SlideShare a Scribd company logo
Digital forensics with open source tools
Vitaly Balashov
head of digital forensics lab
OSDN, 2016
Kyiv, Ukraine
Коротко о главном
ВСЁ.
ОЧЕНЬ.
ПЛОХО.
Что такое Digital Forensics?
Цифровая криминалистика – это сбор, научное
исследование и анализ полученных данных с любого
цифрового устройства (компьютер, телефон, сменные
носители т.д.) таким образом, чтобы информация могла
быть представлена в суде.
Основные Open Source инструменты
The Sleuth Kit.
Плюсы:
Консольный интерфейс.
Большая гибкость. Большие возможности.
Минусы:
Консольный интерфейс.
Основные Open Source инструменты
AutoPsy
Плюсы:
Основан на The Sleuth Kit.
Легко добавляються модули на Pythton.
Имеется сообщество.
Минусы:
Написан на Java.
Главные представители отрасли
Основные Open Source инструменты
CAINE Live DVD
Плюсы:
Содержит огромное количество утилит,
необходимых при исследовании.
Минусы:
Нет единого комплексного решения. Весь функцинал
представлен множеством свободных утилит,
зачастую не связанных между собой.
Основные Open Source инструменты
Основные Open Source инструменты
Основные Open Source инструменты
KALI LINUX
Плюсы:
Содержит много различных утилит из коробки.
Добавляет +1 к навыку крутости +5 к загадочности.
«Заточен» для pentest`а.
Минусы:
Просто сбор многих утилит в одном дистрибутиве,
ничего более.
Основные Open Source инструменты
Главные представители отрасли
Kali Linux Forensic Tools
afflib-tools
apktool[amd64,i386]
autopsy
bulk-extractor
cabextract
capstone
chkrootkit
creddump
cuckoo
dc3dd
dcfldd
ddrescue
dff
dissy
distorm3
dumpzilla
edb-debugger
ewf-tools
exiv2
extundelete
fcrackzip
firmware-mod-kit
flasm
foremost
galleta
gdb
gparted
guymager[amd64,i386]
inetsim
iphone-backup-analyzer
jad
javasnoop
libewf1
libhivex-bin
lvm2
lynis
magicrescue
md5deep
mdbtools
memdump
missidentify
nasm
ollydbg[amd64,i386]
p7zip-full
parted
pasco
pdfid
pdf-parser
pdgmail
peepdf
pev
polenum
radare2
rdd
readpst
recoverjpeg
recstudio[i386]
reglookup
regripper[amd64,i386]
rifiuti
rifiuti2
safecopy
samdump2
scalpel
scrounge-ntfs
sleuthkit
smali
sqlitebrowser
tcpdump
tcpflow
tcpick
tcpreplay
truecrack
truecrypt
unrar
upx-ucl
vinetto
volafox
volatility
wce
wireshark
xplico
Главные представители отрасли
UALinux: Ubuntu CyberPack
Плюсы: собран отечественным производителем
под нужды отечественных же практиков,
что вылилось в наличие только действительно
необходимых утилит.
Минусы:
Live only
Снова сборка разрозненных утилит.
Volatility framework
Мощь. Жесть. Жир. True. Open Source. Free.
Создавался долго, из маленьких скриптов от разных практиков
отрасли цифровой криминалистики. Каждый модуль изначально
сделан кем-то для себя.
Впервые в виде готового фреймворка представлен в 2007 году на
конференции Black Hat.
Один из мощнейших инструментов современности для
анализа памяти.
Volatility framework
Volatility framework
Volatility framework
- Image identification
- Process Information
- Process Listing
- PE file extraction
- Logs / Histories
- Network Information
- Kernel Memory
- Injected code
- Registry
- Dump conversion
- Api Hooks
- Yara Scanning
- Strings
- Password recovery
- Disk encrypton
- Malware Specific
- Filesystem resources
- GUI Memory
- Volshell
- Command history
- TrueCrypt passphrase
recovery
Спасибо за внимание!
Сюда можно присылать вопросы:
vitaly.balashov@hniise.gov.ua

More Related Content

Similar to OSDN 2016, Kyiv, Ukraine

YouLead Tomsk 2012 — Constantin Kaplinsky
YouLead Tomsk 2012 — Constantin KaplinskyYouLead Tomsk 2012 — Constantin Kaplinsky
YouLead Tomsk 2012 — Constantin Kaplinsky
Constantin Kaplinsky
 
Презентация Толмачева Артема
Презентация Толмачева АртемаПрезентация Толмачева Артема
Презентация Толмачева Артема
Dmitry Dok
 
Python-технология которую легко продавать!
Python-технология которую легко продавать!Python-технология которую легко продавать!
Python-технология которую легко продавать!
Aleksey Nakorenko
 
Organic software
Organic softwareOrganic software
Organic software
Konstantin Lepikhov
 
Webinar Open Sourse LMS / Вебинар открытые СДО
Webinar Open Sourse LMS / Вебинар открытые СДОWebinar Open Sourse LMS / Вебинар открытые СДО
Webinar Open Sourse LMS / Вебинар открытые СДОElena Tikhomirova
 
Национальная программная платформа выступление Д.Комиссарова на пресс-конфе...
Национальная программная платформа   выступление Д.Комиссарова на пресс-конфе...Национальная программная платформа   выступление Д.Комиссарова на пресс-конфе...
Национальная программная платформа выступление Д.Комиссарова на пресс-конфе...
PingWin Software
 
Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...
Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...
Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...
Positive Hack Days
 
Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)
Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)
Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)
PingWin Software
 
Информационная безопасность на базе open source: есть ли смысл?
Информационная безопасность на базе open source: есть ли смысл?Информационная безопасность на базе open source: есть ли смысл?
Информационная безопасность на базе open source: есть ли смысл?
Aleksey Lukatskiy
 
Linux и свободное по
Linux и свободное поLinux и свободное по
Linux и свободное по
Alexander Babich
 
Roman Sizo open software and data - history, license types, beer
Roman Sizo   open software and data - history, license types, beerRoman Sizo   open software and data - history, license types, beer
Roman Sizo open software and data - history, license types, beer
Anton Biatov
 
Сергей Белов
Сергей БеловСергей Белов
Сергей Белов
CodeFest
 
Securitystronghold presentation-antivirus
Securitystronghold presentation-antivirusSecuritystronghold presentation-antivirus
Securitystronghold presentation-antivirusw_harker
 
Start
StartStart
StartIKTO
 
Solar inCode – система анализа программного кода на наличие уязвимостей ИБ
Solar inCode – системаанализа программного кода на наличие уязвимостей ИБSolar inCode – системаанализа программного кода на наличие уязвимостей ИБ
Solar inCode – система анализа программного кода на наличие уязвимостей ИБ
Solar Security
 
Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно. Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно. Andrey Beshkov
 
Библиотека Boost с нуля на примере Boost.DLL
Библиотека Boost с нуля на примере Boost.DLLБиблиотека Boost с нуля на примере Boost.DLL
Библиотека Boost с нуля на примере Boost.DLL
Platonov Sergey
 

Similar to OSDN 2016, Kyiv, Ukraine (20)

спо
споспо
спо
 
YouLead Tomsk 2012 — Constantin Kaplinsky
YouLead Tomsk 2012 — Constantin KaplinskyYouLead Tomsk 2012 — Constantin Kaplinsky
YouLead Tomsk 2012 — Constantin Kaplinsky
 
Презентация Толмачева Артема
Презентация Толмачева АртемаПрезентация Толмачева Артема
Презентация Толмачева Артема
 
Python-технология которую легко продавать!
Python-технология которую легко продавать!Python-технология которую легко продавать!
Python-технология которую легко продавать!
 
Organic software
Organic softwareOrganic software
Organic software
 
лекция
лекциялекция
лекция
 
Webinar Open Sourse LMS / Вебинар открытые СДО
Webinar Open Sourse LMS / Вебинар открытые СДОWebinar Open Sourse LMS / Вебинар открытые СДО
Webinar Open Sourse LMS / Вебинар открытые СДО
 
Национальная программная платформа выступление Д.Комиссарова на пресс-конфе...
Национальная программная платформа   выступление Д.Комиссарова на пресс-конфе...Национальная программная платформа   выступление Д.Комиссарова на пресс-конфе...
Национальная программная платформа выступление Д.Комиссарова на пресс-конфе...
 
Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...
Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...
Ph days2015 pavel_shodanYet another Shodan или наш опыт создания аналогичной ...
 
Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)
Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)
Стратегия РАСПО (Российской Ассоциации Свободного Программного Обеспечения)
 
Информационная безопасность на базе open source: есть ли смысл?
Информационная безопасность на базе open source: есть ли смысл?Информационная безопасность на базе open source: есть ли смысл?
Информационная безопасность на базе open source: есть ли смысл?
 
Linux и свободное по
Linux и свободное поLinux и свободное по
Linux и свободное по
 
Roman Sizo open software and data - history, license types, beer
Roman Sizo   open software and data - history, license types, beerRoman Sizo   open software and data - history, license types, beer
Roman Sizo open software and data - history, license types, beer
 
Сергей Белов
Сергей БеловСергей Белов
Сергей Белов
 
Securitystronghold presentation-antivirus
Securitystronghold presentation-antivirusSecuritystronghold presentation-antivirus
Securitystronghold presentation-antivirus
 
Start
StartStart
Start
 
Start
StartStart
Start
 
Solar inCode – система анализа программного кода на наличие уязвимостей ИБ
Solar inCode – системаанализа программного кода на наличие уязвимостей ИБSolar inCode – системаанализа программного кода на наличие уязвимостей ИБ
Solar inCode – система анализа программного кода на наличие уязвимостей ИБ
 
Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно. Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно.
 
Библиотека Boost с нуля на примере Boost.DLL
Библиотека Boost с нуля на примере Boost.DLLБиблиотека Boost с нуля на примере Boost.DLL
Библиотека Boost с нуля на примере Boost.DLL
 

OSDN 2016, Kyiv, Ukraine

  • 1. Digital forensics with open source tools Vitaly Balashov head of digital forensics lab OSDN, 2016 Kyiv, Ukraine
  • 3. Что такое Digital Forensics? Цифровая криминалистика – это сбор, научное исследование и анализ полученных данных с любого цифрового устройства (компьютер, телефон, сменные носители т.д.) таким образом, чтобы информация могла быть представлена в суде.
  • 4. Основные Open Source инструменты The Sleuth Kit. Плюсы: Консольный интерфейс. Большая гибкость. Большие возможности. Минусы: Консольный интерфейс.
  • 5. Основные Open Source инструменты AutoPsy Плюсы: Основан на The Sleuth Kit. Легко добавляються модули на Pythton. Имеется сообщество. Минусы: Написан на Java.
  • 7. Основные Open Source инструменты CAINE Live DVD Плюсы: Содержит огромное количество утилит, необходимых при исследовании. Минусы: Нет единого комплексного решения. Весь функцинал представлен множеством свободных утилит, зачастую не связанных между собой.
  • 8. Основные Open Source инструменты
  • 9. Основные Open Source инструменты
  • 10. Основные Open Source инструменты KALI LINUX Плюсы: Содержит много различных утилит из коробки. Добавляет +1 к навыку крутости +5 к загадочности. «Заточен» для pentest`а. Минусы: Просто сбор многих утилит в одном дистрибутиве, ничего более.
  • 11. Основные Open Source инструменты
  • 13. Kali Linux Forensic Tools afflib-tools apktool[amd64,i386] autopsy bulk-extractor cabextract capstone chkrootkit creddump cuckoo dc3dd dcfldd ddrescue dff dissy distorm3 dumpzilla edb-debugger ewf-tools exiv2 extundelete fcrackzip firmware-mod-kit flasm foremost galleta gdb gparted guymager[amd64,i386] inetsim iphone-backup-analyzer jad javasnoop libewf1 libhivex-bin lvm2 lynis magicrescue md5deep mdbtools memdump missidentify nasm ollydbg[amd64,i386] p7zip-full parted pasco pdfid pdf-parser pdgmail peepdf pev polenum radare2 rdd readpst recoverjpeg recstudio[i386] reglookup regripper[amd64,i386] rifiuti rifiuti2 safecopy samdump2 scalpel scrounge-ntfs sleuthkit smali sqlitebrowser tcpdump tcpflow tcpick tcpreplay truecrack truecrypt unrar upx-ucl vinetto volafox volatility wce wireshark xplico
  • 14. Главные представители отрасли UALinux: Ubuntu CyberPack Плюсы: собран отечественным производителем под нужды отечественных же практиков, что вылилось в наличие только действительно необходимых утилит. Минусы: Live only Снова сборка разрозненных утилит.
  • 15. Volatility framework Мощь. Жесть. Жир. True. Open Source. Free. Создавался долго, из маленьких скриптов от разных практиков отрасли цифровой криминалистики. Каждый модуль изначально сделан кем-то для себя. Впервые в виде готового фреймворка представлен в 2007 году на конференции Black Hat. Один из мощнейших инструментов современности для анализа памяти.
  • 18. Volatility framework - Image identification - Process Information - Process Listing - PE file extraction - Logs / Histories - Network Information - Kernel Memory - Injected code - Registry - Dump conversion - Api Hooks - Yara Scanning - Strings - Password recovery - Disk encrypton - Malware Specific - Filesystem resources - GUI Memory - Volshell - Command history - TrueCrypt passphrase recovery
  • 19. Спасибо за внимание! Сюда можно присылать вопросы: vitaly.balashov@hniise.gov.ua