你必須知道的全球七大頂尖取證工具!

2021-02-14 情報分析師

電影電視裡常會出現計算機專家運用各種取證工具鎖定罪犯的場景,但專家們用的網絡取證工具都有哪些呢?這裡就為大家奉上全球調查人員和專業人士偏愛的7種網絡取證工具。

拷問數據,它自然會坦白。

——羅納德·考斯

網絡取證,顧名思義,就是為非法行為發生後的調查收集證據。網絡/計算機取證是數字取證科學的一個分支,為提升網絡安全而生。2002年出版的《計算機取證》一書中,計算機取證被定義為:對計算機數據的保存、鑑別、抽取、歸檔和解釋。

那麼,取證調查員幹些什麼呢?

他們基本上就是遵循一定的調查標準流程。首先,將被感染設備從網絡中物理隔離出來,給設備做個備份,並保證設備不會被外部入侵所汙染。一旦保住了設備,設備本身就留待進一步處理,而調查都是在克隆的設備上做的。

為更好地理解計算機上的東西,我們可以假設計算機是忠實的見證者,而且絕對不會騙人。除非被什麼外部人士操縱,否則網絡/計算機取證的唯一目的,就是搜索、保存並分析從受害設備上獲取到的信息,並將這些信息用作證據。

於是,這些計算機取證專業人士都用的是什麼工具呢?信息安全研究所給我們列出了一張單子,內含7種常用工具,並附有簡要描述及主要功能介紹。

1. SIFT – SANS調查取證工具包

SIFT具備檢查原始磁碟(比如直接從硬碟或其他任何存儲設備上獲取的字節級數據)、多種文件系統及證據格式的能力。該工具包基本基於Ubuntu系統,是包含了執行深度取證調查或響應調查所需工具的一張 Live CD。SIFT工具包最值得讚賞的就是:開源&免費。

SIFT堪比SANS高級事件響應課程中主打的任何現代事件響應及取證工具套裝。那麼,SIFT都支持哪些證據格式呢?從高級取證格式(AFF)到RAW(dd)證據格式都支持!

SIFT的主要特點有:

基於 Ubuntu LTS 14.04;

支持64位系統;

內存利用率更高;

自動數字取證及事件響應(DFIR)包更新及自定義設置;

最新的取證工具和技術;

可用 VMware Appliance 進行取證;

兼容Linux和Windows;

可選擇通過(.iso)鏡像文件單獨安裝或經 VMware Player/Workstation 使用ReadTheDocs上有在線文檔項目;

擴展了支持的文件系統。

https://digital-forensics.sans.org/community/downloadsdigital-forensics.sans.org

2. ProDiscover Forensic

ProDiscover Forensic 是可在給定計算機存儲磁碟上定位全部數據,同時還能保護證據並產生文檔報告的計算機/網絡安全工具。

該工具可以從受害系統中恢復任意已刪除文件並檢查剩餘空間,還可以訪問 Windows NTFS 備用數據流,預覽並搜索/捕獲(比如截屏或其他方式)硬體保護區(HPA)的進程。ProDiscover Forensic 有自己的技術來執行這些操作。

任何系統或組織中對數據的硬體防護都是非常重要的事,想突破硬體防護並不容易。ProDiscover Forensic 在扇區級讀取磁碟,因而沒有數據可以在該工具面前隱身。

ProDiscover Forensic 的主要功能有:

創建包含隱藏HPA段(專利申請中)的磁碟比特流副本供分析,可以保證原始證據不受汙染;

搜索文件或整顆磁碟(包括剩餘空間、HPA段和 Windows NT/2000/XP 備份數據流),可進行完整的磁碟取證分析;

不修改磁碟任何數據(包含文件元數據)的情況下,預覽所有文件——即便文件被隱藏或刪除;

在文件級或磁碟簇級檢查數據並交叉對比,以確保沒漏掉任何東西,即便是在磁碟剩餘空間中;

使用Perl腳本自動化調查任務。

ProDiscover® Forensic Edition — The ARC Group of NYwww.arcgroupny.com

3. Volatility Framework

Volatility Framework 是黑帽獨家發布的一個框架,與高級內存分析及取證直接相關。後者基本上就是分析受害系統中的易變內存。易變內存或易變數據是頻繁刷新的數據,就是在重啟系統時可能丟失的那些數據。對此類數據的分析可以採用 Volatility Framework 進行。該框架向世界引入了使用RAM(易變內存)數據監視運行時進程和任意系統狀態的強大力量。

該框架也為數字調查員提供了高效進行取證研究的獨特平臺。國家司法機構、國防力量或全球任意商業調查機構都使用該工具。

Volatility Framework 的主要特點有:

內聚的單一框架;

遵從開源 GPLv2 許可;

以Python語言編寫;

Windows、Linux、Mac可用;

可擴展可腳本化的API;

無可匹敵的功能集;

文件格式涵蓋全面;

快速高效的算法;

嚴謹強大的社區;

專注取證/事件響應/惡意軟體。

volatilityfoundation/volatilitygithub.com

4. Sleuth Kit (+Autopsy)

命令行接口是與電腦程式互操作的一種模式。命令行模式下,用戶/客戶端向程序發送連續的文本行,也就是程式語言中的指令。

Sleuth Kit 就是此類命令行接口/工具的集合。該工具可以檢查受害設備的磁碟鏡像,恢復出被破壞的文件。Sleuth Kit 一般與其他很多開源或商業取證工具一起用在Autopsy數字取證平臺中。

Autopsy也是 Sleuth Kit 的圖形用戶接口,可令硬碟和智慧型手機分析工作更加高效。

Autopsy功能列表:

多用戶情形:可供調查人員對大型案件進行協作分析;

時間線分析:以圖形界面顯示系統事件,方便發現各類活動;

關鍵詞搜索:文本抽取和索引搜索模塊可供發現涉及特定詞句的文件,可以找出正則表達式模式;

Web構件:從常見瀏覽器中抽取Web活動以輔助識別用戶活動;

註冊表分析:使用RegRipper來找出最近被訪問的文檔和USB設備;

LNK文件分析:發現快捷方式文件及其指向的文件;

電子郵件分析:解析MBOX格式信息,比如Thunderbird;

EXIF:從JPEG文件中抽取地理位置信息和相機信息;

文件類型排序:根據文件類型對文件分組,以便找出全部圖片或文檔;

媒體重放:不用外部瀏覽器就查看應用中的視頻和圖片;

縮略圖查看器:顯示圖片的縮略圖以快速瀏覽圖片。

Open Source Digital Forensicswww.sleuthkit.org

5. CAINE(計算機輔助調查環境)

CAINE基於Linux系統打造,通常是包含了一系列取證工具的一張 Live CD。由於最新版CAINE建立在 Ubuntu Linux LTX、MATE和LightDM上,熟悉這些系統的人便可以無縫使用CAINE。

CAINE的主要功能有:

computer forensics digital forensicswww.caine-live.net

6. Xplico

Xplico是又一款開源網絡取證分析工具,可以重建Wireshark、ettercap等包嗅探器抓取的網絡流量內容,來自任何地方的內容都可以。

Xplico的特性包括:

支持HTTP、SIP、IMAP、POP、SMTP、TCP、UDP、IPv4、IPv6協議;

埠無關的協議識別(PIPI);

多線程;

可在SQLite資料庫或Mysql資料庫及文件中輸出數據和信息;

Xplico重組的每個數據都與一個XML文件相關聯,該XML文件唯一標識了該數據流及包含該重組數據的pcap包;

對數據記錄的大小或文件數量沒有任何限制(唯一的限制只存在於硬碟大小);

模塊化。每個Xplico組件都是模塊化的。

某些數字取證及滲透測試作業系統,如 Kali Linux、BackTrack等,默認安裝了Xplico。

Open Source Network Forensic Analysis Tool (NFAT)www.xplico.org

7. X-Ways Forensics

X-Ways Forensics 是取證調查人員廣泛使用的高級工作平臺。調查人員使用取證工具包時面對的問題之一,就是這些工具往往很耗資源,很慢,還不能探查到所有角落。而 X-Ways Forensics 就不怎麼佔資源,更快,還能找出所有被刪除的文件,還有其他一些附加功能。該取證工具用戶友好,完全可移植,可以存放在U盤中,在Windows系統上無需任何額外的安裝。

X-Ways Forensics 的主要特點包括:

Integrated Computer Forensics Softwarewww.x-ways.net

本期編輯:糖

本文系轉載,如有侵權,請聯繫管理員刪除

相關焦點

  • 電子數據取證分析師告訴我:「永遠不要執著於訴求完美的取證工具」
    所以,當面對簡單或是複雜的案件,分析師就有著不可推卸的責任去知道他擁有哪些工具,可以用哪些方法來實現他的目標,令人滿意地完成工作,這是首要考慮的。其次,分析師還必須了解他或她使用的工具是如何工作的。有時候,在我們使用所有設置均為默認的工具找不到需要查找的內容。原因就是因為使用了默認設置。
  • 22款受歡迎的計算機取證工具
    SANS數字取證工具包 – SIFTSIFT是SANS推出的數字取證工具包,SIFT以VMware虛擬映像的形式發布,裡面集成了數字取證分析所有必須的工具。適用於Expert Witness Format (E01), Advanced Forensic Format (AFF),和 raw (dd) evidence formats。 今年早些時候,SIFT 3.0發布。
  • G探長:全球調查人員和專業人士都偏愛的網絡取證工具都有哪些?
    為了提升網絡的安全性,更好地杜絕網絡上的非法行為發生,像SIFT、Volatility Framework等一批網絡取證工具就受到了全球調查人員和專業人士的重視。所謂的網絡取證就是為非法行為發生後的調查收集證據,在2002年出版的《計算機取證》一書中,計算機取證被定義為:對計算機數據的保存、鑑別、抽取、歸檔和解釋。
  • 全球七大智慧城市出爐 臺灣新北、新竹市入選(圖)
    記者張明慧/攝影(來源:臺灣《聯合報》)華夏經緯網1月24日訊:據臺灣媒體報導,今年全球頂尖七大智慧城市昨晚出爐,臺灣地區的新北市和新竹市脫穎而出,入選前七大,加上去年以前已入選前七大的臺中市及臺北市,全臺灣地區已有四座城市獲此榮譽,顯示臺灣地區城市發展已獲國際肯定
  • 計算機取證系列教程:最佳取證工具MACtimes
    計算機取證與真實生活中的偵探工作很相似――當一個人被殺後,偵探會開始一系列的調查工作:首先,保護和隔離犯罪現場;然後,拍照並作記錄;最後,開始調查並收集和整理所有能發現的證據。計算機取證分析的主要目的是儘可能真實地恢復出過去發生的事情。在取證過程中,案發的時間信息是非常關鍵的,可以在做出最後判斷之前將各種可能得到的信息關聯起來。
  • 翻譯|系統管理員免費數字取證調查工具TOP20
    以下是一些寬泛的分類,可以讓你了解數字取證工具的多樣性:•資料庫取證•電子郵件分析•音頻/視頻取證•網際網路瀏覽分析•網絡取證•內存取證•文件分析•磁碟和數據獲取•計算機取證•數字圖像取證雖然這不是一個詳盡的列表,但它讓您了解了什麼是數字取證工具,以及您可以使用它們做什麼
  • 計算機取證方法介紹
    與傳統證據一樣,電子證據必須是可信、準確、完整、符合法律法規的,是法庭所能夠接受的。同時,電子證據與傳統證據不同,具有高科技性、無形性和易破壞性等特點。高科技性是指電子證據的產生、儲存和傳輸,都必須藉助於計算機技術、存儲技術、網絡技術等,離開了相應技術設備,電子證據就無法保存和傳輸。無形性是指電子證據肉眼不能夠直接可見的,必須藉助適當的工具。易破壞性是指電子證據很容易被篡改、刪除而不留任何痕跡。
  • 複利奇蹟轟然倒塌——你必須知道的123
    如果有人告訴你複利是世界的第八大奇蹟,你就問他前七大是什麼?他肯定打不出來,因為他在背臺詞。這個臺詞的範本就是每年定存一萬年化百分之十五,四十年後身價千萬。不同的範本略有差異。但基本上都是在說,只要你堅持定投,藉助複利,你就能創造奇蹟。但實際上任何一個告訴你,複利奇蹟的都在迴避幾個致命的問題。舉個例子,你是一個頂尖的籃球手,罰球命中率在百分之九十。那麼請問你連續二十次都命中的概率是多少?答案是零點九的二十次方等於百分之十二。而百分之九十的罰球命中率有多難?NBA 成立至今能做到的球員也只有四個人。
  • 【技術取證】重現手機移動軌跡
    相關背景知識說明 在開始說明之前,先簡單介紹Android作業系統、全球定位系統(GPS)、說明何謂手機取證,簡單介紹Google「我的地圖」(My Maps)功能,以及會使用到那些取證工具軟體。 全球定位系統GPS 全球定位系統是由美國國防部(Department of Defense)所開發的,1994年正式提供服務,它使用24顆人造衛星,可以提供地球表面98%地區的定位、測速及標準時間。使用者只要持有GPS接收設備,且能接收到的衛星訊號,即可使用該服務,且無須付費。
  • Sherloq:一款開源的數字圖片取證工具
    工具介紹數字圖像取證分析是應用圖像科學領域裡的一種專業知識,這項技術可以在法律事務中解釋圖像的內容或圖像本身所代表的含義
  • GrayShift的GrayKey iPhone取證工具亮相在FCC的照片中
    GrayShift出品的iPhone取證工具GrayKey新圖片通過一份FCC文件浮出水面,讓人們近距離地了解了這款被執法人員用來獲取數據的
  • 電子數據取證之阿里雲網站伺服器鏡像取證方法
    當辦案人員從阿里雲公司獲取涉案網站伺服器的鏡像後,將面對如何對伺服器的鏡像進行取證的難題。  下面,效率源盤點關於阿里雲網站伺服器鏡像文件的取證思路,希望能給公檢法機構辦案人員一些靈感和參考。  取證思路  從上文我們知道辦案人員拿到的鏡像是關於涉案網站的伺服器鏡像,在針對這個伺服器鏡像進行取證時,可以通過仿真的方法將網站重新搭建起來,然後對網站進行取證。這樣對伺服器鏡像的取證就變成了對網站的取證。
  • 全球頂尖安全專家齊聚騰訊安全
    騰訊安全的實力來自於騰訊的聯合實驗室,薈萃了全球最頂尖安全專家團隊,包含了蓋科恩實驗室、玄武實驗室、湛瀘實驗室、雲鼎實驗室、反詐騙實驗室、反病毒 實驗室、移動安全實驗室,共七大專業實驗室。不僅如此,還匯聚國際最頂尖白帽黑客,未來主要專注安全技術研究和安全攻防體系搭建,安全防範和保障範圍涵蓋連接、系統、應用、信息、設備、雲六大網際網路關鍵領域。將各個安全領域的大佬收至麾下,這才有了現在堅不可摧的騰訊安全。
  • 驗貨時必須要掌握七大貿易技巧!
    驗貨時必須要掌握七大貿易技巧! 2007-06-27 00:00:00 來源:全球紡織網     說到索賠,可能很多人都不想,而最無奈的則是客人索賠的時候這個貨長什麼樣還不知道?
  • 主機取證 - 社交應用取證
    每周三上午8點發布一節內容,可長按以下二維碼,識別之後進一步了解社交應用取證——背景> 原告提供的簡訊記錄沒有提供手機核實,真實性無法確認> 被告未提供證據證明微信聊天記錄中聊天對方就是原告,因此對該證據不予採信微信等聊天記錄可以作為證據> 《最高人民法院關於修改<關於民事訴訟證據的若干規定
  • 全球頂尖奢侈品,我猜你只知道香奈兒,全知道的是時尚達人
    【全球頂尖奢侈品,我猜你只知道香奈兒,全知道的是時尚達人】GUCCI古奇;品牌故事:GUCCI的創始人是一位叫做GUCCIO GUCCI的義大利青年。1994年Tom Ford上任創意總監後,將傳統品牌改變為嶄新的摩登形象,將這個百年歷史的米蘭品牌推向另一個高峰,成為年輕一族時尚的經典代表。
  • 電子取證(Forensics)-Windows取證基礎
    對於入侵者而言,了解電子取證,可以更全面的了解到自己能夠在系統中留下的痕跡,從而具有針對性的消除痕跡,而對於取證人員來說,電子取證無疑是了解整個入侵過程的關鍵。電子取證近年來也發展為了一個獨立的學科,其中在安全競賽中,電子取證也作為一部分考察內容,被納入到雜項的大類中,也有隻考察取證的競賽。下面從技術層面介紹Windows取證的相關知識。
  • 七大巧克力聖地 你知道嗎?
    七大巧克力聖地 你知道嗎?巧克力是很多人都喜愛的美食,芳香絲滑入口美味的感覺令人愛不釋手。下面帶著大家來盤點世上最出名的7大巧克力聖地,看看有沒有你去過的地方吧!跟紐約的其他事物一樣,紐約的巧克力製造商也是來自世界各地,並帶來了他們頂尖的巧克力配方。除了逛逛遍布全城巧克力商店,遊客還可以來一場巧克力之旅,了解這些商店的歷史,並且試吃一下他們的巧克力。科隆德國的第大城市德國西部萊茵河畔名城和重工業城市。位於萊茵河畔的科隆市是德國的第四大城市,人口97萬。這是一座古老而美麗的城市,也是一座現代化氣息極強的大都市。
  • CTF取證類題目指南
    /extracted_file.xxx bs=1 skip=1335205 count=40668937儘管上述工具能夠滿足基本需求,但有時候你還是需要人工利用Python的re或regex模塊來編程提取文件中的一小部分信息,從而判斷魔法字節,以及Python的zlib模塊來提取zlib數據流。剛開始你可能一頭霧水,面對著題目文件不知道如何進行下一步。
  • 新QC七大工具(完整版)
    1QC七大工具很多質量人都知道,但是如何繪製這些圖,有什麼要求?今天為你帶來這些乾貨,希望對你有幫助。內容僅供參考。新QC七大手法1. KJ法(親和圖法)(Affinity Diagram)2.—多變量轉化少變量數據分析;新QC七大手法概述:新QC七大手法的特點:1.整理語言資料的工具 2.將語言情報用圖形表示的方法 3.引發思考,有效解決凌亂問題;4.充實計劃;5.防止遺漏、疏忽;6.使有關人員了解;7.促使有關人員的協助;