Wireshark, ağ trafiğini yakalayıp analiz etmek için kullanılan en yaygın araçtır. Pentest, ağ sorun giderme ve güvenlik analizi için vazgeçilmezdir.
# Windows
www.wireshark.org
# Linux
sudo apt install wireshark
sudo yum install wireshark
# macOS
brew install wireshark
1. Wireshark aç
2. Interface seç (Wi-Fi, Ethernet)
3. "Capture" tıkla
4. Trafiği yakala
5. Paketleri analiz et
# IP filtreleme
ip.addr == 192.168.1.1
ip.src == 192.168.1.1
ip.dst == 8.8.8.8
# Port filtreleme
tcp.port == 80
udp.port == 53
tcp.port in {80 443 8080}
# Protokol filtreleme
http
https
dns
tcp
udp
icmp
# HTTP filtreleme
http.request.method == GET
http.request.method == POST
http.response.code == 200
http.response.code == 404
# DNS filtreleme
dns.qry.name == google.com
dns.flags.rcode == 3 # NXDOMAIN
# SSL/TLS
tls.handshake.type == 1 # Client Hello
tls.handshake.type == 2 # Server Hello
# Kombine filtreler
ip.addr == 192.168.1.1 && tcp.port == 80
http && ip.src == 192.168.1.1
!(dns || arp)
# HTTP istekleri
http.request
# HTTP yanıtları
http.response
# SSL/TLS el sıkışması
tls.handshake
# TCP 3-way handshake
tcp.flags.syn == 1 && tcp.flags.ack == 0 # SYN
tcp.flags.syn == 1 && tcp.flags.ack == 1 # SYN-ACK
tcp.flags.ack == 1 && tcp.flags.syn == 0 # ACK
# Follow Stream
Sağ tık → Follow → TCP Stream / HTTP Stream
# Bilgileri Çıkarma
File → Export Objects → HTTP
# HTTP Basic Auth
http.authorization
# POST verileri
http.request.method == "POST" && !(http.request.uri contains "login")
# DNS sorguları
dns.flags.response == 0
# DNS yanıtları
dns.flags.response == 1
# Sertifika bilgisi
tls.handshake.certificate
# ARP istekleri
arp
# ARP cevapları
arp.opcode == 2
Wireshark Kurulum
bash# Windows
Wireshark • Go Deep | Download
Wireshark: The world's most popular network protocol analyzer
# Linux
sudo apt install wireshark
sudo yum install wireshark
# macOS
brew install wireshark
Wireshark Temel Kullanım
text1. Wireshark aç
2. Interface seç (Wi-Fi, Ethernet)
3. "Capture" tıkla
4. Trafiği yakala
5. Paketleri analiz et
Wireshark Filtreleme
bash# IP filtreleme
ip.addr == 192.168.1.1
ip.src == 192.168.1.1
ip.dst == 8.8.8.8
# Port filtreleme
tcp.port == 80
udp.port == 53
tcp.port in {80 443 8080}
# Protokol filtreleme
http
https
dns
tcp
udp
icmp
# HTTP filtreleme
http.request.method == GET
http.request.method == POST
http.response.code == 200
http.response.code == 404
# DNS filtreleme
dns.qry.name == google.com
dns.flags.rcode == 3 # NXDOMAIN
# SSL/TLS
tls.handshake.type == 1 # Client Hello
tls.handshake.type == 2 # Server Hello
# Kombine filtreler
ip.addr == 192.168.1.1 && tcp.port == 80
http && ip.src == 192.168.1.1
!(dns || arp)
Wireshark Analiz Teknikleri
bash# HTTP istekleri
http.request
# HTTP yanıtları
http.response
# SSL/TLS el sıkışması
tls.handshake
# TCP 3-way handshake
tcp.flags.syn == 1 && tcp.flags.ack == 0 # SYN
tcp.flags.syn == 1 && tcp.flags.ack == 1 # SYN-ACK
tcp.flags.ack == 1 && tcp.flags.syn == 0 # ACK
# Follow Stream
Sağ tık → Follow → TCP Stream / HTTP Stream
# Bilgileri Çıkarma
File → Export Objects → HTTP
Wireshark Pratik Senaryoları
1. HTTP Auth Yakalama
bash# HTTP Basic Auth
http.authorization
# POST verileri
http.request.method == "POST" && !(http.request.uri contains "login")
2. DNS Sorguları
bash# DNS sorguları
dns.flags.response == 0
# DNS yanıtları
dns.flags.response == 1
3. SSL/TLS Sertifikaları
bash# Sertifika bilgisi
tls.handshake.certificate
4. ARP/Poisoning Tespiti
bash# ARP istekleri
arp
# ARP cevapları
arp.opcode == 2
🔒 Bu içeriği görmek için giriş yapın