Hoşgeldin Misafir

#STHM-Wireshark: Trafik Analizi

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun Aleyküm dostlarım. Bu Makalemizde ise dostlarım artık son nokta wiresharkı en detaylı şekilde öğreneceğimiz noktadır filtreleri ve kullanımı daha derinlemesine öğreneceğiz Allah’ın izniyle.

Nmap Taramaları
Nmap, ağları haritalamak, canlı hostları belirlemek ve hizmetleri keşfetmek için kullanılan endüstri standardı bir araçtır. En çok kullanılan ağ tarayıcı araçlardan biri olduğundan, bir güvenlik analisti onun oluşturduğu ağ desenlerini tanıyabilmelidir. Bu bölümde en yaygın Nmap tarama türlerini tanımlamayı ele alacağız Allahın izniyle.

  • TCP bağlantı taramaları
  • SYN taramaları
  • UDP taramaları
Ağ üzerinde tarama faaliyetlerini tespit edebilmek için, taramaların nasıl işlediğini bilmek büyük önem taşır. Ancak doğru filtreler kullanılmadığında, bu taramaların ayrıntılarını anlamak mümkün değildir. Bu nedenle, ağdaki tarama davranışlarını incelemek için kullanılan temel filtreler aşağıda bir tablo şekilde verilmiştir dostlarım.



TCP flagleri kısaca şöyle özetlenebilir.

NotlarWireshark Filtreleri
Genel aramatcp
udp
Yalnızca SYN bayrağı
SYN bayrağı ayarlanmıştır. Diğer bitler önemli değildir.
tcp.flags == 2
tcp.flags.syn == 1
Yalnızca ACK bayrağı
ACK bayrağı ayarlanmıştır. Diğer bitler önemli değildir.
tcp.flags == 16
tcp.flags.ack == 1
Yalnızca SYN, ACK bayrakları
SYN ve ACK ayarlanmıştır. Diğer bitler önemli değildir.
tcp.flags == 18
(tcp.flags.syn == 1) and (tcp.flags.ack == 1)
Yalnızca RST bayrağı
RST bayrağı ayarlanmıştır. Diğer bitler önemli değildir.
tcp.flags == 4
tcp.flags.reset == 1
Yalnızca RST, ACK bayrakları
RST ve ACK ayarlanmıştır. Diğer bitler önemli değildir.
tcp.flags == 20
(tcp.flags.reset == 1) and (tcp.flags.ack == 1)
Yalnızca FIN bayrağı
FIN bayrağı ayarlanmıştır. Diğer bitler önemli değildir.
tcp.flags == 1


TCP Bağlantı taramaları
TCP Connect Scan özetle:

  • Üç yönlü el sıkışmaya dayanır (bağlantı kurma sürecinin tamamlanması gerekir).
  • Genellikle nmap -sT komutu ile gerçekleştirilir.
  • Ayrıcalıksız kullanıcılar tarafından kullanılır (root olmayan kullanıcı için tek seçenektir).
  • Protokolün doğası gereği isteğin veri beklemesi nedeniyle, genellikle 1024 bayttan büyük bir pencere boyutuna sahiptir.
Açık TCP PortAçık TCP PortKapalı TCP Port
  • SYN -->
  • <-- SYN, ACK
  • ACK -->
  • SYN -->
  • <-- SYN, ACK
  • ACK -->
  • RST, ACK -->
  • SYN -->
  • <-- RST, ACK
Aşağıdaki görseller, açık ve kapalı TCP portlarının üç yönlü el sıkışma sürecini göstermektedir. Görseller ve pcap örnekleri, incelemeyi kolaylaştırmak ve her bir duruma ait ayrıntıları daha iyi anlamanız için bölünmüştür dostlarım.
AçıkTCP port :
1775217147969.png

Kapalı TCP port :
1775217160141.png
Yukarıdaki görseller, izole edilmiş trafikteki desenleri göstermektedir. Ancak büyük yakalama dosyalarında bu desenleri fark etmek her zaman kolay değildir. Bu nedenle analistler, başlangıçtaki anomali desenlerini görmek için genel bir filtre kullanmalıdır; böylece belirli bir trafik noktasına odaklanmak daha kolay hale gelir. Verilen filtre, bir yakalama dosyasında TCP Connect tarama desenlerini göstermektedir dostlarım.

Kod:
tcp.flags.syn==1 and tcp.flags.ack==0 and tcp.window_size > 1024

SYN Taramaları
TCP SYN Scan özetle:

  • Üç yönlü el sıkışmaya dayanmaz (bağlantı kurma sürecinin tamamlanmasına gerek yoktur).
  • Genellikle nmap -sS komutu ile gerçekleştirilir.
  • Ayrıcalıklı kullanıcılar tarafından kullanılır.
  • İstek tamamlanmadığı ve veri almayı beklemediği için, genellikle 1024 bayt veya daha küçük bir boyuta sahiptir.
Open TCP PortClose TCP Port
  • SYN -->
  • <-- SYN,ACK
  • RST-->
  • SYN -->
  • <-- RST,ACK

Açık TCP port (SYN):
1775217194952.png

Kapalı TCP port (SYN):
1775217206830.png
Kod:
tcp.flags.syn==1 and tcp.flags.ack==0 and tcp.window_size <= 1024

UDP taramaları
UDP taramalarının özeti:

  • El sıkışma süreci gerekmez
  • Açık portlar için uyarı yok
  • Bağlantı noktlarını kapatmaya yönelik ICMP hata mesajı
  • Genellikle şu şekilde gerçekleşir nmap -sU
Açık UDP portKapalı UDP port
  • UDP paket -->
  • UDP paket -->
  • ICMP Tip 3, Kod 3 mesajı. (Hedefe ulaşılamıyor, porta ulaşılamıyor)

Kapalı (69 numaralı port) ve açık (68 numaralı port) UDP portları:
1775217236117.png

Yukarıdaki görsel, kapalı bir portun ICMP hata paketi döndürdüğünü göstermektedir. İlk bakışta bu hata hakkında ayrıntılı bilgi edinmek kolay değildir. Peki bir analist bu hata mesajının hangi isteğe ait olduğunu nasıl belirleyebilir? ICMP hata mesajı, paketin kaynağını ve nedenini gösterebilmek için orijinal isteği kapsüllenmiş veri olarak içerir. Paket ayrıntıları bölümünde ICMP kısmını genişlettiğinizde, kapsüllenmiş veriyi ve orijinal isteği açıkça görebilirsiniz. Bu durum, aşağıdaki görselde örneklenmiştir dostlarım.
1775217249361.png
Kod:
icmp.type==3 and icmp.code==3
1775217268774.png


ARP Zehirlenmesi Ve Ortadaki Adam

ARP Zehirleme/Aldatma (Diğer adıyla Ortadaki Adam Saldırısı)

ARP protokolü (Address Resolution Protocol – Adres Çözümleme Protokolü), cihazların ağ üzerinde kendilerini tanımlamalarını sağlayan teknolojidir. Address Resolution Protocol Poisoning (ARP Zehirleme, ARP Spoofing ya da Man In The Middle – MITM saldırısı olarak da bilinir), varsayılan ağ geçidine kötü amaçlı ARP paketleri göndererek ağ trafiğini bozmayı/manipüle etmeyi içeren bir saldırı türüdür. Bu saldırının nihai amacı, “IP – MAC adres tablosunu” manipüle ederek hedef hostun trafiğini dinlemektir.
ARP saldırılarını gerçekleştirmek için çeşitli araçlar mevcuttur. Ancak saldırının mantığı sabittir; bu nedenle ARP protokolünün işleyişini ve Wireshark kullanımını bilmek, böyle bir saldırıyı tespit etmeyi kolaylaştırır.

ARP analizi özetle:

  • Yerel ağ üzerinde çalışır.
  • MAC adresleri arasında iletişimi sağlar.
  • Güvenli bir protokol değildir.
  • Yönlendirilebilir bir protokol değildir.
  • Kimlik doğrulama işlevi yoktur.
  • Yaygın desenler: istek & yanıt, duyuru ve gereksiz (gratuitous) paketlerdir.
Trafiği incelemeye başlamadan önce, bazı meşru ve şüpheli ARP paketlerini gözden geçirelim. Meşru istekler, gösterilen görsele benzer şekilde, herhangi bir hostun belirli bir IP adresini kullanıp kullanmadığını soran bir yayın isteği ve ilgili IP adresini kullanan hosttan gelen yanıt şeklindedir.

NotesWireshark filter
Genel arama
  • arp
"" options for grabbing the low-hanging fruits:
  • Opcode 1: ARP istekler.
  • Opcode 2: ARP yanıtlar.
  • Hunt: ARP taraması
  • Hunt:ARP olası zehirlenme tespiti
  • Hunt: ARP olası taşma (flooding) tespiti:
  • arp.opcode == 1
  • arp.opcode == 2
  • arp.dst.hw_mac==00:00:00:00:00:00
  • arp.duplicate-address-detected or arp.duplicate-address-frame
  • ((arp) && (arp.opcode == 1)) && (arp.src.hw_mac == target-mac-address)


ARP isteği
1775217306542.png
ARP cevabı
1775217318504.png

Şüpheli bir durum, belirli bir IP adresi için iki farklı ARP yanıtının (çakışma) bulunması anlamına gelir. Bu durumda Wireshark’ın “expert info” sekmesi analisti uyarır. Ancak çakışmayı vurgulamak için yalnızca yinelenen değerin ikinci oluşumunu gösterir. Dolayısıyla, kötü amaçlı paketi meşru olandan ayırt etmek analistin sorumluluğundadır. Aşağıdaki görselde olası bir IP sahtekarlığı (spoofing) vakası gösterilmektedir.

1775217333379.png
Burada, ağ mimarisini bilmek ve belirli bir zaman aralığındaki trafiği incelemek anomaliyi tespit etmeye yardımcı olabilir. Bir analist olarak, ilerlemeden önce bulgularınızı not etmelisiniz. Bu, düzenli kalmanıza yardımcı olur ve sonraki bulguları ilişkilendirmeyi kolaylaştırır. Verilen görsele bakıldığında bir çakışma görülmektedir; “b4” ile biten MAC adresi, “192.168.1.25” IP adresiyle bir ARP isteği oluşturmuş, ardından “192.168.1.1” IP adresine sahip olduğunu iddia etmiştir.

NotlarTespit NotlarıBulgular
Olası IP adresi eşleşmesiBir MAC adresinden 1 IP adresi duyuruldu.MAC: 00:0c:29:e2:18:b4
IP: 192.168.1.25
Olası sahtekarlık (spoofing) girişimi2 farklı MAC adresi aynı IP adresini (192.168.1.1) talep etti. “192.168.1.1” IP adresi olası bir ağ geçidi adresidir.MAC1: 50:78:b3:f3:cd:f4 MAC2: 00:0c:29:e2:18:b4
Olası taşma (flooding) girişimi“b4” ile biten MAC adresi farklı/yeni bir IP adresine sahip olduğunu iddia etti.MAC: 00:0c:29:e2:18:b4
IP: 192.168.1.1

Başka anormallikler olup olmadığını tespit etmek için trafiği incelemeye devam edelim dostlarım.
1775217355850.png
Bu noktada bir anomali olduğu açıktır. Bir güvenlik analisti, yoğun ARP isteklerini görmezden gelemez. Bu durum kötü amaçlı bir faaliyet, tarama ya da ağ sorunları olabilir. Yeni bir anomali daha vardır; “b4” ile biten MAC adresi, “192.168.1.25” IP adresiyle birden fazla ARP isteği oluşturmuştur. Şimdi bu anomalinin kaynağına odaklanalım ve alınan notları genişletelim.


NotlarTespit NotlarıBulgular
Olası IP adresi eşleşmesiBir MAC adresinden 1 IP adresi duyuruldu.MAC: 00:0c:29:e2:18:b4
IP: 192.168.1.25
Olası ARP sahtekarlığı (spoofing) girişimi2 farklı MAC adresi aynı IP adresini (192.168.1.1) talep etti. “192.168.1.1” IP adresi olası bir ağ geçidi adresidir.MAC1: 50:78:b3:f3:cd:f4 MAC2: 00:0c:29:e2:18:b4
Olası ARP sahtekarlığı (spoofing) girişimi“b4” ile biten MAC adresi farklı/yeni bir IP adresine sahip olduğunu iddia etti.MAC: 00:0c:29:e2:18:b4
IP: 192.168.1.1
Olası ARP taşma (flooding) girişimi“b4” ile biten MAC adresi, bir IP adresi aralığına karşı birden fazla ARP isteği oluşturdu.MAC: 00:0c:29:e2:18:b4
IP: 192.168.1.xxx

Bu noktada, “b4” ile biten MAC adresinin “192.168.1.25” IP adresine sahip olduğu ve bir IP adresi aralığına karşı şüpheli ARP istekleri oluşturduğu açıktır. Ayrıca olası ağ geçidi adresine sahip olduğunu da iddia etmiştir. Şimdi bu anomalinin kaynağına odaklanalım ve zaman aralığının sonraki bölümlerinde diğer protokollerdeki yansımalarını inceleyelim.
1775217388340.png
HTTP trafiği mevcut ve IP düzeyinde her şey normal görünüyor, bu nedenle önceki bulgularımızla bağlantılı bir bilgi yok. IP adreslerinin arkasındaki iletişimi ortaya çıkarmak için paket listesi bölümüne MAC adreslerini sütun olarak ekleyelim.
1775217403786.png
Büyük bir kayıt dosyasında bu küçük bilgi parçacıklarını tespit etmek zordur. Ancak gerçek hayattaki durumlarda, inceleme için hazır “özel hazırlanmış veriler” elinizde olmayacaktır. Bu nedenle anomalileri filtreleyip tespit edebilmek için analist bakış açısına, bilgiye ve araç kullanım becerilerine sahip olmanız gerekir.

Not: Trafik analizinde her zaman alternatif çözümler mevcuttur. Çözümün türü ve yaklaşım, analistin bilgi ve beceri seviyesine ve mevcut veri kaynaklarına bağlıdır genel olarak doslarım.


Tünel Trafiği: ICMP ve DNS
Trafik tünelleme (aynı zamanda “port forwarding” olarak da bilinir), veri/kaynakların güvenli bir yöntemle ağ segmentlerine ve zonlarına aktarılmasıdır. “İnternetten özel ağlara” veya “özel ağlardan internete” doğru akış için kullanılabilir. Veriyi gizlemek için bir kapsülleme süreci vardır; bu sayede aktarılan veri normal görünür, ancak aslında özel veri paketlerini içerir ve bunları güvenli bir şekilde nihai hedefe ulaştırır.
Tünelleme anonimlik ve trafik güvenliği sağlar. Bu nedenle kurumsal ağlarda yoğun şekilde kullanılır. Ancak yüksek düzeyde veri şifrelemesi sağladığı için saldırganlar da tünellemeyi, ICMP ve DNS gibi günlük trafikte kullanılan standart ve güvenilir protokolleri kullanarak güvenlik sınırlarını aşmak için kullanır. Bu nedenle bir güvenlik analisti için ICMP ve DNS anomalilerini tespit edebilme yeteneği kritik öneme sahiptir.

ICMP Analizi

Internet Control Message Protocol (ICMP), ağ iletişim sorunlarını teşhis etmek ve raporlamak için tasarlanmıştır. Hata raporlama ve testlerde yoğun şekilde kullanılır. Güvenilir bir ağ katmanı protokolü olduğundan bazen hizmet reddi (DoS) saldırılarında kullanılır; ayrıca saldırganlar veri sızdırma ve C2 tünelleme faaliyetlerinde de ICMP’den yararlanır.

ICMP analizinin özeti:

  • Genellikle ICMP tünelleme saldırıları, kötü amaçlı yazılım çalıştırılması veya bir güvenlik açığının istismarı sonrasında ortaya çıkan anomalilerdir.
  • ICMP paketleri ek veri yükü taşıyabildiği için saldırganlar bu bölümü veri sızdırmak ve C2 bağlantısı kurmak için kullanır. Bu TCP, HTTP veya SSH verisi olabilir.
  • ICMP protokolleri ek veri taşımak için büyük bir fırsat sunar, ancak dezavantajları da vardır. Çoğu kurumsal ağ özel paketleri engeller veya özel ICMP paketleri oluşturmak için yönetici ayrıcalıkları gerektirir.
  • Büyük hacimli ICMP trafiği veya anormal paket boyutları, ICMP tünellemenin göstergeleridir. Ancak saldırganlar, normal ICMP paket boyutuna (64 bayt) uyan özel paketler de oluşturabilir, bu yüzden bu tünelleme faaliyetlerini tespit etmek yine de zordur.
  • Bir güvenlik analisti, olası anomalileri fark edebilmek ve daha ileri analiz için yükseltebilmek adına normal ile anormal arasındaki farkı bilmelidir.
NotlarWireshark filtreleri
Genel arama
  • icmp
"ICMP" için kolay yakalanabilecek seçenekler:
  • Paket uzunluğu.
  • ICMP hedef adresleri
  • ICMP yükünde kapsüllenmiş protokol işaretleri
  • data.len > 64 and icmp

1775217452506.png

DNS Analizi
Domain Name System (DNS), IP alan adlarını IP adreslerine çevirmek için tasarlanmıştır. İnternetin telefon rehberi olarak da bilinir. Web hizmetlerinin temel parçası olduğundan yaygın şekilde kullanılır ve güvenilir kabul edilir, bu nedenle çoğu zaman göz ardı edilir. Bu sebeple saldırganlar, veri sızdırma ve C2 (komuta-kontrol) faaliyetlerinde DNS’i kullanır.
DNS analizinin özeti:

  • ICMP tünellerine benzer şekilde, DNS saldırıları genellikle kötü amaçlı yazılım çalıştırılması veya bir güvenlik açığının istismarı sonrasında ortaya çıkan anomalilerdir.
  • Saldırgan bir alan adı oluşturur (veya önceden sahip olur) ve bunu C2 kanalı olarak yapılandırır.
  • Kötü amaçlı yazılım veya istismardan sonra çalıştırılan komutlar, C2 sunucusuna DNS sorguları gönderir. Ancak bu sorgular varsayılan DNS sorgularından daha uzundur ve alt alan adları için hazırlanmıştır.
  • Ne yazık ki bu alt alan adları gerçek adresler değildir; aşağıda gösterildiği gibi kodlanmış komutlardır:
    "encoded-commands.maliciousdomain.com"
  • Bu sorgu C2 sunucusuna yönlendirildiğinde, sunucu gerçek kötü amaçlı komutları host’a gönderir.
  • DNS sorguları ağ faaliyetlerinin doğal bir parçası olduğundan, bu paketlerin ağ güvenlik sınırları tarafından tespit edilmeme ihtimali vardır.
  • Bir güvenlik analisti, bu anomalileri fark edebilmek için DNS paket uzunluklarını ve hedef adreslerini nasıl inceleyeceğini bilmelidir.
NotlarWireshark Filtreleri
Genel arama
  • dns
"DNS" için kolay yakalanabilecek seçenekler:
  • Sorgu uzunluğu.
  • DNS adreslerinde anormal ve düzensiz isimler.
  • Kodlanmış alt alan adları içeren uzun DNS adresleri.
  • Dnscat ve dns2tcp gibi bilinen kalıplar.
  • Belirli bir hedef için anormal DNS sorgu hacmi gibi istatistiksel analizler.
!mdns: Yerel Bağlantı cihaz sorgularını devre dışı bırak.
  • dns contains "dnscat"
  • dns.qry.name.len > 15 and !mdns

1775217473119.png

Açık Metin Protokol Analizi: FTP
Açık metin protokol izlerini incelemek kolay görünebilir, ancak olay analizi ve müdahalesi için büyük bir ağ kaydını inceleme zamanı geldiğinde işler değişir. Doğru analiz, yalnızca akışı takip etmek ve açık metin verilerini okumaktan daha fazlasıdır. Bir güvenlik analisti için, inceleme sürecinden istatistikler ve temel sonuçlar çıkarmak önemlidir. Wireshark serisinin başında da belirtildiği gibi, analistin bunu başarabilmesi için gerekli ağ bilgisine ve araç becerilerine sahip olması gerekir. Hadi Wireshark ile bir açık metin protokol incelemesini simüle edelim!

FTP Analizi

File Transfer Protocol (FTP) dosya aktarımını kolaylaştırmak için tasarlanmıştır, bu nedenle güvenlikten çok basitliğe odaklanır. Bunun sonucu olarak, bu protokolün güvenli olmayan ortamlarda kullanılması şu gibi güvenlik sorunlarına yol açabilir:
  • MITM saldırıları
  • Kimlik bilgisi hırsızlığı ve yetkisiz erişim
  • Kimlik avı (phishing)
  • Kötü amaçlı yazılım yerleştirme
  • Veri
FTP analiz Özeti
Notlar Wireshark Filtresi
Küresel arama
  • ftp
" FTP " Kolay elde edilebilecek kazanımları yakalamak için seçenekler:
  • x1x serisi: Bilgi talebi yanıtları.
  • x2x serisi: Bağlantı mesajları.
  • x3x serisi: Kimlik doğrulama mesajları.
Not: "200" komutun başarılı olduğu anlamına gelir.
---
Kolay elde edilebilecek kazanımları yakalamak için "x1x" serisi seçenekleri:
  • 211: Sistem durumu.
  • 212: Dizin durumu.
  • 213: Dosya durumu
  • ftp.response.code == 211
Kolay elde edilebilecek kazanımları yakalamak için "x2x" serisi seçenekleri:
  • 220: Servis hazır.
  • 227: Pasif moda geçiliyor.
  • 228: Uzun pasif mod.
  • 229: Genişletilmiş pasif mod.
  • ftp.response.code == 227
Kolay elde edilebilecek kazanımları yakalamak için "x3x" serisi seçenekleri:
  • 230: Kullanıcı girişi.
  • 231: Kullanıcı oturumu kapatıldı.
  • 331: Geçerli kullanıcı adı.
  • 430: Geçersiz kullanıcı adı veya parola
  • 530: Giriş yapılamadı, geçersiz parola.
  • ftp.response.code == 230
" FTP "Kolay elde edilebilecek fırsatları yakalamak için komutlar:
  • KULLANICI: Kullanıcı adı.
  • PASS: Şifre.
  • CWD: Geçerli çalışma dizini.
  • LIST: Liste.
  • ftp.request.command == "USER"
  • ftp.request.command == "PASS"
  • ftp.request.arg == "password"
Kolay elde edilebilecek fırsatlara yönelik gelişmiş kullanım örnekleri:
  • Bruteforce sinyali: Başarısız giriş denemelerinin listesi.
  • Bruteforce sinyali: Hedef kullanıcı adını listele.
  • P arola püskürtme sinyali: Statik parola için hedef listesi.
  • ftp.response.code == 530
  • (ftp.response.code == 530) and (ftp.response.arg contains "username")
  • (ftp.request.command == "PASS" ) and (ftp.request.arg == "password")
1775217505894.png
Açık Metin Protokol Analizi: HTTP
Hypertext Transfer Protocol (HTTP), açık metin tabanlı, istemci-sunucu yapısında bir istek-yanıt protokolüdür. Web sayfalarının talep edilmesi ve sunulması için standart ağ etkinliği türüdür ve varsayılan olarak hiçbir ağ güvenlik sınırı tarafından engellenmez. Şifrelenmemiş olması ve web trafiğinin omurgasını oluşturması nedeniyle HTTP, trafik analizinde mutlaka bilinmesi gereken protokollerden biridir. HTTP analizi sayesinde şu saldırılar tespit edilebilir:

  • Kimlik avı (phishing) sayfaları
  • Web saldırıları
  • Veri sızdırma
  • Komuta ve kontrol (C2) trafiği
HTTP analiz özeti:
Notlar Wireshark Filtresi
Küresel arama
Not: HTTP2, HTTPS'nin bir revizyonudur. HTTP Daha iyi performans ve güvenlik için bir protokoldür. İkili veri aktarımını ve istek-yanıt çoklamasını destekler.
  • http
  • http2
"HTTP İstek Yöntemleri" : Kolayca elde edilebilecek sonuçlara ulaşmak için
  • ELDE ETMEK
  • POSTALAMAK
  • İstek: Tüm isteklerin listelenmesi
  • http.request.method == "GET"
  • http.request.method == "POST"
  • http.request
" HTTP Kolayca elde edilebilecek sonuçları yakalamak için "Yanıt Durum Kodları":
  • 200 OK: İstek başarılı.
  • 301 Kalıcı Olarak Taşındı: Kaynak yeni bir URL/yola (kalıcı olarak) taşındı.
  • 302 Geçici Olarak Taşındı: Kaynak yeni bir URL/yola (geçici olarak) taşındı.
  • 400 Hatalı İstek: Sunucu isteği anlayamadı.
  • 401 Yetkisiz Erişim: URL'nin yetkilendirilmesi gerekiyor (oturum açma, vb.).
  • 403 Yasak: İstenen URL'ye erişim yok.
  • 404 Bulunamadı: Sunucu istenen URL'yi bulamadı.
  • 405 Yöntem İzin Verilmiyor: Kullanılan yöntem uygun değil veya engellenmiş.
  • 408 İstek Zaman Aşımı: İstek, sunucunun bekleme süresinden daha uzun sürdü.
  • 500 Dahili Sunucu Hatası: İstek tamamlanmadı, beklenmeyen bir hata oluştu.
  • 503 Hizmet Kullanılamıyor: İstek tamamlanmadı, sunucu veya hizmet çalışmıyor.
  • http.response.code == 200
  • http.response.code == 401
  • http.response.code == 403
  • http.response.code == 404
  • http.response.code == 405
  • http.response.code == 503
" HTTP Kolay elde edilebilecek kazanımları yakalamak için "parametreler":
  • Kullanıcı aracısı: Bir web sunucusu uygulamasına yönelik tarayıcı ve işletim sistemi tanımlayıcısı.
  • İstek URI'si: Sunucudan istenen kaynağı işaret eder.
  • Tam *URI: Eksiksiz URI bilgileri.
*URI: Tekdüzen Kaynak Tanımlayıcısı.
  • http.user_agent contains "nmap"
  • http.request.uri contains "admin"
  • http.request.full_uri contains "admin"
" HTTP Kolay elde edilebilecek kazanımları yakalamak için "parametreler":
  • Sunucu: Sunucu hizmetinin adı.
  • Host: Sunucunun ana bilgisayar adı
  • Bağlantı: Bağlantı durumu.
  • Satır tabanlı metin verileri: Sunucu tarafından sağlanan açık metin verileri.
  • HTML Form URL Kodlaması: Web formu bilgileri.
  • http.server contains "apache"
  • http.host contains "keyword"
  • http.host == "keyword"
  • http.connection == "Keep-Alive"
  • data-text-lines contains "keyword"

Kullanıcı Aracısı (User Agent) Analizi
Saldırganlar saldırıları gerçekleştirmek için gelişmiş teknikler kullandıklarında, bilinen ve güvenilir protokoller üzerinden doğal trafik izlerine benzer izler bırakmaya çalışırlar. Bir güvenlik analisti için, paketlerin küçük parçalarında anomali işaretlerini fark etmek önemlidir. “User-agent” alanı, HTTP trafiğinde anomalileri tespit etmek için en değerli kaynaklardan biridir.

Bazı durumlarda saldırganlar, user-agent verisini başarıyla değiştirerek onu son derece doğal gösterebilir. Bu nedenle bir güvenlik analisti yalnızca user-agent alanına güvenerek anomaliyi tespit edemez. Bir user-agent ne kadar doğal görünürse görünsün, asla beyaz listeye alınmamalıdır. User-agent tabanlı anomali/tehdit tespiti/avcılığı, kontrol edilmesi gereken ek bir veri kaynağıdır ve belirgin bir anomali olduğunda faydalıdır.
Bir değerden emin olunmadığında, varsayılan ve normal user-agent bilgileriyle bulgularınızı doğrulamak için web araması yapılabilir.

User Agent analizinin özeti

Notlar Wireshark Filtresi
Küresel arama.
  • http.user_agent
Kolay elde edilebilecek fırsatlardan yararlanmaya yönelik araştırma sonuçları:
  • Aynı sunucudan kısa süre içinde farklı kullanıcı aracısı bilgileri alınması.
  • Standart dışı ve özel kullanıcı aracısı bilgileri.
  • Yazımında ufak farklılıklar var. ("Mozilla", "Mozlilla" veya "Mozlila" ile aynı değildir.)
  • Kullanıcı aracısı alanında Nmap, Nikto, Wfuzz ve sqlmap gibi denetim araçlarına ait bilgiler yer alır.
  • Kullanıcı aracısı alanındaki yük verileri.
  • (http.user_agent contains "sqlmap") or (http.user_agent contains "Nmap") or (http.user_agent contains "Wfuzz") or (http.user_agent contains "Nikto")

Log4j Analizi

Doğru bir soruşturma, avlanacak tehditler ve anormallikler hakkında önceden araştırma yapmakla başlar. Wireshark'ı başlatmadan önce "Log4j" saldırısı hakkında bilinenleri gözden geçirelim dostlarım.

Log4j güvenlik açığı analizinin özeti:

Notlar Wireshark Filtreleri
araştırma sonuçları : Kolay elde edilebilecek fırsatlardan yararlanmaya yönelik
  • Saldırı bir "POST" isteğiyle başlar.
  • Bilinen açık metin kalıpları şunlardır: " jndi:ldap " ve " Exploit.class ".
  • http.request.method == "POST"
  • (ip contains "jndi") or ( ip contains "Exploit")
  • (frame contains "jndi") or ( frame contains "Exploit")
  • (http.user_agent contains "$") or (http.user_agent contains "==")

1775217567099.png

Şifrelenmiş Protokol Analizi: HTTPS Şifresinin Çözümlenmesi
HTTPS Trafiğini Çözümleme (Decrypting HTTPS Traffic)
Web trafiğini incelerken analistler sık sık şifrelenmiş trafikle karşılaşır. Bu durum, sahtekarlık (spoofing), dinleme (sniffing) ve araya girme (intercepting) saldırılarına karşı güvenliği artırmak için Hypertext Transfer Protocol Secure (HTTPS) protokolünün kullanılmasından kaynaklanır. HTTPS, iletişimi şifrelemek için TLS protokolünü kullanır, bu nedenle şifreleme/çözme anahtar çiftleri olmadan trafiği çözmek ve aktarılan veriyi görmek imkânsızdır. Hassas verilerin güvenli şekilde iletilmesi için iyi bir güvenlik seviyesi sağladığından, saldırganlar ve kötü amaçlı web siteleri de HTTPS kullanır. Bu nedenle bir güvenlik analisti, şifrelenmiş trafiği çözmek ve trafik etkinliğini incelemek için anahtar dosyalarını nasıl kullanacağını bilmelidir.
HTTP trafiği şifrelendiğinde paketler farklı renklerde görünecektir. Ayrıca protokol ve bilgi detayları (gerçek URL adresi ve sunucudan dönen veriler) tam olarak görünmez. Aşağıdaki ilk görsel, TLS protokolü ile şifrelenmiş HTTP paketlerini göstermektedir.

HTTPS ile ilgili ek bilgiler:

Notlar Wireshark Filtresi
"HTTPS Parametreleri" : Kolayca elde edilebilecek faydaları yakalamak için
  • İstek: Tüm isteklerin listelenmesi
  • TLS Küresel TLS aramak
  • TLS Müşteri Talebi
  • TLS Sunucu yanıtı
  • Yerel Basit Hizmet Keşif Protokolü (SSDP)
Not: SSDP, ağ hizmetlerinin duyurulması ve keşfedilmesini sağlayan bir ağ protokolüdür.
  • http.request
  • tls
  • tls.handshake.type == 1
  • tls.handshake.type == 2
  • ssdp

1775217874539.png
TCP üçlü el sıkışma (three-way handshake) sürecine benzer şekilde, TLS protokolünün de kendi el sıkışma süreci vardır. İlk iki adım “Client Hello” ve “Server Hello” mesajlarını içerir. Verilen filtreler, bir kayıt dosyasındaki ilk “hello” paketlerini gösterir. Bu filtreler, TLS el sıkışmasına hangi IP adreslerinin dahil olduğunu tespit etmek için faydalıdır.

  • Client Hello: (http.request or tls.handshake.type == 1) and !(ssdp)
  • Server Hello: (http.request or tls.handshake.type == 2) and !(ssdp)
1775217894127.png

1775217926597.png


Şifreleme Anahtar Günlük Dosyası (Encryption Key Log File)
Bir şifreleme anahtar günlük dosyası, şifrelenmiş trafik oturumunu çözmek için kullanılan benzersiz anahtar çiftlerini içeren bir metin dosyasıdır. Bu anahtar çiftleri, SSL/TLS etkin bir web sayfası ile bağlantı kurulduğunda (oturum başına) otomatik olarak oluşturulur. Tüm bu işlemler tarayıcıda gerçekleştiği için, sisteminizi yapılandırmanız ve uygun bir tarayıcı (Chrome ve Firefox bunu destekler) kullanmanız gerekir. Bu değerleri bir anahtar günlük dosyası olarak kaydetmek için bir ortam değişkeni ayarlamanız ve SSLKEYLOGFILE oluşturmanız gerekir; tarayıcı, web’de gezinirken anahtarları bu dosyaya kaydedecektir.
SSL/TLS anahtar çiftleri bağlantı sırasında oturum başına oluşturulduğundan, trafik yakalama sırasında anahtarların kaydedilmesi önemlidir. Aksi takdirde, yakalanan trafiği çözmek için uygun bir anahtar günlük dosyası oluşturmak mümkün değildir.
Anahtar günlük dosyalarını eklemek veya kaldırmak için “sağ tık” menüsünü ya da Edit → Preferences → Protocols → TLS menüsünü kullanabilirsiniz.

Sağ tıklama menüsünü kullanarak önemli günlük dosyaları ekleme:
1775217953087.png
"Edit --> Preferences --> Protocols --> " seçeneğiyle önemli günlük dosyaları ekleyin:
1775217963761.png
Trafik verilerini anahtar log dosyalarıyla/dosyalar olmadan görüntüleme:
1775217974287.png
Yukarıdaki görsel, anahtar günlük dosyası kullanıldıktan sonra trafik detaylarının görünür hale geldiğini göstermektedir. Paket detayları ve baytlar bölmesi, inceleme için verileri farklı formatlarda sunar. Trafik çözüldükten sonra sıkıştırılmış başlık bilgisi ve HTTP2 paket detayları da erişilebilir olur. Paket detaylarına bağlı olarak aşağıdaki veri formatlarına da ulaşabilirsiniz:

  • Çerçeve (Frame)
  • Çözülmüş TLS (Decrypted TLS)
  • Sıkıştırması açılmış başlık (Decompressed Header)
  • Yeniden birleştirilmiş TCP (Reassembled TCP)
  • Yeniden birleştirilmiş SSL (Reassembled SSL)
Bonus: Açık Metin Kimlik Bilgilerini Avla!
Buraya kadar, paketleri belirli koşullar için nasıl inceleyeceğimizi ve anomalileri nasıl fark edeceğimizi tartıştık. İlk bölümde de belirtildiği gibi, Wireshark bir IDS değildir, ancak bazı durumlarda uzman bilgi kısmında öneriler sunar. Bununla birlikte, bazen anomaliler meşru trafiği taklit eder ve tespit zorlaşır. Örneğin, açık metin kimlik bilgisi avlama durumunda, birden fazla kimlik bilgisi girişini fark etmek ve bunun bir brute-force saldırısı mı yoksa kimlik bilgilerini yanlış yazan normal bir kullanıcı mı olduğunu anlamak kolay değildir.
Her şey paket düzeyinde sunulduğundan, birden fazla kullanıcı adı/parola girişini ilk bakışta fark etmek zordur. Analist kimlik bilgisi girişlerini liste halinde görebildiğinde tespit süresi azalır. Wireshark, açık metin kimlik bilgisi girişlerini avlamak isteyen analistlere yardımcı olacak böyle bir özelliğe sahiptir.
Bazı Wireshark ayrıştırıcıları (FTP, HTTP, IMAP, POP ve SMTP), yakalama dosyasından açık metin parolaları çıkarmak için programlanmıştır. Tespit edilen kimlik bilgilerini “Tools → Credentials” menüsünden görüntüleyebilirsiniz. Bu özellik yalnızca belirli Wireshark sürümlerinde (v3.1 ve sonrası) çalışır. Özellik yalnızca belirli protokollerle çalıştığından, manuel kontrollerin yapılması ve bu özelliğe tamamen güvenilmemesi önerilir.
Bu özelliği kullandığınızda yeni bir pencere açılır ve tespit edilen kimlik bilgilerini gösterir. Paket numarası, protokol, kullanıcı adı ve ek bilgiler listelenir. Pencere tıklanabilir durumdadır; paket numarasına tıklamak, parolayı içeren paketi seçer, kullanıcı adına tıklamak ise kullanıcı adı bilgisini içeren paketi seçer. Ek bilgi kısmı, kullanıcı adını içeren paket numarasını gösterir.
1775218008153.png


Ekstra: Kendi güvenlik kurallarımızı eklemek:
Trafiği incelediniz, anomalileri tespit ettiniz ve ileri analiz için notlar oluşturdunuz. Peki sırada ne var? Her vaka incelemesi kalabalık bir ekip tarafından yürütülmez. Bir güvenlik analisti olarak, bazı durumlarda anomalileri fark etmeniz, kaynağı belirlemeniz ve harekete geçmeniz gerekir. Wireshark yalnızca paket detaylarıyla ilgili değildir; birkaç tıklama ile uygulanmaya hazır güvenlik duvarı kuralları oluşturmanıza da yardımcı olabilir. “Tools → Firewall ACL Rules” menüsünü kullanarak güvenlik duvarı kuralları oluşturabilirsiniz. Bu özelliği kullandığınızda yeni bir pencere açılır ve farklı amaçlar için IP, port ve MAC adresine dayalı kural kombinasyonları sağlar. Bu kuralların harici güvenlik duvarı arayüzünde uygulanmak üzere üretildiğini unutmayın.
Şu anda Wireshark aşağıdaki sistemler için kurallar oluşturabilir:

  • Netfilter (iptables)
  • Cisco IOS (standart/uzatılmış)
  • IP Filter (ipfilter)
  • IPFirewall (ipfw)
  • Packet filter (pf)
  • Windows Firewall (netsh yeni/eski format)
1775218023296.png

1775218030918.pngOkuduğunuz için teşekkür ederim
CW-Ommah
Bug Researchers Tim Sundu...

1775218107652.png
 

YARBAY

28 Haz 2025
1,341 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Aleykümselam , Eline koluna sağlık hocam, Konuların artık daha uzun ve detaylı tebrik ediyorum hocam , ilerde kitapta yazarsan bir o kadar daha tebrik ederiz :) Dijital PDF kitapta olur, 100 200 500 ne olursa artık en azından ek bir gelir kaynağın olur hocam vesselam
 

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Aleykümselam , Eline koluna sağlık hocam, Konuların artık daha uzun ve detaylı tebrik ediyorum hocam , ilerde kitapta yazarsan bir o kadar daha tebrik ederiz :) Dijital PDF kitapta olur, 100 200 500 ne olursa artık en azından ek bir gelir kaynağın olur hocam vesselam
Allah Razı olsun hocam Formdaki değerli abilerim olmasaydı bunu yapamayacaktık