Microsoft PowerPoint _數位鑑識1.pptx

Similar documents
2016 勒索軟體白皮書

電腦設備LP _第九組記憶體規範書

<A4E2BEF7B4FAB8D5B3F8A F52322E786C7378>

02 2 成立 Facebook 粉絲專頁 Facebook Facebook Facebook 1, Facebook Facebook 1 Facebook 2-21

2008 IT 亞東證券投資顧問蕭雅慧於 2007/11/19 上午 09:38:03 下載. 拓墣產研版權所有, 未 2007/11/15

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

財金資訊-82期.indd

collateral 1.doc

09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content

天津天狮学院关于修订2014级本科培养方案的指导意见


免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1

系所名稱 證照代碼 證照名稱 國內 / 級數 / 分國外數 證照類別 發照單位 Adobe Certified Associate in Web Communication Adobe Certified Associate in Web Communication using A

Microsoft Word - SPEC

TRITON AP-WEB TRITON AP-WEB - no more, no less.

LP _p.xls

商品設計系專業證照列表 系務會議通過 系所代碼 雲科大證照代碼 證照名稱國內 / 國外級數 / 分數證照類別發照單位 本校認列獎勵之級別 Adobe Certified Associate Visual Communication using Adobe P

個資外洩, 不能河蟹 - 論個資外洩實務規範及處理 學員論著 個資外洩, 不能河蟹 - 論個資外洩實務規範及處理 第 58 期學習司法官吳宜展 * 目 次 ( ) ( )

~ ~2055 : I

目 錄 摘 要...Ⅰ 第 一 章 簡 介 簡 介 研 究 動 機 研 究 目 的 文 獻 探 討...4 第 二 章 電 腦 犯 罪 之 定 義 網 路 犯 罪 分 析 電 腦 網 路 犯 罪 的 特

使用手冊

改 善 動 機 很 多 人 在 使 用 學 校 網 站 時, 感 覺 到 有 諸 多 不 便, 像 是 雖 然 學 校 有 辦 活 動, 但 很 難 發 現 公 佈 在 網 站 上 的 活 動 資 訊, 還 有 雲 端 系 統 銷 曠 繁 複 等, 鑒 於 以 上 原 因, 我 們 決 定 改 善

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

Microsoft Word doc

Wire Wound Ceramic Chip Inductor 繞線式陶瓷晶片大电流電感 HPWS Series for High Frequency HPWS 系列適用於高頻 INTRODUCTION 產品介紹 The HPWS is the chip inductors of a wire w

臺北市立教育大學師資培育暨就業輔導中心

Microsoft Word - 103上簡章-招生計畫-0709.doc

<4F4B5F4C50352D B971B8A3B35DB3C6A655B2D5A9FAB2D32E786C73>

一、

标题

<4C50352D B971B8A3B35DB3C6A655B2D5A9FAB2D32E786C73>

handsome-招股书-新规则-final-version-0422.PDF

一 國家品質 5 10 象 : 8 7 ~ 二 卓越中堅企業及重點輔導象遴選 ,

2015绿盟科技DDoS威胁报告


DocHdl2OnPPMtmpTarget

温州市政府分散采购

Airbnb Salesforce Uber (IoT) IT (crowdsourcing) (JetBlue) BMW

SiteView技术白皮书

網路設備決標一覽表.xls

软件概述

PowerPoint 簡報

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

产品手册

06 最新計算機概論 6-1 電腦軟體的類型 (software) (system software) (application software) Microsoft Office Adobe Photoshop Internet Explorer Macromedia Dreamweaver (

案號 :LP 京年升 : 16-LP 第一組個人電腦 鎮億年 : 16-LP 項次契約金額廠牌型號產地品名共同規格 acer Veriton M2640G 臺灣 ASUS MD330 臺灣 MSI 微星科技捷元 GENUINE ProDesk 400 G3


Microsoft Word - 全華Ch4Ans.doc

校友会系统白皮书feb_08

Microsoft Word - 134招标文件.doc

(一)

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

2017政府共同供應契約採購指南V3.xls

untitled

“百企入校——广西青年企业家协会高校

Microsoft Word - 選擇_無解答2_.doc

西安文理学院 西安通信学院 西北工业大学.doc

雲端時代來臨 產業新革命 工業 Smart Factory 企業自動化營造高產值, 漸成趨勢 小工廠創造好效率 product life 快樂升學 25

Azure_s

共同供應契約項次總 表 PowerConnect 8024F ( IPV6) 679, /100/1000Base-T PowerConnect , /100Base-TX ( IPV6) PowerConnect ,64

作 業 系 統 簡 介 光 有 電 腦 硬 體, 會 不 容 易 使 用 必 須 要 有 適 當 的 程 式, 才 方 便 操 作 硬 體 衍 生 作 業 系 統 需 求 : 提 供 方 便 使 用 者 執 行 程 式 平 台 有 效 使 用 各 種 電 腦 硬 體 資 源 Jingo C. Lia

Microsoft PowerPoint - SAGE 2010

( )... 5 ( ) ( )

投影片 1

OWASP 中 国 高 校 人 才 计 划 宣 讲 会 时 间 :20144 年 4 月 14 日 ( 周 一 )14:30 地 点 : 湖 北 大 学 计 算 机 与 信 息 工 程 学 院 ( 科 技 楼 )13055 室 招 聘 岗 位 : 渗 透 测 试 人 员 安 全 工 程 师 大 数

導讀 ASP.NET HTML ASP 第一篇 基礎篇第 1 章 認識 ASP.NET ASP.NET ASP.NET ASP.NET ASP.NET 第 2 章 認識 Visual Studio 20 開發環境 Visual Studio 20 Visual Studio 20 第二篇 C# 程式

HKSTPC-Annual Report Chi

AppAssure 5

目錄

AXIS P7224 Video Encoder Blade – Installation Guide

4. 冒 充 警 察, 說 你 犯 法 要 帶 你 到 警 察 局 騙 你 上 車 歹 徒 會 藉 以 上 理 由, 騙 你 上 車 後 對 你 綁 架 性 侵 害 等 等 ( 三 ) 從 時 間 解 分 析 : 獨 自 上 下 學 及 晚 上 外 出 ( 不 要 落 單, 讓 壞 人 有 犯 罪

华 为 技 术 HUAWEI TECHNOLOGIES 2008 年 10 月 第 35 期

Microsoft Word 中的文档

CH01.indd

(103?~5???F?????Z)

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報

廣全科技股份有限公司電腦主機標共同供應契約案號 :LP 契約編號 :12-LP 投標區別 : 台北市 組別項次品名契約金額型號原產地 1 筆記型電腦記憶體模組 Unbuffered SO-DIMM DDR V 2GB 200PIN 805 Silicon

turbomail方案

Outlook 2010 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365


目 录 1. 概 述 总 体 方 案 方 案 概 述 软 件 部 署 架 构 技 术 原 理 访 问 场 景 典 型 设 备 ipad 配 置 使 用 示 例 详 细

网上路演公告-final.PDF

1970 新技術的應用 X = 20 + B 13B δ13c X 1 X

電腦設備LP _第七組顯示卡規範書


前言

Ps22Pdf

令 人 擔 心 的 財 政 懸 崖 關 於 美 國 大 選, 不 論 國 際 間 或 是 美 國 國 內 民 眾 最 關 心 的 仍 是 經 濟 議 題, 例 如 目 前 市 場 上 關 注 的 焦 點 鎖 定 在 美 國 是 否 出 現 了 財 政 懸 崖 評 論 指 出, 倘 若 美 國 國 會

11 for Server 教育版續約 for Server 教育版續約 套 5, for Virtual Host 教育版 for Virtual Host 教育版 套 29, for Virtual Host 教育版續約 for Virtual Host 教育版續約 套

目 錄 壹 甄 試 重 要 時 程 表... 1 貳 甄 試 類 別 報 考 資 格 條 件 筆 試 科 目 需 才 地 區 及 錄 取 名 額... 2 參 甄 試 方 式 肆 報 名 期 間 及 方 式 伍 測 驗 日 期 時 間 及 應 攜 帶 繳 交 證 件 資 料.

CONTENTS

法 律 時 事 漫 談 民 事 訴 訟, 當 事 人 要 適 格 摘 錄 自 法 務 部 全 球 資 訊 網 / 法 治 視 窗 ( 作 者 葉 雪 鵬, 曾 任 最 高 法 院 檢 察 署 主 任 檢 察 官 ) 不 久 之 前, 位 於 新 北 市 的 一 處 聘 有 保 全 公 司 入 駐,

PPP Intranet Chapter 3 Chapter IaaS PaaS SaaS

2

第一組個人電腦主機

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

<4D F736F F D203033B6C7B2CEA475B77EA670A6F3B44DA5CDBEF7A141A569A6A8C1E2A658AAF7A7DEB34EC2E0ABACAABAA6A8A55CB5A6B2A4A15DA569A6A8ACECA7DEA15E2E646F63>

Cisco WebEx Meetings Server 2.6 版常见问题解答

Microsoft Word - 文档 3

Transcription:

數位鑑識 / 電腦鑑識介紹 中華電信數據通信分公司 吳明峰 1

講師簡介 姓名 職稱 學歷 資訊安全相關年資 專長 經歷 相關經驗 吳明峰 資深研發工程師 國立清華大學資訊工程所碩士 8 年 專業證照 滲透測試資安事件緊急回應 惡意程式分析資安技術測試 安全檢測工具與系統開發 中華電信數據分公司事件處理團隊中華電信數據分公司滲透測試團隊中華電信數據分公司新資安技術測試與研發團隊 CEH(Certified Ethical Hacker) CHFI(Computer Hacking Forensics Investigator) 滲透測試 : 大專院校 政府單位 金控公司以及中選會選舉專案資安事件緊急回應服務 : 政府機構以及各大專案客戶系統開發 : 網頁掛馬檢測系統 網頁竄改偵測系統 社交工程演練系統 弱點掃描管理系統等

Outline 數位鑑識與資安趨勢 數位鑑識介紹 資安事件處理 VS 數位鑑識 數位鑑識之要素 數位鑑識標準作業

2013 全球資安威脅依然無所不在 Websense 安全專家表示 : 支援 Java 的瀏覽器非常脆弱 Verizon 於 2012 年資料外洩事件調查報告指出, 企業資料外洩事件中 99% 是來自外部威脅所引起的, 其中比例最高的即為駭客入侵與惡意程式感染 DDOS 分散式阻斷服務攻擊可導致企業每小時損失 1 萬美元以上 資料來源 : Websense How are Java attacks getting through? 2012 Data Breach Investigations Report Verizon DDoS Survey: Q1 2012 - Neustar Insights

2013 Web Application 2013 Web 應用層面的攻擊仍然以 Injetion 37% 與 PHP 86% 為主,OWASP Top 10 2013 前五名仍然沒有變動 整體應用程式漏洞趨勢看似降低, 但實際上 2013 年才過了 1/3 勝負未定 漏洞出現趨勢 From exploit-db & freebuf 應用程式語言漏洞排名 漏洞種類排名

國際大廠紛紛中箭落馬

2013 駭客攻擊事件頻傳 Twitter 遭匿名駭客攻擊! 約 25 萬帳戶資訊恐被竊取 韓國遭受大規模網路攻擊 諾基亞台灣官網被土耳其黑客 Turkish Ajan 入侵, 洩露銷售細節 帳號 IP 地址 性別 電子郵件地址 2013 4/8 2013 2/1 2013 2/8 2013 2/15 2013 2/20 Facebook 對外證實, 駭客利用 Java 漏洞入侵員工的筆電 Apple 公司內部最近被駭客攻擊, 有部分的 Mac 被惡意軟體感染 2013 2/22 2013 3/2 2013 3/4 2013 3/20 2013 3/26 駭客入侵 Bit9 旗下某伺服器, 並以竊取自該公司之合法數位憑證來簽署惡意程式 雲端筆記服務 Evernote, 難逃駭客魔爪, 呼籲全球 5000 萬名用戶儘快重新設定密碼 惡意軟體 Darkleech 大肆感染 Apache 服務器 對 Spamhaus 的 DDoS 攻擊流量超過了 300Gbps! 攻擊流量吞沒了整個網站 媒體紛紛宣佈 Internet 歷史上最大規模 DDoS 攻擊的到來 微軟內部電腦因 Java 遭受駭客攻擊

資料外洩與入侵案例 (1/2) 2011 年 4 月 Sony PSN 遭駭外洩超過 2000 萬筆使用者資料,2013 年遭英國罰款 25 萬英鎊 ( 約 1,150 萬台幣 ) 2012 年 6 月 LinkIn 因 SQL Injection 漏洞, 洩漏超過 600 萬筆帳號, 面臨將近 5 百萬賠償金額的集體訴訟 2012 年 7 月 Dropbox 遭受入侵, 洩漏大量客戶 email 帳號與密碼 Yahoo! Voice 遭受 SQL Injection 攻擊, 洩漏 450 萬筆明文帳號密碼以及資料庫 2,700 個資料表 2012 年 8 月 駭客透過 AppleCare 盜取 icloud 密碼, 並清空受害者 Mac 主機上 iphone 上以及 Gmail 裡面的所有資料 2013 年 知名雲端儲存網站 Mega 為了強化系統安全性, 對外發出現金懸賞, 第一周就被找到七個高風險漏洞

資料外洩與入侵案例 (2/2) 2013 年 台灣 Nokia 遭駭,150 萬筆個資遭竊 太子汽車被發現網站洩漏 1,330 筆台灣政要手機號碼 台灣三星子公司鵬泰顧問公司內部行銷文件外流

內部資料外洩 企業內部行銷文件外流造成商譽受損 TaiwanSamsungLeaks 事件

案例分享 - 南韓 ( DarkSeoul) 大規模 APT 攻擊事件

4/12 - 韓國 320 駭客事件調查出爐 北韓花 8 個月潛入企業千次部署攻擊

回憶一下南韓 3/20 發生哪些事? 農協銀行 :30 分行 2000 台電腦受害, 櫃檯業務停止, 半數 ATM 停機 新韓銀行 :57 分行受害全資料庫停止, 全服務停 2 小時, 簽帳卡無法刷 濟州銀行 : 受害狀況不明行員電腦為主, 全部 ATM 停止 KBS 電視 :5000 電腦受害, 廣播電台停播, 釜山晚間停播, 官方網站關閉 MBS 電視 :800 電腦受害, 半數員工停機, 外部片源斷線一律筆電作業 YTN 電視 :500 電腦受害, 電視播送正常, 新聞系統停機 LG UPlus ISP: 內部電腦被破壞, 網站被置換 特徵 Disk Wiper MBR 寫入字串 HASTATI, PRINCPES, PR!NCPES 透過 \\.\PhysicalDrive 存取 MBR 建立 Section, JO840112-CRAS8468-11150923-PCI8273V 攻擊設定於 2013-03-20 1400~1500 發作 幹掉防毒程式 AhnLab Policy Agent - pasvc.exe Hauri ViRobot - clisvc.exe 攻擊與 "Whois Team" 有關連

南韓遭受攻擊後的主機

如果說南韓距離有點遠, 那生活中有甚麼狀況可能使用到數位鑑識?

爾虞我詐的 FB 攝影 Yahoo 攝影聯合會

防不勝防的 FB 社團 高達 30 萬人

帳號被盜已成了每個人的共同經驗 使用者往往被駭客利用而不自知

數位鑑識介紹 在牛津辭典中 Computer Forensics 的定義為 the application of forensic science technique to computer-base material., 主要的過程在於應用嚴謹的程序及科技的方法去處理數位資訊設備相關鑑識工作, 當公司或個人遇到資訊相關緊急事故時, 如何還原事情發生的真相, 即為數位鑑識領域的範疇 如何以科技的方法, 在具有證據力的前題下將所有的數位資訊證據正確搜集及分析, 則為數位 / 電腦鑑識之主要工作項目 程序上可以分為下列 : 判斷 (Identify) 搜集 (Collect) 保存 (Preserve) 研究分析 (Analysis) 完整鑑識報告 (Present)

需要數位鑑識的狀況

數位證據的範疇 數位證據可能存在的領域範疇非常的廣泛, 只要是存在使用紀錄的電子設備均屬於數位證據搜集的目標, 包含的範疇舉例如下 : 個人隨身資訊產品例如 :PDA MP3 Player Mobile Phone USB Disk Digital Camera 電子書及電子相簿等 各型式電腦 : 例如個人電腦 筆記型電腦 掌上型電腦 工業用電腦等 網路設備 : 防火牆 路由器 交換器及各型式網路匝道設備 大型伺服器系統 : AIX Solaris HP Unix AS 400 等 資料貯存媒體 : Tape SAN NAS DAS 光碟 Flopy Disk ZIP 等

為何數位鑑識不同於一般鑑識 數位證據 一種以二進位 (( 數位 )) 的方式儲存 傳輸的各種可能資訊, 包含 :: 圖片 音樂 簡訊 檔案 封包 影像等 數位證據的特性 容易複製 能無痕跡的修改 不易證實來源及製作人難以確定 非屬人類可直接感知 理解的內容 無法使用傳統鑑識方式 在現場處理證物時, 必須在不改變原始數位證據 (( 最小更動 )) 的原則下, 將證物加以紀錄 保存 送往鑑驗等, 且務必保持證物鏈之完整

資安事件處理與數位鑑識之差異 作業項目資安事件處理數位鑑識 用戶授權 鑑識計畫 現場測繪 證物封存 作業系統狀態檢視 網路流量分析 惡意樣本分析 磁碟映像檔活化 記憶體映像檔分析 撰寫報告

簡單來說事件處理與數位鑑識的差異在? 目的不同 資安事件處理 : 盡快解決問題, 派送解毒程式, 恢復系統上線運作 數位鑑識 : 保留原始證據, 詳細調查事件發生原因, 未來可供法律需求使用 時間不同 資安事件處理 : 以韓國為例 - 恢復正常運作約 7 天 數位鑑識 : 事件鑑識報告從 3/20-4/12 才完成

數位鑑識之要素

數位證據映像檔 由於為了保護數位證據的原始證物資料避免遭到破壞, 在鑑識的過程中首先會先製作原始證物的映像檔, 而此映像檔的數位內容將必需與原始證物的數位內容一模一樣 製作映像檔時只允許使用 Bit-Stream 將原始證物磁碟的第一個位元一直複製到磁碟的最後一個位元資料, 而所複製到的目的端是一個檔案, 即統稱為證據映像檔, 使用 MD5 或 SHA1 的摘要運算 驗證是否所產出的摘要檔一致, 而隨後的鑑識過程則大多會利用此映像檔來進行

數位鑑識標準作業程序 鑑識標準作業程序可分為 4 個階段 準備階段 取證階段 ( 事件現場 ) 取證階段 ( 事件鑑識實驗室 ) 呈現階段 準備階段 資安事件鑑識標準作業程序 取證階段 ( 事件現場 ) 1. 判斷事件類型流程 1. 消逝性資料取證流程 2. 非消逝性資料取證流程 取證階段 ( 事件鑑識實驗室 ) 1. 快速分析流程 2. 進階鑑識流程 呈現階段

數位鑑識標準作業程序

準備階段

取證階段 ( 事件現場 )

取證階段 ( 鑑識實驗室 )

呈現階段

數位鑑識所需工具 工具類型 功能說明 使用時機 鑑識實驗室 建議使用工具 現場勘查與記錄工具 記錄事件現場原始狀態 作業階段 ( 事件現場 ) 1.) 數位攝影機 2.) 數位錄影機 3.) 三角架 4.) 外接式閃光燈 證物扣押與保存工具 標示證物與妥善包裝 作業階段 ( 事件現場 ) 1.) 數位證物標籤紙 2.) 抗靜電證物袋 3.) 堅固的證物箱 消逝性資料取證工具 非消逝性資料取證工具 Memory Dump 與作業系統狀態資料擷取 網路封包側錄 快速磁碟複本 映像檔製作與磁碟抹除 (wipe) 磁碟防寫 (write blocker) 可開機的鑑識 Live CD 作業階段 ( 事件現場 ) 作業階段 ( 事件鑑識實驗室 ) *LiveDetector NetWitness Niksum *Logicube Dossier *Logicube Ultra Kit Helix DEFT Linux

數位鑑識所需工具 工具類型 功能說明 使用時機 鑑識實驗室 建議使用工具 分析與鑑識工具關鍵字搜尋作業階段 ( 事件鑑識實驗室 ) *Encase 日誌檔案 (Log) Parser 記憶體分析 磁碟映像檔掛載 磁碟映像檔活化 ( 虛擬化 ) 分散式密碼破解 IM 與瀏覽紀錄分析 E-Mail 關聯分析 綜合分析與鑑識 Microsoft Log Parser HB Gary Responder Pro Mount Image Pro VMware Workstation 1.)NVIDIA Tesla S1070 2.)ElcomSoft Password Recovery Bundle *Belkasoft Forensics Studio *Vound Intella EnCASE FTK TCT

個人資料保護法與數位鑑識 個人資料保護法 ( 以下簡稱新個資法 ) 即將施行, 新法適用行業別擴增至各行各業, 甚至蒐集個人資料的自然人也成為受規範對象 新個資法定有每人每一事件 500 元以上 2 萬元以下之賠償範圍, 對於同一原因事件造成之損害, 最高賠償額更可達 2 億元 新版個資法上路後, 由於企業一旦面臨賠償責任, 依規定需要證明 無故意或過失責任 才能免責 數位鑑識可以幫助企業在日後舉證時提出更有力的證據, 也能預先規劃, 幫助企業知道要怎麼 凡走過必留下痕跡 以鄰近的日本觀察, 日本個資法施行於 2005 年, 而損害賠償案件高峰在施行後 2 年發生, 接下來損害賠償總額即逐年降低 保有個資單位在施行前幾年遭求償成功後, 即學習導入資安系統 數位鑑識等等, 以降低個資外洩事件或減輕賠償責任

數位鑑識面臨的挑戰 硬碟空間不斷增加 40G->120G->1T->2T 智慧行動裝置的鑑識 雲端時代的來臨 反鑑識技術的挑戰

THE END Q&A