資訊安全是個非常廣大的領域,有日新月異的技術領域,有最難防的社交工程,上班十幾年了,看起來很古意的好爸爸好同事偷完商業機密之後就不知去向,水災火災你都得有應變計畫,地震颱風你都得想辦法讓單位存活。做完的事情不計其數,還沒做完的事更多如牛毛。因為,每一片雪花都認為這次的雪崩跟他無關,所以,我們只好走在每一片雪花前面,發現雪崩的可能因素,找出預防方式,避免雪崩發生。即使那雪,真的給崩了,也要在雪崩的狀況下讓自己跟公司還存活著。 現在的世界,全世界前五大的會計師事務所可以一瞬間倒閉,一間能源公司可以操控加州甚至全美的電價,一個颶風可以毀掉爵士樂天堂,不到十幾個人可以讓雙子星大樓整個倒塌,一場大雨可以讓一整個村莊滅亡,一場地震可以幾乎毀了東日本,這幾年下來我已經慢慢接受「天,真的會塌下來」...... 不錯,擔心也可以是一份工作。

2010年6月10日 星期四

數位鑑識初探(SANS SIFT)

目前數位鑑識引進時間線的觀念。盡量還原當初使用者使用的先後順序,以拼湊出可能的真相。
首先要有數位鑑識工具。目前SANS出了一套SIFT工具(要先申請SANS的帳號),非常方便。此工具可以自動分析電腦中的OFFICE檔案、資源回收桶檔案、IE HISTORY、還原點檔案、FIREFOX歷史檔案、捷徑、IIS的LOG檔、ISA的LOG檔、安裝程式的LOG檔、EVENT LOG、FLASH的COOKIE檔、個人防火牆的LOG檔。這樣是不是很全面呢?只要你懂LINUX,手邊有VM就可以來嘗試。

有了SIFT之後,登入系統(帳號在該網頁),接下來參考Digital Forensic SIFTing: How to perform a read-only mount of filesystem evidence來把對象硬碟MOUNT成唯讀(否則證物就不是證物了!)。再來,把該硬碟掃毒一下,先有個心理準備。

將IMAGE檔用TIMESCANNER掃過一遍建立基本時間線;再用FLS加入檔案系統時間;再將REGISTRY也加入時間線,使用REGTIME;最後把時間線轉換成EXCEL可讀的CSV檔。



這樣分析就簡單了。

沒有留言:

張貼留言