
Laboratários gratuitos e práticos de forense digital para estudantes e professores.


Para feedback ou para manifestar a sua utilização dos materiais do curso, por favor contacte-nos por e-mail para wxu at ubalt dot edu. A sua colaboração é sinceramente valorizada
Os diapositivos PowerPoint estão disponíveis nas duas primeiras secções do Índice.
Os membros do corpo docente são elegíveis para um exemplar de cortesia. Para solicitar o PDF, contacte-me a partir do seu e-mail institucional e inclua um link para o seu perfil de docente ou página da universidade.
Competências Básicas de Informática para Perícia Digital
Perícia Computacional e Digital (atualizado em out. 2021)
Por favor cite o nosso artigo:
W. Xu, L. Deng, and D. Xu, "Towards Designing Shared Digital Forensics Instructional Materials," in Proceeding of the 46st Annual International Computer Software and Applications Conference (COMPSAC 2022), pp. 117-122, July 2022. (Video Presentation)
ou em BibTeX
@inproceedings{xu2022forensics,
title={Towards Designing Shared Digital Forensics Instructional Materials},
author={Xu, Weifeng and Deng, Lin, and Xu, Dianxiang},
booktitle={46st Annual International Computer Software and Applications Conference (COMPSAC 2022)},
volume={1},
pages={117--122},
year={2022},
organization={IEEE}
}
A VM Kali personalizada = Kali (2021.4) + ferramentas usadas para completar a maioria dos laboratórios listados acima (exceto o caso de Vazamento de Dados p2p)
O script a seguir instalará as ferramentas necessárias para completar a maioria dos laboratórios listados acima (exceto o caso de Vazamento de Dados p2p, que tem o seu próprio script descrito nos PPTs). Informe-nos se precisar que adicionemos mais ferramentas ao script.
Instalar Virtualbox
Instalar Kali 2021.4. Notas: Sugere-se configurar o tamanho do disco da VM Kali para 80G, pois o tamanho de cada imagem dos casos de vazamento é 30G+
Execute um script de instalação de ferramentas instruções, ou pode simplesmente seguir os comandos abaixo``` wget https://raw.githubusercontent.com/frankwxu/digital-forensics-lab/main/Help/tool-install-zsh.sh chmod +x tool-install-zsh.sh ./tool-install-zsh.sh
- Ferramentas [instaladas](#Ferramentas). Note que a maioria dos comandos para as ferramentas podem ser executados globalmente. Agora você pode pular a maioria das etapas de instalação de ferramentas nos PPTs.
### Método 3: Usando um contêiner Docker baseado no Ubuntu 22.04 LTS (adicionado em 23/09, pode precisar de mais testes, por favor, relate quaisquer problemas)
- A máquina host do contêiner Docker é Ubuntu 22.04 LTS.
- O contêiner também é construído sobre o Ubuntu 22.04 LTS.
- Todas as ferramentas estão pré-instaladas no contêiner Ubuntu.
- Você pode seguir o tutorial [Docker para Investigação Forense Digital](https://raw.githubusercontent.com/frankwxu/digital-forensics-lab/main/Help/Docker_4_Digital_Forensics.pptx)
---
### Investigando Vazamento de Dados do NIST
O [estudo de caso](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) tem como objetivo investigar uma imagem envolvendo roubo de propriedade intelectual. O estudo inclui
- Um estudo de caso grande e complexo criado pelo NIST. Você pode acessar o [Cenário, imagens DD/Encase](https://cfreds-archive.nist.gov/data_leakage_case/data-leakage-case.html). Você também pode encontrar as [soluções](https://cfreds-archive.nist.gov/data_leakage_case/leakage-answers.pdf) no site deles.
- 14 laboratórios práticos/tópicos em forense digital
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados (Linha de Comando) | Versão Python |
| ------------ | ------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------- |
| Lab 0 | [Configuração do Ambiente](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_00_Env_Setting.pptx) | |
| Lab 1 | [Registro do Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_01_Registry.pptx) | |
| Lab 2 | [Evento do Windows e XML](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML.pptx) | [Versão Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML_Python.pptx) |
| Lab 3 | [Histórico da Web e SQL](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL.pptx) | [Versão Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL_Python.pptx) |
| Lab 4 | [Investigação de E-mail](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB.pptx) | [Versão Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB_Python.pptx) |
| Lab 5 | [Histórico de Alterações de Arquivos e USN Journal](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_05_USNJournaling.pptx) | |
| Lab 6 | [Evidência de Rede e shellbag](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_06_Network_Shellbag_Jumplist.pptx) | |
| Lab 7 | [Unidade de Rede e Nuvem](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_07_NetworkDrive_Cloud.pptx) | |
| Lab 8 | [Análise da Master File Table ($MFT) e do Log File ($logFile)](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_%24MFT.pptx) | |
| Lab 9 | [Histórico de Pesquisa do Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_%24MFT.pptx) | |
| Lab 10 | [Análise de Cópias Sombra de Volume do Windows/escavação de banco de dados SQL](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_10_Vol_Shadow_Copy.pptx) | |
| Lab 11 | [Lixeira e Antiforense](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_11_RecycleBin_AntiForensics.pptx) | |
| Lab 12 | [Escavação de Dados](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_12_CD-R_Data_Carving.pptx) | |
| Lab 13 | [Quebrar Senhas do Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_13_Crack_Win10_Login_Password.pptx) | |
---
### Investigando Vazamento de Dados P2P
O [estudo de caso de vazamento de dados P2P](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) tem como objetivo ajudar os alunos a aplicar várias técnicas forenses para investigar roubo de propriedade intelectual envolvendo P2P. O estudo inclui
- Um caso grande e complexo envolvendo um cliente uTorrent. O caso é semelhante ao laboratório de vazamento de dados do NIST. No entanto, fornece uma linha do tempo mais clara e detalhada.
- Evidências sólidas com explicações. Cada evidência associada a cada atividade é explicada junto com a linha do tempo.
- 10 laboratórios práticos/tópicos em forense digital
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------------ | ---------------------------------------------------------------------------------------------------- | ---------------- |
| Lab 0 | [Configuração do Ambiente do Laboratório](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID00_Lab_Setup.pptx) | 4M |
| Lab 1 | [Imagem de Disco e Partições](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID01_Disk_Image_and_Partitions.pptx) | 5M |
| Lab 2 | [Registro do Windows e Diretório de Arquivos](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID02_Registry_and_File_Directory.pptx) | 15M |
| Lab 3 | [Linha do Tempo MFT](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 6M |
| Lab 4 | [Linha do Tempo USN Journal](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 3M |
| Lab 5 | [Arquivo de Log do uTorrent](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID05_uTorrent_Log_File.pptx) | 9M |
| Lab 6 | [Assinatura de Arquivo](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID06_File_Signature.pptx) | 8M |
| Lab 7 | [E-mails](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID07_Emails.pptx) | 9M |
| Lab 8 | [Histórico da Web](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID08_Web_History.pptx) | 11M |
| Lab 9 | [Análise de Site](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID09_Website_Analysis.pptx) | 2M |
| Lab 10 | [Linha do Tempo (Resumo)](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/Questions.docx) | 13K |
---
### Investigando Posse Ilegal de Imagens
O [estudo de caso](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_Possession_Images) tem como objetivo investigar a posse ilegal de imagens de Rinocerontes. Esta imagem foi contribuída pelo Dr. Golden G. Richard III e foi originalmente usada no DFRWS 2005 RODEO CHALLENGE. O NIST hospeda a [imagem DD USB](https://cfreds-archive.nist.gov/dfrws/Rhino_Hunt.html). Uma cópia da imagem também está disponível no repositório.
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------------ | -------------------------------------------------------------------------------------------------------------------------------------------- | ---------------- |
| Lab 1 | [Revisão de Análise HTTP usando Wireshark (texto)](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/HTTP_Wireshark_Forensics_1_text.pptx) | 3M |
| Lab 2 | [Investigação de Posse de Rinoceronte 1: Recuperação de Arquivos](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_1_File_Recovering.pptx) | 9M |
| Lab 3 | [Investigação de Posse de Rinoceronte 2: Esteganografia](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_2_Steganography.pptx) | 4M |
| Lab 4 | [Investigação de Posse de Rinoceronte 3: Extrair Evidências do Tráfego FTP](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_3_FTP_Traffic_crackzip.pptx) | 3M |
| Lab 5 | [Investigação de Posse de Rinoceronte 4: Extrair Evidências do Tráfego HTTP](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_4_HTTP_Traffic.pptx) | 5M |
---
### Investigando Assédio por E-mail
O [estudo de caso](https://github.com/frankwxu/digital-forensics-lab/tree/main/Email_Harassment) tem como objetivo investigar o e-mail de assédio enviado por um aluno a um membro do corpo docente. O caso é hospedado por digitalcorpora.org. Você pode acessar a [descrição do cenário](https://digitalcorpora.org/corpora/scenarios/nitroba-university-harassment-scenario) e o [tráfego de rede](http://downloads.digitalcorpora.org/corpora/scenarios/2008-nitroba/nitroba.pcap) no site deles. O repositório fornece apenas instruções de laboratório.
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------------ | ---------------------------------------------------------------------------------------------------------------------------- | ---------------- |
| Lab 0 | [Investigando E-mail de Assédio usando Wireshark](https://github.com/frankwxu/digital-forensics-lab/blob/main/Email_Harassment/0_Investigate_Harassment_Email_Wireshark.pptx) | 3M |
| Lab 1 | [Introdução à Forense com t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/main/Email_Harassment/1_tshark_forensics_Introduction.pptx) | 7M |
| Lab 2 | [Investigando E-mail de Assédio usando t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/main/2_Investigate_Harassment_Email_TShark.pptx) | 2M |
---
### Investigando Transferência Ilegal de Arquivos
O [estudo de caso](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_File_Transferring_Memory_Forensics) tem como objetivo examinar a memória do computador para reconstruir uma linha do tempo de transferências de dados não autorizadas. O cenário envolve a transferência ilícita de arquivos confidenciais de um servidor para um dispositivo USB.
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------------ | ---------------------------------------------------------------- | ---------------- |
| Lab 0 | [Forense de Memória](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_File_Transferring_Memory_Forensics) | 11M |
| parte 1 | Entender o Suspeito e as Contas | |
| parte 2 | Entender o PC do Suspeito | |
| parte 3 | Forense de Rede | |
| parte 4 | Investigar o Histórico de Comandos | |
| parte 5 | Investigar o USB do Suspeito | |
| parte 6 | Investigar o Histórico do Internet Explorer | |
| parte 7 | Investigar o Histórico do Explorador de Arquivos | |
| parte 8 | Análise de Linha do Tempo | |
---
### Investigando Caso de Hacking
O [estudo de caso](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Hacking_Case), incluindo uma imagem de disco fornecida pelo [NIST](https://cfreds-archive.nist.gov/Hacking_Case.html), tem como objetivo investigar um hacker que intercepta tráfego de internet dentro do alcance de Pontos de Acesso Sem Fio.
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------------ | ------------------------------------------------ | ---------------- |
| Lab 0 | [Caso de Hacking](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Hacking_Case/NIST_Hacking_Case.pptx) | 8M |
---
### Investigando Ataque do Morris Worm
O estudo de caso é uma investigação do [Ataque do Morris Worm](https://seedsecuritylabs.org/Labs_20.04/Networking/Morris_Worm/). Estamos usando a VM fornecida pelo [SeedLab](https://seedsecuritylabs.org/labsetup.html). O objetivo do laboratório é encontrar todas as evidências relacionadas ao ataque do Morris Worm.
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------------ | -------------------------------------------------------------- | ---------------- |
| Lab 0 | [Ataque do Morris Worm](https://github.com/frankwxu/digital-forensics-lab/blob/main/Morris_Worm/Morris_Attack.pptx) | 7M |
| Lab 1 | [Investigando Ataque do Morris Worm](https://github.com/frankwxu/digital-forensics-lab/blob/main/Morris_Worm/Morris_Forensics.pptx) | 2M |
---
### Investigando Campainha Eufy
Este estudo de caso examina a análise forense de um sistema de campainha Eufy e HomeBase usando técnicas avançadas de extração, incluindo o método chip-off. O processo começa com a desmontagem, chip-off, aquisição de imagem e conclui com a análise. Diretórios-chave, como aqueles que contêm filmagens de câmeras, bancos de dados SQLite e vários logs, são analisados para extrair evidências. Essa abordagem ajuda a reconstruir linhas do tempo, identificar evidências de interações do usuário e atividade do sistema, e fornece insights valiosos para investigações de segurança. Note que este estudo foca no HomeBase 2, mas a versão mais recente é o HomeBase 3.
**Imagens eMMC**
- [Imagem eMMC da Campainha](https://drive.google.com/file/d/1H2pHr2IsgaJrRvuJSIa5Cujz5orWR4dy/view?usp=sharing)
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados |
| ------------ | -------------------------------------------------------------------------------------------------------------------- |
| Lab 0 | [Introdução à Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 1 | [Simulação de Cenário da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 2 | [Desmontagem da Campainha e Aquisição de Imagem Chip-off](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 3 | [Análise e Montagem da Imagem da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 4 | [Extração de Evidências da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 5 | [Log de Comunicação p2p da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 6 | [Log Diário (Seg) da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 7 | [Analisando Diretório da Câmera da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 8 | [Analisando Diretório sqlite da Campainha](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
---
### Investigando Echo Show 8
O estudo de caso descreve o uso da técnica chip-off para extrair evidências de um dispositivo Amazon Echo Show. Diferentes tipos de evidências são produzidos e inseridos no Echo Show 8 (2ª geração). O processo investigativo inclui a utilização de uma abordagem de engenharia reversa para recuperar as evidências implantadas do eMMC (MultiMediaCard embutido) do dispositivo Echo Show.
**Imagens eMMC**
- [Imagem eMMC do Echo Show](https://miya.teracloud.jp/share/11d1e631cf6f8456)
- [Imagem da Partição de Dados do Usuário do Echo Show](https://miya.teracloud.jp/share/11d15342aae11912)
**Tópicos Abordados**
| Laboratórios | Tópicos Abordados | Dados do Laboratório |
| ------------ | --------------------------------------------------------------------------------------------------------------------------- | ---------------------------------- |
| Lab 0 | [Introdução ao Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/0_Echo_Show_Introduction.pptx) | |
| Lab 1 | [Plantação de Evidências no Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/1_Echo_Show_Evidence_Planting.pptx) | |
| Lab 2 | [Desmontagem do Dispositivo e Chip-off do eMMC](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/2_Device_Teardown_and_eMMC_Chip-off.pptx) | |
| Lab 3 | [Aquisição e Montagem da Imagem](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/3_Image_Acquisition_and_Mounting.pptx) | |
| Lab 4.1.1 | [Especificações: Informações do Dispositivo e SO](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_1_Specifications%20_Device_and_OS_Info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_1) |
| Lab 4.1.2 | [Especificações: Informações do Usuário](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_2_Specifications%20User_info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_2) |
| Lab 4.1.3 | [Especificações: Informações de Conectividade de Rede](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_3_Specifications_Network_Connectivity_Info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_3) |
| Lab 4.2.1 | [Atividade na Web](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_2_1_Web_Activity.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_2_1) |
| Lab 4.2.2 | [Comunicação Telefônica](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_2_2_Phone_Communication.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_2_2) |
| Lab 4.3.1 | [Multimídia: Fotos e Dados Relacionados](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_1_Multimedia_Photos_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_1) |
| Lab 4.3.2 | [Multimídia: Vídeos e Dados Relacionados](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_2_Multimedia_Videos_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_3) |
| Lab 4.3.3 | [Multimídia: Áudio e Dados Relacionados](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_3_Multimedia_Audio_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_3) |
---
### Investigando Android 10
A imagem foi criada por Joshua Hickman e hospedada pela [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/android-10).| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| --------- | ------------------------------------------------------------------------------------------------------ | ------------ |
| Lab 0 | [Intro Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/0_Intro_Pixel3_Android10.pptx) | 3M |
| Lab 1 | [Pixel 3 Image](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/1_Pixel3_Image.pptx) | 2M |
| Lab 2 | [Pixel 3 Device](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/2_Pixel3_Device_Investigation.pptx) | 4M |
| Lab 3 | [Pixel 3 System Setting](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/3_Pixel3_System_settings.pptx) | 5M |
| Lab 4 | [Overview: App Life Cycle](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/4_Overivew_App_Life_Cycle.pptx) | 11M |
| Lab 5.1.1 | [AOSP App Investigations: Messaging](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_1_1_AOSP_App_Investigations_Messaging.pptx) | 4M |
| Lab 5.1.2 | [AOSP App Investigations: Contacts](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_1_2_AOSP_App_Investigations_Contacts.pptx) | 3M |
| Lab 5.1.3 | [AOSP App Investigations: Calendar](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_1_GMS_App_Investigations_Messaging.pptx) | 1M |
| Lab 5.2.1 | [GMS App Investigations: Messaging](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 6M |
| Lab 5.2.2 | [GMS App Investigations: Dialer](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 2M |
| Lab 5.2.3 | [GMS App Investigations: Maps](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_3_GMS_App_Investigations_Maps.pptx) | 8M |
| Lab 5.2.4 | [GMS App Investigations: Photos](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_4_GMS_App_Investigations_Photos.pptx) | 6M |
| Lab 5.3.1 | [Third-Party App Investigations: Kik](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_3_1_Third_Party_App_Investigation_kik.pptx) | 4M |
| Lab 5.3.2 | [Third-Party App Investigations: textnow](https://github.com/frankwxu/digital-forensics-lab/blob/main/5_3_2_Third_Party_App_Investigation%20_textnow.pptx) | 1M |
| Lab 5.3.3 | [Third-Party App Investigations: whatapp](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_3_3_Third_Party_App_Investigation_whatsapp.pptx) | 3M |
| Lab 6 | [Pixel 3 Rooting](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/6_Pixel3_rooting.pptx) | 5M |
---
### Investigando iPhone iOS 13.4.1
A imagem foi criada por Joshua Hickman e está hospedada no [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/ios-13).
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ------ | --------------------------------------------------------------------- | ------------ |
| Lab 0 | [Intro Intro iPhone iOS 13](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/0_Intro_iPhone_iOS13.pptx) | 5M |
| Lab 1 | [iOS 13.4.1 Image](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/1_iOS_13.4.1_Image.pptx) | 5M |
| Lab 2 | [iPhone Device investigation](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/2_iPhone_Device_Investigation.pptx) | 3M |
| Lab 3 | [iOS System Settings](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/3_iOS_System_settings.pptx) | 3M |
| Lab 4 | [Overview of App Life Cycle](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/4_Overivew_App_Life_Cycle.pptx) | 2M |
| Lab 5 | [Messages Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/5_Messages_Investigations.pptx) | 3M |
| Lab 6 | [Contacts Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/6_Contacts_Investigation.pptx) | 3M |
| Lab 7 | [Calender Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/7_Calender_Investigation.pptx) | 2M |
| Lab 8 | [Safari Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/8_Safari_Investigation.pptx) | 3M |
| Lab 9 | [Photo Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/9_Photos_Investigation.pptx) | 7M |
| Lab 10 | [KnowledgeC Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/10_KnowledgeC_Investigation.pptx) | 5M |
| Lab 11 | [Health\_ Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/11_Health_Investigation.pptx) | 5M |
| Lab 12 | [Location Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/12_iOS_Location_Investigation.pptx) | 8M |
| Lab 13 | [Cellebrite Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/13_Cellebrite_Investigation.pptx) | 12M |
| Lab 14 | [Magnet Axiom Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/14_Magnet_Axiom_Investigation.pptx) | 13M |
| Lab 14 | [Jailbreak Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/15_iOS_Jailbreak.pptx) | 6M |
---
### Investigando Drone DJI
O conjunto de dados inclui arquivos lógicos extraídos de um controlador DJI (dispositivo móvel) e uma imagem de cartão SD usada pelo dispositivo. O conjunto de dados do drone foi criado pela [VTO Labs](https://www.vtolabs.com/drone-forensics). O laboratório cobre investigação de GPS e recuperação de imagens em cache. Observe que é um rascunho. Melhoraremos o laboratório posteriormente.
| Laboratórios | Tópicos Abordados | Tamanho dos PPTs |
| ----- | ----------------------------------------------------------------------------------------------- | ------------ |
| Lab 0 | [DJI Mavic Air Mobile](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/00_DJI_Mavic_Air_Mobile.pptx) | 13M |
| Lab 1 | [DJI Mavic Air MicroSD Raw](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/01_DJI_Mavic_Air_microSD_raw.pptx) | 2M |
| Lab 2 | [DJI Mavic Air MicroSD Encase Format](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/02_DJI_Mavic_Air_microSD_encase.pptx) | 2M |
---
### Análise de Insights Políticos Utilizando LLMs
O estudo de caso demonstra como usar Grandes Modelos de Linguagem (LLMs) para obter insights políticos com base em um conjunto de e-mails. O conjunto de dados que usamos no estudo de caso é um conjunto de [e-mails](https://github.com/benhamner/hillary-clinton-emails?tab=readme-ov-file) vazados obtidos do servidor de e-mail privado de Hillary Clinton.
O histórico dos e-mails vazados é um capítulo significativo na história política recente dos EUA, envolvendo questões de transparência, segurança e o manuseio de informações sensíveis. Durante seu mandato como Secretária de Estado dos EUA de 2009 a 2013, Hillary Clinton usou um servidor de e-mail privado para suas comunicações oficiais em vez do sistema de e-mail oficial do Departamento de Estado. Ela afirmou que isso foi feito por conveniência, permitindo-lhe usar um único dispositivo para e-mails pessoais e oficiais.
O conjunto de e-mails vazados do servidor privado de Hillary Clinton é uma coleção abrangente de comunicações que cobre todo o seu mandato como Secretária de Estado de 2009 a 2013. Inclui aproximadamente 30.000 e-mails com uma ampla gama de tópicos, desde comunicações diplomáticas oficiais até correspondências pessoais. A divulgação e subsequente análise desses e-mails desempenharam um papel crucial em debates políticos, investigações legais e discussões públicas sobre transparência e segurança nas comunicações governamentais.
Nosso conjunto de dados: [um conjunto de resumos de e-mails](https://github.com/frankwxu/digital-forensics-lab/blob/main/AI4Forensics/CKIM2024/HillaryEmails/results_email_summary.txt). Cada resumo de e-mail é uma sumarização de um e-mail gerada pelo Gemini a partir de um e-mail original no conjunto de e-mails vazados original. Estamos interessados apenas em e-mails que contenham a palavra-chave "israel".
Nossos resultados: [Código no Jupyter Notebook](https://github.com/frankwxu/digital-forensics-lab/blob/main/AI4Forensics/CKIM2024/HillaryEmails/email_analysis_political_insight.ipynb).
Aqui estão alguns insights políticos com base nos resumos dos e-mails vazados obtidos do servidor privado de Hillary Clinton que estão relacionados a Israel: <img src="https://assets.kitploit.com/production/public/readmes/4937/0dbe56fcb554fa54546caa76420ea191f263eecbb0a246181488b6516bd9f267.jpg">
---
### Ferramentas
| Nome | Comando | Repositório | Método de Instalação |
| ----------------------- | ----------------- | --------------------------------------------------------------- | ------------------- |
| Wine | wine --version | https://source.winehq.org/git/wine.git/ | Custom |
| Vinetto | vinetto -h | https://github.com/AtesComp/Vinetto | Custom |
| imgclip | imgclip -h | https://github.com/Arthelon/imgclip | apt install |
| RegRipper | rip.pl -h | https://github.com/keydet89/RegRipper3.0 | Customized scirpt |
| Windows-Prefetch-Parser | prefetch.py -h | https://github.com/PoorBillionaire/Windows-Prefetch-Parser.git | Custom |
| python-evtx | evtx_dump.py -h | https://github.com/williballenthin/python-evtx | apt install |
| libesedb-utils | esedbexport -h | https://github.com/libyal/libesedb | apt install |
| libpff | pffexport -h | https://github.com/libyal/libpff | apt install |
| USN-Record-Carver | usncarve.py -h | https://github.com/PoorBillionaire/USN-Record-Carver | apt install |
| USN-Journal-Parser | usn.py -h | https://github.com/PoorBillionaire/USN-Journal-Parser | apt install |
| time_decode | time_decode.py -h | https://github.com/digitalsleuth/time_decode | Git clone |
| analyzeMFT | analyzeMFT.py -h | https://github.com/dkovar/analyzeMFT | Customized scirpt |
| libvshadow | vshadowinfo -h | https://github.com/libyal/libvshadow | Customized scirpt |
| INDXParse | INDXParse.py - | | Customized scirpt |
| carving sqlite .db | undark -h | https://github.com/inflex/undark.git | Customized scirpt |
| stegdetect | stegdetect -V | | Customized scirpt |
| stegbreak | stegbreak -V | | Customized scirpt |
| stego-toolkit | jphide | | Customized scirpt |
| jpsestego-toolkitek | jpseek | | Customized scirpt |
| volatility-2 | vol.py -h | https://github.com/volatilityfoundation/volatility.git | Customized scirpt |
| liblnk-utils | lnkinfo -h | | apt install |
| JLECmd | | https://f001.backblazeb2.com/file/EricZimmermanTools/JLECmd.zip | Git clone |
| recentfilecache-parser | | https://github.com/prolsen/recentfilecache-parser | |
| LogFileParser | | https://github.com/jschicht/LogFileParser.git | Git clone |
| UsnJrnl2Csv | | ttps://github.com/jschicht/UsnJrnl2Csv.git | Git clone |
- Outras ferramentas instaladas via apt install
python3-pip, leafpad, terminator, sqlite3, tree, xmlstarlet, libhivex-bin, pasco, libhivex-bin, npm, binwalk, foremost, hashdeep, ewf-tools, nautilus
---
## Contribuição
- PIs do projeto
- Dr. Frank Xu (E-mail: fxu at ubalt dot edu)
- Dr. Debra L. Stanley
- Dr. Lin Deng; Twoson University
- Dr. Wenbin Zhang; FIU
- Estudantes:
- Eric Xu: University of Maryland (LLM para Perícia Digital)
- Jeel Khatiwala (Avaliando a Confiabilidade da Evidência de Perícia Digital Descoberta por LLMs)
- Mohit Dhabuwala (Manual de perícia móvel de código aberto)
- Daniel Addai ([CTF](https://github.com/frankwxu/digital-forensics-lab-p2))
- Sarfraz Shaikh (Echo Show, Eufy Doorbell)
- Danny Ferreira (iPhone)
- Harleen Kaur: (Parte do Android)
- Malcolm Hayward (Vazamento P2P)
- Richard (Max) Wheeless (Caso de hacking)
- Chimezie Onwuegbuchulem (Docker para Perícia Digital)
- Etinosa Osawe (IA para Perícia - Identificando IPs com um Modelo de Linguagem Ajustado)
---
## Histórico de Estrelas
<a href="https://www.star-history.com/?repos=frankwxu%2Fdigital-forensics-lab&type=date&legend=top-left">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&theme=dark&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<img alt="Star History Chart" src="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
</picture>
</a>
Competências Básicas de Redes para Perícia Digital (adicionado 17/03/2023. Use as bibliotecas Python Scapy e netfilterqueue.)
Estudo de Caso de Perícia Computacional
Estudo de Caso de Perícia Móvel/IoT
Repositório de Inteligência Forense
IA para Perícia
Crimes em Grupo usando o conjunto de dados da competição Capture-the-Flag (CTF) da Cellebrite de 2022. Pode solicitar instruções de laboratório em PDF se for membro do corpo docente.