Showing posts with label Magnet RAM Capture. Show all posts
Showing posts with label Magnet RAM Capture. Show all posts

Friday, February 10, 2023

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

                เนื่องด้วยบทความนี้เป็นการรีวิวพอสังเขป     โดยใช้เครื่องมือ Magnet AXIOM  จึงไม่ได้ลงรายละเอียดลึกมาก ขออภัยมา ณ ที่นี้ 


วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      ทำการค้นหาข้อมูลในหน่วยความจำ Memory
  •      ศึกษาเครื่องมือ Dump memory   
  •      ศึกษาเครื่องมือ   memory  analysis 
เครื่องมือที่ใช้

  • Magnet RAM Capture
  • FTK Imager 
  • Magnet AXIOM Examine 

  • Notebook workstation
  • Virus total  & Sandbox Online

Keyword 

  • WannaCry  (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)
  • WNCRY    (จากข้อมูลหลักฐานที่ได้ คือรูป หน้าจอโดน ransom ware ส่งมาที่ LAB)

Static analysis

Malware Forensics:Investigate Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

ในส่วนนี้เราจะพูดถึงการตรวจสอบมัลแวร์   ซึ่่ง เราจะมาใช้เครื่องมือ AXIOM   ในการวิเคราะห์หน่วยความจำ มักจะมีร่องรอยสำคัญในการตรวจสอบมัลแวร์

เราได้ข้อมูล Memory Image  สำหรับใช้วิเคราะห์หลักฐานแล้ว 

  • ใช้เครื่องมือ FTK Imager  Dump memory    ไฟล์ชือ  "memdump.mem" 
  • ใช้เครื่องมือ Magnet RAM Capture    Dump memory   ไฟล์ชือ "Dump_CF-DF-MM01.raw"

เนื่องด้วยเครื่่องมือ Magnet AXIOM Examine V.6 เอาความสามารถของ volatility framework รวมเข้าด้วยกันใช้สำหรับวิเคราะห์ Memory 

volatility framework คือเครื่องมือที่ใช้วิเคราะห์ memory  


Analyze Evidence  ทำการ Load 

Malware & Ransomware with Magnet forensics

Malware & Ransomware with Magnet forensics

LNK Files  พบร่องรอยน่าสงสัยจาก LNK file  มีการกด link หรือเปิดไฟล์  @wanaDecryptor@.exe เวลา  16/2/2023 15:45  จาก USB หรือ อุปกรณ์ Volume Serial Number: E00FAB60   Volume Name :BSA  Drive :E  "E:\Sample Malware\@wanaDecryptor@.exe"

alware & Ransomware with Magnet forensics


Malware & Ransomware with Magnet forensics


เราพบว่ามีไฟล์ WannaCry.exe   น่าสงสัยคือ  Process Name : WannaCry.exe   Process ID: 728  

Ransomware with Magnet forensics

หลังจากนั้นมาทำการตรวจสอบ   Process ID: 728  WannaCry.exe   PPID:2696  พบว่ามีการเชื่อมโยงมาจาก "E:\Sample Malware\WannaCry.exe   และไปใช้งาน DLL file ต่างๆ

Malware & Ransomware with Magnet forensics

ทำการ Extract Process ID: 728 >  procedump , dlldump,  memdump  เพื่อมาตรวจสอบ

Ransomware with Magnet forensics

ได้ไฟล์ Executable.728.exe   และผลการ check virus total พบว่าเป็นมัลแวร์ 


Virus total Basic properties

ผลการ Scan ไฟล์ Executable.728.exe  โดย sandbox พบว่าเป็น ransomware

ทำการ Extract Process ID: 728  filedump   และไป scan  ใน Virus total 
file.728.0x869427a8.img

แต่เงื่อนไขสำคัญ คือ "ห้ามปิดหรือ restart เครื่องหลังจากติด WannaCry แล้วโดยเด็ดขาด" อีกทั้งห้ามปล่อยเวลาให้ผ่านนานเกินไป ไม่งั้น memory ส่วนที่เก็บค่าสำคัญนั้นอาจถูกลบหรือถูกเขียนทับโดย process อื่นไปแล้วก็เป็นได้ ข้อมูลในหน่วยความจำที่สามารถสูญหายได้เมื่อปิดอุปกรณ์ ก็จะทำให้หาร่อยรอยได้ยาก


ศึกษาเพิ่มเติม: Volatile Data.
                           Memory Forensics

ท่านสามารถใช้ WannaKiwi และยืนยันว่าสามารถปลดล็อก WannaCry บน Windows XP และ Windows 7 ได้เงื่อนไขเบื้องต้นในการปลดรหัสได้สำเร็จต้องมีอย่างน้อย 2 รายการเช่นเดียวกับ WannaKey คือ

  • คอมพิวเตอร์ที่ถูก WannaCry เข้ารหัส จะต้องยังไม่ถูกรีสตาร์ทไปเสียก่อน
  • พื้นที่บนๆ Memory ที่เกี่ยวข้องกับการกู้ข้อมูลกุญแจที่ใช้เข้ารหัสจะต้องยังไม่ถูก Reallocate หรือถูกลบไปโดยโปรเซสอื่นๆ   หากไม่ได้ถูกโปรแกรมอื่นใช้หน่วยความจำตำแหน่งเดียวกันแล้วเขียนข้อมูลทับไปเสียก่อน
  • ดาวน์โหลด WanaKiwi Decrypter ได้ผ่านทาง: https://github.com/gentilkiwi/wanakiwi/releases


ที่มา: https://www.techtalkthai.com/wanakiwi-decryptor-for-wannacry

         Investigate Malware & Ransomware with Speed and Efficiency


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud

Friday, July 26, 2019

Digital Forensics: Acquiring Memory with Magnet RAM Capture

Digital Forensics: Acquiring Memory with Magnet RAM Capture



วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      ทำการค้นหาข้อมูลในหน่วยความจำ Memory


เครื่องมือที่ใช้

  • Magnet RAM Capture
  • X-way Forensics

  • Notebook windows OS Ram 8 GB


ทำการทดสอบในเครื่องคอมพิวเตอร์ โดยการเข้า website  และ Email  เพื่อให้ข้อมูลบันทึกใน Memory 



Forensics Tool Download
1. ทำการ Download Magnet RAM Capture  เอาไว้ใน Flash Drive และ เชื่อมต่อFlash Drive กับคอมพิวเตอร์และ Run โปรแกรมบนเครื่องคอมพิวเตอร์ที่ต้องการเก็บข้อมูลหน่วยความจำ Memory


2.ทำการกด I Accept

Magnet Forensics


3.  เลื่อกที่สำเนาเก็บข้อมูล save  บน Flash Drive   และกด Start    เพื่อเริ่มเก็บข้อมูล

ข้อมูลที่บันทึกอยู่ในหน่วยความจำ memory หรือ ข้อมูลในแรม (RAM)
RAM CAPTURE



4.  ไฟล์ที่ได้ MagnetRAMCapture.raw

MagnetRAMCapture.raw
5.  ใช้โปรแกรม X-Way Forensics   ในการวิเคราะห์  raw ไฟล์   (MagnetRAMCapture.raw)

X-Way Forensics 

6. ใช้คำสั่ง Find Text  บนโปรแกรม X-Way Forensics  ตามด้วยคำที่ต้องการค้นหา  เช่น *.com
Find Text
7. ผลลัพธ์ที่ได้จากการค้นหา    พบ url website และ email address
Search Hits

สรุปผลการทดสอบ

  • เราสามารถใช่เครื่องมือ Magnet RAM Capture  ในการเก็บข้อมูลหน่วยความจำได้ Memory
  • เราสามารถใช้ X-Way Forensics  ในการค้นหาข้อมูลและวิเคราะห์ข้อมูลจาก raw ไฟล์


ที่มา :


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud
 #hash value  #MD5

Saturday, June 16, 2018

Digital Forensics: Volatile Data

Digital Forensics: การทำสำเนาข้อมูลดิจิทัล แบบ Volatile Data 

Volatile data หมายถึง 

ข้อมูลที่จะเปลี่ยนแปลงได้ง่าย หากมีความเปลี่ยนแปลงต่ออุปกรณ์ดิจิทัลที่เกี่ยวข้อง เช่น ข้อมูลที่อยู่ในหน่วยความจำหลัก (RAM) ที่จะสูญไปเมื่อไม่มีกระแสไฟฟ้าหล่อเลี้ยงคอมพิวเตอร์ ข้อมูลการเชื่อมต่อในระบบเน็ทเวิร์ค ของอุปกรณ์ดิจิทัลที่จะเปลี่ยนแปลงไปและสูญหายเมื่อถูกตัดการเชื่อมต่อ  (ที่มา:ข้อเสนอแนะมาตรฐานการจัดการอุปกรณ์ดิจิทัลในงานตรวจพิสูจน์พยานหลักฐาน version1.0)
Random-access memory (RAM)

Volatile Data คือ

ข้อมูลที่บันทึกอยู่ในหน่วยความจำประเภทที่สามารถสูญหายได้เมื่อปิดอุปกรณ์ หรือเมื่อไม่มีไฟเลี้ยง

Volatile data 

เป็นข้อมูลที่สามารถสูญหายไปทันทีที่ปิดเครื่องคอมพิวเตอร์ ได้แก่ข้อมูลที่บันทึกในแรม เช่น ข้อมูล Network connections, Running applications, Running processes, Open/listening network connections รวมถึงพาสเวิร์ดสำหรับใช้งานโปรแกรม เปิดอ่านอีเมล หรือเข้าถึงพาร์ทิชันฮาร์ดดิสก์ที่ถูกเข้ารหัสไว้ เป็นต้น

Conducting of Live Forensic

Volatile Data

    ข้อมูลอะไรบ้างที่อยู่ใน  Volatile Data
                 - ข้อมูลการเชื่อมต่อไปยัง hacker
                 - Process การทำงาน Malware
                 - รหัสผ่าน
                 - อื่นๆ

Network Connections

ประโยชน์ของข้อมูล Volatile data

 นอกจากจะสามารถใช้กู้พาสเวิร์ดที่คนร้ายอาจไม่ยอมบอกแล้วยังสามารถใช้ในการตรวจยืนยันว่าเครื่องคอมพิวเตอร์มีมัลแวร์ฝังอยู่หรือไม่ หรือถูกควบคุมโดยบุคคลอื่นโดยที่เจ้าของไม่รู้ตัวหรือไม่ด้วย

Volatility - Pslist

การทำสำเนาข้อมูลดิจิทัล แบบ Volatile Data

  • สำเนาข้อมูลจากหน่วยความจำหลัก (RAM) ของ คอมพิวเตอร์ที่กำลังเปิดใช้งานอยู่ (Live) ซึ่งข้อมูลสามารถเปลี่ยนแปลงได้ตลอดเวลา
  • ขณะรัน ซอฟต์แวร์สำหรับจัดเก็บ Volatile data จากสื่อบันทึกข้อมูล (เช่น USB flash drive) ที่เชื่อถือได้
  • การรันคำสั่งซอฟต์แวร์สำหรับจัดเก็บ  ข้อมูลต้องใช้สิทธิ ระดับสูงที่สุด (Administrator) เพื่อให้สามารถจัดเก็บข้อมูลได้ครบถ้วน
  • ซอฟต์แวร์สำหรับจัดเก็บ ข้อมูลบางตัว จะบันทึกสำเนาข้อมูล ลงในโฟลเดอร์เดียวกับโฟลเดอร์ที่ซอฟต์แวร์นั้นอยู่ ดังนั้นจึงต้องตรวจสอบพื้นที่ในสื่อบันทึกข้อมูลให้มีเพียงพอจัดเก็บก่อนเริ่มจัดเก็บข้อมูล
  • ห้ามจัดเก็บ Volatile data ลงในหลักฐาน

A collection of free tools  (เครื่องมือเก็บหลักฐานประเภท Volatile Memory)

เครื่องมือที่ใช้เก็บข้อมูลชนิด Volatile data
  • FTK Imager Lite

  • DumpIT

    DumpIT   Collecting Volatile Data
  • Memoryze & Audit Viewver, 

  • Helix

  • Magnet Ram Capture

FTK Imager Lite

 FTK Imager Lite  เป็นโปรแกรมเก็บหลักฐาน  โดยสามารถเก็บได้ทั้ง Harddisk, Memory โดยทำงานในรูปแบบของ Portable สามารถ Run ไม่จำเป็นต้องติดตั้งลงในเครื่องคอมพิวเตอร์พยานหลักฐาน   สามารถดาวน์โหลดแล้วแตกไฟล์ใส่ลงใน Flash Drive ก็สามารถใช้งานได้เลย แล้วนำไปเสียบกับเครื่องคอมพิวเตอร์ที่ต้องการเก็บแรม  สามารถเริ่มสำเนาแรมได้ทันทีโดยโปรแกรมจะเก็บไฟล์ Image ไว้ในโฟลเดอร์เดียวใน Flash Drive

โปรแกรม FTK Imager Lite  ของบริษัท AccessData สามารถดาวน์โหลดได้จาก http://www.accessdata.com

หมายเหตุ : ข้อควรระวังเมื่อใช้โปรแกรมนี้คือเนื่องจากโปรแกรมนี้ไม่มีการตั้งค่าอะไรดังนั้นจะต้องเตรียมพื้นที่Thumb drive ให้เพียงพอกับขนาดแรมที่ต้องการจัดเก็บ

ไฟล์ Image ที่เก็บมานี้สามารถนำไปวิเคราะห์ต่อโดยใช้โปรแกรม เช่น Volatility , Rekallหรือโปรแกรมวิเคราะห์พยานหลักฐานดิจิทัลอื่น ๆ ซึ่งสามารถช่วยสกัดข้อมูลที่เป็นประโยชน์ออกมาได้
memory analysis

Volatility -Image Info
หมายเหตุ เนื่องจากการจัดเก็บข้อมูล Volatile data นั้นจำเป็นต้องทำในขณะที่เครื่องคอมพิวเตอร์ยังเปิดใช้งานอยู่ ดังนั้นข้อมูลในแรมจะเปลี่ยนแปลงได้ตลอดเวลา ทำให้การทำสำเนาข้อมูล Volatile data ในแต่ละครั้งอาจได้ผลลัพธ์ที่แตกต่างกันได้ถึงแม้ว่าจะเป็นเครื่องคอมพิวเตอร์เครื่องเดียวกันภายในเวลาที่ใกล้เคียงกัน ทั้งนี้ Image file จะมีร่องรองยของโปรแกรมที่ใช้ในการทำสำเนาติดมาด้วย

การทำสำเนาข้อมูลดิจิทัล แบบ Volatile Data

 ที่มา:

  • ETDA Channel 

  • thaicert

  • ข้อเสนอแนะมาตรฐานการจัดการอุปกรณ์ดิจิทัลในงานตรวจพิสูจน์พยานหลักฐาน

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud 

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...