Kalıntıları Çıkarma
Dosyaları ve kimlik bilgilerini kurtarın
Kalıntıları Çıkarma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Artefaktlar Nedir
Artefaktlar, bir yakalamanın içinde gizli bulunan anlamlı öğelerdir: aktarılan dosyalar, kimlik bilgileri, görseller ve oturum verileri.
Bunları kurtarmak, paket akışını neyin gönderildiğine ve görüldüğüne dair somut kanıtlara dönüştürür.
Yeniden Birleştirme Önemlidir
Tek bir dosya, çok sayıda TCP parçasına bölünür. Dosyayı kurtarmak için akışı doğru sırayla yeniden birleştirmeniz gerekir.
Bir akışı izlediğinizde veya nesneleri dışa aktardığınızda Wireshark ve özel araçlar bunu otomatik olarak yapar.
HTTP Nesnelerini Dışa Aktarma
Wireshark, HTTP üzerinden aktarılan her dosyayı listeleyebilir ve tek tıklamayla dışa aktarabilir.
Bu işlem, indirilen belgeleri, görselleri ve hatta kötü amaçlı yazılım örneklerini doğrudan yakalamadan kurtarır.
File -> Export Objects -> HTTP
(select files and Save)Açık Metin Kimlik Bilgileri
HTTP, FTP ve Telnet gibi protokoller kimlik bilgilerini açık metin olarak gönderir. Akışı izlemek, kullanıcı adlarını ve parolaları doğrudan ortaya çıkarır.
Bu, güvenilmeyen ağlarda bu protokollerin neden tehlikeli olduğunu açıkça gösterir.
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)Kimlik Bilgilerini Hızla Bulma
Görüntüleme filtreleri, kimlik doğrulama trafiğini hızla ortaya çıkarır; böylece elle arama yapmanız gerekmez.
Giriş formlarına, temel kimlik doğrulama üstbilgilerine ve bilinen kimlik bilgisi protokollerine göre filtre uygulayın.
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'Temel Kimlik Doğrulamayı Çözümleme
HTTP Temel kimlik doğrulaması, kimlik bilgilerini şifrelenmiş değil, Base64 ile kodlanmış olarak gönderir. Üstbilginin kodunu çözmek, kimlik bilgilerini anında ortaya çıkarır.
Base64 bir kodlamadır, güvenlik yöntemi değildir.
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passDosyaları Ayıklama
Bir protokol yerel olarak desteklenmediğinde, dosya imzalarını veya sihirli sayıları tanıyarak ham baytlardan dosyaları ayıklayabilirsiniz.
foremost veya binwalk gibi araçlar, bu işaretleri bulmak için bir yakalamanın yükünü tarar.
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMiner, artefakt çıkarmak için geliştirilmiş bir araçtır. Ona bir pcap verin; dosyaları, görselleri, kimlik bilgilerini ve ana bilgisayar ayrıntılarını otomatik olarak çıkarır.
Wireshark'ta elle ayrıntılı incelemeye geçmeden önce hızlı bir ilk inceleme yapmanızı sağlar.
Görselleri ve Ortam Dosyalarını Çıkarma
Kurtarılan görseller, bir kullanıcının neye baktığını veya ne yüklediğini ortaya çıkarabilir. Wireshark'ın Nesneleri Dışa Aktar özelliği ve NetworkMiner, web ve e-posta trafiğindeki görselleri yeniden oluşturabilir.
Bunları görüntülemek, hangi verilerin ağdan çıktığını doğrudan ortaya koyabilir.
Şifrelenmiş Trafiği Ele Alma
Trafik TLS ile şifrelenmişse oturum anahtarları olmadan artefaktları çıkaramazsınız. Bir anahtar günlük dosyasıyla şifreyi çözebilir ve ardından normal şekilde çıkarma yapabilirsiniz.
Anahtarlar olmadan şifreleme yükü korur; HTTPS'in amacı da budur.
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filenameDelil Muhafaza Zinciri
Çıkarılan artefaktlar delil hâline gelebilir. Her dosyanın hash değerini alın, dosyanın nerede ve ne zaman kurtarıldığını kaydedin ve dosyayı değiştirmeden saklayın.
Belgelenmiş bir delil muhafaza zinciri, bulgularınızın güvenilir ve kabul edilebilir olmasını sağlar.
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)Hızlı Kontrol
Artefakt çıkarma konusundaki anlayışınızı sınayın.
Özet
Yakalamalardan artefakt çıkarmayı öğrendiniz.
- Dosyaları kurtarmak için TCP akışlarını yeniden birleştirin.
- HTTP Nesnelerini Dışa Aktar'ı kullanın; açık metin kimlik bilgileri için akışları izleyin.
- Temel kimlik doğrulama Base64 kullanır, şifreleme kullanmaz.
- Sihirli sayıları kullanarak dosyaları ayıklayın; hızlı çıkarma için NetworkMiner kullanın.
- TLS şifresini yalnızca oturum anahtarlarıyla çözün; delil muhafaza zincirini koruyun.
Ağ Trafiği Analizi kursunu tamamladınız.
Sıkça Sorulan Sorular
“Kalıntıları Çıkarma” dersi ücretsiz mi?
Evet — “Kalıntıları Çıkarma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kalıntıları Çıkarma” dersinde ne öğreneceğim?
Dosyaları ve kimlik bilgilerini kurtarın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Kalıntıları Çıkarma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Paketleri Yakalama
- Protokolleri Okuma
- Anormallikleri Tespit Etme
- Kalıntıları Çıkarma