Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun Aleyküm dostlarım. Bu Makalemizde ise dostlarım artık son nokta wiresharkı en detaylı şekilde öğreneceğimiz noktadır filtreleri ve kullanımı daha derinlemesine öğreneceğiz Allah’ın izniyle.
Nmap Taramaları
Nmap, ağları haritalamak, canlı hostları belirlemek ve hizmetleri keşfetmek için kullanılan endüstri standardı bir araçtır. En çok kullanılan ağ tarayıcı araçlardan biri olduğundan, bir güvenlik analisti onun oluşturduğu ağ desenlerini tanıyabilmelidir. Bu bölümde en yaygın Nmap tarama türlerini tanımlamayı ele alacağız Allahın izniyle.
TCP flagleri kısaca şöyle özetlenebilir.
TCP Bağlantı taramaları
TCP Connect Scan özetle:
Aşağıdaki görseller, açık ve kapalı TCP portlarının üç yönlü el sıkışma sürecini göstermektedir. Görseller ve pcap örnekleri, incelemeyi kolaylaştırmak ve her bir duruma ait ayrıntıları daha iyi anlamanız için bölünmüştür dostlarım.
AçıkTCP port :

Kapalı TCP port :

Yukarıdaki görseller, izole edilmiş trafikteki desenleri göstermektedir. Ancak büyük yakalama dosyalarında bu desenleri fark etmek her zaman kolay değildir. Bu nedenle analistler, başlangıçtaki anomali desenlerini görmek için genel bir filtre kullanmalıdır; böylece belirli bir trafik noktasına odaklanmak daha kolay hale gelir. Verilen filtre, bir yakalama dosyasında TCP Connect tarama desenlerini göstermektedir dostlarım.
SYN Taramaları
TCP SYN Scan özetle:
Açık TCP port (SYN):

Kapalı TCP port (SYN):

UDP taramaları
UDP taramalarının özeti:
Kapalı (69 numaralı port) ve açık (68 numaralı port) UDP portları:

Yukarıdaki görsel, kapalı bir portun ICMP hata paketi döndürdüğünü göstermektedir. İlk bakışta bu hata hakkında ayrıntılı bilgi edinmek kolay değildir. Peki bir analist bu hata mesajının hangi isteğe ait olduğunu nasıl belirleyebilir? ICMP hata mesajı, paketin kaynağını ve nedenini gösterebilmek için orijinal isteği kapsüllenmiş veri olarak içerir. Paket ayrıntıları bölümünde ICMP kısmını genişlettiğinizde, kapsüllenmiş veriyi ve orijinal isteği açıkça görebilirsiniz. Bu durum, aşağıdaki görselde örneklenmiştir dostlarım.


ARP Zehirlenmesi Ve Ortadaki Adam
ARP saldırılarını gerçekleştirmek için çeşitli araçlar mevcuttur. Ancak saldırının mantığı sabittir; bu nedenle ARP protokolünün işleyişini ve Wireshark kullanımını bilmek, böyle bir saldırıyı tespit etmeyi kolaylaştırır.
ARP analizi özetle:
ARP isteği

ARP cevabı

Şüpheli bir durum, belirli bir IP adresi için iki farklı ARP yanıtının (çakışma) bulunması anlamına gelir. Bu durumda Wireshark’ın “expert info” sekmesi analisti uyarır. Ancak çakışmayı vurgulamak için yalnızca yinelenen değerin ikinci oluşumunu gösterir. Dolayısıyla, kötü amaçlı paketi meşru olandan ayırt etmek analistin sorumluluğundadır. Aşağıdaki görselde olası bir IP sahtekarlığı (spoofing) vakası gösterilmektedir.

Burada, ağ mimarisini bilmek ve belirli bir zaman aralığındaki trafiği incelemek anomaliyi tespit etmeye yardımcı olabilir. Bir analist olarak, ilerlemeden önce bulgularınızı not etmelisiniz. Bu, düzenli kalmanıza yardımcı olur ve sonraki bulguları ilişkilendirmeyi kolaylaştırır. Verilen görsele bakıldığında bir çakışma görülmektedir; “b4” ile biten MAC adresi, “192.168.1.25” IP adresiyle bir ARP isteği oluşturmuş, ardından “192.168.1.1” IP adresine sahip olduğunu iddia etmiştir.
Başka anormallikler olup olmadığını tespit etmek için trafiği incelemeye devam edelim dostlarım.

Bu noktada bir anomali olduğu açıktır. Bir güvenlik analisti, yoğun ARP isteklerini görmezden gelemez. Bu durum kötü amaçlı bir faaliyet, tarama ya da ağ sorunları olabilir. Yeni bir anomali daha vardır; “b4” ile biten MAC adresi, “192.168.1.25” IP adresiyle birden fazla ARP isteği oluşturmuştur. Şimdi bu anomalinin kaynağına odaklanalım ve alınan notları genişletelim.
Bu noktada, “b4” ile biten MAC adresinin “192.168.1.25” IP adresine sahip olduğu ve bir IP adresi aralığına karşı şüpheli ARP istekleri oluşturduğu açıktır. Ayrıca olası ağ geçidi adresine sahip olduğunu da iddia etmiştir. Şimdi bu anomalinin kaynağına odaklanalım ve zaman aralığının sonraki bölümlerinde diğer protokollerdeki yansımalarını inceleyelim.

HTTP trafiği mevcut ve IP düzeyinde her şey normal görünüyor, bu nedenle önceki bulgularımızla bağlantılı bir bilgi yok. IP adreslerinin arkasındaki iletişimi ortaya çıkarmak için paket listesi bölümüne MAC adreslerini sütun olarak ekleyelim.

Büyük bir kayıt dosyasında bu küçük bilgi parçacıklarını tespit etmek zordur. Ancak gerçek hayattaki durumlarda, inceleme için hazır “özel hazırlanmış veriler” elinizde olmayacaktır. Bu nedenle anomalileri filtreleyip tespit edebilmek için analist bakış açısına, bilgiye ve araç kullanım becerilerine sahip olmanız gerekir.
Not: Trafik analizinde her zaman alternatif çözümler mevcuttur. Çözümün türü ve yaklaşım, analistin bilgi ve beceri seviyesine ve mevcut veri kaynaklarına bağlıdır genel olarak doslarım.
Tünel Trafiği: ICMP ve DNS
Trafik tünelleme (aynı zamanda “port forwarding” olarak da bilinir), veri/kaynakların güvenli bir yöntemle ağ segmentlerine ve zonlarına aktarılmasıdır. “İnternetten özel ağlara” veya “özel ağlardan internete” doğru akış için kullanılabilir. Veriyi gizlemek için bir kapsülleme süreci vardır; bu sayede aktarılan veri normal görünür, ancak aslında özel veri paketlerini içerir ve bunları güvenli bir şekilde nihai hedefe ulaştırır.
Tünelleme anonimlik ve trafik güvenliği sağlar. Bu nedenle kurumsal ağlarda yoğun şekilde kullanılır. Ancak yüksek düzeyde veri şifrelemesi sağladığı için saldırganlar da tünellemeyi, ICMP ve DNS gibi günlük trafikte kullanılan standart ve güvenilir protokolleri kullanarak güvenlik sınırlarını aşmak için kullanır. Bu nedenle bir güvenlik analisti için ICMP ve DNS anomalilerini tespit edebilme yeteneği kritik öneme sahiptir.
ICMP analizinin özeti:

DNS Analizi
Domain Name System (DNS), IP alan adlarını IP adreslerine çevirmek için tasarlanmıştır. İnternetin telefon rehberi olarak da bilinir. Web hizmetlerinin temel parçası olduğundan yaygın şekilde kullanılır ve güvenilir kabul edilir, bu nedenle çoğu zaman göz ardı edilir. Bu sebeple saldırganlar, veri sızdırma ve C2 (komuta-kontrol) faaliyetlerinde DNS’i kullanır.
DNS analizinin özeti:

Açık Metin Protokol Analizi: FTP
Açık metin protokol izlerini incelemek kolay görünebilir, ancak olay analizi ve müdahalesi için büyük bir ağ kaydını inceleme zamanı geldiğinde işler değişir. Doğru analiz, yalnızca akışı takip etmek ve açık metin verilerini okumaktan daha fazlasıdır. Bir güvenlik analisti için, inceleme sürecinden istatistikler ve temel sonuçlar çıkarmak önemlidir. Wireshark serisinin başında da belirtildiği gibi, analistin bunu başarabilmesi için gerekli ağ bilgisine ve araç becerilerine sahip olması gerekir. Hadi Wireshark ile bir açık metin protokol incelemesini simüle edelim!

Açık Metin Protokol Analizi: HTTP
Hypertext Transfer Protocol (HTTP), açık metin tabanlı, istemci-sunucu yapısında bir istek-yanıt protokolüdür. Web sayfalarının talep edilmesi ve sunulması için standart ağ etkinliği türüdür ve varsayılan olarak hiçbir ağ güvenlik sınırı tarafından engellenmez. Şifrelenmemiş olması ve web trafiğinin omurgasını oluşturması nedeniyle HTTP, trafik analizinde mutlaka bilinmesi gereken protokollerden biridir. HTTP analizi sayesinde şu saldırılar tespit edilebilir:
Kullanıcı Aracısı (User Agent) Analizi
Saldırganlar saldırıları gerçekleştirmek için gelişmiş teknikler kullandıklarında, bilinen ve güvenilir protokoller üzerinden doğal trafik izlerine benzer izler bırakmaya çalışırlar. Bir güvenlik analisti için, paketlerin küçük parçalarında anomali işaretlerini fark etmek önemlidir. “User-agent” alanı, HTTP trafiğinde anomalileri tespit etmek için en değerli kaynaklardan biridir.
Bazı durumlarda saldırganlar, user-agent verisini başarıyla değiştirerek onu son derece doğal gösterebilir. Bu nedenle bir güvenlik analisti yalnızca user-agent alanına güvenerek anomaliyi tespit edemez. Bir user-agent ne kadar doğal görünürse görünsün, asla beyaz listeye alınmamalıdır. User-agent tabanlı anomali/tehdit tespiti/avcılığı, kontrol edilmesi gereken ek bir veri kaynağıdır ve belirgin bir anomali olduğunda faydalıdır.
Bir değerden emin olunmadığında, varsayılan ve normal user-agent bilgileriyle bulgularınızı doğrulamak için web araması yapılabilir.
User Agent analizinin özeti
Log4j güvenlik açığı analizinin özeti:

Şifrelenmiş Protokol Analizi: HTTPS Şifresinin Çözümlenmesi
HTTPS Trafiğini Çözümleme (Decrypting HTTPS Traffic)
Web trafiğini incelerken analistler sık sık şifrelenmiş trafikle karşılaşır. Bu durum, sahtekarlık (spoofing), dinleme (sniffing) ve araya girme (intercepting) saldırılarına karşı güvenliği artırmak için Hypertext Transfer Protocol Secure (HTTPS) protokolünün kullanılmasından kaynaklanır. HTTPS, iletişimi şifrelemek için TLS protokolünü kullanır, bu nedenle şifreleme/çözme anahtar çiftleri olmadan trafiği çözmek ve aktarılan veriyi görmek imkânsızdır. Hassas verilerin güvenli şekilde iletilmesi için iyi bir güvenlik seviyesi sağladığından, saldırganlar ve kötü amaçlı web siteleri de HTTPS kullanır. Bu nedenle bir güvenlik analisti, şifrelenmiş trafiği çözmek ve trafik etkinliğini incelemek için anahtar dosyalarını nasıl kullanacağını bilmelidir.
HTTP trafiği şifrelendiğinde paketler farklı renklerde görünecektir. Ayrıca protokol ve bilgi detayları (gerçek URL adresi ve sunucudan dönen veriler) tam olarak görünmez. Aşağıdaki ilk görsel, TLS protokolü ile şifrelenmiş HTTP paketlerini göstermektedir.
HTTPS ile ilgili ek bilgiler:

TCP üçlü el sıkışma (three-way handshake) sürecine benzer şekilde, TLS protokolünün de kendi el sıkışma süreci vardır. İlk iki adım “Client Hello” ve “Server Hello” mesajlarını içerir. Verilen filtreler, bir kayıt dosyasındaki ilk “hello” paketlerini gösterir. Bu filtreler, TLS el sıkışmasına hangi IP adreslerinin dahil olduğunu tespit etmek için faydalıdır.


Şifreleme Anahtar Günlük Dosyası (Encryption Key Log File)
Bir şifreleme anahtar günlük dosyası, şifrelenmiş trafik oturumunu çözmek için kullanılan benzersiz anahtar çiftlerini içeren bir metin dosyasıdır. Bu anahtar çiftleri, SSL/TLS etkin bir web sayfası ile bağlantı kurulduğunda (oturum başına) otomatik olarak oluşturulur. Tüm bu işlemler tarayıcıda gerçekleştiği için, sisteminizi yapılandırmanız ve uygun bir tarayıcı (Chrome ve Firefox bunu destekler) kullanmanız gerekir. Bu değerleri bir anahtar günlük dosyası olarak kaydetmek için bir ortam değişkeni ayarlamanız ve SSLKEYLOGFILE oluşturmanız gerekir; tarayıcı, web’de gezinirken anahtarları bu dosyaya kaydedecektir.
SSL/TLS anahtar çiftleri bağlantı sırasında oturum başına oluşturulduğundan, trafik yakalama sırasında anahtarların kaydedilmesi önemlidir. Aksi takdirde, yakalanan trafiği çözmek için uygun bir anahtar günlük dosyası oluşturmak mümkün değildir.
Anahtar günlük dosyalarını eklemek veya kaldırmak için “sağ tık” menüsünü ya da Edit → Preferences → Protocols → TLS menüsünü kullanabilirsiniz.
Sağ tıklama menüsünü kullanarak önemli günlük dosyaları ekleme:

"Edit --> Preferences --> Protocols --> " seçeneğiyle önemli günlük dosyaları ekleyin:

Trafik verilerini anahtar log dosyalarıyla/dosyalar olmadan görüntüleme:

Yukarıdaki görsel, anahtar günlük dosyası kullanıldıktan sonra trafik detaylarının görünür hale geldiğini göstermektedir. Paket detayları ve baytlar bölmesi, inceleme için verileri farklı formatlarda sunar. Trafik çözüldükten sonra sıkıştırılmış başlık bilgisi ve HTTP2 paket detayları da erişilebilir olur. Paket detaylarına bağlı olarak aşağıdaki veri formatlarına da ulaşabilirsiniz:
Buraya kadar, paketleri belirli koşullar için nasıl inceleyeceğimizi ve anomalileri nasıl fark edeceğimizi tartıştık. İlk bölümde de belirtildiği gibi, Wireshark bir IDS değildir, ancak bazı durumlarda uzman bilgi kısmında öneriler sunar. Bununla birlikte, bazen anomaliler meşru trafiği taklit eder ve tespit zorlaşır. Örneğin, açık metin kimlik bilgisi avlama durumunda, birden fazla kimlik bilgisi girişini fark etmek ve bunun bir brute-force saldırısı mı yoksa kimlik bilgilerini yanlış yazan normal bir kullanıcı mı olduğunu anlamak kolay değildir.
Her şey paket düzeyinde sunulduğundan, birden fazla kullanıcı adı/parola girişini ilk bakışta fark etmek zordur. Analist kimlik bilgisi girişlerini liste halinde görebildiğinde tespit süresi azalır. Wireshark, açık metin kimlik bilgisi girişlerini avlamak isteyen analistlere yardımcı olacak böyle bir özelliğe sahiptir.
Bazı Wireshark ayrıştırıcıları (FTP, HTTP, IMAP, POP ve SMTP), yakalama dosyasından açık metin parolaları çıkarmak için programlanmıştır. Tespit edilen kimlik bilgilerini “Tools → Credentials” menüsünden görüntüleyebilirsiniz. Bu özellik yalnızca belirli Wireshark sürümlerinde (v3.1 ve sonrası) çalışır. Özellik yalnızca belirli protokollerle çalıştığından, manuel kontrollerin yapılması ve bu özelliğe tamamen güvenilmemesi önerilir.
Bu özelliği kullandığınızda yeni bir pencere açılır ve tespit edilen kimlik bilgilerini gösterir. Paket numarası, protokol, kullanıcı adı ve ek bilgiler listelenir. Pencere tıklanabilir durumdadır; paket numarasına tıklamak, parolayı içeren paketi seçer, kullanıcı adına tıklamak ise kullanıcı adı bilgisini içeren paketi seçer. Ek bilgi kısmı, kullanıcı adını içeren paket numarasını gösterir.

Ekstra: Kendi güvenlik kurallarımızı eklemek:
Trafiği incelediniz, anomalileri tespit ettiniz ve ileri analiz için notlar oluşturdunuz. Peki sırada ne var? Her vaka incelemesi kalabalık bir ekip tarafından yürütülmez. Bir güvenlik analisti olarak, bazı durumlarda anomalileri fark etmeniz, kaynağı belirlemeniz ve harekete geçmeniz gerekir. Wireshark yalnızca paket detaylarıyla ilgili değildir; birkaç tıklama ile uygulanmaya hazır güvenlik duvarı kuralları oluşturmanıza da yardımcı olabilir. “Tools → Firewall ACL Rules” menüsünü kullanarak güvenlik duvarı kuralları oluşturabilirsiniz. Bu özelliği kullandığınızda yeni bir pencere açılır ve farklı amaçlar için IP, port ve MAC adresine dayalı kural kombinasyonları sağlar. Bu kuralların harici güvenlik duvarı arayüzünde uygulanmak üzere üretildiğini unutmayın.
Şu anda Wireshark aşağıdaki sistemler için kurallar oluşturabilir:

Okuduğunuz için teşekkür ederim
Selamun Aleyküm dostlarım. Bu Makalemizde ise dostlarım artık son nokta wiresharkı en detaylı şekilde öğreneceğimiz noktadır filtreleri ve kullanımı daha derinlemesine öğreneceğiz Allah’ın izniyle.
Nmap Taramaları
Nmap, ağları haritalamak, canlı hostları belirlemek ve hizmetleri keşfetmek için kullanılan endüstri standardı bir araçtır. En çok kullanılan ağ tarayıcı araçlardan biri olduğundan, bir güvenlik analisti onun oluşturduğu ağ desenlerini tanıyabilmelidir. Bu bölümde en yaygın Nmap tarama türlerini tanımlamayı ele alacağız Allahın izniyle.
- TCP bağlantı taramaları
- SYN taramaları
- UDP taramaları
TCP flagleri kısaca şöyle özetlenebilir.
| Notlar | Wireshark Filtreleri |
|---|---|
| Genel arama | tcp udp |
| Yalnızca SYN bayrağı SYN bayrağı ayarlanmıştır. Diğer bitler önemli değildir. | tcp.flags == 2 tcp.flags.syn == 1 |
| Yalnızca ACK bayrağı ACK bayrağı ayarlanmıştır. Diğer bitler önemli değildir. | tcp.flags == 16 tcp.flags.ack == 1 |
| Yalnızca SYN, ACK bayrakları SYN ve ACK ayarlanmıştır. Diğer bitler önemli değildir. | tcp.flags == 18 (tcp.flags.syn == 1) and (tcp.flags.ack == 1) |
| Yalnızca RST bayrağı RST bayrağı ayarlanmıştır. Diğer bitler önemli değildir. | tcp.flags == 4 tcp.flags.reset == 1 |
| Yalnızca RST, ACK bayrakları RST ve ACK ayarlanmıştır. Diğer bitler önemli değildir. | tcp.flags == 20 (tcp.flags.reset == 1) and (tcp.flags.ack == 1) |
| Yalnızca FIN bayrağı FIN bayrağı ayarlanmıştır. Diğer bitler önemli değildir. | tcp.flags == 1 |
TCP Bağlantı taramaları
TCP Connect Scan özetle:
- Üç yönlü el sıkışmaya dayanır (bağlantı kurma sürecinin tamamlanması gerekir).
- Genellikle nmap -sT komutu ile gerçekleştirilir.
- Ayrıcalıksız kullanıcılar tarafından kullanılır (root olmayan kullanıcı için tek seçenektir).
- Protokolün doğası gereği isteğin veri beklemesi nedeniyle, genellikle 1024 bayttan büyük bir pencere boyutuna sahiptir.
| Açık TCP Port | Açık TCP Port | Kapalı TCP Port |
|
|
|
AçıkTCP port :

Kapalı TCP port :

Yukarıdaki görseller, izole edilmiş trafikteki desenleri göstermektedir. Ancak büyük yakalama dosyalarında bu desenleri fark etmek her zaman kolay değildir. Bu nedenle analistler, başlangıçtaki anomali desenlerini görmek için genel bir filtre kullanmalıdır; böylece belirli bir trafik noktasına odaklanmak daha kolay hale gelir. Verilen filtre, bir yakalama dosyasında TCP Connect tarama desenlerini göstermektedir dostlarım.
Kod:
tcp.flags.syn==1 and tcp.flags.ack==0 and tcp.window_size > 1024
SYN Taramaları
TCP SYN Scan özetle:
- Üç yönlü el sıkışmaya dayanmaz (bağlantı kurma sürecinin tamamlanmasına gerek yoktur).
- Genellikle nmap -sS komutu ile gerçekleştirilir.
- Ayrıcalıklı kullanıcılar tarafından kullanılır.
- İstek tamamlanmadığı ve veri almayı beklemediği için, genellikle 1024 bayt veya daha küçük bir boyuta sahiptir.
| Open TCP Port | Close TCP Port |
|
|
Açık TCP port (SYN):

Kapalı TCP port (SYN):

Kod:
tcp.flags.syn==1 and tcp.flags.ack==0 and tcp.window_size <= 1024
UDP taramaları
UDP taramalarının özeti:
- El sıkışma süreci gerekmez
- Açık portlar için uyarı yok
- Bağlantı noktlarını kapatmaya yönelik ICMP hata mesajı
- Genellikle şu şekilde gerçekleşir nmap -sU
| Açık UDP port | Kapalı UDP port |
|
|
Kapalı (69 numaralı port) ve açık (68 numaralı port) UDP portları:

Yukarıdaki görsel, kapalı bir portun ICMP hata paketi döndürdüğünü göstermektedir. İlk bakışta bu hata hakkında ayrıntılı bilgi edinmek kolay değildir. Peki bir analist bu hata mesajının hangi isteğe ait olduğunu nasıl belirleyebilir? ICMP hata mesajı, paketin kaynağını ve nedenini gösterebilmek için orijinal isteği kapsüllenmiş veri olarak içerir. Paket ayrıntıları bölümünde ICMP kısmını genişlettiğinizde, kapsüllenmiş veriyi ve orijinal isteği açıkça görebilirsiniz. Bu durum, aşağıdaki görselde örneklenmiştir dostlarım.

Kod:
icmp.type==3 and icmp.code==3

ARP Zehirlenmesi Ve Ortadaki Adam
ARP Zehirleme/Aldatma (Diğer adıyla Ortadaki Adam Saldırısı)
ARP protokolü (Address Resolution Protocol – Adres Çözümleme Protokolü), cihazların ağ üzerinde kendilerini tanımlamalarını sağlayan teknolojidir. Address Resolution Protocol Poisoning (ARP Zehirleme, ARP Spoofing ya da Man In The Middle – MITM saldırısı olarak da bilinir), varsayılan ağ geçidine kötü amaçlı ARP paketleri göndererek ağ trafiğini bozmayı/manipüle etmeyi içeren bir saldırı türüdür. Bu saldırının nihai amacı, “IP – MAC adres tablosunu” manipüle ederek hedef hostun trafiğini dinlemektir.ARP saldırılarını gerçekleştirmek için çeşitli araçlar mevcuttur. Ancak saldırının mantığı sabittir; bu nedenle ARP protokolünün işleyişini ve Wireshark kullanımını bilmek, böyle bir saldırıyı tespit etmeyi kolaylaştırır.
ARP analizi özetle:
- Yerel ağ üzerinde çalışır.
- MAC adresleri arasında iletişimi sağlar.
- Güvenli bir protokol değildir.
- Yönlendirilebilir bir protokol değildir.
- Kimlik doğrulama işlevi yoktur.
- Yaygın desenler: istek & yanıt, duyuru ve gereksiz (gratuitous) paketlerdir.
| Notes | Wireshark filter |
| Genel arama |
|
"" options for grabbing the low-hanging fruits:
|
|
ARP isteği

ARP cevabı

Şüpheli bir durum, belirli bir IP adresi için iki farklı ARP yanıtının (çakışma) bulunması anlamına gelir. Bu durumda Wireshark’ın “expert info” sekmesi analisti uyarır. Ancak çakışmayı vurgulamak için yalnızca yinelenen değerin ikinci oluşumunu gösterir. Dolayısıyla, kötü amaçlı paketi meşru olandan ayırt etmek analistin sorumluluğundadır. Aşağıdaki görselde olası bir IP sahtekarlığı (spoofing) vakası gösterilmektedir.

Burada, ağ mimarisini bilmek ve belirli bir zaman aralığındaki trafiği incelemek anomaliyi tespit etmeye yardımcı olabilir. Bir analist olarak, ilerlemeden önce bulgularınızı not etmelisiniz. Bu, düzenli kalmanıza yardımcı olur ve sonraki bulguları ilişkilendirmeyi kolaylaştırır. Verilen görsele bakıldığında bir çakışma görülmektedir; “b4” ile biten MAC adresi, “192.168.1.25” IP adresiyle bir ARP isteği oluşturmuş, ardından “192.168.1.1” IP adresine sahip olduğunu iddia etmiştir.
| Notlar | Tespit Notları | Bulgular |
|---|---|---|
| Olası IP adresi eşleşmesi | Bir MAC adresinden 1 IP adresi duyuruldu. | MAC: 00:0c:29:e2:18:b4 IP: 192.168.1.25 |
| Olası sahtekarlık (spoofing) girişimi | 2 farklı MAC adresi aynı IP adresini (192.168.1.1) talep etti. “192.168.1.1” IP adresi olası bir ağ geçidi adresidir. | MAC1: 50:78:b3:f3:cd:f4 MAC2: 00:0c:29:e2:18:b4 |
| Olası taşma (flooding) girişimi | “b4” ile biten MAC adresi farklı/yeni bir IP adresine sahip olduğunu iddia etti. | MAC: 00:0c:29:e2:18:b4 IP: 192.168.1.1 |
Başka anormallikler olup olmadığını tespit etmek için trafiği incelemeye devam edelim dostlarım.

Bu noktada bir anomali olduğu açıktır. Bir güvenlik analisti, yoğun ARP isteklerini görmezden gelemez. Bu durum kötü amaçlı bir faaliyet, tarama ya da ağ sorunları olabilir. Yeni bir anomali daha vardır; “b4” ile biten MAC adresi, “192.168.1.25” IP adresiyle birden fazla ARP isteği oluşturmuştur. Şimdi bu anomalinin kaynağına odaklanalım ve alınan notları genişletelim.
| Notlar | Tespit Notları | Bulgular |
|---|---|---|
| Olası IP adresi eşleşmesi | Bir MAC adresinden 1 IP adresi duyuruldu. | MAC: 00:0c:29:e2:18:b4 IP: 192.168.1.25 |
| Olası ARP sahtekarlığı (spoofing) girişimi | 2 farklı MAC adresi aynı IP adresini (192.168.1.1) talep etti. “192.168.1.1” IP adresi olası bir ağ geçidi adresidir. | MAC1: 50:78:b3:f3:cd:f4 MAC2: 00:0c:29:e2:18:b4 |
| Olası ARP sahtekarlığı (spoofing) girişimi | “b4” ile biten MAC adresi farklı/yeni bir IP adresine sahip olduğunu iddia etti. | MAC: 00:0c:29:e2:18:b4 IP: 192.168.1.1 |
| Olası ARP taşma (flooding) girişimi | “b4” ile biten MAC adresi, bir IP adresi aralığına karşı birden fazla ARP isteği oluşturdu. | MAC: 00:0c:29:e2:18:b4 IP: 192.168.1.xxx |
Bu noktada, “b4” ile biten MAC adresinin “192.168.1.25” IP adresine sahip olduğu ve bir IP adresi aralığına karşı şüpheli ARP istekleri oluşturduğu açıktır. Ayrıca olası ağ geçidi adresine sahip olduğunu da iddia etmiştir. Şimdi bu anomalinin kaynağına odaklanalım ve zaman aralığının sonraki bölümlerinde diğer protokollerdeki yansımalarını inceleyelim.

HTTP trafiği mevcut ve IP düzeyinde her şey normal görünüyor, bu nedenle önceki bulgularımızla bağlantılı bir bilgi yok. IP adreslerinin arkasındaki iletişimi ortaya çıkarmak için paket listesi bölümüne MAC adreslerini sütun olarak ekleyelim.

Büyük bir kayıt dosyasında bu küçük bilgi parçacıklarını tespit etmek zordur. Ancak gerçek hayattaki durumlarda, inceleme için hazır “özel hazırlanmış veriler” elinizde olmayacaktır. Bu nedenle anomalileri filtreleyip tespit edebilmek için analist bakış açısına, bilgiye ve araç kullanım becerilerine sahip olmanız gerekir.
Not: Trafik analizinde her zaman alternatif çözümler mevcuttur. Çözümün türü ve yaklaşım, analistin bilgi ve beceri seviyesine ve mevcut veri kaynaklarına bağlıdır genel olarak doslarım.
Tünel Trafiği: ICMP ve DNS
Trafik tünelleme (aynı zamanda “port forwarding” olarak da bilinir), veri/kaynakların güvenli bir yöntemle ağ segmentlerine ve zonlarına aktarılmasıdır. “İnternetten özel ağlara” veya “özel ağlardan internete” doğru akış için kullanılabilir. Veriyi gizlemek için bir kapsülleme süreci vardır; bu sayede aktarılan veri normal görünür, ancak aslında özel veri paketlerini içerir ve bunları güvenli bir şekilde nihai hedefe ulaştırır.
Tünelleme anonimlik ve trafik güvenliği sağlar. Bu nedenle kurumsal ağlarda yoğun şekilde kullanılır. Ancak yüksek düzeyde veri şifrelemesi sağladığı için saldırganlar da tünellemeyi, ICMP ve DNS gibi günlük trafikte kullanılan standart ve güvenilir protokolleri kullanarak güvenlik sınırlarını aşmak için kullanır. Bu nedenle bir güvenlik analisti için ICMP ve DNS anomalilerini tespit edebilme yeteneği kritik öneme sahiptir.
ICMP Analizi
Internet Control Message Protocol (ICMP), ağ iletişim sorunlarını teşhis etmek ve raporlamak için tasarlanmıştır. Hata raporlama ve testlerde yoğun şekilde kullanılır. Güvenilir bir ağ katmanı protokolü olduğundan bazen hizmet reddi (DoS) saldırılarında kullanılır; ayrıca saldırganlar veri sızdırma ve C2 tünelleme faaliyetlerinde de ICMP’den yararlanır.ICMP analizinin özeti:
- Genellikle ICMP tünelleme saldırıları, kötü amaçlı yazılım çalıştırılması veya bir güvenlik açığının istismarı sonrasında ortaya çıkan anomalilerdir.
- ICMP paketleri ek veri yükü taşıyabildiği için saldırganlar bu bölümü veri sızdırmak ve C2 bağlantısı kurmak için kullanır. Bu TCP, HTTP veya SSH verisi olabilir.
- ICMP protokolleri ek veri taşımak için büyük bir fırsat sunar, ancak dezavantajları da vardır. Çoğu kurumsal ağ özel paketleri engeller veya özel ICMP paketleri oluşturmak için yönetici ayrıcalıkları gerektirir.
- Büyük hacimli ICMP trafiği veya anormal paket boyutları, ICMP tünellemenin göstergeleridir. Ancak saldırganlar, normal ICMP paket boyutuna (64 bayt) uyan özel paketler de oluşturabilir, bu yüzden bu tünelleme faaliyetlerini tespit etmek yine de zordur.
- Bir güvenlik analisti, olası anomalileri fark edebilmek ve daha ileri analiz için yükseltebilmek adına normal ile anormal arasındaki farkı bilmelidir.
| Notlar | Wireshark filtreleri |
| Genel arama |
|
"ICMP" için kolay yakalanabilecek seçenekler:
|
|

DNS Analizi
Domain Name System (DNS), IP alan adlarını IP adreslerine çevirmek için tasarlanmıştır. İnternetin telefon rehberi olarak da bilinir. Web hizmetlerinin temel parçası olduğundan yaygın şekilde kullanılır ve güvenilir kabul edilir, bu nedenle çoğu zaman göz ardı edilir. Bu sebeple saldırganlar, veri sızdırma ve C2 (komuta-kontrol) faaliyetlerinde DNS’i kullanır.
DNS analizinin özeti:
- ICMP tünellerine benzer şekilde, DNS saldırıları genellikle kötü amaçlı yazılım çalıştırılması veya bir güvenlik açığının istismarı sonrasında ortaya çıkan anomalilerdir.
- Saldırgan bir alan adı oluşturur (veya önceden sahip olur) ve bunu C2 kanalı olarak yapılandırır.
- Kötü amaçlı yazılım veya istismardan sonra çalıştırılan komutlar, C2 sunucusuna DNS sorguları gönderir. Ancak bu sorgular varsayılan DNS sorgularından daha uzundur ve alt alan adları için hazırlanmıştır.
- Ne yazık ki bu alt alan adları gerçek adresler değildir; aşağıda gösterildiği gibi kodlanmış komutlardır:
"encoded-commands.maliciousdomain.com" - Bu sorgu C2 sunucusuna yönlendirildiğinde, sunucu gerçek kötü amaçlı komutları host’a gönderir.
- DNS sorguları ağ faaliyetlerinin doğal bir parçası olduğundan, bu paketlerin ağ güvenlik sınırları tarafından tespit edilmeme ihtimali vardır.
- Bir güvenlik analisti, bu anomalileri fark edebilmek için DNS paket uzunluklarını ve hedef adreslerini nasıl inceleyeceğini bilmelidir.
| Notlar | Wireshark Filtreleri |
| Genel arama |
|
"DNS" için kolay yakalanabilecek seçenekler:
|
|

Açık Metin Protokol Analizi: FTP
Açık metin protokol izlerini incelemek kolay görünebilir, ancak olay analizi ve müdahalesi için büyük bir ağ kaydını inceleme zamanı geldiğinde işler değişir. Doğru analiz, yalnızca akışı takip etmek ve açık metin verilerini okumaktan daha fazlasıdır. Bir güvenlik analisti için, inceleme sürecinden istatistikler ve temel sonuçlar çıkarmak önemlidir. Wireshark serisinin başında da belirtildiği gibi, analistin bunu başarabilmesi için gerekli ağ bilgisine ve araç becerilerine sahip olması gerekir. Hadi Wireshark ile bir açık metin protokol incelemesini simüle edelim!
FTP Analizi
File Transfer Protocol (FTP) dosya aktarımını kolaylaştırmak için tasarlanmıştır, bu nedenle güvenlikten çok basitliğe odaklanır. Bunun sonucu olarak, bu protokolün güvenli olmayan ortamlarda kullanılması şu gibi güvenlik sorunlarına yol açabilir:- MITM saldırıları
- Kimlik bilgisi hırsızlığı ve yetkisiz erişim
- Kimlik avı (phishing)
- Kötü amaçlı yazılım yerleştirme
- Veri
| Notlar | Wireshark Filtresi |
| Küresel arama |
|
" FTP " Kolay elde edilebilecek kazanımları yakalamak için seçenekler:
| --- |
Kolay elde edilebilecek kazanımları yakalamak için "x1x" serisi seçenekleri:
|
|
Kolay elde edilebilecek kazanımları yakalamak için "x2x" serisi seçenekleri:
|
|
Kolay elde edilebilecek kazanımları yakalamak için "x3x" serisi seçenekleri:
|
|
" FTP "Kolay elde edilebilecek fırsatları yakalamak için komutlar:
|
|
Kolay elde edilebilecek fırsatlara yönelik gelişmiş kullanım örnekleri:
|
|

Açık Metin Protokol Analizi: HTTP
Hypertext Transfer Protocol (HTTP), açık metin tabanlı, istemci-sunucu yapısında bir istek-yanıt protokolüdür. Web sayfalarının talep edilmesi ve sunulması için standart ağ etkinliği türüdür ve varsayılan olarak hiçbir ağ güvenlik sınırı tarafından engellenmez. Şifrelenmemiş olması ve web trafiğinin omurgasını oluşturması nedeniyle HTTP, trafik analizinde mutlaka bilinmesi gereken protokollerden biridir. HTTP analizi sayesinde şu saldırılar tespit edilebilir:
- Kimlik avı (phishing) sayfaları
- Web saldırıları
- Veri sızdırma
- Komuta ve kontrol (C2) trafiği
| Notlar | Wireshark Filtresi |
| Küresel arama Not: HTTP2, HTTPS'nin bir revizyonudur. HTTP Daha iyi performans ve güvenlik için bir protokoldür. İkili veri aktarımını ve istek-yanıt çoklamasını destekler. |
|
"HTTP İstek Yöntemleri" : Kolayca elde edilebilecek sonuçlara ulaşmak için
|
|
" HTTP Kolayca elde edilebilecek sonuçları yakalamak için "Yanıt Durum Kodları":
|
|
" HTTP Kolay elde edilebilecek kazanımları yakalamak için "parametreler":
|
|
" HTTP Kolay elde edilebilecek kazanımları yakalamak için "parametreler":
|
|
Kullanıcı Aracısı (User Agent) Analizi
Saldırganlar saldırıları gerçekleştirmek için gelişmiş teknikler kullandıklarında, bilinen ve güvenilir protokoller üzerinden doğal trafik izlerine benzer izler bırakmaya çalışırlar. Bir güvenlik analisti için, paketlerin küçük parçalarında anomali işaretlerini fark etmek önemlidir. “User-agent” alanı, HTTP trafiğinde anomalileri tespit etmek için en değerli kaynaklardan biridir.
Bazı durumlarda saldırganlar, user-agent verisini başarıyla değiştirerek onu son derece doğal gösterebilir. Bu nedenle bir güvenlik analisti yalnızca user-agent alanına güvenerek anomaliyi tespit edemez. Bir user-agent ne kadar doğal görünürse görünsün, asla beyaz listeye alınmamalıdır. User-agent tabanlı anomali/tehdit tespiti/avcılığı, kontrol edilmesi gereken ek bir veri kaynağıdır ve belirgin bir anomali olduğunda faydalıdır.
Bir değerden emin olunmadığında, varsayılan ve normal user-agent bilgileriyle bulgularınızı doğrulamak için web araması yapılabilir.
User Agent analizinin özeti
| Notlar | Wireshark Filtresi |
| Küresel arama. |
|
Kolay elde edilebilecek fırsatlardan yararlanmaya yönelik araştırma sonuçları:
|
|
Log4j Analizi
Doğru bir soruşturma, avlanacak tehditler ve anormallikler hakkında önceden araştırma yapmakla başlar. Wireshark'ı başlatmadan önce "Log4j" saldırısı hakkında bilinenleri gözden geçirelim dostlarım.Log4j güvenlik açığı analizinin özeti:
| Notlar | Wireshark Filtreleri |
araştırma sonuçları : Kolay elde edilebilecek fırsatlardan yararlanmaya yönelik
|
|

Şifrelenmiş Protokol Analizi: HTTPS Şifresinin Çözümlenmesi
HTTPS Trafiğini Çözümleme (Decrypting HTTPS Traffic)
Web trafiğini incelerken analistler sık sık şifrelenmiş trafikle karşılaşır. Bu durum, sahtekarlık (spoofing), dinleme (sniffing) ve araya girme (intercepting) saldırılarına karşı güvenliği artırmak için Hypertext Transfer Protocol Secure (HTTPS) protokolünün kullanılmasından kaynaklanır. HTTPS, iletişimi şifrelemek için TLS protokolünü kullanır, bu nedenle şifreleme/çözme anahtar çiftleri olmadan trafiği çözmek ve aktarılan veriyi görmek imkânsızdır. Hassas verilerin güvenli şekilde iletilmesi için iyi bir güvenlik seviyesi sağladığından, saldırganlar ve kötü amaçlı web siteleri de HTTPS kullanır. Bu nedenle bir güvenlik analisti, şifrelenmiş trafiği çözmek ve trafik etkinliğini incelemek için anahtar dosyalarını nasıl kullanacağını bilmelidir.
HTTP trafiği şifrelendiğinde paketler farklı renklerde görünecektir. Ayrıca protokol ve bilgi detayları (gerçek URL adresi ve sunucudan dönen veriler) tam olarak görünmez. Aşağıdaki ilk görsel, TLS protokolü ile şifrelenmiş HTTP paketlerini göstermektedir.
HTTPS ile ilgili ek bilgiler:
| Notlar | Wireshark Filtresi |
"HTTPS Parametreleri" : Kolayca elde edilebilecek faydaları yakalamak için
|
|

TCP üçlü el sıkışma (three-way handshake) sürecine benzer şekilde, TLS protokolünün de kendi el sıkışma süreci vardır. İlk iki adım “Client Hello” ve “Server Hello” mesajlarını içerir. Verilen filtreler, bir kayıt dosyasındaki ilk “hello” paketlerini gösterir. Bu filtreler, TLS el sıkışmasına hangi IP adreslerinin dahil olduğunu tespit etmek için faydalıdır.
- Client Hello: (http.request or tls.handshake.type == 1) and !(ssdp)
- Server Hello: (http.request or tls.handshake.type == 2) and !(ssdp)


Şifreleme Anahtar Günlük Dosyası (Encryption Key Log File)
Bir şifreleme anahtar günlük dosyası, şifrelenmiş trafik oturumunu çözmek için kullanılan benzersiz anahtar çiftlerini içeren bir metin dosyasıdır. Bu anahtar çiftleri, SSL/TLS etkin bir web sayfası ile bağlantı kurulduğunda (oturum başına) otomatik olarak oluşturulur. Tüm bu işlemler tarayıcıda gerçekleştiği için, sisteminizi yapılandırmanız ve uygun bir tarayıcı (Chrome ve Firefox bunu destekler) kullanmanız gerekir. Bu değerleri bir anahtar günlük dosyası olarak kaydetmek için bir ortam değişkeni ayarlamanız ve SSLKEYLOGFILE oluşturmanız gerekir; tarayıcı, web’de gezinirken anahtarları bu dosyaya kaydedecektir.
SSL/TLS anahtar çiftleri bağlantı sırasında oturum başına oluşturulduğundan, trafik yakalama sırasında anahtarların kaydedilmesi önemlidir. Aksi takdirde, yakalanan trafiği çözmek için uygun bir anahtar günlük dosyası oluşturmak mümkün değildir.
Anahtar günlük dosyalarını eklemek veya kaldırmak için “sağ tık” menüsünü ya da Edit → Preferences → Protocols → TLS menüsünü kullanabilirsiniz.
Sağ tıklama menüsünü kullanarak önemli günlük dosyaları ekleme:

"Edit --> Preferences --> Protocols --> " seçeneğiyle önemli günlük dosyaları ekleyin:

Trafik verilerini anahtar log dosyalarıyla/dosyalar olmadan görüntüleme:

Yukarıdaki görsel, anahtar günlük dosyası kullanıldıktan sonra trafik detaylarının görünür hale geldiğini göstermektedir. Paket detayları ve baytlar bölmesi, inceleme için verileri farklı formatlarda sunar. Trafik çözüldükten sonra sıkıştırılmış başlık bilgisi ve HTTP2 paket detayları da erişilebilir olur. Paket detaylarına bağlı olarak aşağıdaki veri formatlarına da ulaşabilirsiniz:
- Çerçeve (Frame)
- Çözülmüş TLS (Decrypted TLS)
- Sıkıştırması açılmış başlık (Decompressed Header)
- Yeniden birleştirilmiş TCP (Reassembled TCP)
- Yeniden birleştirilmiş SSL (Reassembled SSL)
Buraya kadar, paketleri belirli koşullar için nasıl inceleyeceğimizi ve anomalileri nasıl fark edeceğimizi tartıştık. İlk bölümde de belirtildiği gibi, Wireshark bir IDS değildir, ancak bazı durumlarda uzman bilgi kısmında öneriler sunar. Bununla birlikte, bazen anomaliler meşru trafiği taklit eder ve tespit zorlaşır. Örneğin, açık metin kimlik bilgisi avlama durumunda, birden fazla kimlik bilgisi girişini fark etmek ve bunun bir brute-force saldırısı mı yoksa kimlik bilgilerini yanlış yazan normal bir kullanıcı mı olduğunu anlamak kolay değildir.
Her şey paket düzeyinde sunulduğundan, birden fazla kullanıcı adı/parola girişini ilk bakışta fark etmek zordur. Analist kimlik bilgisi girişlerini liste halinde görebildiğinde tespit süresi azalır. Wireshark, açık metin kimlik bilgisi girişlerini avlamak isteyen analistlere yardımcı olacak böyle bir özelliğe sahiptir.
Bazı Wireshark ayrıştırıcıları (FTP, HTTP, IMAP, POP ve SMTP), yakalama dosyasından açık metin parolaları çıkarmak için programlanmıştır. Tespit edilen kimlik bilgilerini “Tools → Credentials” menüsünden görüntüleyebilirsiniz. Bu özellik yalnızca belirli Wireshark sürümlerinde (v3.1 ve sonrası) çalışır. Özellik yalnızca belirli protokollerle çalıştığından, manuel kontrollerin yapılması ve bu özelliğe tamamen güvenilmemesi önerilir.
Bu özelliği kullandığınızda yeni bir pencere açılır ve tespit edilen kimlik bilgilerini gösterir. Paket numarası, protokol, kullanıcı adı ve ek bilgiler listelenir. Pencere tıklanabilir durumdadır; paket numarasına tıklamak, parolayı içeren paketi seçer, kullanıcı adına tıklamak ise kullanıcı adı bilgisini içeren paketi seçer. Ek bilgi kısmı, kullanıcı adını içeren paket numarasını gösterir.

Ekstra: Kendi güvenlik kurallarımızı eklemek:
Trafiği incelediniz, anomalileri tespit ettiniz ve ileri analiz için notlar oluşturdunuz. Peki sırada ne var? Her vaka incelemesi kalabalık bir ekip tarafından yürütülmez. Bir güvenlik analisti olarak, bazı durumlarda anomalileri fark etmeniz, kaynağı belirlemeniz ve harekete geçmeniz gerekir. Wireshark yalnızca paket detaylarıyla ilgili değildir; birkaç tıklama ile uygulanmaya hazır güvenlik duvarı kuralları oluşturmanıza da yardımcı olabilir. “Tools → Firewall ACL Rules” menüsünü kullanarak güvenlik duvarı kuralları oluşturabilirsiniz. Bu özelliği kullandığınızda yeni bir pencere açılır ve farklı amaçlar için IP, port ve MAC adresine dayalı kural kombinasyonları sağlar. Bu kuralların harici güvenlik duvarı arayüzünde uygulanmak üzere üretildiğini unutmayın.
Şu anda Wireshark aşağıdaki sistemler için kurallar oluşturabilir:
- Netfilter (iptables)
- Cisco IOS (standart/uzatılmış)
- IP Filter (ipfilter)
- IPFirewall (ipfw)
- Packet filter (pf)
- Windows Firewall (netsh yeni/eski format)

Okuduğunuz için teşekkür ederim







