Mostrando postagens com marcador SIFT workstation. Mostrar todas as postagens
Mostrando postagens com marcador SIFT workstation. Mostrar todas as postagens

Trabalhando com Autopsy

Opa, e aí galera.

Tudo bem?
Semana passada, nós mostramos como instalar o sleuthkit e autopsy no debian.
Muito bem. Agora, nós vamos ver como trabalhar com o autopsy, adicionando uma imagem e analisando essa imagem forense.

O que é o autopsy?
É uma interface gráfica para as ferramentas em linhas de comando do sleuthkit. O propósito do autopsy é analisar um file system de uma imagem forense.

Neste post, estaremos usando a distribuição SIFT (SANS Investigative Forensic Toolkit).
É uma distribuição voltada para forense computacional, que possui várias ferramentas com este propósito. A SIFT é baseada no Ubuntu. No entanto, podemos usar outras distribuições como a BackTrack (Kali), Caine, DEFT, etc.
Nós vamos analisar uma imagem física do Windows Vista
OBS: no fim deste post existe um link de referência. Nesta referência, a análise foi feita usando uma imagem lógica de uma partição do Windows

Para iniciar o autopsy, digite: autopsy.
Depois, selecione com o mouse o link que a ferramenta irá te passar, clique com o botão direito do mouse e escolha a opção: Open Link


Seção 1 - Criando um novo Caso no Autopsy                                                                                 
1.1) Criando um novo caso:
     1.1.1) Clique no botão: New Case











1.2) Criando um novo caso:
     1.2.1) Case Name: Analisando-Windows
     1.2.2) Description: Procurando arquivos deletados
     1.2.3) Investigator Names: aqui vai o seu nome. No meu caso, vou colocar Anderson
     1.2.4) Clique no botão: New Case












1.3) Adicionando Host
     1.3.1) Clique no botão: Add Host











1.4) Adicionando Host
     1.4.1) Host Name: host1
     1.4.2) Clique no botão: Add Host











1.5) Adicionando Imagem
     1.5.1) Clique no botão: Add Image











1.6) Adicionando Imagem
     1.6.1) Neste momento, vou informar o diretório onde a imagem está armazenada: ls $PWD/vis*
     1.6.2) Selecione com o mouse e copie o path completo da imagem










1.7) Adicionando Imagem
     1.7.1) Clique no botão: Add Image File











1.8) Adicionando Imagem
     1.8.1) Cole o path completo da imagem
     1.8.2) Type: no meu caso, eu vou escolher a opção Partition
     1.8.3) Import Method: no meu caso, eu vou escolher a opção Symlink
     1.8.4) Clique no botão: Next











1.9) Adicionando Imagem
     1.9.1) Na opção Data Integrity, seleciona a opção: Ignore...
     1.9.2) Clique no botão: Add











1.10) Adicionando Imagem
     1.10.1) Clique no botão: Ok











1.11) Calculando a integridade da imagem com o algoritmo MD5
     1.11.1) Clique no botão: Image Integrity



1.12) Calculando a integridade da imagem com o algoritmo MD5
     1.12.1) Clique no botão: Calculate











1.13) Visualizando o Check Sum MD5
     1.13.1) O resultado será mostrado logo abaixo.
     1.13.2) Clique no botão: Close















Referência: http://computersecuritystudent.com/FORENSICS/AUTOPSY/lesson1/


Existem alguns vídeos no youtube que mostram uma versão mais recente do autopsy, versão esta que roda somente em Windows.
Os links para os vídeos são:
- vídeo 1: https://www.youtube.com/watch?v=J1vhU0ZJNCs
- vídeo 2: https://www.youtube.com/watch?v=DlZTYBuvkZY
- vídeo 3: https://www.youtube.com/watch?v=_NSEufvkZIs
- vídeo 4: https://www.youtube.com/watch?v=e5O-d5M90EI

GRRCon - Desafio em Forense Computacional

Opa, e aí galera

Tudo bem?

Existe uma conferência de segurança da informação que acontece em Michigan, USA, chamada GRRCon.
Eles sempre colocam alguns desafios para serem solucionados pelos participantes em cada evento.
Em 2012 teve um desafio muito legal envolvendo análise forense de memória. Então foi dado um dump para cada participante e você tinha que solucionar o caso, respondendo 20 perguntas.

O link para baixar o dump é: https://pay.reddit.com/r/netsec/comments/11dbto/solving_the_grrcon_network_forensics_challenge/

Acontece que algumas pessoas resolveram este caso e disponibilizaram a solução na internet.
Vocês podem  ver este blog: http://volatility-labs.blogspot.com.br/2012/10/solving-grrcon-network-forensics.html
E também este: http://sysforensics.org/2012/11/aptish-attack-via-metasploit-part-iii-memory-analysis.html
Este também: http://pmelson.blogspot.com.br/2012/10/grrcon-2012-forensics-challenge.html

O interessante é que existem alguns vídeos no youtube com as soluções de alguns profissionais, sendo que um destes vídeos é do próprio autor do desafio
vídeo 1: http://www.securitytube.net/video/7073
vídeo 2: http://www.youtube.com/watch?v=fbs9kIPeIXw
vídeo 3 (resolução do autor do desafio): https://www.youtube.com/watch?v=wWwzVp0pBrg

Espero que este possa ser uma boa fonte de estudos para todos vocês.

Um abraço!

File Carving com o Scalpel

Opa, e aí galera.

Tudo bem?
Em Abril de 2011, nós falamos sobre uma ferramenta de carving de arquivos chamada: Foremost.
Existe um outro programa para fazer carving de arquivos que se chama: Scalpel

O link para baixar a ferramenta é: http://www.digitalforensicssolutions.com/Scalpel/
Uma outra opção para baixar a ferramenta é: apt-get install scalpel

Para podermos usar a ferramenta teremos que editar seu arquivo de configuração (/etc/scalpel/scalpel.conf) e descomentar com as extensões dos arquivos que queremos recuperar. Ou seja, se eu quiser recuperar, por exemplo, arquivos .pdf, basta eu descomentar a linha referente aos arquivos .pdf

É preciso especificar na linha de comando o caminho do arquivo de configuração e um diretórios de saída. Na imagem a seguir, eu vou recuperar arquivos .pdf à partir de uma imagem forense. Na linha de comando, eu usei o parâmetro -c e especifiquei o arquivo de configuração. Depois disso, usei o parâmetro -o para especificar um diretório de saída, onde os arquivos recuperados serão armazenados.





Bom, é isso
Abração!

Atualizando Log2timeline na distribuição SIFT Workstation

Opa, e aí galera. Tudo bem?

Achei uma matéria bem legal. O autor da ferramenta Log2timeline ensina como fazer para atualizá-la na distribuição SIFT Workstation (distribuição forense do SANS Institute).

O link é: http://blog.kiddaland.net/2010/11/updating_sift_to_use_apt/

Abração em todos vocês!

Login no SIFT Workstation

Pra quem é amante da forense computacional, eu sugiro experimentar a distribuição forense do SANS Institute. O nome da distribuição é: SIFT (SANS Investigative Forensic Toolkit)
Existem 2 versões: a versão 1.3 é mais antiga. A versão mais atual é a 2.0
Na 1.3, só existe a versão para VMWare. Na atual (2.0), existe a versão VMWare e uma outra, em formato .ISO. Eu tenho as duas e todas são excelentes.


Para fazer o login na 1.3:
login: root
password: forensics


Para fazer o login na versão 2.0:

login: sansforensics
password: forensics

Existe uma ferramenta de análise no SIFT Workstation, chamada: PTK.O PTK é uma ferramenta italiana, desenvolvida pela empresa DFLABS, cujo link é: http://ptk.dflabs.com/


Para abrir o PTK é preciso clicar no ícone do firefox e digitar: localhost/ptk/index.php (figura1)














Para se autenticar no PTK usando a SIFT Workstation (ambas as versões), digite:

login: admin
password: forensics

Bom, é isso!
Abraços!