İMAJ TİPLERİ DEĞİŞİNCE HASH DEĞİŞİR Mİ ?

DD FORMATINDA ALINAN İMAJ E01 VEYA AFF FORMATINA  ALINIRSA SONUÇLAR NASIL OLUR?

Bu konuya başlamadan önce bilmemiz gereken ilk şey Adli Bilişim için önemi çok büyük olan imaj tipleri nelerdir bunları anlamak. 

Adli Bilişim'de İmaj Kavramı Nedir Tipleri Nelerdir ?

İmaj diğer adıyla adli kopya Adli Bilişim için çok önemlidir. Çünkü verinin delil niteliği kazanması için yapılan ilk işlem imaj  almaktır. İmaj, inceleme yapılacak dijital belgenin veri depolama biriminin birebir kopyasının alınması işlemidir. Bu bizim için neden bu kadar önemlidir? Bunun sebebi olası bir davada delilin orjinalliğinin sağlanması herhangi bir değişim, kayıp vb. olayın olmadığını kanıtlayan kesinlik gösteren belge olmasıdır. 

İmaj Tipleri : 

1) Raw (dd) 

2) E01 

3) AFF 

4) SMART 

İmaj tiplerini açıklamadan önce Metadata kavramını açıklamakta fayda var. Metadata, üst veri anlamına gelmektedir yani bir kaynağın ya da verinin ögelerini tanımlayan bilgilerdir. Kısaca veri bilgisi olarak açıklanabilir.

  • Raw (dd) imaj Nedir ?
Bu türde alınan imaj dosyaları içinde herhangi bir metadata bilgisi saklanmaz. Sıkıştırma desteği yoktur. İmaj dosyası kaynak ile aynı boydadır. Veriyi olduğu haliyle tamamen alır.
  • E01 İmaj Nedir ?
Bu türde alınan imaj dosyaları içerisinde metadata bilgisi saklanır. İmajın sıkıştırılma desteği vardır. Olduğu haliyle değil sıkıştırılmış haliyle veriyi alır.
  • AFF İmaj Nedir ?
Bu türde alınan imaj dosyaları hem metadata saklama hem de sıkıştırma desteğine sahiptir. Gelişmiş dosya formatındadır. Bu imaj formatının üç farklı varyantı vardır. Bunlar ;
  1. AFF : İmaj, tek bir dosya şeklinde ve metadata bilgisi de aynı dosya içersinde bulunur.
  2. AFD : İmaj, birden çok ufak dosyalara bölünmüş olarak saklanır ve metadata dosyaları da aynı dosyalarda tutulur.
  3. AFM : İmaj dosyası WAR ( Java web sunucusu üzerinde kullanılan sıkıştırılmış uygulama programlarıdır. Veritabanı, liste ve resim dosyası gibi bilgiler içerebilir. )  formatındadır ve metadata bilgisi farklı ikinci dosyada saklanır.
  • SMART İmaj Nedir ? 
Bu türde alınan imaj Linux İşletim Sistemi için geliştirimiş Smart uygulamasının ham veri yanında metadata ve doğrulama değerlerini de içermekte olan dosya formatıdır.

İmaj tipleri hakkında genel hatlarıyla fikir sahibi olduğumuza göre asıl konumuz olan Raw (dd) formatında alınan imajın E01 veya AFF formatına döndürdüğümüzde gözlemlediğimiz durumlara bakalım. Sırasıyla ilk başta Raw(dd) formatında imaj ardından E01 ve sonra AFF formatındaki imaj ve sonuçlarını görüyoruz :




































  • Sonuç olarak görüyoruz ki mutlak surette değişmeyen şey MD5, SHA1, SHA256 HASH'lerinin değerleridir. Bu durum dosyanın bozulup bozulmadığını anlamanın en keskin yoludur. Değiştiği yerde bu data üzerinde oynama yapılmıştır diyebiliriz.

  • Onun dışında kalan zaman, boyut gibi kavramlarda imaj tiplerine göre değişme olabilir.

  • Geriye kalan parametreler değişkenlik gösterse de bizim için önemli olan Hash değerlerinin sabitliğidir.





Yorumlar

  1. Faydalı bir içerik olmuş, ellerinize sağlık.

    YanıtlaSil
  2. mükemmel bir paylaşım emeğinize sağlık

    YanıtlaSil

Yorum Gönder

Bu blogdaki popüler yayınlar

Fatrat İle Backdoor Oluşturma ve MSFCONSOLE İle Exploit Etme

Kali Linux Veil-Framework Nedir ? Nasıl Kullanılır ?