NTFS Anti-Forensics Tespiti ve Müdahalesi — Timestomp / ADS / Journal Temizleme
Timestomping, ADS gizleme veya $UsnJrnl/$Prefetch temizleme alarmı geldiğinde kanıtı önce güvenceye alır, $SI/$FN tutarsızlığı ve journal analizi ile aktiviteyi doğrular ve kapsamı belirler.
Prepare
6 adım- Sysmon EID 2/15/23 aktif
EID 2 (FileCreateTime Changed) timestomping, EID 15 (FileCreateStreamHash) ADS oluşturma, EID 23 (FileDelete) Prefetch silme sinyallerini yakalar; SwiftOnSecurity/sysmon-config veya olaf/sysmon-config referans alınır
- SIEM'e iletim
Sysmon olayları merkezi SIEM'e aktarılmış ve DR-1 (EID 2 anomalisi), DR-2 (şüpheli ADS), DR-4 (`fsutil usn deletejournal`), DR-5 (Prefetch silme) kuralları üretim ortamında devrede olmalı
- EZ araç seti hazır
MFTECmd, PECmd, AppCompatCacheParser, AmcacheParser ve Timeline Explorer güvenli analiz iş istasyonunda mevcut; indirme kaynağı: `https://ericzimmerman.github.io/`
- Koleksiyon profilleri
KAPE veya Velociraptor üzerinde `$MFT`, `$J`, Prefetch, ShimCache (SYSTEM hive), Amcache.hve için hazır triyaj hedefleri; canlı sistemde kilitli dosyalar ham okuma ile alınır
- $UsnJrnl boyutu artırılmış
varsayılan ~32 MB yetersizdir; kritik sistemlerde `fsutil usn createjournal m=268435456 a=33554432 C:` ile ~256 MB'a çıkarılmalı
- Yetki akışı tanımlı
disk imajı, bellek dump ve canlı sistem erişimi için IR lead → Tier-0 onay adımları önceden belirlenmiş olmalı