- CTF'ler, teknik zorlukların çözülerek bayrak kazanıldığı uygulamalı öğrenme ortamlarıdır.
- İdeal rota, TryHackMe gibi rehberli platformlarda başlar ve Hack The Box gibi karmaşık ortamlara doğru evrilir.
- Web güvenliği, kriptografi, adli bilişim ve OSINT gibi temel kategorilere hakim olmak şarttır.
- Kali Linux ve VulnHub makinelerine dayalı yerel bir laboratuvara sahip olmak, otonom öğrenmeyi geliştirir.
Etik hacking dünyasına ilgi duyuyorsanız ancak nereden başlayacağınızı bilmiyorsanız, muhtemelen tüm araçlar ve yabancı terimler karşısında biraz bunalmış hissediyorsunuzdur. Gerçek şu ki, başlamak için bilgisayar uzmanı olmanıza gerek yok; tek ihtiyacınız olan denemeye istekli olmak ve bir zorlukla karşılaştığınızda azimle devam etmek için bolca sabır.
Sıfırdan başlayanlarımız için, Bayrak Kapma (CTF) oyunları tercih edilen yol haline geldi. Temelde, teknik bulmacaları çözerek bayrak adı verilen gizli kodları bulmanız gereken oyunlardır . Sıkıcı teoriden saf aksiyona geçmenizi sağladığı için öğrenmenin en keyifli yoludur; bu da önemli bir şeyi bozma veya yasal sorunlara girme korkusu olmadan güvenli ortamlarda hata yapmanıza olanak tanır.
CTF tam olarak nedir?

CTF (Capture the Flag), özünde bir siber güvenlik yarışmasıdır. Bunu, amacın belirli bir dosyaya veya veri parçasına (bayrak) erişmek için bir güvenlik açığından yararlanmak olduğu dijital bir hazine avı olarak düşünün . Bu yarışmalar genellikle zorluk derecesine ve ne kadar hızlı çözüldüğüne bağlı olarak puan verir. Birkaç ana formatı vardır:
- Tehlike: Bu, yeni başlayanlar için en yaygın formattır. Farklı kategorilerde bir dizi göreviniz vardır ve bunları tamamladıkça puan toplarsınız.
- Saldırı-Savunma: Burada işler ciddileşiyor. Bir yandan sunucunuzu korurken, diğer yandan da şunları yapmaya çalışmalısınız... başkalarının evine gizlice girmekTamamen adrenalin ve strateji işi.
- Karışık: Savaş oyunları, donanım zorlukları ve diğer ilginç modların bir karışımı.
Mutlaka hakim olmanız gereken temel kategoriler

Körlemesine ilerlemekten kaçınmak için, her bir zorluğun sizden ne istediğini anlamak hayati önem taşır. Siber güvenlik çok geniş bir dünyadır, bu yüzden uzmanlık alanlarına ayrılmıştır:
- Web Sitesi Güvenliği: Uygulama hatalarına odaklanıyorsunuz, örneğin: SQL enjeksiyonu veya XSSBaşlamak için en çok malzeme orada bulunuyor.
- kriptografi: Buradaki oyun, algoritmalar kullanarak gizli mesajların şifresini çözmektir. Zayıf uygulamaları kırmak şifreleme.
- Dijital Adli Bilişim: Oluşur sistemler üzerinde adli analiz yapmak Veri kalıntılarını analiz etmek, örneğin ağ trafiği yakalamaları (.pcap) veya saldırıyı yeniden oluşturmak için RAM dökümleri.
- Tersine Mühendislik: Bu, bir yürütülebilir dosyanın (.exe veya .apk) iç işleyişini anlamak için analiz edilmesini içerir ve İkili dosyadan bayrağı çıkarın.
- Sömürü (Pwn): Amaç, bir sistemi kontrol altına almak için özel bir güvenlik açığı oluşturmak ve bununla bolca oynamaktır. bellek ve yığın yönetimi.
- : Açık kaynakları kullanarak araştırma yapma sanatıdır. Temelde, Google'da, sosyal medyada ve forumlarda nasıl arama yapılacağını bilmektir. kamu bilgilerini bulun ama gizli.
- Steganografi: Buradaki zorluk, diğer dosyalar içinde gizlenmiş verileri, örneğin bir resmin içinde gizlenmiş metni bulmaktır.
Seviyenize göre önerilen platformlar

Tüm laboratuvarlar aynı değildir. İlk gününüzde gelişmiş bir makineye geçerseniz, hayal kırıklığına uğrayacaksınız. Bu yüzden aşamalı bir öğrenme yolunu izlemek idealdir.
Hiçbir şey bilmeyenler için (Yeni başlayanlar)
Sıfırdan başlıyorsanız, rehberli platformları tercih edin. TryHackMe , adım adım eğitim yolları sunduğu için en iyisi. Ayrıca , özellikle öğrenciler için tasarlanmış picoCTF ve Linux terminalinde tamamen kaybolmadan nasıl gezineceğinizi öğrenmek için harika olan OverTheWire (özellikle Bandit yarışması) da var.
Bir üst seviyeye geçmek (Orta seviye)
Konsola alıştıktan sonra, son derece gerçekçi ortamlar sunan sektör standardı Hack The Box'ı denemenin zamanı geldi. Bir diğer harika seçenek ise yüzlerce ücretsiz ve çeşitli meydan okuma sunan Root-Me veya Burp Suite'in yaratıcıları olan ve web korsanlığı öğrenmek için ücretsiz bir kaynak olan PortSwigger Academy'dir .
Yerel ortamlar ve savunmasız makineler
Bazen laboratuvarınızı evde kurmak daha iyidir. VulnHub, VirtualBox'ta çalıştırmak üzere sanal makineler (.ova) indirmenize olanak tanır. Bu ekosistem içinde Metasploitable (Metasploit ile pratik yapmak için ideal), OWASP Juice Shop (güvenlik açıklarıyla dolu bir çevrimiçi mağaza) ve DVWA öne çıkıyor. DVWA, zorluk seviyesini ayarlamanıza olanak tanıdığı için harika bir seçenektir.
İspanyolca dilinde güçlü kaynaklar

Eğer İngilizce sizin için bir zorluksa, harika bir İspanyolca konuşan topluluğumuz var. Hack4u (S4vitar'dan), muhtemelen dilimizdeki en kapsamlı kaynak olup OSCP seviyesinde eğitim sunmaktadır. Daha hafif bir şey tercih edenler için Docker Labs , anında çalışır hale getirilebilen konteynerleştirilmiş makineler sunmaktadır. Ayrıca Vulnyx ve TheHackerLabs gibi topluluklar da İspanyolca olarak yazılar ve zorluklar paylaşarak kendinizi kaybolmuş hissetmemenizi sağlar.
Kendi siber güvenlik laboratuvarınızı nasıl kurarsınız?
Kişisel bilgisayarınızı bozmadan pratik yapmak için en iyi seçenek sanallaştırma veya konteyner kullanmaktır . En az 8 GB RAM'e (16 GB idealdir) ve VMware veya VirtualBox gibi yazılımlara ihtiyacınız olacak. Standart dağıtım, gerekli tüm araçlar önceden yüklenmiş olarak gelen Kali Linux'tur . Daha modern ve hızlı bir şey istiyorsanız, daha az kaynak tüketerek savunmasız servisleri çalıştırmak için Docker kullanmayı öğrenin.
Pes etmeden zorlukları çözme metodolojisi
En iyi bilgisayar korsanlarının sırrı her şeyi bilmek değil, onu nasıl bulacaklarını bilmektir. İş akışı genellikle şöyledir: Sorun bildirimini dikkatlice okuyun, Nmap ile kapsamlı bir tarama yapın , güvenlik açığı hakkında bir hipotez oluşturun ve test edin. Takılıp kalırsanız endişelenmeyin; bir çözüm açıklaması (açıklanmış çözüm) arayın , ancak kopyalamayın. Yazarın mantığını analiz edin ve bilginin kalıcı olması için kendiniz tekrarlamaya çalışın.
Siber güvenliğe başlamak, merakı TryHackMe veya Hack The Box gibi laboratuvarlarda sürekli pratikle birleştirmeyi, İspanyol topluluğundan ve Kali Linux gibi araçlardan yararlanmayı gerektirir. Web güvenliğinden tersine mühendisliğe kadar çeşitli kategorilerde uzmanlaşarak ve her adımı yazılı olarak belgeleyerek, herhangi bir acemi, merakını sağlam ve talep gören bir kariyere dönüştürebilir.

