Bu derste URLScan ile ileri düzey arama teknikleri, Maltego aracı ile merkezi istihbarat toplama ve Dark Web'in yapısı, fidye yazılımı grupları ve sosyal mühendislik saldırıları ele alınmıştır.
URLScan ile İleri Düzey Arama Teknikleri ⏱ 1:35
•Farklı karakterler deneyerek farklı domainlere ulaşılabilir ve IP adresleri elde edilebilir.•Sertifika bazlı aramalar yapılabilir; örneğin 'Deniz Merk' isminin görülmesi isteniyorsa sadece des encrypt sertifikaları alınabilir.•URLScan üzerinde sayfa domeni üstünde 'Denizbank' olan sayfalar aranabilir; sonuçlar arasında denizbank.com dışındaki domainler incelenebilir.•Google Safe Browsing uyarıları dikkate alınmalı ve ekran görüntüleri incelenmelidir.•'Açık deniz ve' araması ile Deniz Bank'a ait olmayan sayfalar bulunabilir; örneğin 'açıkdeniz ve 3denizbankmobil' sitesi tespit edilmiştir.•PR, XX ve TRBIN dizimleri incelenebilir; TR diziminde aktif bir phishing sitesi görülebilir.•Sayfa kaynak kodu (Ctrl+U) incelenerek gizli bilgiler, yorum satırları ve JavaScript dosyaları tespit edilebilir.•Aynı JavaScript dosyasının farklı domainlerde kullanılması, aynı saldırgan veya hizmet sağlayıcıya işaret edebilir.•Pishfinder ile domainin ne zaman kayıt edildiği öğrenilebilir; yeni kayıt edilmiş domainler büyük ihtimalle phishing olabilir.Maltego ile Merkezi İstihbarat Toplama ⏱ 8:21
•Maltego, Manto ile birlikte kurulu gelir; kurulu değilse 'Manto' yazıp enter'a basınca kurulur.•Kayıt olduktan sonra karşımıza çıkan ekranda birden fazla dorku kullanarak analiz edip bilgileri gösterir.•VirusTotal API'si alınarak Maltego'ya girilirse, VirusTotal üzerinden veriler çekilebilir.•API gerektirmeyen eklentiler de vardır; örneğin 'Maxm' API gerektirirken bazıları gerektirmez.•IP info, Post, Geni gibi eklentiler API isteyebilir; API girilmezse sonuç getirmez.•Grafik kısmında domain yazılıp tıklanarak tarama yapılabilir; 'gelişim nokta' gibi aramalar yapılabilir.•Telefon numarası üzerinden hangi operatöre ait olduğu bulunabilir.•Bitcoin adresi, IP4, IP6, şirket, endüstri, online gibi çeşitli kategorilerde arama genişletilebilir.•Tek bir kaynaktan birden fazla kaynağı kullanma ve kolay yönetme avantajı sağlar.•Örnek olarak 'gelişim üniversitesine ait bir belge' PDF olarak bulunmuş ve resmi gazetede yayınlandığı görülmüştür.Dark Web ve Fidye Yazılımı Grupları ⏱ 15:37
•Dark Web'e TOR tarayıcısı gibi çeşitli tarayıcılarla girilebilir; amaç anonimlik sağlamaktır.•Dark Web'de domainler rastgele harflerden oluşur ve '.onion' uzantılıdır.•TOR ağında istek bir sunucudan diğerine giderek anonimlik sağlar; ancak %100 anonimlik yoktur, sunuculardan biri bilgileri tutabilir.•Siber güvenlikte %100 güvenlik yoktur; aradaki kişi kötü niyetliyse veri ele geçirilebilir.•LockBit grubu fidye yazılımı saldırıları yapar ve TOR üzerinde sitesi vardır.•Şirketlere 2 gün veya 1 hafta süre verilir; ödeme yapılmazsa veriler internet yayınlanır.•Ödeme yapıldığında genellikle dosyalar geri verilir; nedenleri arasında grup itibarını koruma ve daha fazla şirketin ödeme yapmasını sağlama vardır.•Ancak her fidye grubu güvenilir değildir; parayı alıp kaçabilir.•Veri sızıntısı durumunda log kayıtları incelenmeli; hangi verinin çalındığı doğrulanmalıdır.•Saldırganlar bazen sahte verilerle korkutma yapabilir; datanın doğruluğu karşılaştırılmalıdır.Sosyal Mühendislik ve Gerçek Saldırı Örnekleri ⏱ 24:36
•Bir şirketin sistemi bir ay önce hacklenmiş, saldırgan yedekleri kontrol etmiş ve verileri çekmiştir; şirket dün farkına varmıştır.•Saldırganlar hemen veri çekmez, yavaş yavaş işlem yaparak fark edilmemeye çalışır.•Normalde günlük 1000 istek alan sistemde 100.000 istek olursa alarm devreye girer; bu yüzden saldırganlar yavaş hareket eder.•Bankacılık sektöründen bir örnek: ithalatçı firmanın mailleri hacklenmiş, sahte ödeme talimatı ile 1,5 milyon euro transfer edilmiştir.•Para hemen coinlere dönüştürülmüştür ve bir daha bulunamamıştır.•Türkiye'de Halka Arz kuryesi adı altında sahte uygulamalar vardır; Baykar, TPAO gibi büyük şirketler üzerinden yatırım vaadiyle para toplanmaktadır.•Bir kişi 500.000 TL yatırıp 4 milyon kazanacağını söylemiş ancak bu mümkün değildir; para kaybedilmiştir.•Benzer şekilde yüksek getiri vaat eden sistemler (örneğin %10 aylık getiri) aldatıcıdır.•Çiftlik Bank ve benzeri yapılar sosyal mühendislik örnekleridir.•Açgözlülük önemli bir zafiyettir; dikkatli olunmalıdır.Önemli Noktalar
•URLScan'de sertifika bazlı aramalar yapılabilir ve farklı domainler tespit edilebilir.•Pishfinder ile domainin ne zaman kayıt edildiği öğrenilebilir; yeni kayıtlı domainler phishing olabilir.•Maltego, VirusTotal API'si ile entegre çalışarak tek merkezden istihbarat toplamayı sağlar.•Dark Web'de %100 anonimlik yoktur; TOR ağındaki sunuculardan biri bilgileri tutabilir.•LockBit gibi fidye grupları ödeme yapılırsa genellikle veriyi geri verir ancak her grup güvenilir değildir.•Sosyal mühendislik saldırılarında sahte ödeme talimatları ve yatırım vaatleri kullanılır; 1,5 milyon euroluk bir vaka yaşanmıştır.Sonuç
OSINT araçları ve Dark Web'in riskleri hakkında kapsamlı bir ders gerçekleştirilmiştir. Katılımcıların deneyimleriyle zenginleşen ders, sosyal mühendislik ve fidye yazılımlarına karşı dikkatli olunması gerektiğini vurgulamıştır.