Hızlı cevap: Autopsy, The Sleuth Kit üzerine kurulu ücretsiz ve açık kaynak bir adli bilişim inceleme platformudur. Adli bilişim öğrenmeye başlamak için en doğru araçtır, çünkü lisans engeli yoktur ve altında çalışan komut satırı araçları (fls, icat, mmls) sayesinde işin nasıl yürüdüğünü gerçekten öğretir. Tipik ilk ders akışı şudur: hazır bir eğitim imajı indir, yeni bir vaka aç, imajı veri kaynağı olarak ekle, ingest modüllerini çalıştır, dosya sistemini ve silinmiş dosyaları incele, bulguları etiketleyip rapor üret. Autopsy imaj almaz, imajı inceler, bu ayrım en sık karıştırılan noktadır.

Adli bilişime yeni başlayan herkesin ilk sorusu aynıdır: hangi araçla başlamalıyım. Cevap sanıldığı kadar tartışmalı değildir. Ticari paketler güçlüdür ama binlerce dolarlık lisansları öğrenme aşamasında bir anlam ifade etmez. Autopsy hem ücretsizdir hem de arkasındaki The Sleuth Kit, adli bilişimin temel kavramlarını doğrudan öğretir. Bu yazı, sıfırdan başlayan biri için gerçekçi bir öğrenme yolu çiziyor.

Autopsy ve The Sleuth Kit ilişkisi

İki isim sürekli birlikte anılır ama farklı şeylerdir.

The Sleuth Kit (TSK), Brian Carrier tarafından geliştirilen komut satırı araçları kümesidir. Disk imajlarını okur, dosya sistemlerini ayrıştırır, silinmiş kayıtları çıkarır. Grafik arayüzü yoktur.

Autopsy, TSK'nın üzerine oturan grafik arayüzdür. Vaka yönetimi, zaman çizelgesi, anahtar kelime araması, modül sistemi ve raporlama ekler.

Öğrenme açısından kritik nokta şudur: Autopsy'de bir düğmeye bastığınızda arkada hangi TSK aracının çalıştığını biliyorsanız gerçekten öğreniyorsunuz demektir. Bilmiyorsanız yalnızca bir arayüz kullanmayı öğreniyorsunuz. İyi bir uzman ikisini de yapabilir.

Temel TSK komutları ve karşılıkları:

Komut Ne yapar Autopsy'deki karşılığı
mmls Bölüm tablosunu listeler Veri kaynağı eklerken bölüm seçimi
fsstat Dosya sistemi bilgisini verir Veri kaynağı özellikleri
fls Dosya ve dizinleri listeler, silinmişleri de gösterir Dosya ağacı görünümü
icat Belirli bir inode içeriğini çıkarır Dosya dışa aktarma
istat Bir inode'un meta verisini gösterir Dosya meta veri sekmesi
blkls Ayrılmamış alanı çıkarır Unallocated space analizi

Autopsy neyi yapar, neyi yapmaz

En sık yapılan hata Autopsy'yi imaj alma aracı sanmaktır. Autopsy bir analiz platformudur.

  • Yapar: İmaj okuma, dosya sistemi ayrıştırma, silinmiş dosya kurtarma, dosya oyma (carving), anahtar kelime indeksleme, hash eşleştirme, zaman çizelgesi, tarayıcı ve kayıt defteri artefaktları, e-posta ayrıştırma, raporlama.
  • Yapmaz: Diskten adli kopya alma. Bunun için ayrı bir araç gerekir. Yöntem için FTK Imager ile imaj alma ve hash doğrulama yazımıza bakın. Linux tarafında Guymager ve dd yaygındır.

Laboratuvarınızı kurun

Öğrenirken gerçek bir dosyayla çalışmak zorunda değilsiniz, çalışmamalısınız da. Başkasına ait bir cihazı izinsiz incelemek hukuki sorun yaratır.

Donanım. Autopsy indeksleme yaparken bellek ve disk kullanır. Öğrenme aşaması için 16 GB bellek ve SSD rahat eder. Küçük eğitim imajlarıyla 8 GB de yeterlidir.

Kurulum. Windows kurulumu en sorunsuz olanıdır. Linux tarafında TSK'yı paket yöneticisinden kurup Autopsy'yi ayrıca kurmanız gerekir.

Yasal ve ücretsiz alıştırma verisi. Öğrenmenin en kritik parçası budur:

  • NIST CFReDS (Computer Forensic Reference Data Sets), resmi referans veri kümeleridir ve cevap anahtarlarıyla gelir.
  • Digital Corpora, akademik amaçlı üretilmiş senaryo imajları sunar.
  • DFRWS yarışma veri kümeleri, ileri seviye için idealdir.
  • Kendi test imajınızı da üretebilirsiniz: bir sanal makineye dosya koyup silin, sonra imajını alıp Autopsy ile bulmaya çalışın. Cevabı bildiğiniz için aracın doğru çalışıp çalışmadığını da ölçmüş olursunuz.

İlk incelemeniz: adım adım

  1. Vaka açın. Case adı, numarası ve inceleyen uzman bilgisi girin. Bu alanlar rapora yansır ve delil zincirinin parçasıdır.
  2. Veri kaynağı ekleyin. Disk imajı, sanal makine dosyası veya klasör ekleyebilirsiniz. Zaman dilimini doğru seçin, yanlış zaman dilimi tüm zaman çizelgenizi kaydırır ve bu en sık yapılan sessiz hatadır.
  3. Ingest modüllerini seçin. Hepsini birden açmayın. Öğrenirken tek tek çalıştırıp ne ürettiğini görün. Öncelikli olanlar: Recent Activity, Hash Lookup, Keyword Search, File Type Identification, Extension Mismatch Detector, Exif Parser.
  4. Sonuçları okuyun. Sol ağaçta Views ve Results bölümlerini gezin. Silinmiş dosyalar, uzantısı içeriğiyle uyuşmayan dosyalar ve tarayıcı geçmişi burada çıkar.
  5. Zaman çizelgesi çıkarın. Timeline görünümü, olayın ne zaman gerçekleştiğini anlamanın en hızlı yoludur.
  6. Etiketleyin. Bulduğunuz her önemli öğeyi etiketleyin. Rapor bu etiketlerden üretilir.
  7. Rapor alın. HTML veya Excel çıktısı alın, sonra elle okuyup teknik anlatımı ekleyin. Otomatik rapor tek başına bilirkişi raporu değildir, biçim için bilirkişi raporu yapısı yazımıza bakın.

Uzantı uyuşmazlığı: ilk gerçek dersiniz

Autopsy'nin Extension Mismatch Detector modülü, dosyanın uzantısıyla gerçek türünü karşılaştırır. Birisi gizli.jpg adında bir dosya oluşturup içine ZIP arşivi koyduysa, bu modül yakalar. Adli bilişimde dosyanın adı değil imzası (magic bytes) belirleyicidir. Bu kavramı bir kez uygulamalı gördüğünüzde meslek mantığı oturur.

Autopsy ile ticari paketler farkı

Ölçüt Autopsy Ticari paketler (FTK, EnCase)
Maliyet Ücretsiz Yıllık yüksek lisans
Öğrenme eğrisi Düşük Orta ve yüksek
İndeksleme hızı Büyük imajlarda yavaşlayabilir Optimize, dağıtık işleme
Mobil desteği Sınırlı Güçlü, ayrı ürünlerle
Eklenti Python ve Java modülleri, geniş topluluk Kendi betik dilleri
Mahkeme kabulü Yöntem belgeliyse sorun yok Yaygın bilinirlik avantajı

Buradaki en yanlış anlaşılan konu mahkeme kabulüdür. Bir aracın ücretsiz olması raporunuzu zayıflatmaz. Belirleyici olan yöntemin belgelenmiş, doğrulanabilir ve bağımsız bir uzman tarafından tekrarlanabilir olmasıdır. NIST'in araç test programı (CFTT) açık kaynak araçları da test eder.

Kendinizi geliştirme yolu

Birinci ay. TSK komutlarını öğrenin. Bir imajı yalnızca komut satırıyla gezin. mmls ile bölümleri bulun, fls ile silinmiş kaydı görün, icat ile çıkarın.

İkinci ay. Autopsy ile aynı imajı inceleyin ve arayüzün hangi komutun karşılığı olduğunu eşleştirin. Zaman çizelgesi ve anahtar kelime aramasını çalışın.

Üçüncü ay. Rapor yazın. Teknik bulmak ile anlatmak farklı becerilerdir ve mahkemede ikincisi belirleyicidir.

Sonrası. Bellek analizine geçin, disk tek başına hikayenin yarısıdır. Ardından ağ ve mobil tarafına açılın. Yapılandırılmış bir program isterseniz DSET Akademi eğitim içeriklerine bakabilirsiniz.

Sık sorulan sorular

Autopsy gerçekten ücretsiz mi, ticari işte kullanılır mı? Evet, açık kaynak ve ücretsizdir, ticari incelemelerde de kullanılır. Kısıt aracın lisansında değil, uzmanın yönteminde ve raporundadır.

Autopsy ile disk imajı alabilir miyim? Hayır. Autopsy analiz aracıdır. İmaj için FTK Imager, Guymager veya dd kullanılır.

Hangi işletim sisteminde kullanmalıyım? Öğrenme aşamasında Windows en az sürtünmeyi yaratır. Linux tarafında TSK komutlarıyla çalışmak öğreticidir.

Autopsy mobil cihaz inceler mi? Sınırlı biçimde. Mobil için ayrı araçlar ve genelde ticari çözümler gerekir.

Alıştırma için nereden imaj bulurum? NIST CFReDS, Digital Corpora ve DFRWS veri kümeleri ücretsiz ve yasaldır. Başkasının cihazını izinsiz incelemeyin.

Sertifikası var mı? Autopsy'ye özel resmi bir sertifika şartı yoktur. Sektörde GCFE, GCFA ve EnCE gibi sertifikalar bilinir, ancak işveren çoğunlukla uygulamalı yeteneğe bakar.

Kaynaklar

Ekibinize uygulamalı adli bilişim eğitimi planlamak ya da bir dosyada uzman desteği almak isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızda inceleme, eğitim ve bilirkişi raporu süreçlerini yürütüyoruz.