Linux取证

原文地址:http://resources.infosecinstitute.com/linux-and-disk-forensics/
数据取证调查通常由5步组成:
识别
数据获取
数据恢复
分析
报告
[img]http://dl2.iteye.com/upload/attachment/0102/9087/2a56df47-1865-3176-8697-84c118e37fb4.png[/img]
数据取证专用系统BackTrack, FIRE, Knoppix-STD, Linux LEO, Penguin Sleuth
我们将使用的工具
获取镜像: Dd, DdRescue, dc3dd, Aimage
数据恢复工具: Foremost, Magic Rescue,SafeCopy
取证分析工具: bulk_extractor, Miss Identify, RegLookup, readpst
取证工具套件: Autopsy, Sleuth Kit, PTK
在根目录下创建取证文件夹:
mkdir /evidence

创建一个用于分析的文件夹
mkdir /mnt/investigation

在这里,我们将会挂载外部数据来进行调查。
[b]获取镜像[/b]
[color=blue]使用dd命令来获得镜像[/color]
dd if=<media/partition on a media> of=<image_file>

例如
dd if=/dev/sdc of=image.dd

这里我们获得sdc硬盘的镜像,保存为image.dd。
针对本文,我们将使用开源测试样本。例如[url]http://dftt.sourceforge.net/[/url] , [url]http://pyflag.sourceforge.net[/url] 或 [url]http://linuxleo.com/[/url]。下载镜像到evidence文件夹中
我使用的镜像是通过
dd if=/dev/sdc of=pyflag_stdimage_0.1
命令获得的。
[img]http://dl2.iteye.com/upload/attachment/0102/9094/88f791a0-5da2-3801-9681-4d83f04c62db.png[/img]
下载完镜像后,copy到空的磁盘上,我们以后还会需要它:
dd if=pyflag_stdimage_0.1 of=/dev/fd0

现在我们有了两份镜像,一份在/evidence,一份在磁盘上。
[b]镜像分析:[/b]
把镜像mount到/investigation文件夹中
[color=blue]mount -o ro,noexec,loop pyflag_stdimage_0.1 /mnt/investigation[/color]
‘ro’ 和 ‘noexec’表明文件用只读和非执行方法挂载
现在切换到/mnt/investigation文件夹,可以看到系统镜像
把文件列表导入到一个文件,用于分析文件和他们的属性
[img]http://dl2.iteye.com/upload/attachment/0102/9098/ce54dd15-d902-3cf0-ab3a-3c5fb91398f8.png[/img]
通过这个列表可以搜索指定文件名,例如txt
grep txt ListOfFiles

[img]http://dl2.iteye.com/upload/attachment/0102/9100/5a79e4d9-a9c3-3b3e-9cfa-f30bdc1af75c.png[/img]
使用find命令来检查文件类型
find. -type f -exec file {} ; > /evidence/TypeOfFile
[img]http://dl2.iteye.com/upload/attachment/0102/9116/84f68ab3-7b6f-39eb-ad16-f145fadbca4e.png[/img]
从下图可以看到,我们发现了一个rootkit
[img]http://dl2.iteye.com/upload/attachment/0102/9118/b4d4f82e-3e19-33c9-a337-d57e52f0d698.png[/img]
来看看文件内容,DonVittos_private_key.txt含有DSA私钥。
[img]http://dl2.iteye.com/upload/attachment/0102/9120/248dcf01-d4bd-3b4a-b5b8-eb63d33ee876.png[/img]
看看其他文件夹,例如Document and Settings,Document and Settings/ Administrator/ Local Settings中的index.dat文件记录访问过的site。我们找到更有意思的文件,Document and Settings/ Administrator/文件夹下的outlook.pst 文件。它可能给我们更多信息。我们使用readpst工具:readpst用来将pst文件转换成mbox格式,从而可以使用各种mail软件来查看,修改。
readpst -D outlook.pst

-D表明包含在output中删除的内容
从而创建了几个文件夹,Inbox, Sent Items, MailBox, Deleted Items
[img]http://dl2.iteye.com/upload/attachment/0102/9122/36e71033-f795-3fc6-baae-1a8936f62412.png[/img]
现在这些文件夹中的mbox可以使用任何mail客户端来查看。我使用KMail来打开。其中一个邮件说道:
[img]http://dl2.iteye.com/upload/attachment/0102/9124/f690981b-cc5f-34e4-bb76-e418e2fae947.png[/img]
我们可以查看附件。现在我们坚持发件箱:
[img]http://dl2.iteye.com/upload/attachment/0102/9126/7e3b0853-dce0-3c59-a81c-278bf009926c.png[/img]
我们可以看到文件内容:
[img]http://dl2.iteye.com/upload/attachment/0102/9128/694737cd-4fd1-3a91-ab06-5f7c774f1003.png[/img]
把邮件放到Evidence文件夹:
readpst -D outlook.pst -o /evidence/MailsEvidence

[b]数据恢复[/b]
Autopsy用来分析磁盘镜像,帮助你浏览文件内容以及恢复数据。甚至有能力恢复删除的文件。
创建一个新的case,在第二步提供case name,描述和调查者的名字。第三步添加一个host。第四步,需要给出镜像的路径。接下来几步,它会要求你选择文件系统和分区等。点击Analyze,出现下图
[img]http://dl2.iteye.com/upload/attachment/0102/9130/3d1bf7ab-bd24-36ba-9143-45c0f3da64f9.png[/img]
File AnalysisFile Analysis允许你浏览整个文件系统。Keyword Search用于在文件系统中搜索指定的关键字。File Type允许你查看allocated和unallocated文件。Image Details告诉你文件系统的结构,大小和其他元数据。Meta Data给出inode的信息。Data Unit显示fragment的内容。我们对File Analysis感兴趣。
[img]http://dl2.iteye.com/upload/attachment/0102/9132/7213ca54-859a-3d7a-b80a-b6536c687054.png[/img]
现在我们可以浏览整个文件系统中的文件。蓝色表示存在的文件,红色表示删除的文件。点击他们来查看内容。
Linux 下的电子取证            此篇文章我是根据信息安全铁人三项赛前培训视频和小组学习过后的经验所写。重现视频中的步骤吧。实验吧视频连接地址:      http://nuc.shiyanbar.com/course/80668/vid/2223     其中有些结论是根据老师同学的结论总结而来,具体原理有些不懂。将通过进一步学习,理解其原理。     电子取证百度百科上是这样说的:电子取证是指利用计算机软... 阅读详情

相关推荐

Linux 内存取证之文件系统取证(Volatility取证

File Systems 知识点 USB 通常挂载到 /mdia/external/文件夹下。/media是根目录文件 Mount 指令查看挂载情况,在内存分析中使用volatility linux_mount 插件 ext3/4,Linux系统中最常见的文件系统格式 sysfs,一个伪文件系统,通常挂载在/sys/文件夹下,保存一些硬件连接系统的信息。 proc...

NFMSR的博客 3451

pst-extractor:从MS OutlookExchange PST文件中提取对象

PST提取器 从MS Outlook / Exchange PST文件中提取对象 特征 从MS Outlook / Exchange PST文件中提取对象。 这是基于代码。 感谢Richard Johnson和Orin Eman。 Microsoft关于PST文件格式的规范位于 。 安装 npm install --save pst-extractor 或者 yarn add pst-extractor 用法 从示例应用程序开始,遍历PST,然后将文件夹结构打印到控制台。 而且,大多数主要对象都有Jest测试规范,这些规范说明了如何访问对象属性。 cd example npm start 或者 cd example yarn start 它在示例Enron数据集上运行,您可以将其替换为自己的PST文件。 一个简单的脚本如下所示: import { PSTMessa

linux 内存 取证,使用volatility进行linux内存取证

0前言在对linux进行取证时,通常需要进行内存取证,而volatility是一个很wonderful的工具,它集成了windows版本的profile文件,linux需要自己制作profile文件。1安装dwarfdump这是一款调试信息导出库,具体安装流程为:# git clone https://github.com/tomhughes/libdwarf.git# apt-get insta...

weixin_39805195的博客 1666

华夏XP系统加速器 超级版A+

华夏XP系统加速器 超级版A+ 07月28日更新 一款非常优秀的加速工具 程序加速3倍,网络优化5倍,游戏优化2倍,是目前网络上最为优秀的加速工具。 主要功能:网络速度,程序速度,计算机开关机,欢迎界面取消,ADSL加速,无线网络加速,微软验证等等各种功能,一键搞定,操作简便实用。本软件多个网吧以及网友使用,下载人数不断上升,软件完全免费,无任何功能限制。发布半年以来,下载人数超过2万于人。 提醒:软件是由BAT执行命令为XP系统注册表优化,所以极少部分杀毒软件会误报为这样的命令为非法行为,可能会误杀。 详细介绍:值得推荐的是一键优化功能 ,你可以鼠标右键任何地方(例如:右键桌面,右键文件,右键文件夹)点击菜单内的一键优化。 “一键优化”可以加快系统和程序的速度还可以优化网络,上网加速,并清理系统临时文件垃圾文件。 手工加快开机速度:右键桌面我的电脑-管理-设备管理器-IDE ATA/ATAPI 控制器,把主要和次要 IDE 通道高级设置里的设备类型里可以选择无的都设置成无(只有没接上相关硬件才有的选择无的),这方法比其它什么优化加快开机速度效果都要好。不过以后要在其通道上添加新硬件就要把对应的打开,否则无法识别新硬件。   另外,如果是 ADSL 电信拨号的,建议给本地连接指定 IP 地址。IP:192.168.1.2,子网掩码:255.255.255.0 功能介绍: (除里以上介绍的一键优化外还有更多加速功能) 关机或重启电脑时可以使用开始菜单上面的关闭计算机,“关闭计算机”内有华夏工具为你准备的办公关机,办公重启,家庭关机,家庭重启。 办公关机,办公重启适合公共场所办公室使用。 家庭关机,家庭重启适合个人私人电脑使用。使用家庭关机需要启动休眠, 第一步:右键桌面属性-屏幕保护-电源设置-休眠-启动休眠-应用确定。 第二步:右键桌面属性-屏幕保护-电源设置-高级-取消第二选项钩(在计算机从待机状态恢复时,提示输入密码) 增加硬盘容量: 你可以在增加的硬盘内存放文件,和普通硬盘一样使用。装系统或还原系统后丢失没关系。你再次安装本软件即可增加硬盘,并恢复你在这二个硬盘里的文件。(注意:卸载本软件就说明你不需要我们的功能,所以增加的硬盘包括你里面存放的文件都会消失,其次格式化,你应该知道格式化硬盘也会把硬盘包括你里面存放的文件都会消失)。 软件卸载: 开始-程序-华夏工具-卸载程序(注:卸载本软件就说明你不需要我们的功能,所以增加的硬盘包括你里面存放的文件都会消失。

溯源取证-内存取证 高难度篇

今天的场景依然是windows场景,只不过此次场景分为两个镜像,本次学习主要学习如何晒别钓鱼邮件、如何提取钓鱼邮件、如何修复损坏的恶意文件、如何提取DLL动态链接库文件

weixin_48421613的博客 3175

Outlook数据提取工具readpst

Outlook数据提取工具readpst Outlook是Windows常用的邮件客户端。它将用户的信息保存到.pst文件中,如邮件、约会、日历、联系人等信息。为了便于查看这些信息,Kali Li...

437

[Ubuntu]Ubuntu下用雷鸟 Thunderbird 导入 Outlook 导出的 .pst 文件

虽然网上有很多成熟的介绍,但是我参照的时候还是发现不完善。以下是补充版的。

Younix凌乱的草稿本 5185

把office邮件导入到linux thunderbird

这两天完成了从windows下迁移到liunx的工作。 最蛋疼的就是要导邮件 方法1:从pst导入 1.从outlook中导出所有邮件为pst文件 2.在ubuntu下运行 sudo apt-get install readps 3.拷贝pst文件到任意目录 dir 4. cd dir 5.运行 readpst -M backup2.pst 读出文件 6.但所有的文件都是没有后...

卒子99 528

内网安全:PTH PTK PTT

​​​​​​​。

qq_61553520的博客 2103

linux内存取证 详细

参考:1.imageinfo查看操作系统2.pslist查看可疑进程 发现三个可疑进程 winrar.exe mspaint.exe cmd.exe3.consoles 列出系统中的控制台会话信息发现base64编码,命令解码 echo ’‘|base64 -d 发现flag4.memdump提取进程mispaint.exe 发现flag5.cmdline显示指定进程的命令行参数,filescan搜索,dumpfiles提取,需要密码,hashdump爆破输入成功 发现flag。

weixin_63066890的博客 1763

Linux系统取证

取证

Legends_of_F的博客 476

Linux 环境下取证

linux环境下取证 易失性数据 特点: Linux自带命令可被恶意代码修改不可信 Unix系统存在一个脚本程序用于记录系统命令的运行及输出结果,只不过在命令终止后,才输出记录结果,除非脚本加上-f选项,可以在命令运行时进行刷新,减少取证过程中因故障带来的数据损失。 方法: 在目标机器上运行使用静态编译方式生成的shell命令(如Heli...

NFMSR的博客 1877

Linux取证方法

本文介绍了Linux系统取证的关键技术,包括:1)系统信息收集(操作系统版本、用户账户、组信息、sudo权限);2)日志分析(登录记录、认证日志);3)系统配置检查(主机名、网络设置、进程);4)持久化机制检测(定时任务、启动服务、bash配置);5)执行痕迹追踪(sudo历史、bash历史);6)文件系统取证(权限检查、元数据分析、校验和验证)。重点讲解了如何识别可疑用户、分析时间戳、检测后门账户,以及审查用户目录和二进制文件。这些技术可有效发现系统入侵痕迹和安全威胁。

cccxcmm的博客 1521

溯源取证-Linux内存取证 中难度篇

此处场景为linux环境下的rootkit病毒,我们通过这篇文章可以通过内存取证发现rootkit病毒相关的知识,我个人觉得还是挺实用的,比较linux的rootkit病毒在不借助工具的前提下是不太好发现的

weixin_48421613的博客 3298

探索Linux取证:一个全面的指南

探索Linux取证:一个全面的指南 去发现同类优质开源项目:https://gitcode.com/ 在数字时代,安全问题日益凸显,而Linux系统因其开源、灵活的特性,在企业与个人中广泛使用,也因此成为了网络安全领域的重要一环。那么,当面临可能的入侵或数据泄露时,如何进行有效的Linux取证呢?这就是我们今天要向您推荐的开源项目——Linux Forensics。 项目介绍 Linux Fore...

gitblog_00020的博客 532

linux内存镜像取证,Linux下内存取证工具Volatility的使用

#01简介 Volatility是开源的Windows,Linux,MaC,Android的内存取证分析工具,由python编写成,命令行操作,支持各种操作系统。 项目地址: https://code.google.com/p/volatility/ 只介绍简单的使用,详细使用方法可以看CheatSheet。在官方网站包含Linux的#01简介Volatility是开源的Windows,Linux...

weixin_42361070的博客 1019

linux下内存取证,基于Linux内核的内存取证系统的研究

摘要:计算机取证(computer forensics)是数字取证学科的一个分支,其通过相关的手段对计算机系统或者数字存储介质进行识别,保存,恢复和分析,获取到计算机犯罪罪行的直接证据或者间接证据,在司法取证过程中有着重要的作用. Windows操作系统的用户众多,目前的取证大多是针对于Windows操作系统,而随着计算机的发展,Linux操作系统的用户也在逐渐上升,对于Linux操作系统的...

weixin_31622725的博客 313
上一篇: chm文件转换成pdf 文件
下一篇: [译]web安全测试chrome插件
iteye_16188
博客等级 码龄8年 15粉丝 273原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值