CwMuhibban
- 20 Ara 2025
- 67 Mesaj
Aktiflik
Seviye
Deneyim
Selamunaleyküm
Bu konumuzda USB Forensic - USB Deview - Windows LNK Dosyaları konusunu ele alacağız. USBDeview isimli aracı kullanarak bilgisayarımız USB portlarına takılan cihazların/usb belleklerin analizinden basitçe bahsedeceğiz. Daha sonra ise Windows LNK dosyasının analizinden bahsederek makalemizi tamamlayacağız. İki bölüm olarak konuya başlayalım;
Yeşil olarak listelenen portlar şu an aktif olarak bilgisayarımızda takılı olan portlardır. Biz daha önce takılanları tespit edeceğiz.
Burada basit bir şekilde örnek verecek olursak haberimiz yokken bilgimiz dışında bilgisayarımıza takılan usb bellekler ile bilgisayarımızdan kopyalanan verileri tespit etmek.
Suçluların tespiti açısından da basit ama kritik olan bu yöntem düşününce ciddi anlamda işe yaramaktadır.
Bilgisayarımızın gerçekten bizim kontrolümüzde olduğunu görmek her zaman iyidir.
Bu uygulamayı/yöntemi evimizdeki şahsi bilgisayarda kullanmanın yanı sıra özellikle sinsi iş ortamında iş bilgisayarlarımız da kullanabilirsiniz.
Üzerinize atılan bir iftirayı, bilgisayarınızdan hangi usb bellek aracılığı ile kopya alındığını tespit edip kendinizi aklamak için çok güzel ve etkili bir yöntemdir.
- Bilgi doğru kullanıldığında güçlüdür.!
Gördüğünüz gibi yeşil olanlar aktif çalışan uygulamalar.
Alt kısımda beyaz renkli bir USB Bellek gözümüze çarpıyor. Örnek olması için kendi flash belleğimi takıp çıkardım.
Kaydırma çubuğunu kaydırdığınız zaman diğer bilgilere de erişebilirsiniz.
Burada Registry Time kısmını görüyorsunuz başlık kısmına tıklayınca en son takılı cihazları listeledi. 12/04/2026 tarihinde 11:36 da işlem yaptığım gözüküyor.
Burada ilgili cihaza çift tıkladığınızda ise cihazın bilgilerini bizlere göstermektedir.
En son takıp çıkarılma saati, oluşturulma saati, ad vs işlemler gözükmektedir.
Aynı zamanda programda gördüğümüz bu işlemleri html olarak dışarıya aktarabilir.
-View
-Html Report
Tüm bu işlemleri Registry üzerinden de analiz edebiliriz. Ancak bu tarz kullanıcı dostu uygulamalar işleri kolaylaştırmaktadır.
Evet gelelim konumuzun ikinci bölümüne… Burada ise bilgisayarımızdaki LNK dosyalarından yani son kullanılan öğelerden bahsedeceğiz.
Biz bir dosyaya çift tıklayıp açtığımız Windows arka planda bir lnk dosyası oluşturur. Bunlar Windows’un kısayol dosyalarıdır.
Burada MAC sürelerini, ilgili dosyanın orjinal yolunu, seri numarasını… vb. bilgilere belirli uygulamalarla ulaşabiliriz.
LNK analizinde bilgisayarda silinen ancak kalıntıları kalan dosyalardan onu tespit etmemize olanak sağlar. Yani beni sildiler ama bak benim kalıntılarım duruyor ben bu bilgisayarda kuruldum. Delil Karartmak istiyorlar ama bak beni bulabilirsin diyor bize.
Bu dosyalara;
%AppData%\Microsoft\Windows\Recent\ yolundan erişebilirsiniz.
Konumuzun devamında LECmd aracı ile bahsi geçen klasörler arasından paketleri açacağız bize içinde LNK detaylarını gösterecek.
LECmd.exe
Programı kurup CMD ile çalıştıralım.
Masaüstüne LECmd klasörüne kuruyorum programı.
Son komutta ise LECmd programını bahsettiğimiz klasörde çalıştır. Masaüstüne LNK_Analizi adında dosya oluştur. Çıktıları csv formatında excel olarak bizlere sun dedik.
Aşağıda gördüğünüz resimde masaüstüne belirttiğimiz şekilde bir klasör oluşturduğunu ve içerisine çıkardığını görüyoruz.
Şimdi burada ister csv formatını excel üzerinden incelersiniz isterseniz Timeline Explorer aracını kullanarak daha düzenli bir şekilde görsel zevkinize göre inceleme yapabilirsiniz.
Şimdi konumuzun bu kısmına kadar gerekli incelemelerden yaptık. İşin mahiyetinden nasıl yapılacağına kadar bahsettik.
Burada ise son darbeyi indiriyoruz.
USBDeview isimli aracımızda takılan flash bellekleri özellikleri ile beraber gördük.
Örnek;
KARAKOL BÖLGELERİ adında bir jpeg dosyasını açtım kendi flash’ım üzerinden. Daha sonra flash belleğimi çıkardım…
Sinsi iş ortamındasınız, bilgisayarınızdan veri kopyaladılar ancak bilgisayarınız son kullanıcı aktivitelerini topladığından habersiz olarak…!
Ne kadar flash belleği çıkarsalarda Windows çoktan en son yapılan işlemleri Recent klasöründe topladı bile.
İşte burada bilgisayarımızdan kopyalanan veri KARAKOL BÖLGELERİ isimli jpeg dosyası olsun. Bu resmi kimin kopyaladığını bulmak için seri numarasına bakacağız flash belleğin.
USBDeview programında flash belleğin seri numarası uzun bir şekilde yazar.
Siz Recent dosyalarını incelediğinizde KARAKOL BÖLGELERİ isimli resim dosyasının Volume Serial Number şeklinde saklandığını gördünüz. Eşleştirme yaptığınızda birinin uzun birinin ise kısa olmasından kaynaklı eşleşme olmadığını düşünebilirsiniz.
Ancak kullandığınız USB Deview’in sürümüne göre değişiklik gösterebilir bu. Volume Serial Number şeklinde de flash belleğin seri numarasını sizlere sunabilir ya da direk Serial Number şekilde uzun versiyonunu.
Hemen CMD’yi açıyoruz.
Flash belleğin D: şeklinde olduğunu görüyoruz.
Komut satırına
vol D: yazdığınız zaman sizlere flash belleğin Volume Serial Number’ını gösterecektir.
ve… İşte! KARAKOL BÖLGELERİ isimli jpeg dosyasının lnk incelemesinde 4090573C seri numarası ile kayıtlı olduğunu görmüştük. Şimdi de takılı flash bellek üzerinden kopyalandığını ispatlamış olduk.!
Suç işleyip bilgisayarımızdan o gizli veriyi kopyaladığını ne kadar saklasa da kimin flash belleği üzerinden kopyalandığını bulduk.
Bir sonraki analiz konusunda görüşmek üzere.
Sağlıcakla kalın.
Bu konumuzda USB Forensic - USB Deview - Windows LNK Dosyaları konusunu ele alacağız. USBDeview isimli aracı kullanarak bilgisayarımız USB portlarına takılan cihazların/usb belleklerin analizinden basitçe bahsedeceğiz. Daha sonra ise Windows LNK dosyasının analizinden bahsederek makalemizi tamamlayacağız. İki bölüm olarak konuya başlayalım;
1.Bölüm USBDeview
Aracımızı indirip direk başlatıyoruz. Yeşil ve beyaz renk ile portları listeliyor.Yeşil olarak listelenen portlar şu an aktif olarak bilgisayarımızda takılı olan portlardır. Biz daha önce takılanları tespit edeceğiz.
Burada basit bir şekilde örnek verecek olursak haberimiz yokken bilgimiz dışında bilgisayarımıza takılan usb bellekler ile bilgisayarımızdan kopyalanan verileri tespit etmek.
Suçluların tespiti açısından da basit ama kritik olan bu yöntem düşününce ciddi anlamda işe yaramaktadır.
Bilgisayarımızın gerçekten bizim kontrolümüzde olduğunu görmek her zaman iyidir.
Bu uygulamayı/yöntemi evimizdeki şahsi bilgisayarda kullanmanın yanı sıra özellikle sinsi iş ortamında iş bilgisayarlarımız da kullanabilirsiniz.
Üzerinize atılan bir iftirayı, bilgisayarınızdan hangi usb bellek aracılığı ile kopya alındığını tespit edip kendinizi aklamak için çok güzel ve etkili bir yöntemdir.
- Bilgi doğru kullanıldığında güçlüdür.!
Gördüğünüz gibi yeşil olanlar aktif çalışan uygulamalar.
Alt kısımda beyaz renkli bir USB Bellek gözümüze çarpıyor. Örnek olması için kendi flash belleğimi takıp çıkardım.
Kaydırma çubuğunu kaydırdığınız zaman diğer bilgilere de erişebilirsiniz.
Burada Registry Time kısmını görüyorsunuz başlık kısmına tıklayınca en son takılı cihazları listeledi. 12/04/2026 tarihinde 11:36 da işlem yaptığım gözüküyor.
Burada ilgili cihaza çift tıkladığınızda ise cihazın bilgilerini bizlere göstermektedir.
En son takıp çıkarılma saati, oluşturulma saati, ad vs işlemler gözükmektedir.
Aynı zamanda programda gördüğümüz bu işlemleri html olarak dışarıya aktarabilir.
-View
-Html Report
Tüm bu işlemleri Registry üzerinden de analiz edebiliriz. Ancak bu tarz kullanıcı dostu uygulamalar işleri kolaylaştırmaktadır.
2. Bölüm Windows LNK Files
Evet gelelim konumuzun ikinci bölümüne… Burada ise bilgisayarımızdaki LNK dosyalarından yani son kullanılan öğelerden bahsedeceğiz.
Biz bir dosyaya çift tıklayıp açtığımız Windows arka planda bir lnk dosyası oluşturur. Bunlar Windows’un kısayol dosyalarıdır.
Burada MAC sürelerini, ilgili dosyanın orjinal yolunu, seri numarasını… vb. bilgilere belirli uygulamalarla ulaşabiliriz.
LNK analizinde bilgisayarda silinen ancak kalıntıları kalan dosyalardan onu tespit etmemize olanak sağlar. Yani beni sildiler ama bak benim kalıntılarım duruyor ben bu bilgisayarda kuruldum. Delil Karartmak istiyorlar ama bak beni bulabilirsin diyor bize.
Bu dosyalara;
%AppData%\Microsoft\Windows\Recent\ yolundan erişebilirsiniz.
Konumuzun devamında LECmd aracı ile bahsi geçen klasörler arasından paketleri açacağız bize içinde LNK detaylarını gösterecek.
LECmd.exe
Programı kurup CMD ile çalıştıralım.
Masaüstüne LECmd klasörüne kuruyorum programı.
Kod:
cd Desktop
cd LECmd
.\LECmd.exe -d "C:\Users\12ahm\AppData\Roaming\Microsoft\Windows\Recent" --csv "C:\Users\12ahm\Desktop\LNK_Analizi"
Son komutta ise LECmd programını bahsettiğimiz klasörde çalıştır. Masaüstüne LNK_Analizi adında dosya oluştur. Çıktıları csv formatında excel olarak bizlere sun dedik.
Aşağıda gördüğünüz resimde masaüstüne belirttiğimiz şekilde bir klasör oluşturduğunu ve içerisine çıkardığını görüyoruz.
Şimdi burada ister csv formatını excel üzerinden incelersiniz isterseniz Timeline Explorer aracını kullanarak daha düzenli bir şekilde görsel zevkinize göre inceleme yapabilirsiniz.
Özet - Sonuç
Şimdi konumuzun bu kısmına kadar gerekli incelemelerden yaptık. İşin mahiyetinden nasıl yapılacağına kadar bahsettik.
Burada ise son darbeyi indiriyoruz.
USBDeview isimli aracımızda takılan flash bellekleri özellikleri ile beraber gördük.
Örnek;
KARAKOL BÖLGELERİ adında bir jpeg dosyasını açtım kendi flash’ım üzerinden. Daha sonra flash belleğimi çıkardım…
Sinsi iş ortamındasınız, bilgisayarınızdan veri kopyaladılar ancak bilgisayarınız son kullanıcı aktivitelerini topladığından habersiz olarak…!
Ne kadar flash belleği çıkarsalarda Windows çoktan en son yapılan işlemleri Recent klasöründe topladı bile.
İşte burada bilgisayarımızdan kopyalanan veri KARAKOL BÖLGELERİ isimli jpeg dosyası olsun. Bu resmi kimin kopyaladığını bulmak için seri numarasına bakacağız flash belleğin.
USBDeview programında flash belleğin seri numarası uzun bir şekilde yazar.
Siz Recent dosyalarını incelediğinizde KARAKOL BÖLGELERİ isimli resim dosyasının Volume Serial Number şeklinde saklandığını gördünüz. Eşleştirme yaptığınızda birinin uzun birinin ise kısa olmasından kaynaklı eşleşme olmadığını düşünebilirsiniz.
Ancak kullandığınız USB Deview’in sürümüne göre değişiklik gösterebilir bu. Volume Serial Number şeklinde de flash belleğin seri numarasını sizlere sunabilir ya da direk Serial Number şekilde uzun versiyonunu.
Hemen CMD’yi açıyoruz.
Flash belleğin D: şeklinde olduğunu görüyoruz.
Komut satırına
vol D: yazdığınız zaman sizlere flash belleğin Volume Serial Number’ını gösterecektir.
ve… İşte! KARAKOL BÖLGELERİ isimli jpeg dosyasının lnk incelemesinde 4090573C seri numarası ile kayıtlı olduğunu görmüştük. Şimdi de takılı flash bellek üzerinden kopyalandığını ispatlamış olduk.!
Suç işleyip bilgisayarımızdan o gizli veriyi kopyaladığını ne kadar saklasa da kimin flash belleği üzerinden kopyalandığını bulduk.
Bir sonraki analiz konusunda görüşmek üzere.
Sağlıcakla kalın.




