Sayfayı Yazdır | Pencereyi Kapat

Eski Donanýmlar Bilgilerinizi Tehdit Ediyor

Nereden Yazdırıldığı: Bilginin Adresi
Kategori: Bilgisayar Güvenliði / Computer Security
Forum Adı: Güvenlik / Security Makaleleri
Forum Tanımlaması: Bilgisayarýnýzý Her Türlü Saldýrýya Karþý Korumak Ýçin Yapmanýz Gerekenler
URL: https://www.bilgineferi.com/forum/forum_posts.asp?TID=8450
Tarih: 18-05-2024 Saat 12:17


Konu: Eski Donanýmlar Bilgilerinizi Tehdit Ediyor
Mesajı Yazan: megabros
Konu: Eski Donanýmlar Bilgilerinizi Tehdit Ediyor
Mesaj Tarihi: 06-04-2010 Saat 17:00

 
Eski sabit diskinizi satmak isterken, silindi sandýðýnýz bilgileri de sattýðýnýzýn farkýnda mýsýnýz?
Senelik geliriniz, aylýk giderleriniz veya ödediðiniz vergiler... Tüm bunlar baþkalarýnýn bilmesini istemeyeceðiniz kadar özel bilgiler. Hepsi bu kadar da deðil; kiþisel sohbet kayýtlarýnýz, resimleriniz veya videolarýnýz da gizli tutulmasý gereken dosyalardan birkaçý. Ancak bütün bu veriler farkýnda olunmadan açýk artýrma siteleri üzerinden satýþa çýkarýlýyor. Her gün yüzlerce USB bellek, sabit disk, hafýza kartý ve cep telefonu internet üzerinde el deðiþtiriyor. Tüm bunlarýn arasýndan en büyük tehlikeyi ise tabii ki sabit diskler oluþturuyor. Çünkü USB bellekte veya hafýza kartýnda kiþisel bilgilerinizin bir kýsmýný tutabilirken, sabit diskiniz bu dosyalarýn asýl kaynaðý.

Çoðu satýcý, sabit diskini satmadan önce içindeki herþeyi sildiðinden emin olur. Farkýnda olmadýklarý noktaysa, "basit" yöntemlerle sildikleri dosyalarýn kolayca tekrar geri getirilebileceðidir. Ýnternette bulunabilen ve çoðu ücretsiz olarak daðýtýlan kurtarma araçlarý ile bunu gerçekleþtirmek gerçekten çocuk oyuncaðý.

Biz de, bir açýk artýrma sitesinden satýn aldýðýmýz farklý donanýmlarý (sabit diskler, USB bellekler, dijital kameralar, hafýza kartlarý ve cep telefonlarý) detaylý olarak inceledik. Sonuçlar gerçek anlamda þaþýrtýcý oldu, çünkü donanýmlarda birçok gizli sayýlabilecek dosyanýn izine rastladýk. Tatil fotoðraflarý, korsan yazýlýmlar, telefon rehberleri ve vergi iþlemleriyle ilgili formlar bu dosyalardan sadece birkaçý. Kýsacasý, satýcýlar önlem almadýklarý için özel hayatlarýna dair birçok veriye ulaþabildik.

Eski donanýmlarýnýzý satýp paraya çevirmeden önce, verilerinizi gerçekten silip silmediðinizden emin olmalýsýnýz. Sadece sabit diski veya belleði formatlamak (biçimlendirmek) maalesef yeterli deðil. Yapmanýz gereken eski verilerin üstüne yenilerini yazarak, eskilerin izini yok etmek. 200 GB'lýk bir sabit diskte bu iþlem saatler sürebilir, ama hiç kuþkusuz, bu zamaný ayýrmak özel hayatýnýzý açýk etmekten daha iyi bir çözüm olacaktýr.

 

USB bellekler ve sabit diskler – I

 
USB bellekler

Kullanýlmýþ USB belleklerin fiyatlarý oldukça uygun olduðu gibi veri kaynaðý olarak da oldukça verimliler. Araçlarýmýz çoðu bellekte silinmiþ dosyalarý, örneðin MP3 dosyalarýný ve korsan yazýlýmlarý bulmayý baþardý. Satýn aldýðýmýz 128 MB kapasiteli bir USB bellekte teorik olarak her þey silinmiþti. "Restoration" isimli küçük yazýlým ile yaptýðýmýz tarama sonunda 115 adet dosyanýn izine rastladýk. Bunlardan 41 tanesi kullanýlmaz haldeken, diðerleri az hasar görmüþ dosya kalýntýlarýydý. Bulduklarýmýz arasýnda WinDVD 7 programýnýn çalýþýr halde korsan bir kopyasý da bulunuyordu. Ayrýca yine ayný USB bellekte bulduðumuz "keygen.exe" dosyasý ile seri numarasý oluþturup programý kurabildik.

Bir baþka markanýn 1 GB kapasiteli USB belleðindeki dosyalara ulaþmak daha zor oldu, çünkü sahibi belleði satmadan önce formatladýðý için, Restoration RAW taramasý yapamadý ve dolayýsý ile bit kalýbýna uygun silinmiþ dosyalarý ve veri sinyallerini bulamadý. Restoration normalde incelemelerini dosya tablosundaki dosya isimlerinden yola çýkarak yapýyor, ancak yeni formatlanan bir bellekte bu liste yok olduðu için araç görevini yapamýyor.

Bu yüzden ikinci bellekte daha özel bir araç olan "FormatRecovery"yi kullandýk. FormatRecovery, Restoration'dan farklý olarak dosya isimlerini de tekrardan oluþturabiliyor. FormatRecovery belleði taradýktan sonra bütün dosyalarý bir bir ortaya çýkarmayý baþardý. Sonuç mu? Aerosmith'den Xavier Naidoo'ya kadar 170 þarkýdan oluþan geniþ bir MP3 arþivine sahip olduk.

USB bellekler ve sabit diskler - II

 
Sabit diskler

Sabit disk satýcýlarý güvenlik konusunda USB bellek satýcýlarýna göre daha hassaslar. Ancak buna raðmen, eski bir 80 GB Maxtor sabit diskte birçok dosyanýn izine rastlamayý baþardýk. Diski IDE kablosuna baðladýðýmýzda disk boþ gözüküyordu, içerisinde hiçbir veri yoktu ve bölümler (partiton) bile ortadan kaldýrýlmýþtý. Daha sonra "Test Disk" isimli araç ile yaptýðýmýz taramada olayýn iç yüzünün farklý olduðunu gördük. Araç, sabit diskte birincil bir baþlangýç bölümü (partition) ve bir baþka bölümdeyse üç mantýksal sürücü buldu. Çýkardýðýmýz sonuca göre, bu sabit disk basit bir bölümle programý tarafýndan veya Windwos üzerinden boþaltýlmýþ.

Test Disk, silinmiþ sürücüleri "deleted" kelimesinden gelen "D" ile belirtiyor. Ancak sürücler "logical" ý simgeleyen "L" sembolü ile deðiþtirilebiliyor ve "Write" ile tekrar eski haline getirilebiliyor. Bilgisayarý baþtan baþlatýnca, Maxtor sabit diskteki bölümlerin tekrar görülebilir hale geldiðini gördük, ama içindeki dosyalar hala görünmüyordu. Çünkü sabit diskin bir önceki sahibi diske format atmadan önce dosyalarý elle de silmiþ. Zekice bir davranýþ olsa da, bizi durdurmak için bu da yeterli olmadý. Çünkü þimdi de belleklerde yaptýðýmýz gibi veri kurtarma araçlarý ile analiz yapýp, bulduðumuz dosyalarý tekrar eski haline getirebildik. Bunu yaparken, sabit diski harici bir disk olarak bilgisayara tanýttýk; yani birincil disk yapmadýk ve üstüne Windows kurmadýk. Eðer eski verilerin üzerine Windows kursaydýk o verileri tamamen kaybedebilirdik.

USB bellekler ve sabit diskler – III

 
Linux altýnda da (örneðin Knoppix) sabit diskteki eski dosyalarýn izini sürmek mümkün. Ancak Linux altýnda çalýþan ücretsiz "Fatback" ve "NTFSundelete" gibi kurtarma araçlarýnýn sadece komut satýrlarýyla çalýþýyor olmasý bir dezavantaj. Eðer çok fazla dosyayý onarýp eski haline getirmek istiyorsanýz, bu iþ komut satýrlarýyla çok uzun sürecektir. Bu yüzden ücretli bir Linux yazýlýmýný tercih etmeniz gerekiyor. Prosoft'un "Data Rescue" yazýlýmý da bunlardan birisi.

Yazýlýmýn kullanýmý oldukça kolay. Sadece kuruyorsunuz, bilgisayarý baþtan baþlatýyorsunuz ve aygýtý taratýyorsunuz. Data Rescue'nun diðer bir avantajý sizi sabit diskteki hatalara karþý uyarmasý. Bilgisayarý doðrudan düðmesine basarak kapatmak bazý verilerin kaybolmasýna neden olabilir. Data Rescue, böyle bir durumda bütün diski imaj, yani kalýp olarak kopyalayabilir. Daha sonra imajdan dosyalar kurtarýlýp eski haline getirilebiliyor. Aslýnda bu, veri kurtarma uzmanlarýnýn kullandýðý yöntemin de ta kendisi.

Data Rescue, tarama sonrasýnda bini aþký eski dosyayý karþýmýza getirmeyi baþardý. Diskin bir bölümünde 6. His filminin korsan bir kopyasýný bulduk, diðer bir imaj dosyasýndaysa komple bir Windows kuruluydu. Kýsacasý sabit diski satýn alýnca, yanýnda hazýr bir Windows'a ve 6. His filmine de sahip olmuþ olduk.

Daha da ilginç olan, sabit diskin önceki sahibi hakkýndaki bilgileri içeren dokümanlar. Kurtarma turumuz sýrasýnda rastladýklarýmýz: Bölümlerden birinde "Backup" isimli bir klasör içinde birçok 2005 yýlýnýn vergi formlarýný, matraflarýný v.s göstern birçok PDF dökumanýna ulaþtýk. Sizin de gördüðünüz gibi Maxtor sabit diskin eski sahibi oldukça dikkatsiz davranmýþ, çünkü kiþisel bilgilerini ele geçirebildik.

Tamamen silmenin yolu


"Eraser" gibi veri imha programlarýndan birini kullanarak bilgisayarýnýzdaki tüm verileri bir daha geri dönülmeyecek þekilde silebilirsiniz. Eraser, ilk olarak diskteki boþ alanlarýn üzerine anlamsýz veriler yazýyor, çünkü bu alanlar eski verilerin izlerini taþýyan yerler. Ýkinci adýmda hala diskte bulunan klasör ve dosylar siliniyor.

Dijital kamera ve hafýza kartlarý

 
Dijital kameralar

Bu nokta biraz sorunlu bir noktadýr. Kamera belleði genellikle üst üste veri yazýmýna izin vermez. Eraser gibi veri imha edici araçlar bile çok seyrek olarak çalýþýrlar, çünkü kamerada Windows yüklü olmadýðýndan belleðe eriþim haklarýný kaybederler. Her ne kadar dijital kameralarýn menülerinde bütün resimlerin silinmesine yarayan fonksiyonlar bulunsa da, bunun Windows'un basit silme özelliðinden bir farký yok. Yani, siz silseniz de bütün fotoðraflar hala bellekte kayýtlýdýr, sadece görünmezler. Nitekim satýn aldýðýmýz 16 MB dahili bellekli Nikon Coolpix L6'da yaptýðýmýz aramada birçok dosyanýn izine rastladýk.

Kamerayý bilgisayara USB kablosu ile baðladýktan sonra, fotoðraf kurtarmada uzman bir açýk kaynak yazýlýmý olan "Photorec" ile yaptýðýmýz taramada karþýmýza altý adet yüksek çözünürlüklü JPEG dosyasý çýktý. Sizin için çok özel olan birkaç fotoðrafýn yabancýlar tarafýndan da görülmesi herhalde pek hoþ bir durum olmayacaktýr. Bizim bulduðumuz 6 adet fotoðrafýn kötü niyetli insanlarýn eline geçebileceði ihtimali de asla akýldan çýkartýlmamalý.

Dijital kamera ve hafýza kartlarý - II

 
Bellek kartlarý

Eski dijital kameralarda dahili bellek bulunmuyordu, görüntüler doðrudan bellek kartlarýna kaydediliyordu. Bellek kartlarýndan silinen görüntüleri tekrar geri getirmekse çok kolaydýr. Yapmanýz gereken prensipte USB bellekte yapýlanla aynýdýr. Zaten kullanýlan dosya sistemi de USB belleklerle ayný, yani FAT.

Yine bir açýk artýrma sitesinden satýn aldýðýmýz bellek kartýnda yaptýðýmýz taramada, eski sahibi olan ailenin yaz tatilinde çekilmiþ fotoðraflarýný bulduk. 1 GB kapasiteli SD kartta, yaklaþýk 104 adet fotoðrafýn izine rastladýk. Bunlarýn bir kýsmý TIF, bir kýsmý JPEG formatýndaydý ve hepsi de yüksek çözünürlüklü ve iyi kalitede çekilmiþti. Ancak baþtan belirtmekte yarar var, fotoðraflarý geri getirmek sabýr isteyen bir iþ: Photorec'in bütün fotoðraflarý onarmasý yaklaþýk 1 saat sürdü. SD kart ile gerçekleþtirdiðimiz bu deneme, tabii ki diðer bellek kartý modelleri için de aynen geçerli.

Tamamen silmenin yolu


Bellek kartlarýnda, USB belleklerdeki gibi Eraser yazýlýmýný kullarak resimleri, videolarý ve diðer verileri karttan tamamen uzaklaþtýrabilirsiniz. Dijital kameranýn dahili belleðini silmenin yolu ise, baþta da belirttiðimiz gibi yok. Yapýlacak en iyi þey, belleði kiþisel olmayan, anlamsýz resimlerle doldurmak.

Akýllý telefonlar ve cep telefonlarý - I

 
Akýllý telefonlar

Akýllý telefonlardaki kurtarma metodlarýný satýn aldýðýmýz bir Nokia E61 üzerinden anlatacaðýz. Windows telefon veri transferi modundayken, Nokia E61'i otmatik olarak tanýyor ve sürücü gibi görüyor. Dolayýsý ile bütün kurtarma araçlarýný akýllý telefon üzerinde kullanabiliyorsunuz. Bu iþlemin böylesine kolay olmasýnýn nedeni, telefonun içinde Symbian OS iþletim sisteminin çalýþmasý ve FAT dosya sistemine izin vermesi. Bir kurtarma aracý akýllý telefonun dahili belleðini okumak için daha fazla ne isteyebilir ki?

Smartphone kategorisindeki diðer kurbanýmýz Sony Ericsson oldu. K750i modelini bilgisayara baðladýk ve beraberinde gelen PC–Suite yazýlýmýný çalýþtýrdýk. PC Suite çalýþýtýðý sürece, herhangi bir Windows uygulamasýndan cep telefonuna gayet rahat ulaþabildik.

"PC Inspector File Recovery" isimli yazýlým, telefondaki deniz kenarýnda çekilmiþ ve sonra silinmiþ fotoðraflarý ve videolarý kolayca buldu. Bütün görüntüler, genelde cep telefonlarýnýn otomatik olarak görüntüleri kaydettiði "100 MSCDF" klasöründe yer alýyordu.

Akýllý telefonlar ve cep telefonlarý - II

Akýllý telefonlar ve cep telefonlarý - II

 
Cep telefonlarý

Windows'un sürücü olarak algýlamadýðý cep telefonlarýnda veri kurtarmak biraz zordur. Her cep telefonunda baþka bir iþletim sistemi bulunuyor, hatta üreticiler kendi içlerinde bile farklý modellere farklý iþletim sistemleri yükleyebiliyor. Bu yüzden cep telefonlarýndaki silinmiþ verileri kurtarmaya yarayan özel bir kurtarma yazýlýmý ne yazýl ki yok.

Ancak bu noktada, verilerin kurtarýlmasý için mahkeme ve adli týp kurumuna ait bilgisayarlarda çalýþan programlardan (Computer-Forensic gibi) bahsedilebilir. Bu programlar çok pahalý ve genelde soruþturma ofisleri ya da veri kurtarma labaratuarlarýnda hizmet veriyorlar. Bu alanda lider olan Kroll Ontrack (Ayrýntýlý bilgi için:  Paraben isimli þirketin (Ayrýntýlý bilgi için:  bir yazýlýmýný kullanýyor. Kurtarma yazýlým paketi "Paraben's Device Seizure Toolbox"un ücreti 800 dolar. Bu paket çoðu bilinen cep telefonu modeli için eklentiler sunuyor. Yazýlým, silinmiþ dosyalarýn izini cep telefonuna göre deðiþmekle birlikte "Physical Plugin" üzerinden sürüyor. Bunun için önce cep telefonu hafýzasýnýn çok detaylý bir imajýný alýyor, daha sonra bir Hex-Editor yardýmýyla bu imajý deðerlendiriyor.

Akýllý telefonlar ve cep telefonlarý - III

 
Akýllý telefonlar ve cep telefonlarý - IIICep telefonundaki verileri kurtarabilmek için önce telefonun USB sürücüsünü yüklemek gerekli, çünkü Device Seizure sadece kablo üzerinden çalýþabilen bir yazýlým, yani Bluetooth veya kýzýlötesi üzerinden çalýþmýyor. Daha sonra oluþturacaðýnýz bir "Case" ile programýn tarama fonksiyonunu çalýþtýrabiliyorsunuz. Cep telefonuna eriþimi destekleyen "Physical Plugin" destekli bu yazýlým sayesinde, cep telefonundaki bütün verilere ulaþmak mümkün. Bu program ile kullanýlmýþ bir Motorola E1000 cep telefonunda silinmiþ kýsa mesajlarý ve rehbere kayýtlý birçok telefon numarasýný ortaya çýkartmayý baþardýk.

Tamamen silmenin yolu

Cep telefonundaki verilerin baþkalarý tarafýndan ele geçirilmesinin önüne geçmek gerçekten zor. Hangi harici yazýlým cep telefonun dahili belleðinin üzerine veri yazabilir ki? Þu an için bu iþi yapacak Eraser'a benzer bir araç bulunmuyor. Tabii bunun yanýnda cep telefonlarýndaki kayýp verilerin tekrar ortaya çýkarýlmasýna yarayan yazýlýmlar (Computer-Forensic gibi) çok yüksek fiyatlý olduðu için, telefonunuzu alan kiþinin verilerinizi ele geçirmesi pek olasý deðil.

Yine de güvenliði elden býrakmamak için, cep telefonunuzu satacaksanýz içindeki bütün verileri sildikten sonra telefonunuza anlamsýz resimler, videolar yükleyerek eski verilerden kalan izleri silin. Böylece telefonu satýn alan kiþi, eski verilerinizi ele geçiremeyecektir.

Dosyalar formattan sonra nasýl görülebilir?

 
Windows altýnda bir dosyayý sildiðinizde, onu Geri Dönüþüm Kutusu'na gönderirsiniz. Geri Dönüþüm Kutusu'nu boþalttýðýnýzda, dosyayý tamamen sildiðinizi sanýrsýnýz ama o hala ordadýr, sadece siz göremiyorsunuzdur.

Basit durum: Windows Geri Dönüþüm Kutusu'ndaki bir dosyayý silince aþaðýdakiler gerçekleþir:

1. XP, bölüm (partition) tablosun iki Byte'ýný deðiþtirir: Bu dosya silindi.
2. Diðer bütün deðerler, örneðin dosya ismi saklý kalýr.
3. Bu yüzden kurtarma araçlarý bölüm tablosundan dosyanýn hangi kümede (cluster) bulunduðunu öðrenir. Bu alan "Dataruns" olarak adlandýrýlýr ve dosyanýn kaç küme kapladýðý, kaç parçadan oluþtuðu ve hangi kümede baþladýðý hakkýnda bilgiler içerir. Bu bilgilerden yola çýkarak her kurtarma aracý dosyayý tekrar eski haline getirebilir.

Zor durum: Eðer Windows bölüm tablosundaki giriþlerin üstüne baþka bir veri yazdýysa veya sürücü formatlanýrken bölüm tablosu silinmiþse durum biraz daha karmaþýklaþýr. Böyle durumlarda kurtarma aracý kendi dosya alanýný taramak ve elde ettiði dosya kalýbýyla dosyanýn neye benzediðini ve kaç kümeden oluþtuðunu anlamak zorundadýr. Her ne kadar karmaþýk gibi gözükse de, bu çoðu zaman mümkündür. Bir JPEG dosyasý için örnek verecek olursak: Gerçek resim dosyalarýnýn baþlýðý "JFIF" ile baþlar ve dosyalar "EOI" (End of Image) iþaretiyle biter. Kurtarma aracý, bu tanýma uymayan dosyalarý pas geçecektir.

Saygýlar.



Sayfayı Yazdır | Pencereyi Kapat