The_Exploit
- 4 Nis 2019
- 125 Mesaj
Aktiflik
Seviye
Deneyim
DPI Nedir ?
DPI genellikle "Deep Packet Inspection" (Derin Paket İncelemesi) anlamına gelir. Ağ trafiğinin paket düzeyinde içeriğini (başlık + yük) analiz ederek uygulama, protokol, içerik ve imza bazlı kararlar almaya yarayan teknolojidir.
Paketleri IP/TCP/UDP başlıklarının ötesinde işleyip taşıdığı uygulama verisini (HTTP, TLS handshakes, DNS sorguları, SMTP vb.) inceler.
İçerik eşleştirme (string/regex), protokol anomali tespiti, imza tabanlı kötü amaçlı içerik/kural eşleştirme, dosya tip tanıma ve akış yeniden birleştirme (reassembly) yapar.
Çalışma modları: inline (trafiği bloklayıp değiştirebilir) veya passive/monitor (sadece gözlemler).
Pratik Örnek Savunma Tarafı
Suricata ile HTTP içeriğinde "password" geçen istekleri yakalama kuralı (örnek):alert http any any -> any any (msg:"HTTP contains password"; content:"password"; nocase; sid:1000001; rev:1
Suricata çalıştırma:sudo suricata -c /etc/suricata/suricata.yaml -i eth0
TLS trafiğinde JA3 fingerprint ile istemci parmak izi alma (özeti)
Suricata/Zeek veya network sensorleri JA3/JA3S hesaplar, şüpheli TLS istemcileri/sertifikaları tespit etmek için kullanılır.
Kısaca Özetlemek gerekirse :
DPI = Deep Packet Inspection: uygulama ve içerik düzeyinde ağ trafiğini derinlemesine inceleyen teknoloji.
Güçlü bir savunma aracı ama şifreleme, performans ve gizlilik/uyumluluk zorlukları var.
Red Team / pentest kapsamında DPI davranışını bilmek önemlidir — savunma amaçlı analiz, kurallar/algoritmaların test edilmesi ve TLS metadata izleme yapılmalıdır.
DPI atlatmak için bazı toollar vardır... Github Üzerinde Araştırma Yapıp Bulabilirsiniz.
DPI genellikle "Deep Packet Inspection" (Derin Paket İncelemesi) anlamına gelir. Ağ trafiğinin paket düzeyinde içeriğini (başlık + yük) analiz ederek uygulama, protokol, içerik ve imza bazlı kararlar almaya yarayan teknolojidir.
Paketleri IP/TCP/UDP başlıklarının ötesinde işleyip taşıdığı uygulama verisini (HTTP, TLS handshakes, DNS sorguları, SMTP vb.) inceler.
İçerik eşleştirme (string/regex), protokol anomali tespiti, imza tabanlı kötü amaçlı içerik/kural eşleştirme, dosya tip tanıma ve akış yeniden birleştirme (reassembly) yapar.
Çalışma modları: inline (trafiği bloklayıp değiştirebilir) veya passive/monitor (sadece gözlemler).
Pratik Örnek Savunma Tarafı
Suricata ile HTTP içeriğinde "password" geçen istekleri yakalama kuralı (örnek):alert http any any -> any any (msg:"HTTP contains password"; content:"password"; nocase; sid:1000001; rev:1
Suricata çalıştırma:sudo suricata -c /etc/suricata/suricata.yaml -i eth0
TLS trafiğinde JA3 fingerprint ile istemci parmak izi alma (özeti)
Suricata/Zeek veya network sensorleri JA3/JA3S hesaplar, şüpheli TLS istemcileri/sertifikaları tespit etmek için kullanılır.
Kısaca Özetlemek gerekirse :
DPI = Deep Packet Inspection: uygulama ve içerik düzeyinde ağ trafiğini derinlemesine inceleyen teknoloji.
Güçlü bir savunma aracı ama şifreleme, performans ve gizlilik/uyumluluk zorlukları var.
Red Team / pentest kapsamında DPI davranışını bilmek önemlidir — savunma amaçlı analiz, kurallar/algoritmaların test edilmesi ve TLS metadata izleme yapılmalıdır.
DPI atlatmak için bazı toollar vardır... Github Üzerinde Araştırma Yapıp Bulabilirsiniz.







