Anti-Forensics
Un référentiel pour suivre les techniques anti-forensiques
Cette liste est basée sur les réponses de la communauté #DFIR et sur les techniques que nous couvrons actuellement dans notre cours d'anti-forensique.
Avez-vous des idées anti-forensiques sympas à partager ? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
Lié aux données, au Web et aux applications
- Manipulation des formats de fichiers:
-- PDF: modifier la structure du fichier pour masquer des objets
-- ZIP: modifier la structure du fichier pour masquer d'autres données/fichiers
-- DOCX: extraire et masquer d'autres contenus dans la structure, il vous suffit de les transformer en .xml
-- RAR, 7zip: modifier leurs structures pour contenir/masquer d'autres données
-- etc
- Dissimulation de données
- Stéganographie
-- LSB
- Chiffrement
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt, etc
-- Autres
"Chiffrez tout"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "Si vous utilisez un web shell, désactivez la journalisation IIS via appcmd"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
Lié au système d'exploitation, à la virtualisation et au cloud
- GOD Mode
- Rootkits
- Clés/valeurs de registre supprimées et copies shadow
- Dissimulation de données dans le registre Windows
- VM portable
- "apportez votre malveillance sur une VM, supprimez-la quand vous avez terminé"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Modification des horodatages des clés de registre Windows"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "En quittant le système, videz le ShimCache"
- "Si vous êtes en RDP, désactivez le suivi (JumpLists, etc.) pour le compte utilisateur"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "J'ai eu un cas récent où le ransomware Dharma supprime les VSS et les journaux d'événements via un script appelé "purgememory.ps1", à peu près la même chose que ce que mentionne cet article"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#mobile
-Utiliser iCloud Photos
-Synchroniser les données
-Désactiver iCloud Photos
-Supprimer les fichiers locaux
-Au quotidien, laisser iCloud désactivé
-Capturer de nouveaux médias
-Activer la synchronisation quand nécessaire/consulter les données synchronisées puis la désactiver à nouveau et répéter
Si l'appareil physique est saisi, l'examinateur doit creuser pour trouver les artefacts prouvant qu'iCloud a été utilisé"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
Lié aux journaux
Lié au système de fichiers
- Tunneling de fichiers NTFS
- Dissimulation de données dans le slack space (par ex. avec Slacker)
- Volumes cachés (WDM, Diskpart, TrueCrypt/VeraCrypt, etc)
- Flux de données alternatifs (ADS)
- Modification des horodatages des fichiers
- Dissimulation de données dans les attributs $EA
- Corruption du système de fichiers: destruction et effacement des données
- "modification des horodatages de l'attribut FN de la MFT (la plupart des analystes ne savent même pas que c'est possible)"
- "falsification de $J pour échapper à la détection du timestomping"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Selon le système, désactivez le journal des modifications USN"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Dissimulation d'informations dans les SSD, il existe un moyen de cacher des informations dans les SSD afin qu'elles ne puissent pas être lues par le firmware et le système d'exploitation par la suite. J'ai travaillé dessus quand j'étais étudiant en master il y a longtemps, cela avait un grand potentiel à l'époque."
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
Lié au temps (faire perdre du temps à l'analyste en l'induisant en erreur)
Vidéos
Bonnes idées
- "" Le point clé à comprendre est le suivant:
- Vous n'avez pas besoin de faire de l'anti-forensique dans la plupart des cas; ce n'est probablement pas nécessaire.
- Ne supprimez pas les artefacts quand vous pouvez configurer le système pour qu'ils ne soient jamais écrits.""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
À suivre...