0Pricing
Cloud & IT Cert Prep · Ders

Uçuculuk Sırası ve Kanıt Toplama

Uçucu verilerin (RAM, çalışan işlemler) disk görüntülerinden önce yakalanması gerektiğini ve yazma engelleyicilerle görüntüleme araçlarının doğru şekilde nasıl kullanılacağını anlayın.

Uçuculuk Sırası ve Kanıt Toplama, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Dijital Adli Bilişimin Temelleri

Dijital Forensic, dijital kanıtları hukuken kabul edilebilir bir biçimde toplamak, korumak, analiz etmek ve sunmak için bilimsel yöntemlerin uygulanmasıdır. Forensic araştırmacılar saldırı zaman çizelgelerini yeniden oluşturur, olayların kök nedenini belirler ve silinmiş veya gizlenmiş verileri kurtarır. Kanıtın yanlış işlenmesi — teknik açıdan doğru olmayan bir işlem yapılmamış olsa bile — hukuki süreçlerde kabul edilmemesine yol açabileceğinden bu alan katı prosedür gerekliliklerine göre çalışır. Adli bilişim, teknik ve hukuki dünyaları birleştirir.

Değişkenlik Sırası

Değişkenlik sırası, dijital kanıtların en değişken olandan (en kısa sürede kaybolan) en az değişken olana (daha uzun süre varlığını koruyana) kadar hangi sırayla toplanması gerektiğini tanımlar. Forensic araştırmacılar en değişken verileri her zaman önce toplar; çünkü sistem kapatıldığında veya yeniden başlatıldığında bu veriler kaybolur. Yanlış sırayla toplama, yakalanabilecek kanıtları yok eder. RFC 3227 standardı, Forensic prosedürler için geniş ölçüde benimsenen bir değişkenlik sıralaması sağlar.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Memory Edinimi

Memory edinimi (RAM yakalama), en değerli ve zamana en duyarlı Forensic işlemlerden biridir. RAM şunları içerir: çalışan süreçler ve bunların bağımsız değişkenleri, o anda kullanılan şifrelenmiş dosyaların şifresi çözülmüş sürümleri, ağ bağlantısı tabloları, OS tarafından önbelleğe alınan kullanıcı kimlik bilgileri, Memory'de tutulan şifreleme anahtarları ve yalnızca RAM'de bulunan dosyasız kötü amaçlı yazılımlar. Memory, sistem açıkken edinilmelidir — yeniden başlatma veya kapatma bu kanıtları tamamen yok eder. Araçlar arasında Magnet RAM Capture, WinPmem ve LiME (Linux için) bulunur.

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Yazma Engelleyicilerle Disk Görüntüsü Alma

Disk görüntüsü alma, bir depolama aygıtının tüm verileri, silinmiş dosyaları, ayrılmamış alanı ve dosya sistemi üst verileri dahil olmak üzere bit bit Forensic kopyasını oluşturur. Özgün kanıtın kazara değiştirilmesini önlemek için kanıt diski ile Forensic iş istasyonu arasına bir yazma engelleyici bağlanır — bu aygıt okuma komutlarını geçirir, ancak tüm yazma komutlarını engeller. Böylece edinim sırasında özgün kanıt değiştirilmez ve hukuki süreçler için bütünlüğü korunur.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Bütünlük Doğrulaması için Özetleme

Kriptografik özetleme, Forensic kanıt bütünlüğünün temel unsurlarındandır. Her kanıt parçası toplama sırasında SHA-256 (veya eski sistemlerle uyumluluk için MD5) kullanılarak özetlenmelidir. Özet, emanet zinciri belgelerine kaydedilir. Kanıta her erişildiğinde veya kanıt her aktarıldığında özet yeniden hesaplanır — özet özgün değerle eşleşiyorsa kanıt değiştirilmemiştir. Mahkemeler, dijital kanıtı kabul etmek için bu bütünlük kanıtını ister. Özet uyuşmazlığı, kanıtın değiştirildiği ve hukuken kabul edilmeyebileceği anlamına gelir.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Canlı Forensics ve Kapalı Sistem Forensics'i

Canlı (çevrimiçi) Forensic, çalışan bir sistemden kanıt toplar — sistem kapatılmadan önce değişken verileri yakalar. Değişken Memory analizi gerektiğinde, sistem çevrimdışı bırakılamadığında veya dosyasız kötü amaçlı yazılımlar diskte görünür olmayacağında bu yöntem gereklidir. Kapalı sistem (çevrimdışı) Forensic, kapatılmış sistemleri disk görüntülerini kullanarak analiz eder; bu yöntem daha güvenli ve kontrollüdür. Günümüzdeki olaylar çoğu zaman her ikisinin birleşimini gerektirir: değişken veriler canlı sistemden yakalanır, ardından sistem kapatılır ve daha kapsamlı analiz için diskin görüntüsü alınır.

Olay Müdahalesinde Forensic Önceliklendirme

Birden fazla etkilenen sistemin bulunduğu etkin bir olay sırasında araştırmacılar önceliklendirme yapmalıdır — hangi sistemlerin önce inceleneceğine karar verilmelidir. Önceliklendirme ölçütleri şunları içerir: en yüksek erişim düzeyine sahip sistemler (etki alanı denetleyicileri, veritabanları), saldırgan kalıcılığını barındırma olasılığı en yüksek sistemler, en yakın zamanda kötü amaçlı etkinlik görülen sistemler ve iş etkisi en yüksek sistemler. Önceliklendirme düzeyindeki toplama, tam disk görüntüsü alma yerine EDR telemetrisi ve hedefli yapıt toplama kullanır; böylece çok sayıda sistem aynı anda hızla analiz edilebilir.

Ağ Paket Yakalama Edinimi

Paket yakalama (PCAP)** dosyaları tüm ağ trafiğini paket düzeyinde kaydeder. Bir olay sırasında PCAP kanıtı şunları ortaya çıkarabilir: açık metin olarak iletilen kimlik bilgileri, C2 kanalları üzerinden ele geçirilmiş sistemlere gönderilen komutlar, dışarı aktarılan veriler (büyük giden aktarımlar), yanal hareket (dahili bağlantı kalıpları) ve kötü amaçlı yazılım indirme kaynakları. PCAP, Wireshark, tcpdump veya ağ tap'leri kullanılarak edinilir. PCAP edinimi yetkilendirme gerektirir; çünkü bir segmentteki tüm trafiği ve olası olarak ayrıcalıklı iletişimleri de yakalar.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Bulut Forensics Hususları

Bulut ortamları kendine özgü Forensic zorluklar barındırır. Altta yatan donanıma fiziksel erişim mümkün değildir — bulut sağlayıcıları hipervizör katmanını denetler. Sanal makine disk görüntüleri, bulut API'leri aracılığıyla snapshot alınarak oluşturulabilir. Günlük verileri (CloudTrail, Azure Monitor), bulut olayları için başlıca kanıt kaynağıdır. Memory edinimi, bulut sağlayıcısının desteklediği tekniklerle veya VM iç gözlem yöntemleriyle sınırlıdır. Bulut sunucuları olayın gerçekleştiği ülkelerden farklı ülkelerde bulunuyorsa kanıtın tabi olduğu hukuk düzeni karmaşık olabilir. Bu kısıtları anlamak, bulut olaylarının araştırılması için temel öneme sahiptir.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Forensic Araçlarına Genel Bakış

Forensic araştırmacılar, kanıtı doğru şekilde işlemek üzere tasarlanmış özel araçlar kullanır. Autopsy (açık kaynak) ve FTK (Forensic Toolkit) (ticari), disk görüntülerini analiz eder ve yapıtları çıkarır. Volatility, süreçleri, ağ bağlantılarını ve kötü amaçlı yazılım yapıtlarını çıkarmak için Memory dökümlerini analiz eder. Magnet AXIOM, hem dijital hem de mobil Forensic işlemlerini yürütür. Wireshark, PCAP dosyalarını analiz eder. X-Ways Forensics, hafif ancak güçlü bir ticari araç setidir. Araştırmacılar, kanıt bütünlüğünü güvence altına almak için doğrulanmış araçları kullanmalıdır.

Forensic Hazırlık

Forensic hazırlık, bir kuruluşun olaydan önce dijital kanıtların verimli şekilde toplanabilmesini ve hukuken kabul edilebilir olmasını sağlamak üzere adımlar atmış olmasıdır. Bileşenler şunları içerir: tüm kritik sistemlerde yapılandırılmış kapsamlı günlük kaydı, araştırmaları destekleyecek kadar uzun günlük saklama süresi (90-365 gün), belgelenmiş kanıt işleme prosedürleri, kanıta dokunmamayı bilen eğitimli ilk müdahale ekipleri, önceden hazır bulundurulan veya kısa sürede erişilebilen Forensic araçları ve önceden incelenmiş hukuki yetkilendirme (örneğin, çalışanların izleme politikalarını kabul etmesi).

Kısa Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: değişkenlik sırası, sistem kapatıldığında kayboldukları için RAM'in ve çalışan süreçlerin önce yakalanmasını gerektirir, yazma engelleyiciler disk görüntüsü alma sırasında özgün kanıtın değiştirilmesini önler ve toplama sırasında SHA-256 ile özetleme ve doğrulama, kanıtın hukuken kabul edilebilmesi için bütünlüğünü güvence altına alır. Sırada emanet zinciri ve hukuki kabul edilebilirliği inceliyoruz.

Sıkça Sorulan Sorular

“Uçuculuk Sırası ve Kanıt Toplama” dersi ücretsiz mi?

Evet — “Uçuculuk Sırası ve Kanıt Toplama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Uçuculuk Sırası ve Kanıt Toplama” dersinde ne öğreneceğim?

Uçucu verilerin (RAM, çalışan işlemler) disk görüntülerinden önce yakalanması gerektiğini ve yazma engelleyicilerle görüntüleme araçlarının doğru şekilde nasıl kullanılacağını anlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Uçuculuk Sırası ve Kanıt Toplama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Uçuculuk Sırası ve Kanıt Toplama
  2. Gözetim Zinciri ve Hukuki Geçerlilik
  3. Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch
  4. Ağ ve Bellek Adli Bilişimi
← Cloud & IT Cert Prep Sayfasına Dön