Thread Starter
#0
KAPE (Kroll Artifact Parser and Extractor), dijital adli bilişim alanında kullanılan güçlü bir araçtır. Özellikle Windows işletim sistemi üzerinde çalışan ve sistemdeki çeşitli izleri tespit etmek için oldukça faydalıdır. Prefetch dosyaları, Windows işletim sisteminin performansını artırmak için kullanılan bir mekanizmadır. Bu dosyalar, sıkça kullanılan uygulamaların başlangıç süresini azaltmak amacıyla belirli bir uygulamanın ne zaman çalıştığını ve hangi dosyaların yüklendiğini kaydeder.
KAPE, prefetch dosyalarını toplamak ve analiz etmek için etkili bir yöntem sağlar. Prefetch dosyaları, genellikle aşağıdaki yollar altında bulunur:
KAPE kullanarak prefetch verilerini toplamak için aşağıdaki adımlar izlenebilir:
Bu komut, prefetch dosyalarını belirttiğiniz çıkış dizinine toplayacaktır.
KAPE ile prefetch dosyalarının toplanması, dijital adli bilişimde önemli bir adımdır. Bu süreç, olayların zamanlamasını anlamak ve sistemdeki kullanıcı davranışlarını analiz etmek açısından kritik öneme sahiptir. KAPE kullanarak elde edilen veriler, forensic analizlerde değerli içgörüler sağlayabilir.
KAPE, prefetch dosyalarını toplamak ve analiz etmek için etkili bir yöntem sağlar. Prefetch dosyaları, genellikle aşağıdaki yollar altında bulunur:
- C:\Windows\Prefetch
- C:\Windows\System32\config
KAPE kullanarak prefetch verilerini toplamak için aşağıdaki adımlar izlenebilir:
- KAPE’yi İndirin ve Kurun: KAPE'nin en güncel sürümünü KAPE GitHub sayfasından indirebilirsiniz. Kurulumdan sonra, KAPE'nin dosyalarını uygun bir dizine yerleştirin.
- Hedef Dosyaların Belirlenmesi: Prefetch dosyalarını toplamak için KAPE'yi yapılandırmanız gerekiyor. KAPE, belirli hedef dosyaları belirlemek için yapılandırma dosyaları (kape.yaml gibi) kullanır. Prefetch dosyalarını toplamak için uygun hedeflerin seçilmesi önemlidir.
- KAPE'yi Çalıştırma: Komut satırında KAPE'yi çalıştırarak prefetch dosyalarını toplayabilirsiniz. Örneğin:
CODE
1kape.exe -f Prefetch -o C:\outputBu komut, prefetch dosyalarını belirttiğiniz çıkış dizinine toplayacaktır.
- Analiz ve Raporlama: Toplanan prefetch dosyaları, KAPE'nin sunduğu analiz raporlarıyla birlikte incelenebilir. Bu raporlar, hangi uygulamaların ne zaman çalıştığı ve hangi dosyaların yüklendiğine dair detaylı bilgiler sunar.
KAPE ile prefetch dosyalarının toplanması, dijital adli bilişimde önemli bir adımdır. Bu süreç, olayların zamanlamasını anlamak ve sistemdeki kullanıcı davranışlarını analiz etmek açısından kritik öneme sahiptir. KAPE kullanarak elde edilen veriler, forensic analizlerde değerli içgörüler sağlayabilir.