0Pricing
Cyber Security Academy · Ders

Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi

dd/FTK Imager ile adli görüntüler oluşturun, FAT ve NTFS dosya sistemlerini analiz edin ve silinmiş dosyaları kurtarın.

Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Adli İmaj Oluşturma İlkeleri

Adli imaj oluşturma, kanıt bütünlüğünü koruyarak depolama ortamının bit bit kopyasını oluşturur. Özgün kanıt asla değiştirilmemelidir; yazma engelli bir kopya üzerinde çalışın. Birebir aynı olduklarını doğrulamak için özgünün ve kopyanın özet değerlerini hesaplayın.

Yazma Engelleyiciler

Donanım yazma engelleyicileri, yazma komutlarının kanıt sürücülerine ulaşmasını fiziksel olarak engeller. Yazılım yazma engelleyicileri (dc3dd, FTK Imager), işletim sistemi düzeyindeki yazmaları önler. Kanıt sürücülerini bağlamadan önce, kanıtın yanlışlıkla değiştirilmesini önlemek için her zaman bir yazma engelleyici kullanın.

dd ve dc3dd ile İmaj Oluşturma

dd ham disk imajları oluşturur. dc3dd ilerleme bildirimi, özet hesaplama ve bölünmüş çıktı özelliklerini ekler; bunlar büyük sürücüler için gereklidir. Performans için bs=4096 kullanın. Bütünlüğü göstermek üzere imaj özetinin kanıt özetiyle eşleştiğini doğrulayın.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager, Windows disk imajı oluşturma işlemi için bir GUI sağlar. İmajı sıkıştıran ve özet değerini, edinim ayrıntılarını ve incelemeci notlarını dosya üstbilgisinde depolayan E01 (Expert Witness Format) biçimini destekler; bu, kanıtlar için adli bilişim standardıdır.

FAT32 Dosya Sistemi Adli İncelemesi

FAT32, dosya üstverilerini dizin girdilerinde, ayırma zincirini ise FAT (Dosya Ayırma Tablosu) içinde saklar. Silinmiş dosyalar dizin girdilerini 0xE5 işaretiyle bırakır; FAT zinciri sıfırlanır, ancak veri kümeleri kalabilir. Kurtarma araçları bu kalıntıları kullanır.

NTFS Adli İncelemesi

NTFS, tüm üstverileri Ana Dosya Tablosu'nda (MFT) saklar. Her MFT kaydı bir dosyayı tanımlar. $LogFile, sistem çökmesi sonrası kurtarma için değişiklikleri kaydeder. $UsnJrnl (değişiklik günlüğü), her dosya işlemini kaydeder; bu nedenle silme işleminden sonra bile zaman çizelgesini yeniden oluşturmak için çok değerli bir kaynaktır.

Silinmiş Dosyaları Kurtarma

Autopsy ve Sleuth Kit, tahsisi kaldırılmış veri kümelerine sahip sağlam MFT girdilerini tarayarak ve dosya sistemi üstverisinden bağımsız olarak ham küme verilerindeki dosya sihirli baytlarını (imzalarını) belirleyen dosya ayıklama yöntemiyle silinmiş dosyaları kurtarır.

Dosya Ayıklama

Dosya ayıklama, ayrılmamış alandaki üstbilgilere ve altbilgilere (sihirli baytlara) dayanarak dosyaları kurtarır. JPEG FF D8 FF ile başlar. PDF 25 50 44 46 ile başlar. ZIP 50 4B 03 04 ile başlar. Scalpel ve PhotoRec, başlıca dosya ayıklama araçlarıdır.

Autopsy ile Zaman Çizelgesi Analizi

Autopsy, MAC zaman damgalarından (Değiştirilme, Erişilme, Değişiklik) ve $UsnJrnl girdilerinden bir zaman çizelgesi oluşturur. Hangi dosyaların oluşturulduğunu, değiştirildiğini veya silindiğini görmek ve saldırgan eylemlerini kronolojik olarak yeniden oluşturmak için şüpheli ihlal zamanının çevresine filtre uygulayın.

Kayıt Defteri Adli İncelemesi

Windows Kayıt Defteri; yüklü yazılımları, USB aygıtlarını (USBSTOR), son kullanılan belgeleri, son oturum açan kullanıcıyı ve çalıştırma anahtarı kalıcılığını kaydeder. Registry Explorer ve RegRipper, bulgu analizi için disk imajlarındaki kayıt defteri kovanlarını çıkarır ve ayrıştırır.

Tarayıcı Adli İncelemesi

Tarayıcı geçmişi, çerezler, önbelleğe alınmış dosyalar ve form verileri SQLite veritabanlarında depolanır. Chrome, LevelDB kullanır. Bu bulguların çıkarılması; saldırganın keşif faaliyetlerini, veri dışarı aktarma hazırlığını ve web tabanlı komut kanallarını ortaya çıkarır.

Bilgi Kontrolü

Kanıt sürücüleri incelenirken neden yazma engelleyici kullanılmalıdır?

Özet

Disk adli bilişimi, yazma engelleyiciler ve karma doğrulaması kullanılarak adli açıdan güvenilir imaj alma işlemiyle başlar. NTFS MFT, $UsnJrnl, kayıt defteri kovanları, tarayıcı veritabanları ve ayrılmamış alandan dosya kurtarma, birlikte ele geçirilmiş sistemlerdeki saldırgan faaliyetlerinin yeniden oluşturulmasını sağlar.

Sıkça Sorulan Sorular

“Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi” dersi ücretsiz mi?

Evet — “Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi” dersinde ne öğreneceğim?

dd/FTK Imager ile adli görüntüler oluşturun, FAT ve NTFS dosya sistemlerini analiz edin ve silinmiş dosyaları kurtarın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi
  2. Bellek Edinimi ve Volatility Çerçevesi
  3. Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
  4. Wireshark ile Ağ Adli İncelemesi
← Cyber Security Academy Sayfasına Dön