0Pricing
Cyber Security Academy · Ders

Uygulamalar, İzler ve Raporlama

Uygulama verilerini ayrıştırma ve bulguları sunma.

Uygulamalar, İzler ve Raporlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Uygulama Artefaktları: Genel Bakış

Üçüncü taraf uygulamalar, çoğu olayda en zengin kanıtları üretir. Her uygulama verilerini kendi yöntemiyle saklar, ancak bazı kalıplar tekrarlanır.

  • İletiler, geçmiş ve üst veriler için SQLite veritabanları.
  • Ayarlar ve durum için iOS'ta özellik listeleri (plist), Android'de XML paylaşılan tercihleri.
  • Veritabanı sütunlarının içine gömülü Protobuf / JSON veri blokları.
  • Küçük resimler ve ekler için önbellek ve medya klasörleri.

Göreviniz bunları tutarlı biçimde ayrıştırmak, kullanıcıya ve zamana bağlamak ve savunulabilir biçimde sunmaktır.

Mesajlaşma Uygulaması Artefaktları

Mesajlaşma uygulamaları sık kullanılan kanıt kaynaklarıdır. Her biri birincil ileti deposunun yanı sıra kişi ve grup tablolarını da tutar.

  • WhatsApp (Android): msgstore.db (iletiler), wa.db (kişiler).
  • Signal: SQLCipher ile şifrelenmiş veritabanı; anahtar, anahtar deposunda veya anahtar zincirinde bulunur.
  • Telegram: Protobuf ile kodlanmış içerik içeren cache4.db.

İleti deposundan bir WhatsApp konuşmasını yeniden oluşturun:

sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
   ...>        key_remote_jid, key_from_me, data
   ...> FROM messages
   ...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
   ...> ORDER BY timestamp;

Şifreli Uygulama Veritabanları

Bazı uygulamalar kendi veritabanlarını SQLCipher ile şifreler (örneğin Signal ve bazı bankacılık uygulamaları). Bunları düz sqlite3 ile açamazsınız.

  • Anahtar genellikle platformun anahtar deposunda veya anahtar zincirinde saklanır ve yalnızca yeterince kapsamlı bir çıkarımdan kurtarılabilir.
  • Anahtarla birlikte, sorgulama yapmadan önce veritabanını SQLCipher PRAGMA aracılığıyla açın.

Anahtar kurtarıldıktan sonra bir SQLCipher veritabanını açma:

sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'";   -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;

Gömülü Veri Bloklarını Çözümleme

Uygulama veritabanları, yapılandırılmış verileri çoğunlukla BLOB sütunlarının içinde Protobuf, plist veya JSON olarak gizler. Görünen sütunlar hikâyenin yalnızca bir bölümüdür.

  • BPLIST blokları (Apple ikili plist'i), plistlib veya plutil ile çözümlenir.
  • Protobuf blokları, protoc veya blackboxprotobuf ile çözümlenir.

Bir sütundan çıkarılan ikili plist BLOB'unu dönüştürme:

# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin

# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.bin

Konum ve Coğrafi Konum Artefaktları

Konum kanıtı bir kişiyi belirli bir yer ve zamana bağlar; bu nedenle ekstra titizlikle ele alınmalıdır.

  • Fotoğraf EXIF GPS etiketleri, harita uygulaması arama geçmişi ve önbelleğe alınmış harita döşemeleri.
  • iOS önemli konumları (routined önbelleği), Android konum geçmişi ve Wi-Fi/hücresel ağ günlükleri.

Cihazın bulunduğu yeri, kullanıcının yalnızca aradığı bir yerden ayırt edin. Bir fotoğraftan EXIF GPS verisini çıkarma:

exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
  IMG_0421.HEIC

Bulut, Eşitleme ve Çok Cihazlı Durum

Modern uygulamalar cihazlar arasında eşitlenir; bu nedenle cihazdaki veriler eksik veya yinelenmiş olabilir.

  • Telefonda silinen bir ileti, bağlı bir tablette veya web oturumunda kalabilir.
  • Eşitleme üst verileri, bir iletiyi hangi cihazın oluşturduğunu gösterebilir.

Analizinizde cihaz atfını belirtin ve bulut veya yardımcı cihaz verilerini yalnızca ayrı ve uygun yasal yetki kapsamında talep edin. El konulan telefonun kaydın tamamını içerdiğini asla varsaymayın.

Artefakt Doğrulama

Bir artefakt rapora alınmadan önce onu üç açıdan doğrulayın.

  • Kaynak: Geldiği dosyayı, tabloyu ve sütunu tam olarak doğrulayın.
  • Kod çözme: Zaman damgası dönemini ve alanın anlamını doğrulayın; bunu ideal olarak doğruluğu bilinen bir referans iletiyle karşılaştırın.
  • Destekleyici doğrulama: İkinci bir artefaktla çapraz doğrulama yapın (örneğin, bir kişiyle eşleşen arama kaydı).

Bağımsız olarak doğrulayamadığınız veya kaynağını kesin biçimde belirleyemediğiniz bir artefakt düşük güven düzeyi olarak işaretlenmeli, gerçekmiş gibi sunulmamalıdır.

Birleşik Zaman Çizelgesi Oluşturma

Bir birleşik zaman çizelgesi, birçok artefakttaki olayları UTC'ye göre normalleştirerek tek bir kronolojik görünümde birleştirir.

  • İletileri, aramaları, uygulama kullanımını, konumları ve sistem olaylarını bir araya getirin.
  • İzlenebilirlik için her satıra kaynak artefakt etiketini ekleyin.

log2timeline/plaso gibi araçlar veya analist betikleri bunları bir araya getirir. Kavramsal olarak her satır zaman, olay ve kaynak bilgisi içerir:

timestamp_utc        | source            | event
2026-06-01 09:14:02  | sms.db            | iMessage sent to +1555...
2026-06-01 09:15:40  | knowledgeC.db     | App in foreground: Maps
2026-06-01 09:16:05  | Photos.sqlite     | Photo captured (GPS present)

Rapor Yapısı

Adli bilişim raporu, bağımsız bir incelemecinin çalışmanızı yeniden üretmesine ve denetlemesine olanak tanımalıdır. Standart bölümler şunlardır:

  • Özet — kapsam, yetkilendirme ve temel bulgular.
  • İncelenen kanıtlar — cihazlar, tanımlayıcılar ve delil muhafaza zinciri.
  • Yöntem — araçlar, sürümler, tam komutlar ve karma değerleri.
  • Bulgular — kaynak gösterimleriyle birlikte artefaktlar.
  • Sonuçlar — ham gerçeklerden açıkça ayrılmış yorum.

Her iddia, karma değeriyle doğrulanmış bir kaynağa ve belgelenmiş bir adıma kadar izlenebilmelidir.

Olgular ve Görüşler

Bir raporun güvenilirliği, gözlemi yorumdan ayırmaya dayanır.

  • Olgu: sms.db içindeki 482 numaralı satır, Y tarihli (UTC) X metnini içerir.
  • Yorum: Bu durum, kullanıcının Z konumunda buluşmayı planladığını düşündürür.

Olguları tarafsızca aktarın; alternatif açıklamalarla birlikte çıkarımların çıkarım olduğunu açıkça belirtin. Kesinliği abartmak (örneğin tek bir iletiden niyet çıkarımında bulunmak), raporun tamamının güvenilirliğini zedeler ve mahkemede itiraz konusu olabilir.

Etik, Kapsam ve Gizlilik

Mobil cihazlar son derece özel veriler barındırır. Uzmanlar, hukuki ve etik sınırlar içinde kalmalıdır.

  • Yalnızca yetkilendirilmiş kapsam içinde çalışın (arama emri/rıza koşulları).
  • İlgisiz özel verilere erişimi en aza indirin.
  • Nesnelliği koruyun — yalnızca suçlayıcı kanıtları değil, aklayıcı kanıtları da raporlayın.
  • Çıkarılan verileri özgün cihazla aynı özenle koruyun.

Sağlam etik ilkeler isteğe bağlı değildir; dijital kanıtı güvenilir ve mahkemede kabul edilebilir yapan bunlardır.

Hızlı Kontrol

Raporunuzda şu ifade yer alıyor: 'Kullanıcı eylemi gerçekleştirmeyi amaçlamıştı; bunu 482 numaralı ileti gösteriyor.' Bir incelemeci itiraz ediyor. Temel sorun nedir?

Özet: Uygulamalar, Artefaktlar ve Raporlama

Artık ham çıkarımları savunulabilir bir rapora dönüştürebilirsiniz.

  • Uygulama verileri SQLite + plist/XML + protobuf/JSON veri bloklarından oluşur; veri bloklarının kodunu açıkça çözün.
  • Şifrelenmiş depolar (SQLCipher) için kapsamlı çıkarımdan elde edilen anahtarlar gerekir.
  • Konum kanıtlarını dikkatle ele alın; gerçek varlığı yalnızca yapılan bir aramadan ayırın.
  • Çoklu cihaz senkronizasyonunu hesaba katın ve bulut verilerini yalnızca uygun yetkiyle talep edin.
  • Raporlamadan önce kaynağı, kod çözmeyi ve destekleyici doğrulamayı doğrulayın.
  • UTC'ye göre bir birleşik zaman çizelgesi oluşturun, raporu yeniden üretilebilir olacak şekilde yapılandırın ve olguları görüşlerden ayrı tutun.
  • Kapsam içinde kalın ve etik davranın — kanıtı kabul edilebilir kılan budur.

Sıkça Sorulan Sorular

“Uygulamalar, İzler ve Raporlama” dersi ücretsiz mi?

Evet — “Uygulamalar, İzler ve Raporlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Uygulamalar, İzler ve Raporlama” dersinde ne öğreneceğim?

Uygulama verilerini ayrıştırma ve bulguları sunma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Uygulamalar, İzler ve Raporlama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Mobil Adli Bilişim Temelleri
  2. Android Edinimi ve Analizi
  3. iOS Edinimi ve Analizi
  4. Uygulamalar, İzler ve Raporlama
← Cyber Security Academy Sayfasına Dön