Araç Rehberi • Ağ Protokol Analizi
Wireshark, ağdaki veri paketlerini gerçek zamanlı yakalayan ve görselleştiren açık kaynaklı protokol analizörüdür. Sistem yöneticileri sorun giderme için, pentest uzmanları hassas veri tespiti için, SOC analistleri saldırı izlerini aramak için kullanır. "Ağı görmek" istiyorsanız Wireshark şarttır.
1. Yakalama Filtreleri vs Görüntüleme Filtreleri
İki farklı filtre türü vardır ve çoğu başlangıç kullanıcısı bunu karıştırır:
Yakalama Filtreleri (BPF)
Yakalamadan ÖNCE uygulanır. Diske/belleğe yazmadan önce filtreler. Performans açısından verimlidir.
host 192.168.1.100
port 80
tcp and not port 22
net 192.168.1.0/24
Görüntüleme Filtreleri (Display)
Yakalamadan SONRA uygulanır. Tüm paketler alınır ama sadece belirtenler gösterilir.
ip.addr == 192.168.1.100
tcp.port == 80
http.request.method == "POST"
dns.qry.name contains "evil"
2. Şifreli Olmayan Kimlik Bilgilerini Bulmak
HTTP, FTP, Telnet, SMTP gibi protokoller kimlik bilgilerini düz metin gönderir. Aynı ağdayken bu verilere Wireshark ile erişilebilir.
# HTTP POST içindeki şifreleri bul
http.request.method == "POST" and http contains "password"
# FTP kimlik bilgilerini filtrele
ftp.request.command == "USER" or ftp.request.command == "PASS"
# Telnet trafiği (her şey açık geçer)
telnet
# Objeleri dışa aktar: Dosya → Nesneleri Dışa Aktar → HTTP
# İnterceptlenen HTTP trafiğindeki dosyaları (resim, belge) çıkarır
3. ARP Spoofing Saldırısını Tespit Etmek
ARP Spoofing, saldırganın kendi MAC adresini başka bir IP ile eşleştirerek ağ trafiğini üzerine çekmesidir (Man-in-the-Middle). Wireshark'ta şu filtre ile tespit edilir:
# Duplicate ARP cevapları — farklı MAC'ten aynı IP iddiası
arp.duplicate-address-detected
# Ya da manuel: aynı IP için birden fazla farklı MAC cevabı
arp.opcode == 2
# Wireshark bunu zaten sarı uyarıyla işaretler:
# "Duplicate IP address detected for 192.168.1.1"
4. Zararlı Yazılım C2 Trafiğini Analiz Etmek
Şüpheli bir makinenin trafiğini analiz ederken dikkat edilecekler:
- →Düzenli aralıklarla (beacon interval) giden DNS sorguları veya HTTP istekleri — C2 heartbeat işareti
- →DGA (Domain Generation Algorithm) kaynaklı anlamsız domain adları:
xkqplzrt.com, mfejqwab.net
- →DNS TXT kayıtlarına veri gömme (DNS Tunneling) — Iodine, DNScat araçları
- →Non-standard portlarda TLS (443 dışında şifreli bağlantı)
# Uzun süreli DNS isteklerini izle
dns and frame.time_delta < 0.01
# Olağandışı uzun DNS sorgularını bul (DNS tunneling)
dns.qry.name.len > 50