Hızlı cevap: Wireshark, ağ trafiğini paket düzeyinde inceleyen ücretsiz ve açık kaynak bir analiz aracıdır. Adli bilişimde iki soruya cevap verir: veri nereye gitti ve saldırgan ne zaman ne yaptı. Öğrenirken en kritik ayrım şudur: görüntüleme filtresi (ip.addr == 10.0.0.5) ile yakalama filtresi (host 10.0.0.5) farklı sözdizimlerdir ve karıştırılması yeni başlayanların en büyük engelidir. Bir PCAP dosyasını açtığınızda izlenecek sıra: Statistics ile genel resmi çıkar, Conversations ile kimin kiminle konuştuğunu bul, şüpheli akışı Follow TCP Stream ile oku, File ile Export Objects ile aktarılan dosyaları çıkar. Trafiğin büyük kısmı TLS ile şifrelidir, bu yüzden içerik yerine üstveri okumayı öğrenmek gerekir.

Veri sızıntısı incelemelerinde disk size ne alındığını söyler, ağ kayıtları ise nereye gittiğini. Bir çalışan müşteri listesini kopyaladıysa diskte iz kalır, ama o dosyanın dışarı çıkıp çıkmadığını yalnızca ağ verisi gösterir. Bu yazı, Wireshark'ı adli bilişim gözüyle öğrenmek isteyenler için hazırlandı.

Wireshark ne zaman devreye girer

Ağ verisi diğer delillerden bir yönüyle ayrılır: kaydedilmemişse yoktur. Diski sonradan inceleyebilirsiniz, ama iki hafta önceki trafiği yakalamadıysanız geri getiremezsiniz. Bu yüzden kurumlarda üç kaynak kritiktir:

  • PCAP dosyaları, tam paket kaydı. En zengin ama en yer kaplayan kaynak.
  • NetFlow ve benzeri akış kayıtları, içerik yok ama kim kiminle ne kadar konuştu bilgisi var. Uzun süre saklanabilir.
  • Proxy, DNS ve güvenlik duvarı kayıtları, pratikte en sık elde bulunan kaynak.

Wireshark birinci kategoriyi inceler. Olay müdahalesinde çoğu zaman elinizde tam PCAP olmaz, ama olduğunda en kesin cevabı o verir.

Yakalama filtresi ile görüntüleme filtresi

Yeni başlayanların en çok takıldığı yer burasıdır ve ikisi farklı dillerdir.

Yakalama filtresi (capture filter) kayıt sırasında çalışır, BPF sözdizimini kullanır. Kaydedilmeyen paket sonsuza kadar kaybolur, bu yüzden adli incelemede mümkün olduğunca dar filtre kullanmaktan kaçının.

host 10.0.0.5
port 443
net 192.168.1.0/24
not port 22

Görüntüleme filtresi (display filter) kayıt açıldıktan sonra çalışır, Wireshark'ın kendi sözdizimini kullanır. Hiçbir veriyi silmez, sadece gösterir.

ip.addr == 10.0.0.5
tcp.port == 443
http.request.method == "POST"
dns.qry.name contains "example"
tls.handshake.extensions_server_name contains "dropbox"
frame.time >= "2026-07-14 09:00:00"

Kural şudur: adli incelemede geniş yakala, dar görüntüle. Kaydı daraltmak delil kaybıdır, görüntülemeyi daraltmak yalnızca odaklanmadır.

Bir PCAP'i incelemenin sırası

Paketleri baştan tek tek okumak en verimsiz yoldur. Şu sırayı izleyin:

  1. Genel resim. Statistics menüsünden Capture File Properties: kayıt ne zaman başladı, ne kadar sürdü, kaç paket var. Zaman aralığını olayla eşleştirin.
  2. Protokol dağılımı. Statistics ile Protocol Hierarchy: trafiğin yüzde kaçı TLS, kaçı DNS, beklenmedik bir protokol var mı. Anormal olan çoğu zaman burada göze çarpar.
  3. Kim kiminle konuştu. Statistics ile Conversations: adres çiftlerini bayt sayısına göre sıralayın. Dışarı giden büyük hacimli tek bir akış, veri sızıntısının ilk işaretidir.
  4. İsim çözümleme. Statistics ile DNS ya da dns filtresi: hangi alan adları sorulmuş. Şifreli trafikte bile DNS size hedefi söyler.
  5. Akışı oku. Şüpheli paketin üzerinde sağ tık, Follow ile TCP Stream. Şifresiz protokollerde tüm oturumu okursunuz.
  6. Dosyaları çıkar. File menüsünden Export Objects: HTTP, SMB ve FTP üzerinden aktarılan dosyaları diske çıkarabilirsiniz.
  7. Zaman çizelgesine bağla. Bulguları disk ve bellek delilleriyle aynı çizelgeye koyun. Tek başına bir paket bir şey anlatmaz.

Şifreli trafik: asıl beceri burada

Bugün trafiğin ezici çoğunluğu TLS ile şifrelidir. Bu, ağ analizini bitirmez, odağı içerikten üstveriye kaydırır. Şifreli bir akıştan hala şunları okuyabilirsiniz:

  • SNI (Server Name Indication). TLS el sıkışmasında hedef alan adı çoğu zaman açık gider. tls.handshake.extensions_server_name filtresi hangi siteye bağlanıldığını gösterir.
  • Sertifika bilgisi. Sunucunun sertifikasındaki isimler görünür.
  • JA3 ve JA4 parmak izleri. İstemcinin el sıkışma biçimi bir imza üretir, bilinen zararlı istemciler böyle tanınır.
  • Hacim ve zamanlama deseni. Her 60 saniyede bir aynı boyutta küçük paket gönderen bir bağlantı, komuta kanalının klasik işaretidir. İçeriği okuyamasanız da deseni tanırsınız.
  • Bağlantı süresi ve yön. Dışarı giden uzun süreli tek yönlü yüklemeler sızıntı işaretidir.

Not: SNI şifreleme (ECH) yaygınlaştıkça bu görünürlük azalıyor, o durumda DNS ve akış kayıtları daha da önem kazanıyor.

Sızıntı incelemesinde aranacak desenler

Desen Filtre örneği Ne anlama gelir
Büyük dışarı yükleme Conversations, byte sırala Veri sızıntısı
Düzenli aralıklı küçük paket tcp.len < 200 ve zaman analizi Komuta kanalı (beacon)
Alışılmadık portta TLS tls && !(tcp.port == 443) Gizlenmeye çalışan kanal
DNS tünelleme dns.qry.name.len > 50 Veriyi DNS ile kaçırma
Şifresiz kimlik bilgisi http.authbasic veya ftp Zayıf yapılandırma, ayrıca delil
Bilinmeyen hedefe bağlantı tls.handshake.extensions_server_name Yetkisiz servis kullanımı
SMB üzerinden dosya kopyası smb2.cmd == 5 İç ağda yanal veri hareketi

Öğrenme yolu ve alıştırma verisi

Ağ analizi ancak gerçek yakalamalarla öğrenilir. Yasal ve ücretsiz kaynaklar:

  • Wireshark örnek yakalama arşivi, protokol öğrenmek için idealdir.
  • Malware Traffic Analysis, gerçek zararlı yazılım trafiği içeren senaryolu alıştırmalar sunar, adli bakış geliştirmek için en verimli kaynaklardan biridir.
  • NETRESEC kamuya açık PCAP listesi, çok sayıda kaynağı bir arada toplar.
  • DFRWS yarışma dosyaları ileri seviye içindir.
  • Kendi laboratuvarınız: iki sanal makine arasında bilinen bir dosya transferi yapıp yakalayın, sonra o dosyayı Export Objects ile çıkarmayı deneyin.

İlk ay: TCP el sıkışması, DNS sorgusu ve HTTP isteğinin paket düzeyinde nasıl göründüğünü öğrenin. Normali tanımadan anormali bulamazsınız. İkinci ay: Görüntüleme filtrelerini ve Statistics menüsünü çalışın. Follow Stream ve Export Objects alışkanlık haline gelsin. Üçüncü ay: Şifreli trafikte üstveri okumaya geçin, beacon deseni ve SNI analizi çalışın.

Yapılandırılmış bir program için DSET Akademi içeriklerine bakabilirsiniz.

Hukuki sınır: dinlemek serbest değildir

Teknik kolaylık hukuki serbestlik anlamına gelmez. Kurum ağında trafik kaydı almak, çalışanların iletişimini izlemek anlamına gelebilir ve bunun için önceden duyurulmuş bir politika, meşru amaç ve ölçülülük gerekir. Kişisel verinin işlenmesi söz konusu olduğunda KVKK yükümlülükleri devreye girer. Üçüncü tarafların ağını izinsiz dinlemek ise açıkça hukuka aykırıdır.

Kurumsal düzeyde bunu doğru kurgulamak için KVKK uyum danışmanlığı yazımız yol gösterir. Bir sızıntı şüphesinde delil sırası için ChatGPT sohbet geçmişi delil olur mu yazımızdaki toplama sırası da uygulanabilir.

Sık yapılan hatalar

  • Yakalama filtresini dar tutmak. Kaydedilmeyen paket geri gelmez.
  • Promiscuous mod ve port yansıtma kurmadan yakalamak. Anahtar cihaz üzerinde yalnızca kendi trafiğinizi görürsünüz, bu çoğu zaman fark edilmez.
  • Zaman dilimini kaydetmemek. Diğer kayıtlarla eşleştirirken saat farkı tüm analizi bozar.
  • PCAP'in hash'ini almamak. Ağ kaydı da delildir, bütünlüğü kayda geçmelidir.
  • Şifreli diye vazgeçmek. Üstveri çoğu soruyu yanıtlar.
  • Tek paketten sonuç çıkarmak. Bağlam olmadan paket kanıt değildir.

Sık sorulan sorular

Wireshark şifreli trafiği çözebilir mi? Anahtar yoksa hayır. Sunucunun özel anahtarına ya da tarayıcının ürettiği oturum anahtarı kaydına (SSLKEYLOGFILE) sahipseniz çözebilirsiniz, bu da genelde yalnızca kendi test ortamınızda mümkündür.

tcpdump ile Wireshark farkı ne? tcpdump komut satırında yakalar, sunucularda pratiktir. Wireshark grafik arayüzle inceler. Yaygın düzen: tcpdump ile yakala, Wireshark ile incele.

Ne kadar PCAP saklamalıyım? Tam paket kaydı çok yer kaplar. Çoğu kurum kritik segmentlerde kısa süreli tam kayıt, geri kalanda uzun süreli akış kaydı tutar.

Adli incelemede PCAP tek başına yeterli mi? Değil. Disk ve bellek delilleriyle birleştiğinde anlam kazanır.

Çalışanımın trafiğini kaydedebilir miyim? Meşru amaç, önceden duyurulmuş politika ve ölçülülük şartıyla, kurum kaynakları üzerinde mümkündür. Hukuki değerlendirme yapılmadan başlanmamalıdır.

Wireshark öğrenmek için ağ bilgisi şart mı? Temel TCP/IP bilgisi gerekir. Paketleri okumadan önce protokollerin nasıl çalıştığını öğrenmek zorunludur.

Kaynaklar

Veri sızıntısı şüphesinde ağ kayıtları çoğu zaman tek kesin kanıttır. İnceleme desteği ya da ekibinize uygulamalı ağ adli analizi eğitimi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan olay müdahalesi ve adli bilişim hizmeti veriyoruz.