Форензика (Forensics) - это компьютерная криминалистика, наука о расследовании киберпреступлений, то есть прикладная наука о раскрытии преступлений, связанных с компьютерной информацией. Неотъемлемой частью форензики является исследование цифровых доказательств, использование методов поиска, получения и закрепления данных доказательств.
Когда произошел инцидент, необходимо оперативно получить ответы на следующие вопросы:
- понять, как была реализована атака;
- построить сценарий взлома;
- восстановить хронологию (таймлайн) атаки;
- собрать артефакты, оставшиеся после атаки следы, и проанализировать их;
- предложить превентивные защитные меры, чтобы такого впредь не повторилось.
Форензика делится на следующие направления:
- computer forensics – к ней относится все, что связано с поиском артефактов взлома на локальной машине: анализ ram, hdd, реестра, журналов ОС и т. д.;
- network forensics – анализ сетевого трафика;
- forensic data analysis – посвящена анализу файлов, структур данных и бинарных последовательностей, оставшихся после атаки или использовавшихся при вторжении;
- mobile device forensics – занимается всем, что касается особенностей извлечения данных из android и ios;
- hardware forensic – экспертиза аппаратного обеспечения и технических устройств прошивки, bios и т. д.
В задачи исследователя входит анализ скомпрометированной машины на наличие доказательств компрометации (улик). То есть, по сути, нам важно понимать, как злоумышленник проник в систему, какие уязвимости он использовал, какие учетные записи были скомпрометированы и т. д.
Важно отметить, что доказательства должны быть сохранены в исходном виде, для того чтобы впоследствии эксперты со стороны защиты не смогли заявить, что эти доказательства были подделаны или изменены.
Экспертиза взломанного хоста состоит из Статического анализа и Динамического анализа.
Статический анализ
Задачи статического анализа:
- создать образ жесткого диска или дампа оперативной памяти;
- выявить и восстановить удаленные файлы;
- остатки аномальных файлов в %temp% и системных директориях;
- собрать историю серфинга веб-браузера;
- системные логи события авторизации;
- аудит доступа к файлам и директориям и т. д.;
- получить список запущенных в памяти процессов и открытых коннектов сети.




