Zaman Çizelgesi Analizi ve Raporlama
Olay örgüsünü oluşturma ve sunma.
Zaman Çizelgesi Analizi ve Raporlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Zaman Çizelgeleri Neden Önemlidir
Adli bilişim zaman çizelgesi, olayları kronolojik sıraya koyarak incelemecinin olayın tamamını görmesini sağlar: ilk erişim, yanal hareket, kalıcılık ve verilerin dışarı aktarılması.
Dağınık deliller tek başına fazla anlam taşımaz. Zaman çizelgesi, zaman damgalı binlerce olayı analistin, yöneticinin veya mahkemenin takip edebileceği tutarlı bir anlatıya dönüştürür.
Üst Zaman Çizelgesi
Üst zaman çizelgesi, kullanılabilir her kaynaktaki zaman damgalarını tek bir sıralanmış görünümde birleştirir: dosya sistemindeki MACB zamanları, kayıt defteri, olay kayıtları, tarayıcı geçmişi, ön getirme verileri ve ağ kayıtları.
Plaso projesi (log2timeline), birbirinden farklı delil kaynaklarından normalleştirilmiş bir zaman çizelgesi veritabanı oluşturan standart araçtır.
# Build a Plaso storage file from an image
log2timeline.py --storage-file case.plaso evidence.dd
# Output a filtered CSV timeline
psort.py -o l2tcsv -w timeline.csv case.plaso \
'date > "2024-06-01" AND date < "2024-06-05"'Saat Dilimlerini Normalleştirme
Zaman damgaları farklı saat dilimlerindeki ve biçimlerdeki sistemlerden gelir. Bunları karıştırmak yanlış sıralamalara ve hatalı sonuçlara yol açar.
- Analiz için her şeyi UTC olarak normalleştirin
- Her delil için kaynak saat dilimini kaydedin
- Ana bilgisayarlar arasındaki saat sapmasını hesaba katın
Yanlış yorumlamayı önlemek için raporda saat dilimini her zaman açıkça belirtin.
Pivotlama ve Filtreleme
Ham bir süper zaman çizelgesi milyonlarca satır içerebilir. Becerinin özü pivotlama yapmaktır: bilinen bir olaydan (bir uyarı veya kötü amaçlı yazılım bırakılması) başlayıp zaman içinde dışa doğru genişleyin.
- Önce ilgili zaman aralığına göre filtreleyin
- Bir kullanıcı, ana makine veya süreç üzerinden pivotlayın
- Önemli anların çevresindeki etkinlik kümelerini arayın
Timesketch gibi araçlar ekiplerin olayları birlikte etiketlemesine ve açıklama eklemesine olanak tanır.
# Load a timeline into Timesketch for collaborative analysis
timesketch_importer --sketch_id 7 \
--timeline_name 'Host-A super timeline' timeline.csvAdli Bilişimden Kaçınma Teknikleri
Saldırganlar zaman çizelgelerini bozmaya çalışır:
- Zaman damgası değiştirme: MACB değerlerini sahtelemek
- Günlükleri temizleme: olay günlüklerini silmek
- Güvenli silme: dosyaların üzerine yazmak
Bağımsız kaynakları çapraz olarak karşılaştırın. Bir dosyanın MFT $STANDARD_INFORMATION zaman damgası, $FILE_NAME zaman damgasıyla uyuşmuyorsa zaman damgasının değiştirilmiş olmasından şüphelenin. Temizlenen günlükler genellikle kendilerine ait adli bir iz bırakır (ör. olay ID 1102).
Bir Çerçeveyle Eşleştirme
Bulguların karşılaştırılabilir ve eksiksiz olması için doğrulanmış olayları tanınmış bir modelle eşleştirin:
- MITRE ATT&CK: taktikler ve teknikler (ör. T1059 komut yürütme, T1070 iz göstergelerinin kaldırılması)
- Siber Öldürme Zinciri: keşiften hedef üzerindeki eylemlere kadar
Çerçeve eşlemesi, savunmacıların eksikleri belirlemesine yardımcı olur ve raporlara ortak bir terminoloji kazandırır.
Bulguları Görüşlerden Ayırt Etme
Savunulabilir bir rapor üç şeyi açıkça birbirinden ayırır:
- Gerçekler: kanıtın doğrudan gösterdiği şeyler (bir dosyanın var olması, bir karma değerinin eşleşmesi)
- Bulgular: gerçeklerden çıkarılan, gerekçelendirilmiş sonuçlar
- Görüşler/sınırlamalar: belirtilen belirsizlikle birlikte yapılan yorumlar
Asla olduğundan fazla iddiada bulunmayın. Kanıtın göstermediği şeyleri, gösterdikleri kadar dürüstçe belirtin.
Rapor Yapısı
Açık ve anlaşılır bir adli bilişim raporu genellikle şunları içerir:
- Yönetici özeti: teknik olmayan okuyucular için
- Kapsam ve yetki
- Yöntem ve araçlar (sürümleriyle birlikte)
- Kanıt envanteri ve karma değerleri
- Bulgular ve zaman çizelgesi
- Sonuçlar ve öneriler
- Ham artefaktları içeren ekler
İki Hedef Kitle İçin Yazma
Raporlar hem yöneticilere hem de teknik incelemecilere hitap eder. Yönetici özeti, etkiyi ve riski sade bir dille aktarmalıdır; gövde ise başka bir incelemecinin çalışmayı yeniden üretip doğrulayabilmesi için yeterli teknik ayrıntıyı içermelidir.
Özette teknik terimlerden, gövdede ise üstünkörü anlatımlardan kaçının. Her bulgu, karma değeri alınmış belirli kanıtlara kadar izlenebilir olmalıdır.
Savunulabilirlik ve Uzman Tanıklığı
Bir dava mahkemeye taşınırsa analist tanıklık yapabilir. Rapor ve notlar çapraz sorguya dayanabilmelidir:
- Yöntemler doğrulanmış ve tekrarlanabilirdir
- Muhafaza zinciri sağlamdır
- Sonuçlar kanıtla orantılıdır
- Araç sürümleri ve sınırlamaları açıklanmıştır
Savunulabilirlik davanın sonunda sonradan eklenmez; süreç boyunca oluşturulur.
Birden Çok Kaynakla Doğrulama
Tek bir artefakt bir olayı nadiren kanıtlar. Güçlü zaman çizelgeleri her iddiayı bağımsız kaynaklar üzerinden doğrular.
- Program yürütme: prefetch + Amcache + olay günlüğü + ağ bağlantısı
- Oturum açma: güvenlik olayı + kayıt defteri + uzak kimlik doğrulama günlüğü
Birbiriyle ilgisiz birkaç artefakt aynı noktada birleştiğinde bulgu sağlamdır. Çeliştiklerinde ise bir sonuca varmadan önce bunun nedenini araştırın.
Hızlı Kontrol
Zaman çizelgesi ve raporlama bilginizi sınayın.
Özet
Adli bilişim iş akışını tamamladınız:
- Süper zaman çizelgeleri (Plaso/log2timeline) tüm artefakt kaynaklarını birleştirir
- UTC'ye göre normalleştirin ve saat sapmasını hesaba katın
- Bilinen olaylardan başlayarak pivotlayın ve filtreleyin; adli bilişimden kaçınma tekniklerine dikkat edin
- Bulguları MITRE ATT&CK ile eşleştirin
- Gerçekleri, bulguları ve görüşleri birbirinden ayırın
- Her iki hedef kitle için savunulabilir ve yeniden üretilebilir raporlar yazın
Artık eksiksiz bir adli bilişim anlatısı oluşturup sunabilirsiniz.
Sıkça Sorulan Sorular
“Zaman Çizelgesi Analizi ve Raporlama” dersi ücretsiz mi?
Evet — “Zaman Çizelgesi Analizi ve Raporlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Zaman Çizelgesi Analizi ve Raporlama” dersinde ne öğreneceğim?
Olay örgüsünü oluşturma ve sunma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Zaman Çizelgesi Analizi ve Raporlama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Adli Bilişimin Temelleri ve Delil Zinciri
- Disk Görüntüleme ve Dosya Sistemi Analizi
- PCAP ile Ağ Adli Bilişimi
- Zaman Çizelgesi Analizi ve Raporlama