Showing posts with label Digital Forensics Challenge. Show all posts
Showing posts with label Digital Forensics Challenge. Show all posts

Sunday, January 1, 2023

Digital Forensics: Challenge #2 - User Policy Violation Case

 Digital Forensics: Challenge #2 - User Policy Violation Case

  • Challenge #2 - User Policy Violation Case

  • This is another digital forensics image that was prepared to cover a full Windows Forensics course.

    1. System Image: here
    2. Hashes & Password: here
    3. Other download URLs from (Archive.org) could be found here: here
Digital Forensics: Challenge


    You can use the image to learn the following:
    1. File Carving, Custom Carving, and Keyword Searching
    2. File System Forensics - NTFS
    3. Deep Windows Registry Forensics: System and User Hives
      • SYSTEM
      • SOFTWARE
      • SAM
      • NTUSER.DAT
      • USRCLASS.DAT
    4. Other Windows Files: LNK, Jump Lists, Libraries, etc

      1. Jump Lists

      2. Microsoft Windows Recent Items

      3. UserAssist  Applications launched via Explorer "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist"

        Digital Forensics: Challenge #2 - User Policy Violation Case
      4.  RegistryExplorer shows it has decrypted the ROT13 encryption
      5. Digital Forensics: Challenge #2 - User Policy Violation Case

    5. Application Compatibility Cache (ShimCache)

      1. Artifacts of Application Compatibility Cache

    6. Analyzing Windows Search (Search Charm)
    7. Analyzing Thumb Caches
    8. Analyzing Prefetch Files


      1. Winprefetchview , NirSoft
      2. Analyzing Prefetch Files
    9. Analyzing Recycle Bin(s)

      1. Analyzing Recycle Bin

    10. USB Forensics
    11. Events Analysis
    12. Email Forensics: Web and Outlook
    13. Browser Forensics: Internet Explorer and Google Chrome
    14. Skype Forensics  
TeamViewer log > C:\Program Files ( x86 )\TeamViewer\Connections_incoming.txt 
  • It was being operated remotely  2016/06/21 12:14:29.
Digital Forensics: Challenge #2 - User Policy Violation Case

      deleted file.
    This screenshot is from Autopsy and shows a forensic investigation of a deleted file.

    $I5Z6K8U : The highlighted ASCII text:  C:\Users\Hunter\Pictures\fakeporn

    $I1H3FM.7z is a Windows deleted-file artifact created by the Recycle Bin

    : The highlighted ASCII text:  C:\Users\Hunter\Pictures.7z


    This image covers most if not all of the recent system artifacts that you might encounter. Let me know if you need any help or if you are an instructor and want the answers to each part of the case. I will only send the answers to verified instructors.

    End of Case.


Extension Mismatch 
Extension Mismatch

Extension Mismatch



Refer:Ali Hadi

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD #คดีอาชญากรรมคอมพิวเตอร์ #พยานหลักฐานดิจิทัล

Friday, November 19, 2021

DIGITAL FORENSICS:Image File Metadata and GPS

DIGITAL FORENSICS:Image File Metadata and GPS 

วันนี้่จะมาแนะนำการฝึกทำ Digital Forensics & Image File Metadata and GPS  โดยการแข่งขัน CTF ในเว็บ https://ctf.holyokecodes.org ซึ่งจัดโดย holyokecodes   มีโจทย์ CTF มาให้ลองเล่น เป็นโจทย์แนวCryptography ,Binary Code,additive Secret Sharing ,Image File Metadata and GPS,Steganography ,Recover Deleted Files,Cracking Passwords,HTML, JavaScript และความท้าทายด้าน Forensics  บทความนี้ครอบคลุมเฉพาะส่วน ของ Image File Metadata and GPS 


 มีเหตุการณ์ เมื่อคืนตอนตี 3 เจ้าหน้าที่ถูกเรียกตัวไปที่ Main St. ใน Amherst เพื่อสอบสวนเหตุไฟไหม้ในร้านกาแฟท้องถิ่น ร้านกาแฟที่ตั้งอยู่ระหว่างร้านอาหารและร้านเสื้อผ้า ได้รับรางวัล Best Coffee shop ในแมสซาชูเซตส์ตะวันตกเมื่อปีที่แล้ว เจ้าของร้านอาหารข้างบ้านแจ้งเหตุเพลิงไหม้ และกำลังทำความสะอาดหลังปิดร้านเมื่อเธอได้กลิ่นควัน ไม่มีการบาดเจ็บจากไฟไหม้ แต่มีความเสียหายอย่างมากต่อโครงสร้าง พื้นที่นี้เป็นของเจ้าของบ้านซึ่งจะต้องรับผิดชอบค่าเสียหาย ร้านกาแฟเพิ่งมีข่าวเกี่ยวกับการใช้พื้้นที่บนทางเท้าสาธารณะ เจ้าของบูติกรายงานว่าโต๊ะและเก้าอี้ของร้านกาแฟอยู่บนทางเท้าสาธารณะมากเกินไป  นักสืบกำลังสืบสวนคดีนี้

 ผู้ต้องสงสัย:

    Debra Duns - Debra เป็นเจ้าของร้านอาหาร เดบร้าอยู่รอบ ๆ เมื่อไฟเริ่มและเรียกเจ้าหน้าที่ง? เธอสามารถจุดไฟได้หรือไม่?
    Cara Campbell - Cara เป็นเจ้าของร้านกาแฟ ร้านกาแฟของเธอได้รับรางวัลกาแฟที่ดีที่สุดในภูมิภาค คู่แข่งของเธอพยายามป้องกันไม่ให้เธอชนะในปีนี้หรือไม่?
    Barbara Baker - บาร์บาร่าเป็นเจ้าของบูติก บาร์บาร่ามักไม่พอใจคาร่าเพราะโต๊ะและเก้าอี้ของร้านกาแฟขวางทางเท้า เธอสามารถจุดไฟเพื่อแก้แค้นได้หรือไม่?
    ลุค ลอว์เรนซ์ - ลุคเป็นเจ้าของอาคารซึ่งเป็นที่ตั้งของร้านอาหาร ร้านกาแฟ และร้านบูติก ลุคมีสัญญาประกันเกี่ยวกับทรัพย์สินของเขา จะเกิดอะไรขึ้นหากอาคารใดอาคารหนึ่งเสียหาย

ภารกิจของคุณ:

คุณเป็นผู้ตรวจสอบนิติคอมพิวเตอร์ ตำรวจสายสืบได้รวบรวมหลักฐานที่ต้องวิเคราะห์ หลักฐานจะถูกนำเสนอแก่คุณในการท้าทาย สำหรับแต่ละความท้าทาย คุณต้องค้นหาคำตอบ (Flag) แล้วพิมพ์ลงไป โชคดี!

 

มาลองทำโจทย์ ในหมวด 2 Not so Hard > Metada


 ข้อ Metadata

นักสืบได้ยึดโทรศัพท์ของเจ้าของบ้าน เจ้าของร้านอาหาร เจ้าของร้านกาแฟ และเจ้าของร้านบูติก ในโทรศัพท์ของเจ้าของบูติก พวกเขาพบภาพด้านล่างที่ถ่ายในวันที่เกิดเพลิงไหม้! 

คำถาม: อยากรู้ว่าชื่อสถานที่ในรูปดังกล่าวอยู่ที่ไหน 
Step 1. ทำการ download รูปภาพไปวิเคราะห์   https://tool.geoimgr.com

 
ผลที่ได้ 

Geotags

ตอบ: ชื่อสถานที่ในรูปดังกล่าวอยู่ที่ Mt. Washington
 

 
อ้างอิงจาก  holyokecodes
 
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #CTF #DFIR

 

Sunday, August 22, 2021

DIGITAL FORENSICS:OTTERCTF MEMORY FORENSICS

DIGITAL FORENSICS:otterctf Memory Forensics

วันนี้่จะมาแนะนำการฝึกทำ Digital Forensics & MEMORY FORENSICS ในเว็บ https://otterctf.com/  ของ Asaf Eitani มีโจทย์ CTF มาให้ลองเล่น เป็นโจทย์แนว MEMORY FORENSICS

ในความพยายามที่จะพัฒนาทักษะด้าน Digital Forensics  ใช้เวลาในการฝึกโดยการเล่น CTF ทาง Digital Forensics 

OtterCTF เริ่มตั้งแต่เดือนธันวาคม 2018 และรวมถึง,Misc,Reverse Engineering ,Network ,Steganography  และความท้าทายด้าน Forensics  บทความนี้ครอบคลุมเฉพาะส่วน ของMemory Forensics  คุณสามารถเข้าไปของเล่นได้ที่  OtterCTF 




1 - What the password?

you got a sample of rick's PC's memory. can you get his user password? format: CTF{...}
#vol.exe imageinfo -f J:\CTF\OtterCTF.vmem

#vol.exe vol.py -f J:\CTF\OtterCTF.vmem --profile="Win7SP1x
64" hashdump

J:\CTF\volatility_2.6>vol.exe vol.py -f J:\CTF\OtterCTF.vmem --profile="Win7SP1x

64" lsadump


CTF{MortyIsReallyAnOtter}

2 - General Info

Let's start easy - whats the PC's name and IP address?

volatility -f OtterCTF.vmem --profile Win7SP1x64 hivelist




volatility -f OtterCTF.vmem --profile Win7SP1x64 printkey -o 0xfffff8a000024010 -K "ControlSet001\Control\ComputerName\ComputerName"

CTF{192.168.202.131}
CTF{WIN-LO6FAF3DTFE}

3 - Play Time

Description: Rick just loves to play some good old videogames. can you tell which game is he playing? whats the IP address of the server?

volatility -f OtterCTF.vmem --profile Win7SP1x64 netscan


CTF{LunarMS}
CTF{77.102.199.102}


4 - Name Game

 We know that the account was logged in to a channel called Lunar-3. what is the account name?

ทำการใช้คำสั่ง  dump รายละเอียด ที่ถูกเรียกใช้ โดย Process ID 708 ไปที่Folder ที่เราสร้างไว้
#volatility -f j:\CTF\OtterCTF.vmem --profile Win7SP1x64 memdu
mp -p 708 -D J:\CTF\volatility_2.6\Dump

strings Desktop/Dump/708.dmp | grep -a Lunar\-3 -C 4 

CTF{0tt3r8r33z3}


6 - Silly Rick

Description: Silly rick always forgets his email's password, so he uses a Stored Password Services online to store his password. He always copy and paste the password so he will not get it wrong. whats rick's email password?

#vol.py -f j:\CTF\OtterCTF.vmem --profile Win7SP1x64 clipboard

CTF{M@il_Pr0vid0rs}

7 - Hide And Seek


The reason that we took rick's PC memory dump is because there was a malware infection. Please find the malware process name (including the extension)
#vol.py -f OtterCTF.vmem --profile="Win7SP1x64" pstree

#vol.py -f j:\CTF\OtterCTF.vmem --profile Win7SP1x64 cmdli
ne -p 3820,3720
Name: VapeHacksLoader.exe

CTF{vmware-tray.exe}

8 - Path To Glory

How did the malware got to rick's PC? It must be one of rick old illegal habits...
vol.py -f OtterCTF.vmem --profile="Win7SP1x64" filescan | grep -i "rick and morty"


vol.py -f OtterCTF.vmem --profile="Win7SP1x64" dumpfiles -Q 0x000000007d8813c0 -D
cat file.None.0xfffffa801af10010.dat

root@kali:~# volatility -f Desktop/OtterCTF.vmem --profile="Win7SP1x64" dumpfiles -Q 0x000000007dae9350 -D .

root@kali:~# strings file.None.0xfffffa801b42c9e0.dat

CTF{M3an_T0rren7_4_R!ck}


10 - Bit 4 Bit

We've found out that the malware is a ransomware. Find the attacker's bitcoin address.

#volatility -f Desktop/OtterCTF.vmem --profile="Win7SP1x64" filescan | grep "Desktop"


#vol.py -f OtterCTF.vmem --profile="Win7SP1x64" memdump -p 3720 -D .


#strings -e l 3720.dmp | grep -i -A 5 "ransom"


CTF{1MmpEmebJkqXG8nQv4cjJSmxZQFVmFo63M}






อ่าน เพิ่ม Memory Forensics



หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD







Saturday, August 21, 2021

DIGITAL FORENSICS:forensics contest

DIGITAL FORENSICS:forensics contest

วันนี้มาแนะนำเว๊ปสำหรับฝึก Network Forensics สำหรับใครที่เป็นสาย Network analysis มาลองทำโจทย์ Forensics จาก http://forensicscontest.com







และเป็นอีกครั้งที่ผมทำไม่เสร็จ ขอค้างไว้แค่นี้ก่อนแล้วค่อยทยอย ทำเรื่อยๆครับ



หมายเหตุ : เหมาะสำหรับการฝึกฝน Digital Forensics & Incident Response และทำให้ใช้เครื่องมือต่างๆ ได้คล่อง
ที่มา:
http://forensicscontest.com

โจทย์ CTF มาให้ลองเล่น เป็นโจทย์แนว forensics

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #ฝึกทำLab



Thursday, June 17, 2021

Digital Forensics:CAPTURE THE FLAG:MEET THE BOSS

Digital Forensics:CAPTURE THE FLAG:MEET THE BOSS

วันนี้มาแนะนำการแข่งขัน Belkasoft CTF  ซึ่งจัดโดยบริษัท  Belkasoft  เป็นโซลูชันด้านนิติวิทยาศาสตร์และ incident response ที่ใช้งานง่ายและมีประสิทธิภาพซึ่งช่วยลดความซับซ้อนและเร่งขั้นตอนการสืบสวนทางดิจิทัล   โดยกิจกรรมจะเปิดและปิดเป็นช่วง   June 2021  #BelkaCTF



THE IMAGE

You can download the CTF image (4.9 GB) using one of these links:



หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #CTF #DFIR

Data Breach Check

Data Breach Check Data Breach Check EP.4 “คิด ก่อน Prompt” AI อาจช่วยคุณทำงานได้เร็วขึ้น แต่บางครั้ง…ข้อมูลสำคัญก็อาจ “หลุดออกไป” โดยไม่รู้...