2024’te En Hızlı Büyüyen Siber Güvenlik Şirketi Ödülümüzü Aldık
Günümüzde dijital veri kurtarma ve adli analiz işlemleri, dijital cihazların hızla artması ve veri miktarının büyümesi nedeniyle giderek karmaşık ve zorlu bir süreç haline gelmiştir. Dijital veri kurtarma uzmanları ve adli analistler, her türlü dijital cihazdan veri toplamak, analiz etmek ve adli süreçlerde kullanılabilir hale getirmek için güvenilir ve verimli araçlara ihtiyaç duymaktadır. İşte bu noktada, DITTO DX Forensic cihazı, dijital veri kurtarma ve analizinde önemli bir rol oynamaktadır.
DITTO DX Forensic, dijital veri kurtarma ve analiz işlemlerini kolaylaştırmak amacıyla tasarlanmış bir taşınabilir cihazdır. Bu cihaz, veri kurtarma uzmanları, siber güvenlik uzmanları ve adli analistler tarafından dijital delillerin güvenli ve etkili bir şekilde toplanması ve analiz edilmesi için kullanılır. DITTO DX Forensic, dijital veri analiz süreçlerini hızlandırırken, verilerin bütünlüğünü koruyarak adli süreçlerde kullanılabilir kanıtların elde edilmesine olanak tanır.
Ditto DX Forensic FieldStation Cihazı | 1 |
SAS -> eSATA + MiniFit Güç kablosu dönüştürücü | 3 |
IDE Kablosu | 1 |
12V Güç Kaynağı | 1 |
Güç Kablosu | 1 |
Legacy güç -> MiniFit Güç dönüştürücü | 1 |
Ethernet Kablosu (RJ45) | 1 |
Velcro Kablo Sargısı | 1 |
eSATA Kablosu | 2 |
SD Kart | 1 |
Ditto DX Harici Fan | 1 |
LightBar Rengine Göre Durum Bilgisi:
RENK | DURUM | AÇIKLAMA |
Mavi | Sabit | Boşta. |
Magenta | Sabit | Bir işlem yapılıyor. |
Yeşil | Sabit | Bir işlem başarıyla tamamlandı |
Kırmızı | Sabit | Bir hata algılandı ya da çalışan eylem kullanıcı tarafından iptal edildi. |
Sarı | Sabit Yanıp Sönüyor | İşlemci, önerilen max sıcaklığa ulaşmak üzere. CRU, Ditto DX harici fan kullanmanızı önerir. Çalışmakta olan eylem Ditto DX tarafından sıcaklık sorunu yüzünden askıya alındı ve sıcaklık önerilen değere inince işlem kaldığı yerden devam edecek |
Dittto DX Forensic FieldStation makinesinin kontrol arayüz (control interface) kısmında güç tuşu, 12V güç kaynağı için güç girişi, klavye ya da wifi adaptörü kullanımı için iki adet SD kart slotu, Ditto DX tarayıcı arayüzü (3. bölüm) erişimi için RJ45 Ethernet portu ve tüm ışıkları kapatıp gece görüş moduna alan stealth tuşu bulunmaktadır (10. bölüm).
Şüpheli disk veya cihazlar Ditto DX’in kaynak giriş kısmına (source inputs) bağlanır. Tüm kaynak girişleri değişiklikleri engellemek için yazma korumalıdır. Kaynak giriş kısmında USB 3.0 portu, bir adet RJ45 Ethernet portu, IDE/PATA disk portu, SATA diskleri ya da eSATA cihazı için bir adet eSATA portu, Ditto DX adaptör takımı için ya da SAS veya FireWire genişletme modülünü kullanmak için PCIe x4 portu bulunur.
Elde edilen veriler için Ditto DX’in hedef çıkış (destination outputs) kısmı kullanılır. Hedef çıkış bağlantıları arasında iki adet USB 3.0 portu, RJ45 Ethernet portu, SATA diskleri için ya da eSATA cihazları için iki adet eSATA portu, yukarıda bahsedilen PCIe adaptör takımını ve genişletme modüllerini kullanmak için bir adet PCIe x4 portu vardır.
NOT: Ditto DX forensic fieldstation cihazına başka bir cihazı bağlarken gücün kapatılması önerilir. Aksi taktirde Ditto DX cihazında hasar ya da disklerde veri kaybı ve hasar oluşabilir.
Ditto DX ön panelden ya da tarayıcı arayüzünden kullanılabilir.
Ağ üzerinden erişme:
a. Ditto DX Control Interface tarafındaki RJ45 portuna ethernet kablosu bağlanır.
b. Kablonun diğer ucunu router ya da hub’a bağlayın.
c. Güç kablosunu bağlayın.
d. Ditto DX’i arkadaki güç tuşunu kullanarak açın (0 = off, 1 = on)
e. Ditto DX’i daha önce konfigüre ettiyeseniz ve kullandığı IP adresini biliyorsanız, bu bölümün son kısmına gidin. Ditto DX’i konfigüre etmediyseniz, aşağıdaki iki yöntemden birini kullanın.
DHCP kullanarak konfigüre etme
a. Aşağı yön tuşunu kullanarak Settings bölümünü bulun, daha sonra sağa basarak devam edin.
b. “Ctl Network Settings” kısmını bulana kadar aşağı ya da yukarı tuşunu kullanın.
c. “Ctl Network” kısmını bulana kadar aşağı ya da yukarı tuşunu kullanın.
d. “Disabled” görüyorsanız, sağa basarak bu ayarı değiştirin. Yukarı daha sonra sağa basarak ayarı değiştirin. “Enabled” görünce diğer adıma geçin.
e. “Ctl Network Mode” kısmını bulana kadar aşağı ya da yukarı tuşunu kullanın.
f. İkinci Satırda “Client (DHCP)” den farklı birşey yazıyorsa, ayarı “Client (DHCP)”, olarak değiştirin.
g. “Ctl IP Address” bölümüne gidin.
h. Verilen IP adresi ile bilgisayarda statik IP kurduktan sonra tarayıcıya verilen IP adresini girin.
Static IP kullanarak konfigüre etme
a. Aşağı yön tuşunu kullanarak Settings bölümünü bulun, daha sonra sağa basarak devam edin.
b. “Ctl Network Settings” kısmını bulana kadar aşağı ya da yukarı tuşunu kullanın.
c. “Ctl Network” kısmını bulana kadar aşağı ya da yukarı tuşunu kullanın.
d. “Disabled” görüyorsanız, sağa basarak bu ayarı değiştirin. Yukarı daha sonra sağa basarak ayarı değiştirin. “Enabled” görünce diğer adıma geçin.
e. “Ctl Network Mode” kısmını bulana kadar aşağı ya da yukarı tuşunu kullanın.
f. İkinci Satırda “Client (Static IP)” den başka bir şey yazıyorsa ayarı değiştirin. Ayarı kaydedip diğer adıma geçin.
g. “Ctl IP Address” bölümüne gidin.
h. IP adresi bu ekrandan değiştirebilirsiniz. Control interface tarafındaki USB 2.0 portlarından klavye bağlayarak IP adresi girebilirsiniz. Klavyeniz yoksa sağ ve sol yön tuşlarını kullanarak numara seçip IP adresi girebilirsiniz. İşlem bitince sağ yön tuşuna basıp ayarı kaydedin.
i. Verilen IP adresi ile bilgisayarda statik IP kurduktan sonra tarayıcıya verilen IP adresini girin.
Ana ekran giriş yapıldında ilk gelen ekrandır ve çoğu işlem bu ekrandan yapılır.
“Action” paneli klonlamayı başlatma ya da iptal etme gibi tüm işlemlerin yapıldığı bölümdür. “Comment” butonuna tıklayarak log’a eklenecek bir not alınabilir. “Configure” [0] butonu ise her bir işlem için varsayılan ayarları değiştirmek içindir. Aynı işlem üst paneldeki “CONFIGURE” [1] kısmından da yapılabilir.
Clone Source Disk
Ditto DX kaynak diskin birebir kopyasını bir ya da iki diske yazabilir. Ayrıca Ditto DX kaynak diski klonlama işleminde kaynak diskin MD5, SHA-1, SHA-256, MD5 & SHA-256 algoritmalarını kullanarak hash’ini alabilir.
Klonlamak için aşağıdaki işlemleri takip edin.
Kaynak ve hedef diskler aynı türde olmak zorunda değildir ama hedef disk, kaynak diskten daha fazla kapasiteye sahip olmalıdır. Klonlama işleminin sonuçlarını ana ekranın alt kısmında bulunan “System Log” kısmında ya da üst paneldeki “LOGS” butonu ile görülebilir.
Physical Image Source Disk
Ditto DX Forensic FieldStation kaynak diskin E01 ya da DD formatındaki imajını bir ya da iki hedef diske yazabilir. [0]NOT: Ayrıca Ditto DX imaj alırken kaynak diskin MD5, SHA-1, SHA-256, MD5 & SHA-256 algoritmalarını kullanarak hash’ini alabilir
En iyi performansı almak içim Windows için NTFS dosya sistemi, Mac için HFS+, Linux için XFS önerilmektedir.
Logical Image Source Disk
Mantıksal imaj araştırmacının sabit diskin içeriğini hızlı bir şekilde incelemesini ve L01, ZIP, TAR, ya da LIST gibi sadece soruşturmayla ilgili dosyalara erişmesini sağlar. Mantıksal imaj almak için aşağıdaki adımları takip edin.
“Logical Image Source Disk” işlemi kaynak diskten seçilmiş klasör ve dosyaların raporunu oluşturur, bununla birlikte dosya boyutları ve işlem sırasında karşılaşılan hatalar da rapora eklenir.
“Manual Select” seçildiyse bu adımları takip edin:
İmaj alma işleminin sonuçlarını ana ekranın alt kısmında bulunan “System Log” kısmında ya da üst paneldeki “LOGS” butonu ile görülebilir.
Manual Select: “Select Files & Dirs” butonunu aktif hale getirir böylece logical imaj alınacak dosyalar manuel olarak seçilebilir.
All Files and Dirs: Tüm dosya ve kalsörlerin imajını alır.
All Except Windows: Windows klasörü hariç tüm dosya ve klasörlerin imajını alır.
All Except Windows and Programs: Windows, Program Files, Program Files (x86), and ProgramData klasörleri hariç tüm dosya ve klasörlerin imajını alır.
All Users Windows: Tüm Windows “Users” klasörlerinin imajını alır.
All Temporary Windows: Windows/Temp and Temp klasörlerinin imajını alır.
All Except Swap and Hibernate: hiberfil.sys, pagefile.sys, Win386.swp, and 386part.par ismindeki dosyalar hariç tüm dosya ve klasörlerin imajını alır.
All Media Files: Tüm .avi, .jpeg, .jpg, .wav, and .mov dosyalarını, ayrıca uzantısı “.mp” ile başlayan tüm dosyaları (.mpeg, .mp4, .mp3, vb.) ve uzantısı “.m4” ile başlayan tüm dosyaların (.m4a, .m4v, vb.) imajını alır.
All Office Files: Tüm .txt and .pdf dosyaları, uzantısı “.doc”, “.xls”, “.ppt” ile başlayan tüm dosyaların (.doc, .docx, .xlsx, .pptx, etc.) imajını alır.
All Financial Files: Tüm .ifx, .ofx, .qfx, .qif, ve .tax dosyalarının imajını alır.
NOT: Kişiselleştirilmiş Logical Image Modu profilini açılır menüye ekleyebilirsiniz.
Fiziksel İmaj cihazın tam kopyasıdır. Alınabilecek en kapsamlı imajdır. Fiziksel adli imajlar (Physical forensic images) silinmiş disk bölümünü ve dosyal parçalarını (file fragments [0]) da yakalar, şifrelenmiş (encrypted) ve silinmiş verilere erişim sağlar. Avantajı cihaz dosyalarına, loglara tam erişim iken dezavantajı daha fazla maliyet gerektirmesidir.
Mantıksal imaj ise bir diskte kullanıcıya görünen tüm dosyaların imajının alınabildiği yöntemdir. Silinen dosyaları geri getirmez ve cihazın silinmiş bölümündeki veriyi elde edemez. Ayrıca dosya parçalarını (File Fragments) da toplamaz. Avantajı daha az maliyet gerektirmesi iken dezavantajı da silinen dosyalar hakkında bilgi sağlamamasıdır.
File Fragmentation, sabit bir konum yerine dosyanın sabit sürücüde dağılmasını tanımlayan terimdir. Parçalanma, bir sabit sürücüden bilgi silindiğinde ve yeni verilerle doldurulmak üzere geride küçük boşluklar kaldığında ortaya çıkar. Yeni veriler bilgisayara kaydedilirken bu boşluklara yerleştirilir. Boşluklar çok küçükse, kalan kısım diğer mevcut boşluklarda depolanır.
Bu işlem eşzamanlı olarak kaynak diski 1. Hedef diske klonlar ve 2. Hedef diske disk imajını yazar. (Bu işlem için 2 tane hedef disk gerekir.) Ayrıca Ditto DX bu işlem sırasında kaynak diskin MD5, SHA-1, SHA-256, MD5 & SHA-256 algoritmalarını kullanarak hash’ini alabilir. Hash tipi ana ekranda “System Settings” panelinden seçilebilir.
Eşzamanlı olarak klonlama ve fiziksel imaj almak için bu adımları takip edin:
Klon ve İmaj alma işleminin sonuçlarını ana ekranın alt kısmında bulunan “System Log” kısmında ya da üst paneldeki “LOGS” butonu ile görülebilir.
Bir diskten alınan imaj başka bir diske geri yüklenebilir. İmal dosyası DD ya da E01 formatında olmalıdır. Hedef disk kaynak diskle aynı boyutta ya da kaynak diskten daha geniş olmalıdır.
Diski geri yüklemek için bu adımları takip edin:
Hedef disk, kaynak diskten büyük olmalıdır.
Ditto DX Forensic Fieldstation seçtiğiniz silme moduna göre hedef disk kısmına takılan diski silebilir. Silme modları aşağıdaki gibidir.
Bir diski silmek için aşağıdaki adımları takip edin:
Format After Erase
Ditto DX silme (erase) işleminden sonra format işlemi yapacak şekilde ayarlanabilir. Configure ekranındaki Erase sekmesine gidin. Her silme modu için format after erase seçeneğinin işaretleyin.
Ditto DX Forensic Fieldstation kaynak disk ya da hedef disk bölümüne takılmış herhangi bir diskin hash’ini alabilir. Hash değerleri Sistem loguna kaydedilir. Mevcut hash formatları MD5, SHA-1, SHA-256, MD5&SHA-1 ve MD5&SHA-256 dir.
Bir diskin hash’ini almak için aşağıdaki adımları takip edin:
İşlem bitince anaekrandaki System Log panelinden hash değerine bakabilirsiniz.
Ditto DX Forensic Fieldstation kaynak disk ya da hedef disk bölümüne takılmış herhangi bir disk hakkında S.M.A.R.T. ve hdparm bilgilerini verir. Klonlama ya da İmaj alma işlemi yapmaya gerek olmadan bu özellikten yararlanılabilir.
Bir diskten snapshot almak için bu adımları takip edin:
Ana ekrandaki System Log panelinden işlemin sonucuna bakabilirsiniz
NetView bir ağdaki makineleri keşfetmek ve bu makinelerde çalışan belli servisler için tarama yapan nir ağ aracıdır. Bu özellik araştırmacının fiziksel olarak gizlenmiş bilgisayarların bulunmasına ya da herhangi bir makinenin Ditto DX’in imaj alabileceği bir şekilde veri depolama cihazı olarak kullanılıp kullanılmadığını öğrenmesine yardımcı olur.
Investigation Info paneli özel dizinler ya da dosyalar oluşturmak için kullanılabilecek birbiri ile ilişkili bilgilerin gruplandığı alandır. Edit butonuna tıklayarak Araştırmacı, dava no, kanıt no, açıklama, notlar, EO1 ya da DD imajlarına ait temel dizin adı, temel dosya adı gibi bilgiler değiştirilebilir. Geçersiz karakterler filtrelenir.
Yeşil artı butonuna tıklayarak “Add User Defined Field” (kullanıcıdan tanımlanan alan) penceresini açın. İstediğiniz kadar çok alan ekleyebilirsiniz. Eklenen her alan için başlık, XML etiketi ve değer girilmesi gerekir. Başlık Ditto DX Forensic Fieldstation’ın tarayıcı arayüzünde görünen ismi tanımlar. XML etiketi sadece konfigürasyon ve log dosyalarında görünür. Kullanıcı tanımlı alanları silmek için yeşil eksi butonuna tıklayın.
En çok kullanılan konfigürasyon ayarları burada görüntülenir. Bu ayarlar “Action” penceresinde yapılan işlemler için kullanılan varsayılan ayarlardır. Configure butonuna tıklayarak bu ayarları değiştirebilirsiniz.
Mevcut işlemin ilerleme yüzdesini ya da müsait olma durumunu gösterir.
Bağlı olan diskleri gösterir. Yeşil butona tıklayarak disklerin kullanım oranlarını görüntüleyebilirsiniz. Target mode butonu Ditto DX’e bağlı cihazları bir ağ üzerinde iSCSI diski olarak sunmanızı sağlar. iSCSI (Internet Small Computer System Interface), Network (ağ) üzerindeki veri depolama aygıtlarını (Storage) TCP/IP protokolü üzerinden birbirleri arasında bağlama yöntemidir. Örneğin, mevcut yapınızda bir Storage var ve bu Storage’deki Disk’leri Network (ağ) ortamındaki bir tüm bilgisayarlarda Virtual Disks sanal Diskler oluşturarak Storage’daki Disk’ler sanki bilgisayardaymış gibi kullanmanıza imkan veren bir sistemdir.
“Source Network” ve “Destination Network” butonları iSCSI cihazlarını bağlamada ve ayrıca NFS ve SMB share’larını bağlamada kullanılır. Daha fazla bilgi içim 11. Bölüme gidin.
Disk içeriğini görüntülemek ve indirmek için ya da logical imaj için dosya ve klasör seçmek için disk bölümünün (partition) numarasının yazdığı yere tıklayın. Gelen pencereden dosya ve klasörleri inceleyebilirsiniz.
Bir diskin verilerini hex formatta görüntülemek için Port sütünunun altında disk ismine tıklayın, daha sonra HexView’i seçin. Bir disk bölümünün hex verilerini görmek için disk bölümü numarasının üzerine tıklayıp HexView’i seçin.
Bir diskin snapshot bilgilerini görmek için Port sütununun altında disk ismine tıklayın ve Snapshot’ı seçin.
Ditto DX’in yapmış olduğu işlemleri görüntüler. Comment butonuna tıklayarak System loguna ekleme yapabilirsiniz. Cihaza takılı bir SD kart yoksa cihazın en son açılmasından beri geçici hafızasına alınan tüm loglar listelenir. Ditto DX kapatılınca bu loglar silinir. Eğer takılı bir SD kart varsa, bu panel SD karta kayıtlı
tüm işlemleri listeler. Belirli bir işlemin log ayrıntılarına bakmak istiyorsanız, Message sütununun altındaki linklere tıklayın. Linkler şu formatta olacaktır.
“S_yyyymmddhhmmss”. Örnek à S_20140819145247
Configure ekranı Ditto DX fonksiyonlarının kendi ihtiyaçlarınıza uyacak şekilde ayarlamanızı sağlar. Home butonunun yanındaki Configure butonuna basarak bu ekrana gelebilirsiniz.
System sekmesi aşağıdak listelenmiş ayarları değiştirmenize olanak sağlar. Bu bilgiler ayrıca ana ekrandaki System Settings panelinde de gösterilir.
“Network” sekmesi, aşağıdaki ayarları görüntülemenizi ve özelleştirmenizi sağlar. Emin değilseniz veya sorularınız varsa ağ ayarlarınızı değiştirme hakkında ağ yöneticinize başvurun. Bitirdiğinizde, değişiklikleri kaydetmek için Commit Changes düğmesine basın.
Bir ağda Ditto DX Forensic FieldStation için hangi adın görüntüleneceğini değiştirmenizi sağlar. Ana bilgisayar adları büyük/küçük harfe duyarlı değildir, ancak büyük harfle başlamalıdır.
“Source Network” bölümü kaynak ethernet portunun MAC adresini ve network modunu görüntüler. Network modunu ayarlamak için DHCP ya da Static IP seçeneklerinden birini seçin. “Remote Accesibility” açılır menüsü, Ditto DX’in ethernet portu üzerinden herhangi bir ağ trafiğine cevap verme durumunu ayarlamanızı sağlar.
“Destination Network” bölümü hedef ethernet portunun MAC adresini ve network modunu görüntüler. Network modunu ayarlamak için “Server”, “Client DHCP” ya da “Client Staric IP” seçeneklerinden birini seçin.
Server
“Server”, Ditto DX Forensic FieldStation’ı sunucu olarak kullanmak üzere yapılandırmanıza izin verir. Bu, hedef ethernet portuna iSCSI cihazı bağlıyorsanız (11.3.2 ye gidin) ya da Ditto DX’i ofis network’ü yerine doğrudan bilgisayarınıza bağlıyorsanız çok faydalı bir özelliktir.
Ditto DX Forensic FieldStation’ı sunucu olarak yapılandırılmışken başka bir ağa bağlamayın. Bunu yapmak ağ çakışmalarına neden olur ve ağ trafiğini bozabilir.
Client DHCP
Bu seçenek takılı ağa bağlanmak için hedef ethernet portunu otomatik olarak konfigüre eder.
Client Static IP
Bu seçenek takılı ağa bağlanmak için hedef ethernet portunu manuel olarak konfigüre etmenize olanak sağlar.
“Control Network” bölümü kontrol ethernet portunun MAC adresini ve network modunu görüntüler. Network modunu ayarlamak için “Server”, “Client DHCP” ya da “Client Staric IP” seçeneklerinden birini seçin.
Server
“Server”, Ditto DX Forensic FieldStation’ı sunucu olarak kullanmak üzere yapılandırmanıza izin verir. Bu, hedef ethernet portuna iSCSI cihazı bağlıyorsanız ya da Ditto DX’i ofis network’ü yerine doğrudan bilgisayarınıza bağlıyorsanız çok faydalı bir özelliktir.
Ditto DX Forensic FieldStation’ı sunucu olarak yapılandırılmışken başka bir ağa bağlamayın. Bunu yapmak ağ çakışmalarına neden olur ve ağ trafiğini bozabilir.
Client DHCP
Bu seçenek takılı ağa bağlanmak için kontrol ethernet portunu otomatik olarak konfigüre eder.
Client Static IP
Bu seçenek takılı ağa bağlanmak için kontrol ethernet portunu manuel olarak konfigüre etmenize olanak sağlar.
“Wifi Network” bölümü kontrol arayüzündeki herhangi bir USB portuna takılan wifi adaptörünü yapılandırmanıza olanak sağlar. Bu bölüm ayrıca portun MAC adresini görüntüler. Atheros ve bazı Realtek Chipsetlerine sahip wifi adaptörleri uyumludur. “Wifi Mode” Ditto DX’in bir wifi ağına bağlanma ya da hotspot olarak davranması arasında seçim yapmanıza olanak sağlar. Hotspot modu, eğer Ditto DX bir kablosuz ağın menzilinde ise fakat Ditto DX’ten ayrı bir yerde çalışıyorsanız yardımcı olur. Hotspot özelliği herhangi kablolu bir ağ olmadığı zaman da yardımcı olur.
Mevcut bir ağa bağlanmak için “Client Mode” ya da Ditto DX’i hotspot yapmak için “Hot Spot Mode”u seçin.
Client Mode
Tanımlanan kablosuz ağa otomatik olarak bağlanmak için “Status: Auto Check” seçeneğini kontrol edin.
Daha sonra USB ağ adaptörünün wifi ağına konfigürasyonunu otomatik olarak yapmak için Client DHCP seçin. Bağlantıyı manuel olarak konfigüre etmek için Client Static IP seçebilirsiniz.
Hot Spot Mode
Wifi adaptörü takıldığı anda hotspot olarak çalışmasını istiyorsanız “Status: Auto Check” seçeneğini kontrol edin. Aşağıdaki varsayılan ayarlar bazı istisnalar hariç çoğu ortamda çalışacaktır.
NOT: Ülkenizin kablosuz radyo frekans kullanımı ile ilgili yasa ve yönetmeliklere uymanız gerekebilir. ”Regulatory Domain” açılır menüsünden 2 haneli ülke kodunu seçin. Bu sayede Ditto DX yayın yapacağı frekans aralığını izin verilen aralığa sınırlayacaktır. Ditto DX hotspot olarak çalışırken onu kablolu bir ağa bağlamayın, bunu yapmak ağ çakışmalarına neden olacaktır.
Clone sekmesi “Clone & Image Source Disk” işlemi de dahil olmak üzere disk klonlama işlemleri için aşağıdaki ayarları değiştirmenize olanak sağlar. İşiniz bittiğinde Commit Changes butonuna basın.
Source HPA/DCO: Klonlama işlemininloglarda HPA (Host Protected Area) ya da DCO (Device Configuration Overlay) bulunma durumunu belirtmesidir. Geçici olarak HPA’yı baypaslama, HPA’yı gösterme, ya da HPA ve DCO’yu gösterme gibi seçenekler arasından seçim yapabilirsiniz.
Fill to End of Disk: Bu Checbox işaretlenince diskin sonuna 0 yazılıp doldurulmasını sağlar.
Reset After Fill: Hedef diskte bir HPA veya DCO’nun ayarlanıp ayarlanmadığını seçin, böylece hedef diskin kapasitesi, kaynak diskin kapasiteyle aynı olur.
Advanced Settings gizli olabilir. Ortaya çıkarmak için Show butonuna basın.
Buffer Size: Klonlama işlemi esnasında Ditto DX’in buffer genişliğini ayarlamanızı sağlar. Minimum boyut 512Kb’dir. Varsayılan boyut olan 1 MB çoğu işlem için yeterlidir.
Exit when a bad sector is encountered: Kaynak diskte bozuk bir sektör varsa Ditto DX klonlama işlemini durdurur.
Physical Image sekmesi “Clone & Image Source Disk” işlemi de dahil olmak üzere fiziksel imaj alma işlemleri için aşağıdaki ayarları değiştirmenizi sağlar. İşleminiz bitince ayarları kaydetmek için Commit Changes butonuna basın.
E01 imaj ayarlarını görüntülemek için E01 sekmesine tıklayın.
Typical Settings:
Advanced Settings:
Advanced Settings gizli olabilir. Ortaya çıkarmak için Show butonuna basın.
DD imaj ayarlarını değiştirmek için DD sekmesine tıklayın.
Typical Settings:
bilgi alabilirsiniz.
Advanced Settings:
Advanced Settings gizli olabilir. Ortaya çıkarmak için Show butonuna basın.
Logical Image sekmesi “Logical Image Source Disk” işlemi için aşağıdaki ayarları değiştirmenizi sağlar. İşleminiz bitince ayarları kaydetmek için Commit Changes butonuna basın.
L01 imaj ayarlarını değiştirmek için L01 sekmesine tıklayın.
Typical Settings:
Advanced Settings:
Advanced Settings gizli olabilir. Ortaya çıkarmak için Show butonuna basın.
ZIP veya TAR mantıksal görüntü türlerinden herhangi birinin ayarlarını yapılandırmak için ZIP or TAR sekmesine tıklayın.
Restore sekmesi Restore Physical Image işlemi için aşağıdaki ayarları görüntülemenize ve değiştirmenize olanak sağlar.
Typical Settings
Fill to End of Disk: Bu Checbox işaretlenince diskin sonuna 0 yazılıp doldurulmasını sağlar.
Reset After Fill: Hedef diskte bir HPA veya DCO’nun ayarlanıp ayarlanmadığını seçin, böylece hedef diskin kapasitesi, kaynak diskin kapasiteyle aynı olur.
Advanced Settings
Buffer Size: Restore işlemi esnasında Ditto DX’in buffer genişliğini ayarlamanızı sağlar. Minimum boyut 512Kb’dir. Varsayılan boyut olan 1 MB çoğu işlem için yeterlidir.
Ditto DX disklerin nasıl silindiğine dair ayarları görüntülemenize ve değiştirmenize olanak sağlar
Silme modları hakkında daha fazla bilgi için aşağıdaki tabloyu inceleyin.
ERASE MODE | AÇIKLAMA |
Clear Partiton Table | Diskteki partition table verileri silinir. (Diskin ilk 16 KB’lık kısmına 0 yazılır) |
KBQuick Erase | Tamamen 0 yazarak hızlı bir işlem sağlar. |
LBA/Offset Pattern | Her sektöre byte/LBA bilgisini yazar. |
Custom Erase | Diski 0 ile ya da kullanıcının verdiği desenle doldurur. |
Secure Erase Normal | Diskin kendi normal güvenli silme fonksiyonunu çalıştırır. |
Secure Erase Enhanced | Diskin kendi gelişmiş güvenli silme fonksiyonunu çalıştırır. |
DOD Clear | ABD savunma bakanlığının silme standartını uygular. Diske tek işlemde tamamen 0 yazar. |
DOD Sanitize | ABD savunma bakanlığının sanitize standartını uygular. İlk önce 0xAAAAAAA desenini, daha sonra bunun hex tamamlayıcısını kullanır (0xAAAAAAA hex complement àFF5555556). Daha sonra başka sınıflandırılmamış desen uygular. |
NIST800-88 Clear | NIST 800-88 clear standartını diske tamamen 0 yazarak uygular. |
NIST800-88 Purge | NIST 800-88 purge standartını diskin dahili secure erase normal fonksiyonunu çalıştırarak uygular. |
Hash sekmesini kullanarak tüm hash işlemleri için ayarları görüntülemenize ve değiştirmenize olanak sağlar.
Buffer Size: Restore işlemi esnasında Ditto DX’in buffer genişliğini ayarlamanızı sağlar. Minimum boyut 512Kb’dir. Varsayılan boyut olan 1 MB çoğu işlem için yeterlidir.
Exit when a bad sector is encountered: Kaynak diskte bozuk bir sektör varsa Ditto DX klonlama işlemini durdurur.
Naming sekmesi imaj işlemleri için dosya ve klasörleri isimlendirme ayarlarını düzenlemenizi sağlar.
Quick Start sekmesi System sekmesinde quick start modu aktif ise Ditto DX’in ekranında görünen işlemlerin varsayılan ayarlarını değiştirmenizi sağlar. Örneğin imaj alma işlemleri için izin verilen kaynak türlerini, varsayılan kaynak bölümlerini seçebilirsiniz.
Kullanıcı hesaplarını ve hangi kullanıcının hangi yetkiye sahip olacağını ayarlamak iiçin bu ekranı kullanabilirsiniz. Kullanıcı ekleme, silme, varolan kullanıcıya ait yetkileri güncelleme gibi işlemler yapılabilir. Kullanıcı eklemek için Add User butonuna basın, daha sonra kullanıcı adı, tam ad, şifre gibi bilgileri girin. Yetki listesinden gerekli olanları seçip Commit Add butonuna tıklayarak işlemi onaylayın.
Logs ekranı Ditto DX’in yaptığı işlemler hakkında bilgi verir. Action Logs kısmında yapılan işlemin zaman damgası (timestamp), yapılan işlemin türü, bu işlemin kim tarafından gerçeliştirldiği ve bu işleme dair detaylı bilgilerin olduğu ekrana götüren bir link yer alır. Linke tıklayarak detaylı rapora gidebilirsiniz. Bu raporda diskin işlemden önce ve sonraki bilgileri de dahil olmak üzere birçok detay yer alır.
Utilities ekranında firmware upgrade, kişiselleştirilmiş konfigürasyon dosyası import etme, Ditto DX’i uzaktan reboot etme, factory reset, tarih güncelleme gibi çeşitli işlemleri gerçekleştirebilirsiniz.
Firmware yükseltmeleri CRU’nun web sitesinde paylaşılır. (https://wiebetech.com/software/ditto-family-firmware/downloads-for-ditto-dx/) Firmware upgrade 3 farklı şekilde yapılabilir.
Birinci metod: link yapıştırma
İkinci metod: bilgisayara indirme
Üçüncü metod: USB bellekten yükleme
Save Config: Bu butona basarak mevcut konfigürasyonu kaydedebilirsiniz. Butona basınca aşağıdaki gibi bir ekran gelecek, buradan config dosyasının ismini ayarlayabilirsiniz.
Load Config: Load Config butonuna bastıktan sonra import edilecek .xml uzantılı dosyayı seçin. İşlemi onayladıktan sonra import edilen ayarlar mevcut ayarların üstüne yazılacak.
Ditto DX harici bilgisayar olmadan da sadece ön panel ve yön tuşları ile kullanılabilir. Ön panelden klonlama, fiziksel (physical) imaj, mantıksal (logical) imaj, eşzamanlı olarak klonlama ve imaj alma, silme, diskten hash alma, bağlı diskler hakkında bilgi görüntüleme, snapshot alma gibi işlemleri gerçekleştirebilirsiniz. Admin hesabı tarayıcı arayüzünden ön paneldeki işlemlere erişim izinlerini değiştirebilir.
Yön tuşları ile ön paneli kullanabilirsiniz. Alternatif olarak control interface kısmındaki USB portuna klavye bağlayabilirsiniz. Klavyede ok tuşları ile aynı işlemler yapılabilir. Enter ile mevcut işlem onaylanır.
Aşağıdaki tablodan diğer klavye komutlatını inceleyebilirsiniz.
TUŞ | KOMUT |
Escape | Edit işlemini iptal eder. |
Enter | Bir string editleme işlemini başlatır veya bitirir. Eğer bir fonksiyon üzerindeyse işlemi onaylar veya başlatır. |
Home/End | String editleme işleminde bu tuşlar ile stringin başına ya da sonuna gidebilirsiniz. |
Up/Down | Menüdeki seçenekler arasında geçiş yapar. String editleme işleminde başa ya da sona gitmenizi sağlar. |
Delete | İmlecin üzerinde olduğu karakteri siler. |
Backspace | İmlecin gerisindeki karakteri siler. |
NumLock | Standart NumLock fonksiyonu. |
CapsLock | Standart Caps Lock fonksiyonu. |
Görünmez mod Ditto DX Forensic FieldStation’un tüm ışıklarını kapatır. Görünmez modu açmak için control interface yüzündeki stealth anahtarını kullanabilirsiniz. Alternatif olarak tarayıcı arayüzünde Configure sekmesi altındaki System bölümünde stealth mode kısmından aynı işlemi yapabilirsiniz.
NETVIEW SCAN Bu tarz bir ağ taraması çok gürültüldür ve herhangi bir IDR’ı (Intrusion Detection System) tetikleyebilir. Bu eylemi çok kontrollü olarak yaptığınızdan emin olun.
Netview taraması için şu adımları takip edin:
System logunda scan işleminin sonucuna bakabilirsiniz. Aşağıdaki örnek bir tarama işlemine ait ekran görüntüsü yer alıyor.
Konfigürasyon ayarları
IP Scan Range: Taranacak IP aralığını buraya yazın. Varsayılan olarak seçilen interface’in son okteti seçili olacak. Bunu istediğiniz şekilde değiştirebilirsiniz. Aşağıda tarama yapılacak IP aralığını nasıl yazacağınız ile ilgili bazı örnekler bulunuyor.
10.10.10.0-255: 10.10.10.0 ile 10.10.10.255 arasındaki tüm adresleri tarar.
10.10.10-12.0-255: 10.10.10.0-255, 10.10.11.0-255, 10.10.12.0-255 aralığındaki tüm adresleri tarar.
10.10.10.1, 10.10.10.2, 10.10.10.10.50-100: 10.10.10.1 ve 10.10.10.2 adreslerini ve 10.10.10.50 ile 10.10.10.100 arasındaki adresleri tarar.
Discovery Options:
Host keşfi için kullanılabilecek 3 opsiyonel tarama seçeneği ve No Ping seçeneği mevcuttur. Varsayılan olarak Ping Echo işaretlidir ve çoğu durumda yeterlidir. Bazı makineler gelen pingi görmezden gelebilir ve yanıt vermeyecek şekilde konfigürasyonu yapılabilir. Bu durumda diğer seçenekleri seçip daha iyi sonuçlar alabilirsiniz.
Tcp Options:
NetView opsiyonel olarak tarama yapılacak hostlarda bazı TCP portlarının açık olup olmadığını tarayabilir. Bu özellik varsayılan olarak kapalıdır. Açmak için kutunun yanındaki checkbox’ı işaretleyin.
Ports: Ports alanında bazı yaygın servislerin kullandığı portlar ve Ditto DX’in bağlantı kurabileceği portlar (NFS, iSCSI ve Samba) varsayılan olarak gelir. Sadece bu alana girilen portlar taranır. Doğrudan bir port numarası yazılabileceği gibi port aralığı (21-25 gibi) da girilebilir.
Syn Scan: Varsayılan olarak işaretlidir ve çoğu durumda kullanımı uygundur.Ditto DX raw IP paketleri üretip gelen cevapları görüntüler. Bu tarama half-open tarama olarak da bilinir çünkü tam TCP bağlantısı kurmaz.
Connect Scan: Bu ayar kullanıldığında Ditto DX tam TCP bağlantısı kurarak portun durumunu kontrol eder.
Udp Options:
NetView opsiyonel olarak tarama yapılacak hostlarda bazı UDP portlarının açık olup olmadığını tarayabilir. Bu özellik varsayılan olarak kapalıdır. Açmak için kutunun yanındaki checkbox’ı işaretleyin.
Ports: Ports alanında bazı yaygın servislerin kullandığı portlar ve Ditto DX’in bağlantı kurabileceği portlar (NFS, iSCSI ve Samba) varsayılan olarak gelir. Sadece bu alana girilen portlar taranır. Doğrudan bir port numarası yazılabileceği gibi port aralığı (21-25 gibi) da girilebilir.
Üçüncü parti veri toplama araçları ile kullanmak için Ditto DX’e bağlı diskler bilgisayarınıza iSCSI cihazı olarak mount edilebilir. Veri toplama aracının yüklü olduğu bilgisayarın fiziksel olarak Ditto DX’e bağlı olmasına gerek yoktur. Bu özelliği kullanmak için Ditto DX’i Target moda alın.
Şimdi yukarıdaki adımlar ile seçtiğiniz diskleri mount edebilirsiniz. Bunun için iSCSI initiator yazılımınızda Ditto DX’in IP adresini girmeniz gerekir. Initiator yazılımları farklılık gösterir, genel olarak Discovery kısmına IP adresini eklemeniz gerekir.
Aynı ağdaki iSCSI cihazına uzaktan bağlanmak için bu adımları takip edin:
Artık seçtiğiniz iSCSI diskleri Disks panelindeki listeye eklendi ve bu diskler üzerinde istedğiniz işlemleri gerçekleştirebilirsiniz.
iSCSI cihazını ağınıza bağlama istemiyorsanız (örneğin bilinmeyen özelliklere sahip şüpheli bir cihaz olabilir), cihazı doğrudan Ditto DX’e bağlayabilirsiniz. Bunun için 2 farklı yol vardır.
Source ethernet portundan bağlama: Bağlayacağınız iSCSI cihazı şüpheli ise kaynak portunu kullanın. Daha sonra hem Ditto DX hem de iSCSI cihazı için IP adreslerini manuel olarak ayarlamanız gerekecek.
iSCSI cihazının IP adresini, subnet maskını ve gateway adreslerini manuel olarak ayarlayın. IP adresinin ilk 3 okteti Ditto DX’in IP adresinin ilk 3 okteti ile birebir aynı olmalıdır. Son oktet 1-255 arasında Ditto DX’iinkinden farklı olacak şekilde ayarlanmalıdır. iSCSI cihazının subnet maskı ile Ditto DX’in subnet maskı aynı olmalıdır. Gateway adresi ise Ditto DX’in IP adresi olacak şekilde ayarlanmalıdır. Aşağıda iSCSI cihazı için örnek bir konfigürasyon yer almaktadır.
Bu ayarlar yapıldıktan sonra aşağıdaki iSCSI cihazını Disks paneline ekleme bölümüne geçin.
Destination ethernet portundan bağlama: iSCSI cihazına kanıt veya başka veriler aktaracaksanız bu talimatları uygulayın. İlk önce Destination ethernet portunun server olarak konfigüre edildiğinden emin olun.
Şimdi iSCSI cihazını Ditto DX’in destination ethernet portuna bağlayın. ISCSI cihazına DHCP’den yeni bir IP adresi atanacak. Eğer IP adresi atanmazsa iSCSI cihazında DHCPyi aktif etmeniz gerekir. iSCSI cihazına IP atandıktan sonra aşağıdaki iSCSI cihazını Disks paneline ekleme bölümüne geçin.
iSCSI cihazını Disks paneline ekleme: Ana ekranda Disks paneline gelin.
iSCSI cihazını kaldırma: Bu işlem daha önce eklenmiş iSCSI cihazlarına bağlanıp zaman aşımı sorunu yaşamamak için yapılmalıdır. Daha önce eklediğiniz iSCSI cihazını kaldırmak için şu adımları takip edin:
Dijital veri kurtarma ve adli analiz süreçleri giderek önem kazanan alanlar haline gelmektedir. DITTO DX Forensic, bu süreçleri kolaylaştıran ve veri analizini daha etkili hale getiren kullanışlı bir cihazdır. Veri kurtarma uzmanları ve adli analistler, DITTO DX Forensic’in sunduğu özellikler sayesinde dijital delilleri güvenli ve etkili bir şekilde toplayabilir, analiz edebilir ve adli süreçlerde kullanıma uygun hale getirebilirler. DITTO DX Forensic, dijital veri kurtarma ve analizinde önemli bir adım olmakla birlikte, sürekli gelişen dijital dünyada dijital güvenlik uzmanları için vazgeçilmez bir araç olma potansiyeline sahiptir.
DITTO DX Forensic, dijital veri kurtarma ve analiz alanında önemli bir araç olarak karşımıza çıkıyor. İleri düzey özellikleri ve kullanıcı dostu tasarımı sayesinde, dijital inceleme profesyonellerine güvenilir ve etkin bir çözüm sunuyor. DITTO DX Forensic, adli soruşturma ve siber güvenlik alanlarında çalışan uzmanlar için vazgeçilmez bir yardımcıdır. Bu tür cihazlar, dijital veri analiz süreçlerindeki hız ve doğruluk açısından önemli bir rol oynamakta ve ilerleyen teknoloji ile birlikte dijital dünyada adaletin sağlanmasına katkıda bulunmaktadır.
Yazar: Serhat Kılbaş
Bunlar İlginizi Çekebilir