Компьютерная криминалистика (форензика)
Содержание:
Проблемы Linux Mint 18.2
То, что обнаружилось в течении примерно 30 минут изучения:
- Попытка расшарить папку (через Samba)
выдала ошибку. Для сравнения, в Ubuntu 16.04,
при наличии Интернет, скачивается и устанавливается
Samba и файлы можно сделать доступными по сети. - Попытка установить Adobe flash
plugin с сайта Adobe, через
APT URL, выдало ошибку. Для сравнения, в
Ubuntu 16.04 это работает. - Скриншоты с клавиатуры не работают. Клавиши, в настройках
определены, но ничего не происходит. - Непонятно как добавлять ярлыки программ в панель быстрого запуска.
Ясно, что такая возможность должна быть, но видимо нужно лезть куда-то в
глубину настроек. Для сравнения, в Gnome Shell и Unity этот функционал
лежит прямо на поверхности. - В настройках Firefox,
в списке поисковых систем, нет ни Google ни
Yandex. И добавить новую поисковую систему
нельзя. В качестве поисковика используется Yahoo.
Чтобы понять насколько сильно тупит этот Yahoo
— по запросу «cinnamon desktop» он выдает, на первых позициях, сайты
отелей и здоровья. - Текстовый редактор, при закрытии окна, выдает запрос на сохранение
файла. При выборе «Сохранить», он сохраняет файл, но окно редактора
после этого не закрывается.
CSI Linux Categories
- CSI Linux Investigator has three different platforms:
- CSI Linux Analyst
- CSI Linux Gateway
- CSI Linux SIEM
CSI Linux Categories
-
CSI ANALYST
CSI Analyst is the main investigation workstation which is used for digital forensics and it cover tools to investigate, capture, analyze and report incidents.
-
CSI Linux Gateway
CSI Linux gateway send all CSI Linux analyst traffic through TOR browser to hide the source IP address for additional safety and most of the web tools help to interact with the TOR browser.
-
CSI Linux SIEM
CSI Linux SIEM is used for incident response and intrusion detection systems. If our system gets compromised, we can use SIEM tools to inspect system vulnerabilities. Tools included in this are Autopsy, Kibana, and Elasticsearch.
QubesOS или Xen как основа для ОС
В разные времена предпринималось множество попыток создать защищенную операционную систему на основе технологий изоляции и виртуализации приложений. В свое время в рамках проекта Syngularity этим занималась даже Microsoft, однако ни одна из этих попыток не увенчалась успехом. Как бы хороши ни были идеи, заложенные в ОС, почти в 100% случаев они становились «жертвой второй системы» — перетащить юзеров и разработчиков на новую платформу не удавалось.
Проект QubesOS, начатый известным польским security-экспертом Иоанной Рутковской (Joanna Rutkowska), выгодно отличается на их фоне тем, что предлагает использовать для построения безопасной ОС уже существующие разработки, без необходимости ломать совместимость с приложениями, драйверами и с нуля писать миллионы строк кода. QubesOS — это всего лишь Linux-дистрибутив на основе Fedora, однако в отличие от других он изначально построен на идее жесткой изоляции приложений и компонентов системы с помощью виртуализации.
В основе системы лежит гипервизор Xen, поверх которого запускается несколько виртуальных машин (доменов), каждая из которых ответственна за выполнение своей системной функции. В отдельных доменах здесь работают сетевой стек (включая набор драйверов), файловые системы и драйверы RAID, а также графический стек, включающий в себя X-сервер. Для запуска приложений также применяются отдельные домены, но не по одному на каждое из них (иначе система умерла бы от быстрого исчерпания ОЗУ), а разделенные на «группы по интересам»: развлечения, работа, интернет-банкинг и так далее.
Канал передачи данных между доменами зашифрован и имеет строгие ограничения на тип передаваемой информации и возможных адресатов. Это значит, например, что если злоумышленник найдет дыру в сетевом стеке Linux и сможет получить доступ к сетевому домену, то он фактически окажется заперт внутри него, так как все, что может делать сетевой домен, — это обрабатывать запросы на сетевые подключения и передачу данных от авторизованных доменов. Это не спасет от снифинга и спуфинга, но защитит данные, хранящиеся в домене-хранилище.
В качестве графической среды в QubesOS используется KDE, модифицированная так, чтобы скрыть организацию работы системы от глаз пользователя. Приложения автоматически запускаются в различных доменах, а среда использует рамки окон разного цвета для индикации того, в каком домене работает приложение.
В настоящее время разработчики QubesOS готовят к выпуску второй релиз системы (RC2 уже доступен), в котором появятся отдельный домен для Windows-приложений и USB-домен для безопасной работы с USB-устройствами.
Некоторые особенности форензики в Linux
В прошлой статье, которая была посвящена кейсу с хищением денежных средств в ДБО на Windows 10, мы по возможности использовали в качестве инструментария программы с графическим интерфейсом. Если не брать проприетарные решения, такие, к примеру, как EnCase Forensic или Belkasoft Evidence Center, то на Linux большинство рабочих утилит идет в режиме командной строки.
Использование тестовых команд существенно экономит время на манипуляции с софтом, но, с другой стороны, может оказаться слишком сложным для новичков. Однако форензикой новички обычно и не занимаются!
Помимо отдельных утилит, есть целые дистрибутивы, предназначенные для цифровой криминалистики. Это прежде всего DEFT, CAINE, Sumuri PALADIN, Helix, ну и, конечно же, всем известный Kali Linux. Полный обзор дистрибутивов и тулкитов для форензики можно прочитать в статье «Тулкит для форензики. Выбираем дистрибутив и набор софта для криминалистического анализа».
Из литературы по форензике в Linux я бы в первую очередь порекомендовал едва ли не единственную полноценную книгу об этом. Ее написал Филип Полстра, а называется она Linux Forensics Paperback. Во вторую очередь — издание UNIX and Linux Forensic Analysis DVD Toolkit Криса Пога и других. Ну и в-третьих, Digital Forensics with Kali Linux.
Классификация
Любая наука склонна делиться на более мелкие темы. Чтобы окончательно почувствовать себя в институте, давай прикинем карту классификации нашего предмета.
-
Computer forensics — к ней относится все, что связано с поиском артефактов взлома на локальной машине: анализ RAM, HDD, реестра, журналов ОС и так далее.
-
Network forensics, как понятно из названия, имеет отношение к расследованиям в области сетевого стека — например, дампу и парсингу сетевого трафика для выявления таких интересных вещей, как RAT, reverse shell, backdoor-туннели и тому подобное.
-
Forensic data analysis посвящена анализу файлов, структур данных и бинарных последовательностей, оставшихся после атаки или использовавшихся при вторжении.
-
Mobile device forensics занимается всем, что касается особенностей извлечения данных из Android и iOS.
-
Hardware forensic — экспертиза аппаратного обеспечения и технических устройств (примеры тут, тут и еще тут, все ссылки — на PDF). Это направление наименее популярно и наиболее сложно. Сюда входит разбор данных на низком уровне (микроконтроллера, прошивки или BIOS), ресерч специфических особенностей работы устройства, к примеру диапазона частот работы Wi-Fi-передатчика или внутреннего устройства скиммера, устанавливаемого на банкоматы.
Продвинутый поиск данных
Образ диска часто создается с помощью программно-аппаратных решений. Стандартом де-факто в мировой практике проведения forensic-расследований является программный комплекс Encase.
Ее, в частности, используют государственные структуры во многих странах мира. Решение работает под виндой и может опционально использовать для создания образа накопителя устройства FastBlok, реализующую функцию быстрого копирования дисков с блокировкой записи. А собственный формат образов накопителей — Encase (LEF или E01) — является общепризнанным, поэтому часто обрабатывается другими программами forensic-направленности (в том числе P2 eXplorer). Самая же важная функция этого продукта — выполнение поиска данных по ключевым словам на логическом и физическом уровнях, в том числе среди удаленной и остаточной информации.
Документы различных типов, кэш браузера, реестр винды, база данных почтовых программ (в том числе Outlook’а) — перечень структур, которые умеет парсить Encase, можно очень долго продолжать. Осуществлять поиск можно не только по ключевым словам, но и с помощью сложного запроса с использованием регулярок в GREPсинтаксисе. А благодаря встроенному макроязыку EnScript вполне реально написать сценарий для автоматического исследования криминалистически значимой информации. Понятно, что такой серьезный комплекс дружит сразу со всеми известными операционными системами и может быть использован даже при анализе портативных карманных компьютеров и носителей.
Для обучения работы с Encase компания-разработчик проводит специальные курсы и сертификацию. Это не самый простой инструмент; более доступным решением считается продукт Forencis Toolkit (www.accessdata.com). Основная фишка FTK — это максимально быстрая работа с прикладным уровнем системы. Она гораздо проще Encase и предусматривает сразу несколько вариантов просмотра образа диска.
К примеру, можно выбрать в меню программы пункт «Электронные таблицы», и FTK тут же выведет список всех найденных xls-файлов с подобных описанием и указанием месторасположения. Аналогичным образом легко отыскиваются базы данных, графические файлы и сообщения электронной почты. Достаточно кликнуть на PST-файл Outlook — и FTK раскодирует все его содержимое, в том числе посланную почту, журнальные записи, задачи, календарь и удаленные документы. На борту программы присутствует база ключевых слов, по которым осуществляется поиск компрометирующей информации. Примеры слов из этой базы: «cc», «tan»,» pass».
Полезные тулкиты
Помимо оффлайн-тестирования, когда эксперт имеет дело с накопителями данных, существуют различные методики для live-исследования системы. Перечислять утилиты, которые могут быть полезны для анализа Windows-системы и составления комплексного отчета, можно очень долго. Но делать этого не нужно, потому что многие из признанных утилит, которые могут быть так или иначе полезны, собраны в одном комплексном пакете WinTaylor (www.caine-live.net). Подробная информация обо всех ActiveX-компонентах, истории браузера, дамп памяти и отчет о сетевой активности, отчеты о системе, созданные Windows Forensic Toolches и Nigilan 32, логи утилит Марка Руссиновича — все это аккумулируется в итоговом отчете WinTaylor. Любую из утилит ты можешь запустить отдельно. Хочешь получить данные обо всех флешках, которые когда-либо были подключены к системе? Нет проблем — запусти утилиту USBDeview, входящую в набор.
Утилита Memoryze не входит в WinTaylor, но определенно заслуживает внимания. Как называют программу сами разработчики, — это бесплатное решение, которое помогает следователям находить «зло» в памяти. Отсюда становится понятна основная задача программы — создание и анализ дампа оперативной памяти, а также исследование содержимого оперативки на живой системе. Среди фич Memoryze: создание полного дампа системной памяти, запись адресного пространства любого приложения на диск (в том числе загруженных DLL, EXE, кучи и стека), создание образа загруженных драйверов, а также полный репорт по запущенным процессам (используемые ими файлы, ключи реестра и т.д.).
Тут надо сказать, что те же самые разработчики занимаются разработкой и специального LiveCD-дистрибутива, который включает утилиты для forensic-анализа, но уже под Linux. Дистрибутив называется CAINE (Computer Aided INvestigative Environment) и доступен для загрузки с того же сайта. В качестве альтернативы подобному решению можно также попробовать Orion Live CD (sourceforge.net/projects/orionlivecd).
Dumpzilla
Dumpzilla application is developed in Python 3.x and has as a purpose to extract all forensic interesting information of Firefox, Iceweasel, and Seamonkey browsers to be analyzed.
ddrescue
It copies data from one file or block device (hard disc, cdrom, etc.) to another, trying to rescue the good parts first in case of read errors.
The basic operation of ddrescue is fully automatic. That is, you don’t have to wait for an error, stop the program, restart it from a new position, etc.
If you use the mapfile feature of ddrescue, the data is rescued very efficiently (only the needed blocks are read). Also, you can interrupt the rescue at any time and resume it later at the same point. The mapfile is an essential part of ddrescue’s effectiveness. Use it unless you know what you are doing.
The command line is −
dd_rescue infilepath outfilepath
Parameter «–v» means verbose. «/dev/sdb» is the folder to be rescued. The img file is the recovered image.

Шестое место Fedora
Дистрибутив Fedora Linux получил 30 тысич запросов в рейтинге Distrowatch занимает 8 место. Разрабатывается сообществом при поддержке компании Red Hat. Этот дистрибутив славится тем, что именно на нем впервые появляются все новинки мира GNU/Linux. Он представляет собой, своего рода, тестовый полигон для компании Red Hat. Перед тем, как добавить что-то в свой коммерческий дистрибутив Linux RHEL, компания внедряет это в Fedora.

По умолчанию в Feodra используется окружение Gnome. Установщик дистрибутива похож на установщики других RPM-дистрибутивов. По моему мнению, это один из самых сложных установщиков, так как вместо простых шагов мастера вам приходится самому выбирать пункты настройки. Обновления выходят каждые полгода, все необходимые пакеты включены в базовую сборку, конфигурация автоматическая. Интересный факт Fedora использует основатель Linux Линус Торвальдс, оценивая эту ОС выше Ubuntu и Debian. Дистрибутив поставляется в трех основных редакциях: Рабочая станция, Сервер и Atomic. Также на официальном ресурсе доступны варианты с самыми различными графическими оболочками. Это KDE, LXDE, XFCE, и даже Cinnamon. Для дома, в общем-то, подойдет вариант «Рабочая станция» или Workstation
Поэтому я рекомендую обратить внимание именно на него
Что нового в Linux Mint 18.2
Для каждого окружения рабочего стола есть свои улучшения в новой версии, о которых вы можете прочитать на официальном сайте разработчиков. Если рассматривать рабочие столы, то мы имеем следующие компоненты: Xfce 4.12 , MATE 1.18 , KDE Plasma 5.8 . Ядро операционной системы представлено версией Linux kernel 4.8.0-53. Набор программ и библиотек содержит в себе пакетную базу Ubuntu 16.04. Приложение Brasero по-прежнему доступно в репозиториях, но по умолчанию оно больше не установлено в системе. Учетная запись root теперь заблокирована по умолчанию, однако вы можете использовать sudo со своим собственным паролем, набрав в терминале «sudo -i». Теперь apt поддерживает команды «markauto» и «markmanual», чтобы маркировать пакеты как установленные соответственно автоматически или вручную.
Системные требования
Я здесь указываю требования для рабочего стола KDE Plasma 5.8, потому как он является самым «тяжелым» среди остальных DE.
- 2GB оперативной памяти
- 15GB свободного места на жестком диске (рекомендуется иметь лучше 20GB)
- Разрешение экрана 1024×768 (при более низких разрешениях нажмите ALT, чтобы перетаскивать окна с помощью мыши, если они не помещаются на экране).
Как обновиться до Linux Mint 18.2
Вам просто нужно будет использовать диспетчер обновлений, чтобы применить доступные обновления. Значок диспетчера находится в системном лотке в правом нижнем углу рабочего стола. Двойным нажатием ЛКМ вызываем окно обновлений.


Появится окно обновления, в котором просто нажимаем кнопку «Следующая» пока программа не запросит пароль администратора. Вводим пароль и ждем пока скачаются необходимые пакеты для обновления. Не забываем поставить крестик о согласии с тем что мы действительно хотим обновиться.


После того как пакеты загрузятся и установятся, необходимо будет сделать перезагрузку для того чтобы изменения вступили в силу.
Примечания к процессу обновления
- Хотя Linux Mint 18.2 имеет новое ядро, это обновление его не будет устанавливать. Решение об обновлении ядра вы принимаете сами.
- То же самое касается выбора дисплейного менеджера или выбора программного обеспечения. Brasero не будет удален, и MDM не будет заменен на LightDM.
- Перед обновлением рекомендуется отключить скринсейвер. Если заставка активируется во время обновления, и вы не можете войти в нее, то переключитесь на консоль с помощью CTRL + ALT + F1, войдите в систему и введите «killall cinnamon-screensaver» (или «killall mate-screensaver» в MATE). Используйте CTRL + ALT + F7 или CTRL + ALT + F8 чтобы вернуться к сеансу.
Скачать Linux Mint 18.2
На этом пока все. Надеюсь новый релиз Linux Mint 18.2 будет также стабилен в работе как и предыдущие версии. И судя по логике выходов релизов нас будет ждать ещё версия 18.3, а затем уже и 19-ый выпуск.
Наконец я добрался до дистрибутива Линукс Минт и
сейчас обзор самого свежего (на ноябрь 2017 года) релиза Linux Mint 18.2. Так, же как и все другие дистрибутивы, я проверял
Линукс Минт в режиме Live, то есть загрузка ОС из ISO образа, без установки
на компьютер. Линукс Минт это немного перепиленная, энтузиастами,
Ubuntu. Конкретно версия Mint 18.2 это
Ubuntu 16.04, поэтому, по ходу обзора я буду
сравнивать Минт с Убунту.
Линукс Минт использует две основные графические
оболочки — MATE (перепиленный
Gnome 2) и Cinnamon (перепиленный Gnome 3).
Я тестировал Linux Mint с оболочкой Cinnamon, потому, что
Gnome 2 уже явно устарел.