Protokolleri Okuma
TCP, HTTP ve DNS analiz edin
Protokolleri Okuma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Katman Katman Protokoller
Ağ trafiği katmanlar hâlinde düzenlenir. Her paket, zarfların iç içe olması gibi, daha yüksek katmandaki bir protokolü daha düşük katmandaki bir protokolün içine sarar.
Trafiği okumak, bu katmanları doğru sırayla açmak anlamına gelir.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)TCP El Sıkışması
Bir TCP bağlantısı üç aşamalı bir el sıkışmasıyla başlar: SYN, SYN-ACK, ACK. Bunu görmek, gerçek bir bağlantının kurulduğunu doğrular.
SYN gönderilip SYN-ACK yanıtı alınmaması çoğu zaman kapalı bir bağlantı noktasına veya güvenlik duvarı tarafından engellenmeye işaret eder.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)TCP Bayrakları ve Durumu
TCP bayrakları bağlantının durumunu gösterir. Bir iletişimi takip etmek için yaygın olanları öğrenin.
- SYN: başlatma.
- ACK: onaylama.
- FIN: düzgün kapatma.
- RST: ani sıfırlama.
Bir Akışı İzleme
Wireshark, dağınık paketler yerine bir iletişimi okunabilir metin hâlinde yeniden oluşturmak için bir TCP akışını izleyebilir.
İsteğin ve yanıtın tamamını birlikte görmek için bir pakete sağ tıklayın ve İzle seçeneğini seçin.
Right-click -> Follow -> TCP StreamHTTP Okuma
HTTP trafiği şifrelenmediğinde düz metindir. Yöntemi, yolu, üstbilgileri ve gövdeyi doğrudan okuyabilirsiniz.
Bu durum, şifrelenmemiş HTTP'yi analiz için zengin bir kaynak, ağ sahibi içinse bir risk hâline getirir.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS ve TLS
HTTPS, HTTP'yi TLS içine sarar; bu nedenle yük şifrelenir. Yine de TLS el sıkışmasını, SNI ana bilgisayar adını ve sertifikayı görürsünüz.
Anahtarlar olmadan gövdeyi okuyamazsınız, ancak üst veriler yine de birçok bilgi verir.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateDNS Okuma
DNS sorguları, bir ana bilgisayarın hangi etki alanlarına ulaşmaya çalıştığını, çoğu zaman herhangi bir bağlantı kurulmadan önce gösterir.
Bir sorgu ve yanıtı, istenen adı ve çözümlenen adresi gösterir.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xBir Gösterge Olarak DNS
DNS, analistler için çok değerli bir kaynaktır. Bilinen kötü amaçlı etki alanlarına yapılan aramalar, uzun ve rastgele görünen alt etki alanları veya alışılmadık derecede yüksek sorgu hacmi, şüpheli davranışa işaret eder.
Anormallikleri araştırırken bundan yoğun biçimde yararlanacağız.
UDP ve ICMP
Her şey TCP değildir. UDP bağlantısızdır (DNS, DHCP ve QUIC tarafından kullanılır); ICMP ise ping ve erişilemezlik hataları gibi denetim iletilerini taşır.
Alışılmadık ICMP hacmi taramaya veya tünellemeye işaret edebilir.
İstatistikler Menüsünü Kullanma
Wireshark'ın İstatistikler menüsü bir yakalamayı özetler: protokol hiyerarşisi, iletişimler ve uç noktalar.
Hangi protokollerin baskın olduğunu ve hangi ana bilgisayarların en çok iletişim kurduğunu görmek için analize buradan başlayın.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsZihinsel Bir Model Oluşturma
İyi analistler bir ağ için normal durumun resmini oluşturur. Normal durumu bildiğinizde anormallikler hemen göze çarpar.
Protokolleri akıcı biçimde okumak, bundan sonraki her şeyin temelidir.
Hızlı Kontrol
Protokolleri okuma konusundaki anlayışınızı sınayın.
Özet
Ağ protokollerini okumayı öğrendiniz.
- Trafik katmanlıdır: Ethernet, IP, TCP/UDP ve uygulama.
- TCP, SYN, SYN-ACK ve ACK ile başlar; bayraklar durumu gösterir.
- TCP Akışını İzle, iletişimleri yeniden oluşturur.
- HTTP okunabilir; HTTPS yalnızca TLS üst verilerini ve SNI bilgisini açığa çıkarır.
- DNS hedefleri gösterir; normal durumu bulmak için İstatistikler'i kullanın.
Sırada anormallikleri ve kötü amaçlı trafiği tespit edeceksiniz.
Sıkça Sorulan Sorular
“Protokolleri Okuma” dersi ücretsiz mi?
Evet — “Protokolleri Okuma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Protokolleri Okuma” dersinde ne öğreneceğim?
TCP, HTTP ve DNS analiz edin Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Protokolleri Okuma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Paketleri Yakalama
- Protokolleri Okuma
- Anormallikleri Tespit Etme
- Kalıntıları Çıkarma