Visualizzazione post con etichetta Forensic Analysis. Mostra tutti i post
Visualizzazione post con etichetta Forensic Analysis. Mostra tutti i post

martedì 29 aprile 2008

PTK Memory Analysis

La sezione RAM Analysis rappresenta la prima estensione dello strumento che si inserisce all'interno della struttura a plug-in di PTK. Ogni plug-in sviluppato aggiungerà nuove funzionalità e renderà il processo di analisi delle evidence sempre più automatizzato.
La sezione RAM analysis si basa sull'utilizzo dello strumento volatility e permette di analizzare a vari livelli un RAM dump effettuato mediante l'uso del tool dd. PTK permette quindi di analizzare lo stato del sistema nel momento del dump e da esso ricavare informazioni come ad esempio:
  • connessioni attive
  • dll caricate dai processi
  • file aperti
  • moduli del kernel caricati
  • processi
  • sockets
  • oggetti di tipo ETHREAD
  • virtual Address Descriptors (VAD) di ogni processo

In questo momento sono supportati i dump dd-style su sistemi Windows XP SP2.

sabato 5 aprile 2008

Rilasciato FTK 2.0 parte 1

Nei laboratori DFLABS abbiamo avuto modo di testare, dopo aver eseguito un lungo e approfondito beta test, la versione 2.0 di FTK di AccessData. Lo strumento e l’azienda non hanno bisogno di presentazioni in quanto largamente conosciuti dagli Examiner di tutto il mondo. La versione 2.0, a lungo attesa da tutti è stata rilasciata da poco ed è totalmente innovativa rispetto alla versione del ramo 1. La prima novità riguarda l’architettura dello strumento di tipo client/server che utilizza la tecnologia Oracle come database. L’examiner ha quindi facoltà di mantenere il database sul sistema locale oppure installarlo su una seconda macchina.remota (più performante). E’ possibile quindi gestire diversi database e collegarsi di volta in volta a quello che contiene il caso in esame. La seconda feature innovativa è il multitasking, ovvero la possibilità di lanciare in background un processo come una keyword search o un recovery dei dati mentre si può navigare nel tree del file system, (sicuramente i più esperti faranno notare che questa feature è presente da anni in EnCase, lo strumento che assieme ad FTK si contende il mercato).


Il supporto dei file system è stato ampliato rispetto alla versione 1.7 così come il supporto per i file nel viewer integrato. Lo strumento può quindi visualizzare direttamente da interfaccia i documenti o alcuni file proprietari come se li stessimo guardando tramite l'applicazione nativa (anche EnCase possiede questa feature ma solo dalla versione 6 mentre FTK ha sempre avuto questa comodissima capacità, rispetto ad EnCase però FTK può mostrare filmati AVI o Mpeg). La gestione dei filtri ha fatto passi da gigante rispetto alla versione 1.7, oltre a essere molto più intuitivi è possibile discriminare i file del caso in base a oltre 150 caratteristiche dei file o del file system. E’ possibile inoltre combinare più filtri con operatori AND e OR in maniera estremamente flessibile.



Infine l’interfaccia, già estremamente “user friendly” sin dalla versione 1.x è migliorata parecchio. Sempre mantenendo una approccio “a tabs” è possbile modificarla a piacimento spostando le finestre e creando così un ambiente di analisi personalizzato. Chi ha a disposizione una scheda video dual monitor e due monitor affiancati potrà apprezzare le capacità di FTK di gestire questo hardware. E' possibile realizzare ulteriori personalizzazioni aggiungendo nuovi tab completamente definibili dall’utente.

Tab di default e configurazione standard:


Tab nuovo definito dall'utente relativo alla gallery senza opzioni di zoom:


Nei prossimi post varranno pubblicati i primi benchmark e alcune features curiose dello strumento.

martedì 1 aprile 2008

Rilasciato PTK alpha version

E' stata rilasciata la prima release di PTK in versione alpha. Mediante questa versione sarà possibile iniziare a scoprire le nuove funzionalità dello strumento e fornire i primi feedback. Tra le funzionalità implementate in questa release segnaliamo la possibilità di creare casi e gestire gli operatori, inserire le immagini acquisite mediante le più comuni tecniche di acquisizione forense e di condurre le prime attività di analisi come: l'analisi del file system, la generazione della timeline, il file categorization, il calcolo degli hash (sono supportati gli algoritmi md5 e sha1) e l'esportazione dei file. Per coloro che vogliono far parte del programma di testing è sufficiente mandare una mail con le proprie credenziali a info (at) ptk (dot) com. Saranno ben accetti tutti i consigli tecnici nonchè nuove funzionalità, implementate in codice, che saranno discusse dal parte del team DFLabs che, dopo averne verificato l'efficacia, le inserirà all'interno del tool PTK. Si ricorda che il prossimo appuntamento con la successiva release è per il 31 Maggio in cui verranno affinate le funzionalità già presenti e ne verranno introdotte di nuove come la sezione Gallery e di Bookmarking oltre all'analisi per data sector delle evidence.

martedì 25 marzo 2008

PTK, anteprima Alpha

Lo sviluppo dello strumento procede molto rapidamente e senza particolari problematiche, questo obbiettivo è stato raggiunto grazie ad una corposa fase progettuale del software che ha permesso l'idenditifcazione a priori di eventuali problematiche legate all'uso del Database. L'approccio LAMP tuttavia si stà rivelando sempre più opportuno, vogliamo proporvi alcune immagini in anteprima dell'interfaccia in Analysis Mode e Timeline Mode. Alcune funzioni dovranno essere ancora aggiunte prima del rilascio a fine mese, tuttavia rappresentano una versione quasi definitiva del layout.

File Analysis:
Timeline Analysis:
E' da ricordare che tutti i contenuti sono stati realizzati tramite tecnologia Ajax, per cui l'interazione con le finestre e le tabelle è semplicemente da provare...

lunedì 17 marzo 2008

PTK Test

A breve sarà inaugurata sul sito ufficiale di PTK la sezione Tutorial. In questo spazio saranno inserite brevi lezioni in merito alle capacità dello strumento.

I nostri sviluppatori stanno ad ora lavorando alle seguenti attività:

- Rilevamento automatico tipologia di partizione
- Tree browsing dell'evidence
- Rilevamente e visualizzazione file e directory cancellate
- Modalità di generazione della Timeline

Se vuoi contribuire al progetto PTK scrivi a ptk@dflabs.com.

mercoledì 5 marzo 2008

PTK, la struttura

Meno di un mese al rilascio della prima beta. Ora possiamo cominciare a fornire maggiori dettagli in merito a quella che è destinata essere l'interfaccia che rimpiazzerà di Autopsy.La prima cosa da chiarire è che NON è solo un interfaccia. Alla base di PTK è stato realizzato un complesso motore di Indexing in grado di analizzare i contenuti delle evidence e storare i risultati su DB. L'indexing viene lanciato una sola volta, è customizzabile, si possono definire le operazioni di analisi più opportune sulla base di quello che deve essere analizzato. Una volta che un'evidence viene indicizzata più investigatori possono accedere ai contenuti e realizzare i propri bookmark personali sulla base dell'indagine. Tra le principali attività del motore di indexing di PTK troviamo:

PTK ENGINE
  • Creazione della Timeline
  • Categorizzazione dei file
  • Analisi dei contenuti grafici
  • Data Carving
  • Indicizzazione delle keywords
PTK VIEWER
  • File Analysis
  • Dynamic Timeline
  • File Categorization
  • Gallery
  • Keyword Search
  • Bookmark



Queste sono solo alcune delle funzionalità. Il resto riguarda l'aspetto grafico e l'usabilità del programma. Alcuni screenshots sono già visibili, molti altri verranno aggiunti al sito nei prossimi giorni.

DFLabs risolve un importante caso nel settore della Pedofilia online

Il Team di DFlabs, diretto da Dario Forte ha contribuito in maniera determinante alla soluzione di un importante caso di Pedofilia on line. Nel Luglio del 2007, in Sardegna, una nota sociologa è stata accusata di detenzione e scambio di materiale pedopornografico. A seguito di complessi accertamenti tecnici di computer forensics il team di DFlabs è riuscito a scagionare l’indagata e a dimostrare un errore nel processo di identificazione. Ulteriori informazioni disponibili qui. DFLabs Computer Forensics

lunedì 3 marzo 2008

Presentazione PTK

Slide della presentazione di PTK alla conferenza del Department of Defense a Saint Luis svoltasi nel Gennaio 2008.