Saldırı çoğu zaman tek bir paket değildir. Gerçek saldırılar genellikle bir davranış dizisi şeklinde ilerler:
DNS sorgusu
→ Şüpheli outbound bağlantı
→ Dosya indirme
→ TLS bağlantısı
→ Kimlik doğrulama denemesi
→ Lateral movement
→ Veri sızdırma
Klasik IDS sistemleri çoğunlukla pakete, imzaya veya belirli payload eşleşmelerine odaklanır. Zeek ise ağda “ne olup bittiğini” olay, protokol ve ilişki bağlamında anlamaya çalışır.
Bu nedenle Zeek, sadece alarm üreten bir IDS değil; ağ trafiğini anlamlandıran güçlü bir Network Security Monitoring — NSM platformudur.
🔍 Zeek Nedir?
Zeek, eski adıyla Bro, gelen ağ trafiğini gerçek zamanlı analiz ederek loglara, olaylara ve betiklenebilir güvenlik mantığına dönüştüren açık kaynaklı bir network security monitor sistemidir.
Zeek’in temel yaklaşımı şudur:
Trafiği pasif olarak izle
→ Protokolleri çözümle
→ Olayları çıkar
→ Yapılandırılmış log üret
→ Script ile özel analiz yap
→ SIEM / data lake / hunting platformuna aktar
Zeek’i sadece IDS gibi düşünmek eksik olur. Daha doğru tanım:
Zeek = Protokol çözümleyici + olay motoru + log üretici + analiz framework’ü
🚀 Zeek’in Öne Çıkan Özellikleri
1️⃣ Layer 7 Protokol Çözümlemesi
Zeek, ağ trafiğini sadece IP/port seviyesinde değil, uygulama protokolü seviyesinde analiz eder.
Örnek protokoller:
- HTTP
- DNS
- TLS/SSL
- SMTP
- FTP
- SSH
- DHCP
- SMB
- Kerberos
- RDP
- IRC
- NTLM
- SNMP
Bu sayede “443 portuna trafik gitti” demek yerine, TLS handshake, sertifika bilgisi, SNI, JA3 benzeri fingerprint, DNS cevabı veya HTTP metadata gibi daha zengin bilgiler elde edilebilir.
2️⃣ Event-Driven Mimari
Zeek’in en güçlü taraflarından biri event-driven yapısıdır.
Ağda bir olay gerçekleştiğinde Zeek bunu olay nesnesi olarak işler.
Örnek:
Yeni bağlantı görüldü
DNS sorgusu yapıldı
HTTP request oluştu
TLS sertifikası sunuldu
Dosya transferi tespit edildi
SSH oturumu başladı
Bu olaylar Zeek scripting language ile özelleştirilebilir.
3️⃣ Zeek Scripting Language
Zeek, kendi domain-specific scripting language yapısıyla özelleştirilebilir.
Bu sayede kurumunuza özel detection mantıkları yazabilirsiniz.
Örnek kullanım alanları:
- Şüpheli domain pattern tespiti
- Hassas subnet’ten internet çıkışı izleme
- Belirli user-agent davranışı yakalama
- Büyük DNS response analizi
- Bilinen IOC ile eşleştirme
- Protokol ihlali tespiti
- Custom log üretimi
Zeek’in değeri burada ortaya çıkar: sadece hazır alarm üretmez, ortamınıza göre davranış analizi yapmanıza imkân sağlar.
4️⃣ Detaylı ve Yapılandırılmış Log Üretimi
Zeek, security monitoring için çok zengin log dosyaları üretir.
En sık kullanılan loglar:
conn.log → bağlantı özetleri
dns.log → DNS sorguları ve cevapları
http.log → HTTP istekleri
ssl.log → TLS/SSL metadata
files.log → dosya transfer gözlemleri
notice.log → güvenlik açısından önemli olaylar
weird.log → protokol anomali ve beklenmeyen durumlar
smtp.log → SMTP trafiği
ssh.log → SSH oturum bilgileri
dhcp.log → DHCP olayları
Özellikle conn.log, Zeek’in en kritik log kaynaklarından biridir; TCP yanında UDP gibi stateless protokoller için de bağlantı davranışını izler. dns.log ise DNS davranışı ve güvenlik analizi için en önemli veri kaynaklarından biri olarak öne çıkar. (docs.zeek.org, docs.zeek.org)
5️⃣ PCAP ve Live Traffic Desteği
Zeek hem canlı trafik üzerinde hem de daha önce alınmış PCAP dosyaları üzerinde çalışabilir.
Kullanım senaryoları:
- SPAN/TAP üzerinden canlı ağ izleme
- Incident sonrası PCAP analizi
- Malware lab trafiği inceleme
- Forensic timeline oluşturma
- Detection kuralı doğrulama
- Eğitim ve lab çalışmaları
6️⃣ SIEM ve Veri Platformu Entegrasyonu
Zeek logları JSON veya farklı formatlarda dış sistemlere aktarılabilir.
Entegrasyon örnekleri:
- Security Onion
- Elastic / Elasticsearch
- OpenSearch
- Wazuh
- Splunk
- Kafka
- Arkime
- Graylog
- Data lake platformları
Elastic’in Zeek entegrasyonu, Zeek tarafından üretilen yüksek sadakatli NSM loglarının toplanıp analiz edilmesini destekler. (elastic.co)
🎯 Zeek Ne İçin Kullanılır?
🕵️ Davranışsal Anomali Tespiti
Zeek, tekil pakete değil olay zincirine bakmayı kolaylaştırır.
Örnek anomaliler:
- Olağandışı DNS sorgu hacmi
- Anormal TLS sertifikaları
- Beklenmeyen ülke/ASN bağlantıları
- C2 benzeri periyodik outbound trafik
- Yeni ve nadir görülen domain bağlantıları
- SMB/NTLM hareketleri
- Beklenmeyen protokol kullanımı
🔗 Ağ Olaylarının Zaman Çizelgesi Analizi
Bir incident sırasında şu sorulara cevap gerekir:
İlk bağlantı ne zaman başladı?
Hangi DNS sorgusu yapıldı?
Hangi IP’ye bağlanıldı?
TLS sertifikası neydi?
Dosya transferi oldu mu?
Aynı host başka nereye bağlandı?
Zeek logları bu sorulara olay bazlı cevap üretmek için çok değerlidir.
📋 Log Zenginleştirme ve Korelasyon
Zeek logları SIEM tarafında firewall, EDR, DNS, proxy ve authentication loglarıyla birleştirildiğinde çok güçlü korelasyon sağlar.
Örnek:
EDR alert
→ Zeek conn.log ile outbound bağlantı doğrulama
→ dns.log ile domain geçmişi
→ ssl.log ile TLS/SNI bilgisi
→ files.log ile dosya transfer izi
→ SIEM correlation rule
🛠️ Threat Hunting ve Forensic Hazırlık
Zeek, tehdit avcılığı için yüksek kaliteli network telemetry üretir.
Hunting örnekleri:
- “Son 24 saatte ilk kez görülen domain’ler”
- “Sık DNS sorgusu yapan hostlar”
- “Uzun süre açık kalan bağlantılar”
- “Şüpheli SNI kullanan TLS bağlantıları”
- “Bilinmeyen user-agent ile HTTP trafiği”
- “Beklenmeyen SMB hareketleri”
- “Nadir protokol kullanan sunucular”
📊 IOC Eşleşmeleri ve Kullanıcı Etkinliği İzleme
Zeek; IP, domain, URL, hash veya sertifika fingerprint gibi göstergelerle eşleştirilebilir.
Bu yapı özellikle CTI entegrasyonlarında faydalıdır:
Threat feed IOC
→ Zeek log eşleşmesi
→ SIEM alarmı
→ EDR/firewall doğrulaması
→ Incident enrichment
🧠 Snort / Suricata vs Zeek
Bu araçlar birbirinin rakibi olmak zorunda değildir. Genelde birlikte kullanıldıklarında daha güçlü sonuç verirler.
| Başlık | Snort / Suricata | Zeek |
|---|---|---|
| Odak | İmza ve paket/payload tespiti | Olay, protokol ve davranış analizi |
| Çıktı | Alert odaklı | Zengin log ve context odaklı |
| Kullanım | IDS/IPS detection | NSM, hunting, forensic |
| Özelleştirme | Rule/signature | Zeek scripting |
| Güçlü taraf | Bilinen saldırı imzaları | Ağ davranışını anlamlandırma |
Kısa ifade:
Snort paketi fark eder.
Zeek olayları anlamlandırır.
⚡ 48s Mini-PoC Planı
- Zeek’i bir Linux VM üzerine kurun.
- Test için bir PCAP dosyası veya SPAN/mirror trafik kullanın.
conn.log,dns.log,http.log,ssl.logçıktılarını üretin.- Logları JSON formatında SIEM veya Elastic/OpenSearch ortamına gönderin.
- “En çok DNS sorgusu yapan hostlar” dashboard’u oluşturun.
- Bilinen IOC domain/IP ile basit eşleşme testi yapın.
- Bir suspicious outbound connection senaryosu üretin.
- Zeek logları ile olay zaman çizelgesi çıkarın.
✅ Operasyonel İpuçları
1️⃣ SPAN/TAP Konumunu Doğru Seçin
Zeek’in gördüğü trafik, analiz kalitesini belirler. Yanlış mirror noktası eksik olay üretir.
2️⃣ Log Hacmini Planlayın
Zeek çok değerli ama yüksek hacimli log üretir. Storage, retention ve parsing kapasitesi önceden planlanmalıdır.
3️⃣ TLS İçeriğini Değil, Metadata’yı Değerlendirin
Şifreli trafikte içerik görünmeyebilir; ancak SNI, sertifika, JA3/JA4 benzeri fingerprint ve bağlantı davranışı hâlâ çok değerlidir.
4️⃣ SIEM Korelasyonu Kurun
Zeek tek başına güçlüdür; ancak EDR, firewall, proxy, identity ve DNS loglarıyla birlikte daha fazla anlam kazanır.
5️⃣ Custom Script ile Ortama Özel Mantık Yazın
Her kurumun normal davranışı farklıdır. Zeek scripting ile ortama özel detection ve enrichment yapılmalıdır.
⚠️ Sınırlamalar
Zeek çok güçlü bir NSM framework’üdür; ancak tek başına tüm güvenliği sağlamaz.
Dikkat edilmesi gerekenler:
- Inline blocking aracı değildir.
- IPS yerine geçmez.
- Şifreli trafiğin içeriğini otomatik olarak açmaz.
- Yüksek trafik ortamlarında kaynak planlaması gerekir.
- Logların anlamlı olması için doğru parsing ve korelasyon şarttır.
- Tuning yapılmazsa log hacmi analistleri yorabilir.
Sonuç
Zeek, paketleri sadece yakalamaz; ağdaki olayları anlamlandırır.
Klasik IDS yaklaşımı “bu paket zararlı mı?” sorusuna odaklanırken, Zeek şu soruya cevap üretir:
Bu ağda gerçekten ne oldu?
Bu yüzden Zeek; SOC, threat hunting, forensic, incident response ve detection engineering süreçlerinde çok değerli bir görünürlük katmanıdır.
Saldırı bir davranış dizisidir. Zeek bu davranışı olaylara, loglara ve analize dönüştürü


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler