0Pricing
Cryptology Academy · Ders

Paket Yakalama Nasıl Çalışır

Ağ dinleme araçlarını, karma modunu ve pasif dinlemenin ilkelerini anlayın.

Paket Yakalama Nasıl Çalışır, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Ağ Arayüzlerinde Karma Mod

Bir ağ arayüz kartı normalde kendi MAC adresine yöneltilmeyen paketleri atar. Karma mod bu filtreyi devre dışı bırakarak NIC'nin aldığı tüm çerçeveleri, hedeflerinden bağımsız olarak işletim sistemine iletmesini sağlar. Yönetici ayrıcalıklarıyla çalışan herhangi bir uygulama, arayüzü karma moda geçirerek yalnızca o makineye yöneltilen trafiği değil, ağ bölümünde görülebilen tüm trafiği alabilir.

libpcap: Yakalamanın Temeli

libpcap, Unix benzeri sistemlerde paket yakalama için standart bir API sağlayan taşınabilir bir C kütüphanesidir. WinPcap ve onun ardılı Npcap, Windows üzerinde eşdeğer işlevi sağlar. Wireshark, tcpdump ve Snort da dâhil olmak üzere neredeyse tüm paket yakalama ve ağ analizi araçları, temel yakalama motoru olarak libpcap kullanır. libpcap, işletim sistemiyle düşük düzeyli etkileşimi yönetir ve belirli paketleri seçmek için bir filtre dili sunar.

Wireshark: Paket Analiz Aracı

Wireshark, en yaygın kullanılan grafiksel paket analizi aracıdır. Canlı trafiği yakalar veya kaydedilmiş PCAP dosyalarını açar; yüzlerce protokolü çözümler, TCP akışlarını yeniden birleştirir ve anahtarlar mevcut olduğunda şifresi çözülmüş içeriği görüntüler. Renklerle kodlanmış paket satırları, görüntüleme filtreleri, akış izleme ve protokol istatistikleri, Wireshark'ı hem ağ sorunlarını gidermek hem de güvenlik analizi yapmak için vazgeçilmez bir araç hâline getirir.

Komut Satırında tcpdump ile Yakalama

tcpdump, neredeyse tüm Unix sistemlerinde bulunan bir komut satırı paket yakalama aracıdır. tcpdump -i eth0 port 80 gibi basit bir komut, eth0 arayüzündeki tüm HTTP trafiğini yakalar ve her paketin özetini yazdırır. -w seçeneği, ham paketleri daha sonra Wireshark'ta analiz edilmek üzere bir PCAP dosyasına yazar. tcpdump'ın BPF filtre dili, trafiğin protokole, bağlantı noktasına, adrese ve bayraklara göre kesin biçimde seçilmesini sağlar.

Anahtarlı Trafiği Yakalamak İçin ARP Zehirleme

Modern anahtarlı ağlarda anahtar, paketleri yalnızca doğru hedef bağlantı noktasına iletir; bu nedenle karma moddaki bir NIC yalnızca yayın trafiğini ve kendi MAC adresine yöneltilen trafiği görür. ARP zehirleme bu durumu aşar. Saldırgan, kurbana saldırganın MAC adresinin ağ geçidine ait olduğunu ve ağ geçidine de saldırganın MAC adresinin kurbana ait olduğunu söyleyen karşılıksız ARP yanıtları gönderir. Böylece tüm trafik saldırganın makinesinden geçer.

ARP Sahteciliğiyle Ortadaki Adam Saldırısı

ARP zehirleme başarılı olduktan sonra saldırganın makinesi hem kurbandan hem de ağ geçidinden gelen paketleri alır. İletişimin kesilmesini önlemek için saldırgan, içeriği okurken veya değiştirirken paketleri iki taraf arasında iletir. dsniff paketindeki arpspoof ve Ettercap gibi araçlar ARP zehirlemeyi ve trafik iletimini otomatikleştirir. Saldırı yerel ağ bölümünde sessizce çalışır ve özel ARP izleme yapılmadığında kurbanların bunu fark etmesi zordur.

Hub'larda Pasif Dinleme

Anahtarlar standart hâle gelmeden önce ağlarda, her paketi tüm bağlantı noktalarına yayınlayan hub'lar kullanılırdı. Hub tabanlı bir ağ bölümünde herhangi bir zehirleme yapmadan karma modu etkinleştirmek, tüm ana bilgisayarlardan gelen trafiğin tamamını yakalamak için yeterliydi. Günümüzde eski sistemlerin bulunduğu ortamlar ve bazı endüstriyel kontrol ağları dışında hub'lara nadiren rastlanır. Ancak Wi-Fi ağları, aynı kablosuz kanal içindeki trafik bakımından hub gibi davranır; bu da izleme modunda pasif yakalamayı kolaylaştırır.

Yönetilebilir Anahtarlarda Bağlantı Noktası Yansıtma

Ağ yöneticileri, izleme ve sorun giderme amacıyla trafiği meşru biçimde yakalamak için bağlantı noktası yansıtmayı (Cisco terminolojisinde SPAN olarak da adlandırılır) kullanır. Yönetilebilir bir ağ anahtarı, belirtilen bağlantı noktalarından veya VLAN'lardan geçen tüm trafiği, bir izleme cihazına bağlı özel bir yansıtma bağlantı noktasına kopyalayacak şekilde yapılandırılır. Bu yöntem, ARP zehirleme olmadan trafiğin tamamını görmeyi sağlar ve saldırı tespit sensörleri ile ağ dinleme cihazları için onaylanmış yöntemdir.

Paket Yakalamanın Hukuki ve Etik Yönleri

Erişme yetkiniz olmayan ağ trafiğini yakalamak, US Computer Fraud and Abuse Act ve UK Computer Misuse Act de dâhil olmak üzere çoğu yargı bölgesindeki yasaları ihlal eder. Bir kuruluş içinde bile çalışan trafiğini yakalamak, çalışanların onayını ve HR politikalarına uyumu gerektirebilir. Sızma testi yapanların, paket yakalamayı kapsayan açık ve yazılı bir yetkiye sahip olması gerekir. IT yöneticileri, ağ izleme uygulamasını devreye almak için genellikle kuruluş politikası onayı almalıdır.

Yakalanan Paketlerin Ortaya Çıkardıkları

Birkaç dakikalık ağ etkinliğinin paket yakalaması bile HTTP User-Agent üstbilgilerinden uygulama sürümlerini, TCP yığını davranışından işletim sistemi parmak izlerini, DNS sorgularından iç ana bilgisayar adlarını, eski protokollerden kimlik doğrulama bilgilerini, HTTP trafiğinden oturum çerezlerini ve iletişim kuran tüm sistem ve hizmetlerin haritasını ortaya çıkarabilir. Bu keşif değeri, paket yakalamayı başlıca saldırı araçlarından biri hâline getirir.

Paket Yakalama Saldırılarına Karşı Savunma

Paket yakalamaya karşı temel savunma, yakalanan paketlerin yalnızca şifreli metin içermesi için tüm ağ trafiğini şifrelemektir. Yönetilebilir anahtarlardaki Dinamik ARP Denetimi, ARP yanıtlarını güvenilir bir DHCP eşleme tablosuna göre doğrulayarak ARP zehirlemeyi önler. Bağlantı noktası güvenliği, her anahtar bağlantı noktasında hangi MAC adreslerinin görünebileceğini sınırlar. Ağ bölümlendirmesi, ARP saldırıları gerçekleştiren tek bir ele geçirilmiş makinenin etkileyebileceği alanı sınırlar.

ARP Zehirleme

Anahtarlı bir ağdaki paket yakalama saldırısında ARP zehirlemenin amacı nedir?

Paket Yakalama: Temel Çıkarımlar

Karma mod, bir NIC'nin ağ bölümündeki tüm çerçeveleri almasını sağlar. libpcap, başlıca tüm yakalama araçlarının temelidir. Wireshark ve tcpdump, başlıca analiz araçlarıdır. ARP zehirleme, ortadaki adam saldırısıyla yakalama yapılabilmesi için anahtarlı trafiği bir saldırganın makinesine yönlendirir. Bağlantı noktası yansıtma, zehirleme olmadan meşru izleme sağlar. Şifreleme temel savunmadır; Dinamik ARP Denetimi zehirleme saldırısını önler.

Sıkça Sorulan Sorular

“Paket Yakalama Nasıl Çalışır” dersi ücretsiz mi?

Evet — “Paket Yakalama Nasıl Çalışır” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Paket Yakalama Nasıl Çalışır” dersinde ne öğreneceğim?

Ağ dinleme araçlarını, karma modunu ve pasif dinlemenin ilkelerini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Paket Yakalama Nasıl Çalışır” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Açık Metin Protokolleri: Saldırganlar Ne Görür
  2. Paket Yakalama Nasıl Çalışır
  3. Şifreli Trafik Analizi
  4. DNS Güvenliği: DoH ve DoT
← Cryptology Academy Sayfasına Dön