0Pricing
Cyber Security Academy · Ders

PCAP ile Ağ Adli Bilişimi

Saldırıları trafikten yeniden oluşturma.

PCAP ile Ağ Adli Bilişimi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Ağ Adli Bilişimi Neleri Yakalar

Ağ adli bilişimi, ağ üzerindeki olayları yeniden oluşturmak için yakalanan trafiği analiz eder: bağlantılar, aktarılan dosyalar, komuta ve kontrol ile verilerin dışarı aktarılması.

Disk adli bilişiminin aksine ağ delilleri geçicidir. Olay sırasında yakalama yapmıyorsanız paketler kaybolur. Bu nedenle kuruluşlar önceden tam paket yakalama ve akış kaydı tutma sistemleri kurar.

PCAP ve Yakalama Araçları

PCAP (paket yakalama) biçimi, zaman damgalarıyla birlikte ham çerçeveleri saklar. tcpdump ve tshark, bir tap cihazından veya SPAN bağlantı noktasından yakalama yapar.

Yakalamayı adli bilişim kurallarına uygun biçimde gerçekleştirin: dosyaya yazın, adları canlı olarak çözümlemeyin (DNS aramaları gürültü ekler) ve kullanılan yakalama filtresini kaydedin.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Tam Paket ve Akış Verileri

İki delil düzeyi vardır:

  • Tam paket yakalama (PCAP): içerik yeniden oluşturmayı sağlayan her baytı içerir, ancak depolama maliyeti yüksektir
  • Akış verileri (NetFlow/IPFIX): yalnızca üstverileri içerir; kimin kiminle ne zaman ve ne kadar iletişim kurduğunu gösterir, ancak veri yükünü içermez

Akış kayıtlarını uzun süre saklamak ucuzdur ve işaretleşmeyi ve dışarı aktarılan veri hacmini saptamak için mükemmeldir; ardından ayrıntı için PCAP'a yönelirsiniz.

Wireshark Görüntüleme Filtreleri

Wireshark (ve tshark), ilgili trafiği ayıklamak için görüntüleme filtrelerini kullanır. Birkaçına hâkim olmanız analiz hızını büyük ölçüde artırır.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Akışları İzleme

TCP yeniden birleştirme, paketleri özgün konuşma hâline getirir. Wireshark'taki TCP Akışını İzle seçeneği (veya tshark -z follow), bir HTTP alışverişini, sohbeti veya aktarılan dosyayı yeniden oluşturur.

Bu işlem, trafik şifrelenmemiş olduğunda düz metin kimlik bilgilerini, dışarı aktarılmış belgeleri ve saldırgan komutlarını ortaya çıkarır.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Aktarılan Dosyaları Çıkarma

HTTP, FTP veya SMB üzerinden taşınan dosyalar bir yakalamadan kurtarılabilir. Wireshark nesneleri dışa aktarır; tcpflow veya foremost ise veri yüklerini yeniden oluşturur.

Çıkarılan dosyaların özetini alın ve kötü amaçlı yazılım aktarımını belirlemek için bunları tehdit istihbaratı kümeleriyle karşılaştırın.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

Gösterge Olarak DNS

Veri yükleri şifrelenmiş olsa bile DNS pek çok şeyi ortaya çıkarır:

  • DGA alan adları: uzun ve rastgele görünen adlar kötü amaçlı yazılıma işaret eder
  • Yüksek NXDOMAIN oranı: alan adı üretme girişimleri
  • DNS tünelleme: veri taşıyan aşırı büyük veya yüksek frekanslı TXT/NULL sorguları

Normal DNS için temel profil oluşturmak, anormallikleri belirgin hâle getirir.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

İşaretleşmeyi Saptama

Komuta ve kontrol kanalları genellikle bir denetleyiciye düzenli aralıklarla işaret gönderir. Adli incelemede şunları ararsınız:

  • Tek bir hedefe düzenli, dönemsel bağlantılar
  • Küçük ve tutarlı veri yükü boyutları
  • Uzun süreli oturumlar veya sabit zamanlama sapması

Akış analizi (bağlantı zamanlaması), işaretleşmeyi genellikle paket incelemesinden daha hızlı ortaya çıkarır.

Şifreli Trafik Analizi

Günümüz trafiğinin çoğu TLS ile şifrelenir; bu nedenle veri yükleri okunamaz. Bunun yerine üstverileri analiz edersiniz:

  • SNI ve sertifika alanları (görünür olduklarında)
  • İstemci araçlarını belirlemeye yarayan TLS el sıkışmasının JA3/JA3S parmak izleri
  • Paket boyutları ve zamanlaması

TLS anahtarları yakalanmışsa (laboratuvarda SSLKEYLOGFILE kullanıldığında) Wireshark şifreyi çözebilir; ancak bu, gerçek delillerde nadir görülür.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Kayıtlarla İlişkilendirme

Ağ delilleri; ana bilgisayar ve altyapı kayıtlarıyla ilişkilendirildiğinde en güçlü hâline gelir: güvenlik duvarı reddetmeleri, vekil sunucu kayıtları, IDS uyarıları (Suricata/Zeek) ve uç nokta telemetrisi.

Zeek, ham PCAP'ı yapılandırılmış kayıtlara (conn.log, dns.log, http.log, files.log) dönüştürür; bu kayıtlar arasında iz sürmek, yalnızca paketlerde gezinmekten çok daha kolaydır.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Yakalama Bütünlüğü ve Depolama

PCAP da bir delildir; bu nedenle disk imajıyla aynı titizlik uygulanır: edinim sırasında özetini alın, salt okunur olarak depolayın ve yakalama noktasını, arayüzü ve saat kaynağını belgeleyin.

  • Tap cihazının trafiğin iki yönünü de görüp görmediğini not edin
  • Kaybolan paket sayılarını kaydedin (boşluklar sonuçların güvenilirliğini azaltır)
  • Özgün yakalamayı koruyun; bir kopya üzerinde analiz yapın
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Hızlı Kontrol

Ağ adli bilişimi bilginizi sınayın.

Özet

Trafikten saldırıları nasıl yeniden oluşturacağınızı öğrendiniz:

  • PCAP her şeyi yakalar; akış verileri uzun vadeli üstveri için ölçeklenebilir
  • Görüntüleme filtreleri ve akış izleme, konuşmaları ayıklar ve yeniden birleştirir
  • Nesne çıkarma, aktarılan dosyaları kurtarır
  • DNS analizi ve işaretleşme saptama, C2 ve tünellemeyi ortaya çıkarır
  • Şifreli trafik üstveri ve JA3 kullanılarak değerlendirilir
  • Zeek ve kayıtların ilişkilendirilmesi her şeyi bir araya getirir

Sırada: disk ve ağ delillerini bir zaman çizelgesi ve raporda birleştirmek var.

Sıkça Sorulan Sorular

“PCAP ile Ağ Adli Bilişimi” dersi ücretsiz mi?

Evet — “PCAP ile Ağ Adli Bilişimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“PCAP ile Ağ Adli Bilişimi” dersinde ne öğreneceğim?

Saldırıları trafikten yeniden oluşturma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“PCAP ile Ağ Adli Bilişimi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Adli Bilişimin Temelleri ve Delil Zinciri
  2. Disk Görüntüleme ve Dosya Sistemi Analizi
  3. PCAP ile Ağ Adli Bilişimi
  4. Zaman Çizelgesi Analizi ve Raporlama
← Cyber Security Academy Sayfasına Dön