Anti-Forensics
Un Repository per Tracciare le Tecniche Anti-Forensic
Questa lista è stata costruita sulla base delle risposte della community #DFIR e delle tecniche che attualmente copriamo nel nostro corso di Anti-Forensics.
Hai qualche bella idea Anti-Forensic da condividere? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
Relativi a Dati, Web e Applicazioni
- Manipolazione dei Formati di File:
-- PDF: modificare la struttura del file per nascondere oggetti
-- ZIP: modificare la struttura del file per nascondere altri dati/file
-- DOCX: estrarre e nascondere altro contenuto all'interno della struttura, tutto ciò che devi fare è trasformarli in .xml
-- RAR, 7zip: modificare le loro strutture per contenere/nascondere altri dati
-- ecc.
- Data Hiding
- Steganografia
-- LSB
- Crittografia
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt, ecc.
-- Altri
"Crittografa tutte le cose"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "Se stai usando una web shell, disabilita il logging IIS tramite appcmd"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
Relativi a Sistema Operativo, Virtualizzazione e Cloud
- GOD Mode
- Rootkit
- Chiavi/Valori del Registro Eliminati e Copie Shadow
- Nascondere Dati nel Registro di Windows
- VM Portabile
- "porta la tua malvagità su una VM, eliminiala quando hai finito"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Timestomping delle Chiavi del Registro di Windows"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Mentre lasci il sistema, cancella la ShimCache"
- "Se sei connesso via RDP, disabilita il tracciamento (JumpLists, ecc.) per l'account utente"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Ho avuto un caso recente in cui il ransomware Dharma elimina i VSS e i log degli eventi tramite uno script chiamato "purgememory.ps1". Più o meno la stessa cosa menzionata in questo articolo"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#mobile
-Usa le foto di iCloud
-Sincronizza i dati
-Disattiva le foto di iCloud
-elimina i file locali
-con l'uso quotidiano lascia iCloud disattivato
-cattura nuovi media
-attiva la sincronizzazione quando serve/visualizza i dati sincronizzati, poi disattivala di nuovo e ripeti
Se il dispositivo fisico viene acquisito, l'esaminatore deve scavare per trovare gli artefatti che iCloud è stato usato"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
Relativi ai Log
Relativi al File System
- NTFS File Tunneling
- Nascondere Dati nello Slack Space (es. usando Slacker)
- Volumi Nascosti (WDM, Diskpart, TrueCrypt/VeraCrypt, ecc.)
- Alternate Data Streams (ADS)
- Timestomping dei File
- Nascondere Dati negli Attributi $EA
- Corruzione del File System: distruzione dei dati e wiping
- "time stomping dell'attributo FN della MFT (la maggior parte degli analisti non sa nemmeno che sia possibile)"
- "manomissione di $J per eludere il rilevamento del timestomp"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "A seconda del sistema, disabilita il journal delle modifiche USN"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Occultamento di informazioni negli SSD, esiste un modo per nascondere informazioni negli SSD così che non possano essere lette dal firmware e dal sistema operativo successivamente. Ci ho lavorato quando ero uno studente di Master molto tempo fa, all'epoca aveva un grande potenziale."
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
Relativi al Tempo (Far perdere tempo all'analista ingannandolo)
Video
Anti-Forensics davvero buono, https://www.youtube.com/watch?v=A4GYhGDCRSM
Grandi idee
- "" La cosa chiave da capire è questa:
- Nella maggior parte dei casi non devi fare anti-forensics; molto probabilmente non è necessario.
- Non eliminare gli artefatti quando puoi configurare il sistema così che non vengano mai scritti.""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
Altro in arrivo...