Skaitmeninė teismo ekspertizė tapo pagrindiniu bet kurio dalyko komponentu. IT saugumo komanda, norinti ištirti naršyklės incidentusIr, ypač, "Firefox"Supratimas, kaip saugomi, ištrinami ir rekonstruojami vartotojų seansai, istorijos ir profiliai, yra naudingas ne tik siekiant sugauti kibernetinius nusikaltėlius; tai taip pat labai svarbu norint sužinoti, kas nutiko ne taip, tobulinti gynybą ir dokumentuoti tvirtus įrodymus, kurie galėtų atlaikyti teisinius procesus.
Kai tu kalbi apie „Firefox“ sesijos ir profilio teismo ekspertizės atkūrimo metodaiKalbame ne apie vieną magišką programą, o apie kruopštų procedūrų rinkinį: įrodymų išsaugojimą, diskų klonavimą, failų sistemų analizę, duomenų išgavimą iš RAM, naršymo veiklos rekonstravimą, koreliaciją su tinklo žurnalais ir, žinoma, teismo ekspertizės dokumentaciją. Visa tai palaiko nemokami ir komerciniai programų paketai bei įrankiai. Tinkamai naudojami, jie leidžia IT saugumo komandoms neapsiriboti vien „Patikrinau istoriją“.
Kompiuterinės teismo ekspertizės pagrindai, pritaikyti „Firefox“ naršyklėje
Prieš pasineriant į „Firefox“ profilius, būtina aiškiai suprasti, kas yra profilis. Skaitmeninė teismo ekspertizė ir kodėl išsaugojimas yra svarbusSkaitmeninė teismo ekspertizė apima informacijos išgavimą iš diskų, atminties įrenginių ir kitų laikmenų nekeičiant jų būsenos. Visada palaikoma duomenų saugojimo grandinė, siekiant užtikrinti gautų duomenų priimtinumą ir patikimumą.
Tyrime, kuriame dėmesys sutelktas į „Firefox“, ekspertas pradeda nuo duomenų gavimas ir išsaugojimasDisko (arba tomo, kuriame yra profiliai,) klonavimas bitais, kopijavimas iš išorinės laikmenos ir daugeliu atvejų RAM iškrovimas. Tikslas – visada dirbti su kriminalinėmis kopijomis, o ne su originalu. Taip išvengiama jautrių pėdsakų, pvz., atidarytų sesijų, aktyvių slapukų ar talpykloje saugomos naršymo istorijos, sunaikinimo.
Kai įrodymai surinkti, prasideda kitas etapas Išsami failų, žurnalų ir naršyklės artefaktų analizėŠiuo metu peržiūrimos failų sistemos, „Firefox“ vidinės duomenų bazės („SQLite“), sesijos failai, konfigūracijos failai, operacinės sistemos žurnalai ir bet kokie pėdsakai, kurie gali rodyti faktinę naudotojo veiklą: kokias svetaines jis aplankė, kada, su kokiais plėtiniais, ar išvalė savo istoriją ir pan.
Svarbu suprasti, kad teismo ekspertizė neapsiriboja asmeniniu kompiuteriu. Tai taip pat apima tinklo srautą ir kitus susijusius įrenginius. Jei „Firefox“ sesija buvo naudojama norint pasiekti debesijos paslaugas, socialinius tinklus ar įmonės sistemas, vietinę informaciją reikės palyginti su tinklo įrašais, serverio žurnalais ir, jei taikoma, debesyje saugomais įrodymais.

„Firefox“ sesijos ir profiliai: ką galima atkurti
„Firefox“ susistemina kiekvieno vartotojo informaciją Nepriklausomi profiliai, kuriuose sujungiama istorija, slapukai, slaptažodžiai, sesijos ir nustatymaiTeismo medicinos požiūriu, tai grynas auksas, nes profilių kataloge randame duomenų bazes, sesijos failus ir talpyklas, kurios leidžia mums gana tiksliai atkurti naršyklės veiklą.
Įprastoje analizėje ekspertas ieškos sesija ir failų atkūrimas kurį „Firefox“ naudoja netikėtam skirtukų uždarymui. Net jei vartotojas bandė „ištrinti pėdsakus» Net uždarius langus arba ištrynus istoriją, šiuose failuose, talpykloje arba nepaskirstytoje disko vietoje, kuri dar nebuvo perrašyta, gali likti pėdsakų.
Taip pat svarbios yra SQLite duomenų bazės, kuriose „Firefox“ saugo savo duomenis. istorija, žymės ir formosNet jei informacija ištrinama iš pačios naršyklės sąsajos, gali likti atkuriamų pėdsakų. Pavyzdžiui, našlaičiai įrašai, sinchronizavimo metaduomenys arba senų žurnalų fragmentai, kurie nebuvo saugiai išvalyti.
Kitas esminis dalykas yra sausainiai, išsaugoti kredencialai ir žiniatinklio paslaugos seanso duomenysŠie įrenginiai leidžia susieti konkrečias internetines paskyras su įrenginiu ir tiriamu profiliu. Baudžiamojoje ar drausminėje byloje tai gali būti labai svarbu priskiriant veiksmus konkrečiam vartotojui.
Galiausiai, „Firefox“ įdiegti priedai ir plėtiniai Jie taip pat palieka pėdsaką. Kai kurie kenksmingi plėtiniai Abejotinos reputacijos naršyklės galėjo užfiksuoti duomenis, nukreipti srautą arba ištrinti įrodymus. Naršyklės sąrašo, nustatymų ir susijusių failų peržiūra padeda nustatyti, ar ji buvo naudojama teisėtai, ar kaip atakos vektorius.
„Firefox“ pagrindu sukurto teismo ekspertizės tyrimo etapai
Profesionaliu požiūriu, darbas su „Firefox“ sesijomis ir profiliais yra integruotas į teismo ekspertizės procesas suskirstytas į kelis etapusNeužtenka tiesiog atidaryti profilio aplanką ir pradėti ieškoti atsitiktinių failų. Reikia laikytis aiškios metodologijos.
- Atitinkamų medijų įsigijimas ir klonavimasDiskai, SSD diskai, USB atmintinės ir kiti įrenginiai, kuriuose gali būti vartotojų profiliai arba nešiojamų naršyklių kopijos. Dažnai naudojami aparatinės įrangos klonavimo įrenginiai su rašymo blokais, užtikrinantys, kad originalas liktų visiškai nepakeistas.
- Failų sistemos struktūrinė analizėČia praverčia specializuoti įrankiai, leidžiantys naršyti skaidinius, atkurti ištrintus failus ir rasti „Firefox“ profilių katalogus, net jei vartotojas juos perkėlė, pervadino arba bandė paslėpti.
- RAM išklotinėDaugeliu atvejų vykstantys „Firefox“ seansai, apsaugotų tomų iššifravimo raktai, autentifikavimo žetonai ir formų likučiai saugomi tik nepastoviojoje atmintyje. Jei kompiuteris išjungiamas neužfiksavus šių duomenų, visi šie įrodymai prarandami.
- Laiko juostos koreliacija ir rekonstrukcija: Susiekite naršymo žurnalus su sistemos įvykiais, tinklo ryšiais, „Windows“ registro pakeitimais, kitų programų veikla ir kt. Šis chronologinis rodinys leidžia matyti, ką vartotojas iš tikrųjų atliko, kokia tvarka ir iš kokio konteksto.
- Eksperto ataskaitos rengimasDokumentas, kuriame ekspertas pateikia įrodytus faktus, naudotą metodiką ir technines išvadas. Ši ataskaita yra pagrindas teisininkams, teisėjams ir saugumo pareigūnams priimtiems sprendimams. Prie jos gali būti pridėti eksperto parodymai teisme.

Teismo ekspertizės platinimo ir operacinių sistemų IT saugumo komandoms
Siekdamos patikimai atlikti tokio tipo analizę, daugelis saugumo komandų griebiasi Kompiuterinei teismo ekspertizei skirtos „Linux“ distribucijosTai yra išsamios operacinės sistemos, kuriose yra dauguma įrankių, reikalingų darbui su diskų kopijomis, atminties atvaizdais ir naršyklės failais.
Vienas iš šios srities veteranų yra CAINE (kompiuterizuota INInvestigatyvinė aplinka)Tai „Linux“ pagrindu sukurta sistema su grafine sąsaja, skirta leisti ekspertui paleisti sistemą tiesioginio paleidimo režimu neprisijungus prie tiriamojo kompiuterio standžiojo disko. Iš ten jie gali klonuoti, analizuoti skaidinius ir dirbti su tokiais įrankiais kaip „Autopsy“, „The Sleuth Kit“, „RegRipper“, „Wireshark“, „PhotoRec“ ir daugeliu kitų.
CAINE taip pat turi įdomią ypatybę: Jame yra nešiojamų „Windows“ programų rinkinys ISO atvaizde. Išskleidus jo turinį, „Windows“ sistemose galima naudoti tokius įrankius kaip FTK Imager, šešioliktainius redaktorius, NTFS failų sistemos analizės įrankius arba maišos įrankius. Nereikia paleisti „Linux“.
Kitas svarbus pavadinimas yra Kali Linux„Kali“, gerai žinoma skverbties testavimo pasaulyje, bet taip pat labai naudinga skaitmeninėje teismo ekspertizėje, turi daugybę įrankių, skirtų diskų, atminties, tinklų ir programų artefaktų analizei. Be to, teismo ekspertizei ji siūlo specialų tiesioginį režimą, kuris neleidžia rašyti į analizuojamus diskus ir verčia rankiniu būdu prijungti išorinius įrenginius.
Pagrindiniai „Firefox“ sesijų ir profilių teismo ekspertizės analizės įrankiai
Be platinimų, IT saugumo komandos remiasi a specialių įrankių, apimančių skirtingus sluoksnius, rinkinys Analizė apima: diską, RAM, tinklą, naršyklę, „Windows“ registrą ir kt. Daugelis jų yra nemokami ir atvirojo kodo, o tai palengvina jų diegimą ir auditą.
Vienas žinomiausių yra Skrodimas„Sleuth Kit“ grafinė sąsajaJis leidžia peržiūrėti disko atvaizdus, atkurti ištrintus failus, analizuoti failų sistemas ir rasti naršymo artefaktus iš įvairių naršyklių, įskaitant „Firefox“. Dėl savo išplečiamumo ir funkcijų, kurios praplečia jo funkcionalumą, jis tapo standartu policijai, ginkluotosioms pajėgoms ir įmonėms.
Seklio rinkinys, savo ruožtu, yra komandinės eilutės įrankių rinkinys kurios suteikia išsamią prieigą prie tomų ir failų sistemų. Dėl modulinio požiūrio analitikai gali automatizuoti užduotis ir iš didelių duomenų kiekių išgauti tik reikiamą informaciją. Pavyzdžiui, atsekti „Firefox“ profilių katalogus keliose pertvarose.
Šį metodą papildančios tokios priemonės kaip Skaitmeninės teismo ekspertizės sistema Jie siūlo grafinę sąsają ir API, skirtą tyrimams automatizuoti. Juos galima naudoti dirbant su standžiaisiais diskais, nepastoviąja atmintimi ir kuriant struktūrizuotas ataskaitas, žingsnis po žingsnio padedant vartotojui, todėl jie naudingi tiek profesionalams, tiek pradedantiesiems komandos nariams.
RAM išklotinės ir analizė: tiesioginės „Firefox“ sesijos
„Firefox“ kontekste RAM yra labai svarbi, nes būtent ten yra aktyvius seansus, laikinus prisijungimo duomenis, autentifikavimo žetonus ir iššifravimo raktusJei tuo metu prisijungęs užpuolikas arba jei „Firefox“ ką tik staiga užsidarė, RAM atmintyje gali būti duomenų, kurie niekada nepasieks disko.
Įrankiai kaip Magnetinio RAM fiksavimas Jie leidžia saugiai užfiksuoti kompiuterio fizinės atminties turinį ir eksportuoti neapdorotus duomenis vėlesnei analizei. Naudojant šio tipo išklotinę, galima rasti „Firefox“ procesus, patikrinti, kurie moduliai yra įkelti, atkurti URL likučius, formas, slapukus ir daug kitos neskelbtinos informacijos.
Norėdami sutelkti dėmesį tik į konkrečius procesus, pvz., į „Firefox“ egzempliorių, kurį norite studijuoti, MAGNET proceso fiksavimas Tai leidžia užfiksuoti individualaus proceso atmintį. Šis metodas sukuria mažiau triukšmo ir pateikia mažiau fragmentiškų duomenų, todėl lengviau išgauti naudingus įrodymus, nereikia rūšiuoti gigabaitų bendros atminties.
Kai RAM yra užfiksuota, tokios sistemos kaip Nepastovumas (įtraukta į SANS instituto SIFT platinimą) leidžia analizuoti šiuos išklotinius. „Volatility“ palaiko daugybę operacinių sistemų profilių ir turi trečiųjų šalių papildinius, skirtus procesams, ryšiams, įkeltiems moduliams analizuoti ir konkretiems su naršyklėmis ir kenkėjiškomis programomis susijusiems šablonams ieškoti.
Naršymo internete analizė ir naršyklės artefaktai
Kad būtų galima sutelkti dėmesį į pačią navigaciją, yra tam skirtų įrankių Užfiksuokite ir peržiūrėkite naršymo istorijąNors daugelis jų yra sukurti „Chrome“, „Edge“ arba „Internet Explorer“, jie taip pat gali dirbti su „Firefox“ sugeneruotais failais.
Pavyzdys yra tandemas Naršymo istorijos fiksavimo programa (BHC) ir naršyklės istorijos peržiūros programa (BHV)BHC veikia „Windows“ sistemose (net ir iš USB disko) ir kopijuoja istorijos failus iš pagrindinių naršyklių į nurodytą vietą, išsaugodamas jų originalų formatą, kad nebūtų sugadinti įrodymai. Tada BHV interpretuoja ir pateikia šiuos failus tvarkingai peržiūrai.
Tais atvejais, kai svarbu užfiksuoti svetainės būseną tokią, kokią „Firefox“ ją matė konkrečiu momentu, MAGNET tinklalapio užsklanda y FAW (Teismo ekspertizės būdu įsigytos svetainės) Jie leidžia atsisiųsti ištisus puslapius analizei neprisijungus. Šie įrankiai naudingi dokumentuojant potencialiai neteisėtą turinį, reklamjuostes, formas ar scenarijus, kurie vėliau gali pasikeisti arba išnykti.
Kai tikslas yra rekonstruoti sudėtingą tyrimą, naudojant daug skirtingų šaltinių (diskus, RAM, srautą, istoriją, mobiliuosius įrenginius), tokios platformos kaip SIFT (SANS tyrimo teismo ekspertizės priemonių rinkinys) Jie suteikia visa apimančią aplinką su naujausiais incidentų reagavimo įrankiais ir scenarijais. SIFT yra dažnai atnaujinamas, apima „Volatility“ ir pasižymi suderintu DFIR įrankių rinkiniu, kuris sutaupo analitikams daug laiko.
Vientisumas, veiklos registravimas ir kitos pagalbinės priemonės
Bet kuriame teismo ekspertizės tyrime, įskaitant ir susijusį su „Firefox“, būtina turėti galimybę įrodyti įrodymų vientisumą„Windows“ sistemoje tokios programos kaip Minios atsakas Jie leidžia neįkyriai rinkti sistemos informaciją: procesus, paslaugas, tinklo konfigūraciją, įvykių žurnalus ir kitus rodiklius, kurie padeda suprasti kontekstą, kuriame buvo naudojama „Firefox“. Visa tai supakuota į nešiojamą vykdomąjį failą, kuriam nereikia diegimo ar išorinių priklausomybių.
Multimedijos failams, susijusiems su naršymu (vaizdams ir vaizdo įrašams, atsisiųstiems arba peržiūrėtiems iš „Firefox“), įrankis „ExifTool“ Tai labai naudinga: ji gali skaityti, rašyti ir redaguoti EXIF, GPS, IPTC, XMP ir daugelį kitų metaduomenų. Šie metaduomenys gali atskleisti, kada failas buvo sukurtas, kokioje vietoje, kokiu įrenginiu ir kokia programine įranga jis buvo modifikuotas.
Kitos teismo ekspertizės priemonės, pvz. LastActivityView Jie leidžia atkurti vartotojo veiklą sistemoje „Windows“: atidarytas programas, prie kurių buvo prieita, diegimo ar pašalinimo laiką, išjungimus ir paleidimus iš naujo ir kt. Tai sukuria naudingą žurnalą, skirtą „Firefox“ vykdymo koreliacijai su kitais kompiuterio veiksmais. Ir visa tai sunaudojant minimaliai išteklių.

Tinklo srauto ir interneto sesijos rekonstrukcija
„Firefox“ profilio analizė įgyja didelę galią, kai derinama su tinklo srauto fiksavimasNedaug naudos matyti, kad naršyklė atidarė URL, jei neanalizuojame, kas įvyko paketų, protokolų ir apsikeičiamo turinio lygmeniu.
Šioje srityje wireshark Tai – geriausias protokolų analizatorius. Nemokamas, atvirojo kodo ir kelių platformų įrankis, leidžiantis fiksuoti tiesioginį srautą arba įkelti fiksavimo failus ir taikyti galingus filtrus, kad galėtumėte sutelkti dėmesį į tai, kas svarbu: „Firefox“ HTTP/HTTPS srautą, ryšius su konkrečiais domenais, TLS paspaudimus ir kt.
„Wireshark“ pasiūlymai disektoriai, skirti įvairiems protokolams ir labai aiški grafinė sąsaja, kurioje informacija suskirstyta pagal OSI sluoksnius. Šis rodinys padeda susieti kiekvieną naršyklės užklausą su serverio atsakymais, galimais peradresavimais, klaidų kodais, turinio injekcijomis arba skaitmeninių sertifikatų mainais.
Įrankiai kaip NetworkMiner Jie papildo „Wireshark“ labiau teismo ekspertizės metodu. Jie leidžia išgauti failus, rekonstruoti sesijas, identifikuoti operacines sistemas, atidaryti prievadus ir bendraujančius pagrindinius kompiuterius. Net nemokama versija teikia daug informacijos, o komercinė versija prideda pažangių funkcijų, tokių kaip IP geolokacija ir tikslesnis OS aptikimas.
IT saugumo komandos rankose „Firefox“ profilių, RAM duomenų išklotinių ir tinklo duomenų rinkinių derinys leidžia atkurti visas naršymo sesijaspriskirti veiksmus konkrečiam vartotojui ir aptikti, ar buvo manipuliuojamas srautu, „žmogus tarp jų“ atakų, duomenų nutekėjimo ar netinkamo sertifikatų naudojimo.
Profesionali kompiuterinė teismo ekspertizė ir papildomos paslaugos
Kai „Firefox“ tyrimas yra teisinio ginčo ar rimto incidento įmonėje dalis, įprasta kreiptis į specializuotos kompiuterinės teismo ekspertizės paslaugosTeismo kompiuterių ekspertizės įmonės suburia įvairių sričių (sistemų, tinklų, technologijų teisės, kibernetinio saugumo) ekspertus, galinčius atlikti tyrimą nuo pradžios iki pabaigos.
Šios komandos ne tik atlieka techninę analizę, bet ir rūpinasi patarti nuo pirmos minutės kaip išsaugoti įrodymus, kokią įrangą izoliuoti, kokių veiksmų vengti siekiant išvengti įrodymų užteršimo ir kaip koordinuoti veiksmus su teisės ir žmogiškųjų išteklių skyriais. Prireikus ekspertas liudys teisme, aiškiai paaiškindamas, kas buvo rasta „Firefox“ profiliuose ir sesijose.
Be pačios analizės, daugelis tiekėjų siūlo saugaus duomenų trynimo paslaugos Norint išvengti duomenų nutekėjimo, kai įranga perdirbama arba išimama iš eksploatacijos, nepakanka tiesiog ištrinti failus arba atlikti greitą formatavimą. Todėl naudojamos priemonės, galinčios daug kartų perrašyti disko sektorius, laikantis tokių organizacijų kaip JAV gynybos departamentas nustatytų standartų.
Kitas svarbus aspektas yra kompiuterių parkų perdirbimasTai sujungia saugų duomenų naikinimą su tinkamu techninės įrangos aplinkos valdymu. Daugeliui įmonių tai reiškia, kad slaptos informacijos šalinimą ir technologinių atliekų tvarkymą reikia deleguoti tiekėjui, kuris sertifikuoja abu aspektus.
Galiausiai, prevencija priklauso nuo valdomos atsarginių kopijų kūrimo ir duomenų sinchronizavimo paslaugosTvirta, gerai sukurta ir išbandyta atsarginių kopijų kūrimo politika ne tik sumažina incidento poveikį, bet ir suteikia papildomų įrodymų šaltinių (pavyzdžiui, istorinių „Firefox“ profilių kopijų), kurie atliekant teismo ekspertizę gali būti itin naudingi.
