SEToolkit Kullanımı
SEToolkit aracını izole bir eğitim ortamında kurun, menü yapısını tanıyın ve sosyal mühendislik farkındalığını savunma perspektifiyle inceleyin.
1. SEToolkit Nedir?
SEToolkit (Social-Engineer Toolkit), sosyal mühendislik farkındalık testleri ve kontrollü güvenlik eğitimleri için geliştirilmiş bir araç setidir.
Kurumsal eğitim ortamlarında kullanıcı davranışlarını, şüpheli içeriklere verilen tepkileri ve olay bildirim süreçlerini değerlendirmek amacıyla kullanılabilir.
SEToolkit yalnızca yazılı izin verilen, izole edilmiş ve katılımcıları bilgilendirilmiş laboratuvarlarda kullanılmalıdır.
2. Hangi Amaçlarla Kullanılır?
- Sosyal mühendislik farkındalık eğitimi hazırlamak
- Şüpheli mesajlara verilen tepkileri ölçmek
- Olay bildirim sürecini test etmek
- Phishing belirtilerini savunma açısından öğretmek
- Kurumsal güvenlik politikalarını doğrulamak
- Teknik ekiplerin log ve olay analizi pratiği yapmasını sağlamak
3. Gereksinimler
- Kali Linux sanal makinesi
- İzole Host-only veya Internal Network
- Test için ikinci sanal makine
- Yönetici yetkisi
- Önceden hazırlanmış eğitim senaryosu
- Yazılı yetki ve kapsam belgesi
4. Güvenli Laboratuvar Ağı
Önerilen laboratuvar yapısı:
Kali Linux (SEToolkit)
│
├── Host-only / Internal Network
│
Eğitim Tarayıcısı Sanal Makinesi
Gerçek kullanıcılar, gerçek e-posta hesapları ve üretim sistemleri bu laboratuvara dahil edilmemelidir.
5. SEToolkit Kurulumu
Kali Linux paket listesini güncelleyin:
sudo apt update
SEToolkit paketini yükleyin:
sudo apt install set -y
Kurulumun tamamlandığını kontrol edin:
setoolkit --help
6. SEToolkit’i Başlatma
Aracı başlatmak için:
sudo setoolkit
İlk çalıştırmada lisans veya kullanım şartları görüntülenebilir. Menüde yalnızca izinli eğitim senaryoları değerlendirilmelidir.
8. Güvenli Senaryo Planlama
Bir farkındalık senaryosu başlamadan önce aşağıdaki sorular cevaplanmalıdır:
- Testin amacı nedir?
- Kimler yazılı olarak onay verdi?
- Hangi kullanıcı grubu kapsamda?
- Hangi veriler kesinlikle toplanmayacak?
- Olay bildirim kanalı nedir?
- Test ne zaman başlayıp ne zaman bitecek?
- Sonuçlar kimlerle paylaşılacak?
9. Zararsız Farkındalık Sayfası
Laboratuvarda yalnızca bilgilendirici ve veri toplamayan bir demo sayfası kullanılmalıdır.
<!DOCTYPE html>
<html lang="tr">
<head>
<meta charset="UTF-8">
<title>Güvenlik Farkındalık Eğitimi</title>
</head>
<body>
<h1>Bu bir eğitim sayfasıdır</h1>
<p>Şüpheli bağlantıları açmadan önce adresi kontrol edin.</p>
<p>Bu sayfa hiçbir bilgi toplamaz.</p>
</body>
</html>
Sahte giriş formu, parola toplama, oturum bilgisi alma veya gerçek site kopyalama işlemleri bu dokümana dahil değildir.
10. Güvenli Eğitim Mesajı Hazırlama
Eğitim mesajı açık, zararsız ve kişisel veri toplamayan bir yapıda olmalıdır.
Örnek eğitim metni:
Konu: Güvenlik Farkındalık Eğitimi
Bu mesaj kurum içi güvenlik farkındalık çalışmasının bir parçasıdır.
Bağlantılara tıklamadan önce adresi kontrol edin.
Parola veya doğrulama kodunuzu hiçbir zaman paylaşmayın.
11. Veri Minimizasyonu
Farkındalık çalışmalarında yalnızca gerekli olan en az veri tutulmalıdır.
- Parola veya doğrulama kodu toplanmamalıdır.
- Kişisel mesaj içerikleri saklanmamalıdır.
- Ham IP kayıtları gerekmiyorsa anonimleştirilmelidir.
- Sonuçlar kişi bazlı değil grup bazlı raporlanmalıdır.
- Loglar belirlenen süre sonunda silinmelidir.
12. Log ve Olay Kaydı
Laboratuvar çalışmasında aşağıdaki kayıtlar savunma amacıyla incelenebilir:
- Demo sayfasına erişim zamanı
- Test tarayıcısının laboratuvar IP adresi
- Sunucu hata kayıtları
- Olay bildirim zamanları
- Kullanıcıların güvenlik ekibine bildirim oranı
Kayıtlar yalnızca yetkili ekip tarafından erişilebilir olmalıdır.
13. Başarı Kriterleri
| Kriter | Ölçüm |
|---|---|
| Şüpheli mesajı bildirme | Kullanıcıların güvenlik ekibine bildirim oranı |
| Bağlantıyı kontrol etme | Doğru alan adı kontrolü yapan kullanıcı oranı |
| Veri paylaşmama | Hiçbir hassas bilgi girmeyen kullanıcı oranı |
| Müdahale süresi | İlk bildirim ile güvenlik ekibi aksiyonu arasındaki süre |
| Eğitim sonrası gelişim | Önceki testlerle karşılaştırmalı ilerleme |
14. Kullanıcılar İçin Savunma Yöntemleri
- Gönderen adresini dikkatle kontrol edin.
- Bağlantıya tıklamadan önce gerçek hedefi inceleyin.
- Parola ve doğrulama kodlarını paylaşmayın.
- Beklenmeyen ekleri açmayın.
- Acil talepleri bağımsız kanaldan doğrulayın.
- MFA kullanın.
- Şüpheli mesajları güvenlik ekibine bildirin.
15. Kurumlar İçin Savunma Yöntemleri
- SPF, DKIM ve DMARC yapılandırmak
- Güvenlik farkındalık eğitimlerini düzenli yapmak
- Şüpheli e-posta bildirim butonu sağlamak
- MFA kullanımını zorunlu tutmak
- Finansal işlemlerde çift onay uygulamak
- Olay bildirimini kolay ve cezalandırıcı olmayan hale getirmek
- Farkındalık testlerini hukuk ve insan kaynaklarıyla koordine etmek
16. Etik ve Hukuki İlkeler
- Yazılı izin olmadan test yapılmamalıdır.
- Kapsam dışındaki kişiler hedeflenmemelidir.
- Gerçek kimlik bilgileri toplanmamalıdır.
- Katılımcılar aşağılanmamalı veya cezalandırılmamalıdır.
- Sonuçlar gizli ve anonim şekilde raporlanmalıdır.
- Test sonunda bilgilendirme ve eğitim yapılmalıdır.
17. Çalışmayı Sonlandırma
SEToolkit oturumundan çıkmak için menüdeki çıkış seçeneğini kullanın veya terminalde:
Ctrl + C
Çalışan süreçleri kontrol etmek için:
pgrep -a setoolkit
18. Laboratuvar Temizliği
- SEToolkit süreçlerini kapatın.
- Geçici demo dosyalarını silin.
- Test tarayıcısının geçmişini ve site verilerini temizleyin.
- Logları kurum politikasına göre arşivleyin veya silin.
- Sanal makineleri kapatın.
- Gerekirse temiz snapshot’a geri dönün.
19. Sık Karşılaşılan Hatalar
setoolkit komutu bulunamadı
sudo apt update
sudo apt install set -y
Terminal arayüzü açılmıyor
- Komutu
sudoile çalıştırın. - Paket kurulumunu doğrulayın.
- Terminal boyutunu büyütün.
- Bağımlılık hatalarını kontrol edin.
Laboratuvar makineleri iletişim kuramıyor
- Her iki makinenin aynı Host-only veya Internal Network üzerinde olduğunu doğrulayın.
- IP adreslerini
ip -br addressile kontrol edin. - Güvenlik duvarı kurallarını inceleyin.
20. Kurulum ve Kullanım Özeti
| Adım | İşlem |
|---|---|
| 1 | İzole laboratuvar ağı oluşturun. |
| 2 | SEToolkit paketini kurun. |
| 3 | Yazılı izin ve kapsam belgesini doğrulayın. |
| 4 | Veri toplamayan eğitim senaryosu hazırlayın. |
| 5 | Log ve bildirim süreçlerini gözlemleyin. |
| 6 | Sonuçları anonim ve grup bazlı raporlayın. |
| 7 | Çalışma sonunda laboratuvarı temizleyin. |
21. Sonuç
Bu dokümanda SEToolkit kurulumu, güvenli laboratuvar ağı, menü yapısı, veri toplamayan farkındalık sayfası, savunma yöntemleri ve etik kullanım ilkeleri ele alındı.
SEToolkit yalnızca açık izinli eğitimlerde, gerçek kullanıcı verisi toplamadan ve savunma odaklı kullanılmalıdır.