EnCase 7 FastBloc SE İle Yazılımsal Yazma Koruma

EnCase 7 FastBloc SE İle Yazılımsal Yazma Koruma
[EXHIBIT_A] Featured evidence

Adli bilişim süreçlerinin en önemli adımlarından birisi ilgili sayısal delillere zarar vermeden bu delillerin adli kopyalarını, diğer bir ifade ile imajlarını almaktır. İmaj alma sürecinde şüphelinin bilgisayarında bulunan sabit disk veya diskleri ya da şüphelinin kullandığı düşünülen harici diskleri bir yazma koruması üzerinden imaj alma istasyonuna bağlamalı ve ardından imaj alma işlemini başlatmalıyız. Yazma korumasının kullanılmaması durumunda istemeyerek de olsa orjinal delile zarar verebiliriz. Bu da ilerleyen aşamalarda ciddi şekilde sayısal delilin orjinalliğinin sorgulanmasına sebep olur. Yazma korumaları temelde yazılımsal ve donanımsal olmak üzere iki şekilde karşımıza çıkar. Genellikle donanımsal yazma korumalarını tercih etsek de bazı durumlarda yazılımsal çözümlere de yönelmemiz gerekebilir. Yazma korumaları hakkında biraz daha detaylı bilgi isterseniz http://www.forensicswiki.org/wiki/Write_Blockers adresine bakabilirsiniz.

Bu makalemizde bir yazılımsal yazma koruma çözümü olan EnCase'in FastBlock SE (Software Edition) modülünden bahsedeceğim. FastBlock SE ile bilgisayara USB, FireWire, veya SCSI üzerinden bağlanan disklere gerçekleşecek yazma isteklerini kontrol edebiliyoruz. Bu sayede herhangi bir şekilde bilgisayara bağlı disklere yazılmasının önüne geçmiş oluyoruz.Bu modülü üç farklı modda çalıştırmamız mümkün. Bunlar;

  • Write Blocked: FastBlock SE modülünün bu modda çalıştırılması durumunda bilgisayara bağlı disklere yapılacak herhangi bir yazma işleminde lokal cache devreye girecek ve yazma istekleri bu cache'e yönlendirilecektir. Modülün bu modda çalışması durumunda kullanıcıdan yazma isteği geldiğinde herhangi bir hata mesajı gösterilmez fakat dosyalar üzerinde de herhangi bir değişiklik yapılmaz.
  • Write Protected: Bu modda ise herhangi bir şekilde diske yazılma isteğinde Windows kullanıcıya bir hata mesajı çıkartır ve yazma işlemi gerçekleşmez.
  • None: Bu modda ise herhangi bir şekilde yazma koruması sağlanmaz.

FastBlock SE modülüne aktif etmeden önce herhangi bir şekilde bilgisayara şüphelinin disklerini takmamanız gerekiyor. Yani öncelikle FastBlock SE'yi aktif etmemiz gerekiyor. Bunun için EnCase içinde Tools->FastBlock SE yolunu izleyerek aşağıda gösterilen ekranı açıyoruz.

exhibit_viewer.exe
EnCase_FastBlock_SE_01
[EXHIBIT] EnCase_FastBlock_SE_01

Bu ekranda Write Blocked seçeneğini seçiyoruz. Bu aşamadan sonra EnCase bizim USB, FireWire, veya SCSI üzerinden bir disk bağlamamızı bekliyor. İmajı alınacak diski bilgisayarın uygun portuna bağlıyoruz. EnCase ilgili diski angılar algılamaz bu disk için Write Blocked modunu aktif yapıyor. Aşağıdaki ekran görüntüsünde bu durumu görebilirsiniz.

exhibit_viewer.exe
EnCase_FastBlock_SE_02
[EXHIBIT] EnCase_FastBlock_SE_02

Bu aşamadan sonra Close butonuna basarak yukarıdaki pencereyi kapatabiliriz. EnCase tarafından yazma korumasının düzgün tanımlandığını kontrol etmek için ilgili bilgisayara takılan diskin imajını almak adına Add Evidence sihirbazını çalıştırarak yerel disklerin listelenmesini sağlıyoruz. Aşağıdaki ekran görüntüsünden de görülebileceği üzere az önce taktığımız diskin Write Blocked kolonunda aktif olduğuna dair işaret yer alıyor.

exhibit_viewer.exe
EnCase_FastBlock_SE_03
[EXHIBIT] EnCase_FastBlock_SE_03

Yukarıda da değindiğimiz gibi adli bilişim incelemelerinde orjinal delile hiçbir şekilde zarar vermememiz gerekiyor ve bunu da sağlamanın en önemli yolu adli kopyasını çıkartacağımız sayısal delilleri mutlaka bir yazma koruması ile sisteme bağlamak.

AUTHOR
Halil Öztürkci

Halil Öztürkci

Cybersecurity expert with 25 years of hands-on experience across the full attack-defense spectrum.

I've spent my career on both sides of the battlefield—investigating breaches through digital forensics, hunting APT groups through threat intelligence, building and leading security operations, dissecting malware, and executing red team engagements. Now I'm focused on the next frontier: LLM security, AI red teaming, and building secure AI/ML pipelines.

From incident response to adversary simulation, from SOC architecture to AI-powered threat detection—I decode complex security challenges and translate them into actionable defense.

enjoyed this? get more like it.