Adli Bilişimde Kullanılan İmaj Alma Yazılımları
Adli Bilişim ile ilgili bu haftaki makalemde sizlere Adli Bilişimde Kullanılan İmaj Alma Yazılımları hakkında bilgi vereceğim.
Adli bilişim uzmanları farklı yazılım ve donanımlar kullanarak imaj alma işlemini gerçekleştirmektedir. Yazılımlara; Encase Forensics, Forensic Tool Kit, ProDiscover, SMART, The Sleuth Kit/Autopsy, donanımlara ise; Tableau yazma-koruma cihazları, Voom Technology cihazları, Solo-III kopyalama cihazları örnek olarak verilebilir.
1. İmaj Alma Yazılımları
Adli bilişim alanında yapılan tüm inceleme ve analizler orijinalinde herhangi bir değişiklik meydana gelmemesi için delillerin birebir kopyaları üzerinde yapılır. Birebir kopya alma aşamasında özel yazılım ve donanımlara ihtiyaç duyulmaktadır. Birebir kopya delilin üzerindeki bütün verilerin kopyasının alınması anlamına gelmektedir. Alınan birebir kopya; mevcut verileri, silinmiş verileri, gizli bölümlerini, veri depolama biriminde bulunan diğer verileri de kapsar. Kullanılan “birebir aynısı” terimi, orijinal medyanın her sektör ve byte’ının kopyalanması anlamındadır. Birebir kopyada orijinal medyada bulunmayan en ufak bir bilgi olmamalıdır. İdeal bir kopyalama işlemi orijinal medya üzerinde herhangi bir değişiklik meydana getirmemelidir. Birebir kopyalama çeşitli birebir kopyalama cihazları veya yazılımların kullanılması ile yapılabilmektedir. [1]
Disk imajının oluşturulması, elektronik delillerin adli analiz sürecinin başlangıç noktasıdır. Disk imajının doğru bir şekilde alınması, tüm adli süreci etkileyebilecek kadar önemli bir konudur. Alınan imajın doğruluğunun, elektronik delillerin adli analizinin yapılması ve mahkeme süreci esnasında sorgulanması bunun bir göstergesidir. Elektronik delilerin analizinin yapılması, üzerinde suç şüphesi bulunan veri depolama biriminin zarar görmesi ya da inceleme yapan kişi tarafından verilerin değişmesi olasılığına karşı, adli inceleme kuralları çerçevesinde doğru bulunmamaktadır. Bu nedenle, orijinal diskin adli kopyasının (bire-bir kopya) alınmasının bir zorunluluk olduğu söylenebilir. Olay yerinin özelliğine bağlı olarak, bu işlemin canlı inceleme sonrasında yapıldığı örneklerle de karşılaşmak mümkündür.
Yazılımlar genel olarak donanım sistemleri üzerinde çalışmaya programlanmış kod dizileridir. Bilgisayar programcıları tarafında belli bir amacı gerçekleştirmeye yönelik olarak üretilirler. Birkaç satır kodla oluşturulmuş yazılımlar olabileceği gibi milyonlarca satır koddan oluşmuş yazılımlar da olabilir. Adli bilişimde kullanılan yazılımlar genellikle en alt seviye donanım birimleri ile iletişim kurmaya yetenekli karmaşık yazılımlardır. Genel olarak toplumun kullandığı yazılımlar olmadıkları için çoğunlukla kanun kuvvetlerinin ihtiyaçları ve talepleri doğrultusunda hazırlanırlar. Bu nedenle fiyatları diğer popüler programlara göre daha fazladır.
Adli bilişim dalında kullanılan yazılımlar bazen kendilerini has donanım kullanılmasını gerektirirler. Bu tür yazılımlar kullanım sırasında gereken esnekliği azalttıkları için pek tercih edilmezler. Bazı tür yazılımlar ise ortak bir dosya formatı (mesela imaj) standardı oluşturmaya çalışırlar. [1]
2.1. Kapalı Kaynak Kodlu Yazılımlar
2.1.1. Accessdata FTK Imager
Tüm dünyada en çok tanınan ve bilinen adli kopya alma yazılımıdır. Çeşitli yapıda bulunan dijital delilleri yine çeşitli formatlarda en seri ve hızlı şekilde kopyalamanıza imkân verir. Ayrıca, alınan bir adli kopyayı mevcut işletim sistemine disk olarak bağlamanıza imkân sağlar. Kullanımı kolay ve kullanıcı dostu bir yazılımdır. İndirme adresi: https://www.exterro.com/forensic-toolkit
2.1.2. Guidance Software EnCase Forensic Imager
Accessdata firması ile rekabet içerisinde bulunan Guidance Software tarafından üretilen ücretsiz bir yazılımdır. FTK Imager’dan farklı olarak mobil cihazların adli kopyasını da alabilmektedir. Ancak mobil cihaz adli kopyalarını incelemek için lisanslı EnCase yazılımı gerekmektedir. İndirme adresi: https://www.opentext.com/products/encase-forensic
2.1.3. GETDATA Forensic Imager
GETDATA firması tarafından geliştirilen yazılım adli kopya alma ve farklı adli kopyaları birbirine çevirmek için kullanılabiliyor. İndirme adresi http://www.forensicexplorer.com/ download.php
2.1.4. ProDiscover Standart
TechPathways firması tarafından geliştirilen yazılımın adli kopya alma ve farklı adli kopyaları birbirine çevirme sürümü (standart sürüm) ücretsiz olarak indirilip kullanılabilmektedir. [2]
İndirme adresi http://www.arcgroupny.com
2.2. Açık Kaynak Kodlu Yazılımlar
2.2.1. dd Imager Yazılımı (Komutu)
dd Imager, UNIX/LINUX tabanlı bir yazılım olup açık kaynak koduna sahiptir. Windows işletim sisteminde de gerekli konfigürasyonların yapılması ile kullanılabilmektedir. Günümüzde birçok sabit disk kopyalama yazılımının kaynağı olarak kullanılmaktadır. Dd Imager, dd komutunun arayüzü olup kopyalama işlemi için sadece dd komutu da kullanılabilir. dd, bilgisayarda en alt seviyede kopyalama yapılmasına imkân sağlayan bir komuttur. Başka bir ifade ile medyaların sektörel kopyalarının alınması için yazılmıştır.
2.2.2. Guymager Yazılımı
Guymager, adli bilişim uzmanlarının, medyaların ham veya EWF (Expert Witness Format) biçimlerinde kopyalarını alınmasına imkân sağlamaktadır. Daha ayrıntılı olarak, dd üzerine geliştirilmiş bir grafik arayüze sahip, dijital delil birebir kopyalama yazılımıdır. Daha çok Debian ve Ubuntu türü sistemlerde kullanılmak üzere geliştirilmiştir. Bilgisayara sonradan bağlanan medyalar üst bölümde sıralanır ve bu diskler üzerinde işlem yapılamaz. Böylece yanlış diskin kopyasının alınması önlenir. [3]
Diğer özellikleri;
- Farklı dil desteği ve kolay kullanım arayüzüne sahip olması,
- Sadece belirli Linux platformlarında çalışabilmesi.
- Hızlı ve aynı anda birden çok imaj alabilme özelliğine sahip olması,
- Çok işlemcili makinelerde bütün işlemcileri kullanabilme özelliğine sahip olması,
- Raw (dd), EWF (E01) ve AFF formatlarında imaj alabilme özelliğine sahip olması,
- Disk klonlama özelliğinin bulunması,
- Ücretsiz olması,
- MD5 ve SHA-256 algoritmalarını kullanarak hash değeri üretebilmesi,
- Alınan birebir kopyanın doğru olarak alınıp alınmadığının doğrulamasının yapılabilmesi,
- Alınan kopyayı istenilen boyutlarda parçalara bölebilmesi,
- Qt arayüzünü kullanmasıdır.
2.2.3. dcfldd Komutu
dcfldd, dd komutunun geliştirilmesi neticesinde adli bilişim uzmanları tarafından kullanılması maksadıyla 2002 yılında yazılmıştır. dd’nin özelliklerine ek olarak algoritma imzası hesaplama ve kopyalama işleminin doğrulanması gibi işlemlerin yapılmasına da imkân sağlar. Bu yazılımın dezavantajı ise sadece ham (raw) biçimde kopyalama yapılmasına imkân sağlamasıdır. Yani kopya dosyasına, yapılan işlemler ile ilgili üst veri (metadata) bilgisi yazılamamaktadır.
Dcfldd’ nin dd ye ek olarak geliştirilmiş özellikleri şunlardır:
- İşlem sırasında hash değeri hesaplama – dcfldd veri transferi esnasında veri bütünlüğünü sağlamak için hash hesaplama işlemi yapabilmektedir.
- İşlem sonuç çıktısı – dcfldd işlem esnasında ne kadar veri transferi yapıldığını ve geride transfer edilecek ne kadar verinin kaldığını gösterir.
- Esnek disk temizleme – dcfldd disk temizleme işlemi yapabilmektedir.
- İmaj/wipe doğrulama – dcfldd imaj alma ve wipe işlemlerinin sonuçlarını doğrulayabilmektedir.
- Çoklu çıktılama – dcfldd aynı anda farklı dosya veya disklere veri aktarımı yapabilmektedir.
- Çıktı dosyasının bölünmesi – dcfldd, dd’nin split parametresine göre dışa aktarılan verilerin daha güvenilir dosyalara bölünebilmesi imkânı vermektedir.
- Çıktı üzerinden işlem ve loglama – dcfldd, log dosyaları ile dışa aktarılan verileri farklı lokasyonlara aktarılmasını sağlayabilmektedir. [4]
2.2.4. sdd Komutu
dd’nin genelde debian sistemlerde kullanılan gelişmiş bir türevi olup dd’ye ek olarak;
- Daha iyi istatistik tutma ve zaman yönetimi,
- Girdi ve çıktı arasında arama yapabilme özelliği,
- Boş girdi ve çıktıları daha hızlı işleme,
- Daha iyi veri bütünlüğü sağlama,
- Tekrar eden veri transferlerini önleme özelliklerine sahiptir. [5]
2.2.5. dd_rescue Komutu
dd’nin komut satırından çalışan geliştirilmiş bir versiyonudur. dd’ye göre hatalı girdi ve çıktıları daha az göz önünde bulundurarak, bozuk ve hasarlı medyalardan veri kurtarma işlemlerinde kullanılmaktadır. Kopyalama sırasında hatalı bir alana rastlaması durumunda okuma alanını daha küçük parçalara bölerek veriyi okumaya çalışır. Komut parametreleri dd den farklıdır; Örnek: dd_rescue /dev/hda birebirkopya.img Örnek: ddrescue –no-split /dev/hda1 imagefile logfile. [6]
2.2.6. dc3dd Komutu
dd yazılımının adli bilişim için geliştirilmiş (patch) bir versiyonudur. ABD Savunma Bakanlığı Siber Suçlar Merkezi tarafından geliştirilmiştir. dc3dd, dcfldd yazılımının sahip olduğu tüm özelliklere sahip olmakla beraber, dcfldd’de olmayan dd yazılımının sahip olduğu bazı önemli özellikleri de bünyesinde barındırmaktadır. dcfldd yazılımında kullanılan komut satırı argümanlarının aynısı dc3dd yazılımında da kullanılabilmektedir.
dc3dd yazılımının, dd yazılımına ek özellikleri;
- dc3dd disk wipe etme işleminde belli bir hexadecimal veya string değer kullanabilmektedir.
- MD5, SHA-1, SHA-256, ve SHA-512 hash algoritmalarını desteklemektedir.
- Girdi/çıktı verisine göre süreç cetveli bulunmaktadır.
- Hata ve hash loglarını birlikte gösterebilmektedir.
- Ciddi ardışık hatalarda ayrı bir log dosyası üretmektedir.
- Girdi ve çıktı verisi arasında doğrulama özelliğine sahiptir.
- Dışa aktarılan dosyalarda numerik veya alfabetik uzantılarla kaydetmektedir. [7]
2.2.7. AIR – Automated Image and Restore
AIR (Automated Image and Restore) dd ve dc3dd yazılımları ile adli bilişim amaçlı imaj alınabilmesi için hazırlanmış grafik arayüze sahip bir programdır.
Yazılımın özellikleri;
- IDE, SCSI, CD-ROM ve tape yedekleme ünitelerini otomatik görüntüleme,
- dd veya dc3dd yazılımlarını ayrı ayrı kullanım seçeneği,
- MD5 veya SHA1/256/384/512 algoritmaları kullanarak kaynak ve kopya arasında imaj doğrulama özelliği,
- gzip/bzip2 formatında imaj sıkıştırma ve açma özelliği,
- TCP/IP protokolü üzerinden netcat/cryptcat ile ağ üzerinden imaj alma özelliği,
- SCSI tape sürücü desteği,
- Disk veya bölüm wipe edebilme özelliği,
- İmaj dosyasını daha küçük dosyalara bölebilme,
- Tarih/saat ve kullanılan komutları gösteren detaylı log kayıtları tutabilme özellikleridir.
AIR yazılımının en önemli özelliği, otomatik olarak medyaları tanımlayarak üzerinde işlem yapılmasına imkân sağlamasıdır. Yazılım çalıştırıldığında, medyaların tanımlı olarak bulunduğu işletim sistemi dosyalarına inceleyerek, bilgisayara bağlanmış durumda olan tüm medyaların bir listesini çıkartır. [8]
2.2.8. Advanced Forensic Format Library (afflib)
Advanced Forensic Format Library (afflib) adli bilişim amaçlı geliştirilmiş bir tür dosya formatı ve bu formatı kullanan programlar bütünüdür. AFF (Advanced Forensic Format) biçimi kopyaların yukarıda bahsedilen diğer kopyalama türlerine nazaran temel iki üstünlüğü vardır. Bunlar;
- İmaj dosyalarına üst veri (metadata) bilgileri gibi dosya bilgileri de eklenebilmesi,
- Sıkıştırma teknolojisi sayesinde imaj dosyalarının daha az yer kaplamasıdır.
AFF yazılımı, kullanıcıları veri segmentlerini, sıkıştırmasını veya diğer teknik verileri anlamaya zorlamak yerine, af_open(), af_read() and af_seek() gibi komutlar aracılığıyla AFF türü kopya dosyaları birer veritabanı gibi kullanılabilmekte ve sorgulanabilmektedir. [9]
KAYNAKLAR
- Say, K. (2006). Bilişim Suçlarında Elde Edilen Delillerin Olay Yerinden Toplanması ve Laboratuvarlarda İncelenmesi, Yüksek Lisans Tezi, Ankara Üniversitesi.
- Web: http://www.difose.com/blog/index.php/acik-kaynak-yazilim/118-acik-kaynak-adli-bilisim-cozumleri, Erişim Tarihi: 22 Aralık 2014
- Web: Guymager, http://guymager.sourceforge.net, Erişim Tarihi: 22 Aralık 2014
- Web: dcfldd, http://dcfldd.sourceforge.net, Erişim Tarihi: 22 Aralık 2014
- Web: http://www2.opensourceforensics.org/tools/unix, Erişim Tarihi: 22 Aralık 2014
- Web: http://www.gnu.org/software/ddrescue/ddrescue.html, Erişim Tarihi: 22 Aralık 2014
- Web: http://dc3dd.sourceforge.net, Erişim Tarihi: 22 Aralık 2014
- Web: http://sourceforge.net/projects/air-imager, Erişim Tarihi: 23 Aralık 2014
- Web: http://www.forensicswiki.org/wiki/AFF, Erişim Tarihi: 23 Aralık 2014
Hocam Merhaba.bizim bi arkadas telefonunu özel bi silme programı ile fabrika ayarlarına döndermis telefon kutudan çıkdığı o ilk haline dönmus ama içinden alması gereken resimler vardı bunları geri getire bilirmiyiz yoksa tamamen silinmismidir.Teşekkürler.
e-posta adresinize dönüş yaptım.
İyi akşamlar abi telefon imafçhı alınırken facebok yazışmaları veya vatsap mesajları görünürmü veya geri getirilebilir mi
Adli imaj yazılımları tüm yazışmaları raporlanmış olarak çıkartmaktadır.
Telefondan alınan imajlari kendimizin inceleyebilecegi bir program varmı acaba
eposta adresninize dönüş yapılmıştır
merhaba hocam. 2 sorum olacaktı size. 1.si format atılmış telefondan veri kurtaracak program var mı ? 2. si de telefonun imajı alındıktan sonra formatlandıysa o imaj dosyasını telefona nasıl geri yükleyebiliriz acaba ? şimdiden teşekkürler.
eposta adresninize dönüş yapılmıştır
Fatih Bey merhaba;
1. sorum 20-30 kere fabrika ayarlarına dönülmüş ve cyanogenmod gibi programlarla custom rom yüklenmiş bir android telefonun ilk verilerine ulaşabilir miyiz?
2. sorum Aynı telefonun şu anki halinin image nasıl alınır? Herkesin kolaylıkla açabileceği bir image istiyorum.
Teşekkürler.
Dediğiniz işlemleri yapıp o şekilde adli inceleme yazılımları ile imaj alıp çıkan sonuca bakmak lazım. şahsi kananatim gelem olasılığının düşük olduğu yönünde.
Telefon imaj alma yazılımları lisanslı yazılımlar olup demo versiyonları indirilebilmektedir. onlarda sınırlı işlem yapılmaktadır.
Telefondan alınan imajlari kendi bilgisayarımızda hangi programla açabiliriz?
eposta adresinize dönüş yapılmıştır
Merhaba, mükemmel bir yazı olmuş emeğinize sağlık. iPhone (5/5s) bir cihazımız var bunun imajını almak, gerektiğinde imajına defalarca bakmak, imajdan rehber/msj vs. dökümünü rapor gibi yapmak istiyoruz. hangi yazılı tavsiye edersiniz. Şimdiden teşekkürler
eposta adresinize dönüş yapılmıştır
Telefondan alınan imajlari kendimizin inceleyebilecegi bir program varmı acaba
eposta adresinize dönüş yapılmıştır
Merhaba. Cep telefonumdan imaj alınması durumunda bu arkadasla yaptıgim yazisma gorusme mesajlari ortaya cikarmi? Ciksa bile tum mesajlar detayli net bir sekilde mi cikar yoksa yarim yamalak mi? Simsosen cok tesekurler
eposta adresinize dönüş yapılmıştır
Hocam merhaba.cep telefonundan ve sd kartan alinan imaj da watsap mesajlari telefon mesajlari cikarmi, cikarsa duz bir metin seklinde mi cikar.birde cikan mesajlar in kime ne zaman gittigi yada geldigi beli olurmu tarihi .ben imajini aldim telefonun ama mesajlari bulamiyorum yardimci olurmusunuz? Simdiden tskler
Eposta adresinize dönüş yaptım
Hocam bi eposta da bana gönderir isiniz. Cevap verdiğiniz yorum işe ilgili.
cep telefonları hafızaları eski zamanlara öre çok büyük olduğundan dolayı Adli inceleme yazılımları marifetiyle bir çok silinmiş veriye ulaşılmaktadır. bu çıkan veriler yazılımlar tarafından analiz edilip raporlanmaktadır. bu mesaj içeriklerinde belirttiğiniz bilgiler gözükmektedir. daha ayrıntılı bilgi için http://openaccess.bilgi.edu.tr:8080/xmlui/bitstream/handle/11411/809/Mobile%20forensic.pdf adresinde bulunan tezi okumanızı tavsiye ederim.
hocam merhaba mesaj denetim için bekliyor diyor bu ne demek
Eposta adresinize dönüş yaptım
Bence hiç iyi olmamış beğenmedim ALLAH KAHRETMESİN BİLDİĞİMİ UNUTTUM TÜH SENİN YAZACAĞIN BİLGİYE….
Uyarınız için teşekkür ederim.
Merhaba piyasadan elde edilen ürün vb bir yol ile kendi veya başka birinin telefonunun imajını almak mümkünmüdür.
E-Posta Adresinize dönüş yaptım.
Hocam banada mail atar mısınız bu konuda bende imaj almak istiyorum telefonumun
Mobil Edit veya Oxygen Forensic yazılımlarını denediniz mi?
Merhaba,
Android telefonlarda gelen SMS’lerin silinmesinden sonra tekrar geri getirilebilir mi?
Teşekkürler..
E-Posta Adresinize dönüş yaptım.
Hocam iyi günler bir telefon ve pc incelenmesi hakkında yardımcı olabilir misiniz?
E-Posta Adresinize dönüş yaptım.
Hocam merhaba imajı alınmış android telefonda silinmiş whatsapp mesajları tekrar kurtarılabilir mi ? Whatsapp ın gece saatlerinde yedekleme kapalı olsa dahi kendi aldığı local yedeklemesinin olduğu söyleniyor şayet varsa herhangi bir kişi bunu açıp okuyabilir mi ? Whatsapp kendi içinde yedeklerini kriptoluyor diye biliyorum bunun herhangi bir kişinin eline geçmesi durumunda yazdığınız programlarla yedekleri tekrar açması mümkün mü ? Yardımınız için şimdiden teşekkürler.
E-Posta Adresinize dönüş yaptım.
Fatih bey öncelikle teşekkürler.
Ben kendi telefonumun ve bilgisayarımın imajını almak istiyorum. Önerebileceğiniz yada vereceğiniz bir tavsiye var mı acaba
E-Posta Adresinize dönüş yaptım.
Üstadım telefondan imajın alınıp alınmadığını nasıl öğrenebiliriz. Saygılar tesekkurler
E-Posta Adresinize dönüş yaptım.
E-Posta Adresinize dönüş yaptım.
Fatih bey yedeklenmemis yada Google drivesi açık olmayan yada dosyalar kısmından da tamamen silinmiş watsaptan mesaj geçmişi imaj alındığında gözüküyor mu
e-posta adresnize dönüş yapılmıştır.
Tlefonun anakart degisikligi yapilirsa eski bilgilere ulasilabilirmi imaj alinirken
anakart değiştiğinde hafıza da gitmektedir. Telefonda kullandığınız SDKart harici diğer bilgilere ulaşılamaz, diye bilmekteyim.
Hocam verdiğiniz silgiler için çok teşekkür ederim öncelikle. Benim adli bilişim üzerine bir merakım var .Evde android tablet ve bilgisayarımın imajını ve silinmiş programlarımın vidolarımı alabileceğim program var mıdır? ücretsiz.
e-posta adresinize dönüş yapılmıştır.
Hocam merhaba, adli bilişim üzerine ilk aşamasının kursunu aldım. İmaj alma ve alınan imajı inceleme. peşinden mobil telefonlar için root atma ve imaj alma işlemlerini öğrenmek istiyorum. Hangi programı kullanmam gerekiyor, tecrübeleriniz nedir. örneğin kendi telefonuma root atıp, imajını alıp, inceleme yapmak istiyorum. Teşekkürler.
e-posta adresinize dönüş yapılmıştır.
Iyi günler Fatih bey erkek arkadaşım polis ve benim telefonumun imajını almak istediğini söyledi öncelikle geçmişe dair herşey çıkar mi ? Ve buna engel olmak mümkün mü?
e-posta adresinize dönüş yapılmıştır.
Çok güzel bir yazı elinize sağlık,
windows ortamında android telefonların imajını alacak bir program root olarak yada rootsuz var mı?
Lütfen full kullanılabilecek bir program varsa yardımcı olun.
e-posta adresinize dönüş yapılmıştır.
Merhaba imaj yedeklerim alındı flash bellek bilgisayar ve bana bir kopyası verildi, uzantısı IMAGE.01, 02, 03 diye devam ediyor ben bunları nasıl inceleyebilirim sayın hocam..
e-posta adresinize dönüş yapılmıştır.
Fatih bey öncelikle çok teşekkürler. Gerçekten çok bilgilendirici bir makale olmuş. Ancak benim size sormak istediğim bir sorum var. Yakın bir arkadaşımın asılsız bir suçlama dolayısıyla el konulan akıllı telefonu, suçsuzluğu kanıtlandıktan sonra alınan yedeği içeren flash bellekle beraber teslim edilmiş. Ancak telefon nemli bir ortam bırakıldığı için zarar görmüş ve açılmıyor. Dolayısıyla arkadaşım içerisindeki önemli belgelere erişemiyor. Şimdi gelelim asıl soruya. Arkadaşıma verilen yedekten bilgileri kurtarabilir miyiz? Bizim bu dosya uzantılarını (yedeğin içerisinde “UFD”, “UFDX” ve “BİN” _ki asıl büyük boyutlu dosya bu_ gibi uzantılara sahip dosyalar var) açmamıza-görmemize-erişmemize yardımcı olabilecek bir yazılım-program var mı? Arkadaşım gerçekten çok zor durumda (rehber, kızının küçüklük resimleri vs.) tüm önemli bilgileri o telefondaymış. Eğer bizlere yardımcı olabilirseniz çok seviniriz. Şimdiden çok teşekkürler…
e-posta adresinize dönüş yaptım
Kolay gelsin imaj alinirken silinmis uygulamalar tekrar kurtala biliyormu birde
Adli yazılımlar ile disk içeriğinde bulunan tüm silinmiş veriler kurtarılmakta veya anlamlandırılabilmektedir. fakat silinmiş ve sistem tarafından boş olarak gözüken disk üzerinde ki yere herhangi bir veri yazılmamış ise en son yazılan veri gözükmektedir. diğer veriden her hangi bir parça kalmadı ise gözükmemektedir.
Telefonun imajını alabileceğimiz ve inceleme yapabileceğimiz bir program var mı acaba hocam
E-Posta Adresinize Dönüş yaptım.
Merhaba sayın hocam,
Benim de imaj yedeklerim alındı ve flash bellek ile bana bir kopyası verildi, uzantılar “UFD” “UFDX” “BIN” tarzında. Ben bunları nasıl inceleyebilirim sayın hocam, yardımcı olabilir misiniz? İçindeki verileri kurtarabilir miyiz?
UFED Cellebrite isimli yazılım ile adli imaj alınmıştır. İlgili yazılım lisanslı bir yazılım olup aşağıda belirttiğim adresten demo sürüm için talepte bulunup e-posta adresinize gelecek olan indirme adresi ve geçici lisans ile full gibi 1 ay kullanabilirsiniz.
Takıldığınız yer olduğunda dönüş yaparsanız yardımcı olmaya çalışırım.
Adres: http://go.cellebrite.com/UFED-PA-30Days-Trial
Telefnm 3 ay once imaj icn alindi imaji alndiktn snra cihazi teslm ettiklermde bi kopyasini veriyorlar mi butun bilgileri bizede teslm ediyorlar mi
Soruşturma konusu ile ilgili adli bir delil tespit edilmedi ise veya savcılığın talimatı ile Cihazınıza ait alınan adli imaj dosyası ile birlikte en kısa süre içerisinde tarafınıza teslim edilmektedir. (CMK 134 de göre)
CMK 134/4 (alınan yedekten bir kopya çıkarılarak şüpheliye veya vekiline verilir ve bu husus tutanağa geçirilerek imza altına alınır.) ‘e göre dijital materyallerin 1 adet adli imaj dosyası verilmektedir.
İyi günler cep telefonumunda bir problem sonucu yanlışlıkla bütün veriler silindi ne var ne yoksa gitti, kapattım o günden beri kullanmıyorum verilerin üstüne yazma gerçekleşmesin diye 2 haftadır da araştırıyorum çokda bilgi edindim ancak imaj almakla ilgili bir bilgi edinemedim amacım cep telefonumun imajını alıp bunu sd karta atmak buradanda recuva adlı yazılımla kurtarmak bunun için hangi yazılımlara ihtiyacım var yani imaj için lütfen yol gösterin (Kısaca android işletim sisteminde usb belleğe taşınmak için nasıl imaj alınır)
Cihazın kapalı konumda iken imajının alınarak veri kurtarma yapılması sonucunda veri kaybınız oluşmamış olacaktır. bundan dolayı profesyonel olarak veri kurtarma yapan firmalardan destek almalısınız. Kendi çabalarınızla belli bir kısmını geri getirebilirsiniz.
https://drfone.wondershare.com/tr/android-data-recovery.html ilgili yazılımı öneririm. Başarılı olarak veri kurtarmaktadır.
Merhabalar.. Ben teknik lise bilgisayar bölümü mezunuyum, lisans farkli bir alandan mezunum ama bilgisayarlarla ugrasmaya devam ettim, mahkemelerde bilirkisi olabilmek icin adli bilisim yuksek lisans yapmak istiyorum, 2 yillik aöf web tasarim baslayacagim bu sene, nasil bir yol izlemeliyim tesekkurler..
Benim liseden bilgisayar okudugumu bilen mahalleden bir komsumuz -takipsizlikle sonuclanan- sorusturma kapsaminda alinan bilgisayarini geri almis 2 gun once fakat bilgisayari acilmamis bana getirdi guc kablosunu takiyoruz sarj olma ve bilgisayar guc isigi yanmiyor,ama fan calisiyor ve ekran siyah netbook acilmiyor,bir muddet sonra fan sesi kesiliyor kapaniyor bilgisayar,kapali iken sarj olmuyor anlayamadim, icinden guc kablosu baglantisi yanlis olmustur diye dusundum, dedim suc duyurusunda bulun cihazim bozuldu diye.. Bir bilginiz olur mu adli bilisim isinde uzman oldugunuzdan tecrubeniz vardir sanirim… Elinde bir de imaj vardi imaj icerigini gorebilecek program bulabilir miyiz…
Tesekkurler
E-posta adresinize dönüş yapılmıştır.
Merhaba. Samsung s7 marka telefonumu recovery moduna alıp formatladım. Eski whatsapp konuşmalarını whatsapı yüklediğimde eski konuşmaları yükle dediğimde yüklemiyor. Başka bir yöntem varmı geri getirebileceğim. Teşekkür ederim
https://drfone.wondershare.com/tr/android-data-recovery.html ilgili yazılım ile eski konuşmalarınızı ve silinen verilerinizi geri getire bilirsiniz.
merhaba… iphone 4 telefonumu yanlışlıkla fabrika ayarlarına döndürdüm ..yedeğide yoktu.. önemli bazı notlarım gitti.. internet ortamında bulunabilen neredeyse tüm recovery programlarını denedim ., bir sonuç alamadım… telefonu bilgisayara bağladığımda usb olarak gözükmüyor ., bu yüzden çok iyi recovery programları kullanmama rağmen hiç biri telefonu sürücü olarak görmedi… ne yapmam gerektiğini artık bilemiyorum… bana önerebileceğiniz bir yol varmı ?
Sayın Murat Bey;
https://drfone.wondershare.com/tr/ios-data-recovery.html bu yazılımı denediniz mi?
merhaba. size bir kac sorum olacaktı benim için cok onemli. 1 cisi formatlanmıs telefonun icerisindeki eski tum bilgilere nasıl ulaşabilirim. 2 cisi en iyi imaj alma ve okuma programı hangisi. 3 cusu telefonumun içinden eski mesaj arama kayıtlarına nasıl ulasabilirim. hanfi yazılım işimi gorur
Sayın bayram bey;
1 soru: https://drfone.wondershare.com/tr/ isimli yazılımı denediniz mi?
2. soru: adli incelemelerde UFED, XRY, MOBİL EDİT, MTK cipsetli telefonlarda TARANTULA, FTK Mobil forensic ve oxygen forensic yazılımları tercih edilmektedir.
3. soru: En basit ve kullanımı kolay olan drfone ve mobil edit yazılımları ile ulaşabilirsiniz.
Telefondan alınan imajlari hangi program ile inceleyebiliriz? Şimdiden teşekkür ederiz.
eğer size verilen imaj dosyasının içerisinde “.ufdx’ uzantılı dosya var ise “Ufed Physical Analyzer” yazılımı ile extraction özetini görebilirsiniz.
Merhaba hocam. iPhone 5s .cihazin adli incelemesinde alınan imajlar da silinmiste olsa watsap mesaj icerikleri, Facebook mesaj icerikleri ve SMS içeriklerine yer verilir mi bu mesajları silsek bile silinmis mesajlara metin olarak ulaşılabilir mi ? Geçmişe dönük kaç yıllık mesajlara ulasilabilir? Tesekkurler
Telefon kapasiteleri şu an fazla olduğundan dolayı üzerine veri yazılma ihtimali düşmektedir. bundan dolayı bir çok veriye adli incelemelerde ulaşılabilmektedir.
Merhaba hocam. iPhone 5s cihazının adli incelemesinde imaj alınırken alınan imajlar da silinen SMS metinleri, watsap metinleri,Facebook mesajlaşma metinlerine yer verilir mi? Silindiği halde bu mesajlara ulaşılabilir mi ?kaç yıllık bilgiler depolanır cihazda ? Kaç yıllık mesajlara ulaşılabilir ? Teşekkürler
genel itibari ile bir çok veriye ulaşılabiliniyor. https://drfone.wondershare.com/tr/ios-data-recovery.html ilgili yazılım ile sizde telefonunuzu inceleye bilirsiniz.
Mahkemelik bir olayım var ve telefonuma benim rızam olmadan el konulup mahkemeye delil olarak sunuldu. Hakimde bilirkişi incelemesi istedi. Mahkemeye sunulan cihaz note4. Önceden hat ile kullandığım telefonu 6 ay gibi bi süre boyunca ara sıra hat takarak kullandım ama aktif olarak wife’ye bağlı olarak kullanıyordum. Paylaştığım ve sonradan sildiğim fotoğraflar, internet aracılığıyla olan konuşmalar yazışmalar (skyp) vs.gibi bilirkişi inelemesinde çıkar mı? Cihaza format falan atılmadı ama bilirkişiye verilme zamanı 9 ay gibi bir süre sonra oldu.
bilirkişinin kullandığı adli yazılımların marifetine göre çıkan veriler değişebilmektedir. fakat emniyet genel olarak UFED, XRY, mobil Edit, Oxygen Forensic, FTK Mobil Forensic vb lisanslı yazılımlar ile adli inceleme yapmaktadır. bu yazılımlar uluslararası mahkemeler tarafından kabul görmüş yazılımlardır. bilirkisi hangi yazılım ile incelediğini raporunda belirtmektedir.
telefonun kapasitesine göre silinmiş veri kurtarma başarısı artmaktadır. genel olarak belirttiğiniz bilgiler adli incelemede çıkmaktadır.
Fatih bey twitter da izlenen videolar android telefonda kendiliginden depolaniyor mu .imaj da gorulebilir mi
Telefon kapasiteleri her geçen gün arttığından adli incelemelerde silinmiş veya depolanmış bir çok veriye ulaşılmaktadır.
Merhaba fatih bey benim sorunum telefonuma erışim saglanmıs whatsapp uzerinden mesaj atıldi başkasina hic haberim olmadan bunu ispatlayabilirmiyiz
Mesaj atıldıği gun o satlerdde telefonum baya ısındı ekranı karadı bir saat açilmadi bu arada mesaj atılmıs . Yardimcı olursanız sevinirim.gerekirse telefonumu incelemek üzere size gönderebilirim böyle bir hizmetiniz varsa şayet selamlar iyi çalışmalar.
Savcılık kanalı ile telefonunuza erişim yapan kişi hakkında şikayetci olduğunuzda telefonunuz adli inceleme için imajı alınacaktır. Eğer telefonunuza virüs veya casus yazılım var ise siber suçlara bakan polis birimi tarafından tespit edilecektir. veya adli inceleme yapan özel kuruluşlar tarafından da incelenir. hazırlanan rapor ise şikayetci olabilirsiniz.
Telefondan alınan imajlari kendimizin inceleyebilecegi bir program varmı acaba
Adli incelemelerde kullanılan yazılımlar lisaslı ve ücretli yazılımlardır. (Örneğin; XRY, UFED, Tarantula Cell Phone, FTK Mobil Forensic vb)
İyi günler benim eşimin telefonum imajı lazım mahkemede kullanmak İçin bunu nasıl alabilirim yardımcı olabilirmisiniz
telefon imajı alan adli yazılımlar lisanslı yazılımlardır. Eğer mahkemelik bir durum var ise savcı kararı ile herhangi bir ücret ödemeden telefonunuzun imajı polis tarafından alınıp, adli rapor hazırlanır ve tekrardan savcılık kanalı ile dosyanıza işlenir.
hocam telefonumun alınan imajı elimde.bunu inceleyebileceğim bir program var mı ?
adli imaj alama yazılımları lisaslı yazılımlar olduğundan ham dosya verilerini incelemeniz için yazılımın sizde de kurulu olması lazım. daha önceleri demo sürümler ile bakılıyordu. fakat şu an için demo sürümler verilmemekte diye biliyorum.
Merhabalar android telefonların imajını almak için MOBILedit Forensic Express dışında kullanabileceğimiz bir yazılım varmıdır ?
bu makaleyi inceleyebilirsiniz.
http://www.academia.edu/20842883/Mobil_Cihazlarda_Adli_Bilişim_İncelemesinin_Yapılması_Oxygen_Forensic_
fatih Bey savcılığa intikal eden bir olay çocuğun cinsel istismarıyla ilgili, tanıklardan biri videoya çekildi olay diyor ama polis ifade sonrası telefonları alıp incelediğinde herhangi bir delile ulaşamadık diyor, bu nedenle olayı gerçekleştiren 5 kişi şuan serbest. polisin detaylı inceleme yapmadığını düşünüyorum savcı tekrar inceleme talep edebilir teknik olarak 1 yıl önceki silinmiş video resim vs. polis kanalıyla kurtarılabilir mi? kamuya intikal etmiş bir olay acil dönüş yapmanızı rica ediyorum. iyi günler
belirtilen 5 kişinin telefonlarının adli imajları o zaman alındı ise tekrardan incelenebilir. eğer alınmadı ise şahısların telefonlarını değiştirmiş veya üzerinden çok zaman geçtiğinden şimdi alınsa geri gelme olasılığı düşüktür. fakat incelemeden net bir şey denemez.
İyi günler
Telefonum adli inceleme için alındı
1.Alınmadan önce fabrika ayarlarına cevirip verdim icould vs herşeyden otomatik çıkış yaptı o ara yeni icould hesabı açıp 0 hesaba giriş yaptım basic olarak kurulum yaptım hiç bi uygulama yüklemedim ne zaman fabrika rotasyonu yaptıgımı görürlermi
2.Eğer fabrika ayarından sonra whatsapp indirip kursaydım bunun ne zaman kuruldugunu vs bilgisine ulaşabilirlermiydi
3.Tamamen sildigim için 0 icould hesabı kurup onla giriş yaptıgımda telefonun Fiili tarihteki bilgilere loglara ulaşırlarmı ?
İyi çalışmalar hizmetinizden ötürü teşekkürler
Adli inceleme yazılımlar ile incelemek gerekiyor. Şu an için net birşey söylemek yanlış olur.
selamunaleyküm merhaba fatih bey,
android samsung j7 telefonda anında silinen sms’ler (taciz içerikli) ve çağrı kayıtları tekrar geri getirilebilir mi?
not: android data recovery programlarının hepsini denedim çok azını getirdi.
teşekkürler
Adli olarak şikayetçi olduğunuzda telefonunuz siber suçlarla mücadele birimi tarafından adli imajı alınacaktır. emniyetin kullandığı yazılımlar uluslararası yazılımlar ve lisanslı olduğundan daha fazla içerik çıkartmaktadır.
Daha önce imajı alınmış ve hangi programla imaj alındığı bilinmeyen telefonun imaj dosyasını açıp içerisini inceleyebilir miyiz?
Tarafınıza verilen imaj dosyasının içeriğinde hangi yazılım ile alındı ise o yazılıma ait dosya uzantıları mevcuttur. Belirtirseniz yardımcı olmaya çalışırım. Örneğin Cellebrite Ufed yazılımı ile alındı ise “.ufdx” uzantılı dosya bulunmaktadır. MSAB XRY yazılımı ile alındı ise “.xry” uzantılı dosya bulunmaktadır.
Hocam merhabalar kolay gelsin…
iOS yazılımlı telefonumda daha önceden kullandığım instagram ve Facebook messenger uygulaması vardı ve ikisine de birkaç farklı hesaptan giriş yaptım ama daha sonra iki uygulamayı da telefondan sildim ve telefon ayarlarından format attım.. bu telefonun daha sonradan imajı alındığında instagram da yaptığım yazışmalar ortaya çıkar mı teşekkür ederim…
fabrika ayarlarına dönüldü ve üzerine veri yazılmış ise büyük bir ihtimal ile geri gelmeyecektir.
Merhabalar.
Android telefonlarda ekran koruma kilidi (parmak izi ve alternatif güvenlik kodu) aktif haldeyken bahsettiginiz profesyonel yazılımlar ile imajının alınması mumkun mudur? (Telefon samsung note4)
E-posta adresinize dönüş yapılmıştır.
İyi günler yazılımlar hakkında bir kaç sorum var mail atabilirmisiniz?
adli incelemede kullanılan hangi yazılım hakkında?
whatsapp gibi uygulamalarda 6-7 ay önce yapılan ama silinmiş görüşmelere ve mümkünse root yapmadan geçmiş tüm izleri takip etmeye (web browsing,call history, deleted files vs)
yarayan en uygun program nedir acaba
Adli inceleme yazılımlarından olan UFED, XRY, Oksijen Forensic, FTK Mobil Forensic, Tarantula vb yazılımlar aracılığıyla verileriniz raporlanmış olarak geri getirilebimektedir.
format atılmış bir telefonun(daha sonra hiç bir uygulama indirilmedi ve kullanılmadı yani sıfır gibi) imaj alımı sonucu eski verielere ulaşılabilir mi?teşekkürler
Telefonların marka ve modeli, Kullanılan adli inceleme yazılımı, Adli inceleme personelinin tecrübesi, adli inceleme olayının türüne göre değişiklik gösterebilmektedir. Net cevap için ilgili telefonun incelemesi sonucunda belli olamaktadır. % 100 veri gelir veya gelmez demek doğru olmaz.
fatih bey telefonum general mobile discoverydi telefondaki tüm hesapları silip telefona format attım uygulamalar dahil herşey silindi.bu telefonun imajı alınabilir mi alınsa bile eski veriler yazışmalar vs. raporlanabilir mi?
telefonun incelemesi yapıldıktan sonra çıkan raparo göre net cevap verilebilir. % 100 gelmez denemez.
Merhaba Fatih Bey,
2 konuda yardım rica ederim.
1. Adli bilişimde .bin uzantılı olarak imajı alınmış dosyayı açamıyorum. Magic iso açamadı. Power Iso NTFS uyarısı vererek açmıyor.
2. Fabrika ayarlarına dönen bir telefondan sms ve benzeri bilgileri kurtarmak için hangi yolları izlemeliyim. Root atma işlemi de kingoroot programı ile hata veriyor. Hata açıklaması yok.
Şimdiden teşekkürler
e-posta adresinize dönüş yapılmıştır.
Merhabalar.
Android telefonlarda ekran koruma kilidi (parmak izi ve alternatif güvenlik kodu) aktif haldeyken bahsettiginiz profesyonel yazılımlar ile imajının alınması mumkun mudur? (Telefon samsung mini s4)
Sayın Naim Bey;
Telefonların imajları alınırken 2 yol izlenmektedir. 1. yol – Fiziksel imaj yani telefon kapalı iken alınan imaj. 2. yol ise mantıksal imaj bu da telefon açık iken alınan imajdır.
Bahsettiğim işlem telefonların marka ve modeline göre değişmektedir. Bazı markalarda fiziksel imaj alınamamakta olup mantıksal imaj alınması gerekmekte bu aşamada telefonun şifreleri bilinmiyor ise imaj alınamamaktadır.
benzer haber: https://www.bbc.com/turkce/haberler/2016/03/160328_fbi_apple
Merhaba Bir telefonun imaji alinacaksa(bana sadece konum bilgisi alinacak denilmisti) bu imaj aliminda tlf da neler aliniyor. Indirilenlermi ,msjlasmalar mi ,internet aramasi mi, indirilen programar mi ,konum bilgisi mi, face, twetter vs bilgiler mi hepsi aliniyor mu. Bana senin konum bilgini alacaz dediler sadece konum bilgisi alinir mi cvp niz icin simdiden tskler.
adli makamlar tarafından mı denildi? tam anlamadım. Savcılık ne talep etmiş ise o bilgi incelenmektedir. inceleme yapılır iken telefonun tüm içeriği görüntülenebilmektedir.
iyi günler bilgisayarın imajı alındı ve bana bir örneği verildi image.001 ile başlayıp devam ediyor bir türlü açamadım içeriğini göremedim nasıl açabilirim detaylı bilgi verirseniz sevinirim yardımınız için teşekkürler
Alper Bey;
bu makaledeki yönergelere göre açabilirsiniz. http://fatihberber.com/ftk-imager-ile-adli-imaj-goruntuleme/
çözemez iseniz tekrardan dönüş yapabilirsiniz.
Hocam merhaba,
Bir telefonun imajı alınınca, tüm konuşmalar, sms mesajlar, whatssup yazışmaları, facebook yorumları,messsenger yazışmaları ve konuşmaları, twitter RT, FAV ve yorumları …gibi sosyal medyada yazdığımız tüm yazılarda geriye dönük görülebilir mi?
Teşekkrşer
Telefon marka ve modeline göre değişmekte olup, dosya üzerine veri yazılmadı ise büyük olasılık ile adli incelemede çıkmaktadır.
Harika bir yazı emeğinize sağlık,
windows ortamında android ve iphone telefonların imajını alacak bir program root olarak yada rootsuz var mı?
full kullanılabilecek bir program. Şimdiden çok teşekkürler
Adli bilişimde kullanılan telefon imaj alma yazılımları lisanslı yazılımlar olduğundan ücretlidir. Demo vb sürümleri bulunmamaktaıdr.
Merhaba Fatih Bey
Telefon imajı alabilmek için ücretsiz imaj programları varmı
adli bilişimde kullanılan telefon imaj alma yazılımları lisanslı yazılımlar olduğundan ücretlidir. Demo vb sürümleri bulunmamaktaıdr.
Telefondaki harddisk fabrika ayarlarına döndükten sonra anladığım kadarıyla eski bilgiler tamamıyla silinmiyor. ancak harddiski boş gözüküyoruz. Peki yeni veri yüklendiğinde veri daha önce silinenlerin üzerine mi kayıt ediliyor, yoksa gerçekten boş alan varsa oraya mı kayıt oluyor. sistemin çalışma prensibi nedir acaba?
telefondaki bilgilerde aynen ssd mantığı ile yazılmaktadır. fakat dosyalar ne kadarda olsa işlenen adli olaylar farklı türlerde olduğundan her telefon için işelm sonucu değişmektedir. dosya silindede hafızada kalan ufak bir kırıntı bile olayın aydınlanmasına imkan vermektedir. Unutmayınız ki her temas bir iz bırakır. önemli olan adli bilişimcinin tecrübesi ile bu izi bulmasıdır.
ayrıntılı bilgi için bu makaleyi okuyabilirsiniz. https://www.cozumpark.com/blogs/donanm/archive/2013/08/11/ssd-disk-teknolojileri.aspx
Benim bir sorum olacak normlde bir insanın başka bir insanın hak ve özgürlük sahasına girmeden istediği düşüncede olması istediği siteye girebilmesinden yana olduğum için merak bilgi edinme saçlı birçok siteye giriyorum diyelim başımıza adlı bir olay geldi aldi polis telefonumuzu kimseye anlatamayız derdimizi telefonunuzun bu derin programlarla bile imajının alınmasını nerelere girmemizin neler yuklemisim bunların tesbit edilmesini nasıl engeleyecek bir önlem alırım
Adli incelemelerde kullanılan yazılımlar NIST standardında olduğundan telefonun içeriğinde olan verilerin büyük bir kısmını kurtarmaktadır. Adli incelemede ” her temas bir iz bırakır” felsefesi vardır. önemli olan adli incelemecinin soruşturmayı çözmek için nereye bakacağını bilmesidir. Bu makalemde ” adli incelemede kullanılan yazılımlkar hakkında kısa bilgi edinip araştırma yapabilirsiniz.