Adli bilişimde bilgisayar incelemesi: disk, USB ve kullanıcı izleri

Bilgisayar incelemesi, bir bilgisayarın ya da depolama ortamının birebir kopyası (imajı) üzerinde dosya sistemi, kayıt defteri, olay günlüğü ve tarayıcı izlerini okuyarak “bu cihazda ne zaman, hangi hesapla, ne yapıldı” sorusuna teknik cevap arayan adli bilişim çalışmasıdır. md9 bu incelemeyi taraflar için yapar; bulguları, yöntemi ve sınırları yazan bir uzman görüşü ya da teknik rapor hazırlar.

Güncellendi:

Kısaca

  • İnceleme orijinal diskte değil, hash değeriyle doğrulanmış imajın kopyasında yapılır; SHA-256 değeri rapora yazılır.
  • NTFS zamanları UTC, FAT zamanları ve bazı kurulum günlükleri yerel saattir; raporda her zamanın saat dilimi yazılır.
  • SSD'de TRIM nedeniyle silinen dosyanın içeriği çoğu zaman geri gelmez; bulunamaması, dosyanın hiç var olmadığını göstermez.
  • Amcache'te görünen bir dosyanın çalıştırıldığı söylenemez; “program çalıştırıldı” sonucu birbirini doğrulayan birkaç izle kurulur.
Bu sayfada
  1. Bilgisayar incelemesi hangi sorulara cevap verir?
  2. İnceleme için hangi materyal gerekir?
  3. İnceleme adım adım nasıl ilerler?
  4. HDD, SSD ve USB bellek arasında ne fark var?
  5. Dosya oluşturma, değiştirme ve erişim zamanları nasıl okunur?
  6. Silinen dosyanın izleri nerede kalır?
  7. Hangi hesabın ne zaman oturum açtığı nasıl anlaşılır?
  8. Tarayıcı ve indirme geçmişinden ne çıkar?
  9. USB bağlantı geçmişi nasıl çıkarılır?
  10. Program kurulum ve kullanım kayıtları neyi gösterir?
  11. Dijital zaman çizelgesi nasıl kurulur?
  12. Hash değerleri ve delil bütünlüğü nasıl değerlendirilir?
  13. Raporda neler yer alır?

Bir bilgisayarda aynı olay çoğu zaman birkaç yerde iz bırakır: dosya sistemi günlüğünde, kayıt defterinde, bir kısayol dosyasında. İşimiz bu izlerin birbirini tutup tutmadığına bakmaktır; yanlış kurulmuş bir saat ya da sonradan değiştirilmiş bir tarih çoğu zaman bu karşılaştırmada ortaya çıkar.

Bilgisayar incelemesi hangi sorulara cevap verir?

  • Dosya ne zaman oluşturuldu, değiştirildi, açıldı mı?
  • İşten ayrılan çalışan belgeleri USB belleğe ya da harici diske aktardı mı?
  • Silinmiş klasörde neler vardı, ne zaman silindi?
  • Program kuruldu mu, çalıştırıldı mı; hangi hesapla?
  • Olay saatinde kim oturum açmıştı, uzak masaüstü bağlantısı var mıydı?

Saldırı ya da zararlı yazılım şüphesinde doğru adres siber olay incelemesidir.

İnceleme için hangi materyal gerekir?

En iyisi cihazın kendisi ya da tam disk imajıdır; seçilmiş klasörlerin kopyası çoğu soruya yetmez.

MateryalNe sağlarDikkat
Cihazın kendisi (bilgisayar, disk, USB bellek)İmajı yazma engelleyici (write blocker) üzerinden biz alırızSeri numarası, fotoğraf, teslim tutanağı
Tam disk imajı (E01, raw/dd, AFF4)Silinmiş alanlar dahil diskin tamamıTutanaktaki hash değeri yeniden hesaplanır
Ceza dosyasında şüpheliye verilen yedek kopyasıİncelemeye konu verinin aynısıTutanak ve hash değerleri de istenir
Mantıksal kopya (seçilmiş klasörler)Hızlı ama dar bir incelemeSilinmiş veri ve sistem izlerinin çoğu yoktur

Yalnızca hukuka uygun elde edilmiş materyal incelenir. Başkasının sistemine izinsiz erişim TCK m.243–244 kapsamında suç oluşturabilir; hukuka aykırı elde edilen delil hukuk yargılamasında dikkate alınmaz (HMK m.189/2), ceza yargılamasında reddedilir (CMK m.206/2-a).

Cihazı kendiniz açıp bakmayın

Kapalı bilgisayarı açmak, klasörlerde gezinmek ya da antivirüs taraması çok sayıda zaman damgasını değiştirir; SWGDE de kapalı bilgisayarın açılmamasını önerir. Ayrıntı: dijital delil nasıl korunur.

İnceleme adım adım nasıl ilerler?

  1. Kayıt. Materyalin kimden, ne zaman, hangi durumda alındığı yazılır (delil zinciri).
  2. Edinim ve doğrulama. NIST SP 800-86'daki sırayla kaynağın özeti (hash) alınır, imajınkiyle karşılaştırılır, kaynak yeniden doğrulanır. Hazır imajda tutanaktaki değer yeniden hesaplanır; tutmazsa inceleme durur.
  3. Ayrıştırma. Çalışma kopyasından $MFT, $UsnJrnl, kayıt defteri (registry) dosyaları (SYSTEM, SOFTWARE, SAM, NTUSER.DAT, USRCLASS.DAT), olay günlükleri ve tarayıcı dosyaları çıkarılır.
  4. Rapor. Ölçü ACPO'nun üçüncü ilkesi: bağımsız bir üçüncü kişi aynı işlemlerle aynı sonuca ulaşabilmeli.

HDD, SSD ve USB bellek arasında ne fark var?

Fark en çok silinmiş veride görülür: HDD silinen veriyi üzerine yazılana kadar tutar, SSD ise çoğu zaman kendisi temizler.

OrtamSilinmiş veriÖzel durum
HDDÜzerine yazılana kadar içerik kalabilir; dosya oyma (carving) ile parçalar kurtarılabilirKısmi üzerine yazma sık görülür
SSDTRIM ve çöp toplama sonrasında kurtarma olasılığı düşüktürWindows'ta TRIM, yönetici kapatmadıkça açıktır (fsutil behavior query DisableDeleteNotify). Yazma engelleyici diskin iç işlemlerini durdurmaz
USB bellek, hafıza kartı, harici diskOrtama ve dosya sistemine bağlıÇoğu FAT32 ya da exFAT biçimlidir. FAT zamanları yerel saattir; değiştirme zamanı 2 saniye, erişim zamanı yalnızca gün çözünürlüklüdür. exFAT yerel saatin yanına UTC farkını da yazabilir

Bizce SSD raporlarında şu cümle mutlaka bulunmalı: silinmiş dosyanın bulunamaması, dosyanın hiç var olmadığını göstermez. Bell ve Boddington (2010), SSD'nin komut beklemeden yürüttüğü iç işlemlerle kurtarılabilir veriyi silebildiğini göstermişti.

Dosya oluşturma, değiştirme ve erişim zamanları nasıl okunur?

NTFS her dosya için dört zaman tutar: değiştirme, erişim, MFT kaydının değişmesi ve oluşturma (MACB). Dörtlü iki öznitelikte tekrarlanır: $STANDARD_INFORMATION ($SI) ve $FILE_NAME ($FN). Gezgin'deki tarihler $SI'dan gelir ve diskte UTC durur.

  • Kopyalama. Olağan kopyalamada yeni dosyanın oluşturma zamanı kopyalama anıdır, değiştirme zamanı kaynaktan gelir. “Değiştirilme tarihi oluşturmadan önce” görünen dosya çoğu zaman kopyalanmıştır; bu tek başına sahtecilik belirtisi değildir.
  • Son erişim. NTFS bu güncellemeyi bir saate kadar erteleyebilir, NtfsDisableLastAccessUpdate ile tamamen kapatılabilir. Erişim zamanına dayanan sonuç zayıftır.
  • Zaman damgasıyla oynama (timestomping). $SI zamanları kullanıcı düzeyindeki araçlarla değiştirilebilir (MITRE ATT&CK T1070.006). $FN ile karşılaştırma ilk kontroldür ama ikisini birden değiştiren yöntemler de var; USN günlüğündeki USN_REASON_BASIC_INFO_CHANGE kaydı, LNK dosyaları ve 4616 (sistem saati değişti) olayıyla çapraz kontrol yaparız.

Word ve PDF dosyalarının iç meta verisi ayrı bir kaynaktır: doküman ve fotoğraf metadata incelemesi.

Silinen dosyanın izleri nerede kalır?

Silinen dosyanın varlığı çoğu zaman tespit edilir; içeriğin kurtarılması ortama ve geçen süreye bağlıdır:

  • C:\$Recycle.Bin\<SID>\: $I dosyası orijinal yolu, boyutu ve silinme zamanını, $R dosyası içeriği tutar. SID, silen hesabı gösterir.
  • $MFT: Kayıt yeniden kullanılana kadar adı ve zamanları durabilir.
  • $UsnJrnl: FILE_DELETE ve yeniden adlandırma kayıtları. İçerik tutmaz.
  • ShellBags, LNK dosyaları ve Jump Lists: artık diskte olmayan klasör ve dosyaların yolunu ve zamanını taşır.
  • Gölge kopyalar (Volume Shadow Copies) ve HDD'de ayrılmamış alan.

Hangi hesabın ne zaman oturum açtığı nasıl anlaşılır?

Hesaplar ve güvenlik kimlikleri (SID) çıkarılır, olay günlüğündeki oturum kayıtları bunlara bağlanır. SAM yerel hesapları, ProfileList her SID'in profil klasörünü tutar. Hesap yeniden adlandırılınca profil klasörünün adı değişmez; C:\Users\ altındaki ad yanıltabilir.

Olay kaydıNe gösterir
4624 / 4625Başarılı / başarısız oturum açma. Logon Type 2 konsol, 7 kilit açma, 10 uzak masaüstü
4634 / 4647Oturum kapanışı; 4624 ile Logon ID üzerinden eşleşir. Logon ID yalnızca o bilgisayarda ve yeniden başlatmaya kadar tekildir
4720, 4616, 1102Yeni hesap oluşturuldu; sistem saati değiştirildi; güvenlik günlüğü temizlendi

Günlükler eksik olabilir: denetim kapalıysa olay yazılmaz, dolan günlük eskinin üzerine yazar. Boşluğu kısmen SRUM veri tabanı (C:\Windows\System32\SRU\) kapatır; yaklaşık son 30–60 gün için hangi uygulamanın hangi hesapla çalıştığını saatlik tutar.

Tarayıcı ve indirme geçmişinden ne çıkar?

Hangi adrese ne zaman gidildiği, hangi dosyanın nereden nereye indirildiği çıkar. Chrome ve Edge geçmişi History adlı SQLite dosyasında tutar: urls tablosunda adres, visit_count, typed_count, last_visit_time, visits tablosunda tek tek ziyaretler. downloads tablosu kayıt yolunu (target_path), başlangıç ve bitiş zamanını, indirmenin başladığı sayfayı (tab_url, referrer) ve dosyanın açılıp açılmadığını (opened) gösterir. Firefox'ta karşılığı places.sqlite'tır.

Tarayıcılar NTFS diske indirilen dosyaya Zone.Identifier adlı ek bir veri akışı yazar (ZoneId=3: internet). Chrome, Edge ve Firefox çoğu indirmede buraya indirme adresini (HostUrl) ve yönlendiren sayfayı (ReferrerUrl) da ekler; gizli pencerede eklemeyebilir. Geçmiş temizlense de dosyanın kaynağı buradan anlaşılabilir.

Örnek: Chrome'daki last_visit_time = 13434984000000000 değeri (1601'den beri mikrosaniye) 27.09.2026 12:00:00 UTC'dir, yani Türkiye saatiyle 15:00. Zaman damgası dönüştürücü ile kendiniz çevirebilirsiniz.

USB bağlantı geçmişi nasıl çıkarılır?

Beş kaynak birleştirildiğinde “hangi aygıt, ilk ve son ne zaman, kimin oturumunda, hangi sürücü harfiyle” sorusu çoğu zaman cevaplanır:

  1. SYSTEM\CurrentControlSet\Enum\USBSTOR: üretici, model ve seri numarası. Seri numarasının ikinci karakteri & ise aygıt tekil bir seri bildirmiyor olabilir.
  2. Aynı kaydın Properties\{83da6326-97a6-4088-9453-a1923f573b29} alt anahtarı: 0064 kurulum, 0065 ilk kurulum; Windows 8 ve sonrasında 0066 son bağlanma, 0067 son çıkarma.
  3. C:\Windows\INF\setupapi.dev.log: ilk kurulum zamanı, yerel saatle. Kayıt defteri UTC tuttuğu için bu unutulursa bugün Türkiye'de üç saatlik sahte bir “çelişki” doğar.
  4. SYSTEM\MountedDevices sürücü harfini, kullanıcının NTUSER.DAT dosyasındaki MountPoints2 aygıtı hangi hesabın bağladığını gösterir.
  5. LNK, Jump Lists ve ShellBags kayıtlarında E:\ gibi sürücü yolları aranır.

Örnek: Bir belleğin 14.05'te takılıp 14.21'de çıkarıldığı, aynı aralıkta E:\musteri_listesi.xlsx için bir LNK dosyası oluştuğu görülüyor. Bu, dosyanın o sırada bellekten açıldığını destekler; bellek incelenmeden bilgisayardan belleğe kopyalandığı kesin söylenemez.

Program kurulum ve kullanım kayıtları neyi gösterir?

Kurulumu, bazen de çalıştırmayı gösterir; ama bazı izler sanıldığından zayıftır:

İzGösterdiğiSınırı
Uninstall anahtarıKurulu programlar, sürüm, InstallDateWindows Installer ürünlerinde InstallDate son güncelleme ya da onarım zamanı olabilir
Prefetch (C:\Windows\Prefetch\*.pf)Çalışma sayısı; Windows 8 ve sonrasında son 8 çalışma zamanıDosya sayısı sınırlıdır
Amcache.hveYürütülebilir dosyalar, kurulumlar, SHA-1ANSSI'nin testlerine göre File anahtarındaki kayıt dosyanın sistemde bulunduğunu gösterir, çalıştırıldığını kanıtlamaz
ShimCache (AppCompatCache)Sistemin gördüğü yürütülebilir dosyalarÇalıştırılmamış dosyalar için de kayıt olabilir
UserAssist, BAMHesap bazında başlatılan programlar. UserAssist değer adları ROT-13 ile kodludurTek başına zaman çizelgesi kurmaya yetmez

Yokluktan da sonuç çıkarmayız: Amcache'te görünmeyen bir program çalışmamış olmak zorunda değildir.

Dijital zaman çizelgesi nasıl kurulur?

Dijital zaman çizelgesi, bütün kaynaklardaki zamanların tek saat dilimine çevrilip aynı eksende sıralanmasıdır. Asıl iş hangi kaynağın UTC, hangisinin yerel saat tuttuğunu bulmak ve cihaz saatini sınamaktır. Türkiye 2016'dan beri sürekli UTC+3'tedir; daha eski kayıtlarda kış saati UTC+2'dir, 25 Ekim–8 Kasım 2015 arasındaki cihaz kayıtlarında bir saat sapma olabilir. Ayrıntı: zaman damgaları ve saat dilimi.

Hash değerleri ve delil bütünlüğü nasıl değerlendirilir?

Değerin neye ait olduğuna (disk, bölüm, dosya), algoritmasına ve bizim hesapladığımızla tutup tutmadığına bakarız. Klasik E01 (EWF1) biçimi yalnızca MD5 ve SHA-1 saklar; SHA-256'yı ayrıca hesaplayıp rapora yazarız. Eski imajdaki MD5 tek başına sorun değildir: SWGDE, güvenle kayda geçmiş MD5 ve SHA-1 değerlerini bütünlük doğrulamasında kabul edilebilir görür. Algoritma farkları: hash değeri ve dijital delil bütünlüğü. Tek dosyanın değerini hash hesaplama aracı ile dosyayı yüklemeden alabilirsiniz.

CMK m.134/3 el koyma sırasında sistemdeki bütün verilerin yedeklenmesini, m.134/4 bu yedekten bir kopyanın şüpheliye veya vekiline verilmesini öngörür; kanun “hash” kelimesini kullanmaz. Yargıtay 8. Ceza Dairesi usulünce imaj alınıp hash değerlerinin tespit edilmemesini beraat gerekçeleri arasında saymış (E.2012/21817, K.2013/25428); 4. Ceza Dairesi inceleme ve imaj kararı ile yedeğin verildiğine dair tutanak bulunmayan dosyada delilleri delil değerlendirme yasağı kapsamında görmüştür (E.2021/16706, K.2021/23109). CMK m.134, Anayasa Mahkemesinin 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla iptal edilmiştir (RG 25.05.2026); iptal 25.02.2027'de yürürlüğe girecektir ve yeni düzenleme takip edilmelidir.

Raporda neler yer alır?

Raporumuz taraflardan birinin talebiyle hazırlanan bir uzman görüşü (HMK m.293) ya da bilimsel mütalaadır (CMK m.67/6). Mahkemeyi bağlamaz; hâkim onu diğer delillerle birlikte değerlendirir ve hazırlayan uzmanın duruşmada dinlenmesine karar verebilir (HMK m.293/2; CMK m.68/3). Hukuk davasında çağrılan uzman geçerli özrü olmadan gelmezse rapor değerlendirilmez (HMK m.293/3). İçerik:

  • Kapsam ve cevaplanan teknik sorular
  • Materyal listesi, hash değerleri, teslim zinciri
  • Yöntem: araçlar, sürümleri, yapılan işlemler
  • Bulgular: kaynak iz, ham değer ve dönüştürülmüş zaman
  • Zaman çizelgesi ve sınırlılıklar
  • Teknik dille sonuç; “suç oluşmuştur” gibi hukuki nitelendirme yapılmaz

Dosyadaki bilirkişi raporunu da aynı başlıklarla okuruz: bilirkişi raporlarının teknik değerlendirmesi.

Sık sorulan sorular

Silinen dosyalar geri getirilebilir mi?

Ortama bağlıdır. Sabit diskte (HDD) silinen dosyanın içeriği üzerine yazılana kadar kalır ve çoğu zaman kısmen ya da tamamen kurtarılır. SSD'de TRIM ve çöp toplama nedeniyle içerik genellikle geri gelmez. Dosyanın adı, yolu ve silinme zamanı ise iki ortamda da Geri Dönüşüm Kutusu kayıtlarından, $MFT'den ya da USN günlüğünden çoğu zaman bulunur.

USB belleğe dosya kopyalandığı tespit edilebilir mi?

Bilgisayardaki kayıtlar hangi belleğin ne zaman takılıp çıkarıldığını ve hangi hesabın oturumunda bağlandığını çoğu zaman gösterir; kopyalanan dosyayı doğrudan göstermez. Kopyalama iddiası için belleğin kendisi ya da o sürücüdeki dosyalara açılmış kısayollar (LNK, Jump Lists) ve dosya sistemi kayıtları birlikte incelenir. Bellek yoksa sonuç çoğu zaman “destekler” düzeyinde kalır.

Formatlanan diskten veri kurtarılır mı?

Türüne ve ortama bağlıdır. Hızlı biçimlendirme (quick format) dosya sistemini yeniden kurar, verinin çoğunu yerinde bırakır; sabit diskte bu veri çoğu zaman kurtarılır. Microsoft'a göre Windows Vista ve sonrasında tam biçimlendirme varsayılan olarak diskin tamamına sıfır yazar; bu durumda içerik geri gelmez. SSD'de Windows biçimlendirme sırasında TRIM de gönderdiği için sonuç çoğu zaman olumsuzdur.

Dosyanın oluşturma tarihi sonradan değiştirilebilir mi?

Evet. Windows Gezgini'nde görünen tarihler ($STANDARD_INFORMATION) sıradan araçlarla değiştirilebilir. Bu yüzden Gezgin'deki tarihi $FILE_NAME zamanları, USN günlüğü, kısayol dosyaları ve olay günlükleriyle karşılaştırırız; tutarsızlık gerekçesiyle rapora yazılır. Tutarsızlık bulunmaması tarihin doğru olduğunu kanıtlamaz, yalnızca incelenen izlerle çelişmediğini gösterir.

Şirket bilgisayarı, çalışanla ilgili bir iddia için incelenebilir mi?

Teknik açıdan mümkündür. Hukuka uygunluğu ise şirket politikasına, çalışanın bilgilendirilmesine ve kişisel verilerin korunması kurallarına bağlıdır; bunu avukatınızla değerlendirin. Başlamadan önce materyalin nasıl ve hangi yetkiyle elde edildiğini yazılı isteriz, incelemeyi de sorulan teknik soruyla sınırlı tutarız.

Kaynaklar

  1. NIST SP 800-86: Guide to Integrating Forensic Techniques into Incident Response — NIST
  2. Best Practices for Digital Evidence Collection (18-F-002, v2.0) — SWGDE
  3. File Times — Microsoft Learn
  4. Change in the behavior of the format command in Windows Vista and later versions (KB 941961) — Microsoft Learn
  5. Analysis of the AmCache v2 — ANSSI
  6. 5271 sayılı Ceza Muhakemesi Kanunu — mevzuat.gov.tr
  7. 6100 sayılı Hukuk Muhakemeleri Kanunu — mevzuat.gov.tr
  8. 5237 sayılı Türk Ceza Kanunu — mevzuat.gov.tr
  9. Resmî Gazete, 25.05.2026 tarihli sayı (AYM, E.2023/128, K.2026/36) — Resmî Gazete