Duyuru

Yapay Zeka Modellerine Yönelik Prompt Injection Saldırıları Makalemiz Yayınlandı!

Blogu Görüntüle Blogu Görüntüle
PRIVIA

Siber Guvenlik Terimleri Sozlugu

USN Journal Nedir?

USN Journal, Windows NTFS dosya sistemindeki değişiklikleri artan sıra numaralarıyla kaydeden ve adli analizde dosya oluşturma, değiştirme ve silme kanıtı sağlayan bir kayıttır.

6 Aralık 2021

USN Journal Nedir?

USN Journal Nedir?

Windows’un NTFS dosya sistemi, üzerinde gerçekleşen her hareketi sessizce not alan bir defter tutar. $UsnJrnl adıyla saklanan bu yapı; bir dosyanın oluşturulması, yeniden adlandırılması, veri akışının değişmesi ya da silinmesi gibi olaylara artan bir sıra numarası (Update Sequence Number) atar ve bu girdileri kronolojik bir akış halinde biriktirir. Yedekleme ve indeksleme araçları için “hangi dosyalar değişti?” sorusuna hızlı yanıt veren bu mekanizma, bir incelemecinin elinde çok daha derin bir kanıt kaynağına dönüşür.

Kayıtların içinde ne saklı?

Her girdi; etkilenen dosyanın referans numarasını, bağlı olduğu klasörü, dosya adını, değişikliğin türünü belirten bayrakları ve olayın zaman damgasını taşır. Dikkat çeken nokta şudur: girdi dosyanın içeriğini değil, başına ne geldiğinin özetini tutar. Bir saldırganın diske bırakıp sonradan temizlediği bir aracın adı, dosyanın kendisi çoktan kaybolmuş olsa bile bu akışta bir süre daha yaşamaya devam eder. Bu yüzden Dosya sistemi adli analizi sırasında USN Journal, MFT’nin hemen yanında ilk elden bakılan yapıların başında gelir.

USN Journal, dosyanın kendisi silinmiş olsa bile adının ve başına gelenlerin izini tutan bir değişiklik defteridir.

Kopuk parçalardan olay akışını kurmak

Tek başına bir USN kaydı yalnızca bir anı anlatır; asıl değer, binlerce girdinin sırasıyla dizilmesinde ortaya çıkar. Sıra numaraları asla geriye gitmediği için, bir dosyanın oluşturulup çalıştırıldığı ve ardından silindiği zincir, saniyeler düzeyinde yeniden inşa edilebilir. Bu girdiler MFT, prefetch ve olay günlükleriyle birleştirildiğinde ortaya bir Zaman çizelgesi analizi çıkar ve saldırganın sistemde attığı adımlar dakika dakika görünür hale gelir.

Bir olay müdahale ekibi için bu akış, spekülasyonu kanıta çeviren zemindir. Sadece “kötü bir şey oldu” demek yerine, hangi kullanıcı bağlamında hangi dosyanın ne zaman ortaya çıktığını numaralı kayıtlarla göstermek, raporun mahkemede ya da yönetim önünde ayakta kalmasını sağlar. Bu nedenle USN Journal toplama ve yorumlama, DFIR adli analiz ve olay müdahalesi süreçlerinin standart adımlarından biridir.

Silme ve gizleme girişimleri karşısında

Defterin varlığından haberdar olan saldırganlar zaman zaman journalı devre dışı bırakmaya veya sıfırlamaya çalışır. Bu tür müdahaleler Anti-forensic teknikler kapsamına girer, ancak çoğu zaman kendileri de iz bırakır: journalın aniden kesilmesi, boyutunun sıfırlanması ya da sıra numarasında beklenmedik bir sıçrama, incelemeciye tam da o noktada bir şeylerin gizlenmeye çalışıldığını söyler. Kanıtı yok etme çabası, çoğu kez başlı başına bir kanıta dönüşür.

Sahada nasıl değerlendirilir?

Pratikte journal, fsutil gibi yerleşik araçlarla ya da imaj üzerinden ayrıştırıcılarla çıkarılır; boyutu sınırlı ve dönüşümlü olduğu için eski kayıtlar zamanla üzerine yazılır. Bu yüzden bir olay şüphesinde vakit kaybetmeden toplanması gerekir, çünkü her geçen saat en değerli girdilerin kaybı anlamına gelebilir. Privia Security’nin adli analiz ekibi, USN Journal’ı tek bir ipucu olarak değil, diğer NTFS yapılarıyla birlikte okunan bütünsel bir anlatının parçası olarak ele alır ve olayın hikâyesini kanıta dayalı biçimde ortaya koyar.

PRIVIA SECURITY

Kurumunuza özel siber güvenlik hizmetleri

Sızma testinden olay müdahalesine, uçtan uca çözümlerle yanınızdayız.

Fiyat Teklifi Al

Bunlar İlginizi Çekebilir

SharpHound Nedir?

Siber Güvenlik Terimleri

26 Mayıs 2020

SharpHound Nedir?

Devamını Oku
Karanlık Web (Dark Web) Nedir?

Siber Güvenlik Terimleri

11 Haziran 2020

Karanlık Web (Dark Web) Nedir?

Devamını Oku
PCI DSS Nedir?

Siber Güvenlik Terimleri

14 Mayıs 2020

PCI DSS Nedir?

Devamını Oku