0Pricing
Cloud & IT Cert Prep · Ders

Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch

Saldırgan etkinliğini açığa çıkaran temel Windows izlerini — kayıt defterindeki çalıştırma anahtarlarını, Güvenlik olay günlüğü girdilerini ve neyin ne zaman çalıştığını gösteren Prefetch dosyalarını — belirleyin.

Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Windows Kalıntıları Neden Önemlidir

Windows sistemleri, kullanıcı etkinliğini, program yürütmeyi, dosya erişimini ve ağ bağlantılarını kaydeden zengin adli bilişim kalıntıları oluşturur. Bu kalıntılar, Windows performans ve işlevsellik için tasarlandığından oluşur; Prefetch (uygulamaların daha hızlı başlatılması) ve Registry (merkezi yapılandırma) gibi özellikler, yan etki olarak adli bilişim kayıtları meydana getirir. Uzman analistler, saldırganların gizlemeye veya silmeye çalıştığı kanıtların nerede aranacağını bilir. Windows kalıntılarını anlamak, uç nokta adli bilişiminin temelidir.

Adli Bilişim Kaynağı Olarak Windows Registry

Windows Registry, OS ve uygulama yapılandırma ayarlarını depolayan hiyerarşik bir veritabanıdır. Adli bilişim araştırmacıları için çok değerli bir kaynaktır; çünkü yakın zamanda erişilen dosyaları ve URL'leri, sisteme bağlanmış USB cihazlarını, yüklenen programları ve kaldırma geçmişini, otomatik çalıştırma/başlangıç girdilerini (kalıcılık mekanizmalarını), kullanıcı etkinliği örüntülerini ve ağ bağlantılarını kaydeder. Registry, diskte kalıcı olan kovan dosyalarında (NTUSER.DAT, SYSTEM, SOFTWARE, SAM, SECURITY) saklanır.

# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services  (services/drivers)

# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU

# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR

Registry Kalıcılık Anahtarları

Saldırganlar kalıcılık sağlamak için Registry otomatik çalıştırma anahtarlarını kullanır; böylece kötü amaçlı yazılımları yeniden başlatma sonrasında tekrar çalışır. En sık kötüye kullanılan anahtarlar HKLM\...\Run (tüm kullanıcılar için çalışır) ve HKCU\...\Run (yalnızca geçerli kullanıcı için çalışır) altındadır. Araştırmacılar bu anahtarları beklenmeyen girdiler açısından inceler; savunmacılar ise girdileri listelemek ve bilinen güvenilir temel değerlerle karşılaştırmak için Autoruns (Sysinternals) gibi araçlar kullanır. Şüpheli konumlara (%TEMP%, %APPDATA%) işaret eden her giriş araştırılmalıdır.

# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'

# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'

# Autoruns.exe (Sysinternals) shows ALL autostart locations

Windows Olay Logları

Windows Event Log, sistem, güvenlik ve uygulama olaylarını kaydeder. Güvenlik adli bilişimi açısından Security olay logu en kritik olanıdır; kimlik doğrulama olaylarını, hesap yönetimi değişikliklerini, ayrıcalık kullanımını ve ilke değişikliklerini yakalar. Önemli konum: %SystemRoot%\System32\winevt\Logs\. Olay logları, Event Viewer veya adli bilişim araçlarıyla okunabilen ikili bir biçim (.evtx) kullanır. Saldırganlar çoğu zaman olay loglarını temizlemeye çalışır; temizlenmiş bir Security logunun kendisi Event ID 1102 oluşturur ve bu durum derhal bir uyarıyı tetiklemelidir.

# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
  Select-Object TimeCreated, Message |
  Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }

# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)

Event ID 4624'teki Logon Türleri

Event ID 4624 (Successful Logon), logon işleminin NASIL gerçekleştiğini gösteren bir logon türü alanı içerir. Logon türleri adli bilişim açısından önemli anlamlar taşır: Type 2 = etkileşimli (klavye başındaki kullanıcı), Type 3 = ağ (dosya paylaşımı, uzak API), Type 4 = toplu iş (zamanlanmış görev), Type 5 = hizmet (hizmet başlatıldı), Type 7 = kilit açma, Type 10 = uzak etkileşimli (RDP), Type 11 = önbelleğe alınmış kimlik bilgileri. Harici IP'lerden gelen ağ logonlarının (type 3) görülmesi, yanal hareket veya uzaktan erişim olduğunu gösterir.

# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
  Where-Object {
    $msg = $_.Message
    $msg -match 'Logon Type:\s+10' -and
    $msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
  } |
  Select-Object TimeCreated, Message

Windows Prefetch Dosyaları

Prefetch dosyaları (%SystemRoot%\Prefetch\*.pf), yakın zamanda yürütülen programlara ilişkin verileri önbelleğe alarak uygulamaların daha hızlı başlatılmasını sağlamak için Windows tarafından oluşturulur. Her Prefetch dosyası şunları kaydeder: çalıştırılabilir dosyanın adı, tam yolu, son çalıştırılma zamanı, en fazla 8 çalıştırma zaman damgası (Windows 8 ve sonraki sürümlerde), çalıştırılma sayısı ve çalıştırılabilir dosyanın başvurduğu dosya ve dizinler. Adli bilişim açısından Prefetch, programın kendisi silinmiş olsa bile çalıştırıldığını kanıtlar; bu, kötü amaçlı yazılımın çalıştırıldığını kanıtlamak için kritiktir.

# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
  Select-Object Name, LastWriteTime, Length |
  Sort-Object LastWriteTime -Descending

# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output

# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during execution

Shimcache ve Amcache

Shimcache (AppCompatCache), sistemde çalıştırılmış çalıştırılabilir dosyaları kaydeder ve Registry'de HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache konumunda saklanır. Dosya yolunu ve son değiştirilme zamanını kaydeder. Amcache.hve (%SystemRoot%\AppCompat\Programs\ konumunda), çalıştırılan programları, bunların SHA-1 karmasını ve ilk kez çalıştırıldıkları zamanı kaydeden bir Registry kovanıdır. Her ikisi de kötü amaçlı yazılım dosyası silinmiş olsa bile kötü amaçlı yazılımın çalıştırıldığını kanıtlamak açısından değerlidir.

# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics

# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
  --csv C:\forensics

# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)

Windows Olay Adli Bilişimi: Yanal Hareket

Yanal hareketi tespit etmek, birden fazla sistemdeki olayları ilişkilendirmeyi gerektirir. Önemli örüntüler şunlardır: kaynak sistemdeki Event 4648 (açık kimlik bilgileriyle Logon), saldırganın runas veya Pass-the-Hash araçlarını kullandığını gösterir. Hedef sistemdeki Event 4624 Type 3, başarılı ağ kimlik doğrulamasını gösterir. Hedefteki Event 7045 (yeni hizmet yüklendi), saldırganın PsExec veya benzeri uzaktan çalıştırma araçlarıyla kalıcılık oluşturduğunu gösterir. Sistemler arasındaki zaman damgalarının SIEM'de ilişkilendirilmesi, yanal hareket yolunu ortaya çıkarır.

# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)

# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
  Where-Object { $_.Message -match 'PSEXESVC' } |
  Select-Object TimeCreated, Message

LNK Dosyaları ve Atlama Listeleri

LNK (kısayol) dosyaları, kullanıcı bir dosya açtığında Windows tarafından otomatik olarak oluşturulur; hedef dosya yolunu, oluşturulma ve değiştirilme zamanlarını ve birim seri numarasını kaydeder. Hedef dosya sonradan silinmiş olsa bile bu bilgiler korunur. Atlama Listeleri, uygulama başına yakın zamanda ve sık erişilen dosyaları %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\ konumunda saklayarak kaydeder. Bu kalıntılar, saldırganın dosyalara eriştiğini ortaya çıkarır ve dosyalar temizlendikten sonra bile dışarı aktarılan veya izinsiz giriş sırasında erişilen dosyaların belirlenmesine yardımcı olabilir.

MFT ve Silinmiş Dosyaların Kurtarılması

Master File Table (MFT), silinmiş dosyalar da dâhil olmak üzere her dosya ve dizine ilişkin meta verileri kaydeden NTFS dosya sistemi dizinidir. Windows'ta bir dosya 'silindiğinde' MFT girdisi yeniden kullanılabilir olarak işaretlenir; ancak dosya verileri üzerine yazılana kadar diskte kalabilir. Adli bilişim araçları (Autopsy, FTK), silinmiş dosyalara ait MFT girdilerini kurtarabilir ve içeriklerini kurtarmayı deneyebilir. Bu, saldırgan tarafından silinen kötü amaçlı yazılımların, logların veya dışarı aktarılacak verilerin hazırlandığı dosyaların kurtarılması açısından kritiktir.

# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*'  # deleted files marked with *

# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file

# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_output

Tarayıcı Kalıntıları ve Kullanıcı Etkinliği

Web tarayıcıları, saldırganın veya kurum içindeki kötü niyetli kişinin çevrimiçi etkinliğini ortaya çıkaran adli bilişim kalıntıları bırakır. Tarayıcı geçmişi, ziyaret edilen URL'leri zaman damgalarıyla kaydeder. İndirme geçmişi, web'den hangi dosyaların alındığını gösterir. Önbelleğe alınmış dosyalar, saldırganın görüntülediği web sayfalarının veya dosyaların kopyalarını içerebilir. Tarayıcıdaki kayıtlı kimlik bilgileri, saldırganın hangi hesaplara eriştiğini ortaya çıkarabilir. Bu kalıntılar profil dizinlerinde (%LOCALAPPDATA%\Google\Chrome\User Data\Default\) saklanır ve ChromeCacheView veya BrowsingHistoryView gibi araçlarla ayrıştırılarak saldırganın çevrimiçi etkinliği yeniden oluşturulabilir.

# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)

# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'

# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite

# BrowsingHistoryView.exe (Nirsoft) parses all browsers at once

Kısa Sınama

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: Windows Registry, adli bilişim açısından değerli kovan dosyalarında kalıcılık mekanizmalarını, USB geçmişini ve kullanıcı etkinliğini kaydeder, Security Event Log Event ID 4624/4625/4720/1102, kimlik doğrulama ve hesap etkinliğinin adli bilişimi için kritiktir ve Prefetch, Shimcache ve Amcache, kötü amaçlı yazılım silindikten sonra bile programın çalıştırıldığını kanıtlar. Sırada ağ ve bellek adli bilişimini inceleyeceğiz.

Sıkça Sorulan Sorular

“Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch” dersi ücretsiz mi?

Evet — “Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch” dersinde ne öğreneceğim?

Saldırgan etkinliğini açığa çıkaran temel Windows izlerini — kayıt defterindeki çalıştırma anahtarlarını, Güvenlik olay günlüğü girdilerini ve neyin ne zaman çalıştığını gösteren Prefetch dosyalarını… Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Uçuculuk Sırası ve Kanıt Toplama
  2. Gözetim Zinciri ve Hukuki Geçerlilik
  3. Windows Adli Bilişim İzleri: Kayıt Defteri, Olay Günlükleri ve Prefetch
  4. Ağ ve Bellek Adli Bilişimi
← Cloud & IT Cert Prep Sayfasına Dön