Wednesday, October 16, 2013

DIGITAL FORENSICS:Challenge Treasure Hunt

DIGITAL FORENSICS:Challenge Treasure Hunt

วันนี้่จะมาแนะนำการฝึกทำ Digital Forensics  ในเว็บ http://securitytreasurehunt.com

แพลตฟอร์ม securitytreasurehunt เป็นสภาพแวดล้อมออนไลน์ที่ออกแบบมาเพื่อช่วยระบุผู้ที่มีความสนใจและทักษะด้านความปลอดภัยของข้อมูล ความท้าทายต่างๆจะถูกโพสต์ไว้ที่นี่เพื่อทดสอบความรู้และทักษะของผู้เข้าร่วมในด้านต่างๆของการรักษาความปลอดภัยข้อมูลเช่น Digital Forensics ทุกคนสามารถเข้าร่วมได้

To begin using this environment, simply follow the link below to the challenge you are interested in, or browse by category on the left. Once registered with the Question Engine, participants can enroll in the quiz associated with a particular challenge. Most quizzes have no time limit, and everything is open book, open Internet, and open to the public.

Links to existing challenges can be found below, arranged by level of difficulty. Check back often for new challenges! 

https://questionengine.securitytreasurehunt.com/


Digital Forensics

Level 1

DF100

Level 2

DF200

Level 3

DF300

Level 4

DF400

Level 5

DF500

 

 

 

Digital Forensics Challenge Treasure Hunt – Round 1

Digital Forensics Challenge Treasure Hunt – Round 2

    The second round of the Digital Forensics Challenge is now available! This challenge, written by Mike Murr of the SANS Digital Forensics Team, requires participants to analyze a graphical image file to answer questions. To participate, click the Question Engine link to the left, register, and make sure you enroll in the Digital Forensics Challenge Treasure Hunt - Round 2 quiz. 

Digital Forensics Challenge Treasure Hunt – Round 3

The third round of the Digital Forensics Challenge is now available! This challenge, written by the DC3 Challenge Team, requires participants to analyze a series of graphical image files (contained in a ZIP file) to answer questions. 

Digital Forensics Challenge Treasure Hunt – Round 4

The fourth round of the Digital Forensics Challenge is now available! This challenge, written by the DC3 Challenge Team, requires participants to analyze a series of files (contained in a ZIP file) to answer questions.

The Department of Defense Cyber Crime Center (DC3) has received a request for a digital forensics exam from a Defense Criminal Investigative Organization. After the SUBJECT of the investigation seized laptop was imaged, its hard drive is reviewed by a DCFL (Defense Computer Forensics Lab) computer forensic examiner. The examiner identifies a set of 13 files that have been marked as suspicious in a single directory.

With your knowledge and skills, the examiner has provided you with a copy of the 13 suspicious files and asked you to identify the file signatures for each file. In addition, the agent that submitted the case has several questions they want answered for their report and to increase their general knowledge.

Click here to download the ZIP file containing the files to analyze.
SHA1: 18b4055f7119bd17dac61d2c755db68ca0aebbee

Web Vulnerability Assessment Security Treasure Hunt 

Navy Security Treasure Hunt


ฝึกทำLab Digital Forensics 


Ref: 
http://securitytreasurehunt.com 
https://www.dc3.mil
https://digital-forensics.sans.org
www.uscyberchallenge.org.

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

 

Monday, September 30, 2013

Digital Forensics: Steganography

Digital Forensics: Steganography Part I


วันนี้ Admin  นำเสนอ Steganography Detect  โดยไม่ต้องติดตั้งโปรแกรม แค่ใช้งานผ่านwebsite 


Steganography คือ  

เทคนิคในการซ่อนข้อมูลที่ ต้องการรักษาความลับไว้ในข้อมูลอื่นที่มีขนาดใหญ่กว่า ผู้ที่ไม่รู้วิธีซ่อนข้อมูลจะไม่สามารถอ่านข้อมูลที่ซ่อนอยู่นั้นได้ เช่น การซ่อนข้อความไว้ในไฟล์รูปภาพ โดยการแทนที่ข้อมูลในบิตสุดท้ายของแต่ละพิกเซลด้วยบิตของข้อความที่เป็นความลับ

Steganography คือ

 เป็นเทคนิคการซ่อนข้อมูลลับไว้ในสื่อที่ไม่ได้เป็นความลับ โดยมีจุดประสงค์เพื่ออำพรางให้ตรวจสอบความผิดปกติได้ยาก ตัวอย่างการใช้งานเทคนิคนี้ เช่น ซ่อนข้อมูลลับไว้ในไฟล์รูปภาพ ซึ่งผู้ที่เปิดดูไฟล์นี้ก็จะเห็นเป็นรูปภาพปกติ แต่ผู้ที่รู้ว่าภาพนี้มีข้อมูลซ่อนอยู่ก็สามารถใช้วิธีเฉพาะในการสกัดข้อมูลที่ซ่อนไว้ออกมาได้ ซึ่งที่ผ่านมาก็ได้มีผู้พัฒนามัลแวร์หลายรายนำเทคนิคนี้มาใช้เป็นส่วนประกอบการโจมตีอยู่เรื่อยๆ

1. เข้าไปที่ Website  link: https://bit.ly/2NQlH2g
 2. นำรูปที่สงสัยว่ามีการซ่อนข้อมูลในรูปหรือ อำพรางข้อมูล Steganography
                                                   ตัวอย่างไฟล์  stg300.png


3.  ให้ท่านนำไฟล์ตัวอย่าง  stg300.png Upload บนเว็บเพื่อวิเคราะห์ ตามรูป
 รูปต้องมีขนาดไม่เกิน 1 MB 1024 x 768
   
 4. รอผลการวิเคราะห์
5. ดูผลลัพถ์ ที่ได้ พบว่าไฟล์รูป มีการใช้เทคนิค   Steganography

Digital Forensics: Steganography Part II

ที่มา :
https://bit.ly/2NT7RMO
https://bit.ly/2NQlH2g

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud
#Steganography Analysis

Saturday, September 28, 2013

Digital Forensics: Remove hidden data and personal information

Digital Forensics: Inspect Document

  เป็นฟังก์ชันสำหรับการลบข้อมูล metadata ออกจากเอกสาร  Office documents เช่น Word, Excel , PowerPoint  ทำให้ยากต่อการติดตามร่องรอย
    hidden data or personal information that you might not want to share in Office documents


  1. Open the Power point presentation  that you want to inspect for hidden data and personal information.
    Windows Forensic Presentation
    Tile: Windows Forensic ; Authors: Stephen Rondeau
     ตรวจสอบค่า Hash value
    Hash Value MD5 & SHA
  2. Click the File tab, click Save As, and then type a name in the File name box to save a copy of your original presentation.


  3. In the copy of your original presentation , click the File tab, and then click Info



  4. Click Check for Issues, and then click Inspect Presentation.

  5. In the Presentation Inspector dialog box, select the check boxes to choose the types of hidden content that you want to be inspected.

  6. Click Inspect.

    Remove personal information

  7. Review the results of the inspection in the Presentation Inspector dialog box.
    Tile, Authors ,Last save by

  8. Click Remove All next to the inspection results for the types of hidden content that you want to remove from your Presentation.
hash value mismatch

สรุปการใช้งาน   Inspect Office Document

  • สามารลบข้อมูล metadata ได้
  • ทำให้ค่า hash เปลี่ยนแปลง 

     

ที่มา:

support.office.com


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud 

Thursday, September 26, 2013

DIGITAL FORENSICS:การสืบสวนสอบสวนทางเทคโนโลยี

DIGITAL FORENSICS:การสืบสวนสอบสวนทางเทคโนโลยี

 

 การสืบสวนสอบสวนทางเทคโนโลยี

ช่วงนี้มีข่าวกำลังแรงเกี่ยวกับเรื่อง พล.ต.ต.พิสิษฐ์ เปาอินทร์ ผู้บังคับการกองบังคับการปราบปรามการกระทำความผิดเกี่ยวกับอาชญากรรมทาง เทคโนโลยี (ผบก.ปอท.) แถลงข่าวจะควบคุมตรวจสอบการสนทนาผ่านระบบไลน์ และสมาร์ทโฟนอื่นๆ เพื่อเป็นการป้องปรามการกระทำความผิดทางอาญาที่ร้ายแรง โดยเพ่งเล็งไว้ 4 กลุ่ม
1. กลุ่มผู้ค้าอาวุธปืน
2. กลุ่มนักค้ายาเสพติด
3. กลุ่มพวกค้ามนุษย์และค้าประเวณี
4. กลุ่มละเมิดทรัพย์สินทางปัญญา
            มีคนออกมาวิพากษ์วิจารณ์ในทางที่ไม่เห็นด้วยจำนวนมาก โดยหลายคนอ้างว่าเป็นการกระทบต่อสิทธิเสรีภาพในการแสดงความคิดเห็นและเสรีภาพในการสื่อสาร รวมทั้งอ้างว่า ละเมิดสิทธิส่วนบุคคล ทนายคลายทุกข์ซึ่งตัวผมเองเป็นนักสืบมานานแล้ว ขอเล่าประสบการณ์เกี่ยวกับการสืบสวนสอบสวนทางเทคโนโลยีเป็นรายประเด็นดังนี้

1.      การเริ่มต้นการสืบสวนคดีอาญา

ความหมายของการสืบสวน ตาม ป.วิ.อ.มาตรา 2(10) บัญญัติว่า การสืบสวน” หมายความถึงการแสวงหาข้อเท็จจริงและหลักฐานซึ่งพนักงานฝ่ายปกครองหรือตำรวจได้ปฏิบัติไปตามอำนาจและหน้าที่ เพื่อรักษาความสงบเรียบร้อยของประชาชน  และเพื่อที่จะทราบรายละเอียดแห่งความผิด  ดังนั้น เจ้าพนักงานหรือตำรวจมีอำนาจกระทำการทุกอย่างเท่าที่จำเป็นเพื่อให้ได้พยานหลักฐานเพื่อพิสูจน์ความผิดจำเลย ดังนั้น ตำรวจจะทำอะไรก็ได้ที่ไม่ขัดต่อกฎหมาย หรือขัดต่อความสงบเรียบร้อยหรือศีลธรรมอันดีของประชาชน ในทางปฏิบัติการสืบสวนผู้กระทำความผิดทางอาญามีวิธีการดำเนินการดังนี้
วิธีแรก  การล่อซื้อ  หมายถึง การใช้บุคคลซึ่งมีความสนิทสนมกับผู้กระทำความผิด เช่น ผู้ที่เคยซื้อยาเสพติดกับผู้ต้องหาเข้าไปล่อซื้อยาเสพติดและให้ชุดจับกุมคอยซุ่มอยู่ในระยะที่มองเห็นพฤติกรรมในขณะส่งมอบยาเสพติดได้  เมื่อเห็นการกระทำความผิดซึ่งหน้าก็เข้าจับกุมแบบคาหนังคาเขา ซึ่งกฎหมายอนุญาตให้ทำได้
            วิธีที่สอง  ไม่สามารถหาคนที่สนิทสนมกับผู้ต้องหาได้ ต้องใช้วิธีการเฝ้าจุดเป็นเวลานานเพื่อดูพฤติกรรมว่า ผู้ต้องหาเกี่ยวข้องกับการกระทำความผิดอะไรบ้างและรวบรวมพยานหลักฐานไว้เพื่อขอศาลออกหมายจับ
            วิธีที่สาม  ใช้วิธีการสะกดรอยบุคคลต้องสงสัย วิธีนี้ใช้ค่าใช้จ่ายมากเนื่องจากต้องเดินทางติดตามผู้ต้องหาไปในสถานที่ต่างๆ มากมายพร้อมบันทึกภาพ  บันทึกเสียง เพื่อให้ได้พยานหลักฐานมาประกอบคดี เพื่อขอให้ศาลออกหมายจับ ผู้ที่สะกดรอยจะต้องเป็นผู้ที่มีประสบการณ์ในการสะกดรอยไม่ให้เป้าหมายรู้ตัว และจะต้องเป็นผู้ที่มีความอดทนเนื่องจากต้องใช้เวลานานมาก
            วิธีที่สี่  การแฝงตัวเข้าไปในองค์กรอาชญากรรมเพื่อให้รู้ข้อมูลภายใน  วิธีนี้เป็นวิธีการที่เสี่ยงมากเพราะนักสืบหลายคนอาจจะถูกฆ่าตายถ้าถูกจับได้  จึงต้องระมัดระวังในการใช้วิธีนี้
            วิธีที่ห้า  การติดตั้งอุปกรณ์ดักฟังหรือ GPS ในสถานที่ที่ผู้ต้องหาเกี่ยวข้อง เช่น บ้านพัก  สถานที่ทำงาน  รถยนต์ วิธีการนี้ก็ต้องลงทุนมากหน่อยในการซื้ออุปกรณ์และโปรแกรมต่าง ๆ บางกรณีอาจจะต้องเข้าถึงมือถือของผู้ต้องหาเพื่อใส่โปรแกรม เพื่อจะได้รู้ความเคลื่อนไหวของผู้ต้องหา
2.      เมื่อจับกุมผู้ต้องหาได้
ในกรณีสมาร์ทโฟน เช่น แบล็คเบอร์รี่  ชุดจับกุมจะต้องใช้ฝีมือ(เล่ห์เหลี่ยม) ทำอย่างไรก็แล้วแต่เพื่อให้ผู้ต้องหาบอกรหัสจะได้เข้าถึงข้อมูลในเครื่อง  ส่วนใหญ่มักจะพาไปเซฟเฮาส์ ซึ่งผู้ต้องหาทุกคนมักจะยินยอมเพราะกลัวตาย หลังจากนั้นจะพิมพ์ข้อมูลออกจากมือถือ  หรือไม่ก็ใช้วิธีการถ่ายภาพหน้าจอที่มีข้อความที่ผิดกฎหมายมาประกอบสำนวน  ซึ่งศาลก็รับฟังเป็นพยานหลักฐานในการพิสูจน์ความผิดของผู้ต้องหาได้ในชั้นพิจารณาคดี โดยถือเป็นพยานวัตถุที่ได้มาโดยชอบด้วยกฎหมาย ตาม ป.วิ.อ.มาตรา 226 ส่วนผู้ต้องหามักจะต่อสู้ว่าถูกข่มขู่หรือได้มาโดยมิชอบด้วยกฎหมาย  อันเป็นบทตัดพยานนั้น  ในทางปฎิบัติต่อสู้ค่อนข้างยาก มักไม่สามารถหักล้างพยานโจทก์ได้เพราะส่วนใหญ่ศาลมักเชื่อว่า เจ้าพนักงานปฏิบัติหน้าที่โดยสุจริต กระทำไปตามหน้าที่ ไม่เคยมีสาเหตุโกรธเคืองกับผู้ต้องหามาก่อน ไม่มีเหตุที่จะเบิกความปรักปรำจำเลย ไม่มีเหตุให้ระแวงสงสัยในคำเบิกความของชุดจับกุม  การเบิกความของชุดจับกุมสอดคล้องต้องกัน สมเหตุสมผล รับฟังได้โดยปราศจากข้อสงสัยว่า จำเลยคือผู้กระทำความผิดตามฟ้อง ประกอบกับจำเลยให้การรับสารภาพทันทีในขณะที่ถูกจับกุมโดยไม่มีโอกาสไตร่ตรอง  บิดเบือนข้อเท็จจริง จึงเชื่อว่าจำเลยให้การรับสารภาพด้วยใจสมัคร  นำคำรับสารภาพในชั้นสอบสวนมาเป็นพยานหลักฐานพิสูจน์ความผิดจำเลยได้  ดังนั้น  ที่นักวิชาการบางคนให้สัมภาษณ์ว่า จำเลยต่อสู้คดีเรื่องการได้พยานหลักฐานมาโดยวิธีการที่ไม่ชอบนั้น ในทางปฏิบัติพิสูจน์ยาก เว้นแต่มีพยานหลักฐานที่หนักแน่นเพียงพอที่จะหักล้างพยานโจทก์ได้ ซึ่งเป็นเรื่องที่มีโอกาสน้อยมากใน  ผมว่าความเกือบทุกวันไม่ใช่เรื่องง่ายในการที่จะชนะคดีที่โจทก์เป็นพนักงานอัยการ
สุดท้ายนี้ ผมเห็นใจตำรวจที่ต้องทำตามหน้าที่ เมื่อหน้าที่ในการจับคนร้ายไปกระทบสิทธิของบุคคลอื่น ย่อมไม่มีใครพอใจตำรวจอย่างแน่นอน ถึงแม้ผมจะเป็นทนายความ ซึ่งส่วนใหญ่อยู่ฝั่งตรงข้ามกับตำรวจ แต่ก็เห็นใจในการทำหน้าที่ของตำรวจที่กระทำโดยสุจริต เราไม่ควรวิพากษ์วิจารณ์จนเกินเลยไป จนมองตำรวจเป็นผู้ร้ายเสียเอง เพราะในโลกไซเบอร์โซเชียลมีเดียร์ มีคนร้ายอยู่เต็มไปหมด ดังนั้นจะต้องมีตำรวจไซเบอร์คอยสอดส่องคนร้าย แต่อย่าส่องไปทั่วนะครับ โดยเฉพาะผู้สุจริต ท่านไม่ต้องไปส่องหรอกครับท่านผู้การ ปอท. 
ด้วยรักและห่วงใยจากทนายคลายทุกข์

 

 

ที่มา:ทนายคลายทุกข์
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud #พยานหลักฐานดิจิทัล

 

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...