0Pricing
Cyber Security Academy · Ders

Gizli Verileri Tespit Etme (Steganaliz)

Gizlenmiş yükleri bulma.

Gizli Verileri Tespit Etme (Steganaliz), CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Steganaliz Nedir

Steganaliz, steganografinin karşılığı olan gizli verileri tespit etme bilimidir. Amacı veri yükünü okumak değil, öncelikle daha basit bir soruya yanıt vermektir: bu dosyada hiç gizli veri var mı?

Steganaliz savunmacılar için önemlidir; çünkü gizli veriler imzaya dayalı araçlardan kaçar. Masum bir görselin içine gizlice yerleştirilmiş kötü amaçlı bir veri yükü, virüsten koruma taramasından ve veri kaybını önleme filtresinden geçer; zaten gizlemenin amacı da budur.

Tespit, kolayca fark edilebilen eklenmiş dosyalardan, anahtarı iyi seçilmiş ve kesirli oranla gerçekleştirilmiş gömmenin istatistiksel olarak tespit edilmesinin son derece zor olduğu durumlara kadar uzanır.

Steganaliz Saldırı Türleri

Steganaliz, kriptanalize benzer biçimde analistin ne bildiğine göre sınıflandırılır:

  • Yalnızca şüpheli dosya: yalnızca şüpheli dosya kullanılabilir; en zor ve en yaygın durum budur.
  • Örtüsü bilinen: özgün ve temiz örtü de kullanılabilir; karşılaştırma değişiklikleri anında ortaya çıkarır.
  • İletisi bilinen: gizli ileti bilinir ve gömme yöntemini bulmak için kullanılır.
  • Seçilmiş gizli nesne: analist, izini incelemek için gömme aracını çalıştırabilir.

Gerçek dünyadaki tespitlerin çoğu yalnızca şüpheli dosya durumundadır; bu nedenle istatistiksel yöntemler çok önemlidir. Karşılaştırmak için özgün dosya çoğu zaman elinizde olmaz.

Basit Başlangıç: Dosya Yapısı

Süslü istatistiklere geçmeden önce temel noktaları kontrol ediniz. Birçok amatör girişim, basit yapısal incelemelerle yakalanır:

  • Dosya boyutu görünen içeriğe göre beklenenden büyüktür.
  • Sondaki veri biçimin dosya sonu işaretçisinden sonra gelen içeriktir.
  • Gömülü dosyalar bir görüntüden çıkarılmış ZIP veya çalıştırılabilir dosyalardır.
  • Okunabilir dizeler bir ortam dosyasında bulunmaması gereken düz metinlerdir.

binwalk, strings ve file gibi araçlar bunları saniyeler içinde yakalar.

file suspect.png            # confirms the real format vs the extension
binwalk suspect.png         # scans for embedded/appended file signatures
strings -n 10 suspect.png   # surfaces readable hidden text
exiftool suspect.png        # inspects metadata for stashed data

Üstveri ve Yorum Alanları

Görüntü ve belge biçimlerinde, rastgele metinler içerebilen üstveri alanları, EXIF etiketleri, yorum blokları ve XMP bulunur. Verileri buraya gizlemek kaba ama yaygın bir yöntemdir; çünkü görüntüleyiciler bu verileri hiçbir zaman göstermez.

Üstveriyi her zaman inceleyiniz:

  • EXIF yorum, UserComment ve ImageDescription alanları.
  • JPEG/PNG yorum parçaları.
  • PDF nesne akışları ve belge özellikleri.

Burası en az çaba gerektiren gizleme noktasıdır; bu nedenle analistin baktığı ilk yerlerden biridir.

# Dump all metadata, including comment and description fields
exiftool -a -u -g1 suspect.jpg

# Inspect PNG text chunks specifically
pngcheck -v suspect.png

Görsel Saldırılar: Bit Düzlemi Analizi

LSB tespiti için güçlü bir teknik bit düzlemi analizidir. 8 bitlik bir görüntü, her bit konumu için bir katman olacak şekilde 8 katmana ayrılabilir. En yüksek bit düzlemleri tanınabilir görüntüyü taşırken en düşük bit düzlemi normalde rastgele gürültü gibi görünür.

Temiz bir görüntüde LSB düzlemi, doğal sensör gürültüsünden ve dokudan etkilenir. Veriler tam LSB kullanılarak gömüldüğünde bu düzlemde genellikle yapı, yani düzenli örüntüler, bloklar veya gizli yükün görünür hatları ortaya çıkar.

StegSolve ve zsteg gibi araçlar, bu anormallikleri gözle fark edebilmeniz için tek tek bit düzlemlerini görüntülemenizi sağlar.

# zsteg scans PNG/BMP bit planes for hidden content
zsteg -a suspect.png

# StegSolve (GUI) lets you flip through each bit plane visually;
# a structured LSB plane is a strong indicator of embedding.

İstatistiksel Steganaliz

En güçlü tespit yöntemi istatistikseldir: gizli veriler, piksel veya katsayı değerlerinin doğal dağılımını küçük ölçekte bozar. Bitlerin gömülmesi, matematiğin fark edebileceği biçimlerdeki rastgeleliği düzleştirir.

Temel yöntemler:

  • Ki-kare saldırısı, değer çiftlerinin (200/201 gibi) eşit sıklıkta hale geldiğini tespit eder; bu durum gerçek görüntülerde doğal değildir.
  • RS analizi (Düzenli/Tekil), LSB'leri değiştirip görüntü düzgünlüğünün nasıl tepki verdiğini ölçerek gömme oranını tahmin eder.
  • Örnek çift analizi, bitişik örnekler arasındaki ilişkileri inceler.

Bu yöntemler, yük şifrelenmiş olsa bile çalışır; çünkü mesajı değil, gömme eylemini tespit eder.

Ki-Kare Saldırısı Açıklaması

Ki-kare saldırısı, sıralı LSB gömmeye özgü bir zayıflıktan yararlanır. Doğal bir görüntüde 200 değeri ile 201 değeri farklı sıklıklarda görülür. Ancak LSB gömme, rastgele yük bitlerine göre bu ikisi arasında geçiş yapar ve her değer çiftinin ( Değer Çifti veya PoV olarak adlandırılır) sıklığının yaklaşık olarak eşit hale gelmesine eğilim gösterir.

Ki-kare sınaması, bu çiftlerin eşit sıklığa ne kadar yakın olduğunu ölçer. Çok sayıda çiftte eşitlik olasılığının yüksek olması, gömme yapıldığını gösterir. Bir analist sınamayı görüntünün giderek daha büyük bölümleri üzerinde çalıştırarak gizlenen verinin ne kadar olduğunu ve nerede sona erdiğini bile tahmin edebilir.

# The chi-square steganalysis tests whether value pairs
# (2k, 2k+1) have become artificially equal in frequency.
# Natural image: unequal counts -> low embedding probability
# LSB-stego image: equalized counts -> high embedding probability

Makine Öğrenmesiyle Steganaliz

Modern steganaliz giderek daha fazla makine öğrenmesi kullanmaktadır. Tek bir sabit istatistik yerine, bir sınıflandırıcı birçok örnekten temiz görüntülerle steganografik görüntüler arasındaki farkı öğrenir.

  • Klasik makine öğrenmesi, piksel ilişkilerini yakalayan zengin öznitelik kümeleri (SPAM veya SRM öznitelikleri gibi) çıkarır ve ardından bir sınıflandırıcı eğitir.
  • Derin öğrenme, tespit özniteliklerini ham görüntülerden doğrudan öğrenen evrişimli sinir ağlarını kullanır.

Makine öğrenmesi, elle hazırlanmış istatistikleri aşan uyarlamalı steganografiyi yakalamada başarılıdır; ancak temsili eğitim verileri gerektirir ve daha önce hiç görmediği yöntemlerle atlatılabilir. Kedi-fare oyunu sürer.

Steganografi Araçlarını Tespit Etme

Bazen en kolay tespit yöntemi veriyi değil, aracı belirlemektir. Birçok steganografi programı tanınabilir izler bırakır:

  • Dosyadaki belirli bayt imzaları veya işaretçiler.
  • Kapasite ile kalite arasındaki karakteristik ödünleşimler.
  • steghide, OpenStego veya OutGuess gibi araçlardan bilinen başlıklar.

StegExpose ve stegdetect gibi uzmanlaşmış tespit araçları, görüntülerde yaygın gömme araçlarının parmak izlerini arar. Uç noktalarda bir steganografi aracının yüklenmiş veya çalıştırılmış olduğunu tespit etmek bile güçlü bir göstergedir.

# stegdetect screens JPEGs for known tool signatures (jsteg, outguess, etc.)
stegdetect -t jopi suspect.jpg

# StegExpose batch-scores a directory of images for likely LSB stego
java -jar StegExpose.jar ./images/

Etkin Steganaliz ve Temizleme

Gizli verileri güvenilir biçimde tespit edemediğinizde bile onları etkisizleştirebilirsiniz. Etkin steganaliz, yükleri bulmaya gerek kalmadan yok eder:

  • Yeniden kodlama, her görüntüyü ağ geçidinde yeniden sıkıştırır (örneğin yeni bir JPEG olarak) ve basit LSB verilerini yok eder.
  • Yeniden boyutlandırma/kırpma, yeniden örnekleme yoluyla her piksel değerini değiştirir.
  • Üstveriyi kaldırma, tüm EXIF ve yorum alanlarını siler.
  • Biçimi standartlaştırma, tüm yüklemeleri tek bir kurallı biçime dönüştürür.

Bu, e-posta ağ geçitleri ve içerik platformları için pratik bir savunmadır: gizleme olabileceğini varsayınız ve verileri önceden temizleyiniz.

# Sanitize an image at a gateway: strip metadata + re-encode
exiftool -all= clean_candidate.jpg
convert input.png -resize 99% -strip output.jpg   # ImageMagick re-encode

Uygulamalı Bir Tespit İş Akışı

Bunları, en ucuz kontrollerden başlayarak bir savunmacının iş akışında bir araya getiriniz:

  • 1. Yapı eklenmiş veya gömülü veriler için file, binwalk ve strings çalıştırınız.
  • 2. Üstveri EXIF ve yorum alanlarını exiftool ile inceleyiniz.
  • 3. Görsel zsteg veya StegSolve ile bit düzlemi analizi yapınız.
  • 4. İstatistiksel ki-kare / RS analizi ve araç tespitçilerini kullanınız.
  • 5. Makine öğrenmesi büyük ölçekte sınıflandırıcı taraması yapınız.
  • 6. Etkin savunma tespit belirsiz olduğunda yeniden kodlayarak temizleyiniz.

Tek bir sınama kesin sonuç vermez; güven, bu yöntemlerin katmanlı biçimde kullanılmasından doğar.

Hızlı Sınama

İstatistiksel tespit konusundaki anlayışınızı sınayınız.

Özet: Gizli Veriyi Tespit Etme (Steganaliz)

Analistlerin gizli yükleri nasıl bulduğunu öğrendiniz.

  • Steganaliz öncelikle gizli verilerin var olup olmadığını sorar; ne söylediğini değil. Çoğu durumda bunlar yalnızca steganografik içeriklerdir.
  • Ucuz yapısal ve üstveri kontrolleriyle başlayınız: file, binwalk, strings, exiftool.
  • Bit düzlemi analizi (zsteg, StegSolve), gömme işlemini ele veren LSB düzlemindeki yapıyı ortaya çıkarır.
  • İstatistiksel yöntemler, ki-kare ve RS analizi, şifrelenmiş yüklerde bile gömme eylemini tespit eder.
  • Makine öğrenmesi, sabit istatistikleri aşan uyarlamalı steganografiyi yakalar.
  • Araç tespitçileri ve etkin steganaliz (yeniden kodlama, üstveriyi kaldırma), yükleri belirler veya etkisizleştirir.
  • Güvenilir tespit için teknikleri en ucuz olanlardan başlayarak katmanlı biçimde kullanınız.

Sırada gizli kanalları ve saldırganların verileri nasıl dışarı çıkardığını inceleyeceğiz.

Sıkça Sorulan Sorular

“Gizli Verileri Tespit Etme (Steganaliz)” dersi ücretsiz mi?

Evet — “Gizli Verileri Tespit Etme (Steganaliz)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Gizli Verileri Tespit Etme (Steganaliz)” dersinde ne öğreneceğim?

Gizlenmiş yükleri bulma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Gizli Verileri Tespit Etme (Steganaliz)” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Steganografi Nedir
  2. Görüntü ve Ses Steganografisi
  3. Gizli Verileri Tespit Etme (Steganaliz)
  4. Gizli Kanallar ve Veri Sızdırma
← Cyber Security Academy Sayfasına Dön