ZIS

Слични документи
Slide 1

Biz web hosting

** Osnovni meni

Generated by Foxit PDF Creator Foxit Software For evaluation only. Operativni sistem U računarstvu, operativni sistem (OS

RAČUNALO

Microsoft PowerPoint - 06 Uvod u racunarske mreze.ppt

KATALOG ZNANJA IZ INFORMATIKE

PuTTY CERT.hr-PUBDOC

POSLOVNI INFORMACIONI SISTEMI I RA^UNARSKE

Microsoft PowerPoint - 01 Uvod u operativne sisteme.ppt

Recuva CERT.hr-PUBDOC

Apache Maven Bojan Tomić

Slide 1

Internet

R u z v e l t o v a 5 5, B e o g r a d, t e l : ( ) , m a i l : c o n t a c p s i t. r s, w w w. p s i t. r s

Microsoft Word - KORISNIČKA UPUTA za pripremu računala za rad s Fina potpisnim modulom_RSV_ doc

Podešavanje za eduroam – Windows Vista operativni sistem

R u z v e l t o v a 5 5, B e o g r a d, t e l : , e - m a i l : p r o d a j p s i t. r s, w w w. p s i t. r s

PowerPoint Presentation

Microsoft Word - ????????? ? ??????????? ????????????-?????????????? ??????? ??????????? ????????? ? ?????.docx

OpenDNS Family Shield CERT.hr-PUBDOC

Slide 1

Microsoft PowerPoint - 1. Zend_1 - Instalacija frameworka

Kada pokrenete Windows 8 koristeci normalan nacin, nekoliko aplikacija i usluga automatski ce se i pokrenuti u pozadini. Ti programi ukljucuju i drajv

Uputstvo za podešavanje za pristup eduroam servisu za Mac OS X Snow Leopard Copyright AMRES

Microsoft PowerPoint - Programski_Jezik_C_Organizacija_Izvornog_Programa_I_Greske [Compatibility Mode]

Microsoft PowerPoint - 14 ISP.ppt

Школа Ј. Ј. Змај Свилајнац МЕСЕЧНИ ПЛАН РАДА ЗА СЕПТЕМБАР Школска 2018 /2019. Назив предмета: Информатика и рачунарство Разред: 5. Недељни број часова

PowerPoint Presentation

PowerPoint Presentation

AKD KID Middleware Upute za Macintosh instalaciju V1.0

Laboratorija za termičku obradu Inženjerstvo površina Kratko uputstvo za obradu i analizu profila u programskom paketu SPIP Programski paket SPIP preu

Korisničko uputstvo mobilne aplikacije Digitalni Kiosk 1

Broj: 01-12/2014 Datum: Direktor preduzeća Phoneco doo, Marko Burgić dipl. Oecc., objavljuje OPŠTE USLOVE USTUPANJA PRAVA NA KORIŠĆENJE POS

QlikView Training

Visoka poslovna škola strukovnih studija Valjevo Primeri pitanja za polaganje prijemnog ispita Predmet: Informatika Valjevo, mart 2018.

m-intesa ZA KRETANJE BEZ GRANICA... INTESA SANPAOLO BANKA ZA UREĐAJE SVIJET MOGUĆEG.

NIGOS menadžer

СТАРТ - СТОП ПАРКИНГ СИСТЕМ КОРИСНИЧКО УПУТСТВО страна 1 од 12

Повезивање са интернетом

STANDARD ZANIMANJA

Препоруке безбедности мрежних сервиса Copyright 2015 АМРЕС

UPUTSTVO ZA KRETANJE KROZ EON KORISNIČKI INTERFEJS 1

KORISNIČKE UPUTE APLIKACIJA ZA POTPIS DATOTEKA

RAČUNARSKI SISTEM Ne postoji jedinstvena definicija pojma računarski sistem. Računarski sistem predstavlja skup mašina i pridruženih metoda (realizova

Računarski softver Da bi računarski sistem mogao da radi, pored hardvera mora biti opremljen i odgovarajućim programima koji će njime upravljati.ova k

Uputstva za upotrebu štampača Epson TM-T20II

NAZIV PREDMETA UPRAVLJANJE POSLUŽITELJSKIM RAČUNALIMA Kod SIT135 Godina studija 3 Nositelj/i Dipl.ing Valentini Kožica, Bodovna vrijednost 6 predmeta

OPERATIVNI SISTEMI

Programski jezik C

Prikaz znakova u računalu

UPUTSTVO ZA PODEŠAVANJE EON MENIJA 1

Elektronsko bankarstvo Uputstvo za korišćenje

OVO JE ZVANIČAN RCUB TEMPLATE: Normal

QFD METODA – PRIMER

НАЦРТ РЕАЛИЗАЦИЈЕ СТУДИЈСКОГ ПРОГРАМА ОСНОВНИХ СТРУКОВНИХ СТУДИЈА ШКОЛСКЕ 2010/11

Ime: Vladica Avramović Škola: Srednja stručna škola - Pljevlja Mob.tel. Obrazovni program / broj stranice: Računarski hardver - II razred - Fa

Postoji jedan mali meni dragi alat koji vam omogucuje zastitu od kopiranja,pregledavanja,umnozavanja,pravljenj a duplikata...svih vasih medijskih dato

Pages from 5527 lite guick guide from PDF - prevod_IO_FC - Serbian.doc

KorisnickoA5TercF1

Verzija 1 A R C M A N S E C U R I T Y D E V I CE ilogger-11 opis uređaja i tehnička specifikacija ARCMAN Vikentija Rakića Zemun Tel: 011/3731

Microsoft PowerPoint - 6. CMS [Compatibility Mode]

UG802 Dual Core

Microsoft Word - Pravilnik o bezbednosti IKT sistema Grada Pirota.doc

PowerPoint Presentation

Instalacija R-project softvera Univerzitet u Novom Sadu April 2018 Contents 1 Uvod 2 2 Instalacija R: Instalacija

Prezentacija 1. i 2. cas

Korisnicki nalog je skup informacija i postavki koje koristite za interakciju sa racunarom i prilagodite Windows da radi onako kako vi zelite. Sa kori

Prezentator: Nataša Dvoršak Umag, 20.listopad 2006

AKVIZICIJA PODATAKA SA UREĐAJEM NI USB-6008 NI USB-6008 je jednostavni višenamjenski uređaj koji se koristi za akviziciju podataka (preko USBa), kao i

PowerPoint Presentation

Rad u mrežnom okruženju Osnove informatike s primjenom računala

List sa podacima Usluga instalacije HP Deployment Services (HP usluge primene) Prednosti usluge Instalacija računara i štampača koji su spremni za IT

Na osnovu člana 41 stav 3 Zakona o bibliotečkoj djelatnosti (“Službeni list CG”, broj 49/10) Ministarstvo kulture, na prijedlog nacionalne biblioteke,

Na osnovu člana 7. stav 4. Zakona o informacionoj bezbednosti ( Službeni glasnik RS, broj 6/16) i člana 42. stav 1. Zakona o Vladi ( Službeni glasnik

PowerPoint Presentation

USRIC-816-SRB-QG.pdf

CRNA GORA ZAVOD ZA STATISTIKU S A O P Š T E NJ E Broj: 281 Podgorica, 31. oktobar god. Prilikom korišćenja ovih podataka navesti izvor Upotreba

(Microsoft Word - HDD \212ERIF.doc)

WINDOWS 8 Pre nego sto zapocnete instalaciju operativnog sistema potrebno je u vassem BIOS-u da podesite opciju bootanja sa CD/DVD rooma a zatim ubaci

I година Назив предмета I термин Вријеме II термин Вријеме Сала Математика : :00 све Основи електротехнике

I година Назив предмета I термин Вријеме II термин Вријеме Сала Математика : :00 све Основи електротехнике

I година Назив предмета I термин Вријеме II термин Вријеме Сала Математика : :00 све Основи електротехнике

User's Manual

На основу члана 8. Закона о информационој безбедности ( Службени гласник РС, број 6/16), члана 2. Уредбе о ближем садржају Правилника о безбедности ин

I година Назив предмета I термин Вријеме Сала Математика :00 све Основи електротехнике :00 све Програмирање

Startovanje Androida u Windowsu Jednostavno ako zelite mozete instalirati operativni sistem Android u okviru samog Windowsa (to se takodje moze uradit

Inspiron Podešavanje i specifikacije

Microsoft Word - 11 Pokazivaci

ELEKTRONSKO BANKARSTVO BBI Instalacija USB ključa - Windows XP operativni sistem - Windows Vista i Windows 7 operativni sistem

СТАРТ - СТОП АПЛИКАЦИЈА - КОРИСНИЧКО УПУТСТВО

Korice copy

VMC_upute_MacOS

Microsoft PowerPoint - vezbe 4. Merenja u telekomunikacionim mrežama

PDF = Potencijalno destruktivan fajl

Microsoft Word - Tehnicka uputstva lica doc

Principi softverskog inženjerstva O predmetu

CENOVNIK USLUGA maj godine

СЛУЖБЕНИ ГЛАСНИК ОПШТИНЕ ЛАЈКОВАЦ Број 9 Службени гласник општине Лајковац ГОДИНА XVIII БРОЈ ГОДИНЕ ИЗЛАЗИ ПО ПОТРЕБИ Републи

Транскрипт:

DIGITALNA FORENZIKA prof. dr Saša Adamović sadamovic@singidunum.ac.rs

Forenzička istraga operativnih sistema

Operativni sistem Pruža softversku platformu za pokretanje drugih programa. OS je odgovoran za: obradu ulaznih komandi UI, slanje izlaza na ekran, učestvuje u interakciji sa uređajima za skladištenje i preuzimanje podataka, kontrolu perifernih uređaja (štampači i modemi) Postoje različiti OS: o Windows, Linux, UNIX i MAc OS.

Periferije - operativni sistem Mrežni uređaji, mobilni uređaji, digitalne kamere, audio plejeri i mobilni telefoni, takođe koriste OS. Postoje dve vrste podataka na OS: podaci koji postoje nakon gašenja računara (održivi), podaci koji ne postoje nakon gašenja računara (neodrživi). Upravo ove dve kategorije su od velikog interesa za vođenje forenzičkog postupka.

Održivi podaci Primarni izvor ovakvih podataka na OS je filesystem. Filesystem je jedan od informaciono najbogatijih izvora za digitalnog forenzičara. Sledi nekoliko vrsta podataka koje je moguće pronaći u OS filesystem-u: Configuration files poseduju informacije o listi servisa za startovanje, lokaciji log i privremenih fajlova, kao i o hardverskim podešavanjima (štampači, rezolucija, itd..) Korisnici i grupe član grupe naziv korisničkog naloga privilegije status naloga Fajl sa lozinkama heš vrednosti lozinki Planeri softverska ažuriranja

Održivi podaci Logs files sadrže informacije o raznim događajima na OS i događajima vezanim za aplikacije. Tipovi informacija: System events - svi događaji vezani za OS Audit records - uspešna/neuspešna provera identiteta Application events - promene konfiguracije OS Command history - istorija komandi za svakog korisnika Recently accessed files - hronološka lista fajlova kojima se pristupalo

Održivi podaci Application files sadrže različite tipove podataka: Izvršne skripte Dokumentaciju Konfiguracione fajlove Log fajlove Istoriju datoteke Slike Zvukove Dokumentaciju

Održivi podaci Data files Sadrže skladištene informacije za aplikaciju. Uobičajne datoteke: Tekstualni fajlovi Tabele Baze podataka Audio fajlove Grafičke fajlove Primer: kada se štampa neki dokument, većina OS kreira jedan ili više privremenih fajlova sa pripremom za štampu.

Održivi podaci Swap files Uloga svap fajlova je da proširi RAM memoriju. Koristi se za privremeno skladištenje podataka. Svap fajlovi sadrže: Informacije o OS Informacije o aplikaciji Korisnička imena Heševe lozinki Kontakt informacije

Održivi podaci Dump files Fajlovi podataka koji nastaju u momentu nastanka greške u radu neke aplikacije (radi rešavanja problema). Hibernation files čuvaju informaciju o trenutnom stanju sistema. Beleži stanje memorije i otvorenih fajlova. Temporary files Tokom instalacije softvera na OS se kreiraju privremeni fajlovi koji se nakon uspešnog procesa automatski brišu. Ovi fajlovi ne budu obrisani uvek, a mogu da sadrže različite tipove informacija.

Neodrživi podaci Podaci u RAM memoriji. Podaci se konstantno menjaju u toku rada OS. RAM Slack space Slično kao i kod drugih medija, aplikacije nekad zahtevaju više memorije nego što stvarno koriste (bolje performanse). RAM Free space Slično kao i kod drugih medija, memorijski prostor je oslobođen, ali i dalje se nalaze podaci u vidu smeća.

Neodrživi podaci Postoje i drugi izvori neodrživih podataka na OS. Network configuration IP adrese, domen. Network connections analiza ip adrese i portova za dolazni i odlazni saobraćaj na OS-u Running processes na osnovu liste OS procesa moguće je analizirati ponašanje korisnika. Open files analiza OS liste otvorenih fajlova. Login sessions informacije o trenutno logovanim korisnicima, trajanju sesije, praćenje navika korisnika, analiza aktivnosti korisnika u vreme događaja. Operating system time - tačno vreme i vremenske zone, vreme na OS i vreme u BIOS-u mogu da se razlikuju zbog vremenskih zona.

Prikupljanje podataka sa OS slučaj: neodrživi podaci Prikupljanje podataka sa najmanjim izmenama sistema. Upotreba forenzičkih alata sa CD-a ili USB fleša neće izazvati promenu na sistemu. Forenzički alati ne garantuju tačnost podataka. Analitičar treba da poznaje rad svakog alata i u kojoj meri ostvaruje interakciju sa OS. Neki važni tipovi neodrživih podataka: Contents of memory (kopiranje RAM memorije) Network configuration (kopiranje ipconfig ili ifconfig) Network connections (kopiranje netstat konfiguracije)

Prikupljanje podataka sa OS Slučaj: neodrživi podaci Preporučeni forenzički alati: OS Command Prompt (obezbeđuje komandni prozor za izvršenje drugih alata) SHA-1 Checksum (obezbeđenje servisa za verifikaciju integriteta podataka preko SHA-1 heš funkcije) Directory List (generisanje listinga svih direktorijuma u fajl sistemu, primer: Windows DIR ili UNIX LS) String Search (identifikovanje fajlova od interesa na osnovu pretrage zadatog stringa) Text Editor (alat koji može da bude zgodan za pregled sadržaja nekog fajla)

Prioriteti u procesu prikupljanja neodrživih podataka na OS-u Prioritet prikupljanja neodrživih podataka zavisi od konkretnog događaja (upad u mrežu mrežna konfiguracija, mrežne konekcije i sesije). Neodrživi podaci mogu da se menjaju vremenom. Preporučuje se sledeći redosled prikupljanja podataka: 1. Network connections 2. Login sessions 3. Contents of memory 4. Running processes 5. Open files 6. Network configuration 7. Operating system time.

Prikupljanje podataka sa OS Slučaj: održivi podaci Proces sledi nakon prikupljanja neodrživih podataka. Analitičar procenjuje momenat kada će isključiti računar. Isključenje se može obaviti na dva načina: Standardna opcija Shutdown zatvaranje otvorenih fajlova brisanje privremenih fajlova eventualno čišćenje swap fajlova uklanjanje zlonamernog softvera Uklanjanje kabla za napajanje čuvanje podataka u swap fajlu čuvanje privremenih fajlovi sa podacima koji bi mogli biti izgubljeni tradicionalnim gašenjem računara moguć gubitak podataka (otvoreni fajlovi)

Prikupljanje podataka sa OS Slučaj: održivi podaci Koraci posle isključenja računra: popisati sve hardverske komponente popisati sve kablove i interfejse sa drugim periferijama sve dokumentovati i fotografisati koristiti antistatičke rukavice Lista održivih izvora podataka za analizu: Users and groups (analiza korisnika) Passwords (prikupljanje heševa) Network shares (analiza deljenih lokalnih resursa) Logs (informacije o uspešnosti logovanja na OS)

Zaključak 1. Analitičar treba da izabere adekvatne metode radi očuvanja neodrživih podataka. 2. Odluke moraju biti brzo donešene. 3. Potrebno je proceniti moguće rizike u pogledu važnosti potencijalno pribavljene informacije. 4. Analitičar treba da koristi forenzički alat za prikupljanje neodrživih podataka na OS-u. 5. Upotreba odgovarajućih alata umanjuje mogućnost za ometanje OS-a. 6. Analitičar treba da zna kako izabrani forenzički alat utiče na promene OS-a. 7. Analitičar treba da izabere odgovarajući metod za gašenje računara. 8. Savki metod gašenja može da izazove različito ponašanje OS-a, što može da izazove oštećenje ili gubljenje podataka.