Windows Forensics – Registry Məhkəmə Analizi və Konfiqurasiyası
Windows forensics sahəsində registry, bir sistemin fəaliyyətini və istifadəçi davranışlarını araşdırmaq üçün əhəmiyyətli bir mənbədir. Registry, Windows əməliyyat sisteminin konfiqurasiya məlumatlarını saxlayan bir verilənlər bazasıdır. Məhkəmə analizi və konfiqurasiyası kontekstində registry aşağıdakı aspektlərdə istifadə olunur.
Windows Registry Windows əməliyyat sisteminin və bəzi proqramların parametrlərini və konfiqurasiyalarını saxlayan verilənlər bazasıdır. Bir sözlə, bu, kompüterinizdə sistem parametrlərini, istifadəçi seçimlərini və proqram məlumatlarını ehtiva edən bir növ mərkəzi “notepad” dir. Bu reyestr sayəsində sistemlər və proqramlar bu məlumatları tez tapıb istifadə edə bilirlər. Burada açarlar qovluqları və faylları təmsil edir. Buradakı hər bir dəyər “Name”, “Type” və “Data” qeydlərindən ibarətdir.
Reyestrə giriş və idarəetmə adətən regedit.exe yazaraq daxil ola bilərsiniz. Siz buradan düymələri əlavə edə, redaktə edə və ya silə bilərsiniz, lakin səhv dəyişikliklər sisteminizə zərər verə bilər.
Regstry -də əsas fayllar (Hive) sistem konfiqurasiyası və istifadəçi məlumatlarını ehtiva edir. İstifadəçiyə məxsus məlumat NTUSER.dat faylında saxlanılır. Bu fayldakı məlumatların bəziləri USRCLASS.dat faylında mövcuddur. Fərqli versiyalarda bu iki fayl arasındakı fərqlər nəzərə alınmalıdır.
Hər bir Windows istifadəçi hesabının öz NTUSER.dat faylı var. Yer; C:\Windows\Users\<istifadəçi adı>
NTUSER.dat hər bir istifadəçi profilində gizlidir. Bu faylda istifadəçi profili məlumatı var. Bu, Windows reyestrindən saxlanılan qeydlərin surətidir.
USRCLASS.DAT HKCU\Software\CLASSES-ə quraşdırılmışdır.
Yer; C:\Users\<istifadəçi adı>\AppData\Local\Microsoft\Windows
Sistemdə mövcud istifadəçiləri görmək;
SAM\Domains\Hesab\İstifadəçilər
İstənilən Windows əməliyyat sistemindəki reyestr beş kök açarı özündə saxlayır.
HKEY_LOCAL_MACHINE (HKLM), Windows qeyd defterinin ən vacib açarlarından biridir və sistemin bütün istifadəçiləri üçün qlobal konfiqurasiyaları və parametrləri saxlayır. Bu açar, aşağıdakı əsas funksiyaları yerinə yetirir:
- Sistem Konfiqurasiyası: Operativ sistemin və hardware komponentlərinin konfiqurasiyaları burada saxlanılır. Məsələn, sistemin quraşdırılmış proqramları, sürücülər və cihaz parametrləri.
- Proqram Qeydiyyatı: Quraşdırılmış proqramların məlumatları (nümunə olaraq, versiya, istehsalçı) burada qeyd olunur.
- Təhlükəsizlik və İcazələr: Sistem səviyyəsində təhlükəsizlik parametrləri və icazələr bu açarda saxlanılır, beləliklə bütün istifadəçilər üçün uyğun qaydalar müəyyən olunur.
- Hardware Məlumatları: Kompüterin hardware komponentləri (məsələn, CPU, RAM, disk sürücüləri) haqqında məlumatlar burada yer alır.
HKLM, sistemin düzgün işləməsi üçün vacib olan bir çox məlumatı ehtiva edir. Bu səbəbdən, qeyd defterindəki dəyişikliklər etməzdən əvvəl ehtiyat nüsxəsi yaratmaq tövsiyə olunur, çünki yanlış düzəlişlər sistemin sabitliyinə və funksionallığına təsir göstərə bilər.