1. Forensics (Adli Bilişim) Nedir?
Forensics, bir siber olaydan sonra "Ne oldu?", "Nasıl oldu?", "Kim yaptı?" sorularına cevap arayan disiplindir. Olay yerine giden polisin parmak izi toplaması gibi, siber güvenlik uzmanı da dijital izleri (loglar, dosyalar, ağ trafiği) toplar ve analiz eder.Temel Alanlar:
- Ağ Forensiği: PCAP dosyaları, firewall logları, DNS kayıtları incelenir.
- Dosya Forensiği: Silinen dosyaları kurtarmak, metadata'ları incelemek.
- Bellek Forensiği (Memory Forensics): RAM dump'larından çalışan process'leri, şifreleri ve malware'leri tespit etmek.
- Log Analizi: Sistem, uygulama ve güvenlik loglarındaki anormallikleri bulmak.
2. Steganography (Stegano) Nedir?
Steganography, verinin varlığını gizleme sanatıdır. Kriptografi veriyi okunamaz yapar, steganografi ise verinin orada olduğunu bile belli etmez.Örnek: Bir resim dosyasının içine, resim bozulmadan gizli bir mesaj gömmek. Zararlı yazılımlar da (Stegomalware) bu yöntemi kullanarak komutlarını veya çalınan verileri resim dosyaları içinde saklayıp ağ üzerinden gönderebilir.
Yaygın Stegano Türleri
| Tür | Nasıl Çalışır? | Örnek Araçlar |
|---|---|---|
| LSB Steganografi | Resimdeki piksel renk değerlerinin en önemsiz bitlerine (Least Significant Bit) veri gömülür | zsteg, steghide |
| Metadata Gizleme | Dosyanın EXIF verilerine (yazar, kamera modeli vb.) mesaj yazılır | exiftool |
| Dosya Birleştirme | Bir dosya (ör. ZIP) başka bir dosyanın (ör. JPG) sonuna eklenir | binwalk, foremost |
| Metin İçine Gizleme | Boşluklar (snow) veya sıfır genişlikli karakterler (ZWSP) ile metin içine veri saklanır | stegsnow, zwsp-steg |
3. Araçlar (Tool'lar)
Steganografi Araçları
| Araç | Kullanım Amacı | Desteklenen Formatlar | Açıklama |
|---|---|---|---|
| steghide | Veri gizleme/çıkarma | JPG, WAV | En popüler araçlardan biridir, şifre desteği vardır |
| zsteg | Gizli veri tespiti | PNG | LSB ile gizlenmiş verileri otomatik bulur |
| binwalk | Dosya analizi | Her dosya | Bir dosyanın içindeki gömülü dosyaları (ZIP, RAR vb.) tespit eder ve çıkarır |
| exiftool | Metadata okuma/yazma | Resim, video, PDF | Dosyanın metadata'sını (EXIF) görüntüler ve düzenler |
| stegseek | Şifre kırma | JPG, WAV | steghide ile oluşturulmuş dosyaların şifresini brute-force ile kırar |
| deepsound | Ses dosyası steganografisi | WAV | Ses dosyalarına veri gizler |
Log Analizi ve Forensics Araçları
| Araç | Kullanım Amacı |
|---|---|
| Wireshark / tshark | Ağ trafiğini yakalama ve analiz etme (PCAP) |
| tcpdump | Komut satırından ağ paketlerini yakalama |
| log2timeline / Plaso | Sistem loglarından ve dosya metadata'larından zaman çizelgesi oluşturma |
| exiftool | Dosya metadata'larını çıkarma ve analiz etme |
4. Loglar Nasıl Okunmalı ve Tutulmalı?
Loglar Nasıl Tutulmalı?
- Merkezi Toplama: Tüm cihazlardaki loglar (güvenlik duvarı, sunucu, uç nokta) tek bir merkezde (SIEM) toplanmalıdır.
- Değişmezlik (Immutable Logs): Loglar değiştirilemez olmalıdır. append-only (sadece ekleme) yapılandırması ve blokzincir mantığı ile log bütünlüğü sağlanabilir.
- Zaman Damgası (Timestamp): Tüm loglar doğru, eşzamanlı (NTP) zaman damgası içermelidir.
- Zincirleme Delil (Chain of Custody): Her işlem kaydedilmeli, kim ne zaman hangi loga erişti belli olmalıdır.
Loglar Nasıl Okunmalı?
Log okumak, hikaye okumak gibidir. Olayın başlangıcından sonuna kadar giden bir zaman çizelgesi oluşturmalısınız.Adım Adım:
- Anomali Ara: Normal trafik veya sistem davranışından sapmaları (örneğin, gece 3'te oturum açma) tespit et.
- Bağlam Kur: Tek bir log kaydı anlamsızdır. Aynı IP adresini, aynı kullanıcı hesabını veya aynı zaman aralığını diğer loglarla ilişkilendir.
- Zaman Çizelgesi Çıkar: log2timeline gibi araçlarla loglardan ve dosya metadata'larından kronolojik bir olay akışı oluştur. Bu, olayın öncesini ve sonrasını anlamanı sağlar.
- Sorgula ve Filtrele: tshark (ağ logları) veya grep (sistem logları) ile belirli IP, port veya hata kodlarını ara.
Bir analist (OSA), şüpheli ağ trafiğini (PCAP) inceler. Loglarda, IMAP veya HTTPS ile aktarılan geçerli bir PNG resim dosyası görür. Bu PNG dosyası, şifreli veri içeren IDAT parçalarına sahiptir ve yüksek entropi (rastgelelik) gösterir. Bu bulgular, IcedID veya Stegoloader gibi stegomalware'lerin saldırı desenleriyle eşleşir. Analist, resmi zsteg veya binwalk ile tarayarak içindeki şifreli zararlı kodu (MalwareCode) tespit eder ve çözümlemeye başlar.(bu arada bu yazıları kendim yazıp bunlara uygun makrodown kodu oluşturması için https://readme.com/ai dan oluşturup kendi yazılarımı yerleştiriyorum sizde yapabilirsiniz göze şık durması açısından)