Ağ ve Bellek Adli Bilişimi
Saldırgan iletişimlerini yeniden oluşturmak ve RAM'de gizlenen kötü amaçlı yazılımları belirlemek için paket yakalamalarını (pcap) ve bellek dökümlerini yakalayıp analiz edin.
Ağ ve Bellek Adli Bilişimi, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Ağ Adli Bilişime Genel Bakış
Ağ adli bilişimi, saldırgan iletişimlerini yeniden oluşturmak, ağ içinde yanal hareketi belirlemek ve verilerin dışarı çıkarıldığını tespit etmek için ağ trafiğini yakalar ve analiz eder. Güvenliği ihlal edilmiş bir ana bilgisayarda değiştirilmiş olabilecek kanıtları inceleyen uç nokta adli bilişiminden farklı olarak ağ kanıtlarını saldırganların sonradan değiştirmesi daha zordur; ağ dinleme noktası veya akış izleme sistemi tarafından zaten yakalanmış paketleri geriye dönük olarak silemezler. Ağ adli bilişimi, eksiksiz bir saldırı görünümü sağlamak için uç nokta adli bilişimini tamamlar.
Paket Yakalamanın Temelleri
Paket yakalama (PCAP), tam yük içeriği de dahil olmak üzere tüm ağ trafiğini paket düzeyinde kaydeder. Araçlar arasında Wireshark (GUI tabanlı ve yaygın olarak kullanılan), tcpdump (komut satırı tabanlı ve betiklenebilir) ve Zeek (önceden Bro olarak bilinen, PCAP verilerinden protokol düzeyinde günlükler üreten) bulunur. Tam paket yakalama yoğun depolama gerektirir; yüksek hızlı ağlarda amaca özel yakalama cihazları gerekebilir. PCAP analizi şunları ortaya çıkarabilir: açık metin protokollerindeki kimlik bilgileri, C2 işaretleşme örüntüleri, dışarı çıkarılmış veriler ve yanal hareket bağlantıları.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow ve Trafik Analizi
NetFlow (ve açık kaynaklı eşdeğeri IPFIX), yük içeriğini yakalamadan ağ iletişimleriyle ilgili üst verileri kaydeder: kaynak/hedef IP, kaynak/hedef bağlantı noktası, protokol, bayt sayısı, paket sayısı ve zaman damgaları. NetFlow, tam PCAP verilerine kıyasla depolama açısından çok daha verimlidir ve uzun süreli saklama için uygundur (90-365 gün). Adli bilişim sırasında NetFlow şunları belirleyebilir: olay zaman aralığında hangi sistemlerin iletişim kurduğu, veri dışarı çıkarma faaliyetleri (yüksek giden bayt sayıları) ve C2 işaretleşmesi (harici IP'lere düzenli aralıklarla yapılan küçük bağlantılar).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS Adli Bilişimi
DNS sorgu günlükleri, çoğu C2 iletişimi ve kötü amaçlı yazılım indirmesi DNS çözümlemesi gerektirdiğinden güçlü bir adli bilişim kaynağıdır. Kötü amaçlı DNS etkinliğinin göstergeleri arasında yeni kaydedilmiş veya itibarı düşük alan adlarına yapılan sorgular, tek bir alana adına yönelik yüksek hacimli sorgular (birçok oluşturulmuş adı deneyen DGA kötü amaçlı yazılımı), DNS tünellemesi (verileri dışarı çıkarmak için kullanılan alışılmadık derecede uzun veya yüksek entropy değerine sahip alt alan adları) ve bilinen kötü amaçlı yazılım aileleriyle ilişkilendirilen alan adlarına yapılan sorgular bulunur. HTTP trafiği incelemesi sınırlı olduğunda bile DNS genellikle günlüğe kaydedilir.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)C2 İletişim Örüntüleri
Saldırganların kontrolündeki sunucular ile güvenliği ihlal edilmiş sistemler arasındaki Komuta ve Kontrol (C2) kanalları, kendilerine özgü örüntülere sahiptir. İşaretleşme, düzenli aralıklarla yinelenen bağlantılar oluşturur (ör. her 30 saniyede bir); bu bağlantılar NetFlow içinde aynı harici IP'ye düzenli aralıklarla gönderilen çok sayıda küçük paket olarak görülebilir. Jitter, tespit edilmekten kaçınmak için işaretleşme aralıklarına rastgelelik ekler. Analistler, normal web trafiğinin gürültüsü arasındaki işaretleşmeyi belirlemek için bağlantı zamanlamasındaki istatistiksel düzenliliği arar.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsVolatility ile Bellek Adli Bilişimi
Bellek adli bilişimi, diskte bulunmayabilecek kötü amaçlı etkinlik kanıtlarını çıkarmak için RAM dökümlerini analiz eder. Volatility Framework (açık kaynaklı), bellek analizi için sektör standardı araçtır. Temel yetenekleri şunlardır: çalışan işlemleri ve bunların üst-alt ilişkilerini listelemek, meşru işlemlere eklenmiş kodu belirlemek, edinim sırasında açık olan ağ bağlantılarını çıkarmak, kayıt defteri kovanı içeriğini bellekten kurtarmak ve RAM'de tutulan şifreleme anahtarlarını çıkarmak.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpBellekteki Kötü Amaçlı Yazılımı Tespit Etme
Bellekteki kötü amaçlı yazılım, Volatility eklentelerinin belirleyebileceği belirli örüntüler sergiler. İşlem enjeksiyonu ( svchost.exe gibi meşru bir işleme kod eklenmesi), normalde bu izinlere sahip olmaması gereken bir işlemde yürütme izinlerine sahip bellek bölgeleri olarak görünür. İçi boşaltılmış işlemler (özgün kodun yerine kötü amaçlı kod yerleştirilmiş meşru işlem kabukları), işlem adı ile bellekteki gerçek kod arasında tutarsızlıklar gösterir. Çekirdek rootkit'leri işlemleri işlem listesinden gizleyebilir; ancak Volatility, çalışan işlem listesini çekirdeğin ham işlem yapısı listesiyle karşılaştırarak bunları tespit edebilir.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIBellekten Kimlik Bilgisi Çıkarma
Bellek adli bilişimi, kimlik bilgilerini kurtarma açısından özellikle güçlüdür. Windows, Tek Oturum Açma amacıyla kimlik bilgilerini LSASS (Yerel Güvenlik Yetkilisi Alt Sistemi Hizmeti) işleminin belleğinde depolar. Mimikatz gibi araçlar, düz metin parolaları ve NTLM hashes değerlerini çıkarmak için LSASS belleğini okuyarak bundan yararlanır. Adli bilişim açısından Volatility, inceleme için edinilmiş bir bellek dökümünden aynı bilgileri çıkarabilir; böylece güvenliği ihlal edilmiş sistemde hangi kimlik bilgilerinin önbelleğe alındığını ortaya koyar ve olası yanal hareketin kapsamının belirlenmesine yardımcı olur.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessAğ ve Bellek Kanıtlarını İlişkilendirme
En güçlü adli analiz, ağ ve bellek kanıtlarını birleştirir. Bellek, hangi işlemlerin çalıştığını ve hangi kodu içerdiğini gösterirken ağ adli bilişimi bu işlemlerin kiminle iletişim kurduğunu gösterir. Volatility bellek analizinde görülen bir işlemin PCAP içinde görülen bir ağ bağlantısına sahip olması, DNS günlüklerinde işaretlenmiş bir alana adına bağlanması ve NetFlow'da bir harici IP ile eşleşmesi; bu örtüşme, kötü amaçlı etkinliğin yüksek güvenilirlikle ilişkilendirilmesini sağlar ve eksiksiz bir saldırı anlatısını destekler.
Network Time Protocol (NTP) ve Zaman Damgası Doğruluğu
Ağ ve uç nokta adli bilişim kanıtlarını ilişkilendirmek için doğru zaman damgaları zorunludur. Bir sunucunun saati güvenlik duvarının saatine göre 15 dakika kaymışsa olayları zaman damgasına göre ilişkilendirmek yanlış zaman çizelgeleri oluşturur. Ağ adli bilişimi kanıtlarının güvenilirliği, günlükleri oluşturan cihazların zaman eşzamanlaması kadar yüksektir. Kuruluşlar, güvenlikle ilgili tüm cihazlarda tutarlı bir NTP (Network Time Protocol) yapılandırmalı ve inceleme sırasında keşfedilen bilinen zaman farklılıklarını belgelemelidir.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineŞifrelenmiş Trafik Analizinin Zorlukları
Modern C2 iletişimlerinin çoğu TLS encryption kullanır; bu da ağ adli bilişim analistlerinin yük içeriğini doğrudan okumasını engeller. Ancak şifrelenmiş trafik bile üst verileri açığa çıkarır: bağlantı zamanlaması örüntüleri (işaretleşme), sertifika anormallikleri (saldırgan altyapısından alınan kendinden imzalı sertifikalar, eşleşmeyen CN alanları), JA3 parmak izleri (hedef ne olursa olsun belirli kötü amaçlı yazılım ailelerini belirleyebilen TLS istemci parmak izi) ve olağandışı TLS el sıkışma özellikleri. Zeek gibi araçlar TLS bağlantılarından JA3 parmak izlerini otomatik olarak çıkarır ve trafiğin şifresi çözülmeden bilinen kötü amaçlı yazılımların tespit edilmesini sağlar.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: paket yakalamaları ve NetFlow birbirini tamamlayan ağ kanıtları sağlar; PCAP tam içeriği, NetFlow ise geniş ölçekte üst verileri gösterir; C2 işaretleşmesi, bağlantı zamanlamasının istatistiksel analiziyle tespit edilebilen düzenli ve dönemsel bağlantılar olarak görünür ve Volatility Framework, işlem enjeksiyonunu tespit etmek, ağ bağlantılarını çıkarmak ve meşru işlemlerde gizlenen kötü amaçlı yazılımları belirlemek için RAM dökümlerini analiz eder. Adli bilişim modüllerini tamamladığınız için tebrikler; sırada risk yönetimi ve güvenlik çerçeveleri var.
Sıkça Sorulan Sorular
“Ağ ve Bellek Adli Bilişimi” dersi ücretsiz mi?
Evet — “Ağ ve Bellek Adli Bilişimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Ağ ve Bellek Adli Bilişimi” dersinde ne öğreneceğim?
Saldırgan iletişimlerini yeniden oluşturmak ve RAM'de gizlenen kötü amaçlı yazılımları belirlemek için paket yakalamalarını (pcap) ve bellek dökümlerini yakalayıp analiz edin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Ağ ve Bellek Adli Bilişimi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Uçuculuk Sırası ve Kanıt Toplama
- Gözetim Zinciri ve Hukuki Geçerlilik
- Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch
- Ağ ve Bellek Adli Bilişimi