Herkese Merhaba, Bu yazımda, siber güvenlik kampında öğrendiğimiz temel düzey pasif bilgi toplama yöntemleri ve bu amaçla kullanılan araçlara giriş yapacağız.
⚠️ Yasal Uyarı: Eğitim sırasında gördüğümüz bazı teknik detaylar, belirli sistemlerin kritik bilgilerine veya adreslerin erişime yol açabileceği için sansürlenmiştir ve bazı veriler ve bilgiler yasal nedenlerden eklenmemiştir. Yazının amacı tamamen etik ve eğitim odaklıdır. Burada yer alan bilgilerin kötüye kullanılması durumunda oluşabilecek tüm yasal sorumluluklar size aittir; şahsım herhangi bir sorumluluk kabul etmemektedir.
⚠️ Legal Disclaimer: Some technical details covered during the training have been censored, as they could potentially allow access to sensitive information on certain systems. The purpose of this article is strictly ethical and educational. Any misuse of the information provided here is solely your responsibility; I do not accept any liability in such cases.

Sızma Testine Giriş Sızma Testi Nedir? Siber güvenliğin ofansif tarafıdır. Sistemlerde saldırgan gözüyle erişilmeye çalışılır. Sistemlerde olan açıklar varsa yetkisiz erişim veya kısmen zarar verilmesi sağlanabilir.
Siber Ölüm Zinciri (Cyber Killchain)

-
Gözlem / Reconnaissance Saldırgan, hedef kuruluş veya kişiler hakkında bilgi toplar. Bu bilgiler e-posta adresleri, telefon numaraları, toplantı bilgileri, sistemler ve zafiyetler gibi kritik verileri içerebilir.
-
Silahlanma / Weaponization Toplanan bilgiler ve keşfedilen zafiyetler doğrultusunda saldırgan, exploit ve payload’ı birleştirerek saldırıya hazır hâle getirir.
-
İletim / Delivery Hazırlanan zararlı içerik hedefe iletilir. E-posta, SMS, USB, web sayfası veya diğer iletişim kanalları kullanılabilir.
-
Sömürü / Exploitation Zararlı içerik hedef sistemde çalıştırılır ve mevcut güvenlik açığı kullanılarak sistem ele geçirilir.
-
Kurulum / Installation Sistem üzerinde zararlı yazılım kalıcı hâle getirilir ve kontrol için hazırlanır.
-
Yönetim ve Kontrol / Command and Control (C2) Kurulan zararlı yazılım, saldırganın kontrolündeki sunucularla iletişim kurar ve uzaktan yönetim sağlanır.
-
Hedefe Yönelik Eylemler / Actions on Objectives Saldırgan, nihai amacı doğrultusunda eylemlerini gerçekleştirir; veri çalma, sistem sabitleme, fidye saldırısı, sabotaj veya ideolojik/hacktivist amaçlı eylemler olabilir.
Life of Attack Cycle / Saldırı Yaşam Döngüsü Diyagramı
Life of Attack Cycle / Saldırı Yaşam Döngüsü 1. Initial Recon / İlk Gözlem Saldırgan, hedef hakkında ön bilgi toplar. Web siteleri, sosyal medya, çalışan bilgileri, sistem altyapısı ve olası zafiyetler araştırılır.
-
Initial Compromise / İlk Sızma Saldırgan, hedefe ilk erişimi sağlar. Bu genellikle phishing, exploit veya zafiyet sömürüleriyle yapılır.
-
Establish Foothold / Sabitleme / Erişim Kurma Saldırgan, sisteme kalıcı veya yarı kalıcı bir erişim noktası oluşturur; malware veya arka kapı kurulur.
-
Escalate Privileges / Yetki Yükseltme Elde edilen erişimle saldırgan, sistemde daha yüksek yetkilere sahip olur; yönetici veya root yetkisi kazanılır.
-
Internal Recon / İç Ağ Keşfi Saldırgan, elde ettiği erişimi kullanarak hedef ağda daha fazla bilgi toplar; kritik sunucular, paylaşılan dosyalar ve servisler araştırılır.
-
Move Laterally / Yanal Hareket Saldırgan, ağ içinde diğer sistemlere erişim sağlar; daha yüksek değerli hedeflere veya veri noktalarına ilerler.
-
Maintain Presence / Kalıcılığı Sürdürme Saldırgan, uzun süre fark edilmeden sistemde kalabilmek için erişimini korur; rootkit, persistence mekanizmaları veya C2 kanalları kurulur.
-
Mission Complete / Görevin Tamamlanması Saldırgan, nihai hedefini gerçekleştirir; veri çalma, sabotaj, fidye saldırısı veya başka amaçlar tamamlanır.
MITRE ATT&CK Nedir? · Framework Özelliği: MITRE ATT&CK, hem savunma hem de saldırı perspektifi için kullanılabilen açık kaynaklı bir siber güvenlik framework’üdür.
· İçerik: Framework, tehdit aktörlerinin geçmişte ve günümüzde kullandığı teknikler, taktikler ve prosedürleri (TTPs) sistematik bir şekilde listeler.
· Veritabanı: Bu TTP’ler, saldırı senaryolarını anlamak, savunma stratejileri geliştirmek ve saldırı simülasyonları yapmak için kullanılabilecek bir veritabanı gibi organize edilmiştir.
· Amaç: Hem red team (saldırgan simülasyonu) hem de blue team (savunma, tespit ve yanıt) ekipleri için rehberlik sağlar. Ayrıca saldırıların modellenmesi, güvenlik açığı değerlendirmesi ve tehdit istihbaratı analizleri için standart bir referans sunar.
Bağlantı: https://attack.mitre.org/

Teknikler Sayfası (Techniques Page) Amaç: MITRE ATT&CK’te her teknik sayfası, belirli bir saldırı yönteminin nasıl uygulandığını, hangi araç veya süreçlerin kullanıldığını ve hangi koşullarda etkili olduğunu detaylı şekilde açıklar.
· APT’ler / Tehdit Grupları: Gelişmiş sürekli tehdit (APT) grupları genellikle tehdit aktörleri olarak listelenir. Aynı grup birden fazla takma isim veya kod adı ile anılabilir (örneğin: APT28 = Fancy Bear).
· Taktikler ve Hedefler: Sayfalarda, bu grupların kullandığı taktikler (taktiksel hedefler) ve teknikler (nasıl gerçekleştirdikleri) ile ilgili bilgiler yer alır. Hedefledikleri sektörler veya kurumlar da bazen belirtilir, özellikle kamuya açık saldırı raporları ve istihbarat kaynakları temel alınarak.
· Bulgular: Bu bilgiler, geçmiş saldırılardan derlenen kanıtlar, analizler ve raporlar ile desteklenir.
Taktikler Sayfası Genelde saldırganların uyguladığı keşif, iletim veya saldırı metotlarını barındıran ve gruplandıran sayfadır.

Gruplar Sayfası (Groups)

Siber tehdit gruplarının kökenleri, kullandıkları saldırı vektörleri ve hangi alanlarda daha yoğun faaliyet gösterdikleri genellikle açık kaynaklar ve istihbarat verileri üzerinden analiz edilir. Bu grupların hedef aldığı ülke ve kurumlar da raporlanır. Bazı durumlarda, yüksek olasılıkla belirli ülkelerin istihbarat servisleriyle bağlantılı oldukları öne sürülse de bu kesinlik taşımaz. Ayrıca farklı siber güvenlik kuruluşları aynı gruba farklı isimler verebilir. Toplanan veriler doğrultusunda oluşturulan tehdit istihbaratı veritabanlarında da eksiklikler olabilir. Bir grubun belirli taktikleri ya da saldırı yöntemleri listelenmemişse, bu onların kesinlikle kullanmadığı anlamına gelmez; gerçekten kullanmıyor olabilirler ya da mevcut istihbarat verilerinde bu yöntemlere dair bir bulguya rastlanmamış olabilir.
Burada istihbarat bilgilerinde toplanan bazı bilgilere göre bu grubun yaptığı veya izlediği yollar mevcut.
Resources Sayfası Burada genellikle MITRE ATT&CK hakkında dökümantasyonların ve eğitimlerin olduğu sayfadır. Threat hunting, SoC Assessments gibi bir çok alan için kaynakları mevcuttur kendi yapılarının kullanılabilmesi için.

Sızma Testi Türleri ve Aşamaları 1. White Box (Beyaz Kutu) Testi o Testi yapan kişi, hedef sistem hakkında tam bilgiye sahiptir: ağ mimarisi, kaynak kodları, kullanıcı yetkileri vb. o Amaç, sistemin tüm zafiyetlerini detaylı şekilde incelemek ve güvenlik açıklarını kapsamlı olarak tespit etmektir. 2. Grey Box (Gri Kutu) Testi o Testi yapan kişi, hedef hakkında kısmi bilgiye sahiptir: örneğin kullanıcı hesapları veya bazı ağ bilgileri. o Bu yaklaşım, gerçek dünya saldırı senaryolarını simüle eder; saldırganın bazı bilgilerle sisteme erişmeye çalışması gibi. 3. Black Box (Siyah Kutu) Testi o Testi yapan kişi, hedef sistem hakkında hiçbir bilgiye sahip değildir. o Amaç, sistemin dışarıdan bir saldırgan tarafından nasıl görüldüğünü ve hangi zafiyetlerin keşfedilebileceğini belirlemektir. Not: Sızma testi süreci hakkında genellikle taraflar arasında gizlilik anlaşması imzalanır. Amaç kurumların güvenliğini ve gizliliğini sağlamaktır. Test ortamında sistem sahibi kullanıcıların kişisel bilgilerine erişmemek ve rapor sonucunu sadece yetkisi olan kişilere bildirmek gibi yükümlülükler vardır. Bunların içerisinde ayrıca güvenli olarak saklama ve yok etme durumları da mevcuttur. Scoping / Kapsam Belirleme Tanım: Scoping, bir sızma testi veya güvenlik değerlendirmesi öncesinde hangi sistemlerin, uygulamaların, ağların veya süreçlerin test edileceğini ve hangi sınırlar içinde hareket edileceğini belirleme sürecidir. Açıklama: · Bu aşama, test ekibi ve müşteri arasında net bir anlaşma sağlar. · Test sırasında hangi sistemlerin dışlanacağı veya dahil edileceği, hangi test yöntemlerinin kullanılacağı ve olası risklerin neler olabileceği belirlenir. · Kapsam belirleme, hem yasal ve etik sınırları hem de testin etkinliğini garanti altına alır. · İyi yapılmış bir scoping, gereksiz zararları önler ve testin hedef odaklı olmasını sağlar. Örnek: · "Sadece web uygulaması test edilecek, üretim veritabanına erişim olmayacak." · "Ağ taraması sadece DMZ ve test sunucularında yapılacak, kritik üretim sistemlerine dokunulmayacak." Search Engine Dorks / Arama Motoru Dorkları Arama motorları, sadece basit aramalar için değil; doğru filtreler kullanıldığında çok daha kapsamlı bilgi toplama aracı olarak da kullanılabilir. Bu özel arama filtrelerine dork denir. Siber güvenlikte genellikle pasif bilgi toplama (passive reconnaissance) yöntemi olarak değerlendirilir ve keşif aşamasında kritik rol oynar. Aşağıda en sık kullanılan arama dorkları ve açıklamaları yer almaktadır: site: → Belirli bir alan adındaki sayfaları listeler. Örnek: site:hedef.com filetype: → Belirli dosya türlerini arar. Örnek: filetype:pdf parola inurl: → URL içinde geçen belirli bir kelime veya diziyi arar. Örnek: inurl:login intitle: → Sayfa başlığında belirli bir kelime arar. Örnek: intitle:"index of" allinurl: → URL içinde birden fazla kelime arar. Örnek: allinurl: admin login allintitle: → Sayfa başlığında birden fazla kelime arar. intext: → Sayfa içeriğinde belirli bir kelime arar. Örnek: intext:"password" cache: → Google'ın önbelleğe aldığı bir sayfayı görüntüler. link: → Belirli bir siteye yönlendiren diğer sayfaları listeler. related: → Belirtilen siteye benzer siteleri bulur.

Bir örnek: Bu dork ile github üzerinde "BEGIN OPENSSH PRIVATE KEY" ifadesi olan ne kadar web içeriği varsa crawl edilmiş bunu görebiliyoruz.
Ek kaynak: https://gist.github.com/sundowndev/283efaddbcf896ab405488330d1bbc06 https://www.exploit-db.com/google-hacking-database Daha detaylı kontrol sağlayabilirsiniz. Shodan Üzerinden Filtreli Sorgular Shodan bize kendi arama hizmetinden Google dorklarına benzer bir yapıda filtreleme seçenekleri sunar. Ancak bazı filtrelerin shodan tarafında ücretlendirmesi var. Shodan üzerinden EOL (destek süresi bitmiş), zafiyet bulunmuş sunucular, veritabanları, AI serverları, internete açık webcamler, ev ve iş bilgisayarları gibi çok fazla bilgiye ulaşabiliyoruz. Bu nedenle oldukça riski var. Detaylı sorgular yapabilmek adına aşağıda bazı kaynaklar bırakacağım. Buradan tüm filtrelere ulaşabiliriz: https://www.shodan.io/search/filters

Ek bir kaynak daha: https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/
Shodan ve Etik Kullanım Shodan, internete bağlı cihazları (web sunucuları, IoT cihazları, güvenlik kameraları, endüstriyel sistemler vb.) indeksleyen güçlü bir arama motorudur. Daha efektif kullanım için Shodan'ın kendi sorgu dizininden (query library) faydalanabilirsiniz. Kampta bu konu üzerinde pek çok örnek inceledik; ancak Shodan, canlı sistemlere erişim sağlayabileceği için, burada yalnızca temel bilgilere değinmeyi tercih ediyorum. ⚠️ Önemli Noktalar: Shodan'da yapılan aramalar sonucunda, ele geçirilmiş sistemler, zafiyet içeren uygulamalar veya internete açık cihazlar görüntülenebilir. Ancak bu cihazlar başkalarına aittir ve herhangi bir şekilde yetkisiz erişim sağlamak suçtur. Bu nedenle Shodan, yalnızca etik araştırmalar, eğitim ve farkındalık amacıyla kullanılmalıdır. Ayrıca Shodan'ın bulduğu her IP adresi ya da cihaz kaydı kesin olarak aktif ya da doğru olmak zorunda değildir. Yanlış eşleşmeler (False Positive) de görülebilir.
👉 Sonuç olarak Shodan, siber güvenlik uzmanları için güçlü bir pasif keşif aracı olsa da, etik sınırlar içerisinde ve yasal çerçevede kullanılmalıdır. 🎥 Shodan Üzerinde Kamera Aramaları Shodan üzerinde belirli sorgularla internete açık cihazları görüntülemek mümkündür. Örneğin: title:camera şeklinde bir arama yaptığınızda, Shodan size internete bağlı aktif kamera sistemlerini listeleyebilir. ⚠️ Ancak burada dikkat edilmesi gereken kritik noktalar vardır: Doğrudan erişim sağlamaya çalışmak (IP adresine bağlanmak veya şifre denemek) yasal açıdan suç teşkil edebilir. Bazı sistemler honeypot olarak yapılandırılmış olabilir. Bu tip tuzak sistemler, kullanıcıların davranışlarını izlemek veya saldırganların bilgilerini toplamak için kurulmuştur. Ayrıca bu sistemler kötü amaçlı yazılımlar barındırabilir ve cihazınıza zararlı bulaştırabilir ya da kişisel verilerinizi toplayabilir.
👉 Bu nedenle Shodan üzerinden bulunan cihazlara yalnızca eğitim, farkındalık ve araştırma amaçlı bakılmalı, yetkisiz erişim girişimlerinden kesinlikle kaçınılmalıdır.

Shodanın alternatifi olarakta censys kullanılabilir. HaveIbeenpwned Mail adreslerinde herhangi bir sızıntı olup olmadığını kontrol eder.

Netcraft
Domainlerin veya IP adreslerinin sunucu bilgisi ulaşılabiliyorsa coğrafi konumu kullandığı servisler gibi bilgilere ulaşılabiliyor.

Hunter.Io Bir domaini search ettiğimizde mail adreslerini inceleyebiliyoruz. Bu web sayfası üzerinden kişilerin veya kurumların mail adresleri incelenebiliyor.

Wayback Machine Bazı web sayfalarının içerikleri arama motorları tarafından kayıt edilirken bazı dosyalar ve bilgiler de aslında Wayback Machine tarafına kayıt edilebiliyor bu durumda internet üzerinde arama yapmaya çalıştığımızda detaylı olarak web arşivi siteleri bu konuda bize derin bir araştırma olanağı sunar. Bağlantı: https://web.archive.org

Snapshot kavramı: Web sayfalarının crawl edilmiş görüntüleridir.

Infoga Aracı Mail adreslerine dair web üzerinde aramalar yapar. Google, bing, pgp ve netcraft gibi alanlar üzerinden aramalar yapar ancak bize %100 tüm sonuçları vermez. Bazı kritik bilgileri elde etmemize olanak sağlayabilir. Bağlantı: https://github.com/The404Hacking/Infoga

TheHarverster Bir web sayfası hakkında detaylı bilgiler bulmamızı sağlar.

Bulabileceği tüm bağlantıları buldurmaya çalışıyorum
Bazı domainler ve IP'ler buldu güvenlik ve gizlilik nedenli olarak bunları yayınlayamıyorum.
DNS Dumpster Web sayfalarının çalıştırdığı işletim sistemleri, varsa kullandığı programlama dilleri ve frameworkleri, subdomainler gibi kritik öneme sahip bilgileri bize aktarabiliyor. Bazı bilgileri sansürlemek zorunda kaldım risk almamak adına.
Foca Aracı Foca aracı internet üzerinde Microsoft Office, Open Office veya PDF gibi dökümanları inceleyerek bizlere metadatalar çıkartıp hedef hakkında bazı bilgileri elde etmemize olanak sağlayabiliyor.
Bağlantı sayfası https://github.com/ElevenPaths/FOCA
Proje tanımalaması.
Tarama sayfası.
Crt.sh Web sayfalarında olan sertifikaları taramak için kullanılır.
https://crt.sh/
Sherlock Aracı Sherlock aracı genelde sosyal medyalar üzerinde arama yaparak ilgili kişiler hakkında bilgi bulmaya çalışır. Bağlantı: https://github.com/sherlock-project/sherlock


Spiderfoot Çok fazla modülü olan başka bir OSINT aracı. Ancak 2023'ten bu yana güncelleme almadığı için güncel sorgularda sorun çıkabilir.
https://github.com/smicallef/spiderfoot
Kali içerisinde mevcuttur.
spiderfoot -l 127.0.0.1:8080 Bu komut ile local tarafta web arayüzünden erişime açabiliyoruz. Spiderfoot 200 modülden fazla modüle sahiptir. Geniş çapta arama yapıp diğer araçlarla bağlantılı çalışabilir. Bitcoin ve Ethereum adresleri, zararlı web sayfaları ve domain bilgileri gibi çok fazla arama yeteneğine sahiptir.

SpiderFoot Modları · All Mode: Tüm modülleri çalıştırarak kapsamlı bilgi toplar, ancak zaman alır ve tespit edilme riski vardır. · Footprint Mode: Hedefin temel ayak izlerini (domain, IP, subdomain, DNS vb.) çıkarır, genel profil oluşturur. · Investigate Mode: Tek bir veri noktasından (ör. e-posta) başlayarak derinlemesine araştırma yapar, bağlantıları ortaya çıkarır. · Passive Mode: Hedefe dokunmadan, yalnızca üçüncü taraf veri tabanlarından bilgi toplar; güvenlidir ancak sınırlıdır. İstersek modül bazlı taramalarda yapabiliriz ekleme çıkarma yapabiliriz. Recon-NG Başka bir bilgi toplama aracımızdır kendisi. Blackhills Information security tarafından destekli bir araçtır.
github.com/lanmaster53/recon-ng
Ek olarak black hills ile bağlantılı bir eğitim platformu var. Antisyphontraining platformu üzerinden siber güvenlik eğitimi alınabiliyor. Burada olan fark ise genelde ne kadar ödeyebiliyorsan öde mantığı var yani bütçeniz çok yoksa sizi zorlamadan bazı eğitimlere alabiliyorlar benim radarımda burası mevcut. Bağlantı: https://www.antisyphontraining.com/ OSINT Framework Bu web sayfası bizlere genelde hangi amaç için hangi araçları kullanabileceğimizi gösterir.

Bonus: https://www.isc2.org/landing/1mcc ISC2.org giriş seviyesi bir siber güvenlik eğitimi ve sınavı yapmaktadır. Programa dahil olduğunuzda sizden sınav ve eğitim için ücret istenmez ancak sınavı geçtiğinizde sertifikanın aktifleşmesi için 50 ABD doları ödemesi yapmanız gerekiyor. Bu ücret yıllık bakım ücreti olarak geçmektedir. Sınavlar genelde Pearson VUE test merkezlerinde yapılıyor ve ortalama süre 2 saat ve 100 sorudan oluşuyor. Sorular tamamen İngilizce. Yazımı okuduğunuz için teşekkür ederim. Serinin devamı gelecek. :) #OSINT #RedTeam