NETinfo Magnus Persson Epost: Telefon: 046 –
Netinfo Om farbror Blå knackar på Computer Forensics Reklam
Utredningar Lämna inte ut data direkt Ta all information och be att få återkomma Kontakta –IT-säkerhet –Säkerhetschefen –Juridiska enheten Man vet aldrig vart utredningen leder!
Utredningar Isolera datorn, rör den inte Identifiera all relevant data Kopiera alla relevanta loggar Spara en backup från datorer med loggar
Utredningar Gör inte polisens arbete! Gör två kopior, behåll en själv Informera om var relevant data finns … men det kan finnas mer!
Utredningar Använd rätt verktyg för kopiering Datamedia måste kopieras i sin helhet! Använd inte tar, dump, copy och liknande Tomma sektorer är inte alltid tomma
Utredningar Du kan bli kallad att vittna! Gör därför inte en amatörutredning Rättegången kan dröja länge En dåligt utredning kan göra stor skada
Interna utredningar Kontakta –ITsäkerhet –Säkerhetschef –Juridiska enheten –Personalavdelningen Olämpligt att utreda arbetskamrater Opartiskheten kan ifrågasättas
Computer Forensics Var helst två personer Notera allt som görs, av vem, tidpunkt, mm. Identifiera så många datakällor som möjligt Bestäm om minne eller disk är viktigast Kopiera all data som skall utredas Lås in originalen (chain of custody)
Computer Forensics Skapa en tidslinje Känner du till en trolig startdatum? Konsolidera all relevant data efter tidpunkt Lägg pussel!
Computer Forensics Vad bör man kunna? –Filsystem –Hur data skrivs och raderas –Hur program använder RAM –Hur vanliga applikationer fungerar –Loggar –mm, mm
Computer Forensics Fria live-CD med verktyg Helix3 Deft Linuxhttp:// CAINEhttp://
Computer Forensics Verktyg –Kopiera media: Air, Adepto –Filecarving: Scalpel, Foremost –Timeline: Sleuthkit, Authopsy –Rädda data: Ddrescue, Dvdisaster, Fundl –Söka nyckelord: Fklook –Webbcache/history: mork.pl, Pasco –Fixa skadade partitioner: Testdisk –Användningshistorik: USBdeview, OpenedFilesView
Computer Forensics Xplico är ett Network Forensics program Samlar in data eller ta emot redan insamlad Organiserar data från nätverkstrafik Visar väldigt mycket!
Xplico startsida
Xplico
Skapa förutsättningar Använd NTP på samtliga datorer Se till att loggar inte raderas Lär känna dina loggar Skaffa verktyg för att läsa loggar Testkör computer forensics på din egen dator Lär dig hur filsystem ser ut och fungerar Lär dig känna igen vad du ser
Tidningar
Böcker, litet utdrag Computer forensics for dummies Computer Forensics JumpStart - Solomon, Broom, Barrett File System Forensic Analysis - Carrier Handbook of Computer Crime Investigation: Forensic Tools and Technology Computer Forensics Library Box - Farmer, Venema,…
Reklam Peter Möller, CS Script: open_ports.sh Visar öppna sessioner i realtid på skrivbordet
Reklam
NETinfo FRÅGOR?