Tuesday, April 18, 2023

DIGITAL FORENSICS:How to analyze WebCacheV01.dat

DIGITAL FORENSICS:How to analyze WebCacheV01.dat

When you visit any website, a web browser writes internet history. In Internet Explorer 10 or 11, you can find the history logs stored in WebCacheV01.dat file. This file is an ESE database, also known as the Jet Blue engine. This file is located under

 C:\Users\USERNAME\AppData\Local\Microsoft\Windows\WebCache. WebCacheV01.dat

Export >  WebCacheV01.dat 
DIGITAL FORENSICS:How to analyze WebCacheV01.dat

  • Local file access may still be tracked within browser history; this is specifically the case when a browser is used to view a local copy of a PDF, SVG, etc.
  • Note that local file access will also appear within %LocalAppData%\Microsoft\ Windows\WebCache\WebCacheV01.dat; look for entries like file:///X:/path/to/file, where “X” is the drive letter on which the file was accessed

Open Osforensics  > ESEDB Viewer

ESEDB viewer to view and analyze the contents of ESE DB (.edb) database files, a common storage format used by various Microsoft applications
DIGITAL FORENSICS:How to analyze WebCacheV01.dat

These files can be examined manually, for example, with a hex viewer, or can be parsed automatically with Digital Forensic tools. Here is the WebCacheV01.dat file parsed with ESEDB viewer:
URL 
DIGITAL FORENSICS:How to analyze WebCacheV01.dat
Access Time
DIGITAL FORENSICS:How to analyze WebCacheV01.dat
Port 
DIGITAL FORENSICS:How to analyze WebCacheV01.dat


อ้างอิง  BrowsingHistoryView
            Extracting internet history

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #MagnetForensic

Friday, April 7, 2023

Digital Forensic Data Acquisition Course

Digital Forensic Data Acquisition Course 

       วันนี้แอดจะมาแนะนำ Course  หลักสูตรเก็บรวบรวมพยานหลักฐานดิจิทัลภาคปฎิบัติ  สำหรับช่างเทคนิคทางนิติวิทยาศาสตร์ดิจิทัลที่ต้องการเรียนรู้ วิธีการได้มาซึ่งข้อมูลทางนิติวิทยาศาสตร์ดิจิทัล และหลักการจัดการและการเก็บรักษาหลักฐานดิจิทัล และสามารถนำไปทำงานได้จริง

เป็นการรวบรวมและกู้คืนข้อมูล ในระหว่างการสืบสวนทางนิติวิทยาศาสตร์ดิจิทัลเรียกว่าการได้มาซึ่งข้อมูล อาชญากรรมทางไซเบอร์มักเกี่ยวข้องกับการแฮ็กหรือความเสียหายของข้อมูล นักวิเคราะห์ทางนิติวิทยาศาสตร์ดิจิทัลจำเป็นต้องรู้วิธีเข้าถึง และกู้คืนข้อมูลนั้น ตลอดจนวิธีปกป้องข้อมูลเพื่อการจัดการในอนาคต สิ่งนี้เกี่ยวข้องกับ(forensics Image)การสร้างภาพทางนิติวิทยาศาสตร์จากอุปกรณ์ดิจิทัลและเทคโนโลยีคอมพิวเตอร์อื่นๆ

ผู้ตรวจสอบคอมพิวเตอร์จะต้องได้รับการฝึกอบรมเกี่ยวกับวิธีการได้มาซึ่งข้อมูล (Data Acquisition) เนื่องจากสถานการณ์ที่แตกต่างกันอาจต้องใช้เทคนิคที่แตกต่างกัน ผู้ตรวจสอบทางนิติวิทยาศาสตร์ดิจิทัลจำเป็นต้องทราบวิธีการได้มาซึ่งข้อมูลประเภทต่างๆ และควรรู้ว่าเมื่อใดควรเลือกใช้วิธีใดวิธีหนึ่ง เหนือสิ่งอื่นใด พวกเขาต้องแน่ใจว่าวิธีการที่เลือกไม่ทำให้หลักฐานที่เป็นปัญหาเสียหาย ท่านสามารถเรียนรู้ได้จากหลักสูตรนี้

Digital Forensic Data Acquisition Course

การพิสูจน์หลักฐานดิจิทัลจะใช้ในการกู้คืนและตรวจสอบหลักฐานดิจิทัลที่จะใช้ในศาลสำหรับคดีอาชญากรรม รวมถึงการฉ้อโกง การจารกรรม การสะกดรอยตามทางไซเบอร์ การโจรกรรมข้อมูล หรืออาชญากรรมรุนแรง หลักฐานทางนิติวิทยาศาสตร์ดิจิทัลถือเป็นมาตรฐานเดียวกับหลักฐานทางกายภาพ ซึ่งหมายความว่าจะต้องเป็นของจริง ยอมรับได้ และได้มาอย่างน่าเชื่อถือ สิ่งสำคัญคือผู้เชี่ยวชาญด้านการพิสูจน์หลักฐานดิจิทัลต้องเข้าใจความท้าทายด้านเทคนิค กฎหมาย และการบริหารที่ต้องเผชิญกับการพิสูจน์หลักฐานของข้อมูล เพื่อปกป้องข้อมูลที่รวบรวมได้ก่อนที่จะถูกส่งไปวิเคราะห์เพื่อให้แน่ใจว่าหลักฐานจะอยู่ในชั้นศาล


หลักสูตรนี้เหมาะกับใคร

ผู้เชี่ยวชาญทางไซเบอร์ ,เจ้าหน้าที่จัดเก็บหลักฐานทางดิจิทัล ,ช่างเทคนิคไอที ที่มีความรุ้เบื่้องต้นเกี่ยวกับแนวคิดทางนิติวิทยาศาสตร์ดิจิทัล ทุกคนที่อยากเริ่มต้นสายอาชีพ Digital forensics ,Incident Response


Course content





















Mobile Forensic Acquisitions Tools
Mobile Forensic Acquisitions Tools

Forensic Acquisitions
Forensic Imaging & DATA Extraction
Photo by: Orionforensics 

Digital Forensic Data Acquisition Course
Photo by: Orionforensics 
 

* ผู้ปฎิบัติงานในสถานที่เกิดเหตุ ควรผ่านการฝึกอบรม และมีความรู้ เพื่อประโยชน์ในการเก็บรวบรวมหรือสำเนาพยานหลักฐานให้ถูกต้องครบถ้วน

อ่านเพิ่มเติม

ความเข้าใจเกี่ยวกับ ห่วงโซ่การคุ้มครอง-พยานหลักฐาน (chain of custody) รายงานทางนิติวิทยาศาสตร์


อ้างอิง:   Digital Forensic Data Acquisition Course 

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #MagnetForensic

Friday, March 31, 2023

Digital Forensics Examiner:Donate

Digital Forensics Examiner:Donate 

สวัสดีครับ สามารถช่วยสนับสนุนแอดมิน Digital Forensics Examiner ได้   โดยการบริจาคให้มูลนิธิต่างๆ เพือเป็นส่วนหนึ่งในพลังแห่งการให้....

บริจากให้มูลนิธิราชวิถี

บริจาคผ่านธนาคาร ชื่อบัญชี : ศิริราชมูลนิธิ

https://www.priest-hospital.go.th

เพื่อบำรุงสภากาชาดไทย




สำหรับหน่วยงาน สถานศึกษา ใดสนใจ หลักสูตร Digital forensics  หรือหัวข้อที่ท่านสนใจ  สามารถให้ผมไปบรรยายและแลกเปลี่ยนความคิดเห็นได้ครับ  โดยไม่มีค่าใช้จ่าย ยินดีเผยแพร่ความรู้ครับ ติดต่อได้ที่ Facebook  Digital Forensics Examiner

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud  

Tuesday, March 21, 2023

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

    วันนี้แอดจะมาแนะนำโปรแกรม Magnet RESPONSE เครื่องมือฟรี ของบริษํท MAGNET FORENSICS สำหรับรวบรวมและเก็บรักษาข้อมูล ในเครื่องคอมพิวเตอร์อย่างรวดเร็วก่อนที่จะถูกแก้ไขหรือสูญหาย สามารถกำหนดเป้าหมายไฟล์และข้อมูลที่ครอบคลุมซึ่งเกี่ยวข้องกับการตรวจสอบการตอบสนองต่อเหตุการณ์ รวมถึง RAM

Download Magnet RESPONSE here.

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

Magnet Response Configuration
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

Key Benefits & Features
  • Easy To Use: ใช้งานง่าย  ผู้ใช้ที่ไม่มีความรู้ทางด้านเทคนิค ก็สามารถใช้เครื่องมือได้
  • Portable:พกพาได้: ไฟล์เรียกทำงานเพียงไฟล์เดียว (น้อยกว่า 1MB)  สามารถดาวน์โหลดได้ง่าย และสามารถจัดเก็บและเรียกใช้จาก  USB Drive
  • Outputเอาต์พุตถูกรวมและบันทึกเป็นไฟล์ .zip เพื่อการส่งที่ง่าย หรือสำหรับการประมวลผลและการวิเคราะห์ใน Magnet AXIOM & Magnet AXIOM Cyber
  • Data Integrity:มีการระบุค่าแฮชที่ฝังไว้เพื่อตรวจสอบความสมบูรณ์ของข้อมูล

Output: Log.txt
              Ramdump.dmp
              .zip file
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

ท่านสามารถนำไฟ์ล์ที่ได้ มาเปิดด้วย โปรแกรม   Magnet AXIOM & Magnet AXIOM Cyber (Commercial software)  และวิเคราะห์หาหลักฐานเพิ่มเติม ดังตัวอย่าง

ใช้โปรแกรม Magnet AXIOM Process 5.0
DIGITAL FORENSICS:Magnet RESPONSE Free Tools
Analyze Evidence > Ramdump.dmp

Analyze Evidence > 2023.03.20_10.56.17.zip 
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools
DIGITAL FORENSICS:Magnet RESPONSE Free Tools

DIGITAL FORENSICS:Magnet RESPONSE Free Tools


ท่านสามารถนำไฟล์ Ramdump.dmp  ไปวิเคราะห์ด้วยโปรแกรม Volatility framework และ PassMark Volatility Workbench ,MemProcFS

ท่านสามารถดูวิธีการใช้งานโปรแกรม Magnet RESPONSE 


อ้างอิง  magnetforensics 

อ่านเพิ่มเติม Magnet Forensics


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #MagnetForensic

Friday, March 10, 2023

Capture Live RAM Contents with Free Tool from Belkasoft!

Capture Live RAM Contents with Free Tool from Belkasoft!


การทำสำเนาข้อมูลหน่วยความจำเป็นแหล่งข้อมูลอันมีค่าสำหรับหลักฐานชั่วคราวและ volatile information 
(Memory dumps )ข้อมูลหน่วยความจำอาจประกอบด้วยรหัสผ่าน (encrypted volumes) (TrueCrypt, BitLocker, PGP Disk), ข้อมูลรับรองการเข้าสู่ระบบบัญชีสำหรับเว็บเมลและบริการเครือข่ายสังคมต่างๆ เช่น Gmail, Yahoo Mail, Hotmail, Facebook, Twitter; บริการแชร์ไฟล์ เช่น Dropbox, Flickr, OneDrive เป็นต้น

เพื่อดึงหลักฐานชั่วคราวออกจาก(Memory dumps )ข้อมูลหน่วยความจำที่บันทึกไว้แล้ว ผู้เชี่ยวชาญด้านนิติเวชต้องใช้ซอฟต์แวร์วิเคราะห์ที่เหมาะสม เช่น Belkasoft X นอกจากนี้ เครื่องมืออื่นๆ บางส่วนยังสามารถใช้เพื่อดึงรหัสผ่านไปยังโวลุ่มที่เข้ารหัสได้อีกด้วย

วัตถุประสงค์การทดสอบ

  •      ทำการเก็บรวบรวมพยานหลักฐาน ในหน่วยความจำ Memory
  •      เข้าใจความสำคัญข้อมูลในหน่วยความจำ Memory
  •      ศึกษาเครื่องมือ Dump memory   
Download  Belkasoft Capture Live RAM 
ความเข้ากันได้และข้อกำหนดของระบบ
Belkasoft Live RAM Capturer เข้ากันได้กับ Windows รุ่น 32 บิตและ 64 บิต รวมถึง XP, Vista, Windows 7/8/10/11, 2003 และ 2008 Server ไม่จำเป็นต้องติดตั้งเครื่องมือนี้และสามารถเปิดใช้งานได้ภายในไม่กี่วินาทีจากไดรฟ์ USB

Capture Live RAM Contents with Free Tool from Belkasoft!

การสำเนาหน่วยความจำ(Memory dumps )

Belkasoft Live RAM Capturer มีขนาดเล็กที่สุด ไม่จำเป็นต้องติดตั้ง และสามารถเปิดใช้งานได้ภายในไม่กี่วินาทีจากแฟลชไดรฟ์ USB ซึ่งแตกต่างจากเครื่องมือคู่แข่งอื่นๆ ที่ทำงานในโหมดผู้ใช้ของระบบ Belkasoft Live RAM Capturer มาพร้อมกับไดรเวอร์เคอร์เนล 32 บิตและ 64 บิต ซึ่งช่วยให้เครื่องมือทำงานในโหมดเคอร์เนลที่มีสิทธิพิเศษสูงสุด หน่วยความจำที่ถ่ายโอนได้จาก Belkasoft Live RAM Capturer สามารถวิเคราะห์ได้ด้วย Belkasoft X


Capture Live RAM Contents with Free Tool from Belkasoft!

Loading device driver ...

Physical Memory Page Size = 4096

Total Physical Memory Size = 9718 MB


Memory dump completed. Total memory dumped = 9718 MB

Capture Live RAM Contents with Free Tool from Belkasoft!

ทีมา :   https://belkasoft.com/ram-capturer

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล  เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา   บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา  ในการเรีบนรู้เท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

Cyber 5W Certified Digital Forensic Analyst (CCDFA) Exam

Cyber 5W Certified Digital Forensic Analyst (CCDFA) Exam

The exam will be an investigation of a semi-world case using your forensic skills. The exam assumes you have the knowledge and skills that are covered in CDFA. Please note that this is not a Multiple Choice Question (MCQ) exam and requires you to do a full digital forensic investigation, document your findings, and submit a forensics report

Your report will be evaluated by a committee of DFIR professionals

After the report evaluation, you will be asked to meet with the committee to discuss your work and findings

70% is the passing grade to earn you the CCDFA certification

If unfortunately you do not pass, you can retake the exam again after one month from the time of your last exam attempt

  • To pass the CCDFA exam, you need to be able to:
  • Identify, Acquire, and Validate a Digital Evidence
  • Mount and Navigate Case Evidence
  • Analyze Files and Work with a Hexadecimal Editor
  • Performing Disk Analysis and Fix corrupted disks and volumes
  • Analyze NTFS and FAT32 file systems
  • Perform data and file carving
  • Perform Windows Forensic analysis on Recycle Bin, Thumbnails, LNK Files and Jump Lists
  • Locate and analyze System and User Program Execution Artifacts
  • Extract Windows Registry files and analyze them to find relevant evidence
  • Analyze Volume Shadow Copies & File History
  • Analyze Windows Events and Scheduled Tasks
  • Document Forensic investigation Findings and Writing a Forensic Report
  • Certified Digital Forensic Analyst (CCDFA)

Certified Digital Forensic Analyst (CCDFA)

Referent: Cyber 5W
                Digital Forensic Analyst Course Review

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD #DATARECOVERY

Thursday, March 2, 2023

Digital Forensics:Magnet Virtual Summit Capture The Flag (CTF)2023

Digital Forensics:Magnet Virtual Summit Capture The Flag (CTF) 2023
MVS 2023 CTF Writeups

CTFs นี้เป็นโอกาสในการเรียนรู้แบบเกมเพื่อทดสอบทักษะของคุณด้วยความท้าทายด้านนิติวิทยาศาสตร์ดิจิทัล Forensic images ของหลักฐานหลายข้อ มีให้ผู้เข้าแข่งขัน พร้อมกับคำถามท้าทายต่างๆ ตามชุดข้อมูล  ผู้เข้าแข่งขัน สามารถใช้เครื่องมือใด ๆ ที่พวกเขาต้องการเพื่อตอบคำถามต่าง ๆ หาFlag  ซึ่งมีค่าคะแนนขึ้นอยู่กับระดับความยาก
 
MVS 2023 CTF Writeups


MVS 2023 CTF Writeups

MVS 2023 CTF Writeups


MVS 2023 CTF Writeups

ตัวอย่างหมวด  Cipher

#Time to practice our CW.

MVS 2023 CTF Writeups
Step 1:  CyberChef > From Morse Code




#Time  to return to the bas(e)ics and eat a salad.
TFk6THBLeHFqdWJMcEt4cWp1Yq==
MVS 2023 CTF Writeups
Step 1: From base64 >>  LY:LpKxqjubLpKxqjub
MVS 2023 CTF Writeups

Step 2:https://www.dcode.fr/caesar-cipher 
IV:ImHungryImHungry
MVS 2023 CTF Writeups

#I can't remember that URL. I wish I could rewind my day and bookmark it!

MVS 2023 CTF Writeups
URL Encode Charecters

MVS 2023 CTF Writeups

URL Decode

MVS 2023 CTF Writeups

MVS 2023 CTF Writeups

MVS 2023 CTF Writeups

#BIN TO HEX keeps reminding (download file)

MVS 2023 CTF Writeups
Step 1:From Binary
Magnet Virtual Summit Capture The Flag (CTF)
Step 2: From Hex

MVS 2023 CTF Writeups

Flag: You must use the same email address on the CTF site as you used to register for the conference. Additional user accounts are prohibited, and any user found creating multiple accounts will be disqualified.


Magnet Virtual Summit Capture The Flag 2023 - Cipher


Magnet Virtual Summit Capture The Flag 2023  Writeups 

MVS 2023 CTF Writeups 


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #CTF

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...