Siber güvenliğin en temel kuralı şudur: Savunmak için, hırsızın nasıl düşündüğünü, kapıyı nasıl kırdığını, alarmı nasıl atlattığını birebir yaşamadan öğrenmek zorundasın. Bugünkü dersimiz: Etik Hacking'in Felsefesi ve Sızma Testinin (Penetration Testing) Anatomisi. Dünyadan örneklerle, detaylara boğularak anlatacağım. Hazırsan, beyaz şapkamızı takıp karanlık taraftaki kardeşlerimizin nasıl çalıştığını inceleyelim.

1. Ders: Etik Hacker (White Hat) ile Kötü Hacker (Black Hat) Arasındaki Tek Fark: "İmza"

Dünyadan bir örnekle başlayayım: Diyelim ki dünyanın en sağlam kasasını yaptın. Kapısı 30 cm çelik, 3 ayrı şifreli kilidi var. Bir gün bir adam gelir, bu kasayı 2 dakikada açar, içindeki mücevherleri alır ve bir not bırakır: "Sayın kasa üreticisi, arka paneldeki vida gevşek, tornavidayla söktüm. İmzam: Beyaz Şapkalı."

İşte etik hacker budur. Yasa dışı bir şey yapmaz, ama yasa dışı yapılabilecek HER şeyi dener. Kötü hacker ise aynı yöntemle kasayı açar, mücevherleri alır, kaçar ve bir daha asla bulunmaz.

Sızma testi (Penetration Test / Pentest) ise şudur: Senin şirketinin veya uygulamanın dijital kasasını, önceden yazılı bir izinle (buna "Rule of Engagement" - Müdahale Kuralları denir) bütün gün boyunca zorlamak. Ama bu zorlama rastgele değildir; 5 aşamalı, disiplinli bir bilimdir.


2. Ders: Sızma Testinin (Pentest) 5 Aşaması (Detaylı ve Dünyadan Örneklerle)

Bir etik hacker asla "Hadi bakalım, brute force yapalım" diyerek işe başlamaz. Bu bir cerrahi operasyondur. İşte adımlar:


Aşama 1: Keşif ve Bilgi Toplama (Reconnaissance / OSINT)

Bu aşama, bir dedektifin bir suçluyu aylarca takip etmesi gibidir. Hacker, hedefi hakkında internetteki her açık bilgiyi toplar. Buna OSINT (Açık Kaynak İstihbaratı) denir.


Aşama 2: Zafiyet Tarama (Scanning & Enumeration)

Artık elimizde IP adresleri, açık portlar, e-posta adresleri var. Şimdi "Kapıları sayma" zamanı. Hacker, Nmap adlı efsanevi aracı çalıştırır. Bu araç, hedefin bilgisayarına "Merhaba, 65535 tane kapının (port) hangisi açık?" diye sorar.


Aşama 3: Sömürü (Exploitation) - "Kırmızı Halıyı Döşemek"

İşte asıl aşama burasıdır. Artık bir zafiyet buldun, sıra bu zafiyeti kullanarak sisteme gerçekten girmeye geldi. Burada Metasploit Framework devreye girer. Metasploit, dünyadaki binlerce zafiyete hazır "patlayıcı" (exploit) kodlarını barındıran bir araçtır.

Başarılı bir sömürü sonucunda hacker, hedefin işletim sisteminde bir "shell" (kabuk) elde eder. Yani o an itibarıyla hedefin bilgisayarında bir komut satırı penceresi açılmıştır ve hacker o bilgisayarın sahibinden daha yetkilidir.


Aşama 4: Yetki Yükseltme (Privilege Escalation) - "Kapıcıdan Patrona"

Bu aşama çok kritiktir. Diyelim ki bir web sunucusuna girdin, ama bu sıradan bir "misafir" kullanıcı yetkisindedir. Yani dosyaları okuyabilir ama sistemi çökertemez veya şifre dosyalarına erişemezsin. İşte burada yetki yükseltme devreye girer.


Aşama 5: İzleri Temizleme ve Kalıcılık (Persistence & Clearing Tracks)

Etik hacker, testin sonunda yaptığı tüm değişiklikleri geri alır, buna "cleanup" denir. Ama kötü hacker asla çıkmak istemez. İleride tekrar girebilmek için arka kapı (backdoor) bırakır.


3. Ders: Savunma Artık Sizin Elinizde (Ama Saldırganı Taklit Ederek)

Şimdi sızma testinin detaylarını öğrendin. Peki bir savunmacı (Blue Team) ne yapar? İşte siber güvenliğin en havalı kısmı: Savunma, saldırıyı taklit ederek yapılır.


Bugünün Ödevi (Bu sefer teknik)

Artık sadece "Şifreni değiştir" demeyeceğim. Bugün yapacağın iş:

  1. Kendi IP adresini ve hangi portlarının açık olduğunu öğren. Bunu yapmak için internette "What is my IP" yaz ve ardından bilgisayarında komut satırını (CMD veya Terminal) aç. nmap -sS -O -v kendi_ip_adresin yaz. (Nmap bilgisayarında yoksa, ücretsiz Zenmap kur). Açık port görüyor musun? 80 veya 443 dışında bir port açık mı? Eğer açıksa, bu bir saldırgan için potansiyel kapıdır.

  2. Bir OSINT aracı dene: theHarvester veya Recon-ng gibi araçları araştır. (Sadece araştır, kullanmak zorunda değilsin). Google'da kendi adını ara. Karşına çıkan ilk 3 sayfa senin hakkında ne söylüyor? Bir hacker senin hakkında bu bilgilerle nasıl bir phishing maili hazırlayabilir?

  3. Metasploit'in modüllerini incele: Sadece internette "Metasploit exploit database" yaz ve bir zafiyet seç (örneğin CVE-2017-5638). Bu zafiyetin nasıl çalıştığını oku. Anlamasan da olur, önemli olan zafiyetlerin isimleri ve nasıl sınıflandırıldığı (CVSS skoru) hakkında fikir edinmen.