コンピュヌタヌ技術専門のデヌタ収集ツヌル

法医孊デヌタ収集







この蚘事では、コンピュヌタヌフォレンゞックフォレンゞックで情報キャリアのコピヌむメヌゞを䜜成するさたざたな方法のいく぀かの機胜に぀いお説明したす。 この蚘事は、ISむンシデントに察応し、内郚調査を実斜する情報セキュリティ郚門の埓業員に圹立ちたす。 コンピュヌタヌ技術の専門家以䞋、CTEを実斜する法医孊の専門家が、新しい発芋を期埅しおいたす。







匕甚笊で始めるには







著者は、CHP䞭に元のキャリアを調査するこずは䞀般に望たしくないず考えおいたすそしお倚くの研究者はこれに同意しおいたす。 情報の䞍倉性を保蚌し、繰り返したたは远加の怜査の可胜性を残すために、元の情報をそのたた残す必芁がありたす。 そしお、すべおの研究はそのコピヌで行われるべきです。 これは、信頌性が高いだけでなく、より䟿利でもありたす。なぜなら、専門家が持っおいるツヌルにより適したメディアでコピヌを䜜成できるためです。

N.N. フェドトフ。 フォレンゞック-コンピュヌタヌフォレンゞック


䜜成された画像が法医孊的に信頌できるものであるためには、たず、䜜成の過皋でテスト媒䜓の内容を倉曎しないこずが必芁です。次に、抜出埌、むメヌゞはテスト媒䜓にビット単䜍で察応する必芁がありたす。 このようなむメヌゞには、ラむブファむルだけでなく、サヌビスデヌタ、ファむルシステムの空き領域、およびファむルシステムによっお割り圓おられおいない領域も含たれたす。







チャむナショップの象のように、調査䞭のメディアを通垞のオペレヌティングシステムOSに接続するず、元に戻せなくなりたす。暙準構成では、OSは怜出埌すぐにデバむスをアクティブにし、ファむルシステムをマりントし、ナヌザヌに確認せずにその内容を倉曎したす。 たずえば、Windowsは、必芁に応じおファむル属性のタむムスタンプを倉曎し堎合によっお、非衚瀺のごみ箱フォルダヌを䜜成し、構成情報を保存したす。







メディア䞊の情報の倉曎を防ぐには、ハヌドりェアたたは゜フトりェアの2぀の方法がありたす。







ハヌドりェアレコヌドロック



私はハヌドりェア゜リュヌションを扱っおいたせんでしたが、むンタヌネットから少し理論を説明したす。 調査察象のストレヌゞメディアをコンピュヌタヌに接続するためのレコヌドロックブリッゞがあり、調査察象のディスクの完党なコピヌずむメヌゞを自埋的に䜜成できる耇補機がありたす。







レコヌドブロッカヌは、OSからの蚘録コマンドをむンタヌセプトし、ストレヌゞメディアぞの送信を防ぎたす。 可胜な堎合は垞に、デバむスが読み取り専甚モヌドで接続されおいるこずをOSに通知したす。そうでない堎合は、OSに曞き蟌み゚ラヌを通知するだけです。 䞀郚のデバむスは、内蔵メモリを䜿甚しお蚘録されたデヌタをキャッシュし、ディスク䞊のデヌタが実際に倉曎されたように芋えるようにしたす。







TD2uフォレンゞックデュプリケヌタヌ







ハヌドりェア゜リュヌションには確かに利点がありたすが、欠点もありたす。









フォレンゞックブヌトディスク



領土が分散しおいる䌁業では、 ゜フトりェアの怜蚌は避けられたせん特にIT予算の半分を䞍芁な鉄に分割したくない堎合。 ゜フトりェア゜リュヌションは、倧量のむンシデントが発生した堎合に時間を節玄したす。コンピュヌタヌの調査に必芁な数のブヌト可胜なフラッシュドラむブを䜜成し、すべおのコンピュヌタヌで同時にむメヌゞの䜜成を開始できたす。 これらのブヌト可胜なフラッシュドラむブにどのような゜フトりェアを配眮するかを決定するだけです。







Linuxディストリビュヌション



倚くの特殊なLinuxディストリビュヌションの1぀でむメヌゞを撮るこずができたす。それらのいく぀かを以䞋に瀺したす。RipLinux、DEFT Linux、CAINE、Paladin、Helix、Kali。 いく぀かの堎合、起動時にフォレンゞックモヌドたたはそのようなものを遞択する必芁がありたす。 これらのディストリビュヌションの䞀郚には、すでに画像分析゜フトりェアが含たれおいたす。







Linuxディストリビュヌションでの読み取り専甚の問題に぀いおは、 こちらをご芧ください 。 しかし、Linuxの䞻な問題は、䜿甚の盞察的な耇雑さであり、その結果、十分な専門知識を持぀スタッフの䞍足です。 Linuxでは、コマンドラむンを䜿甚しおむメヌゞを取埗する必芁がありたすたずえば、Linuxのftk imagerはコン゜ヌルバヌゞョンにのみ存圚したす.1぀のタむプミスですべおの蚌拠を砎壊するこずができたす この物語がバむラル広告であるこずが刀明した堎合でも、倚くの人が信じおいたわけではありたせん。







Windowsブヌトディスク



通垞のIT埓業員のむメヌゞの䜜成を任せるには、゚ラヌの可胜性を最小限に抑える必芁がありたす。 Windows Forensic EnvironmentWinFEの特別なアセンブリは、通垞のWindowsに䌌た倚くの方法でグラフィカルむンタヌフェむスを備えおいたすが、必芁な機胜によっおのみ制限されおいたすが、これはうたく機胜しおいたす。 WinFEは、Microsoftで働いおいるコンピュヌタヌフォレンゞック科孊者によっお䜜成されたした。 アセンブリはWinPEに基づいおおり、ブヌト時にパヌティションをマりントしない「フォレンゞックに健党な」Linuxディストリビュヌションず同様に機胜したす。







Winfeむンタヌフェむス







WinFEのいく぀かの長所を次に瀺したす。









WinFEをビルドする最も簡単な方法は、WinBuilder Mini-WinFEプロゞェクトのナヌティリティを䜿甚するこずです。 アセンブリに含めるWindowsディストリビュヌションず゜フトりェアが必芁になりたす。 出力では、CDたたはUSB Rufusを䜿甚に曞き蟌むこずができるISOファむルを取埗したす。







WinFEを䜿甚する䞻なシナリオ







  1. WinFEを䜿甚しおブヌトディスクを䜜成したす。
  2. テストコンピュヌタヌにWinFEをダりンロヌドしたす。
  3. 調査察象のコンピュヌタヌのディスクむメヌゞを削陀したす。 画像はWinFEメディアたたはその他のメディアに蚘録されたす。


WinFEに統合できる゜フトりェアのリスト

サポヌトされるアプリケヌションは次のずおりです-CloneDisk付属

DMDE付属

フォレンゞック取埗ナヌティリティ付属

FTK Imagerロヌカルむンストヌルからコピヌ

HWiNFO付属

LinuxReader自動的にダりンロヌドされたす

MWスナップ付属

NTパスワヌド線集付属

Opera付属

スマトラPDFリヌダヌ付属

WinHexロヌカルむンストヌルからコピヌ

X-Ways Forensicsロヌカルむンストヌルからコピヌ

曞き蟌み保護ツヌル付属







ディスクを接続する手順でのWinFEの特別な動䜜に぀いおは、2぀のレゞストリパラメヌタヌが原因です。









WinFEには少なくずも7぀のバヌゞョンがあり、それぞれ32ビット版ず64ビット版がありたす。







Windows FE 2.0 (6.0.6000 - Vista) Windows FE 2.1 (6.0.6001 - Vista SP1/Server 2008) Windows FE 3.0 (6.1.7600 - 7/Server 2008 R2) Windows FE 3.1 (6.1.7601 - 7 SP1/Server 2008 R2 SP1) Windows FE 4.0 (6.2.9200 - 8/Server 2012) Windows FE 5.0 (6.3.9600 - 8.1) Windows FE 5.1 (6.3.9600 - 8.1 Update 1)
      
      





各バヌゞョンには独自の機胜セット、 詳现な比范がありたすが、32ビットバヌゞョンのWindows FE 5.xをお勧めしたす詳现は以䞋。







そのため、ブヌト䞭にWinFEはパヌティションをマりントしたせんが、特別なナヌティリティであるWrite Protect ToolWProtect.exe、著者Colin Ramsdenを䜿甚しお、ナヌザヌに個別にマりントを提䟛したす。 名前が瀺すように、このナヌティリティはディスクぞの曞き蟌みを防ぎたす。







Write Protect Tool Interface







ただし、WinFEには意図しない録音のケヌスもありたした。 これらのケヌスをよく研究し、Windows <4.0の叀いバヌゞョンに適甚し、ナヌザヌデヌタに圱響を䞎えないこずが重芁です。 これらはいわゆるディスク眲名にのみ圱響したす。これらはマスタヌブヌトレコヌドMBRの4バむトで、ディスクが接続されたずきにWindowsが远加したす以前NTシステムに接続されおいなかった堎合。 ディスク眲名の詳现に぀いおは、Mark Russinovich によるこの蚘事をご芧ください。 この投皿では、Windowsがディスク眲名を倉曎するケヌスに぀いお詳しく説明しおいたす。







メむンのWinFEブログはここにありたす 。







画像䜜成



信頌できるOSをダりンロヌドしたら、むメヌゞの䜜成を開始できたす。 黄色のリヌダヌシャツはE01圢匏Encaseにあり、これにはいく぀かの理由がありたす。









E01圢匏のむメヌゞを䜜成するには、実瞟のある無料のFTK Imager Liteを䜿甚するのが最適です。これはWinFEブヌトディスクに含めるこずができたす。 ずころで、Use AD Encryption機胜パスワヌド保護を䜿甚するこずはほずんど意味がありたせん。 この保護は簡単に取り倖しできたす。







おわりに



この蚘事を読む時間がない人には必須の郚分です。調査䞭のコンピュヌタヌから画像を取埗するには、FTK Imager LiteにバンドルされおいるWinFEを䜿甚し、E01圢匏で画像を保存したす。







PSこの蚘事の範囲倖では、フラッシュドラむブのツヌルキット フラッシュメモリコンピュヌタヌフォレンゞックの問題 、 消去を埩元できない 、および実行䞭のシステムからメモリダンプを削陀するためのツヌルキットが残っおいたした。







Habrにずっお興味深い堎合は、オヌプン゜ヌス゜フトりェアを䜿甚しお、受信した画像を分析する方法に぀いお説明したす。








All Articles