26
Быстрое повторение
Документирование анализа
§Документирование – важная часть любой экспертизы. Документация должна быть понятной, точной и достаточно подробной, чтобы вы или (в особенности) другие эксперты могли позднее повторить и подтвердить результаты.
§Многие сотрудники ИТ-отделов и специалисты по расследованию инцидентов
должны передавать собранные данные в суд и обращать особое внимание на соответствие необходимым для этого стандартам. Главной отличительной особенностью вашего анализа будет ваша документация (приемы работы и действия должны быть задокументированы так, чтобы их смог понять и при необходимости повторить другой специалист).
Инструменты
§Существует несколько бесплатных или недорогих инструментов, которые могут
более чем в достаточной мере заменить или даже расширить функциональные возможности, свойственные коммерческим пакетам приложений. Обладая определенными знаниями и заранее обдумывая свои намерения, вы сможете увеличить, заменить или даже превзойти возможности, имеющиеся в таких приложениях.
§Как и в случае с другими аспектами судебного компьютерного анализа и расследования инцидентов, различные коммерческие инструменты имеют свои преимущества и недостатки. Бывают случаи, когда необходимо использовать коммерческое приложение для анализа и представления данных. Однако иногда
бесплатные инструменты предоставляют больший уровень глубины и наглядности данных и намного быстрее дают ответы на имеющиеся вопросы.
Часто задаваемые вопросы
Вопрос: Мне нужно провести анализ данных, которые я собрал. Какие инструменты мне использовать?
Ответ: Как и в любых других случаях, все зависит от обстоятельств. Серьезно. Прежде чем решать, какой инструмент использовать, вам нужно определить и задокументировать цели анализа, потому что от них зависят все этапы экспертизы. Вы ищите незаконные изображения? Вы хотите узнать, кем (т. е. с использованием какой учетной записи) были загружены, открыты или просмотрены эти изображения? У вас есть несколько мегабайт или гигабайт журналов IIS-сервера, и вам нужно определить, была ли совершена атака с внедрением SQL-кода? Не существует одного единственного инструмента, который бы подходил к каждой ситуации, и во многих случаях выбор инструмента зависит от личных предпочтений; я выполняю анализ файлов журналов, используя Perl-скрипты, тогда как другие предпочитают использовать программу Log Parser от Microsoft.
Вопрос: Каким образом перехваченный сетевой трафик может быть полезен для экспертизы?
Ответ: Перехваченный сетевой трафик содержит много полезной информации, которую можно связать с системой (IP-адрес), а также с процессом, выполняющимся в этой системе, посредством сопоставления сведений о порте в заголовке пакета с энергозависимыми данными (сетевые подключения, процесс, сопоставление процесса с портом) из системы. Содержимое пакетов может подсказать вам, какие данные передавались в систему или из нее.
27
Вопрос: Во время экспертизы у меня есть несколько источников данных (т. е. перехваченные сетевые пакеты, журналы сетевых устройств, журналы серверов и образы систем), которые мне нужно сопоставить и связать между собой? Как лучше всего это сделать?
Ответ: В данном случае – посредством документирования. Я не знаю ни одного пакета приложений, который позволяет добавлять, анализировать и сопоставлять несколько источников данных, за исключением PyFlag.
|
28 |
Содержание |
|
Введение |
2 |
Документирование анализа |
3 |
Инструменты |
7 |
Создание образов данных |
7 |
dd |
7 |
FTK Imager |
9 |
Анализ образа |
10 |
The SleuthKit |
10 |
PyFlag |
13 |
ProDiscover Basic |
14 |
Монтирование файла-образа |
15 |
Анализ файлов |
17 |
Утилиты хэширования |
17 |
Шестнадцатеричные редакторы |
17 |
Сетевые инструменты |
18 |
Сканирование |
18 |
Перехват и анализ пакетов |
20 |
Утилиты поиска |
23 |
Краткое изложение |
25 |
Быстрое повторение |
26 |
Часто задаваемые вопросы |
26 |
29
http://computer-forensics-lab.org
Перевод: Бочков Д.С. Капинус О.В. Михайлов И.Ю.