September 7, 2026
Splunk (SIEM) Laboratuvar Kurulumu
1. Giriş ve Laboratuvar Mimarisi

By Asım Bayramıç
5 min read
1. Giriş ve Laboratuvar Mimarisi
Bu laboratuvarın amacı; izole bir sanal Windows makinesinde gerçekleştirilen saldırı simülasyonlarından toplanan telemetriyi, merkezi SIEM platformu Splunk üzerinde analiz edebilecek ortamı sağlamaktır.
Gereksinimler ve Ön Koşullar
Host Bilgisayar Donanım Gereksinimleri
- İşlemci: Sanallaştırma için en az 4 çekirdek
- Bellek: Minimum 8 GB
- Depolama: Sanal makine için en az 40–50 GB boş disk alanı
- Yüklü Bir Sanalaştırma Uygulaması: VMware Fusion / VirtualBox
Kullanılan Versiyonlar
- Hypervisor: VMware Fusion Version 13.6.2
- Windows VM: Windows 11 ARM
- Microsoft Sysmon: Sysmon v15.21
- Splunk (Enterprise/Cloud): Version 10.5.2605.7
- Splunk Universal Forwarder: Version 10.4.3
Kısaca Splunk Nedir ?
Splunk; farklı sistemlerden gelen ham logları tek bir merkezde toplayan, indeksleyen ve analiz eden lider bir SIEM platformudur. Uç noktalardan toplanan telemetri verileri arasında korelasyon kurarak analistlerin güçlü arama motoru (SPL) ile tehditleri, anomalileri ve siber saldırıları saniyeler içinde tespit etmesini sağlar.
Splunk Temel Kavramları
- Index: Verinin optimize şekilde depolandığı ve sorgulandığı mantıksal dizin.
- Sourcetype: Logun formatını ve Splunk'ın bu veriyi nasıl ayrıştıracağını belirleyen etiket.
- Source: Verinin toplandığı dosya yolu veya dinlenen port (ör. Sysmon kanalı,
/var/log/auth.log). - Host: Logu üreten makinenin ağ adı veya IP adresi.
2. Splunk Enterprise Sunucusu Kurulumu
(Eğer ARM mimarisine sahip bir işlemciye sahipseniz bu kısmı geçiniz. Splunk Cloud kullanmanız gerekiyor. Splunk linux için x86/x86–64 mimarisi destekliyor, burdan VM üzerinden Splunk sunucu kurabilirsiniz.)
- Ubuntu 24.04.4 Server ISO dosyasını CPU mimarinize uygun olan dosyayı indiriniz .
- İndirdiğiniz ISO dosyası, VMware üzerinden "Yeni Sanal Makine Aç" tuşuna tıklayınız.
- Sanal Makine konfigurasyonlarini yapınız. Seçili olduğu gibi bırakınız ve devam ediniz. " Bitir " tuşuna tıklayınız ve sanal makineyi açınız.
- Ubuntu kurulumunu tamamamlayınız. Varsa güncellemeleri yapınız.
- splunk.com adresine gidiniz. "Trial & Download" tuşuna basınız.
- Spunk üzerinden yeni bir hesap açınız, hesabınız varsa giriş yapınız.
- "Free Trials & Download" tuşuna basınız. Ardından Splunk Enterprise tuşuna basınız.
- Splunk 10.4.3 version .tgz dosyası olarak indiriniz.
- Ardından yüklemiş olduğunuz dosyayı aşağıdaki komutları terminale sırasıyla giriniz.
sudo tar xvzf splunk-10.4.3-Linux.tgz -C /opt
cd /opt/splunk/bin
sudo ./splunk start --accept-licensesudo tar xvzf splunk-10.4.3-Linux.tgz -C /opt
cd /opt/splunk/bin
sudo ./splunk start --accept-license- Splunk için kendi kullanıcı adınızı ve sifrenizi belirleyiniz.
- Splunk http://127.0.0.1:8000 portunda localhost üzerinde çalışmaya başlayacaktır. Splunk'a erişebilmek için link tarayiciniza giriniz.
- Kullanıcı adınızı ve şifrenizi girerek Splunk'a giriş yapınız.
Tebrikler !! Ubuntu sanal makinenize başarıyla Splunk kurdunuz.
2.1 Splunk Cloud Hesap Açma
( İsterseniz Splunk Trial ile Splunk Cloud kullanabilirsiniz. ARM mimarisine sahip olan işlemcisi olanlar burayı yapmalıdır. Splunk'u Ubuntu'ya kurduysanız, bu kısmı atlabilirsiniz.)
- splunk.com adresine gidiniz. "Trial & Download" tuşuna basınız.
- Spunk üzerinden yeni bir hesap açınız, hesabınız varsa giriş yapınız.
- "Free Trials & Download" tuşuna basınız. Ardından Splunk Cloud tuşuna basınız.
- Ardından size ozel olarak bir link, kullanıcı adı ve şifre olan bir mail birkaç dakika içinde gönderilecek.
- Ordaki linke tıklayıp, verilen kullanıcı adını ve şifreyi girdikten sonra, güvenlik sebebiyle sizden yeni şifre girmeniz istenilecek.
- Yeni şifrenizi girdikten sonra Splunk Cloud erişimine sahip olacaksınız.
Tebrikler !! Splunk Cloud hesabınızı başarıyla açtınız.
3. Windows VM Kurulumu ve Sysmon Yapılandırması
- Windows 11 ISO dosyasını CPU mimarinize uygun olan dosyayı indiriniz.
- İndirdiğiniz ISO dosyası, VMware üzerinden "Yeni Sanal Makine Aç" tuşuna tıklayınız.
- Windows 11 kurulumunu yapiniz. (VMware kullanıyorsanız; network driver sıkıntısı yaşarsanız, Windows sanal makineniz açıkken Virtual Machine -> Install VMware Tools tuşuna basarak network driverını yüklemeyi deneyebilirsiniz.)
- Ardından, Sysmon — Sysinternals linkine giderek indirme işlemini başlatabilrisiniz.
- Ardından, indirilen Sysmon dosyasını çalıştırın.
- SwiftOnSecurity's sysmon-config sayfasını açın ve sysmonconfig-export.xml dosyasına tıklayın.
- sysmonconfig-export.xml dosyasını indirin ve dosya adını sysmonconfig.xml olarak değiştirin.
- Powershell uygulamasını Windows arama çubuğu üzerinden sağ tıklayarak yönetici olarak çalıştırın. sysmonconfig.xml dosyasının olduğu klasöre gidiniz. Alttakı kodu yapıştırınız.
.\sysmon64.exe -accepteula -i sysmonconfig.xml.\sysmon64.exe -accepteula -i sysmonconfig.xml4. Splunk Universal Forwarder Kurulumu (Windows → Ubuntu Splunk Sunucusu)
- Sonra Splunk Universal Forwarder uygulamasını Splunk websitesine girerek indiriniz.
- İndirdiğiniz dosyaya çift tıklayarak kurulumu başlatınız.
- "License Agreement" kutucuğunu işaretleyiniz.
- Ardından kullanıcı adı olarak "admin" yada istediğiniz bir kullanıcı adını giriniz. "Generate random password" kutucuğunu seçiliyse üstüne basıp kutucuğu boş bırakınız. Sonra şifrenizi giriniz.
- Ubuntu server üzerinden Splunk kurduysanız, ubuntu sunucusunu IP adresini (örn : 192.168.x.x) giriniz. Port numarası olarak da 9997 olarak giriniz.
- inputs.conf dosyasına erişmek için, aşağıdaki adresi Windows dosya yöneticisi dosya yolu kısmına giriniz.
C:\Program Files\SplunkUniversalForwarder\etc\system\localC:\Program Files\SplunkUniversalForwarder\etc\system\local
- inputs.conf dosyasının içine aşağıdakı ayarları dosyanın en alt kısmına yapıştırınız.
[WinEventLog://Microsoft-Windows-Sysmon/Operational]
disabled = 0
index = windows
renderXml = false[WinEventLog://Microsoft-Windows-Sysmon/Operational]
disabled = 0
index = windows
renderXml = false- Windows Powershell'i yönetici olarak çalıştırın ve alttakı komutu girerek Splunk Forwarder'ı yeniden başlatınız.
Restart-Service SplunkForwarderRestart-Service SplunkForwarder- Ubuntu splunk sunucunuza geliniz ve tarayıcınızın arama kısmına http://127.0.0.1:8000 adresini yapıştırınız.
- Settings > Forwarding and receiving kısmına geliniz.
- Configure receiving yanındaki Add new butonuna tıklayınız.
- Port olarak 9997 yazınız ve kaydediniz.
- Ayrıca Settings > Indexes altından adı windows olan bir index oluşturunuz.
- Bu işlemler bittiğinde Splunk arama çubuğunda index ='windows' veya sourcetype="XmlWinEventLog:Microsoft-Windows-Sysmon/Operational" araması yaparak logları görmeye başlayabilirsin.
4.1 Splunk Universal Forwarder Kurulumu (Splunk Cloud)
- Splunk Cloud üzerinden hesabınızla giriş yapınız.
- Sağ üst tarapfta Apps kısmından Universal Forwarder uygulamasına tıklayınız.
- Download Universal Forwarder Credentials tuşuna basınız. Böylece splunkclouduf.spl adında konfigurasyon dosyasını indirmiş olucaksınız. İndirdiğiniz dosyayı Masaüstüne taşıyınız.
- Powershell'i yönetici olarak çalıştırınız. Aşağıdakı komutları sırasıyla girerek Splunk bin klasorüne gidiniz ve .spl paketini çalıştırınız. {user_name} kısmını bilgisayarınızın kullanıcı adı ile değiştirmeyi unutmayınız.
cd "C:\Program Files\SplunkUniversalForwarder\bin"
.\splunk.exe install app "C:\Users\{user_name}\Desktop\splunkclouduf.spl" -auth admin:<KurulumdaKoydugunSifre>cd "C:\Program Files\SplunkUniversalForwarder\bin"
.\splunk.exe install app "C:\Users\{user_name}\Desktop\splunkclouduf.spl" -auth admin:<KurulumdaKoydugunSifre>- Ardından Splunk Cloud sysmon logunu alabilmesi için aşağıdaki komutu girerek inputs.conf dosyasını açınız.
notepad "C:\Program Files\SplunkUniversalForwarder\etc\system\local\inputs.conf"notepad "C:\Program Files\SplunkUniversalForwarder\etc\system\local\inputs.conf"- Dosyanın içerisinde en alt kısıma ayarları yapıştırınız.
[WinEventLog://Microsoft-Windows-Sysmon/Operational]
disabled = 0
renderXml = false
[WinEventLog://Security]
disabled = 0
[WinEventLog://System]
disabled = 0[WinEventLog://Microsoft-Windows-Sysmon/Operational]
disabled = 0
renderXml = false
[WinEventLog://Security]
disabled = 0
[WinEventLog://System]
disabled = 0- Forwarder'ı yeniden başlatmak için Powershell'e alttaki komutu giriniz.
Restart-Service SplunkForwarderRestart-Service SplunkForwarder- 1–2 dakika sonra Splunk Cloud arayüzünde Search & Reporting ekranına girip sourcetype="XmlWinEventLog:Microsoft-Windows-Sysmon/Operational" veya source="WinEventLog:*" şeklinde arama yaparak ayarların doğru ve çalıştığından emin olunuz.
Tebrikler !! Splunk lab kurulumunu başarıyla tamamladınız. Artık istediğiniz gibi Windows 11 VM bilgisayarınızın loglarını izleyip splunk öğrenebilir ve kullanabilirsiniz.
Kaynakça
- Splunk Universal Forwarder Download Link : https://www.splunk.com/en_us/download/universal-forwarder.html
- How to Install Spunk ? : https://www.youtube.com/watch?v=IvpUvqYq4cE
- Splunk Universal Forwarder Setup : https://www.youtube.com/watch?v=Uvxt3MeZN0c