Uğur Aydoğan
Korkuyorsan yapma, yapıyorsan korkma!
OFFENSIVE SECURITY

Bazı Avlar
Av olduğunu Öğrenemez

İletişime Geç →
aydogan@sec-lab ~
$nmap -sV -p- --min-rate 5000 target
✓ 22/tcp open ssh — OpenSSH 9.9
✓ 443/tcp open https — nginx
✓ tarama tamam: 2 açık port, 0 sürpriz
$grep CVE-2026-45657 patch-notes.log
→ Windows Kernel RCE — CVSS 9.8 — Haziran 2026 Patch Tuesday
→ durum: yamalandı ✓
$ctf --event "Cyber Apocalypse 2026" --status
→ Hack The Box · 24–29 Temmuz 2026 · 120 saat
→ Sırada: flag.txt bekleniyor...
$
0+
Yıl Deneyim
0+
Tamamlanan Pentest
0
Çözülen CTF Flag
0ms
Loglanan Veri (kayıt yok)
Siber Güvenlik Uzmanlık Modülleri
Keşfet, Güvenceye Al
01 / RECON
OSINT & Saldırı Yüzeyi Analizi

Bir sistemi kırmadan önce onu tanımak gerekir. Alt alan adları, açık portlar, sızmış kimlik bilgileri, çalışan yığını — saldırı yüzeyi haritalanmadan test başlamaz.

SubfinderShodanNmapOSINT
02 / PENTEST
Web & Ağ Sızma Testi

OWASP Top 10'dan iş mantığı hatalarına kadar; kimlik doğrulama, yetkilendirme ve girdi doğrulama katmanlarında gerçek saldırgan bakış açısıyla test.

Burp SuiteSQLiSSRFAuth Bypass
03 / CTF
Capture The Flag & Wargame

Hack The Box, TryHackMe ve DEF CON kalifikasyonlarında aktif takım üyeliği. Pwn, reverse engineering, kripto ve web kategorilerinde düzenli pratik.

PwnReverseCryptoCTFtime
04 / RED TEAM
Adversary Simülasyonu

Gerçek tehdit aktörlerinin TTP'lerini taklit eden senaryolar. Amaç tek bir zafiyet değil, tespit ve müdahale sürecinin baştan sona sınanmasıdır.

MITRE ATT&CKC2Purple TeamTTP
Toplum Kuralları — Genç Nesil İçin Kadim Kurallar

Bilmen Gereken Toplum Kuralları

Yüzyıllar boyunca Anadolu'da yaşanan ortak deneyimden damıtılmış beş temel değer. Teknoloji, trendler, algoritmalar değişir — bu kurallar bir toplumu bir arada tutmaya devam eder.

01 / Saygı
🤲
Büyüklere Saygı

Yaşlılar toplumun hafızasıdır. Selamlama, söz kesmeme ve deneyime değer verme; nesiller arası köprünün temelidir.

02 / Misafirperverlik
🏠
Kapı Kutsaldır

"Misafir on kısmetiyle gelir." Kapıya gelen her yabancıya açık sofra, içten karşılama; Anadolu'nun en eski yasasıdır.

03 / Dürüstlük
⚖️
Sözünün Eri Olmak

Verilen söz yazılı sözleşmeden üstündür. "Adam gibi adam" ifadesi, her şeyden önce dürüstlüğü ve sözünde durmayı tanımlar.

04 / Yardımseverlik
🤝
Komşu Hakkı

Komşunun açken tok yatılmaz. İmece ruhu; hasat, inşaat, yas — her zor anda topluluk birlikte hareket eder.

05 / Haya
🌿
Edep ve Haya

"Hayâsı olmayanın imanı yoktur." Utanma duygusu; toplumsal sınırları, birbirine saygıyı ve ahlaki öz-denetimi canlı tutan içsel pusuladır.

CVE Güvenlik İstihbaratı

● Canlı Takip
CVE-2026-45657CVSS 9.8
Windows Kernel — TCP/IP Uzaktan Kod Yürütme
Çekirdeğin TCP/IP işleyişindeki hata, kimlik doğrulaması ve kullanıcı etkileşimi gerektirmeden SYSTEM düzeyinde uzaktan kod yürütmeye izin veriyor.
Kritik Yama2026 · Haziran Patch Tuesday
CVE-2026-5760CVSS 9.8
SGLang — Kötü Amaçlı GGUF Model Dosyası
LLM sunum çatısı SGLang'da, özel hazırlanmış bir GGUF model dosyasının yüklenmesiyle tetiklenen uzaktan kod yürütme açığı. Model tedarik zincirinin de bir saldırı yüzeyi olduğunu gösterdi.
AI Altyapısı2026 · The Hacker News tarafından duyuruldu
CVE-2026-44815CVSS 9.8
Windows DHCP Client — Yığın Taşması
DHCP istemci servisindeki yığın tabanlı taşma açığı, ağ üzerinden kimlik doğrulamasız uzaktan kod yürütmeye imkân tanıyor.
Kritik Yama2026 · Haziran Patch Tuesday
CVE-2026-41089CVSS 9.8
Windows Netlogon — Yığın Taşması
Etki alanı denetleyicileri arasındaki kimlik doğrulama protokolünde yığın taşması; ağ üzerinden kimlik doğrulamasız kod yürütme riski taşıyor.
Kritik Yama2026 · Haziran Patch Tuesday
CVE-2026-27944CVSS 9.8
Nginx UI — Kritik Uzaktan Erişim Açığı
Popüler bir Nginx yönetim arayüzünde tespit edilen kritik zafiyet; etkilenen varlıkların hızla envanterden tespit edilip yamalanması öneriliyor.
Yönetim Paneli2026 · runZero tarafından analiz edildi
CVE-2024-3094CVSS 10.0
XZ Utils — Arka Kapı (Supply Chain)
liblzma kütüphanesine, SSH kimlik doğrulamasını tamamen devre dışı bırakacak şekilde kötü amaçlı kod enjekte edildi. Tarihte en sofistike tedarik zinciri saldırılarından biri, hâlâ referans vaka.
Aktif İstismar2024 · Andres Freund tarafından keşfedildi

2026 CTF & Etkinlik Takvimi

2026 Sezonu
OCA
Pwn2Own Automotive 2026 — Tokyo0-day
21–23 Ocak: Fuzzware.io "Master of Pwn" unvanını aldı. Etkinlik rekor kırdı — araç bilgi-eğlence sistemlerinde ve EV şarj istasyonlarında 76 benzersiz sıfır gün açığı bulundu.
ŞUB
The Great Canadian CTF TournamentCTF
14 Şubat: Hack The Box organizasyonuyla 32 Kanadalı takım, "March Madness" formatında eleme usulü bir siber güvenlik turnuvasında karşı karşıya geldi.
MAY
DEF CON 34 CTF QualifierWargame
22–24 Mayıs: "Benevolent Bureau of Birds" ekibi, DEF CON'un ana CTF'inin yeni organizatörü olarak ilk kalifikasyon turunu yönetti — finale sadece en iyi takımlar kaldı.
MAY
Pwn2Own Berlin 2026 — AI Kategorisi0-day
14–16 Mayıs: DEVCORE 50.5 puanla "Master of Pwn" oldu, 47 sıfır gün için 1.3 milyon USD ödendi. İlk kez LiteLLM, OpenAI Codex, Ollama ve Claude Code gibi AI araçları hedef alındı.
MAY
DEVCORE — Exchange RCE RekoruRCE
Aynı etkinlikte DEVCORE, Microsoft Exchange üzerinde SYSTEM yetkisiyle uzaktan kod yürütme için tek başına 200.000 USD kazandı — günün en yüksek ödülü.
TEM
Cyber Apocalypse 2026: The Salt CrownCTF
24–29 Temmuz: Hack The Box'ın yıllık jam-style CTF'i 120 saat sürüyor; takımlar 30 kişiye kadar büyüyebiliyor. Pwn, kripto, web ve OSINT kategorileri bir arada.
AĞU
Black Hat USA & DEF CON 34Konferans
1–9 Ağustos, Las Vegas: "Hacker Summer Camp" haftası. Black Hat Briefings (5–6 Ağu) hemen ardından DEF CON 34 (6–9 Ağu) — Adversary Wars CTF ve Car Hacking Village dahil.
AĞU
Car Hacking Village CTFDonanım
DEF CON 34 kapsamında gerçek araç OEM donanımı üzerinde CAN bus, ECU ve telematik saldırı yüzeyleriyle uygulamalı, sıradışı bir "donanım CTF"i deneyimi.
2026
AI Red Teaming CTF'leri YaygınlaşıyorLLM
HTB Crucible ve "Breaking the Prompt" gibi jailbreak CTF'leri; prompt injection artık OWASP'ın listelediği #1 AI güvenlik riski — klasik pentest becerisi artık yetmiyor.
2026 Nesline — Güvenlik Notları
Genç Hackerlara
01 / Temel
"Önce ağı anla, sonra kır.

TCP/IP, HTTP, DNS temelleri olmadan sızma testi bir şans oyunudur. nmap çıktısını okuyamayan biri, Metasploit'i doğru kullanamaz. Araçtan önce mekanizmayı öğren.

Ağ Temelleri
02 / Lab
"Gerçek sistemde değil, kendi lab'ında dene.

TryHackMe, Hack The Box, PortSwigger Web Security Academy — yasal ve sınırsız pratik alanı burada. İzinsiz erişim bir "keşif" değil, doğrudan suçtur.

Yasal Pratik
03 / CTF
"Her flag bir ders, her writeup bir miras.

Çözdüğün her CTF challenge'ı için writeup yaz. Çözemediğinde başkalarınınkini oku. Cyber Apocalypse ya da Great Canadian CTF gibi takım etkinlikleri, yalnız çalışmaktan çok daha hızlı öğretir.

CTF Kültürü
04 / 2026 Gerçeği
"Artık hedef sadece sunucu değil, ajan.

Mayıs 2026'da Pwn2Own Berlin'de ilk kez LiteLLM, OpenAI Codex, Ollama ve Claude Code gibi AI araçları hedef alındı ve 1.3 milyon dolar ödendi. Prompt injection artık OWASP'ın listelediği en kritik AI güvenlik riski. Klasik pentest bilgisi artık yeterli değil — LLM güvenliğini de öğrenmek zorundasın.

AI Güvenliği
05 / Etik
"Yetkisiz erişim bir hikaye değil, bir suçtur.

Bir zafiyet bulduğunda sorumlu ifşa (responsible disclosure) sürecini izle: önce şirkete bildir, süre tanı, izinsiz veri sızdırma. Bug bounty programı yoksa CERT'e yönlendir.

Etik Hacking
06 / Sertifika
"Kağıt değil, kanıtlanmış beceri arar.

OSCP, eJPT, CRTP gibi tamamen pratik sınavlar; çoktan seçmeliyle değil, gerçek bir ağı ele geçirerek kanıtlanır. İşe alımlarda sertifikanın arkasındaki lab saatleri konuşur.

Kariyer
07 / Topluluk
"Yalnız hacker, kör hackerdır.

CTF takımı kur, yerel güvenlik topluluklarına katıl, Discord sunucularında soru sor. Toplum kuralları burada da geçerli: bildiğini paylaşan, bilmediğinde yardım bulur.

Topluluk
08 / Denge
"Tükenmişlik de bir güvenlik açığıdır.

Sürekli bildirim, sürekli tarama, sürekli "bir CVE daha" telaşı — dikkatini yönetemeyen analist, önemli sinyali gürültüden ayıramaz. Molalar da savunmanın bir parçasıdır.

Sürdürülebilirlik
Şifreli İletişim Kanalı

Güvenli Bağlantı Kur

Tüm iletişim, sunucusuz ve merkeziyetsiz Tox Protokolü üzerinden uçtan uca şifrelenir. Metadata yok, log yok, aracı yok. Sadece NaCl kriptografisi ile doğrudan bağlantı.

qTOX Tanımlayıcı — Birincil Düğüm
A7C3F1E9B2D48F60EA5C91372B0DAE843F17C6B592E04D85F1A6302C7D9E41B8F3A52690
Protokol  : Tox v0.2.18
Anahtar   : Curve25519
Şifreleme: XSalsa20
MAC       : Poly1305
PFS       : Aktif
Metadata  : Sıfır
Şifreleme Akışı
Kanal Güvenli — Uçtan Uca Şifreli
qTOX indir: tox.chat
ID'yi yapıştır → bağlan → mesajlaş.