SlideShare a Scribd company logo
1 of 50
DFIR101
簡易數位鑑識入門
2021/12/15 海豹
`whoami`
海豹 - 尤理衡
- 不務正業大學生
- 陽明交通大學 大四
- CTFer @ BambooFox / TSJ
- 網路維運玩家
- SITCON 2021 副召
DFIR ?
什麼是 DF?什麼又是 IR?
01
DF = Digital Forensics / 數位鑑識
IR = Incident Response / 事件應變
Digital Forensics ?
- 數位鑑識
- 定位出可能對目標單位有害的物件
- 惡意程式
- C2 連線
- 壞員工
- APT Group
- 提供證據給執法單位 / IR Team
IncidentResponse ?
- 事件應變處理
- 對已經被識別的資安事件做處置
- 被打了怎麼辦?
- 止損 / 消除威脅
DF VS IR
- 相輔相成
- DF
- 找出對於事件相關的資料
- IR
- 過程中需要鑑識資料
IR 中的資料來源
要怎麼知道被打了 / 被打了要看什麼
02
IR 中我們可能會看哪些資料?
員工行為
下載了什麼?
什麼時候存取?
網路
不正常流量?
規律流量?
主機
惡意程式?
CPU / GPU?
Memory?
Disk?
套件資訊?
網路 / 員工行為
你看到有員工電腦
11:03 連向惡意網域
網路資訊
- Firewall (防火牆)
- 上網行為管理 Log
- WAF Log
- NAT Log
- VPN Log
- DNS Log
- 封包內容
- TLS SNI 等
主機資訊
- 防毒日誌
- Windows Event Log / syslog
- Web Access / Error Log
- 硬碟資訊
- 服務
- Autorun (自動啟動程式)
- 記憶體
- Process
- 惡意程式 Config
資料彙整- Log
- Elastic 全家桶
- ELK
- Elasticsearch + Beats
- Splunk
資料彙整- Splunk
- 安裝簡單
- 一定程度後要錢
資料彙整- Elastic
Elasticsearch + Beats + Kibana
Log 彙整練習
Elastic + Beats + Kibana
03
Install Docker
https://www.docker.com/
Install Elasticsearch
- docker pull
docker.elastic.co/elasticsearch/elasticsearch:7.16.0
- docker run -p 9200:9200 -p 9300:9300 -e
"discovery.type=single-node" --name=dfires
docker.elastic.co/elasticsearch/elasticsearch:7.16.0
Install Elasticsearch
Install Kibana
- docker pull docker.elastic.co/kibana/kibana:7.16.0
- docker run --link dfires:elasticsearch -p 5601:5601
docker.elastic.co/kibana/kibana:7.16.0
Elasticsearch & Kibana
- ES: http://127.0.0.1:9200
- Kibana: http://127.0.0.1:5601
Kibana
Elasticsearch + Beats
Beats
Filebeat
一般 Log 檔 網路封包
Packetbeat
Windows
Event Log
Winlogbeat
Beats
Filebeat
一般 Log 檔 網路封包
Packetbeat
Windows
Event Log
Winlogbeat
Download Packetbeat
- https://www.elastic.co/downloads/beats/packetbeat
PacketbeatIndex / Dashboard Setup
- ./packetbeat setup
Start Packetbeat Data Collection
- ./packetbeat run
可以分析什麼
- 網路
- 惡意 Domain 查詢
- 異常大量流量
- 服務日誌
- Web 攻擊 Pattern
- SQL Injection、XSS
Disk Analysis
硬碟分析
04
硬碟採集- 防寫保護
硬碟採集- On Host
VM / Container
Export VM
Or
Export RootFS
Windows
FTK Imager
Linux
dd
FTK Imager
檔案還原
- 惡意程式足跡
- 員工滅證
檔案還原- HOW
1 2 3 4 5 6
檔案還原- HOW
1 2 3 4 5 6
Host Event Analysis
主機事件分析
05
Windows
- Windows Event Log
- %System32%winevtLogs
Windows Event Log
- Event Code
- 4688 in Security: Process Creation
- 7045 in System: Service Installed
- 4624 in Security: Logon Success
Windows Event Log - Sample
- https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES
Windows - Sysinternal
- Autoruns
- Process Monitor
- TCPView
- ProcDump
- Process Explorer
Memory
記憶體分析
06
記憶體會有什麼?
- 執行起來的程式 (Process)
- 程式執行過程中所使用的內容 (Config、Payload)
- 作業系統相關資訊
- 時間
- 版本
- 畫面資訊
- ….
記憶體採集工具
- MAGNET RAM Capture
- FTK Imager
記憶體採集- Magnet RAM Capture
Install Volatility
- docker pull phocean/volatility
- docker run --rm -v /dump路徑:/dumps:ro,Z -ti
phocean/volatility
判別系統
- docker run --rm -v $(pwd):/dumps:ro,Z -ti
phocean/volatility -f /dumps/malware.mem imageinfo
列出 Process
- docker run --rm -v $(pwd):/dumps:ro,Z -ti
phocean/volatility -f /dumps/malware.mem pslist
Q & A
問問題時間!
07
CREDITS: This presentation template was created
by Slidesgo, including icon by Flaticon, and
infographics & images from Freepik
Thanks
- 007seadog@gmail.com
- +886 920498225
- seadog007.me
- seadog007.work
Please keep this slide for attribution

More Related Content

What's hot

工业网络安全风险可视化探讨
工业网络安全风险可视化探讨工业网络安全风险可视化探讨
工业网络安全风险可视化探讨Onward Security
 
台科大網路鑑識課程 封包分析及中繼站追蹤
台科大網路鑑識課程 封包分析及中繼站追蹤台科大網路鑑識課程 封包分析及中繼站追蹤
台科大網路鑑識課程 封包分析及中繼站追蹤jack51706
 
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...ChinaNetCloud
 
Tdohconf 2017-ncku
Tdohconf 2017-nckuTdohconf 2017-ncku
Tdohconf 2017-nckujack51706
 
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)HITCON GIRLS
 
A DIY Botnet Tracking System
A DIY Botnet Tracking SystemA DIY Botnet Tracking System
A DIY Botnet Tracking Systemlog0
 
做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石Onward Security
 
2017.11.22 OWASP Taiwan Week (Lucas Ko)
2017.11.22  OWASP Taiwan Week (Lucas Ko)2017.11.22  OWASP Taiwan Week (Lucas Ko)
2017.11.22 OWASP Taiwan Week (Lucas Ko)Lucas Ko
 
HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)HITCON GIRLS
 
恶性代码的最新动向和手法
恶性代码的最新动向和手法恶性代码的最新动向和手法
恶性代码的最新动向和手法Youngjun Chang
 
第一次使用Shodan.io就上手
第一次使用Shodan.io就上手第一次使用Shodan.io就上手
第一次使用Shodan.io就上手Ting-En Lin
 
科学上网之翻墙
科学上网之翻墙科学上网之翻墙
科学上网之翻墙acouzo
 
虎尾科大報告
虎尾科大報告虎尾科大報告
虎尾科大報告琮凱 蘇
 
分会场三神话终结者:数据丢失防护的5个神话
分会场三神话终结者:数据丢失防护的5个神话分会场三神话终结者:数据丢失防护的5个神话
分会场三神话终结者:数据丢失防护的5个神话ITband
 
Fiddler使用技巧
Fiddler使用技巧Fiddler使用技巧
Fiddler使用技巧明 李
 
20150528联动技术大讲堂15(刘胜)业务系统上线标准指引
20150528联动技术大讲堂15(刘胜)业务系统上线标准指引20150528联动技术大讲堂15(刘胜)业务系统上线标准指引
20150528联动技术大讲堂15(刘胜)业务系统上线标准指引liu sheng
 
Построение гиперболического параболоида
Построение гиперболического параболоидаПостроение гиперболического параболоида
Построение гиперболического параболоидаbekkermankn
 

What's hot (17)

工业网络安全风险可视化探讨
工业网络安全风险可视化探讨工业网络安全风险可视化探讨
工业网络安全风险可视化探讨
 
台科大網路鑑識課程 封包分析及中繼站追蹤
台科大網路鑑識課程 封包分析及中繼站追蹤台科大網路鑑識課程 封包分析及中繼站追蹤
台科大網路鑑識課程 封包分析及中繼站追蹤
 
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
 
Tdohconf 2017-ncku
Tdohconf 2017-nckuTdohconf 2017-ncku
Tdohconf 2017-ncku
 
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
 
A DIY Botnet Tracking System
A DIY Botnet Tracking SystemA DIY Botnet Tracking System
A DIY Botnet Tracking System
 
做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石
 
2017.11.22 OWASP Taiwan Week (Lucas Ko)
2017.11.22  OWASP Taiwan Week (Lucas Ko)2017.11.22  OWASP Taiwan Week (Lucas Ko)
2017.11.22 OWASP Taiwan Week (Lucas Ko)
 
HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)HITCON GIRLS 成大講座 基礎知識(蜘子珣)
HITCON GIRLS 成大講座 基礎知識(蜘子珣)
 
恶性代码的最新动向和手法
恶性代码的最新动向和手法恶性代码的最新动向和手法
恶性代码的最新动向和手法
 
第一次使用Shodan.io就上手
第一次使用Shodan.io就上手第一次使用Shodan.io就上手
第一次使用Shodan.io就上手
 
科学上网之翻墙
科学上网之翻墙科学上网之翻墙
科学上网之翻墙
 
虎尾科大報告
虎尾科大報告虎尾科大報告
虎尾科大報告
 
分会场三神话终结者:数据丢失防护的5个神话
分会场三神话终结者:数据丢失防护的5个神话分会场三神话终结者:数据丢失防护的5个神话
分会场三神话终结者:数据丢失防护的5个神话
 
Fiddler使用技巧
Fiddler使用技巧Fiddler使用技巧
Fiddler使用技巧
 
20150528联动技术大讲堂15(刘胜)业务系统上线标准指引
20150528联动技术大讲堂15(刘胜)业务系统上线标准指引20150528联动技术大讲堂15(刘胜)业务系统上线标准指引
20150528联动技术大讲堂15(刘胜)业务系统上线标准指引
 
Построение гиперболического параболоида
Построение гиперболического параболоидаПостроение гиперболического параболоида
Построение гиперболического параболоида
 

Similar to Forensics 101 的副本

11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中T客邦
 
赛诺朗基全局事件管理
赛诺朗基全局事件管理赛诺朗基全局事件管理
赛诺朗基全局事件管理Mktg
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮NSFOCUS
 
HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會Chris Lin
 
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...Wales Chen
 
虚拟化与私有云安全
虚拟化与私有云安全虚拟化与私有云安全
虚拟化与私有云安全ITband
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfssuserdfa916
 
20210928 #118 - 給非營利組織的資安自保手冊
 20210928 #118 - 給非營利組織的資安自保手冊 20210928 #118 - 給非營利組織的資安自保手冊
20210928 #118 - 給非營利組織的資安自保手冊Net Tuesday Taiwan
 
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢T客邦
 
企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)WASecurity
 
恶性代码和分析方案
恶性代码和分析方案恶性代码和分析方案
恶性代码和分析方案Youngjun Chang
 
ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308sang yoo
 
22
2222
2242qu
 
雲端運算期中分組報告
雲端運算期中分組報告雲端運算期中分組報告
雲端運算期中分組報告Yosheng Zhang
 
分会场一攻击趋势与攻击手法的剖析
分会场一攻击趋势与攻击手法的剖析分会场一攻击趋势与攻击手法的剖析
分会场一攻击趋势与攻击手法的剖析ITband
 
資訊證照講座
資訊證照講座資訊證照講座
資訊證照講座Ryan Chung
 
近源攻击的安全研究思路分享.pdf
近源攻击的安全研究思路分享.pdf近源攻击的安全研究思路分享.pdf
近源攻击的安全研究思路分享.pdffijtaqpk
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会ITband
 
20120526 -物聯網應用
20120526 -物聯網應用20120526 -物聯網應用
20120526 -物聯網應用p_yang
 

Similar to Forensics 101 的副本 (20)

11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中
 
赛诺朗基全局事件管理
赛诺朗基全局事件管理赛诺朗基全局事件管理
赛诺朗基全局事件管理
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
 
HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會HITCON CMT 2017 - ZeroDay 發表會
HITCON CMT 2017 - ZeroDay 發表會
 
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
 
虚拟化与私有云安全
虚拟化与私有云安全虚拟化与私有云安全
虚拟化与私有云安全
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdf
 
20210928 #118 - 給非營利組織的資安自保手冊
 20210928 #118 - 給非營利組織的資安自保手冊 20210928 #118 - 給非營利組織的資安自保手冊
20210928 #118 - 給非營利組織的資安自保手冊
 
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
 
企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)企业安全应急响应与渗透反击V0.04(程冲)
企业安全应急响应与渗透反击V0.04(程冲)
 
恶性代码和分析方案
恶性代码和分析方案恶性代码和分析方案
恶性代码和分析方案
 
ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308
 
22
2222
22
 
雲端運算期中分組報告
雲端運算期中分組報告雲端運算期中分組報告
雲端運算期中分組報告
 
分会场一攻击趋势与攻击手法的剖析
分会场一攻击趋势与攻击手法的剖析分会场一攻击趋势与攻击手法的剖析
分会场一攻击趋势与攻击手法的剖析
 
資訊證照講座
資訊證照講座資訊證照講座
資訊證照講座
 
智慧化的IT架構管理
智慧化的IT架構管理智慧化的IT架構管理
智慧化的IT架構管理
 
近源攻击的安全研究思路分享.pdf
近源攻击的安全研究思路分享.pdf近源攻击的安全研究思路分享.pdf
近源攻击的安全研究思路分享.pdf
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会
 
20120526 -物聯網應用
20120526 -物聯網應用20120526 -物聯網應用
20120526 -物聯網應用
 

More from NCUDSC

LineBot.pptx
LineBot.pptxLineBot.pptx
LineBot.pptxNCUDSC
 
221013 GDSC Kotlin Basics.pptx
221013 GDSC Kotlin Basics.pptx221013 GDSC Kotlin Basics.pptx
221013 GDSC Kotlin Basics.pptxNCUDSC
 
GDSC NCU Flutter
GDSC NCU FlutterGDSC NCU Flutter
GDSC NCU FlutterNCUDSC
 
讓你的人工智慧更智慧 - Developer Student Clubs.pptx
讓你的人工智慧更智慧 - Developer Student Clubs.pptx讓你的人工智慧更智慧 - Developer Student Clubs.pptx
讓你的人工智慧更智慧 - Developer Student Clubs.pptxNCUDSC
 
Laravel II - Developer Student Clubs NCU.pdf
Laravel II - Developer Student Clubs NCU.pdfLaravel II - Developer Student Clubs NCU.pdf
Laravel II - Developer Student Clubs NCU.pdfNCUDSC
 
20220316 laravel I
20220316 laravel I20220316 laravel I
20220316 laravel INCUDSC
 
Gdsc is back!
Gdsc is back!Gdsc is back!
Gdsc is back!NCUDSC
 
Artificial intelligence in laboratory medicine clinical decision support-gd...
Artificial intelligence in laboratory medicine   clinical decision support-gd...Artificial intelligence in laboratory medicine   clinical decision support-gd...
Artificial intelligence in laboratory medicine clinical decision support-gd...NCUDSC
 
GDSC intro
GDSC introGDSC intro
GDSC introNCUDSC
 
NLP補充
NLP補充NLP補充
NLP補充NCUDSC
 
Docker
DockerDocker
DockerNCUDSC
 
Big Query
Big QueryBig Query
Big QueryNCUDSC
 

More from NCUDSC (12)

LineBot.pptx
LineBot.pptxLineBot.pptx
LineBot.pptx
 
221013 GDSC Kotlin Basics.pptx
221013 GDSC Kotlin Basics.pptx221013 GDSC Kotlin Basics.pptx
221013 GDSC Kotlin Basics.pptx
 
GDSC NCU Flutter
GDSC NCU FlutterGDSC NCU Flutter
GDSC NCU Flutter
 
讓你的人工智慧更智慧 - Developer Student Clubs.pptx
讓你的人工智慧更智慧 - Developer Student Clubs.pptx讓你的人工智慧更智慧 - Developer Student Clubs.pptx
讓你的人工智慧更智慧 - Developer Student Clubs.pptx
 
Laravel II - Developer Student Clubs NCU.pdf
Laravel II - Developer Student Clubs NCU.pdfLaravel II - Developer Student Clubs NCU.pdf
Laravel II - Developer Student Clubs NCU.pdf
 
20220316 laravel I
20220316 laravel I20220316 laravel I
20220316 laravel I
 
Gdsc is back!
Gdsc is back!Gdsc is back!
Gdsc is back!
 
Artificial intelligence in laboratory medicine clinical decision support-gd...
Artificial intelligence in laboratory medicine   clinical decision support-gd...Artificial intelligence in laboratory medicine   clinical decision support-gd...
Artificial intelligence in laboratory medicine clinical decision support-gd...
 
GDSC intro
GDSC introGDSC intro
GDSC intro
 
NLP補充
NLP補充NLP補充
NLP補充
 
Docker
DockerDocker
Docker
 
Big Query
Big QueryBig Query
Big Query
 

Forensics 101 的副本