Cyber Security Academy · Ders

Wireshark ile Ağ Adli İncelemesi

C2 beacon sinyalleşmesi, kimlik bilgisi hırsızlığı, veri sızdırma ve protokol anormallikleri için PCAP dosyalarını analiz edin.

4. ders / 413 adım

Wireshark ile Ağ Adli İncelemesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Ağ Adli Bilişimine Genel Bakış

Ağ adli bilişimi, ana bilgisayar tabanlı adli bilişimde görünmeyen yanal hareketi, komuta ve kontrol iletişimini, kimlik bilgisi hırsızlığını, veri dışarı çıkarmayı ve protokol anormalliklerini yeniden oluşturmak için yakalanmış paket verilerini (PCAP dosyalarını) analiz eder.

Trafiği Yakalama

Ağ kanıtlarını Wireshark (etkileşimli), tcpdump (CLI) veya özel ağ dinleme noktalarıyla toplayın. Olaylar gerçekleşmeden önce kritik segmentlere yansıtma portları veya ağ dinleme noktaları yerleştirin. Geriye dönük analiz için önceden kurulmuş bir yakalama altyapısı gerekir.

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

Wireshark Görüntüleme Filtreleri

Görüntüleme filtreleri analizi daraltır: http HTTP'yi, tcp.port==443 HTTPS'yi, ip.addr==10.0.0.5 belirli bir ana bilgisayarı, dns ad sorgularını, tcp.flags.syn==1 && tcp.flags.ack==0 ise yalnızca SYN paketlerini (bağlantı noktası taraması tespiti) gösterir.

TCP Akışlarını İzleme

İnsanların okuyabileceği biçimde tüm iletişimi yeniden oluşturmak için bir pakete sağ tıklayın → İzle → TCP Akışı. HTTP için bu işlem, dışarı çıkarılan verileri veya komuta ve kontrol komutlarını yeniden oluşturmakta yararlı olan eksiksiz istek ve yanıt gövdelerini gösterir.

Komuta ve Kontrol Sinyalleşmesini Tespit Etme

Komuta ve kontrol sinyalleşmesi, aynı dış IP adresine yapılan düzenli ve periyodik bağlantılar şeklinde görünür. ip.dst == [suspicious_ip] filtresini uygulayın ve çerçeve zamanlamasını kontrol edin; küçük veri hacimleriyle birlikte tutarlı aralıklar (her 60, 300 veya 600 saniyede bir) sinyalleşme davranışının tipik özelliğidir.

DNS Adli Bilişimi

DNS sorguları komuta ve kontrol alan adlarını, alan adı üretme algoritması (DGA) örüntülerini ve DNS tünellemesini ortaya çıkarır. Yüksek entropili alan adları (ör. a1b2c3d4e5f6.evil.com), alışılmadık TXT kayıt sorguları ve olağandışı büyüklükteki DNS yanıtları, DNS tabanlı komuta ve kontrol iletişimine veya veri dışarı çıkarmaya işaret eder.

PCAP'lerde Kimlik Bilgisi Hırsızlığı

Açık metin protokolleri (HTTP, FTP, SMTP, LDAP, Telnet), kimlik bilgilerini paket yakalamalarında görülebilen düz metin olarak iletir. Olay zaman aralığında kimlik bilgisi açığa çıkmasını belirlemek için http contains "password" veya ftp contains "PASS" ile filtreleyin.

TLS Trafiği Analizi

Şifrelenmiş TLS trafiği, özel anahtarlar veya ön ana sırlar olmadan çözülemez. Ancak JA3 parmak izleri TLS istemci kitaplıklarını belirler (kötü amaçlı yazılımlar kendilerine özgü JA3 karmalarına sahiptir), sertifikalardaki alternatif konu adları komuta ve kontrol altyapısını ortaya çıkarır ve trafik zamanlaması görünür kalır.

Veri Dışarı Çıkarma Tespiti

Dışarı çıkarma göstergeleri şunlardır: alışılmadık hedeflere yapılan büyük dışa giden veri aktarımları, base64 ile kodlanmış gövdeler içeren HTTP POST istekleri, olağandışı büyüklükteki DNS yanıtları (DNS tünellemesi), büyük yükler içeren ICMP paketleri ve iş saatleri dışındaki dışa giden trafik.

Akışları Yeniden Oluşturmak için NetworkMiner

NetworkMiner, PCAP'lerden aktarılan dosyaları pasif olarak yeniden oluşturur; HTTP veya SMB üzerinden aktarılan görseller, belgeler ve yürütülebilir dosyalar çıkarılabilir dosyalar olarak görünür. Ayrıca yakalanan trafikten kimlik bilgilerini, sertifikaları ve iletileri otomatik olarak çıkarır.

PCAP'ten Olay Zaman Çizelgesine

Temel ağ olaylarının zaman damgalarını çıkarın: komuta ve kontrole ilk bağlantı, kimlik bilgisi aktarımı, yanal hareket (iç ana bilgisayarlara kimlik doğrulama denemeleri) ve veri hazırlama/dışarı çıkarma. Bu ağ zaman damgaları, eksiksiz olay zaman çizelgesini oluşturmak için ana bilgisayar tabanlı izlerle ilişkilendirilir.

Bilgi Kontrolü

Yalnızca HTTP trafiğini gösterecek Wireshark görüntüleme filtresi nedir?

Özet

Wireshark ile ağ adli bilişimi, PCAP kanıtlarından saldırganın ağ faaliyetlerini yeniden oluşturur. Komuta ve kontrol sinyalleşmesi tespiti, tünelleme için DNS analizi, açık metin protokollerinde kimlik bilgisi hırsızlığı, TLS JA3 parmak izi analizi ve veri dışarı çıkarma örüntülerinin tanınması, ağ katmanındaki saldırı kanıtlarını birlikte ortaya çıkarır.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Wireshark ile Ağ Adli İncelemesi” dersi ücretsiz mi?

Evet — “Wireshark ile Ağ Adli İncelemesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Wireshark ile Ağ Adli İncelemesi” dersinde ne öğreneceğim?

C2 beacon sinyalleşmesi, kimlik bilgisi hırsızlığı, veri sızdırma ve protokol anormallikleri için PCAP dosyalarını analiz edin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Wireshark ile Ağ Adli İncelemesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi
  2. Bellek Edinimi ve Volatility Çerçevesi
  3. Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
  4. Wireshark ile Ağ Adli İncelemesi
← Cyber Security Academy Sayfasına Dön