🧠 Zeek: Ağ Trafiğini Davranışsal ve Zekâ Katmanında İnceleyin

Saldırı çoğu zaman tek bir paket değildir. Gerçek saldırılar genellikle bir davranış dizisi şeklinde ilerler:

DNS sorgusu
→ Şüpheli outbound bağlantı
→ Dosya indirme
→ TLS bağlantısı
→ Kimlik doğrulama denemesi
→ Lateral movement
→ Veri sızdırma

Klasik IDS sistemleri çoğunlukla pakete, imzaya veya belirli payload eşleşmelerine odaklanır. Zeek ise ağda “ne olup bittiğini” olay, protokol ve ilişki bağlamında anlamaya çalışır.

Bu nedenle Zeek, sadece alarm üreten bir IDS değil; ağ trafiğini anlamlandıran güçlü bir Network Security Monitoring — NSM platformudur.


🔍 Zeek Nedir?

Zeek, eski adıyla Bro, gelen ağ trafiğini gerçek zamanlı analiz ederek loglara, olaylara ve betiklenebilir güvenlik mantığına dönüştüren açık kaynaklı bir network security monitor sistemidir.

Zeek’in temel yaklaşımı şudur:

Trafiği pasif olarak izle
→ Protokolleri çözümle
→ Olayları çıkar
→ Yapılandırılmış log üret
→ Script ile özel analiz yap
→ SIEM / data lake / hunting platformuna aktar

Zeek’i sadece IDS gibi düşünmek eksik olur. Daha doğru tanım:

Zeek = Protokol çözümleyici + olay motoru + log üretici + analiz framework’ü

🚀 Zeek’in Öne Çıkan Özellikleri

1️⃣ Layer 7 Protokol Çözümlemesi

Zeek, ağ trafiğini sadece IP/port seviyesinde değil, uygulama protokolü seviyesinde analiz eder.

Örnek protokoller:

  • HTTP
  • DNS
  • TLS/SSL
  • SMTP
  • FTP
  • SSH
  • DHCP
  • SMB
  • Kerberos
  • RDP
  • IRC
  • NTLM
  • SNMP

Bu sayede “443 portuna trafik gitti” demek yerine, TLS handshake, sertifika bilgisi, SNI, JA3 benzeri fingerprint, DNS cevabı veya HTTP metadata gibi daha zengin bilgiler elde edilebilir.


2️⃣ Event-Driven Mimari

Zeek’in en güçlü taraflarından biri event-driven yapısıdır.

Ağda bir olay gerçekleştiğinde Zeek bunu olay nesnesi olarak işler.

Örnek:

Yeni bağlantı görüldü
DNS sorgusu yapıldı
HTTP request oluştu
TLS sertifikası sunuldu
Dosya transferi tespit edildi
SSH oturumu başladı

Bu olaylar Zeek scripting language ile özelleştirilebilir.


3️⃣ Zeek Scripting Language

Zeek, kendi domain-specific scripting language yapısıyla özelleştirilebilir.

Bu sayede kurumunuza özel detection mantıkları yazabilirsiniz.

Örnek kullanım alanları:

  • Şüpheli domain pattern tespiti
  • Hassas subnet’ten internet çıkışı izleme
  • Belirli user-agent davranışı yakalama
  • Büyük DNS response analizi
  • Bilinen IOC ile eşleştirme
  • Protokol ihlali tespiti
  • Custom log üretimi

Zeek’in değeri burada ortaya çıkar: sadece hazır alarm üretmez, ortamınıza göre davranış analizi yapmanıza imkân sağlar.


4️⃣ Detaylı ve Yapılandırılmış Log Üretimi

Zeek, security monitoring için çok zengin log dosyaları üretir.

En sık kullanılan loglar:

conn.log    → bağlantı özetleri
dns.log     → DNS sorguları ve cevapları
http.log    → HTTP istekleri
ssl.log     → TLS/SSL metadata
files.log   → dosya transfer gözlemleri
notice.log  → güvenlik açısından önemli olaylar
weird.log   → protokol anomali ve beklenmeyen durumlar
smtp.log    → SMTP trafiği
ssh.log     → SSH oturum bilgileri
dhcp.log    → DHCP olayları

Özellikle conn.log, Zeek’in en kritik log kaynaklarından biridir; TCP yanında UDP gibi stateless protokoller için de bağlantı davranışını izler. dns.log ise DNS davranışı ve güvenlik analizi için en önemli veri kaynaklarından biri olarak öne çıkar. (docs.zeek.org, docs.zeek.org)


5️⃣ PCAP ve Live Traffic Desteği

Zeek hem canlı trafik üzerinde hem de daha önce alınmış PCAP dosyaları üzerinde çalışabilir.

Kullanım senaryoları:

  • SPAN/TAP üzerinden canlı ağ izleme
  • Incident sonrası PCAP analizi
  • Malware lab trafiği inceleme
  • Forensic timeline oluşturma
  • Detection kuralı doğrulama
  • Eğitim ve lab çalışmaları

6️⃣ SIEM ve Veri Platformu Entegrasyonu

Zeek logları JSON veya farklı formatlarda dış sistemlere aktarılabilir.

Entegrasyon örnekleri:

  • Security Onion
  • Elastic / Elasticsearch
  • OpenSearch
  • Wazuh
  • Splunk
  • Kafka
  • Arkime
  • Graylog
  • Data lake platformları

Elastic’in Zeek entegrasyonu, Zeek tarafından üretilen yüksek sadakatli NSM loglarının toplanıp analiz edilmesini destekler. (elastic.co)


🎯 Zeek Ne İçin Kullanılır?

🕵️ Davranışsal Anomali Tespiti

Zeek, tekil pakete değil olay zincirine bakmayı kolaylaştırır.

Örnek anomaliler:

  • Olağandışı DNS sorgu hacmi
  • Anormal TLS sertifikaları
  • Beklenmeyen ülke/ASN bağlantıları
  • C2 benzeri periyodik outbound trafik
  • Yeni ve nadir görülen domain bağlantıları
  • SMB/NTLM hareketleri
  • Beklenmeyen protokol kullanımı

🔗 Ağ Olaylarının Zaman Çizelgesi Analizi

Bir incident sırasında şu sorulara cevap gerekir:

İlk bağlantı ne zaman başladı?
Hangi DNS sorgusu yapıldı?
Hangi IP’ye bağlanıldı?
TLS sertifikası neydi?
Dosya transferi oldu mu?
Aynı host başka nereye bağlandı?

Zeek logları bu sorulara olay bazlı cevap üretmek için çok değerlidir.


📋 Log Zenginleştirme ve Korelasyon

Zeek logları SIEM tarafında firewall, EDR, DNS, proxy ve authentication loglarıyla birleştirildiğinde çok güçlü korelasyon sağlar.

Örnek:

EDR alert
→ Zeek conn.log ile outbound bağlantı doğrulama
→ dns.log ile domain geçmişi
→ ssl.log ile TLS/SNI bilgisi
→ files.log ile dosya transfer izi
→ SIEM correlation rule

🛠️ Threat Hunting ve Forensic Hazırlık

Zeek, tehdit avcılığı için yüksek kaliteli network telemetry üretir.

Hunting örnekleri:

  • “Son 24 saatte ilk kez görülen domain’ler”
  • “Sık DNS sorgusu yapan hostlar”
  • “Uzun süre açık kalan bağlantılar”
  • “Şüpheli SNI kullanan TLS bağlantıları”
  • “Bilinmeyen user-agent ile HTTP trafiği”
  • “Beklenmeyen SMB hareketleri”
  • “Nadir protokol kullanan sunucular”

📊 IOC Eşleşmeleri ve Kullanıcı Etkinliği İzleme

Zeek; IP, domain, URL, hash veya sertifika fingerprint gibi göstergelerle eşleştirilebilir.

Bu yapı özellikle CTI entegrasyonlarında faydalıdır:

Threat feed IOC
→ Zeek log eşleşmesi
→ SIEM alarmı
→ EDR/firewall doğrulaması
→ Incident enrichment

🧠 Snort / Suricata vs Zeek

Bu araçlar birbirinin rakibi olmak zorunda değildir. Genelde birlikte kullanıldıklarında daha güçlü sonuç verirler.

BaşlıkSnort / SuricataZeek
Odakİmza ve paket/payload tespitiOlay, protokol ve davranış analizi
ÇıktıAlert odaklıZengin log ve context odaklı
KullanımIDS/IPS detectionNSM, hunting, forensic
ÖzelleştirmeRule/signatureZeek scripting
Güçlü tarafBilinen saldırı imzalarıAğ davranışını anlamlandırma

Kısa ifade:

Snort paketi fark eder.
Zeek olayları anlamlandırır.

⚡ 48s Mini-PoC Planı

  1. Zeek’i bir Linux VM üzerine kurun.
  2. Test için bir PCAP dosyası veya SPAN/mirror trafik kullanın.
  3. conn.log, dns.log, http.log, ssl.log çıktılarını üretin.
  4. Logları JSON formatında SIEM veya Elastic/OpenSearch ortamına gönderin.
  5. “En çok DNS sorgusu yapan hostlar” dashboard’u oluşturun.
  6. Bilinen IOC domain/IP ile basit eşleşme testi yapın.
  7. Bir suspicious outbound connection senaryosu üretin.
  8. Zeek logları ile olay zaman çizelgesi çıkarın.

✅ Operasyonel İpuçları

1️⃣ SPAN/TAP Konumunu Doğru Seçin

Zeek’in gördüğü trafik, analiz kalitesini belirler. Yanlış mirror noktası eksik olay üretir.

2️⃣ Log Hacmini Planlayın

Zeek çok değerli ama yüksek hacimli log üretir. Storage, retention ve parsing kapasitesi önceden planlanmalıdır.

3️⃣ TLS İçeriğini Değil, Metadata’yı Değerlendirin

Şifreli trafikte içerik görünmeyebilir; ancak SNI, sertifika, JA3/JA4 benzeri fingerprint ve bağlantı davranışı hâlâ çok değerlidir.

4️⃣ SIEM Korelasyonu Kurun

Zeek tek başına güçlüdür; ancak EDR, firewall, proxy, identity ve DNS loglarıyla birlikte daha fazla anlam kazanır.

5️⃣ Custom Script ile Ortama Özel Mantık Yazın

Her kurumun normal davranışı farklıdır. Zeek scripting ile ortama özel detection ve enrichment yapılmalıdır.


⚠️ Sınırlamalar

Zeek çok güçlü bir NSM framework’üdür; ancak tek başına tüm güvenliği sağlamaz.

Dikkat edilmesi gerekenler:

  • Inline blocking aracı değildir.
  • IPS yerine geçmez.
  • Şifreli trafiğin içeriğini otomatik olarak açmaz.
  • Yüksek trafik ortamlarında kaynak planlaması gerekir.
  • Logların anlamlı olması için doğru parsing ve korelasyon şarttır.
  • Tuning yapılmazsa log hacmi analistleri yorabilir.

Sonuç

Zeek, paketleri sadece yakalamaz; ağdaki olayları anlamlandırır.

Klasik IDS yaklaşımı “bu paket zararlı mı?” sorusuna odaklanırken, Zeek şu soruya cevap üretir:

Bu ağda gerçekten ne oldu?

Bu yüzden Zeek; SOC, threat hunting, forensic, incident response ve detection engineering süreçlerinde çok değerli bir görünürlük katmanıdır.

Saldırı bir davranış dizisidir. Zeek bu davranışı olaylara, loglara ve analize dönüştürü


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın