Dark Web İstihbaratı: Tor Ağında Tehdit Takibi Nasıl Yapılır?

müfettiş

Moderatör
Katılım
20 Ocak 2024
Mesajlar
325
Tepkime puanı
1
Puanları
18

surface_deep_dark_web.jpg

Dark Web İstihbaratı: Tor Ağında Tehdit Takibi Nasıl Yapılır?​

İnternet, devasa bir okyanus gibidir. Çoğu kullanıcının gördüğü, Google ile arayıp bulabildiği kısım (Surface Web), bu okyanusun sadece %4'üdür. Geriye kalan kısım ise derinlerde saklıdır.

Siber suçluların ofisi, pazaryeri ve toplantı odası olan Dark Web (Karanlık Ağ), siber tehdit istihbaratı (CTI) uzmanları için en kritik, ancak en tehlikeli veri toplama sahasıdır. Bu makalede, Tor ağının derinliklerine inip tehdit aktörlerini nasıl izleyebileceğimizi inceleyeceğiz.

Bölüm 1: Kavram Karmaşası – Deep Web mi, Dark Web mi?​

İstihbarata başlamadan önce terminolojiyi netleştirmek gerekir. Medyada bu iki kavram sıkça karıştırılır:
  1. Surface Web (Yüzey Ağ): Google veya Bing tarafından indekslenen, herkesin girebildiği siteler (Haber siteleri, bloglar).
  2. Deep Web (Derin Ağ): Arama motorlarının göremediği, şifre veya yetki gerektiren kısımdır. E-postalarınız, banka hesap özetleriniz veya şirket içi veritabanları buradadır. Tehlikeli değildir, sadece "gizlidir".
  3. Dark Web (Karanlık Ağ): Deep Web'in içinde yer alan, ancak özel tarayıcılar (Tor gibi) olmadan erişilemeyen, anonimliğin esas olduğu bölümdür. .onion uzantılı siteler burada barınır. Suç ekonomisi burada döner.

Bölüm 2: Tor Ağı ve Onion Routing Mantığı​

Dark Web'e girmek için kullanılan en yaygın araç Tor Browser'dır. Tor (The Onion Router), trafiğinizi dünya genelindeki gönüllü sunucular (node) üzerinden sektirerek şifreler.

Bir istihbaratçı için Tor'un anlamı şudur: "Burada herkes anonimdir."
  • Saldırganın IP adresini göremezsiniz.
  • Saldırgan da sizin kim olduğunuzu (teorik olarak) göremez.Ancak bu anonimlik, suçlulara cesaret verir. Uyuşturucu satışından kiralık katil ilanlarına, fidye yazılımı (ransomware) sızıntılarından çalıntı kredi kartı pazarlarına kadar her şey buradadır.

Bölüm 3: Dark Web'de İstihbarat Toplama Yöntemleri​

Bir kurumun verilerinin veya çalışan bilgilerinin Dark Web'e düşüp düşmediğini izlemek, proaktif savunmanın temelidir. İşte CTI uzmanlarının kullandığı yöntemler:

1. Ransomware (Fidye Yazılımı) Sızıntı Siteleri Takibi​

Günümüzde fidye yazılımı grupları (LockBit, BlackCat vb.) şirketleri şifreledikten sonra, fidye ödenmezse verileri yayınlayacakları "Utanç Duvarı" (Wall of Shame) sitelerine sahiptir.
  • İstihbarat: Bu siteleri düzenli taramak (Crawling), hangi sektörlerin hedef alındığını ve rakip firmaların saldırıya uğrayıp uğramadığını gösterir.

2. Yeraltı Pazaryerleri (Black Markets)​

Çalınan kredi kartları (CC), RDP erişim bilgileri veya şirket içi hassas belgeler burada satılır.
  • Aksiyon: Kurumsal bir e-posta adresinin ([email protected]) veya veritabanının satışa çıkıp çıkmadığını izlemek.

3. Hacker Forumları ve Sohbet Odaları​

Saldırganlar teknik tartışmalarını ve eleman arayışlarını burada yapar.
  • Örnek: "X bankasının altyapısını bilen SQL uzmanı aranıyor" ilanı, o banka için yaklaşan bir saldırının en net göstergesidir (Pre-Attack Indicator).

Bölüm 4: Dark Web Arama Motorları ve Araçlar​

Google burada çalışmaz. Dark Web'de yolunuzu bulmak için özel pusulalara ihtiyacınız vardır:
  • Ahmia.fi: Dark Web'in "Google"ı olmaya çalışan, nispeten temiz ve indekslenmiş içerik sunan arama motorudur.
  • Torch: En eski ve en geniş arama motorlarından biridir, ancak çok fazla reklam ve spam içerir.
  • Haystak: Milyarlarca .onion sayfasını indekslediğini iddia eden güçlü bir motordur.
  • TorBot: GitHub'da bulunan, Python tabanlı bir OSINT aracıdır. Onion sitelerindeki başlıkları ve bağlantıları otomatik olarak taramanızı sağlar.

Bölüm 5: OpSec (Operasyonel Güvenlik) – Avcıyken Av Olmamak​

Dark Web, mayınlı bir arazidir. Hazırlıksız giren bir analist, bilgisayarına zararlı yazılım bulaştırabilir veya kimliğini ifşa edebilir.

Altın Kurallar:
  1. Asla Kendi Bilgisayarınızı Kullanmayın: Dark Web araştırmaları için izole edilmiş bir "Sanal Makine" (Virtual Machine) veya USB'den çalışan Tails OS kullanın.
  2. VPN + Tor: Tor kullanmadan önce bir VPN açarak internet sağlayıcınızın (ISP) Tor kullandığınızı görmesini engelleyin.
  3. Javascript'i Kapatın: Tor Browser'da güvenlik seviyesini "Safest" moduna getirerek Javascript'i engelleyin. Birçok saldırı (deanonymization) scriptler üzerinden yapılır.
  4. Kişisel Veri Girmeyin: Asla kendi e-postanızı veya gerçek adınızı kullanmayın.
  5. Dosya İndirmeyin: Bir PDF veya Word dosyasının içinde, gerçek IP adresinizi saldırgana gönderen bir "beacon" olabilir. Dosyaları sanal makinede ve internet bağlantısı kesik (offline) iken açın.

Sonuç: Karanlığı Aydınlatmak​

Dark Web istihbaratı, kurumların "görmediği tehditleri" görmesini sağlar. Parolalarınızın satıldığı bir pazarı tespit etmek, saldırgan o parolayı kullanmadan şifreleri değiştirmenize olanak tanır.

Ancak unutulmamalıdır ki; Dark Web'i izlemek, oradaki suçlularla etkileşime girmek demek değildir. Pasif izleme (Monitoring) esastır. Sınırı aşmak, analisti yasal sorunlarla karşı karşıya bırakabilir.
 
Geri
Üst