
Laboratoires pratiques gratuits de criminalistique numérique pour étudiants et professeurs


Pour des commentaires ou pour signaler votre utilisation des supports de cours, veuillez contacter par email à wxu at ubalt dot edu. Votre collaboration est sincèrement appréciée
Les diapositives PowerPoint sont disponibles dans les deux premières sections de la Table des matières.
Les membres du corps professoral peuvent bénéficier d'un exemplaire gratuit. Pour demander le PDF, veuillez me contacter depuis votre adresse email institutionnelle et inclure un lien vers votre profil d'enseignant ou votre page universitaire.
Compétences informatiques de base pour la criminalistique numérique
Criminalistique informatique et numérique (mis à jour en oct. 2021)
Compétences réseau de base pour la criminalistique numérique (ajouté le 17/03/2023. Utilisez Paython Scapy et les bibliothèques netfilterqueue.)
Étude de cas en criminalistique informatique
Étude de cas en criminalistique mobile/IoT
Dépôt de renseignements criminels
IA pour la criminalistique
Crimes de groupe utilisant l'ensemble de données du concours Capture-the-Flag (CTF) 2022 de Cellebrite. Vous pouvez demander un PDF des instructions de laboratoire si vous êtes un membre du corps professoral.
Veuillez citer notre article :
W. Xu, L. Deng, and D. Xu, "Towards Designing Shared Digital Forensics Instructional Materials," in Proceeding of the 46st Annual International Computer Software and Applications Conference (COMPSAC 2022), pp. 117-122, July 2022. (Video Presentation)
ou en BibTeX
@inproceedings{xu2022forensics,
title={Towards Designing Shared Digital Forensics Instructional Materials},
author={Xu, Weifeng and Deng, Lin, and Xu, Dianxiang},
booktitle={46st Annual International Computer Software and Applications Conference (COMPSAC 2022)},
volume={1},
pages={117--122},
year={2022},
organization={IEEE}
}
La VM Kali personnalisée = Kali (2021.4) + outils utilisés pour réaliser la plupart des laboratoires listés ci-dessus (sauf le cas de fuite de données P2P)
Le script suivant installera les outils nécessaires pour réaliser la plupart des laboratoires listés ci-dessus (sauf le cas de fuite de données P2P, qui a son propre script décrit dans les PPT). Veuillez nous informer si vous avez besoin que nous ajoutions d'autres outils au script.
- [Outils](#Tools) installés. Notez que la plupart des commandes des outils peuvent être exécutées globalement. Vous pouvez désormais ignorer la plupart des étapes d'installation d'outils dans les PPTs.
### Méthode 3 : Utiliser un conteneur Docker basé sur Ubuntu 22.04 LTS (ajouté le 23/09, peut nécessiter plus de tests, signalez tout problème)
- La machine hôte du conteneur Docker est Ubuntu 22.04 LTS.
- Le conteneur est également construit sur Ubuntu 22.04 LTS.
- Tous les outils sont préinstallés sur le conteneur Ubuntu.
- Vous pouvez suivre le tutoriel [Docker for Digital Forensic Investigation](https://raw.githubusercontent.com/frankwxu/digital-forensics-lab/main/Help/Docker_4_Digital_Forensics.pptx)
---
### Enquêter sur la fuite de données NIST
L'[étude de cas](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) consiste à enquêter sur une image impliquant un vol de propriété intellectuelle. L'étude comprend
- Une étude de cas vaste et complexe créée par NIST. Vous pouvez accéder au [scénario, aux images DD/Encase](https://cfreds-archive.nist.gov/data_leakage_case/data-leakage-case.html). Vous trouverez également les [solutions](https://cfreds-archive.nist.gov/data_leakage_case/leakage-answers.pdf) sur leur site Web.
- 14 laboratoires/sujets pratiques en criminalistique numérique
**Sujets abordés**
| Laboratoires | Sujets abordés (ligne de commande) | Version Python |
| ------------ | ------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------- |
| Lab 0 | [Configuration de l'environnement](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_00_Env_Setting.pptx) | |
| Lab 1 | [Registre Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_01_Registry.pptx) | |
| Lab 2 | [Événements Windows et XML](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML.pptx) | [Version Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML_Python.pptx) |
| Lab 3 | [Historique Web et SQL](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL.pptx) | [Version Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL_Python.pptx)|
| Lab 4 | [Enquête sur les e-mails](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB.pptx) | [Version Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB_Python.pptx) |
| Lab 5 | [Historique des modifications de fichiers et journal USN](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_05_USNJournaling.pptx) | |
| Lab 6 | [Preuves réseau et shellbag](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_06_Network_Shellbag_Jumplist.pptx) | |
| Lab 7 | [Lecteur réseau et cloud](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_07_NetworkDrive_Cloud.pptx) | |
| Lab 8 | [Analyse de la Master File Table ($MFT) et du fichier journal ($logFile)](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_%24MFT.pptx) | |
| Lab 9 | [Historique de recherche Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_%24MFT.pptx) | |
| Lab 10 | [Analyse des clichés instantanés de volumes Windows / extraction de base de données SQL](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_10_Vol_Shadow_Copy.pptx) | |
| Lab 11 | [Corbeille et anti-criminalistique](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_11_RecycleBin_AntiForensics.pptx) | |
| Lab 12 | [Extraction de données](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_12_CD-R_Data_Carving.pptx) | |
| Lab 13 | [Craquer les mots de passe Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_13_Crack_Win10_Login_Password.pptx) | |
---
### Enquêter sur une fuite de données P2P
L'[étude de cas sur la fuite de données P2P](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) vise à aider les étudiants à appliquer diverses techniques criminalistiques pour enquêter sur un vol de propriété intellectuelle impliquant du P2P. L'étude comprend
- Une affaire vaste et complexe impliquant un client uTorrent. L'affaire est similaire au laboratoire de fuite de données NIST, mais elle fournit une chronologie plus claire et plus détaillée.
- Des preuves solides avec explications. Chaque preuve associée à chaque activité est expliquée en même temps que la chronologie.
- 10 laboratoires/sujets pratiques en criminalistique numérique
**Sujets abordés**
| Laboratoires | Sujets abordés | Taille des PPTs |
| ------------ | --------------------------------------------------------------------------------------------------------- | --------------- |
| Lab 0 | [Configuration de l'environnement du laboratoire](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID00_Lab_Setup.pptx) | 4M |
| Lab 1 | [Image disque et partitions](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID01_Disk_Image_and_Partitions.pptx) | 5M |
| Lab 2 | [Registre Windows et répertoire de fichiers](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID02_Registry_and_File_Directory.pptx) | 15M |
| Lab 3 | [Chronologie MFT](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 6M |
| Lab 4 | [Chronologie du journal USN](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 3M |
| Lab 5 | [Fichier journal uTorrent](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID05_uTorrent_Log_File.pptx) | 9M |
| Lab 6 | [Signature de fichier](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID06_File_Signature.pptx) | 8M |
| Lab 7 | [E-mails](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID07_Emails.pptx) | 9M |
| Lab 8 | [Historique Web](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID08_Web_History.pptx) | 11M |
| Lab 9 | [Analyse de site Web](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID09_Website_Analysis.pptx) | 2M |
| Lab 10 | [Chronologie (résumé)](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/Questions.docx) | 13K |
---
### Enquêter sur la possession illégale d'images
L'[étude de cas](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_Possession_Images) consiste à enquêter sur la possession illégale d'images de rhinocéros. Cette image a été fournie par le Dr Golden G. Richard III et a été initialement utilisée dans le DFRWS 2005 RODEO CHALLENGE. NIST héberge l'[image DD USB](https://cfreds-archive.nist.gov/dfrws/Rhino_Hunt.html). Une copie de l'image est également disponible dans le dépôt.
**Sujets abordés**
| Laboratoires | Sujets abordés | Taille des PPTs |
| ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------- | --------------- |
| Lab 1 | [Examen de l'analyse HTTP avec Wireshark (texte)](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/HTTP_Wireshark_Forensics_1_text.pptx) | 3M |
| Lab 2 | [Enquête sur la possession de rhinocéros 1 : Récupération de fichiers](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_1_File_Recovering.pptx) | 9M |
| Lab 3 | [Enquête sur la possession de rhinocéros 2 : Stéganographie](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_2_Steganography.pptx) | 4M |
| Lab 4 | [Enquête sur la possession de rhinocéros 3 : Extraction de preuves du trafic FTP](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_3_FTP_Traffic_crackzip.pptx) | 3M |
| Lab 5 | [Enquête sur la possession de rhinocéros 4 : Extraction de preuves du trafic HTTP](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_4_HTTP_Traffic.pptx) | 5M |
---
### Enquêter sur un harcèlement par e-mail
L'[étude de cas](https://github.com/frankwxu/digital-forensics-lab/tree/main/Email_Harassment) consiste à enquêter sur un e-mail de harcèlement envoyé par un étudiant à un membre du corps professoral. L'affaire est hébergée par digitalcorpora.org. Vous pouvez accéder à la [description du scénario](https://digitalcorpora.org/corpora/scenarios/nitroba-university-harassment-scenario) et au [trafic réseau](http://downloads.digitalcorpora.org/corpora/scenarios/2008-nitroba/nitroba.pcap) à partir de leur site Web. Le dépôt fournit uniquement les instructions de laboratoire.
**Sujets abordés**
| Laboratoires | Sujets abordés | Taille des PPTs |
| ------------ | ----------------------------------------------------------------------------------------------------------------------- | --------------- |
| Lab 0 | [Enquêter sur un e-mail de harcèlement avec Wireshark](https://github.com/frankwxu/digital-forensics-lab/blob/main/Email_Harassment/0_Investigate_Harassment_Email_Wireshark.pptx) | 3M |
| Lab 1 | [Introduction à la criminalistique t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/main/Email_Harassment/1_tshark_forensics_Introduction.pptx) | 7M |
| Lab 2 | [Enquêter sur un e-mail de harcèlement avec t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/main/2_Investigate_Harassment_Email_TShark.pptx) | 2M |
---
### Enquêter sur un transfert illégal de fichiers
L'[étude de cas](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_File_Transferring_Memory_Forensics) vise à examiner la mémoire d'un ordinateur pour reconstruire une chronologie de transferts de données non autorisés. Le scénario implique le transfert illicite de fichiers sensibles d'un serveur vers un périphérique USB.
**Sujets abordés**
| Laboratoires | Sujets abordés | Taille des PPTs |
| -------------- | --------------------------------------------------------------------- | --------------- |
| Lab 0 | [Criminalistique mémoire](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_File_Transferring_Memory_Forensics) | 11M |
| partie 1 | Comprendre le suspect et les comptes | |
| partie 2 | Comprendre le PC du suspect | |
| partie 3 | Criminalistique réseau | |
| partie 4 | Enquêter sur l'historique des commandes | |
| partie 5 | Enquêter sur le USB du suspect | |
| partie 6 | Enquêter sur l'historique d'Internet Explorer | |
| partie 7 | Enquêter sur l'historique de l'Explorateur de fichiers | |
| partie 8 | Analyse de la chronologie | |
---
### Enquêter sur un cas de piratage
L'[étude de cas](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Hacking_Case), qui comprend une image disque fournie par [NIST](https://cfreds-archive.nist.gov/Hacking_Case.html), consiste à enquêter sur un pirate qui intercepte le trafic Internet à portée de points d'accès sans fil.
**Sujets abordés**
| Laboratoires | Sujets abordés | Taille des PPTs |
| ------------ | ----------------------------------------------------- | --------------- |
| Lab 0 | [Cas de piratage](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Hacking_Case/NIST_Hacking_Case.pptx) | 8M |
---
### Enquêter sur une attaque du ver Morris
L'étude de cas est une enquête sur l'[attaque du ver Morris](https://seedsecuritylabs.org/Labs_20.04/Networking/Morris_Worm/). Nous utilisons la machine virtuelle fournie par [SeedLab](https://seedsecuritylabs.org/labsetup.html). L'objectif du laboratoire est de trouver toutes les preuves liées à l'attaque du ver Morris.
**Sujets abordés**
| Laboratoires | Sujets abordés | Taille des PPTs |
| ------------ | --------------------------------------------------------------------------- | --------------- |
| Lab 0 | [Attaque du ver Morris](https://github.com/frankwxu/digital-forensics-lab/blob/main/Morris_Worm/Morris_Attack.pptx) | 7M |
| Lab 1 | [Enquête sur l'attaque du ver Morris](https://github.com/frankwxu/digital-forensics-lab/blob/main/Morris_Worm/Morris_Forensics.pptx) | 2M |
---
### Enquêter sur une sonnette Eufy
Cette étude de cas examine l'analyse criminalistique d'une sonnette Eufy et du système HomeBase à l'aide de techniques d'extraction avancées, notamment la méthode chip-off. Le processus commence par le démontage, le chip-off, l'acquisition d'image et se termine par l'analyse. Les répertoires clés, tels que ceux contenant les séquences vidéo de la caméra, les bases de données SQLite et divers journaux, sont analysés pour extraire des preuves. Cette approche permet de reconstruire les chronologies, d'identifier les preuves des interactions des utilisateurs et de l'activité du système, et fournit des informations précieuses pour les enquêtes de sécurité. Notez que cette étude se concentre sur HomeBase 2, mais la dernière version est HomeBase 3.
**Images eMMC**
- [Image eMMC de la sonnette](https://drive.google.com/file/d/1H2pHr2IsgaJrRvuJSIa5Cujz5orWR4dy/view?usp=sharing)
**Sujets abordés**
| Laboratoires | Sujets abordés |
| ------------ | ------------------------------------------------------------------------------------------------------------------ |
| Lab 0 | [Introduction à la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 1 | [Simulation de scénario de sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 2 | [Démontage de la sonnette et acquisition d'image par chip-off](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 3 | [Analyse et montage de l'image de la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 4 | [Extraction de preuves de la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 5 | [Journal de communication p2p de la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 6 | [Logo quotidien (Sec) de la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptxx) |
| Lab 7 | [Analyse du répertoire de la caméra de la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 8 | [Analyse du répertoire sqlite de la sonnette](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
---
### Enquêter sur un Echo Show 8
L'étude de cas décrit l'utilisation de la technique chip-off pour extraire des preuves d'un appareil Amazon Echo Show. Différents types de preuves sont produits et insérés dans l'Echo Show 8 (2e génération). Le processus d'enquête comprend l'utilisation d'une approche de rétro-ingénierie pour récupérer les preuves implantées dans la mémoire eMMC (embedded MultiMediaCard) de l'appareil Echo Show.
**Images eMMC**
- [Image eMMC de l'Echo Show](https://miya.teracloud.jp/share/11d1e631cf6f8456)
- [Image de la partition Userdata de l'Echo Show](https://miya.teracloud.jp/share/11d15342aae11912)
**Sujets abordés**
| Laboratoires | Sujets abordés | Données de laboratoire |
| ------------ | ----------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------- |
| Lab 0 | [Introduction à l'Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/0_Echo_Show_Introduction.pptx) | |
| Lab 1 | [Insertion de preuves dans l'Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/1_Echo_Show_Evidence_Planting.pptx) | |
| Lab 2 | [Démontage de l'appareil et chip-off de l'eMMC](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/2_Device_Teardown_and_eMMC_Chip-off.pptx) | |
| Lab 3 | [Acquisition et montage de l'image](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/3_Image_Acquisition_and_Mounting.pptx) | |
| Lab 4.1.1 | [Spécifications : Informations sur l'appareil et le système d'exploitation](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_1_Specifications%20_Device_and_OS_Info.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_1) |
| Lab 4.1.2 | [Spécifications : Informations sur l'utilisateur](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_2_Specifications%20User_info.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_2) |
| Lab 4.1.3 | [Spécifications : Informations sur la connectivité réseau](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_3_Specifications_Network_Connectivity_Info.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_3) |
| Lab 4.2.1 | [Activité Web](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_2_1_Web_Activity.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_2_1) |
| Lab 4.2.2 | [Communication téléphonique](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_2_2_Phone_Communication.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_2_2) |
| Lab 4.3.1 | [Multimédia : Photos et données associées](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_1_Multimedia_Photos_and_Related_Data.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_1) |
| Lab 4.3.2 | [Multimédia : Vidéos et données associées](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_2_Multimedia_Videos_and_Related_Data.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_3) |
| Lab 4.3.3 | [Multimédia : Audio et données associées](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_3_Multimedia_Audio_and_Related_Data.pptx) | [lien](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_3) |
---
### Enquêter sur Android 10
L'image est créée par Joshua Hickman et hébergée par [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/android-10).| Ateliers | Sujets abordés | Taille des PPT |
| ------------ | ------------------------------------------------------------------------------------------------------ | -------------- |
| Atelier 0 | [Intro Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/0_Intro_Pixel3_Android10.pptx) | 3M |
| Atelier 1 | [Pixel 3 Image](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/1_Pixel3_Image.pptx) | 2M |
| Atelier 2 | [Pixel 3 Device](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/2_Pixel3_Device_Investigation.pptx) | 4M |
| Atelier 3 | [Pixel 3 System Setting](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/3_Pixel3_System_settings.pptx) | 5M |
| Atelier 4 | [Overview: App Life Cycle](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/4_Overivew_App_Life_Cycle.pptx) | 11M |
| Atelier 5.1.1 | [AOSP App Investigations: Messaging](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_1_1_AOSP_App_Investigations_Messaging.pptx) | 4M |
| Atelier 5.1.2 | [AOSP App Investigations: Contacts](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_1_2_AOSP_App_Investigations_Contacts.pptx) | 3M |
| Atelier 5.1.3 | [AOSP App Investigations: Calendar](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_1_GMS_App_Investigations_Messaging.pptx) | 1M |
| Atelier 5.2.1 | [GMS App Investigations: Messaging](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 6M |
| Atelier 5.2.2 | [GMS App Investigations: Dialer](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 2M |
| Atelier 5.2.3 | [GMS App Investigations: Maps](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_3_GMS_App_Investigations_Maps.pptx) | 8M |
| Atelier 5.2.4 | [GMS App Investigations: Photos](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_4_GMS_App_Investigations_Photos.pptx) | 6M |
| Atelier 5.3.1 | [Third-Party App Investigations: Kik](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_3_1_Third_Party_App_Investigation_kik.pptx) | 4M |
| Atelier 5.3.2 | [Third-Party App Investigations: textnow](https://github.com/frankwxu/digital-forensics-lab/blob/main/5_3_2_Third_Party_App_Investigation%20_textnow.pptx) | 1M |
| Atelier 5.3.3 | [Third-Party App Investigations: whatapp](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_3_3_Third_Party_App_Investigation_whatsapp.pptx) | 3M |
| Atelier 6 | [Pixel 3 Rooting](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/6_Pixel3_rooting.pptx) | 5M |
---
### Enquête sur iPhone iOS 13.4.1
L'image est créée par Joshua Hickman et hébergée par [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/ios-13).
| Ateliers | Sujets abordés | Taille des PPT |
| -------- | --------------------------------------------------------------------- | -------------- |
| Atelier 0 | [Intro Intro iPhone iOS 13](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/0_Intro_iPhone_iOS13.pptx) | 5M |
| Atelier 1 | [iOS 13.4.1 Image](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/1_iOS_13.4.1_Image.pptx) | 5M |
| Atelier 2 | [iPhone Device investigation](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/2_iPhone_Device_Investigation.pptx) | 3M |
| Atelier 3 | [iOS System Settings](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/3_iOS_System_settings.pptx) | 3M |
| Atelier 4 | [Overview of App Life Cycle](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/4_Overivew_App_Life_Cycle.pptx) | 2M |
| Atelier 5 | [Messages Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/5_Messages_Investigations.pptx) | 3M |
| Atelier 6 | [Contacts Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/6_Contacts_Investigation.pptx) | 3M |
| Atelier 7 | [Calender Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/7_Calender_Investigation.pptx) | 2M |
| Atelier 8 | [Safari Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/8_Safari_Investigation.pptx) | 3M |
| Atelier 9 | [Photo Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/9_Photos_Investigation.pptx) | 7M |
| Atelier 10 | [KnowledgeC Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/10_KnowledgeC_Investigation.pptx) | 5M |
| Atelier 11 | [Health\_ Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/11_Health_Investigation.pptx) | 5M |
| Atelier 12 | [Location Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/12_iOS_Location_Investigation.pptx) | 8M |
| Atelier 13 | [Cellebrite Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/13_Cellebrite_Investigation.pptx) | 12M |
| Atelier 14 | [Magnet Axiom Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/14_Magnet_Axiom_Investigation.pptx) | 13M |
| Atelier 14 | [Jailbreak Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/15_iOS_Jailbreak.pptx) | 6M |
---
### Enquête sur le drone DJI
L'ensemble de données comprend des fichiers logiques extraits d'un contrôleur DJI (appareil mobile) et d'une image de carte SD utilisée par l'appareil. L'ensemble de données sur les drones est créé par [VTO Labs](https://www.vtolabs.com/drone-forensics). L'atelier couvre l'investigation GPS et la récupération d'images en cache. Notez qu'il s'agit d'un brouillon. Nous améliorerons l'atelier plus tard.
| Ateliers | Sujets abordés | Taille des PPT |
| -------- | ----------------------------------------------------------------------------------------------- | -------------- |
| Atelier 0 | [DJI Mavic Air Mobile](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/00_DJI_Mavic_Air_Mobile.pptx) | 13M |
| Atelier 1 | [DJI Mavic Air MicroSD Raw](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/01_DJI_Mavic_Air_microSD_raw.pptx) | 2M |
| Atelier 2 | [DJI Mavic Air MicroSD Encase Format](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/02_DJI_Mavic_Air_microSD_encase.pptx) | 2M |
---
### Analyse d'idées politiques à l'aide de LLM
L'étude de cas montre comment utiliser les grands modèles de langage pour obtenir des idées politiques à partir d'un ensemble de données d'e-mails. L'ensemble de données que nous avons utilisé dans l'étude de cas est un ensemble d'[e-mails](https://github.com/benhamner/hillary-clinton-emails?tab=readme-ov-file) divulgués obtenus à partir du serveur de messagerie privé d'Hillary Clinton.
Le contexte des e-mails divulgués est un chapitre important de l'histoire politique récente des États-Unis, impliquant des questions de transparence, de sécurité et de traitement d'informations sensibles. Pendant le mandat d'Hillary Clinton en tant que secrétaire d'État américaine de 2009 à 2013, elle a utilisé un serveur de messagerie privé pour ses communications officielles au lieu du système de messagerie officiel du département d'État. Elle a déclaré que cela avait été fait pour des raisons de commodité, lui permettant d'utiliser un seul appareil pour les e-mails personnels et officiels.
L'ensemble de données d'e-mails divulgués provenant du serveur privé d'Hillary Clinton est une collection complète de communications couvrant tout son mandat de secrétaire d'État de 2009 à 2013. Il comprend environ 30 000 e-mails couvrant un large éventail de sujets, allant des communications diplomatiques officielles aux correspondances personnelles. La publication et l'analyse ultérieure de ces e-mails ont joué un rôle crucial dans les débats politiques, les enquêtes juridiques et les discussions publiques sur la transparence et la sécurité des communications gouvernementales.
Notre ensemble de données : [un ensemble de résumés d'e-mails](https://github.com/frankwxu/digital-forensics-lab/blob/main/AI4Forensics/CKIM2024/HillaryEmails/results_email_summary.txt). Chaque résumé d'e-mail est une synthèse d'un e-mail générée par Gemini à partir d'un e-mail original de l'ensemble d'e-mails divulgués [original](https://github.com/benhamner/hillary-clinton-emails?tab=readme-ov-file). Nous nous intéressons uniquement aux e-mails contenant le mot-clé "israel".
Nos résultats : [Code dans un notebook Jupyter](https://github.com/frankwxu/digital-forensics-lab/blob/main/AI4Forensics/CKIM2024/HillaryEmails/email_analysis_political_insight.ipynb).
Voici quelques idées politiques basées sur les résumés d'e-mails divulgués obtenus à partir du serveur privé d'Hillary Clinton, qui sont liés à Israël : <img src="https://assets.kitploit.com/production/public/readmes/4937/0dbe56fcb554fa54546caa76420ea191f263eecbb0a246181488b6516bd9f267.jpg">
---
## Outils
| Nom | Commande | Dépôt | Méthode d'installation |
| ------------------------ | ------------------ | --------------------------------------------------------------- | ---------------------- |
| Wine | wine --version | https://source.winehq.org/git/wine.git/ | Personnalisée |
| Vinetto | vinetto -h | https://github.com/AtesComp/Vinetto | Personnalisée |
| imgclip | imgclip -h | https://github.com/Arthelon/imgclip | apt install |
| RegRipper | rip.pl -h | https://github.com/keydet89/RegRipper3.0 | Script personnalisé |
| Windows-Prefetch-Parser | prefetch.py -h | https://github.com/PoorBillionaire/Windows-Prefetch-Parser.git | Personnalisée |
| python-evtx | evtx_dump.py -h | https://github.com/williballenthin/python-evtx | apt install |
| libesedb-utils | esedbexport -h | https://github.com/libyal/libesedb | apt install |
| libpff | pffexport -h | https://github.com/libyal/libpff | apt install |
| USN-Record-Carver | usncarve.py -h | https://github.com/PoorBillionaire/USN-Record-Carver | apt install |
| USN-Journal-Parser | usn.py -h | https://github.com/PoorBillionaire/USN-Journal-Parser | apt install |
| time_decode | time_decode.py -h | https://github.com/digitalsleuth/time_decode | Git clone |
| analyzeMFT | analyzeMFT.py -h | https://github.com/dkovar/analyzeMFT | Script personnalisé |
| libvshadow | vshadowinfo -h | https://github.com/libyal/libvshadow | Script personnalisé |
| INDXParse | INDXParse.py - | | Script personnalisé |
| carving sqlite .db | undark -h | https://github.com/inflex/undark.git | Script personnalisé |
| stegdetect | stegdetect -V | | Script personnalisé |
| stegbreak | stegbreak -V | | Script personnalisé |
| stego-toolkit | jphide | | Script personnalisé |
| jpsestego-toolkitek | jpseek | | Script personnalisé |
| volatility-2 | vol.py -h | https://github.com/volatilityfoundation/volatility.git | Script personnalisé |
| liblnk-utils | lnkinfo -h | | apt install |
| JLECmd | | https://f001.backblazeb2.com/file/EricZimmermanTools/JLECmd.zip | Git clone |
| recentfilecache-parser | | https://github.com/prolsen/recentfilecache-parser | |
| LogFileParser | | https://github.com/jschicht/LogFileParser.git | Git clone |
| UsnJrnl2Csv | | ttps://github.com/jschicht/UsnJrnl2Csv.git | Git clone |
- Autres outils installés via apt install
python3-pip, leafpad, terminator, sqlite3, tree, xmlstarlet, libhivex-bin, pasco, libhivex-bin, npm, binwalk, foremost, hashdeep, ewf-tools, nautilus
---
## Contribution
- Chefs de projet
- Dr. Frank Xu (Email: fxu at ubalt dot edu)
- Dr. Debra L. Stanley
- Dr. Lin Deng ; Twoson University
- Dr. Wenbin Zhang ; FIU
- Étudiants :
- Eric Xu : University of Maryland (LLM pour la criminalistique numérique)
- Jeel Khatiwala (Évaluation de la fiabilité des preuves numériques découvertes par les LLM)
- Mohit Dhabuwala (Manuel de criminalistique mobile open source)
- Daniel Addai ([CTF](https://github.com/frankwxu/digital-forensics-lab-p2))
- Sarfraz Shaikh (Echo Show, Eufy Doorbell)
- Danny Ferreira (iPhone)
- Harleen Kaur : (Partie d'Android)
- Malcolm Hayward (Fuite P2P)
- Richard (Max) Wheeless (Cas de piratage)
- Chimezie Onwuegbuchulem (Docker pour la criminalistique numérique)
- Etinosa Osawe (IA pour la criminalistique - Identification des IP avec un modèle de langage affiné)
---
## Historique des étoiles
<a href="https://www.star-history.com/?repos=frankwxu%2Fdigital-forensics-lab&type=date&legend=top-left">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&theme=dark&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<img alt="Star History Chart" src="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
</picture>
</a>