Windows Jump List Forensics//"P4RS

P4RS

Özel Üye
8 Ocak 2017
5,156
58
Ankara
Windows Jump List Forensics

Adli vakalar bakımından baktığımızda şüphelinin geçmişte yaptığı işlemler hakkında bilgi vermektedir. Jump List'in en büyük avantajı ise uygulama silinse dahi bu veriler silinmemektedir. Adli bilişimci için önemli kısım bu uygulamaların zaman çizelgesinde listelenmesidir. İşletim sistemine göre değişiklik gösterdiği bilinmektedir.

Jump List Nedir?

Windows 7 ile bizlere sunulan, kullanıcıların en çok kullandığı, ziyaret ettiği dokümanlara, web sitelerine, müziklere veya resimlere hızlı erişim sağlanması için yapılmıştır.
Görev çubuğunda bulunan uygulamaların ikonlarına sağ tıklayarak uygulamanın Jump List’lerine erişebiliriz. Veyahut başlat menüsündeki uygulamalara sağ tıklayıpta Jump List’lere erişim sağlayabiliriz.
Uygulamalardaki Jump List’ler uygulamadan uygulamaya değişiklik göstermektedir. Örnek olarak bir Dosya Yöneticisinde belgeler, resimler bulunurken Opera tarayıcısında siteler bulunmaktadır.
Bu listeler sayesinde kullanıcının girmiş olduğu veriler hakkında bilgi sahibi olabiliriz.

JqtF0q.jpg


Jqt4bv.jpg


JqtbD0.jpg


JqtZ5Y.jpg



Jump List Verileri Nerede Kaydedilir?

Jump Liste'de ki veriler altta verdiğim iki uzantıda kaydedilmektedir.

Kod:
C:\Users\kullanıcı_adı\AppData\Roaming\Microsoft\Windows\Recent\AutomaticDestinations
Kod:
 C:\Users\kullanıcı_adı\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations

CustomDestination: Uygulamalar tarafından oluşturulmaktadır.

JqXL3N.jpg


AutomaticDestination: Sistem tarafından oluşturulmaktadır.

JqXXKY.jpg


Buralarda bulunan dosyalar -ms dosyalar şeklinde saklanmaktadır. Burada bulunan dosyalar text editörü ile açıldığında okunabilir veriler şeklinde çıkmaz. Ancak içerisinde bazı okunabilir değerler bulunmaktadır. Örnek aşağıdaki resim
JqXcw0.jpg



Jump List Application ID (AppID) Nedir?

CustomDestination ve AutomaticDestination ögelerinde bulunan uygulama için oluşturulmuş kimliklerdir. AppID'ler her uygulama için farklıdır. Genel olarak hepsi için bir değer belirlenmiştir ancak kullanıcı tarafından değiştirilebilir. Bu kimlikler değiştirilmediyse aşağıdaki listedeki gibi değerler alırlar. [url]https://community.malforensics.com/t/list-of-jump-list-ids/158 [/URL]

JqXhxv.jpg



Jump Lister

Jump Lister uygulaması ile AutomaticDestination ve CustomDestination dosyalarında oluşan -ms verilerini okuyabilirsiniz. Uygulamayı indirmek için https://github.com/woanware/JumpLister tıklayınız. Uygulamayı indirdikten sonra "File" seçeneğine tıklayınız Daha sonra Load seçeneğine tıklayınız. Burada ister AutomaticDestination, ister CustomDestination konumlarını girip, verileri okuyabilirsiniz.

JqXsZ6.jpg


Solda bulunan Destlist kısmına tıklayarak veriler ile ilgili NetBIOS, MAC adresi, Data ve dosyanın oluşturulma, kaydedilme verilerine ulaşabilirsiniz.


Jump List Verilerini Devre Dışı Bırakma

Masaüstüne gelerek sağ tık > kişileştir diyelim.

JqXiDx.jpg


Başlat kısmına gelerek "En son açılan ögeleri Başlangıç menüsündeki veya görev çubuğundaki Atlama Listeleri'nde ve Dosya Gezgini Hızlı Erişimi'nde göster" seçeneğini kapatalım.

JqXDgy.jpg


Gördüğünüz gibi görev çubuğundaki Opera tarayıcısındaki Jump List'ler kapandı. Yukarıdaki görsellere bakarak kapatılmadan önceki Jump List'lere bakabilirsiniz.

JqXpQp.jpg


Konum bu kadardı başka bir konuda görüşmek üzere sağlıcakla..

 
Son düzenleme:

oldnco

Uzman üye
30 Eyl 2017
1,532
5
Güzel bir konu olmuş. Emeğinize sağlık. Bu kategorinin canlanması beni sevindirdi.
 

TebriZz

Üye
7 Nis 2020
152
1
İskenderun
Hocam öncelikle elinize sağlık bir sorum olacak, "-ms dosyalar şeklinde saklanmaktadır. Burada bulunan dosyalar text editörü ile açıldığında okunabilir veriler şeklinde çıkmaz. " yazmışsınız peki bu yazıları çözümlemek için bir aplikasyon (araç,uygulama vb.) var mıdır?
 

P4RS

Özel Üye
8 Ocak 2017
5,156
58
Ankara
Hocam öncelikle elinize sağlık bir sorum olacak, "-ms dosyalar şeklinde saklanmaktadır. Burada bulunan dosyalar text editörü ile açıldığında okunabilir veriler şeklinde çıkmaz. " yazmışsınız peki bu yazıları çözümlemek için bir aplikasyon (araç,uygulama vb.) var mıdır?

Konuda vermiştim, Jump Lister uygulaması ile bakabilirsiniz.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.