IPED — Инструмент цифровой криминалистики
IPED — это программное обеспечение с открытым исходным кодом, которое может использоваться для обработки и анализа цифровых улик, часто изымаемых правоохранительными органами на местах преступлений или в ходе корпоративных расследований частными экспертами.
История
IPED — Digital Evidence Processor and Indexer (Обработчик и Индексатор Цифровых Улик, перевод с португальского) — это инструмент, реализованный на Java, изначально и по сей день разрабатываемый экспертами по цифровой криминалистике из Федеральной полиции Бразилии с 2012 года. Хотя он всегда был с открытым исходным кодом, только в 2019 году его код был официально опубликован.
С самого начала целью инструмента были эффективная обработка данных и стабильность. Некоторые ключевые характеристики инструмента:
- Обработка данных из командной строки для пакетного создания дел
- Кроссплатформенная поддержка, протестировано на Windows и Linux
- Портативные дела без установки, можно запускать со съёмных носителей
- Интегрированный и интуитивно понятный интерфейс анализа
- Высокая многопоточная производительность и поддержка больших дел: скорость обработки до 400 ГБ/ч на современном оборудовании и 135 миллионов элементов в (мульти)деле по состоянию на 12.12.2019
В настоящее время IPED использует библиотеку Sleuthkit только для декодирования образов дисков и файловых систем, поэтому поддерживаются те же форматы образов: RAW/DD, E01, ISO9660, AFF, VHD, VMDK. Также поддерживаются форматы EX01, VHDX, UDF(ISO), AD1 (AccessData) и UFDR (Cellebrite).
Если вы новичок в работе с инструментом, пожалуйста, обратитесь к Руководству для начинающих.
Сборка
Для сборки из исходного кода необходимы git, maven и Java JDK 11 + JavaFX (например, Liberica OpenJDK 11 Full JDK). Установите переменную окружения JAVA_HOME в вашу папку установки Java 11, затем выполните:
git clone https://github.com/sepinf-inc/IPED.git
cd IPED
mvn clean install
Это создаст snapshot-версию IPED в папке target/release.
Внимание: ветка master по умолчанию является веткой разработки и нестабильна. Если вы хотите собрать стабильную версию, переключитесь на один из тегов релиза после шага клонирования.
В Linux также необходимо собрать The Sleuthkit и дополнительные зависимости. Пожалуйста, обратитесь к Разделу Linux
Вклад приветствуется! Перед внесением вклада, пожалуйста, ознакомьтесь с Рекомендациями по внесению вклада
Возможности
Ниже перечислены некоторые из множества возможностей IPED:
- Поддерживаемые хеши: md5, sha-1, sha-256, sha-512 и edonkey. PhotoDNA также доступен для правоохранительных органов (пожалуйста, свяжитесь с iped at pf dot gov dot br)
- Поддерживаемые наборы хешей: NIST NSRL, NIST CAID, ProjectVIC, Interpol ICSE, стандартный формат CSV
- Быстрая дедупликация хешей
- Анализ сигнатур
- Категоризация по типу файла и свойствам
- Рекурсивное раскрытие контейнеров десятков форматов файлов
- Встроенное раскрытие криминалистических/виртуальных дисков: поддержка разделённых или односегментных DD, E01, EX01, VHD, VHDX, VMDK (также поддерживаются дифференциальные VMDK)
- Галерея изображений и видео для сотен форматов
- Геопривязка GPS-данных с использованием Google Maps, Bing или OpenStreetMaps
- Поиск по регулярным выражениям с опциональной проверкой скриптами для кредитных карт, email-адресов, URL, IP и MAC-адресов, денежных сумм, кошельков Bitcoin, Ethereum, Monero, Ripple и многого другого...
- Встроенные просмотрщики hex, текста в Unicode, метаданных и нативных файлов
- Индексация содержимого и метаданных файлов и быстрый поиск, включая неизвестные файлы и нераспределённое пространство
- Эффективный механизм извлечения данных (занимает < 10% времени обработки), который сканирует гораздо больше, чем нераспределённое пространство, с поддержкой +40 форматов файлов, включая видео, расширяемый с помощью скриптов
- Оптическое распознавание символов на базе tesseract 5
- Обнаружение шифрования для известных форматов и с помощью теста энтропии
- Профили обработки: криминалистический, pedo (csam), сортировочный (triage), быстрый режим (preview) и слепой (для автоматического извлечения данных)
- Обнаружение для +70 языков
- Распознавание именованных сущностей (требуется загрузка моделей Stanford CoreNLP)
- Настраиваемые фильтры на основе любых метаданных файлов
- Поиск похожих документов с настраиваемым порогом
- Поиск похожих изображений с использованием внутреннего или внешнего изображения
- Распознавание похожих лиц, оптимизировано для работы без GPU, с настраиваемым порогом
- Унифицированное табличное представление временной шкалы и фильтрация событий для анализа временных линий
- Мощная группировка (кластеризация) файлов на основе ЛЮБЫХ метаданных
- Поддержка мультидел до 135 миллионов элементов
- Расширяемость с помощью скриптов на JavaScript и Python (включая расширения CPython)
- Интеграция внешних инструментов командной строки для декодирования файлов
- История браузера для IE, Edge, Firefox, Chrome и Safari
- Пользовательские парсеры для Emule, Shareaza, Ares, WhatsApp, Skype, Telegram, Bittorrent, ActivitiesCache и других...
Скриншоты
Обработка:

Анализ:

Извлечение данных и миниатюры видео:

Результаты регулярных выражений:

Карта:

Связи коммуникаций:

Поиск лиц:

Транскрипция аудио:

Временная шкала:

График времени:

Корреляция событий действий 2 подозреваемых и незаконной деятельности:
