Ağ Analizi

Wireshark Kullanımı ve Ağ Trafiği Analizi

Wireshark ile kendi ağınızda paket yakalamayı, filtrelemeyi ve TCP, UDP, DNS, HTTP ve TLS trafiğini adım adım analiz etmeyi öğrenin.

17 Temmuz 202622 dk okumaBaşlangıç–Orta Seviye

1. Wireshark Nedir?

Wireshark, ağ üzerinden geçen paketleri yakalamak ve protokol seviyesinde incelemek için kullanılan açık kaynaklı bir ağ analiz aracıdır.

Ağ sorunlarını çözme, DNS ve TCP davranışını inceleme, performans analizi ve güvenlik olaylarını araştırma gibi amaçlarla kullanılabilir.

Yetkili kullanım

Yalnızca size ait veya analiz izni verilmiş ağ trafiğini yakalayın. Başkalarının özel iletişimini izinsiz kaydetmeyin.

2. Kali Linux'ta Wireshark Kurulumu

Kali Linux'ta Wireshark çoğu kurulumda hazır gelir. Kontrol etmek için:

bash
wireshark --version

Kurulu değilse:

bash
sudo apt update
sudo apt install wireshark -y

3. Wireshark'ı Başlatma

Grafik arayüzünü terminalden başlatmak için:

bash
wireshark

Arka planda başlatmak için:

bash
wireshark &

4. Wireshark Arayüzü

  • Interface List: Trafiğin yakalanacağı ağ kartını seçer.
  • Packet List: Yakalanan paketleri listeler.
  • Packet Details: Seçilen paketin protokol katmanlarını gösterir.
  • Packet Bytes: Ham paket verisini gösterir.
  • Display Filter: Yakalanmış paketleri filtreler.

5. Ağ Arayüzünü Seçme

Kali Linux'taki arayüzleri terminalden görmek için:

bash
ip addr
Arayüz Genel kullanım
eth0 Kablolu ağ
wlan0 Kablosuz ağ
lo Yerel loopback trafiği

6. İlk Paket Yakalama

  1. Wireshark'ı açın.
  2. Kendi aktif ağ arayüzünüzü seçin.
  3. Yakalamayı başlatın.
  4. Tarayıcıdan kendi web sitenizi veya güvenilir bir test sayfasını açın.
  5. Birkaç saniye sonra kırmızı durdurma düğmesine basın.

Artık yakalanan paketleri protokole göre filtreleyebilirsiniz.

7. Capture Filter ve Display Filter Farkı

Filtre Ne zaman çalışır? Amaç
Capture Filter Paket yakalanırken Kaydedilecek trafiği sınırlar.
Display Filter Yakalama sırasında veya sonrasında Mevcut paketlerin görünümünü filtreler.

8. Temel Display Filtreleri

Filtre Açıklama
tcp TCP paketlerini gösterir.
udp UDP paketlerini gösterir.
dns DNS trafiğini gösterir.
http HTTP trafiğini gösterir.
tls TLS trafiğini gösterir.
icmp ICMP paketlerini gösterir.

9. IP Adresine Göre Filtreleme

Belirli bir IP'nin kaynak veya hedef olduğu paketleri göstermek için:

display filter
ip.addr == 192.0.2.10

Yalnızca kaynak IP:

display filter
ip.src == 192.0.2.10

Yalnızca hedef IP:

display filter
ip.dst == 192.0.2.10

10. Porta Göre Filtreleme

Belirli TCP portunu filtrelemek için:

display filter
tcp.port == 443

DNS'in yaygın UDP portu:

display filter
udp.port == 53

11. DNS Trafiğini Analiz Etme

DNS paketlerini görmek için:

display filter
dns

Yalnızca DNS sorgularını göstermek için:

display filter
dns.flags.response == 0

DNS analiziyle istemcinin hangi alan adını çözmeye çalıştığını ve DNS sunucusunun verdiği cevabı inceleyebilirsiniz.

12. TCP Three-Way Handshake

TCP bağlantısı genellikle üç aşamada kurulur:

  1. SYN: İstemci bağlantı isteği gönderir.
  2. SYN, ACK: Sunucu isteği kabul eder.
  3. ACK: İstemci bağlantıyı onaylar.

İlk SYN paketlerini filtrelemek için:

display filter
tcp.flags.syn == 1 && tcp.flags.ack == 0

13. HTTP Trafiği

Şifrelenmemiş HTTP trafiği kullanılıyorsa paketleri filtrelemek için:

display filter
http

HTTP isteklerini göstermek için:

display filter
http.request
HTTPS kullanın

HTTP trafiği şifrelenmez. Giriş ve hassas veri taşıyan uygulamalar HTTPS kullanmalıdır.

14. HTTPS ve TLS Trafiği

HTTPS bağlantıları genellikle TLS ile şifrelenir. Trafiği filtrelemek için:

display filter
tls

Wireshark şifrelenmiş uygulama içeriğini varsayılan olarak göstermez; ancak bağlantı kurulumu, TLS sürümü ve sertifika alışverişi gibi metadata incelenebilir.

15. Ping Trafiğini İnceleme

Başka bir terminalde kendi ağ geçidinize veya güvenilir bir test adresine ping gönderin:

bash
ping -c 4 192.168.1.1

Wireshark filtresi:

display filter
icmp

16. Follow TCP Stream

Kendi laboratuvar trafiğinizde bir TCP konuşmasının paketlerini birlikte görmek için ilgili pakete sağ tıklayıp Follow → TCP Stream seçeneğini kullanabilirsiniz.

Bu özellik istemci ile sunucu arasındaki aynı TCP oturumuna ait paketleri bir arada incelemeyi kolaylaştırır.

17. Statistics Menüsü

  • Protocol Hierarchy: Kullanılan protokollerin dağılımı
  • Conversations: İki uç arasındaki konuşmalar
  • Endpoints: Trafikte görülen uç noktalar
  • IO Graphs: Zaman içindeki trafik yoğunluğu

Bu ekranlar ağ performansı ve olağandışı trafik davranışlarını anlamak için yararlıdır.

18. PCAP Dosyası Kaydetme

Yakalanan trafiği Wireshark arayüzünde File → Save As ile .pcapng biçiminde kaydedebilirsiniz.

PCAP dosyaları özel iletişim veya kimlik bilgisi içerebileceğinden güvenli şekilde saklanmalı ve gereksiz yere paylaşılmamalıdır.

19. TShark ile Terminalden Analiz

Wireshark'ın terminal tabanlı aracı TShark ile arayüzleri listeleyin:

bash
tshark -D

Kayıtlı laboratuvar PCAP dosyasını okumak için:

bash
tshark -r laboratuvar.pcapng

DNS paketlerini filtrelemek için:

bash
tshark -r laboratuvar.pcapng -Y "dns"

20. Şüpheli Trafik Belirtileri

  • Beklenmeyen dış IP adreslerine sürekli bağlantılar
  • Çok sık DNS sorguları
  • Olağandışı port kullanımı
  • Tekrarlanan bağlantı hataları
  • Kısa sürede çok sayıda farklı hedefe bağlantı
  • Normal çalışma saatleri dışında yoğun trafik

Tek bir belirti saldırı kanıtı değildir; loglar ve sistem davranışıyla birlikte değerlendirilmelidir.

21. Uygulamalı Güvenli Laboratuvar

  1. Wireshark'ı kendi Kali Linux sisteminizde açın.
  2. Aktif ağ arayüzünüzü seçin.
  3. Paket yakalamayı başlatın.
  4. Terminalde kendi ağ geçidinize dört ping gönderin.
  5. icmp filtresiyle paketleri inceleyin.
  6. Kendi web sitenizi tarayıcıda açın.
  7. dns filtresiyle alan adı sorgusunu bulun.
  8. tcp.port == 443 ile HTTPS bağlantısını inceleyin.
  9. Yakalamayı durdurun ve laboratuvar PCAP dosyasını kaydedin.

22. Analiz Kontrol Listesi

  • Doğru ağ arayüzü seçildi mi?
  • Analiz kapsamı size ait mi?
  • Kaynak ve hedef IP adresleri kontrol edildi mi?
  • DNS sorguları incelendi mi?
  • TCP bağlantı kurulumu kontrol edildi mi?
  • Beklenmeyen portlar var mı?
  • Trafik zaman çizelgesi incelendi mi?
  • PCAP dosyası güvenli saklanıyor mu?

23. Sonuç

Bu dokümanda Wireshark kurulumu, ağ arayüzü seçimi, paket yakalama, capture/display filtreleri, IP ve port filtreleme, DNS, TCP, HTTP, TLS ve ICMP analizi ile TShark kullanımı ele alındı.

Wireshark'ı öğrenmenin en iyi yollarından biri kendi laboratuvar trafiğinizi üretip paketlerin ağ katmanlarında nasıl ilerlediğini adım adım incelemektir.

© 2026 Kemal Tokmak — Gerçek Deneyimler, Gerçek Dokümantasyon