15 Kasım 2015 Pazar

The Sleuth Kit (TSK) ile Silinen Dosyaları Kurtarmak

The Sleuth Kit (TSK) araçlarını kullanarak silinen bir dosyayı nasıl elde elebileceğimizi en yalın haliyle örneklemeye çalışalım...

Öncelikle Windows 7 üzerinde komut satırına geçip aşağıdaki gibi bir komutla onemli.txt dosyasını oluşturalım.
C:\>echo "Onemli Veriler" > onemli.txt

Dosyamızın oluştuğunu doğrulamak için type komutu ile içine bakalım ve önemli verilerimizin yerinde durduğunu görelim :)
C:\>type onemli.txt
"Onemli Veriler"

Şimdi onemli.txt dosyasını kazara siliyoruz :)

C:\>del onemli.txt

Şimdi de dosyamızın silindiğini doğrulayalım...
C:\>type onemli.txt
Sistem belirtilen dosyayı bulamıyor. 

Hemen dir komutu verelim ve dosya listesini alalım...

C:\>dir
 C sürücüsündeki birimin etiketi yok.
 Birim Seri Numarası: C038-BD41

 C:\ dizini

10.06.2009  23:42                24 autoexec.bat
10.06.2009  23:42                10 config.sys
14.07.2009  04:37    <DIR>          PerfLogs
13.11.2015  13:43    <DIR>          Program Files
02.11.2015  17:33    <DIR>          tsk
13.10.2015  22:22    <DIR>          Users
15.11.2015  17:49    <DIR>          Windows
               2 Dosya               34 bayt
               5 Dizin    4.504.195.072 bayt boş


Görüldüğü gibi dosyamız silinmiş durumda! Onermi Verilerimizi kaybetmiş durumdayız... :)Artık TSK araçlarını kullanarak neler yapabiliriz bir bakalım..

Öncelikle C: sürücündeki dosyaları listelemek için fls aracını kullanalım...
C:\>fls \\.\c:
r/r 4-128-4:    $AttrDef
r/r 8-128-2:    $BadClus
.....
r/r 9759-128-1: autoexec.bat
r/r 9762-128-1: config.sys
d/d 9764-144-1: Documents and Settings
d/d 16566-144-1:MSOCache
r/r 43548-128-1:pagefile.sys
d/d 58-144-1:   PerfLogs
d/d 60-144-6:   Program Files
d/d 261-144-6:  ProgramData
d/d 16827-144-1:Recovery
d/d 11291-144-6:System Volume Information
d/d 54841-144-5:tsk
d/d 357-144-5:  Users
d/d 517-144-5:  Windows
-/r * 55019-128-1:onemli.txt
d/d 61696:      $OrphanFiles 


Yukarıdaki çıktıyı incelediğimzide silinmiş olan onemli.txt dosyasına ait kaydın  55019-128-1 numaralı MFT kaydında olduğunu görüyoruz...

Bu kaydın gösteridiği dosya içeriğini elde etmek için icat komutunu kullanalım...

C:\>icat \\.\c:  55019
"Onemli Veriler"

Görüldüğü gibi "Onemi Veriler"i elde etmeyi başardık... :)

Hiç yorum yok:

Yorum Gönder