Mövzunu Açan
#0
NTFS dosya sistemi, Windows işletim sistemlerinde yaygın olarak kullanılan, gelişmiş özelliklere sahip bir dosya sistemidir. Bu özelliklerden biri de $UsnJrnl (Update Sequence Number Journal) olarak bilinen güncelleme sekansı numara günlüğüdür. $UsnJrnl, dosya sistemi üzerindeki değişiklikleri izlemek için tasarlanmış bir günlükleme mekanizmasıdır ve sistem yöneticileri ile adli bilişim uzmanları tarafından önemli bir analiz aracı olarak kullanılmaktadır.
$UsnJrnl, dosya sisteminde meydana gelen dosya ve dizin değişikliklerini (oluşturma, silme, yeniden adlandırma gibi) kaydeder. Her bir değişiklik için bir güncelleme sekansı numarası atanır ve bu numara, değişikliğin sırasını belirlemek için kullanılır. Bu özellik, özellikle dosya sisteminde meydana gelen olayların zamanlamasını anlamada kritik öneme sahiptir.
$UsnJrnl analizi, genellikle şu adımları içerir:
Sonuç olarak, $UsnJrnl analizi, NTFS dosya sisteminde meydana gelen değişikliklerin izlenmesi ve değerlendirilmesi için güçlü bir araçtır. Bu analiz, adli bilişim alanında, sistem güvenliği ve veri kurtarma süreçlerinde önemli bir rol oynamaktadır. NTFS dosya sistemi üzerinde gerçekleştirilen bu tür analizlerin, dosya sisteminin işleyişine dair derin bir anlayış sunması, siber olaylara müdahale süreçlerinde kritik öneme sahiptir.
$UsnJrnl, dosya sisteminde meydana gelen dosya ve dizin değişikliklerini (oluşturma, silme, yeniden adlandırma gibi) kaydeder. Her bir değişiklik için bir güncelleme sekansı numarası atanır ve bu numara, değişikliğin sırasını belirlemek için kullanılır. Bu özellik, özellikle dosya sisteminde meydana gelen olayların zamanlamasını anlamada kritik öneme sahiptir.
$UsnJrnl analizi, genellikle şu adımları içerir:
- Günlük Verilerinin Elde Edilmesi: $UsnJrnl verileri, Windows işletim sistemlerinde yer alan çeşitli araçlar veya adli bilişim yazılımları kullanılarak elde edilebilir. Örneğin, Sysinternals Suite içindeki "USN Journal Viewer" aracı bu amaç için sıklıkla tercih edilir.
- Veri Filtreleme: Günlük verileri genellikle büyük ve karmaşık olabilir. Belirli bir zaman diliminde veya belirli bir dosya üzerinde meydana gelen değişiklikleri filtrelemek, analiz sürecini kolaylaştırır.
- Olayların Sıralanması: $UsnJrnl, olayların sırasını belirlemek için sekans numaralarını kullanır. Bu sıranın doğru bir şekilde belirlenmesi, olayların zamanlamasını anlamak açısından kritik öneme sahiptir.
- Anlamlı Bilgilerin Çıkarılması: Her değişiklik için önemli bilgiler (dosya adı, dosya yolu, değişiklik türü gibi) çıkarılabilir. Bu bilgiler, olayların bağlamını anlamayı sağlar.
- Raporlama: Elde edilen veriler, analiz sonuçlarını daha anlaşılır hale getirecek şekilde raporlanabilir. Bu raporlar, adli bilişim süreçlerinde delil olarak kullanılabilir.
Sonuç olarak, $UsnJrnl analizi, NTFS dosya sisteminde meydana gelen değişikliklerin izlenmesi ve değerlendirilmesi için güçlü bir araçtır. Bu analiz, adli bilişim alanında, sistem güvenliği ve veri kurtarma süreçlerinde önemli bir rol oynamaktadır. NTFS dosya sistemi üzerinde gerçekleştirilen bu tür analizlerin, dosya sisteminin işleyişine dair derin bir anlayış sunması, siber olaylara müdahale süreçlerinde kritik öneme sahiptir.