А АFriday, 9 October 2020

Супер-инструментарий DEFT для исследователя.

Всем привет.

Каждый специалист по форензике наверняка слышал хоть раз про инструментарий под именем DEFT. DEFT Linux - зарекомендовавший себя и довольно известный в специальном кругу инструмент профессионального криминалиста по расследованию компьютерных инцидентов. Начинка дистрибутива предназначена для проведения анализа последствий взломов, определения скрытых или потерянных данных в системе, а также для сбора доказательств в расследованиях компьютерных преступлений. По мимо Linux-платформы разработана версия и для Windows-систем с пакетом дополнений DART 2 (Digital Advanced Response Toolkit), включающий более 200 утилит.

Название DEFT Linux произошло от акронима «Digital Evidence & Forensic Toolkit». Этот дистрибутив создан усилиями группы специалистов, занимающихся расследованием компьютерных преступлений. На сегодня доступен релиз дистрибутива DEFT 8.2, предназначенного для проведения анализа последствий взломов, определения скрытых или потерянных данных в системе, а также для сбора доказательств в расследованиях компьютерных преступлений. Дистрибутив построен на базе Lubuntu и снабжен удобным графическим интерфейсом, использующим компоненты десктоп-окружения LXDE и оптимизированным для упрощения выполнения типовых операций, выполняемых при проведении расследования.


Размер загрузочного Live-образа около 3 Гб, начиная с текущей версии дистрибутив поставляется только в 64-разрядных сборках. 

В состав дистрибутива входит достаточно полная подборка профильных утилит: от антивирусов, систем поиска информации в кэше браузера, сетевых сканеров и утилит для выявления руткитов, до анализаторов содержимого диска и программ для выявления скрытых данных. Например, в комплект входят такие инструменты, как Guymager, Sleuthkit, Autopsy, dcfldd, ddrescue и linen.

Основное предназначение - проведение мероприятий по анализу последствий взлома компьютерных систем, определения потерянных и скомпрометированных данных, а также для сбора т.н. цифровых доказательств совершения киберпреступлений.

Для платформы Windows подготовлен специальный пакет дополнений DART 2.0, включающий более 200 работающих в Windows утилит и программ для разбора специфичных инцидентов для платформы Windows. 

В DEFT он был оформлен в виде целостной панели управления и работал под управлением Wine. В последней версии DART добавлен интерфейс для поиска приложений, интегрирован новый движок аудита, обеспечена возможность запуска программ с правами администратора, обновлены версии поставляемых в комплекте программ. 


Особенностью последней сборки DART 2.0 является то, что пакет вынесен в отдельный модуль размером полтора гигабайта который может работать отдельно от DEFT. Также следует обратить внимание что многие утилиты DART имеют меню на итальянском языке, так как автор сборки его делал под себя.

Но это никак не уменьшает полезность как DART, так и DEFT в целом как супер набора утилит для исследователя компьютерных инцидентов.

Удачи.

No comments:

Post a Comment

А что вы думаете по этому поводу?

Версия на печать

Популярное