The Autopsy Forensic Browser 2003/08/26 伊原 秀明 (Port139)

Slides:



Advertisements
Similar presentations
Silverlight Producer コンテンツ作成 第一回 GKB48 セミナー 「学習型クラウド共有スペース GKB コモンズは何を目指すか」 2013.oct.30.
Advertisements

1 実技演習1 2008/01/28,29 JaLTER Morpho 講習会. 2 起動・接続 各自、コンピュータを起動してネットワーク に接続してください。 各自、コンピュータを起動してネットワーク に接続してください。 IP アドレス自動取得 IP アドレス自動取得 無線 LAN 使用可 無線.
九州工業大学大学院 情報工学府 情報創成工学専攻 塩田裕司.  仮想マシン( VM )は必要なときだけ動かすこと が多い ◦ クラウドでもデスクトップでも ◦ 長期間使わない VM が存在する  VM の再開時に攻撃を受ける可能性が高くなる ◦ 停止中に OS やアプリケーションの脆弱性が発見されるこ.
1 ブログ操作マニュアル 2008 年 2 月 15 日作成:株式会社ちらし屋ドットコ ム. 2 ■ ログイン ○ ○ ○ ○ ○ com/cgi-bin/mt.cgi ○ ○ ○ ○ ○ com/cgi-bin/mt.cgi へアクセスし、 ユーザー名、パスワードを入力し、サインインをクリックする。
情報処理 第9回第9回第9回第9回. 今日の内容 Excel の起動と画面構成 –Excel の起動 –Excel の画面構成と基本用語 データの入力 – 文字の入力 – 数値の入力 – 日時の入力 – オートフィル.
情報処理 第9回第9回第9回第9回. 今日の内容 Excel の起動と画面構成 –Excel の起動 –Excel の画面構成と基本用語 データの入力 – 文字の入力 – 数値の入力 – 日時の入力 – オートフィル.
1 Layout Utilities の紹介 Layout Utilities とは、お客様のプログラムに 流し込み印刷を簡単に組み込めるソフトウエア開発ツールです 無償 流し込み印刷の例.
0 クイックスタートガイド|管理者編 スマートデバイスのビジネス活用を支援する法人向けファイル共有サービス.
PowerPoint スライドの HTML 化支援ツール dcppt version 1 Yasuhiro Morikawa Copyright © 2005 GFD Dennou Club. All rights reserved. GFD Dennou Club.
Confluence インストールに必 要な 知識と手順 リックソフト株式会社 2010 年 12 月.
Copyright © the University of Tokyo 文字化けの背景を知る. Copyright © the University of Tokyo 課題の概要 日本語の文字コードについて理解を深める  MacOS( テキストエディット ) で利用可能なエ ンコーディング ( コード化方式.
BBT 大学 Ruby on Rails 開発環境セットアップマニュアル Mac 版 1.1 最終更新日: 2013/1/5.
Copyright © the University of Tokyo 文字化けの背景を知る. Copyright © the University of Tokyo 課題の概要 日本語の文字コードについて理解を深める  MacOS( テキストエディット ) で利用可能なエ ンコーディング ( コード化方式.
第5章 JMPのインストールと基本操作 廣野元久
目次 このドキュメントについて・・・前提条件……………………………………… 2
目次(電子納品 操作手順) ※ページはスライド番号
BBT大学 Ruby on Rails開発環境セットアップマニュアル
Ddによる複製 2004/05/24 伊原 秀明(Port139).
7-1.WEKOコンテンツ 一括登録 マニュアル Version2.5
7-4.WEKOインポート機能による 一括登録 マニュアル Version1.0
UNIX利用法.
安全なログオン手順 2004/08/26 Port139 伊原 秀明.
UNIX利用法 情報ネットワーク特論資料.
揮発性情報 2003/05/25 伊原 秀明(Port139).
WebLSDローカルキット2008のインストール1
EDC(Electronic Data Capturing) システムの紹介
文字列検出ツール "istrings" の使い方
Unix生活 Vol.1
第3回 ファイルとフォルダ 伊藤 高廣 計算機リテラシーM 第3回 ファイルとフォルダ 伊藤 高廣
コマンドプロンプトの起動と終了 最初に覚えるコマンド ディレクトリ構造とパス 各種コマンドの練習 Cコンパイルとプログラムの実行
Linux リテラシ 2006 第2回 基本コマンド2.
Excel による データベース入門 Ver /9.
ファイルやフォルダを検索する ①「スタート」→「検索」→「ファイルとフォルダ」とクリックする。
SharePoint Server において 構成ウィザードが失敗する場合の トラブルシューティング
5.WEKOコンテンツ登録 準備 マニュアル Version 2.1
WagbyR6.5 Update 12 PPT版 更新情報
削除されたファイルの復元 2004/05/26 伊原 秀明(Port139).
キャンパスクラウドによる 実験環境の構築 情報ネットワーク特論 講義資料.
NTFS 2004/05/24 伊原 秀明(Port139).
F5 を押すか、または [スライド ショー] > [最初から] をクリックして、コースを開始してください。
ライブ・システムの複製 Rev 0.3 dd.exe、md5sum.exeは以下のURLにあるツールを利用
スティックライト for USB USB-ROMの開発手順について WindowsがUSBメモリから起動します。 株式会社ロムウィン
PowerPoint スライドの HTML化支援ツール epppt version 3
文字化けの背景を知る.
チュートリアル EBSCOhost での記事の閲覧 support.ebsco.com.
チュートリアル EBSCOhostの概要
EBSCOhost 詳細検索 チュートリアル support.ebsco.com.
情報工学科 3年生対象 専門科目 システムプログラミング 第5回、第6回 ヒアドキュメント レポート課題 情報工学科 篠埜 功.
九州大学キャンパスクラウド 利用法 情報ネットワーク特論 講義資料.
Cisco Router GUI設定 CCPE3.2 紹介 本資料に記載の各社社名、製品名は、各社の商標または登録商標です。
SPARS-J デモ 山本哲男 立命館大学 情報工学部 2018/12/1 SPARS-J デモ.
CCP Express 3.3 アップグレード ガイド
コマンドプロンプトの起動と終了 最初に覚えるコマンド ディレクトリ構造とパス 各種コマンドの練習 Cコンパイルとプログラムの実行
実行時情報に基づく OSカーネルのコンフィグ最小化
Windows Vista ウィルスバスターインストール方法 ユーザーアカウント制御の無効化 ウィルスバスターのインストール
キャンパスクラウドによる 実験環境の構築 情報ネットワーク特論 講義資料.
スマートデバイスのビジネス活用を支援する法人向けファイル共有サービス
ネットワークプログラミング (3回目) 05A1302 円田 優輝.
7-3. 移行データ登録簡易マニュアル Version 1.0
UNIX演習 情報ネットワーク特論.
ファイルのアップロード HTMLファイルをWebサーバにアップロード 名商大のWebサーバ(opinion.nucba.ac.jp)
コンピュータ プレゼンテーション.
情報コミュニケーション入門b 第11回 Web入門(2)
情報コミュニケーション入門e 第12回 Part1 Web入門(2)
UNIX演習 情報ネットワーク特論資料.
UNIX演習 情報ネットワーク特論資料.
UNIX演習 情報ネットワーク特論資料.
Db2 Warehouse on Cloud Db2 on Cloud フルマネージドサービス提案時の注意点
情報コミュニケーション入門e 第12回 Part1 Web入門(2)
地理情報コンテンツ・データベースコンテンツ新規作成
Presentation transcript:

The Autopsy Forensic Browser 2003/08/26 伊原 秀明 (Port139)

© Hideaki Ihara(Port139).2 The Autopsy Forensic Browser の役割 GUI ブラウザ シェル ファイルシステム イメージファイル ファイルシステム イメージファイル The Sleuth Kit コマンド 群 dls, dcat, dstat, dcalc, ils, icat, istat, ifind, fsstat md5, sha1, mactime, mmls, sorter, hfind, file dls, dcat, dstat, dcalc, ils, icat, istat, ifind, fsstat md5, sha1, mactime, mmls, sorter, hfind, file Autopsy

© Hideaki Ihara(Port139).3 日本語対応 URL Autopsy ヘルプ日本語訳 help-ja/ UTF-8 output patch for task-1.60/sleuthkit-1.6x Autopsy UTF-8 対応 Patch

© Hideaki Ihara(Port139).4 Autopsy インストール順序 1.Sleuthkit を展開( tar zxvf filename.tar.gz) 2.Autopsy を展開( tar zxvf filename.tar.gz) 3.Sleuthkit のフォルダへ移動 (cd sleuthkit-xx) 4. コンパイル( make ), 終了後に親フォルダへ移動 (cd..) 5.“Evidence Locker” 用に任意のフォルダを作成する データや調査結果(ログなど)の保存先となるフォル ダ ( mkdir evidence ) 6.Autopsy のフォルダへ移動( cd autopsy-xx ) 7. コンパイル( make) 8. 質問事項へ入力(次スライド参照) Sleuthkit の絶対パス NSRL データベースの有無 (y/n) データの保存先の絶対パス

© Hideaki Ihara(Port139).5 Autopsy インストール入力項目 Sleuth Kit を先にインストールしておくこと Autopsy インストール中の入力事項 Enter the directory where you installed it: /home/port139/sleuthkit-1.70 Have you purchased or downloaded a copy of the NSRL (y/n) [n] n Enter the directory that you want to use for the Evidence Locker: /home/port139/evidence

© Hideaki Ihara(Port139).6 Autopsy の利用方法 ( 図 ) The SleuthKit&Autopsy 実行環境 ブラウザで接続 ブラウザへ結果を送信 ブラウザを操作し調査 調査用 PC 安全のため、閉じたネットワークを 構築 ( 物理的な安全も確保 )

© Hideaki Ihara(Port139).7 Autopsy の起動 (1) コマンドライン autopsy [-C] [-d evid_locker] [-p port] [remoteaddr]] 例) 8080 へ からの接続を許可 autopsy –p クッキーを利用しない場合は -C を指定 以下の形式でアクセス可能になる autopsy –C –p

© Hideaki Ihara(Port139).8 Autopsy の起動 (2) JAVA スクリプトが有効な場合、警告メッ セージが表示される WARNING: Your browser currently has Java Script enabled IE では『アクティブスクリプト』を “ 無効 ” に設定 調査対象イメージに含まれる危険なスク リプトなどを実行しない為!

© Hideaki Ihara(Port139).9 Autopsy の設定 (1) 『 New Case 』を選択し新規にケースを作 成

© Hideaki Ihara(Port139).10 Autopsy の設定 (2) ケース(ディレクト リ)名 ケースの簡単な説明 調査員 ( ログイン ) 名

© Hideaki Ihara(Port139).11 Autopsy の設定 (3) ケースの一覧 ホストの追 加

© Hideaki Ihara(Port139).12 Autopsy の設定 (4) ホスト名 簡単な説明 タイムゾー ン 秒数調整 ハッシュ データ ベースのパス

© Hideaki Ihara(Port139).13 Autopsy の設定 (5) イメージの追加

© Hideaki Ihara(Port139).14 Autopsy の設定 (6) 解析するイメージのパ ス ファイルへのリンク作成か, コピー、移動かを指定 ファイルシステムを選択 マウント ( 解析 ) 時のパスを指 定 MD5 ハッシュ値の計算, 確認

© Hideaki Ihara(Port139).15 Autopsy の設定 (7)

© Hideaki Ihara(Port139).16 Autopsy の機能 File Analysis Keyword Searching File Type Categories Image Details Meta Data Analysis Data Unit Analysis

© Hideaki Ihara(Port139).17 Meta Data Analysis MFT エントリを指定しデータを表示 アロケーション ( 割当 ) リストの 表示 MFT エントリ番号の指定 エントリ情報の表示

© Hideaki Ihara(Port139).18 Data Unit Analysis クラスタ番 号 表示するクラスタ 数 クラスタの内容

© Hideaki Ihara(Port139).19 削除ファイルの確認・復元 削除ファイルの表 示 削除されたファイル(復元不 可)

© Hideaki Ihara(Port139).20 File Type Sortings 拡張子とファイルタイプの 検証 画像の抽出(サムネイル作 成)

© Hideaki Ihara(Port139).21 File Type Sortings 結果ファイル ケースフォルダーホストフォルダー output sorter- イメージファイル名 / HTML 形式で保存される index.html を参照 Sorter フィルタのカスタマイズ /sleuthkit のフォルダ /share/sorter/*.sort Windows 用= windows.sort

© Hideaki Ihara(Port139).22 Keyword Searching(1) 大・小文字の区別な し 正規表現 “ 日付 ” 形式の検索 “ IP” 形式の検索 未割当領域のロー ド ASCII 文字列の抽出 検索対象

© Hideaki Ihara(Port139).23 Keyword Searching(2) Strings コマンドの実行結 果を.str ファイルとして保 存 未割当領域を.dls ファイ ルとして保存( Slack 含 まず)

© Hideaki Ihara(Port139).24 Keyword Searching(3) “ 日本語 ” の抽出 - 日本語文字コード対応コマンドを利用 jstrings (たかはし氏版) jstrings (はせがわ氏版) Shift_JIS/CP932/ISO-2022-JP/UTF-16/EUC-JP

© Hideaki Ihara(Port139).25 Timeline(1) body ファイルの作成 タイムラインの作成 タイムラインの閲覧 MAC time を利用したファイルの分類機能

© Hideaki Ihara(Port139).26 Timeline(2) イメージの選択(複数指定可 能) 収集データの選択 ファイル名の指定

© Hideaki Ihara(Port139).27 Timeline(3) 入力ファイルの指定 開始日時の指定 終了日時の指定 出力ファイルの指定

© Hideaki Ihara(Port139).28 Timeline(4) 時系列に表示 変化したタイムスタン プ 表示する年・ 月

© Hideaki Ihara(Port139).29 Timeline(5) NTFS の場合 書き込み時刻( Written ) : ファイルが最後に書き込まれた時刻 アクセス時刻( Accessed ) : ファイルが最後にアクセスされた時刻 変更時刻 (Created): MFT エントリが最後に変更された時刻

© Hideaki Ihara(Port139).30 ハッシュ データベース (1) ファイルの MD5 値を利用して DB を作成 Alert Database 既知の bad ファイルのハッシュ Ignore Database 既知の問題ないファイル (known to be good) のハッシュ NSRL 日本語 OS 環境では余り意味が無い

© Hideaki Ihara(Port139).31 ハッシュ データベース (2) ハッシュファイルの準備 データベース ファイルを用意する (例: good-md5.db ) 形式( MD5 値ファイル名) 518cfcf8e0c7b133d365ddaa *c:\\WINDOWS\\notepad.exe hfind コマンドでインデックスを作成 hfind -i md5sum good-md5.db Extracting Data from Database (good-md5.db) Valid Database Entries: 1 Invalid Database Entries (headers or errors): 0 Index File Entries : 1 Sorting Index (good-md5.db-md5.idx) エラーを確 認

© Hideaki Ihara(Port139).32 ハッシュ データベース (3) ホスト設定ファイル(.aut )にデータベー スを登録する ‘exclude_db’ または ‘alert_db’ ヘッダを指定 例) exclude_db ‘/home/port139/evidence/good-md5.db’ Autopsy の再起動により有効になる

© Hideaki Ihara(Port139).33 ハッシュ データベース (4) インデックスの再構 築 ハッシュ値の検索

© Hideaki Ihara(Port139).34 ハッシュ データベース (5) ハッシュデータベースに含まれるファイルを除外 指定 ハッシュデータベースは “ File Type” で利用

© Hideaki Ihara(Port139).35 ハッシュ データベース (6) ハッシュ値の一致により除 外 されたファイル数 拡張子不一致だが 除外されたファイル

© Hideaki Ihara(Port139).36 ハッシュ データベース (7) ハッシュ データベースが利用されるのは、 Sorter でのフィルタ時のみ File Analysis 、 Timeline などの表示へは影 響しない

© Hideaki Ihara(Port139).37 ハッシュデータベース 除外 代替データストリーム ( a.txt:notepad.exe ) 除外される 拡張子不一致ファイル 除外される 暗号化されたファイル 除外されない 圧縮されたファイル 除外されない(圧縮されていなければ除 外)

© Hideaki Ihara(Port139).38 ファイルのエクスポート 対象ファイルを選択 任意のファイル名と拡張子 を指定して保存する エクスポート (Export) を選 択

© Hideaki Ihara(Port139).39 レジストリのエクスポート レジストリファイルのパス(例: Windows 2000 ) %Systemroot%\System32\Config ファイルを選択しエクスポート (export) をクリッ ク ダウンロード ダイアログから保存先を指定 Regedt32.exe を起動( XP 以降は regedit.exe ) HKLM を選択 “ ハイブのロード ” を実行 ダウンロードしたレジストリファイルを指定 キー名として任意のキー名を指定 アクセス権がない場合には許可を与える

© Hideaki Ihara(Port139).40 Autopsy で登録した項目の削除方法 ケースの削除 対応するケースのフォルダを削除 ホストの削除 対応するホストのフォルダを削除 イメージの削除 対応するイメージを削除 設定ファイル (host.aut) から項目を削除

© Hideaki Ihara(Port139).41 Autopsy 設定・ログ ファイル ケース設定ファイル case.aut investigators.txt ホスト設定ファイル host.aut ログファイル autopsy.log (接続ログ、ケースオープン等) case.log (ケースにおける操作)