Showing posts with label deft. Show all posts
Showing posts with label deft. Show all posts

Saturday, May 18, 2019

Digital Forensics: GUYMAGER Acquisition Tool II

Digital Forensics: GUYMAGER Acquisition Tool II


       เตรียม อุปกรณ์และ ทดสอบก่อนไป Acquisition Tool On site step by step

1. Notebook Kingston 120 GB   (Evidence) 
2. Deft ZERO 2018 DVD Boot or USB Boot
3. Guymager 0.8.8
4. Western SATA HDD 4 TB  (forensics Image)
5. External box  (Orico)
6. Clock & Camera

ค้นหาว่า Notebook HP กดปุ่ม Esc + F9

กด Esc ทำการเข้า BIOS ทำการเลือก  Boot Option Menu   
DVD BOOT  DRIVE

ทำการ  Boot Deft ZERO  จาก DVD
Deft ZERO 2018
เลือก GUI Mode
DEFT GUI MODE

ตรวจสอบ  Hard disk ที่เชื่อมต่อ แสดงครบหรือไม่ พร้อมจดรายละเอียด และถ่ายรูป

Kingston 120 GB   (Evidence) 

 เปิดโปรแกรม GUYMAGER เลือก  Kingston 120 GB   (Evidence)  ใช้คำสั่ง  Acquire Image

ACQUIRE IMAGE Guymager 0.8.8

เลือก path  ที่เก็บ forensics Image file
 forensics Image file Location
เตรียม  HDD format  FAT32 ,exFAT  สำหรับเก็บ forensics Image file  รองรับ Linux  เพราะ Deft  ทำงานบน Linux
HDD 4 TB


 ตรวจสอบวันเวลา (Data Time ) เมื่อทำเสร็จ และ Path
Finished-Verified OK

ตรวจสอบ Forensic Image *.E01
Forensic Image File   *.E01 
 ตรวจสอบ Report .Info  แสดงรายละเอียด Forensic Image , Flash Drive ,ค่า Hash MD5,SHA1   ก่อนปิดเครื่อง 

GUYMAGER ACQUISITION INFO FILE
==============================

Guymager
========

Version              : 0.8.8-1                                                                       
Compilation timestamp: 2018-01-24-14.41.10                                                           
Compiled with        : gcc 4.9.2                                                                     
libewf version       : 20140608 (not used as Guymager is configured to use its own EWF module)       
libguytools version  : 2.1.0beta5                                                                    
Host name            : DeftZ                                                                         
Domain name          : (none)                                                                        

System               : Linux DeftZ 4.4.0-53-generic #74~14.04.1 SMP Tue Dec 20 14:33:58 CET 2016 i686

 Forensics Report  *.Info  
 GUYMAGER ACQUISITION INFO FILE
GUYMAGER ACQUISITION INFO FILE
ทำการ Mount Image File เพื่อตรวจสอบว่าใช้งานได้หรือไม่
Mount Image To Drive

 ทำแบบเดียวกันอีกครั้ง เพื่อดูว่าค่า Hash เปลี่ยนแปลงหรือไม่

Hash Compare

สิ่งที่ต้องตรวจสอบก่อนการทำสำเนาหลักฐาน
  - การเตรียมอุปกรณ์สำรองไฟ  UPS
  - ในกรณี เครื่องคอมพิวเตอร์ที่จะทำสำเนาหลักฐาน มีการต่อพ่วง Harddisk  หลายลูก ให้ตรวจสอบกำลัง power supply (PSU)  เพียงพอหรือไม่
  - ตรวจสอบลำดับ  boot  ถ้าMainboard ที่รองรับ UEFI  กรณี  USB boot หากไม่แน่ใจให้ถอด สายไฟเชื่อมต่อ HDD ออกก่อน จนแน่ใจว่าตั้งค่าถูกต้อง ค่อยเสียบสายเหมือนเดิม


https://bit.ly/2OHjY5i 

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud 

Tuesday, April 30, 2019

Digital Forensics:Forensic Data Carving using Foremost

Digital Forensics:Forensic Data Carving using Foremost

 วันนี้ทำการตรวจสอบและกู้ข้อมูล(Data Recovery)หลักฐานจากเครื่อง Notebook asus  พบ  Harddisk ชนิด mSATA SSD

สิ่งที่ต้องเตรียม

 -  mSATA SSD
 -  External Box
 -  Deft  boot DVD
 -  Guymager
 -  Foremost on Kali linux
 -  FTK Imager
  

mSATA SSD จะมีขนาดเล็กกว่าแบบ SATA  ส่วนมากจะนำมาใช้อัพเกรด Notebook ในNotebook หลายๆรุ่นจะมีช่องให้ติดตั้งเพิ่มได้ ทำให้น้ำหนักเครื่องเบาขึ้น ปัจจุบันความนิยมของ SSD มากขึ้น

Notebook Main board
Slot mSATA SSD
Slot mSATA SSD
ทำการต่อ mSATA กับ External Box  เพื่อทำสำเนาข้อมูล
mSATA SSD

 หลังจากนั้นทำการต่ออุปกรณ์กับ forensic machine และทำการใช้  Deft  boot DVD เพื่อป้องกันการเขียนทับข้อมูล
 Deft Zero
DEFT
 เลือก DEFT-Zero Linux Live  เพื่อทำการสำเนาข้อมูล
Deft
ใช้ Guymager ทำการทำ Forensic Image หลักฐานที่อยู่ใน mSATA
Guymager

Guymager

Guymager

FTK Imager

Image File Report
Forensic Image file +  .info ที่ได้
Forensic Image File
ทำการ Mount image file เพื่อดูว่าไฟล์สำเนาหลักฐานสมบูรณ์หรือไม่

ทำการ Mount Image File
Output Report 
data-carving เป็นเทคนิคการค้นหาไฟล์จาก image ต่างๆไม่ว่าจะเป็น image ของ harddisk, memory, หรือ USB storage โดยการค้นหาดังกล่าวนี้จะอาศัยการค้นหา header ของประเภทของไฟล์ที่ต้องการหา ไม่ว่าจะเป็นไฟล์รูปภาพ (.gif, .jpg, .png) ไฟล์เสียง (.mp3, .wav) หรือไฟล์วีดีโอต่างๆ (.avi) โดยหลังจากที่เจอ header ของไฟล์ดังกล่าวแล้ว ก็จะ extract ไฟล์ต่างๆออกมา

Foremost  คือ

 เป็นโปรแกรม command line บน linux เพื่อกู้คืนไฟล์ตามส่วนหัว header  ส่วนท้าย Footer และโครงสร้างภายในข้อมูล กระบวนการนี้มักเรียกกันว่าการ data carving สำคัญที่สุดสามารถทำงานกับ Forensic image files เช่นที่สร้างขึ้นโดย dd, Safeback, Encase ฯลฯ หรือโดยตรงบนไดรฟ์ ส่วนหัวและท้าย ของไฟล์ สามารถระบุได้โดย  กำหนดค่า Config หรือ คุณสามารถใช้ Command line เพื่อระบุประเภทไฟล์ได้  เพื่อให้การกู้ข้อมูลได้รวดเร็วยิ่งขึ้น

 เราทำการใช้โปรแกรม Foremost  เพื่อหาข้อมูลในหลักฐานที่ได้สำเนาไว้แล้ว
Foremost
#foremost -t Jpeg,png,zip.pdf,avi -i CFFFESSD1.E02




Output File
Evidence File

สรุป การทดสอบ

    การใช้เทคนิค data-carving เป็นเทคนิคการค้นหาไฟล์จาก (File  Signature ) ชนิดของไฟล์ข้อมูล โดย มีหลัก การทำงาน คือ การใช้การค้นหาข้อมูลที่เป็นเฮดเดอร์ (Header) และ ฟุตเตอร์   (Footer) ของไฟล์ชนิดต่างๆ ในการค้นหาตำแหน่งเริ่มต้นและสิ้นสุด ตลอดจนชนิดของไฟล์  ซึ่งก็จะทำให้สามารถกู้คืนข้อมูลในส่วนนี้คืนกลับมาได้ เหมาะกับ   ข้อมูลและ  Harddisk ที่ถูก Format  , MFT  ถูกทำลาย และถูกลบข้อมูล แต่ข้อมูลที่กู้มาได้จะไม่มีข้อมูลในส่วนของ Metadata และ Timestamp ของเดิมอยู่

ที่มา:
https://bit.ly/2GGz8lH
https://bit.ly/2I7wvdr
https://bit.ly/2CTp9GU
https://www.peerlyst.com/posts/how-to-perform-ssd-forensics-or-part-i-sudhendu?trk=search_page_search_result

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #DataRecovery

Wednesday, September 5, 2018

Digital Forensics: GUYMAGER Acquisition Tool

Digital Forensics: GUYMAGER Acquisition Tool


 บทความนี้จะเน้นเกี่ยวกับพื้นฐานเกี่ยวกับการเก็บหลักฐาน

 ทดสอบ การสร้าง Forensic Image โดยใช้โปรแกรม GUYMAGER

GUYMAGER Acquisition Tool  กับ Kingston  DataTraveler 8 GB  โดยใช้เครื่อง Macbook pro เป็นเครื่องทำสำเนาหลักฐาน

1.โปรแกรม Guymager จะอยู่รวมใน Deft  ให้ทำการ Download โปรแกรม deft   ซึ่งเป็น Linux Live ไฟล์ ISO 

 
    หมายเหตุ : การทดสอบนี้ ไม่ได้ผ่านอุปกรณ์     Hardware Write Blocker    

 

2. ทำการ  Boot คอมพิวเตอร์ จาก แผ่น DVD Deft  แล้ว เปิดโปรแกรม Guymager

 

3. เลือก  Disk ที่จะทำ Image  ใช้คำสั่ง  Acquire Imageทำการ  ตั้งชื่อไฟล์  CFSMGuy01.E01 

4.เมื่อทำเสร็จแล้วตรวจสอบ Hash Value

MD5 Hash : 0eec2711d4595b8e9a5294e50d79ee66c

 เมื่อทำเสร็จจะได้ Report  แสดงรายละเอียด Forensic Image , Flash Drive ,ค่า Hash MD5,SHA1 


DEFT Zero (2018.2) ready for download

Support for the new Apple Macbook and Macbook Pro


As promised, here the link to download the new DEFT Zero, the first Linux live distro “sugar free”
Remember that DEFT Zero is designed for the cloning machines, less than 650 megabytes in ram!
Iso: http://na.mirror.garr.it/mirrors/deft/zero/deftZ-2018-2.iso
Md5: cd410c27ac580f0efd1d7eab408b4edb
What’s new?
– Official support for the new Apple Macbook and Macbook Pro
– Guymager 0.8.8 with Afflib support
– VeraCrypt 1.22
– Resource controll panel integrated on the desktop
– Root password: “deft”
If there are problems or bugs, report them to us as well! Thank you!
Enjoy DEFT!

  







สามารถ Download CFSMGuy01.info Report

หมายเหตุ: (Acquisition Stage) สิ่งสำคัญในการทำ Disk Image  ควรผ่านอุปกรณ๋ Write Blocker เพื่อป้องกันการเขียนทับหลักฐานต้นฉบับ (Original Evidence) และเป็นผลดีต่อพยานหลักฐาน  (ACPO,2012)

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...