Bruteforce SSH ve Ağ Tarama Analizi (PRTG)
Siber güvenlik dünyasında yalnızca saldırı tekniklerini öğrenmek yeterli değildir; aynı zamanda bu saldırıların savunma tarafında nasıl…
Bruteforce SSH ve Ağ Tarama Analizi (PRTG)
Siber güvenlik dünyasında yalnızca saldırı tekniklerini öğrenmek yeterli değildir; aynı zamanda bu saldırıların savunma tarafında nasıl göründüğünü anlamak da kritik öneme sahiptir. Güçlü bir gözlem yeteneği, saldırıların erken fark edilmesini ve etkili önlemler alınmasını sağlar.
Bu düşünceden hareketle, kontrol altındaki izole bir laboratuvar ortamında **PRTG Network Monitor** üzerinde çeşitli sensörler kurarak denemeler gerçekleştirdim.
Amaç:
- Farklı saldırı senaryolarının (örneğin NMAP taramaları ve SSH Brute-Force) PRTG sensörlerinde nasıl göründüğünü ortaya koymak,
- Bu sensörlerin siber güvenlik operasyonlarına nasıl katkı sağlayabileceğini göstermek,
- Ve en önemlisi, elde ettiğim gözlemleri diğer siber güvenlik meraklılarıyla paylaşarak farkındalık oluşturmak.
Kısacası: Bu uygulama, “bir saldırı gerçekleştiğinde sensörler bize ne anlatıyor?” sorusuna yanıt aramak için yapıldı . Diğer bir deyişle saldırı altında bilgisayarımızda neler oluyor sorusunu cevapladık.
Ortam & Konfigürasyon
- PRTG Sunucusu (Windows): PRTG Network Monitor, Windows EventLog Security Sensor, Packet Sniffer ve port/ping sensörleri ile merkezi izleme görevinde. Sunucu, izleme verilerini toplayıp zaman serisi grafikler, uyarılar ve log korelasyonu sağlamak üzere konfigüre edildi.
- EventLog Sensörleri: Windows Event Log (Application, Security) için sensörler eklendi; denetim ayarları (audit) başarısız/successful logon, account lockout vb. olayları kaydedecek şekilde ayarlandı.
- Packet Sniffer: İzleme yapılan NIC üzerinde paket sayımı, protokol dağılımı ve kısa dönem anomali metriği toplayacak biçimde yapılandırıldı.
- Alarmlar ve Korelasyon: Ağ anomalisi durumlarında e-posta/SMS uyarıları tetikleyen eşikler belirlendi.
- Saldırgan Rolündeki Kali Linux VM: İzole bir ağda bulunan test makinesi; nmap ile farklı tarama profilleri kullanıldı ve daha sonra SSH brute force denemeleri gerçekleştirildi.
Nmap Taramalarının PRTG Üzerindeki İzleri
Taranmadan Önce & Normal Nmap Taraması Sonrası Ağ Trafiği
Eklediğimiz Packet Sniffer sensörünün tarama öncesi ağ trafiği durumu:

Packet Sniffer Nmap Taraması Öncesi Trafik
Sonrasında normal tarama senaryosu için şu komut kullanıldı:
nmap -p 445 -A -O 192.168.1.24
p : taranmak istenen spesifik port
-A : agresif tarama (bu bağlamda tek portu taradığımız için yeterince trafik oluşturmaz)
-O: işletim sistemi taraması
192.168.1.24: kurban yani Windows 11 test makinemizin ip adresi.

Nmap Normal Tarama Komutu (Agresif Olmayan)
Normal tarama sonrasında Packet Sniffer Sensörü, Linux makinesinden gelen trafiğin toplam Windows 11 test makinesinin ağ trafiği içinde kayda değer bir yer kaplamadığını göstermektedir.

Normal Nmap Taraması Sonrası Ağ Trafiği
Agresif Nmap Taraması Sonrasında Gözlenen Ağ Trafiği
Agresif Nmap taraması için ise komutu biraz değiştirip aşağıdaki komut kullandık.
nmap -A -O 192.168.1.24

Agresif Nmap Tarama Komutu
Gözlenen trafik kayda değer oldu.

Agresif Nmap Taraması Sonrası Gözlenen Ağ Trafiği Artışı
Ek olarak Packet Sniffer Sensörünün farklı bir grafiğine geçtiğimizde farkı net bir şekilde görebiliyoruz.

Agresif Tarama Sonrası Ağ Trafiği Artış (Mor: Kali Linux Saldırı Makinesinden Gelen İstekler)
SSH Brute-force Denemelerinin İzlenmesi
SSH üzerinde gerçekleştirilen ardışık, başarısız oturum açma denemeleri PRTG içinde iki ana kaynaktan net şekilde izlenebilir: Security EventLog ve Packet Sniffer. Bu iki veri kaynağının aynı zaman aralığında verdiği sinyaller korelasyonla anlam kazanır.
Güvenlik Logları (Security EventLog) ne aramak gerekir?
- Başarısız oturum açma kayıtları belirgin artış gösterir. Windows EventLog örneklerinde bu tür kayıtlar kronolojik olarak artar; her satırda zaman damgası ve kaynak IP bulunur.
- Tipik olarak görülen kayıt türleri: ardışık “failed logon” girdileri ve/veya account lockout olayları. (Özet olarak: başarısız oturum sayısı kısa süre içinde yükselir.)
Brute force denemesi için kullandığımız komut ve uygulama:

Account lockout olayı yaşanmaması adına timeout flagi ile brute force gerçekleştirildi
Yapılan brute force saldırısından sonra gözlenen, EventLog Security Sensöründeki değişim:

EventLog Security Sensor Oturum Açma Denemeleri
Görüldüğü üzere mesaj kısmı detaylı bilgi içerirken ek olarak görseldeki süre zarfında ardışık oturum açma denemelerini EventLog Security Sensörü sayesinde gözlemleyebiliyoruz.
Bu bağlamda belirtilen sensörlere çeşitli alarmlar oluşturup sistem adminlerinin sürekli bir şekilde haberdar olması sağlanabilir.
Aynı şekilde yine Packet Sniffer Sensörünü de kullanarak SSH Portuna yaptığımız brute force saldırısının etkilerini, paket trafiğindeki artışı da şekildeki gibi gözlemleyebiliyoruz:

Sonuç
PRTG üzerinden gerçekleştirilen gözlemler, hedef sistem üzerinde yürütülen Nmap taramaları ve SSH brute force denemelerinin paket seviyesinde ve sistem logları bazında tespit edilebildiğini göstermektedir. Normal tarama sınırlı, kısa süreli trafik artışları üretirken; agresif tarama hedefte belirgin paket hacmi artışı ve çoklu port dalgalanmalarına yol açtı. SSH üzerinde ardışık başarısız oturum denemeleri ise hem EventLog hem de Packet Sniffer verilerinde açık şekilde doğrulanabildi.
Alınabilinecek Güvenlik Önlemleri
- Korelasyon Kuralları: EventLog + Packet Sniffer + Port Monitör kombinasyonu için zaman pencereli korelasyon kuralı oluşturulmalı.
- SSH Sertifikasyon & İzleme: Anahtar tabanlı kimlik doğrulama ve mümkünse MFA uygulaması; SSH için rate-limiting ve fail2ban benzeri mekanizmaların devreye alınmalı.
- Eşik Ayarı & Baseline: Normal trafik baseline’ı belirlenerek uyarı eşiği kademelendirilerek false positive durumunun önüne geçilmeli.
- Olay Sonrası Prosedür: Tespit edilen olaylarda hızlı izolasyon, adli veri koruma (pcap ve eventlog arşivleme) ve SOC bildirim yolu tanımlanmalı.
- Periyodik Test: Düzenli tatbikatlarla sensör ayarları ve korelasyon kuralları test edilmeli.
메타데이터
- post_id
- 95a7f7c0ce71
- slug
- bruteforce-ssh-ve-ağ-tarama-analizi-prtg-95a7f7c0ce71
- url
- https://medium.com/@kaanvardar/bruteforce-ssh-ve-a%C4%9F-tarama-analizi-prtg-95a7f7c0ce71
- canonical_url
- https://medium.com/@kaanvardar/bruteforce-ssh-ve-a%C4%9F-tarama-analizi-prtg-95a7f7c0ce71
- author_url
- https://medium.com/@kaanvardar
- status
- ok
- fetched_at
- 2026-08-09 15:07:01