İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

Ağ davranışını gözlemek

Ağ tarafı çoğu zaman en değerli bulguları verir. Komuta adresi, kullanılan protokol ve veri sızdırma denemesi burada görünür. Üstelik bu bulgular doğrudan engelleme kuralına çevrilir.

İlk bakılacak yer alan adı sorgularıdır. Örnek hangi adı çözmeye çalışıyor? Tek bir sabit ad varsa iş kolaydır. Art arda rastgele görünen adlar varsa alan adı üretim algoritması işliyor demektir.

Wireshark ve tshark aynı süzgeç dilini konuşur. Tek koşul kaba bir kesit verir; iki koşulu VE ile birleştirmek kesiti daraltır. Örneğin istek türünü belirli bir hedef adresle birlikte yazarsan, yalnız o adrese giden o türden istekler kalır. Bu daraltma özellikle veri sızdırma şüphesinde işe yarar, çünkü binlerce paket arasından tek bir sohbeti çekip çıkarırsın. Süzgeç ne kadar dar olursa, okuman gereken satır sayısı o kadar azalır ve gerçek sinyal gürültüden ayrılır.

$ tshark -r kayit.pcap -Y 'dns.flags.response==0' -T fields -e dns.qry.name
guncelleme-servis.example
kdjfh3kd.example
kdjfh3ke.example

$ tshark -r kayit.pcap -Y 'http.request.method=="POST"' -T fields -e http.host -e http.request.uri
Önce kime sorduğuna, sonra ne gönderdiğine bakarsın.