Bir bilgisayarda aynı olay çoğu zaman birkaç yerde iz bırakır: dosya sistemi günlüğünde, kayıt defterinde, bir kısayol dosyasında. İşimiz bu izlerin birbirini tutup tutmadığına bakmaktır; yanlış kurulmuş bir saat ya da sonradan değiştirilmiş bir tarih çoğu zaman bu karşılaştırmada ortaya çıkar.
Bilgisayar incelemesi hangi sorulara cevap verir?
- Dosya ne zaman oluşturuldu, değiştirildi, açıldı mı?
- İşten ayrılan çalışan belgeleri USB belleğe ya da harici diske aktardı mı?
- Silinmiş klasörde neler vardı, ne zaman silindi?
- Program kuruldu mu, çalıştırıldı mı; hangi hesapla?
- Olay saatinde kim oturum açmıştı, uzak masaüstü bağlantısı var mıydı?
Saldırı ya da zararlı yazılım şüphesinde doğru adres siber olay incelemesidir.
İnceleme için hangi materyal gerekir?
En iyisi cihazın kendisi ya da tam disk imajıdır; seçilmiş klasörlerin kopyası çoğu soruya yetmez.
| Materyal | Ne sağlar | Dikkat |
|---|---|---|
| Cihazın kendisi (bilgisayar, disk, USB bellek) | İmajı yazma engelleyici (write blocker) üzerinden biz alırız | Seri numarası, fotoğraf, teslim tutanağı |
| Tam disk imajı (E01, raw/dd, AFF4) | Silinmiş alanlar dahil diskin tamamı | Tutanaktaki hash değeri yeniden hesaplanır |
| Ceza dosyasında şüpheliye verilen yedek kopyası | İncelemeye konu verinin aynısı | Tutanak ve hash değerleri de istenir |
| Mantıksal kopya (seçilmiş klasörler) | Hızlı ama dar bir inceleme | Silinmiş veri ve sistem izlerinin çoğu yoktur |
Yalnızca hukuka uygun elde edilmiş materyal incelenir. Başkasının sistemine izinsiz erişim TCK m.243–244 kapsamında suç oluşturabilir; hukuka aykırı elde edilen delil hukuk yargılamasında dikkate alınmaz (HMK m.189/2), ceza yargılamasında reddedilir (CMK m.206/2-a).
Kapalı bilgisayarı açmak, klasörlerde gezinmek ya da antivirüs taraması çok sayıda zaman damgasını değiştirir; SWGDE de kapalı bilgisayarın açılmamasını önerir. Ayrıntı: dijital delil nasıl korunur.
İnceleme adım adım nasıl ilerler?
- Kayıt. Materyalin kimden, ne zaman, hangi durumda alındığı yazılır (delil zinciri).
- Edinim ve doğrulama. NIST SP 800-86'daki sırayla kaynağın özeti (hash) alınır, imajınkiyle karşılaştırılır, kaynak yeniden doğrulanır. Hazır imajda tutanaktaki değer yeniden hesaplanır; tutmazsa inceleme durur.
- Ayrıştırma. Çalışma kopyasından
$MFT,$UsnJrnl, kayıt defteri (registry) dosyaları (SYSTEM,SOFTWARE,SAM,NTUSER.DAT,USRCLASS.DAT), olay günlükleri ve tarayıcı dosyaları çıkarılır. - Rapor. Ölçü ACPO'nun üçüncü ilkesi: bağımsız bir üçüncü kişi aynı işlemlerle aynı sonuca ulaşabilmeli.
HDD, SSD ve USB bellek arasında ne fark var?
Fark en çok silinmiş veride görülür: HDD silinen veriyi üzerine yazılana kadar tutar, SSD ise çoğu zaman kendisi temizler.
| Ortam | Silinmiş veri | Özel durum |
|---|---|---|
| HDD | Üzerine yazılana kadar içerik kalabilir; dosya oyma (carving) ile parçalar kurtarılabilir | Kısmi üzerine yazma sık görülür |
| SSD | TRIM ve çöp toplama sonrasında kurtarma olasılığı düşüktür | Windows'ta TRIM, yönetici kapatmadıkça açıktır (fsutil behavior query DisableDeleteNotify). Yazma engelleyici diskin iç işlemlerini durdurmaz |
| USB bellek, hafıza kartı, harici disk | Ortama ve dosya sistemine bağlı | Çoğu FAT32 ya da exFAT biçimlidir. FAT zamanları yerel saattir; değiştirme zamanı 2 saniye, erişim zamanı yalnızca gün çözünürlüklüdür. exFAT yerel saatin yanına UTC farkını da yazabilir |
Bizce SSD raporlarında şu cümle mutlaka bulunmalı: silinmiş dosyanın bulunamaması, dosyanın hiç var olmadığını göstermez. Bell ve Boddington (2010), SSD'nin komut beklemeden yürüttüğü iç işlemlerle kurtarılabilir veriyi silebildiğini göstermişti.
Dosya oluşturma, değiştirme ve erişim zamanları nasıl okunur?
NTFS her dosya için dört zaman tutar: değiştirme, erişim, MFT kaydının değişmesi ve oluşturma (MACB). Dörtlü iki öznitelikte tekrarlanır: $STANDARD_INFORMATION ($SI) ve $FILE_NAME ($FN). Gezgin'deki tarihler $SI'dan gelir ve diskte UTC durur.
- Kopyalama. Olağan kopyalamada yeni dosyanın oluşturma zamanı kopyalama anıdır, değiştirme zamanı kaynaktan gelir. “Değiştirilme tarihi oluşturmadan önce” görünen dosya çoğu zaman kopyalanmıştır; bu tek başına sahtecilik belirtisi değildir.
- Son erişim. NTFS bu güncellemeyi bir saate kadar erteleyebilir,
NtfsDisableLastAccessUpdateile tamamen kapatılabilir. Erişim zamanına dayanan sonuç zayıftır. - Zaman damgasıyla oynama (timestomping). $SI zamanları kullanıcı düzeyindeki araçlarla değiştirilebilir (MITRE ATT&CK T1070.006). $FN ile karşılaştırma ilk kontroldür ama ikisini birden değiştiren yöntemler de var; USN günlüğündeki
USN_REASON_BASIC_INFO_CHANGEkaydı, LNK dosyaları ve 4616 (sistem saati değişti) olayıyla çapraz kontrol yaparız.
Word ve PDF dosyalarının iç meta verisi ayrı bir kaynaktır: doküman ve fotoğraf metadata incelemesi.
Silinen dosyanın izleri nerede kalır?
Silinen dosyanın varlığı çoğu zaman tespit edilir; içeriğin kurtarılması ortama ve geçen süreye bağlıdır:
C:\$Recycle.Bin\<SID>\:$Idosyası orijinal yolu, boyutu ve silinme zamanını,$Rdosyası içeriği tutar. SID, silen hesabı gösterir.$MFT: Kayıt yeniden kullanılana kadar adı ve zamanları durabilir.$UsnJrnl:FILE_DELETEve yeniden adlandırma kayıtları. İçerik tutmaz.- ShellBags, LNK dosyaları ve Jump Lists: artık diskte olmayan klasör ve dosyaların yolunu ve zamanını taşır.
- Gölge kopyalar (Volume Shadow Copies) ve HDD'de ayrılmamış alan.
Hangi hesabın ne zaman oturum açtığı nasıl anlaşılır?
Hesaplar ve güvenlik kimlikleri (SID) çıkarılır, olay günlüğündeki oturum kayıtları bunlara bağlanır. SAM yerel hesapları, ProfileList her SID'in profil klasörünü tutar. Hesap yeniden adlandırılınca profil klasörünün adı değişmez; C:\Users\ altındaki ad yanıltabilir.
| Olay kaydı | Ne gösterir |
|---|---|
| 4624 / 4625 | Başarılı / başarısız oturum açma. Logon Type 2 konsol, 7 kilit açma, 10 uzak masaüstü |
| 4634 / 4647 | Oturum kapanışı; 4624 ile Logon ID üzerinden eşleşir. Logon ID yalnızca o bilgisayarda ve yeniden başlatmaya kadar tekildir |
| 4720, 4616, 1102 | Yeni hesap oluşturuldu; sistem saati değiştirildi; güvenlik günlüğü temizlendi |
Günlükler eksik olabilir: denetim kapalıysa olay yazılmaz, dolan günlük eskinin üzerine yazar. Boşluğu kısmen SRUM veri tabanı (C:\Windows\System32\SRU\) kapatır; yaklaşık son 30–60 gün için hangi uygulamanın hangi hesapla çalıştığını saatlik tutar.
Tarayıcı ve indirme geçmişinden ne çıkar?
Hangi adrese ne zaman gidildiği, hangi dosyanın nereden nereye indirildiği çıkar. Chrome ve Edge geçmişi History adlı SQLite dosyasında tutar: urls tablosunda adres, visit_count, typed_count, last_visit_time, visits tablosunda tek tek ziyaretler. downloads tablosu kayıt yolunu (target_path), başlangıç ve bitiş zamanını, indirmenin başladığı sayfayı (tab_url, referrer) ve dosyanın açılıp açılmadığını (opened) gösterir. Firefox'ta karşılığı places.sqlite'tır.
Tarayıcılar NTFS diske indirilen dosyaya Zone.Identifier adlı ek bir veri akışı yazar (ZoneId=3: internet). Chrome, Edge ve Firefox çoğu indirmede buraya indirme adresini (HostUrl) ve yönlendiren sayfayı (ReferrerUrl) da ekler; gizli pencerede eklemeyebilir. Geçmiş temizlense de dosyanın kaynağı buradan anlaşılabilir.
Örnek: Chrome'daki last_visit_time = 13434984000000000 değeri (1601'den beri mikrosaniye) 27.09.2026 12:00:00 UTC'dir, yani Türkiye saatiyle 15:00. Zaman damgası dönüştürücü ile kendiniz çevirebilirsiniz.
USB bağlantı geçmişi nasıl çıkarılır?
Beş kaynak birleştirildiğinde “hangi aygıt, ilk ve son ne zaman, kimin oturumunda, hangi sürücü harfiyle” sorusu çoğu zaman cevaplanır:
SYSTEM\CurrentControlSet\Enum\USBSTOR: üretici, model ve seri numarası. Seri numarasının ikinci karakteri&ise aygıt tekil bir seri bildirmiyor olabilir.- Aynı kaydın
Properties\{83da6326-97a6-4088-9453-a1923f573b29}alt anahtarı:0064kurulum,0065ilk kurulum; Windows 8 ve sonrasında0066son bağlanma,0067son çıkarma. C:\Windows\INF\setupapi.dev.log: ilk kurulum zamanı, yerel saatle. Kayıt defteri UTC tuttuğu için bu unutulursa bugün Türkiye'de üç saatlik sahte bir “çelişki” doğar.SYSTEM\MountedDevicessürücü harfini, kullanıcınınNTUSER.DATdosyasındakiMountPoints2aygıtı hangi hesabın bağladığını gösterir.- LNK, Jump Lists ve ShellBags kayıtlarında
E:\gibi sürücü yolları aranır.
Örnek: Bir belleğin 14.05'te takılıp 14.21'de çıkarıldığı, aynı aralıkta E:\musteri_listesi.xlsx için bir LNK dosyası oluştuğu görülüyor. Bu, dosyanın o sırada bellekten açıldığını destekler; bellek incelenmeden bilgisayardan belleğe kopyalandığı kesin söylenemez.
Program kurulum ve kullanım kayıtları neyi gösterir?
Kurulumu, bazen de çalıştırmayı gösterir; ama bazı izler sanıldığından zayıftır:
| İz | Gösterdiği | Sınırı |
|---|---|---|
Uninstall anahtarı | Kurulu programlar, sürüm, InstallDate | Windows Installer ürünlerinde InstallDate son güncelleme ya da onarım zamanı olabilir |
Prefetch (C:\Windows\Prefetch\*.pf) | Çalışma sayısı; Windows 8 ve sonrasında son 8 çalışma zamanı | Dosya sayısı sınırlıdır |
| Amcache.hve | Yürütülebilir dosyalar, kurulumlar, SHA-1 | ANSSI'nin testlerine göre File anahtarındaki kayıt dosyanın sistemde bulunduğunu gösterir, çalıştırıldığını kanıtlamaz |
| ShimCache (AppCompatCache) | Sistemin gördüğü yürütülebilir dosyalar | Çalıştırılmamış dosyalar için de kayıt olabilir |
| UserAssist, BAM | Hesap bazında başlatılan programlar. UserAssist değer adları ROT-13 ile kodludur | Tek başına zaman çizelgesi kurmaya yetmez |
Yokluktan da sonuç çıkarmayız: Amcache'te görünmeyen bir program çalışmamış olmak zorunda değildir.
Dijital zaman çizelgesi nasıl kurulur?
Dijital zaman çizelgesi, bütün kaynaklardaki zamanların tek saat dilimine çevrilip aynı eksende sıralanmasıdır. Asıl iş hangi kaynağın UTC, hangisinin yerel saat tuttuğunu bulmak ve cihaz saatini sınamaktır. Türkiye 2016'dan beri sürekli UTC+3'tedir; daha eski kayıtlarda kış saati UTC+2'dir, 25 Ekim–8 Kasım 2015 arasındaki cihaz kayıtlarında bir saat sapma olabilir. Ayrıntı: zaman damgaları ve saat dilimi.
Hash değerleri ve delil bütünlüğü nasıl değerlendirilir?
Değerin neye ait olduğuna (disk, bölüm, dosya), algoritmasına ve bizim hesapladığımızla tutup tutmadığına bakarız. Klasik E01 (EWF1) biçimi yalnızca MD5 ve SHA-1 saklar; SHA-256'yı ayrıca hesaplayıp rapora yazarız. Eski imajdaki MD5 tek başına sorun değildir: SWGDE, güvenle kayda geçmiş MD5 ve SHA-1 değerlerini bütünlük doğrulamasında kabul edilebilir görür. Algoritma farkları: hash değeri ve dijital delil bütünlüğü. Tek dosyanın değerini hash hesaplama aracı ile dosyayı yüklemeden alabilirsiniz.
CMK m.134/3 el koyma sırasında sistemdeki bütün verilerin yedeklenmesini, m.134/4 bu yedekten bir kopyanın şüpheliye veya vekiline verilmesini öngörür; kanun “hash” kelimesini kullanmaz. Yargıtay 8. Ceza Dairesi usulünce imaj alınıp hash değerlerinin tespit edilmemesini beraat gerekçeleri arasında saymış (E.2012/21817, K.2013/25428); 4. Ceza Dairesi inceleme ve imaj kararı ile yedeğin verildiğine dair tutanak bulunmayan dosyada delilleri delil değerlendirme yasağı kapsamında görmüştür (E.2021/16706, K.2021/23109). CMK m.134, Anayasa Mahkemesinin 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla iptal edilmiştir (RG 25.05.2026); iptal 25.02.2027'de yürürlüğe girecektir ve yeni düzenleme takip edilmelidir.
Raporda neler yer alır?
Raporumuz taraflardan birinin talebiyle hazırlanan bir uzman görüşü (HMK m.293) ya da bilimsel mütalaadır (CMK m.67/6). Mahkemeyi bağlamaz; hâkim onu diğer delillerle birlikte değerlendirir ve hazırlayan uzmanın duruşmada dinlenmesine karar verebilir (HMK m.293/2; CMK m.68/3). Hukuk davasında çağrılan uzman geçerli özrü olmadan gelmezse rapor değerlendirilmez (HMK m.293/3). İçerik:
- Kapsam ve cevaplanan teknik sorular
- Materyal listesi, hash değerleri, teslim zinciri
- Yöntem: araçlar, sürümleri, yapılan işlemler
- Bulgular: kaynak iz, ham değer ve dönüştürülmüş zaman
- Zaman çizelgesi ve sınırlılıklar
- Teknik dille sonuç; “suç oluşmuştur” gibi hukuki nitelendirme yapılmaz
Dosyadaki bilirkişi raporunu da aynı başlıklarla okuruz: bilirkişi raporlarının teknik değerlendirmesi.