WHOIS, DNS ve Tarayıcı Araçlarıyla Sahte Site Analizi: Uygulamalı Örnek

Sahte Site Tespiti ve Önleme

WHOIS, DNS ve Tarayıcı Araçlarıyla Sahte Site Analizi: Uygulamalı Örnek

Bu makale WHOIS sorgulamaları, DNS kontrolleri ve tarayıcı tabanlı araçlarla şüpheli sitelerin nasıl analiz edileceğini adım adım ve örneklerle açıklar.
WHOIS, DNS ve Tarayıcı Araçlarıyla Sahte Site Analizi: Uygulamalı Örnek

Giriş

Bu rehber, WHOIS, DNS ve tarayıcı araçlarını kullanarak çevrimiçi olarak şüpheli görünen bir alan adını nasıl analiz edebileceğinizi uygulamalı olarak gösterir. Hedef, teknik sinyalleri nasıl okuyacağınızı, hangi kontrollerin kısa sürede yapılabileceğini ve hangi durumlarda daha fazla araştırma gerektiğini bilmektir. Bu içerik güvenlik kontrolü ve bilinçli karar almaya yardımcı olmak içindir; kesin bir güvenlik ya da hukuki sonuç sağlamaz.

Temel Kavramlar

WHOIS nedir?

WHOIS, bir alan adının kayıt bilgilerini (kayıt tarihi, bitiş tarihi, kayıt kuruluşu, isim sunucuları ve bazen kayıt sahibinin iletişim bilgileri) gösteren bir sorgulama sistemidir. Birçok durumda kayıt sahibinin iletişim bilgileri gizlenmiş olabilir; bu yaygın bir uygulamadır. WHOIS sonuçları tek başına bir sitenin güvenilirliğini kanıtlamaz, ancak araştırma için değerli başlangıç verileri sunar.

DNS kayıtları ne anlama gelir?

DNS (Alan Adı Sistemi) bir alan adını IP adreslerine ve diğer hizmet kayıtlarına çevirir. Analizde sık bakılan kayıt türleri şunlardır:

  • A/AAAA: Siteyi barındıran IP adresleri.
  • CNAME: Bir alan adının başka bir alan adına yönlendirilmesi.
  • NS: Alan adının DNS yetkili sunucuları.
  • MX: E‑posta teslimi için kullanılan sunucular.
  • TXT: SPF/DMARC gibi doğrulama kayıtları veya serbest metin notları.
  • SOA: DNS konusunda yönetimsel bilgiler.

Bu kayıtlar, sitenin barındırma modeli, e‑posta altyapısı ve bazı güvenlik yapılandırmaları hakkında ipuçları verir.

Tarayıcı araçları ve uzantıları

Tarayıcılar bilgi toplamak için zengin araçlar sunar: güvenlik sertifikası görüntüleyici, geliştirici konsolu (Network, Console), çerez yönetimi ve kaynak yükleme bilgileri bunların başında gelir. Ayrıca güvenilir uzantılar sayfa içi scriptleri incelemeye, içerik engellemeye ve site teknolojisini tespit etmeye yardımcı olabilir. Uzantı yüklerken yalnızca güvenilir kaynakları tercih edin ve gereksiz izin istemeyenleri kullanın.

Ek olarak, gizlilik düzenlemeleri ve bölgesel uygulamalar nedeniyle WHOIS kayıtlarında kişisel veriler kısmen veya tamamen görünmeyebilir; bu durum tek başına bir siteyi suçlayacak bir kanıt değildir.

WHOIS ile pratik analiz adımları

  1. Sorgu yapın: Web tabanlı bir WHOIS aracı veya terminalde whois ornek-site.com yürüterek kayda bakın.
  2. Temel alanları kontrol edin: Creation/Creation Date (kayıt tarihi), Expiry/Registry Expiry (bitiş), Registrar (kayıt kuruluşu) ve Name Server (isim sunucuları) bilgilerini not edin. İletişim bilgileri gizlenmişse bu yaygın bir uygulamadır ve tek başına kötü niyet anlamına gelmez.
  3. Güncelleme geçmişi: Kayıt sık değiştiriliyorsa veya kısa süreli kayıt‑iptal döngüleri varsa ilave dikkat gerekebilir.
  4. Yorumlama: Yeni kaydedilmiş, gizlilik koruması etkin ve kısa bitiş tarihlerine sahip alan adları daha dikkat gerektirebilir; ancak birçok meşru proje de bu özelliklere sahiptir. WHOIS bulgularını diğer teknik sinyallerle birlikte değerlendirin.

DNS kontrolleri: Hızlı komutlar ve ne aramalı

DNS sorguları için yaygın komutlar şunlardır:

  • dig +short ornek-site.com A — A kaydını hızlı gösterir.
  • dig ornek-site.com MX +short — E‑posta sunucularını listeler.
  • nslookup -type=ns ornek-site.com — NS kayıtlarını döker.

Analizde dikkate alınması gereken noktalar:

  • IP adresi ve barındırma: A/AAAA kaydı büyük bir CDN ya da paylaşılan barındırma IP'si ise, bu durum tek başına olumsuz bir gösterge değildir; CDN'ler meşru siteler tarafından da kullanılır.
  • NS sahibi: İsim sunucularının büyük ve tanınmış bir sağlayıcıya ait olup olmadığına bakın. Çok yeni veya bilinmeyen NS sağlayıcıları ek inceleme gerektirebilir.
  • TXT/SPF/DMARC: E‑posta altyapısı kurulu mu? Örnek bir SPF kaydı v=spf1 include:_spf.example.com -all biçiminde görülebilir. Bu tür kayıtların varlığı, e‑posta doğrulama için ek bağlam sağlar; yokluğu ise tek başına belirleyici değildir.
  • Reverse DNS: Bir IP için ters DNS kontrolü (ör. dig -x 1.2.3.4 +short) kaynak sunucunun beklenen ismiyle uyumlu olup olmadığını gösterir.

IP lokasyonu ve ASN incelemesi

Bir IP adresinin fiziksel konumu ve ASN (ağ sağlayıcısı) hakkında bilgi edinmek, sitenin barındırıldığı altyapıyı anlamanıza yardımcı olur. Bu kontroller için bir IP lookup hizmeti kullanabilirsiniz. Dikkat edilmesi gerekenler:

  • CDN veya proxy hizmetleri gerçek sunucu konumunu gizleyebilir; bu yüzden coğrafi konum tek başına son söz değildir.
  • Aynı IP üzerinde birçok farklı alan adı barınıyorsa bu paylaşılan barındırma işaretidir ve tek başına olumsuzluk belirtmez.
  • ASN bilgisi, IP bloğunu sağlayan şirketin kim olduğunu gösterir; büyük, tanınmış sağlayıcılar ile küçük özel sunucular arasında fark vardır ve bu bağlam karar vermede yardımcı olur.

Tarayıcıda yapılacak hızlı güvenlik kontrolleri

Tarayıcı üzerinden birkaç dakikada yapılabilecek kontroller:

  • Padlock ve sertifika: Adres çubuğundaki kilit simgesine tıklayarak TLS/SSL sertifikasının geçerliliğini, düzenleyicisini ve konu alanlarını (SAN) kontrol edin. Sertifika, site içeriğinin güvenilirliğini kanıtlamaz; sadece iletişimin şifreli olduğunu gösterir.
  • Yönlendirmeler: Sayfaya erişim sırasında beklenmedik yönlendirmeler olup olmadığına dikkat edin; çok aşamalı yönlendirmeler veya farklı alan adlarına atılan yönlendirmeler ek inceleme gerektirebilir.
  • Form eylemleri: Giriş veya ödeme formlarının action/işlem hedeflerini inceleyin; veriler beklenmedik üçüncü taraflara gönderiliyor olabilir.
  • Konsol hataları ve kaynak yüklenmesi: Geliştirici konsolunda aşırı sayıda üçüncü taraf script veya hata olması güvenlik riskine işaret edebilir.
  • Gizli pencerede veya güvenli profilde test: Tarayıcıyı çerezlerden arındırılmış bir modda açarak sayfanın davranışını gözlemleyin. Her durumda kimlik bilgilerinizi veya ödeme bilgilerinizi girmeden önce dikkatli olun.

Uygulamalı örnek adımı (şablon)

Aşağıda adım adım bir şablon var; gerçek analizde aynı sırayı uygulayabilirsiniz. Gerçek bir site üzerinde işlem yapmadan önce yasal sorumluluklarınızı ve gizlilik etkilerini unutmayın.

  1. WHOIS sorgusu: Kaydı çalıştırın, kayıt tarihi, bitiş, registrar ve isim sunucularını not edin. Kayıt gizliyse bunu işaretleyin.
  2. DNS kayıtları: A/AAAA, NS, MX, TXT kayıtlarını alın. IP adresini not edin ve ters DNS kontrolü yapın.
  3. IP incelemesi: IP'yi ASN ve coğrafi konuma göre arayın; aynı IP üzerindeki diğer alan adlarını inceleyin.
  4. TLS/sertifika kontrolü: Sertifikanın geçerlilik tarihleri ve düzenleyicisini kontrol edin; alan adıyla uyumlu olup olmadığını doğrulayın.
  5. Tarayıcı kontrolleri: Form eylemleri, yönlendirmeler ve yüklenen üçüncü taraf scriptleri hakkında not alın. Gerektiğinde sayfayı içerik engelleyiciyle yeniden açarak farkları gözlemleyin.
  6. Ek bağlam: Web aramaları ile site hakkında kullanıcı geri bildirimleri veya forum uyarıları araştırın. Bu tür bağlamsal bilgiler kararınıza destek sağlar.
  7. Değerlendirme: Tüm bulguları bir arada değerlendirin; tek bir gösterge belirleyici değildir. Belirsizlik varsa teknik uzmanlardan veya ilgili kuruluşlardan destek alın.

Hızlı kontrol listesi (özet)

  • WHOIS: kayıt tarihi, registrar, gizlilik durumu.
  • DNS: A/AAAA, NS, MX, TXT kayıtlarının varlığı ve anlamı.
  • IP: ASN ve coğrafi konum, paylaşılan IP mi?
  • TLS: Sertifika geçerli mi, hangi otorite verdi?
  • Tarayıcı: Form hedefleri, yönlendirmeler, üçüncü taraf scriptler.
  • Reputasyon: Basit web aramaları ve kullanıcı geri bildirimleri.

Sınırlamalar ve uyarılar

Bu rehber teknik sinyalleri nasıl okuyacağınızı gösterir, ancak bu kontroller tek başına bir sitenin güvenilir olduğunu kesinleştirmez. WHOIS gizlemeleri, CDN kullanımı ve paylaşılan barındırma gibi uygulamalar gerçek proje sahipleri tarafından da yaygın olarak kullanılır. Şüpheli durumlarda daha derin teknik inceleme veya ilgili uzmanlardan destek almak en güvenli yaklaşımdır. İzin gerektiren müdahalelerden kaçının ve kişisel bilgilerinizi girmeden önce iki kez düşünün.

Komut referansı

KomutAçıklama
whois ornek-site.comAlan adı kayıt bilgilerini gösterir.
dig +short ornek-site.com AA kaydını hızlı listeler.
dig ornek-site.com MX +shortMX kayıtlarını listeler.
nslookup -type=ns ornek-site.comAlan adının NS kayıtlarını döker.
dig -x 1.2.3.4 +shortTers DNS (IP için PTR) sorgulaması yapar.

Sonuç

WHOIS, DNS ve tarayıcı tabanlı araçlar birlikte değerlendirildiğinde bir web sitesinin altyapısı ve davranışı hakkında güçlü bağlamsal veriler sağlar. Bu sinyaller güvenilirlik değerlendirmesinde yardımcı olur; ancak tek başına kesin karar verme aracı değildir. Adım adım kontrol listesini kullanarak hızlı bir ön inceleme yapabilir; belirsiz ya da endişe verici bulgular varsa daha ileri teknik analiz veya uzman desteği talep edebilirsiniz.

Perabet Resmi Duyuru Platformu ile Resmi Giriş

Resmi Duyuruya Git

WHOIS, DNS ve Tarayıcı Araçlarıyla Sahte Site Analizi: Uygulamalı Örnek