Hızlı cevap: Windows kayıt defteri (Registry), işletim sisteminin ve kullanıcıların yapılandırmasını tutan hiyerarşik bir veri tabanıdır ve adli bilişimin en zengin delil kaynaklarından biridir. Hangi USB bellek takıldı, hangi program çalıştırıldı, kullanıcı hangi dosyaları açtı, sistem ne zaman kuruldu, ağa hangi cihaz bağlandı, hepsi burada iz bırakır. Analiz için en yaygın ücretsiz araçlar RegRipper, Registry Explorer ve RECmd'dir. Kayıt defteri diskte tek bir yerde değil, farklı kovanlarda (hive) dağılmıştır: sistem geneli SYSTEM, SOFTWARE, SAM, SECURITY; her kullanıcı için ise NTUSER.DAT ve UsrClass.dat. Öğrenmenin sırrı komut ezberlemek değil, hangi sorunun hangi anahtarda cevaplandığını bilmektir.

Adli bilişimde bir sistemi tanımanın en hızlı yolu kayıt defteridir. Disk size dosyaları verir, ama kullanıcının o dosyalarla ne yaptığını, hangi cihazları taktığını ve hangi programları çalıştırdığını kayıt defteri anlatır. Bu yazı, Windows kayıt defterini adli bir delil kaynağı olarak okumayı ve RegRipper ile ayrıştırmayı eğitim gözüyle anlatıyor.

Kayıt defteri nedir, nerede durur

Kayıt defteri tek bir dosya değildir. Diskte kovan (hive) adı verilen ayrı dosyalarda durur ve Windows bunları çalışırken birleştirip mantıksal bir ağaç gösterir. Adli inceleme için kovanların diskteki fiziksel yerini bilmek gerekir:

Kovan Diskteki yer Ne tutar
SYSTEM Windows\System32\config Donanım, servisler, USB, ağ, zaman dilimi
SOFTWARE Windows\System32\config Kurulu programlar, işletim sistemi bilgisi, otomatik başlatma
SAM Windows\System32\config Yerel kullanıcı hesapları
SECURITY Windows\System32\config Güvenlik politikası
NTUSER.DAT Kullanıcı profili klasörü O kullanıcının etkinliği, açtığı dosyalar, çalıştırdığı programlar
UsrClass.dat Kullanıcı AppData Jump list, shell bag, kullanıcı arayüzü izleri

Kritik nokta: canlı çalışan Windows'ta bu kovanlar kilitlidir, doğrudan kopyalanamaz. Adli kopya, ham disk erişimiyle ya da imajdan alınır. Triyaj araçları bunu otomatik yapar, KAPE ile hızlı triyaj yazımıza bakabilirsiniz.

Kayıt defteri hangi soruları cevaplar

Kayıt defterini ezberlenecek anahtar listesi olarak değil, sorulacak sorular kümesi olarak öğrenin.

Hangi USB bellek takıldı? SYSTEM kovanındaki USBSTOR ve USB anahtarları, takılan her aygıtın üreticisini, seri numarasını ve ilk takılma zamanını tutar. Veri sızıntısı incelemesinde en sık sorulan sorudur.

Hangi program çalıştırıldı? UserAssist (NTUSER.DAT), kullanıcının çalıştırdığı programları ve kaç kez çalıştırdığını tutar. ShimCache (AppCompatCache, SYSTEM) ve Amcache ise çalıştırılmış yürütülebilirlerin ayrı kanıtını verir.

Kullanıcı hangi dosyaları açtı? RecentDocs ve OpenSavePidlMRU (NTUSER.DAT) son açılan ve kaydedilen dosyaları listeler. Shell bag'ler, kullanıcının hangi klasörleri gezdiğini, o klasör silinmiş olsa bile gösterir.

Sistem ne zaman kuruldu, saat dilimi ne? SOFTWARE kovanı kurulum tarihini, SYSTEM kovanı zaman dilimini tutar. Zaman dilimi tüm zaman çizelgesi analizini etkilediği için ilk bakılacak yerlerdendir.

Hangi ağlara bağlandı? SOFTWARE kovanındaki NetworkList, cihazın bağlandığı ağların adını ve ilk/son bağlanma zamanını tutar. Cihazın nerede bulunduğuna dair güçlü bir ipucudur.

Kalıcılık nerede kuruldu? Run ve RunOnce anahtarları, servisler ve zamanlanmış görevler, zararlı yazılımın yeniden başlatmada hayatta kalmak için yerleştiği yerlerdir. Olay müdahalesinde ilk bakılan yerlerden biridir.

RegRipper, Registry Explorer ve RECmd

Üç ücretsiz araç, üç farklı çalışma tarzı:

RegRipper. Eklenti (plugin) tabanlı bir ayrıştırıcıdır. Bir kovanı verirsiniz, ilgili eklentiler bilinen tüm adli anahtarları otomatik çıkarır ve okunabilir metin raporu üretir. Hızlı ilk bakış için idealdir, "bu kovanda ne var" sorusuna dakikalar içinde cevap verir.

Registry Explorer. Eric Zimmerman'ın grafik aracıdır. Kovanı bir ağaç olarak gezersiniz, silinmiş anahtarları kurtarır ve yerleşik yer imleriyle önemli anahtarlara doğrudan gider. Elle derin inceleme için en iyisidir.

RECmd. Registry Explorer'ın komut satırı sürümüdür. Toplu ve otomatik incelemeye, betiklenebilir iş akışlarına uygundur.

Yaygın düzen: hızlı genel bakış için RegRipper, nokta atışı derin inceleme için Registry Explorer.

Silinmiş anahtarlar ve kurtarma

Kayıt defterinde bir anahtar silindiğinde çoğu zaman hemen yok olmaz. Kovan dosyası bir veri tabanı gibi çalışır ve silinen anahtar, alan yeniden kullanılana kadar dosyada kalıntı olarak durur. Registry Explorer bu kalıntıları kurtarabilir. Bir saldırgan izini silmek için Run anahtarını temizlese bile, silinmiş kayıt hala bulunabilir. Bu, kayıt defteri analizinin en güçlü yanlarından biridir.

Ayrıca kovanların işlem günlükleri (transaction log, .LOG dosyaları) vardır. Bunlar henüz kovana yazılmamış son değişiklikleri tutar ve tam bir analizde kovanla birlikte incelenmelidir.

Öğrenme yolu

Aşama 1. Kovan yapısını ve fiziksel yerlerini öğrenin. Hangi sorunun hangi kovanda cevaplandığını bilmeden araç kullanmak kör aramadır.

Aşama 2. Kendi test makinenizden kovanları çıkarın (imaj ya da triyaj yoluyla), RegRipper ile ayrıştırın. Kendi USB'nizi takıp USBSTOR'da görün, bir program çalıştırıp UserAssist'te bulun. Kendi etkinliğinizi tanımak en iyi öğreticidir.

Aşama 3. Registry Explorer ile aynı kovanı elle gezin ve RegRipper'ın otomatik bulduğu şeyleri kendiniz bulun. Silinmiş anahtar kurtarmayı deneyin.

Aşama 4. Kayıt defteri bulgularını zaman çizelgesine bağlayın. Anahtarların son yazılma zamanı, olay sırasını kurmakta değerlidir. Zaman çizelgesi için Plaso ile süper zaman çizelgesi yazımıza bakabilirsiniz.

Yasal alıştırma imajları için NIST CFReDS ve Digital Corpora uygundur. Yapılandırılmış bir program için DSET Akademi içeriklerine bakabilirsiniz.

Sık yapılan hatalar

  • Canlı sistemin kilitli kovanını kopyalamaya çalışmak. Ham disk erişimi ya da imaj gerekir.
  • İşlem günlüklerini atlamak. Son değişiklikler .LOG dosyalarında olabilir.
  • Anahtarın son yazılma zamanını görmezden gelmek. Bu zaman damgası zaman çizelgesi için değerlidir.
  • Silinmiş anahtar kurtarmayı denememek. Saldırganın temizlediği iz hala bulunabilir.
  • Tek araca güvenmek. RegRipper otomatik bulur ama her şeyi değil, kritik bulguyu elle teyit edin.
  • Zaman dilimini kontrol etmeden zaman yorumlamak. Zaman dilimi SYSTEM kovanındadır, önce oraya bakın.

Sık sorulan sorular

Kayıt defterinden silinmiş veri kurtarılır mı? Bazen. Silinen anahtar alan yeniden kullanılana kadar kovanda kalıntı olarak durabilir ve Registry Explorer bunu kurtarabilir.

USB bellek takıldığını kanıtlayabilir miyim? Evet, SYSTEM kovanındaki USBSTOR kaydı üretici, seri numarası ve zaman bilgisiyle güçlü bir kanıttır. Diğer artefaktlarla teyit edilmelidir.

RegRipper ücretsiz mi? Evet, açık kaynaktır. Registry Explorer ve RECmd de ücretsizdir.

Canlı sistemden kayıt defteri alınır mı? Kovanlar kilitli olduğu için doğrudan kopyalanamaz. Ham disk erişimli triyaj araçları ya da imaj kullanılır.

Kayıt defteri analizi tek başına yeterli mi? Değil. Dosya sistemi, olay günlüğü, bellek ve ağ delilleriyle birleştiğinde tam resmi verir.

Hangi kovana önce bakmalıyım? Sorunuza göre değişir. USB için SYSTEM, çalıştırılan program için NTUSER.DAT, kurulu yazılım için SOFTWARE.

Kaynaklar

Kayıt defteri, bir kullanıcının ve sistemin gerçekte ne yaptığını anlatan en zengin kaynaklardan biridir. İnceleme desteği ya da ekibinize Windows adli bilişimi eğitimi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızda inceleme, eğitim ve teknik uzman mütalaası süreçlerini yürütüyoruz.