Yapay Zeka Modellerine Yönelik Prompt Injection Saldırıları Makalemiz Yayınlandı!
Siber Guvenlik Terimleri Sozlugu
USN Journal, Windows NTFS dosya sistemindeki değişiklikleri artan sıra numaralarıyla kaydeden ve adli analizde dosya oluşturma, değiştirme ve silme kanıtı sağlayan bir kayıttır.
Windows’un NTFS dosya sistemi, üzerinde gerçekleşen her hareketi sessizce not alan bir defter tutar. $UsnJrnl adıyla saklanan bu yapı; bir dosyanın oluşturulması, yeniden adlandırılması, veri akışının değişmesi ya da silinmesi gibi olaylara artan bir sıra numarası (Update Sequence Number) atar ve bu girdileri kronolojik bir akış halinde biriktirir. Yedekleme ve indeksleme araçları için “hangi dosyalar değişti?” sorusuna hızlı yanıt veren bu mekanizma, bir incelemecinin elinde çok daha derin bir kanıt kaynağına dönüşür.
Her girdi; etkilenen dosyanın referans numarasını, bağlı olduğu klasörü, dosya adını, değişikliğin türünü belirten bayrakları ve olayın zaman damgasını taşır. Dikkat çeken nokta şudur: girdi dosyanın içeriğini değil, başına ne geldiğinin özetini tutar. Bir saldırganın diske bırakıp sonradan temizlediği bir aracın adı, dosyanın kendisi çoktan kaybolmuş olsa bile bu akışta bir süre daha yaşamaya devam eder. Bu yüzden Dosya sistemi adli analizi sırasında USN Journal, MFT’nin hemen yanında ilk elden bakılan yapıların başında gelir.
USN Journal, dosyanın kendisi silinmiş olsa bile adının ve başına gelenlerin izini tutan bir değişiklik defteridir.
Tek başına bir USN kaydı yalnızca bir anı anlatır; asıl değer, binlerce girdinin sırasıyla dizilmesinde ortaya çıkar. Sıra numaraları asla geriye gitmediği için, bir dosyanın oluşturulup çalıştırıldığı ve ardından silindiği zincir, saniyeler düzeyinde yeniden inşa edilebilir. Bu girdiler MFT, prefetch ve olay günlükleriyle birleştirildiğinde ortaya bir Zaman çizelgesi analizi çıkar ve saldırganın sistemde attığı adımlar dakika dakika görünür hale gelir.
Bir olay müdahale ekibi için bu akış, spekülasyonu kanıta çeviren zemindir. Sadece “kötü bir şey oldu” demek yerine, hangi kullanıcı bağlamında hangi dosyanın ne zaman ortaya çıktığını numaralı kayıtlarla göstermek, raporun mahkemede ya da yönetim önünde ayakta kalmasını sağlar. Bu nedenle USN Journal toplama ve yorumlama, DFIR adli analiz ve olay müdahalesi süreçlerinin standart adımlarından biridir.
Defterin varlığından haberdar olan saldırganlar zaman zaman journalı devre dışı bırakmaya veya sıfırlamaya çalışır. Bu tür müdahaleler Anti-forensic teknikler kapsamına girer, ancak çoğu zaman kendileri de iz bırakır: journalın aniden kesilmesi, boyutunun sıfırlanması ya da sıra numarasında beklenmedik bir sıçrama, incelemeciye tam da o noktada bir şeylerin gizlenmeye çalışıldığını söyler. Kanıtı yok etme çabası, çoğu kez başlı başına bir kanıta dönüşür.
Pratikte journal, fsutil gibi yerleşik araçlarla ya da imaj üzerinden ayrıştırıcılarla çıkarılır; boyutu sınırlı ve dönüşümlü olduğu için eski kayıtlar zamanla üzerine yazılır. Bu yüzden bir olay şüphesinde vakit kaybetmeden toplanması gerekir, çünkü her geçen saat en değerli girdilerin kaybı anlamına gelebilir. Privia Security’nin adli analiz ekibi, USN Journal’ı tek bir ipucu olarak değil, diğer NTFS yapılarıyla birlikte okunan bütünsel bir anlatının parçası olarak ele alır ve olayın hikâyesini kanıta dayalı biçimde ortaya koyar.
Sızma testinden olay müdahalesine, uçtan uca çözümlerle yanınızdayız.
Fiyat Teklifi AlBunlar İlginizi Çekebilir