İlker Ünver
Siber güvenlik ve yazılım üzerine çalışıyorum
Siber güvenlik alanında çalışan bir yazılım mühendisiyim; dijital adli bilişim ve olay müdahalesi (DFIR) için araçlar geliştiriyorum. Bu sitede projelerimi, yazılarımı ve notlarımı paylaşıyorum.
Öne çıkan projeler
Tüm projelergokdogan
2026Windows çalıştırılabilir dosyaları için statik zararlı yazılım ön analiz (triage) motoru: hash, imphash, bölüm entropisi, paketleyici izleri, sınıflandırılmış dizgiler, import tabanlı yetenek etiketleri ve YARA eşleşmelerinden şeffaf, ağırlıklı bir karar üretir.
Örneği hiçbir zaman çalıştırmaz; kararı kesin bir sınıflandırma değil, analistin önceliklendirmesi için bir sinyaldir. Yetenekleri ve YARA eşleşmelerini MITRE ATT&CK tekniklerine eşler; sonuçları konsol, JSON, tek dosyalık HTML, ATT&CK Navigator katmanı ve MISP olayı olarak verir. Adını gökyüzünün en hızlı avcısı gökdoğandan alır: ön analiz, hangi örneğin bir analistin tam dikkatini hak ettiğine saniyeler içinde karar vermektir.
pip install gokdogan-triageile kurulur; Windows için Python gerektirmeyen bir kurulum dosyası da vardır, Docker’da ya da isteğe bağlı bir web servisi olarak da çalışır. 0.7.0 sürümü, yalıtılmış bir laboratuvarda ayarlamada kullanılmayan 150 zararlı örneğin %71,3’ünüSUSPICIOUSya da daha yüksek düzeyde işaretledi; tek bir Windows 11 iş istasyonundan alınan 2.674 zararsız dosyalık ayrı bir örneklemde bu oran %1,72.- Python
- pefile
- YARA
- MITRE ATT&CK
crabwalk
2026Windows olay günlüklerinden (EVTX) yatay hareket avcısı: oturum açma, servis, zamanlanmış görev ve PowerShell etkinliklerini bir saldırı zaman çizelgesinde birleştirir ve her bulguyu MITRE ATT&CK’e eşler.
Bir saldırıdan sonra her SOC/DFIR ekibinin sorduğu soruyu yanıtlamayı otomatikleştirir: saldırgan nereye indi, oradan nereye geçti? Chainsaw ve Hayabusa gibi geniş Sigma kural setleri çalıştıran araçlardan daha dar bir alana, yatay harekete odaklanır: tek tek olayları eşleştirmenin yanında oturum açma kayıtlarından makineler arası geçişleri çıkarır, servis kurulumlarını ve zamanlanmış görevleri bu uzak oturumlara bağlar, RDP’de A→B→C zincirlerini izler.
11 tespit kuralı PsExec deseni, RDP zincirleri, pass-the-hash, uzak oturumdan kurulan zamanlanmış görevler, WMI/WinRM ile uzaktan çalıştırma, Kerberoasting ve DCSync gibi teknikleri kapsar. Sonuçlar ATT&CK Navigator katmanı ve dış kaynak kullanmayan tek dosyalık bir HTML raporu olarak alınır. EVTX-ATTACK-SAMPLES derlemesinde (278 dosya, 37 bin kayıt) 9 teknikte 66 bulgu üretir.
- Python
- EVTX
- MITRE ATT&CK
Son yazılar
Tüm yazılarYerli SIEM/OT İzleme Neden Önemli: Ambargo ve Bağımlılık Açısından
Bir güvenlik aracının en kritik anında çalışmama ihtimali, teknik bir arıza değil politik bir karar olabilir. Kritik altyapı ve savunma sanayi için bu, yerli izleme ve adli bilişim kabiliyetini stratejik bir zorunluluk yapıyor.
Türkiye’nin Kritik Altyapı Güvenliği: Enerji, Ulaşım, Üretim
Bir ülkenin en savunmasız yeri, çoğu zaman en görünmez yerdir: elektriği üreten, treni hareket ettiren, suyu arıtan endüstriyel kontrol sistemleri. Türkiye için OT güvenliği artık teknik bir konu değil, stratejik bir mesele.
Bir SCADA/PLC Ağında Ne Loglanır, Olay Sonrası Ne Kalır
Bir OT olayı yaşandığında sorulan ilk soru şudur: elde ne var? Klasik bilgisayarların aksine, endüstriyel sistemler geride şaşırtıcı derecede az iz bırakır. Delilin nerede olduğunu bilmek, incelemenin yarısıdır.