Wireshark ile Ağ Trafiği Analizi: Paket Yakalama, Filtreler ve Saldırı Tespiti
Araç Rehberi • Ağ Protokol Analizi
Wireshark ile Ağ Trafiği Analizi
Wireshark, ağdaki veri paketlerini gerçek zamanlı yakalayan ve görselleştiren açık kaynaklı protokol analizörüdür. Sistem yöneticileri sorun giderme için, pentest uzmanları hassas veri tespiti için, SOC analistleri saldırı izlerini aramak için kullanır. "Ağı görmek" istiyorsanız Wireshark şarttır.
1. Yakalama Filtreleri vs Görüntüleme Filtreleri
İki farklı filtre türü vardır ve çoğu başlangıç kullanıcısı bunu karıştırır:
Yakalama Filtreleri (BPF)
Yakalamadan ÖNCE uygulanır. Diske/belleğe yazmadan önce filtreler. Performans açısından verimlidir.
port 80
tcp and not port 22
net 192.168.1.0/24
Görüntüleme Filtreleri (Display)
Yakalamadan SONRA uygulanır. Tüm paketler alınır ama sadece belirtenler gösterilir.
tcp.port == 80
http.request.method == "POST"
dns.qry.name contains "evil"
2. Şifreli Olmayan Kimlik Bilgilerini Bulmak
HTTP, FTP, Telnet, SMTP gibi protokoller kimlik bilgilerini düz metin gönderir. Aynı ağdayken bu verilere Wireshark ile erişilebilir.
http.request.method == "POST" and http contains "password"
# FTP kimlik bilgilerini filtrele
ftp.request.command == "USER" or ftp.request.command == "PASS"
# Telnet trafiği (her şey açık geçer)
telnet
# Objeleri dışa aktar: Dosya → Nesneleri Dışa Aktar → HTTP
# İnterceptlenen HTTP trafiğindeki dosyaları (resim, belge) çıkarır
3. ARP Spoofing Saldırısını Tespit Etmek
ARP Spoofing, saldırganın kendi MAC adresini başka bir IP ile eşleştirerek ağ trafiğini üzerine çekmesidir (Man-in-the-Middle). Wireshark'ta şu filtre ile tespit edilir:
arp.duplicate-address-detected
# Ya da manuel: aynı IP için birden fazla farklı MAC cevabı
arp.opcode == 2
# Wireshark bunu zaten sarı uyarıyla işaretler:
# "Duplicate IP address detected for 192.168.1.1"
4. Zararlı Yazılım C2 Trafiğini Analiz Etmek
Şüpheli bir makinenin trafiğini analiz ederken dikkat edilecekler:
- →Düzenli aralıklarla (beacon interval) giden DNS sorguları veya HTTP istekleri — C2 heartbeat işareti
- →DGA (Domain Generation Algorithm) kaynaklı anlamsız domain adları:
xkqplzrt.com, mfejqwab.net - →DNS TXT kayıtlarına veri gömme (DNS Tunneling) — Iodine, DNScat araçları
- →Non-standard portlarda TLS (443 dışında şifreli bağlantı)
dns and frame.time_delta < 0.01
# Olağandışı uzun DNS sorgularını bul (DNS tunneling)
dns.qry.name.len > 50