
Ein Tool zur Forensik von USB-Geräteverbindungen, das physische Gerät-Computer-Beziehungen über lokale und Domänennetzwerke hinweg verfolgt und visuelle Graphen sowie CSV/JSON-Berichte für Incident Response und digitale Untersuchungen erstellt.
v0.9 Mai 2020
Hidden Networks ist ein neuer Konzepttest (basierend auf dem Paper gleichen Namens), der mit Python 3.4 programmiert wurde. Es erleichtert die Aufgabe, lokale und entfernte Maschinen (innerhalb einer Domäne, unter Verwendung von WMI) bei der Suche nach Spuren von Verbindungen durch USB-Geräte zu analysieren. Mit den gesammelten Informationen zeichnet dieser Konzepttest ein Netzwerk, das den Pfad oder die Sprünge zwischen solchen USB-Geräten und den Computern, mit denen sie verbunden wurden, anzeigt. Auf diese Weise wird ein alternatives Netzwerk dargestellt. Dieselbe Anwendung generiert Netzwerke (eines pro Gerät) und alle gesammelten Informationen werden in zwei Dateien (.CSV und .JSON) für die spätere Analyse und den Export gespeichert.
Funktionalität: Es gibt drei Hauptoperationen. Die erste besteht darin, Informationen von einem lokalen Rechner aus einer Liste von Computern in einem Netzwerk (Domäne) zu extrahieren oder das Netzwerk direkt aus einer zuvor generierten CSV-Datei zu zeichnen. Der Hauptschritt vor der Durchführung einer dieser Operationen (mit Ausnahme der Option zum Zeichnen einer einzelnen CSV) ist das Erstellen oder Öffnen eines neuen Projekts.
Informationen vom lokalen Rechner extrahieren („Lokale Registrierungsinformationen abrufen“). Informationen über die USB-Geräte, die in den die Anwendung ausführenden Rechner eingesteckt werden, können angezeigt oder gespeichert werden (wenn wir die Option „Ausgabe in CSV-Datei speichern“ auswählen) in den Exportdateien CSV und JSON. Schließlich können wir das Ausgabenetzwerk visualisieren, indem wir die Option „Projekt zeichnen“ auswählen.
Informationen von Rechnern im Netzwerk oder Active Directory extrahieren („Remote-Informationen abrufen“). Der dieser Operation vorausgehende Schritt ist das Erstellen einer Textdatei mit den IP-Adressen der zu prüfenden Computer oder ihrem FQDN. Sobald diese Liste erstellt wurde, muss sie durch Auswahl von „Computerliste laden“ geladen werden. Sobald die Liste geladen ist, müssen der Administrator-Benutzername und das Passwort eingegeben werden (die Domäne ist nicht erforderlich; standardmäßig wird die Domäne des Rechners verwendet, von dem aus die Anwendung ausgeführt wird). Der Ausführungsstatus und die extrahierten Daten werden im Fenster „Ausgabe“ angezeigt. Diese Daten werden auch in den CSV- und JSON-Dateien des Projekts gespeichert. Schließlich können wir das resultierende Netzwerk anzeigen, indem wir die Option „Projekt zeichnen“ auswählen.
Das Netzwerk mit einer CSV-Datei zeichnen („Einzelne CSV zeichnen“). Mit dieser Option kann das zuvor durch die Anwendung generierte Netzwerk direkt gezeichnet werden.
Berichte. PDF-Berichte mit allen eingebetteten Informationen über das USB-Laufwerk und den generierten Graphen.
USB-Marke und -Modell (visuell). Ein Bild des USB-Geräts wird mit dem Tool bbid angezeigt, um es im Internet zu suchen.
Danke!
vom IdeasLocas CDO Team.