vmc.gif Is geregi zaman zaman forensic amacli sistem incelemelerine katiliyorum. Genelde katildigim inceleme seanslari disk uzerinden kaybolmus/silinmis/kazinmis verileri ortaya cikarma ya da kaydedilmis ag trafiginde ozel verileri arama uzerine(igne ile kuyu kazma misali) oluyordu.

Bu tip durumlarda genelde diskin bir kopya yedegi(RAM dahil)alinarak Encase ile inceleme yapilir ve istenilen bilgiye ulasmaya calisilir. Ya da yuklu miktarda ag trafigini parcalara bolerek aranan verinin orjinaline ulasmaya calisilir.

Bu sefer biraz daha farkli bir durum ile karsi karsiya kaldim. Amac sadece silinmis bir dosyayi arastirmak, geri getirmek degil. Sistemde son bir ayda yapilan islemleri takip etmek. Bunun icinde incelenecek sistemin birebir calisan kopyasina ihtiyacim var fakat boyle bir imkanim yoktu. Ben de calisan sistemin birebir kopyasini alip baka bir ortamda nasil calistirabilecegim konusunda dusunurken Vmware’in boyle urunu oldugu aklima geldi. Kisa bir arastirma sonrasi Vmware Converter ile istedigimi yapabilecegimi ogrendim ve ise koyuldum.

Kisitli surede bilgisayarin calisan imajini Vmware olarak kaydettik ve bilgisayari teslim ettik. Bundan sonraki tum islemleri Vmware uzerinde tipki o bilgisayarda calisiyormuscasina yapabilecegiz.

Share and Enjoy:
  • Print
  • Digg
  • Sphinn
  • del.icio.us
  • Facebook
  • Mixx
  • Google Bookmarks
  • StumbleUpon
  • Technorati
  • Twitter

Related posts:

  1. Vmware disk alani genisletme
  2. VirtualBox ile Vmware Imajlarini Kullanma
  3. Vmware’de Wireless Kartlari Kullanmak
  4. Nmap’i zayıflık tarama aracı olarak kullanma-NSE
  5. Windows uzerinde Vmware ile Sanal Guvenlik Duvari(Packet Filter)