Açık Kaynak Ağ Trafiği İzleme ve Paket Analizi Aracı
Ağ trafiğini anlamak, hem sistem yöneticileri hem geliştiriciler hem de siber güvenlik uzmanları için kritik bir ihtiyaçtır.
Çünkü ağ üzerinde neler olduğunu bilmeden şu sorulara doğru cevap vermek zordur:
Hangi uygulama internete çıkıyor?
Hangi hedef IP’lerle iletişim kuruluyor?
Hangi servisler yoğun trafik üretiyor?
Trafik hangi ülke veya ASN’e gidiyor?
Beklenmeyen bağlantı var mı?
Anlık trafik yoğunluğu ne durumda?
Bu noktada açık kaynak dünyasında kullanıcı dostu yapısıyla öne çıkan araçlardan biri:
Sniffnet
Sniffnet Nedir?
Sniffnet, internet ve ağ trafiğini gerçek zamanlı izlemeye yardımcı olan açık kaynaklı, Rust ile geliştirilmiş, çok platformlu bir network monitoring aracıdır.
Kısa tanım:
Sniffnet = Kullanıcı dostu ağ trafiği izleme + packet capture + flow-level analiz aracı
Sniffnet’in temel amacı, karmaşık packet analyzer araçlarını herkes için daha anlaşılır hale getirmektir.
Yani sadece ileri seviye network uzmanları için değil; sistem yöneticileri, geliştiriciler, öğrenciler ve güvenlik meraklıları için de erişilebilir bir trafik izleme deneyimi sunar.
1️⃣ Sniffnet Ne İşe Yarar?
Sniffnet ile bilgisayarınızın ağ arayüzünden geçen trafiği izleyebilir, istatistikleri görebilir ve bağlantıları analiz edebilirsiniz.
Başlıca kullanım alanları:
Gerçek zamanlı trafik izleme
Aktif bağlantıları görüntüleme
Trafik yoğunluğunu analiz etme
Servis ve protokol tespiti
Uzak host bilgilerini inceleme
Domain, ASN ve coğrafi konum bilgisi görme
PCAP import/export ile daha derin analiz yapma
Özel bildirimler oluşturma
Custom IP blacklist ile şüpheli bağlantıları vurgulama
2️⃣ Sniffnet IDS/IPS midir?
Hayır.
Sniffnet doğru konumlandırılmalıdır.
Sniffnet:
Network monitoring aracıdır.
Packet analyzer aracıdır.
Trafik görünürlüğü sağlar.
PCAP ile analiz imkânı sunar.
Ancak Sniffnet:
IDS değildir.
IPS değildir.
SIEM değildir.
EDR değildir.
NDR değildir.
Trafiği otomatik engelleyen güvenlik cihazı değildir.
Doğru ifade:
Sniffnet, trafiği görmenize ve anlamlandırmanıza yardımcı olur.
Ancak kurumsal tehdit tespiti ve müdahale için SIEM, IDS/IPS, EDR/NDR gibi sistemlerle karıştırılmamalıdır.
3️⃣ Sniffnet Nasıl Çalışır?
Sniffnet, bilgisayardaki ağ arayüzlerinden birini seçerek trafiği dinler ve analiz eder.
Basit akış:
Ağ arayüzü seçilir.
→ Trafik yakalanır.
→ Filtreler uygulanır.
→ Bağlantılar ve trafik istatistikleri çıkarılır.
→ Host, servis, ASN ve domain bilgileri zenginleştirilir.
→ Grafikler ve tablolar üzerinden kullanıcıya gösterilir.
Kullanıcı birkaç tıklamayla hangi arayüzün izleneceğini seçebilir ve anlık trafik görünürlüğü elde edebilir.
4️⃣ Sniffnet’in Öne Çıkan Özellikleri
Kolay Kullanım
Sniffnet’in güçlü taraflarından biri sade ve anlaşılır arayüzüdür.
Kullanım mantığı:
Ağ arayüzünü seç.
Filtreleri belirle.
Capture işlemini başlat.
Trafik istatistiklerini izle.
Bağlantıları incele.
Gerekirse PCAP olarak dışa aktar.
Bu yönüyle Wireshark gibi daha derin ve karmaşık araçlara göre daha erişilebilir bir deneyim sunar.
Gerçek Zamanlı Trafik Grafikleri
Sniffnet, trafik yoğunluğunu anlık grafiklerle gösterebilir.
Görülebilecek metrikler:
Anlık download/upload trafiği
Paket sayısı
Bağlantı yoğunluğu
Servis bazlı trafik dağılımı
Host bazlı trafik görünümü
Bu, özellikle ani trafik artışlarını ve beklenmeyen bağlantıları fark etmek için faydalıdır.
Gelişmiş Filtreleme
Sniffnet ile izlenecek trafik filtrelenebilir.
Filtreleme şu başlıklarda yapılabilir:
IP adresi
Port
Protokol
Servis
Uygulama
Host
Trafik yönü
Bu sayede tüm trafiği görmek yerine yalnızca ilgilenilen bağlantılar analiz edilebilir.
Örnek:
Sadece DNS trafiğini izle.
Sadece belirli IP’ye giden bağlantıları gör.
Sadece HTTP/HTTPS trafiğini incele.
Belirli uygulamanın ürettiği trafiği takip et.
PCAP Import ve Export
Sniffnet, capture raporlarını PCAP formatında içe ve dışa aktarabilir.
Bu özellik özellikle ileri seviye analiz için değerlidir.
Kullanım senaryosu:
Sniffnet ile trafik yakala.
→ PCAP olarak export et.
→ Wireshark veya tshark ile daha derin paket analizi yap.
Bu yapı Sniffnet’i hem başlangıç seviyesi kullanıcılar hem de daha teknik analistler için faydalı hale getirir.
IP, Domain, ASN ve Coğrafi Konum Bilgisi
Sniffnet, uzak hostlar hakkında ek bilgiler gösterebilir.
Örnek bilgiler:
Remote IP
Domain name
ASN
Organization
Country
Geographical location
Bu bilgiler özellikle şu sorulara cevap verir:
Bu bağlantı hangi ülkeye gidiyor?
Hangi organizasyona ait?
Hangi ASN üzerinden geliyor?
Uygulama hangi domain ile konuşuyor?
Beklenmeyen dış bağlantı var mı?
6000+ Servis, Protokol, Trojan ve Worm Tanıma
Sniffnet, 6000’den fazla üst katman servis, protokol, trojan ve worm bilgisini tanımlayabilir.
Bu özellik şunu sağlar:
Trafiğin hangi servis veya protokole ait olabileceğini daha anlaşılır hale getirir.
Ancak bu ifade dikkatli okunmalıdır.
Doğru yorum:
Sniffnet servis/protokol/trojan/worm adlandırması yapabilir.
Bu, kurumsal malware tespiti veya IDS imza motoru ile aynı şey değildir.
Yani Sniffnet bir malware prevention platformu değildir.
Program Bazlı Trafik Görünürlüğü
Sniffnet, hangi programların ağ trafiği oluşturduğunu gösterebilir.
Bu özellik şu durumlarda faydalıdır:
Beklenmeyen uygulama internete çıkıyor mu?
Hangi program en fazla bant genişliğini kullanıyor?
Arka planda çalışan uygulamalar hangi hostlara bağlanıyor?
Geliştirilen uygulama hangi endpoint’lerle konuşuyor?
Bu görünürlük özellikle endpoint üzerindeki temel trafik analizlerinde değerlidir.
Custom Notifications
Sniffnet ile belirli ağ olayları için özel bildirimler ayarlanabilir.
Örnek:
Belirli IP’ye bağlantı kurulursa uyar.
Belirli servis kullanılırsa uyar.
Trafik belirli eşiği aşarsa uyar.
Belirli ülkeye bağlantı olursa bildir.
Bu özellik temel düzeyde gözetim ve farkındalık sağlar.
Custom IP Blacklist
Sniffnet, özel IP blacklist import etmeyi destekler.
Bu sayede belirli IP adresleri potansiyel olarak riskli olarak işaretlenebilir.
Kullanım senaryosu:
Kendi threat intelligence listenizi ekleyin.
Bilinen kötü IP’leri vurgulayın.
Analiz sırasında bu IP’lere olan bağlantıları daha kolay fark edin.
Dikkat:
Blacklist bağlantıyı otomatik olarak engelleme anlamına gelmeyebilir.
Asıl değer görünürlük ve uyarı üretimidir.
5️⃣ Sniffnet Hangi Platformlarda Çalışır?
Sniffnet çok platformlu bir uygulamadır.
Desteklenen başlıca sistemler:
Windows
macOS
Linux
Windows için farklı mimari paketleri bulunabilir.
macOS tarafında Intel ve Apple Silicon desteği sunulur.
Linux tarafında AppImage, DEB ve RPM gibi paket seçenekleri değerlendirilebilir.
6️⃣ Sniffnet Ne Zaman Kullanılır?
Sniffnet şu durumlarda faydalıdır:
Kişisel bilgisayar trafiğini izlemek
Geliştirilen uygulamanın dış bağlantılarını görmek
Şüpheli outbound bağlantıları incelemek
Anlık trafik yoğunluğunu anlamak
Hangi uygulamanın bandwidth tükettiğini görmek
PCAP alıp daha sonra analiz etmek
Eğitim ve lab ortamlarında network trafiğini anlatmak
7️⃣ Sniffnet ve Wireshark Farkı
Sniffnet ile Wireshark aynı ihtiyacı birebir karşılamaz.
Sniffnet
Daha kullanıcı dostudur.
Trafik görünürlüğüne odaklanır.
Akış ve istatistikleri anlaşılır gösterir.
PCAP export ile ileri analiz kapısı açar.
Wireshark
Derin paket analizi sağlar.
Protokol detaylarını ayrıntılı gösterir.
Forensic ve troubleshooting için çok güçlüdür.
Öğrenme eğrisi daha yüksektir.
Kısa ifade:
Sniffnet trafiği hızlı anlamak için iyidir.
Wireshark paketin içine derinlemesine girmek için iyidir.
En iyi kullanım:
Sniffnet ile görünürlüğü sağla.
Şüpheli trafiği PCAP olarak export et.
Wireshark ile derin analiz yap.
8️⃣ Sniffnet Güvenlik Açısından Ne Sağlar?
Sniffnet, doğrudan güvenlik kontrolü uygulayan bir ürün değildir; ancak güvenlik görünürlüğü sağlar.
Güvenlik açısından faydaları:
Beklenmeyen outbound bağlantıları fark etme
Şüpheli IP veya ASN’leri gözlemleme
Yoğun trafik oluşturan uygulamaları tespit etme
Custom blacklist ile riskli hostları vurgulama
PCAP export ile adli analiz desteği
Temel trafik farkındalığı oluşturma
Bu nedenle Sniffnet özellikle kişisel kullanım, lab, eğitim ve temel analiz için değerlidir.
Kurumsal ortamda ise SIEM, EDR, NDR, firewall ve proxy loglarıyla birlikte düşünülmelidir.
9️⃣ Sniffnet Ne Değildir?
Sniffnet’i doğru konumlandırmak önemlidir.
SIEM Değildir
Log korelasyonu, olay yönetimi ve merkezi alarm operasyonu yapmaz.
IDS/IPS Değildir
Ağ saldırılarını kurumsal imza motoruyla tespit edip engellemez.
EDR Değildir
Endpoint üzerinde process engelleme, izolasyon veya malware response yapmaz.
NDR Değildir
Kurumsal ağ genelinde davranışsal network detection platformu olarak konumlandırılmamalıdır.
Firewall Değildir
Trafik erişim kontrolü veya paket engelleme için kullanılmaz.
Tam Forensic Platform Değildir
PCAP export sağlar; ancak derin forensic analiz için Wireshark, Zeek, Arkime, Suricata veya benzeri araçlar gerekebilir.
🔟 Sniffnet Kullanırken Dikkat Edilecekler
Ağ trafiği hassas veri içerebilir.
Bu yüzden Sniffnet veya benzeri araçlar kullanılırken şu noktalara dikkat edilmelidir:
Yalnızca yetkili olduğunuz cihaz ve ağlarda kullanın.
PCAP dosyalarının hassas veri içerebileceğini unutmayın.
DNS, IP, domain ve bağlantı bilgilerini kişisel veri gibi değerlendirin.
Kurumsal ağlarda kullanım için güvenlik politikalarına uyun.
PCAP dosyalarını şifreli saklayın.
Paylaşmadan önce hassas bilgileri temizleyin.
Özellikle HTTPS yaygın olduğu için payload içeriği çoğu zaman şifreli olabilir.
Bu yüzden Sniffnet’in değeri daha çok flow-level görünürlük, host bilgisi, trafik istatistikleri ve bağlantı analizi tarafındadır.
1️⃣1️⃣ Kullanım Senaryoları
Kişisel Bilgisayar Trafiği İzleme
Hangi programlar internete çıkıyor?
Hangi ülkelerle bağlantı kuruluyor?
Arka planda yoğun trafik var mı?
Geliştirici Senaryosu
Uygulamam hangi API endpoint’lerine bağlanıyor?
Test ortamında beklenmeyen dış bağlantı var mı?
Network hatası hangi bağlantıda oluşuyor?
Güvenlik Farkındalığı
Şüpheli uzak host bağlantısı var mı?
Bilinen kötü IP listesiyle eşleşen bağlantı var mı?
Beklenmeyen ASN veya ülkeye trafik gidiyor mu?
Eğitim ve Lab
DNS sorguları nasıl görünür?
HTTP/HTTPS bağlantıları nasıl ayrılır?
PCAP nedir?
Trafik yoğunluğu nasıl ölçülür?
1️⃣2️⃣ Sık Yapılan Hatalar
1️⃣ Sniffnet’i IDS/IPS Sanmak
Sniffnet trafik görünürlüğü sağlar; aktif engelleme yapan güvenlik cihazı değildir.
2️⃣ 6000+ Tanım Özelliğini Malware Tespiti Sanmak
Bu özellik servis, protokol, trojan ve worm isimlendirme kabiliyeti sunar; kurumsal malware detection motoru anlamına gelmez.
3️⃣ PCAP Dosyalarını Güvensiz Saklamak
PCAP dosyaları hassas bilgi içerebilir. Şifreli ve kontrollü saklanmalıdır.
4️⃣ Sadece Arayüze Bakıp Derin Analiz Yapmamak
Şüpheli trafik varsa PCAP export edilip Wireshark, Zeek veya benzeri araçlarla derinlemesine analiz edilmelidir.
5️⃣ Yetkisiz Ağlarda Kullanmak
Ağ trafiği izleme araçları yalnızca izinli cihaz ve ağlarda kullanılmalıdır.
6️⃣ Şifreli Trafikte İçerik Görmeyi Beklemek
HTTPS trafiğinde payload içeriği şifreli olabilir. Sniffnet daha çok bağlantı ve flow-level bilgi sağlar.
1️⃣3️⃣ 48s Mini-PoC Planı
- Sniffnet’i resmî kaynaktan indirin.
- Uygulamayı Windows, macOS veya Linux üzerinde kurun.
- Aktif ağ arayüzünü seçin.
- Capture işlemini başlatın.
- Anlık trafik grafiğini inceleyin.
- Hangi programların trafik ürettiğini kontrol edin.
- Uzak hostların domain, ASN ve ülke bilgilerine bakın.
- Belirli servis veya protokol için filtre uygulayın.
- Özel bir notification kuralı tanımlayın.
- Custom IP blacklist import özelliğini test edin.
- Kısa bir PCAP export alın.
- PCAP dosyasını Wireshark ile açıp derin analiz yapın.
Kısa Karşılaştırma
| Araç | Ana Amaç | Kullanım Seviyesi |
|---|---|---|
| Sniffnet | Kullanıcı dostu trafik izleme ve flow-level analiz | Başlangıç / orta / hızlı görünürlük |
| Wireshark | Derin paket analizi | Orta / ileri |
| Zeek | Network security monitoring ve log üretimi | İleri / kurumsal |
| Suricata | IDS/IPS ve network threat detection | İleri / kurumsal |
| Arkime | Büyük ölçekli PCAP indeksleme ve arama | İleri / kurumsal |
Kısa Özet
Sniffnet:
Açık kaynak ağ trafiği izleme aracıdır.
Geliştirme:
Rust ile geliştirilmiştir.
Platform:
Windows, macOS ve Linux üzerinde çalışır.
Özellik:
Gerçek zamanlı grafik, bağlantı analizi, PCAP import/export, ASN/domain/geo bilgi, program bazlı trafik görünürlüğü sunar.
Güvenlik:
Şüpheli bağlantıları fark etmeye yardımcı olur.
Dikkat:
IDS, IPS, SIEM veya EDR değildir.
Sonuç
Sniffnet, ağ trafiğini daha anlaşılır ve görsel şekilde izlemek isteyen kullanıcılar için güçlü ve erişilebilir bir açık kaynak araçtır.
Özellikle şu konularda faydalıdır:
Anlık internet trafiğini izleme
Aktif bağlantıları görme
Hangi uygulamanın trafik ürettiğini anlama
Uzak hostların domain, ASN ve ülke bilgilerini görüntüleme
PCAP alıp daha sonra derin analiz yapma
Custom notification ve blacklist ile temel güvenlik görünürlüğü oluşturma
Ancak doğru konumlandırılmalıdır:
Sniffnet güvenlik görünürlüğü sağlar.
Ama aktif koruma veya kurumsal tehdit tespiti platformu değildir.
En kısa özet:
Sniffnet ile trafiği gör.
PCAP ile kaydet.
Gerekirse Wireshark ile derin analiz et.
SIEM/EDR/NDR yerine değil, görünürlük ve öğrenme için kullan.
Ağ trafiğini izlemeyi daha erişilebilir, görsel ve anlaşılır hale getiren açık kaynak bir araç arıyorsanız Sniffnet kesinlikle denenmeyi hak ediyor.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler