Siber Alem / Detail / 237 / Wireshark-ile-ag-trafigi-analizi-paket-yakalama-filtreler-ve-saldiri-tespiti
technical_article_reader.sh
TECHNICAL PAPER / papers

Wireshark ile Ağ Trafiği Analizi: Paket Yakalama, Filtreler ve Saldırı Tespiti

2026-07-21
3 min read (401 words)
29 views

Araç Rehberi • Ağ Protokol Analizi

Wireshark ile Ağ Trafiği Analizi

Wireshark, ağdaki veri paketlerini gerçek zamanlı yakalayan ve görselleştiren açık kaynaklı protokol analizörüdür. Sistem yöneticileri sorun giderme için, pentest uzmanları hassas veri tespiti için, SOC analistleri saldırı izlerini aramak için kullanır. "Ağı görmek" istiyorsanız Wireshark şarttır.

1. Yakalama Filtreleri vs Görüntüleme Filtreleri

İki farklı filtre türü vardır ve çoğu başlangıç kullanıcısı bunu karıştırır:

Yakalama Filtreleri (BPF)

Yakalamadan ÖNCE uygulanır. Diske/belleğe yazmadan önce filtreler. Performans açısından verimlidir.

host 192.168.1.100
port 80
tcp and not port 22
net 192.168.1.0/24

Görüntüleme Filtreleri (Display)

Yakalamadan SONRA uygulanır. Tüm paketler alınır ama sadece belirtenler gösterilir.

ip.addr == 192.168.1.100
tcp.port == 80
http.request.method == "POST"
dns.qry.name contains "evil"

2. Şifreli Olmayan Kimlik Bilgilerini Bulmak

HTTP, FTP, Telnet, SMTP gibi protokoller kimlik bilgilerini düz metin gönderir. Aynı ağdayken bu verilere Wireshark ile erişilebilir.

# HTTP POST içindeki şifreleri bul
http.request.method == "POST" and http contains "password"

# FTP kimlik bilgilerini filtrele
ftp.request.command == "USER" or ftp.request.command == "PASS"

# Telnet trafiği (her şey açık geçer)
telnet

# Objeleri dışa aktar: Dosya → Nesneleri Dışa Aktar → HTTP
# İnterceptlenen HTTP trafiğindeki dosyaları (resim, belge) çıkarır

3. ARP Spoofing Saldırısını Tespit Etmek

ARP Spoofing, saldırganın kendi MAC adresini başka bir IP ile eşleştirerek ağ trafiğini üzerine çekmesidir (Man-in-the-Middle). Wireshark'ta şu filtre ile tespit edilir:

# Duplicate ARP cevapları — farklı MAC'ten aynı IP iddiası
arp.duplicate-address-detected

# Ya da manuel: aynı IP için birden fazla farklı MAC cevabı
arp.opcode == 2

# Wireshark bunu zaten sarı uyarıyla işaretler:
# "Duplicate IP address detected for 192.168.1.1"

4. Zararlı Yazılım C2 Trafiğini Analiz Etmek

Şüpheli bir makinenin trafiğini analiz ederken dikkat edilecekler:

  • Düzenli aralıklarla (beacon interval) giden DNS sorguları veya HTTP istekleri — C2 heartbeat işareti
  • DGA (Domain Generation Algorithm) kaynaklı anlamsız domain adları: xkqplzrt.com, mfejqwab.net
  • DNS TXT kayıtlarına veri gömme (DNS Tunneling) — Iodine, DNScat araçları
  • Non-standard portlarda TLS (443 dışında şifreli bağlantı)
# Uzun süreli DNS isteklerini izle
dns and frame.time_delta < 0.01

# Olağandışı uzun DNS sorgularını bul (DNS tunneling)
dns.qry.name.len > 50

Makale Tartışmaları (1)

BlackH
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 21:14:52 #1

Wireshark'ı öğrenirken en verimli yöntem pcap dosyası indirip analiz etmekti. Malware-traffic-analysis.net sitesinde gerçek zararlı yazılım trafik örnekleri var, herkese öneririm. tshark (komut satırı Wireshark) ile büyük pcap dosyalarını analiz etmek çok daha hızlı. tshark -r dosya.pcap -Y 'http.request' -T fields -e http.host -e http.request.uri çok işlevli.

Yorum Yapmak İçin Giriş Yapın

Bu makaleye yorum yazmak ve tartışmaya katılmak için giriş yapmalısınız.