
1. Giriş
Adli bilişim incelemelerinde en kritik adımlardan biri, disk imajının doğru bir şekilde alınması ve analiz edilmesidir. Kali Linux, disk imajı alma ve analiz etme konusunda güçlü araçlar sunar. Bu makalede, disk imajı alma süreci, kullanılacak araçlar ve analiz için uygulanabilecek bazı teknikler ele alınacaktır.
2. Disk İmajı Alımı
Disk imajı almak için genellikle dd, dcfldd ve guymager gibi araçlar kullanılır.
2.1 dd Kullanarak Disk İmajı Alımı
dd
komutu, Linux tabanlı sistemlerde diskten blok seviyesinde veri kopyalamak için kullanılır.
dd Komutu ile Disk İmajı Alma
sudo dd if=/dev/sdX of=/mnt/disk_image.img bs=4M status=progress
if=/dev/sdX
: Kopyalanacak disk (X yerine ilgili disk ismi yazılmalıdır).of=/mnt/disk_image.img
: İmaj dosyasının kaydedileceği yer.bs=4M
: Blok boyutunu 4 MB olarak ayarlar.status=progress
: İşlem durumunu ekranda gösterir.
2.2 dcfldd Kullanarak Disk İmajı Alma
dcfldd
, dd
komutunun adli bilişim için optimize edilmiş bir versiyonudur.
sudo dcfldd if=/dev/sdX of=/mnt/disk_image.img hash=md5,sha256 log=/mnt/dcfldd.log
hash=md5,sha256
: Alınan imaj için hash değerlerini hesaplar.log=/mnt/dcfldd.log
: İşlemle ilgili log kaydı oluşturur.
2.3 Guymager Kullanarak Grafik Arayüz ile Disk İmajı Alma
Guymager, grafik tabanlı bir disk imaj alma aracıdır.
Guymager ile disk imajı almak için:
- Terminali açın ve Guymager’ı başlatın:
sudo guymager
- Arayüzden hedef diski seçin.
Acquire Image
butonuna basarak imaj alma sücrecini başlatın.
3. Disk İmajı Analizi
Disk imajını analiz etmek için Autopsy, sleuthkit, foremost gibi araçlar kullanılabilir.
3.1 Sleuthkit Kullanarak Disk İmajı Analizi
Sleuthkit, disk imajlarının adli analizini yapmak için kullanılan bir komut satırı aracıdır.
İmaj Hakkında Genel Bilgi Alma
fsstat /mnt/disk_image.img
Silinmiş Dosyaları Listeleme
fls -r /mnt/disk_image.img
Belirli Bir Dosyayı Kurtarma
icat /mnt/disk_image.img 1234 > kurtarilan_dosya.txt
3.2 Foremost ile Dosya Kurtarma
Foremost, belirli dosya türlerini disk imajından kurtarmak için kullanılır.
sudo foremost -i /mnt/disk_image.img -o /mnt/recovered_files/
3.3 Autopsy Kullanarak Grafik Arayüz ile Analiz
Autopsy, web tabanlı bir adli analiz aracıdır.
Kurulum ve Çalıştırma
sudo autopsy
Ardından tarayıcıdan http://localhost:9999/autopsy
adresine giderek analiz yapabilirsiniz.
4. Sonuç
Kali Linux, disk imajı alma ve analiz etme konusunda çok çeşitli ve güçlü araçlar sunmaktadır. dd, dcfldd ve Guymager gibi araçlar imaj alma işleminde kullanılırken, Sleuthkit, Foremost ve Autopsy analiz sürecinde kritik rol oynamaktadır. Adli bilişim uzmanlarının bu araçları etkin bir şekilde kullanması, sızdırmaz ve güvenilir bir inceleme yapmalarını sağlar.