0Pricing
Cyber Security Academy · Ders

Zaman Çizelgesi Analizi ve Raporlama

Olay örgüsünü oluşturma ve sunma.

Zaman Çizelgesi Analizi ve Raporlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Zaman Çizelgeleri Neden Önemlidir

Adli bilişim zaman çizelgesi, olayları kronolojik sıraya koyarak incelemecinin olayın tamamını görmesini sağlar: ilk erişim, yanal hareket, kalıcılık ve verilerin dışarı aktarılması.

Dağınık deliller tek başına fazla anlam taşımaz. Zaman çizelgesi, zaman damgalı binlerce olayı analistin, yöneticinin veya mahkemenin takip edebileceği tutarlı bir anlatıya dönüştürür.

Üst Zaman Çizelgesi

Üst zaman çizelgesi, kullanılabilir her kaynaktaki zaman damgalarını tek bir sıralanmış görünümde birleştirir: dosya sistemindeki MACB zamanları, kayıt defteri, olay kayıtları, tarayıcı geçmişi, ön getirme verileri ve ağ kayıtları.

Plaso projesi (log2timeline), birbirinden farklı delil kaynaklarından normalleştirilmiş bir zaman çizelgesi veritabanı oluşturan standart araçtır.

# Build a Plaso storage file from an image
log2timeline.py --storage-file case.plaso evidence.dd

# Output a filtered CSV timeline
psort.py -o l2tcsv -w timeline.csv case.plaso \
  'date > "2024-06-01" AND date < "2024-06-05"'

Saat Dilimlerini Normalleştirme

Zaman damgaları farklı saat dilimlerindeki ve biçimlerdeki sistemlerden gelir. Bunları karıştırmak yanlış sıralamalara ve hatalı sonuçlara yol açar.

  • Analiz için her şeyi UTC olarak normalleştirin
  • Her delil için kaynak saat dilimini kaydedin
  • Ana bilgisayarlar arasındaki saat sapmasını hesaba katın

Yanlış yorumlamayı önlemek için raporda saat dilimini her zaman açıkça belirtin.

Pivotlama ve Filtreleme

Ham bir süper zaman çizelgesi milyonlarca satır içerebilir. Becerinin özü pivotlama yapmaktır: bilinen bir olaydan (bir uyarı veya kötü amaçlı yazılım bırakılması) başlayıp zaman içinde dışa doğru genişleyin.

  • Önce ilgili zaman aralığına göre filtreleyin
  • Bir kullanıcı, ana makine veya süreç üzerinden pivotlayın
  • Önemli anların çevresindeki etkinlik kümelerini arayın

Timesketch gibi araçlar ekiplerin olayları birlikte etiketlemesine ve açıklama eklemesine olanak tanır.

# Load a timeline into Timesketch for collaborative analysis
timesketch_importer --sketch_id 7 \
  --timeline_name 'Host-A super timeline' timeline.csv

Adli Bilişimden Kaçınma Teknikleri

Saldırganlar zaman çizelgelerini bozmaya çalışır:

  • Zaman damgası değiştirme: MACB değerlerini sahtelemek
  • Günlükleri temizleme: olay günlüklerini silmek
  • Güvenli silme: dosyaların üzerine yazmak

Bağımsız kaynakları çapraz olarak karşılaştırın. Bir dosyanın MFT $STANDARD_INFORMATION zaman damgası, $FILE_NAME zaman damgasıyla uyuşmuyorsa zaman damgasının değiştirilmiş olmasından şüphelenin. Temizlenen günlükler genellikle kendilerine ait adli bir iz bırakır (ör. olay ID 1102).

Bir Çerçeveyle Eşleştirme

Bulguların karşılaştırılabilir ve eksiksiz olması için doğrulanmış olayları tanınmış bir modelle eşleştirin:

  • MITRE ATT&CK: taktikler ve teknikler (ör. T1059 komut yürütme, T1070 iz göstergelerinin kaldırılması)
  • Siber Öldürme Zinciri: keşiften hedef üzerindeki eylemlere kadar

Çerçeve eşlemesi, savunmacıların eksikleri belirlemesine yardımcı olur ve raporlara ortak bir terminoloji kazandırır.

Bulguları Görüşlerden Ayırt Etme

Savunulabilir bir rapor üç şeyi açıkça birbirinden ayırır:

  • Gerçekler: kanıtın doğrudan gösterdiği şeyler (bir dosyanın var olması, bir karma değerinin eşleşmesi)
  • Bulgular: gerçeklerden çıkarılan, gerekçelendirilmiş sonuçlar
  • Görüşler/sınırlamalar: belirtilen belirsizlikle birlikte yapılan yorumlar

Asla olduğundan fazla iddiada bulunmayın. Kanıtın göstermediği şeyleri, gösterdikleri kadar dürüstçe belirtin.

Rapor Yapısı

Açık ve anlaşılır bir adli bilişim raporu genellikle şunları içerir:

  • Yönetici özeti: teknik olmayan okuyucular için
  • Kapsam ve yetki
  • Yöntem ve araçlar (sürümleriyle birlikte)
  • Kanıt envanteri ve karma değerleri
  • Bulgular ve zaman çizelgesi
  • Sonuçlar ve öneriler
  • Ham artefaktları içeren ekler

İki Hedef Kitle İçin Yazma

Raporlar hem yöneticilere hem de teknik incelemecilere hitap eder. Yönetici özeti, etkiyi ve riski sade bir dille aktarmalıdır; gövde ise başka bir incelemecinin çalışmayı yeniden üretip doğrulayabilmesi için yeterli teknik ayrıntıyı içermelidir.

Özette teknik terimlerden, gövdede ise üstünkörü anlatımlardan kaçının. Her bulgu, karma değeri alınmış belirli kanıtlara kadar izlenebilir olmalıdır.

Savunulabilirlik ve Uzman Tanıklığı

Bir dava mahkemeye taşınırsa analist tanıklık yapabilir. Rapor ve notlar çapraz sorguya dayanabilmelidir:

  • Yöntemler doğrulanmış ve tekrarlanabilirdir
  • Muhafaza zinciri sağlamdır
  • Sonuçlar kanıtla orantılıdır
  • Araç sürümleri ve sınırlamaları açıklanmıştır

Savunulabilirlik davanın sonunda sonradan eklenmez; süreç boyunca oluşturulur.

Birden Çok Kaynakla Doğrulama

Tek bir artefakt bir olayı nadiren kanıtlar. Güçlü zaman çizelgeleri her iddiayı bağımsız kaynaklar üzerinden doğrular.

  • Program yürütme: prefetch + Amcache + olay günlüğü + ağ bağlantısı
  • Oturum açma: güvenlik olayı + kayıt defteri + uzak kimlik doğrulama günlüğü

Birbiriyle ilgisiz birkaç artefakt aynı noktada birleştiğinde bulgu sağlamdır. Çeliştiklerinde ise bir sonuca varmadan önce bunun nedenini araştırın.

Hızlı Kontrol

Zaman çizelgesi ve raporlama bilginizi sınayın.

Özet

Adli bilişim iş akışını tamamladınız:

  • Süper zaman çizelgeleri (Plaso/log2timeline) tüm artefakt kaynaklarını birleştirir
  • UTC'ye göre normalleştirin ve saat sapmasını hesaba katın
  • Bilinen olaylardan başlayarak pivotlayın ve filtreleyin; adli bilişimden kaçınma tekniklerine dikkat edin
  • Bulguları MITRE ATT&CK ile eşleştirin
  • Gerçekleri, bulguları ve görüşleri birbirinden ayırın
  • Her iki hedef kitle için savunulabilir ve yeniden üretilebilir raporlar yazın

Artık eksiksiz bir adli bilişim anlatısı oluşturup sunabilirsiniz.

Sıkça Sorulan Sorular

“Zaman Çizelgesi Analizi ve Raporlama” dersi ücretsiz mi?

Evet — “Zaman Çizelgesi Analizi ve Raporlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Zaman Çizelgesi Analizi ve Raporlama” dersinde ne öğreneceğim?

Olay örgüsünü oluşturma ve sunma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Zaman Çizelgesi Analizi ve Raporlama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Adli Bilişimin Temelleri ve Delil Zinciri
  2. Disk Görüntüleme ve Dosya Sistemi Analizi
  3. PCAP ile Ağ Adli Bilişimi
  4. Zaman Çizelgesi Analizi ve Raporlama
← Cyber Security Academy Sayfasına Dön