abbysweb/Digital-forensics-investigation

GitHub: abbysweb/Digital-forensics-investigation

该项目通过模拟一起真实的数字犯罪案件,完整演示了涵盖磁盘、内存与移动设备的端到端数字取证调查方法论。

Stars: 0 | Forks: 0

# 端到端数字取证调查:实用教程 ![取证](https://img.shields.io/badge/Digital_Forensics-Autopsy_|_Volatility_|_Cellebrite-blue) ![安全](https://img.shields.io/badge/Cybersecurity-Incident_Response-red) 欢迎来到这个实战数字取证项目!本仓库包含一份全面且符合法庭标准的取证调查,涵盖了数字取证的三个主要领域:**磁盘取证**、**易失性内存 (RAM) 取证**和**移动设备取证**。 如果您是学生、网络安全爱好者或有志成为取证调查员,本项目将为您提供有关如何处理多层面数字犯罪现场的实用教程。 ## 📄 完整调查报告 **[👉 点击此处阅读完整报告](./End-to-End%20Digital%20Forensics%20Investigation%20-%20Disk,%20Memory,%20Malware%20&%20Mobile%20Forensics.pdf)** ## 🎯 项目目标 本次调查的目标是对嫌疑人(“Peter”)的被入侵系统进行分类和分析。目的是揭露企业间谍活动(知识产权盗窃)、活跃的恶意软件感染 (RAT) 以及与非法被盗车辆贩卖团伙相关的通信活动。 ## 🛡️ 展示技能 - **磁盘取证:** 文件雕刻 (File carving)、注册表分析、时间线重建 (Autopsy)。 - **易失性内存分析:** 实时进程提取、网络连接映射、凭证转储 (Volatility 3)。 - **移动取证:** EXIF 元数据提取、加密应用识别、消息时间线关联 (Cellebrite)。 - **合规性与完整性:** 证据保管链文档记录、加密哈希验证 (SHA-256)、遵守 ACPO 和 SWGDE 数字证据准则。 ## 🛠️ 所需工具 为了复制或理解本报告中使用的方法,您应该熟悉以下行业标准工具: - **Autopsy (v4.19)**:一个开源数字取证平台,用于深度磁盘分析、文件雕刻和注册表解析。 - **Volatility 3 (v2.4)**:用于易失性内存 (RAM) 提取和进程分析的领先框架。(需要 Python 3) - **Cellebrite Reader**:一款强大的行业标准工具,用于解析复杂的 UFDR 移动设备提取结果并可视化通信图谱。 - **John the Ripper**:一款密码破解工具,用于破解提取出的 NTLM 哈希值。 ## 🔍 调查工作流(教程) 本项目遵循严格遵守 ACPO 和 SWGDE 数字证据准则的严格取证工作流。 ### 阶段 1:磁盘和恶意软件分析 (Autopsy) **目标:** 识别操作系统,定位隐藏的恶意软件,并在物理硬盘上找到数据泄露的证据。 1. **获取:** 将嫌疑人的物理硬盘(E01 格式)作为只读取证镜像挂载到 Autopsy 中。 2. **系统分析:** 使用注册表配置单元 (`SOFTWARE` 和 `SYSTEM`) 来识别 OS 版本 (Windows 7) 和嫌疑人的 SID。 3. **恶意软件追踪:** 在不寻常的目录(例如 `AppData`)中搜索具有隐藏属性的文件。分析时间戳并将文件哈希值与 VirusTotal 等数据库进行比较。在此案例中,我们发现了一个远程访问木马 (RAT),它通过注册表 Run 键维持持久性。 4. **数据泄露:** 搜索位于授权用户目录之外的专有文件(例如 `Snipper` 项目文档),以证明数据被盗。 ### 阶段 2:易失性内存 / RAM 取证 (Volatility 3) **目标:** 分析实时内存捕获文件 (`physmem.raw`),以揭示正在运行的恶意进程、网络连接并提取系统密码。 1. **完整性检查:** 始终从生成 `.raw` 转储文件的 SHA-256 哈希值开始,以确保证据的完整性。 2. **进程分析:** 运行 `windows.pslist` 查看所有活动进程。寻找异常情况,例如意外运行的 `tor.exe`。 3. **网络连接:** 使用 `windows.netstat.NetStat` 查看活动连接。交叉比对已建立的 IP 以识别命令与控制 (C2) 服务器。 # 从物理内存转储中提取活动的网络连接 python vol.py -f physmem.raw windows.netstat.NetStat 4. **凭证提取:** 使用 `hashdump` 插件从内存中提取 NTLM 密码哈希值。使用 John the Ripper 破解它们(例如,`john --format=NT hash.txt --wordlist=rockyou.txt`)。 # 转储 NTLM 哈希值以进行密码破解 vol.py -f physmem.raw --profile=Win7SP1x64 hashdump # 破解提取的哈希值 john --format=NT hash.txt --wordlist=rockyou.txt ### 阶段 3:移动设备取证 (Cellebrite) **目标:** 解析智能手机提取文件 (`.ufdr`),以重建通信时间线和地理位置数据。 1. **媒体分析:** 检查媒体库中有关车辆、OBD 扫描仪和加密资产的图像。将 EXIF 元数据(时间戳、GPS 坐标)与案件时间线进行关联。 2. **通信记录:** 提取 SMS 和 Signal 消息。寻找暗语、会面地点和已删除的消息。 3. **应用使用情况:** 识别注重隐私的应用程序。在此案例中,嫌疑人使用了一款名为“HideX”(伪装成计算器)的应用程序来隐藏加密数据和照片。 4. **逮捕后活动:** 检查设备的网络搜索历史和录音时间戳,以确定设备是否在嫌疑人被捕*后*被访问或处理不当。 ## ⚖️ 证据关联与结论 任何取证教程的最后一步都是将证据结合成一个统一的叙述。 - **RAM 转储**证明了实时的暗网 (`tor.exe`) 活动。 - **磁盘镜像**证明了对企业数据的窃取 (`passwords.docx`)。 - **移动设备**证明其参与了车辆贩卖(VIN 视频、Signal 消息)。 有关调查结果、时间线重建和威胁严重性评估的完整明细,请查看 **[完整取证报告](./End-to-End%20Digital%20Forensics%20Investigation%20-%20Disk,%20Memory,%20Malware%20&%20Mobile%20Forensics.pdf)**。 **创建者:Abdullah Al Mamun**
理学学士、理学硕士 - 软件工程
维也纳工业大学 (奥地利维也纳) & 达卡国际大学
电子邮件:mamun.swe.de@gmail.com | GitHub:[abbysweb](https://github.com/abbysweb)
ORCID:[0009-0006-7473-0024](https://orcid.org/0009-0006-7473-0024)
标签:AlienVault OTX, Autopsy, SecList, Volatility 3, 内存取证, 库, 应急响应, 数字取证, 磁盘取证, 移动端取证, 自动化脚本