Windows Registry Analizi: Kullanıcı Aktivitesinin Gizli Kayıtları
Windows Registry'nin adli bilişim açısından en değerli anahtarları ve çıkarılabilecek kullanıcı aktivite kanıtları.
Windows Registry, işletim sisteminin ve uygulamaların yapılandırma bilgilerini sakladığı hiyerarşik bir veritabanıdır. Adli bilişim açısından registry, kullanıcının farkında bile olmadığı, sistem tarafından otomatik olarak tutulan zengin bir aktivite kanıtı kaynağıdır.
Registry Hive Dosyaları
Registry, diskte fiziksel olarak "hive" adı verilen dosyalarda saklanır:
| Hive Dosyası | İçerik |
|---|---|
| SAM | Kullanıcı hesap bilgileri, şifre hash'leri |
| SYSTEM | Sistem yapılandırması, servisler |
| SOFTWARE | Yüklü yazılım bilgileri |
| NTUSER.DAT | Her kullanıcıya özel ayarlar (kullanıcının profil dizininde) |
Kullanıcı Aktivitesinin İzleri: Önemli Anahtarlar
- UserAssist:
NTUSER.DATiçinde bulunan bu anahtar, kullanıcının Windows Gezgini üzerinden başlattığı programları, çalıştırma sayısını ve son çalıştırma zamanını (ROT13 ile basitçe "gizlenmiş", kolayca çözülebilir bir kodlamayla) saklar — kullanıcının hangi programı kaç kez ve ne zaman çalıştırdığının doğrudan kanıtıdır. - ShellBags: Kullanıcının Gezgin'de gezindiği klasörlerin izini tutar — bir USB bellek veya ağ paylaşımı artık takılı olmasa bile, kullanıcının o klasörü daha önce açtığına dair kanıt bırakabilir.
- RecentDocs: Kullanıcının son açtığı belgelerin listesi.
- USB cihaz geçmişi (SYSTEM hive,
USBSTORanahtarı): Sisteme takılmış her USB depolama cihazının seri numarası, ilk takılma ve son takılma zamanı gibi bilgileri saklar — bu, "bu USB bu bilgisayara hiç takılmadı" iddiasını çürütebilecek güçlü bir delildir.
RegRipper ile Otomatik Analiz
RegRipper, bilinen adli bilişim açısından değerli registry anahtarlarını otomatik olarak ayrıştırıp okunabilir raporlar üreten açık kaynaklı bir araçtır:
rip.pl -r NTUSER.DAT -p userassist
rip.pl -r SYSTEM -p usbstor
Bu tür araçlar, binlerce anahtar içeren devasa bir registry hive'ında manuel arama yapmak yerine, bilinen "plugin"lerle (her biri belirli bir adli bilişim sorusuna odaklı) hızlı ve tutarlı sonuç almayı sağlar.
Pratik Senaryo
Bir şirket içi soruşturmada, bir çalışanın kurumsal verileri kişisel bir USB belleğe kopyalayıp kopyalamadığı araştırılıyor. Adli bilişim uzmanı, çalışanın bilgisayarının SYSTEM hive'ından USBSTOR anahtarını RegRipper ile inceliyor ve şüpheli tarihte, daha önce hiç görülmemiş bir USB cihazının seri numarasıyla sisteme takıldığını tespit ediyor. Aynı zaman diliminde ShellBags analizinde, kullanıcının hassas belgelerin bulunduğu bir ağ paylaşım klasörüne eriştiğine dair kanıt bulunuyor. Bu iki bağımsız registry kanıtı (USB takılma zamanı + klasöre erişim zamanı) birbirini zamansal olarak destekliyor ve soruşturmaya güçlü bir temel oluşturuyor — hiçbiri tek başına kesin kanıt olmasa da, birlikte tutarlı bir hikaye anlatıyorlar.
Bu makale, Windows Registry adli analizinin orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.