एंटी-फोरेंसिक
एंटी-फोरेंसिक तकनीकों को ट्रैक करने के लिए एक रिपॉजिटरी
यह सूची #DFIR समुदाय की प्रतिक्रिया और हमारे एंटी-फोरेंसिक पाठ्यक्रम में वर्तमान में शामिल तकनीकों के आधार पर बनाई गई है।
क्या आपके पास साझा करने के लिए कोई बेहतरीन एंटी-फोरेंसिक विचार हैं? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
डेटा, वेब और एप्लिकेशन से संबंधित
- फ़ाइल फ़ॉर्मेट हेरफेर:
-- PDF: ऑब्जेक्ट छिपाने के लिए फ़ाइल की संरचना संशोधित करें
-- ZIP: अन्य डेटा/फ़ाइलें छिपाने के लिए फ़ाइल की संरचना संशोधित करें
-- DOCX: संरचना के भीतर अन्य सामग्री निकालें और छिपाएँ, आपको बस उन्हें .xml में बदलना होगा
-- RAR, 7zip: अन्य डेटा रखने/छिपाने के लिए उनकी संरचनाएँ संशोधित करें
-- आदि
- डेटा छिपाना
- स्टेग्नोग्राफ़ी
-- LSB
- एन्क्रिप्शन
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt, आदि
-- अन्य
"सभी चीज़ों को एन्क्रिप्ट करें"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "अगर आप वेब शेल का उपयोग कर रहे हैं, तो appcmd के माध्यम से IIS लॉगिंग अक्षम करें"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
ऑपरेटिंग सिस्टम, वर्चुअलाइज़ेशन और क्लाउड से संबंधित
- GOD Mode
- रूटकिट
- हटाई गई रजिस्ट्री कुंजियाँ/मान और शैडो कॉपीज़
- Windows रजिस्ट्री में डेटा छिपाना
- पोर्टेबल VM
- "अपनी बुराइयों को VM में लाएँ, काम खत्म होने पर इसे हटा दें"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Windows रजिस्ट्री कुंजियों का टाइमस्टॉम्पिंग"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "सिस्टम छोड़ते समय, ShimCache साफ़ करें"
- "अगर आप RDP पर हैं, तो उपयोगकर्ता खाते के लिए ट्रैकिंग (JumpLists, आदि) अक्षम करें"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "मेरे हालिया मामले में Dharma रैंसमवेयर ने "purgememory.ps1" नामक स्क्रिप्ट के माध्यम से VSS और इवेंट लॉग हटा दिए। लगभग वैसा ही जैसा इस लेख में बताया गया था"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#mobile
-iCloud Photos का उपयोग करें
-डेटा सिंक करें
-iCloud फ़ोटो बंद करें
-स्थानीय फ़ाइलें हटाएँ
-दैनिक उपयोग में iCloud बंद रखें
-नया मीडिया कैप्चर करें
-आवश्यकता होने पर सिंक चालू करें/सिंक डेटा देखें, फिर बंद करें और दोहराएँ
यदि भौतिक डिवाइस प्राप्त किया जाता है, तो परीक्षक को iCloud उपयोग के आर्टिफैक्ट्स के लिए गहराई से खोजना होगा"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
लॉग से संबंधित
फ़ाइल सिस्टम से संबंधित
- NTFS फ़ाइल टनलिंग
- स्लैक स्पेस में डेटा छिपाना (जैसे Slacker का उपयोग करके)
- छिपे हुए वॉल्यूम (WDM, Diskpart, TrueCrypt/VeraCrypt, आदि)
- वैकल्पिक डेटा स्ट्रीम (ADS)
- फ़ाइलों का टाइमस्टॉम्पिंग
- $EA विशेषताओं में डेटा छिपाना
- फ़ाइल सिस्टम भ्रष्टाचार: डेटा विनाश और वाइपिंग
- "MFT के FN विशेषता का टाइम स्टॉम्पिंग (अधिकांश विश्लेषकों को यह भी नहीं पता कि यह संभव है)"
- "$J के साथ छेड़छाड़ करके टाइमस्टॉम्प पहचान से बचना"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "सिस्टम के आधार पर, USN चेंज जर्नल अक्षम करें"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "SSD सूचना छिपाना, SSDs में जानकारी छिपाने का एक तरीका है जिसे बाद में फर्मवेयर और OS द्वारा नहीं पढ़ा जा सकता। मैंने उस पर बहुत पहले मास्टर छात्र के रूप में काम किया था, उस समय इसमें बहुत संभावनाएं थीं।"
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
समय से संबंधित (विश्लेषक का समय गलत दिशा में ले जाकर बर्बाद करना)
वीडियो
अच्छी एंटी-फोरेंसिक AF, https://www.youtube.com/watch?v=A4GYhGDCRSM
बेहतरीन विचार
- "" समझने वाली मुख्य बात यह है:
- ज्यादातर मामलों में आपको एंटी-फोरेंसिक करने की आवश्यकता नहीं होती; यह संभवतः आवश्यक नहीं है।
- जब आप सिस्टम को ऐसे कॉन्फ़िगर कर सकते हैं कि आर्टिफैक्ट लिखे ही न जाएं, तो उन्हें हटाएं नहीं।""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
और आ रहा है...