форензика

  1. L

    CTF CyberDefenders Lab Brave Writeup

    1. What time was the RAM image acquired according to the suspect system? (YYYY-MM-DD HH:MM:SS) python3 vol.py -f 20210430-Win10Home-20H2-64bit-memdump.mem windows.info Ответ: 2021-04-30 17:52:19 2. What is the SHA256 hash value of the RAM image? sha256sum...
  2. N

    Книга по форензике volatility

    Здравствуйте, когда-то очень давно читал книгу по форензике, в которой очень подробно и с объяснением некоторых системных механизмов рассказывалось о фреймворке для python Volatility на русском языке. Пытаюсь сейчас отыскать её. Дело в том, что в названии книги не фигурирует ни "форензика", ни...
  3. C

    Проблема Как определить что компьютер когда либо в истории подключался к интернету? (windows 10/windows server 2016/2012)?

    Как определить что компьютер когда либо в истории подключался к интернету? (windows 10/windows server 2016/2012)? Есть ли специальные утилиы или просто места куда смотреть. В голову приходит только последнее время проверки обновлений. Есть ли еще какие то маркеры?
  4. T

    Расследования инцидентов с вирусом

    Подскажите люди добрые<3 на что можно обратить внимание при проверке образа диска с малварем. С реестром винды тоже нужно (помимо автозагрузки, что можно еще посмотреть???)
  5. T

    Откуда и как берут информацию проги для созданию дампов оперативной памяти???

    Хотелось бы найти почитать подробную инфу как работают программы для создания дампов оперативной памяти(Belkasoft, FTK imager). Откуда копируют, как??? Нигде не могу найти что-нибудь подробное
  6. T

    Программное средство позволяющее установить на запоминающем устройстве режим "только для чтения"

    Может кто может подсказать софт для позволяющий установить на запоминающем устройстве режим "только для чтения"
  7. tannenbaum

    Статья Форензика приложений компаний каршеринга

    Всем хай! Сначала думал, что получится большая статья, но сами компании каршеринга в Москве не дали мне этого сделать :) Объясню почему; я взял 4 мобильных приложения от "большой четвёрки" каршеринговых компаний Москвы. Хотя, теперь уже не только Москвы, они постепенно расползаются по регионам...
  8. ROP

    Статья Как Игорь Volatility framework изучал и сетевой дамп смотрел

    Утро. Звенит будильник. Некоторые делают зарядку, завтракают, одеваются и идут на работу. После работы идут домой. День Игоря прошёл также. За исключением одного, во время беседы с неестественным в той компании коллегой, речь зашла о дампах памяти. Имя того служащего — Николай. В той беседе...
  9. ROP

    Статья Сказание о том, как Игорь начинал выполнять челленджи HTB

    Немного сюжета Тёплые, ясные летние вечера лета начинают становиться прохладными и более тёмными. Ночь и прохладная тьма мало-помалу начинают господствовать над силами света. В одну из таких ночей Игорь не спал. Бессонница истязала его в тот момент, это было частое явление. Работа в качестве...
  10. tannenbaum

    Статья Выявление RAT на основе API Telegram

    Как вы знаете Телеграм является популярным не только у рядовых пользователей, но и у злоумышленников. Теневые практики использования Телеграма довольно хорошо описаны в этой статье. Но, меня интересует несколько иная сторона вопроса использования данного мессенджера - применение Telegram API для...
  11. AleKosky

    Подлинность доказательств в форензике

    Добрый день, уважаемые участники форума! Как вы считаете возможно ли как-то установить подлинность доказательств, полученных в ходе анализа жёсткого диска? Может ли произойти следующая ситуация: файл(ы) будут подброшены на диск экспертом уже после его изъятия для проведения экспертизы? Например...
  12. CyberX88

    Файл в формате .db!

    Всем привет! Существует такое ПО как "Private Keeper", его функционал примитивен: по базе формата email(login,number,ID)-password пытаться авторизоваться на определенных веб-ресурсах и забрать оттуда заданные данные (ФИО, баланс, очки, номера и всё что пожелаешь). Определение веб-ресурса...
  13. clevergod

    CTF CTF для новичков KHS 2018 (Part 9) - Finde the cat

    Finde the cat (Part 9) Продолжим разбор деталей по форензике на крупнейшей в Казахстане конференции на тему ИБ — KazHackStan 2018 Тем, кто пропустил что-то, задач было 11: Brain, Finde the cat, FTP-authentication, Reversing Python, Steganography 2, Steganography 3, Steganography 4...
  14. clevergod

    CTF CTF для новичков KHS 2018 (Part 1) - FTP

    Небольшое предисловие: В CTF forensic является одной из сложных категорий заданий, сравнимой с PWN. Эта категория охватывает довольно обширные категории знаний: Программирование ОС (Windows, *Nix,) ФС (FAT, NTFS, Ext, etc.) Специфика типов файлов (JPEG, ELF, WAV, etc.) Сети (как минимум стек...
  15. Zagimen

    Откуда файл?!

    Здравствуйте! Появилась такая задача: есть файл, есть комп ( на windows), на котором этот файл редактировался. Необходимо узнать информацию как этот файл попал на этот комп. Есть подозрение что на CD/DVD диске. Можно ли где то эту информацию подтвердить?
  16. Forgot

    Статья [1 часть] Форензика списков переходов Jump Lists в Windows 7

    Jump List (Списки переходов) – эта функция впервые появилась в Windows 7. Списки похожи на ярлыки, за исключением того что списки создаться для файлов или каталогов которые используются регулярно. В отличии от ярлыков они несут в себе больше информации. Например, браузеры создают списки для...
  17. Л

    Soft LaZagne - Восстанавливаем пароли в Windows и Linux.

    Всем привет. Данный скрипт предназначен для восстановления паролей для Windows и Linux. LaZagne - это скрипт для восстановления пароля с открытым исходным кодом, используемый для извлечения паролей, хранящихся на локальном компьютере. Этот инструмент разработан для поиска паролей для наиболее...
  18. Forgot

    Статья Восстановление замененных файлов с помощью Winhex

    Восстановление данных с помошью программы winhex. Происшествие: Сотрудник работал с текстовым документом, удалил из него информацию и сохранил под тем же именем. Задача: восстановить предыдущую редакцию документа без потери информации. Для имитации будем использовать текстовый документ формата...
  19. Л

    Soft Linux-explorer - Forensic toolbox.

    Всем привет. Представляю вам скрипт для форензики. Скрипт называется "Linux-explorer". Разработчик -== intezer Страница разработчика -== intezer/linux-explorer Linux-explorer - Скрипт для форензики. Возможности: Посмотреть полный список процессов. Осмотрите карту памяти процесса и...
  20. Л

    Soft Hindsight - Форензика Google/Chronium.

    Всем привет. Представляю вам программу для интернет-криминалистики , для Google Chrome / Chromium. Страница разработчика -== obsidianforensics/hindsight Разработчик -== obsidianforensics Hindsight - бесплатный инструмент для анализа. Hindsight может анализировать несколько различных типов...