İçeriğe geç
Sedat Özdemir

red-team yazıları

red-team konusunda 53 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.

Akıllı Cihazlar mı, Yoksa Evindeki Truva Atları mı? IoT Güvenliğinde Shodan Turistliğinden Fazlası Lazım

Herkes Shodan üzerinden 'default credentials' avcılığı yapmayı IoT güvenliği sanıyor. Ama işin mutfağında, o akıllı ampulün içindeki binary'yi deşifre etmeden yapılan her şey sadece 'dijital turistlik'ten ibaret.

12 Nisan 2026·4 dk okumacybersecurityfirmware-analysishardware-hacking

Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning

Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.

10 Nisan 2026·3 dk okumacache-poisoningdefensive-securityred-team

JSON Paketlerinin Arasına Gizlenen Sessiz Tehlike: API Mantık Hataları ve Mass Assignment

Eskiden bir ' OR 1=1 -- yazar, SQL veritabanının kapısını tıklatırdık. Şimdi devir değişti. Artık her yer API, her yer JSON. Peki bu modern mimaride yaptığımız en büyük mantık hatası ne?

9 Nisan 2026·4 dk okumaapi-securitycybersecuritylogic-flaws

Kodu Sen Yazdın Ama Kimin Omzunda Yükseliyorsun? Tedarik Zinciri Kabusu

Artık kimse sadece kendi yazdığı kodun güvenliğinden sorumlu değil. Kullandığın o masum kütüphane, şirketinin anahtarlarını arka kapıdan birilerine servis ediyor olabilir mi? Tedarik zinciri saldırılarını ve korunma yollarını konuşuyoruz.

6 Nisan 2026·4 dk okumacybersecuritydependency-securitydevsecops

PLC'nin Kalp Atışı Durduğunda: Endüstriyel Sistemlerde Red Team ve Acı Gerçekler

Modbus TCP paketindeki 'Force Single Coil' isteği fiziksel dünyada bir vananın kapanması demektir. Endüstriyel sistemlerin (ICS/OT) karanlık dehlizlerine iniyoruz.

1 Nisan 2026·4 dk okumacyber-securityicsmodbus

Kabuk Aldın, Peki Ya Sonra? İç Ağın Karanlık Labirentlerinde Sessizce İlerlemek

Sızma testlerinde 'shell' almak işin sadece başlangıcıdır. Gerçek oyun, o kısıtlı yetkili kullanıcıdan domain adminliğine uzanan o ince ve riskli yolda başlar.

30 Mart 2026·4 dk okumaactive-directorycybersecuritylateral-movement

Akıllı Ampuller, Aptal Şifreler: IoT Dünyasının Arka Kapıları

IoT cihazlarının hayatımıza girmesiyle birlikte saldırı yüzeyinin nasıl genişlediğini ve bu 'küçük' kutuların nasıl devasa güvenlik açıklarına dönüştüğünü sahadan tecrübelerle inceliyoruz.

26 Mart 2026·4 dk okumacybersecurityfirmwareiot-security

İnsan Faktörünü 'Patch'lemek: Sosyal Mühendislikte Zafiyet Taraması

Bir sistemi kırmak için her zaman zero-day gerekmez. Bazen sadece doğru soruyu, doğru kişiye sormak yeterlidir. Sosyal mühendisliğin teknik ve psikolojik anatomisine dalıyoruz.

23 Mart 2026·3 dk okumamfa-fatiguephishingred-team

Görünmeyeni Avlamak: Zero-Day Efsanesi ve Otomatize Taramaların Sefaleti

Otomatik tarama araçlarının sahte güvenine kapılanlara kötü bir haberim var: Zero-day'ler o raporlarda gözükmez. Bu yazıda, bilinmeyenin peşine düşüyoruz.

22 Mart 2026·4 dk okumacybersecurityexploitred-team

Güvendiğin Dağlara Kar Yağması: Kütüphane Bağımlılıkları Seni Nasıl Ele Verir?

Kodunun %80'ini aslında sen yazmıyorsun. Peki, o güvendiğin açık kaynak kütüphanelerin bir gece ansızın 'arka kapı'ya dönüşebileceğini hiç düşündün mü?

21 Mart 2026·3 dk okumacybersecuritydependency-confusiondevsecops

Kum Havuzunda Kim Var? Zararlı Yazılım Analizinin Labirentleri ve O Bitmek Bilmeyen 'Kedi-Fare' Oyunu

Zararlı yazılım analizi artık sadece 'strings' komutuyla çözülmüyor. EDR'ları atlatan, sandbox'ı fark eden o sinsi kodların peşine düşüyoruz.

15 Mart 2026·4 dk okumacyber-securitydfirmalware-analysis

WAF Sizi Kurtarmaz: Güvenlik Duvarlarının Arkasındaki İllüzyon ve Acı Gerçekler

Piyasada herkesin 'tek kurşun' çözüm gibi sunduğu WAF (Web Application Firewall) aslında çoğu zaman evinizin kapısına astığınız tül perdeden farksız. Sahadan örneklerle, neden sadece filtrelemeye güvenmemeniz gerektiğini ve gerçek savunmanın kodun derinliklerinde nasıl başladığını inceliyoruz.

25 Şubat 2026·3 dk okumaapplication-securityred-teamsecure-coding