
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
161 yazı · sayfa 2 / 14Görünmez Tehlike: Resimlerin İçindeki Hayalet ve AI Ajanları
Yapay zeka ajanlarını otomasyon süreçlerimize dahil ederken kapıyı ardına kadar açık bıraktık. Ghostcommit, masum bir görselin içine saklanan bir felaket.
Sürücü Silahı: BYOVD ile Kernel'a Uzanan El
GodDamn ransomware, meşru bir sürücüyü silah olarak kullanıp kernel seviyesine iniyor. Bu taktiği red team gözüyle söküp atıyorum.
Saatli Bombayı Duymak: Zero-Day Gerçeği ve Savunmanın Görünmez Cephesi
Yazılım dünyasının en büyük kabusu: Sıfırıncı gün. Peki, daha kimsenin bilmediği bir açığa karşı nasıl savunma yapılır? Gelin, bilinmeyenin peşine düşelim.
Konteyner Gemisinde Kaçak Yolcu: Görüntülerin Arkasındaki Gizli Tehlikeler ve Güvenli Limanlar
Konteyner teknolojileri bize hız kazandırdı ama aynı zamanda yeni ve sinsi saldırı yüzeylerini de beraberinde getirdi. Sadece imaj taramakla güvenliği sağladığımızı sanıyorsak, büyük yanılıyoruz.
O Dosyayı Açmadan Önce İki Kez Düşün: Malware Analizinin Mutfağına Giriş
Zararlı yazılımların karanlık dünyasına bir bakış. İlk hatamdan çıkardığım dersler ve bir dosyayı analiz ederken izlediğimiz o heyecan verici süreç.
Maskenin Ardındakini Görmek: Analiz Laboratuvarında Bir Gece Mesaisi
Zararlı yazılımlar artık sadece dosya değil, birer bukalemun. Statik ve dinamik analizin inceliklerine, saldırganların kaçış taktiklerine ve savunma hattını nasıl kuracağımıza yakından bakıyoruz.
__proto__ Deyip Geçme, Bütün Krallığı Kaybedebilirsin: Prototype Pollution'ın Gerçek Yüzü
Node.js dünyasının o meşhur ama sinsi açığı Prototype Pollution'ı, uykusuz bir gecede yaşadığımız gerçek bir kriz üzerinden inceliyoruz. Sadece veri mi sızıyor, yoksa sistemin anahtarlarını mı teslim ediyoruz?
Parametrelerin Sessiz Çığlığı: Modern Web Uygulamalarında Logic ve Mimari Avcılığı
Modern web uygulamalarında artık XSS veya basit SQLi bulmak samanlıkta iğne aramaya benziyor. Gerçek tehlike, uygulamanın iş mantığında ve API tasarımındaki mimari açıklarda gizli.
PLC'lerin Sessiz Çığlığı: Endüstriyel Sistemlerde 'Default' Yaşamanın Bedeli
Endüstriyel kontrol sistemleri (ICS) ve PLC dünyasında güvenlik neden hala 90'larda yaşıyor? Modbus paketlerinden Shodan taramalarına, fabrikaların görünmez tehditlerini ve savunma stratejilerini konuşuyoruz.
0x41414141 Adresine Zıplamak: Yama Henüz Yayınlanmadığında Ne Yaparsınız?
Zero-day dediğimiz o efsanevi canavar aslında sadece bir mantık hatası veya unutulmuş bir 'if' bloğudur. Peki, saldırganlar kapıyı çalmadan içeri girdiğinde onları nasıl fark edersiniz?
Kum Havuzunda Boğulmak: Zararlı Yazılım Analizinde Görünmeyeni Görmek
Zararlı yazılım analizi artık sadece 'dosyayı çalıştır ve izle' aşamasını çoktan geçti. Modern malware'ler analiz edildiğini anladığı anda intihar ediyor. Peki, bu kedi fare oyununda nasıl bir adım öne geçeriz?
Komşunun Akıllı Ampulünden Senin Local Network’e Yol Olur mu? IoT Güvenliğinde Sınırları Zorlamak
Artık sadece laptopları korumak yetmiyor. Ofisteki o masum görünen akıllı priz, aslında iç ağınıza açılan bir tünel olabilir. IoT dünyasındaki 'güvenlik unutkanlığını' ve bu cihazları nasıl zırhlandıracağımızı konuşuyoruz.