
Бесплатные практические лаборатории по цифровой криминалистике для студентов и преподавателей


Для обратной связи или сообщения об использовании учебных материалов, пожалуйста, свяжитесь по электронной почте: wxu at ubalt dot edu. Ваше сотрудничество искренне ценится
Слайды PowerPoint доступны в первых двух разделах оглавления.
Преподаватели имеют право на получение бесплатного экземпляра. Чтобы запросить PDF, свяжитесь со мной с вашего институционального адреса электронной почты и укажите ссылку на ваш профиль преподавателя или веб-страницу университета.
Базовые компьютерные навыки для цифровой криминалистики
Компьютерная и цифровая криминалистика (обновлено в октябре 2021)
Базовые навыки работы с сетями для цифровой криминалистики (добавлено 17.03.2023. Используются библиотеки Python Scapy и netfilterqueue.)
Исследование дел компьютерной криминалистики
Исследование дел мобильной/IoT криминалистики
Репозиторий криминалистической информации
ИИ для криминалистики
Групповые преступления с использованием набора данных соревнования Capture-the-Flag (CTF) Cellebrite 2022. Вы можете запросить инструкции к лабораторной работе в формате PDF, если вы являетесь преподавателем.
Пожалуйста, цитируйте нашу статью:
W. Xu, L. Deng, and D. Xu, "Towards Designing Shared Digital Forensics Instructional Materials," in Proceeding of the 46st Annual International Computer Software and Applications Conference (COMPSAC 2022), pp. 117-122, July 2022. (Video Presentation)
or in BibTeX
@inproceedings{xu2022forensics,
title={Towards Designing Shared Digital Forensics Instructional Materials},
author={Xu, Weifeng and Deng, Lin, and Xu, Dianxiang},
booktitle={46st Annual International Computer Software and Applications Conference (COMPSAC 2022)},
volume={1},
pages={117--122},
year={2022},
organization={IEEE}
}
Настроенная Kali VM = Kali (2021.4) + инструменты, используемые для выполнения большинства лабораторных работ, перечисленных выше (кроме случая утечки данных P2P)
Следующий скрипт установит инструменты, необходимые для выполнения большинства лабораторных работ, перечисленных выше (кроме случая утечки данных P2P, для которого в PPT описан собственный скрипт). Пожалуйста, сообщите нам, если вам потребуется добавить в скрипт дополнительные инструменты.
- Установленные [инструменты](#Tools). Обратите внимание, что большинство команд для инструментов можно выполнять глобально. Теперь вы можете пропустить большинство шагов по установке инструментов в PPT-презентациях.
### Метод 3: Использование Docker-контейнера на основе Ubuntu 22.04 LTS (добавлено в 09/23, может потребовать дополнительного тестирования, сообщайте о любых проблемах)
- Хост-машина Docker-контейнера — Ubuntu 22.04 LTS.
- Контейнер также построен на основе Ubuntu 22.04 LTS.
- Все инструменты предварительно установлены в контейнере Ubuntu.
- Вы можете следовать руководству [Docker для цифровой криминалистики](https://raw.githubusercontent.com/frankwxu/digital-forensics-lab/main/Help/Docker_4_Digital_Forensics.pptx)
---
### Расследование утечки данных NIST
Тематическое исследование [case study](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) заключается в расследовании образа, связанного с кражей интеллектуальной собственности. Исследование включает
- Крупное и сложное исследование, созданное NIST. Вы можете получить доступ к [сценарию, DD/Encase-образам](https://cfreds-archive.nist.gov/data_leakage_case/data-leakage-case.html). Также вы можете найти [решения](https://cfreds-archive.nist.gov/data_leakage_case/leakage-answers.pdf) на их веб-сайте.
- 14 практических лабораторных работ/тем по цифровой криминалистике
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы (командная строка) | Версия на Python |
| ---- | ---------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------ |
| Lab 0 | [Настройка среды](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_00_Env_Setting.pptx) | |
| Lab 1 | [Реестр Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_01_Registry.pptx) | |
| Lab 2 | [События Windows и XML](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML.pptx) | [Версия на Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_02._WinEvt_XML_Python.pptx) |
| Lab 3 | [История веб-браузера и SQL](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL.pptx) | [Версия на Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_03_WebHistory_SQL_Python.pptx) |
| Lab 4 | [Исследование электронной почты](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB.pptx) | [Версия на Python](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_04_Email_USB_Python.pptx) |
| Lab 5 | [История изменений файлов и USN-журнал](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_05_USNJournaling.pptx) | |
| Lab 6 | [Сетевые улики и Shellbag](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_06_Network_Shellbag_Jumplist.pptx) | |
| Lab 7 | [Сетевой диск и облако](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_07_NetworkDrive_Cloud.pptx) | |
| Lab 8 | [Анализ главной файловой таблицы ($MFT) и файла журнала ($logFile)](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_%24MFT.pptx) | |
| Lab 9 | [История поиска Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_08_CD_%24MFT.pptx) | |
| Lab 10 | [Анализ теневых копий томов Windows/восстановление баз данных SQL](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_10_Vol_Shadow_Copy.pptx) | |
| Lab 11 | [Корзина и анти-криминалистика](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_11_RecycleBin_AntiForensics.pptx) | |
| Lab 12 | [Восстановление данных](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_12_CD-R_Data_Carving.pptx) | |
| Lab 13 | [Взлом паролей Windows](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Data_Leakage_Case/NIST_Data_Leakage_13_Crack_Win10_Login_Password.pptx) | |
---
### Расследование утечки данных P2P
Тематическое исследование [утечки данных P2P](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Data_Leakage_Case) предназначено для помощи студентам в применении различных криминалистических методов для расследования кражи интеллектуальной собственности с использованием P2P. Исследование включает
- Крупный и сложный случай с использованием клиента uTorrent. Дело похоже на лабораторию утечки данных NIST. Однако оно предоставляет более четкую и детальную временную шкалу.
- Надежные доказательства с пояснениями. Каждое доказательство, связанное с каждым действием, объясняется вместе с временной шкалой.
- 10 практических лабораторных работ/тем по цифровой криминалистике
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Размер PPT |
| ------ | ----------------------------------------------------------------------------------------------------------- | ---------- |
| Lab 0 | [Настройка лабораторной среды](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID00_Lab_Setup.pptx) | 4M |
| Lab 1 | [Образ диска и разделы](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID01_Disk_Image_and_Partitions.pptx) | 5M |
| Lab 2 | [Реестр Windows и каталог файлов](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID02_Registry_and_File_Directory.pptx) | 15M |
| Lab 3 | [Временная шкала MFT](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 6M |
| Lab 4 | [Временная шкала USN-журнала](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID03_MFT_Timeline.pptx) | 3M |
| Lab 5 | [Файл журнала uTorrent](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID05_uTorrent_Log_File.pptx) | 9M |
| Lab 6 | [Сигнатура файлов](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID06_File_Signature.pptx) | 8M |
| Lab 7 | [Электронные письма](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID07_Emails.pptx) | 9M |
| Lab 8 | [История веб-браузера](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID08_Web_History.pptx) | 11M |
| Lab 9 | [Анализ веб-сайта](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/ID09_Website_Analysis.pptx) | 2M |
| Lab 10 | [Временная шкала (сводка)](https://github.com/frankwxu/digital-forensics-lab/blob/main/P2P_Leakage/Presentation/Questions.docx) | 13K |
---
### Расследование незаконного владения изображениями
Тематическое исследование [case study](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_Possession_Images) направлено на расследование незаконного владения изображениями носорогов. Этот образ был предоставлен доктором Голденом Г. Ричардом III и изначально использовался в DFRWS 2005 RODEO CHALLENGE. NIST размещает [USB DD-образ](https://cfreds-archive.nist.gov/dfrws/Rhino_Hunt.html). Копия образа также доступна в репозитории.
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Размер PPT |
| ----- | --------------------------------------------------------------------------------------------------------------------------------------------------- | ---------- |
| Lab 1 | [Обзор анализа HTTP с помощью Wireshark (текст)](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/HTTP_Wireshark_Forensics_1_text.pptx) | 3M |
| Lab 2 | [Расследование владения Rhion 1: Восстановление файлов](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_1_File_Recovering.pptx) | 9M |
| Lab 3 | [Расследование владения Rhion 2: Стеганография](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_2_Steganography.pptx) | 4M |
| Lab 4 | [Расследование владения Rhion 3: Извлечение улик из FTP-трафика](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_3_FTP_Traffic_crackzip.pptx) | 3M |
| Lab 5 | [Расследование владения Rhion 4: Извлечение улик из HTTP-трафика](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_Possession_Images/Rhion_Possession_4_HTTP_Traffic.pptx) | 5M |
---
### Расследование преследования по электронной почте
Тематическое исследование [case study](https://github.com/frankwxu/digital-forensics-lab/tree/main/Email_Harassment) направлено на расследование электронного письма с угрозами, отправленного студентом преподавателю. Дело размещено на digitalcorpora.org. Вы можете получить доступ к [описанию сценария](https://digitalcorpora.org/corpora/scenarios/nitroba-university-harassment-scenario) и [сетевому трафику](http://downloads.digitalcorpora.org/corpora/scenarios/2008-nitroba/nitroba.pcap) с их веб-сайта. Репозиторий предоставляет только инструкции к лабораторным работам.
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Размер PPT |
| ----- | ---------------------------------------------------------------------------------------------------------------------- | ---------- |
| Lab 0 | [Расследование электронного письма с угрозами с помощью Wireshark](https://github.com/frankwxu/digital-forensics-lab/blob/main/Email_Harassment/0_Investigate_Harassment_Email_Wireshark.pptx) | 3M |
| Lab 1 | [Введение в криминалистику t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/main/Email_Harassment/1_tshark_forensics_Introduction.pptx) | 7M |
| Lab 2 | [Расследование электронного письма с угрозами с помощью t-shark](https://github.com/frankwxu/digital-forensics-lab/blob/main/2_Investigate_Harassment_Email_TShark.pptx) | 2M |
---
### Расследование незаконной передачи файлов
Тематическое исследование [case study](https://github.com/frankwxu/digital-forensics-lab/tree/main/Illegal_File_Transferring_Memory_Forensics) направлено на изучение памяти компьютера для восстановления временной шкалы несанкционированных передач данных. Сценарий включает незаконную передачу конфиденциальных файлов с сервера на USB-устройство.
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Размер PPT |
| ------ | -------------------------------------------------------------------- | ---------- |
| Lab 0 | [Криминалистика памяти](https://github.com/frankwxu/digital-forensics-lab/blob/main/Illegal_File_Transferring_Memory_Forensics) | 11M |
| part 1 | Понимание подозреваемого и учетных записей | |
| part 2 | Понимание ПК подозреваемого | |
| part 3 | Сетевая криминалистика | |
| part 4 | Исследование истории команд | |
| part 5 | Исследование USB подозреваемого | |
| part 6 | Исследование истории Internet Explorer | |
| part 7 | Исследование истории Проводника | |
| part 8 | Анализ временной шкалы | |
---
### Расследование случая взлома
Тематическое исследование [case study](https://github.com/frankwxu/digital-forensics-lab/tree/main/NIST_Hacking_Case), включающее образ диска, предоставленный [NIST](https://cfreds-archive.nist.gov/Hacking_Case.html), направлено на расследование хакера, который перехватывает интернет-трафик в пределах зоны действия точек беспроводного доступа.
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Размер PPT |
| ----- | --------------------------------------------------------------- | ---------- |
| Lab 0 | [Случай взлома](https://github.com/frankwxu/digital-forensics-lab/blob/main/NIST_Hacking_Case/NIST_Hacking_Case.pptx) | 8M |
---
### Расследование атаки червя Морриса
Тематическое исследование представляет собой расследование [атаки червя Морриса](https://seedsecuritylabs.org/Labs_20.04/Networking/Morris_Worm/). Мы используем виртуальную машину, предоставленную [SeedLab](https://seedsecuritylabs.org/labsetup.html). Цель лабораторной работы — найти все улики, связанные с атакой червя Морриса.
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Размер PPT |
| ----- | ---------------------------------------------------------------------------- | ---------- |
| Lab 0 | [Атака червя Морриса](https://github.com/frankwxu/digital-forensics-lab/blob/main/Morris_Worm/Morris_Attack.pptx) | 7M |
| Lab 1 | [Расследование атаки червя Морриса](https://github.com/frankwxu/digital-forensics-lab/blob/main/Morris_Worm/Morris_Forensics.pptx) | 2M |
---
### Расследование дверного звонка Eufy
В этом исследовании рассматривается криминалистический анализ дверного звонка Eufy и системы HomeBase с использованием передовых методов извлечения, включая метод chip-off. Процесс начинается с разборки, чип-оффа, получения образа и завершается анализом. Ключевые каталоги, такие как содержащие записи камер, базы данных SQLite и различные журналы, анализируются для извлечения улик. Этот подход помогает восстановить временные шкалы, выявить улики взаимодействия пользователей и активности системы, а также предоставляет ценную информацию для расследований безопасности. Обратите внимание, что это исследование сосредоточено на HomeBase 2, но последняя версия — HomeBase 3.
**Образы eMMC**
- [Door Bell eMMC Image](https://drive.google.com/file/d/1H2pHr2IsgaJrRvuJSIa5Cujz5orWR4dy/view?usp=sharing)
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы |
| ----- | ----------------------------------------------------------------------------------------------------------- |
| Lab 0 | [Введение в дверной звонок](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 1 | [Симуляция сценария дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 2 | [Разборка дверного звонка, чип-офф, получение образа](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 3 | [Анализ и монтирование образа дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 4 | [Извлечение улик из дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 5 | [Журнал P2P-связи дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 6 | [Ежедневный (сек) логотип дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptxx) |
| Lab 7 | [Анализ каталога камеры дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
| Lab 8 | [Анализ каталога SQLite дверного звонка](https://github.com/frankwxu/digital-forensics-lab/blob/main/Eufy_Doorbell/PPTs/0_Eufy_Doorbell_Introduction.pptx) |
---
### Расследование Echo Show 8
В исследовании описывается использование метода chip-off для извлечения улик из устройства Amazon Echo Show. Различные типы улик создаются и внедряются в Echo Show 8 (второе поколение). Процесс расследования включает использование подхода обратной разработки для извлечения внедренных улик из встроенной MultiMediaCard (eMMC) устройства Echo Show.
**Образы eMMC**
- [Echo Show eMMC Image](https://miya.teracloud.jp/share/11d1e631cf6f8456)
- [Echo Show Userdata Partition Image](https://miya.teracloud.jp/share/11d15342aae11912)
**Рассматриваемые темы**
| Лаб. | Рассматриваемые темы | Данные лаборатории |
| ---------- | ------------------------------------------------------------------------------------------------------------------------ | -------------------------------------- |
| Lab 0 | [Введение в Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/0_Echo_Show_Introduction.pptx) | |
| Lab 1 | [Внедрение улик в Echo Show](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/1_Echo_Show_Evidence_Planting.pptx) | |
| Lab 2 | [Разборка устройства и чип-офф eMMC](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/2_Device_Teardown_and_eMMC_Chip-off.pptx) | |
| Lab 3 | [Получение и монтирование образа](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/3_Image_Acquisition_and_Mounting.pptx) | |
| Lab 4.1.1 | [Спецификации: информация об устройстве и ОС](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_1_Specifications%20_Device_and_OS_Info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_1) |
| Lab 4.1.2 | [Спецификации: информация о пользователе](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_2_Specifications%20User_info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_2) |
| Lab 4.1.3 | [Спецификации: информация о сетевом подключении](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_1_3_Specifications_Network_Connectivity_Info.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_1_3) |
| Lab 4.2.1 | [Веб-активность](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_2_1_Web_Activity.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_2_1) |
| Lab 4.2.2 | [Телефонная связь](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_2_2_Phone_Communication.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_2_2) |
| Lab 4.3.1 | [Мультимедиа: фотографии и связанные данные](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_1_Multimedia_Photos_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_1) |
| Lab 4.3.2 | [Мультимедиа: видео и связанные данные](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_2_Multimedia_Videos_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_3) |
| Lab 4.3.3 | [Мультимедиа: аудио и связанные данные](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/ppts/4_3_3_Multimedia_Audio_and_Related_Data.pptx) | [link](https://github.com/frankwxu/digital-forensics-lab/blob/main/Echo_Device/lab_data/Lab_4_3_3) |
---
### Расследование Android 10
Образ создан Джошуа Хикманом и размещен на [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/android-10).| Лабораторные | Темы | Размер PPTs |
| --------- | -------------------------------------------------------------------------------------------- | ------------ |
| Lab 0 | [Intro Pixel 3](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/0_Intro_Pixel3_Android10.pptx) | 3M |
| Lab 1 | [Pixel 3 Image](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/1_Pixel3_Image.pptx) | 2M |
| Lab 2 | [Pixel 3 Device](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/2_Pixel3_Device_Investigation.pptx) | 4M |
| Lab 3 | [Pixel 3 System Setting](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/3_Pixel3_System_settings.pptx) | 5M |
| Lab 4 | [Overview: App Life Cycle](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/4_Overivew_App_Life_Cycle.pptx) | 11M |
| Lab 5.1.1 | [AOSP App Investigations: Messaging](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_1_1_AOSP_App_Investigations_Messaging.pptx) | 4M |
| Lab 5.1.2 | [AOSP App Investigations: Contacts](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_1_2_AOSP_App_Investigations_Contacts.pptx) | 3M |
| Lab 5.1.3 | [AOSP App Investigations: Calendar](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_1_GMS_App_Investigations_Messaging.pptx) | 1M |
| Lab 5.2.1 | [GMS App Investigations: Messaging](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 6M |
| Lab 5.2.2 | [GMS App Investigations: Dialer](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_2_GMS_App_Investigations_Dialer.pptx) | 2M |
| Lab 5.2.3 | [GMS App Investigations: Maps](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_3_GMS_App_Investigations_Maps.pptx) | 8M |
| Lab 5.2.4 | [GMS App Investigations: Photos](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_2_4_GMS_App_Investigations_Photos.pptx) | 6M |
| Lab 5.3.1 | [Third-Party App Investigations: Kik](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_3_1_Third_Party_App_Investigation_kik.pptx) | 4M |
| Lab 5.3.2 | [Third-Party App Investigations: textnow](https://github.com/frankwxu/digital-forensics-lab/blob/main/5_3_2_Third_Party_App_Investigation%20_textnow.pptx) | 1M |
| Lab 5.3.3 | [Third-Party App Investigations: whatapp](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/5_3_3_Third_Party_App_Investigation_whatsapp.pptx) | 3M |
| Lab 6 | [Pixel 3 Rooting](https://github.com/frankwxu/digital-forensics-lab/blob/main/Android10/6_Pixel3_rooting.pptx) | 5M |
---
### Исследование iPhone iOS 13.4.1
Образ создан Джошуа Хикманом и размещён на [digitalcorpora](https://digitalcorpora.org/corpora/cell-phones/ios-13).
| Лабораторные | Темы | Размер PPTs |
| ------ | ----------------------------------------------------------- | ------------ |
| Lab 0 | [Intro Intro iPhone iOS 13](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/0_Intro_iPhone_iOS13.pptx) | 5M |
| Lab 1 | [iOS 13.4.1 Image](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/1_iOS_13.4.1_Image.pptx) | 5M |
| Lab 2 | [iPhone Device investigation](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/2_iPhone_Device_Investigation.pptx) | 3M |
| Lab 3 | [iOS System Settings](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/3_iOS_System_settings.pptx) | 3M |
| Lab 4 | [Overview of App Life Cycle](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/4_Overivew_App_Life_Cycle.pptx) | 2M |
| Lab 5 | [Messages Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/5_Messages_Investigations.pptx) | 3M |
| Lab 6 | [Contacts Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/6_Contacts_Investigation.pptx) | 3M |
| Lab 7 | [Calender Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/7_Calender_Investigation.pptx) | 2M |
| Lab 8 | [Safari Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/8_Safari_Investigation.pptx) | 3M |
| Lab 9 | [Photo Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/9_Photos_Investigation.pptx) | 7M |
| Lab 10 | [KnowledgeC Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/10_KnowledgeC_Investigation.pptx) | 5M |
| Lab 11 | [Health\_ Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/11_Health_Investigation.pptx) | 5M |
| Lab 12 | [Location Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/12_iOS_Location_Investigation.pptx) | 8M |
| Lab 13 | [Cellebrite Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/13_Cellebrite_Investigation.pptx) | 12M |
| Lab 14 | [Magnet Axiom Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/14_Magnet_Axiom_Investigation.pptx) | 13M |
| Lab 14 | [Jailbreak Investigations](https://github.com/frankwxu/digital-forensics-lab/blob/main/iOS/15_iOS_Jailbreak.pptx) | 6M |
---
### Исследование дрона DJI
Набор данных включает логические файлы, извлечённые из контроллера DJI (мобильное устройство), и образ SD-карты, используемой устройством. Набор данных дрона создан [VTO Labs](https://www.vtolabs.com/drone-forensics). Лабораторная работа охватывает исследование GPS и извлечение кэшированных изображений. Обратите внимание, что это черновик. Мы улучшим лабораторную работу позже.
| Лабораторные | Темы | Размер PPTs |
| ----- | --------------------------------------------------------------------------------------- | ------------ |
| Lab 0 | [DJI Mavic Air Mobile](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/00_DJI_Mavic_Air_Mobile.pptx) | 13M |
| Lab 1 | [DJI Mavic Air MicroSD Raw](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/01_DJI_Mavic_Air_microSD_raw.pptx) | 2M |
| Lab 2 | [DJI Mavic Air MicroSD Encase Format](https://github.com/frankwxu/digital-forensics-lab/blob/main/Drone_DJI_Mavic_Air/02_DJI_Mavic_Air_microSD_encase.pptx) | 2M |
---
### Анализ политических инсайтов с использованием LLM
Этот пример показывает, как использовать большие языковые модели для получения политических инсайтов на основе набора электронных писем. Набор данных, который мы использовали в этом примере, представляет собой набор утекших [писем](https://github.com/benhamner/hillary-clinton-emails?tab=readme-ov-file), полученных с частного почтового сервера Хиллари Клинтон.
Предыстория утекших писем представляет собой важную главу в недавней политической истории США, затрагивающую вопросы прозрачности, безопасности и обращения с конфиденциальной информацией. В период своего пребывания на посту госсекретаря США с 2009 по 2013 год Хиллари Клинтон использовала частный почтовый сервер для официальной переписки вместо официальной почтовой системы Госдепартамента. Она заявила, что это было сделано для удобства, чтобы использовать одно устройство как для личных, так и для официальных писем.
Набор утекших писем с частного сервера Хиллари Клинтон представляет собой всеобъемлющую коллекцию переписки, охватывающую весь срок её пребывания на посту госсекретаря с 2009 по 2013 год. Он включает около 30 000 писем на самые разные темы — от официальных дипломатических сообщений до личной переписки. Публикация и последующий анализ этих писем сыграли решающую роль в политических дебатах, юридических расследованиях и общественных дискуссиях о прозрачности и безопасности в правительственных коммуникациях.
Наш набор данных: [набор сводок писем](https://github.com/frankwxu/digital-forensics-lab/blob/main/AI4Forensics/CKIM2024/HillaryEmails/results_email_summary.txt). Каждая сводка — это краткое изложение письма, созданное Gemini на основе оригинального письма из исходного набора утекших [писем](https://github.com/benhamner/hillary-clinton-emails?tab=readme-ov-file). Мы интересуемся только письмами, содержащими ключевое слово «israel».
Наши результаты: [Код в Jupyter Notebook](https://github.com/frankwxu/digital-forensics-lab/blob/main/AI4Forensics/CKIM2024/HillaryEmails/email_analysis_political_insight.ipynb).
Вот некоторые политические инсайты, основанные на сводках утекших писем, полученных с частного почтового сервера Хиллари Клинтон, которые связаны с Израилем: <img src="https://assets.kitploit.com/production/public/readmes/4937/0dbe56fcb554fa54546caa76420ea191f263eecbb0a246181488b6516bd9f267.jpg">
---
### Инструменты
| Название | Команда | Репозиторий | Метод установки |
| ----------------------- | ----------------- | --------------------------------------------------------------- | ------------------- |
| Wine | wine --version | https://source.winehq.org/git/wine.git/ | Пользовательский |
| Vinetto | vinetto -h | https://github.com/AtesComp/Vinetto | Пользовательский |
| imgclip | imgclip -h | https://github.com/Arthelon/imgclip | apt install |
| RegRipper | rip.pl -h | https://github.com/keydet89/RegRipper3.0 | Настроенный скрипт |
| Windows-Prefetch-Parser | prefetch.py -h | https://github.com/PoorBillionaire/Windows-Prefetch-Parser.git | Пользовательский |
| python-evtx | evtx_dump.py -h | https://github.com/williballenthin/python-evtx | apt install |
| libesedb-utils | esedbexport -h | https://github.com/libyal/libesedb | apt install |
| libpff | pffexport -h | https://github.com/libyal/libpff | apt install |
| USN-Record-Carver | usncarve.py -h | https://github.com/PoorBillionaire/USN-Record-Carver | apt install |
| USN-Journal-Parser | usn.py -h | https://github.com/PoorBillionaire/USN-Journal-Parser | apt install |
| time_decode | time_decode.py -h | https://github.com/digitalsleuth/time_decode | Git clone |
| analyzeMFT | analyzeMFT.py -h | https://github.com/dkovar/analyzeMFT | Настроенный скрипт |
| libvshadow | vshadowinfo -h | https://github.com/libyal/libvshadow | Настроенный скрипт |
| INDXParse | INDXParse.py - | | Настроенный скрипт |
| carving sqlite .db | undark -h | https://github.com/inflex/undark.git | Настроенный скрипт |
| stegdetect | stegdetect -V | | Настроенный скрипт |
| stegbreak | stegbreak -V | | Настроенный скрипт |
| stego-toolkit | jphide | | Настроенный скрипт |
| jpsestego-toolkitek | jpseek | | Настроенный скрипт |
| volatility-2 | vol.py -h | https://github.com/volatilityfoundation/volatility.git | Настроенный скрипт |
| liblnk-utils | lnkinfo -h | | apt install |
| JLECmd | | https://f001.backblazeb2.com/file/EricZimmermanTools/JLECmd.zip | Git clone |
| recentfilecache-parser | | https://github.com/prolsen/recentfilecache-parser | |
| LogFileParser | | https://github.com/jschicht/LogFileParser.git | Git clone |
| UsnJrnl2Csv | | ttps://github.com/jschicht/UsnJrnl2Csv.git | Git clone |
- Другие инструменты, установленные через apt install
python3-pip, leafpad, terminator, sqlite3, tree, xmlstarlet, libhivex-bin, pasco, libhivex-bin, npm, binwalk, foremost, hashdeep, ewf-tools, nautilus
---
## Вклад
- Руководители проекта
- Д-р Frank Xu (Эл. почта: fxu at ubalt dot edu)
- Д-р Debra L. Stanley
- Д-р Lin Deng; Twoson University
- Д-р Wenbin Zhang; FIU
- Студенты:
- Eric Xu: Университет Мэриленда (LLM для цифровой криминалистики)
- Jeel Khatiwala (Оценка надёжности цифровых криминалистических доказательств, обнаруженных с помощью LLM)
- Mohit Dhabuwala (Открытое руководство по мобильной криминалистике)
- Daniel Addai ([CTF](https://github.com/frankwxu/digital-forensics-lab-p2))
- Sarfraz Shaikh (Echo Show, Eufy Doorbell)
- Danny Ferreira (iPhone)
- Harleen Kaur: (Часть Android)
- Malcolm Hayward (P2P утечка)
- Richard (Max) Wheeless (Взлом)
- Chimezie Onwuegbuchulem (Docker для цифровой криминалистики)
- Etinosa Osawe (ИИ для криминалистики — определение IP-адресов с помощью точной настройки языковой модели)
---
## История звёзд
<a href="https://www.star-history.com/?repos=frankwxu%2Fdigital-forensics-lab&type=date&legend=top-left">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&theme=dark&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<source media="(prefers-color-scheme: light)" srcset="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
<img alt="Star History Chart" src="https://api.star-history.com/chart?repos=frankwxu/digital-forensics-lab&type=date&legend=top-left&sealed_token=QLG2IoC6rGLOmppzMTNZ6GUua_bQOcXoSDc94I_z0Tql-_Y5LoI_iYQ6VKqdFbNJecrH_ZgiM0pKnUuCZ9QpDTibmDIIuwEaMBMC1TKV4Zk4TpUl4nOrJCQyBtaxArRRs4uOHhtpylhwoxbbpscj__P_VvC7HHMwS-mEfDOZG4MTUIQlX7jtD4BidhAu" />
</picture>
</a>