Hakkında
Onun hakkında daha fazla bilgi edinin

Uzman Siber Güvenlik Danışmanı & Back-End Geliştirici
Tağmaç yazılım öğrenmeye küçük yaşlarda başladı, bu hobisini işe dönüştürdü ve ortaokul yıllarında freelance çalışarak para kazanmaya başladı.
Yazılım dillerinde derinleşen Tağmaç, yazdığı projelerde zafiyetler buldu ve bu zafiyetleri nasıl kapatacağını araştırmaya başlayarak Siber Güvenliğe adım attı.
İlk zafiyetini 13 yaşında, kendi geliştirdiği bir web uygulamasında buldu. Bu alanda kendini geliştirmek isteyen Tağmaç, güvenlik araştırmaları yapmaya başladı. Birçok web/mobil, tarayıcı eklentisi ve bilgisayar yazılımında zafiyetler buldu ve raporladı. Bazen sıkıldığında, bazı açık kaynaklı uygulamalarda güvenlik zafiyetleri bulur ve exploit kodları hazırlayarak bunları Exploit-DB adlı platformda sunar.
Meydan okumayı, bilmediği programlama dillerini öğrenmeyi, bu dillerle yeni projeler geliştirmeyi ve sürekli yeni şeyler öğrenmeyi seven Tağmaç, evindeki 10'dan fazla sunucuda yeni testler ve araştırmalar yapmaya devam ediyor.
Boş zamanlarında hala zafiyet araştırmacısı olarak çalışmaktadır.
- Doğum Günü: 15 Ocak
- Websitesi: tagmachan.com
- Şehir: Ankara, TÜRKİYE
- Derece: Yüksek Lisans
- E-posta: [email protected]
- Freelance: Müsait
Geliştirilen Projeler
Kurumsal Ürünlerde Bulunan Zafiyetler
Temel Olarak Bildiği Programlama Dilleri
Geliştirilen Exploit Kodları
Toplam CVE
Yetenekler
Özgeçmiş
Özgeçmişini İnceleyin
Özet
Geliştirme, Sunucu Kurulumu, Ağ Yapılandırması ve Siber Güvenlik üzerine 9+ yıl çalıştı. Yerine göre mavi takımda, yerine göre kırmızı takımda yer aldı.
- Web Application [ Black-Gray-White Box ] Pentest
- Mobil Application [ Black-Gray-White Box ] Pentest
- Network Application [ Black-Gray-White Box ] Pentest
- Microservice Application [ Black-Gray-White Box ] Pentest
- Cloud [ Black-Gray-White Box ] Pentest
- Television and Television Application BlackBox Pentest
- EDR Bypass
- Windows/Linux/CentOS Server Configuration & Management
- Network Firewall Configuration & Management
- Web Firewall Configuration & Management & Testing
- Malware Analysis
- SIEM Configuration & Management
- BackEnd Development
Eğitim
Siber Güvenlik Yüksek Lisans
2023 - 2025
Ahmet Yesevi Üniversitesi
Yönetim Bilişim Sistemleri
2018 - 2023
Anadolu Üniversitesi
Bilgisayar Programcılığı
2013 - 2015
Cumhuriyet Üniversitesi
Profesyonel Deneyim
Kıdemli Siber Güvenlik Danışmanı
2022 - Günümüz
Türkiye Cumhuriyeti Cumhurbaşkanlığı
- Red Teaming Service
- Development
Siber Güvenlik Danışmanı & Backend Geliştirici
2023 - 2024
- Red Teaming Service
- Development
Kıdemli Siber Güvenlik Uzmanı
2022 - Günümüz
BilgeAdam Teknoloji
- Red Teaming Service
- Consulting
Siber Güvenlik Uzmanı & Backend Geliştirici
2018 - 2022
- Red Teaming Service
- BackEnd Development
- Full-Stack Development
Siber Güvenlik Araştırmacısı & Backend Geliştirme
2015 - 2018
- Red Teaming Service
- BackEnd Development
- Full-Stack Development
Siber Güvenlik Araştırmacısı & BT Danışmanı
2013 - 2015
Cumhuriyet Üniversitesi
- Red Teaming Service
- Server Installation, Management, Configuration
- VMesxi Management
- Network Configuration & Management
Exploitler & Projeler
Kaynak Kod Deposu
| Tip | İsim | Kategori | Açıklama | Tarih |
|---|---|---|---|---|
| SiberGüvenlik Başkanlığı — Blocklist API | Project | T.C. Siber Güvenlik Başkanlığı tehdit istihbaratı listelerini otomatik çeken, zaman penceresine göre filtreleyen ve güvenlik duvarları için ham metin olarak yayınlayan açık kaynak araç. Beş adres tipi, zaman pencereli listeler (30/60/90/120 gün ve full), GitHub Actions ile saatlik güncelleme — sunucu gerekmez. pfSense, OPNsense, MikroTik, Pi-hole, ipset ve Squid'e doğrudan beslenebilen ~483.000 kayıt. | Mon Jul 20 2026 | |
| AccessContextFuzzer - Burp Suite Eklentisi | Project | Erişim kontrolü bypass, path traversal ve Web Cache Deception için yüzlerce varyantı saniyeler içinde otomatik üretip test eden Burp Suite eklentisi (Montoya API). 40+ header spoofing tekniği, otomatik MISS→HIT önbellek doğrulaması ve kimlik doğrulamasız Verify WCD içeren dört aşamalı WCD pipeline'ı, paralel fuzzing, CDN profilleri, hassas veri tespiti ve özel kurallar ile resmi PortSwigger laboratuvarlarında kanıtlanmış güvenlik test aracı. | Wed May 27 2026 | |
| Fed0gaT — Tehdit İstihbaratı Besleme Sistemi | Project | Fed0gaT, birden fazla açık kaynak istihbarat kaynağından kötü amaçlı IP adresleri, dosya hash'leri ve URL'leri toplayıp tekilleştirerek saatlik olarak yayınlayan otomatik bir tehdit istihbaratı toplama sistemidir. Besleme dosyaları GitHub'a yayınlanır ve SIEM, EDR ve güvenlik duvarı platformlarına doğrudan entegrasyon için düz metin formatında sunulur. | Tue May 26 2026 | |
| CVE-2025-69460 - Simple Image Gallery 1.0 - Remote Code Execution (Unauthenticated) - Exploit Code | Exploit | CVE-2025-69460 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. | Wed Jan 21 2026 | |
| CVE-2025-69459 - Movie Rating System 1.0 - Broken Access Control (Admin Account Creation) - Exploit Code | Exploit | CVE-2025-69459 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. | Wed Jan 21 2026 | |
| CVE-2025-69458 - Movie Rating System 1.0 - SQL Injection to RCE (Unauthenticated) - Exploit Code | Exploit | CVE-2025-69458 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. | Wed Jan 21 2026 | |
| CVE-2025-69457 - Responsive Tourism Website 3.1 - Remote Code Execution (Unauthenticated) - Exploit Code | Exploit | CVE-2025-69457 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. | Wed Jan 21 2026 | |
| CVE-2023-38890 – Online Shopping Portal 3.1 Remote Code Execution - Exploit Code | Exploit | CVE-2023-38890 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. | Wed Jan 21 2026 | |
| Günlük CVE Raporlayıcı | Project | Daily CVE Reporter, siber güvenlik dünyasındaki en yeni zafiyetleri (CVE) otomatik olarak takip etmenizi sağlayan bir araçtır. Ulusal Zafiyet Veritabanı'ndan (NVD) son 24 saatte yayınlanan kayıtları çeker, bunlar için internette yayınlanmış bir saldırı kodu (PoC) olup olmadığını kontrol eder ve sonuçları modern, filtrelebilir bir HTML raporu olarak sunar. | Tue Dec 30 2025 | |
| Daily AbuseIP Collector | Project | The Daily AbuseIP Collector is a .NET 9.0 console application designed to run as a background service within a Docker container. Its primary purpose is to automatically fetch, filter, and store a list of abusive IP addresses from a public blocklist into a MongoDB database. | Sun Dec 15 2024 | |
| Traffic Offense Management System 1.0 - SQLi to Remote Code Execution (RCE) (Unauthenticated) - Exploit Code | Exploit | Traffic Offense Management System RCE için Exploit Kodu. | Wed Aug 18 2021 |
Blog
Çalışmaları
Windows Kimlik Bilgisi Erişimi: LSASS, DPAPI, SAM ve Tarayıcı Sırları
Mon Jun 29 2026Windows kimlik bilgisi erişiminin eksiksiz saldırgan rehberi: LSASS iç yapısı ve SSP mimarisi, DPAPI ana anahtar hiyerarşisi, SAM ve NTDS çıkarımı, Credential Manager kötüye kullanımı, tarayıcı kimlik bilgisi şifre çözme (Chrome AES-GCM + DPAPI, Firefox NSS) ve GPP kimlik bilgileri — OPSEC puanları ve tespit rehberiyle.
Kerberos Protokolü İçselleştirme: Biletler, PAC ve Güvenlik Etkileri
Mon Jun 29 2026Kerberos 5 protokolünün derinlemesine teknik analizi: TGT/TGS yapısı, PAC buffer detayları, şifreleme tipi seçimi, AS değişimi, S4U uzantıları ve Golden/Diamond/Silver Ticket saldırılarının bu yapıları byte seviyesinde nasıl istismar ettiği — Wireshark analizi ve tespit rehberiyle.
BloodHound CE ile Defensif AD Analizi: Saldırı Yolu Yönetimi
Mon Jun 29 2026BloodHound Community Edition'ı defensif amaçlarla kullanma rehberi: tier model implementasyonu, saldırı yolu keşfi ve önceliklendirme, blue team için Cypher sorguları, iyileştirme iş akışları ve sürekli AD maruz kalma yönetimi — SpecterOps Attack Path Management'a atıfla.
AD Sertifika Servisleri Derinlemesine: ESC1'den ESC8'e Tüm Saldırı Yolları
Mon Jun 29 2026ESC1'den ESC10'a her ADCS yanlış yapılandırmasının derinlemesine analizi: şablon flag analizi, sertifika anatomisi, NTLM relay zincirleri, ManageCA abuse ve ESC8+PetitPotam kombinasyonu — certipy walkthrough ve savunmalar. SpecterOps 'Certified Pre-Owned' araştırmasına atıfla.
Active Directory Güvenlik Testi: Saldırganın Gözünden Kapsamlı Rehber
Mon Jun 29 2026Active Directory güvenlik testinde saldırgan metodolojisinin tamamı: numaralandırma, Kerberoasting, AS-REP Roasting, ACL/attribute abuse, Shadow Credentials, ADCS ESC1-ESC8, delegation saldırıları, DCSync, ZeroLogon, noPac, PetitPotam, GPO abuse, trust saldırıları ve kalıcılık — komutlar, araçlar ve tespit rehberiyle.
Web Cache Deception & Poisoning: Cache ile Origin Arasındaki Boşluğu Silaha Dönüştürmek
Sat Jun 13 2026Cache istismarının iki yüzü — Web Cache Deception, bir CDN'i kurbanın özel sayfasını saklaması için kandırır; Web Cache Poisoning ise her ziyaretçiye sunulan zararlı bir yanıt enjekte eder. Cache-key ile origin parsing tutarsızlıklarının ikisini de nasıl doğurduğu, gerçek dünya zincirleri ve savunmalar.