Цифровые улики
Компьютерная криминалистика (digital forensics) — сбор и анализ цифровых следов так, чтобы выводы можно было доказать и они выдержали проверку.
При чём тут безопасность: после инцидента нужно понять, как проник злоумышленник, что он сделал и что унёс. Без правильно собранных улик ответов не будет.
Порядок летучести
Собирать данные нужно начиная с самых летучих — тех, что исчезнут первыми:
- Содержимое оперативной памяти и сетевые соединения.
- Запущенные процессы.
- Временные файлы.
- Данные на диске.
- Резервные копии и архивы.
Выключив компьютер, ты теряешь первые пункты навсегда.
Образ, а не оригинал
Анализ ведут на копии (образе) диска, а не на оригинале. Копию снимают через блокиратор записи, чтобы ничего не изменить на исходном носителе.
Для образа и оригинала вычисляют хеш (например, SHA-256). Совпадение хешей доказывает, что копия точная и её никто не менял.
Цепочка хранения
Цепочка хранения (chain of custody) — журнал того, кто, когда и зачем брал улику в руки.
Если в цепочке есть разрыв, суд или аудитор может признать улику недостоверной. Поэтому каждое действие записывают: время, имя, что сделано.
Инструменты
- FTK Imager и
dd— снятие образов дисков. - Autopsy — анализ образов: файлы, удалённые данные, история браузера.
- Volatility — анализ дампов памяти.
Подробнее об инструментах — в уроках об инструментах реагирования на инциденты.
Главное за урок
- Собирай данные от самых летучих: память → процессы → диск.
- Анализируй копию; совпадение хешей доказывает её точность.
- Цепочка хранения фиксирует каждое обращение к улике.