Forensics Image (Adli İmaj)
Forensics Image (Adli İmaj)
Adli İmaj Nedir:
Adli imaj dijital bir kanıtın bire bir
kopyasıdır. Harddisk, telefon, drone ve daha birçok cihazın imajı alınabilir.
Bir harddiskin imajı, cihazda fiziksel olarak başlangıçtan sona kadar olan tüm
veriyi içerir. İmaj almak bilişim suçlarında veri tutan her cihaz
incelenmesinde ve suçun aydınlatılmasında olmazsa olmazlardandır. Adli
bilişimde orijinal delil ile analiz yapılmaz tüm çalışmalar orijinalden
bire-bir kopyalayarak oluşturulan adli imaj üzerinde gerçekleştirilir. Bu
nedenle Adli Bilişimde delilin İmaj alınması ilk ve önemli adımdır. İmaj
alma tamamlandıktan sonra elde edilen medyanın doğruluğunu belirlemek için hash
değerleri hesaplanmalıdır. Hash değeri olarakta bilinen özet değeri disk
sektörlerinde var olan 0 ların ve 1 lerin hepsinin incelenmesini içerir. Tek
bir 0’ı 1’e değiştirmek elde edilen hash değerinin farklı olmasına neden olur.
Hem orijinal medya hem de alınan imaj kopyasının hash değerleri bire bir aynı
olmalıdır. İkisinin de eşleştiğini gördüğümüzde kopyalanan harddiskin veya
diğer ortamların orijinalliğinden emin olabiliriz.
Hardisk imajından elde edilen bir MD5
değeri, orijinal hardisk değeri ile aynı olmalıdır. Sabit sürücüdeki en küçük
değişiklikler bile örneğin MS Word belgesine virgül eklemek, sonuçta elde
edilen MD5 karma değerini büyük ölçüde değiştirir.
İmaj özet değerinin hesaplanması için
endüstri standardı şu anda MD5 algoritamsıdır.
Dijital kanıtlar son derece değişkenlerdir
bu nedenle zorunlu olmadıkça orijinal kanıtlar üzerinde ilgili inceleme
yapılmalıdır.
Harddisk İmaj Alma: genellikle bir sabit
sürücüyü diğer bir sürücüye klonlarız. Şüphelinin diski kaynak sürücü olarak
bilinir ve verileri taşıdığımız sürücüye hedef sürücü adı verilir. Imaj alırken
genellikle karşımıza ile tüm birimlerin
incelenmesinde, yani fiziksel imaj veya belirli bir bölümün ımajı alınması için
mantıksal imaj ile karşılaşmaktayız.
Fiziksel imaj(Physical Driver/ Clone, bit-to-bit):
Verilerin bire bir(bit bit) kopyasını alan imaj türüdür ve bu kısımda işlemi
gerçekleştirebiliriz.
·
MBR’den son sektöre kadar
fiziksel diskin tamamını kopyalaması esasına dayanır.
·
En iyi delil olarak
sınıflandırılır.
·
Disklerde RAID yapısı
kullanılmamışsa ya da özel bir ımajı alınacak cihaz özel bir cihaz değilse
fiziksel imaj alınmalı sonrasında mantıksal imajlara bölünmelidir.
Mantıksal imaj(Logical Driver):
Belirli alandaki verilerin kopyasını aldığımız imaj türüdür ve işlemi sistem
üzerinde gerçekleştirebiliriz.
·
Bir elektronik depolama
aygıtının tamamını değil sadece sistemi katmanı bazında bölümlerin (partition)
ımajları alınacaksa tercih edilmelidir.
·
RAID sürücüleri ya da
şifrelenmiş sürücülerin ımajlarının alınması önerilmektedir.
İmaj
alma ve dosya kopyalama farkı:
v İşletim
sistemi üzerinden bir “kopyala ve yapıştır” işlemi yapmak, adli imaj almakla
aynı değildir. Gerçek bir adli imaj hem aktif hem de dosya sistemi üzerinden
ulaşılamayan verileri yakalar.
v İlk
olarak kopyalamak ve yapıştırmak sadece aktif verileri yani kullanıcının
erişebildiği veriler alır. Bunlar kullanıcıların microsft Word belgesi gibi
etkileşime girdiği dosya ve klasörlerdir. Silinmiş ve kısmen üzerine yazılmış
dosyalar dahil tüm diski görüntüleyebilmek için imaj almak şarttır.
v İmaj
almak kopyalamaya göre uzun zaman alır,
v İşletim
sitemine ait dosyaların kopyalnamsına sistem müsaade etmez,
v Silinmiş
dosyaları kopyalamak ile elde edemeyiz imaj ile elde edebiliriz.
İmaj
Türleri
Adli Bilişim camiasında kullanılan donanım
ve yazılımları takip edecekleri herhangi bir forensic frameworkü olmadığı için
donanım ve yazılım üreticileri kendi imaj standartlarını tanımlamışlardır. Bu
da birden fazla imaj standartlını doğurmuştur ve adli bilişim incelemesinde
kullanılacak donanım ve yazılımların birbirine farklı bu formatları
desteklemesi gerekliliğini ortaya çıkarmıştır.
DD, Smart, AFF ve E01 formatında imaj
alabilmekteyiz.
1
– Raw ( dd ) : Imaj alma işlemi esnasında herhangi
bir sıkıştırma uygulanmaz, elde edilecek imaj dosyası kaynak ile aynı
boyuttadır. Ayrıca imaj dosyası içerisinde yalnızca ham veri bulunur, herhangi
bir metadata verisi yer almaz. Bu formatta ki imajlar herhangi bir sıkıştırma
uygulamadan birebir alınan imajlar olarak bilinirler ve sürücüler ile aynı
boyutta olurlar. Built-in olarak bir sıkıştırma desteği olmayan bu formattaki
dikler genelikle .dd, .001 ya da .img dir
2-
SMART : Linux işletim sistemi için geliştirilmiş
SMART uygulamasının, ham verinin yanında metadata ve doğrulama değerlerini de
içeren dosya formatıdır.
3-
E01 : EnCase yazılımı tarafından varsayılan
olarak kullanılan spesifikasyonları açık olmayan bir imaj türüdür. veri dosyaya
yazılırken bloklara bölünür ve her bloğa ait hesaplanan checksum değeri verinin
arkasına yazılır. Dolayısıyla imaj dosyası yalnızca veriyi değil, metadata ve
doğrulama kodlarını da içerir. EWF formatındaki bu imaj dosyasının uzantısı
.E01 şeklindedir. Bu imaj dosyaları içerisinde metadata bilgileri tutulur. İmajın
sıkıştırılması desteği mevcuttur.
4-
AFF : Gelişmiş Dosya Formatıdır(Advanced File
Format), veri ile metadata bilgileri birleştirilerek aynı dosya içerisinde
saklanır. İmaj dosya içinde metadata saklama ve sıkıştırma desteğine sahiptir,
bu formattaki imaj dosyaların uzantısı .AFF dir.
Bu imaj formatının üç farklı varyantı
vardır;
·
AFF: İmaj, tek bir dosya
şeklindedir ve metadata bilgisi de aynı dosya içinde saklanır.
·
AFD: İmaj, birden fazla
ufak dosyaya bölünmüş şeklide saklanır ve metadata bilgileri de aynı dosyalarda
tutulur.
·
AFM: imaj dosyası RAW
formatındadır ve metadata bilgisi ikinci dosyada saklanır.
Adli İmaj Nasıl Alınır?
Adli İmaj oluşturmak için çeşitli yazılım
ve donanımlar kullanabiliriz. Örneğin;
·
FEX Imager (Getdata –
Forensics Imager) (https://getdataforensics.com/product/fex-imager/download/)
·
Accessdata FTK Imager (http://www.accessdata.com/downloads.html)
·
Guymager
·
Guidance Software EnCase
Forensic Imager
·
ProDiscover Standart
·
dd Imager Yazılımı
(Komutu)
·
dcfldd Komutu
·
AIR – Automated Image and
Restore
·
Xways
·
Tableau TD serisi
·
Ditto
·
SOLO
·
HardCopy
·
Logicube Forensics Quest
2
·
RoadMASSter
FTK Imager ile İmaj Almak;
FTK Imager aracımızı çalıştırıyoruz.
Üst sekmelerde bulunan file kısmına
gidiyoruz ve ardından create disk ımage deyip disk imajı alacağımızı
belirtiyoruz.
Disk imajı alacağımızı söyledikten sonra
bize hangi tür imaj alacağımızı soruyor.
Biz Physical Image türünden devam ediyoruz.
Physical Image türünü seçtikten sonra
hangi diskin imajını alacağımızı soruyor. Ben hızlı olması açısından flash
diskin bir imajını alacağım için diskin adını seçip devam ediyorum.
Disk seçildikten sonra add butununa
basıyoruz.
Bastıktan sonra imaj tipini seçiyoruz. Be
raw yani dd imaj türünü seçip devam etmek istiyorum.
Evidence yani delil üzerinde açıklamaları giriyoruz.
Disk imajının oluşacağı dosya konumunu
seçiyoruz.
Start deyip imaj işlemlerini başlatıyoruz.
Daha sonra imaj tamamlandığında karşımıza
verify ekranı gelir.
Görüldüğü gibi disk imaj dosyalarını görebiliyoruz. Analiz etmeye hazır bir şekilde 3.parti bir yazılım ile analiz edebiliriz.
Guymager ile disk imajı almak
Guymager, Linux altında çalışan bir imaj
alma yazılımıdır
İmajı alınacak disk üzerine sağ tıklayıp
açılan menüde Acquire Image seçeneğini seçiyoruz
Acquire Image dedikten sonra imaj format
kısmında alınacak imajın hangi formatta alınacağını belirleyeceğiz ben dd
olarak devam ediyorum. Disk imaj dosya konumu, ismi gidi temel metadata
bilgilerini ekliyoruz.
Gerekli bilgileri girip Start butonuna bastığınızda imaj alma işlemi başlar ve ana pencerede imaj alma işleminin durumu ile ilgili bilgiler yer alır
Görüldüğü gibi .dd uzantılı imajımız oluştu.
dd Imager ile imaj almak
dd Linux sistemlerde üzerinde çalışır, herhangi bir arayüzü yoktur ondan dolayı komut üzerinden devam etmemiz gerekmektedir.
DD komutu if ve of olmak üzere iki temel
parametre alır. Diğer parametreler ise isteğe bağlıdır. if bilgisi burada
kaynak aygıt/partition u, of ise hedefi göstermektedir.
bs
kaçar byte kopyalanacağını belirtir.conv=noerror ise hata alsan bile
kopyalamaya devam et demeye yarar.
İlk olarak imajını alacağımız diskin
yolunu bulmamız gerekiyor.
fdisk -l
Burada diskimizin yolunu bulduk
Daha sonra dd ile disk imajımızı alalım
dd if=/dev/sdb
of=/home/ma/Desktop/Disk_1.img
dd çalışırken bir çıktı vermez burada çalışmıyor diye kapatmayın iptal etmeyin işlem bittiğinde çıktı verecektir.
İşlem bittiğinde şu şekilde çıktı
verecektir.
dc3dd ile
imaj almak
dc3dd uygulaması dd’nin geliştirilmiş ve
yeni özellikler eklenmiş versiyonudur. En belirgin özelliklerden birisi imaj
alma işleminin işleyişi ile ilgili bir durum göstergesine sahip olmasıdır. Bu
sayede imaj alma işleminin tahmini olarak ne kadar süreceğini
öğrenebiliyorsunuz.
Yine dd de olduğu gibi ilk olarak diskimizin konumunu buluyoruz.
Daha sonra kaynak diski belirledikten sonra imaj alması için gerekli komutu veriyoruz.
dc3dd if=/dev/sdb
of=/home/sansforensics/Desktop\Disk_1.img hash=md5
Dd den farkını ilk çıktısında görebilrdik, burada yüzdelik vererek diskin yüzde kaçlık kısmının imajının aldığını görebiliyoruz.
dcfldd ile imaj almak
dc3dd aracına benzer aynı işlevi gren farklı bir imaj alma yazılımıdır. dc3dd komutları gibi kullanılarak çalıştırılabilir.