İçeriğe geç
Sedat Özdemir
Yazılar

blue-team

O Dosya Silindi mi Sanıyorsun? Dijital İzlerin Sessiz Çığlığı

Bir hacker arkasında ne bırakır? Ya da daha önemlisi, sen o izleri ararken kendi izlerini nasıl bırakmazsın? Forensics dünyasına samimi bir giriş.

Sedat Özdemir
· 4 dk okuma

Mesleğe ilk başladığım yıllarda, stajyer tadında bir junior olarak bir 'incident' vakasına çağrılmıştım. Heyecan tavan, sanırsın CSI: Miami'deki o gözlüklü abiyim. Müşterinin sunucusunda şüpheli bir hareketlilik vardı. Ben ne yaptım? Sunucuya 'root' olarak daldım, bütün dosyaları 'ls -la' ile gezdim, klasörlerin içine girdim çıktım. O an fark etmemiştim ama aslında delillerin canına okuyordum. Her girdiğim klasörde, her dokunduğum dosyada 'access time' (atime) bilgisini güncelleyerek saldırganın gerçekte ne zaman hangi dosyaya dokunduğuna dair tüm kanıtları kirletmiştim. O gün öğrendim ki; forensics (adli bilişim) bir sanat değil, bir disiplinmiş. Ve en büyük kural: Dokunma, önce izle.

Dijital Dünyanın 'Kanıt' Kavramı

Arkadaşlar, forensics dediğimiz olay sadece silinen dosyaları geri getirmek değil. O işin 'underground' veya veri kurtarma tarafı. Bizim işimiz; bir sistemde neler yaşandığını, kronolojik bir sırayla, mahkemede (veya yönetim kurulunda) kanıtlanabilir şekilde ortaya koymak.

Bir sistem sızma girişimi yaşadığında, saldırgan ne kadar profesyonel olursa olsun mutlaka bir yerlerde 'fısıldar'. Windows Registry kayıtlarında bir kıpırtı, RAM'in kuytu bir köşesinde bir string, ya da MFT (Master File Table) içinde minik bir girdi... İşte o fısıltıları duymak için doğru araçlara ve en önemlisi doğru bakış açısına ihtiyacımız var.

Uçuculuk Sıralaması (Order of Volatility)

Bir olay yerine girdiğinde ilk neyi alırsın? Hard diski mi? Hayır. Eğer hard diski sökersen, RAM'deki o canım 'live' veriyi sonsuza dek kaybedersin. Forensics'te bir hiyerarşi vardır:

  1. RAM (Bellek): En uçucu olan budur. Fişi çektiğin an gider. Saldırganın çalıştırdığı zararlı kodlar, şifrelenmiş bağlantılar, açık portlar hepsi burada.
  2. Swap/Page Files: RAM'in yetmediği yerde diske yazılan veriler.
  3. Network State: Aktif bağlantılar.
  4. Disk Verileri: Dosyalar, loglar, registry.
  5. Arşivler/Yedekler: En az uçucu olanlar.

Belleğin Gizemli Dünyası: Volatility

Eskiden 'memdump' almak zordu, şimdi elimizde kapı gibi Volatility var. Diyelim ki testCompany ağında şüpheli bir workstation yakaladık. İlk işimiz bellek imajını almak. Bellek imajını aldıktan sonra şu komutla neler olup bittiğine bir bakarız (Tabii ki defanged formatta):

# Bellek imajındaki aktif süreçleri (process) listeleme
volatility -f memory_dump.sample --profile=Win10x64_19041 pslist

# Gizlenmiş veya sonlandırılmış süreçleri yakalamak için
volatility -f memory_dump.sample --profile=Win10x64_19041 psscan

Burada pslist bize düzgün bir liste verirken, psscan bize saldırganın gizlemeye çalıştığı, 'unlink' edilmiş o sinsi process'leri gösterir. Mesela, ismi svchost.exe olup da parent process'i services.exe olmayan bir şey görürseniz, işte orada durup bir derin nefes alın. Muhtemelen bir 'process hollowing' vakasıyla karşı karşıyasınız.

Artifact Hunting: İz Peşinde

Windows sistemler, aslında kendi kendilerinin muhbiridir. Her şey kayıt altındadır, yeter ki nerede arayacağını bil.

  • Prefetch Dosyaları: Bir program çalıştırıldığında Windows, bir sonraki sefer hızlı açılsın diye C:\Windows\Prefetch altında bir .pf dosyası oluşturur. Saldırgan mimikatz.exe (tabii ki mimi.exe diye ismini değiştirmiştir) çalıştırdığında, o dosyanın izi buraya düşer. Çalıştırma zamanı, kaç kere çalıştırıldığı gibi bilgiler altın değerindedir.
  • ShimCache (AppCompatCache): Uygulama uyumluluğu için tutulan bu kayıt, sistemde çalıştırılan dosyaların yolunu ve son modifikasyon zamanını tutar. Ama RAM'de durur, sistem kapanırken Registry'e yazılır. Analizi zordur ama saldırganın 'lateral movement' izlerini burada bulursun.
  • LNK Dosyaları: Bir kullanıcı bir klasöre veya dosyaya tıkladığında oluşan 'kısayol' dosyaları. Saldırganın hangi klasörlerde gezindiğini anlamak için birebir.

Pratik Bir Örnek: Amcache Analizi

Amcache.hve, Windows'un uygulama yürütme geçmişini tutan bir başka harika yerdir. Bir saldırganın sisteme bir zararlı yükleyip sildiğini varsayalım. Dosya gitmiş olabilir ama Amcache kaydı hala oradadır.

# PowerShell ile basit bir event log kontrolü (Zararsızlaştırılmış)
Get-WinEvent -LogName "Security" | Where-Object {$_.Id -eq 4624} | Select-Object -First 10

Yukarıdaki komut, başarılı oturum açma (Logon) olaylarını listeler. Eğer gece saat 03:00'te 'admin' kullanıcısı 127.0.0.1 üzerinden değil de, bilmediğimiz bir iç IP'den (Örn: 10.0.x.x) giriş yapmışsa, o kahveyi tazelemek gerekebilir.

Anti-Forensics: Rakibini Tanı

Kırmızı takımda (Red Team) çalışırken biz de boş durmuyoruz tabii. İzlerimizi silmek için timestomp gibi yöntemler kullanıyoruz. Dosyanın 'Created', 'Modified' ve 'Accessed' tarihlerini manipüle edip 2010 yılına çekiyoruz ki analiz yapan arkadaş 'Aman bu eski bir sistem dosyasıymış' desin.

İşte tam burada MFT (Master File Table) analizi devreye giriyor. Dosyanın standart bilgi özniteliği (Standard Information - $SI) manipüle edilebilir ama dosya adı özniteliği ($FN) sadece kernel tarafından değiştirilebilir. Eğer bu iki zaman damgası arasında büyük bir fark varsa, tebrikler; bir 'timestomping' yakaladınız!

Nasıl Korunuruz? (Defensive Mindset)

Forensics sadece 'olay sonrası' bir iş değildir. Olay anında elimizde veri olması için hazırlıklı olmalıyız:

  1. Sysmon Kullanın: Standart Windows logları yetersizdir. Sysmon ile network bağlantılarını, process oluşturma detaylarını ve dosya hash'lerini loglayın.
  2. Logları Merkezi Bir Yerde Toplayın: Saldırganın ilk yapacağı iş wevtutil cl security komutuyla logları silmektir. Loglar başka bir sunucuya (SIEM) akıyorsa, sildiği bilgisi bile sizin için bir delildir.
  3. Endpoint Görünürlüğü: testCompany bünyesinde her makinede ne olup bittiğini görebilecek bir EDR/XDR çözümü hayati önem taşır.

Dijital adli tıp, bir puzzle'ın eksik parçalarını aramak gibidir. Bazen o parça hiç beklemediğiniz bir yerdedir, bazen de saldırgan o parçayı yemiştir. Ama unutmayın; dijital dünyada hiçbir şey tamamen yok olmaz, sadece bulunması zorlaşır.

Bir sonraki 'gece 3' telefonuna kadar, sistemlerinize ve loglarınıza iyi bakın. Görüşürüz!

İlgili yazılar