~/sibercrew
Windows ve Active Directory Temelleri

Windows Event Log Temelleri: Sistemin Günlüğü

Windows'ta olup biten her şeyin nasıl kayıt altına alındığına başlangıç seviyesinde bir bakış.

Bir önceki makalelerde Active Directory, kullanıcı/grup yapısı ve kimlik doğrulamayı öğrendik. Bu makalede, Windows'un TÜM bu aktiviteleri nasıl kayıt altına aldığına (Event Log) başlangıç seviyesinde bakıyoruz — bu konuyu Adli Bilişim kütüphanemizde çok daha derinlemesine işlemiştik, burada temel mantığı basitçe ele alacağız.

Event Log Nedir?

Windows, işletim sisteminde olan HEMEN HER ÖNEMLİ OLAYI (bir kullanıcının giriş yapması, bir programın çökmesi, bir hizmetin başlaması gibi) otomatik olarak bir "günlüğe" (log) kaydeder. Bunu bir binanın güvenlik kamerası kayıtlarına benzetebiliriz — normal şartlarda kimse bu kayıtları izlemez, ama bir sorun (hırsızlık, kaza) olduğunda, kayıtlara bakarak NE OLDUĞUNU geriye dönük anlayabilirsin.

Event Viewer: Logları Görüntüleme Aracı

Windows'ta bu logları görüntülemek için Event Viewer (Olay Görüntüleyici) adlı bir araç bulunur. Bu araç, logları üç ana kategoriye ayırır:

  • Application (Uygulama): Yüklü programların ürettiği olaylar (bir programın çökmesi gibi).
  • Security (Güvenlik): Giriş denemeleri, yetkilendirme değişiklikleri gibi güvenlikle ilgili olaylar — bu genelde bir güvenlik analistinin en çok ilgilendiği kategoridir.
  • System (Sistem): İşletim sisteminin kendisiyle, sürücülerle, hizmetlerle ilgili olaylar.

Bir Event Kaydının İçeriği

Her log kaydı, genelde şu bilgileri içerir:

  • Event ID: O olayın türünü belirten bir numara (örneğin "4624" başarılı bir girişi, "4625" başarısız bir girişi temsil eder).
  • Zaman damgası: Olayın tam olarak ne zaman gerçekleştiği.
  • Kaynak: Olayı üreten bileşen (hangi program veya sistem servisi).
  • Detaylar: Olayla ilgili ek bilgi (hangi kullanıcı, hangi bilgisayardan, hangi sonuçla).

Neden Bu Kayıtlar Bu Kadar Değerli?

Bir güvenlik olayı yaşandığında (örneğin bir hesabın ele geçirildiğinden şüphelenildiğinde), bu logların incelenmesi, "ne zaman, kim, nereden, ne yaptı?" sorularına cevap bulmanın temel yoludur. Örneğin:

  • Normalde çalışma saatlerinde giriş yapan bir hesabın, gece yarısı, hiç kullanılmayan bir saatte giriş yaptığı görülürse, bu şüpheli bir durumun ilk işareti olabilir.
  • Kısa sürede çok sayıda başarısız giriş denemesi (Event ID 4625) görülmesi, bir "brute-force" (şifre tahmin) saldırısının göstergesi olabilir.

Logların Silinmesi: Kırmızı Alarm

Adli Bilişim kütüphanemizdeki "Log Analizi" makalesinde detaylıca bahsettiğimiz gibi, Windows'ta özel bir Event ID (1102) "güvenlik logunun temizlendiğini" gösterir. Normal şartlarda bir sistem yöneticisinin bile GÜVENLİK loglarını rutin olarak silmesi beklenmez — bu yüzden bu olayın görülmesi, genelde bir saldırganın izlerini gizlemeye çalıştığının güçlü bir işaretidir ve HEMEN ek incelemeyi tetiklemelidir.

Pratik Bir Alıştırma

Kendi Windows bilgisayarında Event Viewer'ı açıp (Başlat menüsünde "Event Viewer" yazarak bulabilirsin) Security kategorisindeki logları incelemeyi deneyebilirsin — muhtemelen kendi başarılı giriş kayıtlarını (Event ID 4624) göreceksin. Bu, teoriyi somut bir şekilde görmenin basit ve güvenli bir yoludur.

Bu makale, Windows Event Log'a giriş niteliğinde, başlangıç seviyeli bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.