Hızlı cevap: KAPE (Kroll Artifact Parser and Extractor), bir Windows sisteminden yalnızca adli açıdan değerli artefaktları dakikalar içinde toplayıp ayrıştıran ücretsiz bir triyaj aracıdır. Mantığı iki parçadır: Target dosyaları toplar (prefetch, olay günlüğü, kayıt defteri, tarayıcı verisi, LNK), Module ise toplanan dosyaları ayrıştırır ve okunabilir çıktı üretir. KAPE tam imaj almaz, işi budur zaten, terabaytlık diski beklemeden kilit artefaktları çıkarır. Olay müdahalesinde ilk saatlerde "hızlı cevap" için idealdir. Ancak triyaj tam inceleme değildir, KAPE bir olayı hızla değerlendirmenizi sağlar, derin analizin yerini tutmaz.

Bir fidye yazılımı olayında saat işler. 200 makinelik bir ağda her cihazın tam imajını almak günler sürer ve o sırada saldırgan ilerlemeye devam eder. İhtiyaç duyulan şey her diskin tamamı değil, "bu makine ele geçirilmiş mi, ne zaman, nasıl" sorusuna hızlı cevaptır. KAPE tam olarak bu ihtiyaç için tasarlandı. Bu yazı, triyaj kavramını ve KAPE'yi eğitim gözüyle anlatıyor.

Triyaj nedir, tam imajdan farkı ne

Tıpta triyaj, acilde kimin önce müdahale göreceğine hızlıca karar vermektir. Adli bilişimde de benzerdir: elinizde çok sayıda cihaz varken hangisinin gerçekten önemli olduğunu hızlıca ayırmaktır.

  • Tam imaj, diskin bit bit kopyasıdır. En eksiksiz delildir ama alması ve incelemesi uzun sürer.
  • Triyaj, yalnızca değerli artefaktları toplar. Dakikalar sürer, hikayenin çoğunu verir ama tamamını değil.

Kural şudur: triyaj tam imajın yerini tutmaz, onu önceler. KAPE ile hızlıca bakarsınız, önemli çıkan makinenin tam imajını sonra alırsınız. İmaj alma tarafı için FTK Imager ile imaj alma yazımıza bakabilirsiniz.

KAPE nasıl çalışır: Target ve Module

KAPE'nin tüm gücü iki kavramda toplanır.

Target (hedef). Hangi dosyaların toplanacağını tanımlar. KAPE, kilitli sistem dosyalarını bile ham disk erişimiyle kopyalayabilir, yani Windows çalışırken normalde erişilemeyen kayıt defteri kovanlarını ve olay günlüklerini alır. Hazır target koleksiyonları vardır: !SANS_Triage gibi bir target, tek komutla en kritik artefaktların hepsini toplar.

Module (modül). Toplanan dosyaları ayrıştırır. Bir target prefetch dosyalarını topladıysa, ilgili modül onları çalıştırılan programların okunabilir listesine dönüştürür. Modüller genelde Eric Zimmerman'ın araçlarını (PECmd, LECmd, RECmd, EvtxECmd) çağırır.

İki aşama ayrıdır: önce toplarsınız (Target), sonra ayrıştırırsınız (Module). Toplama işini şüpheli makinede, ayrıştırma işini kendi analiz makinenizde yapabilirsiniz.

KAPE hangi artefaktları toplar

Kısa listeyle, bir triyajın çıkardığı kilit izler:

Artefakt Ne anlatır
Prefetch Hangi program ne zaman ve kaç kez çalıştırıldı
Kayıt defteri kovanları Kalıcılık, USB geçmişi, kullanıcı ayarları
Windows olay günlükleri Oturum açma, servis kurulumu, PowerShell etkinliği
LNK ve jump list Hangi dosyalar açıldı, hangi yollar kullanıldı
Tarayıcı verisi Ziyaret edilen adresler, indirmeler
SRUM Uygulama başına ağ kullanımı ve kaynak tüketimi
Amcache ve ShimCache Çalıştırılan yürütülebilirlerin kanıtı
Bellek dökümü ve sayfa dosyası Uçucu veri, sınırlı biçimde

Bu listeyi tek tek elle toplamak saatler alır. KAPE tek komutla dakikalar içinde yapar.

Eric Zimmerman araçları ile ilişki

KAPE öğrenirken bir isimle sürekli karşılaşırsınız: Eric Zimmerman. Bu bağımsız araçlar (hepsi ücretsiz) belirli bir artefaktı ustalıkla ayrıştırır:

  • PECmd, prefetch
  • LECmd, LNK dosyaları
  • RECmd ve Registry Explorer, kayıt defteri
  • EvtxECmd, olay günlükleri
  • MFTECmd, dosya sistemi MFT
  • JLECmd, jump list

KAPE modülleri çoğu zaman bu araçları çağırır. İyi bir uzman KAPE'yi hız için, bu araçları ise derin ve nokta atışı analiz için kullanır. İkisini de öğrenmek gerekir.

Bir triyaj incelemesinin akışı

  1. Topla. Şüpheli makinede KAPE'yi bir USB bellekten çalıştırın, bir triyaj target'ı seçin ve çıktıyı harici temiz bir diske yazın. Şüpheli makinenin kendi diskine yazmayın.
  2. Taşı. Toplanan artefaktları analiz makinenize götürün. Şüpheli makinede analiz çalıştırmayın.
  3. Ayrıştır. İlgili modülleri çalıştırın. Çıktı genelde CSV olur.
  4. Zaman çizelgesine bağla. Ayrıştırılmış artefaktları tek bir çizelgede birleştirin. Derinlemesine bir süper zaman çizelgesi için Plaso ile zaman çizelgesi yazımıza bakabilirsiniz.
  5. Karar ver. "Bu makine önemli mi, tam imaj almalı mıyım" sorusuna cevap verin. Triyajın amacı budur.

Hukuki ve delil bütünlüğü notu

KAPE hızlı olsun diye delil kurallarını atlamaz. Toplama sırasında da bütünlük korunmalıdır:

  • Toplanan artefaktların hash'ini alın. Triyaj çıktısı da delildir.
  • KAPE'nin çalıştığını ve ne topladığını kaydeden günlüğünü saklayın, delil zincirinin parçasıdır.
  • Çıktıyı şüpheli makinenin kendi diskine yazmak delili bozar, her zaman harici temiz ortama yazın.
  • Yetkisiz bir sistemde çalıştırmak hukuka aykırıdır. Süreç için adli bilişim süreci ve delil zinciri yazımıza bakın.

Öğrenme yolu

Aşama 1. Windows artefaktlarının her birinin ne anlattığını öğrenin. KAPE toplar ama yorumlamaz, yorum sizin işiniz.

Aşama 2. Kendi test makinenizde KAPE'yi çalıştırın, bir triyaj target'ı ile toplayın, sonra modülle ayrıştırın. Çıktıda kendi etkinliğinizi tanıyın.

Aşama 3. Eric Zimmerman araçlarını tek tek öğrenin. KAPE bunları otomatikleştirir, ama tek tek çalıştırmak işin nasıl yürüdüğünü öğretir.

Aşama 4. Triyaj çıktısını zaman çizelgesine dönüştürmeyi çalışın. Hız ile derinlik arasındaki dengeyi kurun.

Yapılandırılmış bir program için DSET Akademi içeriklerine bakabilirsiniz.

Sık yapılan hatalar

  • Triyajı tam inceleme sanmak. KAPE hızlı cevap verir, derin analizin yerini tutmaz.
  • Çıktıyı şüpheli makineye yazmak. Delili bozar. Harici temiz ortam kullanın.
  • Hash almamak. Triyaj çıktısı da delildir.
  • Yorumsuz toplamak. Artefakt toplamak kolay, anlamlandırmak asıl beceridir.
  • Bilinen iyi etkinliği elememek. Gürültü, önemli olayı gizler.
  • Yetkisiz sistemde çalıştırmak. Hukuki sorun yaratır.

Sık sorulan sorular

KAPE ücretsiz mi? Evet, kişisel ve kurumsal kullanım için ücretsiz olarak sunulur.

KAPE imaj alır mı? Hayır, triyaj aracıdır. Tam imaj için ayrı araçlar gerekir.

KAPE canlı çalışan sistemde kullanılabilir mi? Evet, ham disk erişimiyle kilitli dosyaları bile çalışan sistemde toplayabilir. Bu onun ana kullanım senaryosudur.

KAPE Linux artefaktı toplar mı? Öncelikli olarak Windows odaklıdır. Linux ve macOS için farklı triyaj yaklaşımları vardır.

GUI mi komut satırı mı? Her ikisi de var. gkape grafik arayüz, kape komut satırıdır. Otomasyon için komut satırı tercih edilir.

Triyaj tek başına yeterli mi? Önemli görünen makinelerde tam imaj ve derin analiz gerekir. Triyaj bir başlangıçtır.

Kaynaklar

Olay müdahalesinde ilk saatler belirleyicidir ve hızlı triyaj kaybedilen zamanı geri kazandırır. Destek ya da ekibinize DFIR triyaj eğitimi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan 7/24 olay müdahalesi veriyoruz.