IPED - Werkzeug für die digitale Forensik
IPED ist eine Open-Source-Software, die zur Verarbeitung und Analyse digitaler Beweismittel verwendet werden kann, die oft von Strafverfolgungsbehörden an Tatorten oder von privaten Gutachtern bei Unternehmensuntersuchungen beschlagnahmt werden.
Geschichte
IPED - Digital Evidence Processor and Indexer (aus dem Portugiesischen übersetzt) ist ein in Java implementiertes Werkzeug, das seit 2012 von Experten für digitale Forensik der brasilianischen Bundespolizei entwickelt wurde. Obwohl es schon immer Open Source war, wurde der Code erst 2019 offiziell veröffentlicht.
Seit Beginn war das Ziel des Werkzeugs eine effiziente Datenverarbeitung und Stabilität. Einige Schlüsselmerkmale des Werkzeugs sind:
- Kommandozeilen-Datenverarbeitung zur Batch-Fallerstellung
- Multiplattform-Unterstützung, getestet unter Windows und Linux
- Portable Fälle ohne Installation, sie können von Wechseldatenträgern ausgeführt werden
- Integrierte und intuitive Analyseoberfläche
- Hohe Multithread-Leistung und Unterstützung für große Fälle: bis zu 400 GB/h Verarbeitungsgeschwindigkeit mit moderner Hardware und 135 Millionen Elementen in einem (Multi-)Fall (Stand 12.12.2019)
Derzeit verwendet IPED die Sleuthkit Library nur zum Dekodieren von Datenträgerimages und Dateisystemen, daher werden die gleichen Imageformate unterstützt: RAW/DD, E01, ISO9660, AFF, VHD, VMDK. Es werden auch die Formate EX01, VHDX, UDF(ISO), AD1 (AccessData) und UFDR (Cellebrite) unterstützt.
Wenn Sie neu bei diesem Werkzeug sind, lesen Sie bitte den Anfängerleitfaden.
Bauen
Um aus dem Quellcode zu bauen, benötigen Sie git, maven und Java JDK 11 + JavaFX (z.B. Liberica OpenJDK 11 Full JDK). Setzen Sie die Umgebungsvariable JAVA_HOME auf Ihr Java 11 Installationsverzeichnis und führen Sie dann aus:
git clone https://github.com/sepinf-inc/IPED.git
cd IPED
mvn clean install
Es wird eine Snapshot-Version von IPED im Ordner target/release erstellt.
Achtung: Der Standard-Master-Branch ist der Entwicklungszweig und instabil. Wenn Sie eine stabile Version bauen möchten, checken Sie nach dem Klonen einen der Release-Tags aus.
Unter Linux müssen Sie auch The Sleuthkit und zusätzliche Abhängigkeiten bauen. Bitte lesen Sie den Linux-Abschnitt
Beiträge sind sehr willkommen! Lesen Sie vor einem Beitrag bitte Contributing
Funktionen
Einige der zahlreichen Funktionen von IPED sind unten aufgeführt:
- Unterstützte Hashes: md5, sha-1, sha-256, sha-512 und edonkey. PhotoDNA ist ebenfalls verfügbar für Strafverfolgungsbehörden (bitte kontaktieren Sie iped at pf dot gov dot br)
- Unterstützte Hash-Sets: NIST NSRL, NIST CAID, ProjectVIC, Interpol ICSE, standard CSV-Format
- Schnelle Hash-Deduplizierung
- Signaturanalyse
- Kategorisierung nach Dateityp und Eigenschaften
- Rekursive Container-Erweiterung von Dutzenden Dateiformaten
- Eingebettete forensische/virtuelle Datenträgererweiterung: unterstützt geteilte oder einzelne Segmente DD, E01, EX01, VHD, VHDX, VMDK (differenzielle VMDKs werden ebenfalls unterstützt)
- Bild- und Videogalerie für hunderte von Formaten
- Georeferenzierung von GPS-Daten mit Google Maps, Bing oder OpenStreetMaps
- Regex-Suchen mit optionaler Skriptvalidierung für Kreditkarten, E-Mails, URLs, IP- und MAC-Adressen, Geldbeträge, Bitcoin-, Ethereum-, Monero-, Ripple-Wallets und mehr...
- Eingebettete Hex-, Unicode-Text-, Metadaten- und native Viewer
- Indizierung von Dateiinhalten und Metadaten sowie schnelle Suche, einschließlich unbekannter Dateien und nicht zugewiesenem Speicherplatz
- Effiziente Data-Carving-Engine (benötigt < 10% der Verarbeitungszeit), die viel mehr als nicht zugewiesenen Speicher durchsucht, mit Unterstützung für +40 Dateiformate, einschließlich Videos, erweiterbar durch Skripte
- Optische Zeichenerkennung powered by tesseract 5
- Erkennung von Verschlüsselung für bekannte Formate und mittels Entropietest
- Verarbeitungsprofile: forensisch, pedo (CSAM), Triage, Fastmode (Vorschau) und blind (für automatische Datenextraktion)
- Erkennung von +70 Sprachen
- Named Entity Recognition (benötigt herunterzuladende Stanford CoreNLP-Modelle)
- Anpassbare Filter basierend auf beliebigen Dateimetadaten
- Suche nach ähnlichen Dokumenten mit konfigurierbarem Schwellwert
- Suche nach ähnlichen Bildern, mit internem oder externem Bild
- Ähnlichkeitserkennung von Gesichtern, optimiert für den Betrieb ohne GPU, mit konfigurierbarem Schwellwert
- Vereinheitlichte Tabellen-Zeitleistenansicht und Ereignisfilterung für die Zeitlinienanalyse
- Leistungsstarke Dateigruppierung (Clustering) basierend auf JEGLICHEN Metadaten
- Unterstützung für Multifälle mit bis zu 135 Millionen Elementen
- Erweiterbar mit JavaScript- und Python-Skripten (einschließlich CPython-Erweiterungen)
- Integration externer Kommandozeilenwerkzeuge zur Dateidekodierung
- Browserverlauf für IE, Edge, Firefox, Chrome und Safari
- Benutzerdefinierte Parser für Emule, Shareaza, Ares, WhatsApp, Skype, Telegram, Bittorrent, ActivitiesCache und mehr...
Screenshots
Verarbeitung:

Analyse:

Data Carving & Video-Thumbnails:

Regex-Ergebnisse:

Karte:

Kommunikationslinks:

Gesichtssuche:

Audio-Transkription:

Zeitleiste:

Zeitdiagramm:

Ereigniskorrelation von Handlungen zweier Verdächtiger und illegaler Aktivitäten:
