vybrané funkce forensic toolkit 5 + rac forensic imager

26
www.rac.cz Risk Analysis Consultants V060420 Forensic Toolkit (FTK) 26.5.2014 Digital Forensics InfoDay 2014 Jiří Hološka [email protected] http://cz.linkedin.com/in/holoska

Upload: risk-analysis-consultants-sro

Post on 18-Nov-2014

200 views

Category:

Software


0 download

DESCRIPTION

 

TRANSCRIPT

Page 1: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Forensic Toolkit (FTK)

26.5.2014Digital Forensics InfoDay 2014

Jiří Hološ[email protected]

http://cz.linkedin.com/in/holoska

Page 2: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Indexované vyhledávání

Page 3: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

3

Indexované vyhledávání

Index – databáze nalezených slov

Web Office Emails Other Embed DB

XML DOC(x) PST-OST TXT ZIP Access

HTML XLS(x) MSG PDF RAR XBASE

PHP PPT(x) MBOX TAR CSV

RTF EML SQL

NSF

Page 4: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

4

Indexované vyhledávání

Page 5: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

5

Indexované vyhledávání

Klíčové slovo

Počet nálezů

Page 6: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

6

Indexované vyhledávání

Klíčové slovo 2 Klíčové slovo 1A

Page 7: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Otázky ?

Page 8: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Zjišťování hesel

Page 9: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

9

Zjišťování hesel

Password Recovery Tool Kit:

Slovníkový útok

Rainbow Tables

Bruteforce

Biografický slovníkový útok

Page 10: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

10

Zjišťování hesel

Page 11: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

11

Zjišťování hesel

Page 12: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

12

Zjišťování hesel

Page 13: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

13

Zjišťování hesel

Page 14: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

14

Zjišťování hesel

Page 15: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Otázky ?

Page 16: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Zajišťování digitálních stop

Page 17: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

17

Metody zajišťování stop

Digitální stopy:

Operační paměť

Pevné disky

Síťové sdílené složky

Page 18: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

18

Metody zajišťování stop

Operační pamět:

Informace o běžících procesech

Bloky paměti běžících aplikací

Pozůstatky bloků paměti po ukončených aplikacích

Navázané i ukončené síťové spojení

Hesla, Certifikáty, Clipboard ()

Page 19: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

19

Metody zajišťování stop

Vytváření obrazů operační paměti

Page 20: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

20

Metody zajišťování stop

Vytváření obrazů operační paměti

Page 21: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Otázky ?

Page 22: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

RFI Linux Live CD

Page 23: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

23

RFI live CD

Forenzní nástroje pro vytváření disků

AccessData CLI FTKimager 3.1.1LibEWF (EWF-Tools)dcffdd

Forenzní nástroje pro práci s obrazyXmount – konvertování obrazů disků na různé formáty

Page 24: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

24

RFI live CD - Menu

Forenzní nástroje pro vytváření disků

AccessData CLI FTKimager 3.1.1LibEWF (EWF-Tools)dcffdd

Page 25: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

25

RFI live CD - Menu

Výstup:

Formát obrazu disku: E01Segmentace: 3GBTextový soubor:

− FTK: MD5, SHA1 + identifikace disku− LibEWF: MD5,SHA1

Hdparm – identifikace diskuFdisk – identifikace diskových oddílů

Page 26: Vybrané funkce Forensic Toolkit 5 + RAC Forensic Imager

ww

w.r

ac.

cz

Ris

k A

naly

sis

Con

sult

an

tsV

06

04

20

Otázky ?