Linux Logical Volume Manager Üzerinde Adli Bilişim İncelemesi

Linux Logical Volume Manager Üzerinde Adli Bilişim İncelemesi
[EXHIBIT_A] Featured evidence

Bu makalede bir çok modern Linux sürümünün desteklediği ve adli bilişim incelemelerinde sıklıkla karşımıza çıkan Logical Volume Manager türündeki disk bölümlerinin nasıl analiz edilebileceğine değineceğim. Öncelikle LVM türündeki disk bölümlerinin karşımıza nasıl çıktığına bir bakalım. Bunun için elimizdeki örnek disk imajı üzerindeTSK araçlarından mmls'i çalıştırıp disk içindeki bölümler hakkında bilgi alıyoruz. Çalıştırılan komutun çıktısı aşağıda gösterilmiştir.

exhibit_viewer.exe
lvm-01
[EXHIBIT] lvm-01

Yukarıdaki ekran çıktısında 03 numaralı disk bölümünün türüne baktığımızda Linux Logical Volume Manager türünde olduğunu görüyoruz. Bu disk bölümü ile ilgili fsstat uygulaması ile detaylı bilgi almak istediğimizde karşımıza aşağıdaki ekran görüntüsünde gösterildiği gibi bir hata mesajı çıkar. Hata mesajından da anlaşılabileceği üzere kullandığımız TSK uygulaması LVM türündeki disk bölümlerinin türünü tespit edememekte dolayısı ile bu disk bölümü üzerinde herhangi bir işlem yapamamakta.

exhibit_viewer.exe
lvm-02
[EXHIBIT] lvm-02

Bir sonraki aşamada losetup uygulaması ile elimizdeki lvm türündeki disk bölümünü loop device olarak mount ediyoruz. -o parametresi ile vermemiz gereken değer ilgili lvm bölümünün byte olarak offset değeri olmalı. Örneğimizde mmls çıktısından yola çıkarak bu değerin 2104515*512 = 077511680 olduğunu söyleyebiliriz. Bu doğrultuda çalıştırdığımız komut aşağıda gösterilmiştir.

exhibit_viewer.exe
lvm-03
[EXHIBIT] lvm-03

Bir sonraki aşamada ise Linux üzerinde oluşturduğumuz bu loop sürücü hakkında pvs komutu ile detaylı bilgiye ulaşıyoruz. Örnek çıktı aşağıda gösterilmiştir. Buradaki VG sütunu altında ilgili sanal grup ismini öğreniyoruz. Örneğimizdeki sanal grubun isminin vg00 olduğunu görebilirsiniz.

exhibit_viewer.exe
lvm-04
[EXHIBIT] lvm-04

Daha sonra lvdisplay uygulaması ile bir önceki aşamada detaylarını öğrendiğimiz sanal disk grubu içindeki bölümlerin detaylarını öğreniyoruz. Bunun için çalıştırdığımız komut aşağıda gösterilmiştir.

exhibit_viewer.exe
lvm-05
[EXHIBIT] lvm-05

Yukarıdaki çıktıda yer alan LV Name kısmındaki ismi kullanarak ilgili disk bölümüne erişebilir ve TSK uygulamaları ile bu disk bölümü üzerinde işlem yapabilir durumdayız artık. Örneğin aşağıdaki ekran görüntüsü TSK uygulamalarından fls'i kullanarak örnek disk bölümü içindeki dosyaların listesinin alındığı çıktıya ait bir görüntüdür.

exhibit_viewer.exe
lvm-06
[EXHIBIT] lvm-06

AUTHOR
Halil Öztürkci

Halil Öztürkci

Cybersecurity expert with 25 years of hands-on experience across the full attack-defense spectrum.

I've spent my career on both sides of the battlefield—investigating breaches through digital forensics, hunting APT groups through threat intelligence, building and leading security operations, dissecting malware, and executing red team engagements. Now I'm focused on the next frontier: LLM security, AI red teaming, and building secure AI/ML pipelines.

From incident response to adversary simulation, from SOC architecture to AI-powered threat detection—I decode complex security challenges and translate them into actionable defense.

enjoyed this? get more like it.