Blue Team, Log Analizi, Olay Müdahalesi ve Tehdit Avcılığı İçin Yol Haritası Siber güvenlikte teorik bilgi önemlidir. Ancak gerçek gelişim, logları okuyarak, alarmı analiz ederek, false-positive ayıklayarak ve saldırı davranışını savunma tarafında gözlemleyerek olur. Bu noktada açık kaynak dünyasında öne çıkan en güçlü platformlardan biri: Wazuh Wazuh; güvenlik izleme, log …
Read More »Tag Archives: threat hunting
🚨 DFIR İçin Açık Kaynak Bellek Analizi Platformu
VolWeb — Merkezi ve Geliştirilmiş Volatility 3 Web Arayüzü Olay müdahalesi ve dijital adli analiz süreçlerinde bellek analizi kritik bir rol oynar. Çünkü RAM üzerinde saldırganın bıraktığı birçok iz bulunabilir: Çalışan process’ler Ağ bağlantıları DLL ve modüller Komut geçmişleri Credential artefact’leri Malware izleri Injected code belirtileri Suspicious handles Registry artefact’leri …
Read More »🚨 CTI ve Purple Team İçin İki Güçlü Açık Kaynak Platform
OpenCTI ve OpenBAS / OpenAEV Siber güvenlikte yalnızca tehditleri bilmek yeterli değildir. Asıl değer, tehdit bilgisini operasyonel savunmaya dönüştürebilmektir. Bu noktada iki açık kaynak platform öne çıkar: OpenCTI → Siber Tehdit İstihbaratı Yönetimi OpenAEV → Saldırgan Maruziyeti Doğrulama / Breach & Attack Simulation Not: OpenBAS, güncel isimlendirmede OpenAEV — Adversarial …
Read More »🧅 Security Onion: Açık Kaynakla Derin Güvenlik Görünürlüğü 🔍🔐
Kurumsal tehditlere karşı etkili savunma kurmak yalnızca firewall, antivirüs veya EDR kullanmaktan ibaret değildir. Gerçek güvenlik görünürlüğü için şu sorulara cevap verebilmek gerekir: Ağda ne oldu? Hangi sistem kiminle konuştu? Hangi alarm üretildi? Hangi dosya taşındı? Hangi endpoint olaya dahil? Geçmiş trafik incelenebilir mi? Alarmdan PCAP’e gidilebilir mi? Bu ihtiyaçlara …
Read More »⚡ Velociraptor: Gerçek Zamanlı Threat Hunting ve DFIR için Açık Kaynak Güç
Tehditler yalnızca ağ üzerinde başlamaz. Çoğu zaman saldırının gerçek izi uç noktalarda saklıdır: Process çalışmaları Dosya sistemi değişiklikleri Registry kayıtları Kullanıcı aktiviteleri Network bağlantıları Persistence izleri Komut geçmişi Zaman çizelgesi Bu yüzden etkili bir DFIR — Digital Forensics and Incident Response sürecinde uç nokta görünürlüğü kritik öneme sahiptir. İşte bu …
Read More »🦠 YARA: Tehdit Avcılarının İmza Kalemi
Bir zararlıyı tanımak, onu durdurmanın ilk adımıdır. Malware analizi, threat hunting ve incident response süreçlerinde bazen tek bir hash değeri yeterli olmaz. Çünkü saldırganlar dosyayı küçük değişikliklerle yeniden paketleyebilir, hash’i değiştirebilir veya aynı malware ailesinin farklı varyantlarını kullanabilir. Bu noktada YARA, zararlı yazılımları ve şüpheli dosyaları karakteristik izlerine göre tanımlamak …
Read More »🧭 Arkime: Trafiği Sadece İzleme, Derinlemesine Keşfet
Bir güvenlik olayını araştırırken çoğu zaman alarm tek başına yeterli olmaz. Asıl sorular şunlardır: Bu bağlantı gerçekten ne zaman başladı? Hangi IP ile konuştu? Hangi domain sorgulandı? TLS oturumu nasıldı? HTTP isteği neydi? Paket seviyesinde ne oldu? Firewall, IDS, EDR veya SIEM alarmı size olayın başladığını söyleyebilir. Ancak olayın ağ …
Read More »🖥️ OSQuery: Uç Nokta Görünürlüğü için Açık, Esnek ve Hafif Bir Yaklaşım
Bir sistemde neler olup bittiğini anlamak için her zaman ağır ve karmaşık güvenlik araçlarına ihtiyaç yoktur. Bazen doğru soru yeterlidir: Bu makinede hangi process çalışıyor? Hangi portlar dinlemede? Hangi kullanıcılar var? Hangi servisler otomatik başlıyor? Şüpheli bir dosya veya persistence mekanizması var mı? OSQuery, bu sorulara standart SQL sorguları ile …
Read More »🧠 Suricata, Snort ve Zeek Arasında Nasıl Konumlanır?
Suricata’yı tek cümlede “Snort gibi” veya “Zeek gibi” demek eksik kalır. Daha doğru konumlandırma şudur: AraçTemel OdakSnortIDS/IPS imza tabanlı saldırı tespitiZeekNSM, protokol loglama, davranışsal analizSuricataIDS/IPS + NSM metadata + protokol analizi + EVE JSON Suricata, IDS/IPS tarafında güçlüdür; aynı zamanda NSM için de zengin JSON log çıktıları üretir. Zeek kadar …
Read More »📌 DHCP Nasıl Çalışır? IP Adresleri Cihazlara Nasıl Otomatik Dağıtılır?
Bir ağa bağlandığınızda cihazınızın IP adresi, subnet mask, default gateway ve DNS bilgilerini çoğu zaman manuel girmeniz gerekmez. Bu bilgileri otomatik olarak dağıtan protokolün adı DHCP — Dynamic Host Configuration Protocol’dür. DHCP, ağ üzerindeki istemcilere otomatik IP adresi ve gerekli ağ yapılandırmalarını atayan temel bir ağ yönetim protokolüdür. Özellikle büyük …
Read More »
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler