Eğitim Serisi 2 - Forensic Uygulamasında Ünite Araçlarının Detayları

'PedroDavis

Kıdemli Üye
24 Haz 2015
2,336
190
112
Eğitim serisinin birinci bölümünde Katman araçları ile Sleuth Kit uygulamasına giriş yapmıştık.
İkinci serimizde Data Üniteleri Araçlarının kullanımına ve adli bilişim anlamında ne işe yaradıklarına bakacağız.

eoaE1V.png


Data Üniteleri Araçları


eASkCt.jpg


Özüne girdi şeklinde işlenmiş veri ünitesinin(blok ya da küme) detaylarını STDOUT'a atar.

DtynJq.jpg


Veri ünitesi ile ilgili ayrıntıları tablo halinde verir.

Bu arada dosya kaynağında bulunan ayrılmamış bölümleri ayıklamak maksadıyla kullanılır.


t7aCww.jpg


Özüne girdi şeklinde verilmiş veri ünitesi ile ilgili bilgileri listeler.

Lh1rFc.jpg


blkls komutu ile aldığımız data dosyalarının gerçek zamanlı imaj konumlarını gösterir.


GrQN31.jpg


Özüne girdi şeklinde verilmiş data ünitesi ile ilgili bilgileri verir.

Çoğunlukla veri ünitesinin dağıtılmış durumunu ve geçerli işletim sistemlerinde dağıtılan veri ünitesinin hangi grubu kapsadığının bilgisini bize verir.

Ekran alıntısında görmüş olduğunuz uygulama blkstat'tır.

Birinci satır ext2 bazlı dosyalamaya ev sahipliği yapan disk bloğunun durumunu göstermektedir.

Diğer satırda da bir NTFS bloğunun önceden sorgulanacağı belirlenmiş herhangi bir numaralı bilgisayar kümesi görülmektedir.


Ly8NPv.jpg


blkcat işleminde ise özüne girdi şeklinde verilmiş herhangi bir data ünitesinin özelliklerini gösterir. Tercih halinde çıktı olarak yine belirli bir dosyaya gönderilebilir.

-h değişkeni ile birlikte kullanıldığında verilecek olan çıktıyı hex biçiminde bize verir.

Varsayılan adına yalnızca bir adet veri ünitesinin özelliklerini bize verir.

Ekran alıntısında görülebilir.

gD9VjK.jpg


Bununla beraber, isteğe bağlı olarak sunulacak bir parametre ile gösterilecek veri birimi sayısı belirlenebilir.

Ekran alıntısında uygulamanın herhangi bir veri ünitesinden başlayıp bununla bağlantılı veri özelliklerini göstermesi için işlem yapıldığı görülebilir.

9Ym5CN.jpg


(Biz örnek olsun diye 1 ve 1 ünitelerini girdik siz analiz yapacağınız veri ünitesini gireceksiniz.)


4iBIMA.jpg


Bu uygulama sayesinde özüne parametre şeklinde verilmiş veri ünitelerinin özelliklerini görebiliriz.

Eş zamanlı olarak dosya kaynağında bulunan ayrılmamış bölümleri çıkartmak amacıyla kullanılır.

Bu şekilde kaybolmuş bilgileri geri getirmek mümkündür.

Varsayılanı yalnızca ayrılmamış dataları kopyalar.

Bu işlem yapılırken analiz yapan kişi diler ise tüm dataların özelliklerini de kopyalayabilir.

blkls ile kullanılabilecek komutlar ve manaları şunlardır;

m0Wojf.jpg


Bütün bloklar üstünden işlem gerçekleştirir. (‘dd’ uygulaması ile gerçekleştirilenlerin aynısıdır)

dHpxzB.jpg


Her bir blok hakkında detay göster (ancak özellik vermez)

7PEPbL.jpg


FAT ve NTFS imajlarında yer alan artık alanları gösterir. (Unix işletimlerde artık alan bulunmaz)

Girdi şeklindeki bir veri ünitesi aralığı ifade edilebilir.

Ayrılmamış bölümlerde yapılmak istenen arama uygulaması daha çabuk sonuçlanır.

Bu şekilde silinen dosya ya da dosyaların saptaması daha kolay elde edilir.

M9hNaZ.jpg


Değişkeni ile kullanıldığı takdirde yalnızca artık alanlarlardan çıkartma yapılabilir.

LQYf2T.jpg



Uygulama ile birinci satırda ayrılmamış bölümler farklı bir dosyaya yazılır.

Ardından disk imajında bulunan artık alanlar farklı bir dosyaya yazılır.

Genelde bunlar farklı renk ile gösterilir.
 
Son düzenleme:

Sort

Katılımcı Üye
14 Eki 2019
967
79
Ellerinize Emeğinize Sağlık.Okuması Zevkli Bir Konu Olmuş :)
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.