Linux İşletim Sisteminde Logical Volume Manager İle Forensic Uygulaması.

'PedroDavis

Kıdemli Üye
24 Haz 2015
2,336
190
112
Bu konuda çoğu modern Linux formatına uygun ve adli bilişim incelemelerinde oldukça sık tercih edilen LVM yazılımı ile disk bölümlerinde analiz uygulamasının yapılışına bakacağız..



İlk olarak LVM tarzı disk kısımları bizi nasıl karşılıyor buna bir bakış atacağız.

Tabi bunun için elimizde mevcut örneği bulunan disk imajı üzerinde TSK kiti komutlarından mmls'i yürütüp disk içinde bulunan kısımlar ile ilgili bilgi elde ediyoruz.

Yürüteceğimiz komutun görselini ekran alıntısında görebilirsiniz.



pmhPVH.png


Görselde 03 rakamlı disk kısmına göz atılınca Linux Logical Volume Manager tarzına uygun olduğu rahatlık ile gözlemlenebilir.

Bahsedilen disk kısmı ile alakalı fsstat komutu yardımı ile ayrıntılı bilgi elde edebiliriz.

Fsstat komutu yürütüldüğünde birazdan vereceğim görsel bizi karşılayacaktır.

Bu aslında bir hata bildirisidir.

Hata bildirisinden, kullandığımız TSK kiti ile LVM tarzı disk kısımlarının tespit edilemediği anlaşılabilir.

Dolayısı ile mevcut disk üstünden hiçbir işlem yapılamaz.

Bahsettiğim görsel.

qipvId.png


Daha sonra losetup'dan yardım alarak mevcut lvm tarzı disk kısmını dosya biçimi şeklinde değiştiriyoruz. .

-o değişkeni ile beraber vermemiz gereken değer ilgili lvm kısmının byte olarak offset değeri olmalı.

RL3njn.png


Daha sonra da Linux üstünden oluşturmuş olduğumuz loop sürücü ile ilgili pvs komutu ile ayrıntılı bilgi elde ediyoruz.

Örnek olarak yine görsel vereceğim.

Bu şekilde VG sütunun altında sanal grup adını öğreniyoruz.

Görselde ki örnekte grup adının vg00 olduğunu gözlemleyebiliriz.

13Mlnn.png



Ardından lvdisplay komutu ile birlikte daha önceki etapta detaylarını elde ettiğimiz sanal disk grubu içindeki kısımların ayrıntılarına bakıyoruz.

Zin6S6.png




Verdiğim görselde bulunan LV Name bölümündeki adı kullanacağız ve bu şekilde disk kısmına erişeceğiz.

Bu şekilde TSK yazılımı ile bu disk bölümü üstünden işlem yapabilir duruma geleceğiz.

Örneğin aşağıdaki ekran görüntüsü TSK uygulamalarından fls'i kullanarak örnek disk bölümü içindeki dosyaların listesinin alındığı çıktıya ait bir görüntüdür.



Bunun için yürüteceğimiz komutu da görsel ile bırakıyorum.

dtgDl7.png



Bu görsel TSK yazılımı ile yürüttüğümüz fls komutu ile beraber disk bölümü içindeki dosyaların listesini aldığımıza dair bir görüntüdür.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.