Материал: chapter_9_windows

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

26

Быстрое повторение

Документирование анализа

§Документирование – важная часть любой экспертизы. Документация должна быть понятной, точной и достаточно подробной, чтобы вы или (в особенности) другие эксперты могли позднее повторить и подтвердить результаты.

§Многие сотрудники ИТ-отделов и специалисты по расследованию инцидентов

должны передавать собранные данные в суд и обращать особое внимание на соответствие необходимым для этого стандартам. Главной отличительной особенностью вашего анализа будет ваша документация (приемы работы и действия должны быть задокументированы так, чтобы их смог понять и при необходимости повторить другой специалист).

Инструменты

§Существует несколько бесплатных или недорогих инструментов, которые могут

более чем в достаточной мере заменить или даже расширить функциональные возможности, свойственные коммерческим пакетам приложений. Обладая определенными знаниями и заранее обдумывая свои намерения, вы сможете увеличить, заменить или даже превзойти возможности, имеющиеся в таких приложениях.

§Как и в случае с другими аспектами судебного компьютерного анализа и расследования инцидентов, различные коммерческие инструменты имеют свои преимущества и недостатки. Бывают случаи, когда необходимо использовать коммерческое приложение для анализа и представления данных. Однако иногда

бесплатные инструменты предоставляют больший уровень глубины и наглядности данных и намного быстрее дают ответы на имеющиеся вопросы.

Часто задаваемые вопросы

Вопрос: Мне нужно провести анализ данных, которые я собрал. Какие инструменты мне использовать?

Ответ: Как и в любых других случаях, все зависит от обстоятельств. Серьезно. Прежде чем решать, какой инструмент использовать, вам нужно определить и задокументировать цели анализа, потому что от них зависят все этапы экспертизы. Вы ищите незаконные изображения? Вы хотите узнать, кем (т. е. с использованием какой учетной записи) были загружены, открыты или просмотрены эти изображения? У вас есть несколько мегабайт или гигабайт журналов IIS-сервера, и вам нужно определить, была ли совершена атака с внедрением SQL-кода? Не существует одного единственного инструмента, который бы подходил к каждой ситуации, и во многих случаях выбор инструмента зависит от личных предпочтений; я выполняю анализ файлов журналов, используя Perl-скрипты, тогда как другие предпочитают использовать программу Log Parser от Microsoft.

Вопрос: Каким образом перехваченный сетевой трафик может быть полезен для экспертизы?

Ответ: Перехваченный сетевой трафик содержит много полезной информации, которую можно связать с системой (IP-адрес), а также с процессом, выполняющимся в этой системе, посредством сопоставления сведений о порте в заголовке пакета с энергозависимыми данными (сетевые подключения, процесс, сопоставление процесса с портом) из системы. Содержимое пакетов может подсказать вам, какие данные передавались в систему или из нее.

27

Вопрос: Во время экспертизы у меня есть несколько источников данных (т. е. перехваченные сетевые пакеты, журналы сетевых устройств, журналы серверов и образы систем), которые мне нужно сопоставить и связать между собой? Как лучше всего это сделать?

Ответ: В данном случае – посредством документирования. Я не знаю ни одного пакета приложений, который позволяет добавлять, анализировать и сопоставлять несколько источников данных, за исключением PyFlag.

 

28

Содержание

 

Введение

2

Документирование анализа

3

Инструменты

7

Создание образов данных

7

dd

7

FTK Imager

9

Анализ образа

10

The SleuthKit

10

PyFlag

13

ProDiscover Basic

14

Монтирование файла-образа

15

Анализ файлов

17

Утилиты хэширования

17

Шестнадцатеричные редакторы

17

Сетевые инструменты

18

Сканирование

18

Перехват и анализ пакетов

20

Утилиты поиска

23

Краткое изложение

25

Быстрое повторение

26

Часто задаваемые вопросы

26

29

http://computer-forensics-lab.org

Перевод: Бочков Д.С. Капинус О.В. Михайлов И.Ю.

Источник: https://studfile.net/preview/16436084/