Opa, e aí galera
Tudo bem?
No post passado nós falamos um pouquinho sobre imagens lógicas no formato .AD1. Hoje, nós vamos mostrar um exemplo de análise dessa imagem lógica; nós vamos mostrar como analisar informações geradas pelo browser (browser forensics) utilizando o Web Historian, ferramenta criada pela empresa Mandiant.
Alguns vídeos sobre a ferramenta podem ser vistos aqui, aqui e aqui.
O nosso cenário de análise foi a imagem criada no post anterior. A imagem se chama: perfil.ad1. Navegando nessa imagem lógica, eu vou ter várias pastas lá dentro, uma delas é uma pasta chamada "anderson", que estará montada no diretório E:\Users\anderson.
A primeira coisa a se fazer é montar a imagem "perfil.ad1" usando a ferramenta FTK Imager. Para montar a imagem basta seguir estes passos:
Clique em "file" e depois em "Image Mount"
Na próxima tela informe o caminho onde a imagem está armazenada e clique no botão "mount". Depois clique no botão "close"
Pronto, agora vamos abrir a ferramenta Web Historian. Vai aparecer a seguinte tela:
O passo seguinte é clicar no botão "file" e depois em "scan". Vai aparecer a seguinte tela, onde escolhemos a opção "Profile Folder". Clicamos na opção "Browse" e informamos o caminho completo da pasta de perfil do usuário, chamada "anderson", que está contida na imagem forense lógica "perfil.ad1". Neste caso, eu montei a imagem "perfil.ad1" no volume E:. Dentro do E: vai ter várias pastas; eu vou procurar a pasta de perfil do usuário anderson (é lá que as informações de histórico do browser estão armazenadas). Depois eu clico no botão "Start".
Quando o processo de parsing começar, vai aparecer a seguinte tela:
A imagem a seguir mostra as informações prontas para serem analisadas pelo perito
Pronto, é isso.
Mostramos aqui como utilizar a ferramenta Web Historian para fazer uma análise forense em uma imagem lógica .AD1
OBS: Lembrando que ao final precisamos desmontar a imagem (no FTK Imager, clicamos em File --> Image Mounting --> escolho o drive a ser desmontado e clico no botão "Unmount").
Um abração!
Blog destinado a assuntos sobre computação forense, resposta a incidentes e perícia forense aplicada à informática
Mostrando postagens com marcador FTK Imager. Mostrar todas as postagens
Mostrando postagens com marcador FTK Imager. Mostrar todas as postagens
Imagens Lógicas no Formato .AD1
Opa, e aí galera.
Tudo bem?
Hoje o nosso assunto é sobre imagens lógicas de arquivos/diretórios.
Mas primeiro, vamos fazer uma distinção entre imagens forense físicas e lógicas.
Imagens forense física são recomendadas quando se quer realizar uma imagem de todo o conteúdo do drive (HD). Nessa imagem estará inclusive a memória virtual usada pelo sistema.
Imagens forense lógica são recomendas quando se quer realizar uma imagem somente de uma partição, ou a imagem de várias partições do disco. Neste caso, se precisarmos da imagem forense da memória virtual, precisaremos obtê-la separadamente. Também usamos as imagens forense lógica quando se quer obter uma imagem forense de um RAID (imagem de cada drive lógico será armazenada em mídias distintas).
1) Introdução
Depois de ter feito essa distinção, vamos falar especificamente sobre o formato .AD1.
Este é um formato proprietário da Access Data, a mesma empresa que fabrica o FTK.
Mas pra que serve o formato .ad1? O formato .AD1 serve para se criar uma imagem forense de certos arquivos/diretórios sem precisar fazer a imagem forense do disco inteiro. Ou seja, estaremos realizando a imagem forense somente de um arquivo ou diretório.
Segundo a access data, sobre o formato .ad1: "Description: As part of the best practices when dealing with loose files in a directory. It is recommended to first put those into a forensic container to maintain the integrity of the dataset. By doing this you will prevent intentional or un-intentional tampering with the original data."
Se eu quero, por exemplo, fazer uma imagem forense somente do diretório onde estão os arquivos do prefetch, eu posso fazer uso deste artifício e colocar o diretório c:/windows/prefetch dentro do container forense ad1. E como disse anteriormente a própria empresa criadora desse container, dessa forma eu vou acabar evitando problemas e/ou perdas com os dados originais.
Como já dissemos, o formato .AD1 é uma imagem lógica de um conteúdo de um diretório. Assim, este formato não inclui slack space, espaço livre do disco, informações dos setores, etc. Portanto, é impossível transformar uma imagem .AD1 em imagens de setores (imagens DD ou EWF).
2) Visão Geral do Cenário
O cenário que vou mostrar aqui neste post é o seguinte: eu tenho uma imagem forense física (imagem forense de um disco) e de lá de dentro eu vou extrair algum diretório e criar uma imagem forense lógica deste diretório (por exemplo, vou extrair o perfil de usuário da imagem física e vou criar uma imagem lógica somente desta pasta).
Resumindo, o que nós vamos fazer é o seguinte:
3) Mão na massa
3.1) Montar a Imagem Física
A primeira coisa a se fazer é montar a imagem física no FTK Imager para extrair o diretório que nós queremos
3.2) Adicionar a imagem
O próximo passo é adicionar a imagem como evidência no FTK Imager
Pronto, eu já adicionei a imagem forense física. Agora eu posso navegar dentro da minha imagem forense física (usando o software FTK Imager) e posso escolher qual pasta/diretório será o meu alvo para se criar a imagem forense lógica. No meu exemplo aqui eu quis criar uma imagem forense lógica do perfil de usuário, diretório este que é o "E:\Users\anderson".
A imagem a seguir mostra o investigador navegando na ferramenta FTK Imager até o diretório "E:\Users\anderson"
3.3) Criando a imagem forense lógica .AD1
A imagem a seguir mostra o que eu tenho que fazer para se criar uma imagem forense lógica de um diretório. O que eu tenho que fazer é o seguinte: escolher um diretório/pasta e clicar com o botão esquerdo do mouse e escolher a opção "Add to Custom Content Image (AD1)"
Depois deste processo de escolher qual será a pasta/diretório alvo, vamos passar para o momento de se extrair a pasta "E:\Users\anderson" e criar uma imagem forense lógica de seu conteúdo. A pasta estará marcada na região "Custom Content Sources". Basta clicar em cima do nome da pasta e depois clicar no botão "create image"
Após esse processo, vai aparecer a seguinte imagem
Nesse momento nós vamos escolher qual será o diretório onde vamos armazenar a imagem forense lógica .AD1. Clicando no botão ADD vamos para uma outra tela onde devemos colocar algumas informações sobre a evidência (e.g. nº do caso, nº da evidência, descrição do caso, nome do investigador, algumas anotações sobre o caso). Depois disso, clique no botão "Avançar".
Na próxima tela vamos indicar qual será a pasta onde vamos armazenar a imagem lógica, vamos indicar o nome da imagem (como ela será renomeada). Depois disso, clicamos no botão finish.
Depois disso voltamos para a tela anterior e clicamos no botão start.
Após todo esse processo, será mostrado uma barra de progresso do processo de criação da imagem forense lógica do conteúdo do arquivo/diretório. Depois disso, será mostrada uma tela com os hashes MD5 e SHA1 da imagem gerada. Depois disso, basta clicar no botão "close".
Bom, é isso galera.
Espero que vocês tenham entendido o que é uma imagem forense lógica de conteúdo de arquivo/diretório (imagem customizada). É claro que esse post é uma pequena parte do que a ferramenta faz; ela é muito mais completa e faz muito mais do que isso. Esse post foi só uma pequena amostra. :)
O próximo post é uma continuação onde vamos mostrar como analisar essa imagem lógica para extrair informações de histórico do browser.
Um abração!
Referências Bibliográficas:
Tudo bem?
Hoje o nosso assunto é sobre imagens lógicas de arquivos/diretórios.
Mas primeiro, vamos fazer uma distinção entre imagens forense físicas e lógicas.
Imagens forense física são recomendadas quando se quer realizar uma imagem de todo o conteúdo do drive (HD). Nessa imagem estará inclusive a memória virtual usada pelo sistema.
Imagens forense lógica são recomendas quando se quer realizar uma imagem somente de uma partição, ou a imagem de várias partições do disco. Neste caso, se precisarmos da imagem forense da memória virtual, precisaremos obtê-la separadamente. Também usamos as imagens forense lógica quando se quer obter uma imagem forense de um RAID (imagem de cada drive lógico será armazenada em mídias distintas).
1) Introdução
Depois de ter feito essa distinção, vamos falar especificamente sobre o formato .AD1.
Este é um formato proprietário da Access Data, a mesma empresa que fabrica o FTK.
Mas pra que serve o formato .ad1? O formato .AD1 serve para se criar uma imagem forense de certos arquivos/diretórios sem precisar fazer a imagem forense do disco inteiro. Ou seja, estaremos realizando a imagem forense somente de um arquivo ou diretório.
Segundo a access data, sobre o formato .ad1: "Description: As part of the best practices when dealing with loose files in a directory. It is recommended to first put those into a forensic container to maintain the integrity of the dataset. By doing this you will prevent intentional or un-intentional tampering with the original data."
Se eu quero, por exemplo, fazer uma imagem forense somente do diretório onde estão os arquivos do prefetch, eu posso fazer uso deste artifício e colocar o diretório c:/windows/prefetch dentro do container forense ad1. E como disse anteriormente a própria empresa criadora desse container, dessa forma eu vou acabar evitando problemas e/ou perdas com os dados originais.
Como já dissemos, o formato .AD1 é uma imagem lógica de um conteúdo de um diretório. Assim, este formato não inclui slack space, espaço livre do disco, informações dos setores, etc. Portanto, é impossível transformar uma imagem .AD1 em imagens de setores (imagens DD ou EWF).
2) Visão Geral do Cenário
O cenário que vou mostrar aqui neste post é o seguinte: eu tenho uma imagem forense física (imagem forense de um disco) e de lá de dentro eu vou extrair algum diretório e criar uma imagem forense lógica deste diretório (por exemplo, vou extrair o perfil de usuário da imagem física e vou criar uma imagem lógica somente desta pasta).
Resumindo, o que nós vamos fazer é o seguinte:
- montar a imagem física no FTK Imager
- adicionar a imagem como evidência
- extrair um diretório qualquer e criar uma imagem forense lógica desta pasta no formato .AD1
3) Mão na massa
3.1) Montar a Imagem Física
A primeira coisa a se fazer é montar a imagem física no FTK Imager para extrair o diretório que nós queremos
3.2) Adicionar a imagem
O próximo passo é adicionar a imagem como evidência no FTK Imager
Pronto, eu já adicionei a imagem forense física. Agora eu posso navegar dentro da minha imagem forense física (usando o software FTK Imager) e posso escolher qual pasta/diretório será o meu alvo para se criar a imagem forense lógica. No meu exemplo aqui eu quis criar uma imagem forense lógica do perfil de usuário, diretório este que é o "E:\Users\anderson".
A imagem a seguir mostra o investigador navegando na ferramenta FTK Imager até o diretório "E:\Users\anderson"
3.3) Criando a imagem forense lógica .AD1
A imagem a seguir mostra o que eu tenho que fazer para se criar uma imagem forense lógica de um diretório. O que eu tenho que fazer é o seguinte: escolher um diretório/pasta e clicar com o botão esquerdo do mouse e escolher a opção "Add to Custom Content Image (AD1)"
Depois deste processo de escolher qual será a pasta/diretório alvo, vamos passar para o momento de se extrair a pasta "E:\Users\anderson" e criar uma imagem forense lógica de seu conteúdo. A pasta estará marcada na região "Custom Content Sources". Basta clicar em cima do nome da pasta e depois clicar no botão "create image"
Após esse processo, vai aparecer a seguinte imagem
Nesse momento nós vamos escolher qual será o diretório onde vamos armazenar a imagem forense lógica .AD1. Clicando no botão ADD vamos para uma outra tela onde devemos colocar algumas informações sobre a evidência (e.g. nº do caso, nº da evidência, descrição do caso, nome do investigador, algumas anotações sobre o caso). Depois disso, clique no botão "Avançar".
Na próxima tela vamos indicar qual será a pasta onde vamos armazenar a imagem lógica, vamos indicar o nome da imagem (como ela será renomeada). Depois disso, clicamos no botão finish.
Depois disso voltamos para a tela anterior e clicamos no botão start.
Após todo esse processo, será mostrado uma barra de progresso do processo de criação da imagem forense lógica do conteúdo do arquivo/diretório. Depois disso, será mostrada uma tela com os hashes MD5 e SHA1 da imagem gerada. Depois disso, basta clicar no botão "close".
Bom, é isso galera.
Espero que vocês tenham entendido o que é uma imagem forense lógica de conteúdo de arquivo/diretório (imagem customizada). É claro que esse post é uma pequena parte do que a ferramenta faz; ela é muito mais completa e faz muito mais do que isso. Esse post foi só uma pequena amostra. :)
O próximo post é uma continuação onde vamos mostrar como analisar essa imagem lógica para extrair informações de histórico do browser.
Um abração!
Referências Bibliográficas:
- https://support.accessdata.com/hc/en-us/articles/202930279-Best-Practice-Loose-Files-to-AD1
- http://www.forensicfocus.com/Forums/viewtopic/t=13471/
- https://www.sans.org/reading-room/whitepapers/forensics/forensic-images-viewing-pleasure-35447
- http://www.forensicfocus.com/Forums/viewtopic/t=962/
Marcadores:
AD1,
análise forense,
computação forense,
FTK Imager,
imagens forense,
montar imagens,
pericia digital
Extraindo a MFT de uma Imagem Forense
Opa, e aí galera
Tudo bem?
Hoje, nós vamos falar sobre como extrair a MFT de uma imagem forense. Obviamente que a MFT é um recurso do Windows. Então, nesse post aqui, nós estaremos analisando uma imagem forense do windows.
1) Introdução
Mas qual a importância da MFT para a análise forense de uma imagem? A MFT é o principal arquivo no NTFS. Nela estão armazenadas referências de todos os arquivos e diretórios do sistema operacional. A MFT armazena os timestamps de cada arquivo, o tamanho, o dono dos arquivos/diretórios, permissões de segurança do arquivo/diretório, etc.
Todas essas informações são armazenadas no que chamamos de MFT Entry.
Cada arquivo/diretório possui uma mft entry (entrada mft). Essa entrada mft (mft entry) é como se fosse um ponteiro, similar ao inode no mundo UNIX.
Portanto, a mft entry contém informações (metadados) sobre o arquivo ao qual ela aponta.
Normalmente, cada entrada mft (mft entry) possui 1024 KB de tamanho. Se olharmos cada entrada mft em um editor hexadecimal, vamos ver que ela começa com a string "file0" ou "file", seguida de informações específicas.
As primeiras 16 entradas da MFT são reservadas para arquivos do NTFS, por exemplo, $BitMap e $Log.
Para o NTFS, tudo é arquivo, inclusive a MFT (que contém informações sobre os arquivos). Portanto, a MFT possui uma entrada pra ela mesma. Este é o primeiro arquivo de toda MFT: uma entrada pra ela mesma, que é representada por $MFT (mft entry 0). O segundo arquivo da MFT é o arquivo $MFTMirr (mft entry 1). O objetivo de existir o $MFTMirr é se ocorrer algum tipo de problema com as primeiras entradas reservadas da mft, eu tenho o $MFTMirr. Ou seja: o $MFTMirr é um backup das 16 entradas reservadas da MFT.
2) Extraindo a MFT de uma Imagem Forense
Eu já vou partir do pressuposto de que vocês já tenham uma imagem forense de um Windows qualquer. E aí, como eu faço para extrair a MFT da imagem forense? Resposta: eu vou mostrar 2 maneiras de extrair a MFT de uma imagem forense:
Uma maneira simples de se extrair a MFT de uma imagem forense é usar a ferramenta FTK Imager. A figura a seguir mostra um exemplo:
Depois de exportar a MFT, eu vou gerar um arquivo dela. Assim, eu posso escolher qualquer ferramenta que faça o parsing da MFT e analisá-la.
Muito simples, né? :)
2.2) Extraindo a MFT com o Sleuthkit
Uma outra forma de extrair a MFT é fazendo uso do sleuthkit.
Cabe ressaltar que o arquivo $MFT ocupa a primeira posição (posição 0) na MFT. Como eu sei disso? Basta digitar o comando fls "imagem". Assim, a linha de comando é: fls image.001
Neste exemplo, a minha imagem forense se chama image.001.
O utilitário fls lista os arquivos e os diretórios de uma imagem forense.
OBS: a imagem não está montada, por isso eu usei o fls. Se ela estivesse montada, eu poderia usar o comando ls com os parâmetros -lhi.
Depois de usar o utilitário fls, eu vou usar o utilitário icat. O icat serve para copiar um determinado arquivo da imagem forense, tendo como base um determinado inode/mft entry. Isso significa que temos que passar um endereço (número do inode/mft entry) correspondente ao arquivo que queremos copiar da imagem forense.
No nosso exemplo, eu vou copiar a MFT da imagem forense. Como o inode da MFT é 0 (zero), eu vou passar esse endereço na linha de comando do icat.
Portanto, a linha de comando do icat fica assim:
icat -i raw -f ntfs image.001 0 > MFT.raw
Que parâmetros são esses?
É simples. O parâmetro -i indica que a imagem original de onde vamos extrair a mft é uma imagem forense do tipo/formato raw. O parâmetro -f indica que o sistema de arquivos da imagem forense é NTFS. E esse parâmetro 0 (zero), como já dissemos anteriormente, é o endereço da entrada mft da própria mft. No caso, a mft possui como entrada o endereço 0 (zero). Ou seja, a mft entry da própria mft é 0 (zero).
OBS: Existem outras ferramentas que fazem esse trabalho de extrair a MFT de uma imagem forense. Como exemplo, vocês podem ver aqui.
Pronto, agora extraímos a MFT da imagem forense. Qual o próximo passo? É analisar a mft extraída.
Mas isso fica para os próximos capítulos. :)
Bom, é isso galera
Espero que seja útil para o estudo e trabalho de vocês
Um abraço!
Referências:
http://sysforensics.org/2012/01/sift-workstation-video-4-extracting-mft-using-mmls-icat-and-log2timeline/
https://whereismydata.wordpress.com/2009/06/05/forensics-what-is-the-mft/
https://whereismydata.wordpress.com/2008/08/22/file-system-mft-entries-basic/
http://www.cse.scu.edu/~tschwarz/coen252_07Fall/Lectures/NTFS.html
http://grayscale-research.org/new/pdfs/NTFS%20forensics.pdf
https://en.wikipedia.org/wiki/NTFS
Tudo bem?
Hoje, nós vamos falar sobre como extrair a MFT de uma imagem forense. Obviamente que a MFT é um recurso do Windows. Então, nesse post aqui, nós estaremos analisando uma imagem forense do windows.
1) Introdução
Mas qual a importância da MFT para a análise forense de uma imagem? A MFT é o principal arquivo no NTFS. Nela estão armazenadas referências de todos os arquivos e diretórios do sistema operacional. A MFT armazena os timestamps de cada arquivo, o tamanho, o dono dos arquivos/diretórios, permissões de segurança do arquivo/diretório, etc.
Todas essas informações são armazenadas no que chamamos de MFT Entry.
Cada arquivo/diretório possui uma mft entry (entrada mft). Essa entrada mft (mft entry) é como se fosse um ponteiro, similar ao inode no mundo UNIX.
Portanto, a mft entry contém informações (metadados) sobre o arquivo ao qual ela aponta.
Normalmente, cada entrada mft (mft entry) possui 1024 KB de tamanho. Se olharmos cada entrada mft em um editor hexadecimal, vamos ver que ela começa com a string "file0" ou "file", seguida de informações específicas.
As primeiras 16 entradas da MFT são reservadas para arquivos do NTFS, por exemplo, $BitMap e $Log.
Para o NTFS, tudo é arquivo, inclusive a MFT (que contém informações sobre os arquivos). Portanto, a MFT possui uma entrada pra ela mesma. Este é o primeiro arquivo de toda MFT: uma entrada pra ela mesma, que é representada por $MFT (mft entry 0). O segundo arquivo da MFT é o arquivo $MFTMirr (mft entry 1). O objetivo de existir o $MFTMirr é se ocorrer algum tipo de problema com as primeiras entradas reservadas da mft, eu tenho o $MFTMirr. Ou seja: o $MFTMirr é um backup das 16 entradas reservadas da MFT.
2) Extraindo a MFT de uma Imagem Forense
Eu já vou partir do pressuposto de que vocês já tenham uma imagem forense de um Windows qualquer. E aí, como eu faço para extrair a MFT da imagem forense? Resposta: eu vou mostrar 2 maneiras de extrair a MFT de uma imagem forense:
- usando o FTK Imager
- usando ferramentas do sleuthkit
Uma maneira simples de se extrair a MFT de uma imagem forense é usar a ferramenta FTK Imager. A figura a seguir mostra um exemplo:
Depois de exportar a MFT, eu vou gerar um arquivo dela. Assim, eu posso escolher qualquer ferramenta que faça o parsing da MFT e analisá-la.
Muito simples, né? :)
2.2) Extraindo a MFT com o Sleuthkit
Uma outra forma de extrair a MFT é fazendo uso do sleuthkit.
Cabe ressaltar que o arquivo $MFT ocupa a primeira posição (posição 0) na MFT. Como eu sei disso? Basta digitar o comando fls "imagem". Assim, a linha de comando é: fls image.001
Neste exemplo, a minha imagem forense se chama image.001.
O utilitário fls lista os arquivos e os diretórios de uma imagem forense.
OBS: a imagem não está montada, por isso eu usei o fls. Se ela estivesse montada, eu poderia usar o comando ls com os parâmetros -lhi.
Depois de usar o utilitário fls, eu vou usar o utilitário icat. O icat serve para copiar um determinado arquivo da imagem forense, tendo como base um determinado inode/mft entry. Isso significa que temos que passar um endereço (número do inode/mft entry) correspondente ao arquivo que queremos copiar da imagem forense.
No nosso exemplo, eu vou copiar a MFT da imagem forense. Como o inode da MFT é 0 (zero), eu vou passar esse endereço na linha de comando do icat.
Portanto, a linha de comando do icat fica assim:
icat -i raw -f ntfs image.001
Que parâmetros são esses?
É simples. O parâmetro -i indica que a imagem original de onde vamos extrair a mft é uma imagem forense do tipo/formato raw. O parâmetro -f indica que o sistema de arquivos da imagem forense é NTFS. E esse parâmetro 0 (zero), como já dissemos anteriormente, é o endereço da entrada mft da própria mft. No caso, a mft possui como entrada o endereço 0 (zero). Ou seja, a mft entry da própria mft é 0 (zero).
OBS: Existem outras ferramentas que fazem esse trabalho de extrair a MFT de uma imagem forense. Como exemplo, vocês podem ver aqui.
Pronto, agora extraímos a MFT da imagem forense. Qual o próximo passo? É analisar a mft extraída.
Mas isso fica para os próximos capítulos. :)
Bom, é isso galera
Espero que seja útil para o estudo e trabalho de vocês
Um abraço!
Referências:
http://sysforensics.org/2012/01/sift-workstation-video-4-extracting-mft-using-mmls-icat-and-log2timeline/
https://whereismydata.wordpress.com/2009/06/05/forensics-what-is-the-mft/
https://whereismydata.wordpress.com/2008/08/22/file-system-mft-entries-basic/
http://www.cse.scu.edu/~tschwarz/coen252_07Fall/Lectures/NTFS.html
http://grayscale-research.org/new/pdfs/NTFS%20forensics.pdf
https://en.wikipedia.org/wiki/NTFS
Marcadores:
análise forense,
fls,
FTK Imager,
icat,
log2timeline,
mft,
ntfs,
pericia digital,
sleuthkit
Imagens AFF
Tudo bem?
Nós já falamos sobre imagens no formato EWF/E01 aqui. Agora, nesse post, nós vamos falar sobre um outro tipo de formato de imagens forense: o formato AFF.
1) História
Pra começo de história, este formato foi idealizado pelo cientista Simson Garfinkel e a empresa Basis Technology. AFF significa Advanced Forensics Format. A versão mais recente do AFF foi implementado pela sua biblioteca, a AFFLIBv3, que pode ser encontrado em seu github. Não vamos confundir o formato AFF com o AFFv4. Este último foi um "redesenho" do formato AFF, ou seja, é um novo formato (Fonte: AFF4).
2) AFFLIBv3
Como já dissemos, para ter suporte ao formato AFF precisamos ter instalado sua biblioteca, a AFFLIBv3. Essa biblioteca permite ter suporte a algumas ferramentas que iremos falar mais adiante. Mas vamos falar primeiro sobre o AFF.
O formato AFF foi criado para ser um formato extensível e aberto para o armazenamento de imagens de disco e de seus metadados. Quando eu digo aberto, é porque qualquer um pode "integrar/acoplar" os utilitários da AFFLIB em seus próprios softwares, sejam eles abertos ou proprietários. Quando eu digo extensível, é porque novas características podem ser adicionadas mantendo, ainda assim, a compatibilidade (Fonte: aqui). Além disso, o formato AFF é livre de patentes.
Segundo o Luiz Rabelo, "AFF suporta dois algoritmos de compressão: zlib, que é rápido e razoavelmente eficiente, e LZMA, que é mais lento, mas muito mais eficiente. O zlib é o mesmo algoritmo de compactação usado pelo EnCase. Como resultado, arquivos AFF compactados com zlib são aproximadamente do mesmo tamanho que o arquivo equivalente no formato EnCase. A grande vantagem é que arquivos AFF podem ser "re-compactados" (!) utilizando o algoritmo LZMA. Esses arquivos tem um tamanho aproximado de 1/2 a 1/10 do tamanho do original AFF / arquivo EnCase."
As imagens no formato AFF podem ser armazenadas em um destes 3 métodos/formatos:
- AFF: formato padrão. Neste método, um único arquivo de imagem forense contém os dados forense (que é a imagem forense em si) e os metadados embarcados.
- AFD: Neste método, o metadado está armazenado na imagem forense. Porém, "quebra-se" a imagem forense em tamanhos fixos.
- AFM: Neste método a imagem é armazenada no formato raw e os metadados são armazenados em um outro arquivo.
A biblioteca AFFLIBv3 possui algumas ferramentas que permite trabalharmos com imagens no formato AFF. Algumas dessas ferramentas são:
- affconvert: permite converter imagens em todos os formatos suportados pelo formato AFF (RAW --> AFF; AFF --> RAW; AFF-->AFF).
- affuse: permite que os arquivos de imagens AFF (imagens AFF) apareçam como arquivos/imagens no formato RAW. Assim, o affuse permite que as imagens de disco sejam montadas.
- affinfo: exibe algumas informações sobre a imagem AFF
- affxml: exibe algumas informações sobre a imagem AFF como XML
3) Criando uma Imagem Forense AFF
Já fizemos uma introdução sobre o formato AFF, agora vamos ver como criar uma imagem forense no formato AFF.
Para criar uma imagem forense no formato AFF podemos usar o software FTK Imager. Ele permite tanto criar uma imagem física quanto uma imagem lógica. Como dissemos no post sobre imagens ewf, o FTK Imager serve tanto para criar imagens de dispositivos atachados na minha estação forense (HDs, pendrives, etc) quanto também serve para criar imagens forense de uma máquina virtual (se eu tenho uma máquina virtual qualquer e quero criar uma imagem forense desta máquina, eu posso usar o FTK Imager pra isso) (Fonte: aqui).
OBS: Vale lembrar que para se criar uma imagem forense de uma máquina virtual no VMWare (considerando que esta máquina virtual está ligada e funcionando), precisamos primeiro suspender esta máquina virtual pra depois começar o processo de criação da imagem forense.
Se alguém tiver alguma dúvida de como se criar uma imagem forense utilizando o FTK Imager, pode entrar neste link.
4) Montando Imagens AFF
Agora que já temos nossa imagem no formato AFF, vamos montá-la. É um processo simples.
Precisamos primeiro ter o diretório para o ponto de montagem. Vamos montar a imagem no formato AFF no diretório /mnt/aff. Como a SIFT vem com esse diretório criado por default, não precisamos criá-lo. O próximo passo é usar o utilitário affuse para podermos montar a imagem no formato AFF no diretório /mnt/aff. Depois de usar o affuse e montando a imagem no formato AFF, vamos ver que ele é, na verdade, um container, e que carrega lá dentro dele uma imagem no formato raw. Então, se entrarmos no diretório /mnt/aff vamos ver que existe uma imagem no formato raw lá dentro. Depois disso, podemos montar a imagem no formato raw normalmente, utilizando o comando mount.
A imagem que eu montei foi uma imagem de uma pendrive, que não tinha nada armazenado lá dentro. Por isso que depois de montada, não apareceu nenhum arquivo com o comando "ls".
No post sobre imagens ewf, comentamos sobre o parâmetro offset. Se alguém tiver alguma dúvida, pode ir lá e ver a explicação sobre este parâmetro. Naquele post também comentamos a necessidade de se desmontar a imagem depois de analisá-la. O processo de desmontagem de imagens no formato AFF é o mesmo processo de desmontagem de imagens ewf (acontece em 2 passos).
Bom, é isso.
Um abração!
Referências:
- http://forensics.luizrabelo.com.br/2010/11/advanced-forensics-format-aff.html
- http://forensicswiki.org/wiki/AFF
- https://dash.harvard.edu/bitstream/handle/1/2829932/Malan_AdvancedForensic.pdf?sequence=4
- https://repo.palkeo.com/repositories/mirror7.meh.or.id/Forensic/AFF%20-%20Advanced%20Forensic%20Format.pdf
Marcadores:
AFF,
análise forense,
FTK Imager,
imagens forense,
montar imagens,
pericia digital
Acessando o Conteúdo de uma Imagem Forense com FTK Imager
Opa, bom dia, galera
Tudo bem?
Hoje nós vamos falar sobre análise forense com a ferramenta FTK Imager. O intuito é analisarmos uma imagem forense de disco e analisar algumas informações e artefatos. Lembrando que a FTK Imager não é tão completa quanto uma outra ferramenta da mesma empresa, a FTK.
Vamos começar o nosso trabalho então.
A primeira coisa a se fazer é adicionar a imagem forense na ferramenta. Então, nós vamos na opção File --> Add Evidence Item (Figura 1)
O segundo passo é escolher qual o tipo de evidência que vamos adicionar na ferramenta. Neste caso, como eu tenho um arquivo de imagem, a opção escolhida é Imagem File (Figura 2)
O terceiro passo é indicar o caminho completo da minha imagem. No meu caso, o path é C:\Imagem Forense\vista_dd.001. Depois eu clico no botão Finish (Figura 3)
A próxima tela já é a ferramenta FTK Imager com a imagem forense carregada. No lado esquerdo eu tenho os diretórios da minha imagem, que estão em formato hierárquico, do mesmo jeito que o Windows funciona. Então, eu posso expandir essa estrutura em árvores (clicando no sinal +) e ir navegando nos diretórios e arquivos dentro da imagem forense e ir até onde estão os arquivos de meu interesse (Figura 4)
Bom, a imagem que eu adicionei no FTK Imager era no formato RAW. Mas, digamos que eu tenha adicionado uma imagem em outro formato, por exemplo E01 ou AFF e eu queira transformá-la para o formato RAW (formato da ferramenta DD). A ferramenta FTK Imager possui uma funcionalidade muito interessante que implementa esta tarefa de conversão entre imagens. Como eu faço isso? Resposta: Basta clicar com o botão direito do mouse em cima do nome da imagem e ir na opção Export Disk Image. Vai aparecer a seguinte tela (Figura 5)
Na próxima tela, basta selecionar o tipo de formato de imagem e clicar no botão Avançar (Figura 6)
Na próxima tela, nós vamos informar algumas informações relacionadas com a evidência. (Figura 7)
Por fim, nós vamos informar algumas coisas. A primeira informação é relacionada ao diretório onde a imagem será armazenada. Outro ponto que nós vamos informar é o nome da imagem (sem a extensão). Outro ponto que nós vamos informar é se vamos querer ou não fazer um split na imagem (fragmentá-la). No meu exemplo, eu não vou fragmentar. Por fim, eu clico no botão Finish. Pronto; com este procedimento eu vou converter a imagem que antes estava no formato AFF ou E01 para o formato RAW (formato da ferramenta DD) (Figura 8)
Agora basta clicar no botão Start (Figura 9)
Agora que nós já mostramos como adicionar uma imagem forense na ferramenta, podemos acessar os diretórios da imagem com o FTK Imager. E uma tarefa bem interessante que podemos fazer neste momento é a opção de exportar diretórios e arquivos da minha imagem forense para um outro lugar, inclusive mandar esse diretório/arquivo exportado para uma pendrive ou alguma outra mídia qualquer. Para fazer isto, basta clicar com o botão direito do mouse em cima do diretório que queremos exportar e ir na opção Export Files (Figura 10)
Bom, é isso galera
Espero que vocês tirem proveito desta ótima ferramenta desenvolvida pela empresa AccessData.
Por fim, existe um vídeo no youtube que mostra exatamente o que eu demonstrei aqui neste post e muito mais informações sobre esta ferramenta. O link para o vídeo é: http://www.youtube.com/watch?v=39f2WV-8SKg
Outro vídeo interessante, onde o autor do vídeo cria uma imagem forense a partir de discos virtuais é: https://www.youtube.com/watch?v=TKM7DZiHwVs
Um abração!
Tudo bem?
Hoje nós vamos falar sobre análise forense com a ferramenta FTK Imager. O intuito é analisarmos uma imagem forense de disco e analisar algumas informações e artefatos. Lembrando que a FTK Imager não é tão completa quanto uma outra ferramenta da mesma empresa, a FTK.
Vamos começar o nosso trabalho então.
A primeira coisa a se fazer é adicionar a imagem forense na ferramenta. Então, nós vamos na opção File --> Add Evidence Item (Figura 1)
O segundo passo é escolher qual o tipo de evidência que vamos adicionar na ferramenta. Neste caso, como eu tenho um arquivo de imagem, a opção escolhida é Imagem File (Figura 2)
A próxima tela já é a ferramenta FTK Imager com a imagem forense carregada. No lado esquerdo eu tenho os diretórios da minha imagem, que estão em formato hierárquico, do mesmo jeito que o Windows funciona. Então, eu posso expandir essa estrutura em árvores (clicando no sinal +) e ir navegando nos diretórios e arquivos dentro da imagem forense e ir até onde estão os arquivos de meu interesse (Figura 4)
Bom, a imagem que eu adicionei no FTK Imager era no formato RAW. Mas, digamos que eu tenha adicionado uma imagem em outro formato, por exemplo E01 ou AFF e eu queira transformá-la para o formato RAW (formato da ferramenta DD). A ferramenta FTK Imager possui uma funcionalidade muito interessante que implementa esta tarefa de conversão entre imagens. Como eu faço isso? Resposta: Basta clicar com o botão direito do mouse em cima do nome da imagem e ir na opção Export Disk Image. Vai aparecer a seguinte tela (Figura 5)
Na próxima tela, basta selecionar o tipo de formato de imagem e clicar no botão Avançar (Figura 6)
Na próxima tela, nós vamos informar algumas informações relacionadas com a evidência. (Figura 7)
Por fim, nós vamos informar algumas coisas. A primeira informação é relacionada ao diretório onde a imagem será armazenada. Outro ponto que nós vamos informar é o nome da imagem (sem a extensão). Outro ponto que nós vamos informar é se vamos querer ou não fazer um split na imagem (fragmentá-la). No meu exemplo, eu não vou fragmentar. Por fim, eu clico no botão Finish. Pronto; com este procedimento eu vou converter a imagem que antes estava no formato AFF ou E01 para o formato RAW (formato da ferramenta DD) (Figura 8)
Agora basta clicar no botão Start (Figura 9)
Agora que nós já mostramos como adicionar uma imagem forense na ferramenta, podemos acessar os diretórios da imagem com o FTK Imager. E uma tarefa bem interessante que podemos fazer neste momento é a opção de exportar diretórios e arquivos da minha imagem forense para um outro lugar, inclusive mandar esse diretório/arquivo exportado para uma pendrive ou alguma outra mídia qualquer. Para fazer isto, basta clicar com o botão direito do mouse em cima do diretório que queremos exportar e ir na opção Export Files (Figura 10)
Bom, é isso galera
Espero que vocês tirem proveito desta ótima ferramenta desenvolvida pela empresa AccessData.
Por fim, existe um vídeo no youtube que mostra exatamente o que eu demonstrei aqui neste post e muito mais informações sobre esta ferramenta. O link para o vídeo é: http://www.youtube.com/watch?v=39f2WV-8SKg
Outro vídeo interessante, onde o autor do vídeo cria uma imagem forense a partir de discos virtuais é: https://www.youtube.com/watch?v=TKM7DZiHwVs
Um abração!
Criando Imagens Forense com FTK Imager
Opa, tudo bem galera?
Hoje nós vamos falar sobre uma ferramenta muito interessante, que é a FTK Imager.
Existem muitas ferramentas que criam imagens forense e muitas delas fazem um ótimo trabalho. E esta ferramenta (FTK Imager) não fica por baixo. Além de criar imagens forense de disco, podemos realizar dumps de memória e até mesmo realizar uma pequena análise forense na imagem criada. Existem muitas outras fucionalidades que vocês vão descobrir no momento em que estiverem trabalhando com ela
A FTK Imager foi criada pela empresa AccessData e é grátis. No momento em que estou escrevendo esse posta, ela está na release 3.1.1
Existem 2 versões desta ferramenta. A primeira é conhecida como FTK Imager; e a segunda se chama FTK Imager Lite. A segunda versão foi feita para rodar a partir de uma mídia removível como um CD ou um dispositivo USB. Já a primeira versão é preciso instalar em uma estação forense.
Nesse post, nós vamos falar sobre a versão que precisa ser instalada na estação forense (FTK Imager). Porém, a versão lite funciona mais ou menos da mesma forma, sem maiores diferenças.
A primeira coisa que nós vamos fazer é baixar o executável do site. Depois vamos clicar no ícone FTK Imager.exe para podermos instalar a ferramenta. Quando o processo de instalação tiver terminado, vamos clicar no ícone e abrir a ferramenta. A Figura 1 mostra a tela inicial
Depois disso, vamos clicar no menu File e clicar no botão Create Disk Image e escolher qual dispositivo ou disco ou partição nós vamos fazer a imagem. Para escolher a opção de realizar uma imagem forense do disco, nós vamos na opção Physical Drive. Se quisermos fazer a imagem de uma partição, vamos na opção Logical Drive (Figuras 2 e 3)
Para esse post, eu vou fazer a imagem forense de uma pendrive conectada na minha máquina (512 MB), então eu vou escolher a opção Physical Drive. Na Figura 4 eu escolho qual dispositivo vou querer realizar a imagem, que no meu caso, eu escolhi justamente a Pendrive de 512 MB. Depois eu clico no botão Finish.
Na próxima tela nós vamos clicar no checkbox Verify images after they area created. Com essa opção selecionada, a ferramenta vai calcular os hashes MD5 e SHA1 da imagem criada.
Depois disso, eu vou clicar no botão ADD.
Depois disso, eu vou selecionar a opção RAW, porque eu quero realizar a imagem forense cujo formato é o da ferramenta DD. Vou clicar no botão Avançar
A próxima tela vai me pedir algumas informações sobre a evidência. Eu vou preencher estas informações. Depois disso, eu vou clicar no botão Avançar.
Na próxima tela eu vou escolher o diretório de saída (onde a imagem forense será gravada). No campo Image Filename é onde vou inserir o nome do arquivo da minha imagem (eu não vou colocar a extensão do arquivo). Neste exemplo a minha imagem vai se chamar pendrive.
No campo Image Fragment Size eu vou colocar o valor zero porque eu não quero a minha imagem fragmentada. Se eu quisesse fragmentar em pedaços, eu colocaria neste campo o tamanho em MB que cada pedaço da minha imagem iria ter. Depois disso, é só clicar no botão Finish (figura 8).
A Figura 9 é só clicar no botão Start.
Uma vez que o processo de aquisição da imagem forense tenha terminado, podemos exibir um sumário com várias informações.
No mesmo diretório onde a imagem foi armazenada (neste exemplo, a imagem foi armazenada na área de trabalho - desktop) foi criado um arquivo .txt, que é como se fosse um log, que possui as mesmas informações do sumário.
Hoje nós vamos falar sobre uma ferramenta muito interessante, que é a FTK Imager.
Existem muitas ferramentas que criam imagens forense e muitas delas fazem um ótimo trabalho. E esta ferramenta (FTK Imager) não fica por baixo. Além de criar imagens forense de disco, podemos realizar dumps de memória e até mesmo realizar uma pequena análise forense na imagem criada. Existem muitas outras fucionalidades que vocês vão descobrir no momento em que estiverem trabalhando com ela
A FTK Imager foi criada pela empresa AccessData e é grátis. No momento em que estou escrevendo esse posta, ela está na release 3.1.1
Existem 2 versões desta ferramenta. A primeira é conhecida como FTK Imager; e a segunda se chama FTK Imager Lite. A segunda versão foi feita para rodar a partir de uma mídia removível como um CD ou um dispositivo USB. Já a primeira versão é preciso instalar em uma estação forense.
Nesse post, nós vamos falar sobre a versão que precisa ser instalada na estação forense (FTK Imager). Porém, a versão lite funciona mais ou menos da mesma forma, sem maiores diferenças.
A primeira coisa que nós vamos fazer é baixar o executável do site. Depois vamos clicar no ícone FTK Imager.exe para podermos instalar a ferramenta. Quando o processo de instalação tiver terminado, vamos clicar no ícone e abrir a ferramenta. A Figura 1 mostra a tela inicial
Depois disso, vamos clicar no menu File e clicar no botão Create Disk Image e escolher qual dispositivo ou disco ou partição nós vamos fazer a imagem. Para escolher a opção de realizar uma imagem forense do disco, nós vamos na opção Physical Drive. Se quisermos fazer a imagem de uma partição, vamos na opção Logical Drive (Figuras 2 e 3)
Para esse post, eu vou fazer a imagem forense de uma pendrive conectada na minha máquina (512 MB), então eu vou escolher a opção Physical Drive. Na Figura 4 eu escolho qual dispositivo vou querer realizar a imagem, que no meu caso, eu escolhi justamente a Pendrive de 512 MB. Depois eu clico no botão Finish.
Na próxima tela nós vamos clicar no checkbox Verify images after they area created. Com essa opção selecionada, a ferramenta vai calcular os hashes MD5 e SHA1 da imagem criada.
Depois disso, eu vou clicar no botão ADD.
Depois disso, eu vou selecionar a opção RAW, porque eu quero realizar a imagem forense cujo formato é o da ferramenta DD. Vou clicar no botão Avançar
A próxima tela vai me pedir algumas informações sobre a evidência. Eu vou preencher estas informações. Depois disso, eu vou clicar no botão Avançar.
Na próxima tela eu vou escolher o diretório de saída (onde a imagem forense será gravada). No campo Image Filename é onde vou inserir o nome do arquivo da minha imagem (eu não vou colocar a extensão do arquivo). Neste exemplo a minha imagem vai se chamar pendrive.
No campo Image Fragment Size eu vou colocar o valor zero porque eu não quero a minha imagem fragmentada. Se eu quisesse fragmentar em pedaços, eu colocaria neste campo o tamanho em MB que cada pedaço da minha imagem iria ter. Depois disso, é só clicar no botão Finish (figura 8).
A Figura 9 é só clicar no botão Start.
Uma vez que o processo de aquisição da imagem forense tenha terminado, podemos exibir um sumário com várias informações.
No mesmo diretório onde a imagem foi armazenada (neste exemplo, a imagem foi armazenada na área de trabalho - desktop) foi criado um arquivo .txt, que é como se fosse um log, que possui as mesmas informações do sumário.
Bom, é isso galera
Espero que esse post sirva de exemplo para que vocês possam trabalhar com esta excelente ferramenta.
No próximo post nós vamos falar um pouquinho sobre como adicionar uma imagem forense na FTK Imager.
Um abração!
Referências Bibliográficas:
Marcadores:
análise forense,
artefato,
computação forense,
FTK Imager,
imagens forense,
investigação,
montar imagens
Assinar:
Postagens (Atom)















































