İPUCU

Adli Bilişim Adli bilişim, veri kurtarma, forensic vb... adi bilişimin konusu olan birçok bilgiye buradan ulaşabilirsiniz.

Seçenekler

E-Mail Forensics | E-Mail Adli Bilişim Analizi //Siber Güvenlik Serisi #2

28-01-2018 10:42
#1
MBeyTHT - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
09/2016
Mesajlar:
3.263
Teşekkür (Etti):
119
Teşekkür (Aldı):
724
Konular:
288
Ticaret:
(0) %
Merhaba TURKHACKTEAM

Bu konumuzda Siber Suçlar bizi nasıl mailimizden bulur konuştuğumuz kişileri nasıl analiz ederler nasıl bilgiler toplarlar onları anlatacağım,konumuza geçelim.


Kullanılan Araçlar
  • Outlook 2016 for Windows 64-bit(Home trial version)
  • Systools Free Outlook OST File Viewer

Outlook 2016'nın oluşturduğu ve email hesabıyla ilgili bilgiler içerren .ost outlook veri dosyası
drive:\Users\user\AppData\Local\Microsoft\Outlook dizinde tutulmaktadır. Emaillere ait başlık bilgilerini elde etmek için kullanılan bazı adli analiz yazılımlarına örnek olarak Aid4Mail, MailXaminer, Paraben E-Mail Examiner gibi programlar sayılabilir. Ücretsiz yazılımlardan biri olan Free Outlook Ost File Viewer email başlıklarını başarılı şekilde çıkarmakta ve silinmiş mailleri geri getirebilmektedir. Aid4Mail, 2016'ın 64 bit versiyonunu desteklemediği için hata vermektedir.





Email Başlık(Header) Bilgileri
  • From: Mail in kimden geldiği bilgisini içerir.
  • To: Mailin kime gönderildiğini belirtir.
  • Received: Mailin alıcıya ulaşana kadar geçtiği sunucuları belirtir, maili alan cihaz ve mailin hangi cihazdan alındığı gibi bilgileri içerir.Birden fazla Received alanı varsa en alttaki göndericinin cihazı ile ilgili IP bilerini verirken üstteki Received etiketleri ise aradaki sunucuların ve alıcı sunucusunun IP bilgilerini tutar. //ÖNEMLİ MADDE
  • MIME-Version: Email içeriğinin formatını genişleten bir internet standartı olarak
    tanımlanmaktadır. Bazı durumlarda göndericinin cihazının işletim sistemi hakkında bilgi sızdırabilmektedir.
    //ÖNEMLİ MADDE
  • Message-ID: Mail ilk oluşturulduğunda sistem tarafından atanan tekil bir karakter dizisidir. Bazı durumlarda gönderici cihazın işletim sistemi hakkında bilgi verir. //ÖNEMLİ MADDE
  • X-Mailler: Göndericinin kullandığı mail programı hakkında bilgi verir.
  • X-Originating-IP: Göndericinin IP adresi ile ilgili bilgi verir. //ÖNEMLİ MADDE

Gönderici IP bilgilerinin veya internet servis sağlayıcılarına ait IP ve şifreleme algoritmaları gibi hassas verilerin email başlıklarından elde edilebilir olması bir zafiyet olarak değerlendirilmektedir. Bu bilgilerle IP adreslerinin ait olduğu cihazlar için port taraması yapılabilir ve ardından siber saldılar düzenlenebilir.


Outlook Email Analizi
  • Göndericinin kullandığı cihazın işletim sistemini ve mail programını belirlemek
    ( MIME-Version and X-Mailer etiketleri)

X-Mailer, MIME-Version gibi başlıkların göndericinin kullandığı cihazın işletim sistemi ve mail programı hakkında ipuçları verdiğini aşağıdaki ekran alıntıları göstermektedir.



  • Gönderici cihazın IP adresini belirlemek

Gönderici cihazın IP adresi Received lananında belirlenebilmektedir. Received satırlarından en alttaki etiket ( Received_3 ) göndericiye ait olan IP bilgilerini içermektedir.



  • Mail sunucularının kullandığı yazılımları, protokolleri ve güvenlik fonksiyonlarını tespit etmek (Received etiketi)

Sunuculara ait Received(Received_! ve Received_2) etiketleri sunucuların kullandığı Simple Mail Transfer Protocol gibi email protokollerinin versiyonları, TLS/SSL kriptolama protokolleri ve SHA hash fonksiyonlarının versiyonları hakkında bilgiler verir.




  • Silinmiş emailleri geri getirmek

PST Walker gibi bazı email kurtarma programları Deleted dosyasından da kalıcı olarak silinen emailleri geri getirebilmektedir. Kalıcı olarak silinmiş ancak program tarafından kurtarılan emailler All Hard Deleted Items sekmesinde görüntülenebilmektedir. Bunun için .pst dosyası seçilirken Find "Hard Deleted" and "Orphaned" items alanının seçilmesi gerekmektedir.






  • Bir emailin orijinal halini ve ilintili dosyalarını(attached files) görüntülemek

Free Outlook OST File Viewer programında TABPAGE_M_NORMALMAILVIEW sekmesi emaillerin normal görünüme ulaşmayı sağlarken, TABPAGE_M_ATTACHMENTVIEW ise eklenti dosyalarını görüntülemek için kullanılmaktadır.



Dosya ilintili maillerde eklenti barındırmayan maillerde farklı olarak Content-Type alanının değeri text/plain yerine multiport/mixed olarak değişmiştir.


Konu bu kadardı adli bilişim üniversitelerinde (Türkiyede 1 tane var) ders olarak verilmektedir bu konu, işinize yarayabilceğini bilinmesi gereken birşey olduğu için bunu paylaşmak istedim.Altını Yapılmıştır.


İyi Forumlar//SosyalMedyaTimiAsistanınız

Konu MBeyTHT tarafından (28-01-2018 10:43 Saat 10:43 ) değiştirilmiştir.
10z3r0010ne, BufGix, legendgolge Teşekkür etti.

28-01-2018 10:47
#2
Üyelik tarihi:
07/2014
Mesajlar:
2.065
Teşekkür (Etti):
114
Teşekkür (Aldı):
544
Konular:
183
Ticaret:
(0) %
Emeğine sağlık
Kullanıcı İmzası

© 2014 THΣMΛGıCШOЯD
28-01-2018 10:51
#3
JoseQual - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
05/2016
Nereden:
Amazon
Mesajlar:
3.819
Teşekkür (Etti):
626
Teşekkür (Aldı):
289
Konular:
246
Ticaret:
(0) %
Peki emailleei nasıl kökten silebilirim?
28-01-2018 10:53
#4
MBeyTHT - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
09/2016
Mesajlar:
3.263
Teşekkür (Etti):
119
Teşekkür (Aldı):
724
Konular:
288
Ticaret:
(0) %
Alıntı:
themagicword´isimli üyeden Alıntı Mesajı göster
Emeğine sağlık
Teşekkürler

Alıntı:
ExpertMurderer1´isimli üyeden Alıntı Mesajı göster
Eline sağlik ,güzel konu
Teşekkürler

Alıntı:
JoseQual´isimli üyeden Alıntı Mesajı göster
Peki emailleei nasıl kökten silebilirim?
Anlatımdaki gibi klasördeki drive:\Users\user\AppData\Local\Microsoft\Outlook klasöründeki kaydedilen .OST verisini silerseniz siber asla bulamayacaktır ebediyete gömülecektir mailleriniz. hatta o ost dosyasını bir flash a atıp taşıyabilir başka bilgisayar da kendiniz de geri getirebilir okuyabilirsiniz.
28-01-2018 14:09
#5
MBeyTHT - ait Kullanıcı Resmi (Avatar)
Tamamen Forumdan Uzaklaştırıldı
Üyelik tarihi:
09/2016
Mesajlar:
3.263
Teşekkür (Etti):
119
Teşekkür (Aldı):
724
Konular:
288
Ticaret:
(0) %
Alıntı:
KaraMelek13´isimli üyeden Alıntı Mesajı göster
eline sağlık
Önemsemedi kimse ama yinede teşekkürler.

Bookmarks


« Önceki Konu | Sonraki Konu »
Seçenekler

Yetkileriniz
Sizin Yeni Konu Acma Yetkiniz var yok
You may not post replies
Sizin eklenti yükleme yetkiniz yok
You may not edit your posts

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodları Kapalı
Trackbacks are Kapalı
Pingbacks are Kapalı
Refbacks are Kapalı