Konu Sahibi
Aşağıda tam gizlilik isteyen kullanıcılar ve kurumlar için hazırlanmış, profesyonel seviyede Offline Sandbox Kurulum Rehberi bulunuyor.
Bu rehberde hiçbir bulut servisi, online bağlantı veya dış servis gerektiren bir aşama yoktur.
Sistem tamamen kapalı devre, izole, dışarı veri çıkarmayan bir yapıda çalışır.
Her aşama ileri görüşlü bir güvenlik perspektifi ile yazılmıştır.
Bu kurulum, saldırı analiz ekipleri, adli bilişim uzmanları ve yüksek gizlilik standartlarına sahip kullanıcılar için tasarlanmıştır.
Bu nedenle kurulumda iki temel teknoloji gerekir:
A. Host Makine (Temel Sistem)
B. Isolated Sandbox VM (Konuk Sistem)
C. Fake Network (Opsiyonel – Gelişmiş Tavsiye)
INetSim ile kurulan Offline İnternet Ortamı:
➤ Adım 1: Yeni VM Oluştur
Ayarlardan → Network:
➤ Adım 3: Paylaşımları Kapat
➤ Adım 4: Windows Kur ve Güncelle
Offline Windows ISO kullanılır.
Gerekirse ayrı bir offline güncelleme paketi uygulanır (WSUS offline update).
✔ Process Monitor (Sysinternals)
✔ Process Explorer
✔ RegShot
✔ Fiddler (Offline HTTP capture)
✔ Wireshark (Local-only trafik analizi)
✔ ApateDNS (Sahte DNS üreten tool)
✔ INetSim (Ubuntu üzerinde çalışan sahte internet)
✔ Noriben (Python tabanlı sandbox script)
✔ Cuckoo Sandbox (Opsiyonel – offline konfigüre edilebilir)
Tüm araçlar internetsiz dağıtım paketleri kullanılarak kurulur.
İnternet bağlantısı yoktur fakat:
6) Snapshot Sistemi
Sandbox’ın en kritik güvenlik katmanı:
Bu sayede:
Offline sandbox’a dosyayı aktarmak için iki güvenli yöntem vardır:
1) ISO Mount
✔ VM Escape önlemleri
Sandbox logları asla internete çıkarılmaz
Sadece air-gapped ortamda saklanır.
Mimari:
Tam izolasyonlu Cuckoo, kurumsal SOC’larda kullanılan profesyonel standarttır.
Bu rehberde hiçbir bulut servisi, online bağlantı veya dış servis gerektiren bir aşama yoktur.
Sistem tamamen kapalı devre, izole, dışarı veri çıkarmayan bir yapıda çalışır.
Her aşama ileri görüşlü bir güvenlik perspektifi ile yazılmıştır.
TAM GİZLİLİK (AIR-GAPPED) OFFLINE SANDBOX KURULUM REHBERİ
Bu kurulum, saldırı analiz ekipleri, adli bilişim uzmanları ve yüksek gizlilik standartlarına sahip kullanıcılar için tasarlanmıştır.1) Hedef: Veri + Sistem İzolasyonu
Offline sandbox’ın ana kriteri:- İnternete çıkamaz
- LAN’a çıkamaz
- Host makineyi göremez
- USB dahil hiçbir fiziksel kanal açılamaz
- Paylaşılan klasör yasaktır
Bu nedenle kurulumda iki temel teknoloji gerekir:
✔ Virtualization
- VirtualBox
- VMware Workstation / ESXi
- QEMU/KVM
- INetSim (offline internet simülasyonu)
- Fake DNS, fake HTTP, fake SMTP, fake FTP vb. üreten lokal sunucu
2) Kurulum Senaryosu (Önerilen Mimari)
- Windows veya Linux olabilir.
- Üzerine yalnızca sanallaştırma yazılımı kurulur.
- Antivirus, loglama ve snapshot araçları bulunur.
- Ağ bağlantısı vardır ama sandbox ile doğrudan hiç iletişime girmez.
- Windows 10 / Windows 11 / Windows Server
- Ağ kartı: NAT yok, Bridge yok, Host-Only veya Internal Network
- USB pasif
- Shared Folder pasif
- Drag & Drop pasif
INetSim ile kurulan Offline İnternet Ortamı:
- Sahte HTTP cevapları
- Sahte DNS çözümleri
- Sahte SMTP, FTP, POP3, IRC, HTTPS davranışları
- Malware “internet var sanarak” aktivitelerini sergiler
3) SANALLAŞTIRMA ORTAMI KURULUMU
Aşağıdaki örnek VirtualBox üzerinden anlatılıyor.➤ Adım 1: Yeni VM Oluştur
- Tür: Windows
- Bellek: 4–8 GB
- Disk: 60–80 GB
- CPU: 2–4 çekirdek (VM kaçmasın diye sınırlı bırakılır)
Ayarlardan → Network:
- Attached to: Internal Network
ya da - Host-Only Adapter
➤ Adım 3: Paylaşımları Kapat
- Shared Folders: Kapalı
- Drag & Drop: Disabled
- Clipboard: Disabled
- USB Controller: Disabled
➤ Adım 4: Windows Kur ve Güncelle
Offline Windows ISO kullanılır.
Gerekirse ayrı bir offline güncelleme paketi uygulanır (WSUS offline update).
4) Offline Araçların Kurulumu
Sandbox içinde çalışacak olan analiz araçları tamamen offline versiyonlardır:✔ Process Monitor (Sysinternals)
✔ Process Explorer
✔ RegShot
✔ Fiddler (Offline HTTP capture)
✔ Wireshark (Local-only trafik analizi)
✔ ApateDNS (Sahte DNS üreten tool)
✔ INetSim (Ubuntu üzerinde çalışan sahte internet)
✔ Noriben (Python tabanlı sandbox script)
✔ Cuckoo Sandbox (Opsiyonel – offline konfigüre edilebilir)
Tüm araçlar internetsiz dağıtım paketleri kullanılarak kurulur.
5) INetSim ile Sahte İnternet Ortamı (Gizli Ağ)
A. Ayrı Bir Linux VM Kurun- Bağlantı: Internal Network (aynı segment)
- INetSim kurulur
İnternet bağlantısı yoktur fakat:
- HTTP sunar
- DNS çözümü yapar
- Sahte cevaplar döner
- “Internet alive” → Devam eder
- C2 isteği → Fake server cevabı döner
- DNS lookup → Fake IP döner
- HTTP request → Simülasyon kaydeder
6) Snapshot Sistemi
Sandbox’ın en kritik güvenlik katmanı:
✔ “Clean State” Snapshot
Her zararlı analizinden önce bu temiz görüntü geri yüklenir.Bu sayede:
- Sistem hiçbir kalıcı zarar görmez
- Malware kalıntısı sıfırlanır
- Analizler tutarlı olur
Offline sandbox’a dosyayı aktarmak için iki güvenli yöntem vardır:
1) ISO Mount
- Host’ta ISO oluştur
- VM’ye sadece “Read-Only” tak
- İkinci bir sanal disk oluştur
- Host’ta bağlayıp dosyayı içine koy
- VM’ye bağlayıp sadece “Read-Only” olarak işaretle
8) Sandbox İçindeki Analiz Süreci
- VM temiz snapshot’a alınır
- Araçlar çalışmaya hazır hâle getirilir
- Malware dosyası ISO/diske kopyalanır
- Process Monitor başlatılır
- Wireshark local network capture başlatılır
- Dosya çalıştırılır
- Aşağıdaki aktiviteler izlenir:
- Yeni dosya oluşturma (file I/O)
- EXE, DLL, JS, PS1 düşürme
- Yeni process spawn (cmd, powershell, wscript)
- Registry ekleme
- Network bağlantı denemeleri
- Zamanlayıcı oluşturma
- Persistence girişimleri
- Şifrelenen dosyalar
- Sistem ayar değişiklikleri
- Çalışma tamamlandıktan sonra rapor alınır
- Snapshot eski haline döner → Temiz sistem
✔ VM Escape önlemleri
- 3D acceleration kapalı
- Guest additions kısıtlı
- Clipboard kapalı
- VirtualBox/VMware güncel
- Host makinede asla malware dosyası açılmaz
- Sadece “salt okunur disk” ile taşınır
Sandbox logları asla internete çıkarılmaz
Sadece air-gapped ortamda saklanır.
10) Gelişmiş Seviye: Offline Cuckoo Sandbox
Cuckoo, tamamen offline ayarlanabilir.Mimari:
- Linux host (Cuckoo Server)
- Windows Guest (Analysis VM)
- INetSim
- Internal Network segmenti
- Process Tree
- IOC çıkarma
- Network log
- Yüklenen payload
- Registry diff
- Memory dump
Tam izolasyonlu Cuckoo, kurumsal SOC’larda kullanılan profesyonel standarttır.