsetleri, onaltılık değerler ve mantıksal operatörler kullanılarak oluşturulur. İlk bakışta filtrenin amacını anlamak her zaman kolay değildir. Temel sözdizimi şu şekilde özetlenebilir:- Kapsam: Ana bilgisayar, ağ, port veya port aralığı
- Yön: Kaynak, hedef, kaynak veya hedef, kaynak ve hedef
- Protokol: ether, wlan, ip, ip6, arp, ve diğerleri
- Örnek: 80 numaralı TCP portundan gelen trafiği yakalamak için:

Görüntüleme Filtresi Sözdizimi
Görüntüleme filtresi, Wireshark’ın en güçlü özelliklerinden biridir. Bu filtreler sayesinde, paketleri protokol seviyesinde detaylı bir şekilde arayabilir ve inceleyebilirsiniz. Wireshark, yaklaşık 3000 protokolü destekler ve her biri için paketleri detaylı biçimde süzme imkânı sunar.Resmî referans olan “Görüntüleme Filtresi Referansı (yeni sekmede açılır)”, tüm desteklenen protokollerin filtreleme için kullanılabilecek yapılarını gösterir.
Örnek bir filtre:
Kod:
tcp.port == 80
Wireshark, ayrıca analistlerin görüntüleme filtrelerini kolayca oluşturabilmesi için “Görüntüleme Filtresi İfadesi (Display Filter Expression)” adında yerleşik bir menü sunar. Bu menü, tüm desteklenen protokol yapılarının listesini içerir ve filtrelerin doğru şekilde oluşturulmasına yardımcı olur.
Görüntüleme filtrelerinin temel mantığını ve kullanımını anlamak önemlidir. Hızlı bir referans için “Analyse --> Display Filters” menüsünü kullanabilirsiniz.
Bu açıklamalar sayesinde, Wireshark’ta belirli paketleri veya protokolleri süzmek artık çok daha anlaşılır ve kolay hale gelir

Karşılaştırma Operatörleri
İlgilendiğiniz olayı bulmak için farklı karşılaştırma operatörleri kullanarak görüntüleme filtreleri oluşturabilirsiniz. Başlıca operatörler aşağıdaki tabloda gösterilmiştir.
| İngilizce | C-Benzeri | Tanım | Örnek |
| eşit | == | Eşit | ip.src == 10.10.10.100 |
| dır | != | Eşit değil | ip.src != 10.10.10.100 |
| gt | > | Daha büyük | ip.ttl > 250 |
| lt | < | Daha az | ip.ttl < 10 |
| ge | >= | Büyük veya eşit | ip.ttl >= 0xFA |
| o | <= | Daha küçük veya eşit | ip.ttl <= 0xA |
Not: Wireshark, filtrelemede ondalık ve onaltılık değerleri destekler. Yapacağınız aramaya göre istediğiniz formatı kullanabilirsiniz.
Mantıksal İfadeler
Wireshark, Boolean sözdizimini destekler. Mantıksal operatörleri kullanarak da görüntü filtreleri oluşturabilirsiniz.
| İngilizce | C-Benzeri | Tanım | Örnek |
| And | && | Mantıksal VE | (ip.src == 10.10.10.100) AND (ip.src == 10.10.10.111) |
| Or | || | Mantıksal VEYA | (ip.src == 10.10.10.100) OR (ip.src == 10.10.10.111) |
| Not | ! | Mantıksal DEĞİL | !(ip.src == 10.10.10.222) Not: Kullanımı !=valueBu yöntem artık önerilmiyor; kullanılması tutarsız sonuçlara yol açabilir. !(value)Daha tutarlı sonuçlar için bu stil önerilir. |
Paket Filtreleme Araç Çubuğu
Filtre araç çubuğu, görüntü filtrelerinizi oluşturup uygulayabileceğiniz yerdir. Geçerli görüntü filtrelerini kolaylıkla oluşturmanıza yardımcı olan akıllı bir araç çubuğudur. Paketleri filtrelemeye başlamadan önce, işte birkaç ipucu:
- Paket filtreleri küçük harflerle tanımlanır.
- Paket filtrelerinde protokol ayrıntılarını ayrıştırmak için otomatik tamamlama özelliği bulunur ve her ayrıntı bir "nokta" ile temsil edilir.
- Paket filtreleri, aşağıda açıklanan üç renkli bir gösterime sahiptir.
| Yeşil | Geçerli filtre |
| Kırmızı | Geçersiz filtre |
| Sarı | Uyarı filtresi. Bu filtre çalışıyor ancak güvenilir değil ve geçerli bir filtreyle değiştirilmesi önerilir. |

Filtreleme araç çubuğunun özellikleri aşağıda gösterilmiştir.

Packet Filtering | Protocol Filters
Protokol Filtreleri
Daha önce de belirtildiği gibi, Wireshark yaklaşık 3000 protokolü destekler ve protokol alanlarına göre paket düzeyinde ayrıntılı inceleme yapılmasına olanak tanır. Bu bölümde, farklı protokol alanlarına yönelik filtrelerin nasıl oluşturulacağını ve kullanılacağını öğreneceğiz inşallah.IP Filtreleri
IP filtreleri, analistlerin paketlerdeki IP düzeyindeki bilgileri kullanarak trafiği süzmesine yardımcı olur. (OSI modelinde Ağ Katmanı). Wireshark’ta en sık kullanılan filtre türlerinden biridir.Bu filtreler sayesinde şu bilgiler üzerinde filtreleme yapılabilir:
- IP Adresleri: Kaynak veya hedef IP’yi seçebilirsiniz.
- IP Sürümü: IPv4 veya IPv6 trafiğini ayırabilirsiniz.
- TTL (Time To Live): Paketlerin ağa ne kadar süreyle dahil olacağını kontrol edebilirsiniz.
- Hizmet Türü (Type of Service): Paketin önceliğini belirleyebilirsiniz.
- Bayraklar (Flags): Paketlerin durumu veya yönetim bilgileri.
- Checksum Değerleri: Paket bütünlüğünü doğrulamak için kullanılır.
Özetle, IP filtreleri, ağ katmanındaki tüm kritik bilgileri süzerek analiz yapmayı kolaylaştırır ve hem yeni başlayanlar hem de deneyimli analistler için temel bir araçtır.
| Filtre | Açıklama |
|---|---|
| ip | Tüm IP paketlerini gösterir. |
| ip.addr == 10.10.10.111 | IP adresi 10.10.10.111 olan tüm paketleri gösterir. |
| ip.addr == 10.10.10.0/24 | 10.10.10.0/24 alt ağındaki tüm IP adreslerini içeren paketleri gösterir. |
| ip.src == 10.10.10.111 | Kaynağı 10.10.10.111 olan tüm paketleri gösterir. |
| ip.dst == 10.10.10.111 | Hedefi 10.10.10.111 olan tüm paketleri gösterir. |
| ip.addr vs ip.src/ip.dst | Not: ip.addr filtresi paket yönünü dikkate almadan trafiği süzer. ip.src ve ip.dst filtreleri ise paketin yönüne bağlı olarak trafiği süzer. |

TCP ve UDP Filtreleri
TCP filtreleri, analistlerin paketlerden gelen protokol düzeyindeki bilgilere (OSI modelinin Taşıma katmanı) göre trafiği filtrelemesine yardımcı olur. Bu filtreler, kaynak ve hedef portlar, sıra numarası, onay numarası, pencere boyutu, zaman damgaları, bayraklar, uzunluk ve protokol hataları gibi taşıma protokolü düzeyindeki bilgileri filtreler.| TCP Filtreleri | Açıklama | UDP Filtreleri | Açıklama |
|---|---|---|---|
| tcp.port == 80 | 80 numaralı porta sahip tüm TCP paketlerini gösterir | udp.port == 53 | 53 numaralı porta sahip tüm UDP paketlerini gösterir |
| tcp.srcport == 1234 | Kaynağı 1234 olan tüm TCP paketlerini gösterir | udp.srcport == 1234 | Kaynağı 1234 olan tüm UDP paketlerini gösterir |
| tcp.dstport == 80 | Hedefi 80 olan tüm TCP paketlerini gösterir | udp.dstport == 5353 | Hedefi 5353 olan tüm UDP paketlerini gösterir |

Uygulama Düzeyi Protokol Filtreleri | HTTP ve DNS
Uygulama düzeyindeki protokol filtreleri, analistlerin paketlerdeki uygulama katmanı bilgilerini kullanarak trafiği süzmesine olanak tanır (OSI modelinde Uygulama Katmanı).Bu filtreler, protokol türüne bağlı olarak paket yükü (payload) ve bağlantılı diğer uygulama verileri gibi uygulamaya özgü bilgileri incelemeyi sağlar. Böylece analistler, yalnızca ilgilendikleri uygulama protokolüne ait trafiği hızlı ve doğru bir şekilde analiz edebilirler.
| Filtre | Tanım | Filtre | Tanım |
|---|---|---|---|
| http | Tüm HTTP paketlerini gösterir | dns | Tüm DNS paketlerini gösterir |
| http.response.code == 200 | Yanıt kodu "200" olan tüm paketleri gösterir | dns.flags.response == 0 | Tüm DNS istek paketlerini gösterir |
| http.request.method == "GET" | Tüm GET istek paketlerini gösterir | dns.flags.response == 1 | Tüm DNS yanıt paketlerini gösterir |
| http.request.method == "POST" | Tüm POST istek paketlerini gösterir | dns.qry.type == 1 | Tüm "A" kayıtlarını gösterir |

Filtre İfadelerini Görüntüleme
Daha önce de belirtildiği gibi, Wireshark’ta analistlerin görüntüleme filtreleri oluşturmasını kolaylaştıran bir özellik vardır: Görüntü Filtresi İfadesi (Display Filter Expression).Bu menü, Wireshark’ın desteklediği tüm protokol yapılarını saklar ve filtre oluştururken kılavuz görevi görür. Bir analist, belirli bir protokol için hangi filtreyi kullanacağını hatırlamadığında veya filtre için hangi değerlerin geçerli olduğunu bilmediğinde bu menüyü kullanabilir.
Menüye şu adımla erişebilirsiniz:
“Analyse --> Display Filter Expression”
Her protokolün farklı alanları ve kabul ettiği değer türleri (sayı, metin gibi) vardır. Tüm filtre detaylarını ezberlemek mümkün değildir. Görüntü Filtresi İfadeleri menüsü, her protokolün alanlarını, kabul edilen değer türlerini ve varsa önceden tanımlanmış değerleri gösterir.
Filtre oluşturmak ve protokol alanlarını öğrenmek zaman ve pratik gerektirir, ancak bu menü sayesinde doğru filtreyi oluşturmak çok daha kolay ve anlaşılır hale gelir.

Advanced Filtering(Gelişmiş Filtreleme)
Şimdi, ilgilenilen olayla ilgili belirli paket detaylarına odaklanma zamanı.Wireshark’ta gelişmiş operatörler ve fonksiyonlar da bulunmaktadır. Bu gelişmiş filtreleme seçenekleri, analistin ilgilenilen olayı daha derinlemesine ve ayrıntılı şekilde incelemesine yardımcı olur.Filter: "contains"
| Filtre | Tür | Karşılaştırma Operatörü | Açıklama | Örnek | İş Akışı | Kullanım |
|---|---|---|---|---|---|---|
| contains | Metin | Karşılaştırma Operatörü | Paketler içinde belirli bir değeri arar. Büyük/küçük harf duyarlıdır ve belirli bir alana odaklanarak “Bul” seçeneğine benzer işlev sağlar. | Tüm "" sunucularını bul | Paketlerdeki "server" alanında "" anahtar kelimesi geçen tüm paketleri listeler | http.server contains "Apache" |

Filter: "matches"
| Filtre | Tür | Karşılaştırma Operatörü | Açıklama | Örnek | İş Akışı | Kullanım |
|---|---|---|---|---|---|---|
| matches | Metin | Karşılaştırma Operatörü | Düzenli ifade (regular expression) desenini arar. Büyük/küçük harf duyarsızdır ve karmaşık sorgularda hata payı olabilir. | Tüm .php ve .html sayfalarını bul | Paketlerdeki "host" alanında ".php" veya ".html" anahtar kelimesi ile eşleşen tüm paketleri listeler | `http.host matches ".(php |

Filter: "in"
| Filtre | Tür | Açıklama | Örnek | İş Akışı | Kullanım |
|---|---|---|---|---|---|
| in | Küme Üyeliği (Set Membership) | Belirli bir kapsam veya aralık içinde bir değer veya alanı arar. | 80, 443 veya 8080 portlarını kullanan tüm paketleri bul | Paketlerdeki "port" alanı 80, 443 veya 8080 değerlerini içeren tüm TCP paketlerini listeler | tcp.port in {80 443 8080} |

Filter: "upper"
| Filtre | Tür | Açıklama | Örnek | İş Akışı | Kullanım |
|---|---|---|---|---|---|
| upper | Fonksiyon | Bir metin değerini büyük harfe çevirir. | Tüm "APACHE" sunucularını bul | Tüm HTTP paketlerindeki "server" alanlarını büyük harfe çevirir ve "APACHE" anahtar kelimesini içeren paketleri listeler | upper(http.server) contains "APACHE" |

Filter: "lower"
| Filtre | Tür | Açıklama | Örnek | İş Akışı | Kullanım |
|---|---|---|---|---|---|
| lower | Fonksiyon | Bir metin değerini küçük harfe çevirir. | Tüm "apache" sunucularını bul | Tüm HTTP paketlerindeki "server" alanlarını küçük harfe çevirir ve "apache" anahtar kelimesini içeren paketleri listeler | lower(http.server) contains "apache" |

Filter: "string"
| Filtre | Tür | Açıklama | Örnek | İş Akışı | Kullanım |
|---|---|---|---|---|---|
| string | Fonksiyon | String olmayan bir değeri metin (string) değerine dönüştürür. | Tek numaralı tüm çerçeveleri bul | Tüm "frame number" (çerçeve numarası) alanlarını metin değerine çevirir ve tek sayı ile biten çerçeveleri listeler | string(frame.number) matches "[13579]$" |

Yer İmleri ve Filtre Butonları
Wireshark’ta farklı filtreleme seçeneklerini, operatörleri ve fonksiyonları öğrendikten sonra, oluşturduğunuz filtreleri kaydetmek ve hızlıca tekrar kullanmak analistler için büyük bir kolaylık sağlar. Bunun için Wireshark, iki pratik yöntem sunar: yer imleri (bookmarks) ve filtre butonları (filter buttons).
1. Filtre Yer İmleri (Bookmarks)
- Filtre araç çubuğunda bulunan filtre yer imi bölümü, kullanıcıların oluşturduğu filtreleri kaydetmesine olanak tanır.
- Kaydedilen filtreler, analistlerin karmaşık veya sık kullandıkları filtreleri birkaç tıklama ile tekrar uygulamasına yardımcı olur.
- Örneğin, sık kullandığınız “HTTP trafiği sadece 200 yanıt koduyla” filtrelemesini yer imi olarak kaydederseniz, her seferinde filtreyi yeniden yazmak zorunda kalmazsınız.
2. Filtre Butonları (Filter Buttons)
- Yer imlerine benzer şekilde, filtreleri buton olarak da oluşturabilirsiniz.
- Bu butonlar, tek bir tıklamayla filtreyi uygulamanıza imkan verir.
- Böylece analistler, sık kullanılan filtreleri hızlı ve pratik bir şekilde etkinleştirebilir.
- Örneğin, bir buton oluşturup “DNS sorguları” filtresini tek tıklamayla aktif hale getirebilirsiniz.

Ekran filtre düğmeleri oluşturma ve kullanma:

Profiller
Wireshark, analistlerin derinlemesine paket analizi yapmasını sağlayan çok fonksiyonlu bir araçtır. Daha önceki bölümlerde de gördüğümüz gibi, belirli bir olayı incelemek için birçok tercih ve ayarın yapılandırılması gerekir.Her analiz vakasında ayarları yeniden değiştirmek zor ve zaman alıcıdır; çünkü farklı olaylar için farklı renklendirme kuralları ve filtre butonları gerekebilir. İşte bu noktada Wireshark profilleri devreye girer.
- Farklı analiz vakaları için birden fazla profil oluşturabilir ve ihtiyacınıza göre kullanabilirsiniz.
- Profil oluşturmak, değiştirmek veya yapılandırmasını yönetmek için:
- “Düzenle → Konfigürasyon Profilleri” menüsünü kullanabilir,
- Veya durum çubuğunun sağ alt köşesindeki → Profil bölümünden erişebilirsiniz.


Okuduğunuz İçin Teşekkür Ederim







