PCAP ile Ağ Adli Bilişimi
Saldırıları trafikten yeniden oluşturma.
PCAP ile Ağ Adli Bilişimi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Ağ Adli Bilişimi Neleri Yakalar
Ağ adli bilişimi, ağ üzerindeki olayları yeniden oluşturmak için yakalanan trafiği analiz eder: bağlantılar, aktarılan dosyalar, komuta ve kontrol ile verilerin dışarı aktarılması.
Disk adli bilişiminin aksine ağ delilleri geçicidir. Olay sırasında yakalama yapmıyorsanız paketler kaybolur. Bu nedenle kuruluşlar önceden tam paket yakalama ve akış kaydı tutma sistemleri kurar.
PCAP ve Yakalama Araçları
PCAP (paket yakalama) biçimi, zaman damgalarıyla birlikte ham çerçeveleri saklar. tcpdump ve tshark, bir tap cihazından veya SPAN bağlantı noktasından yakalama yapar.
Yakalamayı adli bilişim kurallarına uygun biçimde gerçekleştirin: dosyaya yazın, adları canlı olarak çözümlemeyin (DNS aramaları gürültü ekler) ve kullanılan yakalama filtresini kaydedin.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyTam Paket ve Akış Verileri
İki delil düzeyi vardır:
- Tam paket yakalama (PCAP): içerik yeniden oluşturmayı sağlayan her baytı içerir, ancak depolama maliyeti yüksektir
- Akış verileri (NetFlow/IPFIX): yalnızca üstverileri içerir; kimin kiminle ne zaman ve ne kadar iletişim kurduğunu gösterir, ancak veri yükünü içermez
Akış kayıtlarını uzun süre saklamak ucuzdur ve işaretleşmeyi ve dışarı aktarılan veri hacmini saptamak için mükemmeldir; ardından ayrıntı için PCAP'a yönelirsiniz.
Wireshark Görüntüleme Filtreleri
Wireshark (ve tshark), ilgili trafiği ayıklamak için görüntüleme filtrelerini kullanır. Birkaçına hâkim olmanız analiz hızını büyük ölçüde artırır.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionAkışları İzleme
TCP yeniden birleştirme, paketleri özgün konuşma hâline getirir. Wireshark'taki TCP Akışını İzle seçeneği (veya tshark -z follow), bir HTTP alışverişini, sohbeti veya aktarılan dosyayı yeniden oluşturur.
Bu işlem, trafik şifrelenmemiş olduğunda düz metin kimlik bilgilerini, dışarı aktarılmış belgeleri ve saldırgan komutlarını ortaya çıkarır.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qAktarılan Dosyaları Çıkarma
HTTP, FTP veya SMB üzerinden taşınan dosyalar bir yakalamadan kurtarılabilir. Wireshark nesneleri dışa aktarır; tcpflow veya foremost ise veri yüklerini yeniden oluşturur.
Çıkarılan dosyaların özetini alın ve kötü amaçlı yazılım aktarımını belirlemek için bunları tehdit istihbaratı kümeleriyle karşılaştırın.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/Gösterge Olarak DNS
Veri yükleri şifrelenmiş olsa bile DNS pek çok şeyi ortaya çıkarır:
- DGA alan adları: uzun ve rastgele görünen adlar kötü amaçlı yazılıma işaret eder
- Yüksek NXDOMAIN oranı: alan adı üretme girişimleri
- DNS tünelleme: veri taşıyan aşırı büyük veya yüksek frekanslı TXT/NULL sorguları
Normal DNS için temel profil oluşturmak, anormallikleri belirgin hâle getirir.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headİşaretleşmeyi Saptama
Komuta ve kontrol kanalları genellikle bir denetleyiciye düzenli aralıklarla işaret gönderir. Adli incelemede şunları ararsınız:
- Tek bir hedefe düzenli, dönemsel bağlantılar
- Küçük ve tutarlı veri yükü boyutları
- Uzun süreli oturumlar veya sabit zamanlama sapması
Akış analizi (bağlantı zamanlaması), işaretleşmeyi genellikle paket incelemesinden daha hızlı ortaya çıkarır.
Şifreli Trafik Analizi
Günümüz trafiğinin çoğu TLS ile şifrelenir; bu nedenle veri yükleri okunamaz. Bunun yerine üstverileri analiz edersiniz:
- SNI ve sertifika alanları (görünür olduklarında)
- İstemci araçlarını belirlemeye yarayan TLS el sıkışmasının JA3/JA3S parmak izleri
- Paket boyutları ve zamanlaması
TLS anahtarları yakalanmışsa (laboratuvarda SSLKEYLOGFILE kullanıldığında) Wireshark şifreyi çözebilir; ancak bu, gerçek delillerde nadir görülür.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uKayıtlarla İlişkilendirme
Ağ delilleri; ana bilgisayar ve altyapı kayıtlarıyla ilişkilendirildiğinde en güçlü hâline gelir: güvenlik duvarı reddetmeleri, vekil sunucu kayıtları, IDS uyarıları (Suricata/Zeek) ve uç nokta telemetrisi.
Zeek, ham PCAP'ı yapılandırılmış kayıtlara (conn.log, dns.log, http.log, files.log) dönüştürür; bu kayıtlar arasında iz sürmek, yalnızca paketlerde gezinmekten çok daha kolaydır.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesYakalama Bütünlüğü ve Depolama
PCAP da bir delildir; bu nedenle disk imajıyla aynı titizlik uygulanır: edinim sırasında özetini alın, salt okunur olarak depolayın ve yakalama noktasını, arayüzü ve saat kaynağını belgeleyin.
- Tap cihazının trafiğin iki yönünü de görüp görmediğini not edin
- Kaybolan paket sayılarını kaydedin (boşluklar sonuçların güvenilirliğini azaltır)
- Özgün yakalamayı koruyun; bir kopya üzerinde analiz yapın
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'Hızlı Kontrol
Ağ adli bilişimi bilginizi sınayın.
Özet
Trafikten saldırıları nasıl yeniden oluşturacağınızı öğrendiniz:
- PCAP her şeyi yakalar; akış verileri uzun vadeli üstveri için ölçeklenebilir
- Görüntüleme filtreleri ve akış izleme, konuşmaları ayıklar ve yeniden birleştirir
- Nesne çıkarma, aktarılan dosyaları kurtarır
- DNS analizi ve işaretleşme saptama, C2 ve tünellemeyi ortaya çıkarır
- Şifreli trafik üstveri ve JA3 kullanılarak değerlendirilir
- Zeek ve kayıtların ilişkilendirilmesi her şeyi bir araya getirir
Sırada: disk ve ağ delillerini bir zaman çizelgesi ve raporda birleştirmek var.
Sıkça Sorulan Sorular
“PCAP ile Ağ Adli Bilişimi” dersi ücretsiz mi?
Evet — “PCAP ile Ağ Adli Bilişimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“PCAP ile Ağ Adli Bilişimi” dersinde ne öğreneceğim?
Saldırıları trafikten yeniden oluşturma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“PCAP ile Ağ Adli Bilişimi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Adli Bilişimin Temelleri ve Delil Zinciri
- Disk Görüntüleme ve Dosya Sistemi Analizi
- PCAP ile Ağ Adli Bilişimi
- Zaman Çizelgesi Analizi ve Raporlama