Hızlı cevap: Windows olay günlüğü (Event Log) adli analizi, bir güvenlik olayının Windows sistemlerinde bıraktığı izleri, sistemin tuttuğu ayrıntılı kayıtlardan çıkarma işlemidir. Windows, kim ne zaman giriş yaptı, hangi süreç çalıştı, hangi hesap oluşturuldu, hangi yetki kullanıldı gibi çok sayıda olayı kaydeder; bu kayıtlar bir saldırının nasıl ve ne zaman gerçekleştiğini yeniden kurmanın en zengin kaynağıdır. En kritik olaylar şunlardır: başarılı ve başarısız girişler, hesap oluşturma ve yetki değişiklikleri, süreç oluşturma ve olağan dışı hizmet kurulumu. Kök yaklaşım, doğru günlüklerin toplandığından emin olmak (varsayılan Windows çoğu kritik olayı kaydetmez), günlükleri bütünlüğünü koruyarak toplamak ve bir zaman çizelgesi kurarak saldırıyı yeniden inşa etmektir.

Bir Windows sistemi saldırıya uğradığında, saldırının izleri çoğu zaman olay günlüklerindedir. Ama bu günlükler doğru yapılandırılmadıysa kritik olaylar hiç kaydedilmez; kaydedildiyse de doğru yorumlanmaları uzmanlık gerektirir. Bu yazı, Windows olay günlüğü adli analizini anlatır.

Olay günlüğü neden en zengin kaynak

Windows, çalışırken sürekli olay üretir: her giriş, her süreç, her yetki kullanımı, her hizmet değişikliği bir kayıt bırakabilir. Bir saldırı gerçekleştiğinde, bu kayıtlar saldırının adımlarını yeniden kurmanın en güçlü yoludur: saldırgan ne zaman girdi, hangi hesabı kullandı, ne çalıştırdı, nereye yayıldı. Bu, dijital delil ve koruma zinciri ilkeleriyle toplandığında, mahkemeye sunulabilir bir zaman çizelgesine dönüşür.

Kritik Windows olayları

Olay Ne gösterir Neden önemli
Başarılı giriş Kim, ne zaman, nereden girdi Erişimin zamanı ve kaynağı
Başarısız giriş Deneme desenleri Kaba kuvvet ve keşif sinyali
Hesap oluşturma Yeni hesap açıldı Saldırgan kalıcılığı
Yetki değişikliği Bir hesap yetki kazandı Yetki yükseltme
Süreç oluşturma Hangi program çalıştı Zararlı çalıştırma izi
Hizmet kurulumu Yeni hizmet eklendi Kalıcılık mekanizması

Bu olayların ortak değeri, birlikte bir hikaye anlatmasıdır: tek bir giriş sıradan olabilir, ama olağan dışı bir saatte, olağan dışı bir kaynaktan gelen bir giriş, ardından bir yetki değişikliği ve bir süreç oluşturma, bir saldırının izidir.

En büyük tuzak, günlüklerin eksikliği

Windows olay günlüğü analizinin en sık karşılaşılan sorunu, kritik olayların hiç kaydedilmemiş olmasıdır. Varsayılan Windows yapılandırması, süreç oluşturma komut satırları ve bazı yetki olayları gibi adli açıdan çok değerli birçok olayı kaydetmez. Bu yüzden bir olay öncesinde günlükleme doğru yapılandırılmalıdır; olaydan sonra kaydedilmemiş bir olay geri getirilemez. Bu, SIEM ve log yönetiminin merkezileştirmeyle çözdüğü bir sorundur.

Zaman çizelgesi kurmak

Adli analizin özü, dağıtık olayları tek bir zaman çizelgesinde birleştirmektir. Olay günlükleri, kayıt (registry), dosya sistemi ve ağ verisiyle birlikte, saldırının başından sonuna kadar bir anlatı kurar. Bu, süper zaman çizelgesi araçlarıyla ve Windows registry analiziyle desteklenir. Zaman çizelgesi, saldırının hikayesini görünür kılar.

KAOS ve DSET yaklaşımı

DSET, Windows olay günlüğü analizini, yapay zeka hızını insan uzmanın denetimiyle birleştiren bir süreçle yürütür. Yerel yapay zekâ motoru KAOS, büyük hacimli olay günlüklerini hızlı triyaj ve anomali tespiti için tarar, olağan dışı giriş, yetki değişikliği ve süreç desenlerini yakalar ve bir zaman çizelgesi kurmaya yardım eder. Ama delil değeri taşıyan her bulgu uzman denetiminde ve koruma zinciriyle doğrulanır. KAOS çevrim dışı çalıştığı için hassas günlük verisi dışarı gönderilmez. Sonuç, saldırının hikayesini gösteren, mahkemeye sunulabilir bir incelemedir.

Sık sorulan sorular

Windows varsayılan olarak yeterli günlük tutar mı? Hayır. Varsayılan yapılandırma, süreç komut satırları ve bazı yetki olayları gibi adli açıdan çok değerli birçok olayı kaydetmez. Bu yüzden günlükleme, bir olay öncesinde doğru yapılandırılmalıdır; olaydan sonra kaydedilmemiş bir olay geri getirilemez.

Saldırgan günlükleri silerse ne olur? Saldırganlar izlerini gizlemek için günlükleri silebilir, ama bu da bir izdir: günlük temizleme olayının kendisi kaydedilebilir ve merkezi bir log sistemi varsa kayıtlar zaten dışarı aktarılmış olur. Bu yüzden günlüklerin merkezileştirilmesi, silmeye karşı önemli bir savunmadır.

Tek bir olay saldırı kanıtı mıdır? Genelde hayır. Tek bir giriş ya da süreç sıradan olabilir. Adli değer, olayların birlikte bir hikaye anlatmasındadır: olağan dışı bir giriş, ardından bir yetki değişikliği ve bir süreç oluşturma. Zaman çizelgesi, bu bağlamı görünür kılar.

Kaynaklar

Windows sistemlerinizde bir güvenlik olayının adli incelemesi ve zaman çizelgesi analizi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan ISO/IEC 27037 uyumlu inceleme sağlıyoruz.