Honeypot Kurulumu: Dionaea ve Cowrie ile Tehdit Analizi Rehberi

Honeypot Kurulumu: Dionaea ve Cowrie ile Tehdit Analizi Rehberi

Honeypot kurulumu, saldırganları anlamanın en zarif yollarından biridir: Onlara bilerek savunmasız görünen bir hedef sunarsınız ve hamlelerini canlı yayında izlersiniz. Türkçeye “bal küpü” olarak çevrilen honeypot’lar, gerçek sistemlerinize dokunmadan saldırganların araçlarını, tekniklerini ve niyetlerini ifşa eden tuzak sunuculardır.

Bu rehberde açık kaynak dünyasının en popüler iki honeypot’unu ele alacağız: SSH/Telnet saldırılarını taklit eden Cowrie ve malware yakalama konusunda uzmanlaşmış Dionaea. Honeypot kurulumu sürecini adım adım tamamlayacak, topladığınız verileri analiz edecek ve bulguları tehdit istihbaratına dönüştüreceksiniz. Başlayalım.

Honeypot Nedir ve SOC’a Ne Katar?

Honeypot, üretim hizmeti sunmayan ve tek varlık sebebi saldırıya uğramak olan bir sistemdir. Temel prensibi basit ve güçlüdür: Bu sunucuya gelen her bağlantı tanım gereği şüphelidir. Bu özellik, honeypot’u neredeyse sıfır yanlış pozitif üreten bir tespit sensörüne dönüştürür.

SOC perspektifinden honeypot’un katkıları:

  • Erken uyarı: İç ağınızı tarayan bir saldırıyı daha ilk taramada yakalarsınız.
  • IOC hasadı: Saldırgan IP’leri, zararlı yazılım örnekleri ve C2 adresleri kendiliğinden toplanır.
  • Tehdit istihbaratı: Sektörünüzü hedef alan kampanyaları bizzat gözlemlersiniz.
  • Dikkat dağıtma: Saldırganın zamanını tuzak sistemde harcatırsınız.

Honeypot verileri, düzenli zafiyet taraması bulgularınızı önceliklendirirken de altın değerindedir: Hangi zafiyetlerin vahşi doğada aktif tarandığını bizzat görürsünüz.

Dionaea mı, Cowrie mi?

İkisi farklı amaçlara hizmet eder — ideal senaryo ikisini birlikte çalıştırmaktır:

  • Cowrie: SSH ve Telnet servislerini taklit eder. Saldırganın girdiği her komutu, indirdiği her dosyayı kaydeder. Brute-force ve botnet davranışlarını analiz etmek için birebirdir.
  • Dionaea: SMB, HTTP, FTP, MSSQL gibi çok sayıda protokolü taklit eder ve zafiyet istismar girişimlerinde gönderilen zararlı yazılım örneklerini yakalar.

Honeypot Kurulumu Öncesi Hazırlık

Güvenli bir honeypot kurulumu, izolasyonla başlar. Unutmayın: Kasıtlı olarak saldırıya açtığınız bir sistem inşa ediyorsunuz.

  • İzolasyon: Honeypot’u DMZ’de veya ayrı bir VLAN’da konumlandırın; iç ağınıza erişimi olmamalı.
  • Donanım: 2 vCPU, 4 GB RAM, 40 GB disk yeterlidir (Ubuntu 22.04 LTS önerilir).
  • Ağ: İnternete açık bir IP idealdir; ancak lab ortamında NAT arkasında port yönlendirmeyle de çalışabilirsiniz.
  • Yasal not: Honeypot’ta yakaladığınız verileri ve saldırganlara ait artefaktları KVKK ve ilgili mevzuat çerçevesinde işleyin.

Adım Adım Cowrie Kurulumu

Cowrie, Python tabanlıdır ve kurulumu oldukça pratiktir.

1. Bağımlılıkları Kurun ve Depoyu Klonlayın

sudo apt update && sudo apt install -y git python3-venv libssl-dev
git clone https://github.com/cowrie/cowrie.git
cd cowrie && python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install -r requirements.txt

2. Yapılandırmayı Özelleştirin

etc/cowrie.cfg dosyasında sahte hostname’inizi değiştirin ve dinleme portlarını ayarlayın. Cowrie varsayılan olarak 2222 (SSH) ve 2223 (Telnet) portlarında çalışır; gerçek 22/23 portlarına yönlendirme için authbind veya iptables NAT kuralları kullanabilirsiniz. Gerçekçilik adına hostname’i prod-db-01 gibi inandırıcı bir isim yapın — saldırganlar dikkat çekici isimlere daha çok saldırır.

3. Cowrie’yi Başlatın

bin/cowrie start

Birkaç dakika içinde loglarda ilk brute-force denemelerini görmeye başlayacaksınız. İnternete açık bir IP’de bu süre çoğu zaman dakikalarla ölçülür — internetin arka plan gürültüsüne ilk elden tanık olursunuz.

Adım Adım Dionaea Kurulumu

Dionaea, SMB gibi protokollerdeki istismar girişimlerini taklit ederek saldırganın gönderdiği zararlı yazılımı yakalar.

sudo apt install -y dionaea
sudo systemctl enable --now dionaea

Kurulum sonrası yakalanan zararlı örnekleri /var/lib/dionaea/binaries/ dizininde, bağlantı kayıtlarını ise SQLite veritabanında bulursunuz. Dionaea hakkında derinlemesine bilgi için resmi Dionaea dokümantasyonunu inceleyebilirsiniz.

Tehdit Analizi: Toplanan Veriyi İstihbarata Dönüştürün

Honeypot kurulumu tamamlandığında asıl değer üretimi başlar. Ham loglar değil, analiz edilmiş bulgular konuşur.

Cowrie Verilerinden Neler Çıkarabilirsiniz?

  • Parola istatistikleri: En çok denenen kullanıcı adı/parola kombinasyonları, botnet parola listelerini ifşa eder.
  • Saldırgan komutları: Oturum kayıtlarından (tty logları) saldırganın niyetini okursunuz: madencilik mi, DDoS botu mu, keşif mi?
  • İndirilen dosyalar: Cowrie, saldırganın wget ile çektiği her dosyayı saklar — doğrudan zararlı yazılım envanteri.

Dionaea Verilerinden Neler Çıkarabilirsiniz?

  • SMB istismar girişimleri ve exploit imzaları (EternalBlue türevleri hâlâ sürüyor)
  • Yakalanan zararlı yazılım örneklerinin hash’leri — serinin YARA makalesindeki becerilerle bu örneklere tespit kuralları yazabilirsiniz
  • İstismar sonrası bağlantı denemeleri ve C2 adresleri

Topladığınız IP, hash ve domain’leri MISP örneğinize olay olarak işleyin; serinin dördüncü makalesindeki threat sharing döngüsüyle topluluğa katkı verin. Ekosistemin parçaları böyle birleşir.

Honeypot Kurulumu Sonrası İyileştirme Önerileri

  • Gerçekçiliği artırın: Sahte dosya sistemine inandırıcı içerik ekleyin; boş görünen tuzaklar deneyimli saldırganları hemen kaçırır.
  • SIEM’e bağlayın: Cowrie JSON loglarını Wazuh veya Elastic altyapınıza besleyip kurumsal alarmlarla korele edin.
  • T-Pot değerlendirin: 20’den fazla honeypot’u tek platformda birleştiren T-Pot, olgunlaşan lab’lar için doğal bir sonraki adımdır.
  • Yeniden enfeksiyonu izleyin: Aynı kaynak IP’nin tekrar gelip gelmediğini takip edin; kalıcı saldırganlar davranış değiştirir.
  • Yasal sınırları bilin: Honeypot üzerinden saldırgana “geri saldırı” (hack-back) Türkiye’de ve çoğu ülkede yasa dışıdır — gözlemleyin, müdahale etmeyin.

Sonuç

Bu rehberde honeypot kurulumu sürecini izolasyon prensiplerinden Cowrie ve Dionaea’nın adım adım kurulumuna, toplanan verilerin tehdit analizine dönüştürülmesine kadar uçtan uca ele aldık. Artık elinizde saldırganların hamlelerini canlı izleyen, IOC üreten ve tehdit istihbaratı zincirinizi besleyen bir tuzak ağı var.

Unutmayın: Honeypot’tan gelen her satır log, bir saldırganın size bıraktığı ücretsiz ders niteliğindedir. Bu verileri düzenli analiz edin, bulguları toplulukla paylaşın — savunma, paylaştıkça güçlenir.

Honeypot, tuzak ağı tasarımı veya tehdit istihbaratı programınızın geliştirilmesi konularında profesyonel desteğe ihtiyaç duyarsanız, Vitriol olarak deneyimli ekibimizle yanınızdayız. Bizimle iletişime geçmekten çekinmeyin.

Total
0
Shares
Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Previous Post
Wazuh Kurulumu: Sıfırdan SIEM Kurma Rehberi

Wazuh Kurulumu: Sıfırdan SIEM Kurma Rehberi

Related Posts