Материал: chapter_9_windows

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

11

Здесь пригодится программа FTK Imager, которая может повторно собрать части образа в единый файл-образ. FTK Imager без проблем повторно соберет части образов других форматов, например, образы своего собственного формата или образы, созданные такими программами, как EnCase от компании Guidance Software. Можно также использовать команду type в Windows, чтобы повторно собрать части разделенного образа, созданного в формате необработанных данных:

D:\images>type image.001 > image_all.img D:\images>type image.002 >> image_all.img D:\images>type image.003 >> image_all.img

…

TSK может открывать образы таких форматов, как dd, EWF (т. е. программы Expert Witness/EnCase) и AFF (www.sleuthkit.org/sleuthkit/desc.php). Утилита «fls.exe» (версии 3

из набора TSK) для платформы Windows может анализировать образы необработанных данных (dd), образы EWF и образы необработанных данных, разделенные на части:

D:\tools\tsk>fls -i list Supported image format types:

raw (Single raw file (dd))

ewf (Expert Witness format (encase)) split (Split raw files)

На веб-сайте SleuthKit и других онлайн-ресурсах доступно много документов, в которых описывается, как совместно использовать различные инструменты командной строки для проведения анализа образа. Например, статьи о способах анализа файловой системы (http://wiki.sleuthkit.org/index.php?title=FS_Analysis) и о создании временной шкалы активности в системе (http://wiki.sleuthkit.org/index.php?title=Timeline)

предоставляют множество чрезвычайно полезной информации об инструментах TSK. Возможно, лучший источник информации об этих инструментах – вики-сайт TSK (http://wiki.sleuthkit.org/index.php?title=Main_Page).

К простым примерам использования инструментов TSK относится применение утилиты dls для сбора данных из свободного пространства из файла-образа. Следующую

команду можно использовать для извлечения данных из свободного пространства из созданного ранее файла-образа:

dls –A image.dd > unalloc.dls

Извлечение данных из свободного пространства из файла-образа может быть полезным при восстановлении файлов, а также при выполнении поиска строк или поиска с помощью утилиты grep по этому свободному пространству, например, при поиске номеров кредитных карт, IP-адресов или адресов электронной почты.

Следующая команда предоставит вам информацию о файловой системе в файле- образе:

fsstat –f ntfs image.dd

Команда fsstat показывает информацию о файловой системе, метаданных и содержимом из файла-образа. Например, применение этой команды к образу данных ОС Windows XP возвращает следующую информацию о файловой системе:

FILE SYSTEM INFORMATION

-----------------------------------------

File System Type: NTFS

Volume Serial Number: 98B0A679B0A65D8E

12

OEM Name: NTFS

Version: Windows XP

Можно получить большую часть той же информации на работающем компьютере, используя утилиту «fsutil.exe». Например, следующая команда возвращает информацию (в том числе серийный номер тома), похожую на результаты утилиты «fsstat.exe», но на работающем компьютере:

C:\>fsutil fsinfo volumeinfo C:\

C:\>fsutil fsinfo ntfsinfo C:

Серийный номер тома создается во время форматирования накопителя и вычисляется из этого времени; его можно частично применять для обозначения образа данных при использовании совместно с другой документацией.

Возможно, самый полезный для эксперта инструмент из набора TSK – это «fls.exe» (http://wiki.sleuthkit.org/index.php?title=Fls), который перечисляет имена файлов и каталогов в файловой системе и разделяет их вертикальной чертой, что позволяет

использовать эти данные для создания временной шкалы при помощи скрипта «mactime.pl». Например, следующая команда применяется ко всему файлу-образу, рекурсивно выполняясь в каталогах и подкаталогах:

D:\tools\tsk>fls -m c: -r d:\cases\xp\xp.001

Параметр -m позволяет перед перечнями файлов и каталогов добавлять имя используемой точки монтирования (в данном случае C:\). Чаще всего выходные данные команды перенаправляются в выходной файл, а затем обрабатываются таким инструментом, как «mactime.pl» или ex-tip (средство создания временной шкалы, разработанное Майклом Клоппертом (Michael Cloppert); https://www2.sans.org/reading_room/whitepapers/forensics/32767.php), чтобы упорядочить информацию о файловой системе в удобочитаемый и понятный формат.

Инструменты и ловушки…

Временные шкалы

Такие инструменты, как «fls.exe» из набора TSK, «mactime.pl» и ex-tip,

разработанный Майклом Клоппертом, предоставляют полезные функциональные

возможности с открытым исходным кодом для создания временных шкал активности в файловой системе. Вместе с тем, так как это инструменты с открытым исходным кодом, их функциональные возможности легко расширить. Например, во временную шкалу можно также включить любой другой источник информации, имеющий отметку времени, из ОС Windows, в том числе разделы реестра (а также параметры, данные которых имеют отметки времени), записи журналов событий и даже содержимое других файлов (инструмент ex-tip содержит фильтр для файлов журналов McAfee OnAccessScan, и можно написать фильтры для других журналов антивирусных приложений, для файла журнала «setupapi.log» и т. д.). Все, что для этого нужно, – придерживаться правильного стандарта (как показано на вики-странице TSK для утилиты «fls.exe»). Кроме того, данные можно вручную добавлять в промежуточный файл, прежде чем информация в нем будет отфильтрована и упорядочена с помощью такого инструмента, как например ex-tip, что позволяет вводить дополнительные данные, которые эксперт, возможно, захочет включить во временную шкалу. Приведение записей к общему формату позволяет импортировать их в другие инструменты, например, в Zeitline (http://projects.cerias.purdue.edu/forensics/timeline.php).

13

Информация о других командах для инструментов из набора TSK доступна в двухстраничном PDF-документе на сайте CyberGuardians (www.cyberguardians.org/docs/ForensicsSheet.pdf).

На веб-сайте Sourceforge также есть версия утилиты Selective File Dumper для Windows, которая называется FUNDL (сокращенно от File Undeleter, рус. средство восстановления файлов) и использует инструменты из набора TSK (http://sfdumper.sourceforge.net/fundl.htm).

Инструменты и ловушки…

Форматы образов

Ранее в этой главе я говорил о необходимости стандартизации форматов образов. Цель процесса стандартизации – достичь последовательности и профессионализма.

Некоторые организации могут использовать только одно коммерческое приложение для судебного анализа и иметь отличную причину принять в качестве стандарта формат образа, разработанный для этого приложения. Другие организации, например, консалтинговые фирмы, могут выбрать в качестве стандарта более доступный формат (т. е. dd), чтобы предоставить возможность доступа к большему количеству приложений для судебного анализа, что в свою очередь предусматривает возможность проверки данных и т. д. В 2008 году компания Technology Pathways выпустила программу ProDiscover версии 5.0, в которой появилась возможность открывать образы формата EWF. После конференции DFRWS 2008 доктор Майкл Коэн (Michael Cohen) разработал версию своего приложения PyFlag специально для работы в ОС Windows. В апреле 2008 года доктор Брайан Кэрриэр выпустил версии инструментов Sleuthkit, которые были скомпилированы так, чтобы работать только под управлением ОС Windows. Эти инструменты (несмотря на то, что на момент написания этой книги с ними нельзя было работать без средства Autopsy Forensic Browser (нужно было использовать Cygwin-версии инструментов)) предоставляют через командную строку доступ к образам в формате dd, EWF (посредством libewf) и AFF (посредством afflib; www.afflib.org).

PyFlag

После конференции DFRWS 2008 доктор Майкл Коэн (Michael Cohen) выпустил разработанную специально для ОС Windows версию своего приложения PyFlag для судебного анализа и анализа журналов (www.pyflag.net/cgi-bin/moin.cgi/PyFlagWindows).

Эта версия PyFlag известна под названием PyFlagWindows или WinPyFlag. Как бы вы не решили называть ее, не забудьте несколько раз великодушно поблагодарить доктора Коэна за его щедрый вклад в сообщество. Приложение PyFlag было некоторое время доступно для ОС Linux, а теперь широкие возможности PyFlag доступны тем экспертам, которым более комфортно работать в среде Windows. После загрузки и установки PyFlag для Windows согласно инструкциям на вики-сайте PyFlagWiki вам нужно только запустить файл «FlagHTTPServer.py», дважды щелкнув по нему левой кнопкой мыши, и ввести в веб-браузере адрес http://127.0.0.1:8000. На илл. 9.2 показана часть интерфейса PyFlag, запущенного посредством браузера Firefox в ОС Windows.

14

Илл. 9.2. Фрагмент интерфейса PyFlag в браузере Firefox в ОС Windows.

После установки PyFlag вы можете использовать его как обычно, так же, как если бы вы работали в Linux. Приложение PyFlag содержит инструменты TSK и позволяет эксперту объединять в одно «дело» файлы-образы, данные журналов и перехваченные пакеты. Доктор Коэн также включил в состав PyFlag инструменты платформы Volatility, что позволяет эксперту добавлять в дело дампы памяти.

Во время конкурса «Судебное родео» на конференции DFRWS 2008 (www.dfrws.org/2008/rodeo.shtml) доктор Коэн использовал PyFlag для проведения анализа, выполняя поиск в предоставленных данных (дамп памяти и образ, созданный с флеш-накопителя), чтобы ответить на вопросы, поставленные в задаче.

ProDiscover Basic

ProDiscover – отличное приложение для анализа данных, которое мне посчастливилось использовать, начиная с версии 3; пятая версия была выпущена летом 2008 года. Мне нравится использовать это приложение для анализа образов данных, клонированных из ОС Windows, потому что оно позволяет мне увидеть много информации в едином, интуитивно понятном, хотя и достаточно простом, интерфейсе. Независимо от того, выполняю ли я проверку файловой системы в образе, провожу ли быстрый или подробный анализ, я во многих случаях предпочитаю начать с ProDiscover.

Крис Браун (Chris Brown), владелец компании Technology Pathways и автор книги

Computer Evidence: Collection and Preservation, предоставляет возможность бесплатно загрузить и использовать базовую версию (Basic) приложения ProDiscover. Хотя версию Basic нельзя сравнить с возможностями полной версии приложения, она все равно является полезным инструментом.

Недостаток использования приложения ProDiscover состоит в том, как оно обрабатывает файлы-образы, разделенные на части. Образы, созданные в виде целых файлов, можно добавлять в файл проекта ProDiscover, но для того чтобы добавить образ, разделенный на несколько частей, нужно создать pds-файл. Файл формата .pds состоит из

15

сведений о заголовке и полного, упорядоченного списка всех частей разделенного образа. При добавлении образа в проект нужно выбрать pds-файл, а не первую часть разделенного образа (как вы бы сделали в программе FTK Imager, например).

Монтирование файла-образа

Помимо того, что файл-образ можно открывать в приложениях для анализа, его также можно монтировать как файловую систему в режиме только для чтения, чтобы образ отображался в вашем компьютере как накопитель. При соблюдении осторожности (используемое приложение должно быть настроено на монтирование файловой системы в режиме только для чтения) и обеспечении защиты файла-образа (то есть используйте копию данных, а не исходные данные, не забудьте установить права доступа к файловой системе, чтобы предотвратить запись в файл-образ, и т. д.) это может быть очень эффективным средством для различных видов анализа. Помимо программ, упомянутых ранее в этой книге (SmartMount от компании ASRData и Mount Image Pro от компании

GetData), существует бесплатный инструмент Virtual Disk Driver (VDK; http://chitchat.at.infoseek.co.jp/vmware/vdk.html), позволяющий выполнять то же самое. VDK – это драйвер устройств, предоставляющий возможность монтировать на компьютере файл-образ как накопитель. При использовании этого инструмента вместе с графическим интерфейсом VDKWin (http://petruska.stardock.net/Software/VMware.html),

показанном на илл. 9.3, вам нужно только нажать несколько кнопок, чтобы файловая система была монтирована и доступна на вашем компьютере, используемом для анализа данных.

Илл. 9.3. Графический интерфейс VDKWin.

VDKWin устраняет некоторые сложности (и вероятность совершить ошибку) при работе с драйвером «vdk.sys», но насколько полезными являются инструменты такого типа? Я надеюсь, что к этому времени вы уже поняли, что эксперт не должен быть ограничен только одним способом выполнения работы; пока вы соблюдаете должный

Источник: https://studfile.net/preview/16436084/