Hoşgeldin Misafir

#STHM-Wireshark: Paket İşlemleri

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allahın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım uzun bir aradan sonra paylaşımlarımıza olduğu yerden tekrar devam edeceğiz Allahın izniyle bu makalelerimizde dostlarım wireshark programının daha detaylı kullanımını ve genel olarak filtreleri nasıl kullanacağımızı çok daha detaylı bir şekilde ele alacağız inşallah


Static | Summary
İstatistikler
Bu menü, kullanıcılara ağ trafiği hakkında genel bir bakış sunmak amacıyla birden fazla istatistik seçeneği içerir. Trafik kapsamı, kullanılan protokoller, uç noktalar, iletişimler ve protokollere özgü detaylar bu menü üzerinden incelenebilir. Özellikle DHCP, DNS ve HTTP/2 gibi protokollere ait veriler burada özetlenir.
Bir güvenlik analisti için bu istatistikleri doğru şekilde yorumlamak oldukça önemlidir. Bu bölüm, analiz edilen pcap verilerinin hızlı ve anlaşılır bir özetini sunarak analistlerin olayları daha iyi kavramasına ve araştırma sürecinde hipotezler geliştirmesine yardımcı olur. “İstatistikler” seçeneği, inceleme sürecini başlatmak için temel bir adımdır.


Çözümlenen Adresler

Bu seçenek, analistlerin ağ trafiğinde yer alan IP adreslerini daha kolay tanımlamasına yardımcı olur. DNS tarafından çözümlenen adresler ve ana bilgisayar adları listelenerek, yakalama dosyasında geçen sistemler daha anlaşılır hale getirilir.
Unutulmamalıdır ki ana bilgisayar adı bilgileri, yakalanan DNS yanıtlarından elde edilir. Bu verilere Statistics → Resolved Addresses menüsü üzerinden ulaşılabilir. Analistler bu menüyü kullanarak erişilen kaynakları hızlı bir şekilde tespit edebilir, hangi sistemlerle iletişim kurulduğunu görebilir ve olayı daha doğru bir şekilde değerlendirebilirler.

Kısacası bu bölüm, Wireshark tarafından çözümlenen tüm adresleri tek bir yerde sunarak analiz sürecini hızlandırır ve daha verimli hale getirir.
1774348972275.png

Protokol Hiyerarşisi

Bu seçenek, yakalama dosyasında yer alan tüm protokolleri ayrıntılı bir şekilde gösterir ve analistlerin bu protokolleri paket sayıları ve kullanım yüzdelerine göre ağaç yapısı içinde incelemesine olanak tanır.
Bu sayede analistler, ağ üzerindeki port ve hizmet kullanımını genel hatlarıyla görebilir, anormal ya da dikkat çeken trafiği daha kolay fark ederek analizlerini ilgili olaya odaklayabilirler. Ayrıca önceki bölümde belirtilen önemli kural burada da geçerlidir: İlgilendiğiniz bir protokol ya da trafik üzerine sağ tıklayarak hızlıca filtre uygulayabilirsiniz.
Bu verilere Statistics→ Protocol Hierarchy” menüsü üzerinden ulaşabilirsiniz. Bu bölüm, ağ trafiğini daha sistematik ve anlaşılır bir şekilde analiz etmenize yardımcı olur.

1774349858940.png

Conversations

Konuşma (conversation), iki belirli uç nokta arasındaki ağ trafiğini ifade eder. Bu seçenek, yakalama dosyasındaki konuşmaları beş temel kategoride sunar: Ethernet, IPv4, IPv6, TCP ve UDP.
Bu sayede analistler, incelenen olayla ilişkili tüm iletişimleri ve bağlantı noktalarını kolayca tespit edebilir. Böylece hangi sistemlerin birbiriyle iletişim kurduğunu net bir şekilde görerek analizlerini daha sağlıklı bir şekilde yönlendirebilirler
Bu bilgilere erişmek için Statistics → Conversations menüsünü kullanabilirsiniz.

1774349940413.png


Endpoints

Uç Noktalar (Endpoints) seçeneği, “Görüşmeler” bölümüne benzer bir yapı sunar. Ancak temel farkı, her bir protokol türü için (Ethernet, IPv4, IPv6, TCP ve UDP) tekil ve benzersiz bilgileri ayrı ayrı göstermesidir. Bu sayede analistler, yakalama dosyasında yer alan benzersiz uç noktaları kolayca belirleyebilir ve bu bilgileri incelemekte oldukları olay kapsamında değerlendirebilirler.
Bu verilere ulaşmak için Statistics → EndPoints” menüsünü kullanabilirsiniz.
Ayrıca Wireshark, MAC adreslerini daha anlaşılır hale getirmek için IEEE tarafından atanmış üretici bilgilerini kullanarak bu adresleri insan tarafından okunabilir bir formata dönüştürebilir. Bu dönüşümün, MAC adresinin ilk üç baytına göre yapıldığını ve yalnızca tanımlı üreticiler için geçerli olduğunu unutmamak gerekir.
Ethernet uç noktalarını incelerken, bu özelliği etkinleştirmek için “Ad çözümleme” seçeneğini kullanabilirsiniz. Bu seçenek, Uç Noktalar penceresinin sol alt köşesinde yer almaktadır.

1774349979423.png
Ad çözümleme işlemi yalnızca MAC adresleriyle sınırlı değildir. Wireshark, aynı zamanda IP adresleri ve portlar için de ad çözümleme desteği sunar. Ancak bu özellikler varsayılan olarak etkin değildir.
Bu işlevleri kullanmak için Edit → Preferences → Name Resolution” menüsüne giderek gerekli seçenekleri manuel olarak etkinleştirmeniz gerekir.
IP ve port adı çözümlemesi aktif hale getirildiğinde, paket listesi bölümünde IP adreslerinin ve portların çözümlenmiş (anlamlı) hâllerini görebilirsiniz. Ayrıca bu çözümlenmiş bilgiler, Conversations” ve EndPointis” menülerinde de görüntülenerek analiz sürecini daha anlaşılır ve verimli hale getirir.
1774350168346.png
İsim çözümlemeli EndPoints menü görünümü:
1774350189426.png
Wireshark, ad çözümlemesinin yanı sıra analistlere IP adreslerinin coğrafi konumlarını görselleştirme imkânı da sunar. Bu özellik sayesinde, ağ trafiğindeki kaynak ve hedef adreslerin hangi konumlara ait olduğu daha kolay anlaşılabilir.
Ancak IP coğrafi konum (GeoIP) özelliği varsayılan olarak etkin değildir ve çalışabilmesi için ek verilere ihtiyaç duyar. Wireshark, bu amaçla MaxMind veritabanlarını destekler ve güncel sürümleri MaxMind DB çözümleyicisi ile birlikte gelir. Buna rağmen, gerekli veritabanı dosyalarını ayrıca indirmeniz gerekir.
Kurulum için, indirdiğiniz MaxMind DB dosyalarının yolunu Edit → Preferences → Name Resolution → MaxMind veritabanı dizinleri” menüsü üzerinden Wireshark’a tanımlamanız gerekir.
Bu işlem tamamlandıktan sonra, Wireshark eşleşen IP adresleri için coğrafi konum bilgilerini otomatik olarak gösterir. Bu bilgiler, özellikle IP protokol detayları bölümünde görüntülenir ve analiz sürecini daha hızlı ve anlamlı hale getirir.
1774350211943.png
Endpoints ve GeoIP görüntüsü:
1774350227985.png

Statistics | Protocol Details
IPV4 ve IPV6
Şimdiye kadar incelenen seçeneklerin büyük bir kısmı, hem IPv4 hem de IPv6 adreslerini kapsayan genel bilgiler sunuyordu. Ancak İstatistikler menüsünde, belirli bir IP sürümüne ait verileri ayrı ayrı incelemenizi sağlayan özel seçenekler de bulunmaktadır.
Bu seçenekler sayesinde analistler, yalnızca belirli bir IP sürümüne (IPv4 veya IPv6) ait paketleri daraltarak görüntüleyebilir. Böylece ilgili IP sürümüyle bağlantılı tüm olayları tek bir pencerede toplu halde inceleyebilir ve analizlerini daha odaklı bir şekilde gerçekleştirebilirler.
Bu bilgilere erişmek için Statistics→ IPvX Statistics menüsünü kullanabilirsiniz.
1774350269828.png
DNS
Bu seçenek, yakalama dosyasındaki DNS paketlerini ayrıntılı bir şekilde analiz eder ve elde edilen verileri paket sayıları ile yüzdelere göre ağaç yapısında sunar.
Bu sayede analistler, DNS protokolüne ait trafiği detaylı biçimde inceleyebilir. Hizmetin genel kullanım durumu; rcode, opcode, sınıf, sorgu türü, servis ve sorgu istatistikleri gibi önemli başlıklar altında görüntülenir. Bu bilgiler, incelenen olayın daha iyi anlaşılmasına ve doğru şekilde değerlendirilmesine yardımcı olur.
Bu verilere ulaşmak için Statictics → DNS” menüsünü kullanabilirsiniz.
1774350301684.png

HTTP
Bu seçenek, yakalama dosyasındaki HTTP paketlerini ayrıntılı bir şekilde analiz eder ve elde edilen verileri paket sayıları ve yüzdelere göre ağaç yapısı şeklinde sunar.
Bu sayede analistler, HTTP protokolüne ait trafiği kapsamlı biçimde inceleyebilir. Hizmetin genel kullanımına ilişkin bilgiler; istekler, yanıt kodları ve orijinal istekler gibi önemli detayları içerir. Bu veriler, ağ üzerindeki HTTP trafiğinin nasıl gerçekleştiğini anlamaya ve incelenen olayı daha doğru değerlendirmeye yardımcı olur.
Bu bilgilere erişmek için Statictics→ HTTP” menüsünü kullanabilirsiniz.
1774350323772.png


Packet Filtering | Principles
Paket Filtreleme
Daha önce de belirtildiği gibi, Wireshark’ta iki farklı filtre türü bulunmaktadır. Her ikisi de benzer bir sözdizimi kullanır, ancak kullanım amaçları farklıdır. Bu iki filtre türü arasındaki farkı hatırlayalım:

1. Yakalama Filtreleri
Bu filtreler, yalnızca belirli bir trafiği kaydetmek için kullanılır. Yakalama başlamadan önce ayarlanır ve yakalama sırasında değiştirilemez. Amaç, sadece ilgilenilen trafiği kaydederek veri miktarını sınırlandırmaktır.

2. Görüntüleme Filtreleri
Bu filtreler, yakalanan paketlerin analizini kolaylaştırmak için kullanılır. Görünür paket sayısını azaltarak belirli paketleri incelemenizi sağlar ve yakalama sırasında değiştirilebilir.


Not: Görüntüleme filtreleri trafik yakalamak için kullanılamaz, aynı şekilde yakalama filtreleri de yalnızca görünüm için uygulanamaz.
Tipik bir kullanım senaryosu, tüm trafiği yakalayıp ardından ilgilenilen olaya göre paketleri görüntüleme filtreleri ile süzmektir. Yakalama filtreleri ve canlı trafik izlemesi genellikle deneyimli profesyoneller tarafından kullanılır. Bu nedenle Wireshark, görüntüleme filtrelerinde çok daha geniş bir protokol desteği sunar. Canlı bir ortamda yakalama filtrelerini kullanmadan önce, bu filtrelerin nasıl çalıştığını iyice öğrenmeniz önemlidir. Eğer yakalama filtreniz doğru şekilde ayarlanmazsa, ilgilendiğiniz trafiği yakalayamazsınız.

Yakalama Filtresi Sözdizimi

Yakalama filtreleri, bayt ofsetleri, onaltılık değerler ve mantıksal operatörler kullanılarak oluşturulur. İlk bakışta filtrenin amacını anlamak her zaman kolay değildir. Temel sözdizimi şu şekilde özetlenebilir:
  • Kapsam: Ana bilgisayar, ağ, port veya port aralığı
  • Yön: Kaynak, hedef, kaynak veya hedef, kaynak ve hedef
  • Protokol: ether, wlan, ip, ip6, arp, ve diğerleri
  • Örnek: 80 numaralı TCP portundan gelen trafiği yakalamak için:
Yakalama filtresi sözdizimi hakkında daha fazla bilgiye ve hızlı referanslara Capture → Capture filtres” menüsü üzerinden ulaşabilirsiniz.
1774350367452.png


Görüntüleme Filtresi Sözdizimi

Görüntüleme filtresi, Wireshark’ın en güçlü özelliklerinden biridir. Bu filtreler sayesinde, paketleri protokol seviyesinde detaylı bir şekilde arayabilir ve inceleyebilirsiniz. Wireshark, yaklaşık 3000 protokolü destekler ve her biri için paketleri detaylı biçimde süzme imkânı sunar.
Resmî referans olan “Görüntüleme Filtresi Referansı (yeni sekmede açılır)”, tüm desteklenen protokollerin filtreleme için kullanılabilecek yapılarını gösterir.

Örnek bir filtre:
Kod:
tcp.port == 80
Bu filtre, yalnızca TCP 80 numaralı port üzerinden geçen trafiği görüntüler.

Wireshark, ayrıca analistlerin görüntüleme filtrelerini kolayca oluşturabilmesi için “Görüntüleme Filtresi İfadesi (Display Filter Expression)” adında yerleşik bir menü sunar. Bu menü, tüm desteklenen protokol yapılarının listesini içerir ve filtrelerin doğru şekilde oluşturulmasına yardımcı olur.

Görüntüleme filtrelerinin temel mantığını ve kullanımını anlamak önemlidir. Hızlı bir referans için “Analyse --> Display Filters” menüsünü kullanabilirsiniz.

Bu açıklamalar sayesinde, Wireshark’ta belirli paketleri veya protokolleri süzmek artık çok daha anlaşılır ve kolay hale gelir
1774350436921.png

Karşılaştırma Operatörleri

İlgilendiğiniz olayı bulmak için farklı karşılaştırma operatörleri kullanarak görüntüleme filtreleri oluşturabilirsiniz. Başlıca operatörler aşağıdaki tabloda gösterilmiştir.

İngilizce C-Benzeri Tanım Örnek
eşit==Eşitip.src == 10.10.10.100
dır!=Eşit değilip.src != 10.10.10.100
gt>Daha büyükip.ttl > 250
lt<Daha azip.ttl < 10
ge>=Büyük veya eşitip.ttl >= 0xFA
o<=Daha küçük veya eşitip.ttl <= 0xA
Not: Wireshark, filtrelemede ondalık ve onaltılık değerleri destekler. Yapacağınız aramaya göre istediğiniz formatı kullanabilirsiniz.

Mantıksal İfadeler

Wireshark, Boolean sözdizimini destekler. Mantıksal operatörleri kullanarak da görüntü filtreleri oluşturabilirsiniz.

İngilizce C-Benzeri Tanım Örnek
And&&Mantıksal VE(ip.src == 10.10.10.100) AND (ip.src == 10.10.10.111)
Or||Mantıksal VEYA(ip.src == 10.10.10.100) OR (ip.src == 10.10.10.111)
Not!Mantıksal DEĞİL!(ip.src == 10.10.10.222)
Not: Kullanımı !=valueBu yöntem artık önerilmiyor; kullanılması tutarsız sonuçlara yol açabilir. !(value)Daha tutarlı sonuçlar için bu stil önerilir.

Paket Filtreleme Araç Çubuğu

Filtre araç çubuğu, görüntü filtrelerinizi oluşturup uygulayabileceğiniz yerdir. Geçerli görüntü filtrelerini kolaylıkla oluşturmanıza yardımcı olan akıllı bir araç çubuğudur. Paketleri filtrelemeye başlamadan önce, işte birkaç ipucu:
  • Paket filtreleri küçük harflerle tanımlanır.​
  • Paket filtrelerinde protokol ayrıntılarını ayrıştırmak için otomatik tamamlama özelliği bulunur ve her ayrıntı bir "nokta" ile temsil edilir.​
  • Paket filtreleri, aşağıda açıklanan üç renkli bir gösterime sahiptir.​

Yeşil
Geçerli filtre
Kırmızı
Geçersiz filtre
Sarı
Uyarı filtresi. Bu filtre çalışıyor ancak güvenilir değil ve geçerli bir filtreyle değiştirilmesi önerilir.

1774350522719.png
Filtreleme araç çubuğunun özellikleri aşağıda gösterilmiştir.
1774350544568.png


Packet Filtering | Protocol Filters

Protokol Filtreleri

Daha önce de belirtildiği gibi, Wireshark yaklaşık 3000 protokolü destekler ve protokol alanlarına göre paket düzeyinde ayrıntılı inceleme yapılmasına olanak tanır. Bu bölümde, farklı protokol alanlarına yönelik filtrelerin nasıl oluşturulacağını ve kullanılacağını öğreneceğiz inşallah.

IP Filtreleri

IP filtreleri, analistlerin paketlerdeki IP düzeyindeki bilgileri kullanarak trafiği süzmesine yardımcı olur. (OSI modelinde Ağ Katmanı). Wireshark’ta en sık kullanılan filtre türlerinden biridir.
Bu filtreler sayesinde şu bilgiler üzerinde filtreleme yapılabilir:

  • IP Adresleri: Kaynak veya hedef IP’yi seçebilirsiniz.
  • IP Sürümü: IPv4 veya IPv6 trafiğini ayırabilirsiniz.
  • TTL (Time To Live): Paketlerin ağa ne kadar süreyle dahil olacağını kontrol edebilirsiniz.
  • Hizmet Türü (Type of Service): Paketin önceliğini belirleyebilirsiniz.
  • Bayraklar (Flags): Paketlerin durumu veya yönetim bilgileri.
  • Checksum Değerleri: Paket bütünlüğünü doğrulamak için kullanılır.
Wireshark, bu filtreleri kullanarak ağ trafiğini daha iyi anlamanızı sağlar ve ilgilenilen olayları hızlıca bulmanıza yardımcı olur.
Özetle, IP filtreleri, ağ katmanındaki tüm kritik bilgileri süzerek analiz yapmayı kolaylaştırır ve hem yeni başlayanlar hem de deneyimli analistler için temel bir araçtır.

FiltreAçıklama
ipTüm IP paketlerini gösterir.
ip.addr == 10.10.10.111IP adresi 10.10.10.111 olan tüm paketleri gösterir.
ip.addr == 10.10.10.0/2410.10.10.0/24 alt ağındaki tüm IP adreslerini içeren paketleri gösterir.
ip.src == 10.10.10.111Kaynağı 10.10.10.111 olan tüm paketleri gösterir.
ip.dst == 10.10.10.111Hedefi 10.10.10.111 olan tüm paketleri gösterir.
ip.addr vs ip.src/ip.dstNot: ip.addr filtresi paket yönünü dikkate almadan trafiği süzer. ip.src ve ip.dst filtreleri ise paketin yönüne bağlı olarak trafiği süzer.
1774350612924.png

TCP ve UDP Filtreleri

TCP filtreleri, analistlerin paketlerden gelen protokol düzeyindeki bilgilere (OSI modelinin Taşıma katmanı) göre trafiği filtrelemesine yardımcı olur. Bu filtreler, kaynak ve hedef portlar, sıra numarası, onay numarası, pencere boyutu, zaman damgaları, bayraklar, uzunluk ve protokol hataları gibi taşıma protokolü düzeyindeki bilgileri filtreler.

TCP FiltreleriAçıklamaUDP FiltreleriAçıklama
tcp.port == 8080 numaralı porta sahip tüm TCP paketlerini gösterirudp.port == 5353 numaralı porta sahip tüm UDP paketlerini gösterir
tcp.srcport == 1234Kaynağı 1234 olan tüm TCP paketlerini gösterirudp.srcport == 1234Kaynağı 1234 olan tüm UDP paketlerini gösterir
tcp.dstport == 80Hedefi 80 olan tüm TCP paketlerini gösterirudp.dstport == 5353Hedefi 5353 olan tüm UDP paketlerini gösterir
1774350631046.png

Uygulama Düzeyi Protokol Filtreleri | HTTP ve DNS

Uygulama düzeyindeki protokol filtreleri, analistlerin paketlerdeki uygulama katmanı bilgilerini kullanarak trafiği süzmesine olanak tanır (OSI modelinde Uygulama Katmanı).
Bu filtreler, protokol türüne bağlı olarak paket yükü (payload) ve bağlantılı diğer uygulama verileri gibi uygulamaya özgü bilgileri incelemeyi sağlar. Böylece analistler, yalnızca ilgilendikleri uygulama protokolüne ait trafiği hızlı ve doğru bir şekilde analiz edebilirler.

FiltreTanımFiltreTanım
httpTüm HTTP paketlerini gösterirdnsTüm DNS paketlerini gösterir
http.response.code == 200Yanıt kodu "200" olan tüm paketleri gösterirdns.flags.response == 0Tüm DNS istek paketlerini gösterir
http.request.method == "GET"Tüm GET istek paketlerini gösterirdns.flags.response == 1Tüm DNS yanıt paketlerini gösterir
http.request.method == "POST"Tüm POST istek paketlerini gösterirdns.qry.type == 1Tüm "A" kayıtlarını gösterir
1774350675418.png

Filtre İfadelerini Görüntüleme

Daha önce de belirtildiği gibi, Wireshark’ta analistlerin görüntüleme filtreleri oluşturmasını kolaylaştıran bir özellik vardır: Görüntü Filtresi İfadesi (Display Filter Expression).
Bu menü, Wireshark’ın desteklediği tüm protokol yapılarını saklar ve filtre oluştururken kılavuz görevi görür. Bir analist, belirli bir protokol için hangi filtreyi kullanacağını hatırlamadığında veya filtre için hangi değerlerin geçerli olduğunu bilmediğinde bu menüyü kullanabilir.
Menüye şu adımla erişebilirsiniz:
“Analyse --> Display Filter Expression”
Her protokolün farklı alanları ve kabul ettiği değer türleri (sayı, metin gibi) vardır. Tüm filtre detaylarını ezberlemek mümkün değildir. Görüntü Filtresi İfadeleri menüsü, her protokolün alanlarını, kabul edilen değer türlerini ve varsa önceden tanımlanmış değerleri gösterir.
Filtre oluşturmak ve protokol alanlarını öğrenmek zaman ve pratik gerektirir, ancak bu menü sayesinde doğru filtreyi oluşturmak çok daha kolay ve anlaşılır hale gelir.
1774350700271.png


Advanced Filtering(Gelişmiş Filtreleme)

Şimdi, ilgilenilen olayla ilgili belirli paket detaylarına odaklanma zamanı.Wireshark’ta gelişmiş operatörler ve fonksiyonlar da bulunmaktadır. Bu gelişmiş filtreleme seçenekleri, analistin ilgilenilen olayı daha derinlemesine ve ayrıntılı şekilde incelemesine yardımcı olur.

Filter: "contains"

FiltreTürKarşılaştırma OperatörüAçıklamaÖrnekİş AkışıKullanım
containsMetinKarşılaştırma OperatörüPaketler içinde belirli bir değeri arar. Büyük/küçük harf duyarlıdır ve belirli bir alana odaklanarak “Bul” seçeneğine benzer işlev sağlar.Tüm "" sunucularını bulPaketlerdeki "server" alanında "" anahtar kelimesi geçen tüm paketleri listelerhttp.server contains "Apache"

1774350727115.png

Filter: "matches"

FiltreTürKarşılaştırma OperatörüAçıklamaÖrnekİş AkışıKullanım
matchesMetinKarşılaştırma OperatörüDüzenli ifade (regular expression) desenini arar. Büyük/küçük harf duyarsızdır ve karmaşık sorgularda hata payı olabilir.Tüm .php ve .html sayfalarını bulPaketlerdeki "host" alanında ".php" veya ".html" anahtar kelimesi ile eşleşen tüm paketleri listeler`http.host matches ".(php

1774350741121.png

Filter: "in"

FiltreTürAçıklamaÖrnekİş AkışıKullanım
inKüme Üyeliği (Set Membership)Belirli bir kapsam veya aralık içinde bir değer veya alanı arar.80, 443 veya 8080 portlarını kullanan tüm paketleri bulPaketlerdeki "port" alanı 80, 443 veya 8080 değerlerini içeren tüm TCP paketlerini listelertcp.port in {80 443 8080}

1774350763764.png

Filter: "upper"

FiltreTürAçıklamaÖrnekİş AkışıKullanım
upperFonksiyonBir metin değerini büyük harfe çevirir.Tüm "APACHE" sunucularını bulTüm HTTP paketlerindeki "server" alanlarını büyük harfe çevirir ve "APACHE" anahtar kelimesini içeren paketleri listelerupper(http.server) contains "APACHE"
1774350777611.png

Filter: "lower"

FiltreTürAçıklamaÖrnekİş AkışıKullanım
lowerFonksiyonBir metin değerini küçük harfe çevirir.Tüm "apache" sunucularını bulTüm HTTP paketlerindeki "server" alanlarını küçük harfe çevirir ve "apache" anahtar kelimesini içeren paketleri listelerlower(http.server) contains "apache"
1774350793932.png

Filter: "string"

FiltreTürAçıklamaÖrnekİş AkışıKullanım
stringFonksiyonString olmayan bir değeri metin (string) değerine dönüştürür.Tek numaralı tüm çerçeveleri bulTüm "frame number" (çerçeve numarası) alanlarını metin değerine çevirir ve tek sayı ile biten çerçeveleri listelerstring(frame.number) matches "[13579]$"
1774350821247.png

Yer İmleri ve Filtre Butonları
Wireshark’ta farklı filtreleme seçeneklerini, operatörleri ve fonksiyonları öğrendikten sonra, oluşturduğunuz filtreleri kaydetmek ve hızlıca tekrar kullanmak analistler için büyük bir kolaylık sağlar. Bunun için Wireshark, iki pratik yöntem sunar: yer imleri (bookmarks) ve filtre butonları (filter buttons).

1. Filtre Yer İmleri (Bookmarks)

  • Filtre araç çubuğunda bulunan filtre yer imi bölümü, kullanıcıların oluşturduğu filtreleri kaydetmesine olanak tanır.
  • Kaydedilen filtreler, analistlerin karmaşık veya sık kullandıkları filtreleri birkaç tıklama ile tekrar uygulamasına yardımcı olur.
  • Örneğin, sık kullandığınız “HTTP trafiği sadece 200 yanıt koduyla” filtrelemesini yer imi olarak kaydederseniz, her seferinde filtreyi yeniden yazmak zorunda kalmazsınız.

2. Filtre Butonları (Filter Buttons)

  • Yer imlerine benzer şekilde, filtreleri buton olarak da oluşturabilirsiniz.
  • Bu butonlar, tek bir tıklamayla filtreyi uygulamanıza imkan verir.
  • Böylece analistler, sık kullanılan filtreleri hızlı ve pratik bir şekilde etkinleştirebilir.
  • Örneğin, bir buton oluşturup “DNS sorguları” filtresini tek tıklamayla aktif hale getirebilirsiniz.
Yer işaretleri oluşturma ve kullanma:

1774350843990.png

Ekran filtre düğmeleri oluşturma ve kullanma:
1774350857030.png


Profiller

Wireshark, analistlerin derinlemesine paket analizi yapmasını sağlayan çok fonksiyonlu bir araçtır. Daha önceki bölümlerde de gördüğümüz gibi, belirli bir olayı incelemek için birçok tercih ve ayarın yapılandırılması gerekir.
Her analiz vakasında ayarları yeniden değiştirmek zor ve zaman alıcıdır; çünkü farklı olaylar için farklı renklendirme kuralları ve filtre butonları gerekebilir. İşte bu noktada Wireshark profilleri devreye girer.

  • Farklı analiz vakaları için birden fazla profil oluşturabilir ve ihtiyacınıza göre kullanabilirsiniz.
  • Profil oluşturmak, değiştirmek veya yapılandırmasını yönetmek için:
    • “Düzenle → Konfigürasyon Profilleri” menüsünü kullanabilir,
    • Veya durum çubuğunun sağ alt köşesindeki → Profil bölümünden erişebilirsiniz.
Bu sayede her olay için ayrı ayarlarla uğraşmak yerine, hazır profiller üzerinden hızlı ve düzenli bir şekilde analiz yapabilirsiniz.

1774350880782.png

1774350895104.png

Okuduğunuz İçin Teşekkür Ederim
CW-Ommah...
Bug Researchers Tim Sundu.

1774350980165.png