Adli Bilişim İle USB İnceleme #1 | USB Belleklerin Keşfi

'Saruca

Uzman üye
4 Ocak 2020
1,097
751
tnziel
Herkese merhaba, bugün sizlerle beraber yeni ufak bir seriye başlıyoruz. Bu serinin ilk bölümünde sizlere "Sisteme Takılı Olan USB Cihazları Öğrenme"yi göstereceğim. Hemen konumuza geçelim.


ufY11v.png


# Konu İçeriği #

# USB İncelemek Neden Önemlidir?
# Powershell ile USB Bellekleri Görme
# USBDeview ile USB Keşfi


ufY11v.png



USB İncelemek Neden Önemlidir?

USB Belleği incelemek, bir kurum veya bir sistem için gerçekten önemlidir. İçinde bulunan zararlı yazılımların keşfi, içinden silinmiş bilgileri görmek gibi incelemeler önemlidir. Örneğin X kişisi şüpheli, Y kişisi de Adli Bilişimci olsun. X kişi işlediği veya önemli bilgileri bu USB Bellekte depoladıysa ve bu bilgilerin başka kimselerin eline geçmesini istemiyorsa silecektir. Y kişisi yani Adli Bilişimci, bu USB Belleği kontrol ederek bu bilgilere ulaşabilir ve şüpheli kişi hakkında kesin bir cevap çıkarmış olacaktır. Başka bir örnek ise bir kuruma yapılan BADUSB saldırısını göze alalım. Diyelim ki saldırganlar istediklerini yaptı ve çekip gittiler. Adli Bilişimci bu USB belleğini inceleyerek içinde ne olduğunu anlayacak ve kuruma tedbir almasını söyleyecektir.


USB Bellekleri incelemek sadece bu sebepler için önemli değildir. Örneğin sisteminize bilginiz dışında bir USB bellek takıldı diyelim. Ve bu takılan USB bellek yüzünden sisteminize virüs bulaştı diyelim. Siz de merak ettiniz ve sisteminize önceden takılmış olan tüm bellekleri incelediniz. Tanımadığınız bir USB bellek olduğunu fark ettiğiniz zaman bu durumun tekrar olmaması için önlem almış olacaksınız.


ufY11v.png



Powershell ile USB Bellekleri Görme

Bu başlıkta yapacağımız işlem Windows OS üzerinden olacak arkadaşlar. Bu göstereceğim işlemde sistemde takılı olan USB Bellekleri veya Harici Hardisk var ise onları gösterecektir. Hemen işlemimize geçelim.


Öncelikle arama kısmına PowerShell yazıyor ve çalıştırıyoruz.

xeNpVG.jpg



PowerShell ekranı geldi. Şimdi buraya size vereceğim komutu yapıştırıyoruz.

Kod:
Get-ItemProperty -Path HKLM:\SYStem\CurrentControlSet\Enum\USBSTOR\*\* | Select FriendlyName

xeNisI.jpg



Kodu yazdık. Biz bu kodu enterlediğimiz zaman bize sistemde takılı olan USB Cihazlarını gösterecek. Hemen bakalım

xeNstf.jpg



Görmüş olduğunuz gibi sistemde takılı olan USB ve Harici Hardisk bilgisini bize verdi.


ufY11v.png



USBDeview ile USB Keşfi

USBDeview, sisteminizde takılı olan USB Cihazları bize görsel bir şekilde yansıtacaktır. Bu uygulamayı çalıştırdığımız gibi bize otomatik olarak bilgileri yansıtacaktır. Hemen bakalım.

xejVK0.jpg



Görmüş olduğunuz gibi USB Cihazları bize yansıttı...


APM7O5.png


USBDeview

b8aRHC.png


VirusTotal


ufjWZU.png

 
Son düzenleme:

S1NYOR

Uzman üye
22 Haz 2015
1,826
20
Baltimore
Konuyu daha derinlestirip bitirebilirdin sey gibi olmus dizinin en guzel yerinde verilen reklam gibi.
 

white shade

Uzman üye
24 Eki 2014
1,832
13
Mars
Bahsettiğiniz program takılı olan USB bellekleri gösteriyor. Örneğin 20 gün önce takılmış ama Windows sisteminde kayıt olarak bilgilerin saklanması gibi bir durum var mı? Eğer varsa ne şekilde bu kayıtlara yani USB Belleklerin seri numrası, üretici firma gibi bilgilerine ulaşabiliriz?
 

'Saruca

Uzman üye
4 Ocak 2020
1,097
751
tnziel
Konuyu daha derinlestirip bitirebilirdin sey gibi olmus dizinin en guzel yerinde verilen reklam gibi.

:) Önerin için teşekkürler. Seri olarak paylaşmak istedim. Biraz merak uyandırsın :))

Ellerinize Sağlık

Teşekkür ederim arsef.

reklam arasından sonra devam edick :)

Reklamlar :))

Bahsettiğiniz program takılı olan USB bellekleri gösteriyor. Örneğin 20 gün önce takılmış ama Windows sisteminde kayıt olarak bilgilerin saklanması gibi bir durum var mı? Eğer varsa ne şekilde bu kayıtlara yani USB Belleklerin seri numrası, üretici firma gibi bilgilerine ulaşabiliriz?

Merhaba, 20 gün önce taktığınız bir belleği görme şansınız var. Bunu da ileride ki bölümde anlatacağım. Seri numarası falan bildiğim kadarıyla gözükmüyor ama USB Belleğin markası belli oluyor.

Elinize sağlık, güzel olmuş :))

Teşekkür ederim.

Elinizie Sağlık Hocam. :))

Teşekkür ederim Sky, eksik olma :))
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.