IPED Strumento di Investigazione Forense Digitale
IPED è un software open source che può essere utilizzato per elaborare e analizzare prove digitali, spesso sequestrate sulla scena del crimine dalle forze dell'ordine o in un'indagine aziendale da parte di esaminatori privati.
Storia
IPED - Processore e Indicizzatore di Prove Digitali (tradotto dal portoghese) è uno strumento implementato in Java e sviluppato originariamente e tuttora da esperti di informatica forense della Polizia Federale Brasiliana dal 2012. Sebbene sia sempre stato open source, solo nel 2019 il suo codice è stato pubblicato ufficialmente.
Fin dall'inizio, l'obiettivo dello strumento è stato l'elaborazione efficiente dei dati e la stabilità. Alcune caratteristiche chiave dello strumento sono:
- Elaborazione dati da riga di comando per la creazione batch di casi
- Supporto multipiattaforma, testato su sistemi Windows e Linux
- Casi portatili senza installazione, eseguibili da unità rimovibili
- Interfaccia di analisi integrata e intuitiva
- Elevate prestazioni multithread e supporto per casi grandi: velocità di elaborazione fino a 400 GB/h con hardware moderno e 135 milioni di elementi in un (multi) caso al 12/12/2019
Attualmente IPED utilizza la Sleuthkit Library solo per decodificare immagini disco e file system, quindi sono supportati gli stessi formati immagine: RAW/DD, E01, ISO9660, AFF, VHD, VMDK. C'è anche supporto per i formati EX01, VHDX, UDF(ISO), AD1 (AccessData) e UFDR (Cellebrite).
Se sei nuovo allo strumento, consulta la Guida di Avvio per Principianti.
Compilazione
Per compilare dal codice sorgente, sono necessari git, maven e Java JDK 11 + JavaFX (ad esempio Liberica OpenJDK 11 Full JDK) installati. Imposta la variabile d'ambiente JAVA_HOME sulla cartella di installazione di java 11, quindi esegui:
git clone https://github.com/sepinf-inc/IPED.git
cd IPED
mvn clean install
Genererà una versione snapshot di IPED nella cartella target/release.
Attenzione: il ramo master predefinito è quello di sviluppo ed è instabile. Se desideri compilare una versione stabile, passa a uno dei tag di rilascio dopo il passo di clonazione.
Su Linux devi anche compilare The Sleuthkit e dipendenze aggiuntive. Fare riferimento alla Sezione Linux
I contributi sono molto graditi! Prima di contribuire consultare Contribuire
Funzionalità
Alcune delle numerose funzionalità di IPED sono elencate di seguito:
- Hash supportati: md5, sha-1, sha-256, sha-512 e edonkey. PhotoDNA è disponibile anche per le forze dell'ordine (contattare iped at pf dot gov dot br)
- Set di hash supportati: NIST NSRL, NIST CAID, ProjectVIC, Interpol ICSE, formato CSV standard
- Deduplicazione rapida degli hash
- Analisi delle firme
- Categorizzazione per tipo di file e proprietà
- Espansione ricorsiva dei contenitori di dozzine di formati di file
- Espansione di dischi forensi/virtuali incorporati: supporta segmenti suddivisi o singoli DD, E01, EX01, VHD, VHDX, VMDK (sono supportati anche VMDK differenziali)
- Galleria di immagini e video per centinaia di formati
- Georeferenziazione dei dati GPS, utilizzando Google Maps, Bing o OpenStreetMaps
- Ricerche regex con validazione opzionale tramite script per carte di credito, email, URL, indirizzi IP e MAC, valori monetari, portafogli bitcoin, ethereum, monero, ripple e altro...
- Visualizzatori incorporati esadecimali, testo unicode, metadati e nativi
- Indicizzazione del contenuto dei file e dei metadati e ricerca veloce, inclusi file sconosciuti e spazio non allocato
- Motore di data carving efficiente (richiede <10% del tempo di elaborazione) che scansiona molto più dello spazio non allocato, con supporto per oltre 40 formati di file, inclusi video, estensibile tramite script
- Riconoscimento Ottico dei Caratteri basato su tesseract 5
- Rilevamento della crittografia per formati noti e utilizzando il test di entropia
- Profili di elaborazione: forense, pedo (csam), triage, fastmode (anteprima) e blind (per estrazione automatica dei dati)
- Rilevamento di oltre 70 lingue
- Riconoscimento di Entità Nominate (richiede il download dei modelli Stanford CoreNLP)
- Filtri personalizzabili basati su qualsiasi metadato del file
- Ricerca di documenti simili con soglia configurabile
- Ricerca di immagini simili, utilizzando un'immagine interna o esterna
- Riconoscimento facciale simile, ottimizzato per funzionare senza GPU, con soglia configurabile
- Vista cronologica tabellare unificata e filtraggio degli eventi per l'analisi della timeline
- Potente raggruppamento di file (clustering) basato su QUALSIASI metadato
- Supporto per multicasi fino a 135 milioni di elementi
- Estensibile con script javascript e python (incluse estensioni cpython)
- Integrazione di strumenti esterni da riga di comando per la decodifica dei file
- Cronologia del browser per IE, Edge, Firefox, Chrome e Safari
- Parser personalizzati per Emule, Shareaza, Ares, WhatsApp, Skype, Telegram, Bittorrent, ActivitiesCache e altro...
- Rapido rilevamento di nudità per immagini e video utilizzando l'algoritmo random forests (grazie al suo autore @tc-wleite)
Schermate
Elaborazione:

Analisi:

Data Carving e Miniature Video:

Risultati Regex:

Mappa:

Collegamenti di comunicazione:

Ricerca facciale:

Trascrizione audio:

Cronologia:

Grafico temporale:

Correlazione degli eventi di 2 azioni sospette e attività illegali:
