Introductie

Het komt steeds vaker voor dat de hulp wordt ingeroepen van digitaal forensisch onderzoekers. Onderzoek van pc's, netwerken, mobiele telefoons en aanverwante media vragen diepgaande kennis. Naast deze kennis zijn de tools voor het achterhalen van bepaalde gegevens en de interpretatie van gegevens zeer belangrijk. Deze blog zal proberen oplossingen aan te dragen voor hulp bij digitaal onderzoek. Verschillende tools passeren de revue, interessante artikelen worden verder uitgediept, links naar andere forensische sites en handleidingen ter ondersteuning komen aan bod.
ip information
Posts tonen met het label Forensisch onderzoek. Alle posts tonen
Posts tonen met het label Forensisch onderzoek. Alle posts tonen

dinsdag 29 april 2008

PC Usage Viewer

Pointstone heeft een aantal handige tools. Eén van deze tools is "PC Usage Viewer". Op de pc waarop het programma wordt gestart toont het een grafisch overzicht van de tijden die de pc heeft aangestaan. Installatie is niet nodig. Het programma hoeft ook niet op de achtergrond mee te draaien, omdat de opstart en shutdown tijden standaard al door Windows worden opgeslagen in de eventlist. PC Usage Viewer interpreteert deze gegevens en kan ze op een aantal grafische manieren weergeven. Deze gegevens kunnen wel teruggaan tot het moment waarop de pc is aangeschaft! Als de eventlog echter een keer geleegd is zal PC Usage Viewer een stuk minder laten zien. De getoonde gegevens kunnen hierna als csv worden weggeschreven. Helaas is het programma niet geschikt om ook remote gegevens uit te kunnen lezen.





Overigens heeft Neuber Software eenzelfde soort programma dat wel remote de gegevens uit kan lezen. Helaas kan dit programma (ook freeware) maar 3 weken terugkijken. De Pro versie kijkt wel verder en kost slechts 9 dollar.

Microsoft heeft een commandline tool "Uptime" waarmee een tekstbestand gegenereerd kan worden met dezelfde informatie.

zondag 27 april 2008

P2P Marshal: peer-to-peer systeem analyse

Enkele weken geleden heb ik gewezen op de ontwikkeling van Forensic P2P, een forensisch P2P programma dat kan dienen ter ondersteuning bij het achterhalen van illigale bestanden op peer-to-peer netwerken. Er is echter ook een andere gebied dat aandacht behoeft: Forensisch onderzoek van P2P fragmenten op in beslag genomen computers.

Een digitaal forensisch onderzoeker moet vaak bestanden onderzoeken die door middel van peer-to-peer (P2P) technologie op een computer terecht zijn gekomen. Op dit moment is het handmatig analyseren door onderzoekers zeer arbeidsintensief: onderzoekers moeten achterhalen welke soort P2P techniek en programma’s zijn gebruikt, moeten de bestanden identificeren die met elk programma zijn gedeeld en mogelijk zelfs de herkomst achterhalen. Onderzoek werd vaak bemoeilijkt doordat de bestaande tools zich bijvoorbeeld beperken tot het leesbaar maken van logfiles van slechts één P2P programma. Ook de tijdsdruk speelt in dit soort onderzoeken vaak een cruciale rol.

Met behulp van P2P Marshal kan een digitaal onderzoeker alle bestanden op een computer waarop P2P programma’s zijn gebruikt op een forensisch geijkte manier inventariseren. P2P Marshal toont een onderzoeker onder andere de bestanden die gedownload zijn vanaf een P2P netwerk, de logfiles worden omgezet in leesbaar formaat en andere informatie die van belang kan zijn (gebruikersnaam, wachtwoord, gebruikte servers/peers) wordt getoond. P2P Marshal ondersteunt diverse P2P netwerken en is, als het nodig is, makkelijk uit te breiden met nieuwe P2P varianten. P2P Marshal is een zelfstandig werkende tool en heeft geen andere software nodig.


Elk P2P programma heeft zijn eigen tabblad. Elk tabblad geeft de onderzoeker de mogelijkheid informatie te tonen van gebruikers.

Download het volledige artikel van Digital Forensic Research Workshop (DFRWS) met uitgebreide informatie over P2P Marshal (717Kb PDF).

Voor meer informatie over P2P Marshal kun je terecht op www.p2pmarshal.com

dinsdag 1 april 2008

CaseNotes

The last months I was looking for a manner to write things down. I've tried different programs for writing a forensic report. Surprisingly somebody, John Douglas, released a program in juli 2007 which does all the things I was searching for: CaseNotes from QCC Information Security


The purpose of CaseNotes is to provide a single lightweight application program to run on the Microsoft Windows platform to allow forensic analysts and examiners of any discipline to securely record their contemporaneous notes electronically.




The main features are:

- Flexible configuration of case meta-data (case details, like the reference number, etc.)
- Secure “write-once, read-many” style of case note data capture
- Full audit trail of case note data entry and meta data edits in a self contained log
- Tamper evident storage of data using internal MD5 hashes for all data entered
- No use of heavy database technologies – all you need is the program and your case file
- Use of AES 512bit encryption (optional) to further secure data in sensitive cases
- Storage of configuration information in a user editable text based .ini file
- Support for running multiple copies of CaseNotes at the same time
- Tested and works in languages other than English (Japanese, Russian, Greek, Italian, ...)
- Supports changing time zones and any standard Windows date or time format
- Tested on Windows XP, Server 2003 and Windows Vista. (sorry if you use a Mac)
It’s free! That means no dongles and no restrictions on how many copies you use!

zondag 11 maart 2007

Harddisk investigations


De afgelopen weken heb ik voor enkele euro's wat harddisken opgekocht. Omdat werkelijk forensisch onderzoek van harddisken niet elke dag voorbij komt (althans in mijn branche), en het goed is om wat ervaring op te doen, leek het mij een goed idee om dat te doen op deze harddisken. Om de harddisken op een juiste wijze te kunnen onderzoeken hebben we natuurlijk bepaalde tools nodig. Om een harddisk aan te kunnen sluiten op de pc of laptop waar het forensisch onderzoek zal plaatsvinden kun je gebruik maken van een externe harddisk case. Deze kunnen meestal alleen maar 1 type harddisk aan, IDE of SATA. Je zult dus 2 verschillende cases moeten hebben. Een goed alternatief is een Kama Connect kabel. De kabel kan aangesloten worden op een USB poort, beschikt over zowel IDE als SATA aansluitingen EN de nodige stroomvoorziening, en omdat er niet gebruik wordt gemaakt van een kastje om de harddisk in te plaatsen is de kabel ook nog eens makkelijk mee te nemen. De prijs van het kabeltje is ongeveer 25 euro. Bij onderzoek van servers wordt het natuurlijk een heel ander verhaal, en zullen we een andere keer onder de loep nemen.

Elk onderzoek dat wordt uitgevoerd moet bij voorkeur plaatsvinden op een forensische kopie. Als je op de originele harddisk zelf gaat snuffelen loop je het risico bewijs te "beschadigen". Om een kopie te maken dien je te beschikken over een programma dat een bitstream kopie kan maken. Hiervoor zijn diverse programma's geschikt. Ik gebruik in dit geval FTK imager van Accessdata. FTK imager is te dowloaden van de site. Ze adviseren bij het imagen gebruik te maken van een hardwarematige writeblocker. Hiermee wordt ook weer voorkomen dat er bestanden worden aangepast op de originele schijf. Omdat ik op dit moment nog niet beschik over een hardwarematige writeblocker maak ik gebruik van een softwarematige writeblocker van Innovision. Een volledige versie is kosteloos te downloaden. Deze zorgt ervoor dat de USB poort alleen nog maar geschikt is om data te lezen en niets meer weg kan schrijven.




Schrijven
Voordat de schijf gekopieerd wordt beginnen we met een onderzoek van de uiterlijke kenmerken. Alle informatie dienen we op te schrijven, dus beginnen we met de buitenkant. Om alles gestructureerd te doen heb ik een formulier ontworpen. Dit formulier zorgt ervoor dat we in ieder geval elke keer weer dezelfde stappen ondernemen in ons onderzoek.

Sluit eerst de harddisk aan op de Kama Connect kabel.
NOG NIET AANSLUITEN OP DE USB POORT VAN DE PC/LAPTOP
Zet de stroom op de harddisk
Let op of de harddisk normaal spint of afwijkende geluiden maakt

Start op de pc/laptop eerst computerbeheer op. Zet het scherm op schijfbeheer. Hiermee kun je bij het aansluiten van de harddisk een goede indicatie krijgen over de status.

Nu kan de harddisk aangesloten worden op de USB poort.

De FTK Imager is makkelijk te bedienen.
File --> Create disk image
Selecteer "Physical Drive" --> volgende
Selecteer "\\.\PHYSICALDRIVE1 - ?????? USB Device(0 USB) --> voltooien (?=naam hd)
Add --> Raw(dd)--> volgende
Geef nu een plek op voor het image
Geef ook een naam op voor het image (geef het image een herkenbare naam)
Maak het vakje met 650 leeg (dit is voor als je naar cd wilt imagen)
Voltooien
Als je tijd genoeg hebt kun je de optie "Verify images after they are created" aan zetten. Hou er rekening mee dat dit het imageproces in tijd verdubbeld. Bij een oefenschijf niet nodig, maar bij een echt onderzoek wel!
Start

Afhankelijk van de status, de aanwezige hoeveelheid data en de grootte van de harddisk kan het imageproces enkele uren duren. Als de status "in orde" is zal het proces redelijk snel verlopen.



Na een succesvolle image gemaakt te hebben zie je drie bestanden:

- xxxxxxxxxx.001.csv filelist
- xxxxxxxxxx.001 image
- xxxxxxxxxx.001.txt summery oftewel informatiebestand

De originele harddisk kan nu worden verzegeld en opgeborgen.

De filelist kan ingelezen worden in excel en geeft een eerste goede indruk van de gevonden bestanden.

De summery kan worden uitgeprint en bij het onderzoeksrapport worden bewaard.

Information for C:\test:

Physical Evidentiary Item (Source) Information:
[Drive Geometry]
Cylinders: 524
Tracks per Cylinder: 255
Sectors per Track: 63
Bytes per Sector: 512
Sector Count: 8.421.840
[Physical Drive Information]
Drive Model: ST34313A USB Device
Drive Interface Type: USB
Source data size: 4112 MB
Sector count: 8421840
[Computed Hashes]
MD5 checksum: a59adc7befe74a5c2280b481e4503ee3
SHA1 checksum: 8ef93d21bf0c03734124b39540585b1345f13b7b

Image Information:
Segment list:
C:\test.001


De volgende stap is ook weer afhankelijk van de aanwezige tools. Het is gebruikelijk een extra kopie van de image te maken. Hiermee voorkom je dat je een nieuwe image moet maken van het origineel als de kopie tijdens het onderzoek corrupt zou raken.
De image die ik nu heb gemaakt met FTK imager kan ingelezen worden in verschillende programma's. Het zou echter prettig zijn om door het bestand te kunnen browsen. Door het bestand te mounten, en op die manier aan te koppelen als nieuwe driveletter, kan dat. We doen dat met het programma P2 eXplorer van Paraben.



De tijdens het imagen gemaakte cvs file bevat 48820 records. Deze bevatten de volgende informatie:
Filename, Full Path, Size, Created, Modified, Accessed, Is deleted
Hiermee kunnen we een goede indicatie krijgen van de aanwezige bestanden.

Vervolgens kijken we naar de gemounte schijf. Een eerste blik kan ons al veel vertellen.

Door de eigenschappen op te vragen zien we in dit geval:

capaciteit : 4.311.949.312 bytes (4.01 Gb)
gebruikt : 4.105.465.856 bytes (3.82 Gb)
beschikbaar : 206.483.456 bytes (196 Mb)

Een volle schijf dus...

De root:

--- Folder: E:\ ---
Name Size Type Changed
compaq [Folder] Bestandsmap 11-1-2006 8:09
Documents and Settings [Folder] Bestandsmap 23-11-2005 12:13
My Download Files [Folder] Bestandsmap 11-1-2006 8:09
My Downloads [Folder] Bestandsmap 2-3-2006 12:22
My Games [Folder] Bestandsmap 11-1-2006 8:05
Program Files [Folder] Bestandsmap 23-11-2005 9:30
Setup [Folder] Bestandsmap 11-1-2006 8:10
temp [Folder] Bestandsmap 23-1-2006 20:53
ustat [Folder] Bestandsmap 29-6-2005 14:58
WINDOWS [Folder] Bestandsmap 23-5-2006 9:51
AUTOEXEC.BAT 0 bytes MS-DOS-batchbestand 19-12-2004 2:18
Bc520rtl.dll 224,50 kB Toepassingsuitbreiding 25-3-1997 5:02
bds52.dll 90,51 kB Toepassingsuitbreiding 25-3-1997 5:02
Bivbx30.dll 103,50 kB Toepassingsuitbreiding 28-6-1996 15:25
CONFIG.SYS 0 bytes Systeembestand 19-12-2004 2:18
MsnHandWriting.dll 44,00 kB Toepassingsuitbreiding 1-2-2005 19:45
owl52.dll 1,06 MB Toepassingsuitbreiding 25-3-1997 5:02
PCM_rtl.dll 76,41 kB Toepassingsuitbreiding 10-4-1999 15:14
PCM_Time.dll 3,01 kB Toepassingsuitbreiding 9-4-1999 20:37
StubInstaller.exe 680,00 kB Toepassing 15-9-2005 18:54
UNWISE.EXE 239,77 kB Toepassing 24-9-1998 11:33
--- 10 folders, 11 files (2,48 MB). ---

Totally 10 folders and 11 files (2,48 MB).


De Pagefile.sys en de hiberfile.sys geven het tijdstip aan waarop de disk voor het laatst als normaal besturingssysteem aan is geweest.
De boot.ini inhoud laat zien dat de disk als enkelvoudig besturingssysteem aanwezig is geweest.

[boot loader]
timeout=30
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

De map "Documents and Settings" laat 6 accounts zien:

--- Folder: E:\Documents and Settings\ ---


Administrator [Folder] Bestandsmap 27-1-2005 22:31
All Users [Folder] Bestandsmap 28-1-2005 21:53
Default User [Folder] Bestandsmap 28-1-2005 21:53
k.......... [Folder] Bestandsmap 27-10-2005 17:15
l.......... [Folder] Bestandsmap 25-1-2006 11:12
LocalService [Folder] Bestandsmap 19-12-2004 2:31
m.......... [Folder] Bestandsmap 27-10-2005 15:21
NetworkService [Folder] Bestandsmap 19-12-2004 2:30
o.......... [Folder] Bestandsmap 27-10-2005 17:07


Uit privacy overwegingen heb ik de namen van de gebruikersaccounts aangepast.

dinsdag 6 maart 2007

Drive away

Het kan interessant zijn te weten of er exta harddisken aangesloten zijn geweest op een pc. Als systeemherstel geactiveerd is kan dit je vraag beantwoorden. In de map System Volume Information die in de root staat bevinden zich de aangemaakte herstelpunten. In de root van deze map staat een bestand met de naam drivetable.txt. Dit bestand bevat een overzicht van de op dat moment aangesloten harddisken. Per herstelpunt wordt er echter ook zo'n zelfde bestand aangemaakt. Dit kan informatie zijn die bij het samenstellen van een tijdslijn belangrijk kan zijn. De informatie wordt ook opgeslagen als er een externe harde schijf is aangesloten.

De map System Volume Information is niet zonder meer te openen. Als je de eigenschappen opvraagt van deze map zul je zien dat het tabblad beveiliging niet aanwezig is. Bij de XP Home editie moet je de computer opstarten in veilige modus en inloggen als administrator om toegang te krijgen. Bij XP Professional doe je het volgende: start de verkenner, klik op extra, mapopties, weergave en haal het vinkje weg bij "eenvoudig delen van bestanden gebruiken (aanbevolen)."
Hierna is het tabblad wel zichtbaar en kunnen de toegangrechten aangepast worden.

Er zijn natuurlijk nog meer manieren om er achter te komen welke apparaten aangesloten zijn geweest. Een zeer handig hulpmiddel is USBDeview van Nirsoft http://www.nirsoft.net Dit is een kleine tool die een overzicht genereert van alle usb apparaten die ooit aangesloten zijn gweest. Van elk usb apparaat wordt uitgebreide informatie weergegeven zoals de naam, type, serienummer, de datum en tijd waarop het apparaat aangesloten is geweest en meer.
USBDeview kan ook remote gebruikt worden, als je maar als admin bent ingelogd.

zaterdag 3 maart 2007

Crime Scene Evidence Files

http://www.crimescene.com/index.html

Alhoewel het geen digitale onderzoeken betreft toch wel aardig om te noemen.
De site bevat misdaden die onderzocht dienen te worden door je zelf aan te melden als onderzoeker. Je kunt gratis inschrijven. Elke week krijg je informatie van de Yoknapatawpha County detectives. Je wordt uitgenodigd mee te helpen het bewijsmateriaal te onderzoeken en je theorieen en vragen met de andere onderzoekers te delen.

vrijdag 4 augustus 2006

Peter R. de Vries vs. Joost Tonino

Het was in het nieuws: ‘Porno pas later op pc Tonino’ (telegraaf.nl), ‘Kinderporno achteraf op pc Tonino gezet’ (webwereld.nl). Er zou porno materiaal op de PC van Tonino zijn gezet nadat deze het apparaat al had weggedaan. Dat zou betekenen dat Tonino niet schuldig hoefde te zijn. Misschien was hij er wel ingeluisd zoals sommige media kopten. Dit soort berichten vind ik interessant om te lezen. Zeker ook omdat het mijn vakgebied raakt, computers en internet.
Voorzitter van het college van procureurs-generaal Harm Brouwer had beweerd dat een deel van de kinderporno pas later op de PC waren gezet. De Vries was het niet eens met deze uitlatingen. De Volkskrant zegt het volgende over de uitleg van Peter R. de Vries:

“Toen hij de door Tonino geselecteerde nieuwsgroepen aanklikte, kwam opnieuw kinderporno tevoorschijn. Een deel daarvan bleef zichtbaar achter op de computer. Volgens De Vries, die zijn handelingen met de Tonino-computer op film liet vastleggen, heeft hij Justitie op de hoogte gebracht van zijn vondst.” (Beusekamp 2006)

Ik heb dit met verbazing gelezen en ben weer geschokt nu ik het opnieuw lees. Hoe haal je het in je hoofd, was mijn eerste gedachte. Het kat en muis spel tussen de politie en misdaad verslaggevers als Peter R. de Vries heeft mij altijd kunnen amuseren. Ik had zowaar het idee dat Peter R. verstand van zaken had. Op het gebied van onderzoek naar computer criminaliteit is dit zeker niet het geval. Het is maar goed dat Peter R. de Vries op film heeft laten vastleggen hoe hij bewijsmateriaal onbruikbaar maakt.

Bewijsmateriaal
Het is vrijwel onmogelijk om op basis van de summiere berichten van de afgelopen dagen een goed beeld te krijgen. Toch geeft de reactie van de Vries een, voor mij, schokkend beeld.

De eerste grove fout die lijkt te zijn gemaakt is direct aan de slag te gaan met de gevonden PC. Waarom is er niet een kopie gemaakt de harddisk en verder gewerkt op een ander systeem? Dan had een vrijwel onaangetaste PC bij de politie afgeleverd kunnen worden en had de Vries gewoon zijn verhaal gehad. Ook hadden kopieën verzonden kunnen worden aan echte forensische experts op het gebied van computers. Hun mening zou een waardevolle toevoeging zijn geweest. Een dergelijke expert had natuurlijk ook al betrokken moeten zijn bij het eerste onderzoek van Peter R. de Vries.

Vervolgens wordt de PC gewoon opgestart. Ik ga er van uit dat er een versie van Microsoft Windows op de PC stond. Bij het opstarten worden log bestanden aangevuld and configuratie bestanden uitgelezen. Ook wordt er gezocht naar nieuwe hardware zoals USB sticks. Al deze acties hebben een effect op het systeem en maken het moeilijker om met zekerheid een tijdslijn op te stellen. Voor de bewijsvoering is het belangrijk om te weten wie, wanneer heeft ingelogd. Welke apparaten aangesloten waren en wat al niet meer.

Daarnaast is er een nieuwsgroep programma gestart dat blijkbaar al op de PC stond. Door dit programma op te starten is de kans groot dat er weer bepaalde log bestanden zijn gebruikt. Met een beetje pech zijn ze zelfs helemaal overschreven. “Toen hij de door Tonino geselecteerde nieuwsgroepen aanklikte” … stop, kunnen we nu ooit nog vaststellen dat Tonino dit inderdaad al eerder had geselecteerd? verder … “kwam opnieuw kinderporno tevoorschijn.” Niet alleen was de PC opgestart de PC moet ook aangesloten zijn geweest op het internet. Wat gebeurt er als je een PC aansluit op een ander netwerk? Het is heel goed mogelijk dat de PC op het netwerk om een nieuw IP adres gevraagd heeft. Wat was nu het IP adres waaronder Tonino mogelijk criminele activiteiten heeft uitgevoerd? Veel wordt gelogd, maar zijn die log bestanden nog te gebruiken als bewijs na zoveel activiteit? Het IP adres is ook belangrijk als later in samenwerking met providers en netwerk beheerders nieuwsgroep activiteiten opgespoord moeten worden. Als niet bekend is welk IP adres is gebruikt wordt het heel moeilijk om aanvullend bewijsmateriaal te vinden in de vele log bestanden die zich bevinden op de sites en nieuwsgroepen die Tonino bezocht zou hebben.

Bestanden kunnen worden verwijderd. Als een PC onderzocht wordt is het goed om te weten dat verwijderde bestanden alleen maar uit de ‘inhoudsopgave’ zijn verdwenen. De bijbehorende data staat dan nog gewoon op de harddisk totdat deze ruimte nodig is voor nieuwe bestanden, dan pas wordt het opnieuw gebruikt en overschreven. Voor het echt verwijderen van bestanden is een speciaal programma nodig dat de vrijgekomen ruimte gaat beschrijven, vaak meerdere malen, met willekeurige data. De kans is groot dat dit niet gebeurd is. Door het aanklikken van een nieuwsgroep kwam nieuwe kinderporno tevoorschijn. Deze kinderporno is weggeschreven op schijf, de politie heeft dit immers ook gevonden. Met het opslaan van deze nieuwe porno bestanden bestaat de mogelijkheid dat andere, door Tonino verwijderde, gegevens zijn overschreven. Mogelijk is hierdoor ook bewijs verdwenen.

Wat Peter R. de Vries heeft gedaan met dit stuk bewijsmateriaal is onvergeeflijk en echt ontzettend dom. Wat ik hierboven beschreven heb zijn slechts mogelijke voorbeelden. Misschien zijn een aantal niet van toepassing maar daar tegenover staan vele die ik niet genoemd heb. Het bekijken van webpagina’s in een browser of bekijken van document in Word, enzovoort, hebben allemaal een direct en negatief effect op het mogelijke bewijs. Is er wel gezocht naar virussen of wormen? Kunnen deze er op zijn gekomen terwijl Peter R. de Vries de PC, aangesloten op internet, aan het bekijken was?

Het feit dat Tonino niet vervolgd wordt heeft hij misschien wel te danken aan Peter R. de Vries. Als deze PC het enige bewijs is in een eventuele zaak dan is het starten van vervolging inderdaad niet meer nodig. Een forensisch computer expert zal te veel vraagtekens moeten zetten bij de waarde van het bewijsmateriaal.

Referentie:Beusekamp, W. (2006) OM-baas trekt uitlating over kinderporno op pc in. De Volkskrant. donderdag 3 augustus 2006. http://www.volkskrant.nl/binnenland/article335287.ece/Kinderporno_later_op_computer_officier_Tonino_gezet (bekeken op 03-08-2006)

Real Time Visitors !