- Login o registrati per inviare commenti
Mar, 06/02/2009 - 18:13

La "Computer Forensics" è una scienza che studia l'analisi e il recupero di dati informatici. E' una tecnica usata dalle forze dell'odine per procurarsi prove da usare durante un processo. In questo articolo vi spiegherò le basi della Computer Forensics. Iniziamo a vedere la mentalità da adottare e i principi da seguire:
- Non contaminare in alcun modo le prove
- Utilizzare il più possibile copie di dati e non i dati originali
- Esaminare il più possibile i dati di cui si è in possesso
- Annotare tutte le informazioni che si possono ricavare (come partizioni, tipo di filesystem, capacità del disco, spazio utilizzato etc...)
- Esaminare lo spazio allocato ma non utilizzato per trovare files cancellati e recuperarli
- Assicurarsi che le copie di dischi su cui si lavorerà siano integre
Detto questo iniziamo ad attaccare i dischi che dobbiamo analizzare e montarli in ONLY READ e in NO EXECUTION:
Floppy:
mount -t ext2 /dev/fd0 /media/floppy -o ro, noexec, nodev
CD
mount -t iso9660 -o loop /dev/sr0 /media/cdrom
Hard Disk
mount /dev/sda /mnt/disk -o ro, noexec, nodev
Ora che abbiamo montato i dischi analizziamo le partizioni e ci salviamo in un file le informazioni ricavate
fdisk -l > /home/utente/dispositivi.txt
fdisk /dev/sda > /home/utente/sdainfo.txt
Fate il procedimento per ogni disco montato.
fdisk /dev/sda > /home/utente/sdainfo.txt
Fate il procedimento per ogni disco montato.
Ora verifichiamo l'integrità dei dishi:
sha1sum /dev/sda >> /home/utente/sdainfo.txt
md5sum /dev/sda >> /home/utente/sdainfo.txt
md5sum /dev/sda >> /home/utente/sdainfo.txt
Ora otteniamo con DD (un ottimo strumento Open Source praticamente sempre preinstallato nelle varie distro) delle copie BIT per BIT di ogni disco. (Ci metterà un po' di tempo)
dd if= DiscoDiOrigine of= ImmagineDiDestinazione
Per esempio
dd if=/dev/sda of=/home/utente/sdacopia
Assicuratevi che l'immagine ottenuta sia ugale al disco con un checksum
sha1sum /home/utente/sha1.txt
md5sum /home/utente/sdacopia > /home/utente/md5.txt
md5sum /home/utente/sdacopia > /home/utente/md5.txt
Ora annotiamo le informazioni sui tipi di files:
file * > /home/utente/filesinfo.txt
Ora il recupero di dati:
e2undel -d /dev/sda -s /home/eliminati/
Infine vi presento uno strumento piuttosto completo creato apposta per la Computer Forensics: Autopsy
Per avviarlo runnate "autopsy" da root e andate con un brower che supporti javascript a http://localhost:9999/autopsy
Potete analizzare sia un immagine di DD che un disco e vedere le informazioni sui files, ottenere files eliminati e tanto altro. Buon divertimento!
(1 vote)
