Projeler
Üzerinde çalıştığım projeler: ne yaptıkları, hangi teknolojilerle yapıldıkları ve kaynak kodları.
gokdogan
2026Windows çalıştırılabilir dosyaları için statik zararlı yazılım ön analiz (triage) motoru: hash, imphash, bölüm entropisi, paketleyici izleri, sınıflandırılmış dizgiler, import tabanlı yetenek etiketleri ve YARA eşleşmelerinden şeffaf, ağırlıklı bir karar üretir.
Örneği hiçbir zaman çalıştırmaz; kararı kesin bir sınıflandırma değil, analistin önceliklendirmesi için bir sinyaldir. Yetenekleri ve YARA eşleşmelerini MITRE ATT&CK tekniklerine eşler; sonuçları konsol, JSON, tek dosyalık HTML, ATT&CK Navigator katmanı ve MISP olayı olarak verir. Adını gökyüzünün en hızlı avcısı gökdoğandan alır: ön analiz, hangi örneğin bir analistin tam dikkatini hak ettiğine saniyeler içinde karar vermektir.
pip install gokdogan-triageile kurulur; Windows için Python gerektirmeyen bir kurulum dosyası da vardır, Docker’da ya da isteğe bağlı bir web servisi olarak da çalışır. 0.7.0 sürümü, yalıtılmış bir laboratuvarda ayarlamada kullanılmayan 150 zararlı örneğin %71,3’ünüSUSPICIOUSya da daha yüksek düzeyde işaretledi; tek bir Windows 11 iş istasyonundan alınan 2.674 zararsız dosyalık ayrı bir örneklemde bu oran %1,72.- Python
- pefile
- YARA
- MITRE ATT&CK
crabwalk
2026Windows olay günlüklerinden (EVTX) yatay hareket avcısı: oturum açma, servis, zamanlanmış görev ve PowerShell etkinliklerini bir saldırı zaman çizelgesinde birleştirir ve her bulguyu MITRE ATT&CK’e eşler.
Bir saldırıdan sonra her SOC/DFIR ekibinin sorduğu soruyu yanıtlamayı otomatikleştirir: saldırgan nereye indi, oradan nereye geçti? Chainsaw ve Hayabusa gibi geniş Sigma kural setleri çalıştıran araçlardan daha dar bir alana, yatay harekete odaklanır: tek tek olayları eşleştirmenin yanında oturum açma kayıtlarından makineler arası geçişleri çıkarır, servis kurulumlarını ve zamanlanmış görevleri bu uzak oturumlara bağlar, RDP’de A→B→C zincirlerini izler.
11 tespit kuralı PsExec deseni, RDP zincirleri, pass-the-hash, uzak oturumdan kurulan zamanlanmış görevler, WMI/WinRM ile uzaktan çalıştırma, Kerberoasting ve DCSync gibi teknikleri kapsar. Sonuçlar ATT&CK Navigator katmanı ve dış kaynak kullanmayan tek dosyalık bir HTML raporu olarak alınır. EVTX-ATTACK-SAMPLES derlemesinde (278 dosya, 37 bin kayıt) 9 teknikte 66 bulgu üretir.
- Python
- EVTX
- MITRE ATT&CK
Sınırlı stoklu bir ürüne aynı anda gelen çok sayıda satın alma isteğinde veri tutarlılığını koruyan ve fazla satışı önleyen backend vaka çalışması.
Stok kontrolü ve düşürme işlemi tek bir koşullu SQL güncellemesinde (
UPDATE … WHERE stock > 0 RETURNING) yapılır; böylece okuma ile yazma arasında yarış durumu oluşmaz, stok tükendiğinde istek 409 Conflict ile reddedilir. 50 stoklu bir ürüne aynı anda gelen 100 istekle yapılan yük testinde 50 satış gerçekleşir, 50 istek reddedilir; fazla satış ya da eksi stok oluşmaz. Alembic göçleri, Pytest ile eşzamanlılık testleri ve GitHub Actions CI içerir.- Python
- FastAPI
- PostgreSQL
- SQLAlchemy
- Docker