EnCase Forensic Nedir, Ne Amaç ile Kullanılır? - Adli Bilişim Uygulamaları

'PedroDavis

Kıdemli Üye
24 Haz 2015
2,336
190
112
Her konunun başlangıcında yaptığım gibi klasik bir hatırlatma yapacağız.

Adli bilişim işleyişinde en çok dikkat edilmesi gereken hususlardan birisi, elde etmek istediğimiz rakam değerli kanıtların zarar görmesine engel olmak ve akabinde adli kopyalarını, başka bir deyiş ile imajlarını almaktır.

İşleyiş devam ederken işlem yapılacak sistemin bulundurduğu sabit disk yada diskleri veya hakkında işlem yapılacak kişinin kullanmış olabileceği harici diskleri bir yazma koruması aracılığı ile kopya alma servisi ile birleştirmeli akabinde kopya alma işlemini sürdürmeliyiz.

Eğer yazma koruması kullanılmıyor ise, bile isteye olmasa da orijinal kanıt işlem esnasında zarar görebilir.

Ve bu esnada zarar görmüş kanıtlar ayırt edilemeyebilir hatta ayırt edilemeyecek durumda olan kanıtların orijinalliği ile ilgili şüphe de oluşabilir.



EnCase tarzında yazma koruması amaçlı uygulamalar mantık olarak yazılımsal ve donanımsal olarak ikiye ayrılırlar.



Çoğunlukla işlem gerçekleştirilecek disklerde donanımsal yazmalar tercih ediliyor olsa da kimi durumlarda yazılımsal yazmaya da başvurmak gerekebilir.

Bu konuda bir yazılımsal yazma koruma amaçlayan EnCase'in FastBlock SE uygulamasına değineceğim. .

Bu uygulama ile bilgisayara USB, FireWire, veya SCSI üzerinden bağlı bulunan disklerde meydana gelecek yazma taleplerini kontrol altında tutabiliyoruz.

Kontrol altında tuttuğumuz için herhangi bir şekilde bilgisayara bağlı disklere yazılmasına da engel oluyoruz.

Uygulama üç çeşit modda çalışma imkanı sağlamaktadır.

Bu modlar şunlardır;

9loTJM.png


Uygulamayı bu modda yürüttüğümüz halde sisteme bağlı bulunan disklere yapılacak olası bir yazma işleminde yerel bellek çalışmaya başlayacak ve yazma istekleri bu belleğe iletilecektir.

Uygulamanın bu modda yürütülmesi halinde kullanıcıdan yazma talebi alındığında hiçbir hata mesajı belirmez ancak dosyalar üstünde de herhangi bir değişiklik söz konusu değildir.

hG8Vps.png


Bu mod seçiliyken de diske yazılma talebi geldiğinde Windows kullanıcıya bir hata mesajı gönderir ve yazma talebi olumsuz karşılanır.

uKrNCE.png


Bu mod seçiliyken işlem yapılmak istendiği zamanlarda hiçbir yazma koruması sağlanmaz.

FastBlock SE uygulamasını aktif hale getirmeden evvel sistemde incelenecek hiçbir disk takılı olmadığından emin olmak gerekmektedir.

Bu da demektir ki, hiçbir işlem yapmadan önce ilk olarak FastBlock SE'yi aktif hale getirmeliyiz.

Getirebilmek için de EnCase içinden Tools tıklanıp, hemen akabinde FastBlock SE tıklanır.

Ardından vermiş olduğum görsel bizi karşılayacaktır.

zbjgIg.png




Karşılaştığımız kısımda seçeneğimizi Write Blocked olarak işaretleyeceğiz.

Bu kısımın ardından uygulamamız bizim USB, FireWire, ya da SCSI üstünden herhangi bir diski tahsis etmemizi isteyecek.

Kopyasını istediğimiz diski sistemin uygun olan portuna bağlayacağız.

Uygulama işlem yapacağımız diski algıladığı anda Write Blocked seçeneğini kullanılabilir hale getiriyor.

Vereceğim ekran alıntısında bunu daha net şekilde görebilirsiniz.

Yk4nCx.png



Bu kısmı da geçip Close işaretine tıkladığımızda bulunan sekmeyi kapatıyoruz.

Uygulama tarafından yazma korumasının doğru şekilde tanımlanıp tanımlanmadığına bakmak için işlem yaptığımız sisteme bağlı diskin kopyasını alabilmek için Add Evidence sekmesini yürüterek yerel disklerin listesinin bulunduğu kısma geliyoruz.

Vereceğim ekran alıntısından da takılı diskin Write Blocked bloğunda aktifleştirilmiş olduğunu görebilirsiniz.

Böylelikle diskte koruma sağlamış oluyoruz.

DouGFF.png

 
Son düzenleme:

Cyberdown

Üye
21 Haz 2020
154
5
Merhaba,

Çok sevdiğim bir insanı bana tekrar hatırlattığınız için teşekkür ederim.

Saygılarımla.
*Sağlıcakla Kalın.
 

'PedroDavis

Kıdemli Üye
24 Haz 2015
2,336
190
112
elinizze sağlık .

Eline Emeğine Sağlık

Eline Sağlık, emek vermişsin başarılı bir konu olmuş.

Eyvallah canlar.

Merhaba,

Çok sevdiğim bir insanı bana tekrar hatırlattığınız için teşekkür ederim.

Saygılarımla.
*Sağlıcakla Kalın.

Anladığım kadarı ile güzel bir şeye vesile olmuşuz.
Sevgilerim ile, sizler de sağlıcakla kalın.
 

Sort

Katılımcı Üye
14 Eki 2019
967
79
Ellerinize Emeğinize Sağlık. Adli Bilişim Konusunda Mükemmel Konular Açıyorsunuz.
İşime Yarıyabilecek Tool. Bu Konuların Devamının Gelmesini Bekliyor Olacam :)
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.