Mobil Adli Bilişim Temelleri: Android ve iOS Veri Çıkarma
Akıllı telefonlardan veri çıkarmanın katmanları ve şifreleme/sandboxing'in getirdiği zorluklar.
Mobil adli bilişim, akıllı telefonlardan (Android, iOS) dijital delil çıkarma disiplinidir. Masaüstü/dizüstü bilgisayarlardan farklı olarak mobil cihazlar; güçlü şifreleme, sıkı sandboxing (uygulama izolasyonu) ve üretici tarafından kısıtlanmış donanım erişimi gibi ek zorluklar barındırır.
Veri Çıkarma Seviyeleri
Mobil adli bilişimde veri çıkarma işlemleri, invaziflik ve elde edilen veri derinliğine göre katmanlara ayrılır:
- Manuel inceleme: Cihazın ekranı fiziksel olarak incelenip fotoğraflanır — en az teknik, en sınırlı veri.
- Logical extraction (mantıksal çıkarma): Cihazın işletim sisteminin sunduğu standart API'ler üzerinden erişilebilir veriler (kişiler, mesajlar, fotoğraflar) çekilir — hızlı ama silinmiş veriye veya sistem dosyalarına erişim sağlamaz.
- File system extraction (dosya sistemi çıkarma): Cihazın dosya sistemine daha derin erişim sağlanır, uygulama veritabanları (SQLite dosyaları) doğrudan incelenebilir.
- Physical extraction (fiziksel çıkarma): Depolama çipinin ham bit-bit imajı alınır — en derin seviye, silinmiş veriye ve şifrelenmemiş alanlara erişim sağlar ama modern cihazlarda tam disk şifreleme nedeniyle giderek zorlaşmaktadır.
Android'de SQLite Veritabanlarının Önemi
Android uygulamalarının büyük çoğunluğu, verilerini (mesajlar, arama geçmişi, konum verisi) yerel SQLite veritabanlarında saklar. Bir adli bilişim uzmanı, bu .db dosyalarını doğrudan sorgulayarak (örneğin sqlite3 komut satırı aracıyla) uygulama arayüzünde hiç görünmeyen, silinmiş görünen ama veritabanı dosyasında hâlâ mevcut olan kayıtları (SQLite'ta bir satır silindiğinde varsayılan olarak hemen fiziksel olarak temizlenmez, VACUUM çalıştırılana kadar dosyada kalabilir) bulabilir.
iOS'ta Şifreleme Zorluğu
iOS cihazlar, donanım tabanlı Secure Enclave ile güçlü tam disk şifreleme kullanır. Cihaz kilitliyken ve şifre/parola bilinmiyorsa, fiziksel çıkarma neredeyse imkânsız hâle gelir. Bu yüzden mobil adli bilişimde genelde önce cihazın kilidini açık tutmak (mümkünse kapatmamak) kritik önceliktir — kilitli bir iPhone, birçok durumda mevcut ticari araçlarla bile açılamayabilir.
Uçak Modu ve Faraday Kutusu
Bir mobil cihaz ele geçirildiğinde, cihazın uzaktan silinmesini (remote wipe) veya yeni verilerin gelerek mevcut durumu değiştirmesini engellemek için cihaz genelde bir Faraday kutusuna/torbasına konur — bu, tüm kablosuz sinyalleri (Wi-Fi, hücresel, Bluetooth) fiziksel olarak engelleyen bir muhafazadır. Sadece uçak moduna almak yeterli görülmez çünkü bu yazılımsal bir ayardır ve cihaza fiziksel erişimi olmayan biri tarafından güvenilir kabul edilmez; Faraday muhafazası donanımsal bir garanti sağlar.
Pratik Senaryo
Bir soruşturmada ele geçirilen bir Android telefon, hemen bir Faraday torbasına konularak uzaktan silme komutunun ulaşmasının önüne geçiliyor. Cihazın kilidi açık olduğu için uzman file system extraction yapabiliyor ve bir mesajlaşma uygulamasının SQLite veritabanını doğrudan inceliyor; uygulama arayüzünde "silinmiş" görünen bir konuşma, veritabanı dosyasında henüz VACUUM işlemi çalışmadığı için hâlâ okunabilir hâlde bulunuyor. Bu, mantıksal çıkarmanın (sadece uygulama arayüzüne güvenmenin) kaçıracağı, ama dosya sistemi seviyesinde incelemenin ortaya çıkarabileceği bir veri kaynağıdır.
Bu makale, mobil adli bilişimin orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.