Windows LNK Dosyalarını İnceleyelim //Windows LNK File Forensics

X-Code

Uzman üye
19 Mar 2019
1,855
335
Localhost

51YGYv.png

Merhaba TürkHackTeam Üyeleri.
Bu Konumda Sizlere LNK Dosyalarının Analizini Anlatacağım.


51aQeq.gif



Konu İçeriği

Nedir Bu LNK Dosyaları?

Windows LNK Dosyalarını Analiz Edelim



51Y9nf.png



Nedir Bu LNK Dosyaları?

LNK yani kısayol dosyaları bir uygulamanın genellikle kolay erişilebilmesi için farklı bir dizinde bulunan referans dosyalarıdır. Bu dosyalar bir nevi yönlendirme dosyalarıdır. Bir uygulamanın kısayolunu açtığımızda bizi o uygulamaya yönlendirir ve o uygulamayı çalıştırır. Aynı zamanda bu lnk dosyalarına bir kısayol tuşuda atanabilir. Bu sayede klavyeden önceden ayarlanmış girdi girildiğinde o kısayol yani lnk dosyası çalışmış olur. Bu lnk dosyalarına adli açıdan bakacak olursak üzerinde bağlantılı olduğu uygulama hakkında veriler içerdiği için önemli dosyalardır.
Recent files kavramı genellikle kullanıcı tarafından en son erişilen uygulamaları ifade eder. E tabi adli açıdan kullanıcının en son yaptığı olaylar büyük öneme sahiptir. Bu kısayol dosyaları kullanıcı tarafından oluşturulduktan sonra recent klasörünün altına toplanır. Windows 10 da bu recent yani en son kullanılanlar klasörü aşağıdaki dizinde yer alır.

Kod:
[CENTER]C:\Users\<username>\AppData\Roaming\Microsoft\Windows\Recent[/CENTER]

IkegMp.png



LNK Dosyalarını İnceleyerek Hangi Verilere Ulaşabiliriz?

» LNK dosyasının bağlı olduğu dosyanın ismi ve bulunduğu dizin,

» LNK dosyasının bağlı olduğu dosyanın oluşturulma, değiştirlme tarihleri,

» LNK dosyasının bağlı olduğu dosyanın boyutu ve saklandığı volume'un seri numarası,

» Bulunduğu sistemin NETBIOS ve MAC adresi,

» LNK dosyasının bağlı olduğu dosyaya erişilen network hakkında bilgiler


Ikem1j.png


51aL3n.gif



Windows LNK Dosyalarını Analiz Edelim

» Piyasada LNK dosyalarını analiz etmek için pekçok araç bulunmakta. Ben en yaygın kullanılanlardan birisi olan Windows File Analyzer aracını kullanacağım. Öncelikle bu sayfaya girip Download butonuna tıklayarak aracımızı indiriyoruz.

IkesXM.png


» Aracımızın indirilme işlemi bittikten sonra açıyoruz. Ve karşımıza şöyle bir ekran geliyor. Buradan üst panelde bulunan Analyze Shortcuts butonuna tıklıyoruz.

IkeDkn.png


» Akabinde recent yani son kullanılan öğeler klasörünün nerede olduğu soruyor. Zaten büyük bir ihtimal ile program otomatik klasörün yolunu bulup işaretleyecektir. Recent klasörünü işaretledikten sonra Tamam butonuna tıklıyoruz.

IkeBeh.png


» Ve bizden işletim sistemimizi soruyor. Buradan işletim sistemimizi seçtikten sonra Ok butonuna tıklıyoruz.

IkeiJy.png


» Ve görmüş olduğunuz gibi analizi otomatik yapıp bize sonuçlarını veriyor. Şimdi bu sonuçları inceleyecek olursak, Linked Path değeri kısayolu oluşturulan dosyanın orijinal halinin nerede bulunduğunu gösterir, Created değeri kısayolun ne zaman oluşturulduğunu gösterir, Last Accessed değeri o kısayola en son ne zaman erişildiği bilgisini verir, Size değeri o dosyanın kaç bayt olduğu değerini verir, NetBIOS ve MAC Adress değerleri ise ilgili uygulama eğer networke bağlanıyor ise haberleşme bilgilerini verir.


Ikevwo.png


Ike1uU.png

51aG3G.png



Okuduğunuz İçin Teşekkür Ederim.
Esenlikle Kalın..

Saygılarımla:Smiley1021:


51a0ry.png

 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.