0Pricing
Cyber Security Academy · Ders

Kalıntıları Çıkarma

Dosyaları ve kimlik bilgilerini kurtarın

Kalıntıları Çıkarma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Artefaktlar Nedir

Artefaktlar, bir yakalamanın içinde gizli bulunan anlamlı öğelerdir: aktarılan dosyalar, kimlik bilgileri, görseller ve oturum verileri.

Bunları kurtarmak, paket akışını neyin gönderildiğine ve görüldüğüne dair somut kanıtlara dönüştürür.

Yeniden Birleştirme Önemlidir

Tek bir dosya, çok sayıda TCP parçasına bölünür. Dosyayı kurtarmak için akışı doğru sırayla yeniden birleştirmeniz gerekir.

Bir akışı izlediğinizde veya nesneleri dışa aktardığınızda Wireshark ve özel araçlar bunu otomatik olarak yapar.

HTTP Nesnelerini Dışa Aktarma

Wireshark, HTTP üzerinden aktarılan her dosyayı listeleyebilir ve tek tıklamayla dışa aktarabilir.

Bu işlem, indirilen belgeleri, görselleri ve hatta kötü amaçlı yazılım örneklerini doğrudan yakalamadan kurtarır.

File -> Export Objects -> HTTP
(select files and Save)

Açık Metin Kimlik Bilgileri

HTTP, FTP ve Telnet gibi protokoller kimlik bilgilerini açık metin olarak gönderir. Akışı izlemek, kullanıcı adlarını ve parolaları doğrudan ortaya çıkarır.

Bu, güvenilmeyen ağlarda bu protokollerin neden tehlikeli olduğunu açıkça gösterir.

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

Kimlik Bilgilerini Hızla Bulma

Görüntüleme filtreleri, kimlik doğrulama trafiğini hızla ortaya çıkarır; böylece elle arama yapmanız gerekmez.

Giriş formlarına, temel kimlik doğrulama üstbilgilerine ve bilinen kimlik bilgisi protokollerine göre filtre uygulayın.

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Temel Kimlik Doğrulamayı Çözümleme

HTTP Temel kimlik doğrulaması, kimlik bilgilerini şifrelenmiş değil, Base64 ile kodlanmış olarak gönderir. Üstbilginin kodunu çözmek, kimlik bilgilerini anında ortaya çıkarır.

Base64 bir kodlamadır, güvenlik yöntemi değildir.

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

Dosyaları Ayıklama

Bir protokol yerel olarak desteklenmediğinde, dosya imzalarını veya sihirli sayıları tanıyarak ham baytlardan dosyaları ayıklayabilirsiniz.

foremost veya binwalk gibi araçlar, bu işaretleri bulmak için bir yakalamanın yükünü tarar.

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMiner, artefakt çıkarmak için geliştirilmiş bir araçtır. Ona bir pcap verin; dosyaları, görselleri, kimlik bilgilerini ve ana bilgisayar ayrıntılarını otomatik olarak çıkarır.

Wireshark'ta elle ayrıntılı incelemeye geçmeden önce hızlı bir ilk inceleme yapmanızı sağlar.

Görselleri ve Ortam Dosyalarını Çıkarma

Kurtarılan görseller, bir kullanıcının neye baktığını veya ne yüklediğini ortaya çıkarabilir. Wireshark'ın Nesneleri Dışa Aktar özelliği ve NetworkMiner, web ve e-posta trafiğindeki görselleri yeniden oluşturabilir.

Bunları görüntülemek, hangi verilerin ağdan çıktığını doğrudan ortaya koyabilir.

Şifrelenmiş Trafiği Ele Alma

Trafik TLS ile şifrelenmişse oturum anahtarları olmadan artefaktları çıkaramazsınız. Bir anahtar günlük dosyasıyla şifreyi çözebilir ve ardından normal şekilde çıkarma yapabilirsiniz.

Anahtarlar olmadan şifreleme yükü korur; HTTPS'in amacı da budur.

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

Delil Muhafaza Zinciri

Çıkarılan artefaktlar delil hâline gelebilir. Her dosyanın hash değerini alın, dosyanın nerede ve ne zaman kurtarıldığını kaydedin ve dosyayı değiştirmeden saklayın.

Belgelenmiş bir delil muhafaza zinciri, bulgularınızın güvenilir ve kabul edilebilir olmasını sağlar.

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

Hızlı Kontrol

Artefakt çıkarma konusundaki anlayışınızı sınayın.

Özet

Yakalamalardan artefakt çıkarmayı öğrendiniz.

  • Dosyaları kurtarmak için TCP akışlarını yeniden birleştirin.
  • HTTP Nesnelerini Dışa Aktar'ı kullanın; açık metin kimlik bilgileri için akışları izleyin.
  • Temel kimlik doğrulama Base64 kullanır, şifreleme kullanmaz.
  • Sihirli sayıları kullanarak dosyaları ayıklayın; hızlı çıkarma için NetworkMiner kullanın.
  • TLS şifresini yalnızca oturum anahtarlarıyla çözün; delil muhafaza zincirini koruyun.

Ağ Trafiği Analizi kursunu tamamladınız.

Sıkça Sorulan Sorular

“Kalıntıları Çıkarma” dersi ücretsiz mi?

Evet — “Kalıntıları Çıkarma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kalıntıları Çıkarma” dersinde ne öğreneceğim?

Dosyaları ve kimlik bilgilerini kurtarın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kalıntıları Çıkarma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Paketleri Yakalama
  2. Protokolleri Okuma
  3. Anormallikleri Tespit Etme
  4. Kalıntıları Çıkarma
← Cyber Security Academy Sayfasına Dön