Showing posts with label วิธียึดคอมพิวเตอร์. Show all posts
Showing posts with label วิธียึดคอมพิวเตอร์. Show all posts

Monday, August 31, 2020

Digital Forensics:Case study Forensic Acquisition

Digital Forensics:Case Study Forensic Acquisition 


วันนี้ได้ทำการทดสอบ กระบวนการได้มาซึ่งหลักฐานดิจิทัล  ในการเตรียมอุปกรณ์สำหรับการสำเนาหลักฐานอุปกรณ์เก็บข้อมูลแบบ SSD PCIe  ในเครื่อง Notebook รุ่นใหม่
(เนื่องจากบทความนี้ทำพอสังเขป และใช้ภาพจาก Internet เป็นตัวอย่างประกอบ อาจจะข้ามขั้นตอนบางส่วนไป จึงขออภัยมา ณ ที่นี้ด้วย)

การเก็บหลักฐานเป็นไฟล์ Disk Image (Image Acquisition)

โดยทั่วไปการได้มาของไฟล์ Disk Image จะดำเนินการในห้องปฏิบัติการทางนิติดิจิทัลโดยผู้เชี่ยวชาญที่ผ่านการฝึกอบรมและได้รับการรับรองว่าได้รับไฟล์ Disk Imageจากอุปกรณ์คอมพิวเตอร์บางประเภท (เช่นโทรศัพท์มือถือแล็ปท็อปหรือแท็บเล็ต)

สมมติว่าในขณะที่คอมพิวเตอร์ปิดอยู่ผู้ตรวจสอบควรเริ่มต้นด้วยขั้นตอนดังนี้:

•ตรวจสอบหลักฐานทางกายภาพ(physical evidence)และเบิกออกจากที่เก็บหลักฐานตามขั้นเอกสารหลักฐาน (chain of custody)
•เมื่อเอาซีลที่วางอยู่บนช่องเปิดของเคสคอมพิวเตอร์ สิ่งนี้ควรได้รับการบันทึกไว้ในสมุดบันทึกของผู้ตรวจสอบ
•ถอดอุปกรณ์จัดเก็บข้อมูล จากนั้นอุปกรณ์จัดเก็บข้อมูลสามารถเชื่อมต่อกับคอมพิวเตอร์นิติดิจิทัล (forensic workstation)โดยเฉพาะโดยมีตัวบล็อกการเขียน(write blocker)ติดอยู่กับดิสก์  ในหลาย ๆ กรณีอาจทำได้โดยไม่ต้องรีสตาร์ทคอมพิวเตอร์
•การสร้างภาพดิสก์ (Image Acquisition) จะอาศัยซอฟต์แวร์ที่ติดตั้งบนคอมพิวเตอร์  (forensic workstation)หรือผู้ตรวจสอบสามารถติดตั้งตัวบล็อกการเขียน(write blocker) และที่เก็บข้อมูลเพิ่มเติมที่จะเก็บภาพไว้ล่วงหน้า
•บูตคอมพิวเตอร์ด้วยดิสก์สำหรับบูตทางนิติดิจิทัล Bootable Live USB forensics tools

สิ่งที่ต้องเตรียมการสำเนาหลักฐานดิจิทัล

  1. ศึกษารายละเอียดของ Notebook Model แต่ละรุ่น https://support.lenovo.com และวิธีการถอดอุปกรณ์
  2. เตรียมอุปกรณ์สำหรับรองรับการเชื่อมต่อ Harddisk ssd M.2 ,PCle 
  3. ชุดเครื่องมืออุปกรณ์ 
  4. กล้องดิจิทัลและตั้งค่าเวลาเป็นปัจจุบน
  5. กล่องหรือพลาสติกกันกระแทก สำหรับบรรจุหลักฐาน
  6. ถุงพลาสติกสำหรับใส่หลักฐาน 
  7. Label สำหรับเขียนรายละเอียดหลักฐาน

ชุดเครื่องมือ(Hardware Tools) 

ขั้นตอนการเตรียมการสำเนาหลักฐานดิจิทัล

Check list
1. Evidence คือเครื่อง Notebook  (Notebook Lenovo )  เปิดเครื่องและกด Enter Setup เพื่อเข้า Bios >Power (ควรจดรายละเอียด ของหลักฐานเช่นรอยแตก รอยขีดข่วน สถานะเครื่องก่อนตรวจสอบ และถ่ายรูปไว้)
ควรดูคู่มือวิธีการกดปุ่มเข้า Bios ทุกครั้ง ก่อนเปิดเครื่อง
2. ทำการถ่ายรูป BIOS version , System Date &Time and Disk Storage  ตรวจสอบกล้องถ่ายรูปว่ามีการตั้งค่าเวลาเป็นปัจจุบัน


3. ทำการ Disable Battery เพื่อป้องกันการเสียหายจากกระแสไฟขณะที่ถอด HDD  

 
Disable Battery
3.1  Disconnect Battery ถอดขั้วต่อแบตเตอรี่ออกจากแผงวงจรหลักโดยดึงขั้วต่อเข้าหาแบตเตอรี่  หากไม่ได้ปิดใน Bios ภาพตัวอย่าง


4. ถอด Harddsik SSD adapter PCIe m.2 ,NVME
สังเกต Solid State Disk


* สังเกตว่ามี HDD .ในเครื่อง notebook  มี  1 หรือ  2 ตัว

ภาพตัวอย่าง เครื่อง notebook  มี  HDD 2 ตัว  
ภาพตัวอย่าง เครื่อง notebook  มี  HDD 2 ตัว  
ภาพตัวอย่าง เครื่อง notebook  มี  HDD 2 ตัว  


5. เตรียมออุปกรณ์ สำรองไฟ UPS  เพื่อใช้สำหรับต่อกับเครื่องทำ disk image
6.เตรียม  Hardware Write blocker  >Tableau PCIe M.2 SSD Adapter  เชื่อมต่อ SSD Harddsik 
Tableau PCIe M.2 SSD Adapter
* ใช้อุปกรณ์รองรับ SSD เชื่อมต่อกับอุปกรณ์ writer blocker
Check Status OK
- Hard disk storage (forensic Image file)
7. เริ่มทำ  Forensic Image - Forensics workstation install FTK Imager or Forensic acquisition tools
Create Image
7.1 หลังจากทำสำเนาหลักฐานเสร็จแล้วให้ทำการเปิด Forensic Image เพื่อตรวจสอบความครบถ้วนสมบูรณ์  เนื่องจากหาก Forensic Image  ไม่สมบูรณ์หรือเปิดไม่ได้ เราสามารถทำใหม่อีกครั้งได้ ก่อนเก็บหลักฐาน  ให้ทำการสำเนาหลักฐานไว้ 2 ชุดเพื่อป้องกันความเสียหาย

8.    ถ่ายรูป อุปกรณ์หลักฐาน และ Update Process
 Check list >Computer Bios Time ,Clock
- Chain of Custody Form


- Hardware Tools

- Label
9. เมื่อเสร็จเรียบร้อย ให้ทำการใส่อุปกรณ์ และประกอบ  Notebook ให้เหมือนเดิมและ  ทำการ Enable Battery เพื่อให้เครื่องทำงานตามปกติ  ตรวจสอบร่องรอยต่างๆ ว่ามีการแตกหักหรือชำรุดใดๆหรือไม่  และจดบันทึก  

 
Enable Battery
9.1 ถ่ายรูปหลักฐานอีกครั้งก่อนส่งคืน ไปห้องเก็บหลักฐาน



10.  ส่งหลักฐานไปห้องเก็บหลักฐาน เพื่อดำเนินการต่อไป
Evidence Room


ปัญหาที่พบ
 1. การกดเข้า Bios
     เช่น กด F1 , Del ,F11, F8 ,Enter แต่ละรุ่นไม่เหมือนกัน ควรศึกษาก่อนทำจากคู่มือก่อนทำ
 2. การปิด-เปิด แบตเตอรี่ใน Bios
Disable Battery
* เมื่อทำสำเนาเสร็จ ให้ทำการใส่ Hard Disk เข้าที่ Notebook และทำการ Enable Battery  ใน Bios
 3. ศึกษาการถอดประกอบเครื่อง Notebook จะได้ทราบตำแหน่งของอุปกรณ์ และ ชนิดของอุปกรณ์
 4.  หากไม่สามารถแกะหลักฐานออกมาได้ ให้ใช้วิธีการ boot ผ่าน อุปกรณ์ USB bootable forensic tools

ข้อควรปฎิบัติทั่วไปในการเก็บหลักฐาน 

   ไม่ควรทำให้เกิดการเปลี่ยนแปลงของหลักฐานในขั้นตอนการเก็บ เนื่องจากอาจทำให้กระทบต่อขั้นตอนการวิเคราะห์หลักฐานได้ 

 เพิ่มเติม:  ในกรณีที่ผิดพลาด ระบบ boot เข้า windows ให้ทำการบันทึก รายละเอียดและวันเวลาและสาเหตุที่เกิดผิดพลาด

ThinkPad - Solid State Drive Replacement


How to Turn off Lenovo ThinkPad T470 / T570 Internal Battery


Refer:


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #DataRecovery

Thursday, August 20, 2020

พิสูจน์พยานหลักฐานทางอิเล็กทรอนิกส์: นิติวิทย์ฯ ร่วมกับ DSI เข้าร่วมตรวจค้นและจัดเก็บพยานหลักฐาน ตามกฎหมายฟอกเงินและกฏหมายปราบปรามยาเสพติด

พิสูจน์พยานหลักฐานทางอิเล็กทรอนิกส์: นิติวิทย์ฯ ร่วมกับ DSI เข้าร่วมตรวจค้นและจัดเก็บพยานหลักฐาน ตามกฎหมายฟอกเงินและกฏหมายปราบปรามยาเสพติด

วันที่ 19 สิงหาคม 2563 เจ้าหน้าที่จากกลุ่มปฏิบัติการทางนิติวิทยาศาสตร์ (ส่วนกลาง) และกลุ่มตรวจพิสูจน์พยานหลักฐานทางอิเล็กทรอนิกส์ สถาบันนิติวิทยาศาสตร์ ร่วมกับกรมสอบสวนคดีพิเศษ เข้าร่วมตรวจค้นและจัดเก็บพยานหลักฐาน จากกรณี ผู้ต้องสงสัยร่วมกันทำธุรกรรมทางการเงินที่มีจำนวนสูงผิดปกติ ไม่สอดคล้องกับรายได้ และยังไม่ปรากฏแหล่งที่มาของรายได้ อันอาจเป็นการหลีกเลี่ยงการเสียภาษีอากร ซึ่งเป็นการกระทำผิดตามประมวลรัษฎากร พระราชบัญญัติมาตรการในการปราบปรามผู้กระทำความผิดเกี่ยวกับยาเสพติด พ.ศ.2534 อันเป็นการกระทำความผิดมูลฐานตามพระราชบัญญัติป้องกันและปราบปรามการฟอกเงิน พ.ศ.2542 จำนวน 5 เป้าหมาย ในพื้นที่จังหวัดชลบุรี จังหวัดสมุทรปราการและกรุงเทพมหานคร ซึ่งตรวจพบพยานหลักฐานที่เกี่ยวข้องกับคดีจำนวนหลายรายการ ทั้งนี้วัตถุพยานทั้งหมดได้ส่งมอบคืนให้พนักงานสอบสวนคดีพิเศษในแต่ละจุดเพื่อดำเนินการในส่วนที่เกี่ยวข้องต่อไป

ที่มา: กระทรวงยุติธรรม

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Thursday, June 11, 2020

Digital Forensics:Seized Forensic data collection

Digital Forensics:Seized Forensic data collection


Step by Step Checklist สำหรับเตรียมอุปกรณ์เก็บหลักฐานดิจิทัล

เตรียมความพร้อมก่อนไป Onsite

Data Collection

Digital forensic Checklist

Phase 1 Initial preparation

  •         ตั้งชื่อ Case name + Evidence  + ชื่อเจ้าของเครื่อง   > มีชื่อซ่้ำทำอย่างไร John wick  CF-205-JW01
  • เตรียม เอกสารใบรับ-ส่ง ของ (Log),Exhibit Reference ,Property Receipt ,Mobile Phone Consent Form, Description 
  • Forensic equipment , Faraday bag
    Faraday bag

    TD2 + Write blocker

  • TD2 + Write blocker + Adapter m.2 ,nvme ,usb
    TD2 + Write blocker
    TD2 + Write blocker


  •         Wipe a Hard Drive   for disk image 
    Digital Forensics Seized Forensic data collection


  •         Hard Drive Enclosure
    Hard Drive Enclosure

    Hard Drive Enclosure

  • USB Boot Imager ,Deft ,Paladin + Caine-live , Windows To Go
    USB Boot Imager
    USB Boot  recon imager

    Deft,GUYMAGER Acquisition Toot


  • Update forensics workstation software
    Digital Forensics Seized Forensic data collection

  • ปลั๊กไฟฟ้า+ถุงพลาสติก +label + ปากกา + กรรไกร ,Tamper-proof stickers ,Permanent markers
  •         USB dongle key
    Encase USB dongle key

  • เครื่อง Notebook สำหรับ ทำ Forensic workstation
  • กล้องถ่ายรูป Camera, video recorder + ฺCamera Batteries

  •         ชุดไขขวง (Screwdrivers) &Toolkit
    Digital Forensics:Seized Forensic data collection

  • รายละเอียดของงาน (case requirements)  รุ่นคอมพิวเตอร์ + จำนวนเครื่องและขนาด HDD  ,เบอร์ติดต่อ Contact ,แผนที่ , วันเวลา
  • กรณี Onsite  Forensic Imager ประมาณเวลาที่ใช้ทำ Imager  ใน 1 วัน และเสร็จสิ้น   เช่น เริ่มงาน 9.00 เสร็จ 17.00  อยู่ได้ถึงกี่โมง สถานที่-ปิดกี่โมง  

Phase 2 Onsite

  • ลำดับหลักฐานที่สำคัญ    เครื่องคอมพิวเตอร์+โทรศัทพ์เคลื่อนที่ ทำก่อน
  • ถ่ายรูปหลักฐานอุปกรณ์  อะไรบ้าง + บันทึกวันเวลา
    • Serial number +Label name
    • Model +Label name
    • Notebook +Label name
    • อุปกรณ์ที่นำกลับ    เช่น Notebook + Adapter + mouse +Label name
    • State  On  or Off    + Time
  • Check Username  + Password   สอบถามเรื่อง Encryption and data protection & MDM

  • Document แต่ละเครื่อง + Document รวม + Chain of custody form
  •  หากไม่สามารถเก็บข้อมูลโทรศัพท์ได้ จำเป็นต้องใช้วิธีการ ถ่ายรูป (Chat Capture)
    Chat Capture

    อุปกรณ์   กล้องถ่ายรูป + ถุงมือ  , พลาสติกซีลของ +สำรอง ,กระดาษโน๊ต , Marker + กรรไกร
  • Digital Forensics:Seized Forensic data collection
  • โฟมใส่ โทรศัพท์ ป้องกันจอแตก
    Digital Forensics:Seized Forensic data collection

    Digital Forensics:Seized Forensic data collection
  • รถเข็น และลังใส่ของ หรือถุงหิ้ว ,ถุงพลาสติกใส่หลักฐาน
    Digital Forensics:Seized Forensic data collection
    Digital Forensics:Seized Forensic data collection
  • ตรวจสอบรอยแตก หรือรอยขีดข่วน ของหลักฐาน และบันทึก ก่อน seize 

  • ตรวจสอบ เอกสาร  เอกสารใบรับ-ส่ง ของ (Log),Exhibit Reference ,Property Receipt ,Mobile Phone Consent Form ลายเซ็นใบรับของ  ความครบถ้วน
    Digital Forensics:Seized Forensic data collection

  • สรุปจำนวนหลักฐานที่ทำการตรวจยึดทั้งหมด และจัดทำรายงาน

Phase 3  On lab ,Analyze 

  • เตรียม Storage  เก็บ Image  หรือ HDD  ที่เราเก็บไว้สำหรับวิเคราะห์  ต้องซื้อเพิ่มหรือไม่
  • ใช้เวลา Acquisition  กี่วัน Forensic Image  + Time  ที่ใช้
  • ใช้เวลา Analyze   กี่วัน
  • ลำดับหลักฐานที่สำคัญ    เครื่องคอมพิวเตอร์+โทรศัทพ์ที่สำคัญ 
  • ต้องส่งเครื่องคอมพิวเตอร์+โทรศัทพ์คืนภายในกี่วัน 
  • ใช้วิธีการใดในการทำ Acquisition เช่น  TD2 ,USB Boot Deft ,Paladin ,FTK Imager with write blocker
  • เตรียม คำถามในที่ประชุม ?
  • ตรวจสอบรอยแตก หรือรอยขีดข่วน ของหลักฐาน และบันทึก (ในแบบฟอร์ม)
  • ใบส่งของ & ติดตามและUpdate สถานะ

CHECKLIST OF BASIC DFL EQUIPMENT
The following is a suggested list of basic equipment that a DFL should own. The reader should
note that the list is non-exhaustive and more may be required depending on the nature of cases
received.

1 Laptop    = 3  
2 Computer analysis software  = 3  
3 Data recovery software = 2
4 Mobile device analysis software = 1
5 Internet artefacts analysis software = 3
6 Virtual machine software = 2
virtualbox and  VMWare 
7 Imaging Hardware = 2
8 Write blocker = 1
9 Empty storage media – to store data extracted from electronic evidence in the short and long term:
  Pen drive  = ?
  External hard disk  = ?
  Hard disk  = ?
  Server = ?
10 Power cable extension =OK
11 Camera, video recorder =OK
12 Printer = OK
13 Document shredder = Not
14 Storage box or container for carrying equipment = ok
15 Tools
    glove
    Permanent markers
    Screwdrivers
    Magnifying glass = Not
    Evidence sealing or evidence bags
    Tamper-proof stickers
16 Monitor the lab environment regularly – temperature, humidity,cleanliness.= 
17 Network Switch = Not
18 Power Backup System (UPS) =? 
หมายเหตุ :  เป็นขั้นตอนการทำงาน และข้อควรระวัง

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD 


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

Data Breach Check

Data Breach Check Data Breach Check EP.4 “คิด ก่อน Prompt” AI อาจช่วยคุณทำงานได้เร็วขึ้น แต่บางครั้ง…ข้อมูลสำคัญก็อาจ “หลุดออกไป” โดยไม่รู้...