👁🗨Hello world~
Форензика: наука о раскрытии преступлений
• Тему поста вы сами выбрали в дискорд канале.
• Форензика - forensic science - дословно «судебная наука», прикладная наука об исследовании доказательств или на русском криминалистика. Она посвящена: раскрытию инцидентов связанных с компьютерной информацией, исследованию цифровых доказательств, методам поиска, получению и закреплению таких доказательств.
• Во время форензики поднимаются следующие вопросы:
• Наличие на объектах информации, которая относится к делу (в том числе, в неявном, удалённом, скрытом или зашифрованном виде)
• Возможность использования исследуемых объектов для определённых целей (например, для доступа в сеть)
• Действия, совершённые с использованием объектов
• Свойства программ, в частности принадлежность их к вредоносным
• Идентификация найденных электронных документов, софта, пользователей компьютера.
• Виды форензики:
• Computer forensics - к ней относится все, что связано с поиском артефактов взлома на локальной машине: анализ RAM, HDD, реестра, журналов ОС и так далее.
• Network forensics - как понятно из названия, имеет отношение к расследованиям в области сетевого стека - например, дампу и парсингу сетевого трафика для выявления таких интересных вещей, как RAT, reverse shell, backdoor-туннелей и тому подобного.
• Forensic data analysis - посвящена анализу файлов, структур данных и бинарных последовательностей, оставшихся после атаки или использовавшихся при вторжении.
• Mobile device forensics - занимается всем, что касается особенностей извлечения данных из Android и iOS.
• Hardware forensic - экспертиза аппаратного обеспечения и технических устройств. Это направление наименее популярно и наиболее сложно. Сюда входит разбор данных на низком уровне (микроконтроллера, прошивки или BIOS), исследование специфических особенностей работы устройства, к примеру диапазона частот работы Wi-Fi-передатчика или внутреннего устройства скиммера, устанавливаемого на банкоматы.
• Типы анализа при проведении форензики:
• Статический анализ. Задачи статического анализа — создать (скопировать) образ жесткого диска или дампа оперативной памяти, выявить и восстановить удаленные файлы, остатки аномальных файлов в %TEMP% и системных директориях, собрать историю серфинга веб-браузера, системные логи (события авторизации, аудит доступа к файлам и директориям и так далее), получить список запущенных в памяти процессов и открытых коннектов сети.
• Динамический анализ, или live-анализ, использует нарезку из снапшотов системы, запускаемой в различных условиях для получения полной картины происходящего. К примеру, малварь склонна удалять свой код и следы инфицирования после определенных действий. И если снапшот взломанной системы был снят до этого момента, есть реальный шанс получить данные о том, что эта малварь делала на компьютере жертвы. Соответственно, в качестве подшивки электронных свидетельств здесь могут выступать скриншоты, логи коннектов в сеть, передаваемый трафик, сравнение состояния файловой системы ОС до и после инцидента.
• В следующих постах по теме будут разобраны инструменты и примеры посвященные форензике.
Post #135
2.42K

- 🔥 14
- 👍 4
- ❤ 3