Digital Forensics. Slackspace. 2011 DI Robert Jankovics DI Martin Mulazzani



Ähnliche Dokumente
Partitionieren und Formatieren

So funktioniert die NetWorker 7.5 Eigenschaft zum Sichern umbenannter Verzeichnisse ( Backup renamed Directories )

Laufwerke unter Linux - Festplatten - - USB Sticks - September 2010 Oliver Werner Linuxgrundlagen 1

5.2 Analyse des File Slack

Win 7 optimieren. Unser Thema heute: Meine erstellten Daten in eine andere Partition verschieben.

Leitfaden zum Sichern einer Festplatte als Image mit der System Rescue CD

Übung - Datensicherung und Wiederherstellung in Windows Vista

Dokumentation. Erstellung eines bootfähigen USB-Sticks zur Veränderung einer bestehenden Partitionierung

Handbuch B4000+ Preset Manager

Workshop: Eigenes Image ohne VMware-Programme erstellen

Übung - Datensicherung und Wiederherstellung in Windows 7

Übung - Festplattenwartung in Windows Vista

Win 7 sinnvoll einrichten

6.2 FAT32 Dateisystem

Er musste so eingerichtet werden, dass das D-Laufwerk auf das E-Laufwerk gespiegelt

Ontrack EasyRecovery 11 Neue Funktionen. S.M.A.R.T.-Analysefunktion Wiederherstellung von VMware VMDK-Images Datenlöschfunktion

1. Einschränkung für Mac-User ohne Office Dokumente hochladen, teilen und bearbeiten

Medienkompass1, Lehrmittelverlag des Kantons Zürich, 1. Ausgabe 2008, Thema 13 Sicher ist sicher, S.58-61

Verschlüsseln Sie Ihre Dateien lückenlos Verwenden Sie TrueCrypt, um Ihre Daten zu schützen.

DNS 323 Datenwiederherstellung mit Knoppix (DVD) ab Firmware Version 1.04b84

Übung - Festplattenwartung in Windows 7

Was ist PDF? Portable Document Format, von Adobe Systems entwickelt Multiplattformfähigkeit,

Backup Premium Kurzleitfaden

Professionelle Seminare im Bereich MS-Office

Einrichten einer Festplatte mit FDISK unter Windows 95/98/98SE/Me

transfer.net Erste Schritte mit transfer.net

Anleitung zum Extranet-Portal des BBZ Solothurn-Grenchen

Ordner Berechtigung vergeben Zugriffsrechte unter Windows einrichten

Memeo Instant Backup Kurzleitfaden. Schritt 1: Richten Sie Ihr kostenloses Memeo-Konto ein

Datensicherung und Wiederherstellung

Installationshinweise Linux Edubuntu 7.10 bei Verwendung des PC-Wächter

Einrichtung des Cisco VPN Clients (IPSEC) in Windows7

Medienkompass1, Lehrmittelverlag des Kantons Zürich, 1. Ausgabe 2008, Thema 13 Sicher ist sicher, S.58-61

In 15 einfachen Schritten zum mobilen PC mit Paragon Drive Copy 10 und Microsoft Windows Virtual PC

3 Windows als Storage-Zentrale

1. Software installieren 2. Software starten. Hilfe zum Arbeiten mit der DÖHNERT FOTOBUCH Software

FAQ: G DATA EU Ransomware Cleaner

Übersicht. UNIX-Dateisystem (ext2) Super-User unter Linux werden MSDOS: FAT16 und FAT32

Verwaltung der MSATA-SSD bei HP Envy Ultrabook 4 und Ultrabook 6 mit Intel Smart Response Technologie

Mein eigener Homeserver mit Ubuntu LTS

Duonix Service Software Bedienungsanleitung. Bitte beachten Sie folgende Hinweise vor der Inbetriebnahmen der Service Software.

INDEX. Öffentliche Ordner erstellen Seite 2. Offline verfügbar einrichten Seite 3. Berechtigungen setzen Seite 7. Öffentliche Ordner Offline

Betriebssysteme K_Kap11B: Files, Filesysteme Datenstrukturen

Stecken Sie Ihren USB Stick oder Ihre externe USB Festplatte in den USB Steckplatz des Sinus 154 DSL SE.

SafeRun-Modus: Die Sichere Umgebung für die Ausführung von Programmen

Die Dateiablage Der Weg zur Dateiablage

Anwendungsbeispiele Buchhaltung

Notfall-Wiederherstellung mit der Super Grub Disk

ACDSee 9 Foto-Manager

Dienstprogramme. Dienstprogramme (Werkzeuge)

Partitionieren in Vista und Windows 7/8

Windows 7 Winbuilder USB Stick

OPERATIONEN AUF EINER DATENBANK

TrueCrypt Anleitung: Datenschutz durch Festplattenverschlüsselung

Verwendung von SD-Speicherkarten über den SPI-Bus

ZIMT-Dokumentation für Studierende Webmail-Oberfläche (Roundcube)

Die Soforthilfe bei gelöschten Dateien! für Windows 95(OSR2)/98/ME/NT4/2000/XP

Igloo 800. Externes Festplattengehäuse für zwei (2) 3.5 Festplatten

In 12 Schritten zum mobilen PC mit Paragon Drive Copy 11 und Microsoft Windows Virtual PC

AGROPLUS Buchhaltung. Daten-Server und Sicherheitskopie. Version vom b

1 Was ist das Mediencenter?

Datensicherung und Systemsicherung Datenwiederherstellung. Referent: Gregor Hüsler

Beheben von verlorenen Verknüpfungen

QuickInfo Dienstplanerstellungund Dienstplanänderung. Erstellung eines Dienstplan bzw. Arbeitszeitmodell

Folgeanleitung für Fachlehrer

IntelliRestore Seedload und Notfallwiederherstellung

Partitionieren mit GParted:

SILBER SURFER. PC-Treffen der Arbeiterwohlfahrt, Ortsverein Sehnde FOTOSIZER. Leitfaden zur Schulung

STRG + A = STRG + C = STRG + X = STRG + V = STRG + Alt + Entf = STRG + S =

Eigene Bilder in die Symbol-/Bildbibliothek des Programmes Boardmaker für Windows (Version5) einbinden

Sichern der persönlichen Daten auf einem Windows Computer

Die Soforthilfe bei Datenverlust! für Windows 95/98/ME/NT/2000/XP

Schritt-Schritt-Anleitung zum mobilen PC mit Paragon Drive Copy 10 und VMware Player

Um dies zu tun, öffnen Sie in den Systemeinstellungen das Kontrollfeld "Sharing". Auf dem Bildschirm sollte folgendes Fenster erscheinen:

Microsoft PowerPoint Präsentationen in MP4 (H.264) umwandeln

Anleitung zur Neuinstallation von Windows 8

Adobe Photoshop. Lightroom 5 für Einsteiger Bilder verwalten und entwickeln. Sam Jost

Festplattenverschlüsselung

Dienstleistungen Zentrum Medienbildung. Anleitung für das Überspielen von Videomaterial einer SD- und HDD-Kamera via USB

Installationsanleitung für Update SC-Line

Plausible Deniability

Tevalo Handbuch v 1.1 vom

Datensicherung. Beschreibung der Datensicherung

ACDSee Pro 2. ACDSee Pro 2 Tutorials: Übertragung von Fotos (+ Datenbank) auf einen anderen Computer. Über Metadaten und die Datenbank

Tutorial: Erstellen einer vollwertigen XP Home CD aus der EEE 901 Recover DVD

Paragon WinPE Recovery Media Builder

Kleines Handbuch zur Fotogalerie der Pixel AG

Handbuch zur Anlage von Turnieren auf der NÖEV-Homepage

Sophos Anti-Virus. ITSC Handbuch. Version Datum Status... ( ) In Arbeit ( ) Bereit zum Review (x) Freigegeben ( ) Abgenommen

Installation OMNIKEY 3121 USB

Kurzanleitung zur Softwareverteilung von BitDefender Produkten...2

Paragon Online WinPE Builder Service

Hilfe zur Dokumentenverwaltung

Hinweise zur Installation der USB Treiber für Windows XP 32bit

3 Windows 7-Installation

)$7)HVWSODWWHQ3DUWLWLRQ:HQLJHUNDQQPHKUVHLQ

Installationsanleitung bootfähiger USB-Stick PSKmail v

MailUtilities: Remote Deployment - Einführung

Mehrere PDF-Dokumente zu einem zusammenfügen

Bedienungsanleitung CAD-KAS Reklamationserfassung. Einen neuen Datensatz anlegen. Klicken Sie auf das + Symbol, um einen neuen Datensatz anzulegen.

Transkript:

Digital Forensics Slackspace

Slackspace Übersicht: Slack allgemein NTFS Slack FAT Slack mit Steganographie

Slack allgemein Slack Space: Bezeichnet den Speicherplatz zwischen Ende der Datei und Ende des allozierten Speicherbereiches. Kann interessante Daten beinhalten Zum einen: Festplatten müssen mind. 1 Sektor schreiben, 512 Byte bzw. 4096 bei neuen Festplatten Betriebssystem bestimmt Padding, normalerweise 0er (ganz früher bei DOS & frühem Windows: Daten aus dem RAM )

Slack allgemein Slack Space: Zum anderen: Kann Teile alter Dateien enthalten Auch nach wipen (wenn schlecht gemacht)! Analogie: Video (VHS) 60 min, dann 30 min Bsp: NTFS mit 2048 Cluster, 512 Byte Sektor Datei mit 612 Byte, 2 Sektoren mit 512 gefüllt -> Padding auf 1024, aber Sektoren 3&4 unbeachtet

Slack Übersicht Quelle: http://www.berghel.net/publications/data_hiding/data_hiding.php

Slack allgemein MBR Slack (bei DOS Partitionen): Partitionen starten bei Cylindergrenze (63 Sektoren für BIOS) Nach MBR 62 Sektoren frei bis zur ersten Partition Ähnlich auch bei erweiterten Partition möglich Benötigt CHS Adressschema, keine praktische Relevanz

Slack allgemein Volume Slack: Das Dateisystem ist kleiner als Partition/Festplatte Beliebige Größe Erkennen: Größe Volume Größe Dateisystem 0 Achtung: 1 Unterschied in NTFS kann Backup Bootsektor ($Boot, MFT Entry 7) sein, Vergleichen von Bootsektor & Backup Bootsektor nötig

Slack allgemein Dateisystem (Partition) Slack: Letzte(n) Cluster die nicht Teil des Dateisystems sind Relativ geringe Größe, aber abhängig von Clustergröße Bsp NTFS: Sektoren in $Boot & $Bitmap verringern Erkennen: Division vorhandene Cluster durch genutzte Cluster liefert Rest Bsp NTFS: 10001 Sektoren & 2500 Clustern: 1 Sektor Slack

NTFS Hidden Data Einfach, aber nicht effektiv: Allocation Bit in $BITMAP auf 1 setzen chkdsk erkennt es als Fehler Unallocated Cluster: können vom Dateisystem beliebig überschrieben werden, ausser bei read-only mount MFT Entry Slack: Restbereiche von MFT Entries nach dem 0xffffffff, werden bei zusätzlichen Attributen aber überschrieben

NTFS Hidden Data Übersicht Verschiedene Formen von versteckten Daten in NTFS möglich: Gefälschte Bad Cluster File Slack MFT Slack Zusätzliche Cluster $DATA Attribut für Directory Die meisten bzw. einige auch in ähnlicher Form in anderen Dateisysteme möglich

NTFS Hidden Data Gefälschte Bad Cluster (NTFS): Erkennen: $Bad Attribut in $BadClus (MFT 8) enthält bad clusters Werden aber meist vom Festplattencontroller zuerst entdeckt! Zusätzlich Festplatte nach bad clustern scannen (surface scan) Verstecken: Cluster zu $BadClus hinzufügen (Größen in MFT modifizieren wenn nötig) Allocation Status von Cluster auf 1 setzen & Daten einfügen

NTFS Hidden Data File Slack (NTFS) Letzter Sektor wird mit 0en aufgefüllt, Rest vom Cluster aber ignoriert Wenn Datei mitten in Sektor 3 endet: Sektor 3 wird mit 0en aufgefüllt, Sektor 4 kann verwendet werden für versteckte Daten Wenn Datei vergrößert oder verkleiner wird können gespeicherte Daten verloren gehen Bsp.: Metasploit slacker.exe

NTFS Hidden Data FragFS: Versteckt Daten in den MFT Entries bzw. MFT Slack Blackhat Federal 2006 MFT Einträge im Schnitt 450 Bytes (von 1024), mit oft > 100.000 MFT Einträgen 60% davon brauchbar Basiert auf der Idee das viele Dateien sich selten bzw. nie ändern: Treiber,.inf, Fonts, Directories, 100.000 x 60% x 600 byte = 36 MB

NTFS Hidden Data Viele MFT Einträge (NTFS) Einträge in der MFT werden sequentiell erstellt Möglichkeit: viele Einträge erstellen, dann alle löschen, dann Daten in den (hohen) MFT Einträgen verstecken Problem: Chkdsk überprüft MFT auf Konsistenz Wenn viele Dateien anlegt werden können die Daten in den hohen Einträgen überschrieben werden

NTFS Hidden Data Zusätzliche Cluster zu Datei (NTFS) Im MFT Eintrag zusätzliche Cluster der Datei zuschreiben Vorteil: Beliebige Größe möglich Nachteil: Wenn die Datei größer wird werden versteckte Daten überschrieben, gibt aber stabile Dateien

NTFS Hidden Data $DATA Attribut für Directory Daten in $DATA Attribut für Verzeichnisse verstecken Normalerweise keines nötig, aber chkdsk erkennt es auch nicht als Fehler (auch mehrere $DATA möglich)

Metasploit Tools Ein paar nützliche Tools von Metasploit: Counterforensics Projekt nicht mehr aktuell, aber Tools noch verfügbar Vorgestellt BH 2005, Vincent Liu Timestomp Manipuliert oder löscht MACE Zeitstempel (in $STANDARD_INFORMATION) Mit Trick aber auch $FILE_NAME manipulierbar (in anderen Ordner verschieben) Verwendung auffällig (Datei ohne Zeitstempel???)

Metasploit Tools Slacker Versteckt Dateien im NTFS Slackspace ganzes Directory bzw. Subdirectorys werden verwendet Speichert Informationen wo welche Teile sind auch im Slack Kann auch verschlüsseln (Metadaten) SAM Juicer Dump t SAM ohne Festplattenzugriff Transmogrify Verändert Dateiheader gegen EnCase, z.b..doc.jpg

FAT Slack Prinzipiell: FAT noch immer häufig verwendet ähnlich wie NTFS Designing a Cluster-based Covert Channel to Evade Disk Investigation and Forensics Khan et al., Elsevier Computer & Security 30, 2011

FAT Slack Durch Fragmentation der Dateien auf FAT32 System Plausable Deniability! Keine zusätzlichen Informationen nötig 2 Methoden Naiv: Defragmentierter Cluster = Änderung im Nachrichtenbit Advanced: Offset zwischen Cluster ist Nachricht 24 bit/cluster wenn Festplatte halb voll

FAT Slack Bsp: Nachricht 110011

FAT Slack Nachteile: Arbeiten mit Dateien wird langsam (HD) Probleme bei Kollisionen Dateisystemtreiber kann gefunden werden Leichte Gegenmaßnahme: defrag Deniability bei langen Nachrichten/Dateien?

FAT Slack