~/sibercrew
Adli Bilişim

Ağ Adli Bilişimi: PCAP Analizi ve Trafik Yeniden Yapılandırma

Yakalanmış ağ trafiğinden bir saldırının ne, nasıl ve ne zaman olduğunun ortaya çıkarılması.

Ağ adli bilişimi (network forensics), yakalanmış ağ trafiğini (genelde PCAP formatında) analiz ederek bir olayın ağ üzerindeki izlerini yeniden yapılandırma disiplinidir. Disk veya bellek adli bilişiminden farklı olarak, burada delil "kalıcı" değildir — trafik yakalanmamışsa, o an sonsuza dek kaybolur; bu yüzden ağ adli bilişimi genelde önceden kurulmuş bir izleme altyapısına (NIDS, tam paket yakalama sistemi) bağımlıdır.

PCAP Formatı ve Wireshark ile Temel Analiz

PCAP (Packet Capture), yakalanan her ağ paketinin ham baytlarını zaman damgasıyla birlikte saklayan standart bir dosya formatıdır. Wireshark, bu dosyaları görsel olarak incelemek için en yaygın kullanılan araçtır. Temel analiz adımları:

  1. Konuşmaları (conversations) inceleme: Hangi IP'lerin birbiriyle ne kadar veri alışverişi yaptığını görmek (Statistics > Conversations).
  2. Protokol hiyerarşisi: Trafiğin hangi protokollerden (HTTP, DNS, TLS vb.) oluştuğunun genel dağılımı.
  3. Filtreleme: Wireshark'ın display filter sözdizimiyle belirli trafiği izole etmek, örneğin:
http.request.method == "POST" && ip.addr == 192.0.2.50

TCP Stream Yeniden Yapılandırma

Wireshark'ın "Follow TCP Stream" özelliği, bir TCP bağlantısındaki tüm paketleri birleştirip orijinal veri akışını (örneğin bir HTTP isteği ve yanıtının tam içeriğini, hatta şifrelenmemiş bir dosya transferinin tamamını) okunabilir hâle getirir. Bu, saldırganın tam olarak ne komut çalıştırdığını veya hangi veriyi indirdiğini/yüklediğini gösterebilir — tabii trafik şifrelenmemişse (TLS kullanılmıyorsa).

Şifreli Trafiğin Zorluğu ve JA3/JA3S Parmak İzleri

Modern trafiğin büyük çoğunluğu TLS ile şifrelenir, bu da içeriğin doğrudan okunmasını engeller. Ancak ağ adli bilişimi tamamen çaresiz kalmaz: JA3/JA3S, bir TLS el sıkışmasındaki (ClientHello/ServerHello) belirli alanların (desteklenen şifre paketleri, uzantılar, eliptik eğriler) sırasına dayanarak bir "parmak izi" hash'i üretir. Bilinen zararlı yazılım ailelerinin veya araçların (örneğin belirli bir C2 çerçevesinin) genelde kendine özgü, sabit bir JA3 imzası vardır — bu sayede içerik okunamasa bile, "bu istemci muhtemelen bilinen bir zararlı araçtır" tespiti şifreyi çözmeden yapılabilir.

Pratik Senaryo

Bir kurumsal ağda tam paket yakalama sistemi sürekli çalışıyor. Bir veri sızıntısı şüphesi üzerine güvenlik ekibi, şüpheli zaman aralığındaki PCAP'i inceliyor. Protokol hiyerarşisinde normalden çok daha yüksek oranda DNS trafiği dikkat çekiyor; filtre uygulandığında, çok sayıda garip, uzun alt alan adına (subdomain) yapılan sorgular görülüyor — bu, klasik bir DNS tünelleme (DNS tunneling) paternidir; saldırgan, firewall'un DNS trafiğine genelde daha az şüpheyle yaklaşmasından faydalanarak veriyi DNS sorgularının içine gizleyerek dışarı sızdırıyordu. Trafiğin kendisi şifreli olmasa bile bu tür bir sızıntı, normal DNS kullanım paternini bilmeyen bir analist tarafından kolayca gözden kaçabilirdi.

Zorluklar ve Sınırlamalar

  • Şifreli trafik (TLS 1.3'ün ek gizlilik iyileştirmeleriyle) içerik analizini giderek zorlaştırıyor.
  • Büyük ağlarda sürekli tam paket yakalama, ciddi depolama maliyeti getirir — bu yüzden birçok kurum sadece meta veriyi (NetFlow gibi) uzun süre saklar, tam paketleri kısa bir pencerede tutar.

Bu makale, ağ adli bilişiminin orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.