1. Trang chủ
  2. » Công Nghệ Thông Tin

Pháp chứng kỹ thuật số máy tính

45 1,9K 3

Đang tải... (xem toàn văn)

Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống

THÔNG TIN TÀI LIỆU

Thông tin cơ bản

Định dạng
Số trang 45
Dung lượng 3,35 MB

Nội dung

Pháp chứng máy tính ngày nay• Trong thế giới công nghệ ngày nay, hiện có nhiều thiết bị có khả năng lưu trữ dữ liệu và do đó có thể được chia thành các lĩnh vực pháp chứng máy tính.. Nhi

Trang 1

PHÁP CHỨNG KỸ THUẬT SỐ

Bài 2: Pháp chứng máy tính

Giảng viên: TS Đàm Quang Hồng Hải

Trang 3

Pháp chứng máy tính và pháp chứng số

Trang 4

Pháp chứng máy tính ngày nay

• Trong thế giới công nghệ ngày nay, hiện có nhiều

thiết bị có khả năng lưu trữ dữ liệu và do đó có thể

được chia thành các lĩnh vực pháp chứng máy tính

• Vai trò của dữ liệu điện tử trong công việc điều tra đã

có sự tăng trưởng theo cấp số nhân trong thập kỷ qua

• Máy tính có phần cứng

và phần mềm và người

điều tra viên cần có đủ

kiến thức để khai thác

Trang 5

Tại sao cần Pháp chứng máy tính

Trang 6

Máy tính là công cụ của tội phạm

• Loại tội phạm “truyền thống” sử dụng máy tính như một công cụ để gây án, để lưu giữ thông tin tội

phạm, như:

• Tội lừa đảo chiếm đoạt tài sản, trộm cắp tài sản, tội tham

ô, tội rửa tiền,

• Buôn bán ma túy, mại dâm, tội xâm phạm quyền sở hữu trí tuệ,

• Rửa tiền: chuyển tiền từ tài khoản trộm cắp được sang tài khoản e-money tại e-gold, e-passport , chuyển tiền qua Western Union và tài khoản của đối tượng tại các ngân hàng tại Việt Nam

Trang 7

Tội phạm xâm nhập qua máy tính

• Tấn công cơ sở dữ liệu, Tạo ra, lan truyền, phát tán các chương trình virus,

• Đột nhập trái phép cơ sở dữ liệu máy tính, ăn cắp dữ liệu, thông tin, sử dụng trái phép dữ liệu,

• Dùng thủ đoạn Phishing, trojan horse, spyware,

keylogger, adware để lấy cắp địa chỉ email, thông

tin thẻ tín dụng và thông tin cá nhân như tên, địa

chỉ, số điện thoại, số thẻ an ninh xã hội, thông tin

giấy phép lái xe…

Trang 8

Tội phạm máy tính

Trang 10

Nhiệm vụ của điều tra viên

• Quản lý và khai thác dữ liệu trên hệ thống máy tính, hiểu biết khai thác các phương pháp lưu trữ thông tin trên máy tính và thiết bị số

• Phân tích các dữ liệu tìm được trên hệ thống máy

tính để tìm ra các thông tin chi tiết liên quan như là nguồn gốc, nội dung;

• Đánh giá các thông tin tìm được và tập hợp thành

bằng chứng số

• Đưa bằng chứng số trước tòa và bảo vệ các bằng

chứng số đó

Trang 11

Nơi có thể tìm bằng chứng số

• Trong các tập tin ghi lịch sử truy cập internet

• Trong các tập tin Cach sinh ra khi truy cập internet

• Tại các vùng đĩa chưa cấp phát hoặc file slack

• Lưu trữ các tập tin, thư mục, tên tập tin

• Thông tin ngày lưu trữ tập tin

• Ẩn/nhúng trong phần mềm

• Trong các tập tin chia sẻ

• Trong các e-mail

Trang 12

Các tác vụ của Pháp chứng máy tính

• Kiểm soát phần cứng hệ thống

• Kiểm tra và xử lý dữ liệu có trên hệ thống

• Xác định thông tin cần tìm kiếm

• Đánh giá các nơi còn có thể dấu dữ liệu

• Thực hiện tìm kiếm thông tin trên các dữ liệu backup

• Ghi nhận các thông tin, dữ liệu tìm được

Trang 13

Kiểm soát phần cứng hệ thống

• Kiểm soát hệ thống máy tính để chắc chắn rằng thiết

bị và dữ liệu được an toàn, đồng thời điều tra viên

cần lập tài liệu về cấu hình phần cứng của hệ thống

• Chuyển hệ thống máy tính đến vị trí mà điều tra viên nắm quyền bảo mật để không có một cá nhân nào có thể truy cập máy tính và thiết bị lưu trữ đang được kiểm tra

• Tạo backup của các ổ đĩa trên hệ thống bao gồm các tập tin có trong ổ đĩa của máy tính hay các ổ cứng

cắm ngoài theo dạng bit, điều tra viên thực hiện việc điều tra trên các dữ liệu backup

Trang 14

Chép (Clone) đĩa cứng theo dạng bit

Trang 15

Xác định thông tin cần tìm kiếm

• Kiểm tra dữ liệu trên tất cả các thiết bị lưu trữ bao gồm tất cả các tập tin có trong hệ thống máy tính

được ẩn hoặc bị xóa nhưng chưa bị ghi đè,

• Kiểm tra các tập tin đã được mã hóa, được bảo vệ bằng mật khẩu,

• Lập tài liệu về ngày và giờ hệ thống, ngày và giờ

truy cập các tập tin

• Lập danh sách các key word cần tìm kiếm liên quan dấu vết tội phạm

Trang 16

Đánh giá các nơi còn có thể dấu dữ liệu

• Phân tích các khu vực đặc biệt trên ổ đĩa máy tính, bao gồm các phần thường khó có thể tiếp cận

• Đánh giá tập tin swap của Windows có thể chứa các thông tin bộ nhớ đã sử dụng

• Thường trên cluster cuối cùng chứa tập tin sẽ không được sử dụng hết Phần dư ra này được gọi là File slack space

Cần đánh giá File slack space – đây là nơi có thể

chứa các mã độc hoặc thông tin nhậy cảm:

• Đánh giá các không gian đĩa chưa cấp phát

và các tập tin bị xóa

Trang 18

Thực hiện tìm kiếm thông tin đã backup

• Khôi phục lại càng nhiều thông tin bị xóa càng tốt

bằng cách sử dụng các ứng dụng có thể tìm kiếm và truy hồi dữ liệu bị xóa

• Tìm trên các tập tin, không gian slack của tập tin và không gian chưa cấp phát theo các key word

• Lập tài liệu về tên, ngày và giờ liên quan đến các tập tin

• Xác định tập tin, chương trình và thiết bị lưu trữ bất thường

Trang 19

Tìm kiếm thông tin

Trang 20

Ghi nhận các thông tin, dữ liệu tìm được

• Đánh giá hoạt động các chương trình ra sao, tìm

kiếm những điều bất thường

• Ghi lại tất cả các bước của quá trình tìm kiếm,

những dữ liệu nào tìm thấy tại đâu

• Lập tài liệu về các dữ liệu đã được phát hiện

• Chú ý: Điều này rất quan trọng đối với điều tra viên

để cung cấp bằng chứng rằng công việc điều tra của

họ thực hiện đã bảo vệ thông tin của hệ thống máy tính mà không làm thay đổi hoặc làm hỏng chúng

Trang 21

Các thiết bị phần cứng chuyên dụng

• Các thiết bị chuyên dụng là một phần không thể

thiếu được của các điều tra viên

• Đảm bảo các tính năng: An toàn, chính xác, tốc độ cao

• Được trang bị trong các phòng Forensic Lab hoặc có thể mang theo điều tra viên

Trang 22

Thiết bị chép đĩa cứng cầm tay ImageMASSter Solo-3

• Thiết bị dễ dàng mang theo, có khả năng chép tới 2 ổ đĩa, tới 3GBytes/phút Tương thích với hầu hết các kết nối, kiểm tra và bảo mật đồng thời

• Đảm bảo các tính năng: An toàn, chính xác, tốc độ cao.

Trang 23

Bảng T8-R2 dành cho USB

• Sử dụng để ghi, đọc các thẻ nhớ USB, ổ đĩa USB

• Đảm bảo các tính năng: An toàn, chính xác, tốc độ cao

Trang 24

Hệ thống Pháp chứng di động

• RoadMASSter-3

• Có khả năng đọc, backup, tìm kiếm thông tin nhanh chóng, an toàn

• Tương thích với hầu hết các kết nối, kiểm tra và bảo mật đồng thời

Trang 25

kỹ thuật số.

• Làm việc với IDE/EIDE/ATA/SATA/ATAPI/SAS/Firewire/USB hard drives

Trang 26

Bằng chứng trên các ổ đĩa

Trang 27

Điều tra dữ liệu trên đĩa

• Các thông tin lưu trữ trên các đĩa cứng, đĩa mềm,

CD, DVD rất quan trọng cho công việc pháp chứng

• Điều tra viên cần kiểm tra, nghiên cứu dữ liệu trên các File system trong các ổ đĩa nghi vấn

• Các phần mềm pháp chứng thường không chạy trên

hệ điều hành mà ổ đĩa nghi vấn có nên tất cả các file

ẩn và bị xóa đề có thể đọc được

• Với những phần mềm pháp chứng, có thể xác định các phân vùng (partitions) được định vị và phân tích với các công cụ phần mềm

Trang 28

Các thông tin về ổ Đĩa

Trang 30

Các thông số của đĩa cứng

• Kích thước ổ đĩa

• Dung lượng ổ đĩa

• Các loại kết nối SCSI, IDE và EIDE, SATA

• Đầu đọc

• Track

• Cylinder

• Sector

Trang 31

• Volume hay là logical drive là một vùng đĩa cứng

• Để sử dụng được ổ đĩa người ta cần chia thành các vùng (partition)

• Mỗi partition được format riêng

• Một Volume thường bao gồm 1 partition nhưng

không phải bao giờ cũng đồng nhất với Partition

Trang 32

File system

• File system hay hệ thống {quản lý} tập tin có chức năng tổ chức và kiểm soát các tập tin và siêu dữ liệu tương ứng, được lưu trên ổ đĩa nhằm cho phép truy cập nhanh chóng và an toàn

• Các loại File system thường dùng: FAT, NTFS,

UFS 1, UFS 2, EXT2FS, EXT3FS, Ext4, HFS, ISO

9660, and YAFFS2 file systems

Trang 33

• Đây là File system có từ lâu, từ thời MS-DOS và những phiên bản đầu tiên của Windows như Windows 3.1.

• File system FAT, biểu diễn các vùng luận lý của đĩa

thành những đơn vị được gọi là Cluster và ánh xạ vị trí

dữ liệu tập tin vào những vùng này bằng bảng định vị FAT (file allocation table)

• FAT16 dùng địa chỉ 16 bit để quản lý tập tin và

Cluster FAT16 có thể hỗ trợ đến 65.536 Cluster

• FAT16 chỉ cho phép tên file tối đa 8 ký tự

Trang 34

Ví dụ về FAT16

Trang 36

• FAT32 xuất hiện cùng với bản Windows 95 OEM Service Release 2 (OSR2), có không gian địa chỉ 32 bit

• Bằng việc tăng kích thước của bảng định vị tập tin,

nó có khả năng hỗ trợ nhiều Cluster

• FAT32 là nó cho phép đặt tên tập tin đến 255 ký tự, trong khi Như vậy, người dùng có thể đặt tên tập tin

đủ dài để mô tả nội dung tập tin

• Ưu điểm của FAT32 là ngoài việc tăng dung lượng quản lý địa chỉ từ 2GB lên 2TB,

Trang 37

• NTFS (New Technology File System), là hệ thống tập tin tiêu chuẩn của Windows NT, bao gồm cả các phiên bản sau này của Windows.

• NTFS có không gian địa chỉ 64 bit và khả năng thay đổi

kích thước của Cluster độc lập với dung lượng đĩa

• NTFS có hỗ trợ như thuộc tính bảo mật cho tập tin và thư mục, mã hoá tập tin và hỗ trợ khả năng lưu trữ đến 16TB và

232 Cluster.

• NTFS sử dụng bảng quản lý tập tin MFT (Master File

Table) thay cho bảng FAT nhằm tăng cường khả năng lưu trữ, tính bảo mật cho tập tin.

Trang 39

Bộ phần mềm Sleuth Kit

• Sleuth Kit là phần mềm mã nguồn mở

• Sleuth Kit là một bộ các công cụ (tools) phần mềm pháp chứng hỗ trợ trong điều tra kỹ thuật số

• Các công cụ trong Sleuth Kit là các công cụ dòng lệnh để sử dụng với Linux, Unix, OS X, Solaris,

Windows

• Cùng với Sleuth Kit hiện có Autopsy cung cấp một giao diện đồ họa với các hệ điều hành Windows, Linux, OS X

Trang 40

Cài đặt phần mềm Sleuth Kit

• Địa chỉ truy cập http://www.sleuthkit.org

• Với Autopsy, người dùng có thể

sử dụng giao diện Windows thực

hiện các thao tác một cách dễ dàng

• Phần mềm dễ sử dụng và thuận

tiện cho các điều tra viên

• Ghi lại các case (vụ án) điều tra riêng biệt

• Cho phép cứu các file bị hỏng.

Trang 41

Dùng Sleuth Kit điều tra File System

• Các công cụ (tool) trong Sleuth Kit cho phép kiểm tra hệ thống tập tin của một máy tính nghi ngờ dưới dạng không xâm nhập vào

• Các công cụ (tool) về File System cho phép kiểm tra cách bố trí của ổ đĩa và phương tiện truyền thông

Trang 42

Dùng Autopsy

• Autopsy là một phần mềm pháp chứng kỹ thuật số với giao diện đồ họa của Sleuth Kit

• Autopsy có thể được sử dụng bởi các chuyên gia pháp chứng, những điều tra viên, những chuyên

viên các công ty để điều tra những gì đã xảy ra trên máy tính

• Autopsy cho phép phân tích sự kiện theo thời gian: trình bầy các sự kiện truy cập tới File system theo trình tự với giao diện đồ họa

Trang 43

Các tính năng của Autopsy

• Băm lọc (Hash Filtering ): đánh dấu các tập tin có vấn đề và

• Đa phương tiện - trích xuất dạng EXIF (Exchangeable

image file format) từ các ảnh và video.

Trang 44

Giao diện với File system của Autopsy

Trang 45

Hết bài 2

Ngày đăng: 03/05/2015, 22:39

TỪ KHÓA LIÊN QUAN

TÀI LIỆU CÙNG NGƯỜI DÙNG

TÀI LIỆU LIÊN QUAN

w