Les-01/Digital-Forensics-Investigation-Lab-Acme-Bank

GitHub: Les-01/Digital-Forensics-Investigation-Lab-Acme-Bank

该项目是一个模拟银行内部键盘记录器事件的数字取证调查实验,完整展示了符合 ACPO 标准的取证流程与技术报告。

Stars: 0 | Forks: 0

# 数字取证调查 – Acme Bank(内部威胁) 符合 ACPO 标准的数字取证调查,针对用于从金融机构窃取数据的 USB 键盘记录器。包括证据获取、内存分析、时间线重建和专业报告。 **完整项目报告 (PDF):** [查看报告](./Acme%20Bank%20Digital%20Forensic%20Tenor%20Report.pdf) ## 概述 本项目记录了一次完整的数字取证调查过程,针对在一家虚构的英国银行(Acme Bank)员工工作站上发现键盘记录器的事件。调查涵盖了隐蔽情报收集、取证获取、多源分析以及攻击时间线的重建,同时维持了妥善的证据保管链。 ## 主要成果 - 领导了一项符合 ACPO 标准的取证调查,从初步发现到最终报告 - 利用网络流量分析、CCTV 和访问日志进行隐蔽情报收集,以缩小嫌疑人范围 - 进行了符合取证规范的证据获取(实时内存捕获、使用写保护器进行磁盘镜像、法拉第袋处理) - 分析了内存、注册表、磁盘和网络 artefact,以重建完整的攻击时间线 - 制作了一份专业的取证报告,记录了方法论、证据保管链、调查结果和建议 ## 调查方法 1. **隐蔽分析** – 网络流量、CCTV、访问日志和 HR 指标 2. **证据获取** – 实时内存捕获、磁盘镜像、移动设备扣押 3. **检验与分析** – 内存取证、注册表分析、时间线重建 4. **关联分析** – 将数字 artefact 与物理证据联系起来 5. **报告** – 完整记录过程、调查结果和建议 ## 使用的工具 | 类别 | 工具 | |-----------------------|--------------------------------------------| | 获取 | FTK Imager, write blockers, Faraday bags | | 内存分析 | Volatility | | 网络分析 | Wireshark | | 磁盘 / 注册表 | FTK Toolkit, registry analysis | | 移动取证 | XRY, SQLite analysis | | 密码恢复 | PRTK, John the Ripper | | 辅助工具 | TestDisk, WHOIS | ## 关键发现 - 发现键盘记录器定期将数据传输到恶意的远程 IP - 利用多个证据源成功重建了攻击时间线 - 通过关联网络、CCTV 和访问日志数据缩小了嫌疑人范围 - 加密和潜在的反取证活动带来了挑战 - SYSTEM 注册表 artefact 和网络分析在嫌疑人识别中的重要性 ## 备注 本次调查是作为大学数字取证模块的一部分,在受控环境中进行的。整个过程遵循了 ACPO 指南和道德标准。
标签:AlienVault OTX, DAST, HTTP工具, SecList, 内存取证, 内部威胁, 域渗透, 恶意软件分析, 数字取证, 电子数据取证, 自动化脚本