IPED 数字取证工具
IPED 是一款开源软件,可用于处理和分析数字证据,这些证据通常由执法部门在犯罪现场查获,或在企业内部调查中由私人检查员获取。
历史
IPED - 数字证据处理器与索引器(源自葡萄牙语)是一款用 Java 实现的工具,自 2012 年起由巴西联邦警察的数字取证专家最初并持续开发。尽管它一直开源,但其代码直到 2019 年才正式发布。
从一开始,该工具的目标就是高效的数据处理和稳定性。该工具的一些关键特性包括:
- 命令行数据处理,用于批量创建案件
- 跨平台支持,已在 Windows 和 Linux 系统上测试
- 便携式案件,无需安装,可从可移动驱动器运行
- 集成且直观的分析界面
- 高多线程性能,支持大型案件:使用现代硬件处理速度可达 400GB/h,截至 2019 年 12 月 12 日,单个(多)案件支持 1.35 亿个项目
目前,IPED 仅使用 Sleuthkit 库 来解码磁盘映像和文件系统,因此支持相同的映像格式:RAW/DD、E01、ISO9660、AFF、VHD、VMDK。此外,还支持 EX01、VHDX、UDF(ISO)、AD1(AccessData)和 UFDR(Cellebrite)格式。
如果您是新手,请参考 新手入门指南。
构建
要从源代码构建,您需要安装 git、maven 以及 Java JDK 11 + JavaFX(例如 Liberica OpenJDK 11 Full JDK)。将 JAVA_HOME 环境变量设置为您的 Java 11 安装文件夹,然后运行:
git clone https://github.com/sepinf-inc/IPED.git
cd IPED
mvn clean install
这将在 target/release 文件夹中生成一个快照版本的 IPED。
注意:默认的 master 分支是开发分支,不稳定。如果您想构建稳定版本,请在克隆步骤后切换到某个发布标签。
在 Linux 上,您还必须构建 Sleuthkit 和其他依赖项。请参考 Linux 部分
非常欢迎贡献!在贡献之前,请参考 贡献指南
功能
IPED 的若干功能如下:
- 支持的哈希值:md5、sha-1、sha-256、sha-512 和 edonkey。PhotoDNA 也提供 供执法部门使用(请联系 iped at pf dot gov dot br)
- 支持的哈希集:NIST NSRL、NIST CAID、ProjectVIC、Interpol ICSE、标准 CSV 格式
- 快速哈希去重
- 签名分析
- 按文件类型和属性分类
- 对数打种文件格式的递归容器扩展
- 嵌入式取证/虚拟磁盘扩展:支持分片或单段 DD、E01、EX01、VHD、VHDX、VMDK(也支持差分 VMDK)
- 数百种格式的图像和视频画廊
- GPS 数据的地理参考,使用 Google Maps、Bing 或 OpenStreetMaps
- 正则表达式搜索,可选择脚本验证信用卡、电子邮件、URL、IP 与 MAC 地址、货币值、比特币、以太坊、门罗币、瑞波钱包等
- 嵌入式十六进制、Unicode 文本、元数据和原生查看器
- 文件内容与元数据索引及快速搜索,包括未知文件和未分配空间
- 高效的数据雕刻引擎(处理时间 < 10%),扫描范围远超未分配空间,支持 40 多种文件格式,包括视频,可通过脚本扩展
- 由 Tesseract 5 驱动的光学字符识别
- 对已知格式进行加密检测,并使用熵测试
- 处理配置:取证、恋童(csam)、分诊、快速模式(预览)和盲处理(用于自动数据提取)
- 支持 70 多种语言的检测
- 命名实体识别(需要下载 Stanford CoreNLP 模型)
- 基于任何文件元数据的可定制过滤器
- 相似文档搜索,可配置阈值
- 相似图像搜索,使用内部或外部图像
- 相似人脸识别,无需 GPU 即可优化运行,可配置阈值
- 统一表格时间轴视图和事件过滤,用于时间轴分析
- 强大的文件分组(聚类),基于任何元数据
- 支持最多 1.35 亿个项目的多案件
- 可通过 JavaScript 和 Python(包括 CPython 扩展)脚本扩展
- 集成外部命令行工具用于文件解码
- IE、Edge、Firefox、Chrome 和 Safari 的浏览器历史记录
- 自定义解析器,支持 Emule、Shareaza、Ares、WhatsApp、Skype、Telegram、Bittorrent、ActivitiesCache 等
- 使用随机森林算法对图像和视频进行快速裸体检测(感谢作者 @tc-wleite)
- 使用 Yahoo open-nsfw 深度学习模型进行裸体检测(需要 keras 和 tensorflow)
- 音频转录,本地和远程实现,支持 Azure 和 Google Cloud 服务
- 通信(电话、电子邮件、即时消息等)的图分析
- 稳定的处理,通过进程外文件系统解码和文件解析
- 恢复或重启已停止或中止的处理(--continue/--restart 选项)
- 用于搜索远程案件、获取文件元数据、原始内容、解码文本、缩略图和发布书签的 Web API
- 为有趣的数据创建书签/标签
- HTML、CSV 报告以及包含标记数据的便携式案件
截图
处理:

分析:

数据雕刻与视频缩略图:

正则表达式结果:

地图:

通信链接:

人脸搜索:

音频转录:

时间轴:

时间图:

2名嫌疑人行为与非法活动的事件关联:
