пятница, 12 июля 2013 г.

История действий в ОС - Process Monitor

sysinternals.com - нам потребуется Process Monitor (procmon.exe). Это чрезвычайно удобная и полезная тулза. Мониторит активность, связанную с файловой системой, реестром, взаимодействием между процессами и по сети

Кроссплатформенный кодинг для iOS, Android, Bada, Symbian с помощью AirPlaySDK

http://www.xakep.ru/post/56269/default.asp

Python-вирус

http://www.xakep.ru/post/55980/default.asp

Песочница Linux

LiveUSB-дистрибутивы для параноиков.

Liberte Linux
  • повышенная безопасность системы (так как в основе — Hardened Gentoo Linux);
  • простота использования;
  • нетребовательность к системным ресурсам;
  • весь сетевой трафик идет через Tor;
  • возможность общаться с другими анонимусами через скрытые сервисы Tor (опция доступна полностью в версии 2011.1);
  • шифрование всей пользовательской информации.
Установка из Linux:

http://www.xakep.ru/post/55983/default.asp


Как криминалисты восстанавливают надежно удаленные данные?

 

Файлы изображений Thumbs.db (Thumbnail Database Viewer)

Файл подкачки - pagefile.sys (BackTrack - Forensic, Foremost)

Дефрагментация - не перезаписывает старые секторы, перемещая данные на другие сектора.

Для полной очистки данных требуется перезапись секторов. Утилиты-шредеры: HDD Wipe Tool и пр. Google

 

 

 

 

foremost - ищем скрытые данные

Программа foremost сканирует и распознаёт файловую структуру известных ему типов файлов, распознав начало знакомого типа файла утилита пытается найти конец файла, собрать всё это воедино и записать на диск.
Тип искомого файла, который нужно восстановить, задаётся опцией “-t”, например:

#foremost -t zip 

Извлечение файлов из файла подкачки:

#foremost -i /mnt/hda1/pagefile.sys -o /root/Desktop/page_file -v -q

Возможности:
-Восстановление удаленных и поврежденных файлов.
-Поиск файлов, замаскированных под другой формат.
- Многое другое...

Три важных момента:

-Восстанавливаемые файлы должны записываться на раздел отличный от того, с которого они восстанавливаются.
-foremost должен быть запущен НЕ с того раздела диска, с которого собрались восстанавливать файлы. Можно запустить foremost с Live-CD. 
-При восстановлении имена файлов не сохраняются.

Аналоги: DiskDigger, Photorec.

Ссылки
Есть очень хороший каталог с описаниями таких программ здесь. Вот тут неплохое описание доступных утилит по анализу данных, ссылки есть и здесь, а ещё лучше погуглить со словом forensic.


http://mydebianblog.blogspot.ru/2007/01/1-foremost.html
http://acerfans.ru/faq/1256-vosstanovlenie-udaljonnykh-fajjlov-v-os-linux.html