Wireshark Kullanımı ve Ağ Trafiği Analizi
Wireshark ile kendi ağınızda paket yakalamayı, filtrelemeyi ve TCP, UDP, DNS, HTTP ve TLS trafiğini adım adım analiz etmeyi öğrenin.
1. Wireshark Nedir?
Wireshark, ağ üzerinden geçen paketleri yakalamak ve protokol seviyesinde incelemek için kullanılan açık kaynaklı bir ağ analiz aracıdır.
Ağ sorunlarını çözme, DNS ve TCP davranışını inceleme, performans analizi ve güvenlik olaylarını araştırma gibi amaçlarla kullanılabilir.
Yalnızca size ait veya analiz izni verilmiş ağ trafiğini yakalayın. Başkalarının özel iletişimini izinsiz kaydetmeyin.
2. Kali Linux'ta Wireshark Kurulumu
Kali Linux'ta Wireshark çoğu kurulumda hazır gelir. Kontrol etmek için:
wireshark --version
Kurulu değilse:
sudo apt update
sudo apt install wireshark -y
3. Wireshark'ı Başlatma
Grafik arayüzünü terminalden başlatmak için:
wireshark
Arka planda başlatmak için:
wireshark &
4. Wireshark Arayüzü
- Interface List: Trafiğin yakalanacağı ağ kartını seçer.
- Packet List: Yakalanan paketleri listeler.
- Packet Details: Seçilen paketin protokol katmanlarını gösterir.
- Packet Bytes: Ham paket verisini gösterir.
- Display Filter: Yakalanmış paketleri filtreler.
5. Ağ Arayüzünü Seçme
Kali Linux'taki arayüzleri terminalden görmek için:
ip addr
| Arayüz | Genel kullanım |
|---|---|
| eth0 | Kablolu ağ |
| wlan0 | Kablosuz ağ |
| lo | Yerel loopback trafiği |
6. İlk Paket Yakalama
- Wireshark'ı açın.
- Kendi aktif ağ arayüzünüzü seçin.
- Yakalamayı başlatın.
- Tarayıcıdan kendi web sitenizi veya güvenilir bir test sayfasını açın.
- Birkaç saniye sonra kırmızı durdurma düğmesine basın.
Artık yakalanan paketleri protokole göre filtreleyebilirsiniz.
7. Capture Filter ve Display Filter Farkı
| Filtre | Ne zaman çalışır? | Amaç |
|---|---|---|
| Capture Filter | Paket yakalanırken | Kaydedilecek trafiği sınırlar. |
| Display Filter | Yakalama sırasında veya sonrasında | Mevcut paketlerin görünümünü filtreler. |
8. Temel Display Filtreleri
| Filtre | Açıklama |
|---|---|
tcp |
TCP paketlerini gösterir. |
udp |
UDP paketlerini gösterir. |
dns |
DNS trafiğini gösterir. |
http |
HTTP trafiğini gösterir. |
tls |
TLS trafiğini gösterir. |
icmp |
ICMP paketlerini gösterir. |
9. IP Adresine Göre Filtreleme
Belirli bir IP'nin kaynak veya hedef olduğu paketleri göstermek için:
ip.addr == 192.0.2.10
Yalnızca kaynak IP:
ip.src == 192.0.2.10
Yalnızca hedef IP:
ip.dst == 192.0.2.10
10. Porta Göre Filtreleme
Belirli TCP portunu filtrelemek için:
tcp.port == 443
DNS'in yaygın UDP portu:
udp.port == 53
11. DNS Trafiğini Analiz Etme
DNS paketlerini görmek için:
dns
Yalnızca DNS sorgularını göstermek için:
dns.flags.response == 0
DNS analiziyle istemcinin hangi alan adını çözmeye çalıştığını ve DNS sunucusunun verdiği cevabı inceleyebilirsiniz.
12. TCP Three-Way Handshake
TCP bağlantısı genellikle üç aşamada kurulur:
- SYN: İstemci bağlantı isteği gönderir.
- SYN, ACK: Sunucu isteği kabul eder.
- ACK: İstemci bağlantıyı onaylar.
İlk SYN paketlerini filtrelemek için:
tcp.flags.syn == 1 && tcp.flags.ack == 0
13. HTTP Trafiği
Şifrelenmemiş HTTP trafiği kullanılıyorsa paketleri filtrelemek için:
http
HTTP isteklerini göstermek için:
http.request
HTTP trafiği şifrelenmez. Giriş ve hassas veri taşıyan uygulamalar HTTPS kullanmalıdır.
14. HTTPS ve TLS Trafiği
HTTPS bağlantıları genellikle TLS ile şifrelenir. Trafiği filtrelemek için:
tls
Wireshark şifrelenmiş uygulama içeriğini varsayılan olarak göstermez; ancak bağlantı kurulumu, TLS sürümü ve sertifika alışverişi gibi metadata incelenebilir.
15. Ping Trafiğini İnceleme
Başka bir terminalde kendi ağ geçidinize veya güvenilir bir test adresine ping gönderin:
ping -c 4 192.168.1.1
Wireshark filtresi:
icmp
16. Follow TCP Stream
Kendi laboratuvar trafiğinizde bir TCP konuşmasının paketlerini birlikte görmek için ilgili pakete sağ tıklayıp Follow → TCP Stream seçeneğini kullanabilirsiniz.
Bu özellik istemci ile sunucu arasındaki aynı TCP oturumuna ait paketleri bir arada incelemeyi kolaylaştırır.
17. Statistics Menüsü
- Protocol Hierarchy: Kullanılan protokollerin dağılımı
- Conversations: İki uç arasındaki konuşmalar
- Endpoints: Trafikte görülen uç noktalar
- IO Graphs: Zaman içindeki trafik yoğunluğu
Bu ekranlar ağ performansı ve olağandışı trafik davranışlarını anlamak için yararlıdır.
18. PCAP Dosyası Kaydetme
Yakalanan trafiği Wireshark arayüzünde
File → Save As ile
.pcapng biçiminde
kaydedebilirsiniz.
PCAP dosyaları özel iletişim veya kimlik bilgisi içerebileceğinden güvenli şekilde saklanmalı ve gereksiz yere paylaşılmamalıdır.
19. TShark ile Terminalden Analiz
Wireshark'ın terminal tabanlı aracı TShark ile arayüzleri listeleyin:
tshark -D
Kayıtlı laboratuvar PCAP dosyasını okumak için:
tshark -r laboratuvar.pcapng
DNS paketlerini filtrelemek için:
tshark -r laboratuvar.pcapng -Y "dns"
20. Şüpheli Trafik Belirtileri
- Beklenmeyen dış IP adreslerine sürekli bağlantılar
- Çok sık DNS sorguları
- Olağandışı port kullanımı
- Tekrarlanan bağlantı hataları
- Kısa sürede çok sayıda farklı hedefe bağlantı
- Normal çalışma saatleri dışında yoğun trafik
Tek bir belirti saldırı kanıtı değildir; loglar ve sistem davranışıyla birlikte değerlendirilmelidir.
21. Uygulamalı Güvenli Laboratuvar
- Wireshark'ı kendi Kali Linux sisteminizde açın.
- Aktif ağ arayüzünüzü seçin.
- Paket yakalamayı başlatın.
- Terminalde kendi ağ geçidinize dört ping gönderin.
-
icmpfiltresiyle paketleri inceleyin. - Kendi web sitenizi tarayıcıda açın.
-
dnsfiltresiyle alan adı sorgusunu bulun. -
tcp.port == 443ile HTTPS bağlantısını inceleyin. - Yakalamayı durdurun ve laboratuvar PCAP dosyasını kaydedin.
22. Analiz Kontrol Listesi
- Doğru ağ arayüzü seçildi mi?
- Analiz kapsamı size ait mi?
- Kaynak ve hedef IP adresleri kontrol edildi mi?
- DNS sorguları incelendi mi?
- TCP bağlantı kurulumu kontrol edildi mi?
- Beklenmeyen portlar var mı?
- Trafik zaman çizelgesi incelendi mi?
- PCAP dosyası güvenli saklanıyor mu?
23. Sonuç
Bu dokümanda Wireshark kurulumu, ağ arayüzü seçimi, paket yakalama, capture/display filtreleri, IP ve port filtreleme, DNS, TCP, HTTP, TLS ve ICMP analizi ile TShark kullanımı ele alındı.
Wireshark'ı öğrenmenin en iyi yollarından biri kendi laboratuvar trafiğinizi üretip paketlerin ağ katmanlarında nasıl ilerlediğini adım adım incelemektir.