Allahın Rahmeti ve Bereketi Üzerinize Olsun
Selamun Aleyküm dostlarım bu makalemizde ise sizinler beraber Wiresarhk programının nasıl kullanıldığına detaylı bir şekilde giriş yapacağız inşallah
Aşağıdaki görselde Wireshark’ın ana penceresi yer almakta; tabloda açıklanan bölümler işaretlenmiştir.

Not: Bir pcap dosyasını yüklemek için yalnızca “File” menüsünü kullanmak zorunda değilsiniz. Dosyayı sürükleyip bırakabilir veya dosyaya çift tıklayarak da açabilirsiniz.

Renklendirme sayesinde analiz sırasında dikkatimi çekmesi gereken trafiği kolayca ayırt edebilirim. Ayrıca görüntüleme filtrelerini kullanarak kendi özel renk kurallarımı tanımlamam da mümkündür. Böylece ilgilendiğim olayları veya belirli trafik türlerini görsel olarak ön plana çıkarabilirim. Bu aşamada varsayılan ayarların nasıl çalıştığını anlamak, sonraki özelleştirmeler için sağlam bir temel oluşturur.
Wireshark’ta iki tür renklendirme yöntemi bulunur:
Renklendirme kurallarını toplu olarak açıp kapatmak için ise Colourise Packet List seçeneği kullanılır.
Geçici renklendirme işlemleri de yine sağ tık menüsü veya View → Conversation Filter üzerinden yapılabilir.
Aşağıda Wireshark’ın varsayılan kalıcı renklendirme görünümüne ait örnek yer almaktadır:

Durum çubuğu ayrıca kullanılan dinleme arayüzünü ve toplanan paket sayısını da gösterir.

İkinci dosyayı seçtiğinizde, Wireshark seçilen dosyadaki toplam paket sayısını gösterecektir. Open seçeneğine tıkladığınızda, mevcut pcap dosyası seçtiğiniz dosya ile birleştirilir ve yeni bir pcap dosyası oluşturulur.
Unutmayın: Birleştirilmiş pcap dosyası üzerinde çalışmaya başlamadan önce dosyayı kaydetmeniz gerekir.

Bu detayları görüntülemek için Statistics → Capture File Properties menü yolunu izleyebilir veya sol alt köşede bulunan pcap simgesine tıklayabilirsiniz.

Aşağıdaki görselde, 27 numaralı paketin görüntülenmesi gösterilmektedir.

Bir ayrıntıya her tıkladığınızda, paket baytları bölmesinde ilgili kısım vurgulanır.

Ayrıntılar bölmesini daha yakından inceleyelim.

Paket Katmanları
Bir pakette yedi farklı katman görebiliriz:
The Frame Layer1(Çerçeve Katman 1)
Bu katman, hangi çerçeve/pakete baktığınızı ve OSI modelinin Fiziksel katmanına özgü detayları gösterir.

Source [MAC] (Layer 2){Kaynak [MAC] (Katman 2)}
Bu katman, kaynak ve hedef MAC adreslerini gösterir; OSI modelinin Veri Bağlantı (Data Link) katmanına aittir.

Source [IP] (Layer 3)-Kaynak [IP] (Katman 3):
OSI modelinin Ağ katmanından kaynak ve hedef IPv4 adreslerini gösterir.

Protocol (Layer 4)-Protokol (Katman 4):
Bu, kullanılan protokolün (UDP/TCP) ve kaynak ve hedef bağlantı noktalarının ayrıntılarını gösterir; OSI modelinin Taşıma katmanından.

Protocol Errors-Protokol Hataları:
4. katmanın bu devamı, yeniden birleştirilmesi gereken TCP'nin belirli segmentlerini gösterir.

Application Protocol (Layer 5)-Uygulama Protokolü (Katman 5):
Bu, HTTP, FTP ve SMB gibi kullanılan protokole özgü ayrıntıları gösterir. OSI modelinin Uygulama katmanından.

Application Data-Uygulama Verileri:
5. katmanın bu uzantısı, uygulamaya özgü verileri gösterebilir.

Paket Navigasyonu

Belirli paketleri görüntülemek için “Go” menüsünü ve araç çubuğunu kullanabilirsiniz.

Paket aramada dikkat edilmesi gereken iki önemli nokta vardır:

İşaretlenen paketler, bağlantı türünü temsil eden orijinal renkten bağımsız olarak siyah renkte gösterilir. Ancak unutmayın: işaretli paket bilgileri her dosya oturumunda yenilenir, yani yakalama dosyasını kapattığınızda işaretli paketler kaybolur.

Paket işaretlemeden farklı olarak, yorumlar yakalama dosyasında (capture file) kalıcıdır ve operatör tarafından silinmedikçe dosya içinde saklanmaya devam eder.

Nesneleri dışa aktarma özelliği yalnızca belirli protokollerin akışları için kullanılabilir: DICOM, HTTP, IMF, SMB ve TFTP.

Zaman görüntüleme formatını değiştirmek için View → Time Display Format menüsünü kullanabilirsiniz.


Sıklıkla karşılaşılan bilgi grupları ise aşağıdaki tabloda listelenmiştir:
Tüm mevcut bilgi girdilerini bir diyalog kutusu aracılığıyla görüntülemek için durum çubuğunun sol alt bölümünü veya Analyse → Expert Information menüsünü kullanabilirsiniz. Bu özellik, paket numarasını, özetini, grup protokolünü ve toplam oluşum sayısını gösterir.

Filtreler, Wireshark’ın resmi protokol referansında yer alan protokoller için tasarlanmış özel sorgulardır. İlgilenilen olayı incelemek için filtreler tek seçenek değildir, ancak trafiği filtrelemenin ve yakalama dosyasındaki gürültüyü azaltmanın iki yolu vardır:
Unutmayın: Toplam ve görüntülenen paket sayısı her zaman durum çubuğunda gösterilir.

Konuşmaları filtrelemek için sağ tık menüsünü veya Analyse → Conversation Filter menüsünü kullanabilirsiniz.

Bağlantılı bir paketi tek tıkla renklendirmek için sağ tık menüsünü veya View → Colourise Conversation menüsünü kullanabilirsiniz. Bu işlemi geri almak için ise View → Colourise Conversation → Reset Colourisation menüsünü kullanabilirsiniz.

Gerekli sorguyu ilgili panele ekler ve çalıştırma komutunu (enter) bekler ya da sağ tık menüsündeki “.. and/or..” seçeneğiyle başka bir filtreleme yöntemi belirlenmesini sağlar.

Bir değere tıklayıp onu sütun olarak uyguladığınızda, bu değer paket listesi panelinde görünür hale gelir. Bu işlev, analistlerin yakalama dosyasındaki paketler arasında belirli bir değer/alanın nasıl göründüğünü incelemesine yardımcı olur.
Ayrıca, paket listesi panelinin üst kısmına tıklayarak gösterilen sütunları etkinleştirebilir veya devre dışı bırakabilirsiniz

Trafik akışlarını takip etmek için sağ tık menüsünü veya Analyse → Follow TCP/UDP/HTTP Stream menüsünü kullanabilirsiniz. Akışlar ayrı bir diyalog kutusunda gösterilir; sunucudan gelen paketler mavi, istemciden gelen paketler ise kırmızı ile vurgulanır.

Bir akışı takip ettiğinizde, Wireshark belirli akışı görüntülemek için gerekli filtreyi otomatik olarak oluşturur ve uygular. Unutmayın: bir filtre uygulandığında, görüntülenen paketlerin sayısı değişecektir.
Tüm paketleri tekrar görmek için, görüntüleme filtre çubuğunun sağ üst köşesinde bulunan “X” düğmesini kullanarak filtreyi kaldırmanız gerekir.

Çok sayıda filtre sorgusu mevcuttur ve her biri çok özel sonuçlar gösterecek şekilde ayrıntılı biçimde uyarlanabilir. Başlangıç için bazı basit filtreler aşağıda verilmiştir.
Aşağıdaki resim, http trafiğini filtreleme örneğini göstermektedir. Benzer şekilde, arp, dhcp, ftp, smtp, pop, imap ve daha birçok protokol için de anahtar kelimeler kullanarak filtreleme yapabilirsiniz dostlarım.

Protokol port numarasına göre filtreleme yapmak için şu yapıyı kullanabilirsiniz:
ip.addr == <IP adresi>
Örneğin, 192.168.1.2 IP adresini aramak istiyorsanız, filtre şu şekilde olur: ip.addr == 192.168.1.2
Aşağıdaki resim, IP filtresi kullanımına bir örnek göstermektedir.

Selamun Aleyküm dostlarım bu makalemizde ise sizinler beraber Wiresarhk programının nasıl kullanıldığına detaylı bir şekilde giriş yapacağız inşallah
Araçlara Genel Bakış
Wireshark’ın Kullanım Alanları
Wireshark, ağ trafiğini analiz etmek için kullanılan en güçlü araçlardan biridir. Özellikle ağ üzerinde neler olup bittiğini ayrıntılı şekilde görmek ve anlamlandırmak isteyenler için vazgeçilmez bir çözümdür. Temel kullanım amaçlarını şu şekilde özetleyebilirim:- Ağ sorunlarını tespit etmek ve çözümlemek:
Ağdaki yoğunluk, gecikme, paket kaybı ya da tıkanıklık gibi problemleri belirlemek için oldukça etkilidir. Trafiği detaylı inceleyerek sorunun kaynağına daha hızlı ulaşmayı sağlar. - Güvenlik anormalliklerini fark etmek:
Yetkisiz cihazların ağa bağlanması, beklenmedik port kullanımları veya olağandışı veri akışları gibi şüpheli durumları ortaya çıkarmada önemli bir rol oynar. - Protokol detaylarını analiz etmek ve öğrenmek:
HTTP, TCP, DNS gibi protokollerin nasıl çalıştığını anlamak için paket içeriklerini inceleme imkânı sunar. Yanıt kodları, bayraklar (flags) ve veri yükü (payload) gibi teknik detaylar üzerinde derinlemesine analiz yapılabilir.
Not: Wireshark bir Saldırı Tespit Sistemi (IDS) değildir. Yakalanan paketleri değiştirmez veya engellemez; yalnızca analiz edilmesini sağlar. Bu nedenle anormallikleri fark etmek ve doğru yorumlamak, büyük ölçüde analistin bilgi birikimi ve tecrübesine bağlıdır.
Arayüz ve Veriler
Wireshark arayüzü, tek bir bütünleşik sayfa üzerinde açılır ve kullanıcıya trafiği farklı şekillerde inceleme imkânı verir. İlk bakışta öne çıkan beş bölüm vardır:| Bölüm | Açıklama |
|---|---|
| Araç Çubuğu | Paket yakalama ve işleme için menüler ve kısayollar içerir. Filtreleme, sıralama, özetleme, dışa aktarma ve birleştirme gibi işlemler yapılabilir. |
| Görüntüleme Filtre Çubuğu | Ana sorgulama ve filtreleme bölümü. |
| Son Dosyalar | Son incelenen dosyaların listesi. Dosyalar çift tıklama ile yeniden açılabilir. |
| Yakalama Filtresi ve Arayüzler | Yakalama filtreleri ve mevcut dinleme noktaları (ağ arayüzleri). Ağ arayüzü, bilgisayar ile ağ arasındaki bağlantı noktasıdır. Yazılım bağlantısı (ör. lo, eth0, ens33) donanımın ağ erişimini sağlar. |
| Durum Çubuğu | Araç durumu, profil ve sayısal paket bilgilerini gösterir. |

Not: Bir pcap dosyasını yüklemek için yalnızca “File” menüsünü kullanmak zorunda değilsiniz. Dosyayı sürükleyip bırakabilir veya dosyaya çift tıklayarak da açabilirsiniz.

| Panel | Açıklama |
|---|---|
| Paket Listesi Paneli | Her paketin özeti (kaynak ve hedef adresleri, protokol ve paket bilgisi). Listeden bir pakete tıklayarak daha ayrıntılı inceleme yapabilirsiniz. Bir paket seçildiğinde, detaylar diğer panellerde görüntülenir. |
| Paket Detayları Paneli | Seçilen paketin protokol bazında ayrıntılı çözümlemesi. |
| Paket Baytları Paneli | Seçilen paketin hex ve çözülmüş ASCII gösterimi. Detaylar panelinde tıklanan bölüme göre ilgili paket alanı vurgulanır. |
Paketleri Renklendirme
Wireshark’ın en kullanışlı özelliklerinden biri de paketleri belirli kurallara göre renklendirmesidir. Bu sayede yoğun trafik içinde belirli protokolleri veya olağandışı durumları çok daha hızlı fark edebilirim. Ekran görüntülerinde sıkça görülen yeşil ağırlıklı görünüm de bu varsayılan renklendirme kurallarından kaynaklanır.Renklendirme sayesinde analiz sırasında dikkatimi çekmesi gereken trafiği kolayca ayırt edebilirim. Ayrıca görüntüleme filtrelerini kullanarak kendi özel renk kurallarımı tanımlamam da mümkündür. Böylece ilgilendiğim olayları veya belirli trafik türlerini görsel olarak ön plana çıkarabilirim. Bu aşamada varsayılan ayarların nasıl çalıştığını anlamak, sonraki özelleştirmeler için sağlam bir temel oluşturur.
Wireshark’ta iki tür renklendirme yöntemi bulunur:
- Geçici kurallar:
Yalnızca o anki oturum boyunca geçerlidir. Program kapatıldığında bu kurallar kaybolur. - Kalıcı kurallar:
Profil dosyasında saklanır ve sonraki oturumlarda da aktif olarak kullanılmaya devam eder.
Renklendirme kurallarını toplu olarak açıp kapatmak için ise Colourise Packet List seçeneği kullanılır.
Geçici renklendirme işlemleri de yine sağ tık menüsü veya View → Conversation Filter üzerinden yapılabilir.
Aşağıda Wireshark’ın varsayılan kalıcı renklendirme görünümüne ait örnek yer almaktadır:

Trafik Dinleme (Sniffing)
Ağ dinlemeyi (trafik yakalamayı) başlatmak için mavi “köpekbalığı butonunu” kullanabilirsiniz. Kırmızı buton dinlemeyi durdurur, yeşil buton ise dinleme sürecini yeniden başlatır.Durum çubuğu ayrıca kullanılan dinleme arayüzünü ve toplanan paket sayısını da gösterir.

PCAP Dosyalarını Birleştirme
Wireshark, iki pcap dosyasını tek bir dosya hâline getirebilir. Bunun için File → Merge menü yolunu kullanarak mevcut işlenmiş dosya ile başka bir pcap dosyasını birleştirebilirsiniz.İkinci dosyayı seçtiğinizde, Wireshark seçilen dosyadaki toplam paket sayısını gösterecektir. Open seçeneğine tıkladığınızda, mevcut pcap dosyası seçtiğiniz dosya ile birleştirilir ve yeni bir pcap dosyası oluşturulur.
Unutmayın: Birleştirilmiş pcap dosyası üzerinde çalışmaya başlamadan önce dosyayı kaydetmeniz gerekir.

Dosya Detaylarını Görüntüleme
Dosya detaylarını bilmek oldukça faydalıdır. Özellikle birden fazla pcap dosyasıyla çalışırken, dosyayı tanımlamak, sınıflandırmak ve önceliklendirmek için bazen dosya detaylarını (dosya hash değeri, yakalama zamanı, dosya yorumları, arayüz ve istatistikler) bilmeniz ve hatırlamanız gerekebilir.Bu detayları görüntülemek için Statistics → Capture File Properties menü yolunu izleyebilir veya sol alt köşede bulunan pcap simgesine tıklayabilirsiniz.

Paket Analizi
Paket Ayrıştırma
Paket ayrıştırma, aynı zamanda protokol ayrıştırma olarak da bilinir. Bu işlem, mevcut protokolleri ve alanları kod çözerek paket detaylarını incelemeyi amaçlar. Wireshark, ayrıştırma için geniş bir protokol listesini destekler ve ayrıca kendi ayrıştırma betiklerinizi yazmanıza da imkân tanır. Ayrıştırma hakkında daha fazla detayı buradan bulabilirsiniz.https://github.com/boundary/wireshark/blob/master/doc/README.dissectorPaket Detayları
Paket listesindeki bir pakete tıklayarak detaylarını açabilirsiniz (çift tıklama, detayları yeni bir pencerede açar). Paketler, OSI modeline göre 5 ila 7 katmandan oluşur. Örnek bir yakalamadan alınan bir HTTP paketi üzerinden tüm katmanları inceleyeceğiz.Aşağıdaki görselde, 27 numaralı paketin görüntülenmesi gösterilmektedir.

Bir ayrıntıya her tıkladığınızda, paket baytları bölmesinde ilgili kısım vurgulanır.

Ayrıntılar bölmesini daha yakından inceleyelim.

Paket Katmanları
Bir pakette yedi farklı katman görebiliriz:
- Çerçeve/Paket (Frame/Packet)
- Kaynak [MAC]
- Kaynak [IP]
- Protokol
- Protokol Hataları
- Uygulama Protokolü
- Uygulama Verisi (Application Data)
The Frame Layer1(Çerçeve Katman 1)
Bu katman, hangi çerçeve/pakete baktığınızı ve OSI modelinin Fiziksel katmanına özgü detayları gösterir.

Source [MAC] (Layer 2){Kaynak [MAC] (Katman 2)}
Bu katman, kaynak ve hedef MAC adreslerini gösterir; OSI modelinin Veri Bağlantı (Data Link) katmanına aittir.

Source [IP] (Layer 3)-Kaynak [IP] (Katman 3):
OSI modelinin Ağ katmanından kaynak ve hedef IPv4 adreslerini gösterir.

Protocol (Layer 4)-Protokol (Katman 4):
Bu, kullanılan protokolün (UDP/TCP) ve kaynak ve hedef bağlantı noktalarının ayrıntılarını gösterir; OSI modelinin Taşıma katmanından.

Protocol Errors-Protokol Hataları:
4. katmanın bu devamı, yeniden birleştirilmesi gereken TCP'nin belirli segmentlerini gösterir.

Application Protocol (Layer 5)-Uygulama Protokolü (Katman 5):
Bu, HTTP, FTP ve SMB gibi kullanılan protokole özgü ayrıntıları gösterir. OSI modelinin Uygulama katmanından.

Application Data-Uygulama Verileri:
5. katmanın bu uzantısı, uygulamaya özgü verileri gösterebilir.

Paket Navigasyonu
Paket Numaraları
Wireshark, incelenen paketlerin sayısını hesaplar ve her pakete benzersiz bir numara atar. Bu özellik, büyük yakalamalarda analiz sürecini kolaylaştırır ve belirli bir olayın tam noktasına geri dönmeyi mümkün kılar.
Pakete Gitme
Paket numaraları yalnızca toplam paket sayısını belirlemeye veya belirli paketleri bulup incelemeyi kolaylaştırmaya yaramaz. Bu özellik, paketler arasında yukarı ve aşağı gezinmeyi sağlamanın yanı sıra, paket içi takibi de mümkün kılar ve belirli bir konuşmanın ilgili bölümündeki sonraki paketi bulur.Belirli paketleri görüntülemek için “Go” menüsünü ve araç çubuğunu kullanabilirsiniz.

Paketleri Bulma
Paket numarasının yanı sıra, Wireshark paketleri içeriklerine göre de bulabilir. Belirli bir olayı aramak için Edit → Find Packet menüsünü kullanarak paketler içinde arama yapabilirsiniz. Bu özellik, analistler ve yöneticilerin belirli saldırı desenlerini veya hata izlerini bulmasına yardımcı olur.Paket aramada dikkat edilmesi gereken iki önemli nokta vardır:
- Girdi türünü bilmek: Bu işlev dört tür girdi kabul eder Display filter, Hex, String ve Regex. En yaygın kullanılan arama türleri String ve Regex aramalarıdır. Aramalar varsayılan olarak büyük/küçük harf duyarsızdır, ancak arama sırasında radyo butonunu kullanarak duyarlı hâle getirebilirsiniz.
- Arama alanını seçmek: Aramalar üç panelde yapılabilir paket listesi, paket detayları ve paket baytları. İlgili olayı bulmak için her panelde hangi bilgilerin mevcut olduğunu bilmek önemlidir. Örneğin, paket detayları panelinde bulunan bir bilgiyi aramak istiyorsanız, aramayı paket listesi panelinde yaparsanız Wireshark onu bulamayacaktır, mevcut olsa bile.

Paketleri İşaretleme
Paketleri işaretlemek, analistler için oldukça faydalı bir özelliktir. Bir paketi işaretleyerek onu daha sonra incelemek üzere belirleyebilir veya yakalamadan (capture) belirli paketleri dışa aktarmak için kullanabilirsiniz. Paketleri işaretlemek veya işareti kaldırmak için Edit menüsünü ya da sağ tık menüsünü kullanabilirsiniz.İşaretlenen paketler, bağlantı türünü temsil eden orijinal renkten bağımsız olarak siyah renkte gösterilir. Ancak unutmayın: işaretli paket bilgileri her dosya oturumunda yenilenir, yani yakalama dosyasını kapattığınızda işaretli paketler kaybolur.

Paket Yorumları
Paket işaretlemeye benzer şekilde, yorum eklemek de analistler için faydalı bir özelliktir. Belirli paketlere yorum ekleyerek daha sonraki incelemelerde yardımcı olabilir, önemli veya şüpheli noktaları hatırlatabilir ve diğer katman analistlerine işaret edebilirsiniz.Paket işaretlemeden farklı olarak, yorumlar yakalama dosyasında (capture file) kalıcıdır ve operatör tarafından silinmedikçe dosya içinde saklanmaya devam eder.

Nesneleri (Dosyaları) Dışa Aktarma
Wireshark, ağ üzerinden aktarılan dosyaları çıkarabilir. Bir güvenlik analisti için paylaşılan dosyaları keşfetmek ve daha sonra inceleme amacıyla kaydetmek oldukça önemlidir.Nesneleri dışa aktarma özelliği yalnızca belirli protokollerin akışları için kullanılabilir: DICOM, HTTP, IMF, SMB ve TFTP.

Zaman Görüntüleme Formatı
Wireshark, paketleri yakalandıkları sırayla listeler; bu nedenle varsayılan akışı incelemek her zaman en iyi seçenek olmayabilir. Varsayılan olarak Wireshark zamanı “Yakalamanın Başlangıcından İtibaren Geçen Saniyeler” biçiminde gösterir. Daha anlaşılır bir görünüm için yaygın kullanım, UTC Zaman Görüntüleme Formatıdır.Zaman görüntüleme formatını değiştirmek için View → Time Display Format menüsünü kullanabilirsiniz.


Uzman Bilgisi (Expert Info)
Wireshark, analistlerin olası anormallikleri ve sorunları kolayca fark edebilmesi için protokollerin belirli durumlarını da tespit eder. Ancak unutulmamalıdır ki bunlar yalnızca önerilerdir ve her zaman yanlış pozitif/negatif olma ihtimali vardır. Uzman bilgisi, üç farklı ciddiyet seviyesinde kategoriler sunar. Ayrıntılar aşağıdaki tabloda gösterilmektedir:| Ciddiyet | Renk | Bilgi |
|---|---|---|
| Chat | Mavi | Normal iş akışı hakkında bilgi |
| Note | Camgöbeği | Uygulama hata kodları gibi dikkat çekici olaylar |
| Warn | Sarı | Olağandışı hata kodları veya problem bildirimleri |
| Error | Kırmızı | Bozuk paketler gibi sorunlar |
Sıklıkla karşılaşılan bilgi grupları ise aşağıdaki tabloda listelenmiştir:
| Grup | Bilgi | Grup | Bilgi |
|---|---|---|---|
| Checksum | Checksum hataları | Deprecated | Kullanımdan kaldırılmış protokol kullanımı |
| Comment | Paket yorumlarının tespiti | Malformed | Bozuk paketlerin tespiti |
Tüm mevcut bilgi girdilerini bir diyalog kutusu aracılığıyla görüntülemek için durum çubuğunun sol alt bölümünü veya Analyse → Expert Information menüsünü kullanabilirsiniz. Bu özellik, paket numarasını, özetini, grup protokolünü ve toplam oluşum sayısını gösterir.

Paket Filtreleme
Wireshark, analistlerin trafiği daraltmasına ve ilgilenilen olaya odaklanmasına yardımcı olan güçlü bir filtre motoruna sahiptir. Wireshark’ta iki tür filtreleme yaklaşımı bulunur: yakalama (capture) filtreleri ve görüntüleme (display) filtreleri.- Capture filtreleri, yalnızca kullanılan filtreye uygun paketlerin yakalanması için kullanılır.
- Display filtreleri ise, filtreye uygun paketlerin görüntülenmesi için kullanılır.
Filtreler, Wireshark’ın resmi protokol referansında yer alan protokoller için tasarlanmış özel sorgulardır. İlgilenilen olayı incelemek için filtreler tek seçenek değildir, ancak trafiği filtrelemenin ve yakalama dosyasındaki gürültüyü azaltmanın iki yolu vardır:
- Sorgular kullanmak
- Sağ tık menüsünü kullanmak
Filtre Uygulama (Apply as Filter)
Bu, trafiği filtrelemenin en temel yoludur. Bir yakalama dosyasını incelerken filtrelemek istediğiniz alana tıklayabilir ve sağ tık menüsünü veya Analyse → Apply as Filter menüsünü kullanarak ilgili değeri filtreleyebilirsiniz.Unutmayın: Toplam ve görüntülenen paket sayısı her zaman durum çubuğunda gösterilir.

Konuşma Filtresi (Conversation Filter)
“Apply as a Filter” seçeneğini kullandığınızda, yalnızca paketin tek bir öğesini filtrelemiş olursunuz. Bu yöntem, paketlerde belirli bir değeri incelemek için uygundur. Ancak, belirli bir paket numarasını ve ona bağlı tüm paketleri IP adresleri ve port numaralarına odaklanarak incelemek istediğinizde, “Conversation Filter” seçeneği işinize yarar. Bu özellik, yalnızca ilgili paketleri görüntülemenizi ve diğer paketleri kolayca gizlemenizi sağlar.Konuşmaları filtrelemek için sağ tık menüsünü veya Analyse → Conversation Filter menüsünü kullanabilirsiniz.

Konuşmayı Renklendirme (Colourise Conversation)
Bu seçenek, “Conversation Filter” özelliğine benzer ancak tek bir farkı vardır: Görüntüleme filtresi uygulamadan ve görüntülenen paket sayısını azaltmadan, ilgili paketleri vurgular. Bu özellik, Colouring Rules seçeneğiyle birlikte çalışır ve daha önce uygulanmış renk kurallarını dikkate almadan paket renklerini değiştirir.Bağlantılı bir paketi tek tıkla renklendirmek için sağ tık menüsünü veya View → Colourise Conversation menüsünü kullanabilirsiniz. Bu işlemi geri almak için ise View → Colourise Conversation → Reset Colourisation menüsünü kullanabilirsiniz.

Filtre Hazırlama (Prepare as Filter)
Bu seçenek, “Apply as Filter” özelliğine benzer şekilde analistlerin sağ tık menüsünü kullanarak görüntüleme filtreleri oluşturmasına yardımcı olur. Ancak önceki seçeneğin aksine, bu model filtreleri seçimin ardından hemen uygulamaz.Gerekli sorguyu ilgili panele ekler ve çalıştırma komutunu (enter) bekler ya da sağ tık menüsündeki “.. and/or..” seçeneğiyle başka bir filtreleme yöntemi belirlenmesini sağlar.

Sütun Olarak Uygulama (Apply as Column)
Varsayılan olarak, paket listesi paneli her paket hakkında temel bilgileri gösterir. Ancak, sağ tık menüsünü veya Analyse → Apply as Column menüsünü kullanarak bu panele yeni sütunlar ekleyebilirsiniz.Bir değere tıklayıp onu sütun olarak uyguladığınızda, bu değer paket listesi panelinde görünür hale gelir. Bu işlev, analistlerin yakalama dosyasındaki paketler arasında belirli bir değer/alanın nasıl göründüğünü incelemesine yardımcı olur.
Ayrıca, paket listesi panelinin üst kısmına tıklayarak gösterilen sütunları etkinleştirebilir veya devre dışı bırakabilirsiniz

Akışı Takip Etme (Follow Stream)
Wireshark, paketleri parça boyutlarında gösterir. Ancak akışları yeniden yapılandırarak trafiği uygulama seviyesinde olduğu gibi görüntülemek mümkündür. Protokol akışlarını takip etmek, analistlerin uygulama düzeyindeki verileri yeniden oluşturmasına ve ilgili olayı daha iyi anlamasına yardımcı olur. Ayrıca, şifrelenmemiş protokol verilerini — örneğin kullanıcı adları, parolalar ve diğer aktarılan veriler — görüntülemek de mümkündür.Trafik akışlarını takip etmek için sağ tık menüsünü veya Analyse → Follow TCP/UDP/HTTP Stream menüsünü kullanabilirsiniz. Akışlar ayrı bir diyalog kutusunda gösterilir; sunucudan gelen paketler mavi, istemciden gelen paketler ise kırmızı ile vurgulanır.

Bir akışı takip ettiğinizde, Wireshark belirli akışı görüntülemek için gerekli filtreyi otomatik olarak oluşturur ve uygular. Unutmayın: bir filtre uygulandığında, görüntülenen paketlerin sayısı değişecektir.
Tüm paketleri tekrar görmek için, görüntüleme filtre çubuğunun sağ üst köşesinde bulunan “X” düğmesini kullanarak filtreyi kaldırmanız gerekir.
Basit Görüntüleme Filtresi Sorguları (Simple Display Filter Queries)
Çok sayıda paketi hızlıca filtrelemenin en kolay yolu, aşağıdaki görselde gösterilen “Apply a display filter” çubuğunu kullanarak bir görüntüleme filtresi uygulamaktır.
Çok sayıda filtre sorgusu mevcuttur ve her biri çok özel sonuçlar gösterecek şekilde ayrıntılı biçimde uyarlanabilir. Başlangıç için bazı basit filtreler aşağıda verilmiştir.
Protokol Adı veya Port Numarasına Göre Filtreleme
Belirli bir protokole göre filtrelemenin iki temel yolu vardır:- Protokol adıyla filtreleme
- Protokol port numarasıyla filtreleme
Aşağıdaki resim, http trafiğini filtreleme örneğini göstermektedir. Benzer şekilde, arp, dhcp, ftp, smtp, pop, imap ve daha birçok protokol için de anahtar kelimeler kullanarak filtreleme yapabilirsiniz dostlarım.

Protokol port numarasına göre filtreleme yapmak için şu yapıyı kullanabilirsiniz:
- tcp.port == <port numarası>
- udp.port == <port numarası>
IP’ye Göre Filtreleme
Bir paket yakalamayı analiz ederken, çoğu zaman belirli bir IP adresine göre filtreleme ihtiyacı doğar. Bunun için şu yapıyı kullanabilirsiniz:ip.addr == <IP adresi>
Örneğin, 192.168.1.2 IP adresini aramak istiyorsanız, filtre şu şekilde olur: ip.addr == 192.168.1.2
Aşağıdaki resim, IP filtresi kullanımına bir örnek göstermektedir.






