• 🔥 Бесплатный курс от Академии Кодебай: «Анализ защищенности веб-приложений»

    🛡 Научитесь находить и использовать уязвимости веб-приложений.
    🧠 Изучите SQLi, XSS, CSRF, IDOR и другие типовые атаки на практике.
    🧪 Погрузитесь в реальные лаборатории и взломайте свой первый сайт!
    🚀 Подходит новичкам — никаких сложных предварительных знаний не требуется.

    Доступ открыт прямо сейчас Записаться бесплатно

Статья Базовая физическая защита ноутбука по противодействию форензике

Всех приветствую!

Сегодня наглядно покажу как правильно и универсально подготовить рабочую лошадку для противодействия форензике (самый минимум). После покупки ноутбука, нигде не светим его и не включаем. Нам нужна будет обычная отверткаи эпоксидный клей/смола для модуля RAM.

1549493525900.png


Дома берём отвертку и оголяем наш ноутбук, раскручивая его отвёрткой. Нужно добраться до всех комплектующих внутри.

1549493596700.png


ДЕЛАЙТЕ ВСЕ ДЕЙСТВИЯ ОПИСАННЫЕ НИЖЕ НА СВОЙ СТРАХ И РИСК, если вы сломаете материнку, видеокарту, модули памяти и ваш ноутбук перестанет работать, тогда "слиха", то есть извиняй, но ты сам затупил! Не торопись, делай все аккуратно и вдумчиво, не тыкай отвёрткой в ненужные места.

Первое:

1549493653200.png



-Рекомендую оставить SSD или HDD оголённым для быстрого его извлечения и уничтожения

-Батареей лучшей не пользоваться, да, создаёт дискомфорт, но практически все модели ноутов палят свои идентификаторы батареи в случае взлома, даже при работе через виртуалку Whonix, эту тему не раз приватно обсасывали параноики на западных форумах. Работать нужно от розетки. При взломе Whonix по идентификатору батарейки будет легко понять, где ноутбук был сделан, куда доставлен и кем куплен, если вы покупали в магазине.

-Удалите встроенный Wi-Fi модуль, вытащить можно отверткой и перерезать провода кусачками

-Серийники и любые надписи на ноуте лучше стереть

-Кардридер можно сломать

Второе:

1549493761900.png


Избавляемся от CD-ROM, также отверткой ломаем жесткие "усы" для подключения к материнке в случае если cold boot будет через привод.

Третье:

1549493790000.png


Берем эпоксидку и плотным слоем наносим сверху модулей RAM, здесь на картинке только одна, но у вас их можеть быть две и больше. Не жалейте эпоксидку.

Четвертое:

1549493932200.png



Самое главное правило, сломайте всё кроме USB портов, некоторые забывают про FireWire, ExpressCard, а это отличный способ вскрыть тачку за 60 секунд.
Если всё сделали правильно, как описано выше, то у вас получится неплохая защита от любых вмешательств с применением форензики.

Надеюсь статья вам понравилась, большее информации у нас есть на канале.
 
Последнее редактирование модератором:
Всех приветствую!

Сегодня наглядно покажу как правильно и универсально подготовить рабочую лошадку для противодействия форензике (самый минимум). После покупки ноутбука, нигде не светим его и не включаем. Нам нужна будет обычная отверткаи эпоксидный клей/смола для модуля RAM.

Посмотреть вложение 25857

Дома берём отвертку и оголяем наш ноутбук, раскручивая его отвёрткой. Нужно добраться до всех комплектующих внутри.

Посмотреть вложение 25858

ДЕЛАЙТЕ ВСЕ ДЕЙСТВИЯ ОПИСАННЫЕ НИЖЕ НА СВОЙ СТРАХ И РИСК, если вы сломаете материнку, видеокарту, модули памяти и ваш ноутбук перестанет работать, тогда "слиха", то есть извиняй, но ты сам затупил! Не торопись, делай все аккуратно и вдумчиво, не тыкай отвёрткой в ненужные места.

Первое:

Посмотреть вложение 25859


-Рекомендую оставить SSD или HDD оголённым для быстрого его извлечения и уничтожения

-Батареей лучшей не пользоваться, да, создаёт дискомфорт, но практически все модели ноутов палят свои идентификаторы батареи в случае взлома, даже при работе через виртуалку Whonix, эту тему не раз приватно обсасывали параноики на западных форумах. Работать нужно от розетки. При взломе Whonix по идентификатору батарейки будет легко понять, где ноутбук был сделан, куда доставлен и кем куплен, если вы покупали в магазине.

-Удалите встроенный Wi-Fi модуль, вытащить можно отверткой и перерезать провода кусачками

-Серийники и любые надписи на ноуте лучше стереть

-Кардридер можно сломать

Второе:

Посмотреть вложение 25860

Избавляемся от CD-ROM, также отверткой ломаем жесткие "усы" для подключения к материнке в случае если cold boot будет через привод.

Третье:

Посмотреть вложение 25861

Берем эпоксидку и плотным слоем наносим сверху модулей RAM, здесь на картинке только одна, но у вас их можеть быть две и больше. Не жалейте эпоксидку.

Четвертое:

Посмотреть вложение 25862


Самое главное правило, сломайте всё кроме USB портов, некоторые забывают про FireWire, ExpressCard, а это отличный способ вскрыть тачку за 60 секунд.
Если всё сделали правильно, как описано выше, то у вас получится неплохая защита от любых вмешательств с применением форензики.

Надеюсь статья вам понравилась, большее информации у нас есть на канале.

Суровый подход :eek::ROFLMAO:(y)
 
У меня рука не поднимется такое с новым ноутом провернуть.

Все так серьезно?



Даже при использовании Whonix есть утечка по CPU ID и Battery ID (VirtualBox). Идентификация через Battery ID позволяет определить производителя/завод-изготовитель комплектующих/понять куда экспортировалась партия ноутбуков. Какой выход? Только Spoofing этих параметров.
Проверка батареи в Whonix
sudo apt-get install acpi
acpi -V
 
Если всё сделали правильно, как описано выше, то у вас получится неплохая защита от любых вмешательств с применением форензики.
Если вы не жили, то и умирать не придётся. -Это лирика. Я вот просто подумал - ну нахрена такой ноут? Как им пользоваться?
 
  • Нравится
Реакции: utrom
Если вы не жили, то и умирать не придётся. -Это лирика. Я вот просто подумал - ну нахрена такой ноут? Как им пользоваться?

А в чём сложность использования ноутбука после описанных манипуляций? Кто-то и термитный карандаш держит вместо CD-ROM. Да, есть некоторые неудобства, но они компенсируются защитой и устранением слабых звеньев. Я лишь показываю способ как бороться с физической форензикой.
 
Автор, если ноутбук разобрали, то может отключить камеру/микрофон? выдернув два провода порезав провода?
А иначе no SECURITY...
 
А в чём сложность использования ноутбука после описанных манипуляций? Кто-то и термитный карандаш держит вместо CD-ROM. Да, есть некоторые неудобства, но они компенсируются защитой и устранением слабых звеньев. Я лишь показываю способ как бороться с физической форензикой.
А может просто сделать так, чтобы никто не мог извлечь инфу с вашего ноута (шифрование например), ломать то его зачем?
 
  • Нравится
Реакции: danilka2012
Автор, если ноутбук разобрали, то может отключить камеру/микрофон? выдернув два провода порезав провода?
А иначе no SECURITY...

Уточнение, выдернув с корнями означает полное извлечение из корпуса.

А может просто сделать так, чтобы никто не мог извлечь инфу с вашего ноута (шифрование например), ломать то его зачем?

При всем уважении, а как же следующие моменты?
DMA - попытка чтения памяти напрямую и минуя процессор - с одной стороны существенно ускоряет работу перефирийных устройств, а с другой создает существенную брешь в защите компьютера, позволяя вытаскивать из памяти ключи шифрования к зашифрованным дискам и криптоконтейнерам.

Cold Boot .Открывается задняя крышка ноутбука или системного блока для доступа к планкам оперативной памяти, выключается аппаратное питание и мгновенно планки RAM обрабатываются жидким азотом для сохранения остаточной информации о работе в системе. Дальше вставляется в ноутбук заранее подготовленная USB-live ОС, которая довольно шустро делает слепок оперативной памяти, следовательно все данные, которые находились в оперативной памяти перед выключением ноута будут в руках у атакующего. В том числе ключи шифрования.

Нахождение уязвимостей в криптографических алгоритмах и ошибок в программах шифрования. В данном случае, делается копия HDD через Forensic-bridge и проводится дальнейшая манипуляция. Речь идет о том случае, когда наш диск полностью зашифрован и потом испольуя заводские слабости/закладки делается обход шифрования.

Даже шифрование не может обеспечить должной защиты. Нужен комплексный подход.
 
Открывается задняя крышка ноутбука или системного блока для доступа к планкам оперативной памяти, выключается аппаратное питание и мгновенно планки RAM обрабатываются жидким азотом для сохранения остаточной информации о работе в системе. Дальше вставляется в ноутбук заранее подготовленная USB-live ОС, которая довольно шустро делает слепок оперативной памяти, следовательно все данные, которые находились в оперативной памяти перед выключением ноута будут в руках у атакующего.
RAM - энергозависима, при отключении питания, вся инфа пропадает.
Речь идет о том случае, когда наш диск полностью зашифрован и потом испольуя заводские слабости/закладки делается обход шифрования.

Даже шифрование не может обеспечить должной защиты.
Использовать программно-аппаратные комплексы защиты, стойкий криптографический алгоритм, сложный пароль. ЛОМАТЬ ТО ЗАЧЕМ?

DMA - попытка чтения памяти напрямую и минуя процессор - нужен физический доступ к работающему ноуту - Выключай ноут!
 
Последнее редактирование:
Мы не ломаем, мы извлекаем уязвимые компоненты нашей системы. Всё верно, нужен физический доступ если мы говорим о RAM (Cold Boot) и DMA.
 
  • Нравится
Реакции: Tihon49
Мы не ломаем, мы извлекаем уязвимые компоненты нашей системы. Всё верно, нужен физический доступ если мы говорим о RAM (Cold Boot) и DMA.
---------------

Самое главное правило, сломайте всё кроме USB портов

Так ломаем или нет?
Как же мне определиться: "лайкнуть статью или нет"
 
А вместо извлечённого cd-rom может вставить второй ssd (hdd) ? Практичнее получится ))
Зачем ломать физически контактные ножки CD привода на материнской плате ?
 
---------------



Так ломаем или нет?
Как же мне определиться: "лайкнуть статью или нет"


Ломайте всё в контексте уязвимых мест, описанных в посте. Конечно же найдутся отдельные личности, кто воспринимает информацию буквально и начнёт ломать видеокарту, материнку и процессор. Читайте между строк и немного включайте голову. Лайк лучше не ставить, содержание статьи явно вы не поняли.
 
А вместо извлечённого cd-rom может вставить второй ssd (hdd) ? Практичнее получится ))
Зачем ломать физически контактные ножки CD привода на материнской плате ?

Ножки ломаются для исключения любых контактов взаимодействия CD-ROM или подобных устройств с материнской платой. Некоторые считают такой метод параноидальным, тут зависит во многом от вашего подхода.
 
  • Нравится
Реакции: Tihon49
Ломайте всё в контексте уязвимых мест, описанных в посте. Конечно же найдутся отдельные личности, кто воспринимает информацию буквально и начнёт ломать видеокарту, материнку и процессор. Читайте между строк и немного включайте голову. Лайк лучше не ставить, содержание статьи явно вы не поняли.
Вы правы, только я не понял не только содержание, но и сам заголовок.
 
Давно такого лютого идиотизма не читал. В эпоху виртуализации, люди страдают от параноидальной шизофрении... o_O
 
Да уж, серьёзный подход! Хотя можно предложить более радикальный вариант - шашка гексогена вместо привода. Поймали тебя, а ты бац и всё, ни ноута , ни тебя. А то вдруг тебя "химией! всякой нипичкают и ты сам всё расскажешь! Это будет устранением всех "слабых звеньев" в какой-либо цепочке!
 
  • Нравится
Реакции: utrom
жестоко, но не вижу в этом смысла...Да и вообще, первый раз подобное слышу) Такой уровень нужен, при каких-то серьёзных взломах, но при взломах, люди обычно сжигают к чертям ноуты, это намного безопаснее, чем таскать с собой такое)
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab