Showing posts with label Website Investigation. Show all posts
Showing posts with label Website Investigation. Show all posts

Saturday, December 20, 2025

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!
photo credit:preventonlinecrime.com

ที่มา Website : https://www.preventonlinecrime.com , secnia.go.th

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก

1. ไม่มี SSL Certigicate

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

2. หน้าเว็บมีเนื้อหาน้อย ไม่อัปเดต

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

3. มีปุ่ม ดาวน์โหลด เด่นผิดปกติ
วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

4.กดไปหน้าอื่นไม่ได้
วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

 

ตัวอย่าง

"ตัวอย่าง Website Phishing แหมไม่ลงทุนทำเว็บหน่อยทุกคนห้ามเข้าตามหรือคลิกลิงก์ดาวน์โหลดอะไรก็ตามแต่นะครับ ให้สังเกตุที่ URL cgd[.]dkhth[.]com ระบบจริงๆเขาใช้ dps[.]cgd[.]go[.]th ซึ่งก็พยายามใช้เทคนิคสะกดคำให้เหมือน หากติกตั้งแอปไปก็ เรียบร้อยโรงเรียนจีน"

Photo credit: Satosec FB

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!



### Task 1: Check the URL hxxps//[:]cgd[.]dkhth[.]com  carefully   


* Compare `fake website ` vs `real website `dps[.]cgd[.]go[.]th   


* What do you notice?


✅ **Answer**:

### Task 2: WHOIS Lookup

* Perform WHOIS on both domains.
* What information can you find about domain age and registrar?

วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

✅ **Answer**:

### Task 3: DNS and IP Analysis

* Run:
  nslookup fake website
  nslookup real website 
  ```
วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

* Compare results.

### Task 4: SSL Certificate Check

* Open both sites in browser → click padlock icon.
* What do you observe?
✅ **Answer**:

### Task 5: Threat Intelligence Check 

1. Check If URLs Are Malicious

  • Zulu ZScaler (https://zulu.zscaler.com) Result:...................?
  • Virus Total (https://www.virustotal.com) Result:...................?

  • วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

  • URL and website scanner(URLScan.io) Result:...................?
  • Zulu URL Risk Analyzer (https://zulu.zscaler.com/) Result:...................?

2. Check Reputation of Domain

  • CISCO Talos Intelligence(https://talosintelligence.com) Result:...................?
  • URLVoid (https://www.urlvoid.com ) Result:...................?
    วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

  • spamhaus.org Result:...................?
    วิธีดู "เว็บไซต์หน่วยงานรัฐปลอม" ก่อนถูกหลอก!!!

* What do reports show?

✅ **Answer**:  


อ่านเพิ่มเติม:


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น ช่วยเตือนความจำ

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD 

Friday, September 12, 2025

เรื่องการพิสูจน์ เว็บไซต์จริง vs เว็บไซต์ปลอม (Fake / Phishing / Scam)

เรื่องการพิสูจน์ เว็บไซต์จริง vs เว็บไซต์ปลอม (Fake / Phishing / Scam)

เรื่องการพิสูจน์ เว็บไซต์จริง vs เว็บไซต์ปลอม (Fake / Phishing / Scam)
Image Create by gemini AI

ต้องตรวจสอบอะไรบ้าง (Technical Evidence)

1. ข้อมูลโดเมน (Domain Evidence)

ศาลจะถามว่า รู้ได้อย่างไรว่าเว็บนี้ไม่ใช่ของจริง

ต้องตรวจสอบและอธิบายได้ว่า:

  • ชื่อโดเมนคล้ายของจริงหรือไม่

    • เช่น faceb00k.com, thaibank-login.net

  • วันจดทะเบียนโดเมน (Domain Age)

    • เว็บปลอมมักจดทะเบียน ไม่นานก่อนเกิดเหตุ

  • ผู้จดทะเบียน (Registrant)

    • ใช้ Privacy / ต่างประเทศ / ข้อมูลไม่สอดคล้อง

📌 หลักฐานที่ใช้ในศาล

  • WHOIS record (วันที่/เวลา UTC)

  • Screenshot + Hash value

2. โครงสร้าง URL และ Certificate (HTTPS)

ศาลมักเข้าใจผิดว่า “มี https = ปลอดภัย”

คุณต้องอธิบายว่า:

  • HTTPS แปลว่า เข้ารหัส ❌ ไม่ได้แปลว่า เว็บจริง

  • ตรวจสอบ:

    • SSL Certificate ออกให้ใคร

    • Domain ใน Certificate ตรงกับองค์กรจริงหรือไม่

📌 หลักฐาน:

  • SSL certificate details

  • CA issuer

  • Validity period



    Photo by: kasikornbank  (Domain ใน Certificate ตรงกับองค์กร)

 3. เนื้อหาและพฤติกรรมเว็บไซต์ (Content & Behavior)

เว็บปลอมมักมีลักษณะ:

  • ให้กรอกข้อมูลสำคัญทันที

  • ไม่มี Privacy Policy หรือ Copy มาจากเว็บอื่น

📌 หลักฐาน:

  • Source code

  • ภาพหน้าเว็บ (Screenshot with timestamp)

  • เปรียบเทียบกับเว็บจริง (Side-by-side)

4. การส่งข้อมูล (Data Exfiltration)

ศาลจะถามว่า ข้อมูลถูกขโมยอย่างไร

ต้องแสดงว่า:

  • Form ส่งข้อมูลไปที่ไหน

  • Server ปลายทางอยู่ประเทศใด

  • ไม่ใช่ขององค์กรจริง

📌 หลักฐาน:

  • Network traffic ( PCAP)

  • IP Address / Hosting provider

  • DNS resolution

สิ่งที่ “ต้องรู้” เมื่อเป็นพยานในศาล

1. Chain of Custody

คุณต้องตอบได้ว่า:

  • เก็บข้อมูลเมื่อใด

  • ใช้เครื่องมืออะไร

  • มีการแก้ไขข้อมูลหรือไม่

📌 แนะนำ:

  • ใช้ Write-once media

  • บันทึก Hash (MD5 / SHA-256)


⚖️ 2. ความน่าเชื่อถือของเครื่องมือ

ศาลจะถามว่า:

“เครื่องมือนี้เชื่อถือได้อย่างไร”

คุณต้องอธิบายว่า:

  • เป็นเครื่องมือที่ใช้ในงาน Digital Forensics

  • เป็นที่ยอมรับในวงวิชาชีพ

  • สามารถทำซ้ำได้ (Repeatable)

ตัวอย่าง:

  • WHOIS, Browser 

  • FTK, Autopsy, Wireshark


⚖️ 3. พูดแบบ “ไม่ใช้ศัพท์เทคนิคเกินไป”

❌ อย่าพูด:

“เว็บไซต์ใช้ obfuscated JavaScript ส่ง POST request ไป C2 server”

✅ ให้พูด:

“เว็บไซต์นี้ถูกออกแบบมาเพื่อหลอกให้ผู้ใช้กรอกข้อมูล แล้วส่งข้อมูลนั้นไปยังเซิร์ฟเวอร์ที่ไม่ใช่ของธนาคาร”


 คำถามที่ศาลถามบ่อย (เตรียมตอบ)

คำถามศาลแนวตอบที่ถูกต้อง
1. เว็บนี้ปลอมได้อย่างไร     > โดเมนไม่ใช่ของจริง + โครงสร้างเว็บ + ปลายทางข้อมูล
2. HTTPS ทำไมยังปลอม     > HTTPS แค่เข้ารหัส ไม่ได้ยืนยันตัวตน
3. ผู้เสียหายรู้ได้ไหม      > เว็บออกแบบให้เหมือนของจริง
4. ข้อมูลถูกขโมยจริงหรือไม่     > แสดงหลักฐาน Network + Server ปลายทาง


5. ผู้ใช้ทั่วไปสามารถแยกแยะได้หรือไม่   > แยกแยะได้ยากมากครับ เว็บไซต์ถูกออกแบบให้เหมือนของจริงทุกประการ  ผู้ใช้ทั่วไปไม่มีเครื่องมือในการตรวจสอบเชิงเทคนิค

6.ท่านตรวจสอบอย่างไรว่าเว็บนี้ไม่ใช่ของจริง   >  ตรวจสอบจากชื่อโดเมน ผู้จดทะเบียน และปลายทางของข้อมูล ซึ่งไม่สอดคล้องกับข้อมูลขององค์กรจริง

7.เป็นไปได้หรือไม่ว่าเว็บไซต์นี้เป็นเว็บไซต์ทดลอง  > เป็นไปไม่ได้ครับ เนื่องจากมีการส่งข้อมูลไปยังเซิร์ฟเวอร์ภายนอก และไม่มีความเกี่ยวข้องกับองค์กรที่ถูกอ้างถึง

8.สรุปให้เข้าใจง่าย เว็บไซต์นี้คืออะไร     > เป็นเว็บไซต์ปลอมที่สร้างขึ้นเพื่อหลอกให้ผู้เสียหายกรอกข้อมูล และนำข้อมูลนั้นไปใช้ในทางทุจริตครับ

Checklist สำหรับขึ้นศาล (สรุปสั้นมาก)

✔ Domain history
✔ SSL certificate

* แม้เว็บไซต์จะใช้ HTTPS แต่ใบรับรองความปลอดภัย ไม่ได้ออกให้กับองค์กรของจริง จึงไม่สามารถยืนยันตัวตนของเว็บไซต์ได้


✔ Website content comparison
✔ Network destination
✔ Timestamp + Hash
Chain of custody
✔ อธิบายให้คนทั่วไปเข้าใจ


กรณีเว็บไซต์ปลอม “ปิดไปแล้ว / เข้าไม่ได้”

 1. หลักฐานที่ยัง “มีอยู่” แม้เว็บหาย

  • Screenshot ที่เคยบันทึกไว้
  • HTML ที่เคย Save
  • Log ของเหยื่อ
  • Browser cache
  • DNS / ISP logs
  • Email / SMS phishing
  • Wayback Machine✔ (เชิงสนับสนุน)
  • PCAP / Network logs
  • Server log (ถ้าได้มา)

 2. หลักฐานอุปกรณ์ของผู้เสียหาย

  • คอมพิวเตอร์

  • มือถือ

  • Tablet

สิ่งที่หาได้:

  • Browser history

  • Cache

  • Downloaded HTML

  • Screenshot

  • Autofill data

 3. หลักฐานจาก Email / SMS Phishing

  • Email

  • SMS

  • LINE / Facebook

ให้เก็บ:

  • ข้อความ

  • URL

  • Header email

📌 Save เป็น:

  • .eml

  • .txt

  • Screenshot

4.ใช้ Wayback Machine (Internet Archive)

5.Log จาก ISP / DNS / Firewall


อ่านเพิ่มเติม:


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Saturday, July 3, 2021

Digital Forensics: Wayback Machine

Digital Forensics: webpage archive Part II

Wayback Machine What It Does


The Internet Archive’s Wayback Machine is likely the most universally-known archival site. Its 357 billion web pages cover the past 20 years of internet history.

The Internet Archive features millions of books, texts, images, videos, and audio recordings in addition to the webpages, making this the starting point for anyone interested in finding digital ephemera.




 https://web.archive.org
dforensicexaminer.wordpress.com
dforensic.blogspot.com

dforensicexaminer.wordpress.com

dforensicexaminer.wordpress.com


เครื่องจัดเก็บข้อมูลเว็บไซต์ทางอินเทอร์เน็ต ที่เป็นที่รู้จักมากที่สุด หน้าเว็บจำนวน 357 พันล้านหน้าครอบคลุมประวัติศาสตร์อินเทอร์เน็ตในช่วง 20 ปีที่ผ่านมา

Internet Archive ประกอบด้วยหนังสือข้อความรูปภาพวิดีโอและการบันทึกเสียงเป็นล้าน ๆ นอกเหนือจากหน้าเว็บทำให้เป็นจุดเริ่มต้นสำหรับทุกคนที่สนใจในการค้นหาข้อมูลดิจิทัล


 
dforensic.blogspot.com


dforensic.blogspot.com

dforensic.blogspot.com

 
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Friday, June 18, 2021

Digital Forensics:แนวทางการรวบรวมพยานหลักฐานเว็บไซต์

Digital Forensics:แนวทางการรวบรวมพยานหลักฐานเว็บไซต์ 

การดำเนินการงานนิติวิทยาศาสตร์กับเว็บไซต์ (Websites forensic) เกี่ยวข้องกับการใช้เทคนิคทางวิทยาศาสตร์และเทคโนโลยี เพื่อตรวจสอบและวิเคราะห์ข้อมูลบนเว็บไซต์เพื่อวัตถุประสงค์ทางกฎหมาย เช่น การสอบสวนอาชญากรรมไซเบอร์ การตรวจสอบการละเมิดลิขสิทธิ์ หรือการตรวจสอบหลักฐานทางอิเล็กทรอนิกส์. 

Website Investigation
Photo by AI

ขั้นตอนสำคัญในการดำเนินการงานนิติวิทยาศาสตร์กับเว็บไซต์:

  1. 1. รวบรวมหลักฐาน:
    รวมถึงการเก็บข้อมูลบนเว็บไซต์ (เช่น เนื้อหา, รูปภาพ, วิดีโอ, การเชื่อมต่อ, การเข้าชม) และข้อมูลที่เกี่ยวข้องกับเว็บไซต์ (เช่น โดเมน, ที่อยู่ IP, ข้อมูลผู้ดูแลระบบ).
  2. 2. การวิเคราะห์หลักฐาน:
    การวิเคราะห์ข้อมูลที่รวบรวมมา เพื่อหาข้อพิสูจน์ที่เกี่ยวข้อง เช่น การระบุผู้กระทำผิด, การตรวจสอบเวลาที่เกิดเหตุ, การตรวจสอบเส้นทางการเชื่อมต่อ, หรือการตรวจสอบการเปลี่ยนแปลงของข้อมูล.
  3. 3. การสรุปผลและรายงาน:
    การนำเสนอผลการวิเคราะห์ในรูปแบบที่เข้าใจง่ายและมีประสิทธิภาพ เพื่อใช้ในการดำเนินคดีหรือการตัดสินใจอื่น ๆ.
  4. 4. การป้องกันหลักฐาน:
    การเก็บรักษาข้อมูลอย่างระมัดระวัง เพื่อป้องกันการสูญหาย การเปลี่ยนแปลง หรือการเข้าถึงโดยไม่ได้รับอนุญาต.
  5. 5. การให้คำปรึกษา:
    การให้คำปรึกษาแก่ผู้เกี่ยวข้องเกี่ยวกับวิธีการดำเนินการงานนิติวิทยาศาสตร์กับเว็บไซต์ และการใช้หลักฐานทางกฎหมาย. 

  6. ตัวอย่างสถานการณ์ที่ต้องดำเนินการงานนิติวิทยาศาสตร์กับเว็บไซต์:

  • การสืบสวนอาชญากรรมไซเบอร์:
    เช่น การตรวจสอบเว็บไซต์ที่ถูกแฮก, การตรวจสอบการใช้เว็บไซต์เพื่อกระทำการหลอกลวง, หรือการตรวจสอบการใช้เว็บไซต์เพื่อเผยแพร่เนื้อหาที่ผิดกฎหมาย.
  • การตรวจสอบการละเมิดลิขสิทธิ์:
    เช่น การตรวจสอบเว็บไซต์ที่ละเมิดลิขสิทธิ์ของแบรนด์, การตรวจสอบเว็บไซต์ที่เผยแพร่เนื้อหาที่ถูกลอกเลียนแบบ, หรือการตรวจสอบเว็บไซต์ที่ใช้ชื่อโดเมนที่คล้ายคลึงกับแบรนด์อื่น.
  • การตรวจสอบหลักฐานทางอิเล็กทรอนิกส์:
    เช่น การตรวจสอบข้อมูลบนเว็บไซต์ที่ใช้ในการสื่อสาร, การตรวจสอบข้อมูลบนเว็บไซต์ที่ใช้ในการจัดเก็บเอกสารสำคัญ, หรือการตรวจสอบข้อมูลบนเว็บไซต์ที่ใช้ในการเก็บรวบรวมข้อมูลส่วนบุคคล. 

  • เทคนิคที่ใช้ในการดำเนินการงานนิติวิทยาศาสตร์กับเว็บไซต์:

  • การวิเคราะห์ URL:
    การตรวจสอบ URL ของเว็บไซต์เพื่อหาความผิดปกติ เช่น การใช้ชื่อโดเมนที่คล้ายคลึงกับโดเมนจริง, การใช้ URL ที่ผิดกฎหมาย, หรือการใช้ URL ที่มีสคริปต์อันตราย.
  • การวิเคราะห์ IP Address:
    การตรวจสอบที่อยู่ IP ของเว็บไซต์เพื่อระบุตำแหน่งทางภูมิศาสตร์, ผู้ให้บริการอินเทอร์เน็ต, หรือผู้กระทำความผิด.
  • การวิเคราะห์เนื้อหา:
    การตรวจสอบเนื้อหาบนเว็บไซต์เพื่อหาข้อพิสูจน์ เช่น การตรวจสอบคำพูด, การตรวจสอบรูปภาพ, การตรวจสอบวิดีโอ, หรือการตรวจสอบลิงก์.
  • การวิเคราะห์ข้อมูลการเข้าชม:
    การตรวจสอบข้อมูลการเข้าชมเว็บไซต์เพื่อระบุผู้เข้าชม, เวลาที่เข้าชม, หรือเส้นทางการเข้าชม.
  • การวิเคราะห์สถิติเว็บไซต์:
    การตรวจสอบสถิติเว็บไซต์เพื่อระบุความนิยม, การเปลี่ยนแปลงของข้อมูล, หรือกิจกรรมที่ผิดปกติ. 

  • ประโยชน์ของการดำเนินการงานนิติวิทยาศาสตร์กับเว็บไซต์:

  • การระบุผู้กระทำผิด:
    การระบุผู้กระทำผิดในอาชญากรรมไซเบอร์หรือการละเมิดลิขสิทธิ์.
    การรวบรวมหลักฐาน:
    การรวบรวมหลักฐานทางกฎหมายที่สามารถใช้ในการดำเนินคดี.
    การป้องกันอาชญากรรม:
    การป้องกันอาชญากรรมไซเบอร์และอาชญากรรมอื่น ๆ ที่เกี่ยวข้องกับเว็บไซต์.
    การคุ้มครองลิขสิทธิ์:
    การคุ้มครองลิขสิทธิ์และทรัพย์สินทางปัญญา. 
    การปกป้องข้อมูล: 
    การปกป้องข้อมูลส่วนบุคคลและข้อมูลสำคัญอื่น ๆ. 

🎯 Website Investigation Exercise: "Who Runs serie-day?"

สถานการณ์จำลอง:
คุณได้รับเบาะแสว่าเว็บไซต์ www.serie-day .com อาจเกี่ยวข้องกับกิจกรรมซีรี่ส์ผ่านทางอินเทอร์เน็ต  ซีรี่ส์ออนไลน์
เป้าหมายของคุณคือ:

Website Investigation

  1. สืบหาว่าใครเป็นเจ้าของเว็บไซต์
  2. เว็บไซต์นี้โฮสต์อยู่ที่ไหน
  3. เว็บไซต์มีลิงก์หรือความเชื่อมโยงกับโดเมนอื่นหรือไม่
  4. วิเคราะห์ประวัติหน้าเว็บไซต์และ CMS ที่ใช้งาน

Step-by-Step Investigation Guide

🔍 ขั้นที่ 1: การตรวจสอบ WHOIS

เครื่องมือ: https://whois.domaintools.com/ หรือ whois command-line
เป้าหมาย: ตรวจสอบเจ้าของโดเมน, วันหมดอายุ, registrar,
ข้อมูลติดต่อ (ถ้าไม่ถูกซ่อน)

🌐 ขั้นที่ 2: ตรวจสอบ IP และ Server Location

เครื่องมือ:

  • nslookup 

ขั้นที่ 3: ตรวจสอบโครงสร้างเว็บไซต์ (CMS, Framework)

เครื่องมือ:

ขั้นที่ 4: ดูประวัติหน้าเว็บ

เครื่องมือ: Wayback Machine - archive.org

เป้าหมาย: ดูว่ามีเนื้อหาใดเปลี่ยนแปลงไปบ้าง


ขั้นที่ 5: การเชื่อมโยงโดเมนอื่น (Passive DNS / OSINT)

เครื่องมือ:

เป้าหมาย: ตรวจสอบว่า server นี้เคยโฮสต์เว็บไซต์อื่นหรือไม่


อ่านเพิ่มเติม

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล  เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา   บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา  ในการเรียนรู้เท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...