İPUCU

Bilişim Hukuku Bilişim Hukuku

Seçenekler

Spool Nedir Spool ile Delile Ulaşma(Veri Kurtarma)

10-12-2015 22:46
#1
Üyelik tarihi:
07/2014
Nereden:
Mutfak
Mesajlar:
2.253
Teşekkür (Etti):
175
Teşekkür (Aldı):
391
Konular:
574
Spool dosyalar(print spooler) herhangi bir belgenin yazıcıya gönderilmesi sırasında olusan belgelerdir. Spool dosyalar ile birlikte dosya adı, kullanıcı adı gibi bilgilerin tutuldugu shadow (gölge) dosyalar da olusmaktadır. Spool dosya içerigindeki yazdırılacak her bir sayfa için grafik dosya (EMF file- Vektörel resim dosyası. olup birçok resim düzenleme programı tarafından aççılır) oluşturulur.

Spool dosya incelemesi için öncelikle FTK imager ile “c:\\windows\\system32\\spool\\” yolu altındaki printers klasörünün belirli bir yere tasınması gerekmektedir. Daha sonra tasınan printer dosyası FTK de “add evidence” ile olayımıza eklenir. Ekleme neticesinde yerel yazıcıya gönderilmis olan belgelere ait emf dosya içerikleri görüntülenebilir.

Spool dosya incelemesi ile süphelilerin hangi belgelerin yazıcı çıktılarını aldıkları öğrenilebilmektedir. Spool, shadow ve EMF dosyaları belgelerin çıktısı alındıktan sonra otomatik olarak silinirler. Ancak herhangi bir hata oluştuğunda, örneğin yazıcıda kağıt bitmesi veya elektrik kesilmesi gibi, bu belgeler printers klasörü altında dururlar. Eğer bu dosyalar silinmiş ise FTK ile carve edilerek görüntülenmeleri sağlanabilir. Bu şekilde delile ulaşılmış olunur. (Yada bu şekilde verilerinizide kurtarabilirsiniz)
Kullanıcı İmzası


Bookmarks


« Önceki Konu | Sonraki Konu »
Seçenekler

Yetkileriniz
Sizin Yeni Konu Acma Yetkiniz var yok
You may not post replies
Sizin eklenti yükleme yetkiniz yok
You may not edit your posts

BB code is Açık
Smileler Açık
[IMG] Kodları Açık
HTML-Kodları Kapalı
Trackbacks are Kapalı
Pingbacks are Kapalı
Refbacks are Kapalı