Log Analizi ve Zaman Çizelgesi (Timeline) Oluşturma
Farklı kaynaklardan gelen logları birleştirip bir olayın kronolojik hikayesini yeniden kurma tekniği.
Bir dijital adli bilişim vakasında genellikle tek bir log kaynağı yeterli hikayeyi anlatmaz — Windows Event Log, güvenlik duvarı logları, web sunucu erişim logları, dosya sistemi zaman damgaları gibi birçok farklı kaynağın birleştirilmesi (correlation) gerekir. Bu birleştirilmiş, kronolojik görünüme "süper zaman çizelgesi" (super timeline) denir.
Windows Event Log: En Değerli Olay Kimlikleri (Event ID)
Windows Event Log'da adli bilişim açısından özellikle önemli olan bazı Event ID'ler:
| Event ID | Anlamı |
|---|---|
| 4624 | Başarılı oturum açma |
| 4625 | Başarısız oturum açma |
| 4688 | Yeni bir process oluşturulması |
| 4720 | Yeni bir kullanıcı hesabı oluşturulması |
| 1102 | Güvenlik log'unun temizlenmesi (genellikle iz gizleme girişiminin göstergesi) |
Özellikle Event ID 1102 (log temizleme), bir saldırganın izlerini gizlemeye çalıştığının en net göstergelerinden biridir — bir sistemde bu olayın görülmesi, hemen ek inceleme tetiklemelidir.
Süper Zaman Çizelgesi Oluşturma (log2timeline/Plaso)
Açık kaynaklı Plaso (log2timeline) aracı, bir disk imajından onlarca farklı kaynağı (dosya sistemi zaman damgaları, tarayıcı geçmişi, Windows Registry, Event Log, prefetch dosyaları vb.) otomatik olarak ayrıştırıp tek bir kronolojik zaman çizelgesinde birleştirir:
# İmajdan ham zaman çizelgesi verisi çıkarma
log2timeline.py timeline.plaso case001.dd
# Ham veriyi okunabilir bir formata (CSV) dönüştürme
psort.py -o l2tcsv -w timeline.csv timeline.plaso
Ortaya çıkan zaman çizelgesi, binlerce, bazen milyonlarca satır içerebilir — bu yüzden analistler genelde belirli bir zaman aralığına (olayın gerçekleştiği tahmini pencereye) filtreleyerek inceler.
Korelasyon: Farklı Kaynakları Birleştirmenin Gücü
Tek bir log kaynağı yanıltıcı olabilir, ama birden fazla bağımsız kaynağın aynı hikayeyi doğrulaması güçlü bir kanıt oluşturur. Örneğin: firewall logu bir IP'den içeri giriş kaydı gösteriyor + Windows Event Log aynı saniyede 4624 (başarılı giriş) kaydı gösteriyor + dosya sistemi o dakikada yeni bir çalıştırılabilir dosyanın oluşturulduğunu gösteriyor — bu üç bağımsız kaynağın zamansal örtüşmesi, tek bir kaynağın tek başına söyleyebileceğinden çok daha güçlü bir anlatı oluşturur.
Pratik Senaryo
Bir şirket, sunucularından birine yetkisiz erişim şüphesiyle adli bilişim uzmanı çağırıyor. Uzman, sunucunun disk imajı üzerinde Plaso ile bir süper zaman çizelgesi oluşturuyor. Zaman çizelgesinde, şüpheli saatte önce bir VPN giriş logu, hemen ardından bir Event ID 4624 (başarılı oturum açma) kaydı, sonra Event ID 4688 (yeni process oluşturma — bir komut satırı aracının çalıştırılması) ve birkaç dakika sonra da Event ID 1102 (güvenlik logunun temizlenmesi) kaydı görünüyor. Bu kronolojik dizilim — giriş, komut çalıştırma, iz temizleme — tipik bir saldırı zincirinin (kill chain) imzasıdır ve uzmana saldırganın tam olarak ne zaman, nasıl hareket ettiğine dair net bir hikaye sunuyor.
Bu makale, log analizi ve zaman çizelgesi oluşturmanın orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.