Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
Dosya zaman damgalarından, olay günlüklerinden, tarayıcı geçmişinden ve kayıt defteri kalıntılarından adli bir zaman çizelgesi oluşturun.
Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Zaman Çizelgesi Analizi Neden Önemlidir
Saldırganlar zaman içinde ortamlar arasında ilerler; ilk erişim, kalıcılık, yanal hareket ve veri dışarı çıkarma günler veya haftalar sürebilir. Zaman çizelgesi analizi, saldırı dizisini yeniden oluşturmak ve sistemde kalma süresini belirlemek için farklı kaynaklardaki izleri ilişkilendirir.
Dijital Adli Bilişimde Zaman Kaynakları
Temel zaman kaynakları: NTFS MAC zamanları (MFT girdileri), Windows Olay Günlüğü zaman damgaları, Prefetch çalıştırma zaman damgaları, kayıt defterinin son yazılma zamanları, tarayıcı geçmişi zaman damgaları ve $UsnJrnl değişiklik günlüğü girdileri. Her birinin hassasiyeti ve değiştirmeye dayanıklılığı farklıdır.
MAC Zamanları: Değiştirilme, Erişilme, Değişiklik
NTFS, her dosya için Değiştirilme (içerik değişti), Erişilme (son okuma) ve Oluşturulma zamanlarını, ayrıca ek zaman damgaları içeren ayrı bir $STANDARD_INFORMATION özniteliğini saklar. Saldırganlar MAC zamanlarını değiştirebilir (zaman damgası sahteciliği yapabilir); değiştirmeyi tespit etmek için her iki öznitelik kümesini karşılaştırın.
Windows Olay Günlüğü Analizi
Başlıca Olay ID'leri: 4624 (başarılı oturum açma), 4625 (başarısız oturum açma), 4648 (açıkça belirtilen kimlik bilgileri), 4688 (komut satırıyla işlem oluşturma), 4698 (zamanlanmış görev oluşturma), 7045 (yeni hizmet yükleme), 4720 (kullanıcı hesabı oluşturma). Bunları olay zaman aralığı çevresinde filtreleyin.
Prefetch Dosyaları
Windows Prefetch, uygulama çalıştırma zaman damgalarını ve başvurulan dosyaları kaydeder. C:\Windows\Prefetch\ konumunda bulunan her .pf dosyası, bir programın son 8 çalıştırılma zamanını içerir. Prefetch dosyaları uygulama silindikten sonra da varlığını sürdürür; bu da silinmiş olsa bile bir programın çalıştırıldığını kanıtlar.
Plaso / log2timeline
log2timeline (plaso), onlarca yapıt türünden zaman damgalarını tek bir üst zaman çizelgesinde birleştirir. Belirli zaman aralıklarına ve yapıt türlerine odaklanmak için psort.py ile filtreleyin. Ortaya çıkan CSV, analiz için zaman çizelgesi araçlarına veya elektronik tablolara aktarılabilir.
log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"İzleri İlişkilendirme
Şunları çapraz olarak karşılaştırın: 4688 Olay ID'si (işlem oluşturma) ile Prefetch çalıştırmasını, kayıt defterinde zamanlanmış görev XML'inin oluşturulması ile 7045 olayını, güvenlik günlüğündeki yanal hareket zaman damgaları ile ağ yakalamalarındaki SMB trafiğini. Kaynaklar arasındaki tutarlı zaman damgaları güveni artırır.
Zaman Çizelgesinde Anormallik Tespiti
Sistem zaman çizelgesini temel çizgilerle karşılaştırın. Kullanıcı profili dizinlerinde yürütülebilir dosyaların oluşturulması, kayıt defterindeki Run anahtarlarının alışılmadık saatlerde değiştirilmesi ve tarayıcı olmayan işlemlerden dışarı giden bağlantılar, temiz bir zaman çizelgesinde öne çıkan anormalliklerdir.
Bellek Zaman Çizelgesi İlişkilendirmesi
İşlem çalışmaya başlama zamanlarını doğrulamak için Volatility işlem başlangıç zamanlarını (windows.pslist create_time değerini gösterir) Olay Günlüğü 4688 girdileriyle ilişkilendirin; ayrıca ilk güvenlik ihlaline göre komuta ve kontrol iletişiminin ne zaman başladığını belirlemek için bunları ağ bağlantıları zaman çizelgesiyle karşılaştırın.
Saldırı Zaman Çizelgesini Belgeleme
Resmi bir olay zaman çizelgesi şunları belgeler: T+0 (ilk erişim yöntemi ve zaman damgası), kanıt kaynağıyla birlikte saldırganın gerçekleştirdiği sonraki her eylem, yanal hareket sıçramaları, zaman damgalarıyla birlikte hazırlanan ve dışarı çıkarılan veriler ve sınırlama eylemlerinin zaman damgaları. Bu çizelge olay raporunun temelini oluşturur.
Adli Bilişimden Kaçınma ve Zaman Damgası Sahteciliği
Saldırganlar, kötü amaçlı dosyaların MAC zamanlarını meşru sistem dosyalarıyla eşleşecek şekilde ayarlamak ve bunları toplu zaman çizelgesi analizinde gizlemek için zaman damgası değiştirme araçları kullanır. Zaman damgası sahteciliğini tespit etmek için $STANDARD_INFORMATION zaman damgalarını $FILE_NAME özniteliğinin zaman damgalarıyla karşılaştırın; değiştirme işleminden sonra bunlar genellikle farklı olur.
Bilgi Kontrolü
Çoğunlukla kalıcılık amacıyla kullanılan yeni bir hizmetin yüklendiğini hangi Windows Olay ID'si gösterir?
Özet
Zaman çizelgesi analizi, NTFS, Olay Günlükleri, Prefetch, kayıt defteri ve ağ yakalamalarındaki zaman damgalarını kronolojik bir saldırı anlatısında ilişkilendirir. Üst zaman çizelgeleri oluşturmak için plaso kullanılması ve yapıt kaynaklarının çapraz olarak karşılaştırılması, saldırganın sistemde kalma süresini ve eylem dizisini yüksek güvenilirlikle ortaya çıkarır.
Sıkça Sorulan Sorular
“Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi” dersi ücretsiz mi?
Evet — “Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi” dersinde ne öğreneceğim?
Dosya zaman damgalarından, olay günlüklerinden, tarayıcı geçmişinden ve kayıt defteri kalıntılarından adli bir zaman çizelgesi oluşturun. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Disk Görüntüleme ve Dosya Sistemi Adli İncelemesi
- Bellek Edinimi ve Volatility Çerçevesi
- Zaman Çizelgesi Analizi ve Kalıntıların İlişkilendirilmesi
- Wireshark ile Ağ Adli İncelemesi