Tağmaç | Siber Güvenlik Danışmanı & Zafiyet Araştırmacısı

Hakkında

Onun hakkında daha fazla bilgi edinin

Tagmac Han

Uzman Siber Güvenlik Danışmanı & Back-End Geliştirici

Tağmaç yazılım öğrenmeye küçük yaşlarda başladı, bu hobisini işe dönüştürdü ve ortaokul yıllarında freelance çalışarak para kazanmaya başladı.

Yazılım dillerinde derinleşen Tağmaç, yazdığı projelerde zafiyetler buldu ve bu zafiyetleri nasıl kapatacağını araştırmaya başlayarak Siber Güvenliğe adım attı.

İlk zafiyetini 13 yaşında, kendi geliştirdiği bir web uygulamasında buldu. Bu alanda kendini geliştirmek isteyen Tağmaç, güvenlik araştırmaları yapmaya başladı. Birçok web/mobil, tarayıcı eklentisi ve bilgisayar yazılımında zafiyetler buldu ve raporladı. Bazen sıkıldığında, bazı açık kaynaklı uygulamalarda güvenlik zafiyetleri bulur ve exploit kodları hazırlayarak bunları Exploit-DB adlı platformda sunar.

Meydan okumayı, bilmediği programlama dillerini öğrenmeyi, bu dillerle yeni projeler geliştirmeyi ve sürekli yeni şeyler öğrenmeyi seven Tağmaç, evindeki 10'dan fazla sunucuda yeni testler ve araştırmalar yapmaya devam ediyor.

Boş zamanlarında hala zafiyet araştırmacısı olarak çalışmaktadır.

  • Doğum Günü: 15 Ocak
  • Websitesi: tagmachan.com
  • Şehir: Ankara, TÜRKİYE

Geliştirilen Projeler

Kurumsal Ürünlerde Bulunan Zafiyetler

Temel Olarak Bildiği Programlama Dilleri

Geliştirilen Exploit Kodları

Toplam CVE

Yetenekler

Security Research in Web Applications 95%
Back-End Development 90%
Security Research in Mobile Application 70%
Security Research in Cloud 50%
Front-End Development 40%
.NET / .NET Core 90%
Python 80%
PHP 70%
Java 50%
Node JS 30%

Özgeçmiş

Özgeçmişini İnceleyin

Özet

                                    

Geliştirme, Sunucu Kurulumu, Ağ Yapılandırması ve Siber Güvenlik üzerine 9+ yıl çalıştı. Yerine göre mavi takımda, yerine göre kırmızı takımda yer aldı.

  • Web Application [ Black-Gray-White Box ] Pentest
  • Mobil Application [ Black-Gray-White Box ] Pentest
  • Network Application [ Black-Gray-White Box ] Pentest
  • Microservice Application [ Black-Gray-White Box ] Pentest
  • Cloud [ Black-Gray-White Box ] Pentest
  • Television and Television Application BlackBox Pentest
  • EDR Bypass
  • Windows/Linux/CentOS Server Configuration & Management
  • Network Firewall Configuration & Management
  • Web Firewall Configuration & Management & Testing
  • Malware Analysis
  • SIEM Configuration & Management
  • BackEnd Development

Eğitim

Siber Güvenlik Yüksek Lisans

2023 - 2025

Ahmet Yesevi Üniversitesi

Yönetim Bilişim Sistemleri

2018 - 2023

Anadolu Üniversitesi

Bilgisayar Programcılığı

2013 - 2015

Cumhuriyet Üniversitesi

Profesyonel Deneyim

Kıdemli Siber Güvenlik Danışmanı

2022 - Günümüz

Türkiye Cumhuriyeti Cumhurbaşkanlığı

  • Red Teaming Service
  • Development

Siber Güvenlik Danışmanı & Backend Geliştirici

2023 - 2024

  • Red Teaming Service
  • Development

Kıdemli Siber Güvenlik Uzmanı

2022 - Günümüz

BilgeAdam Teknoloji

  • Red Teaming Service
  • Consulting

Siber Güvenlik Uzmanı & Backend Geliştirici

2018 - 2022

  • Red Teaming Service
  • BackEnd Development
  • Full-Stack Development

Siber Güvenlik Araştırmacısı & Backend Geliştirme

2015 - 2018

  • Red Teaming Service
  • BackEnd Development
  • Full-Stack Development

Siber Güvenlik Araştırmacısı & BT Danışmanı

2013 - 2015

Cumhuriyet Üniversitesi

  • Red Teaming Service
  • Server Installation, Management, Configuration
  • VMesxi Management
  • Network Configuration & Management

Exploitler & Projeler

Kaynak Kod Deposu

Tip İsim Kategori Açıklama Tarih
SiberGüvenlik Başkanlığı — Blocklist API Project T.C. Siber Güvenlik Başkanlığı tehdit istihbaratı listelerini otomatik çeken, zaman penceresine göre filtreleyen ve güvenlik duvarları için ham metin olarak yayınlayan açık kaynak araç. Beş adres tipi, zaman pencereli listeler (30/60/90/120 gün ve full), GitHub Actions ile saatlik güncelleme — sunucu gerekmez. pfSense, OPNsense, MikroTik, Pi-hole, ipset ve Squid'e doğrudan beslenebilen ~483.000 kayıt. Mon Jul 20 2026
AccessContextFuzzer - Burp Suite Eklentisi Project Erişim kontrolü bypass, path traversal ve Web Cache Deception için yüzlerce varyantı saniyeler içinde otomatik üretip test eden Burp Suite eklentisi (Montoya API). 40+ header spoofing tekniği, otomatik MISS→HIT önbellek doğrulaması ve kimlik doğrulamasız Verify WCD içeren dört aşamalı WCD pipeline'ı, paralel fuzzing, CDN profilleri, hassas veri tespiti ve özel kurallar ile resmi PortSwigger laboratuvarlarında kanıtlanmış güvenlik test aracı. Wed May 27 2026
Fed0gaT — Tehdit İstihbaratı Besleme Sistemi Project Fed0gaT, birden fazla açık kaynak istihbarat kaynağından kötü amaçlı IP adresleri, dosya hash'leri ve URL'leri toplayıp tekilleştirerek saatlik olarak yayınlayan otomatik bir tehdit istihbaratı toplama sistemidir. Besleme dosyaları GitHub'a yayınlanır ve SIEM, EDR ve güvenlik duvarı platformlarına doğrudan entegrasyon için düz metin formatında sunulur. Tue May 26 2026
CVE-2025-69460 - Simple Image Gallery 1.0 - Remote Code Execution (Unauthenticated) - Exploit Code Exploit CVE-2025-69460 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. Wed Jan 21 2026
CVE-2025-69459 - Movie Rating System 1.0 - Broken Access Control (Admin Account Creation) - Exploit Code Exploit CVE-2025-69459 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. Wed Jan 21 2026
CVE-2025-69458 - Movie Rating System 1.0 - SQL Injection to RCE (Unauthenticated) - Exploit Code Exploit CVE-2025-69458 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. Wed Jan 21 2026
CVE-2025-69457 - Responsive Tourism Website 3.1 - Remote Code Execution (Unauthenticated) - Exploit Code Exploit CVE-2025-69457 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. Wed Jan 21 2026
CVE-2023-38890 – Online Shopping Portal 3.1 Remote Code Execution - Exploit Code Exploit CVE-2023-38890 Exploit Kodu. Detaylı analiz için blog yazısını okuyun. Wed Jan 21 2026
Günlük CVE Raporlayıcı Project Daily CVE Reporter, siber güvenlik dünyasındaki en yeni zafiyetleri (CVE) otomatik olarak takip etmenizi sağlayan bir araçtır. Ulusal Zafiyet Veritabanı'ndan (NVD) son 24 saatte yayınlanan kayıtları çeker, bunlar için internette yayınlanmış bir saldırı kodu (PoC) olup olmadığını kontrol eder ve sonuçları modern, filtrelebilir bir HTML raporu olarak sunar. Tue Dec 30 2025
Daily AbuseIP Collector Project The Daily AbuseIP Collector is a .NET 9.0 console application designed to run as a background service within a Docker container. Its primary purpose is to automatically fetch, filter, and store a list of abusive IP addresses from a public blocklist into a MongoDB database. Sun Dec 15 2024
Traffic Offense Management System 1.0 - SQLi to Remote Code Execution (RCE) (Unauthenticated) - Exploit Code Exploit Traffic Offense Management System RCE için Exploit Kodu. Wed Aug 18 2021

Blog

Çalışmaları

Windows Kimlik Bilgisi Erişimi: LSASS, DPAPI, SAM ve Tarayıcı Sırları

Mon Jun 29 2026

Windows kimlik bilgisi erişiminin eksiksiz saldırgan rehberi: LSASS iç yapısı ve SSP mimarisi, DPAPI ana anahtar hiyerarşisi, SAM ve NTDS çıkarımı, Credential Manager kötüye kullanımı, tarayıcı kimlik bilgisi şifre çözme (Chrome AES-GCM + DPAPI, Firefox NSS) ve GPP kimlik bilgileri — OPSEC puanları ve tespit rehberiyle.

Kerberos Protokolü İçselleştirme: Biletler, PAC ve Güvenlik Etkileri

Mon Jun 29 2026

Kerberos 5 protokolünün derinlemesine teknik analizi: TGT/TGS yapısı, PAC buffer detayları, şifreleme tipi seçimi, AS değişimi, S4U uzantıları ve Golden/Diamond/Silver Ticket saldırılarının bu yapıları byte seviyesinde nasıl istismar ettiği — Wireshark analizi ve tespit rehberiyle.

BloodHound CE ile Defensif AD Analizi: Saldırı Yolu Yönetimi

Mon Jun 29 2026

BloodHound Community Edition'ı defensif amaçlarla kullanma rehberi: tier model implementasyonu, saldırı yolu keşfi ve önceliklendirme, blue team için Cypher sorguları, iyileştirme iş akışları ve sürekli AD maruz kalma yönetimi — SpecterOps Attack Path Management'a atıfla.

AD Sertifika Servisleri Derinlemesine: ESC1'den ESC8'e Tüm Saldırı Yolları

Mon Jun 29 2026

ESC1'den ESC10'a her ADCS yanlış yapılandırmasının derinlemesine analizi: şablon flag analizi, sertifika anatomisi, NTLM relay zincirleri, ManageCA abuse ve ESC8+PetitPotam kombinasyonu — certipy walkthrough ve savunmalar. SpecterOps 'Certified Pre-Owned' araştırmasına atıfla.

Active Directory Güvenlik Testi: Saldırganın Gözünden Kapsamlı Rehber

Mon Jun 29 2026

Active Directory güvenlik testinde saldırgan metodolojisinin tamamı: numaralandırma, Kerberoasting, AS-REP Roasting, ACL/attribute abuse, Shadow Credentials, ADCS ESC1-ESC8, delegation saldırıları, DCSync, ZeroLogon, noPac, PetitPotam, GPO abuse, trust saldırıları ve kalıcılık — komutlar, araçlar ve tespit rehberiyle.

Web Cache Deception & Poisoning: Cache ile Origin Arasındaki Boşluğu Silaha Dönüştürmek

Sat Jun 13 2026

Cache istismarının iki yüzü — Web Cache Deception, bir CDN'i kurbanın özel sayfasını saklaması için kandırır; Web Cache Poisoning ise her ziyaretçiye sunulan zararlı bir yanıt enjekte eder. Cache-key ile origin parsing tutarsızlıklarının ikisini de nasıl doğurduğu, gerçek dünya zincirleri ve savunmalar.