Mostrando postagens com marcador Carving. Mostrar todas as postagens
Mostrando postagens com marcador Carving. Mostrar todas as postagens

File Carving com o Scalpel

Opa, e aí galera.

Tudo bem?
Em Abril de 2011, nós falamos sobre uma ferramenta de carving de arquivos chamada: Foremost.
Existe um outro programa para fazer carving de arquivos que se chama: Scalpel

O link para baixar a ferramenta é: http://www.digitalforensicssolutions.com/Scalpel/
Uma outra opção para baixar a ferramenta é: apt-get install scalpel

Para podermos usar a ferramenta teremos que editar seu arquivo de configuração (/etc/scalpel/scalpel.conf) e descomentar com as extensões dos arquivos que queremos recuperar. Ou seja, se eu quiser recuperar, por exemplo, arquivos .pdf, basta eu descomentar a linha referente aos arquivos .pdf

É preciso especificar na linha de comando o caminho do arquivo de configuração e um diretórios de saída. Na imagem a seguir, eu vou recuperar arquivos .pdf à partir de uma imagem forense. Na linha de comando, eu usei o parâmetro -c e especifiquei o arquivo de configuração. Depois disso, usei o parâmetro -o para especificar um diretório de saída, onde os arquivos recuperados serão armazenados.





Bom, é isso
Abração!

Acessando o Conteúdo de uma Imagem Forense com FTK Imager

Opa, bom dia, galera

Tudo bem?
Hoje nós vamos falar sobre análise forense com a ferramenta FTK Imager. O intuito é analisarmos uma imagem forense de disco e analisar algumas informações e artefatos. Lembrando que a FTK Imager não é tão completa quanto uma outra ferramenta da mesma empresa, a FTK.

Vamos começar o nosso trabalho então.
A primeira coisa a se fazer é adicionar a imagem forense na ferramenta. Então, nós vamos na opção File --> Add Evidence Item (Figura 1)












O segundo passo é escolher qual o tipo de evidência que vamos adicionar na ferramenta. Neste caso, como eu tenho um arquivo de imagem, a opção escolhida é Imagem File (Figura 2)
















O terceiro passo é indicar o caminho completo da minha imagem. No meu caso, o path é C:\Imagem Forense\vista_dd.001. Depois eu clico no botão Finish (Figura 3)















A próxima tela já é a ferramenta FTK Imager com a imagem forense carregada. No lado esquerdo eu tenho os diretórios da minha imagem, que estão em formato hierárquico, do mesmo jeito que o Windows funciona. Então, eu posso expandir essa estrutura em árvores (clicando no sinal +) e ir navegando nos diretórios e arquivos dentro da imagem forense e ir até onde estão os arquivos de meu interesse (Figura 4)












Bom, a imagem que eu adicionei no FTK Imager era no formato RAW. Mas, digamos que eu tenha adicionado uma imagem em outro formato, por exemplo E01 ou AFF e eu queira transformá-la para o formato RAW (formato da ferramenta DD). A ferramenta FTK Imager possui uma funcionalidade muito interessante que implementa esta tarefa de conversão entre imagens. Como eu faço isso? Resposta: Basta clicar com o botão direito do mouse em cima do nome da imagem e ir na opção Export Disk Image. Vai aparecer a seguinte tela (Figura 5)
















Na próxima tela, basta selecionar o tipo de formato de imagem e clicar no botão Avançar (Figura 6)















Na próxima tela, nós vamos informar algumas informações relacionadas com a evidência. (Figura 7)















Por fim, nós vamos informar algumas coisas. A primeira informação é relacionada ao diretório onde a imagem será armazenada. Outro ponto que nós vamos informar é o nome da imagem (sem a extensão). Outro ponto que nós vamos informar é se vamos querer ou não fazer um split na imagem (fragmentá-la). No meu exemplo, eu não vou fragmentar. Por fim, eu clico no botão Finish. Pronto; com este procedimento eu vou converter a imagem que antes estava no formato AFF ou E01 para o formato RAW (formato da ferramenta DD) (Figura 8)















Agora basta clicar no botão Start (Figura 9)
















Agora que nós já mostramos como adicionar uma imagem forense na ferramenta, podemos acessar os diretórios da imagem com o FTK Imager. E uma tarefa bem interessante que podemos fazer neste momento é a opção de exportar diretórios e arquivos da minha imagem forense para um outro lugar, inclusive mandar esse diretório/arquivo exportado para uma pendrive ou alguma outra mídia qualquer. Para fazer isto, basta clicar com o botão direito do mouse em cima do diretório que queremos exportar e ir na opção Export Files (Figura 10)













Bom, é isso galera
Espero que vocês tirem proveito desta ótima ferramenta desenvolvida pela empresa AccessData.
Por fim, existe um vídeo no youtube que mostra exatamente o que eu demonstrei aqui neste post e muito mais informações sobre esta ferramenta. O link para o vídeo é: http://www.youtube.com/watch?v=39f2WV-8SKg

Outro vídeo interessante, onde o autor do vídeo cria uma imagem forense a partir de discos virtuais é: https://www.youtube.com/watch?v=TKM7DZiHwVs

Um abração!

File Carving com o Foremost

Opa, e aí galera.

Tudo bem?
Uma técnica muito importante para o perito é a chamada "carving". o termo Carving de arquivos (File Carving) consiste em acessar um arquivo independentemente da sua tabela de endereçamento (alocação). Nós podemos entender melhor essa técnica acessando este POST do Tony Rodrigues.

Existe um programa de file carving chamado Foremost.
O Foremost é um programa que roda em console (terminal) voltado para recuperação de arquivos baseando-se em seus headers, footers e suas estruturas de dados. Os headers são assinaturas ou "impressões" cujo propósito é identificar um formato de arquivo específico. Ou seja, os headers são metadados armazenados na própria estrutura interna do arquivo e são escritos em locais específicos dentro do mesmo. Como o lugar mais fácil para armazenar estes metadados são justamente os primeiros bytes do arquivo, o termo file header é usado quando os metadados possuem mais do que alguns bytes de tamanho; ou então é usado o termo magic numbers quando são somente alguns bytes de tamanho.

Para ilustrar como são visualizados os headers de arquivos, eu criei um PDF e o renomiei como teste.pdf. O conteúdo deste arquivo é o meu nome: anderson. Agora vamos abrir o arquivo teste.pdf em um editor hexadecimal e assim veremos que os primeiros bytes são a confirmação de que o arquivo teste.pdf se trata realmente de arquivo cuja extensão é .PDF:




Notem que na imagem acima o meu offset é 0000, ou seja, eu estou analisando o início do arquivo.


Porque é necessário que o perito realize essa investigação a nível de bytes? Os criminosos normalmente mudam a extensão de um arquivo com o intuito de atrapalhar a detecção de arquivos maliciosos no sistema. Por exemplo, um criminoso de posse de uma imagem pedófila cujo nome seja menininha.jpg. Ele pode então renomear para win23.dll, e assim, esconder pistas de que seja uma imagem comprometedora, dificultando a detecção de crime de exploração sexual de menores. Neste exemplo, o perito poderia utilizar técnicas de data carving para examinar e verificar que o arquivo win32.dll é na verdade uma imagem e não um arquivo interno do sistema operacional Windows, e assim poderia recuperá-la, chegando à conclusão de que se trata de um caso envolvendo exploração sexual de menores. Com esta técnica é mais difícil criminosos esconder seus rastros em sistemas computacionais.



Portanto, File Carving é o processo de analisar headers e footers de arquivos para depois extraí-los e recuperá-los.



Como eu disse anteriormente, o Foremost é um exemplo de software que se utiliza de técnicas de file carving podendo rodar diretamente em uma imagem de disco, por exemplo, as imagens geradas pelo DCFLDD. Além disso, pode ser usado para recuperar arquivos em imagens do EnCase, ou então, pode ser usado diretamente em um drive.

Para instalar o Foremost no Debian ou Ubuntu, pode-se digitar:
# apt-get install foremost

Podemos especificar os headers e footers editando o seu arquivo de configuração (/etc/foremost.conf). Ou então, podemos usar alguns parâmetros na linha de comando para especificar quais dados queremos recuperar.

Para visualizar o help do foremost basta digitar no terminal:
# foremost -h

No primeiro exemplo, eu tenho uma imagem de uma pendrive (imagem.dd). Eu rodei o foremost contra essa imagem digitando o comando (Figura 1):
# foremost imagem.dd -o /home/anderson/Desktop/recuperado











No exemplo acima eu consegui recuperar arquivos de várias extensões. Isso acontece porque não especifiquei nenhum header, então ele recupera tudo o que encontrar. A opção -o especifica qual será o meu diretório de saída, onde vou armazenar os arquivos recuperados. Neste exemplo, eu vou armazenar os arquivos de saída no diretório "recuperado".

OBS: Vale ressaltar aqui que o foremost se baseia em assinaturas de arquivos, denominadas "magic numbers".

No segundo exemplo, eu usei a opção "-T" (Figura 2):











Essa opção vai criar um diretório cujo nome vai ser o horário exato, o dia e o mês (Time Stamp) em que o foremost está sendo utilizado. Por exemplo, se eu rodar o foremost nesse momento com a opção "-T", eu vou ter uma pasta nom eu desktop renomeada como: output_Thu_Apr_28_10_44_54_2011. Isso significa que eu rodei o foremost numa Quinta-feira, do mês de Abril, 28, às 10:44:54, do ano de 2011.

Um site onde vocês podem adquirir maiores informações é a matéria Data Carving with Foremost. Se vocês quiserem aprofundar um pouco mais no assunto, podem acessar os sites Magic Number e File Format.




Outro site que pode ser útil é um site aonde encontramos as assinaturas de arquivos (File Signatures).

Bom, é isso galera.
Abração!