FTK (Forensic Toolkit) Nedir, Nasıl Kullanılır? FTK Imager ile İmaj Alma ve Hash Doğrulama
FTK Imager ücretsizdir ve imaj alma, önizleme ile RAM yakalama için kullanılır. FTK ise ticari analiz paketidir. E01 ve raw format farkı, adım adım imaj alma, MD5 SHA1 SHA256 doğrulaması, write blocker zorunluluğu, FTK Autopsy EnCase karşılaştırması, CMK 134 çerçevesi ve sahada en sık yapılan hatalar.
Hızlı cevap: FTK (Forensic Toolkit), Exterro firmasının ticari adli bilişim inceleme paketidir. Yanındaki FTK Imager ise ücretsizdir ve sahada en çok imaj alma, önizleme ve RAM yakalama için kullanılır. Tipik akış şudur: yazma koruması tak, E01 ya da raw formatta imaj al, MD5 ve SHA1 doğrulamasını yaptır, imajı FTK içinde indeksle, anahtar kelime ve artefakt analizini yürüt, bulguları delil zinciriyle raporla. İmaj alırken doğrulama hash'i kaynakla eşleşmiyorsa inceleme başlamadan durur.
Adli bilişimde araç seçimi bir zevk meselesi değildir. Mahkemede sorulacak soru şudur: delili nasıl aldınız, değişmediğini nasıl kanıtlıyorsunuz. FTK bu iki soruya belgelenebilir cevap üretmek için tasarlanmış araçlardan biridir. Bu yazıda FTK ailesinin ne olduğunu, FTK Imager ile adım adım nasıl imaj alındığını, hash doğrulamasının neden pazarlık konusu olmadığını ve FTK'nın Autopsy ile EnCase karşısındaki yerini anlatıyoruz.
FTK nedir, FTK Imager'dan farkı ne
İki ürün sık karıştırılır:
- FTK Imager, ücretsizdir. Görevi delil edinmektir: fiziksel ya da mantıksal imaj alır, imajın içeriğini salt okunur önizler, dosya dışa aktarır, bellek (RAM) dökümü alır ve hash hesaplar. Küçük, taşınabilir ve sahada USB üzerinden çalıştırılabilir.
- FTK (Forensic Toolkit), ticari lisanslıdır. Görevi analizdir: alınan imajı işler, tüm metni dtSearch motoruyla indeksler, e-posta kutularını ayrıştırır, silinmiş dosyaları oyar (carving), kayıt defteri ve sistem artefaktlarını çözer, bilinen dosya filtresi (KFF) ile gereksiz sistem dosyalarını eleyip inceleme yükünü azaltır.
Ürün geçmişi de bilinmelidir: FTK uzun yıllar AccessData markasıyla anıldı, 2020 yılında Exterro tarafından satın alındı ve bugün Exterro çatısı altında geliştiriliyor.
Hangi imaj formatını seçmeli
| Format | Açıklama | Ne zaman tercih edilir |
|---|---|---|
| E01 | Expert Witness Format. Sıkıştırma, hash ve olay meta verisi imajın içine gömülür | Varsayılan tercih. Delil bütünlüğü kanıtı dosyanın kendisinde taşınır |
| Raw (dd) | Ham, birebir kopya. Meta veri taşımaz | Başka araçlarla en geniş uyumluluk gerektiğinde |
| AD1 | AccessData mantıksal imaj formatı | Yalnızca seçili klasör ya da dosya kümesi alınacaksa |
| AFF4 | Açık standart, büyük hacimlerde verimli | Modern iş akışlarında, destekleyen araçlarla |
Pratik kural: aksini gerektiren bir sebep yoksa E01 seçin. Hash ve olay bilgisi imajın içinde taşındığı için yıllar sonra bile bütünlük kanıtı elinizde kalır.
FTK Imager ile adım adım imaj alma
Aşağıdaki akış, mahkemeye taşınabilir bir kopya üretmek için izlenmesi gereken sıradır.
- Yazma korumasını tak. Donanımsal write blocker kullanın. Şüpheli diski doğrudan analiz bilgisayarına bağlamak, işletim sisteminin diske yazmasına ve zaman damgalarının bozulmasına yol açar.
- Kaynağı belirle. FTK Imager içinde Create Disk Image adımında fiziksel sürücüyü seçin. Fiziksel imaj bölüm tablosunu ve ayrılmamış alanı da kapsar, mantıksal imaj kapsamaz.
- Formatı ve hedefi seç. E01 seçin, hedef olarak temizlenmiş (wipe edilmiş) bir disk kullanın.
- Olay bilgisini gir. Dosya numarası, inceleme yapan uzman, tarih ve açıklama alanlarını doldurun. Bu bilgiler E01 içine yazılır ve delil zincirinin parçası olur.
- Doğrulamayı açık bırak. Verify images after they are created seçeneği işaretli kalsın. FTK Imager kaynağın hash'ini alır, imajı yazar, sonra imajı okuyup hash'i yeniden hesaplar.
- Hash sonucunu sakla. İşlem sonunda MD5 ve SHA1 değerleri raporlanır. Kaynak hash ile doğrulama hash'i birebir aynı olmalıdır. Eşleşmiyorsa imaj geçersizdir, sebebi bulunmadan analize geçilmez.
- Kayıt dosyasını arşivle. Imager'ın ürettiği .txt özet dosyası, imajla birlikte saklanmalıdır.
Bellek (RAM) alırken sıra önemlidir
Uçucu veri en önce toplanır. Cihaz açıksa, kapatmadan önce FTK Imager'ın Capture Memory özelliğiyle RAM dökümü alın. Şifreleme anahtarları, çalışan zararlı yazılım ve açık ağ bağlantıları yalnızca bellekte bulunur. Cihazı kapattığınız anda bu delil kaybolur.
Hash doğrulaması neden pazarlık konusu değil
Hash, delilin değişmediğini gösteren matematiksel parmak izidir. Tek bir bit değişse çıktı tamamen başkalaşır. İnceleme boyunca hash üç noktada kullanılır:
- Edinme anında, kaynağın ve imajın aynı olduğunu kanıtlamak için.
- Analiz sırasında, imajın çalışma kopyasının bozulmadığını doğrulamak için.
- Teslim ve mahkeme aşamasında, aradan geçen sürede delile müdahale edilmediğini göstermek için.
MD5 ve SHA1 çakışma saldırılarına karşı kriptografik olarak zayıflamıştır. Bu, adli bilişimde bütünlük kaydı olarak kullanımlarını tamamen geçersiz kılmaz ancak günümüz uygulamasında SHA256 ile birlikte kayıt tutmak en doğrusudur. Birçok araç aynı anda birden fazla hash üretebilir.
FTK, Autopsy ve EnCase karşılaştırması
| Ölçüt | FTK (Exterro) | Autopsy (Sleuth Kit) | EnCase (OpenText) |
|---|---|---|---|
| Lisans | Ticari | Açık kaynak, ücretsiz | Ticari |
| İmaj alma | FTK Imager ücretsiz | Harici araçlarla (Guymager, dd) | Kendi imager'ı var |
| İndeksleme | dtSearch ile güçlü tam metin | Anahtar kelime ve modül tabanlı | Güçlü, EnScript ile özelleştirilir |
| Öğrenme eğrisi | Orta | Düşük, eğitim için ideal | Yüksek |
| Eklenti | Sınırlı | Python ve Java modülleri, geniş topluluk | EnScript |
| Maliyet | Yüksek | Yok | Yüksek |
Doğru cevap "hangisi en iyi" değil, hangisi bu dosya için gerekçelendirilebilir sorusudur. Kurumlar genelde imaj alma için FTK Imager, analiz için bütçeye göre FTK, Autopsy ya da EnCase kullanır. Kritik olan aracın adı değil, yöntemin belgelenmiş ve tekrarlanabilir olmasıdır.
Türkiye'de hukuki çerçeve
Ceza Muhakemesi Kanunu'nun 134. maddesi, bilgisayarlarda ve bilgisayar kütüklerinde arama, kopyalama ve el koyma işlemini düzenler. Uygulamada iki nokta öne çıkar: işlem hakim kararına dayanmalıdır ve alınan imajın bir kopyası ilgilisine talep halinde verilir. Bu nedenle imajın doğrulanabilir ve çoğaltılabilir olması yalnızca teknik değil, usuli bir gerekliliktir.
Sürecin tamamı için adli bilişim süreci, delil zinciri ve mahkeme aşaması yazımıza bakabilirsiniz. İncelemede yapay zeka kullanımının sınırları için ChatGPT adli bilişimde kullanılır mı yazımıza bakın. Raporun biçimi için bilirkişi raporu yapısı ve bölümleri yol gösterir.
Sık yapılan hatalar
- Write blocker kullanmamak. En sık ve en pahalı hata. Diski takar takmaz işletim sistemi yazma yapar, zaman damgaları bozulur.
- Mantıksal imaj alıp fiziksel sandığı. Mantıksal imaj silinmiş alanı içermez, veri kurtarma beklentisi boşa çıkar.
- Doğrulama adımını atlamak. Süre kazanmak için verify kapatılır, sonra imajın bütünlüğü savunulamaz.
- Orijinal disk üzerinde çalışmak. Analiz her zaman imajın kopyası üzerinde yapılır.
- RAM'i atlamak. Cihaz açıkken bellek alınmazsa şifreleme anahtarı ve çalışan süreç bilgisi kalıcı olarak kaybolur.
- Hash kayıtlarını dosyalamamak. Hash raporda yazılı değilse, bütünlük iddiası sözde kalır.
Sık sorulan sorular
FTK Imager gerçekten ücretsiz mi? Evet. FTK Imager ücretsiz olarak dağıtılır ve imaj alma, önizleme ile bellek yakalama için yaygın biçimde kullanılır. Analiz paketi olan FTK ise ticari lisanslıdır.
FTK Imager tek başına inceleme için yeterli mi? Küçük kapsamlı işlerde önizleme ve dosya dışa aktarma için yeterli olabilir. Anahtar kelime indeksleme, e-posta ayrıştırma ve kapsamlı carving için analiz paketi ya da Autopsy gibi bir araç gerekir.
E01 mi raw mı seçmeliyim? Aksini gerektiren bir uyumluluk ihtiyacı yoksa E01. Hash ve olay bilgisi imajın içinde taşınır.
MD5 kırıldıysa neden hala kullanılıyor? Çakışma saldırıları MD5'i kriptografik imza için elverişsiz kılar. Adli bilişimde bütünlük kaydı olarak halen tutulur ancak tek başına değil, SHA256 ile birlikte kullanılması önerilir.
İmaj doğrulama hash'i tutmazsa ne yapılır? Analize geçilmez. Kaynak medyada okuma hatası, kablo veya bağdaştırıcı sorunu ya da donanım arızası araştırılır, durum tutanağa yazılır ve işlem tekrarlanır.
Şifreli diskten imaj alınabilir mi? İmaj alınır ancak içerik şifreli kalır. Çözüm için anahtar, kurtarma parolası ya da açık cihazdan alınmış bellek dökümü gerekir. Bu nedenle cihaz açıkken RAM alınması kritiktir.
Kaynaklar
- Exterro FTK ürün ailesi ve FTK Imager: https://www.exterro.com
- Autopsy ve The Sleuth Kit: https://www.autopsy.com
- NIST Computer Forensics Tool Testing (CFTT) raporları: https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt
- NIST SP 800 86, adli tekniklerin olay müdahalesine entegrasyonu: https://csrc.nist.gov
- Ceza Muhakemesi Kanunu, madde 134: https://www.mevzuat.gov.tr
İmaj alma, hash doğrulama ve bilirkişi raporu süreçlerinde hata payı yoktur. Dosyanız için doğru yöntemi konuşmak isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızda adli kopya, analiz ve raporlama süreçlerini uçtan uca yürütüyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.