Tarayıcı Güvenliği

BeEF Kullanımı

BeEF aracını izole bir laboratuvar ortamında kurun, yönetim arayüzünü tanıyın ve tarayıcı tabanlı riskleri savunma perspektifiyle inceleyin.

17 Temmuz 202617 dk okumaBaşlangıç Seviyesi

1. BeEF Nedir?

BeEF (Browser Exploitation Framework), web tarayıcılarının güvenlik durumunu kontrollü laboratuvar ortamlarında analiz etmek için geliştirilmiş bir güvenlik test aracıdır.

Tarayıcı güvenliği, istemci tarafı riskleri, eski eklentiler, zayıf yapılandırmalar ve kullanıcı farkındalığı gibi konuları incelemek için kullanılabilir.

Yetkili kullanım sınırı

BeEF yalnızca size ait test tarayıcılarında ve izole laboratuvar ağlarında kullanılmalıdır. Gerçek kullanıcılar veya üçüncü taraf siteler hedeflenmemelidir.

2. BeEF Ne Amaçla Kullanılır?

  • Tarayıcı güvenlik yapılandırmalarını değerlendirmek
  • İstemci tarafı güvenlik farkındalığı eğitimi yapmak
  • Eski tarayıcı ve eklenti risklerini gözlemlemek
  • Laboratuvar ortamında oturum güvenliği kavramlarını incelemek
  • Web uygulamalarında güvenli başlıkların önemini göstermek
  • Kurumsal güvenlik eğitimlerinde savunma senaryoları oluşturmak

3. Gereksinimler

  • Kali Linux sanal makinesi
  • İzole Host-only veya Internal Network
  • Test için ikinci bir sanal makine veya test tarayıcısı
  • En az 2 GB boş RAM
  • Yönetici yetkisi
  • Snapshot alınmış güvenli laboratuvar ortamı

4. Güvenli Laboratuvar Ağı

Önerilen laboratuvar topolojisi:

laboratuvar yapısı
Kali Linux (BeEF)
        │
        ├── Host-only / Internal Network
        │
Test Tarayıcısı Sanal Makinesi

Her iki makine aynı izole ağda bulunmalı, ancak test ortamı gerçek yerel ağa veya internete açık olmamalıdır.

Ağ Modu Değerlendirme
Host-only Host ve sanal makineler arasında kontrollü iletişim sağlar.
Internal Network Yalnızca sanal makineler arasında iletişim sağlar.
NAT İnternet erişimi sağlayabilir; laboratuvar ihtiyacına göre dikkatli kullanılmalıdır.
Bridged Gerçek yerel ağa bağlar; BeEF laboratuvarında önerilmez.

5. BeEF Kurulumu

Kali Linux paket listesini güncelleyin:

bash
sudo apt update

BeEF paketini yükleyin:

bash
sudo apt install beef-xss -y

Kurulumun tamamlandığını kontrol edin:

bash
beef-xss --help

6. BeEF Servisini Başlatma

BeEF’i başlatmak için:

bash
sudo beef-xss

Başlangıç çıktısında yönetim paneli adresi ve servis durumu görüntülenir.

Yerel erişim

Yönetim panelini yalnızca Kali Linux içinden veya izole laboratuvar ağından erişilebilir tutun.

7. Yönetim Arayüzüne Erişim

Kurulum yapılandırmasına bağlı olarak yönetim arayüzü genellikle yerel bir web adresinde çalışır.

Tarayıcıdan yerel yönetim panelini açın ve kurulum sırasında belirlenen kimlik bilgileriyle giriş yapın.

Arayüzde yaygın olarak şu bölümler bulunur:

  • Online Browsers
  • Offline Browsers
  • Logs
  • Commands
  • Details
  • Configuration

8. Yönetici Parolasını Güçlendirme

Varsayılan veya zayıf yönetici parolası kullanılmamalıdır.

Güçlü parola özellikleri:

  • En az 14 karakter
  • Büyük ve küçük harf
  • Rakam ve özel karakter
  • Başka hesaplarda kullanılmayan benzersiz parola
  • Parola yöneticisinde güvenli saklama

Yapılandırma değişikliğinden sonra BeEF servisini yeniden başlatın.

9. Kali Linux IP Adresini Kontrol Etme

Laboratuvar ağındaki IP adresini görmek için:

bash
ip -br address

Yönlendirme bilgisini kontrol edin:

bash
ip route

Test tarayıcısının aynı sanal ağ aralığında olduğundan emin olun.

10. Güvenli Test Sayfası Hazırlama

Laboratuvar eğitimi için yalnızca size ait basit bir HTML sayfası kullanılmalıdır.

Örnek güvenli test sayfası:

html
<!DOCTYPE html>
<html lang="tr">
<head>
  <meta charset="UTF-8">
  <title>Tarayıcı Güvenliği Laboratuvarı</title>
</head>
<body>
  <h1>Güvenli Test Sayfası</h1>
  <p>Bu sayfa yalnızca izole laboratuvar eğitimi içindir.</p>
</body>
</html>

Bu dokümanda gerçek kullanıcı tarayıcısını bağlayan kod veya üçüncü taraf sitelere eklenecek içerik verilmemektedir.

11. Arayüz Bölümlerini Tanıma

Bölüm Açıklama
Online Browsers Laboratuvarda aktif olarak görünen test tarayıcılarını listeler.
Offline Browsers Artık bağlantısı bulunmayan test oturumlarını gösterir.
Details Test tarayıcısının temel ortam bilgilerini gösterir.
Logs Laboratuvar olay kayıtlarını görüntüler.
Commands Yetkili laboratuvar modüllerinin bulunduğu bölümdür.

12. Güvenli İnceleme Yaklaşımı

Laboratuvar çalışmasında yalnızca bilgi toplama ve farkındalık amaçlı, zararsız modüller değerlendirilmelidir.

  • Tarayıcı adı ve sürümünü görüntüleme
  • İşletim sistemi bilgisini gözlemleme
  • Ekran çözünürlüğü gibi genel istemci bilgilerini inceleme
  • Güvenli HTTP başlıklarının etkisini değerlendirme
  • Güncel olmayan tarayıcı sürümlerinin risklerini tartışma
Kapsam dışı işlemler

Kimlik bilgisi toplama, sahte giriş ekranı, dosya indirtme, kamera/mikrofon erişimi, kalıcılık veya üçüncü taraf yönlendirmesi kullanılmamalıdır.

13. Tarayıcı Tabanlı Riskler

  • Güncel olmayan tarayıcı sürümleri
  • Güvensiz veya gereksiz eklentiler
  • Zayıf Content Security Policy yapılandırması
  • Üçüncü taraf JavaScript bağımlılıkları
  • Kontrol edilmeyen kullanıcı girdileri
  • Güvensiz çerez ayarları
  • HTTP üzerinden taşınan hassas içerik
  • Aşırı tarayıcı izinleri

14. Web Uygulamaları İçin Savunma Yöntemleri

  • Content Security Policy (CSP) uygulamak
  • Kullanıcı girdilerini bağlama uygun şekilde kodlamak
  • HttpOnly ve Secure çerez özelliklerini kullanmak
  • SameSite çerez politikasını yapılandırmak
  • Subresource Integrity kullanmak
  • Üçüncü taraf betikleri sınırlamak
  • Tarayıcı ve bağımlılıkları güncel tutmak
  • HTTPS kullanımını zorunlu hale getirmek

15. Temel Güvenlik Başlıkları

Başlık Amacı
Content-Security-Policy İzin verilen içerik kaynaklarını sınırlar.
X-Content-Type-Options MIME türü tahminini sınırlar.
Referrer-Policy Referans bilgilerinin paylaşımını kontrol eder.
Permissions-Policy Kamera, mikrofon ve konum gibi özellikleri sınırlar.
Strict-Transport-Security HTTPS kullanımını zorunlu hale getirir.

16. Kullanıcılar İçin Korunma Yöntemleri

  • Tarayıcıyı güncel tutun.
  • Gereksiz eklentileri kaldırın.
  • Bilinmeyen sitelerde tarayıcı izinlerini onaylamayın.
  • Şüpheli bağlantılara tıklamayın.
  • Parola yöneticisi ve MFA kullanın.
  • İndirme bildirimlerini dikkatle inceleyin.
  • Tarayıcı güvenlik uyarılarını görmezden gelmeyin.
  • Hassas işlemler için güvenilir cihaz ve ağ kullanın.

17. Log ve Oturum Kontrolü

Laboratuvar çalışması sırasında olay kayıtlarını düzenli olarak inceleyin.

Kontrol edilmesi gerekenler:

  • Beklenmeyen test tarayıcısı bağlantıları
  • Laboratuvar ağı dışından gelen istekler
  • Başarısız yönetim paneli girişleri
  • Beklenmeyen modül çalıştırma kayıtları
  • Servisin dinlediği ağ arayüzleri

18. BeEF Servisini Kapatma

Laboratuvar çalışması tamamlandığında terminalde çalışan işlemi durdurmak için:

terminal
Ctrl + C

Çalışan süreçleri kontrol etmek için:

bash
pgrep -a beef

19. Laboratuvarı Temizleme

  • BeEF servisini kapatın.
  • Test tarayıcısının çerezlerini ve site verilerini temizleyin.
  • Laboratuvar için oluşturulan geçici HTML dosyalarını silin.
  • Sanal makineleri kapatın.
  • Gerekirse temiz snapshot’a geri dönün.
  • Ağ modunun yeniden Bridged olarak kalmadığını doğrulayın.

20. Sık Karşılaşılan Hatalar

beef-xss komutu bulunamadı

bash
sudo apt update
sudo apt install beef-xss -y

Yönetim paneli açılmıyor

  • BeEF işleminin çalıştığını kontrol edin.
  • Doğru IP ve portu kullandığınızdan emin olun.
  • Servisin yalnızca localhost üzerinde dinleyip dinlemediğini kontrol edin.
  • Yerel güvenlik duvarı kurallarını inceleyin.

Test tarayıcısı görünmüyor

  • İki sanal makinenin aynı izole ağda olduğunu kontrol edin.
  • IP adreslerini ve yönlendirme tablosunu doğrulayın.
  • Test sayfasının yalnızca laboratuvar ortamında açıldığından emin olun.

Port kullanımda hatası

Dinleyen süreçleri kontrol edin:

bash
sudo ss -lntp

21. Kurulum Özeti

Adım İşlem
1 Kali ve test tarayıcısını izole ağa bağlayın.
2 BeEF paketini kurun.
3 Yönetici parolasını güçlendirin.
4 Servisi yalnızca laboratuvar ağında başlatın.
5 Yönetim arayüzünü ve logları inceleyin.
6 Yalnızca zararsız bilgi modülleriyle çalışın.
7 Çalışma sonunda servisi ve test ortamını kapatın.

22. Sonuç

Bu dokümanda BeEF aracının güvenli laboratuvar kurulumu, yönetim arayüzü, tarayıcı tabanlı riskler, web uygulaması savunmaları ve laboratuvar temizliği ele alındı.

BeEF güçlü bir test aracıdır ve yalnızca açık izin verilen, izole edilmiş test ortamlarında kullanılmalıdır.

© 2026 Kemal Tokmak — Gerçek Deneyimler, Gerçek Dokümantasyon