Dados Voláteis

Autor: Paulo Neukamp  //  Categoria: Dicas, Scripts

Uma das primeiras ações do perito ao chegar no local da investigação é a coleta dos dados voláteis, pois os mesmos serão perdidos caso o equipamento seja desligado. Pensando nisso e numa forma de agilizar este processo que é composto de uma série de comandos, segue um script para amenizar este tarefa.

O script abaixo, necessita do pacote zenity para ser executado (# apt-get install zenity) e trabalha de forma interativa, sendo assim, leia com atenção o que lhe é solicitado para que o mesmo funcione corretamente.

Limpando Mídias

Autor: Paulo Neukamp  //  Categoria: Scripts

Antes mesmo de pensar em adquirir uma cópia dos das evidências, o perito precisa sanitizar as mídias que serão uilizadas para armazená-las, uma vez que fragmentos antigos de dados que possam estar nestas mídias, poderiam atrapalhar na análise dos mesmos. Para sanitizar as mídias a serem utilizadas segue mais um script.

O script abaixo, necessita do pacote zenity para ser executado (# apt-get install zenity), e trabalha de forma interativa, sendo assim, leia com atenção o que lhe é solicitado para que o mesmo funcione corretamente.

CUIDADO AO UTILIZAR ESTE SCRIPT!!!


Gerando um arquivo de imagem da mídia

Autor: Paulo Neukamp  //  Categoria: Scripts

O script abaixo, necessita do pacote zenity para ser executado (# apt-get install zenity), e trabalha de forma interativa, sendo assim, leia com atenção o que lhe é solicitado para que o mesmo funcione corretamente.

Montando Imagens

Autor: Paulo Neukamp  //  Categoria: Scripts

Montando Imagens para Exame e Análise das evidências.

Uma imagem bit a bit de um disco é chamada de imagem raw. As imagens raw podem ser geradas de um disco inteiro com + de 1 partição chamadas de imagens raw físicas, pois geram uma imagem fiel do disco, não importando qual é o seu conteúdo. O outro tipo de imagem raw é chamado de imagem raw lógica, esta é gerada a partir de uma partição do disco físico (HD). Neste momento surge um problema pois o loopback do linux não monta imagens raw físicas (HD's) somente imagens raw lógicas, pois o loopback possui uma limitação simples, ele não interpreta a tabela de partições que está nos setores iniciais de uma imagem raw física. Para ser possível então contornar esta limitação do loopback é necessário executar alguns comando a fim de descobrir qual é a estrutura interna da imagem que pretendemos montar.
Um comando que pode auxiliar nesta tarefa é o sfdisk, vejamos:

Disco img-caso1-hd1.dd: não foi possível obter a geometria
Disco img-caso1-hd1.dd: 1216 cilindros, 255 cabeças, 63 setores/trilha
Aviso: a tabela de partições parece ter sido feita para
Cil/Cab/Set = */240/63 (em vez de 1216/255/63).
Para esta listagem será assumida aquela geometria.
Unidades = setores de 512 bytes, contando a partir de 0
Disp Boot Início Fim Cils Blocos Id Sistema
img-caso1-hd1.dd1   *        63  19519919   19519857   7  HPFS ou NTFS
img-caso1-hd1.dd2             0         –          0   0  Vazia
img-caso1-hd1.dd3             0         –          0   0  Vazia
img-caso1-hd1.dd4             0         –          0   0  Vazia

A saída do comando sfdisk mostra que a imagem raw física tem apenas uma partição iniciando no setor 63, é do tipo HPFS ou NTFS e que cada setor tem 512 bytes. Como mencionado anteriormente o loopback não Ler mais…

Imagem Disco para Disco

Autor: Paulo Neukamp  //  Categoria: Scripts

O script abaixo, necessita do pacote zenity para ser executado (# apt-get install zenity), e trabalha de forma interativa, sendo assim, leia com atenção o que lhe é solicitado para que o mesmo funcione corretamente.

Forense Digital ToolKit – O início de tudo

Autor: Paulo Neukamp  //  Categoria: FDTK UbuntuBR

Resumo do Projeto

A primeira versão do FDTK UbuntuBR foi concebida durante a elaboração do TCC do curso  de GRADUAÇÃO TECNOLÓGICA EM SEGURANÇA DA INFORMAÇÃO, ministrado na UNISINOS – Universidade do Vale do Rio dos Sinos. Baseado no LiveCD da distribuição Ubuntu 7.04, este projeto possui dois objetivos principais:

  • Ajudar peritos em FORENSE COMPUTACIONAL em suas investigações;

  • Ser utilizado em instituições de ensino como uma ferramenta para divulgar a importância desta área que cresce a cada dia em todo o mundo.

Tela Inicial

Tela Inicial

Ler mais…

FDTK-V1.0 + PenDrive

Autor: Paulo Neukamp  //  Categoria: Dicas

Utilizando a FDTK-UbuntuBr a partir de uma Pen-Drive sem reiniciar o equipamento.

Baixe a versão doc


Uma das vantagens de se utilizar a emulação de hardware do Qemu em vez de utilizar o boot pelo USB é que ele permite seu pen drive ou disco rígido portátil em qualquer PC disponível e executar um sistema operacional completo sem reiniciar o equipamento.

Ler mais…

FDTK-UbuntuBR

Autor: Paulo Neukamp  //  Categoria: FDTK UbuntuBR

Objetivo

O FDTK-UbuntuBR tem como finalidade principal provêr a peritos iniciantes e profissionais uma poderosa ferramenta de coleta e análise para forense computacional.

É ideal para uso em universidades, escolas técnicas e centros de pesquisa, já que todo o processo é feito praticamente utilizando ferramentas em linha de comando e o trabalho é feito pelo perito, não por programas ou scripts que muitas vezes não podemos nem auditar.

O fato de todos os programas incluidos nessa distribuição ser livre e de código fonte aberto, faz dos laudos e resultados obtidos com as téncnicas utilizadas no FDTK UbuntuBR técnicamente  incontestatáveis, já que até as aplicações utilizadas podem ser auditadas.

Neste site publicaremos artigos, notícias e dicas de como utilizar essa poderosa ferramenta que é disponíbilizada livremente para download.

4 visitantes online agora
0 visitantes, 4 bots, 0 membros
Máx. de visitantes hoje: 7 às 11:20 am UTC
Este mês: 29 às 08-20-2019 01:59 pm UTC
Este ano: 29 às 08-20-2019 01:59 pm UTC
No total: 29 às 08-20-2019 01:59 pm UTC