Windows и криминалистика
Здесь инструменты Windows и два криминалистических: WinHex и Autopsy.
При чём тут безопасность: в компаниях большинство рабочих станций — на Windows, и расследование часто начинается прямо на заражённой машине.
ipconfig: что помнит машина
ipconfig /all покажет сетевые настройки: не подменены ли DNS-серверы и шлюз.
ipconfig /displaydns выводит кэш DNS — домены, к которым компьютер недавно обращался. Это быстрый способ увидеть обращения к подозрительным доменам. Сохрани вывод до того, как выполнять /flushdns.
nslookup и tracert
nslookup проверяет, во что разрешается домен, в том числе через разные DNS-серверы, — помогает заметить подмену DNS.
tracert показывает маршрут до узла. Если трафик к привычному сервису внезапно пошёл через неожиданные узлы, это повод разобраться.
WinHex
WinHex — шестнадцатеричный редактор дисков, файлов и памяти от X-Ways. Позволяет смотреть «сырые» байты: восстанавливать удалённые данные, изучать структуру файлов, находить скрытую информацию.
Работать нужно с образом диска, а не с оригиналом, чтобы случайно не изменить улики.
Autopsy
Autopsy — бесплатная графическая платформа цифровой криминалистики на основе The Sleuth Kit.
Она анализирует образы дисков: восстанавливает удалённые файлы, строит хронологию событий, показывает историю браузера, ищет по ключевым словам. Хороший старт для изучения криминалистики.
Главное за урок
- ipconfig /displaydns показывает недавние обращения к доменам.
- nslookup и tracert помогают заметить подмену DNS и маршрутов.
- WinHex — байты диска, Autopsy — полноценный анализ образов.