~/sibercrew
Adli Bilişim

Disk İmajlama Teknikleri: Bit-Bit Kopyalama ve Doğrulama

Bir diskin adli bilişim standartlarına uygun şekilde kopyalanması ve bu kopyanın bütünlüğünün doğrulanması.

Disk imajlama, bir depolama ortamının (HDD, SSD, USB bellek vb.) sektör-sektör, bit-bit kopyasının çıkarılması işlemidir. Bu, normal bir "dosya kopyalama" işleminden temelde farklıdır: silinmiş dosyalar, ayrılmamış (unallocated) alan, slack space gibi normal dosya kopyalamada görünmeyen tüm veriler de imaja dahil edilir.

İmaj Formatları

  • Raw/DD formatı (.dd, .raw, .img): Ham, sıkıştırılmamış bit-bit kopya. En basit format, hemen hemen her adli bilişim aracıyla uyumludur ama meta veri (case bilgisi, hash) taşımaz.
  • E01 (EnCase Evidence Format): Sıkıştırma, meta veri (vaka numarası, inceleyen kişi, tarih) ve gömülü hash doğrulama (her segment için CRC, tüm imaj için MD5/SHA1) içerir — sektör seviyesinde bozulma tespiti sağlar.
  • AFF (Advanced Forensic Format): Açık kaynaklı, esnek bir alternatif format.

Bit-Bit Kopyalama Süreci (dd/dcfldd Örneği)

Linux'ta temel bir adli imaj alma komutu:

bash
dcfldd if=/dev/sdb of=/mnt/evidence/case001.dd hash=sha256 hashlog=case001.hash bs=4M

Burada dcfldd, standart dd komutunun adli bilişime özel bir türevidir ve imajlama sırasında eş zamanlı hash hesaplama gibi ek özellikler sunar. if (input file) kaynak diski, of (output file) hedef imaj dosyasını belirtir.

Neden Normal Kopyalama Yetersiz?

Bir dosya yöneticisiyle "kopyala-yapıştır" yapıldığında:

  • Sadece dosya sisteminin "gördüğü" (allocated) dosyalar kopyalanır, silinmiş dosyaların kalıntıları (unallocated space) atlanır.
  • Dosyaların meta verileri (oluşturma/değişiklik zamanı gibi) kopyalama sırasında değişebilir.
  • Slack space (bir dosyanın kapladığı son kümenin (cluster) kullanılmayan kısmı, genelde önceki verinin kalıntılarını içerir) tamamen görmezden gelinir.

Bit-bit imaj, diskteki HER byte'ı — kullanılan, kullanılmayan, silinmiş, slack — olduğu gibi kopyalar.

Pratik Senaryo

Bir adli bilişim uzmanı, bir dizüstü bilgisayarın SSD'sini incelemesi gerekiyor. Önce diski bir write blocker'a bağlıyor, ardından dcfldd ile bit-bit imaj alıyor ve işlem bitince hem orijinal diskin hem de yeni oluşturulan imaj dosyasının SHA-256 hash'ini hesaplayıp karşılaştırıyor — iki hash birebir eşleşiyor, bu da imajın orijinalin birebir kopyası olduğunu kriptografik olarak kanıtlıyor. Analiz sırasında uzman, dosya sisteminin "sildim" dediği ama aslında unallocated space'te hâlâ duran bir belgeyi carving tekniğiyle kurtarıyor — bu belge normal bir kopyalamada asla elde edilemezdi.

SSD'lerde Özel Zorluk: TRIM Komutu

Modern SSD'lerde çalışan TRIM komutu, işletim sistemi bir dosyayı "sildiğinde" ilgili sektörleri fiziksel olarak da temizleyebilir — bu, HDD'lerde mümkün olan "silinen veriyi kurtarma" işlemini SSD'lerde çok daha zor, bazen imkânsız hâle getirir. Bu yüzden adli bilişim uzmanları SSD içeren vakalarda, mümkünse cihazı olabildiğince hızlı kapatıp imajlamayı önceliklendirir.

Bu makale, disk imajlama tekniklerinin orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.