🛡️ En İyi Kimlik Avı — Phishing E-posta Analiz Araçları

Kimlik avı, yani phishing, kurumları hedef alan en yaygın ve en etkili saldırı yöntemlerinden biridir.

Saldırganlar çoğu zaman doğrudan teknik zafiyeti değil, kullanıcı davranışını hedef alır.

Amaç genellikle şudur:

Güvenilir görünen bir e-posta gönder.
Kullanıcıyı linke tıklat.
Kimlik bilgisi çal.
Zararlı dosya çalıştır.
Hesap ele geçir.
Kuruma iç erişim sağla.

Bu nedenle phishing savunması yalnızca kullanıcı farkındalığıyla sınırlı kalmamalıdır.

Doğru yaklaşım:

E-postayı analiz et.
Header bilgisini incele.
URL’yi çözümle.
Attachment’ı sandbox’a gönder.
SPF / DKIM / DMARC sonucunu doğrula.
IOC’leri reputation kaynaklarında sorgula.
Sonucu SIEM / SOAR / Case Management sürecine aktar.

Phishing Araçları Neden Kategorilere Ayrılmalı?

Listedeki araçların tamamı aynı işi yapmaz.

Bazıları phishing e-postasını analiz eder.
Bazıları URL reputation sağlar.
Bazıları attachment veya malware sandbox analizi yapar.
Bazıları kurumsal secure email gateway ürünüdür.
Bazıları Microsoft 365 / Google Workspace gibi platformlara API ile entegre olur.

Bu yüzden phishing araçları şu şekilde değerlendirilmelidir:

1. Phishing e-posta analiz ve triage araçları
2. URL reputation ve phishing intelligence kaynakları
3. Sandbox ve malware analiz araçları
4. IP/domain abuse reputation kaynakları
5. Kurumsal e-posta güvenlik ürünleri
6. Microsoft 365 / Google Workspace API tabanlı koruma çözümleri
7. SOC, SIEM, SOAR ve case management entegrasyonları

1️⃣ PhishTool

PhishTool, phishing e-postalarını hızlı şekilde analiz etmek, triage etmek ve olay müdahale sürecini hızlandırmak için kullanılan profesyonel bir phishing analysis platformudur.

Ne İşe Yarar?

E-posta header analizi
URL ve attachment çıkarımı
IOC ayrıştırma
Tehdit analizi
Phishing triage
Analist karar desteği

Kimler İçin Uygun?

SOC ekipleri
MSSP’ler
Incident response ekipleri
Phishing mailbox yöneten güvenlik ekipleri

2️⃣ ThePhish

ThePhish, phishing e-postalarını otomatik analiz etmek için kullanılan açık kaynaklı bir araçtır.

TheHive, Cortex ve MISP ekosistemiyle birlikte çalışacak şekilde tasarlanmıştır.

Ne İşe Yarar?

E-posta header ve body analiz eder.
Observable çıkarır.
URL, domain, IP, hash gibi IOC’leri ayrıştırır.
Cortex analyzer’larıyla enrichment yapabilir.
MISP ile threat intelligence eşleştirmesi sağlayabilir.
TheHive üzerinde case sürecine bağlanabilir.

Kimler İçin Uygun?

Açık kaynak SOC kuran ekipler
TheHive / Cortex / MISP kullanan kurumlar
Akademik ve lab ortamları
Phishing analiz otomasyonu isteyen ekipler

3️⃣ PhishTank

PhishTank, topluluk tabanlı phishing URL bildirim ve doğrulama platformudur.

Ne İşe Yarar?

Şüpheli URL sorgulama
Phishing site doğrulama
Topluluk tabanlı phishing intelligence
API ile entegrasyon

Kullanım Senaryosu

E-postadan URL çıkar.
PhishTank üzerinde sorgula.
Phishing olarak raporlanmış mı kontrol et.
Sonucu SIEM veya case içine ekle.

Kritik Not

PhishTank değerli bir kaynaktır; ancak tek başına karar mekanizması olmamalıdır. Yeni açılmış phishing siteleri henüz veritabanına düşmemiş olabilir.


4️⃣ OpenPhish

OpenPhish, aktif phishing tehditleri için intelligence feed sağlayan bir platformdur.

Ne İşe Yarar?

Aktif phishing URL feed’i sağlar.
Phishing kampanyalarını izlemeye yardımcı olur.
SOC ve threat intelligence ekipleri için veri kaynağı olabilir.

Kimler İçin Uygun?

SOC ekipleri
Threat intelligence ekipleri
MSSP’ler
URL reputation entegrasyonu isteyen kurumlar

5️⃣ CheckPhish — Bolster AI

CheckPhish, phishing URL’lerini, scam sitelerini, marka taklitlerini ve typosquat domain’leri analiz etmek için kullanılan bir platformdur.

Ne İşe Yarar?

URL analizi
Phishing site tespiti
Brand impersonation kontrolü
Typosquat domain izleme
Fake login page analizi

6️⃣ IsItPhish

IsItPhish, URL ve e-posta içeriklerini analiz ederek phishing riskini değerlendirmeye yardımcı olan bir servistir.

Ne İşe Yarar?

URL reputation kontrolü
Phishing sayfa analizi
Şüpheli domain inceleme
E-posta içindeki linklerin kontrolü

7️⃣ Cuckoo Sandbox

Cuckoo Sandbox, açık kaynaklı malware analiz sandbox çözümüdür.

Phishing e-postalarında gelen attachment veya linkten indirilen dosyalar Cuckoo üzerinde analiz edilebilir.

Ne İşe Yarar?

Dosya davranış analizi
Malware çalıştırma simülasyonu
Network bağlantıları
Process davranışı
Registry / file system değişiklikleri
IOC çıkarımı

Kritik Not

Sandbox ortamı mutlaka izole edilmelidir. Gerçek zararlı çalıştırıldığı için network egress, snapshot ve containment tasarımı dikkatli yapılmalıdır.


8️⃣ ANY.RUN

ANY.RUN, interaktif malware ve phishing analiz sandbox platformudur.

Ne İşe Yarar?

Malware analizi
Phishing link analizi
Attachment davranış analizi
Interactive VM ile manuel analiz
Network IOC çıkarımı
Process ve davranış gözlemi

Güçlü Tarafı

Analist sandbox ortamına müdahale edebilir ve saldırı akışını canlı olarak gözlemleyebilir.


9️⃣ AbuseIPDB

AbuseIPDB, zararlı faaliyetlerle ilişkilendirilmiş IP adresleri için topluluk tabanlı reputation veritabanıdır.

Ne İşe Yarar?

IP reputation kontrolü
Brute-force kaynak IP analizi
Spam ve abuse geçmişi
SOC enrichment

Phishing Analizinde Kullanımı

E-postadaki linkin çözüldüğü IP alınır.
AbuseIPDB üzerinde reputation kontrol edilir.
IP daha önce phishing, spam veya abuse ile raporlanmış mı incelenir.

🔟 Email Veritas

Email Veritas, e-posta header, link ve içerik analiziyle phishing riskini değerlendirmeye yardımcı olan bir çözümdür.

Ne İşe Yarar?

Header analizi
Sender doğrulama
Link analizi
Phishing risk değerlendirmesi
E-posta güvenilirlik kontrolü

1️⃣1️⃣ Microsoft Defender SmartScreen

Microsoft Defender SmartScreen, Windows ve Microsoft Edge tarafında phishing siteleri, kötü amaçlı web siteleri ve potansiyel zararlı indirmelere karşı koruma sağlar.

Ne İşe Yarar?

Phishing site uyarısı
Malware site uyarısı
Şüpheli download kontrolü
Microsoft reputation intelligence
Edge ve Windows entegrasyonu

Kritik Not

SmartScreen kullanıcı seviyesinde önemli bir koruma sağlar; ancak kurumsal phishing analizi için tek başına yeterli değildir. Microsoft Defender for Office 365, Defender XDR ve Microsoft Sentinel ile birlikte düşünülmelidir.


1️⃣2️⃣ Microsoft Defender for Office 365

Microsoft 365 kullanan kurumlar için phishing savunmasında en kritik çözümlerden biridir.

Öne Çıkan Özellikler

Anti-phishing policy
Safe Links
Safe Attachments
Impersonation protection
Threat Explorer
Automated investigation and response
User submission
Microsoft Defender XDR entegrasyonu

Kimler İçin Uygun?

Microsoft 365 kullanan kurumlar
Exchange Online ortamları
Defender XDR kullanan SOC ekipleri

1️⃣3️⃣ Proofpoint Email Protection

Proofpoint Email Protection, kurumsal e-posta güvenliği alanında öne çıkan secure email gateway çözümlerindendir.

Ne İşe Yarar?

Phishing tespiti
BEC koruması
Malware ve ransomware e-posta koruması
URL rewriting / link protection
Attachment sandbox analizi
Impersonation detection
Threat intelligence
User awareness entegrasyonu

1️⃣4️⃣ Barracuda Email Protection

Barracuda Email Protection, phishing, BEC, impersonation, ransomware ve account takeover gibi e-posta tehditlerine karşı koruma sağlar.

Ne İşe Yarar?

Phishing protection
Impersonation detection
Account takeover protection
Incident response
Email continuity
Data protection
User awareness training

1️⃣5️⃣ Check Point Email Security — Avanan

Avanan, güncel konumlandırmada Check Point Email Security / Harmony Email Security çizgisi altında değerlendirilmelidir.

Ne İşe Yarar?

Phishing protection
Malware ve ransomware koruması
BEC detection
Post-delivery remediation
User reporting
AI tabanlı analiz
Microsoft 365 / Google Workspace entegrasyonu

Kritik Not

Eski listelerde “Avanan” olarak geçebilir. Güncel yazılarda Check Point Email Security veya Harmony Email Security ile birlikte konumlandırmak daha doğru olur.


1️⃣6️⃣ Fortinet FortiMail

FortiMail, Fortinet’in kurumsal e-posta güvenliği ürünüdür.

Ne İşe Yarar?

Inbound email protection
Outbound email protection
Phishing protection
BEC ve impersonation detection
Malware ve ransomware koruması
Spam filtering
Sandbox entegrasyonu
DLP
Fortinet Security Fabric entegrasyonu

Kimler İçin Uygun?

Fortinet ekosistemi kullanan kurumlar
FortiGate / FortiAnalyzer / FortiSandbox ile entegre yapı isteyen ekipler
On-prem, cloud veya hybrid email gateway ihtiyacı olan kurumlar

1️⃣7️⃣ Mimecast Email Security

Mimecast Email Security, phishing, impersonation, malware, BEC ve e-posta sürekliliği gibi alanlarda kullanılan kurumsal e-posta güvenlik platformudur.

Ne İşe Yarar?

Phishing protection
Impersonation protection
URL protection
Attachment protection
Email continuity
Archiving
Awareness training

1️⃣8️⃣ OPSWAT Email Security

OPSWAT Email Security, özellikle malware, phishing, attachment security ve Content Disarm and Reconstruction — CDR kabiliyetleriyle öne çıkar.

Ne İşe Yarar?

Anti-phishing
Anti-spam
Attachment security
Multiscanning
Deep CDR
Zero-day malware prevention
Link reputation
Email gateway security

1️⃣9️⃣ PhishTitan

PhishTitan, TitanHQ tarafından sunulan phishing koruma çözümüdür.

Ne İşe Yarar?

Microsoft 365 phishing protection
URL scanning
Link rewriting
Malware ve phishing tespiti
Policy yönetimi
Cloud email security

2️⃣0️⃣ Sublime Security

Phishing e-posta analiz ve detection engineering tarafında güncel seçeneklerden biri de Sublime Security’dir.

Ne İşe Yarar?

Email attack detection
Detection-as-code
BEC, malware ve credential phishing tespiti
Community rule kullanımı
Analist odaklı e-posta güvenliği

Phishing Analiz Araçları Kısa Karşılaştırma Tablosu

AraçKategoriEn Uygun Kullanım
PhishToolPhishing triage platformuSOC phishing analiz süreci
ThePhishAçık kaynak phishing analizTheHive / Cortex / MISP entegrasyonu
PhishTankURL reputationTopluluk tabanlı phishing URL kontrolü
OpenPhishPhishing intelligence feedGüncel phishing URL izleme
CheckPhishURL / site analiziBrand impersonation ve fake login page analizi
IsItPhishURL / e-posta analizHızlı phishing kontrolü
Cuckoo SandboxMalware sandboxAttachment davranış analizi
ANY.RUNInteractive sandboxCanlı malware/phishing analiz
AbuseIPDBIP reputationIP abuse geçmişi kontrolü
Email VeritasHeader / link analizKullanıcı bildirimi e-posta inceleme
Microsoft SmartScreenKullanıcı/web korumaPhishing site ve download koruması
Defender for Office 365Microsoft email securityExchange Online phishing koruması
ProofpointEnterprise SEGBüyük kurum e-posta güvenliği
BarracudaEnterprise email protectionPhishing / BEC / account takeover koruması
Check Point Email SecurityAPI tabanlı cloud email securityMicrosoft 365 / Google Workspace
FortiMailSecure email gatewayFortinet ekosistemi
MimecastEmail security platformuPhishing, impersonation, continuity
OPSWAT Email SecurityCDR + multiscanningDosya güvenliği yüksek ortamlar
PhishTitanCloud phishing protectionMicrosoft 365 KOBİ / orta ölçek
Sublime SecurityDetection-as-code email securitySOC ve detection engineering

Phishing E-postası Nasıl Analiz Edilir?

1️⃣ Header Analizi

From
Return-Path
Reply-To
Received headers
SPF result
DKIM result
DMARC result
Message-ID
Sending IP

2️⃣ Gönderen Kimliği

Display name spoofing
Reply-To farklılığı
Lookalike domain
Yeni kayıtlı domain
Typosquatting
Free mail provider kullanımı

3️⃣ URL Analizi

Short URL var mı?
Redirect zinciri var mı?
Login sayfasına gidiyor mu?
Domain yaşı nedir?
TLS sertifikası yeni mi?
PhishTank / OpenPhish / CheckPhish sonucu ne?

4️⃣ Attachment Analizi

Dosya tipi
Makro var mı?
Script içeriyor mu?
Archive içinde executable var mı?
Hash reputation sonucu ne?
Sandbox davranışı ne?

5️⃣ İçerik Analizi

Aciliyet hissi
Ödeme talebi
Şifre sıfırlama bahanesi
MFA doğrulama bahanesi
Fatura veya kargo teması
Dil ve imla tutarsızlığı
Marka taklidi

6️⃣ Kullanıcı Etki Analizi

Bu kullanıcı hedefli mi?
Aynı mail başka kullanıcılara gitti mi?
Kullanıcı linke tıkladı mı?
Credential girildi mi?
MFA push onayı verildi mi?
Mail purge gerekiyor mu?

SOC İçin Örnek Phishing Analiz Akışı

Kullanıcı şüpheli e-postayı bildirir.
→ Mail submission queue’ya düşer.
→ PhishTool / ThePhish ile analiz edilir.
→ Header, URL ve attachment çıkarılır.
→ URL reputation kaynaklarında sorgulanır.
→ Attachment sandbox’a gönderilir.
→ IOC’ler MISP / SIEM ile eşleştirilir.
→ Aynı mail başka kullanıcılara gitmiş mi kontrol edilir.
→ Gerekirse mail purge yapılır.
→ Kullanıcı şifre reset / session revoke / MFA reset yapılır.
→ Case kapatılır ve IOC’ler block list’e eklenir.

Nasıl Korunabilirsiniz?

1️⃣ Göndereni Doğrulayın

Display name’e değil, gerçek domain ve header bilgilerine bakın.

CEO adı + farklı domain
IT Support + free mail provider
Muhasebe + garip Reply-To

bu tür örnekler dikkatle incelenmelidir.


2️⃣ Linklere Tıklamadan Önce Kontrol Edin

Dikkat edilmesi gerekenler:

Shortener link
Lookalike domain
Yeni açılmış domain
HTTP site
Garip subdomain zinciri

3️⃣ Ek Dosyaları Güvenli Ortamda Analiz Edin

Özellikle şu dosya türlerine dikkat edilmelidir:

.docm
.xlsm
.iso
.img
.lnk
.js
.vbs
.html
.zip
.rar
.exe

4️⃣ MFA Kullanın

Phishing ile şifre çalınsa bile MFA saldırganın erişimini zorlaştırır.

Ancak MFA tek başına yeterli değildir. MFA fatigue, adversary-in-the-middle ve token theft senaryoları da dikkate alınmalıdır.


5️⃣ SPF, DKIM ve DMARC Kullanın

Domain spoofing riskini azaltmak için SPF, DKIM ve DMARC yapılandırılmalıdır.

En güçlü yaklaşım:

SPF doğru
DKIM aktif
DMARC policy reject
Raporlama aktif
Alignment doğru

6️⃣ Kullanıcı Bildirim Mekanizması Kurun

Kullanıcıların şüpheli e-postaları kolayca bildirebilmesi gerekir.

Report Phishing butonu
SOC submission mailbox
Otomatik analiz pipeline
TheHive case oluşturma

7️⃣ E-posta Güvenlik Çözümü Kullanın

Kurumsal yapılarda phishing koruması için secure email gateway veya API tabanlı cloud email security çözümü kullanılmalıdır.

Örnek katmanlar:

URL rewriting
Attachment sandbox
Impersonation detection
BEC detection
DMARC enforcement
Post-delivery remediation
User awareness training

Sık Yapılan Hatalar

1️⃣ Sadece Kullanıcı Farkındalığına Güvenmek

Eğitim önemlidir; ancak teknik kontroller olmadan yeterli değildir.

2️⃣ URL Reputation Sonucunu Tek Başına Karar Sanmak

Yeni phishing domain’leri henüz reputation sistemlerine düşmemiş olabilir.

3️⃣ Attachment’ı Lokal Bilgisayarda Açmak

Şüpheli dosyalar izole sandbox ortamında analiz edilmelidir.

4️⃣ SPF/DKIM/DMARC Sonucunu Yanlış Yorumlamak

SPF pass tek başına mailin güvenli olduğu anlamına gelmez. Alignment ve DMARC sonucu birlikte incelenmelidir.

5️⃣ Kullanıcı Linke Tıkladı mı Kontrol Etmemek

Phishing mail silinse bile kullanıcı credential girmiş olabilir.

6️⃣ IOC’leri SIEM’de Aramamak

Aynı URL, domain, hash veya sender başka kullanıcılara da gitmiş olabilir.

7️⃣ BEC Saldırılarını Malware Gibi Düşünmek

BEC saldırılarında zararlı dosya olmayabilir. Saldırı tamamen sosyal mühendislik üzerinden ilerleyebilir.


48s Mini-PoC Planı

  1. Test için benign ve şüpheli e-posta örnekleri hazırlayın.
  2. Header analizini manuel yapın.
  3. URL’leri PhishTank, OpenPhish veya CheckPhish üzerinde kontrol edin.
  4. Attachment varsa hash alın ve reputation kontrolü yapın.
  5. Dosyayı Cuckoo veya ANY.RUN gibi sandbox ortamında analiz edin.
  6. IOC’leri MISP veya SIEM watchlist’e ekleyin.
  7. TheHive üzerinde phishing case oluşturun.
  8. Cortex analyzer ile domain/IP/hash enrichment yapın.
  9. Kullanıcı tıklama ve credential giriş loglarını kontrol edin.
  10. Mail gateway üzerinden aynı kampanyanın başka kullanıcılara ulaşıp ulaşmadığını arayın.
  11. False-positive ve false-negative örnekleri dokümante edin.
  12. Phishing analiz playbook’unu standart hale getirin.

Kısa Seçim Rehberi

Açık kaynak phishing analiz:
→ ThePhish + TheHive + Cortex + MISP

Profesyonel phishing triage:
→ PhishTool

URL reputation / intelligence:
→ PhishTank + OpenPhish + CheckPhish

Attachment / malware analizi:
→ Cuckoo Sandbox + ANY.RUN

IP reputation:
→ AbuseIPDB

Microsoft 365 koruması:
→ Defender for Office 365 + Microsoft Defender XDR

Kurumsal secure email gateway:
→ Proofpoint / Barracuda / FortiMail / Mimecast / OPSWAT

API tabanlı cloud email security:
→ Check Point Email Security / Avanan

Detection engineering yaklaşımı:
→ Sublime Security

Sonuç

Phishing saldırıları modern siber güvenliğin en kritik risklerinden biridir.

Başarılı savunma için tek bir araç yeterli değildir.

Doğru mimari şu katmanları içermelidir:

E-posta güvenlik gateway’i
URL reputation
Attachment sandbox
Header analizi
SPF / DKIM / DMARC doğrulama
IOC enrichment
SIEM korelasyonu
Case management
Kullanıcı farkındalığı
MFA
Post-delivery remediation

Phishing analizinde en önemli kural şudur:

Maili sadece görünüşüne göre değerlendirme.
Header’a bak.
Linki çöz.
Dosyayı sandbox’a gönder.
IOC’yi sorgula.
Kullanıcı etkisini araştır.
Sonucu case olarak kapat.

Kısa özet:

Phishing tespiti araçla başlar.
Analiz bağlamla güçlenir.
Müdahale süreçle tamamlanır.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın