0Pricing
Cyber Security Academy · Ders

Disk Görüntüleme ve Dosya Sistemi Analizi

Depolama alanından izleri kurtarma.

Disk Görüntüleme ve Dosya Sistemi Analizi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Bit Bit İmaj Alma

Adli bilişim imajı; artık alan, ayrılmamış alanlar ve silinmiş dosya kalıntıları da dahil olmak üzere bir depolama aygıtının bit bit kopyasıdır. Basit bir dosya kopyalama işlemi bunların tamamını içermez.

Yaygın iki biçim:

  • Ham (dd / .img): aynı baytlar, üstveri yok, büyük
  • Uzman Tanık Biçimi (E01): sıkıştırılmış, gömülü özetler ve vaka üstverileri içerir

dd ve dcfldd ile Edinim

Klasik ham edinim için dd kullanılır; ancak dcfldd veya dc3dd gibi adli bilişim türevleri işlem sırasında özetleme ve ilerleme bilgisi de sağlar.

İmajı daima bir yazma engelleyici üzerinden alın ve işlemden önce ve sonra özetleyin.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

E01 Biçimi

EnCase E01 imajları kendi kendisini belgeler. ewfacquire gibi araçlar, gömülü vaka verileri ve yerleşik bütünlük doğrulamasıyla bu imajları oluşturur.

E01 kendi özetini sakladığından ewfverify, harici bir kayıt olmadan imajın bozulmadığını doğrulayabilir.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Dosya Sistemi Düzeni

Delilleri bulmak için dosya sistemini anlamanız gerekir. Her biri dosyaları farklı biçimde izler:

  • NTFS: Ana Dosya Tablosu (MFT), $LogFile, alternatif veri akışları
  • ext4: dosya düğümleri, günlük, süper blok
  • APFS: anlık görüntüler, yazma sırasında kopyalama
  • FAT/exFAT: dizin girdileri, FAT zincirleri

Üstveri yapıları, silinmelerinden çok sonra bile silinmiş dosyalara ilişkin başvuruları koruyabilir.

Artık Alan ve Ayrılmamış Alan

Deliller açısından zengin iki kaynak:

  • Artık alan: bir dosyanın sonu ile kendisine ayrılmış kümenin sonu arasındaki boşluk; eski verilerin parçalarını içerebilir
  • Ayrılmamış alan: boş olarak işaretlenmiş ancak üzerine henüz yazılmamış kümeler; silinmiş dosya içeriğini barındırabilir

Bir dosyayı silmek genellikle yalnızca dizin işaretçisini kaldırır. Verilerin üzerine yazılana kadar veri varlığını sürdürür; kurtarmayı mümkün kılan da budur.

Sleuth Kit

Sleuth Kit (TSK), bir imajdaki dosya sistemlerini ayrıştırmaya yarayan komut satırı adli bilişim araç paketidir.

  • mmls: bölümleme düzeni
  • fls: silinmişler dahil dosyaları listeler
  • icat: dosya düğümü üzerinden dosya çıkarır
  • istat: dosya düğümü üstverileri
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

Dosya Kurtarma

Dosya sistemi üstverileri yok olduğunda dosya kurtarma, başlangıç ve bitiş imzalarını (tanımlayıcı baytları) doğrudan ham baytlardan tanıyarak dosyaları kurtarır.

Örnek: JPEG, FF D8 FF ile başlar ve FF D9 ile biter. scalpel, foremost ve photorec gibi araçlar ayrılmamış alanda bu imzaları tarar.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Zaman Damgaları: MACB

Dosya zaman damgaları temel delillerdir. NTFS ve pek çok sistem MACB değerlerini izler:

  • M Değiştirilme: içerik son kez değiştirildi
  • A Erişim: son okuma
  • C Değişiklik: MFT veya üstveri değişti
  • B Oluşturulma: oluşturma zamanı

Tutarsızlıklar (ör. bir dosyanın değiştirilmesinden sonra oluşturulmuş görünmesi), adli bilişimi engellemeye yönelik bir taktik olan zaman damgası değiştirmeyi ortaya çıkarabilir.

Kayıt Defteri ve Sistem Delilleri

Windows'ta kayıt defteri, adli deliller açısından çok değerlidir. Bir imajdan çıkarılan çevrimdışı kovanlar, kullanıcı etkinliklerini ortaya çıkarır:

  • SYSTEM: hizmetler, USB aygıtları, saat dilimi
  • NTUSER.DAT: son kullanılan dosyalar, çalıştırılan komutlar, yazılan yollar
  • SAM: yerel hesap verileri
  • Shimcache / Amcache: program çalıştırma delili
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Ön İnceleme için Autopsy

Autopsy, iş akışının büyük bölümünü otomatikleştiren TSK için bir GUI ön yüzüdür: anahtar sözcük araması, özet kümesi eşleştirmesi, web geçmişi, silinmiş dosya kurtarma ve imajın tamamında zaman çizelgesi oluşturma.

Denetlenebilir ve tekrarlanabilir bir vaka yapısına ihtiyaç duyan ön inceleme ekipleri ve analistler için idealdir; doğrudan TSK kullanımı ise sınır durumlarında daha ayrıntılı denetim sağlar.

Özet Kümeleri ve Bilinen Dosyalar

Milyonlarca dosyayı elemek için incelemeciler özet kümeleri kullanır. NIST NSRL, güvenilir olduğu bilinen yazılımların özetlerini listeler; böylece bunları filtreleyip bilinmeyen veya şüpheli dosyalara odaklanabilirsiniz.

Buna karşılık tehdit istihbaratı özet kümeleri, kötü olduğu bilinen dosyaları anında işaretler. Parçalardan kurtarılan bir ikili dosyayı kötü amaçlı yazılım özet kümesiyle eşleştirmek, bir bulaşmayı hemen doğrular.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Hızlı Kontrol

Kurtarma tekniklerini ne ölçüde kavradığınızı sınayın.

Özet

Depolama ortamlarını nasıl imajlayacağınızı ve analiz edeceğinizi öğrendiniz:

  • Bit bit imajlar (ham / E01), artık ve ayrılmamış alanlar da dahil olmak üzere her şeyi yakalar
  • Sleuth Kit, dosya sistemlerini ayrıştırır ve dosya düğümü üzerinden silinmiş dosyaları kurtarır
  • Dosya kurtarma, üstveriler yok edildiğinde verileri kurtarır
  • MACB zaman damgaları ve kayıt defteri kovanları kullanıcı etkinliklerini yeniden oluşturur
  • Autopsy ön incelemeyi otomatikleştirir

Sırada: ağ trafiğinden saldırıları yeniden oluşturmak var.

Sıkça Sorulan Sorular

“Disk Görüntüleme ve Dosya Sistemi Analizi” dersi ücretsiz mi?

Evet — “Disk Görüntüleme ve Dosya Sistemi Analizi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Disk Görüntüleme ve Dosya Sistemi Analizi” dersinde ne öğreneceğim?

Depolama alanından izleri kurtarma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Disk Görüntüleme ve Dosya Sistemi Analizi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Adli Bilişimin Temelleri ve Delil Zinciri
  2. Disk Görüntüleme ve Dosya Sistemi Analizi
  3. PCAP ile Ağ Adli Bilişimi
  4. Zaman Çizelgesi Analizi ve Raporlama
← Cyber Security Academy Sayfasına Dön