Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
コンピュータフォレンジックにちょっとだけ触れてみる
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Infiniteloop
July 14, 2023
Programming
0
62
コンピュータフォレンジックにちょっとだけ触れてみる
2014年6月20日に開催された勉強会 OpenIL Vol2内で使用されたスライド資料。
Infiniteloop
July 14, 2023
Tweet
Share
More Decks by Infiniteloop
See All by Infiniteloop
[新卒向け研修資料] テスト文字列に「うんこ」と入れるな(2025年版)
infiniteloop_inc
18
76k
俺の PHP プロファイラの話 PHP スクリプトで PHP 処理系のメモリをのぞき込む
infiniteloop_inc
1
640
心理的安全性を学び直し、 「いい組織とは何か?」を考えてみる
infiniteloop_inc
1
950
ゼロからつくる 2D物理シミュレーション ~物理現象をコードに落とし込む方法~
infiniteloop_inc
1
1.4k
詫び石の裏側
infiniteloop_inc
0
890
[新卒向け研修資料] テスト文字列に「うんこ」と入れるな(2024年版)
infiniteloop_inc
7
35k
リファクタリングで実装が○○分短縮した話
infiniteloop_inc
0
280
ADRという考えを取り入れてみて
infiniteloop_inc
0
290
500万行のPHPプロジェクトにおけるログ出力の歩み
infiniteloop_inc
0
220
Other Decks in Programming
See All in Programming
Symfony + NelmioApiDocBundle を使った スキーマ駆動開発 / Schema Driven Development with NelmioApiDocBundle
okashoi
0
200
仕様漏れ実装漏れをなくすトレーサビリティAI基盤のご紹介
orgachem
PRO
7
2.7k
20260313 - Grafana & Friends Taipei #1 - Kubernetes v1.36 的開發雜記:那些困在 Alpha 加護病房太久的 Metrics
tico88612
0
220
安いハードウェアでVulkan
fadis
0
650
Feature Toggle は捨てやすく使おう
gennei
0
160
Linux Kernelの1文字のミスで 権限昇格ができた話
rqda
0
2k
PHPで TLSのプロトコルを実装してみる
higaki_program
0
320
AHC061解説
shun_pi
0
410
米国のサイバーセキュリティタイムラインと見る Goの暗号パッケージの進化
tomtwinkle
2
620
野球解説AI Agentを開発してみた - 2026/02/27 LayerX社内LT会資料
shinyorke
PRO
0
350
new(1.26) ← これすき / kamakura.go #8
utgwkk
0
2.5k
「接続」—パフォーマンスチューニングの最後の一手 〜点と点を結ぶ、その一瞬のために〜
kentaroutakeda
3
1.3k
Featured
See All Featured
The agentic SEO stack - context over prompts
schlessera
0
700
SEOcharity - Dark patterns in SEO and UX: How to avoid them and build a more ethical web
sarafernandez
0
150
How STYLIGHT went responsive
nonsquared
100
6k
Why Our Code Smells
bkeepers
PRO
340
58k
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
300
Java REST API Framework Comparison - PWX 2021
mraible
34
9.2k
Google's AI Overviews - The New Search
badams
0
940
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
320
Building Experiences: Design Systems, User Experience, and Full Site Editing
marktimemedia
0
450
エンジニアに許された特別な時間の終わり
watany
106
240k
How to build an LLM SEO readiness audit: a practical framework
nmsamuel
1
690
Reflections from 52 weeks, 52 projects
jeffersonlam
356
21k
Transcript
コンピュータフォレンジックに ちょっとだけ触れてみる OpenIL vol.2 松本聡
自己紹介 名前 松本聡(rarere) 仕事 インフラ方面
とある勉強会
せきゅぽろナイトセミナー♯10 インシデントレスポンスにおけるフォレンジック
実際にやってみました。 一部拡大
そのときのおやつ
None
きのとや チーズタルト
きのとや チーズタルト 通販も可 http://www.kinotoya.com/shop/
目次 • コンピュータフォレンジック? • どうやってやる? • やってみる
コンピュータフォレンジック?
コンピュータフォレンジック? • パソコンとかの機器のログやら状態やらを詳細 に調査して、何が起こったかを立証する証拠集 め(法的な意味で)
コンピュータフォレンジック? • パソコンとかの機器のログやら状態やらを詳細 に調査して、何が起こったかを立証する証拠集 め(法的な意味で) • フォレンジックには鑑識という意味もある
コンピュータフォレンジック? • パソコンとかの機器のログやら状態やらを詳細 に調査して、何が起こったかを立証する証拠集 め(法的な意味で) • フォレンジックには鑑識という意味もある • 意訳すると、デジタル鑑識
コンピュータフォレンジック? • パソコンとかの機器のログやら状態やらを詳細 に調査して、何が起こったかを立証する証拠集 め(法的な意味で) • フォレンジックには鑑識という意味もある • 意訳すると、デジタル鑑識 •
というのがIT用語辞典とかwikipediaとかに書い てある。
コンピュータフォレンジック? すごくざっくりとした説明なので、ネットエージェント さんのサイトとかwikipediaとかいろいろ見てくださ い。
フォレンジックでぐぐると デジタルフォレンジックが 上にでてくる
デジタルフォレンジック? コンピュータフォレンジック?
パソコンのフォレンジックするの がコンピュータフォレンジック (デジタルフォレンジックとも) ネットワークフォレンジック というのもある(パケット見たり)
文献によってさまざまなようなの で、今回は同じ意味ということに しておいてください。
具体的に何を見る? • いろんな設定 ◦ たとえばネットワークの設定やらグループポリシーやら。 • HDDに記録されてるログ ◦ イベントログ、レジストリ、プリフェッチとか •
メモリのダンプ とりあえず今回はこの辺を見る。
どうやってやる? OSSとかで、それができるものがある。
フォレンジックに使える道具たち • Sysinternals Suite • The Coroner’s Toolkit • Sleuth
Kit & Autopsy • userassist • winprefetchview • volatility • dumpit • ftkimager
フォレンジックに使える道具たち • Sysinternals Suite • The Coroner’s Toolkit • Sleuth
Kit & Autopsy • userassist • winprefetchview • volatility • dumpit • ftkimager 赤字のものを触ってみます。
フォレンジックに使える道具たち • Sysinternals Suite • The Coroner’s Toolkit • Sleuth
Kit & Autopsy • userassist • winprefetchview • volatility • dumpit • ftkimager 赤字のものを触ってみます。 UserAssist(レジストリ) プリフェッチ メモリの解析
UserAssist
UserAssist • レジストリに記録されてるもの • 使ったアプリケーションの履歴が記録されてる ◦ パス、実行回数、時間… • HKEY_CURRENT_USER\Software\Microsof t\Windows\CurrentVersion\Explorer\UserAssi
st\
UserAssist レジストリエディタで確認
UserAssist 一部拡大。 よくわからない文字列 日本語はそのまま ROT13という 暗号化処理された 文字列
ROT13 ROT13 または ROT-13、rot13 は単換字式暗号 (シーザー暗号)の一つである。アルファベットを一 文字毎に13文字後のアルファベットに置き換える。 Aは Nに、 B
は O に置き換えられ、以下同様であ る。英語の "Rotate by 13 places" の略(ry wikipedia http://ja.wikipedia.org/wiki/ROT13
ROT13 http://ja.wikipedia.org/wiki/ROT13
UserAssist こんな感じの バイナリ値で 保存されてる
UserAssist 赤:実行回数 青:時間
UserAssist わからん
UserAssist 見てくれるツールあるよ!
UserAssist デモ
プリフェッチ
プリフェッチ • Windows(XP以降)には、プリフェッチというアプ リケーション起動速度向上のための仕組みがあ る • 「%SystemRoot%\Prefetch」というプリフェッチ フォルダに、「.pf」という拡張子のファイルがあ る。
プリフェッチ http://windows.microsoft.com/ja-jp/windows-vista/what-is-the-prefetch-folder
プリフェッチ • 実行ファイル • ファイルパス • 実行時間 • 実行回数 •
関係しているファイル などがわかる
プリフェッチ フォルダを閲覧
プリフェッチ
プリフェッチ バイナリのどの部分が何で…というのは聞いたけ ど覚えてない。 やっぱりわからん
プリフェッチ
winprefetchview デモ
メモリの解析
メモリの解析 メモリのダンプとって解析する • OS情報 • プロセスのリスト • それらが使ってたDLL一覧 • コネクション情報
• 開いてたファイル など、いろいろわかる。
メモリの解析 • メモリのダンプ ◦ ftkimager • ダンプしたメモリの解析 ◦ volatility メモリのダンプできるのは他にもあるけどとりあえ
ず今回はこれで。
ftkimager FTK Imager Lite version 3.1.1でOK メモリのダンプはちょっと時間がかかります
volatility pythonのスクリプト Windows用のバイナリもある
volatility インストールはここ見て頑張る https://code.google. com/p/volatility/wiki/FullInstallation#Installation_ Prerequisites 結構面倒 pythonの3じゃ動かない 64bitのpyhton2.7だとだめかも? 多分準備するならLinuxのほうが楽。
自分のPCで解析しようと思ったけど… Windows7までしか対応してなかった。(手元のPC はWindows8.1) >Support for Windows 8, 8.1, Server 2012,
2012 R2, and OSX 10.9 (Mavericks) is either already in svn or just around the corner, so stay tuned for our next release! https://code.google.com/p/volatility/
サイトにあるメモリのサンプルでやる マルウェアが動いてる状態の分とか、 何もない自分のPC見るより面白そう
メモリ解析 デモ
\e