Mobil Adli Bilişim Eğitimi: Cellebrite, Magnet AXIOM ve Ücretsiz Alternatifler
Mobil adli bilişimde en kritik kavram çıkarma seviyeleridir: mantıksal, dosya sistemi ve fiziksel. Modern cihazlarda fiziksel çıkarmanın neden mümkün olmadığı, silinmiş verinin SQLite freelist ve WAL'da nasıl kaldığı, Cellebrite UFED ile Magnet AXIOM ve ücretsiz ALEAPP iLEAPP araçları, sekiz adımlık inceleme akışı, artefakt haritası ve CMK 134 çerçevesi.
Hızlı cevap: Mobil adli bilişim, telefon ve tabletlerden hukuka uygun biçimde veri çıkarıp inceleme işidir. Sektörde en bilinen ticari araçlar Cellebrite UFED, Magnet AXIOM ve Oxygen Forensic Detective; ücretsiz tarafta ise ALEAPP ve iLEAPP ayrıştırıcıları ile libimobiledevice kullanılır. Öğrenirken bilinmesi gereken temel kavram çıkarma seviyeleridir: mantıksal (uygulamanın verdiği veri), dosya sistemi (daha derin) ve fiziksel (ham bellek kopyası, silinmiş veriye erişim şansı en yüksek olanı). Modern iPhone ve güncel Android cihazlarda donanım destekli şifreleme nedeniyle fiziksel çıkarma çoğu zaman mümkün değildir, bu yüzden gerçekçi beklenti kurmak mesleğin en önemli parçasıdır.
Türkiye'de adli bilişim dosyalarının büyük bölümü artık telefon üzerinden yürüyor. Boşanma davasında WhatsApp yazışması, iş hukuku dosyasında konum kaydı, ceza soruşturmasında galeri ve arama geçmişi. Buna karşılık mobil, disk incelemesine göre çok daha kapalı bir alan: cihazlar şifreli, araçlar pahalı ve her cihaz için sonuç farklı. Bu yazı, mobil adli bilişimi öğrenmek isteyenler için gerçekçi bir çerçeve çiziyor.
Çıkarma seviyeleri: en kritik kavram
Bir mobil incelemede ilk soru "hangi araç" değil, "hangi seviyede çıkarma yapabiliyoruz" olmalıdır. Üç seviye vardır ve aralarındaki fark sonucu belirler.
| Seviye | Ne alır | Silinmiş veri | Zorluk |
|---|---|---|---|
| Mantıksal (logical) | Kişiler, aramalar, mesajlar, uygulama yedeği | Çok sınırlı | En kolay, çoğu cihazda mümkün |
| Dosya sistemi (file system) | Uygulama veri tabanları, önbellek, günlükler | Kısmen, veri tabanı boşluklarından | Orta, çoğu zaman kilit açık gerekir |
| Fiziksel (physical) | Ham bellek kopyası, ayrılmamış alan dahil | En yüksek şans | En zor, modern cihazlarda genelde mümkün değil |
Neden fiziksel çıkarma zorlaştı. Modern telefonlar veriyi donanım destekli anahtarla şifreliyor. iPhone'da Secure Enclave, Android'de dosya bazlı şifreleme bu işi yapıyor. Ham belleği kopyalasanız bile anahtar olmadan çıkan şey anlamsız veri. Bu yüzden "telefonun her şeyini kurtarırız" iddiası çoğu modern cihaz için gerçekçi değildir.
Bu, mesleğin dürüstlük sınavıdır. Müvekkile ya da savcılığa ne çıkarılabileceğini baştan doğru anlatmak, sonradan boş sonuç vermekten iyidir.
Silinmiş veri gerçekten kurtarılır mı
En sık sorulan soru budur ve cevabı nüanslıdır.
Mobil uygulamaların büyük kısmı verisini SQLite veri tabanlarında tutar. SQLite'ta bir kayıt silindiğinde çoğu zaman hemen yok olmaz, veri tabanının serbest listesinde (freelist) ya da WAL (write ahead log) dosyasında kalmaya devam eder. İyi bir ayrıştırıcı bu alanlardan silinmiş mesajları çıkarabilir.
Ancak iki sınır vardır:
- Uygulama VACUUM işlemi yaptıysa serbest liste temizlenmiş olabilir.
- Cihaz TRIM destekli flash bellek kullanıyorsa, dosya sistemi düzeyinde silinen alan fiziksel olarak sıfırlanmış olabilir.
Yani cevap "bazen evet, bazen hayır" ve bunu ancak inceleme sonrası söyleyebilirsiniz. Peşinen garanti veren bir uzmandan uzak durun.
Araçlar: ticari ve ücretsiz
Ticari
Cellebrite UFED. Kolluk dünyasının en yaygın aracı. Geniş cihaz desteği, kilit açma yetenekleri ve Physical Analyzer ile güçlü ayrıştırma sunar. Lisans maliyeti yüksektir ve bazı yetenekleri yalnızca yetkili kurumlara sağlanır.
Magnet AXIOM. Mobil, bilgisayar ve bulut verisini tek vaka içinde birleştirmesiyle bilinir. Artefakt odaklı yaklaşımı ve zaman çizelgesi görünümü güçlüdür.
Oxygen Forensic Detective. Özellikle uygulama desteği ve bulut veri çekme tarafında iddialıdır.
MSAB XRY. Avrupa'da yaygın, kolluk odaklı bir başka çözümdür.
Ücretsiz ve açık kaynak
Öğrenme aşamasında en değerli tarafı burasıdır, çünkü ticari lisans olmadan mesleğin mantığını öğretir.
- ALEAPP (Android Logs Events And Protobuf Parser) ve iLEAPP (iOS Logs Events And Properties Parser). Elinizdeki bir yedeği ya da çıkarmayı alıp yüzlerce artefaktı ayrıştırır ve okunabilir rapor üretir. Mobil adli bilişimi ücretsiz öğrenmenin en iyi yoludur.
- libimobiledevice. iOS cihazlarla iletişim kuran açık kaynak kütüphane, yedek alma ve cihaz bilgisi çekme için kullanılır.
- Andriller ve MOBILedit gibi araçların sınırlı sürümleri.
- SQLite tarayıcıları ve freelist odaklı ayrıştırıcılar, silinmiş kayıt çıkarmak için.
- Autopsy mobil modülleriyle sınırlı destek verir, temel kavramlar için Autopsy eğitim rehberi yazımıza bakabilirsiniz.
Bir mobil incelemenin akışı
- Cihazı izole edin. Uçak moduna alın, mümkünse Faraday çantası kullanın. Uzaktan silme komutu gelirse delil yok olur. Bu adım atlanırsa geri dönüşü yoktur.
- Durumu belgeleyin. Cihaz açık mı, kilitli mi, pil durumu ne, ekranda ne var. Fotoğraflayın ve tutanağa geçirin.
- Kilit ve şifre bilgisini toplayın. Yasal olarak elde edilmiş parola, PIN ya da biyometri izni çıkarmanın seviyesini doğrudan belirler.
- Çıkarma yapın. Mümkün olan en yüksek seviyeden başlayın. Çıkarmanın kendisi de hash ile kayda geçirilmelidir.
- Ayrıştırın. Ticari araç ya da ALEAPP/iLEAPP ile artefaktları çıkarın.
- Doğrulayın. Kritik bir bulguyu ikinci bir araçla teyit edin. Tek aracın çıktısına dayanan rapor zayıftır.
- Zaman çizelgesi kurun. Mesaj, konum, uygulama kullanımı ve arama kayıtlarını tek çizelgede birleştirin. Saat dilimi farklarını normalize edin.
- Raporlayın. Yöntem, araç sürümü, hash ve bulgular ayrı ayrı yazılmalıdır. Biçim için bilirkişi raporu yapısı yazımıza bakın.
Nerede hangi veri durur
| Artefakt | Nerede | Ne anlatır |
|---|---|---|
| Mesajlaşma | Uygulamaya özel SQLite veri tabanı | İçerik, zaman, katılımcı |
| Konum | Sistem önbelleği, fotoğraf EXIF, uygulama günlükleri | Cihazın nerede olduğu |
| Uygulama kullanımı | Kullanım istatistikleri ve sistem günlükleri | Ne zaman ne kullanıldı |
| Bildirimler | Bildirim veri tabanı | Silinmiş mesajın kalıntısı burada olabilir |
| Bağlanılan ağlar | Wi-Fi yapılandırması | Cihazın bulunduğu yerler |
| Bulut yedeği | iCloud, Google hesabı | Cihazda silinse de yedekte durabilir |
| Sağlık ve adım verisi | Sağlık veri tabanı | Kişinin hareket ettiği anlar |
Son satır önemlidir: adım sayacı verisi, bir kişinin belirli bir saatte hareket halinde olup olmadığını gösterebildiği için sanılandan çok daha belirleyici olabilir.
Türkiye'de hukuki çerçeve
Ceza Muhakemesi Kanunu'nun 134. maddesi bilgisayarlarda ve bilgisayar kütüklerinde arama, kopyalama ve el koymayı düzenler ve uygulamada telefonlar da bu kapsamda değerlendirilir. İki nokta kritiktir: işlem kural olarak hakim kararına dayanır ve alınan kopyanın bir örneği talep halinde ilgilisine verilir.
Özel hukuk tarafında da sınır vardır. Eşinizin, çalışanınızın ya da çocuğunuzun telefonunu izinsiz incelemek suç oluşturabilir. Bir avukat aracılığıyla usulüne uygun yol izlemek, elde edilen bulgunun mahkemede kullanılabilmesi için şarttır. Süreç için adli bilişim süreci ve delil zinciri yazımıza bakabilirsiniz.
Öğrenme yolu
Birinci ay. SQLite öğrenin. Mobil adli bilişimin dili budur. Bir veri tabanını açıp tablo yapısını okuyabilmek, silinmiş kaydın nerede kalabileceğini anlamak temel beceridir.
İkinci ay. Kendi telefonunuzun yedeğini alıp iLEAPP ya da ALEAPP ile ayrıştırın. Kendi verinizle çalışmak hem yasaldır hem de sonucun doğruluğunu bildiğiniz için aracı ölçmenizi sağlar.
Üçüncü ay. Artefakt haritası çıkarın: hangi uygulama veriyi nerede tutuyor. Bu harita zamanla mesleki sermayeniz olur çünkü uygulamalar sürüm değiştirdikçe yerler değişir.
Sonrası. Bulut tarafına açılın. Modern dosyaların çoğunda veri cihazda değil hesapta durur.
Yapılandırılmış bir program için DSET Akademi içeriklerine bakabilirsiniz.
Sık sorulan sorular
Silinmiş WhatsApp mesajları kurtarılır mı? Bazen. Veri tabanının serbest listesinde ya da bildirim kayıtlarında kalıntı bulunabilir, cihaz yedeği varsa şans artar. Kesin garanti veren bir cevap doğru değildir.
Kilitli iPhone açılır mı? Cihaz modeline, iOS sürümüne ve parola karmaşıklığına bağlıdır. Güncel cihazlarda çoğu zaman mümkün değildir. Bu konuda kesin vaat eden yaklaşımlara temkinli yaklaşın.
Ücretsiz araçlarla mobil inceleme yapılabilir mi? Öğrenme ve sınırlı kapsamlı işler için evet. Kilit açma ve derin çıkarma gerektiren dosyalarda ticari araç gerekir.
Kendi telefonumu inceleyebilir miyim? Evet, kendi cihazınız üzerinde çalışmak öğrenmenin en güvenli yoludur.
Bulut yedeği delil sayılır mı? Usulüne uygun elde edildiyse evet. Cihazda silinen veri bulut yedeğinde durabildiği için çoğu dosyada belirleyici olur.
Rapor için hangi bilgiler zorunlu? Cihaz kimliği (IMEI, seri numarası), çıkarma seviyesi, kullanılan araç ve sürümü, çıkarmanın hash değeri, yöntem ve bulgular.
Kaynaklar
- NIST SP 800 101, mobil cihaz adli bilişimi kılavuzu: https://csrc.nist.gov
- ALEAPP ve iLEAPP açık kaynak ayrıştırıcılar: https://github.com/abrignoni
- libimobiledevice: https://libimobiledevice.org
- Cellebrite ürün ve eğitim bilgileri: https://cellebrite.com
- Magnet Forensics AXIOM: https://www.magnetforensics.com
- Ceza Muhakemesi Kanunu, madde 134: https://www.mevzuat.gov.tr
Telefon incelemesi gereken bir dosyanız varsa ilk kural cihaza dokunmamak ve izole etmektir. Uzman desteği ya da ekibinize mobil adli bilişim eğitimi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızda mobil çıkarma, analiz ve bilirkişi raporu süreçlerini yürütüyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.