Ücretsiz Programlarla Adli Bilişim Laboratuvarı: 6 Araç

Adli bilişim laboratuvarı kurmak için ilk günden ücretli bir yazılım paketi satın almak zorunda değilsiniz. Disk imajı oluşturmak, dosyaları incelemek, bellek dökümünü analiz etmek ve ağ kayıtlarını okumak için ücretsiz seçenekler bulunuyor. Önemli olan, her programdan aynı işi beklememek ve elde ettiğiniz bulguyu hangi veriye dayandırdığınızı açıklayabilmektir.

Bu rehber, öğrenmeye başlayanlar için altı aracı görevlerine göre eşleştirir. Örnek alıştırmaları kendi oluşturduğunuz veriler veya eğitim amacıyla paylaşılmış örnekler üzerinde yapın. Amaç, program sayısını artırmaktan çok tekrar edilebilir bir inceleme alışkanlığı kazanmaktır.

Ücretsiz adli bilişim programları karşılaştırması

Başlangıç laboratuvarında hangi araç ne işe yarar?
Program Temel görev Ücretsiz kullanım
FTK Imager İmaj alma ve ön inceleme Ücretsiz; tam FTK ürünüyle aynı değildir
Autopsy Disk ve dosya inceleme Ücretsiz, açık kaynak
Volatility 3 Mevcut RAM dökümünü analiz etme Ücretsiz; proje lisansı geçerli
Wireshark Ağ paketlerini inceleme Ücretsiz, açık kaynak
ExifTool Dosya meta verilerini okuma Ücretsiz, açık kaynak
PhotoRec Dosya imzalarıyla veri kurtarma Ücretsiz, açık kaynak

Kontrol tarihi: 30 Eylül 2026. İndirme öncesinde resmî sayfadaki işletim sistemi gereksinimlerini ve lisans koşullarını kontrol edin. Ücretsiz yazılım; eğitim, kurumsal destek veya bütün ek modüllerin de ücretsiz olduğu anlamına gelmez.

1. FTK Imager: İnceleme kopyasını hazırlayın

FTK Imager, Exterro’nun ücretsiz imaj alma ve veri önizleme aracıdır. Bir depolama ortamının inceleme kopyasını hazırlama aşamasında kullanılabilir. Tam FTK analiz paketinin tüm yeteneklerini içerdiği düşünülmemelidir. Resmî FTK Imager sayfası ücretsiz ürünü ve kullanım alanını açıklar.

Alıştırma: Kişisel veri içermeyen bir test USB belleğine birkaç belge koyun. Uygun yazma korumasıyla imajını alın; kaynak, hedef, araç sürümü ve doğrulama sonuçlarını çalışma notunuza yazın. Analiz için bu imajın ayrı bir çalışma kopyasını kullanın. Ayrıntılar için FTK Imager rehberimize bakabilirsiniz.

2. Autopsy: Dosyaları bir inceleme içinde değerlendirin

Autopsy, disk incelemeye yönelik ücretsiz ve açık kaynaklı bir platformdur. Grafik arayüzü, bir incelemeyi dosyalar ve bulgular etrafında düzenlemeye yardımcı olur. Resmî sitede ücretli eğitim ve destek seçenekleri de yer alır; bunlar programın ücretsiz kullanımından ayrıdır. Autopsy proje sayfası ve indirme bölümü başlangıç noktasıdır.

Alıştırma: Test imajınızı yeni bir incelemeye ekleyin. Önceden yerleştirdiğiniz belgeleri bulun ve her bulgu için dosya yolunu not edin. Sadece ekran görüntüsü almakla yetinmeyin: başka bir kişinin aynı dosyaya nasıl ulaşacağını tarif edin. Bulamadığınız bir dosyayı da kayda geçirin; başarısız aramalar incelemenin sınırlarını gösterir.

3. Volatility 3: Bellek dökümünü analiz edin

Volatility 3, ücretsiz bir bellek analizi çerçevesidir. Buradaki görevi mevcut bellek dökümünü yorumlamaktır; RAM toplama aracı değildir. Uyumlu veri ve gerekli semboller sağlandığında eklentiler üzerinden inceleme yapılır. Yeni başlayanların eski Volatility 2 anlatımlarıyla sürüm 3 komutlarını karıştırmaması gerekir. Proje sayfası ve Volatility 3 belgeleri üzerinden ilerleyin.

Alıştırma: Eğitim amacıyla yayımlanmış, desteklenen bir bellek örneğinde süreçleri inceleyin. Bir sürecin adını tek başına değerlendirmek yerine kimliğini, ilişkilerini ve ilgili diğer bulguları birlikte not alın. Bellek dökümünün alınma zamanı ile olay zamanı arasındaki farkı raporunuzda belirtin.

4. Wireshark: Ağ kaydındaki konuşmaları okuyun

Wireshark, ücretsiz ve açık kaynaklı bir ağ paket analiz aracıdır. Kayıtlı paket dosyalarını açabilir, protokollere göre filtreleme ve ayrıntılı inceleme yapabilir. Kendi başına bir saldırı tespit sistemi değildir; paketleri yorumlamak analistin görevidir. Özellikler resmî kullanıcı kılavuzunda açıklanır.

Alıştırma: Bir eğitim paket kaydında DNS sorgularını bulun. Hangi istemcinin hangi alan adını sorduğunu ve yanıt zamanını kaydedin. Şifreli trafik söz konusuysa görülebilen bağlantı bilgileriyle okunamayan uygulama içeriğini ayırın. “Bağlantı var” bulgusunu, içeriği gördüğünüz anlamına gelecek şekilde raporlamayın.

5. ExifTool: Meta veriyi bağlamıyla okuyun

ExifTool, çok sayıda dosya türündeki meta verileri okuyabilen bir komut satırı aracıdır. Yazma özellikleri de bulunduğundan incelemede yalnızca okuma işlemlerini seçmek önemlidir. Dosya türü desteği ve kullanım bilgileri resmî proje deposunda bulunur.

Alıştırma: Kendi çektiğiniz bir fotoğrafın kopyasını inceleyin. Görünen tarih, cihaz ve varsa konum alanlarını ayrı ayrı not edin. Meta veri alanlarının eksik olabileceğini veya değiştirilebileceğini hesaba katın; tek bir tarih alanından kesin bir olay zamanı çıkarmayın. Aynı fotoğrafın farklı uygulamalardan geçirilmiş kopyalarını karşılaştırmak öğretici bir denemedir.

6. PhotoRec: Kurtarılan dosyanın sınırlarını anlayın

PhotoRec, dosya imzalarına dayalı kurtarma yapabilen ücretsiz ve açık kaynaklı bir araçtır. Yalnızca fotoğraflarla sınırlı değildir. Kaynak ortamı salt okunur şekilde ele alır; kurtarılan dosyalar farklı bir hedefe yazılmalıdır. Dosya adlarının ve klasör yapısının korunması her durumda beklenmemelidir. PhotoRec belgeleri yaklaşımı açıklar.

Alıştırma: Silinmiş örnek dosyalar içeren bir eğitim imajında kurtarma yapın. Çıktıları ayrı bir klasöre kaydedin; açılabilen, eksik ve tekrarlanan dosyaları ayırın. Bir dosyanın kurtarılmasını, onu kimin kullandığının kanıtı olarak sunmayın. Kurtarma sonucu ile dosyanın olay içindeki anlamı farklı değerlendirmelerdir.

Adli bilişim laboratuvarında çalışma düzeni

Bu araçların hepsini aynı gün öğrenmek yerine önce imaj alma ve dosya incelemeyi deneyin. Ardından ihtiyacınıza göre bellek, ağ veya meta veri analizine geçin. Başlangıç için şu düzeni kullanabilirsiniz:

  1. Soruyu yazın: Hangi dosyayı, zamanı veya bağlantıyı araştırıyorsunuz?
  2. Kaynağı tanımlayın: Eğitim verisinin geldiği yer ve başlangıç durumunu kaydedin.
  3. Orijinali koruyun: Çalışma kopyalarını ve çıktı klasörlerini ayırın.
  4. İşlemi belgelendirin: Araç sürümünü, seçenekleri, saat dilimini ve karşılaşılan hataları not edin.
  5. Bulguyu doğrulayın: Mümkünse ikinci bir yöntemle karşılaştırın; gözlemi yorumdan ayırın.

İmaj bütünlüğü ve çalışma kopyaları için adli imaj rehberimizi okuyabilirsiniz. Daha geniş araç isimleri için önceki ücretsiz adli bilişim araçları listemiz de bulunuyor; eski yazılardaki ürün koşullarını indirmeden önce güncel resmî kaynaktan doğrulayın.

Sık sorulan sorular

Yeni başlayan biri hangi programlarla başlamalı?

Disk odaklı bir eğitim için FTK Imager ile kopya hazırlama, Autopsy ile inceleme alıştırması iyi bir başlangıç olabilir. Bellek veya ağ sorusu üzerinde çalışıyorsanız ilgili araçları ayrıca öğrenmeniz gerekir.

Ücretsiz araçlarla profesyonel rapor hazırlanabilir mi?

Bir raporun kalitesi yalnızca yazılımın fiyatına bağlı değildir. Kullanılan yöntem, verinin kaynağı, bütünlük kayıtları ve sonuçların doğrulanabilirliği birlikte değerlendirilmelidir. Bir programın çıktısı tek başına hukuki kabul garantisi vermez.

Bu yazıyı paylaş

Yorum yapın