Friday, July 26, 2013

Digital Forensics: TRIM

Digital Forensics: TRIM

TRIM  เป็นคำสั่งสำหรับอินเทอร์เฟซ ATA (Advanced Technology Attachment) เมื่อระบบปฏิบัติการต้องการแจ้งให้ SSD ทราบว่าจะทำการลบไฟล์

เพื่อจะได้ทำการลบข้อมูลส่วนนั้นออกไว้ก่อนได้ เพราะว่าหน่วยความจำแฟลชที่นำมาใช้ทำโซลิตสเตตไดรฟ์ส่วนใหญ่นั้นเป็นชนิด NAND ซึ่งไม่สามารถเขียนข้อมูลทับได้ แต่ต้องลบข้อมูลเก่าก่อนแล้วจึงเขียนข้อมูลใหม่ลงไป ดังนั้นการลบข้อมูลออกไปก่อนที่จะมีการเขียนข้อมูลทำให้สามารถเขียนได้ทันทีเมื่อต้องการ ย่อมทำให้การเขียนข้อมูลในโซลิดสเตตไดรฟ์เร็วขึ้นไปด้วย (จากวิกิพีเดีย สารานุกรมเสรี)


TRIM เป็นคำสั่งช่วยเหลือของระบบปฏิบัติการสามารถบอกโซลิดสเตตไดรฟ์ (SSD) ว่าบล็อกข้อมูลใดที่ไม่ต้องการอีกต่อไปและสามารถลบได้หรือทำเครื่องหมายว่าว่างสำหรับการเขียนใหม่ ในคำอื่น ๆ TRIM เป็นคำสั่งที่ช่วยให้ระบบปฏิบัติการทราบได้อย่างแม่นยำว่าข้อมูลที่คุณต้องการย้ายหรือลบถูกเก็บไว้ที่ใด ด้วยวิธีนี้ไดรฟ์โซลิดสเตตสามารถเข้าถึงได้เฉพาะบล็อกที่เก็บข้อมูล นอกจากนี้เมื่อใดก็ตามที่คำสั่งลบ  โดยผู้ใช้หรือระบบปฏิบัติการคำสั่ง TRIM จะเครียหรือลบบล็อกที่จัดเก็บไฟล์ทันที ซึ่งหมายความว่าในครั้งต่อไปที่ระบบปฏิบัติการพยายามเขียนข้อมูลใหม่ในพื้นที่นั้น ไม่จำเป็นต้องรอก่อนที่จะลบมัน

TRIM Command Sent (OSส่งคำสั่ง TRIM)

ต่างจาก Hard Disk Drive (HDD) แบบจานหมุน SSD ไม่สามารถเขียนข้อมูลทับบล็อกที่มีข้อมูลอยู่แล้วได้โดยตรง (ต้องทำการ Erase ทั้ง Block ก่อนเขียนใหม่) OS จึงส่งคำสั่ง TRIM ไปแจ้ง SSD Controller ว่าข้อมูลชุดนี้ไม่ใช้งานอีกต่อไป


SSD
โซลิดสเตทไดรฟ์  Solid State Drives ประกอบไปด้วยชิปหน่วยความจำแฟลช ระบบปฏิบัติการจะต้องสามารถอ่านและจัดการข้อมูลบนชิปเหล่านี้ได้  SSD จะต้องมีวิธีการจัดเรียงข้อมูลนี้ ข้อมูลที่เก็บไว้ใน SSD แบ่งออกเป็นกลุ่มของข้อมูล ในบล็อก
TRIM

การทำงานของ ระบบ TRIM

สีเขียว   = แสดงพื้นที่ที่ยังไม่มีข้อมูล (no data)
สีน้ำเงิน = แสดงพื้นที่ที่มีการเขียนข้อมูล (Write data)
สีแดง =  แสดงพื้นที่ที่ลบข้อมูล

1) SSD แสดงพื้นที่ที่ยังไม่มีข้อมูล   พื้นที่ว่าง ไม่มีข้อมูลอะไรเลย
2) ผู้ใช้งานเขียนข้อมูลลง (Write data)  Solid State Drives
3) ผู้ใช้งานลบข้อมูลบางอย่างในรูปคือลบข้อมูล 2 ช่องที่เป็นสีเเดง ระบบปฎิบัติการทำการใส่สถานะ Not in use ในตำแหน่งที่ถูกลบ (สีแดง)
4) TRIM  ทำการสั่งให้ Controller ทำความเครียในส่วนของข้อมูลที่ลบในช่องเซลล์นั่น คือลบข้อมูลออก
5) ตำแหน่งสีแดงที่ถูกลบออกไป เป็นพื้นที่ว่าง ไม่มีข้อมูลอะไรเลย เพื่อรองรับข้อมูล


Garbage Collection (กระบวนการเก็บขยะและล้างข้อมูล)

ในระหว่างที่เครื่องว่าง (Idle Time) หรือตามรอบการทำงาน SSD Controller จะรันกระบวนการ Garbage Collection (GC):

  • อ่านข้อมูลส่วนที่เป็น Valid Data ไปยังบล็อกใหม่

  • ทำการ Erase (ล้างข้อมูล) ทั้งบล็อกเดิมที่มี Invalid Data อยู่

  • พื้นที่จัดเก็บจะถูกคืนกลับมาเป็น Empty Block พร้อมสำหรับการเขียนข้อมูลใหม่ด้วยความเร็วสูงสุด

Download How to check that trim is active 

Ref:
https://rivervalleygetaway.com/th/productivity/370-what-is-ssd-trim-why-is-it-useful-and-how-to-check-whether-it-is-turned-on.html
https://www.windowscentral.com/how-ensure-trim-enabled-windows-10-speed-ssd-performance


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #DataRecovery #TRIM

Friday, July 19, 2013

ข้อควรรู้ เมื่อถูกแฮกระบบ (Digital Forensics)

Digital Forensics:ข้อควรรู้ เมื่อถูกแฮกระบบ (Digital Forensics)

14 May 2013 at 11:15

เมื่อมีการแฮกเกิดขึ้น ก็ถือว่ามีการละเมิดหรือมีความผิดอาญาเกิดขึ้นจากการเข้าถึงหรือก่อกวนระบบคอมพิวเตอร์หรือข้อมูลคอมพิวเตอร์โดยมิชอบ ซึ่งเป็นความผิดต่อ พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 จำเป็นต้องมีการสืบสวนสอบสวนเพื่อหาตัวผู้กระทำความผิดมาดำเนินคดี ซึ่งกระบวนการในการรวบรวมจัดเก็บหลักฐาน เพื่อนำมาวิเคราะห์และจัดทำรายงานผลการวิเคราะห์หลักฐานที่เป็นดิจิตอลนั้น เราเรียกว่าการทำ Digital Forensics อาจแปลเป็นไทยว่านิติวิทยาศาสตร์ทางดิจิตอล ซึ่งหลักสำคัญของการทำ Digital Forensics คือความน่าเชื่อถือของหลักฐานหรือวัตถุพยาน (digital evidence) ซึ่งจะมีผลมากต่อการนำไปติดสำนวนฟ้องหรือการไต่สวนพิจารณาคดีในชั้นศาล เนื่องจากเป็นหลักฐานที่มีความเปราะบางถูกแก้ไขและเปลี่ยนแปลงได้ง่าย สิ่งสำคัญที่จะช่วยยืนยันได้ว่าหลักฐานมีคุณภาพ ได้มาโดยชอบ และไม่ถูกเปลี่ยนแปลงแก้ไขระหว่างทางก่อนจะมาถึงชั้นศาลก็จะต้องพูดถึงองค์ประกอบในการทำงานกับหลักฐานที่สำคัญหลักๆ 2 เรื่องคือเรื่อง First Response และ Chain-of Custody (CoC)

1. First Response คือการเข้าดำเนินการกับหลักฐาน ณ สถานที่เกิดเหตุ ซึ่งการที่หลักฐานที่ได้มาจากสถานที่เกิดเหตุจะมีความน่าเชื่อถือและสามารถนำไปใช้ในศาลได้นั้น ต้องประกอบด้วย- บุคคลากรที่เข้าดำเนินการต้องมีความน่าเชื่อถือ กล่าวคือเป็นบุคคลที่มีอำนาจหน้าที่หรือได้รับมอบหมายจากหน่วยงานที่มีหน้าที่ให้เป็นผู้ดำเนินการ และต้องเป็นผู้ที่ได้รับการอบรมฝึกฝน มีความรู้ความเข้าใจและทักษะในการทำงานกับ digital evidence ที่ได้รับการรับรองจากสถาบันหรือหน่วยงานที่มีหน้าที่ออกใบรับรองคุณวุฒิในเรื่องดังกล่าวที่ได้รับการยอมรับ- กระบวนการดำเนินการต้องน่าเชื่อถือ โดยใช้วิธีการที่มีมาตรฐานเป็นที่ยอมรับในสากล- เครื่องมือที่ใช้ต้องน่าเชื่อถือ โดยเป็นเครื่องมือที่ผ่านการรับรองจากหน่วยงานรับรองเรื่องเครื่องมือทาง digital forensics หรือสามารถอธิบายได้ว่ามีขั้นตอนการทำงานตามขั้นตอนที่เป็นที่ยอมรับอย่างไรหากสามส่วนนี้ไม่เป็นไปตามนี้แล้วก็ยากที่จะบอกได้ว่าหลักฐานที่เก็บมานั้นมีคุณภาพ ครบถ้วนและไม่ถูกเปลี่ยนแปลงแก้ไข หรือถูก contaminate หรือไม่
First Response
digital evidence

2. Chain-of-Custody คือมาตรการในการควบคุมเพื่อให้สามารถตรวจสอบย้อนหลังได้ว่า ณ เวลาหนึ่งๆ มีใครเข้าถึงหรือถือครองหลัฐานไว้บ้างในแต่ละช่วงเวลา นับตั้งแต่การเก็บหลักฐานจากสถานที่เกิคเหตุ จนถูกนำไปแสดงต่อศาล ซึ่งจะมีแบบฟอร์มให้ลงนาม ระบุวันเวลา พยานและเหตุผลในการเข้าถึงหรือถือครอง เป็นต้นหาก First Response และ Chain-of-Custody กระทำอย่างไม่ถูกต้องเหมาะสมก็จะนำไปสู่ความไม่น่าเชื่อถือของหลักฐาน อาจอนุมานได้ว่าหลักฐานถูกเปลี่ยนแปลงแก้ไขหรือได้มาไม่ครบถ้วน ทำให้การวิเคราะห์และตีความจากข้อเท็จจริงที่ปรากฏในหลักฐานถูกครางแครงสงสัยได้ ว่าเป็นไปตามนั้นจริงหรือไม่ ซึ่งแน่นอนอาจส่งผลต่อการพิจารณาคดีในชั้นศาลได้ โดยเฉพาะบางคดีที่ไม่สามารถหาหลักฐานอื่นมาใช้มัดตัวได้และเหลือเพียงแต่หลักฐาน digital เท่านั้น แต่ถ้าหลักฐานดิจิตอลที่ได้มาขาดความน่าเชื่อถือ ก็อาจทำให้ไม่สามารถเอาผิดกับจำเลยได้ ทั้งนี้ก็ขึ้นอยู่กับความรู้ความสามารถของทนายฝ่ายจำเลยด้วย หากมีความรู้มากและสามารถถามจี้ประเด็นให้ศาลเห็นถึงการขาดความน่าเชื่อถือของหลักฐานได้ ก็อาจเป็นประโยชน์ต่อจำเลย
Chain-of-Custody

โดย ไชยกร อภิวัฒโนกุล, 
CISSP, CSSLP, GCFA, IRCA:ISMS
CEO S-GENERATION, TISA Committee
S-Generation Co.,Ltd.


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #Chain of custody

Monday, June 10, 2013

Digital Forensics:Tableau Firmware Update

Digital Forensics:Tableau Firmware Update


   หลายครั้ง เมื่อใช้อุปกรณ์แล้วพบว่าไม่สามารถใช้งานกับ Hardware ใหม่ๆ  หรือระบบปฎิบัติการ (OS ) ไม่รุ้จักอุปกรณ์    ไม่สามารถมองเห็น detect  อุปกรณ์เหล่านั้น ซึ่งพบว่า ปัญหาหนึงคือ  Firmware ไม่ได้ Update  วันนี้เลยแนะวิธีการปรับปรุงซอฟต์แวร์ให้ทันสมัยอยู่เสมอ


1.  ไปที่  www.tableau.com   login
2.  Download Free Update  โดยเลือก Product  ที่ต้องการใช้
3.  Tableau Firmware Update
 



4.   Connect Tableau product to  Computer  (เชื่อมต่อปกรณ์  Tableau กับ คอมพิวเตอร์  ดังตัวอย่างคือ Tableau Forensic SATA/IDE Bridge (T35u) portable write-blocker







5.  Run The Program








หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Sunday, June 9, 2013

Digital Forensics:Windows Registry

Digital Forensics:Windows Registry

 

Windows Registry ถูกใช้เพื่อจัดเก็บข้อมูลและการตั้งค่าสำหรับโปรแกรมซอฟต์แวร์อุปกรณ์ฮาร์ดแวร์ค่ากำหนดของผู้ใช้การกำหนดค่าระบบปฏิบัติการและอื่น ๆ อีกมากมาย

Windows Registry

มักเรียกง่ายๆว่ารีจิสทรีคือชุดของฐานข้อมูลของการตั้งค่าคอนฟิกในระบบปฏิบัติการ Microsoft Windows

Windows Registry  คือ

 ฐานข้อมูลแบบลำดับชั้นส่วนกลางที่ใช้ใน Microsoft Windows 98, Windows CE, Windows NT และ Windows 2000 ใช้เพื่อเก็บข้อมูลที่จำเป็นในการกำหนดค่าระบบสำหรับผู้ใช้อย่างน้อยหนึ่งราย โปรแกรมประยุกต์และอุปกรณ์ฮาร์ดแวร์มากกว่าหนึ่งรายการ 

รีจิสทรีมีข้อมูลที่ Windows ใช้อ้างอิงต่อเนื่องระหว่างการทำงาน เช่น โปรไฟล์สำหรับผู้ใช้แต่ละราย โปรแกรมประยุกต์ต่างๆ ที่ติดตั้งในคอมพิวเตอร์และประเภทของเอกสารต่างๆ ที่แต่ละคนสามารถสร้าง การตั้งค่าแผ่นคุณสมบัติสำหรับโฟลเดอร์ต่างๆ และไอคอนโปรแกรมประยุกต์ต่างๆ ฮาร์ดแวร์ที่มีในระบบ และพอร์ตต่างๆ ที่มีการใช้งาน 

Structure of the Registry

Registry Hive

คือกลุ่มของคีย์ต่างๆ คีย์ย่อย และค่าต่างๆ ในรีจิสทรีที่มีชุดของแฟ้มสนับสนุนที่มีการสำรองของข้อมูลอยู่ แฟ้มสนับสนุนสำหรับไฮฟ์ทั้งหมด ยกเว้น HKEY_CURRENT_USER จะอยู่ในโฟลเดอร์ %SystemRoot%\System32\Config ใน Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003 และ Windows Vista แฟ้มสนับสนุนสำหรับ HKEY_CURRENT_USER จะอยู่ในโฟลเดอร์ %SystemRoot%\Profiles\Username ส่วนขยายของแฟ้มสำหรับแฟ้มต่างๆ ในโฟลเดอร์เหล่านี้จะแสดงถึงชนิดของข้อมูลที่อยู่ในโฟลเดอร์ เช่นเดียวกัน บางครั้งการไม่มีส่วนขยายก็อาจบ่งชี้ถึงชนิดของข้อมูลในโฟลเดอร์เช่นกัน

Registry Hive Properties

กลุ่มและหน้าที่ของ Registry Root Key

Registry Root Key แบ่งออกได้ 5 กลุ่ม แต่ละกลุ่มจะมีหน้าที่เก็บข้อมูลที่แตกต่างกันไป แต่ก็จะมีความสัมพันธ์ของข้อมูลในแต่ละกลุ่มอยู่ ซึ่งมีรายละเอียดดังนี้
HKEY_CLASSES_ROOT
   ใช้เก็บข้อมูลเกี่ยวกับไฟล์ต่างๆ ที่ติดตั้งเข้ามาในวินโดวส์ เช่น นามสกุลของไฟล์ต่างๆ ซึ่งจะเชื่อมโยงกับ HKEY_LOCAL_MACHINE\SOFTWARE\Classes
HKEY_CURRENT_USER 
   เก็บข้อมูลรวมทั้งค่าต่างๆ ของยูสเซอร์ที่ใช้งานอยู่ในขณะนั้น เช่น หน้าจอ Control Panel ซึ่งจะเชื่อมโยงกับ HKEY_USERS
HKEY_LOCAL_MACHINE
   เชื่อมโยงกับไฟล์ฮิฟอื่นๆ โดยที่คีย์ตัวนี้จะไม่มีไฟล์ฮีฟของตัวเองบนดิสก์เหมือนคีย์อื่นๆ ทำหน้าที่เก็บค่าบนวินโดวส์ของผู้ใช้ทุกคน โดยจะแสดงในส่วนของ Device Manager
HKEY_USERS
   เก็บโพรไฟล์หรือค่าของผู้ใช้ทุกคน ค่าที่เก็บในส่วนนี้จะเหมือนกับค่าที่อยู่ใน HKEY_CURRENT_USER ที่เป็นอย่างนี้มีเหตุผลในการทำงานของตัววินโดวส์เอง
HKEY_CURRENT_CONFIG
   เก็บค่าฮาร์ดแวร์ที่ใช้งานอยู่ในปัจจุบัน เช่น ความละเอียดจอ,อุปกรณ์ต่าง ๆ ซึ่งจะเชื่อมโยงกับ HKEY_LOCAL_MACHINE

Registry Hive and related files


ที่เก็บ Windows Registry อยู่ที่ไหน?

ไฟล์รีจิสทรี SAM, SECURITY, SOFTWARE, SYSTEM และ DEFAULT และอื่น ๆ จะถูกเก็บไว้ใน Windows เวอร์ชันใหม่ (เช่น Windows XP ถึง Windows 10) ใน% SystemRoot% System32 Config โฟลเดอร์
Hive File Locations

ตัวอย่างเช่นเมื่อมีการติดตั้งโปรแกรมใหม่ชุดคำสั่งใหม่และการอ้างอิงไฟล์อาจถูกเพิ่มลงในรีจิสทรีในตำแหน่งเฉพาะสำหรับโปรแกรมและบางส่วนที่อาจมีผลกระทบกับไฟล์ดังกล่าว

“Quick Win” files #1 - The Registry-Part 1

“Quick Win” files #1 - The Registry-Part 2



ที่มา:
root-key-groups/ 

SANS Digital Forensics and Incident Response

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud 

Friday, May 31, 2013

Digital Forensics:เอเชียซอฟท์-ปอท. บุกย่องเชือด เซิร์ฟเถื่อนเกม 'Ragnarok'

Digital Forensics:เอเชียซอฟท์-ปอท. บุกย่องเชือด เซิร์ฟเถื่อนเกม 'Ragnarok'


Digital Forensics: Case Study 

เอเชียซอฟท์ พร้อม จนท.ตำรวจจาก ปอท.ขอหมายศาลบุกค้นและจับกุมผู้ ละเมิดลิขสิทธิ์เกม Ragnarok Online พร้อมกัน 2จุดทั้งที่ออฟฟิศ และที่ตั้งเซิร์ฟเวอร์ หลังถูกเกมเมอร์ร้องเรียนว่าถูกหลอกให้เติมเงิน...

เมื่อวันที่ 23 พ.ค.2556 เวลาประมาณ 10.00 น. ทีมงาน บริษัท เอเชียซอฟท์ คอร์ปอเรชั่น จำกัด (มหาชน) พร้อมด้วยกองบังคับการปราบปรามการกระทำความผิดเกี่ยวกับอาชญากรรมทางเทคโนโลยี (บก.ปอท) ได้ดำเนินการขอหมายค้นจากศาลทรัพย์สินทางปัญญาและการค้าระหว่างประเทศ เพื่อตรวจค้นจับกุมผู้ ละเมิดลิขสิทธิ์เกม Ragnarok Online
https://www.sanook.com/game/951542/

โดยชุดปฏิบัติการได้เข้ายึดเซิร์ฟเวอร์ที่ใช้สำหรับบรรจุข้อมูลโปรแกรมที่ละเมิดลิขสิทธิ์ ในการให้บริการเกม Ragnarok Online โดยใช้ชื่อว่า PHOENIX RO พร้อมกัน 2 จุดคือ หจก.นกไฟ ซอยพระยาสุเรนทร์ 6 และที่ตั้งของเซิร์ฟเวอร์ที่บรรจุข้อมูลที่ละเมิดลิขสิทธิ์ ที่อาคารไซเบอร์เวิร์ด ถนนรัชดาภิเษก และทำการสืบสวนหาตัวผู้กระทำความผิดเพื่อดำเนินคดีกับผู้กระทำความผิดตามกฎหมาย


บ.เอเชียซอฟท์ฯ ประกาศว่า ยังเป็นผู้ให้บริการรายเดียวที่ได้รับลิขสิทธิ์ถูกต้องอย่างเป็นทางการในการเปิดเกม Ragnarok Online ในประเทศไทย และได้ให้ความสำคัญกับเรื่องละเมิดลิขสิทธิ์ในทุกเกม เนื่องจากปัญหาดังกล่าวจะส่งผลกระทบต่อบริษัทแล้วยังส่งผลกระทบต่อผู้เล่น เช่น การไม่ได้รับความยุติธรรมในการเติมเงิน หรือ หลอกให้ผู้เล่นเติมเงินเข้ามาเป็นจำนวนมากแล้วปิดให้บริการ ซึ่งเอเชียซอฟท์ได้ดำเนินการแก้ไขปัญหาการละเมิดลิขสิทธิ์ และพัฒนาคุณภาพบริการมาโดยตลอดเพื่อประโยชน์ในของทุกภาคส่วน.


ที่มา:thairath ,sanook

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics

#computerforensic #investigation #cybercrime #fraud

Monday, March 4, 2013

Digital Forensics:Why SSD Drives Destroy Court Evidence

Digital Forensics:Why SSD Drives Destroy Court Evidence

Why SSD Drives Destroy Court Evidence, and What Can Be Done About It.Q3 2012: State of the art in SSD forensics By Yuri Gubanov 

Abstract

Solid State drives (SSD) introduced dramatic changes to the principles of computer forensics. Forensic acquisition of computers equipped with SSD storage is very different of how we used to acquire PCs using traditional magnetic media. Instead of predictable and highly possible recovery of information the suspect attempted to destroy, we are entering the muddy waters of stochastic forensics where nothing can be assumed as a given.

SSD

Stochastic Forensics

The way today's SSD drives operate allows little space for positive assumptions. With SSD drives, the only thing we can assume is that an investigator can access existing information stored on the disk. Deleted files and data the suspect attempted to destroy (by e.g. formatting the disk - even in "Quick Format" mode) may be lost forever in a matter of minutes [1]. And even if the computer is powered off immediately after a destructive command has been issued (e.g. in a few minutes after the Quick Format), there is no easy way to prevent the disk from destroying the data once the power is back on. The situation is somewhat of a paradox, reminding of Schrödinger's cat: one will never know if the cat is alive before opening the box [2].

Schrödinger's cat, image from Wikipedia
The golden age of forensics is going to end. "Given the pace of development in SSD memory and controller technology, and the increasingly proliferation of manufacturers, drives, and firmware versions, it will probably never be possible to remove or narrow this new grey area within the forensic and legal domain," the scientists, from Australia's Murdoch University, wrote. "It seems possible that the golden age for forensic recovery and analysis of deleted data and deleted metadata may now be ending." [1]

TRIM: Myths and Reality

A common misconception is that discarded blocks of an SSD drive are immediately erased. This is not usually the case. Instead, the way the TRIM command operates is considering the contents of discarded blocks as indeterminate (the "don't care" state) until the moment these blocks are physically erased by a separate background process, the garbage collector. In other words, the TRIM command does not erase the content of discarded blocks by itself. Instead, it adds them to a queue of pending blocks for being cleared by the garbage collector.
TRIM, image from http://www.corsair.com/us/blog/how-to-check-that-trim-is-active/

Ref:
https://belkasoft.com/why-ssd-destroy-court-evidence
Download   Link1 by Yuri Gubanov 

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Thursday, February 7, 2013

Digital Forensics: USB Forensics

Digital Forensics: USB Forensics >  Windows OS 1

(Update 2017)
     สิ่งที่ท่านต้องพิจารณาในการตรวจสอบว่ามีการ เสียบ USB Flash Drive บนเครื่องคอมพิวเตอร์ที่ท่านตรวจสอบบนระบบ windows  จะถูกเก็บอยู่ใน registry

USB Devices


เมื่ออุปกรณ์ USB ถูกเชื่อมต่อเข้ากับคอมพิวเตอร์ Windows ในครั้งแรก   ระบบ Plug and Play (PnP) Manager ได้รับการแจ้งเตือน และมีการ query เพื่อระบุ device class identifier (device class ID) และพยายามหา driver ของอุปกรณ์นั้น

การค้นหาและติดตั้ง driver ที่ถุกต้องกับอุปกรณ์นั้นได้ถูกบันทึกอยู่ในไฟล์ setupapi.log หรือไฟล์ setupapi.dev.log (Windows 7).

log file นี้เป็นแหล่งข้อมูลที่มีคุณค่ามากสำหรับผู้ทำ forensic เนื่องจากมีข้อมูล วันและเวลาที่อุปกรณ์ที่ usb นั้นถูกเชื่อมต่อเข้าเป็นครั้งแรกกับระบบ

Windows XP - "C:\Windows\setupapi.log"

Windows 7 - "C:\Windows\inf\setupapi.dev.log“

    รูปภาพแสดงรายละเอียดใน registry เพื่อใช้ในการตรวจ USB Flash Drive

Windows XP 

10 ขั้นตอนในการหาร่องรอยจาก USB Drive จาก SANS 

USB Forensics

Windows Vista  

7 ขั้นตอนในการหาร่องรอยจาก USB Drive จาก SANS 

USB Forensics
 
HKLM\System\CurrentControlSet\Enum\USBSTOR
โดยภายใต้ key ดังกล่าวจะเป็นรายชื่อและ Product ,Version รุ่นของอุปกรณ์ USB ที่เชื่อมต่อเข้ากับคอมพิวเตอร์ที่ทำการตรวจสอบ

USBSTOR

 ProductName เป็นชื่อรุ่นของอุปกรณ์

 VendorName เป็นชื่อของผู้ผลิตของอุปกรณ์

เราสามารถดู หมายเลข serial number ของอุปกรณ์ USB ที่เสีบเข้าเครื่องนั้นสามารถดูได้จาก sub key ของ registry


Determine Last Time Device Connected 

การดูเวลาครั้งสุดท้ายที่ USB thumb drive ถูกเสียบเข้าเครื่องคอมพิวเตอร์นั้นเราจะอาศัยการดู Last Write Time ของ registry key  HKLM\SYSTEM\CurrentControlSet\Control\DeviceClasses\



 Download pdf file
USB Forensics sheet


Reference :
http://forensics.sans.org
http://twitter.com/sansforensics

Digital Forensics: USB Forensics >  Part 2


#USB Forensics
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...