← Blog'a Dön
Araçlar 📅 29.08.2026 ⏱️ 8 dakika ✍️ Fevzi Ege Yurtsevenler

Autopsy ile Dijital Adli Bilişime Başlangıç: Yeni Başlayan Rehberi

Açık kaynaklı Autopsy aracıyla dijital adli bilişimin temellerini öğrenin: delil bütünlüğü, disk imajı analizi, silinmiş dosya kurtarma ve kendi yasal pratik laboratuvarınızı kurma.

#autopsy adli bilişim#araçlar#siber güvenlik#yeni başlayanlar

Autopsy, dijital adli bilişim (digital forensics) incelemelerinde disk imajlarını, silinmiş dosyaları ve sistem izlerini analiz etmek için kullanılan açık kaynaklı ve ücretsiz bir platformdur. The Sleuth Kit adlı komut satırı araç setinin üzerine kurulu grafik arayüzü sayesinde, yeni başlayanların karmaşık komutlar ezberlemeden bir delil imajını inceleyebilmesini sağlar.

Bu yazıda dijital adli bilişimin temel disiplinini, Autopsy'nin nasıl kurulup kullanıldığını ve kendi yasal pratik laboratuvarınızı nasıl kurabileceğinizi başlangıç seviyesinde ele alıyoruz.

Yasal ve etik uyarı: Adli bilişim araçlarını yalnızca size ait cihazlarda, yetkilendirildiğiniz vakalarda veya eğitim için hazırlanmış test imajlarında kullanın. Başkasına ait bir cihazı veya veriyi izinsiz incelemek, KVKK ve ilgili mevzuat kapsamında hukuki ve cezai sorumluluk doğurabilir. Adli bilişim savunma tarafında bir disiplindir; amacı delili korumak ve olayı anlamaktır.

Dijital adli bilişimde neden orijinal diske hiç dokunulmaz?

Dijital adli bilişim; elektronik delilin toplanması, korunması, incelenmesi ve raporlanması sürecidir. Altın kural, orijinal veriye asla doğrudan müdahale etmemektir. Bunun yerine diskin bit-bit birebir kopyası (imaj) alınır ve tüm analiz bu kopya üzerinde yapılır. İmajın orijinalle aynı olduğunu kanıtlamak için MD5 veya SHA-256 özet (hash) değerleri karşılaştırılır. Yazma engelleyici (write blocker) donanımı veya yazılımı ise inceleme sırasında diske veri yazılmasını önleyerek delil bütünlüğünü korur.

# Bir diskin birebir imajını almak (yalnızca kendi cihazınızda)
dd if=/dev/sdb of=delil.dd bs=4M conv=noerror,sync status=progress

# İmajın özet değerini alıp orijinalle karşılaştırmak
sha256sum delil.dd

Aynı hash değerini üretmek, imajın orijinalle bit düzeyinde özdeş olduğunu gösterir. Bu, mahkemede veya kurumsal soruşturmada delilin "değiştirilmediği" savını destekleyen temel kanıttır.

Autopsy nasıl kurulur ve ilk vaka nasıl açılır?

Autopsy'nin kurulumu, resmi kaynağı sleuthkit.org/autopsy adresinden işletim sisteminize uygun sürümü indirmekle başlar. Windows'ta kurulum sihirbazını takip etmeniz yeterlidir; Linux ve macOS için derleme veya paket seçenekleri mevcuttur. Programı açtıktan sonra "New Case" ile bir vaka oluşturur, vaka adını ve inceleyen kişinin bilgilerini girersiniz. Ardından "Add Data Source" adımında bir disk imajı (dd, E01, AFF) veya klasör eklenir ve analiz için çalıştırılacak modüller seçilir. Vaka yapısı, her incelemeyi düzenli ve raporlanabilir tutar.

Autopsy'de hangi analiz modülleri bulunur?

Autopsy, "ingest modules" adı verilen eklentilerle çalışır; her modül imajdan farklı türde bilgi çıkarır. Bir veri kaynağı eklerken hangi modüllerin çalışacağını seçersiniz. Aşağıdaki tablo, yeni başlayanların en sık kullandığı temel modülleri ve ne işe yaradıklarını özetler.

ModülNe yapar?
Hash LookupDosya özetlerini bilinen (zararlı/güvenli) hash veritabanlarıyla karşılaştırır
Keyword Searchİmaj içinde anahtar kelime veya regex arar (e-posta, kimlik deseni vb.)
File Type IdentificationUzantısından bağımsız olarak dosya türünü imzasından (magic bytes) tanır
Recent ActivityTarayıcı geçmişi, USB bağlantıları ve son kullanılan dosyaları çıkarır
EXIF ParserFotoğraflardaki tarih, cihaz ve varsa konum meta verisini okur
Email ParserPST ve MBOX formatındaki e-posta kutularını ayrıştırır
Extension Mismatch DetectorUzantısı içeriğiyle uyuşmayan (gizlenmiş) dosyaları işaretler

Bir disk imajı Autopsy ile adım adım nasıl incelenir?

Modüller çalışmasını bitirince sol taraftaki ağaç yapısından imajı gezersiniz. Dosya sistemi, silinmiş dosyalar, zaman çizelgesi (timeline), anahtar kelime eşleşmeleri ve web artefaktları ayrı başlıklar altında toplanır. Silinmiş dosyalar özel bir simgeyle gösterilir; içeriği hâlâ diskte duruyorsa Autopsy bunu kurtarabilir. İlginç bulguları etiketler (tag), en sonunda da tek tıkla HTML veya Excel formatında rapor üretirsiniz. Autopsy'nin altında çalışan The Sleuth Kit komutları da aynı işi terminalden yapabilir:

mmls delil.dd            # bölüm (partition) tablosunu listeler
fls -r -o 2048 delil.dd  # dosya ve dizinleri (silinmişler dahil) gösterir
icat -o 2048 delil.dd 5  # inode numarasıyla dosya içeriğini dışarı çıkarır

Yeni başlarken bu komutları bilmek şart değildir; ancak Autopsy'nin "sihir" değil, bilinen bir araç setinin görsel hâli olduğunu anlamak, sonuçlara güven duymanızı sağlar.

Autopsy pratiği için yasal bir laboratuvar nasıl kurulur?

Öğrenmenin en güvenli yolu, gerçek kişisel verilerle değil eğitim için hazırlanmış test imajlarıyla çalışmaktır. NIST CFReDS ve Digital Corpora gibi kaynaklar, adli bilişim eğitimi için ücretsiz ve yasal örnek disk imajları sunar. Ayrıca elinizdeki eski bir USB belleğin imajını alıp içine birkaç dosya koyup silerek kendi veri kurtarma senaryonuzu da oluşturabilirsiniz. Tüm bunları bir sanal makine (VirtualBox gibi) içinde yapmak, ana sisteminizi izole ve temiz tutar.

Adli bilişim mantığındaki delil arama, kodlanmış veri çözme ve iz sürme becerilerini bir bulmaca gibi pekiştirmek isterseniz, pratik.altaysec.com.tr üzerindeki ücretsiz CTF görevleri güzel bir başlangıç sağlar. Tarayıcı içinde çalışan laboratuvar denemeleri için labs.altaysec.com.tr'ye de göz atabilirsiniz.

Sık Sorulan Sorular

Autopsy ücretsiz mi?

Evet. Autopsy açık kaynaklı ve tamamen ücretsizdir; ticari lisans satın almanıza gerek yoktur. Windows, Linux ve macOS üzerinde çalışır. Bu, onu öğrenciler ve yeni başlayanlar için erişilebilir bir adli bilişim başlangıç aracı yapar.

Autopsy ile silinmiş dosyalar kurtarılabilir mi?

Çoğu durumda evet. Bir dosya silindiğinde verisi genellikle hemen üzerine yazılmaz; yalnızca "kullanılabilir alan" olarak işaretlenir. Autopsy, dosya sistemi kayıtlarını ve "file carving" tekniklerini kullanarak bu verilerin bir kısmını geri getirebilir. Ancak alanın üzerine yeni veri yazıldıysa kurtarma başarısız olabilir.

Adli bilişim öğrenmek için programlama bilmek şart mı?

Başlamak için şart değildir. Autopsy'nin görsel arayüzü sayesinde ilk incelemelerinizi kod yazmadan yapabilirsiniz. İlerledikçe The Sleuth Kit komutlarını ve temel betik yazmayı öğrenmek, otomasyon ve derin analizde size büyük avantaj sağlar.

Autopsy ile FTK veya EnCase arasındaki fark nedir?

FTK ve EnCase, kurumsal ve adli süreçlerde yaygın kullanılan ticari (ücretli) araçlardır. Autopsy ise açık kaynaklı ve ücretsiz olması, geniş modül desteği ve öğrenmeye uygunluğuyla öne çıkar. Yeni başlayanlar için temel kavramları öğrenmenin bütçe gerektirmeyen sağlam bir yoludur.

📤 Bu Yazıyı Paylaş