Wireshark ile Ağ Adli İncelemesi
C2 beacon sinyalleşmesi, kimlik bilgisi hırsızlığı, veri sızdırma ve protokol anormallikleri için PCAP dosyalarını analiz edin.
Wireshark ile Ağ Adli İncelemesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Ağ Adli Bilişimine Genel Bakış
Ağ adli bilişimi, ana bilgisayar tabanlı adli bilişimde görünmeyen yanal hareketi, komuta ve kontrol iletişimini, kimlik bilgisi hırsızlığını, veri dışarı çıkarmayı ve protokol anormalliklerini yeniden oluşturmak için yakalanmış paket verilerini (PCAP dosyalarını) analiz eder.
Trafiği Yakalama
Ağ kanıtlarını Wireshark (etkileşimli), tcpdump (CLI) veya özel ağ dinleme noktalarıyla toplayın. Olaylar gerçekleşmeden önce kritik segmentlere yansıtma portları veya ağ dinleme noktaları yerleştirin. Geriye dönük analiz için önceden kurulmuş bir yakalama altyapısı gerekir.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Wireshark Görüntüleme Filtreleri
Görüntüleme filtreleri analizi daraltır: http HTTP'yi, tcp.port==443 HTTPS'yi, ip.addr==10.0.0.5 belirli bir ana bilgisayarı, dns ad sorgularını, tcp.flags.syn==1 && tcp.flags.ack==0 ise yalnızca SYN paketlerini (bağlantı noktası taraması tespiti) gösterir.
TCP Akışlarını İzleme
İnsanların okuyabileceği biçimde tüm iletişimi yeniden oluşturmak için bir pakete sağ tıklayın → İzle → TCP Akışı. HTTP için bu işlem, dışarı çıkarılan verileri veya komuta ve kontrol komutlarını yeniden oluşturmakta yararlı olan eksiksiz istek ve yanıt gövdelerini gösterir.
Komuta ve Kontrol Sinyalleşmesini Tespit Etme
Komuta ve kontrol sinyalleşmesi, aynı dış IP adresine yapılan düzenli ve periyodik bağlantılar şeklinde görünür. ip.dst == [suspicious_ip] filtresini uygulayın ve çerçeve zamanlamasını kontrol edin; küçük veri hacimleriyle birlikte tutarlı aralıklar (her 60, 300 veya 600 saniyede bir) sinyalleşme davranışının tipik özelliğidir.
DNS Adli Bilişimi
DNS sorguları komuta ve kontrol alan adlarını, alan adı üretme algoritması (DGA) örüntülerini ve DNS tünellemesini ortaya çıkarır. Yüksek entropili alan adları (ör. a1b2c3d4e5f6.evil.com), alışılmadık TXT kayıt sorguları ve olağandışı büyüklükteki DNS yanıtları, DNS tabanlı komuta ve kontrol iletişimine veya veri dışarı çıkarmaya işaret eder.
PCAP'lerde Kimlik Bilgisi Hırsızlığı
Açık metin protokolleri (HTTP, FTP, SMTP, LDAP, Telnet), kimlik bilgilerini paket yakalamalarında görülebilen düz metin olarak iletir. Olay zaman aralığında kimlik bilgisi açığa çıkmasını belirlemek için http contains "password" veya ftp contains "PASS" ile filtreleyin.
TLS Trafiği Analizi
Şifrelenmiş TLS trafiği, özel anahtarlar veya ön ana sırlar olmadan çözülemez. Ancak JA3 parmak izleri TLS istemci kitaplıklarını belirler (kötü amaçlı yazılımlar kendilerine özgü JA3 karmalarına sahiptir), sertifikalardaki alternatif konu adları komuta ve kontrol altyapısını ortaya çıkarır ve trafik zamanlaması görünür kalır.
Veri Dışarı Çıkarma Tespiti
Dışarı çıkarma göstergeleri şunlardır: alışılmadık hedeflere yapılan büyük dışa giden veri aktarımları, base64 ile kodlanmış gövdeler içeren HTTP POST istekleri, olağandışı büyüklükteki DNS yanıtları (DNS tünellemesi), büyük yükler içeren ICMP paketleri ve iş saatleri dışındaki dışa giden trafik.
Akışları Yeniden Oluşturmak için NetworkMiner
NetworkMiner, PCAP'lerden aktarılan dosyaları pasif olarak yeniden oluşturur; HTTP veya SMB üzerinden aktarılan görseller, belgeler ve yürütülebilir dosyalar çıkarılabilir dosyalar olarak görünür. Ayrıca yakalanan trafikten kimlik bilgilerini, sertifikaları ve iletileri otomatik olarak çıkarır.
PCAP'ten Olay Zaman Çizelgesine
Temel ağ olaylarının zaman damgalarını çıkarın: komuta ve kontrole ilk bağlantı, kimlik bilgisi aktarımı, yanal hareket (iç ana bilgisayarlara kimlik doğrulama denemeleri) ve veri hazırlama/dışarı çıkarma. Bu ağ zaman damgaları, eksiksiz olay zaman çizelgesini oluşturmak için ana bilgisayar tabanlı izlerle ilişkilendirilir.
Bilgi Kontrolü
Yalnızca HTTP trafiğini gösterecek Wireshark görüntüleme filtresi nedir?
Özet
Wireshark ile ağ adli bilişimi, PCAP kanıtlarından saldırganın ağ faaliyetlerini yeniden oluşturur. Komuta ve kontrol sinyalleşmesi tespiti, tünelleme için DNS analizi, açık metin protokollerinde kimlik bilgisi hırsızlığı, TLS JA3 parmak izi analizi ve veri dışarı çıkarma örüntülerinin tanınması, ağ katmanındaki saldırı kanıtlarını birlikte ortaya çıkarır.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Wireshark ile Ağ Adli İncelemesi” dersi ücretsiz mi?
Evet — “Wireshark ile Ağ Adli İncelemesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Wireshark ile Ağ Adli İncelemesi” dersinde ne öğreneceğim?
C2 beacon sinyalleşmesi, kimlik bilgisi hırsızlığı, veri sızdırma ve protokol anormallikleri için PCAP dosyalarını analiz edin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Wireshark ile Ağ Adli İncelemesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi
- Bellek Edinimi ve Volatility Çerçevesi
- Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
- Wireshark ile Ağ Adli İncelemesi