Bir olay müdahalesinin en kritik aşamalarından birisi de çalışır durumdaki sistemler üzerinden olası sayısal delilleri toplamaktır. Daha sonradan elde edilmesi imkansız ya da çok zor olan sayısal delilleri, bu delillerin yer aldığı sistem çalışır durumdayken elde etmek çok daha kolaydır. Örneğin incelenecek sistemin hafızasında yer alan sayısal deliller bu sistemin enerjisinin kesilmesi durumunda yok olacak ve bunları geri getirmek imkansızlaşacaktır. Bununla birlikte, olay müdahalesi sırasında kullanılacak araç setlerinin önceden hazırlanması ve farklı işletim sistemleri için önceden test edilmesi tavsiye edilir. Bir çok durumda delil toplanacak sistemle uyumsuz araçların çalıştırılması sonucunda delillerin düzgün şekilde elde edilemediğine şahit olmuşumdur. Araç seti seçilirken mümkün mertebe delil toplanacak sistemde en az değişikliğe sebep olacak araçlar seçilmeli ve bu araçların ne tür değişiklikler yapabileceği konusunda bilgi sahibi olunması tavsiye edilir.
Canlı sistemler üzerinde digital delil toplama adımlarından birisi de hafızanın imajının alınması aşamasıdır. Modern adli bilişim teknikleri hafıza analizi ile oldukça kritik ve önemli bilgileri elde edebildiği için özellikle hafızanın imajının alınması hayati öneme sahiptir. Sağlam şekilde alınmış bir hafıza imajının analizine ilişkin detayları ilerleyen zamanlarda bu blogda ele alacağım.
Canlı sstemler üzerinden sayısal delilleri toplamak adına kullanılabilecek araçlardan birisi Tr3Secure’dür. Tr3Secure Data Collection Script, Corey Harrell tarafından geliştirilen ve bir Windows işletim sistemi üzerinde gerçekleştirilecek olay müdahalesi sırasında kullanılması tavsiye edilen araçların belirli bir sırayla ve belirli bir formatta çıktı üretecek şekilde çalıştırılmasını sağlar. Bu yazılımın son sürümüne http://code.google.com/p/jiir-resources/downloads/list adresinden erişilebilir. Bu aracın kullanımını aşağıdaki videodan izleyebilirsiniz.
