Anti-Forensics
Um Repositório para Rastrear Técnicas Anti-Forenses
Esta lista é construída com base na resposta da comunidade #DFIR e nas técnicas que atualmente cobrimos em nosso curso de Anti-Forensics.
Você tem alguma ideia legal de Anti-Forensics para compartilhar? #DFIR #DigitalForensics
https://twitter.com/binaryz0ne/status/1618828773268520961
Relacionado a Dados, Web e Aplicações
- Manipulação de Formatos de Arquivo:
-- PDF: modificar a estrutura do arquivo para ocultar objetos
-- ZIP: modificar a estrutura do arquivo para ocultar outros dados/arquivos
-- DOCX: extrair e ocultar outro conteúdo dentro da estrutura; tudo o que você precisa fazer é alterá-los para .xml
-- RAR, 7zip: modificar suas estruturas para armazenar/ocultar outros dados
-- etc
- Ocultação de Dados
- Esteganografia
-- LSB
- Criptografia
-- EFS, Bit Locker, GnuPG, AES
-- TreuCrypt, VeraCrypt, etc
-- Outros
"Encripte todas as coisas"
@rwx_08, https://twitter.com/rwx_08/status/1618904019816292355
- "Se você estiver usando um web shell, desative o log do IIS via appcmd"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
Relacionado a Sistema Operacional, Virtualização e Nuvem
- Modo GOD
- Rootkits
- Chaves/Valores de Registro Excluídos e Cópias de Sombra (Shadow Copies)
- Ocultando Dados no Registro do Windows
- VM Portátil
- "traga sua maldade numa VM, apague-a quando terminar"
@keydet89, https://twitter.com/keydet89/status/1618954586685075459
- "Timestomping em Chaves do Registro do Windows"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Ao sair do sistema, limpe o ShimCache"
- "Se você estiver via RDP, desative o rastreamento (JumpLists, etc.) para a conta do usuário"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Tive um caso recente em que o ransomware Dharma exclui o VSS e os logs de eventos por meio de um script chamado "purgememory.ps1". Basicamente o mesmo que este artigo mencionou"
@r3nzsec, https://twitter.com/r3nzsec/status/1618862323221004289
- "#mobile
-Use fotos do iCloud
-Sincronize os dados
-Desligue as fotos do iCloud
-exclua os arquivos locais
-uso diário deixe o iCloud desligado
-capture novas mídias
-ligue a sincronização quando necessário/veja os dados sincronizados, depois desligue novamente e repita
Se o dispositivo físico for adquirido, o examinador deve cavar em busca de artefatos de que o iCloud foi usado"
@Scott_Kjr, https://twitter.com/Scott_Kjr/status/1619157873011085312
Relacionado a Logs
Relacionado a Sistema de Arquivos
- Tunelamento de Arquivos NTFS (NTFS File Tunneling)
- Ocultando Dados em Espaço Slack (ex.: usando Slacker)
- Volumes Ocultos (WDM, Diskpart, TrueCrypt/VeraCrypt, etc)
- Fluxos de Dados Alternativos (ADS)
- Timestomping em Arquivos
- Ocultando Dados em Atributos $EA
- Corrupção do Sistema de Arquivos: destruição e limpeza de dados
- "time stomping no atributo FN do MFT (a maioria dos analistas nem sabe que isso é possível)"
- "adulteração do $J para evadir a detecção de timestomp"
@inversecos, https://twitter.com/inversecos/status/1618862849572605955
- "Dependendo do sistema, desative o journal de alterações USN (USN change journal)"
@keydet89, https://twitter.com/keydet89/status/1618952758287286273
- "Ocultação de informações em SSD; existe uma maneira de ocultar informações em SSDs para que não possam ser lidas pelo firmware e pelo sistema operacional posteriormente. Trabalhei nisso quando era estudante de mestrado há muito tempo; na época tinha grande potencial."
@ask_mecca, https://twitter.com/ask_mecca/status/1618886955395350528
Relacionado a Tempo (Desperdiçando o tempo do analista ao enganá-lo)
Vídeos
Bom Anti-Forensics AF, https://www.youtube.com/watch?v=A4GYhGDCRSM
Ótimas ideias
- "" O ponto principal a entender é este:
- Você não precisa fazer anti-forensics na maioria dos casos; provavelmente não é necessário.
- Não exclua artefatos quando você pode configurar o sistema para que eles nunca sejam gravados.""
@Keydet89, https://twitter.com/keydet89/status/1618954586685075459
Mais em breve...