Bir güvenlik olayını araştırırken çoğu zaman alarm tek başına yeterli olmaz.
Asıl sorular şunlardır:
Bu bağlantı gerçekten ne zaman başladı?
Hangi IP ile konuştu?
Hangi domain sorgulandı?
TLS oturumu nasıldı?
HTTP isteği neydi?
Paket seviyesinde ne oldu?
Firewall, IDS, EDR veya SIEM alarmı size olayın başladığını söyleyebilir. Ancak olayın ağ üzerindeki gerçek izini görmek için çoğu zaman packet capture gerekir.
İşte bu noktada Arkime, büyük ölçekli full packet capture ve indeksli trafik analizi için güçlü bir açık kaynak platform olarak öne çıkar.
🔍 Arkime Nedir?
Arkime, eski adıyla Moloch, ağ trafiğini standart PCAP formatında saklayan, metadata’sını indeksleyen ve web tabanlı arayüz üzerinden hızlı arama/analiz yapmanızı sağlayan açık kaynaklı bir network visibility platformudur.
Basit anlatımla:
Arkime = Full Packet Capture + Metadata Indexing + Web UI + API
Arkime, mevcut güvenlik altyapınızı tamamlayıcı bir katman olarak çalışır. SIEM, IDS, Zeek, Suricata veya EDR sistemlerinden gelen alarmları packet-level gerçeklik ile doğrulamanıza yardımcı olur.
🧰 Arkime’ın Temel Özellikleri
1️⃣ Full Packet Capture — PCAP Saklama
Arkime, ağ trafiğini standart PCAP formatında saklayabilir.
Bu sayede olay sonrası şu analizler yapılabilir:
- Paket seviyesinde inceleme
- Wireshark ile dışa aktarma
- Forensic doğrulama
- IDS alarmını packet-level doğrulama
- Trafik zaman çizelgesi çıkarma
- Şüpheli bağlantının gerçek içeriğini inceleme
Özellikle incident response ve DFIR süreçlerinde “log var ama paket yok” durumu ciddi görünürlük kaybıdır. Arkime bu boşluğu doldurur.
2️⃣ OpenSearch / Elasticsearch Tabanlı Metadata İndeksleme
Full packet capture tek başına yeterli değildir. Terabaytlarca PCAP içinde arama yapmak yavaş ve operasyonel olarak zordur.
Arkime bu sorunu metadata indeksleme ile çözer.
Capture bileşeni trafiği işler, paketleri saklar ve session metadata’sını OpenSearch veya Elasticsearch üzerine yazar. Bu sayede büyük trafik arşivlerinde hızlı sorgu yapılabilir.
Aranabilecek örnek alanlar:
- Source IP
- Destination IP
- Port
- Protocol
- Hostname
- DNS query
- HTTP host
- TLS SNI
- Certificate bilgisi
- JA3/JA4 benzeri fingerprint alanları
- Session süresi
- Byte/packet sayıları
- GeoIP / ASN
- Tag ve enrichment alanları
3️⃣ Web Arayüzü ile Hızlı Arama ve Görselleştirme
Arkime’ın en güçlü taraflarından biri kullanıcı dostu web arayüzüdür.
Web UI üzerinden:
- Session arama
- Filtreleme
- Trafik akışı inceleme
- PCAP export
- Metadata görüntüleme
- IP/domain bazlı pivot
- Zaman aralığına göre analiz
- Alarmdan pakete geçiş
yapılabilir.
Örnek hunting sorusu:
Son 24 saatte 10.10.10.50 IP adresi hangi dış IP’lerle konuştu?
veya:
Belirli bir TLS SNI değerine giden tüm oturumlar hangileri?
4️⃣ Protokol Metadata Analizi
Arkime full packet capture yaparken aynı zamanda protokol bazlı metadata çıkarabilir.
Analiz edilebilecek protokol ve alan örnekleri:
- DNS sorguları
- HTTP host/header bilgileri
- TLS SNI ve sertifika bilgileri
- SSH session metadata
- SIP trafiği
- SMTP/FTP gibi uygulama protokolleri
- Connection/session bilgileri
Bu yapı sayesinde Arkime yalnızca “paket saklayan” bir sistem değil, aynı zamanda hızlı trafik keşfi sağlayan bir analiz katmanıdır.
5️⃣ Suricata, Zeek ve Diğer Güvenlik Araçlarıyla Tamamlayıcı Kullanım
Arkime tek başına güçlüdür; ancak Suricata ve Zeek gibi araçlarla birlikte kullanıldığında çok daha değerli hale gelir.
Örnek akış:
Suricata alert üretir
→ Zeek olay bağlamı sağlar
→ Arkime ilgili PCAP/session detayını gösterir
→ Analist olayın gerçek trafik izini inceler
Bu modelde:
- Suricata alarm üretir.
- Zeek protokol ve davranış logları sağlar.
- Arkime paket ve session seviyesinde doğrulama sunar.
- SIEM tüm verileri korele eder.
6️⃣ JSON API ile Otomasyon Desteği
Arkime, API desteğiyle PCAP ve JSON formatlı session verilerinin dış sistemler tarafından tüketilmesine imkân sağlar.
Kullanım senaryoları:
- SOAR playbook içinde ilgili PCAP’i çekme
- SIEM alarmından Arkime session linki üretme
- Threat hunting sorgularını otomatikleştirme
- IOC bazlı geçmiş trafik arama
- Incident ticket içine Arkime pivot linki ekleme
- DFIR raporlarına packet evidence ekleme
🎯 Arkime Kimler İçin Uygun?
🔎 Threat Hunter’lar
Arkime ile şüpheli IP, domain, port, TLS fingerprint veya session pattern üzerinden geçmiş trafik avlanabilir.
Örnek hunting soruları:
Bu IOC son 30 günde ağımızda görüldü mü?
Bu host hangi domain’lere bağlandı?
Bu TLS fingerprint başka hangi cihazlarda var?
Bu outbound bağlantı hangi paketlerle gerçekleşti?
🛡️ SOC Ekipleri
SOC analistleri alarmdan pakete hızlı geçiş yapabilir.
Örnek:
SIEM alarmı → Arkime session araması → PCAP doğrulama → Incident enrichment
Bu yapı yanlış pozitifleri azaltır ve olayın kapsamını daha hızlı anlamayı sağlar.
🎥 DFIR ve Forensic Analistleri
Olay sonrası trafik analizi için paket kaydı büyük avantajdır.
Arkime ile:
- Olay zaman çizelgesi çıkarılabilir.
- Şüpheli bağlantının içeriği incelenebilir.
- C2 bağlantıları doğrulanabilir.
- Veri sızdırma şüphesi paket seviyesinde değerlendirilebilir.
- PCAP dışa aktarılıp Wireshark veya başka araçlarla analiz edilebilir.
🧪 Honeypot ve Lab Ortamları
Honeypot sistemlerinden gelen bağlantıları sadece log seviyesinde değil, paket seviyesinde analiz etmek isteyen araştırmacılar için faydalıdır.
Örnek:
Honeypot’a gelen exploit denemesi
→ Arkime PCAP kaydı
→ Payload analizi
→ IOC çıkarımı
→ SIEM/CTI sistemine aktarım
⚡ 48s Mini-PoC Planı
- Test ortamında Arkime capture + viewer + OpenSearch/Elasticsearch bileşenlerini kurun.
- SPAN/TAP veya test interface üzerinden trafik yakalayın.
- Web UI üzerinde source/destination IP bazlı arama yapın.
- DNS ve TLS metadata alanlarını inceleyin.
- Bir Suricata alert’i ile Arkime session aramasını eşleştirin.
- Şüpheli session için PCAP export alın.
- Wireshark ile export edilen PCAP’i doğrulayın.
- SIEM alarmına Arkime pivot linki ekleme akışını test edin.
✅ Operasyonel İpuçları
1️⃣ Storage Planlamasını Ciddiye Alın
Full packet capture çok hızlı büyür. Trafik hacmi, retention süresi ve disk kapasitesi baştan hesaplanmalıdır.
Örnek planlama soruları:
Günlük kaç TB trafik yakalanacak?
Kaç gün PCAP tutulacak?
Metadata retention ne kadar olacak?
Sıkıştırma ve disk performansı yeterli mi?
Arkime, capture ve OpenSearch/Elasticsearch data directory’lerinin aynı dosya sistemi üzerinde kullanılmasını desteklemez; farklı disk, dosya sistemi veya host kullanımı önerilir.
2️⃣ Her Trafiği Saklamak Zorunda Değilsiniz
Her segmentin full packet capture’a ihtiyacı olmayabilir.
Önceliklendirme:
- Internet edge
- DMZ
- Kritik sunucu VLAN’ları
- VPN concentrator önü/arkası
- Honeypot segmentleri
- Crown jewel uygulama segmentleri
3️⃣ Şifreli Trafikte Metadata Değerlidir
TLS içeriği görünmese bile şu alanlar hâlâ analiz değeri taşır:
- SNI
- Sertifika bilgisi
- JA3/JA4 fingerprint
- IP/ASN/GeoIP
- Session süresi
- Byte/packet oranı
- Zamanlama ve tekrar paterni
4️⃣ Suricata ve Zeek ile Birlikte Konumlandırın
En iyi görünürlük genelde birlikte kullanımla elde edilir:
Suricata → alert
Zeek → protocol/event log
Arkime → PCAP/session evidence
SIEM → correlation
5️⃣ Erişim Kontrolünü Sıkı Tutun
Full packet capture hassas veri içerebilir. Bu yüzden Arkime erişimi dikkatle yönetilmelidir.
Kontroller:
- RBAC
- MFA
- HTTPS
- Audit log
- PCAP export yetki kontrolü
- Retention policy
- Hassas segmentler için erişim ayrımı
⚠️ Sınırlamalar
Arkime güçlü bir full packet capture ve analiz platformudur; ancak tek başına tüm güvenlik ihtiyaçlarını çözmez.
Dikkat edilmesi gerekenler:
- IDS/IPS yerine geçmez.
- Alarm üretme kabiliyeti sınırlı senaryolara bağlıdır; asıl gücü arama ve analizdir.
- Full packet capture ciddi storage gerektirir.
- Yüksek throughput ortamlarında capture kaybı yaşamamak için donanım planlaması gerekir.
- Şifreli trafiğin içeriği TLS inspection olmadan görülemez.
- PCAP verisi hassas olabilir; erişim ve retention politikası şarttır.
Sonuç
Arkime, paketleri sadece yakalamaz; onları aranabilir, indekslenebilir ve analiz edilebilir hale getirir.
Bir SIEM alarmı “bir şey oldu” diyebilir.
Suricata “şu imza tetiklendi” diyebilir.
Zeek “bu olaylar gerçekleşti” diyebilir.
Arkime ise “gel, paketin kendisine bakalım” der.
Bu nedenle Arkime; SOC, CERT, DFIR ve threat hunting ekipleri için olayın ağ üzerindeki gerçek izini ortaya çıkaran güçlü bir açık kaynak packet visibility platformudur.



Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler