image

Forensisch onderzoek op een Windows machine

dinsdag 4 maart 2008, 13:07 door Redactie, 7 reacties

Het forensisch onderzoeken van een gehackte of geïnfecteerde machine lijkt het domein van ervaren professionals en dure software, toch zijn er manieren die goedkoop en voor doorsnee systeembeheerders toegankelijk zijn om in ieder geval de basis te onderzoeken en te analyseren. Tom Cloward en Frank Simorjay beschrijven in dit artikel hoe "The Fundamental Computer Investigation Guide for Windows" en de Malware Removal Starter Kit met elkaar zijn te combineren voor onderzoek naar onversleutelde harde schijven.

Tevens geeft men het advies dat als er mogelijk bewijs op de te onderzoeken machine staat, het beter is om een expert in te schakelen. De in het artikel beschreven methoden zijn niet gecertificeerd door de International Society of Forensic Computer Examiners. Iets wat ook in "The Fundamental Computer Investigation Guide for Windows" duidelijk wordt. De handleiding beschrijft welke processen tijdens het onderzoek doorlopen moeten worden en welke tools noodzakelijk zijn.

Reacties (7)
04-03-2008, 14:06 door Anoniem
ja vergeet niet dat als je het bewijs materiaal niet volgens de regels behandeld
(chain of custody bijhouden e.d.) dan is het niet langer geldig in een rechtszaak
en heb je dus mogelijk verpest waar het juist om ging.
04-03-2008, 15:13 door Anoniem
Door Anoniem
ja vergeet niet dat als je het bewijs materiaal niet volgens de regels
behandeld
(chain of custody bijhouden e.d.) dan is het niet langer geldig in een
rechtszaak
en heb je dus mogelijk verpest waar het juist om ging.

Hmm anders lees je even het artikel. Daar staat hoe er te werk wordt gegaan,
de orginele schijf blijft gewoon intakt. Je voert je onderzoek uit op een andere
schijf cq USB stick.
04-03-2008, 15:33 door Anoniem
Ik heb mij wel eens afgevraagd of het niet mogelijk is om een
container op je HD te plaatsten die bij iedere reboot automatisch van
volume veranderd. Dat zou forencies onderzoek bijna onmogelijk
maken omdat zonder tussenkomst van een verdachte de inhoud van
een volume veranderd word en dus het onderzochte volume ter
discussie stelt op haar integriteit.

Ik zie ongetwijfeld iets over het hoofd...

Nelis Nesquick
04-03-2008, 15:44 door Anoniem
Ik mis een fase in het verhaal van Microsoft.
Het verifiëren van het incident
04-03-2008, 16:48 door Anoniem
Ik zou het veiligstellen van de data sowieso door een expert laten doen, want
je moet ook rekening houden met eventuele timestamps die je zelf aanmaakt
en die dan terug te vinden zijn in je image. En het onderzoek zelf is ook iets
wat zeer precies moet gebeuren zo zijn er gigantisch veel regels betreffende
de privacy van de betrokkene en ga zo maar door
04-03-2008, 23:56 door Anoniem
Door Anoniem
Ik mis een fase in het verhaal van Microsoft.
Het verifiëren van het incident

Wat bedoel je precies met verifieren? Naspelen?
05-03-2008, 15:33 door spatieman
oja.
en niet te vergeten..

als men niets vind.
trekt men het laadje open ,en men MAAKT bewijs materiaal..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.