
Laboratori pratici gratuiti di digital forensics per studenti e docenti


Per feedback o per comunicarci l'utilizzo dei materiali del corso, contattaci via email a wxu at ubalt dot edu. La tua collaborazione è sinceramente apprezzata
Le diapositive PowerPoint sono disponibili nelle prime due sezioni dell'indice.
I docenti hanno diritto a una copia omaggio. Per richiedere il PDF, contattami dal tuo indirizzo email istituzionale e includi un link al tuo profilo docente o alla pagina web dell'università.
Competenze Informatiche di Base per la Digital Forensics
Informatica e Digital Forensics (aggiornato a ottobre 2021)
Si prega di citare il nostro articolo:
W. Xu, L. Deng, e D. Xu, "Towards Designing Shared Digital Forensics Instructional Materials," in Proceedings of the 46st Annual International Computer Software and Applications Conference (COMPSAC 2022), pp. 117-122, luglio 2022. (Video Presentazione)
o in BibTeX
@inproceedings{xu2022forensics,
title={Towards Designing Shared Digital Forensics Instructional Materials},
author={Xu, Weifeng and Deng, Lin, and Xu, Dianxiang},
booktitle={46st Annual International Computer Software and Applications Conference (COMPSAC 2022)},
volume={1},
pages={117--122},
year={2022},
organization={IEEE}
}
La VM Kali personalizzata = Kali (2021.4) + strumenti utilizzati per completare la maggior parte dei laboratori sopra elencati (tranne il caso di perdita di dati P2P)
Il seguente script installerà gli strumenti necessari per completare la maggior parte dei laboratori sopra elencati (tranne il caso di perdita di dati P2P, che ha il proprio script descritto nelle PPT). Facci sapere se hai bisogno che aggiungiamo altri strumenti allo script.
Installa Virtualbox
Installa Kali 2021.4. Note: Si consiglia di configurare la dimensione del disco della VM Kali a 80 GB perché la dimensione di ogni immagine dei casi di perdita è 30 GB+
Esegui uno script di installazione degli strumenti istruzioni, oppure puoi semplicemente seguire i comandi qui sotto``` wget https://raw.githubusercontent.com/frankwxu/digital-forensics-lab/main/Help/tool-install-zsh.sh chmod +x tool-install-zsh.sh ./tool-install-zsh.sh
- Installed [tools](#Tools). Nota che la maggior parte dei comandi per gli strumenti può essere eseguita a livello globale. Ora puoi saltare la maggior parte dei passaggi di installazione degli strumenti nelle PPTs.
### Metodo 3: Utilizzo di un container Docker basato su Ubuntu 22.04 LTS (aggiunto a 09/23, potrebbe necessitare di ulteriori test, segnalare eventuali problemi per favore)
- La macchina host del container Docker è Ubuntu 22.04 LTS.
- Anche il container è costruito su Ubuntu 22.04 LTS.
- Tutti gli strumenti sono pre-installati sul container Ubuntu.
- Puoi seguire il tutorial [Docker for Digital Forensic Investgiation](https://raw.githubusercontent.com/frankwxu/digital-forensics-lab/main/Help/Docker_4_Digital_Forensics.pptx)
---
### Investigare il Data Leakage NIST
Il [caso di studio](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) riguarda l'investigazione di un'immagine che coinvolge il furto di proprietà intellettuale. Lo studio comprende
- Un caso di studio ampio e complesso creato da NIST. Puoi accedere alle [immagini Scenario, DD/Encase](https://cfreds-archive.nist.gov/data_leakage_case/data-leakage-case.html). Puoi anche trovare le [soluzioni](https://cfreds-archive.nist.gov/data_leakage_case/leakage-answers.pdf) sul loro sito web.
- 14 laboratori/argomenti pratici di informatica forense
**Argomenti Trattati**
| Labs | Argomenti Trattati (Riga di Comando) | Versione Python |
| ------ | ----------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------- |
| Lab 0 | [Configurazione dell'Ambiente](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_00_Env_Setting.pptx) | |
| Lab 1 | [Registro di Windows](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_01_Registry.pptx) | |
| Lab 2 | [Eventi di Windows e XML](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML.pptx) | [Versione Python](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML_Python.pptx) |
| Lab 3 | [Cronologia Web e SQL](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL.pptx) | [Versione Python](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL_Python.pptx) |
| Lab 4 | [Investigazione Email](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB.pptx) | [Versione Python](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB_Python.pptx) |
| Lab 5 | [Cronologia Modifiche File e Journal USN](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_05_USNJournaling.pptx) | |
| Lab 6 | [Prove di Rete e shellbag](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_06_Network_Shellbag_Jumplist.pptx) | |
| Lab 7 | [Unità di Rete e Cloud](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_07_NetworkDrive_Cloud.pptx) | |
| Lab 8 | [Analisi della Master File Table ($MFT) e del Log File ($logFile)](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_$MFT.pptx) | |
| Lab 9 | [Cronologia Ricerca Windows](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_$MFT.pptx) | |
| Lab 10 | [Analisi delle Copie Shadow del Volume di Windows / Carving del database SQL](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_10_Vol_Shadow_Copy.pptx) | |
| Lab 11 | [Cestino e Anti-Forense](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_11_RecycleBin_AntiForensics.pptx) | |
| Lab 12 | [Data Carving](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_12_CD-R_Data_Carving.pptx) | |
| Lab 13 | [Violare le Password di Windows](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Data_Leakage_Case/NIST_Data_Leakage_13_Crack_Win10_Login_Password.pptx) | |
---
### Investigare il Data Leakage P2P
Il [caso di studio sul data leakage P2P](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) ha lo scopo di aiutare gli studenti ad applicare varie tecniche forensi per investigare il furto di proprietà intellettuale che coinvolge il P2P. Lo studio comprende
- Un caso ampio e complesso che coinvolge un client uTorrent. Il caso è simile al laboratorio di data leakage NIST. Tuttavia, fornisce una cronologia più chiara e dettagliata.
- Prove solide con spiegazioni. Ogni prova associata a ciascuna attività viene spiegata insieme alla cronologia.
- 10 laboratori/argomenti pratici di informatica forense
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dimensione PPT |
| ------ | ----------------------------------------------------------------------------------------------------------------- | -------------- |
| Lab 0 | [Configurazione dell'Ambiente di Laboratorio](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID00_Lab_Setup.pptx) | 4M |
| Lab 1 | [Immagine del Disco e Partizioni](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID01_Disk_Image_and_Partitions.pptx) | 5M |
| Lab 2 | [Registro di Windows e Directory dei File](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID02_Registry_and_File_Directory.pptx) | 15M |
| Lab 3 | [Cronologia MFT](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 6M |
| Lab 4 | [Cronologia del Journal USN](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 3M |
| Lab 5 | [File di Log uTorrent](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID05_uTorrent_Log_File.pptx) | 9M |
| Lab 6 | [Firma dei File](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID06_File_Signature.pptx) | 8M |
| Lab 7 | [Email](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID07_Emails.pptx) | 9M |
| Lab 8 | [Cronologia Web](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID08_Web_History.pptx) | 11M |
| Lab 9 | [Analisi del Sito Web](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/ID09_Website_Analysis.pptx) | 2M |
| Lab 10 | [Cronologia (Riepilogo)](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/P2P_Leakage/Presentation/Questions.docx) | 13K |
---
### Investigare il Possesso Illegale di Immagini
Il [caso di studio](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_Possession_Images) riguarda l'investigazione del possesso illegale di immagini Rhino. Questa immagine è stata contribuita dal Dr. Golden G. Richard III ed è stata originariamente utilizzata nel DFRWS 2005 RODEO CHALLENGE. NIST ospita l'[immagine USB DD](https://cfreds-archive.nist.gov/dfrws/Rhino_Hunt.html). Una copia dell'immagine è disponibile anche nel repository.
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dimensione PPT |
| ----- | ------------------------------------------------------------------------------------------------------------------------------------------- | -------------- |
| Lab 1 | [Revisione dell'Analisi HTTP usando Wireshark (testo)](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Illegal_Possession_Images/HTTP_Wireshark_Forensics_1_text.pptx) | 3M |
| Lab 2 | [Investigazione Possesso Rhion 1: Recupero File](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Illegal_Possession_Images/Rhion_Possession_1_File_Recovering.pptx) | 9M |
| Lab 3 | [Investigazione Possesso Rhion 2: Steganografia](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Illegal_Possession_Images/Rhion_Possession_2_Steganography.pptx) | 4M |
| Lab 4 | [Investigazione Possesso Rhion 3: Estrazione Prove dal Traffico FTP](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Illegal_Possession_Images/Rhion_Possession_3_FTP_Traffic_crackzip.pptx)| 3M |
| Lab 5 | [Investigazione Possesso Rhion 4: Estrazione Prove dal Traffico HTTP](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Illegal_Possession_Images/Rhion_Possession_4_HTTP_Traffic.pptx) | 5M |
---
### Investigare le Molestie via Email
Il [caso di studio](https://github.com/frankwxu/digital-forensics-lab/tree/main/Email_Harassment) riguarda l'investigazione dell'email di molestia inviata da uno studente a un membro della facoltà. Il caso è ospitato da digitalcorpora.org. Puoi accedere alla [descrizione dello scenario](https://digitalcorpora.org/corpora/scenarios/nitroba-university-harassment-scenario) e al [traffico di rete](http://downloads.digitalcorpora.org/corpora/scenarios/2008-nitroba/nitroba.pcap) dal loro sito web. Il repository fornisce solo le istruzioni di laboratorio.
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dimensione PPT |
| ----- | ------------------------------------------------------------------------------------------------------------------------ | -------------- |
| Lab 0 | [Investigare l'Email di Molestia usando Wireshark](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Email_Harassment/0_Investigate_Harassment_Email_Wireshark.pptx) | 3M |
| Lab 1 | [Introduzione Forense a t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Email_Harassment/1_tshark_forensics_Introduction.pptx) | 7M |
| Lab 2 | [Investigare l'Email di Molestia usando t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/2_Investigate_Harassment_Email_TShark.pptx) | 2M |
---
### Investigare il Trasferimento Illegale di File
Il [caso di studio](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_File_Transferring_Memory_Forensics) mira a esaminare la memoria del computer per ricostruire una cronologia di trasferimenti di dati non autorizzati. Lo scenario coinvolge il trasferimento illecito di file sensibili da un server a un dispositivo USB.
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dimensione PPT |
| ------ | --------------------------------------------------------------------- | -------------- |
| Lab 0 | [Forense della Memoria](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Illegal_File_Transferring_Memory_Forensics) | 11M |
| parte 1 | Comprendere il Sospettato e gli Account | |
| parte 2 | Comprendere il PC del Sospettato | |
| parte 3 | Forense di Rete | |
| parte 4 | Investigare la Cronologia dei Comandi | |
| parte 5 | Investigare l'USB del Sospettato | |
| parte 6 | Investigare la Cronologia di Internet Explorer | |
| parte 7 | Investigare la Cronologia di File Explorer | |
| parte 8 | Analisi della Cronologia | |
---
### Investigare un Caso di Hacking
Il [caso di studio](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Hacking_Case), che include un'immagine del disco fornita da [NIST](https://cfreds-archive.nist.gov/Hacking_Case.html), riguarda l'investigazione di un hacker che intercetta il traffico internet nel raggio di Access Point Wireless.
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dimensione PPT |
| ----- | ----------------------------------------------- | -------------- |
| Lab 0 | [Caso di Hacking](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/NIST_Hacking_Case/NIST_Hacking_Case.pptx) | 8M |
---
### Investigare l'Attacco del Morris Worm
Il caso di studio è un'investigazione dell'[Attacco del Morris Worm](https://seedsecuritylabs.org/Labs_20.04/Networking/Morris_Worm/). Stiamo utilizzando la VM fornita da [SeedLab](https://seedsecuritylabs.org/labsetup.html). L'obiettivo del laboratorio è trovare tutte le prove relative all'attacco del Morris Worm.
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dimensione PPT |
| ----- | ---------------------------------------------------------------------- | -------------- |
| Lab 0 | [Attacco del Morris Worm](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Morris_Worm/Morris_Attack.pptx) | 7M |
| Lab 1 | [Investigare l'Attacco del Morris Worm](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Morris_Worm/Morris_Forensics.pptx) | 2M |
---
### Investigare il Campanello Eufy
Questo caso di studio esamina l'analisi forense di un campanello Eufy e del sistema HomeBase utilizzando tecniche di estrazione avanzate, inclusa la tecnica chip-off. Il processo inizia con lo smontaggio, il chip-off, l'acquisizione dell'immagine e termina con l'analisi. Le directory chiave, come quelle contenenti filmati della telecamera, database SQLite e vari log, vengono analizzate per estrarre prove. Questo approccio aiuta a ricostruire le cronologie, identificare prove delle interazioni dell'utente e dell'attività di sistema, e fornisce preziose informazioni per le indagini di sicurezza. Nota che questo studio si concentra su HomeBase 2, ma l'ultima versione è HomeBase 3.
**Immagini eMMC**
- [Immagine eMMC del Campanello](https://drive.google.com/file/d/1H2pHr2IsgaJrRvuJSIa5Cujz5orWR4dy/view?usp=sharing)
**Argomenti Trattati**
| Labs | Argomenti Trattati |
| ----- | --------------------------------------------------------------------------------------------------------------------------- |
| Lab 0 | [Introduzione al Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 1 | [Simulazione dello Scenario del Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 2 | [Smontaggio del Campanello e Acquisizione Immagine Chip-off](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 3 | [Analisi e Montaggio dell'Immagine del Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 4 | [Estrazione di Prove dal Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 5 | [Log di Comunicazione P2P del Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 6 | [Logo Giornaliero (Sec) del Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptxx) |
| Lab 7 | [Analisi della Directory della Telecamera del Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 8 | [Analisi della Directory sqlite del Campanello](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
---
### Investigare Echo Show 8
Il caso di studio delinea l'uso della tecnica chip-off per estrarre prove da un dispositivo Amazon Echo Show. Diversi tipi di prove vengono prodotti e inseriti nell'Echo Show 8 (2a generazione). Il processo investigativo include l'utilizzo di un approccio di reverse engineering per recuperare le prove impiantate dalla MultiMediaCard (eMMC) integrata del dispositivo Echo Show.
**Immagini eMMC**
- [Immagine eMMC di Echo Show](https://miya.teracloud.jp/share/11d1e631cf6f8456)
- [Immagine della Partizione Userdata di Echo Show](https://miya.teracloud.jp/share/11d15342aae11912)
**Argomenti Trattati**
| Labs | Argomenti Trattati | Dati del Laboratorio |
| --------- | ------------------------------------------------------------------------------------------------------------- | ---------------------------------- |
| Lab 0 | [Introduzione a Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/0_Echo_Show_Introduction.pptx) | |
| Lab 1 | [Impianto di Prove su Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/1_Echo_Show_Evidence_Planting.pptx) | |
| Lab 2 | [Smontaggio del Dispositivo e Chip-off eMMC](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/2_Device_Teardown_and_eMMC_Chip-off.pptx) | |
| Lab 3 | [Acquisizione e Montaggio dell'Immagine](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/3_Image_Acquisition_and_Mounting.pptx) | |
| Lab 4.1.1 | [Specifiche: Info sul Dispositivo e OS](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_1_1_Specifications%20_Device_and_OS_Info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_1_1) |
| Lab 4.1.2 | [Specifiche: Info sull'Utente](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_1_2_Specifications%20User_info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_1_2) |
| Lab 4.1.3 | [Specifiche: Info sulla Connettività di Rete](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_1_3_Specifications_Network_Connectivity_Info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_1_3) |
| Lab 4.2.1 | [Attività Web](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_2_1_Web_Activity.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_2_1) |
| Lab 4.2.2 | [Comunicazione Telefonica](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_2_2_Phone_Communication.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_2_2) |
| Lab 4.3.1 | [Multimedia: Foto e Dati Correlati](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_3_1_Multimedia_Photos_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_3_1) |
| Lab 4.3.2 | [Multimedia: Video e Dati Correlati](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_3_2_Multimedia_Videos_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_3_3) |
| Lab 4.3.3 | [Multimedia: Audio e Dati Correlati](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/ppts/4_3_3_Multimedia_Audio_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Echo_Device/lab_data/Lab_4_3_3) |
---
### Investigare Android 10
L'immagine è creata da Joshua Hickman e ospitata da [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/android-10).| Laboratori | Argomenti trattati | Dimensione PPT |
| --------- | ---------------------------------------------------------------------------------------------------------- | -------------- |
| Lab 0 | [Introduzione Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/0_Intro_Pixel3_Android10.pptx) | 3M |
| Lab 1 | [Immagine Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/1_Pixel3_Image.pptx) | 2M |
| Lab 2 | [Dispositivo Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/2_Pixel3_Device_Investigation.pptx) | 4M |
| Lab 3 | [Impostazioni di sistema Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/3_Pixel3_System_settings.pptx) | 5M |
| Lab 4 | [Panoramica: Ciclo di vita delle app](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/4_Overivew_App_Life_Cycle.pptx) | 11M |
| Lab 5.1.1 | [Indagini app AOSP: Messaggistica](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_1_1_AOSP_App_Investigations_Messaging.pptx) | 4M |
| Lab 5.1.2 | [Indagini app AOSP: Contatti](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_1_2_AOSP_App_Investigations_Contacts.pptx) | 3M |
| Lab 5.1.3 | [Indagini app AOSP: Calendario](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_2_1_GMS_App_Investigations_Messaging.pptx) | 1M |
| Lab 5.2.1 | [Indagini app GMS: Messaggistica](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 6M |
| Lab 5.2.2 | [Indagini app GMS: Compositore](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 2M |
| Lab 5.2.3 | [Indagini app GMS: Mappe](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_2_3_GMS_App_Investigations_Maps.pptx) | 8M |
| Lab 5.2.4 | [Indagini app GMS: Foto](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_2_4_GMS_App_Investigations_Photos.pptx) | 6M |
| Lab 5.3.1 | [Indagini app di terze parti: Kik](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_3_1_Third_Party_App_Investigation_kik.pptx) | 4M |
| Lab 5.3.2 | [Indagini app di terze parti: TextNow](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/5_3_2_Third_Party_App_Investigation%20_textnow.pptx) | 1M |
| Lab 5.3.3 | [Indagini app di terze parti: WhatsApp](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/5_3_3_Third_Party_App_Investigation_whatsapp.pptx) | 3M |
| Lab 6 | [Root di Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Android10/6_Pixel3_rooting.pptx) | 5M |
---
### Analisi di iPhone iOS 13.4.1
L'immagine è creata da Joshua Hickman ed è ospitata da [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/ios-13).
| Laboratori | Argomenti trattati | Dimensione PPT |
| ---------- | ------------------------------------------------------------------------- | -------------- |
| Lab 0 | [Introduzione iPhone iOS 13](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/0_Intro_iPhone_iOS13.pptx) | 5M |
| Lab 1 | [Immagine iOS 13.4.1](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/1_iOS_13.4.1_Image.pptx) | 5M |
| Lab 2 | [Analisi del dispositivo iPhone](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/2_iPhone_Device_Investigation.pptx) | 3M |
| Lab 3 | [Impostazioni di sistema iOS](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/3_iOS_System_settings.pptx) | 3M |
| Lab 4 | [Panoramica del ciclo di vita delle app](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/4_Overivew_App_Life_Cycle.pptx) | 2M |
| Lab 5 | [Analisi dei messaggi](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/5_Messages_Investigations.pptx) | 3M |
| Lab 6 | [Analisi dei contatti](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/6_Contacts_Investigation.pptx) | 3M |
| Lab 7 | [Analisi del Calender](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/7_Calender_Investigation.pptx) | 2M |
| Lab 8 | [Analisi di Safari](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/8_Safari_Investigation.pptx) | 3M |
| Lab 9 | [Analisi delle foto](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/9_Photos_Investigation.pptx) | 7M |
| Lab 10 | [Analisi di KnowledgeC](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/10_KnowledgeC_Investigation.pptx) | 5M |
| Lab 11 | [Analisi di Health\_](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/11_Health_Investigation.pptx) | 5M |
| Lab 12 | [Analisi della posizione](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/12_iOS_Location_Investigation.pptx) | 8M |
| Lab 13 | [Analisi con Cellebrite](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/13_Cellebrite_Investigation.pptx) | 12M |
| Lab 14 | [Analisi con Magnet Axiom](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/14_Magnet_Axiom_Investigation.pptx) | 13M |
| Lab 14 | [Analisi del Jailbreak](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/iOS/15_iOS_Jailbreak.pptx) | 6M |
---
### Analisi del drone DJI
Il dataset include file logici estratti da un controller DJI (dispositivo mobile) e un'immagine della scheda SD utilizzata dal dispositivo. Il dataset del drone è creato da [VTO Labs](https://www.vtolabs.com/drone-forensics). Il laboratorio copre l'analisi GPS e il recupero di immagini memorizzate nella cache. Nota: è una bozza. Miglioreremo il laboratorio in seguito.
| Laboratori | Argomenti trattati | Dimensione PPT |
| ---------- | --------------------------------------------------------------------------------------------------- | -------------- |
| Lab 0 | [DJI Mavic Air Mobile](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Drone_DJI_Mavic_Air/00_DJI_Mavic_Air_Mobile.pptx) | 13M |
| Lab 1 | [DJI Mavic Air MicroSD Raw](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Drone_DJI_Mavic_Air/01_DJI_Mavic_Air_microSD_raw.pptx) | 2M |
| Lab 2 | [DJI Mavic Air MicroSD Formato Encase](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/Drone_DJI_Mavic_Air/02_DJI_Mavic_Air_microSD_encase.pptx) | 2M |
---
### Analisi di approfondimenti politici sfruttando i LLM
Il caso di studio dimostra come sfruttare i modelli linguistici di grandi dimensioni (LLM) per ottenere approfondimenti politici basati su un dataset di email. Il dataset utilizzato nel caso di studio è un insieme di [email](https://github.com/benhamner/hillary-clinton-emails?tab=readme-ov-file) trapelate ottenute dal server di posta privato di Hillary Clinton.
Il contesto delle email trapelate è un capitolo importante nella storia politica recente degli Stati Uniti, che coinvolge questioni di trasparenza, sicurezza e gestione di informazioni sensibili. Durante il mandato di Hillary come Segretaria di Stato degli Stati Uniti dal 2009 al 2013, ha utilizzato un server di posta privato per le sue comunicazioni ufficiali invece del sistema di posta ufficiale del Dipartimento di Stato. Ha dichiarato che ciò è stato fatto per comodità, permettendole di utilizzare un unico dispositivo sia per le email personali che per quelle ufficiali.
Il dataset di email trapelate dal server di posta privato di Hillary Clinton è una raccolta completa di comunicazioni che coprono tutto il suo mandato come Segretaria di Stato dal 2009 al 2013. Include circa 30.000 email con un'ampia gamma di argomenti, dalle comunicazioni diplomatiche ufficiali alle corrispondenze personali. La diffusione e la successiva analisi di queste email hanno giocato un ruolo cruciale nei dibattiti politici, nelle inchieste legali e nelle discussioni pubbliche sulla trasparenza e la sicurezza nelle comunicazioni governative.
Il nostro dataset: [un insieme di riassunti delle email](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/AI4Forensics/CKIM2024/HillaryEmails/results_email_summary.txt). Ogni riassunto è una sintesi di un'email generata da Gemini a partire da un'email originale nel dataset di email trapelate originale. Siamo interessati solo alle email contenenti la parola chiave "israel".
I nostri risultati: [Codice in Jupyter Notebook](https://github.com/frankwxu/digital-forensics-lab/blob/HEAD/AI4Forensics/CKIM2024/HillaryEmails/email_analysis_political_insight.ipynb).
Ecco alcuni approfondimenti politici basati sui riassunti delle email trapelate ottenuti dal server di posta privato di Hillary Clinton relativi a Israele: <img src="https://assets.kitploit.com/production/public/readmes/4937/0dbe56fcb554fa54546caa76420ea191f263eecbb0a246181488b6516bd9f267.jpg">
---
### Strumenti
| Nome | Comando | Repository | Metodo di installazione |
| ------------------------ | ------------------ | --------------------------------------------------------------- | ----------------------- |
| Wine | wine --version | https://source.winehq.org/git/wine.git/ | Personalizzato |
| Vinetto | vinetto -h | https://github.com/AtesComp/Vinetto | Personalizzato |
| imgclip | imgclip -h | https://github.com/Arthelon/imgclip | apt install |
| RegRipper | rip.pl -h | https://github.com/keydet89/RegRipper3.0 | Script personalizzato |
| Windows-Prefetch-Parser | prefetch.py -h | https://github.com/PoorBillionaire/Windows-Prefetch-Parser.git | Personalizzato |
| python-evtx | evtx_dump.py -h | https://github.com/williballenthin/python-evtx | apt install |
| libesedb-utils | esedbexport -h | https://github.com/libyal/libesedb | apt install |
| libpff | pffexport -h | https://github.com/libyal/libpff | apt install |
| USN-Record-Carver | usncarve.py -h | https://github.com/PoorBillionaire/USN-Record-Carver | apt install |
| USN-Journal-Parser | usn.py -h | https://github.com/PoorBillionaire/USN-Journal-Parser | apt install |
| time_decode | time_decode.py -h | https://github.com/digitalsleuth/time_decode | Git clone |
| analyzeMFT | analyzeMFT.py -h | https://github.com/dkovar/analyzeMFT | Script personalizzato |
| libvshadow | vshadowinfo -h | https://github.com/libyal/libvshadow | Script personalizzato |
| INDXParse | INDXParse.py - | | Script personalizzato |
| carving sqlite .db | undark -h | https://github.com/inflex/undark.git | Script personalizzato |
| stegdetect | stegdetect -V | | Script personalizzato |
| stegbreak | stegbreak -V | | Script personalizzato |
| stego-toolkit | jphide | | Script personalizzato |
| jpsestego-toolkitek | jpseek | | Script personalizzato |
| volatility-2 | vol.py -h | https://github.com/volatilityfoundation/volatility.git | Script personalizzato |
| liblnk-utils | lnkinfo -h | | apt install |
| JLECmd | | https://f001.backblazeb2.com/file/EricZimmermanTools/JLECmd.zip | Git clone |
| recentfilecache-parser | | https://github.com/prolsen/recentfilecache-parser | |
| LogFileParser | | https://github.com/jschicht/LogFileParser.git | Git clone |
| UsnJrnl2Csv | | ttps://github.com/jschicht/UsnJrnl2Csv.git | Git clone |
- Altri strumenti installati tramite apt install
python3-pip, leafpad, terminator, sqlite3, tree, xmlstarlet, libhivex-bin, pasco, libhivex-bin, npm, binwalk, foremost, hashdeep, ewf-tools, nautilus
---
## Contributi
- PI del progetto
- Dr. Frank Xu (Email: fxu at ubalt dot edu)
- Dr. Debra L. Stanley
- Dr. Lin Deng; Twoson University
- Dr. Wenbin Zhang; FIU
- Studenti:
- Eric Xu: University of Maryland (LLM per la digital forensics)
- Jeel Khatiwala (Valutazione dell'affidabilità delle prove forensi digitali scoperte dai LLM)
- Mohit Dhabuwala (Manuale forense per dispositivi mobili open source)
- Daniel Addai ([CTF](https://github.com/frankwxu/digital-forensics-lab-p2))
- Sarfraz Shaikh (Echo Show, Eufy Doorbell)
- Danny Ferreira (iPhone)
- Harleen Kaur: (Parziale di Android)
- Malcolm Hayward (Perdita P2P)
- Richard (Max) Wheeless (Caso di hacking)
- Chimezie Onwuegbuchulem (Docker per la digital forensics)
- Etinosa Osawe (AI per la forense - Identificazione di IP con un modello linguistico ottimizzato)
---
## Cronologia delle stelle
<a href="https://www.star-history.com/?repos=frankwxu%2Fdigital-forensics-lab&type=date&legend=top-left">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&theme=dark&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<img alt="Grafico della cronologia delle stelle" src="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
</picture>
</a>
Competenze di Rete di Base per la Digital Forensics (aggiunto il 17/03/2023. Utilizza le librerie Python Scapy e netfilterqueue.)
Casi Studio di Computer Forensics
Casi Studio di Mobile/IoT Forensics
Repository di Intelligence Forense
AI per la Forensica
Crimini di Gruppo utilizzando il dataset della competizione Capture-the-Flag (CTF) 2022 di Cellebrite. Puoi richiedere le istruzioni del laboratorio in PDF se sei un docente.