Araç Rehberi • Ağ Protokol Analizi

Wireshark ile Ağ Trafiği Analizi

Wireshark, ağdaki veri paketlerini gerçek zamanlı yakalayan ve görselleştiren açık kaynaklı protokol analizörüdür. Sistem yöneticileri sorun giderme için, pentest uzmanları hassas veri tespiti için, SOC analistleri saldırı izlerini aramak için kullanır. "Ağı görmek" istiyorsanız Wireshark şarttır.

1. Yakalama Filtreleri vs Görüntüleme Filtreleri

İki farklı filtre türü vardır ve çoğu başlangıç kullanıcısı bunu karıştırır:

Yakalama Filtreleri (BPF)

Yakalamadan ÖNCE uygulanır. Diske/belleğe yazmadan önce filtreler. Performans açısından verimlidir.

host 192.168.1.100
port 80
tcp and not port 22
net 192.168.1.0/24

Görüntüleme Filtreleri (Display)

Yakalamadan SONRA uygulanır. Tüm paketler alınır ama sadece belirtenler gösterilir.

ip.addr == 192.168.1.100
tcp.port == 80
http.request.method == "POST"
dns.qry.name contains "evil"

2. Şifreli Olmayan Kimlik Bilgilerini Bulmak

HTTP, FTP, Telnet, SMTP gibi protokoller kimlik bilgilerini düz metin gönderir. Aynı ağdayken bu verilere Wireshark ile erişilebilir.

# HTTP POST içindeki şifreleri bul
http.request.method == "POST" and http contains "password"

# FTP kimlik bilgilerini filtrele
ftp.request.command == "USER" or ftp.request.command == "PASS"

# Telnet trafiği (her şey açık geçer)
telnet

# Objeleri dışa aktar: Dosya → Nesneleri Dışa Aktar → HTTP
# İnterceptlenen HTTP trafiğindeki dosyaları (resim, belge) çıkarır

3. ARP Spoofing Saldırısını Tespit Etmek

ARP Spoofing, saldırganın kendi MAC adresini başka bir IP ile eşleştirerek ağ trafiğini üzerine çekmesidir (Man-in-the-Middle). Wireshark'ta şu filtre ile tespit edilir:

# Duplicate ARP cevapları — farklı MAC'ten aynı IP iddiası
arp.duplicate-address-detected

# Ya da manuel: aynı IP için birden fazla farklı MAC cevabı
arp.opcode == 2

# Wireshark bunu zaten sarı uyarıyla işaretler:
# "Duplicate IP address detected for 192.168.1.1"

4. Zararlı Yazılım C2 Trafiğini Analiz Etmek

Şüpheli bir makinenin trafiğini analiz ederken dikkat edilecekler:

# Uzun süreli DNS isteklerini izle
dns and frame.time_delta < 0.01

# Olağandışı uzun DNS sorgularını bul (DNS tunneling)
dns.qry.name.len > 50