Wednesday, July 27, 2016

DIGITAL FORENSICS: Resident Data

DIGITAL FORENSICS: Resident Data

RESIDENT DATA  คืออะไร    

ข้อมูลที่ถูกเก็บอยู่ในรายการ MFT แทนที่จะเป็นส่วนที่เหลือของระบบไฟล์ เนื่องจากไฟล์ MFT นั้นมีขนาดมาตรฐานเท่ากับ 1024 ไบต์ และเก็บข้อมูล Metadata เกี่ยวกับไฟล์ และโฟลเดอร์ , ชื่อไฟล์ ,วันเวลาและอื่น ๆ พื้นที่ใน MFT เพื่ออธิบายตำแหน่งของไฟล์ (เช่นการเรียกใช้ข้อมูล) อย่างไรก็ตามหากไฟล์มีขนาดน้อยกว่า 512 ไบต์ (ตัวอย่างทั่วไปคือ พวกไฟล์ text ขนาดเล็ก ) ระบบไฟล์จะวางไฟล์ไว้ใน MFT แทน แต่ถ้าไฟล์ใหญ่มากกว่า 512 ไบต์ก็ให้เอาไปเก็บข้างนอก MFT ENTRY แล้วค่อยชี้ไปหาอีกทีว่าเก็บอยู่ที่ไหน
  • ไฟล์มีขนาดน้อยกว่า 512 ไบต์ที่ถูกเก็บอยู่ใน MFT entry เรียกว่า resident data
  • ไฟล์ที่ใหญ่มากกว่า 512 ไบต์  ที่เก็บอยู่นอก MFT entry เรียกว่า non-resident data
www.berghel.net

ทำการทดสอบ RESIDENT  data

1. ใช้โปรแกรม x-WAYs Forensics 
2. ทำการ copy  ไฟล์ลงใน Flash Drive
  • The Resident data.txt   45 Byte  Text file
  • FTK_Imager.pdf    16843 KB   PDF File
  • sift13.jpg 172 KB  JPEG Image
  • Lab.docx 41 KB  Microsoft Word
  • 16110921205.pdf  26 KB PDF File
File Size
2.  ใส่ข้อมูล ในไฟล์  THE RESIDENT DATA.TXT  และบันทึก 
RESIDENT DATA
3. ใช้โปรแกรม X-WAYS FORENSICS  ทำการ add CASE  Flash drive ค้นหาคำว่า This is Resident Data ใน MFT
MFT 

MFT RESIDENT DATA

ตัวอย่าง RESIDENT DATA 

ไฟล์ The Resident Data.txt   ขนาด 45 Byte
อยู่ใน $MFT   FILE0
Offset : 3221270528
Physical sector No. 6291607
ตำแหน่ง Cluster No. 786443> The Resident Data.txt

RESIDENT DATA  Size 45 bytes

จากจุดนี้เองก็เลยทำให้พวก text file ที่มีขนาดเล็กๆ มักจะถูกเก็บอยู่ใน MFT แต่ถ้าเกิดมีข้อมูลในไฟล์มีขนาดใหญ่ขึ้นมากกว่า 512 KB เนื้อหาของไฟล์จะถูกไปเก็บข้างนอก MFT แล้วใช้วิธีการชี้ตำแหน่งแทน

ตัวอย่าง NON-RESIDENT DATA 

ไฟล์ Sift13.jpg   ขนาด  171 KB
อยู่นอก $MFT  
Offset : 3217448960
Physical sector No. 6284143

ตำแหน่ง Cluster No. 785510 
NON-RESIDENT DATA  Size 171 KB


ตัวอย่าง NON-RESIDENT DATA 

ไฟล์ ListWebKMS.txt    ขนาด 2.1 KB
อยู่นอก $MFT
Offset : 143360
Physical sector No. 343
ตำแหน่ง Cluster No. 32
NON-RESIDENT DATA   Size 2.1 KB

Encase: Viewing Resident Data


How to export Master File Table to csv


Ref:
http://us.mrtlab.com/filesystem/NTFS-introduction-one.html
https://digital-forensics.sans.org/blog/2012/10/15/resident-data-residue-in-ntfs-mft-entries
https://slideplayer.com/slide/12642802/
https://www.slideshare.net/primeteacher32/windows-file-systems-87060217
http://www.berghel.net/col-edit/digital_village/aug-06/dv_8-06.php
https://whereismydata.wordpress.com/2009/03/29/mft-slack/

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ



#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud

Saturday, July 23, 2016

DIGITAL FORENSICS: BROWSER AUTOMATION

DIGITAL FORENSICS: Browser Automation Investigations

iMacros คือ

iMacros เป็น Tools ทำงานบน Browser เช่น Chrome , Firefox ช่วยการทำงานซ้ำ ๆ สะดวกขึ้น

iMacros Tools ทำงานบน Web Browser เช่น Chrome , Firefox ช่วยการทำงานซ้ำ ๆ :: iMacros คืออะไร
iMarcro นับเป็นเครื่องมือเสริมที่ทำงานบน Web Browser เช่น Google Chrome หรือ Mozilla Firefox ที่มีประโยชน์อย่างมาก เพราะช่วยในการกระทำสิ่งใดสิ่งหนึ่งซ้ำ ๆ เช่นถ้าจะเข้าใจง่าย ๆ คือ ถ้าเราต้องการ Login เข้าสู่ Hotmail เราจะต้องเปิดหน้าแรกของ Hotmail.com กรอก Email และ Password ในการ Login ซึ่งทุก ๆ คั้งเราก็จะทำอย่างนี้ทุกครั้ง แต่ถ้าเราไม่อยากเสียเวลามานั่งกรอกแบบนี้จำเจ ก็สามารถใช้ iMacros บันทึกการทำงานกับสิ่งที่เราทำลงไป จากนั้นก็ให้ iMacros ทำการ Login แทนเรา โดยข้อมูลต่าง ๆ เช่น Email และ Password ตัว iMacros จะเอามาจากที่เราได้บันทึกไว้ ถ้าจะให้เข้าใจง่าย ๆ ก็คือ iMacros จะทำการอัด VDO ไว้ว่าเราทำอะไรลงไปกับหน้าจอนั้น ๆ จากนั้นเราก็สามารถกด Play เพื่อให้ iMacros ทำงานตามที่ได้บันทึกไว้ ซึ่งจะช่วยลดเวลาการทำงานได้ อีนนี้เป็นข้อเปรียบเทียบที่ง่าย ๆ เพื่อความเข้าใจ แต่ในทางปฏิบัติแล้ว iMacros มีประโยชน์เช่น ถ้าเรากรอกข้อมูลบน Form ที่ซ้ำ ๆ กันหลาย ๆ ครั้งเราก็สามารถใช้ iMacro เข้ามาจัดการได้ หรือกรณีที่เรามีฐานข้อมูลที่อยู่ในรูปแบบ CSV ไฟล์ เราก็สามารถให้ iMacros อ่านข้อมูลเข้าและโพสลง Form ได้เช่นเดียวกัน ซึ่งในกรณีที่ถ้าเรามีข้อมูลเป็นร้อย พัน หมื่น หรือแสน Record ที่ต้องการ Input ลงใน Form เราก็ไม่ต้องมานั่งกรอกเองทีล่ะ Form ซึ่งสะดวกและลดเวลาการทำงานได้อย่างมาก สำหรับวิธีใช้งานร่วมกับ CSV ไฟล์ถ้ามีโอกาศจะนำมา Review ให้ได้ศึกษากัน
iMacros Tools




สำหรับทางการสืบสวน จุดสังเกตุคือ

 1. Extensions  เครื่องผู้ต้องสงสัยมีการติดต้องเครื่องมืออัตโนมัติมาพร้อมกับ web browser  Extensions


iMacros For Chrome


2. Control panel    เครื่องผู้ต้องสงสัยมีการติดตั้งโปรแกรมใน  Control panel

iMacros



ที่มา:
wiki.imacros.net
thaicourt.blogspot.com


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud 

Sunday, July 17, 2016

Digital Forensics:Online Calculators & Tools

Digital Forensics:Online Calculators & Tools

Online Calculators & Tools


Hex,decimal,octal,binary converter

(245.347)8 = (?)16

ที่มา:
https://www.rapidtables.com

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#สุดยอดทูลในการใช้งาน Cyber Forensic

#WINDOWSFORENSIC #COMPUTERFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS

#DIGITALFORENSICS #INVESTIGATION #CYBERCRIME #FRAUD #4N6 #CYBERFORENSIC


Saturday, July 2, 2016

Hacker Highschool (HHS) DIGITAL FORENSICS AND COUNTER FORENSICS

Hacker Highschool (HHS) DIGITAL FORENSICS AND COUNTER FORENSICS


About Us
Hacker Highschool (HHS) started in 2003 as a means of teaching teens problem solving, resourcefulness, and empathy through hacking. The Institute for Security and Open Methodologies (ISECOM) created this project to use hands-on, challenging exercises for teens to learn cybersafety and can grow with the curriculum into the professional cybersecurity field.

The Hacker Highschool project team is an international volunteer team of security professionals, hackers, writers, teachers, and teen ambassadors who bring these lessons to life, present at a variety of events, and provide workshops for schools. As an open source project our doors are open to volunteers who want to help as speakers, writers, and ambassado

Hacker Highschool 



Lessons



Hacker Highschool  DIGITAL FORENSICS AND COUNTER FORENSICS


Table of Contents

Digital Forensic Methodology

Digital Forensics Process



Software Tools and Collections


 Exercises



Digital Forensics and Counter Forensics Download
Ref:
https://www.hackerhighschool.org/

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Friday, June 10, 2016

Windows Security & Forensics Free Online Training by Erdal Ozkaya

Windows Security & Forensics Free Online Training by Erdal Ozkaya

Windows Security and Forensics

Every organization must prepare for the possibility of cybercrime within its networks or on its computer systems. Are you able to investigate crimes, like fraud, insider threats, industrial espionage, employee misuse, and computer intrusion? These days, every IT Pro should learn to recover key intelligence from Windows systems.

Learn how to do just that, from leading expert Erdal Ozkaya, and find out what you need to become a digital forensic professional, incident responder, and media exploitation expert, capable of piecing together Windows system events, second by second.

Erdal joins forces with Hasain “the Wolf” Alshakarti and Raymond Comvalius to show how cybercrime happens, what you can do to prevent it, and how to respond when it occurs.

1 | Windows Security and Forensics Take a look at the current state of the security landscape, Windows Security, and what “computer forensics” are.

 

What is Forensics ?

A methodical series of techniques and procedures for gathering evidence, from computing equipment and various storage devices and digital media , that can be presented in a court of law in a coherent and meaningful format ( Dr. H.B. Wolfe)
 
 

2 | Windows Memory Attacks and Forensics Learn how and why hackers attack a system’s memory and see how Memory Forensics can help address the problem.
 
 
 
 
3 | Windows Authentication Attacks and Forensics See demonstrations of how attackers use credential dependencies to gain elevated access to systems and to perform lateral movement. Plus, learn how to detect and prevent many of these attacks.
 

 
 
4 | Windows Forensics Explore Digital Forensics and find out what to do as a first responder to preserve evidence for legal actions. 

 
5 | Network Forensics Explore network forensics, along with with case studies, best practices, and online analysis techniques. 

 
6 | Malware Incident Response Learn about malware incident response, including identifying, locating, and removing malware. 

7 | Windows 10 Forensics

Take a look at Windows 10 forensics, and hear about new security features and innovations that can help forensic experts with their work. Learn
•Examine how and why hackers attack a system’s memory.
•Identify how attackers use credential dependencies to gain elevated access.
•Review what to do as a first responder to an attack; learn to preserve evidence for legal actions.
•Explore network forensics.
•Learn about innovations of Windows 10 that can help forensic experts do their jobs.
•Learn the basics of computer forensics.
•See how to respond to malware incident

 
 Windows Memory Attacks and Forensics

 


Reference:Microsoft Virtual Academy

                 windows-security-and-forensics

 

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

 

Tuesday, June 7, 2016

Digital Forensics:HxD Hex Editor

Digital Forensics:HxD Hex Editor

HxD Hex Editor  เป็นเครื่องมือในการตรวจสอบและแก้ไขไฟล์ข้อมล, หน่วยความจำหลักดิสก์ / Disk images  ,Raw data ,physical Disk โดยใช้ GUI อินเตอร์เฟซที่เรียบง่ายและทันสมัย คุณสามารถใช้มันในการวิเคราะห์ล็อกไฟล์ขนาดใหญ่   , Forensic Image และ สามารถการซ่อมแซมโครงสร้างดิสก์, ตรวจสอบข้อมูลหรือค้นหาข้อมูลบน Raw data

HxD Hex Editor 

HxD Hex Editor  Open Memory

คุณลักษณะของการจัดการที่มีประสิทธิภาพของ HxD   ของไฟล์ขนาดใหญ่ได้อย่างรวดเร็วและมีความยืดหยุ่นการค้นหาและแก้ไขข้อมูล, checksum  สามารถ, export ไฟล์ ไปยังหลายรูปแบบ (เช่น รูปแบบ HTML, ไฟล์ฐานสิบหก  และรองรับภาษาในการเขียนโปรแกรม

HxD Hex Editor Open Disk
HxD Hex Editor รองรับระบบสำหรับ Windows  7,8,10 - โปรแกรมที่ทำการแก้ไข raw-disk, RAM, files HEX
HxD Hex Editor Export
HxD Hex Editor Open disk Image
HxD Hex Editor Open disk Image


คุณสามารถคำนวณผลรวมของไบต์ Byte และค้นหาตำแหน่ง disk sector ,cluster number บนดิสก์ รูปแบบที่จำเป็น มีความเป็นไปได้ของขนาดข้อมูลที่จากฮาร์ดดิสก์และสื่อแบบพกพา เพื่อกู้ข้อมูลออกมา
 นอกจากนี้ยังช่วยให้ผู้ใช้สามารถปรับเปลี่ยนข้อมูล Raw data ที่อยู่ภายในดิสก์และค้นหา checksums เฉพาะ ตัวเลือกหลักอื่น ๆ ได้แก่ การแท็กส่วนต่างๆของหน่วยความจำการค้นหาข้อมูลประเภทต่างๆ (เช่น Unicode ,Hex value  ) การปรับเปลี่ยนทิศทางของการค้นหาเหล่านี้และการส่งออกข้อมูล (เช่นข้อความ และ HTMLหรือสร้างข้อมูลใหม่ออกมาอีกชุด)  สามารถกู้ข้อมูลจาก raw data  วิเคราะห์ข้อมูลจาก Header Footer โดยใช้ Magic Number

Magic Number

ดูตัวอย่างการใช้โปรแกรม HxD Hex Editor ได้ที่  DATA RECOVERY ON SSD

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Saturday, June 4, 2016

DIGITAL FORENSICS:ROT13

DIGITAL FORENSICS:ROT13


ROT13 ("rotate by 13 places", sometimes hyphenated ROT-13) is a simple letter substitution cipher that replaces a letter with the 13th letter after it, in the alphabet. ROT13 is a special case of the Caesar cipher which was developed in ancient Rome.



ROT13 หรือ "หมุนไป 13 ตำแหน่ง" (ROT13 ย่อมาจาก "rotate by 13 places" อาจเขียนว่า ROT-13)  เป็นวิธีการสร้างรหัสลับโดยการแทนที่อักขระ ซึ่งเปลี่ยนตัวอักษรหนึ่งกับตัวอักษรที่ถัดไป 13 ตำแหน่งในลำดับอักษรภาษาอังกฤษ  ซึ่งคิดค้นและพัฒนาขึ้นจาก  Caesar cipher ในโรมโบราณ

ที่มา:https://en.wikipedia.org/wiki/ROT13

Input:    ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz
Output: NOPQRSTUVWXYZABCDEFGHIJKLMnopqrstuvwxyzabcdefghijklm

ROT13 decoder

https://www.ecteg.eu/ectegtools/rot13.php


ROT13: Question
แปลงค่าจาก  Qvtvgny Sberafvpf Rknzvare

ให้กลายเป็น string 

 

ที่มา: 

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง ADMIN เพื่อแก้ไขต่อไป
ขอบคุณครับ

Data Breach Check

Data Breach Check Data Breach Check EP.4 “คิด ก่อน Prompt” AI อาจช่วยคุณทำงานได้เร็วขึ้น แต่บางครั้ง…ข้อมูลสำคัญก็อาจ “หลุดออกไป” โดยไม่รู้...