
एक फ़ाइल सिस्टम फोरेंसिक विश्लेषण स्कैनर और ख़तरा खोज उपकरण। MFT और OS स्तर पर फ़ाइल सिस्टम को स्कैन करता है और डेटा को SQL, SQLite या CSV में संग्रहीत करता है। ख़तरों और डेटा की जांच SQL की शक्ति और सिंटैक्स का उपयोग करके की जा सकती है।

मुझे विस्तार से समझाने दें...
आप एक डिस्क या डिस्क इमेज से शुरू करते हैं जो संभावित रूप से मैलवेयर, वायरस, APT (एडवांस्ड पर्सिस्टेंट थ्रेट्स) आदि से दूषित हो सकती है, और फिर इस टूल से उन्हें स्कैन करते हैं। (वैकल्पिक रूप से, और यह मानते हुए कि आपके पास ऐसा करने की बुद्धि और दूरदर्शिता है, आप पहले इस टूल के साथ एक ज्ञात अच्छी बेसलाइन डिस्क इमेज को स्कैन करना चाह सकते हैं—या बाद में—इससे कोई फर्क नहीं पड़ता। यह निश्चित रूप से आवश्यक नहीं है, लेकिन आपकी सहायता ही कर सकता है।) इस टूल का फोरेंसिक-स्तरीय स्कैनिंग भाग फ़ाइल सिस्टम (या उसकी एक या एक से अधिक इमेज) में प्रत्येक फ़ाइल के बारे में बहुत सारे गुण एकत्र करता है, और इन गुणों को SQL संबंधपरक डेटाबेस तालिका में रखता है। गुप्त सॉस उस डेटाबेस के विरुद्ध SQL की भाषा में क्वेरी के उपयोग के माध्यम से खतरों का शिकार करने, जांच करने या डेटा के बारे में प्रश्न पूछने की क्षमता से आता है। यहाँ एक महत्वपूर्ण विशेषता यह थी कि एक मालिकाना क्वेरी भाषा का आविष्कार नहीं किया गया। यदि आप SQL जानते हैं, और बटन क्लिक करना जानते हैं, तो आप पहले से ही जानते हैं कि इस टूल को बॉस की तरह कैसे उपयोग करना है। भले ही आप नहीं जानते, यह अवधारणा इतनी शक्तिशाली है कि पूर्वनिर्धारित क्वेरी (नीचे देखें) आपको बहुत कुछ करने में मदद करेंगी।
सबसे पहले, टूल MFT (मास्टर फ़ाइल टेबल—यह NTFS द्वारा अपना रिकॉर्ड रखने का तरीका है) में पाए जाने वाले प्रत्येक रिकॉर्ड के लिए डेटाबेस में एक प्रविष्टि बनाता है। यह फ़ाइल सुरक्षा अनुमतियों, फ़ाइल छिपाने, स्टील्थ या अस्पष्टीकरण तकनीकों, फ़ाइल विलोपन या टाइमस्टैम्प छेड़छाड़ को दरकिनार करता है। ये तकनीकें फ़ाइल को स्कैन और सूचीबद्ध होने से नहीं रोकेंगी। फ़ाइल के बाइट्स MFT से पढ़े जाते हैं और उच्च-स्तरीय OS API कॉल का उपयोग करके किसी भी डेटा बिंदु तक पहुँचने का प्रयास करने से पहले MFT से पढ़ी गई फ़ाइल के बाइट्स से अधिक से अधिक डेटा बिंदु लिए जाते हैं।
MFT और फोरेंसिक-स्तरीय डेटा सुरक्षित होने के बाद, प्रत्येक फ़ाइल के बारे में उपलब्ध ऑपरेटिंग-सिस्टम-स्तरीय गुण, डेटा और मेटा-डेटा एकत्र किया जाता है और MFT प्रविष्टि से बनाई गई प्रत्येक प्रविष्टि को बढ़ाता है। इसके परिणामस्वरूप, भले ही फ़ाइल या उसके गुण फ़ाइल अनुमतियों (ACL), फ़ाइल लॉक (उपयोग में है), डिस्क भ्रष्टाचार, शून्य-बाइट-लंबाई फ़ाइल, या विभिन्न अन्य कारणों से ऑपरेटिंग सिस्टम API या डॉटनेट फ्रेमवर्क से एक्सेस नहीं किए जा सकते, फ़ाइल का अस्तित्व फिर भी रिकॉर्ड, लॉग और ट्रैक किया जाएगा। हालाँकि, प्रविष्टि में उसके बारे में वह जानकारी नहीं होगी जो ऑपरेटिंग सिस्टम के लिए सुलभ नहीं थी। प्रत्येक फ़ाइल के लिए 51 तक विभिन्न डेटा बिंदु एकत्र किए जा सकते हैं।

/*
IDEA: सभी फ़ाइलें C:\Windows\System32\ निर्देशिका में 'TrustedInstaller' के स्वामित्व में होनी चाहिए।
यदि System32 निर्देशिका में कोई फ़ाइल किसी भिन्न उपयोगकर्ता के स्वामित्व में है, तो यह एक विसंगति दर्शाता है,
और वह उपयोगकर्ता संभवतः वह उपयोगकर्ता है जिसने वह फ़ाइल बनाई है।
मैलवेयर वैध विंडोज सिस्टम फ़ाइलों के रूप में भेष बदलना पसंद करता है।
System32 निर्देशिका में रखे गए निष्पादन योग्य न केवल अधिक आधिकारिक दिखते हैं, क्योंकि यह सिस्टम फ़ाइलों के लिए एक सामान्य पथ है,
बल्कि उस निष्पादन योग्य के स्पष्ट पथ को कमांड लाइन से निष्पादित करने के लिए प्रदान करने की आवश्यकता नहीं है,
विंडोज 'रन' डायलॉग बॉक्स या स्टार्ट मेनू, या win32 API कॉल ShellExecute.
*/
SELECT
TOP 1000 *
FROM [FileProperties]
WHERE
[FileOwner] <> 'TrustedInstaller'
AND [DirectoryLocation] = ':\Windows\System32'
AND IsSigned = 0
ORDER BY [PrevalenceCount] DESC
/*
IDEA: MFT निर्माण टाइमस्टैम्प और OS निर्माण टाइमस्टैम्प मेल खाने चाहिए।
यदि MFT निर्माण टाइमस्टैम्प OS मेटा-डेटा द्वारा रिपोर्ट किए गए निर्माण समय के बाद होता है,
तो यह एक विसंगति दर्शाता है।
Timestomp एक उपकरण है जो Metasploit फ्रेमवर्क का हिस्सा है जो उपयोगकर्ता को किसी फ़ाइल को अपनी पसंद के किसी भी समय पर
बैकडेट करने की अनुमति देता है। ऐसा करने का कोई वास्तविक वैध कारण नहीं है (यदि आप कोई सोच सकते हैं तो मुझे बताएं),
और इसे एक एंटी-फोरेंसिक तकनीक माना जाता है।
*/
SELECT
TOP 1000 *
FROM [FileProperties]
WHERE
([MftTimeAccessed] <> [LastAccessTime]) OR
([MftTimeCreation] <> [CreationTime]) OR
([MftTimeMftModified] <> [LastWriteTime])
ORDER BY [DateSeen] DESC
/*
IDEA: किसी भी निष्पादन योग्य या dll का 'CompileDate' गुण हमेशा उस फ़ाइल के निर्माण टाइमस्टैम्प से पहले आना चाहिए।
इसी तरह का तर्क MFT निर्माण टाइमस्टैम्प के निर्माण टाइमस्टैम्प के बाद होने पर लागू होता है। कोई प्रोग्राम उस फ़ाइल के बनने के बाद
कैसे संकलित हो सकता है जो उसे रखती है? यह विसंगति बैकडेटिंग या टाइमस्टॉम्पिंग होने का संकेत देती है।
*/
SELECT
TOP 1000 *
FROM [FileProperties]
WHERE
([MftTimeCreation] < [CompileDate]) OR
([CreationTime] < [CompileDate])
ORDER BY [DateSeen] DESC
| MFTNumber | SequenceNumber | SHA256 | FullPath | Length | FileOwner | Attributes | IsExe | IsDll | IsDriver | BinaryType | IsSigned | IsSignatureValid | IsValidCertChain | IsTrusted | ImpHash | MD5 | SHA1 | CompileDate | MimeType | InternalName | ProductName | OriginalFileName | FileVersion | FileDescription | Copyright | Company | Language | Trademarks | Project | ApplicationName | Comment | Title | Link | ProviderItemID | ComputerName | DriveLetter | DirectoryLocation | Filename | Extension | CertSubject | CertIssuer | CertSerialNumber | CertThumbprint | CertNotBefore | CertNotAfter | PrevalenceCount | Entropy | YaraRulesMatched | DateSeen | MftTimeAccessed | MftTimeCreation | MftTimeModified | MftTimeMftModified | CreationTime | LastAccessTime | LastWriteTime |
|---|
| 18010 | 0 | C67BE7D3F54D44AC264A18E33909482F1F8CA7B7FBAAF5659EF71ED9F8092C34 | C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b\SymSrv.dll | 149264 | TrustedInstaller | A | 1 | 1 | 0 | 16 | 1 | 1 | 0 | 1 | 5D54F5D721E301667338323AC07578E3 | 65FB3391EB26F5AC647FC40501D8E21D | 4B46DB2A99A47FF6A6EE376F4D79F5298BFF28A2 | 2010-02-01 20:15:48.0000000 | application/x-msdownload | symsrv.dll | Debugging Tools for Windows(R) | symsrv.dll | 6.12.2.633 | Symbol Server | © Microsoft Corporation. All rights reserved. | Microsoft Corporation | English (United States) | L | C | C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b | SymSrv.dll | .dll | CN=Microsoft Corporation, OU=MOPR, O=Microsoft Corporation, L=Redmond, S=Washington, C=US | CN=Microsoft Code Signing PCA, O=Microsoft Corporation, L=Redmond, S=Washington, C=US | 6105F71E000000000032 | D468FAEB5190BF9DECD9827AF470F799C41A769C | 7/13/2009 5:00:18 PM | 10/13/2010 5:10:18 PM | 1 | 0 | NULL | 2020-10-25 06:17:12.0133333 | 2013-06-18 14:43:52.6497911 | 2013-08-22 06:56:50.9086288 | 2013-08-22 06:56:50.9086288 | 2019-01-15 19:13:49.1704756 | 2013-08-22 06:56:50.9086288 | 2013-08-22 06:56:50.9086288 | 2013-06-18 14:43:52.6497911 |