#dfir
9 içerik
Yazılar
Bir OT olayı yaşandığında sorulan ilk soru şudur: elde ne var? Klasik bilgisayarların aksine, endüstriyel sistemler geride şaşırtıcı derecede az iz bırakır. Delilin nerede olduğunu bilmek, incelemenin yarısıdır.
Yazılar
Bir firmware imajını açtığında en sık bulunan şey nedir? Orada olmaması gereken sırlar. Sabit kodlanmış parolalar, özel anahtarlar ve sertifikalar, gömülü dünyanın en yaygın ve en tehlikeli zafiyetlerinden biri.
Yazılar
Bir aracın ya da endüstriyel sistemin sinir sistemi CAN bus üzerinden konuşur. O konuşmayı kaydedip zaman çizelgesine dökmek, hem güvenlik hem adli analiz için güçlü bir yöntem.
Yazılar
Klasik adli bilişim loglara güvenir. Ama birçok gömülü cihaz hiç log tutmaz. O zaman delil nerede? Cevap, çoğu zaman kaybolmak üzere olan yerlerde.
Yazılar
Elinde ham bir firmware imajı var. İçinde bootloader, kernel, dosya sistemi ve belki de sabit kodlanmış sırlar gizli. binwalk, o kutuyu açan ilk anahtar.
Yazılar
Bir MCU’nun içindeki firmware’e ulaşmanın birden fazla yolu var — her biri farklı bir zorluk, risk ve delil kalitesi seviyesinde. Doğru sırayı bilmek işin yarısı.
Yazılar
Bir Windows makinesini incelemek ile bir akıllı sayacı ya da bir PLC’yi incelemek aynı meslek değil. İkincisinde çoğu alışkanlığını kapıda bırakman gerekiyor.
Yazılar
Gömülü bir cihazın içinde ne olduğunu anlamanın ilk adımı, firmware’i güvenli biçimde dışarı almaktır. İşte adli bütünlüğü bozmadan bunu yapmanın yolları.
Yazılar
crabwalk: MITRE ATT&CK’e maplenen, ground-truth corpus’a karşı doğrulanmış açık kaynak bir DFIR aracı