
Siber güvenlik mühendisliği üzerine çalışıyorum. Öğrendiğim her şey sizlerle.
On yıla yakındır ofansif güvenlik tarafındayım: offensive yapay zeka gelişimi, web, yerel ağ, mobil ve API sızma testleri, red team çalışmaları ve DevSecOps alanlarında çalışıyorum. Buradaki yazılar kamuya açık zafiyet haberlerine ve kendi laboratuvarımdaki denemelere dayanır; kişisel notlarımdır. İyi okumalar..
Yazılar
165 yazı · sayfa 4 / 14Vanalar Kapanırken Gelen O Sessiz Paket: Endüstriyel Sistemlerde Red Teaming ve Görünmez Tehlikeler
Endüstriyel kontrol sistemleri (ICS) dünyasında siber güvenlik, sadece bir sunucunun kapanması değil, fiziksel bir üretimin durması demektir. Modbus'tan S7Comm'a, hava boşluklu sistemlerin mitlerine kadar sahadan teknik bir bakış.
Saatli Bomba Değil, Hayalet Bir Gölge: Zero-Day Gerçekleri ve 'Patch' Bekleyen O Gece
Üreticinin bile ruhunun duymadığı bir açıkla baş başa kaldığınızda ne yaparsınız? Zero-day kavramının derinliklerine iniyor, savunma stratejilerini ve o meşhur 'yamasız' süreci masaya yatırıyoruz.
Görünmez Duvarları Aşmak: PDF Generator'dan Cloud Metadata'ya Uzanan O Tehlikeli Yol
Bir PDF oluşturma servisinin nasıl bir iç ağ casusuna dönüştüğünü ve bulut ortamındaki en değerli anahtarların nasıl tehlikeye girdiğini teknik bir kriz anıyla inceliyoruz.
Akıllı Evler, Aptalca Hatalar: IoT Dünyasında Arka Kapıyı Açık Unutmak
IoT cihazları dünyasına giriyoruz. Kendi yaptığım bir hatadan yola çıkarak, bu küçük ama tehlikeli kutuların güvenliğini, firmware analizini ve ağdaki risklerini konuşuyoruz.
Görünmez Kapılar: API Dünyasında 'Bana Sormadan İçeri Buyur' Mantığı
Modern web uygulamalarında en çok karşımıza çıkan ve çoğu zaman otomatik araçların gözünden kaçan BOLA (Broken Object Level Authorization) zafiyetine derinlemesine bir bakış.
K8s: Orkestra Şefi mi, Güvenlik Zafiyeti Fabrikası mı? YAML Dosyalarındaki Gizli Bombalar
Herkes Helm Chart'larını 'copy-paste' yaparak prod ortamına basıyor ama kimse o YAML dosyalarının arkasındaki 'Privileged' konteynerlerin ne kadar büyük birer saatli bomba olduğunun farkında değil. Gelin, K8s dünyasındaki o meşhur 'güvenlik illüzyonunu' beraber yıkalım.
Kodun İçindeki Labirent: Bir Binary Analizinde Sabahlamak
Bir dosyanın sadece hash değerine bakmak yetmez. O 'zararsız' görünen PDF'in içindeki shellcode'un izini sürerken neler yaşandığını ve malware analizinin mutfağını konuşuyoruz.
İmza Tabanlı Güvenliğin Sonu: Bir Dosyanın Kalbine Yolculuk ve Analiz Sanatı
Bir binary dosyasını sadece EDR’ın önüne atmak yetmez. O dosyanın neden 'VirtualAllocEx' çağırdığını, hangi belleğe ne yazdığını ve komuta kontrol sunucusuyla nasıl bir el sıkışma gerçekleştirdiğini anlamak zorundayız.
K8s Cluster'ında Herkes Root mu? Orkestrasyonun Kaosuna Dur Diyelim
Production ortamında her şey tıkır tıkır işlerken, bir sabah Slack'te 'Neden tüm namespace silindi?' mesajıyla uyanıp soğuk terler döktün mü? Kubernetes dünyasında varsayılan ayarların sizi nasıl yarı yolda bırakabileceğini ve cluster'ınızı nasıl gerçekten zırhlandıracağınızı konuşuyoruz.
Kutunun İçindeki Canavar: Statik Analizden Davranışsal Avcılığa Uzanan Yol
Eskiden sadece dosya hash'ine bakarak 'temiz' dediğimiz o günler geride kaldı. Modern malware'in iç dünyasına iniyoruz; sandbox'ları nasıl atlatıyorlar, koda nasıl fısıldıyorlar ve biz bu canavarı nasıl durdururuz?
Analiz Masasında Terleyen Sadece Kod Değildir: Malware Dünyasına İlk Adım
Bir zararlı yazılımın ciğerini okumak, sadece debugger çalıştırmak değildir. Kodun arkasındaki o kirli zihniyeti anlamak için statik analizden dinamik analize, sandbox hilelerinden YARA kurallarına kadar uzanan teknik bir yolculuğa çıkıyoruz.
Vanalar Kendi Kendine Dönmeye Başladığında: Endüstriyel Sistemlerde 'Air-Gap' Masalı ve Acı Gerçekler
Endüstriyel kontrol sistemlerinde (ICS) güvenlik, sadece bir firewall koyup 'burası kapalı devre' demekle bitmiyor. Fabrika sahasındaki o tozlu PLC'lerin dünyasına giriyoruz.