Yazılara geri dön
Yazı

Güvenlik Uzmanlarının Gerçekte Kullandığı Az Bilinen Siber Güvenlik Araçları

BloodHound, TruffleHog, Chaos ve daha fazlası. Güvenlik profesyonellerinin günlük işlerini gören ama az bilinen etkili siber güvenlik araçlarını inceliyorum.

Siber GüvenlikBloodHoundTruffleHogActive Directory SecuritySecret ScanningSBOMReconnaissance ToolsDevSecOps

Bana az bilinen ama güvenlik profesyonellerinin gerçekte kullandığı siber güvenlik araçlarını sorduklarında, aklıma hemen marketing slaytlarında hiç görünmeyen ama arka planda asıl işi gören araçlar gelir. Benim ortamımda BloodHound, TruffleHog ve Chaos gibi araçlar, ana akım çözümlerin nokta atamadığı durumlarda el attığım araçlardır. Bunlar oyuncak değil — başkası bulmadan önce exposure'ı tespit etmemi sağlayan iş atlarıdır.

Daha önce CI/CD pipeline zafiyetleri hakkındaki yazımda (https://furkanikkan.com/urun/ci-cd-pipeline-guvenlik-aciklari-devops-sureclerinde-sizan-zafiyetler-48) belirttiğim gibi, bir aracın ne yaptığını iddia etmesiyle production'da gerçekte ne yakaladığı arasındaki fark devasadır. Aşağıdaki araçlar tam o boşlukta durur.

BloodHound: Active Directory Saldırı Yollarını Haritalama

Herkes Active Directory'nin bir kaos yığını olduğunu bilir. Ama çoğu hâlâ AD Users and Computers'ta tıklayarak audit yapıyor. BloodHound bunu tamamen değiştiriyor. Graph theory kullanarak, bir saldırganın düşük yetkili bir user'dan nasıl Domain Admin'e yükselebileceğini tam olarak haritalıyor.

Ben internal audit'ler sırasında BloodHound çalıştırıyorum ve her seferinde insanları şaşırtıyor. Nested group membership'ların temiz olduğunu mu sanıyorsun? Muhtemelen değil. BloodHound sana en kısa saldırı yolunu gösteriyor — seni compromise eden ACL'lerin, group membership'ların ve session verilerinin tam zincirini.

# SharpHound collector'ı kur
pip install bloodhound
# Domain-joined makineden collection çalıştır
bloodhound-python -u 'username' -p 'password' -d 'domain.local' -ns '10.0.0.1' -c All

JSON output'u BloodHound GUI'sine import ettikten sonra, "Find All Paths from User X to Domain Admins" gibi sorguları saniyeler içinde çalıştırabilirsin. Kendi domain'ine karşı bunu hiç çalıştırmadıysan, kör uçuyorsun demektir.

TruffleHog: Repo ve CI Pipeline'larda Secret Yakalama

CI/CD güvenlik yazımda belirttiğim gibi, repository'lerdeki hardcoded secret'lar sistemlerin breach edilmesinin en yaygın yollarından biri. TruffleHog sadece repo'nun mevcut halini değil, git history'sini tarıyor. İşte asıl fark burada.

Birisi iki yıl önce bir AWS key commit etmiş, rotate etmiş ama eski key commit history'de duruyor olabilir. TruffleHog onu buluyor. Ayrıca secret'ları verify ediyor — yani bulunan bir AWS key'in gerçekten çalışıp çalışmadığını kontrol ediyor, sadece regex match raporlamıyor.

# Bir repo'yu verification ile tara
trufflehog git https://github.com/yourorg/yourrepo --only-verified
# Local bir dizini tara
trufflehog filesystem /path/to/project --only-verified

Ben bunu her repo production'a gitmeden önce çalıştırıyorum. Slack token'larını, database connection string'lerini, private key'leri yakalıyor — static analyzer'ların genellikle kaçırdığı şeyler, çünkü onlar pattern arıyor, gerçek secret formatlarını değil.

Chaos: Büyük Ölçekte DNS Reconnaissance

Chaos, ProjectDiscovery'den bir araç ve devasa bir dataset üzerinde subdomain aramanı sağlıyor. Tipik wordlist tabanlı brute force değil. Sürekli güncellenen bir DNS kaydı index'inden pull ediyor.

Ben external attack surface mapping yaparken, Chaos bana devasa bir wordlist ile subfinder çalıştırmaktan daha hızlı ve daha doğru bir başlangıç noktası veriyor. Birinin spin up edip hiç decommission etmediği unutulmuş dev/staging environment'ları bulmak için özellikle yararlı.

# Chaos kullanarak bir domain'in subdomain'lerini al
chaos -d target.com -key your-api-key
# Live host detection için httpx'e pipe et
chaos -d target.com -key your-api-key | httpx -sc -title -tech-detect

Syft ve Grype: SBOM Üretimi ve Zafiyet Eşleştirme

SBOM (Software Bill of Materials) giderek daha fazla compliance framework'ünde zorunlu hale geliyor. Ama konuştuğum admin'lerin çoğu hâlâ üretmiyor. Syft, container image'lardan, filesystem'lerden veya hatta çalışan container'lardan SBOM oluşturuyor. Grype ise o SBOM'u alıp zafiyet veritabanlarıyla eşleştiriyor.

Benim ortamımda container güvenliği için yaptığım şey şu:

# Docker image'dan SBOM üret
syft myapp:latest -o json > sbom.json
# SBOM'u zafiyetler için tara
grype sbom:sbom.json --fail-on high

--fail-on high flag'i, Grype high veya critical zafiyet bulursa non-zero status ile çıkmasını sağlıyor. Bunu doğrudan CI pipeline'lara entegre ediyorum, böylece ciddi sorunlar tespit edildiğinde build'ler otomatik fail oluyor.

Bu combo'dan hoşlandığım şeyler:

  • Syft hızlı — çoğu image'ı saniyeler içinde tarıyor
  • Grype'un zafiyet veritabanı günlük güncelleniyor
  • İlk veritabanı indirildikten sonra her iki araç da offline çalışıyor
  • Output format'ları compliance için JSON, CycloneDX ve SPDX içeriyor

Chaos vs Nuclei: Karıştırmayın

İnsanlar bunları karıştırdığı için hızlıca açıklığa kavuşturayım. Chaos subdomain bulur. Nuclei o subdomain'leri alıp bilinen zafiyet template'leri için probe eder. Birbirlerinin alternatifi değil, tamamlayıcılarıdır.

Benim tipik workflow'um:

  1. Chaos ile subdomain enumerate et
  2. Sonuçları live HTTP servislerini bulmak için httpx'e pipe et
  3. Live host'lara uygun template'lerle nuclei çalıştır
  4. Bulunanları bir ticketing sistemine veya SIEM'e feed et
# Full chain örneği
chaos -d target.com -key your-api-key | \
  httpx -silent | \
  nuclei -t cves/ -t exposures/ -severity high,critical

Bilinmesi Gereken Diğer Araçlar

Yeterince ilgi görmeyen birkaç araç daha:

  • Sliver: Cobalt Strike'ın açık kaynaklı bir rakibi. Metasploit'in çok gürültülü olduğu red team engagement'larında kullanıyorum.
  • PwnDoc: Pentest raporları üretmek için ReportLab'a self-hosted bir alternatif. Formatting'de bana saatler kazandırıyor.
  • Corsy: CORS misconfiguration'larını tarıyor. Basit ama Nessus gibi scanner'ların genellikle informational olarak işaretlediği gerçek sorunları yakalıyor.
  • CloudFox: AWS, Azure ve GCP'de cloud permission'larını haritalıyor. 50 IAM ekranını tıklamadan "who can do what" sorusunu yanıtlıyor.

Son Düşünceler

Vendor demo'larında görünen araçlar her zaman asıl işi yapan araçlar değil. Deneyimlerime göre, burada listelediğim az bilinen araçlar genellikle ana akım rakiplerinden daha iyi performans gösteriyor çünkü belirli sorunları çözen practitioner'lar tarafından geliştiriliyorlar, marketing team'leri tarafından değil.

Ortamında güvenlikten sorumlusun, bu listeden iki-üç araç seç ve gerçekte çalıştır. Lab'da değil — gerçek altyapına karşı. Sürprizler orada yaşıyor.

İpucu: Windows altyapısındaysan BloodHound ile başla. CI/CD çalıştırıyorsan TruffleHog ile. Sonuçlar muhtemelen seni rahatsız edecek ve asıl mesele tam olarak bu.


Kapak görseli: CNE CNA C6F · PDM (Openverse / kamu malı) · https://www.flickr.com/photos/94966166@N02/52401145106