0Pricing
Cyber Security Academy · Ders

Mobil Adli Bilişim Temelleri

Mobil cihazlarda kanıtları ele alma.

Mobil Adli Bilişim Temelleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Mobil Adli Bilişim Nedir?

Mobil adli bilişim, akıllı telefonlardan, tabletlerden ve giyilebilir cihazlardan dijital delilleri adli açıdan usule uygun biçimde kurtarma disiplinidir. Disk adli bilişiminden farklı olarak mobil cihazlar sürekli açıktır, sürekli eşitlenir ve güçlü biçimde şifrelenmiştir.

  • Deliller flaş depolamada (NAND), RAM'de, SIM'de ve bulut yedeklerinde bulunur.
  • Cihazlar varsayılan olarak kilitli, şifreli ve uzaktan silinebilir durumdadır.
  • Amaç, verileri değiştirmeden çıkarmak ve ardından bütünlüğünü mahkemede kanıtlamaktır.

Uygulayıcılar, teknik çıkarma işlemini sıkı yasal yetkilendirme koşullarıyla (arama kararı, rıza veya kurum politikası) dengelemelidir.

Uçuculuk Sırası

En uçucu verileri önce yakalayın; çünkü en hızlı onlar kaybolur. Mobil cihazlar, kendilerine özgü uçucu kaynaklar barındırır.

  • RAM / çalışan işlemler — cihaz kapatıldığında kaybolur.
  • Ağ durumu, hücresel bağlantılar — sürekli değişir.
  • Eşitlenmemiş uygulama verileri — üzerine yazılabilir.
  • Kalıcı flaş depolama — en az uçucu kaynaktır.

Çalışır durumdaki bir cihaz iletileri otomatik olarak silebilir, günlükleri döndürebilir veya uzaktan silme komutu alabilir. Uçucu kaynaklarda hızlı hareket etmek, aksi hâlde kaybolacak delilleri korur.

İzolasyon: Uzaktan Silmeyi Durdurma

İlk fiziksel işlem radyo izolasyonudur. Hücresel ağa veya Wi-Fi'ye bağlı bir cihaz, siz imajını almadan önce uzaktan kilitlenebilir ya da silinebilir.

  • Tüm RF sinyallerini engellemek için Faraday çantası veya yalıtımlı bir muhafaza kullanın.
  • İzolasyon mümkün değilse, Uçak Modu'nu etkinleştirin ve yaptığınız her dokunuşu belgeleyin.
  • Değerlendirmediğiniz bir telefonu asla kapatmayın — açılış, daha sonra aşamayacağınız depolanan verilerin şifrelenmesini tetikleyebilir.

Cihazı çantanın içinde şarjda tutun; tamamen boşalmış bir pil, RAM delillerini kaybettiren soğuk açılış durumuna zorlayabilir.

Delil Muhafaza Zinciri

Deliller ancak işlenmeleri belgelenmiş ve kesintisiz ise işe yarar. Delil muhafaza zinciri, cihaza kimin, ne zaman ve neden dokunduğunu kaydeder.

  • El koyma zamanını, konumu ve cihaz durumunu (açık/kapalı, kilitli/kilidi açık) kaydedin.
  • Her aktarımı imzalar ve zaman damgalarıyla günlüğe kaydedin.
  • Ekranın, IMEI'nin ve görülebilen hasarların fotoğrafını çekin.

Çıkarma işleminden önce tanımlayıcıları kaydedin. Kabul sırasında alınacak örnek alanlar:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Veri Edinme Yöntemlerine Genel Bakış

Çıkarma derinliği bir aralık oluşturur; her yöntemin eksiksizlik ve müdahalecilik açısından farklı ödünleşimleri vardır.

  • Elle — analist canlı kullanıcı arayüzünde kaydırma yapar ve ekranların fotoğrafını çeker. Hızlıdır, araç gerektirmez; ancak durumu değiştirir.
  • Mantıksal — cihaz API'leri aracılığıyla (yedekleme, ADB, AFC) dosyaları ve veritabanlarını alır. Silinmiş verileri kaçırır.
  • Dosya sistemi — uygulama yalıtılmış alanları ve SQLite WAL dosyaları da dâhil olmak üzere dizin ağacının tamamını alır.
  • Fiziksel — ayrılmamış ve silinmiş alan da dâhil olmak üzere NAND'ın bit bit imajını alır. En eksiksiz yöntemdir; ancak modern şifreli cihazlarda elde edilmesi en zordur.

Soruşturmanın gereksinimini karşılayan en az müdahaleci yöntemi seçin.

Karma ve Bütünlük

Bir imajın değiştirilmediğini kanıtlamak için edinim sırasında bir kriptografik karma hesaplayın ve analizden önce yeniden doğrulayın.

  • SHA-256 kullanın (MD5 yalnızca eski sistemler arası karşılaştırmalar için kabul edilebilir).
  • Karma değeri her kopyada ve her aktarımda aynı olmalıdır.
  • Her zaman bir çalışma kopyasını analiz edin; aslı asla kullanmayın.

Çıkarılan bir imajın karmasını oluşturun ve doğrulayın:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Şifreleme: Temel Zorluk

Modern telefonlar depolamayı varsayılan olarak şifreler; bu da anahtarlar olmadan fiziksel imajları işe yaramaz hâle getirir.

  • Android Dosya Tabanlı Şifreleme (FBE), anahtarları kullanıcı kimlik bilgisi ile donanım destekli anahtar deposundan türetir.
  • iOS Veri Koruması, dosya anahtarlarını parolaya ve Secure Enclave'e bağlar.
  • BFU (Before First Unlock) durumundaki bir cihazda çoğu anahtar bellekten çıkarılmıştır; AFU (After First Unlock) durumunda ise birçok anahtar bellekte tutulur.

Yasal ve mümkün olduğu her durumda edinimi cihaz AFU durumundayken yapın; çok daha fazla verinin şifresi çözülebilir.

BFU ve AFU Durumu

Kilit durumlarını anlamak, neleri kurtarabileceğinizi belirler.

  • BFU (Before First Unlock): Cihaz açılmıştır ancak açıldığından beri hiç kilidi açılmamıştır. Neredeyse her şey şifrelidir; yalnızca sınırlı üst veriye erişilebilir.
  • AFU (After First Unlock): Kullanıcı cihazın kilidini en az bir kez açmıştır. Dosya anahtarları RAM'de bulunduğundan, cihaz o anda kilitli olsa bile mantıksal ve dosya sistemi çıkarımları zengin veriler sağlar.

Uygulama kuralı: el konulan cihazı açık tutun ve yeniden başlatmayın. Yeniden başlatma cihazı BFU durumuna geri döndürür ve parolayla korunan anahtarlara erişimi kaybettirebilir.

SIM ve Bulut Delilleri

Telefon, tek veri kaynağı değildir. Birbirine bağlı iki kaynak çoğu zaman belirleyici olur.

  • SIM kartı: ICCID, IMSI, kayıtlı kişiler ve bazen SMS içerir. Telefona dokunmamak için özel bir SIM okuyucusuyla okuyun.
  • Bulut yedekleri: iCloud, Google ve uygulamaya özel yedekler (WhatsApp, Signal). Çoğu zaman cihazdan silinen verileri de içerir.

Buluttan veri edinimi ayrı bir yasal yetki (arama kararı/mahkeme celbi) ve uygun kimlik bilgileri gerektirir; yetkiniz olmayan bir hesaba asla erişmeyin.

Araç Ekosistemi

Uygulayıcılar, çapraz doğrulama için ticari paketleri açık kaynak araçlarla birleştirir.

  • Ticari: Cellebrite UFED, Magnet AXIOM, MSAB XRY — geniş cihaz desteği ve otomatik ayrıştırma.
  • Açık kaynak: Android Hata Ayıklama Köprüsü (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

Hata ayıklaması etkinleştirilmiş bir Android cihazdan mantıksal veri alımı ADB ile başlayabilir:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Belgeleme ve Raporlama

Her işlem üçüncü bir tarafça tekrarlanabilir olmalıdır. İşlem sırasında tutulan notlar, ham çıkarımları mahkemede kabul edilebilir delillere dönüştürür.

  • Kullanılan araç adını, sürümünü ve tam komutları kaydedin.
  • UTC zaman damgalarını ve prosedürden her türlü sapmayı not edin.
  • Gerçekleri (verilerin gösterdiği şeyi) yorumdan ayırın.

Bir veri parçasının raporunuza nasıl girdiğini açıklayamıyorsanız, o veri raporda yer almamalıdır.

Hızlı Kontrol

El konulan bir Android telefonu günün erken saatlerinde açık ve kilidi en az bir kez açılmış olarak teslim alıyorsunuz; telefon şimdi kilit ekranını gösteriyor. Neden telefonu yeniden başlatmaktan kaçınmalısınız?

Özet: Mobil Adli Bilişim Temelleri

Artık usule uygun mobil adli bilişim için temel zihinsel modele sahipsiniz.

  • Uzaktan silmeyi önlemek için cihazı izole edin (Faraday çantası).
  • Uçuculuk sırasına uyun ve AFU cihazlarını yeniden başlatmaktan kaçının.
  • Kesintisiz bir delil muhafaza zinciri oluşturun ve her imajın karmasını SHA-256 ile hesaplayın.
  • Vakanın gereksinimini karşılayan en az müdahaleci edinim yöntemini seçin.
  • Şifreleme (FBE / Veri Koruması) ve BFU ile AFU durumu, nelerin kurtarılabileceğini belirler.
  • Tekrarlanabilirlik için araçları, sürümleri, komutları ve UTC zaman damgalarını belgeleyin.

Sıradaki bölüm: uygulamalı Android edinimi ve analizi.

Sıkça Sorulan Sorular

“Mobil Adli Bilişim Temelleri” dersi ücretsiz mi?

Evet — “Mobil Adli Bilişim Temelleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Mobil Adli Bilişim Temelleri” dersinde ne öğreneceğim?

Mobil cihazlarda kanıtları ele alma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Mobil Adli Bilişim Temelleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Mobil Adli Bilişim Temelleri
  2. Android Edinimi ve Analizi
  3. iOS Edinimi ve Analizi
  4. Uygulamalar, İzler ve Raporlama
← Cyber Security Academy Sayfasına Dön