Anti-Forensik
Ein Repository zur Erfassung von Anti-Forensik-Techniken
Diese Liste basiert auf den Antworten der #DFIR-Community und den Techniken, die wir derzeit in unserem Anti-Forensik-Kurs behandeln.
Hast du coole Anti-Forensik-Ideen, die du teilen möchtest? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
Daten, Web und Anwendungen
- Dateiformat-Manipulation:
-- PDF: die Struktur der Datei verändern, um Objekte zu verbergen
-- ZIP: die Struktur der Datei verändern, um andere Daten/Dateien zu verbergen
-- DOCX: andere Inhalte innerhalb der Struktur extrahieren und verbergen; alles, was du tun musst, ist, sie in .xml zu ändern
-- RAR, 7zip: ihre Strukturen verändern, um andere Daten zu speichern/verbergen
-- usw.
- Verstecken von Daten
- Steganografie
-- LSB
- Verschlüsselung
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt usw.
-- Andere
"Verschlüsselt alles"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "Wenn du eine Webshell verwendest, deaktiviere die IIS-Protokollierung über appcmd"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
Betriebssystem, Virtualisierung und Cloud
- GOD-Modus
- Rootkits
- Gelöschte Registrierungsschlüssel/-werte und Schattenkopien
- Verstecken von Daten in der Windows-Registrierung
- Portable VM
- "Bring dein böses Zeug auf einer VM ein und lösche es, wenn du fertig bist"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Timestomping von Windows-Registrierungsschlüsseln"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Wenn du das System verlässt, leere den ShimCache"
- "Wenn du per RDP verbunden bist, deaktiviere die Überwachung (JumpLists usw.) für das Benutzerkonto"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Ich hatte kürzlich einen Fall, bei dem die Dharma-Ransomware die VSS- und Ereignisprotokolle über ein Skript namens "purgememory.ps1" löscht. Im Grunde dasselbe, was in diesem Artikel erwähnt wurde"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#mobile
-Verwende iCloud Photos
-Synchronisiere Daten
-Schalte iCloud Photos aus
-Lösche lokale Dateien
-Lasse iCloud im täglichen Gebrauch deaktiviert
-Erfasse neue Medien
-Aktiviere die Synchronisierung bei Bedarf/ sieh dir synchronisierte Daten an, schalte sie dann wieder aus und wiederhole den Vorgang
Wenn ein physisches Gerät beschlagnahmt wird, muss der Prüfer nach Artefakten suchen, die darauf hinweisen, dass iCloud verwendet wurde"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
Protokolle
Dateisystem
- NTFS-Dateitunneling
- Verstecken von Daten im Slack Space (z. B. mit Slacker)
- Versteckte Volumes (WDM, Diskpart, TrueCrypt/VeraCrypt usw.)
- Alternative Datenströme (ADS)
- Timestomping von Dateien
- Verstecken von Daten in $EA-Attributen
- Dateisystem-Korruption: Datenvernichtung und Wiping
- "Timestomping des FN-Attributs der MFT (die meisten Analysten wissen nicht, dass dies überhaupt möglich ist)"
- "Manipulation von $J, um die Timestomp-Erkennung zu umgehen"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Je nach System das USN-Änderungsjournal deaktivieren"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Verstecken von Informationen auf SSDs: Es gibt eine Möglichkeit, Informationen auf SSDs zu verstecken, sodass sie anschließend weder von der Firmware noch vom Betriebssystem gelesen werden können. Ich habe daran gearbeitet, als ich vor langer Zeit Masterstudent war; damals hatte es großes Potenzial."
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
Zeitbezogen (Die Zeit des Analysten durch Irreführung verschwenden)
Videos
Gute Anti-Forensik AF, https://www.youtube.com/watch?v=A4GYhGDCRSM
Tolle Ideen
- "" Der entscheidende Punkt, den man verstehen muss, ist dieser:
- Du musst in den meisten Fällen keine Anti-Forensik betreiben; wahrscheinlich ist sie nicht nötig.
- Lösche keine Artefakte, wenn du das System so konfigurieren kannst, dass sie nie geschrieben werden.""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
Mehr folgt ...