IT
OmnvertGörsel • Belge • Ağ

PCAP Konuşmaları

Bir PCAP/PCAPNG yükle ve en çok trafiğe sahip uçlar ve eşleşen çiftleri (IP:port, protokol, paket, bayt) al. İsteğe bağlı görüntüleme filtresi & DNS eşleme.

.pcap ve .pcapng kabul edilir. Filtreler Wireshark sözdizimini kullanır.

En Çok Çiftler

ProtokolKaynakHedefPaketBayt

Analiz başarısız olursa, yakalamanın bozuk olmadığından emin olun. Çok büyük PCAP’lar sunucu sınırı nedeniyle kesilebilir.

Server-sideSunucu tarafında işlenir

Bu araç işlem için sunucu tarafı servis kullanır; yüklenen dosyalar/istekler kalıcı depolama amacıyla tutulmaz.

Açıklama

Elinize hiçbir bağlam olmadan bir capture geçtiğinde, ne olduğunu en hızlı anlamanın yolu endpoint ve pair özetleridir. PCAP veya PCAPNG yükleyin; en çok konuşan endpoint’leri ve en yoğun pair’ları paket/byte sayıları ve protokol etiketleriyle, JSON olarak indirilebilir biçimde alın.

Endpoint satırı, flow satırından farklı bir soruyu yanıtlar. Endpoint size bir adresin katıldığı bütün konuşmalar boyunca toplamda ne kadar iş yaptığını söyler; flow ise tek bir konuşmanın ne taşıdığını. Tanımadığınız bir capture’da önce endpoint’lere bakılır — on beş satır genellikle bu dosyanın aslında hangi birkaç makineyle ilgili olduğunu ortaya koyar — sonrası detaya inmektir. Hangi çiftle ilgilendiğinizi zaten biliyorsanız flow çıktısı daha iyi bir başlangıçtır.

Yorum mutlak değil karşılaştırmalıdır. Byte listesinin tepesindeki bir iş istasyonu ancak orada olmaması gerekiyorsa ilginçtir: yedekleme penceresinde çalışan bir yedek istemcisi normaldir, aynı istemcinin pazar sabahı 03:00’te aynı yerde olması değil. Büyüklük kadar biçime de bakın. Tek bir adresin byte’ta baskın olması genelde transfer demektir. Tek bir adresin çok sayıda farklı karşı tarafa dokunması genelde tarama, proxy veya mail sunucusu demektir. Küçük ve birbirine yakın sayılardan oluşan uzun bir kuyruk ise çoğunlukla broadcast/multicast gürültüsüdür — ARP, mDNS, SSDP, NetBIOS — ve bunu tanımak, görmezden gelebilmek için gereklidir.

Pair’lar komşuluk bilgisini verir: hangi endpoint kiminle konuşmuş. Segmentasyon sorunları burada gözle görünür hâle gelir. Bir kullanıcı iş istasyonunun on iki başka iş istasyonuyla doğrudan SMB konuşması yapması düzgün segmente edilmiş bir ağın davranışı değildir ve bilinen bir yanal hareket (lateral movement) örüntüsüdür. Bir firewall kuralının diyagramda yazdığı işi yapmadığını kanıtlamanın da en hızlı yolu budur; çünkü izole olması gereken iki segment arasındaki trafiği sayılarıyla birlikte görürsünüz.

“Sadece IP ile grupla” seçeneği çözünürlüğü değiştirir. Makine düzeyinde bir sayım istiyorsanız açık bırakın; portlar orada yalnızca gürültüdür, çünkü tarayıcının seçtiği geçici kaynak portunu bilmek işinize yaramaz. Portun kendisi konunun özüyse kapatın: bir host’un 443 trafiğini 22 trafiğinden ayırmak, kimsenin onaylamadığı bir portta dinleyen servisi yakalamak veya bir uygulama sunucusunun API yerine doğrudan veritabanına gidip gitmediğini kontrol etmek için. Kapalıyken liste belirgin biçimde uzar, çünkü istemci tarafındaki geçici portlar her host’u birçok satıra böler.

Display filter kapsamı toplamadan önce daraltır ve BPF değil Wireshark display filter söz dizimini kullanır. Sık kullanılan kalıplar: UDP gürültüsünü atmak için tcp, tek bir segmente bakmak için ip.addr == 192.168.10.0/24, keşif trafiğini temizlemek için !(arp || mdns || ssdp) ve multicast’i çıkarmak için not ip.dst == 224.0.0.0/4. Önce filtrelemek top-N listesini de anlamlı kılar; aksi hâlde bir avuç gürültülü protokol ilgilendiğiniz her şeyi listeden dışarı iter.

Çıktının CSV değil JSON olmasının nedeni, endpoint’lerin doğal olarak bir sonraki işlemin girdisi olmasıdır. Adresler doğrudan bir ASN veya WHOIS sorgusuna beslenebilir, envanterle IP üzerinden eşleştirilebilir ya da bir değişiklik öncesi ve sonrası alınmış iki capture arasında diff alınarak hangi konuşmaların ortaya çıktığı görülebilir. Adres, port, protokol, paket ve byte alanlarından oluşan düz bir yapı jq ile veya birkaç satırlık bir script ile işlenebilir; bu da aynı analizi elle tekrarlamaktan çok daha hızlıdır.

Açıkça söylenmesi gereken sınırlar var. Endpoint toplamları capture noktası kadar dürüsttür: NAT ya da proxy arkasında bütün iç host’lar tek bir adrese saklanır ve mirror/SPAN olmadan alınan bir capture segmentin ancak bir kısmını görür. Pair satırlarındaki yön, o çift için görülen ilk pakete göre belirlenir; konuşma başladıktan sonra başlayan bir capture istemci ile sunucuyu ters etiketleyebilir. Ve hiçbir özet neyin aktarıldığını söylemez — kimin, ne kadar ve hangi protokolle konuştuğunu söyler. Dosya yalnızca JSON’u üretmek için işlenir ve saklanmaz.

Nasıl çalışır

  1. 1PCAP Konuşmaları sayfasında dosyanızı seçin veya gerekli alanı girin.
  2. 2Ayarları kontrol edin ve işlemi başlatın.
  3. 3Araç sonucu sunucu tarafında geçici olarak üretir.
  4. 4Hazır olduğunda çıktıyı indirin veya sonucu kopyalayın.

Sık Sorulan Sorular

Endpoint ile flow arasındaki fark nedir?
Endpoint bir adresin tüm konuşmalarındaki toplam etkinliğini gösterir. Flow ise iki adres ve port arasındaki tek bir konuşmayı özetler. Endpoint’ler yön bulmak, flow’lar belirli bir çifte inmek içindir.
Pair nedir?
İki adres arasındaki yönlü konuşmayı (isteğe bağlı olarak portlarla birlikte) byte ve paket toplamlarıyla temsil eder. Pair’lar capture’ın komşuluk grafiğini verir: kim kiminle, ne kadar konuşmuş.
“Sadece IP ile grupla” ne yapar?
Bir adresin altındaki bütün portları tek satırda birleştirir, yani makine başına tek satır verir. Portlar önemliyse kapatın: bir host’un hangi servisleri kullandığını veya bir istemcinin API’yi atlayıp doğrudan veritabanına gidip gitmediğini ancak o zaman görürsünüz.
Bir adres neden yüzlerce karşı tarafla konuşuyor?
Genellikle bir tarayıcı (scanner), proxy/ağ geçidi, mail sunucusu ya da her şeyi yoklayan bir izleme sistemi. Port dağılımına bakın: tek porta çok sayıda hedef tarama görünümündedir, çok sayıda porta çok sayıda hedef ise proxy görünümündedir.
Sonuçlardaki bu broadcast trafiği ne?
ARP, mDNS, SSDP, NetBIOS ve DHCP gibi keşif protokolleri broadcast ve multicast adreslerine çok sayıda küçük paket üretir. Her LAN’da bulunan normal arka plan gürültüsüdür; asıl ilgilendiğiniz trafiği görmek için filtreleyin.
Analizden önce filtre uygulayabilir miyim?
Evet; tcp, ip.addr == 10.0.0.0/8 veya !(arp || mdns) gibi Wireshark display filter ifadeleriyle. Önce filtrelemek top-N listesini çok daha kullanışlı yapar, çünkü gürültülü ama değersiz protokoller aksi hâlde listeyi işgal eder.
Bütün iç host’lar neden tek adres olarak görünüyor?
Capture neredeyse kesinlikle NAT sınırının dışından alınmıştır ve kaynak adresler çevrilmiştir. Tek tek host’ları görmek için iç arayüzden yakalama yapın.
DNS isimleri eklenebilir mi?
Evet. Zenginleştirme açıkken capture sırasında çözülmüş adresler ilgili isimlerle etiketlenir; tanıdık servisleri ayırt etmek çok hızlanır. Capture içinde hiç sorgulanmamış adresler sayısal kalır.
Bir pair’da yön neden ters görünüyor?
Yön, o çift için görülen ilk pakete göre çıkarılır. Bağlantı kurulduktan sonra başlayan bir capture’da başlatan taraf yanlış belirlenebilir. Portlara bakın: bilinen port neredeyse her zaman sunucu tarafıdır.
Çıktı formatı ne?
Adres, port, protokol, paket ve byte alanlarını içeren JSON. Yalnızca gözle okumak için değil; jq ile işlemek, envanterle eşleştirmek veya iki capture arasında diff almak için tasarlandı.
Capture dosyam saklanıyor mu?
Hayır. Dosya yalnızca sonucu üretmek için işlenir ve tutulmaz. Capture’lar kimlik bilgisi ve iç host adları içerebilir; nerede analiz edilirse edilsin hassas veri gibi ele alın.