А АFriday, 9 October 2020

Супер-инструментарий DEFT для исследователя.

forensic
Всем привет.

Каждый специалист по форензике наверняка слышал хоть раз про инструментарий под именем DEFT. DEFT Linux - зарекомендовавший себя и довольно известный в специальном кругу инструмент профессионального криминалиста по расследованию компьютерных инцидентов. Начинка дистрибутива предназначена для проведения анализа последствий взломов, определения скрытых или потерянных данных в системе, а также для сбора доказательств в расследованиях компьютерных преступлений. По мимо Linux-платформы разработана версия и для Windows-систем с пакетом дополнений DART 2 (Digital Advanced Response Toolkit), включающий более 200 утилит.

Название DEFT Linux произошло от акронима «Digital Evidence & Forensic Toolkit». Этот дистрибутив создан усилиями группы специалистов, занимающихся расследованием компьютерных преступлений. На сегодня доступен релиз дистрибутива DEFT 8.2, предназначенного для проведения анализа последствий взломов, определения скрытых или потерянных данных в системе, а также для сбора доказательств в расследованиях компьютерных преступлений. Дистрибутив построен на базе Lubuntu и снабжен удобным графическим интерфейсом, использующим компоненты десктоп-окружения LXDE и оптимизированным для упрощения выполнения типовых операций, выполняемых при проведении расследования.

dart0

Размер загрузочного Live-образа около 3 Гб, начиная с текущей версии дистрибутив поставляется только в 64-разрядных сборках. 

В состав дистрибутива входит достаточно полная подборка профильных утилит: от антивирусов, систем поиска информации в кэше браузера, сетевых сканеров и утилит для выявления руткитов, до анализаторов содержимого диска и программ для выявления скрытых данных. Например, в комплект входят такие инструменты, как Guymager, Sleuthkit, Autopsy, dcfldd, ddrescue и linen.

Основное предназначение - проведение мероприятий по анализу последствий взлома компьютерных систем, определения потерянных и скомпрометированных данных, а также для сбора т.н. цифровых доказательств совершения киберпреступлений.

Для платформы Windows подготовлен специальный пакет дополнений DART 2.0, включающий более 200 работающих в Windows утилит и программ для разбора специфичных инцидентов для платформы Windows. 

В DEFT он был оформлен в виде целостной панели управления и работал под управлением Wine. В последней версии DART добавлен интерфейс для поиска приложений, интегрирован новый движок аудита, обеспечена возможность запуска программ с правами администратора, обновлены версии поставляемых в комплекте программ. 

dart1

Особенностью последней сборки DART 2.0 является то, что пакет вынесен в отдельный модуль размером полтора гигабайта который может работать отдельно от DEFT. Также следует обратить внимание что многие утилиты DART имеют меню на итальянском языке, так как автор сборки его делал под себя.

dart2

Но это никак не уменьшает полезность как DART, так и DEFT в целом как супер набора утилит для исследователя компьютерных инцидентов.

Удачи.

No comments:

Post a Comment

А что вы думаете по этому поводу?

Версия на печать

Популярное