Kimlik avı, yani phishing, kurumları hedef alan en yaygın ve en etkili saldırı yöntemlerinden biridir.
Saldırganlar çoğu zaman doğrudan teknik zafiyeti değil, kullanıcı davranışını hedef alır.
Amaç genellikle şudur:
Güvenilir görünen bir e-posta gönder.
Kullanıcıyı linke tıklat.
Kimlik bilgisi çal.
Zararlı dosya çalıştır.
Hesap ele geçir.
Kuruma iç erişim sağla.
Bu nedenle phishing savunması yalnızca kullanıcı farkındalığıyla sınırlı kalmamalıdır.
Doğru yaklaşım:
E-postayı analiz et.
Header bilgisini incele.
URL’yi çözümle.
Attachment’ı sandbox’a gönder.
SPF / DKIM / DMARC sonucunu doğrula.
IOC’leri reputation kaynaklarında sorgula.
Sonucu SIEM / SOAR / Case Management sürecine aktar.
Phishing Araçları Neden Kategorilere Ayrılmalı?
Listedeki araçların tamamı aynı işi yapmaz.
Bazıları phishing e-postasını analiz eder.
Bazıları URL reputation sağlar.
Bazıları attachment veya malware sandbox analizi yapar.
Bazıları kurumsal secure email gateway ürünüdür.
Bazıları Microsoft 365 / Google Workspace gibi platformlara API ile entegre olur.
Bu yüzden phishing araçları şu şekilde değerlendirilmelidir:
1. Phishing e-posta analiz ve triage araçları
2. URL reputation ve phishing intelligence kaynakları
3. Sandbox ve malware analiz araçları
4. IP/domain abuse reputation kaynakları
5. Kurumsal e-posta güvenlik ürünleri
6. Microsoft 365 / Google Workspace API tabanlı koruma çözümleri
7. SOC, SIEM, SOAR ve case management entegrasyonları
1️⃣ PhishTool
PhishTool, phishing e-postalarını hızlı şekilde analiz etmek, triage etmek ve olay müdahale sürecini hızlandırmak için kullanılan profesyonel bir phishing analysis platformudur.
Ne İşe Yarar?
E-posta header analizi
URL ve attachment çıkarımı
IOC ayrıştırma
Tehdit analizi
Phishing triage
Analist karar desteği
Kimler İçin Uygun?
SOC ekipleri
MSSP’ler
Incident response ekipleri
Phishing mailbox yöneten güvenlik ekipleri
2️⃣ ThePhish
ThePhish, phishing e-postalarını otomatik analiz etmek için kullanılan açık kaynaklı bir araçtır.
TheHive, Cortex ve MISP ekosistemiyle birlikte çalışacak şekilde tasarlanmıştır.
Ne İşe Yarar?
E-posta header ve body analiz eder.
Observable çıkarır.
URL, domain, IP, hash gibi IOC’leri ayrıştırır.
Cortex analyzer’larıyla enrichment yapabilir.
MISP ile threat intelligence eşleştirmesi sağlayabilir.
TheHive üzerinde case sürecine bağlanabilir.
Kimler İçin Uygun?
Açık kaynak SOC kuran ekipler
TheHive / Cortex / MISP kullanan kurumlar
Akademik ve lab ortamları
Phishing analiz otomasyonu isteyen ekipler
3️⃣ PhishTank
PhishTank, topluluk tabanlı phishing URL bildirim ve doğrulama platformudur.
Ne İşe Yarar?
Şüpheli URL sorgulama
Phishing site doğrulama
Topluluk tabanlı phishing intelligence
API ile entegrasyon
Kullanım Senaryosu
E-postadan URL çıkar.
PhishTank üzerinde sorgula.
Phishing olarak raporlanmış mı kontrol et.
Sonucu SIEM veya case içine ekle.
Kritik Not
PhishTank değerli bir kaynaktır; ancak tek başına karar mekanizması olmamalıdır. Yeni açılmış phishing siteleri henüz veritabanına düşmemiş olabilir.
4️⃣ OpenPhish
OpenPhish, aktif phishing tehditleri için intelligence feed sağlayan bir platformdur.
Ne İşe Yarar?
Aktif phishing URL feed’i sağlar.
Phishing kampanyalarını izlemeye yardımcı olur.
SOC ve threat intelligence ekipleri için veri kaynağı olabilir.
Kimler İçin Uygun?
SOC ekipleri
Threat intelligence ekipleri
MSSP’ler
URL reputation entegrasyonu isteyen kurumlar
5️⃣ CheckPhish — Bolster AI
CheckPhish, phishing URL’lerini, scam sitelerini, marka taklitlerini ve typosquat domain’leri analiz etmek için kullanılan bir platformdur.
Ne İşe Yarar?
URL analizi
Phishing site tespiti
Brand impersonation kontrolü
Typosquat domain izleme
Fake login page analizi
6️⃣ IsItPhish
IsItPhish, URL ve e-posta içeriklerini analiz ederek phishing riskini değerlendirmeye yardımcı olan bir servistir.
Ne İşe Yarar?
URL reputation kontrolü
Phishing sayfa analizi
Şüpheli domain inceleme
E-posta içindeki linklerin kontrolü
7️⃣ Cuckoo Sandbox
Cuckoo Sandbox, açık kaynaklı malware analiz sandbox çözümüdür.
Phishing e-postalarında gelen attachment veya linkten indirilen dosyalar Cuckoo üzerinde analiz edilebilir.
Ne İşe Yarar?
Dosya davranış analizi
Malware çalıştırma simülasyonu
Network bağlantıları
Process davranışı
Registry / file system değişiklikleri
IOC çıkarımı
Kritik Not
Sandbox ortamı mutlaka izole edilmelidir. Gerçek zararlı çalıştırıldığı için network egress, snapshot ve containment tasarımı dikkatli yapılmalıdır.
8️⃣ ANY.RUN
ANY.RUN, interaktif malware ve phishing analiz sandbox platformudur.
Ne İşe Yarar?
Malware analizi
Phishing link analizi
Attachment davranış analizi
Interactive VM ile manuel analiz
Network IOC çıkarımı
Process ve davranış gözlemi
Güçlü Tarafı
Analist sandbox ortamına müdahale edebilir ve saldırı akışını canlı olarak gözlemleyebilir.
9️⃣ AbuseIPDB
AbuseIPDB, zararlı faaliyetlerle ilişkilendirilmiş IP adresleri için topluluk tabanlı reputation veritabanıdır.
Ne İşe Yarar?
IP reputation kontrolü
Brute-force kaynak IP analizi
Spam ve abuse geçmişi
SOC enrichment
Phishing Analizinde Kullanımı
E-postadaki linkin çözüldüğü IP alınır.
AbuseIPDB üzerinde reputation kontrol edilir.
IP daha önce phishing, spam veya abuse ile raporlanmış mı incelenir.
🔟 Email Veritas
Email Veritas, e-posta header, link ve içerik analiziyle phishing riskini değerlendirmeye yardımcı olan bir çözümdür.
Ne İşe Yarar?
Header analizi
Sender doğrulama
Link analizi
Phishing risk değerlendirmesi
E-posta güvenilirlik kontrolü
1️⃣1️⃣ Microsoft Defender SmartScreen
Microsoft Defender SmartScreen, Windows ve Microsoft Edge tarafında phishing siteleri, kötü amaçlı web siteleri ve potansiyel zararlı indirmelere karşı koruma sağlar.
Ne İşe Yarar?
Phishing site uyarısı
Malware site uyarısı
Şüpheli download kontrolü
Microsoft reputation intelligence
Edge ve Windows entegrasyonu
Kritik Not
SmartScreen kullanıcı seviyesinde önemli bir koruma sağlar; ancak kurumsal phishing analizi için tek başına yeterli değildir. Microsoft Defender for Office 365, Defender XDR ve Microsoft Sentinel ile birlikte düşünülmelidir.
1️⃣2️⃣ Microsoft Defender for Office 365
Microsoft 365 kullanan kurumlar için phishing savunmasında en kritik çözümlerden biridir.
Öne Çıkan Özellikler
Anti-phishing policy
Safe Links
Safe Attachments
Impersonation protection
Threat Explorer
Automated investigation and response
User submission
Microsoft Defender XDR entegrasyonu
Kimler İçin Uygun?
Microsoft 365 kullanan kurumlar
Exchange Online ortamları
Defender XDR kullanan SOC ekipleri
1️⃣3️⃣ Proofpoint Email Protection
Proofpoint Email Protection, kurumsal e-posta güvenliği alanında öne çıkan secure email gateway çözümlerindendir.
Ne İşe Yarar?
Phishing tespiti
BEC koruması
Malware ve ransomware e-posta koruması
URL rewriting / link protection
Attachment sandbox analizi
Impersonation detection
Threat intelligence
User awareness entegrasyonu
1️⃣4️⃣ Barracuda Email Protection
Barracuda Email Protection, phishing, BEC, impersonation, ransomware ve account takeover gibi e-posta tehditlerine karşı koruma sağlar.
Ne İşe Yarar?
Phishing protection
Impersonation detection
Account takeover protection
Incident response
Email continuity
Data protection
User awareness training
1️⃣5️⃣ Check Point Email Security — Avanan
Avanan, güncel konumlandırmada Check Point Email Security / Harmony Email Security çizgisi altında değerlendirilmelidir.
Ne İşe Yarar?
Phishing protection
Malware ve ransomware koruması
BEC detection
Post-delivery remediation
User reporting
AI tabanlı analiz
Microsoft 365 / Google Workspace entegrasyonu
Kritik Not
Eski listelerde “Avanan” olarak geçebilir. Güncel yazılarda Check Point Email Security veya Harmony Email Security ile birlikte konumlandırmak daha doğru olur.
1️⃣6️⃣ Fortinet FortiMail
FortiMail, Fortinet’in kurumsal e-posta güvenliği ürünüdür.
Ne İşe Yarar?
Inbound email protection
Outbound email protection
Phishing protection
BEC ve impersonation detection
Malware ve ransomware koruması
Spam filtering
Sandbox entegrasyonu
DLP
Fortinet Security Fabric entegrasyonu
Kimler İçin Uygun?
Fortinet ekosistemi kullanan kurumlar
FortiGate / FortiAnalyzer / FortiSandbox ile entegre yapı isteyen ekipler
On-prem, cloud veya hybrid email gateway ihtiyacı olan kurumlar
1️⃣7️⃣ Mimecast Email Security
Mimecast Email Security, phishing, impersonation, malware, BEC ve e-posta sürekliliği gibi alanlarda kullanılan kurumsal e-posta güvenlik platformudur.
Ne İşe Yarar?
Phishing protection
Impersonation protection
URL protection
Attachment protection
Email continuity
Archiving
Awareness training
1️⃣8️⃣ OPSWAT Email Security
OPSWAT Email Security, özellikle malware, phishing, attachment security ve Content Disarm and Reconstruction — CDR kabiliyetleriyle öne çıkar.
Ne İşe Yarar?
Anti-phishing
Anti-spam
Attachment security
Multiscanning
Deep CDR
Zero-day malware prevention
Link reputation
Email gateway security
1️⃣9️⃣ PhishTitan
PhishTitan, TitanHQ tarafından sunulan phishing koruma çözümüdür.
Ne İşe Yarar?
Microsoft 365 phishing protection
URL scanning
Link rewriting
Malware ve phishing tespiti
Policy yönetimi
Cloud email security
2️⃣0️⃣ Sublime Security
Phishing e-posta analiz ve detection engineering tarafında güncel seçeneklerden biri de Sublime Security’dir.
Ne İşe Yarar?
Email attack detection
Detection-as-code
BEC, malware ve credential phishing tespiti
Community rule kullanımı
Analist odaklı e-posta güvenliği
Phishing Analiz Araçları Kısa Karşılaştırma Tablosu
| Araç | Kategori | En Uygun Kullanım |
|---|---|---|
| PhishTool | Phishing triage platformu | SOC phishing analiz süreci |
| ThePhish | Açık kaynak phishing analiz | TheHive / Cortex / MISP entegrasyonu |
| PhishTank | URL reputation | Topluluk tabanlı phishing URL kontrolü |
| OpenPhish | Phishing intelligence feed | Güncel phishing URL izleme |
| CheckPhish | URL / site analizi | Brand impersonation ve fake login page analizi |
| IsItPhish | URL / e-posta analiz | Hızlı phishing kontrolü |
| Cuckoo Sandbox | Malware sandbox | Attachment davranış analizi |
| ANY.RUN | Interactive sandbox | Canlı malware/phishing analiz |
| AbuseIPDB | IP reputation | IP abuse geçmişi kontrolü |
| Email Veritas | Header / link analiz | Kullanıcı bildirimi e-posta inceleme |
| Microsoft SmartScreen | Kullanıcı/web koruma | Phishing site ve download koruması |
| Defender for Office 365 | Microsoft email security | Exchange Online phishing koruması |
| Proofpoint | Enterprise SEG | Büyük kurum e-posta güvenliği |
| Barracuda | Enterprise email protection | Phishing / BEC / account takeover koruması |
| Check Point Email Security | API tabanlı cloud email security | Microsoft 365 / Google Workspace |
| FortiMail | Secure email gateway | Fortinet ekosistemi |
| Mimecast | Email security platformu | Phishing, impersonation, continuity |
| OPSWAT Email Security | CDR + multiscanning | Dosya güvenliği yüksek ortamlar |
| PhishTitan | Cloud phishing protection | Microsoft 365 KOBİ / orta ölçek |
| Sublime Security | Detection-as-code email security | SOC ve detection engineering |
Phishing E-postası Nasıl Analiz Edilir?
1️⃣ Header Analizi
From
Return-Path
Reply-To
Received headers
SPF result
DKIM result
DMARC result
Message-ID
Sending IP
2️⃣ Gönderen Kimliği
Display name spoofing
Reply-To farklılığı
Lookalike domain
Yeni kayıtlı domain
Typosquatting
Free mail provider kullanımı
3️⃣ URL Analizi
Short URL var mı?
Redirect zinciri var mı?
Login sayfasına gidiyor mu?
Domain yaşı nedir?
TLS sertifikası yeni mi?
PhishTank / OpenPhish / CheckPhish sonucu ne?
4️⃣ Attachment Analizi
Dosya tipi
Makro var mı?
Script içeriyor mu?
Archive içinde executable var mı?
Hash reputation sonucu ne?
Sandbox davranışı ne?
5️⃣ İçerik Analizi
Aciliyet hissi
Ödeme talebi
Şifre sıfırlama bahanesi
MFA doğrulama bahanesi
Fatura veya kargo teması
Dil ve imla tutarsızlığı
Marka taklidi
6️⃣ Kullanıcı Etki Analizi
Bu kullanıcı hedefli mi?
Aynı mail başka kullanıcılara gitti mi?
Kullanıcı linke tıkladı mı?
Credential girildi mi?
MFA push onayı verildi mi?
Mail purge gerekiyor mu?
SOC İçin Örnek Phishing Analiz Akışı
Kullanıcı şüpheli e-postayı bildirir.
→ Mail submission queue’ya düşer.
→ PhishTool / ThePhish ile analiz edilir.
→ Header, URL ve attachment çıkarılır.
→ URL reputation kaynaklarında sorgulanır.
→ Attachment sandbox’a gönderilir.
→ IOC’ler MISP / SIEM ile eşleştirilir.
→ Aynı mail başka kullanıcılara gitmiş mi kontrol edilir.
→ Gerekirse mail purge yapılır.
→ Kullanıcı şifre reset / session revoke / MFA reset yapılır.
→ Case kapatılır ve IOC’ler block list’e eklenir.
Nasıl Korunabilirsiniz?
1️⃣ Göndereni Doğrulayın
Display name’e değil, gerçek domain ve header bilgilerine bakın.
CEO adı + farklı domain
IT Support + free mail provider
Muhasebe + garip Reply-To
bu tür örnekler dikkatle incelenmelidir.
2️⃣ Linklere Tıklamadan Önce Kontrol Edin
Dikkat edilmesi gerekenler:
Shortener link
Lookalike domain
Yeni açılmış domain
HTTP site
Garip subdomain zinciri
3️⃣ Ek Dosyaları Güvenli Ortamda Analiz Edin
Özellikle şu dosya türlerine dikkat edilmelidir:
.docm
.xlsm
.iso
.img
.lnk
.js
.vbs
.html
.zip
.rar
.exe
4️⃣ MFA Kullanın
Phishing ile şifre çalınsa bile MFA saldırganın erişimini zorlaştırır.
Ancak MFA tek başına yeterli değildir. MFA fatigue, adversary-in-the-middle ve token theft senaryoları da dikkate alınmalıdır.
5️⃣ SPF, DKIM ve DMARC Kullanın
Domain spoofing riskini azaltmak için SPF, DKIM ve DMARC yapılandırılmalıdır.
En güçlü yaklaşım:
SPF doğru
DKIM aktif
DMARC policy reject
Raporlama aktif
Alignment doğru
6️⃣ Kullanıcı Bildirim Mekanizması Kurun
Kullanıcıların şüpheli e-postaları kolayca bildirebilmesi gerekir.
Report Phishing butonu
SOC submission mailbox
Otomatik analiz pipeline
TheHive case oluşturma
7️⃣ E-posta Güvenlik Çözümü Kullanın
Kurumsal yapılarda phishing koruması için secure email gateway veya API tabanlı cloud email security çözümü kullanılmalıdır.
Örnek katmanlar:
URL rewriting
Attachment sandbox
Impersonation detection
BEC detection
DMARC enforcement
Post-delivery remediation
User awareness training
Sık Yapılan Hatalar
1️⃣ Sadece Kullanıcı Farkındalığına Güvenmek
Eğitim önemlidir; ancak teknik kontroller olmadan yeterli değildir.
2️⃣ URL Reputation Sonucunu Tek Başına Karar Sanmak
Yeni phishing domain’leri henüz reputation sistemlerine düşmemiş olabilir.
3️⃣ Attachment’ı Lokal Bilgisayarda Açmak
Şüpheli dosyalar izole sandbox ortamında analiz edilmelidir.
4️⃣ SPF/DKIM/DMARC Sonucunu Yanlış Yorumlamak
SPF pass tek başına mailin güvenli olduğu anlamına gelmez. Alignment ve DMARC sonucu birlikte incelenmelidir.
5️⃣ Kullanıcı Linke Tıkladı mı Kontrol Etmemek
Phishing mail silinse bile kullanıcı credential girmiş olabilir.
6️⃣ IOC’leri SIEM’de Aramamak
Aynı URL, domain, hash veya sender başka kullanıcılara da gitmiş olabilir.
7️⃣ BEC Saldırılarını Malware Gibi Düşünmek
BEC saldırılarında zararlı dosya olmayabilir. Saldırı tamamen sosyal mühendislik üzerinden ilerleyebilir.
48s Mini-PoC Planı
- Test için benign ve şüpheli e-posta örnekleri hazırlayın.
- Header analizini manuel yapın.
- URL’leri PhishTank, OpenPhish veya CheckPhish üzerinde kontrol edin.
- Attachment varsa hash alın ve reputation kontrolü yapın.
- Dosyayı Cuckoo veya ANY.RUN gibi sandbox ortamında analiz edin.
- IOC’leri MISP veya SIEM watchlist’e ekleyin.
- TheHive üzerinde phishing case oluşturun.
- Cortex analyzer ile domain/IP/hash enrichment yapın.
- Kullanıcı tıklama ve credential giriş loglarını kontrol edin.
- Mail gateway üzerinden aynı kampanyanın başka kullanıcılara ulaşıp ulaşmadığını arayın.
- False-positive ve false-negative örnekleri dokümante edin.
- Phishing analiz playbook’unu standart hale getirin.
Kısa Seçim Rehberi
Açık kaynak phishing analiz:
→ ThePhish + TheHive + Cortex + MISP
Profesyonel phishing triage:
→ PhishTool
URL reputation / intelligence:
→ PhishTank + OpenPhish + CheckPhish
Attachment / malware analizi:
→ Cuckoo Sandbox + ANY.RUN
IP reputation:
→ AbuseIPDB
Microsoft 365 koruması:
→ Defender for Office 365 + Microsoft Defender XDR
Kurumsal secure email gateway:
→ Proofpoint / Barracuda / FortiMail / Mimecast / OPSWAT
API tabanlı cloud email security:
→ Check Point Email Security / Avanan
Detection engineering yaklaşımı:
→ Sublime Security
Sonuç
Phishing saldırıları modern siber güvenliğin en kritik risklerinden biridir.
Başarılı savunma için tek bir araç yeterli değildir.
Doğru mimari şu katmanları içermelidir:
E-posta güvenlik gateway’i
URL reputation
Attachment sandbox
Header analizi
SPF / DKIM / DMARC doğrulama
IOC enrichment
SIEM korelasyonu
Case management
Kullanıcı farkındalığı
MFA
Post-delivery remediation
Phishing analizinde en önemli kural şudur:
Maili sadece görünüşüne göre değerlendirme.
Header’a bak.
Linki çöz.
Dosyayı sandbox’a gönder.
IOC’yi sorgula.
Kullanıcı etkisini araştır.
Sonucu case olarak kapat.
Kısa özet:
Phishing tespiti araçla başlar.
Analiz bağlamla güçlenir.
Müdahale süreçle tamamlanır.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler