Monday, March 15, 2021

DIGITAL FORENSICS:How to Wipe a USB flash drive

DIGITAL FORENSICS:How to Wipe a USB flash drive

WIPE Part IV 

Disk Wiping Software with PALADIN Forensic


 Wipe Tool  step by step

1. Digital Forensics Laptop Workstation 
2. PALADIN EDGE 64 (Version 8.01) USB boot
3. Datatraveler flash drive 16 GB (For Wipe)
4. Autopsy 4.15

PALADIN Toolbox - Preparing Media - Sterilize (Wiping)

PALADIN Toolbox sterilizes media by writing “zeros” to the entire device with a single

pass. Toolbox gives you the option to perform a verification to ensure that the drive only

consists of zeros. Most tools tend to hash the drive with a CRC-64 algorithm which will

return a result of zero if properly wiped. Any algorithm takes time to calculate.



Booting PALADIN  USB on a Computer. > Forensic Mode



To sterilize a drive navigate to the Disk Manager tab, highlight the physical drive that you

want to sterilize and click “Wipe”.

Once you have clicked “Wipe” Toolbox will ask you if you are sure ... ONCE!

write zeros across the entire drive in a single pass. A new Verify after Wipe

PALADIN Toolbox will then ask if you would like to “Verify” the Wipe.

“Device Wiped successfully” message appears after
successful verification. The device is now ready for
formatting if desired.

Log write zeros to hard drive 
 The command used is dc3dd wipe=/dev/sdcdevice




หมายเหตุ: เลือก path  บันทึก wipe log 

Preview
 files and folders on local Physical drives with FTK Imager.

WIPE คืออะไร , มาตรฐาน DoD คืออะไร

สรุป  

     - PALADIN EDGE มีคำสั่งในการ wipe  ข้อมูลได้

     -เมื่อ wipe  hard disk  แล้วมี log เก็บไว้

Freeware Disk Wiping Software

  • Active@Killdisk www.killdisk.com
  • Darik's Nuke and Boot www.dban.org
  • Eraser www.heidi.ie/eraser

Refer:

https://sumuri.com/product/paladin-edge-64-bit/

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Friday, March 12, 2021

Digital Forensics:Cyber W.A.R.(CTF)

Digital Forensics:Cyber W.A.R.(CTF)

 วันนี้ได้มีโอกาสเข้าไปใช้งานระบบ cyber w a r (ระบบจำลองยุทธ์ด้านไซเบอร์) ได้มาแชร์ข้อมูลเพื่อการแลกเปลี่ยนความรู้ด้าน Cybersecurity

cyber w a r (ระบบจำลองยุทธ์ด้านไซเบอร์) คือ แพลตฟอร์มการฝึกอบรมความสามารถด้านความปลอดภัยทางไซเบอร์ที่ล้ำสมัยของไซเบอร์ตรอน สร้างขึ้นเพื่อสาธิตการดำเนินการด้านความปลอดภัยทางไซเบอร์ในชีวิตจริงภายในสภาพแวดล้อมเสมือนจริง ครอบคลุมทุกแง่มุมของการรักษาความปลอดภัยทางไซเบอร์ เช่น การโจมตี การป้องกัน การตรวจพิสูจน์พยานหลักฐานทางดิจิทัล และการตรวจสอบ ให้การพัฒนาความสามารถด้านความปลอดภัยทางไซเบอร์อย่างรวดเร็วโดยให้ผู้ใช้ได้สัมผัสกับสถานการณ์ความปลอดภัยทางไซเบอร์ที่แท้จริง

เพื่อพัฒนาและประเมินศักยภาพด้านความรู้ ทักษะในการป้องกันและต่อต้านการโจมตีทางไซเบอร์ และสร้างเครือข่ายในการแลกเปลี่ยนความรู้ด้าน Cybersecurity


แบบ Cyber Defense Exercise (CDX) สำหรับการแข่งขันแบบทีม

การจำลองหลายแพลตฟอร์ม

ระบบสามารถจำลองแพลตฟอร์ม Windows, Linux และ Network Devices ให้ความสามารถในการครอบคลุมสภาพแวดล้อมการรักษาความปลอดภัยทางไซเบอร์เกือบทุกชนิด


การประเมินทักษะเทียบเท่าการรับรอง

ความก้าวหน้าและทักษะของผู้ใช้จะได้รับการวิเคราะห์และวัดปริมาณจนถึงระดับการรับรองความปลอดภัยทางไซเบอร์มาตรฐาน


แพลตฟอร์มการเรียนรู้ด้วยตนเองที่แท้จริง

แพลตฟอร์มนี้ทำให้ผู้ใช้สามารถศึกษาและดำเนินการทดสอบความปลอดภัยทางไซเบอร์โดยไม่ต้องผ่านขั้นตอนที่ยุ่งยากในการตั้งค่าสภาพแวดล้อมเครือข่าย ยังผสานรวมกับผู้ช่วยในตัวซึ่งจะแนะนำพวกเขาผ่านแต่ละขั้นตอนของการเรียนรู้และบรรลุการพัฒนาความสามารถด้านความปลอดภัยทางไซเบอร์อย่างต่อเนื่อง

ระบบผ่าน vpn

Digital Forensics:Cyber W.A.R.(CTF)



เข้าระบบผ่านหน้าแพลตฟอร์ม
Digital Forensics:Cyber W.A.R.(CTF)

ระบบสามารถจำลองแพลตฟอร์มหลายรูปแบบ

Digital Forensics: cyber w a r (CTF)

Tutorial  

Digital Forensics:Cyber W.A.R.(CTF)

เช่นจำลอง OFFENSIVE  ,DEFENSICE , FORENSIC

Digital Forensics: Cyber W.A.R. (CTF)

Digital Forensics:Cyber W.A.R.(CTF)

Digital Forensics:Cyber W.A.R.(CTF)

Digital Forensics:Cyber W.A.R.(CTF)

Digital Forensics:Cyber W.A.R.(CTF)

Digital Forensics:Cyber W.A.R.(CTF)

Digital Forensics:Cyber W.A.R.(CTF)

หมวด Security Audit เป็นการตรวจหาค่า config ต่างๆ  ที่ทำการช่วยตรวจสอบระบบความปลอดภัย ไม่ให้เกิดช่องโหว่หรือการถูกบุกรุกเข้ามาภายในระบบ  และเข้าไปแก้ config ตามเอกสาร guideline และตอบข้อมูลใน Application Form 
Digital Forensics:Cyber W.A.R.(CTF)

การประเมินทักษะและข้อมูล STATISTIC

ความก้าวหน้าและทักษะของผู้ใช้จะได้รับการวิเคราะห์และวัดปริมาณจนถึงระดับการรับรองความปลอดภัยทางไซเบอร์มาตรฐาน

Digital Forensics: cyber w a r (CTF)

SCORE & Rank Name

Digital Forensics:Cyber W.A.R.(CTF)

ระบบ Support CyberResilience แบบ 24x7 หากพบปัญหาการใช้งาน

Digital Forensics Cyber WAR(CTF)


Cyber W.A.R. (Competition Edition) 


YouTube : ข้อมูลจาก ACIS Professional Center

ที่มา:  cybertron 


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD #คดีอาชญากรรมคอมพิวเตอร์

Thursday, March 11, 2021

Cloud Forensics:How To Extract Credential Data Using KeyScout

Cloud Forensics:How To Extract Credential Data Using KeyScout

Forensic Imaging & DATA Extraction

Credit Photo by:  blog.oxygen-forensic 

KeyScout is a utility built into Oxygen Forensic® Detective which uncovers and extracts user data, tokens and passwords from apps and web browsers as well as Wi-Fi hotspot passwords, iTunes backups, and operating system data on PCs running Windows.

OxyKeyScout.Windows.exe  

1. Run KeyScout on the target  computer

Forensic Imaging & DATA Extraction
The KeyScout application is one of the tools available in the tool suite concept of the Forensic Detective product. KeyScout is a standalone application that can be run locally. 
Forensic Imaging & DATA Extraction
2. Start search
Forensic Imaging & DATA Extraction
3. Save collected data to an inserted removable drive (this collection will contain both an ocpk file and odb file).
Save resulted 
Forensic Imaging & DATA Extraction
Export Finished 
Forensic Imaging & DATA Extraction
2 passwords and 3 tokens. That’s bad all by itself. Out of 8 different applications, 5.67GB. of data – we’ll have a look. 
Forensic Imaging & DATA Extraction
Or, as you’ll see inside Detective when you finally pull extracted data into a case, the accounts and passwords section is the same information that would be contained in an OCPK file. You’ll see a button in the tool called ‘Export to OCPK.’ We’ll talk about the way you’d do that and what that means. But this is the literal ability to grab the account data to feed the Cloud Extractor.
Forensic Imaging & DATA Extraction

Well, let’s look here: Passwords and tokens. 
Forensic Imaging & DATA Extraction
 Who knows what you’re doing? Select it all.
Forensic Imaging & DATA Extraction

Forensic Imaging & DATA Extraction
4. Investigators can import the ocpk file to Oxygen Forensic® Cloud Extractor and the odb file to JetEngine.

“Import credentials file generated by Oxygen Forensic Detective, which we just saw, or KeyScout, which we just saw. If you click that, it’s looking for that OCPK file.

Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction
Forensic Imaging & DATA Extraction

Forensic Imaging & DATA Extraction



สรุป

Oxygen Forensics เป็นผู้พัฒนาเครื่องมือประเภท digital forensics เพื่อช่วยในการสืบสวน ตัวเครื่องมือมีความสามารถในการวิเคราะห์ข้อมูลทั้งจากคอมพิวเตอร์ ,โทรศัทพ์มือถือและเก็บข้อมูลบนคลาวด์ หนึ่งในความสามารถที่ถูกเพิ่มเข้ามาในเวอร์ชันหลังๆ คือการดึงข้อมูลของ Credential Data จาก  application มาวิเคราะห์ได้

KeyScout เป็นเครื่องมือสำหรับดึง Credential Data  , User password ,Wi-Fi hotspot passwords และ Tokens ของเครื่องเป้าหมาย ไฟล์ที่ได้เป็น .OCPK เพื่อนำไปวิเคราะห์ต่อไป โดยใช้โปรแกรม Oxygen Forensics เหมาะสำหรับงาน Cloud Forensics ,Mobile Forensics เช่น ข้อมูลจาก Dropbox ,Google Drive


Credit by:


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD



Friday, March 5, 2021

Mobile Forensics: MAGNET AXIOM

 Mobile Forensics:MAGNET AXIOM

ซอฟต์แวร์ตรวจพิสูจน์อุปกรณ์สื่อสารเคลื่อนที่

Credit Photo by https://www.magnetforensics.com/products/magnet-axiom

MAGNET AXIOM เป็นซอฟต์แวร์เชิงพาณิชย์สำหรับตรวจพิสูจน์หลักฐานดิจิทัล พัฒนาโดย Magnet Forensics ช่วยในการตรวจพิสูจน์ข้อมูลดิจิทัล เพื่อสืบค้นและวิเคราะห์ข้อมูล ที่บันทึก อยู่ในสื่อบันทึกข้อมูลดิจิทัลต่าง ๆ อีก  ความสามารถในการกู้คืน วิเคราะห์ และรายงานข้อมูลจากแหล่งที่มาของอุปกรณ์เคลื่อนที่ คอมพิวเตอร์ และระบบคลาวด์ ช่วยกู้คืนหลักฐานดิจิทัลจากแหล่งที่มาส่วนใหญ่ รวมถึงสมาร์ทโฟน, บริการคลาวด์, คอมพิวเตอร์, อุปกรณ์ IoT ทั้งยังสามารถสืบค้นและวิเคราะห์ข้อมูลระบบโซเลียลเน็ตเวิร์ค ข้อมูลร่องรอยการใช้งานระบบโซเลียลเน็ตเวิร์คได้อีก ซอฟต์แวร์นี้ต้องซื้อ license
DATA ANALYSIS

  • DATA ANALYSIS
  • สามาระใช้งานบนระบบปฎิบัติการ Windows OS ทั้งในรูปแบบ 32 BITและ 64 Bit ได้
  • รองรับการทำงานกับสำเนาหลัเกฐานในรูปแบบ E01, Ex01, L01  และ DD 
  • สามารถวิเคราะห์และค้นหาข้อมูลในหน่วยความจำได้
  • รองรับการทำงาน Full Search ,Quick Search, Unallocated Search 
  • รองรับการวิเคราะห์หลักฐาน Pictures ,Videos ,Instant Messaging Chat History,Web Browser History Browser Activity Social Networking Sites Webmail  P2P file sharing application Cloud based service  
  • สามารถออกรายงานในรูปแบบ PDF ,Excel ,HTML





Magnet AXIOM Examine Overview


MAGNET AXIOM MEMORY ANALYSIS

Credit:magnetforensics

        : วันทนีย์ ตุลยเสวี และ วรธัช วิชชุวาณิชย์  ,"การเปรียบเทียบเครื่องมือตรวจพิสูจน์ระหว่างโปรแกรมรหัสเปิดกับโปรแกรมเชิงพาณิชย์สำหรับการตรวจพิสูจน์หลักฐานดิจิทัล  ",ปีที่ 5 ฉบับที่ 2 เดือน กรกฎาคม - ธันวาคม 2562,หน้า 42

 หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics
#digitalforensics #investigation #cybercrime #fraud

 

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...