No replies
Dark Flash
ritratto di Dark Flash
User offline. Last seen 1 giorno 10 ore ago. Offline
AmministratoreTeam
Registrato: 09/14/2008

La "Computer Forensics" è una scienza che studia l'analisi e il recupero di dati informatici. E' una tecnica usata dalle forze dell'odine per procurarsi prove da usare durante un processo. In questo articolo vi spiegherò le basi della Computer Forensics. Iniziamo a vedere la mentalità da adottare e i principi da seguire:

  • Non contaminare in alcun modo le prove
  • Utilizzare il più possibile copie di dati e non i dati originali
  • Esaminare il più possibile i dati di cui si è in possesso
  • Annotare tutte le informazioni che si possono ricavare (come partizioni, tipo di filesystem, capacità del disco, spazio utilizzato etc...)
  • Esaminare lo spazio allocato ma non utilizzato per trovare files cancellati e recuperarli
  • Assicurarsi che le copie di dischi su cui si lavorerà siano integre

Detto questo iniziamo ad attaccare i dischi che dobbiamo analizzare e montarli in ONLY READ e in NO EXECUTION:
Floppy:

Citazione:
mount -t ext2 /dev/fd0 /media/floppy -o ro, noexec, nodev

CD
Citazione:
mount -t iso9660 -o loop /dev/sr0 /media/cdrom

Hard Disk
Citazione:
mount /dev/sda /mnt/disk -o ro, noexec, nodev

Ora che abbiamo montato i dischi analizziamo le partizioni e ci salviamo in un file le informazioni ricavate
Citazione:
fdisk -l > /home/utente/dispositivi.txt
fdisk /dev/sda > /home/utente/sdainfo.txt
Fate il procedimento per ogni disco montato.

Ora verifichiamo l'integrità dei dishi:
Citazione:
sha1sum /dev/sda >> /home/utente/sdainfo.txt
md5sum /dev/sda >> /home/utente/sdainfo.txt

Ora otteniamo con DD (un ottimo strumento Open Source praticamente sempre preinstallato nelle varie distro) delle copie BIT per BIT di ogni disco. (Ci metterà un po' di tempo)
Citazione:
dd if= DiscoDiOrigine of= ImmagineDiDestinazione

Per esempio
Citazione:
dd if=/dev/sda of=/home/utente/sdacopia

Assicuratevi che l'immagine ottenuta sia ugale al disco con un checksum
Citazione:
sha1sum /home/utente/sha1.txt
md5sum /home/utente/sdacopia > /home/utente/md5.txt

Ora annotiamo le informazioni sui tipi di files:
Citazione:
file * > /home/utente/filesinfo.txt

Ora il recupero di dati:
Citazione:
e2undel -d /dev/sda -s /home/eliminati/

Infine vi presento uno strumento piuttosto completo creato apposta per la Computer Forensics: Autopsy
Per avviarlo runnate "autopsy" da root e andate con un brower che supporti javascript a http://localhost:9999/autopsy
Potete analizzare sia un immagine di DD che un disco e vedere le informazioni sui files, ottenere files eliminati e tanto altro. Buon divertimento!

5
Your rating: Nessuno Average: 5 (1 vote)
_________________________

-----BEGIN GEEK CODE BLOCK-----
GCM/GCS/GS/GIT/GM/GMU s++:++ a--- C++++ U+++ L+++ P E+ W+++ N+++ K- w--- O- M- PGP tv-b++ G++ e++++ h+ r
------END GEEK CODE BLOCK------