IPED 디지털 포렌식 도구
IPED는 오픈 소스 소프트웨어로, 법 집행 기관이 범죄 현장에서 압수하거나 민간 조사관이 기업 조사에서 압수한 디지털 증거를 처리하고 분석하는 데 사용할 수 있습니다.
역사
IPED - 디지털 증거 처리기 및 색인기(포르투갈어에서 번역)는 Java로 구현된 도구로, 2012년부터 브라질 연방 경찰의 디지털 포렌식 전문가들이 원래 개발했으며 현재도 개발 중입니다. 항상 오픈 소스였지만, 공식적으로 코드가 공개된 것은 2019년입니다.
처음부터 이 도구의 목표는 효율적인 데이터 처리와 안정성이었습니다. 도구의 주요 특징은 다음과 같습니다:
- 배치 케이스 생성을 위한 명령줄 데이터 처리
- 멀티플랫폼 지원, Windows 및 Linux 시스템에서 테스트 완료
- 설치 없이 휴대용 케이스, 이동식 드라이브에서 실행 가능
- 통합되고 직관적인 분석 인터페이스
- 높은 멀티스레드 성능 및 대형 케이스 지원: 최신 하드웨어 사용 시 최대 400GB/h 처리 속도, 2019년 12월 12일 기준 (멀티) 케이스에서 최대 1억 3,500만 개 항목
현재 IPED는 디스크 이미지 및 파일 시스템 디코딩에만 Sleuthkit Library를 사용하므로 동일한 이미지 형식(RAW/DD, E01, ISO9660, AFF, VHD, VMDK)이 지원됩니다. 또한 EX01, VHDX, UDF(ISO), AD1(AccessData) 및 UFDR(Cellebrite) 형식도 지원합니다.
도구가 처음이라면 초보자 시작 가이드를 참조하세요.
빌드
소스에서 빌드하려면 git, maven 및 Java JDK 11 + JavaFX(예: Liberica OpenJDK 11 Full JDK)가 설치되어 있어야 합니다. JAVA_HOME 환경 변수를 Java 11 설치 폴더로 설정한 후 다음을 실행하세요:
git clone https://github.com/sepinf-inc/IPED.git
cd IPED
mvn clean install
그러면 target/release 폴더에 IPED의 스냅샷 버전이 생성됩니다.
주의: 기본 master 브랜치는 개발 브랜치이며 안정적이지 않습니다. 안정적인 버전을 빌드하려면 클론 단계 후 릴리스 태그 중 하나를 체크아웃하세요.
Linux에서는 Sleuthkit 및 추가 종속성도 빌드해야 합니다. Linux 섹션을 참조하세요.
기여는 언제나 환영합니다! 기여 전에 기여하기를 참조하세요.
기능
IPED의 여러 기능 중 일부는 아래에 나열되어 있습니다:
- 지원되는 해시: md5, sha-1, sha-256, sha-512 및 edonkey. PhotoDNA는 법 집행 기관용으로도 제공됩니다(iped at pf dot gov dot br로 문의하세요).
- 지원되는 해시 세트: NIST NSRL, NIST CAID, ProjectVIC, Interpol ICSE, 표준 CSV 형식
- 빠른 해시 중복 제거
- 서명 분석
- 파일 유형 및 속성별 분류
- 수십 가지 파일 형식의 재귀적 컨테이너 확장
- 내장 포렌식/가상 디스크 확장: 분할 또는 단일 세그먼트 DD, E01, EX01, VHD, VHDX, VMDK 지원(차등 VMDK도 지원)
- 수백 가지 형식의 이미지 및 비디오 갤러리
- Google Maps, Bing 또는 OpenStreetMaps를 사용한 GPS 데이터 지리참조
- 신용카드, 이메일, URL, IP 및 MAC 주소, 금액, 비트코인, 이더리움, 모네로, 리플 지갑 등에 대한 선택적 스크립트 검증이 포함된 정규식 검색
- 내장된 16진수, 유니코드 텍스트, 메타데이터 및 네이티브 뷰어
- 알 수 없는 파일 및 할당되지 않은 공간을 포함한 파일 콘텐츠 및 메타데이터 인덱싱 및 빠른 검색
- 효율적인 데이터 카빙 엔진(처리 시간의 10% 미만 소요)으로 할당되지 않은 공간보다 훨씬 더 많이 스캔하며, 비디오를 포함한 40개 이상의 파일 형식을 지원하고 스크립팅으로 확장 가능
- tesseract 5 기반 광학 문자 인식
- 알려진 형식의 암호화 감지 및 엔트로피 테스트 사용
- 처리 프로필: 포렌식, pedo(csam), 트라이어지, 빠른 모드(미리보기) 및 블라인드(자동 데이터 추출용)
- 70개 이상의 언어 감지
- 개체명 인식 (Stanford CoreNLP 모델 다운로드 필요)
- 모든 파일 메타데이터 기반 사용자 정의 가능 필터
- 구성 가능한 임계값을 사용한 유사 문서 검색
- 내부 또는 외부 이미지를 사용한 유사 이미지 검색
- GPU 없이 실행하도록 최적화된 유사 얼굴 인식, 구성 가능한 임계값
- 타임라인 분석을 위한 통합 테이블 타임라인 보기 및 이벤트 필터링
- 모든 메타데이터 기반 강력한 파일 그룹화(클러스터링)
- 최대 1억 3,500만 개 항목의 멀티케이스 지원
- JavaScript 및 Python(cpython 확장 포함) 스크립트로 확장 가능
- 파일 디코딩을 위한 외부 명령줄 도구 통합
- IE, Edge, Firefox, Chrome 및 Safari의 브라우저 기록
- Emule, Shareaza, Ares, WhatsApp, Skype, Telegram, Bittorrent, ActivitiesCache 등에 대한 사용자 정의 파서
- 랜덤 포레스트 알고리즘을 사용한 이미지 및 비디오의 빠른 나체 감지(작성자 @tc-wleite에게 감사)
- Yahoo open-nsfw 딥러닝 모델을 사용한 나체 감지(keras 및 tensorflow 필요)
- 오디오 전사, Azure 및 Google Cloud 서비스를 통한 로컬 및 원격 구현
- 통신(통화, 이메일, 인스턴트 메시지 등)에 대한 그래프 분석
- 프로세스 외부 파일 시스템 디코딩 및 파일 구문 분석을 통한 안정적인 처리
- 중지되거나 중단된 처리 재개 또는 재시작(--continue/--restart 옵션)
- 원격 케이스 검색, 파일 메타데이터, 원시 콘텐츠, 디코딩된 텍스트, 썸네일 가져오기 및 북마크 게시를 위한 웹 API
- 관심 데이터에 대한 북마크/태그 생성
- 태그된 데이터가 포함된 HTML, CSV 보고서 및 휴대용 케이스
스크린샷
처리:

분석:

데이터 카빙 및 비디오 썸네일:

정규식 결과:

지도:

통신 링크:

얼굴 검색:

오디오 전사:

타임라인:

시간 차트:

2명의 용의자 행동과 불법 활동의 이벤트 상관관계:
