HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ПРОГРАММИРОВАНИЕ > PHP
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 29.05.2019, 12:49
Sunnych
Новичок
Регистрация: 03.03.2010
Сообщений: 0
С нами: 8522306

Репутация: 0
По умолчанию

Цель PowerForensics - предоставить всеобъемлющую среду для криминалистического анализа жесткого диска.
PowerForensics в настоящее время поддерживает файловые системы NTFS и FAT, и началась работа над поддержкой расширенной файловой системы и HFS+.
Командлеты


Запуск программы (пошаговый)

Код:


Код:
find-module -name *forensic*


установка

Код:


Код:
Install-Module -Name PowerForensicsv2
Get-ChildItem 'C:\Program Files\WindowsPowerShell\Modules\'


Import-Module для загрузки модуля в наш текущий сеанс и Get-Command с параметром -Module для вывода списка командлетов, представленных модулем

Код:


Код:
Import-Module PowerForensicsv2
Get-Command -Module PowerForensicsv2


У нас в системе подключен (AccessData FTK Imager против Arsenal Image Mounter) криминалистический образ который был зашифрован BitLocker (Elcomsoft Forensic Disk Decryptor + Elcomsoft Distributed Password Recovery на примере BitLocker) в текущей системе интересующий раздел подключен буквой "F"

Invoke-ForensicDD имеет параметр -InFile, который следует использовать для указания на физический диск (\\. \PHYSICALDRIVE0) или логический том (\\. \ F . Необязательный параметр -OutFile направляет вывод в файл вместо потока вывода PowerShell. Параметры -Offset, -BlockSize и -Count предоставляют инструкции относительно того, какие данные возвращать (-Offset и -BlockSize должны делиться на размер сектора физического диска, обычно 512 байт). Как и dd в Unix, -BlockSize представляет количество байтов для чтения за один раз, в то время как -Count представляет количество блоков BlockSize для чтения. По умолчанию -Offset имеет значение 0 (начало файла), а -BlockSize имеет значение 512 (наименьшее количество байтов, которое может быть прочитано одновременно).
Cчитаем 512 байт с начала физического диска (\\. \F и передаем вывод в Format-Hex

Код:


Код:
Invoke-ForensicDD -InFile \\.\F: -Count 1 | Format-Hex


PowerForensics HELP
 
Ответить с цитированием

  #2  
Старый 31.05.2019, 03:55
wizard76
Новичок
Регистрация: 30.05.2019
Сообщений: 0
С нами: 3662791

Репутация: 0
По умолчанию

Guidance EnCase и Oxygen Forensic Toolkit тоже неплохо себя зарекомендовали.
 
Ответить с цитированием

  #3  
Старый 01.06.2019, 08:42
Igor_Mich
Новичок
Регистрация: 15.05.2019
Сообщений: 0
С нами: 3683798

Репутация: 0
По умолчанию

"Oxygen Forensic Toolkit тоже неплохо себя зарекомендовали " - я бы посмотрел как вы будете жесткий диск исследовать с помощью Oxygen Forensic Toolkit.
 
Ответить с цитированием

  #4  
Старый 02.06.2019, 16:52
wizard76
Новичок
Регистрация: 30.05.2019
Сообщений: 0
С нами: 3662791

Репутация: 0
По умолчанию

Цитата:

Igor_Mich сказал(а):

"Oxygen Forensic Toolkit тоже неплохо себя зарекомендовали " - я бы посмотрел как вы будете жесткий диск исследовать с помощью Oxygen Forensic Toolkit.

Не, чисто как дополнение, а с винта дамп снять проще FTK Imager или взять дистр типа DEFT или CAINE, для форензики само то.
 
Ответить с цитированием

  #5  
Старый 06.08.2020, 12:36
euteracot
Новичок
Регистрация: 05.08.2020
Сообщений: 0
С нами: 3038750

Репутация: 0
По умолчанию

Цитата:

wizard76 сказал(а):

Не, чисто как дополнение, а с винта дамп снять проще FTK Imager или взять дистр типа DEFT или CAINE, для форензики само то.

С использованием hardware блокиратора?
 
Ответить с цитированием

  #6  
Старый 06.08.2020, 14:14
Sunnych
Новичок
Регистрация: 03.03.2010
Сообщений: 0
С нами: 8522306

Репутация: 0
По умолчанию

Цитата:

euteracot сказал(а):

С использованием hardware блокиратора?

Да но есть и софтовые решения, в примере показан перемонтированный образ
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.