exploit paylaşım grubumuz: t.me/HTTPwnn

Forensics & Steganography nedir?

  • Konu başlatıcı Konu başlatıcı sh3d0w
  • Başlangıç Tarihi Başlangıç Tarihi

sh3d0w

WarNight Member
Katılım
25 Haz 2026
Mesaj
62
Reaksiyon
37
Puan
18
xentr_thread_starter

1. Forensics (Adli Bilişim) Nedir?​

Forensics, bir siber olaydan sonra "Ne oldu?", "Nasıl oldu?", "Kim yaptı?" sorularına cevap arayan disiplindir. Olay yerine giden polisin parmak izi toplaması gibi, siber güvenlik uzmanı da dijital izleri (loglar, dosyalar, ağ trafiği) toplar ve analiz eder.

Temel Alanlar:

  • Ağ Forensiği: PCAP dosyaları, firewall logları, DNS kayıtları incelenir.
  • Dosya Forensiği: Silinen dosyaları kurtarmak, metadata'ları incelemek.
  • Bellek Forensiği (Memory Forensics): RAM dump'larından çalışan process'leri, şifreleri ve malware'leri tespit etmek.
  • Log Analizi: Sistem, uygulama ve güvenlik loglarındaki anormallikleri bulmak.

2. Steganography (Stegano) Nedir?​

Steganography, verinin varlığını gizleme sanatıdır. Kriptografi veriyi okunamaz yapar, steganografi ise verinin orada olduğunu bile belli etmez.

Örnek: Bir resim dosyasının içine, resim bozulmadan gizli bir mesaj gömmek. Zararlı yazılımlar da (Stegomalware) bu yöntemi kullanarak komutlarını veya çalınan verileri resim dosyaları içinde saklayıp ağ üzerinden gönderebilir.

Yaygın Stegano Türleri​



TürNasıl Çalışır?Örnek Araçlar
LSB SteganografiResimdeki piksel renk değerlerinin en önemsiz bitlerine (Least Significant Bit) veri gömülürzsteg, steghide
Metadata GizlemeDosyanın EXIF verilerine (yazar, kamera modeli vb.) mesaj yazılırexiftool
Dosya BirleştirmeBir dosya (ör. ZIP) başka bir dosyanın (ör. JPG) sonuna eklenirbinwalk, foremost
Metin İçine GizlemeBoşluklar (snow) veya sıfır genişlikli karakterler (ZWSP) ile metin içine veri saklanırstegsnow, zwsp-steg

3. Araçlar (Tool'lar)​

Steganografi Araçları​



AraçKullanım AmacıDesteklenen FormatlarAçıklama
steghideVeri gizleme/çıkarmaJPG, WAVEn popüler araçlardan biridir, şifre desteği vardır
zstegGizli veri tespitiPNGLSB ile gizlenmiş verileri otomatik bulur
binwalkDosya analiziHer dosyaBir dosyanın içindeki gömülü dosyaları (ZIP, RAR vb.) tespit eder ve çıkarır
exiftoolMetadata okuma/yazmaResim, video, PDFDosyanın metadata'sını (EXIF) görüntüler ve düzenler
stegseekŞifre kırmaJPG, WAVsteghide ile oluşturulmuş dosyaların şifresini brute-force ile kırar
deepsoundSes dosyası steganografisiWAVSes dosyalarına veri gizler

Log Analizi ve Forensics Araçları​



AraçKullanım Amacı
Wireshark / tsharkAğ trafiğini yakalama ve analiz etme (PCAP)
tcpdumpKomut satırından ağ paketlerini yakalama
log2timeline / PlasoSistem loglarından ve dosya metadata'larından zaman çizelgesi oluşturma
exiftoolDosya metadata'larını çıkarma ve analiz etme

4. Loglar Nasıl Okunmalı ve Tutulmalı?​

Loglar Nasıl Tutulmalı?​

  1. Merkezi Toplama: Tüm cihazlardaki loglar (güvenlik duvarı, sunucu, uç nokta) tek bir merkezde (SIEM) toplanmalıdır.
  2. Değişmezlik (Immutable Logs): Loglar değiştirilemez olmalıdır. append-only (sadece ekleme) yapılandırması ve blokzincir mantığı ile log bütünlüğü sağlanabilir.
  3. Zaman Damgası (Timestamp): Tüm loglar doğru, eşzamanlı (NTP) zaman damgası içermelidir.
  4. Zincirleme Delil (Chain of Custody): Her işlem kaydedilmeli, kim ne zaman hangi loga erişti belli olmalıdır.

Loglar Nasıl Okunmalı?​

Log okumak, hikaye okumak gibidir. Olayın başlangıcından sonuna kadar giden bir zaman çizelgesi oluşturmalısınız.

Adım Adım:

  1. Anomali Ara: Normal trafik veya sistem davranışından sapmaları (örneğin, gece 3'te oturum açma) tespit et.
  2. Bağlam Kur: Tek bir log kaydı anlamsızdır. Aynı IP adresini, aynı kullanıcı hesabını veya aynı zaman aralığını diğer loglarla ilişkilendir.
  3. Zaman Çizelgesi Çıkar: log2timeline gibi araçlarla loglardan ve dosya metadata'larından kronolojik bir olay akışı oluştur. Bu, olayın öncesini ve sonrasını anlamanı sağlar.
  4. Sorgula ve Filtrele: tshark (ağ logları) veya grep (sistem logları) ile belirli IP, port veya hata kodlarını ara.
Örnek: Bir Stegomalware Vakasında Log Okuma

Bir analist (OSA), şüpheli ağ trafiğini (PCAP) inceler. Loglarda, IMAP veya HTTPS ile aktarılan geçerli bir PNG resim dosyası görür. Bu PNG dosyası, şifreli veri içeren IDAT parçalarına sahiptir ve yüksek entropi (rastgelelik) gösterir. Bu bulgular, IcedID veya Stegoloader gibi stegomalware'lerin saldırı desenleriyle eşleşir. Analist, resmi zsteg veya binwalk ile tarayarak içindeki şifreli zararlı kodu (MalwareCode) tespit eder ve çözümlemeye başlar.(bu arada bu yazıları kendim yazıp bunlara uygun makrodown kodu oluşturması için https://readme.com/ai dan oluşturup kendi yazılarımı yerleştiriyorum sizde yapabilirsiniz göze şık durması açısından)
 
Geri
En Üst