Saturday, September 14, 2013

DIGITAL FORENSICS:ข้อควรรู้ เมื่อถูกแฮกค์ระบบ (Digital Forensics)

DIGITAL FORENSICS:ข้อควรรู้ เมื่อถูกแฮกค์ระบบ (Digital Forensics)

14 May 2013 at 11:15
เมื่อมีการแฮกค์เกิดขึ้น ก็ถือว่ามีการละเมิดหรือมีความผิดอาญาเกิดขึ้นจากการเข้าถึงหรือก่อกวนระบบคอมพิวเตอร์หรือข้อมูลคอมพิวเตอร์โดยมิชอบ ซึ่งเป็นความผิดต่อ พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 จำเป็นต้องมีการสืบสวนสอบสวนเพื่อหาตัวผู้กระทำความผิดมาดำเนินคดี ซึ่งกระบวนการในการรวบรวมจัดเก็บหลักฐาน เพื่อนำมาวิเคราะห์และจัดทำรายงานผลการวิเคราะห์หลักฐานที่เป็นดิจิตอลนั้น เราเรียกว่าการทำ Digital Forensics อาจแปลเป็นไทยว่านิติวิทยาศาสตร์ทางดิจิตอล ซึ่งหลักสำคัญของการทำ Digital Forensics คือความน่าเชื่อถือของหลักฐานหรือวัตถุพยาน (digital evidence) ซึ่งจะมีผลมากต่อการนำไปติดสำนวนฟ้องหรือการไต่สวนพิจารณาคดีในชั้นศาล เนื่องจากเป็นหลักฐานที่มีความเปราะบางถูกแก้ไขและเปลี่ยนแปลงได้ง่าย สิ่งสำคัญที่จะช่วยยืนยันได้ว่าหลักฐานมีคุณภาพ ได้มาโดยชอบ และไม่ถูกเปลี่ยนแปลงแก้ไขระหว่างทางก่อนจะมาถึงชั้นศาลก็จะต้องพูดถึงองค์ประกอบในการทำงานกับหลักฐานที่สำคัญหลักๆ 2 เรื่องคือเรื่อง First Response และ Chain-of Custody (CoC)


1. First Response คือการเข้าดำเนินการกับหลักฐาน ณ สถานที่เกิดเหตุ ซึ่งการที่หลักฐานที่ได้มาจากสถานที่เกิดเหตุจะมีความน่าเชื่อถือและสามารถนำไปใช้ในศาลได้นั้น ต้องประกอบด้วย- บุคคลากรที่เข้าดำเนินการต้องมีความน่าเชื่อถือ กล่าวคือเป็นบุคคลที่มีอำนาจหน้าที่หรือได้รับมอบหมายจากหน่วยงานที่มีหน้าที่ให้เป็นผู้ดำเนินการ และต้องเป็นผู้ที่ได้รับการอบรมฝึกฝน มีความรู้ความเข้าใจและทักษะในการทำงานกับ digital evidence ที่ได้รับการรับรองจากสถาบันหรือหน่วยงานที่มีหน้าที่ออกใบรับรองคุณวุฒิในเรื่องดังกล่าวที่ได้รับการยอมรับ- กระบวนการดำเนินการต้องน่าเชื่อถือ โดยใช้วิธีการที่มีมาตรฐานเป็นที่ยอมรับในสากล- เครื่องมือที่ใช้ต้องน่าเชื่อถือ โดยเป็นเครื่องมือที่ผ่านการรับรองจากหน่วยงานรับรองเรื่องเครื่องมือทาง digital forensics หรือสามารถอธิบายได้ว่ามีขั้นตอนการทำงานตามขั้นตอนที่เป็นที่ยอมรับอย่างไรหากสามส่วนนี้ไม่เป็นไปตามนี้แล้วก็ยากที่จะบอกได้ว่าหลักฐานที่เก็บมานั้นมีคุณภาพ ครบถ้วนและไม่ถูกเปลี่ยนแปลงแก้ไข หรือถูก contaminate หรือไม่


2. Chain-of-Custody คือมาตรการในการควบคุมเพื่อให้สามารถตรวจสอบย้อนหลังได้ว่า ณ เวลาหนึ่งๆ มีใครเข้าถึงหรือถือครองหลัฐานไว้บ้างในแต่ละช่วงเวลา นับตั้งแต่การเก็บหลักฐานจากสถานที่เกิคเหตุ จนถูกนำไปแสดงต่อศาล ซึ่งจะมีแบบฟอร์มให้ลงนาม ระบุวันเวลา พยานและเหตุผลในการเข้าถึงหรือถือครอง เป็นต้นหาก First Response และ Chain-of-Custody กระทำอย่างไม่ถูกต้องเหมาะสมก็จะนำไปสู่ความไม่น่าเชื่อถือของหลักฐาน อาจอนุมานได้ว่าหลักฐานถูกเปลี่ยนแปลงแก้ไขหรือได้มาไม่ครบถ้วน ทำให้การวิเคราะห์และตีความจากข้อเท็จจริงที่ปรากฏในหลักฐานถูกครางแครงสงสัยได้ ว่าเป็นไปตามนั้นจริงหรือไม่ ซึ่งแน่นอนอาจส่งผลต่อการพิจารณาคดีในชั้นศาลได้ โดยเฉพาะบางคดีที่ไม่สามารถหาหลักฐานอื่นมาใช้มัดตัวได้และเหลือเพียงแต่หลักฐาน digital เท่านั้น แต่ถ้าหลักฐานดิจิตอลที่ได้มาขาดความน่าเชื่อถือ ก็อาจทำให้ไม่สามารถเอาผิดกับจำเลยได้ ทั้งนี้ก็ขึ้นอยู่กับความรู้ความสามารถของทนายฝ่ายจำเลยด้วย หากมีความรู้มากและสามารถถามจี้ประเด็นให้ศาลเห็นถึงการขาดความน่าเชื่อถือของหลักฐานได้ ก็อาจเป็นประโยชน์ต่อจำเลย

 โดย ไชยกร อภิวัฒโนกุล,
S-Generation Co.,Ltd.
https://www.facebook.com/sgenfanpage/
CISSP, CSSLP, GCFA, IRCA:ISMS

Chain of Custody and First Responders 




หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Friday, September 13, 2013

Digital Forensics: Chain of Custody

Digital Forensics: Chain of Custody

Chain of custody คือ

Chain of custody คือขบวนการในการปฏิบัติงานกับพยานหลักฐาน ในกรณีของการพิสูจน์หลักฐานทางดิจิตัล (Digital Forensics) จะเริ่มตั้งแต่ขั้นตอนการเก็บหลักฐาน การควบคุมการเข้าถึง การส่งต่อ-รับมอบ ในกรณีีที่มีการปฏิบัติงานร่วมกับหน่วยงานอื่น ไปจนถึงการทำลายพยานหลักฐาน โดยในทุกขั้นตอนต้องมีการบันทึกการดำเนินงานอย่างละเอียด และมีการลงชื่อผู้รับผิดชอบเพื่อเป็นหลักฐาน ทั้งนี้เพื่อให้แน่ใจได้ว่า พยานหลักฐานทางดิจิตัลนั้น ได้รับการปฏิบัติอย่างถูกต้อง และไม่มีการเปลี่ยนแปลงหรือสูญหาย ซึ่งอาจทำให้เกิดความผิดพลาดของผลการตรวจพิสูจน์ได้ (สานักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน)


การบันทึกแบบฟอร์มที่เรียกว่า “Chain of Custody” หรือ กระบวนการระบุสายความรับผิดชอบการเก็บพยานรักษาพยานหลักฐาน เริ่มตั้งแต่เมื่อพยานหลักฐานชิ้นนั้นถูกเก็บรวบรวม เพื่อสร้างความต่อเนื่องของการครอบครองพยานหลักฐาน โดยข้อมูลที่เจ้าพนักงานผู้ปฏิบัติงานในแต่ละสายงานจำเป็นต้องระบุข้อมูลติดต่อและลายมือชื่อของผู้ส่งมอบพยานหลักฐาน, เหตุผลในการับ ส่งมอบพยานหลักฐาน, วิธีการส่งมอบพยานหลักฐาน เช่น ส่งมอบโดยเจ้าหน้าที่ที่เกี่ยวข้องหรือส่งมอบโดยพนักงานส่งของ และสถานที่จัดเก็บพยานหลักฐาน เป็นต้น (สานักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์ (องค์การมหาชน), ๒๕๖๐)

Chain of custody
Chain of custody หากแปลตรงตัวก็คือ “ห่วงโซ่การคุ้มครองพยานหลักฐาน” หมายถึงข้อมูลที่ระบุรายละเอียดของพยานหลักฐานและการส่งต่อพยานหลักฐานโดยเจ้าหน้าที่ที่รับผิดชอบ ซึ่งจะต้องมีการบันทึกไว้เริ่มตั้งแต่เมื่อพยานหลักฐานชิ้นนั้นถูกเก็บมาจากที่เกิดเหตุมาอยู่ในความครอบครองของเจ้าหน้าที่ที่เกี่ยวข้อง จนถึงเมื่อสิ้นสุดคดี ไว้ในแบบฟอร์ม Chain of custody ซึ่งจะเป็นประโยชน์หากผู้ที่เกี่ยวข้องต้องไปให้การในศาล โดยจะต้องสามารถยืนยันได้ว่า ในระหว่างการครอบครองพยานหลักฐานชิ้นนั้นได้ถูกจัดเก็บไว้ที่ไหน ได้ถูกนำไปทำอะไรบ้าง มีปัจจัยที่จะทำให้พยานหลักฐานเปลี่ยนแปลงหรือไม่ ได้ส่งต่อให้กับบุคคลอื่นหรือไม่ เมื่อวัน/เวลาใด (เรียกได้ว่า จะต้องสามารถระบุตัวตนของผู้รับผิดชอบได้ตลอดเวลาที่ครอบครองพยานหลักฐานนั่นเอง) ตัวอย่างข้อมูลที่จดบันทึกไว้ในแบบฟอร์ม Chain of custody เช่น หากเจ้าหน้าที่ตำรวจเป็นผู้จัดเก็บพยานหลักฐานจากสถานที่เกิดเหตุเอง ก็ต้องระบุชื่อ ตำแหน่ง หน่วยงาน วัน/เวลา รวมถึงข้อมูลสำหรับติดต่อให้ครบถ้วน เมื่อนำพยานหลักฐานกลับมาเก็บไว้ที่ห้องเก็บพยานหลักฐานที่สถานีตำรวจ ก็ต้องจดบันทึกสถานที่และวันเวลารวมทั้งผู้รับผิดชอบไว้ในแบบฟอร์ม หากในวันถัดไปต้องส่งพยานหลักฐานชิ้นนั้นไปให้เจ้าหน้าตรวจพิสูจน์หลักฐานดำเนินการตรวจพิสูจน์ ก็ต้องบันทึกไว้ในแบบฟอร์มว่า ณ วันเวลาใดที่พยานหลักฐานได้เคลื่อนย้ายออกจากห้องเก็บพยานหลักฐานและปัจจุบันอยู่ในความครอบครองของใคร เป็นต้น (ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ประเทศไทย thaicert)

(Chain of custody)  คืออะไร

ความต่อเนื่องของการครอบครองรักษาวัตถุพยาน (Chain of custody)  คือลูกโซ่การครอบครองวัตถุพยานคือ การต่อเนื่องของวัตถุพยานที่มีการบันทึกเอกสารและบุคคลที่ได้ครอบครองวัตถุพยาน โดยปกติเป็นลำดับของลายมือชื่อที่แสดงการผ่านจากบุคคลหนึ่งไปยังอีกบุคคลหนึ่ง


ประกอบด้วย

      1. การจัดการ (Taking)  เป็นกระทำโดยผู้เก็บวัตถุพยาน จำแนกวัตถุพยานโดยการทำตำหนิ ระบุวันเดือนปีที่เก็บ และรายละเอียดต่างๆ

      2. การเก็บ (Keeping) เป็นพิสูจน์ให้เห็นว่าการเก็บและครอบครองวัตถุพยานได้กระทำอย่างเหมาะสม ถูกต้องตามหลักวิชาการ

      3. การขนส่ง (Transporting)  ต้องรัดกุม แสดงให้เห็นว่าไม่เกิดการสับสนกับวัตถุพยานอื่น มีการลงทะเบียนถ้าเป็นการส่งทางไปรษณีย์

      4.การส่งมอบ (Delivering)  เป็นการพิสูจน์ว่าของกลางได้ส่งมอบให้กับผู้รับอย่างถูกต้องและเหมาะสม มีหลักฐานแสดงวันเดือนปีที่รับของกลาง และมีรายชื่อผู้รับผิดชอบทุกครั้ง



ที่มา http://www.scdc5.forensic.police.go.th

ในงานนิติวิทยาศาสตร์ขั้นตอนการคุ้มครองหลักฐานเหล่านี้เรียกว่า chain of custody ซึ่งอาจจะแปลได้ว่าห่วงโซ่แห่งการคุ้มครอง  chain of custody นั้นเป็นเอกสารบันทึกกระบวนการเริ่มตั้งแต่ขั้นตอนการเก็บตัวอย่างพยานหลักฐาน การเก็บรักษาคุ้มครองหลักฐานการส่งต่อการรับมอบการนำตัวอย่างหลักฐานไปพิสูจน์ทดสอบการรายงานผลการตรวจสอบไปจนถึงขั้นตอนสุดท้ายในการทิ้งหรือทําลายตัวอย่างพยานหลักฐานเมื่อสิ้นสุดกระบวนการ

เอกสาร   chain   of   custody   นี้ควรมีทั้งเอกสารกลางซึ่งเป็นของแต่ละตัวอย่างพยานหลักฐานและเอกสารซึ่งเป็นบันทึกของแต่ละบุคคลหรือหน่วยงานที่รับผิดชอบดูแลตัวอย่างพยานหลักฐานซึ่งสามารถนํามาใช้สอบทาน (counter check) ซึ่งกันและกันได้   อาจจะเป็นเพียงเอกสารที่บุคคลหรือหน่วยงานนั้นใช้บันทึกในการปฏิบัติงานอยู่เป็นประจำเช่น worksheet, logbook หรือ form ก็ได้


แนวทางการสร้าง  chain of custody 

  • ควรสร้างการบันทึกเป็นแบบมาตรฐานในแต่ละหน่วยงานเพื่อให้บุคลากรทุกคนได้นํ าไปใช้โดยที่ก่อนนำไปใช้ควรฝึกอบรมบุคลากรให้เข้าใจและสามารถบันทึกได้อย่างถูกต้องและครบถ้วน
  • กําหนดบุคคลที่มีหน้าที่ในการเก็บพยานหลักฐานกําหนดผู้ที่สามารถเข้าถึงพยานหลักฐานกําหนดผู้ที่มีหน้าที่ทดสอบพยานหลักฐานควรกําหนดบุคคลที่มีหน้าที่ให้แน่ชัดและไม่ให้มีคนจํานวนมากเกินจําเป็นควรมีบุคลากรที่เกี่ยวข้องน้อยที่สุดเท่าที่เป็นไปได้-ต้องมีการบันทึกในเอกสารทุกครั้งที่มีการเข้าถึงพยานหลักฐานโดยบันทึกด้วยปากกาไม่ใช่ดินสอเนื่องจากการแก้ไขโดยการลบดินสอนั้นง่ายและตรวจสอบได้ลําบากว่ามีการแก้ไขหรื อไม่-เซ็นชื่อกำกับทุกครั้งเมื่อมีการบันทึก chain of custody 
  • รายละเอียดข้อมูลใน chain of custody ต้องประกอบด้วยข้อมูลส่วนหลักฐานเก็บหลักฐานอะไรจากที่ไหนหลักฐานมีลักษณะอย่างไรข้อมูลส่วนบุคลากรใครเป็นคนเก็บเก็บเมื่อใดสถานที่ใดข้อมูลการครอบครอง/การรักษาหลักฐานเมื่อเก็บมาแล้วได้เก็บรักษาอย่างใดเมื่อมีการส่งมอบส่งมอบให้ใคร ที่ใด เมื่อไหร่ หลักฐาน ณ ขณะส่งมอบเป็นอย่างไร  จนถึงขั้นตอนสุดท้ายเมื่อจะทําการทิ้งและทําลายหลักฐานภายหลังนํามาตรวจวิเคราะห์เสร็จสิ้นและภายหลังสิ้นสุดกระบวนการยุติธรรมแล้วต้องระบุว่าหลักฐานก่อนทิ้งทําลายเป็นอย่างไรใครเป็นผู้ทําการทิ้งทําลายทําการทิ้งทําลายเมื่อใดสถานที่ไหน
  • หรืออาจจะสรุปเป็น 3 ข้อมูลหลักได้แก่  Identification ,Suitable, Safety


ที่มา: นพ.ณัฐตันศรี  สวัสดิ์  นพ. ธีรโชติ จองสกุล * นพ.กรเกียรติวงศ์ ไพศาลสิน ** 


Chain of custody หรือ “ห่วงโซ่การคุ้มครองพยานหลักฐาน” คือ เอกสารแสดงลำดับการเกิดเหตุการณ์ หรือเอกสารแสดงทุกขั้นตอน ตั้งแต่การยึดเครื่องคอมพิวเตอร์ การดูแลรักษา การควบคุม การวิเคราะห์ และการจัดเก็บหลักฐานทางอิเล็กทรนิกส์ เนื่องจากหลักฐานที่พบสามารถนำไปใช้ในยืนยันได้ในชั้นศาล หลักฐานเหล่านี้จึงจะต้องได้รับการจัดการอย่างระมัดระวัง และรอบคอบเพื่อหลีกเลี่ยงข้อกล่าวหาว่าเป็นหลักฐานที่ปลอมหรือทำขึ้นมาและไม่มีการเปลียนแปลงหรือสูญหาย
ที่มา orionforensics

ห่วงโซ่การคุ้มครองพยานหลักฐาน

ตัวอย่างแบบฟอร์ม  Chain of Custody

ได้แก่ ข้อมูลติดต่อและลายมือชื่อของผู้ส่งมอบพยานหลักฐาน, ข้อมูลติดต่อ และ ลายมือชื่อของผู้รับมอบพยานหลักฐาน, วันที่และเวลาในการรับ-ส่งมอบพยานหลักฐาน, เหตุผลใน การรับ-ส่งมอบพยานหลักฐาน, วิธีการส่งมอบพยานหลักฐาน เช่น ส่งมอบโดยเจ้าหน้าที่ที่เกี่ยวข้อง หรือส่งมอบโดยพนักงานส่งของ และสถานที่จัดเก็บพยานหลักฐาน เป็นต้น
ตัวอย่างแบบฟอร์ม  Chain of Custody
Credit : ภาคผนวก ก. ตัวอย่างแบบฟอร์ม  Chain of Custody ข้อเสนอแนะมาตราฐานการจัดการอุปกรณ์ดิจิทัลในงานตรวจพิสูจน์หลักฐาน Version 1.0

ข้อมูลที่ต้องระบุใน แบบฟอร์ม Chain of Custody ได้แก่

  1. ข้อมูลการติดต่อและลายมือชื่อของผู้ส่งมอบหลักฐาน
  2. ข้อมูลการติดต่อและลายมือชื่อของผู้รับมอบหลักฐาน
  3. วันที่และเวลาในการรับและส่งมอบหลักฐาน
  4. เหตุผลในการรับและส่งมอบหลักฐาน
  5. วิธีการส่งมอบหล้ักฐาน เช่น ส่งมอบโดยเจ้าหน้าที่ที่เกี่ยวข้อง หรือส่งมอบโดยพนักงานส่งของเป็นต้น
  6. สถานที่จัดเก็บหลักฐาน
  7. รายละเอียดที่เกี่ยวกับหลักฐาน เช่น ประเภท ยี่ห้อ รุ่น สี Serial number และสภาพ เป็นต้น

ตัวอย่างหนังสือแสดงการยึดหรืออายัดระบบคอมพิวเตอร์  Download

อาศัยอํานาจตามความในมาตรา  ๔  และมาตรา  ๑๙  วรรคหก  แห่งพระราชบัญญัติว่าด้วยการ กระทําความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ.  ๒๕๕๐ 

แบบหนังสือแสดงการยึดหรืออายัดระบบคอมพิวเตอร์

แบบหนังสือแสดงการยึดหรืออายัดระบบคอมพิวเตอร์

แบบหนังสือแสดงการยึดหรืออายัดระบบคอมพิวเตอร์


Reference:
https://www.thaicert.or.th/papers/general/2013/pa2013ge012.html
https://www.etda.or.th/terminology-detail/1743.html 
 
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics

#digitalforensics #investigation #cybercrime #fraud #ห่วงโซ่การคุ้มครองพยานหลักฐาน

Friday, July 26, 2013

Digital Forensics: TRIM

Digital Forensics: TRIM

TRIM  เป็นคำสั่งสำหรับอินเทอร์เฟซ ATA (Advanced Technology Attachment) เมื่อระบบปฏิบัติการต้องการแจ้งให้ SSD ทราบว่าจะทำการลบไฟล์

เพื่อจะได้ทำการลบข้อมูลส่วนนั้นออกไว้ก่อนได้ เพราะว่าหน่วยความจำแฟลชที่นำมาใช้ทำโซลิตสเตตไดรฟ์ส่วนใหญ่นั้นเป็นชนิด NAND ซึ่งไม่สามารถเขียนข้อมูลทับได้ แต่ต้องลบข้อมูลเก่าก่อนแล้วจึงเขียนข้อมูลใหม่ลงไป ดังนั้นการลบข้อมูลออกไปก่อนที่จะมีการเขียนข้อมูลทำให้สามารถเขียนได้ทันทีเมื่อต้องการ ย่อมทำให้การเขียนข้อมูลในโซลิดสเตตไดรฟ์เร็วขึ้นไปด้วย (จากวิกิพีเดีย สารานุกรมเสรี)


TRIM เป็นคำสั่งช่วยเหลือของระบบปฏิบัติการสามารถบอกโซลิดสเตตไดรฟ์ (SSD) ว่าบล็อกข้อมูลใดที่ไม่ต้องการอีกต่อไปและสามารถลบได้หรือทำเครื่องหมายว่าว่างสำหรับการเขียนใหม่ ในคำอื่น ๆ TRIM เป็นคำสั่งที่ช่วยให้ระบบปฏิบัติการทราบได้อย่างแม่นยำว่าข้อมูลที่คุณต้องการย้ายหรือลบถูกเก็บไว้ที่ใด ด้วยวิธีนี้ไดรฟ์โซลิดสเตตสามารถเข้าถึงได้เฉพาะบล็อกที่เก็บข้อมูล นอกจากนี้เมื่อใดก็ตามที่คำสั่งลบ  โดยผู้ใช้หรือระบบปฏิบัติการคำสั่ง TRIM จะเครียหรือลบบล็อกที่จัดเก็บไฟล์ทันที ซึ่งหมายความว่าในครั้งต่อไปที่ระบบปฏิบัติการพยายามเขียนข้อมูลใหม่ในพื้นที่นั้น ไม่จำเป็นต้องรอก่อนที่จะลบมัน

TRIM Command Sent (OSส่งคำสั่ง TRIM)

ต่างจาก Hard Disk Drive (HDD) แบบจานหมุน SSD ไม่สามารถเขียนข้อมูลทับบล็อกที่มีข้อมูลอยู่แล้วได้โดยตรง (ต้องทำการ Erase ทั้ง Block ก่อนเขียนใหม่) OS จึงส่งคำสั่ง TRIM ไปแจ้ง SSD Controller ว่าข้อมูลชุดนี้ไม่ใช้งานอีกต่อไป


SSD
โซลิดสเตทไดรฟ์  Solid State Drives ประกอบไปด้วยชิปหน่วยความจำแฟลช ระบบปฏิบัติการจะต้องสามารถอ่านและจัดการข้อมูลบนชิปเหล่านี้ได้  SSD จะต้องมีวิธีการจัดเรียงข้อมูลนี้ ข้อมูลที่เก็บไว้ใน SSD แบ่งออกเป็นกลุ่มของข้อมูล ในบล็อก
TRIM

การทำงานของ ระบบ TRIM

สีเขียว   = แสดงพื้นที่ที่ยังไม่มีข้อมูล (no data)
สีน้ำเงิน = แสดงพื้นที่ที่มีการเขียนข้อมูล (Write data)
สีแดง =  แสดงพื้นที่ที่ลบข้อมูล

1) SSD แสดงพื้นที่ที่ยังไม่มีข้อมูล   พื้นที่ว่าง ไม่มีข้อมูลอะไรเลย
2) ผู้ใช้งานเขียนข้อมูลลง (Write data)  Solid State Drives
3) ผู้ใช้งานลบข้อมูลบางอย่างในรูปคือลบข้อมูล 2 ช่องที่เป็นสีเเดง ระบบปฎิบัติการทำการใส่สถานะ Not in use ในตำแหน่งที่ถูกลบ (สีแดง)
4) TRIM  ทำการสั่งให้ Controller ทำความเครียในส่วนของข้อมูลที่ลบในช่องเซลล์นั่น คือลบข้อมูลออก
5) ตำแหน่งสีแดงที่ถูกลบออกไป เป็นพื้นที่ว่าง ไม่มีข้อมูลอะไรเลย เพื่อรองรับข้อมูล


Garbage Collection (กระบวนการเก็บขยะและล้างข้อมูล)

ในระหว่างที่เครื่องว่าง (Idle Time) หรือตามรอบการทำงาน SSD Controller จะรันกระบวนการ Garbage Collection (GC):

  • อ่านข้อมูลส่วนที่เป็น Valid Data ไปยังบล็อกใหม่

  • ทำการ Erase (ล้างข้อมูล) ทั้งบล็อกเดิมที่มี Invalid Data อยู่

  • พื้นที่จัดเก็บจะถูกคืนกลับมาเป็น Empty Block พร้อมสำหรับการเขียนข้อมูลใหม่ด้วยความเร็วสูงสุด

Download How to check that trim is active 

Ref:
https://rivervalleygetaway.com/th/productivity/370-what-is-ssd-trim-why-is-it-useful-and-how-to-check-whether-it-is-turned-on.html
https://www.windowscentral.com/how-ensure-trim-enabled-windows-10-speed-ssd-performance


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #DataRecovery #TRIM

Friday, July 19, 2013

ข้อควรรู้ เมื่อถูกแฮกระบบ (Digital Forensics)

Digital Forensics:ข้อควรรู้ เมื่อถูกแฮกระบบ (Digital Forensics)

14 May 2013 at 11:15

เมื่อมีการแฮกเกิดขึ้น ก็ถือว่ามีการละเมิดหรือมีความผิดอาญาเกิดขึ้นจากการเข้าถึงหรือก่อกวนระบบคอมพิวเตอร์หรือข้อมูลคอมพิวเตอร์โดยมิชอบ ซึ่งเป็นความผิดต่อ พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 จำเป็นต้องมีการสืบสวนสอบสวนเพื่อหาตัวผู้กระทำความผิดมาดำเนินคดี ซึ่งกระบวนการในการรวบรวมจัดเก็บหลักฐาน เพื่อนำมาวิเคราะห์และจัดทำรายงานผลการวิเคราะห์หลักฐานที่เป็นดิจิตอลนั้น เราเรียกว่าการทำ Digital Forensics อาจแปลเป็นไทยว่านิติวิทยาศาสตร์ทางดิจิตอล ซึ่งหลักสำคัญของการทำ Digital Forensics คือความน่าเชื่อถือของหลักฐานหรือวัตถุพยาน (digital evidence) ซึ่งจะมีผลมากต่อการนำไปติดสำนวนฟ้องหรือการไต่สวนพิจารณาคดีในชั้นศาล เนื่องจากเป็นหลักฐานที่มีความเปราะบางถูกแก้ไขและเปลี่ยนแปลงได้ง่าย สิ่งสำคัญที่จะช่วยยืนยันได้ว่าหลักฐานมีคุณภาพ ได้มาโดยชอบ และไม่ถูกเปลี่ยนแปลงแก้ไขระหว่างทางก่อนจะมาถึงชั้นศาลก็จะต้องพูดถึงองค์ประกอบในการทำงานกับหลักฐานที่สำคัญหลักๆ 2 เรื่องคือเรื่อง First Response และ Chain-of Custody (CoC)

1. First Response คือการเข้าดำเนินการกับหลักฐาน ณ สถานที่เกิดเหตุ ซึ่งการที่หลักฐานที่ได้มาจากสถานที่เกิดเหตุจะมีความน่าเชื่อถือและสามารถนำไปใช้ในศาลได้นั้น ต้องประกอบด้วย- บุคคลากรที่เข้าดำเนินการต้องมีความน่าเชื่อถือ กล่าวคือเป็นบุคคลที่มีอำนาจหน้าที่หรือได้รับมอบหมายจากหน่วยงานที่มีหน้าที่ให้เป็นผู้ดำเนินการ และต้องเป็นผู้ที่ได้รับการอบรมฝึกฝน มีความรู้ความเข้าใจและทักษะในการทำงานกับ digital evidence ที่ได้รับการรับรองจากสถาบันหรือหน่วยงานที่มีหน้าที่ออกใบรับรองคุณวุฒิในเรื่องดังกล่าวที่ได้รับการยอมรับ- กระบวนการดำเนินการต้องน่าเชื่อถือ โดยใช้วิธีการที่มีมาตรฐานเป็นที่ยอมรับในสากล- เครื่องมือที่ใช้ต้องน่าเชื่อถือ โดยเป็นเครื่องมือที่ผ่านการรับรองจากหน่วยงานรับรองเรื่องเครื่องมือทาง digital forensics หรือสามารถอธิบายได้ว่ามีขั้นตอนการทำงานตามขั้นตอนที่เป็นที่ยอมรับอย่างไรหากสามส่วนนี้ไม่เป็นไปตามนี้แล้วก็ยากที่จะบอกได้ว่าหลักฐานที่เก็บมานั้นมีคุณภาพ ครบถ้วนและไม่ถูกเปลี่ยนแปลงแก้ไข หรือถูก contaminate หรือไม่
First Response
digital evidence

2. Chain-of-Custody คือมาตรการในการควบคุมเพื่อให้สามารถตรวจสอบย้อนหลังได้ว่า ณ เวลาหนึ่งๆ มีใครเข้าถึงหรือถือครองหลัฐานไว้บ้างในแต่ละช่วงเวลา นับตั้งแต่การเก็บหลักฐานจากสถานที่เกิคเหตุ จนถูกนำไปแสดงต่อศาล ซึ่งจะมีแบบฟอร์มให้ลงนาม ระบุวันเวลา พยานและเหตุผลในการเข้าถึงหรือถือครอง เป็นต้นหาก First Response และ Chain-of-Custody กระทำอย่างไม่ถูกต้องเหมาะสมก็จะนำไปสู่ความไม่น่าเชื่อถือของหลักฐาน อาจอนุมานได้ว่าหลักฐานถูกเปลี่ยนแปลงแก้ไขหรือได้มาไม่ครบถ้วน ทำให้การวิเคราะห์และตีความจากข้อเท็จจริงที่ปรากฏในหลักฐานถูกครางแครงสงสัยได้ ว่าเป็นไปตามนั้นจริงหรือไม่ ซึ่งแน่นอนอาจส่งผลต่อการพิจารณาคดีในชั้นศาลได้ โดยเฉพาะบางคดีที่ไม่สามารถหาหลักฐานอื่นมาใช้มัดตัวได้และเหลือเพียงแต่หลักฐาน digital เท่านั้น แต่ถ้าหลักฐานดิจิตอลที่ได้มาขาดความน่าเชื่อถือ ก็อาจทำให้ไม่สามารถเอาผิดกับจำเลยได้ ทั้งนี้ก็ขึ้นอยู่กับความรู้ความสามารถของทนายฝ่ายจำเลยด้วย หากมีความรู้มากและสามารถถามจี้ประเด็นให้ศาลเห็นถึงการขาดความน่าเชื่อถือของหลักฐานได้ ก็อาจเป็นประโยชน์ต่อจำเลย
Chain-of-Custody

โดย ไชยกร อภิวัฒโนกุล, 
CISSP, CSSLP, GCFA, IRCA:ISMS
CEO S-GENERATION, TISA Committee
S-Generation Co.,Ltd.


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #Chain of custody

Monday, June 10, 2013

Digital Forensics:Tableau Firmware Update

Digital Forensics:Tableau Firmware Update


   หลายครั้ง เมื่อใช้อุปกรณ์แล้วพบว่าไม่สามารถใช้งานกับ Hardware ใหม่ๆ  หรือระบบปฎิบัติการ (OS ) ไม่รุ้จักอุปกรณ์    ไม่สามารถมองเห็น detect  อุปกรณ์เหล่านั้น ซึ่งพบว่า ปัญหาหนึงคือ  Firmware ไม่ได้ Update  วันนี้เลยแนะวิธีการปรับปรุงซอฟต์แวร์ให้ทันสมัยอยู่เสมอ


1.  ไปที่  www.tableau.com   login
2.  Download Free Update  โดยเลือก Product  ที่ต้องการใช้
3.  Tableau Firmware Update
 



4.   Connect Tableau product to  Computer  (เชื่อมต่อปกรณ์  Tableau กับ คอมพิวเตอร์  ดังตัวอย่างคือ Tableau Forensic SATA/IDE Bridge (T35u) portable write-blocker







5.  Run The Program








หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Sunday, June 9, 2013

Digital Forensics:Windows Registry

Digital Forensics:Windows Registry

 

Windows Registry ถูกใช้เพื่อจัดเก็บข้อมูลและการตั้งค่าสำหรับโปรแกรมซอฟต์แวร์อุปกรณ์ฮาร์ดแวร์ค่ากำหนดของผู้ใช้การกำหนดค่าระบบปฏิบัติการและอื่น ๆ อีกมากมาย

Windows Registry

มักเรียกง่ายๆว่ารีจิสทรีคือชุดของฐานข้อมูลของการตั้งค่าคอนฟิกในระบบปฏิบัติการ Microsoft Windows

Windows Registry  คือ

 ฐานข้อมูลแบบลำดับชั้นส่วนกลางที่ใช้ใน Microsoft Windows 98, Windows CE, Windows NT และ Windows 2000 ใช้เพื่อเก็บข้อมูลที่จำเป็นในการกำหนดค่าระบบสำหรับผู้ใช้อย่างน้อยหนึ่งราย โปรแกรมประยุกต์และอุปกรณ์ฮาร์ดแวร์มากกว่าหนึ่งรายการ 

รีจิสทรีมีข้อมูลที่ Windows ใช้อ้างอิงต่อเนื่องระหว่างการทำงาน เช่น โปรไฟล์สำหรับผู้ใช้แต่ละราย โปรแกรมประยุกต์ต่างๆ ที่ติดตั้งในคอมพิวเตอร์และประเภทของเอกสารต่างๆ ที่แต่ละคนสามารถสร้าง การตั้งค่าแผ่นคุณสมบัติสำหรับโฟลเดอร์ต่างๆ และไอคอนโปรแกรมประยุกต์ต่างๆ ฮาร์ดแวร์ที่มีในระบบ และพอร์ตต่างๆ ที่มีการใช้งาน 

Structure of the Registry

Registry Hive

คือกลุ่มของคีย์ต่างๆ คีย์ย่อย และค่าต่างๆ ในรีจิสทรีที่มีชุดของแฟ้มสนับสนุนที่มีการสำรองของข้อมูลอยู่ แฟ้มสนับสนุนสำหรับไฮฟ์ทั้งหมด ยกเว้น HKEY_CURRENT_USER จะอยู่ในโฟลเดอร์ %SystemRoot%\System32\Config ใน Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003 และ Windows Vista แฟ้มสนับสนุนสำหรับ HKEY_CURRENT_USER จะอยู่ในโฟลเดอร์ %SystemRoot%\Profiles\Username ส่วนขยายของแฟ้มสำหรับแฟ้มต่างๆ ในโฟลเดอร์เหล่านี้จะแสดงถึงชนิดของข้อมูลที่อยู่ในโฟลเดอร์ เช่นเดียวกัน บางครั้งการไม่มีส่วนขยายก็อาจบ่งชี้ถึงชนิดของข้อมูลในโฟลเดอร์เช่นกัน

Registry Hive Properties

กลุ่มและหน้าที่ของ Registry Root Key

Registry Root Key แบ่งออกได้ 5 กลุ่ม แต่ละกลุ่มจะมีหน้าที่เก็บข้อมูลที่แตกต่างกันไป แต่ก็จะมีความสัมพันธ์ของข้อมูลในแต่ละกลุ่มอยู่ ซึ่งมีรายละเอียดดังนี้
HKEY_CLASSES_ROOT
   ใช้เก็บข้อมูลเกี่ยวกับไฟล์ต่างๆ ที่ติดตั้งเข้ามาในวินโดวส์ เช่น นามสกุลของไฟล์ต่างๆ ซึ่งจะเชื่อมโยงกับ HKEY_LOCAL_MACHINE\SOFTWARE\Classes
HKEY_CURRENT_USER 
   เก็บข้อมูลรวมทั้งค่าต่างๆ ของยูสเซอร์ที่ใช้งานอยู่ในขณะนั้น เช่น หน้าจอ Control Panel ซึ่งจะเชื่อมโยงกับ HKEY_USERS
HKEY_LOCAL_MACHINE
   เชื่อมโยงกับไฟล์ฮิฟอื่นๆ โดยที่คีย์ตัวนี้จะไม่มีไฟล์ฮีฟของตัวเองบนดิสก์เหมือนคีย์อื่นๆ ทำหน้าที่เก็บค่าบนวินโดวส์ของผู้ใช้ทุกคน โดยจะแสดงในส่วนของ Device Manager
HKEY_USERS
   เก็บโพรไฟล์หรือค่าของผู้ใช้ทุกคน ค่าที่เก็บในส่วนนี้จะเหมือนกับค่าที่อยู่ใน HKEY_CURRENT_USER ที่เป็นอย่างนี้มีเหตุผลในการทำงานของตัววินโดวส์เอง
HKEY_CURRENT_CONFIG
   เก็บค่าฮาร์ดแวร์ที่ใช้งานอยู่ในปัจจุบัน เช่น ความละเอียดจอ,อุปกรณ์ต่าง ๆ ซึ่งจะเชื่อมโยงกับ HKEY_LOCAL_MACHINE

Registry Hive and related files


ที่เก็บ Windows Registry อยู่ที่ไหน?

ไฟล์รีจิสทรี SAM, SECURITY, SOFTWARE, SYSTEM และ DEFAULT และอื่น ๆ จะถูกเก็บไว้ใน Windows เวอร์ชันใหม่ (เช่น Windows XP ถึง Windows 10) ใน% SystemRoot% System32 Config โฟลเดอร์
Hive File Locations

ตัวอย่างเช่นเมื่อมีการติดตั้งโปรแกรมใหม่ชุดคำสั่งใหม่และการอ้างอิงไฟล์อาจถูกเพิ่มลงในรีจิสทรีในตำแหน่งเฉพาะสำหรับโปรแกรมและบางส่วนที่อาจมีผลกระทบกับไฟล์ดังกล่าว

“Quick Win” files #1 - The Registry-Part 1

“Quick Win” files #1 - The Registry-Part 2



ที่มา:
root-key-groups/ 

SANS Digital Forensics and Incident Response

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud 

Friday, May 31, 2013

Digital Forensics:เอเชียซอฟท์-ปอท. บุกย่องเชือด เซิร์ฟเถื่อนเกม 'Ragnarok'

Digital Forensics:เอเชียซอฟท์-ปอท. บุกย่องเชือด เซิร์ฟเถื่อนเกม 'Ragnarok'


Digital Forensics: Case Study 

เอเชียซอฟท์ พร้อม จนท.ตำรวจจาก ปอท.ขอหมายศาลบุกค้นและจับกุมผู้ ละเมิดลิขสิทธิ์เกม Ragnarok Online พร้อมกัน 2จุดทั้งที่ออฟฟิศ และที่ตั้งเซิร์ฟเวอร์ หลังถูกเกมเมอร์ร้องเรียนว่าถูกหลอกให้เติมเงิน...

เมื่อวันที่ 23 พ.ค.2556 เวลาประมาณ 10.00 น. ทีมงาน บริษัท เอเชียซอฟท์ คอร์ปอเรชั่น จำกัด (มหาชน) พร้อมด้วยกองบังคับการปราบปรามการกระทำความผิดเกี่ยวกับอาชญากรรมทางเทคโนโลยี (บก.ปอท) ได้ดำเนินการขอหมายค้นจากศาลทรัพย์สินทางปัญญาและการค้าระหว่างประเทศ เพื่อตรวจค้นจับกุมผู้ ละเมิดลิขสิทธิ์เกม Ragnarok Online
https://www.sanook.com/game/951542/

โดยชุดปฏิบัติการได้เข้ายึดเซิร์ฟเวอร์ที่ใช้สำหรับบรรจุข้อมูลโปรแกรมที่ละเมิดลิขสิทธิ์ ในการให้บริการเกม Ragnarok Online โดยใช้ชื่อว่า PHOENIX RO พร้อมกัน 2 จุดคือ หจก.นกไฟ ซอยพระยาสุเรนทร์ 6 และที่ตั้งของเซิร์ฟเวอร์ที่บรรจุข้อมูลที่ละเมิดลิขสิทธิ์ ที่อาคารไซเบอร์เวิร์ด ถนนรัชดาภิเษก และทำการสืบสวนหาตัวผู้กระทำความผิดเพื่อดำเนินคดีกับผู้กระทำความผิดตามกฎหมาย


บ.เอเชียซอฟท์ฯ ประกาศว่า ยังเป็นผู้ให้บริการรายเดียวที่ได้รับลิขสิทธิ์ถูกต้องอย่างเป็นทางการในการเปิดเกม Ragnarok Online ในประเทศไทย และได้ให้ความสำคัญกับเรื่องละเมิดลิขสิทธิ์ในทุกเกม เนื่องจากปัญหาดังกล่าวจะส่งผลกระทบต่อบริษัทแล้วยังส่งผลกระทบต่อผู้เล่น เช่น การไม่ได้รับความยุติธรรมในการเติมเงิน หรือ หลอกให้ผู้เล่นเติมเงินเข้ามาเป็นจำนวนมากแล้วปิดให้บริการ ซึ่งเอเชียซอฟท์ได้ดำเนินการแก้ไขปัญหาการละเมิดลิขสิทธิ์ และพัฒนาคุณภาพบริการมาโดยตลอดเพื่อประโยชน์ในของทุกภาคส่วน.


ที่มา:thairath ,sanook

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics

#computerforensic #investigation #cybercrime #fraud

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...