Sanal Güvenlik

  1. Anasayfa
  2. »
  3. Eğitimler
  4. »
  5. Wireshark ile Ağ Trafiğini Analiz Etme Rehberi

Wireshark ile Ağ Trafiğini Analiz Etme Rehberi

Sanal Güvenlik Sanal Güvenlik -
85 0

Ağ trafiği analizi, siber güvenlikte şüpheli aktiviteleri tespit etmek, performans sorunlarını gidermek ve ağ güvenliğini sağlamak için kritik bir adımdır. Bu analiz, ağ üzerindeki veri paketlerini yakalayarak ve inceleyerek gerçekleştirilir. Bu rehberde, bu alanda en yaygın ve güçlü araçlardan biri olan Wireshark’ı kullanarak ağ trafiğini adım adım nasıl analiz edeceğinizi öğreneceksiniz. Wireshark, gerçek zamanlı ağ protokolü analizörü olarak, ağ iletişiminizi detaylı bir şekilde görmenizi sağlar.

Wireshark Nedir ve Neden Kullanılır?

Wireshark, açık kaynaklı bir ağ protokolü analizörüdür. Ağ arayüzünüzden geçen paketleri yakalar ve insan tarafından okunabilir bir formatta görüntüler. Ağ yöneticileri, güvenlik analistleri ve geliştiriciler tarafından ağ sorunlarını gidermek, güvenliği izlemek ve protokolleri anlamak için kullanılır. Özellikle siber güvenlik eğitimi kapsamında, ağdaki zararlı yazılım hareketlerini, yetkisiz erişim denemelerini veya veri sızıntısı girişimlerini tespit etmek için vazgeçilmezdir.

Kurulum ve İlk Ayarlar

Wireshark’ı kullanmaya başlamadan önce sisteminize kurmanız gerekmektedir.

  • Resmi Wireshark web sitesinden (wireshark.org) işletim sisteminize uygun sürümü indirin.
  • Kurulum sihirbazını takip ederek kurulumu tamamlayın. Kurulum sırasında, ağ paketlerini yakalamak için gerekli olan Npcap (Windows için) veya libpcap (Linux/macOS için) sürücüsünün de kurulduğundan emin olun.
  • Kurulum tamamlandıktan sonra Wireshark’ı çalıştırın.

Wireshark arayüzünde, ağ arayüzlerinizin bir listesini göreceksiniz. Ağ trafiğini izlemek istediğiniz arayüzü seçin. Genellikle kablolu bağlantılar için “Ethernet” veya “Wi-Fi” arayüzleri kullanılır. Birden fazla aktif arayüz varsa, üzerinde en çok trafik olanı seçmek mantıklı olacaktır.

Ağ Trafiği Yakalama

Doğru ağ arayüzünü seçtikten sonra, ekranın sol üst köşesindeki mavi “Shark Fin” simgesine (Start capturing packets) tıklayarak trafiği yakalamaya başlayın. Wireshark hemen seçtiğiniz arayüz üzerinden geçen paketleri yakalamaya ve ana pencerede listelemeye başlayacaktır. Paketler yakalandıkça, her paket için aşağıdaki bilgiler görüntülenir:

  • No.: Yakalanan paketin numarası.
  • Time: Paketin yakalandığı zaman.
  • Source: Paketin gönderildiği IP adresi veya MAC adresi.
  • Destination: Paketin hedeflendiği IP adresi veya MAC adresi.
  • Protocol: Paketin kullandığı protokol (örn. TCP, UDP, HTTP, DNS).
  • Length: Paketin bayt cinsinden boyutu.
  • Info: Paketin içeriği hakkında özet bilgi.

Ağ trafiğini belirli bir süre izledikten sonra, paketi yakalamayı durdurmak için kırmızı “Stop” simgesine tıklayın.

Filtreleme Teknikleri: İlgi Çekici Paketleri Bulma

Ağ trafiği genellikle çok yoğundur ve ilgilendiğiniz belirli paketleri bulmak zor olabilir. Wireshark’ın filtreleme yetenekleri bu noktada devreye girer. İki ana filtre türü bulunur:

Yakalamayı Durdurmadan Önce Kullanılan Filtreler (Capture Filters)

Bu filtreler, Wireshark’ın paketleri yakalamaya başlamadan önce hangi paketleri yakalayacağını belirler. Bu, disk alanından tasarruf etmek ve sadece ilgili verileri toplamak için etkilidir. Örnek bir yakalama filtresi:

host 192.168.1.100 and port 80

Bu filtre, sadece 192.168.1.100 IP adresinden kaynaklanan veya bu adrese giden 80 numaralı port üzerindeki trafiği yakalar.

Yakalanan Paketleri İncelemek İçin Kullanılan Filtreler (Display Filters)

Bu filtreler, yakalanan paketler arasından belirli kriterlere uyanları görüntülemenizi sağlar. En sık kullanılan filtre türüdür. Ekranın üst kısmındaki “Display Filter” çubuğuna yazılır.

Örnek Uygulamalı Güvenlik Filtreleri:

  • Belirli bir IP adresine ait trafiği görüntülemek için: ip.addr == 192.168.1.1
  • Belirli bir porta giden veya gelen trafiği görüntülemek için: tcp.port == 443 (HTTPS trafiği)
  • Belirli bir protokolü filtrelemek için: dns
  • Şüpheli görünen TCP paketlerini filtrelemek için (SYN Flood gibi): tcp.flags.syn == 1 and tcp.flags.ack == 0
  • HTTP trafiğini görüntülemek için: http

Filtre yazarken Wireshark’ın otomatik tamamlama özelliği size yardımcı olacaktır. Filtre geçerli olduğunda filtre çubuğu yeşil, geçersiz olduğunda ise kırmızı renkte yanar.

Paket Detaylarını İnceleme

Ana pencerede ilgilendiğiniz bir paketi tıkladığınızda, alt kısımdaki “Packet Details” penceresinde paketin katman katman detaylarını görebilirsiniz. Bu, paketin hangi protokoller (Ethernet, IP, TCP/UDP, Uygulama Katmanı) üzerinden geçtiğini ve her katmanda hangi bilgilerin olduğunu anlamanızı sağlar.

Örnek: Bir HTTP isteği yakaladığınızı varsayalım. “Packet Details” penceresinde:

  • Frame: Paketle ilgili temel bilgileri (zaman damgası, uzunluk vb.) gösterir.
  • Ethernet II: MAC adreslerini içerir.
  • Internet Protocol Version 4 (IPv4): Kaynak ve hedef IP adreslerini, TTL değerini vb. gösterir.
  • Transmission Control Protocol (TCP): Kaynak ve hedef portları, TCP bayraklarını (SYN, ACK, FIN), sıra ve onay numaralarını gösterir.
  • Hypertext Transfer Protocol (HTTP): İstek metodunu (GET, POST), URL’yi, kullanıcı ajanını ve diğer HTTP başlıklarını içerir.

Sanal güvenlik eğitiminde, şüpheli bir bağlantının kaynağını veya hedefini belirlemek için IP ve port bilgilerini, kimlik doğrulama bilgilerini veya anormal veri akışını anlamak için bu detaylar kullanılır.

Uygulamalı Ağ Güvenliği Analizi Senaryoları

1. Yetkisiz Erişim Denemelerini Tespit Etme

Bir sunucuya yönelik tekrar eden başarısız giriş denemelerini tespit etmek için:

  1. Hedef sunucunun IP adresini belirleyin.
  2. Wireshark’ı çalıştırın ve sunucunun ağ arayüzünden trafiği yakalayın.
  3. Display Filter çubuğuna ip.addr == [Sunucu IP Adresi] yazın.
  4. Bu IP’den gelen ve belirli portlara (örn. SSH – 22, RDP – 3389) yapılan tekrar eden istekleri inceleyin. Belirli bir kullanıcı adı veya oturum açma girişimiyle ilişkili olabilecek anormal paketleri arayın.

2. Zararlı Yazılım İletişimini İzleme

Bir cihazın bilinen kötü amaçlı sunucularla iletişim kurup kurmadığını kontrol etmek için:

  1. Şüpheli cihazın IP adresini belirleyin.
  2. Wireshark ile cihazın trafiğini yakalayın.
  3. Display Filter çubuğuna ip.addr == [Şüpheli Cihaz IP Adresi] yazın.
  4. Sonuçları, bilinen kötü amaçlı IP adreslerinin listeleriyle karşılaştırarak olağandışı veya şüpheli giden bağlantıları arayın.

Sonuç

Wireshark, siber güvenlik uzmanları için ağ trafiğini derinlemesine anlama ve analiz etme konusunda güçlü bir araçtır. Bu rehberde, Wireshark’ı kurmaktan, trafik yakalamaya, filtrelemeye ve paket detaylarını incelemeye kadar temel adımları ele aldık. Uygulamalı senaryolarla, bu bilgileri gerçek dünya güvenlik sorunlarını çözmek için nasıl kullanabileceğinizi gösterdik. Ağ güvenliği eğitimi, sürekli öğrenme ve pratik yapmayı gerektirir ve Wireshark bu süreçte en önemli müttefiklerinizden biridir. Bu eğitimde hangi adımın ağ güvenliği anlayışınızı en çok geliştirdiğini düşünüyorsunuz?

İlgili Yazılar