Wireshark ile Ağ Trafiği (pcap) Analizi
Bir CTF sorusunda elinize .pcap uzantılı bir dosya geçtiğinde panik yapmayın: bu, birinin ağ trafiğinin kaydıdır ve içindeki ipuçlarını Wireshark ile adım adım ortaya çıkarabilirsiniz. Bu rehber, konuyu hiç bilmeyen biri için pcap kavramını, Wireshark arayüzünü ve en çok işe yarayan filtreleri sıfırdan anlatıyor.
- pcap = ağ trafiğinin paket paket kaydı; forensics'in en klasik dosya türüdür
- En güçlü araç filtre çubuğu; http, dns ve ip.addr ile gürültüyü eleye eleye ilerle
- Follow > TCP Stream ile bir konuşmanın tamamını tek ekranda oku
- Dosya (resim, zip, belge) transfer edildiyse File > Export Objects ile çıkar
- Bu teknikleri yalnızca yetkili/eğitim ortamlarında kullan; izinsiz trafik dinlemek suçtur
pcap dosyası ne demek?
pcap (packet capture), bir ağ üzerinden gidip gelen trafiğin paket paket kaydıdır. Bir web sitesini açtığında, bir dosya indirdiğinde ya da uygulamalar birbiriyle konuştuğunda bu iletişim küçük parçalara (paketlere) bölünür. Bir kayıt aracı bu paketleri yakalayıp .pcap veya .pcapng dosyasına yazar.
Forensics kategorisindeki soruların çoğu sana böyle bir dosya verir ve "içinde saklı olanı bul" der. Saklanan şey bir parola, bir sohbet, transfer edilen bir resim ya da doğrudan bayrağın kendisi olabilir. İşin özü trafiği okumayı öğrenmek. Bu tür soruları denemek için forensics challenge'larına göz atabilirsin.
Wireshark arayüzünü tanıyalım
Wireshark, pcap dosyalarını açıp incelemenin en yaygın ücretsiz aracıdır. Bir dosyayı açtığında ekranı üç ana bölüme ayrılmış görürsün:
- Paket listesi (üst): Her satır bir paket. Zaman, kaynak IP, hedef IP, protokol ve kısa bir özet gösterir.
- Paket detayı (orta): Seçtiğin paketin katman katman açılımı — Ethernet, IP, TCP/UDP ve en sonda uygulama verisi (HTTP, DNS...).
- Baytlar (alt): Aynı paketin ham hâli; solda hex, sağda okunabilir metin (ASCII).
En üstteki renkli çubuk ise görüntüleme filtresi (display filter) çubuğudur — sihrin çoğu burada olur.
Filtreler: gürültüyü elemek
Bir pcap binlerce paket içerebilir; hepsini tek tek okuyamazsın, işe yarayanı süzmen gerekir. Filtre çubuğuna bir ifade yazıp Enter'a basman yeter. En çok kullanılanlar:
http -> sadece HTTP paketleri
http.request -> sadece HTTP istekleri
http.request.method=="POST"
dns -> DNS sorgu/yanıtları
ip.addr == 10.0.0.5 -> bu IP'yle ilgili her şey
tcp.port == 21 -> FTP trafiği
frame contains "flag" -> baytlarında "flag" geçen paketler
Filtreleri and / or ile birleştirebilirsin: http and ip.addr == 10.0.0.5. Yanlış yazarsan çubuk kırmızıya, doğruysa yeşile döner. frame contains "..." ve tcp contains "...", içinde belli bir metin geçen paketleri bulmak için CTF'te çok işe yarar — örneğin tcp contains "password".
Nereden başlamalı?
Hangi protokolün konuştuğunu bilmiyorsan Statistics > Protocol Hierarchy menüsü dosyadaki protokollerin dökümünü verir. Statistics > Conversations ise hangi IP'lerin en çok veri alışverişi yaptığını gösterir; çoğu zaman ilginç olan konuşma en hacimli olandır.
Follow Stream: konuşmanın tamamını okumak
Tek tek paketlere bakmak yorucudur. İki tarafın baştan sona ne konuştuğunu tek ekranda görmek istersen, ilgili bir pakete sağ tıkla > Follow > TCP Stream (ya da HTTP/UDP Stream) de.
Açılan pencerede iki yön farklı renklerle gösterilir: istemci bir renk, sunucu başka renk. Böylece bir giriş formunda gönderilen kullanıcı adı-parola, bir sohbetin metni ya da bir komut-yanıt trafiği düz metin olarak önüne serilir. Şifrelenmemiş protokollerde (HTTP, FTP, Telnet) aradığın veri çoğu zaman tam buradadır. CTF'in ne olduğunu henüz okumadıysan önce oradan başlaman iyi olur.
Dosya ve veri çıkarma
Bazen trafik içinde bir dosya taşınır: bir resim, bir zip, bir PDF. Wireshark bunları senin için toplayıp diske kaydedebilir. File > Export Objects > HTTP menüsü, HTTP üzerinden aktarılan tüm nesneleri listeler; birini seçip Save diyerek çıkarırsın. Aynı menüde SMB, TFTP gibi seçenekler de vardır.
Çıkardığın dosya bir resimse ipucu görüntünün içinde gizlenmiş (steganografi) olabilir; bir arşivse içini açman gerekebilir. Yani ağ analizi çoğu zaman seni bir sonraki adıma taşır.
DNS'e dikkat
Bir teknik de veriyi DNS sorgularının içine saklamaktır: sorgulanan alan adının alt kısmına (örneğin ZmxhZw.ornek.com) kodlanmış veri gömülür. dns filtresiyle sorguları listeleyip alışılmadık uzunlukta ya da Base64'e benzeyen isimler görürsen, o kısmı çözmeyi dene.
Bir pcap'i çözerken izlenecek yol
- Dosyayı aç, Protocol Hierarchy ile hangi protokollerin olduğuna bak.
- Conversations ile en yoğun konuşmayı bul.
- İlgili protokole göre filtrele (
http,dns,ftp...). - Şüpheli bir pakette Follow Stream yaparak tüm diyaloğu oku.
- Dosya transferi varsa Export Objects ile çıkar.
- Hâlâ bulamadıysan
frame containsile anahtar kelime ara.
Son bir hatırlatma: bu teknikleri yalnızca yetkili olduğun ortamlarda — kendi laboratuvarında, sana verilen CTF dosyalarında veya izinli testlerde — kullan. Başkasının ağını izinsiz dinlemek çoğu ülkede suçtur. Temeli kavradıysan sıradaki adım pratik yapmak: Rehber sayfasındaki diğer başlıklara göz at, sonra forensics challenge'larıyla ellerini kirlet.
Sıkça Sorulan Sorular
Wireshark ücretsiz mi, nereden indiririm?
Evet, Wireshark tamamen ücretsiz ve açık kaynaktır. wireshark.org adresinden Windows, macOS ve Linux için indirebilir, çoğu Linux dağıtımında paket yöneticisiyle de kurabilirsin.
Capture filter ile display filter arasındaki fark ne?
Capture filter kayıt sırasında hangi paketlerin yakalanacağını belirler ve sonradan değiştirilemez. Display filter ise zaten kaydedilmiş bir pcap'te neyin gösterileceğini süzer; CTF'te elinde hazır dosya olduğu için neredeyse hep display filter kullanırsın.
Flag'i pcap içinde nasıl ararım?
En hızlı yol filtre çubuğuna frame contains "CTF" gibi bir arama yazmak ya da Ctrl+F ile paket baytlarında string aramaktır. Flag çoğu zaman bir HTTP yanıtında, bir DNS sorgusunda veya transfer edilen bir dosyanın içinde saklıdır.
tshark nedir, Wireshark'tan farkı ne?
tshark, Wireshark'ın komut satırı sürümüdür ve aynı motoru kullanır. Büyük dosyalarda veya script/otomasyon yazarken arayüz açmadan hızlı filtreleme yapmak için idealdir.
Başkasının ağ trafiğini yakalamak yasal mı?
Hayır; izniniz olmayan bir ağı dinlemek çoğu ülkede suçtur. Bu teknikleri yalnızca kendi laboratuvarında, sana verilen CTF dosyalarında veya yetkili olduğun ortamlarda kullan.
Hadi pratiğe dök
Bu rehberdeki teknikleri Adli Bilişim kategorisindeki gerçek challenge’larda dene.
Adli Bilişim Challenge’ları →