More Related Content
Similar to [CB19] Autopsyで迅速なマルウェアのスキャンとディスク内の簡単調査 by ターナー・功 (14)
[CB19] Autopsyで迅速なマルウェアのスキャンとディスク内の簡単調査 by ターナー・功
- 5. Autopsy: 新しいケースの作成
● 「新規ケースを作成」を選びます
○ ケース名を入力、 次 へ
■ 記述的 であることを確認
■ Base Directory が設定されていない場合は入力
○ Case Number (ケース番号)を入力
■ 番号は体系的かつ独自のものにする必要があります
○ 調査担当を入力し、Phone、Email、Notesを入力、終了
■ Creating Caseの終了を待つ
● 初回のみ、データソース追加 画面を終了します
ディスク空き容量が十分にあ
るかご確認ください。
ケース番号とファイル名の
ルールを決めてください。
- 7. Autopsyの操作 : データ ソースの追加
● Hash Database (NIST-NSRL) の追加
○ Hash-files (ホワイト・リスト)をダウンロードします
■ https://sourceforge.net/projects/autopsy/files/NSRL/
■ ファイルを解凍
○ ツール>オプション>ハッシュデータベース
■ 「データベースをインポート」を選択して上記の解凍したファイルを追加
○ ブラック・リストをダウンロード
■ https://sourceforge.net/projects/mantarayforensics/files/VirusShare_Hash_Sets/Autopsy/
○ オプションで新たな検索パターンを追加するには
■ キーワード検索>New List で新規キーワードリスト名を入力
■ New Keywordをクリックしてキーワードを入力
○ オプションパネルを閉じる。
● 「データソースを追加」を選択
○ 追加する Data Source を選択 = イメージファイル 次>をクリック
○ 作成・保存したイメージを参照 次>をクリック
○ インジェスト・モジュールに対して [全て選択] をクリック
■ モジュールによってはオプションを設定
○ 次>実行
■ インジェスト処理がバックグラウンドで実行されます
- 10. マルチユーザーとベース・ディレクトリーについて
マルチユーザー:
● ケースは、複数のユーザーで同時に開けます
● ただし、データベースおよびストレージのセンター管理が必
要
Autopsy には ベース・ディレクトリという概念があります。
● Autopsy.db: SQLiteデータベース。 基本的なケース情報と
データソース情報を保存
● Export : エクスポートファイルを保存するフォルダー
● Reports : レポートを保存するフォルダー
● ModuleOutput : インジェスト モジュールの出力フォルダー
● Log : デバッグ用
ケースの基本情報
- 13. Autopsy の使い方 : データの表示
■ ファイルの種類別に並び替え
■ 様々なファイル ビューアー
■ 消去済みファイルの表示が可能
■ ファイルタイプが間違っていないかを確認可能
■ 削除済みファイルが入ったフォルダには ❌ を表示
■ Autopsy で作成されたバーチャル・ファイルが入ったフォルダに
は V を表示
■ $CarvedFiles には、割り当てられていない領域で見つかった写
真ファイルが含まれます
ファイル拡張子タイプの確認方法
:https://www.reviversoft.com/file-extensions/
- 34. ハッキングの証拠
UA-OS: Windows CE (Pocket PC) - Version 4.20
UA-color: color16
UA-pixels: 240x320
UA-CPU: Intel(R) PXA255
UA-Voice: FALSE
Referer: http://mobile.msn.com/hm/folder.aspx?ts=1093601294&fts=1093566459&folder=ACTIVE&msg=0
UA-Language: JavaScript
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 (compatible; MSIE 4.01; Windows CE; PPC; 240x320)
Host: mobile.msn.com
- 36. ファイルのタグ付け
● タグ名を任意で作成可能
○ “Bookmark”,Bad,Suspicious
● Autopsy は過去のケースから名前を記憶
● ファイルを右クリックして作成
○ Quick Tag ではコメントが入力できません
● 重要なキーワードの場合、キーワードの検索
結果にタグ付け (キーワードが何処で出現す
るかが興味深いので)
● キーワード検索で見つかったファイルが興味
深く、キーワード自体が重要で無い場合は、
ファイルをタグを付け