 工具盘点)
每一个企业的安全团队, 都应当预先储备一款好用的数字取证工具, 这是因为, 从轻微的网络违规, 到严重的网络攻击以及数据泄露事件的处置, 数字取证软件能够助力更快速地解决问题, 并且查明问题的根源。与此同时, 鉴于互联网以及全球化的发展, 网络犯罪的形式也呈现出多样化, 借助可靠的数字取证分析工具, 能够协助执法人员获取关键性的数字证据, 进而对不法分子予以处罚。由于网络犯罪分子攻击频率持续提升, 且攻击严重程度也不断攀升, 致使数字取证市场当下出现了较大改变, 这种改变能够用两个词汇予以概括, 那就是速度与准确率。怎样才可尽快把违法证据递交给调查人员, 这乃是将网络犯罪分子依法惩处的关键所在, 尤其是针对那些应用范围广泛的便携移动设备而言。所以, 安全人员正借助把自动化技术融入数字取证工作流程的方式, 去达成更快的取证速度, 与此同时更完整地留存证据链。协作取证的平台, 它能够收集各类设备的数据, 还可以对这些数据进行处理, 并且能够审查这些数据, 这样的平台, 正成为企业组织优化数字调查取证流程的最佳方式啊。本文对当前国际市场里最为热门的数字取证以及事件响应, 也就是DFIR软件工具, 进行了收集与整理, 这些软件工具能够助力企业打击网络犯罪, 还能保护数字资产。01公司在1999年的时候, 就已然进入了网络安全这个市场领域, 一直专注于数字取证这方面, 还有风险评估以及安全解决方案这两块。其中的取证调查, 主要是针对电子邮件展开的, 同时也包括计算机, 另外就是智能手机, 甚至还有物联网设备。应用特点• E3取证平台实现了对来自多个数据源数据的简化分析。能达成哈希数据库过滤, 针对文件, 对十六进制进行自动嵌入式数据检测, 针对文本, 对RTF进行自动嵌入式数据检测, 还针对电子邮件查看器进行自动嵌入式数据检测OLE。•可以提供远程访问从计算设备和云存储环境进行数据采集。可针对Xbox以及Echo这类产品, 予以物联网取证方面的支持, 还能够为、和Slack, 提供云取证的支持。02 Kit和KitTSK以及是两款流行的开源数字调查工具, 其中Kit能够协助管理员借助众多用于调查磁盘映像的命令行工具库去分析文件系统数据, 而某一个是一种拥有图形化用户界面即GUI的数字取证平台, 并用于公共和私有计算机系统调查, 以此对TSK的功能加以补充。应用特点•TSK提供了备受好评的磁盘和数据捕获工具。•功能涵盖时间轴之分析, 哈希进行过滤, 文件与文件夹施予标记, 还有多媒体予以提取。•让用户可以高效地分析硬盘和智能手机。其所具备的插件架构, 能够让用户有能力去查找附加模块, 并且能够让用户具有用Java进行开发或者开发自定义模块的可能性。•TSK的核心功能是分析卷和文件系统数据。031991年开始成立的公司, 能提供企业内容管理服务, 能提供网络服务, 能提供自动化服务, 能提供发现服务, 能提供安全服务, 也能提供分析服务。其解决方案涵盖, 端点检测和响应也就是EDR, 还有DFIR, 另外还有其他的一些, 借助这些解决方案有助于从多样种类的设备, 从硬盘驱动器当中恢复证据, 能够自动发现证据, 能对证据进行深度分析, 还能收集保存证据。应用特点已被部分司法机构予以认可, 能够用来查找、解密、收集以及保存源自多种计算机设备的取证数据, 与此同时确保证据的完整性, 并且和司法调查流程实现集成。能够从众多来源取得证据, 并且对每个来源进行深入发掘, 以此来找出或许相关的信息。•预定义或定制的条件和过滤器可以快速找到证据。•证据处理、集成式工作流程和灵活的报告都是提供的功能。•平台按重要性对证据排序。04它是由加拿大已退役的警务人员所创建, 主要是会向公共部门以及私营各类组织去提供数字取证调查方面颇具特点的工具, 其产品涵盖了专门用于事件响应的Axiom Cyber, 还有用于分类用途的别的相关工具。应用特点其应用较为广泛, 当下已然于全球100多个国家以及地区当中, 拥有4000多家客户。•支持多种数字取证源而不仅仅是针对Linux和操作系统。它能够被用来开展远程进行获取事件这项操作并且还能对来自计算机、云和移动设备给予的证据展开恢复以及分析。是一种自动化的解决办法, 能够用来在安全事件出现之后, 同时去收集且料理来自许多端点的证据。•可执行快速远程扫描并对端点进行初始分析。05 CAINE一款基于Linux的开源发行版工具, 用于数字取证的计算机辅助调查环境CAINE, 能与现有的各种Linux和Unix系统版本安全工具相集成。应用特点CAINE具备从随机访问存储器也就是RAM里自动提取时间线的这样一种功能。这是一种可相互操作起来的环境, 会在数字调查的四个阶段, 去对数字调查人员予以支持。•所有模块设备在只读模式下都会被阻止。•具有图形化的操作界面使用方便•能够确保相关磁盘都受到保护避免意外读写操作。06 KrollKroll提供的计算机取证工具, 可以使得各类数字证据不被遗漏, 在进行调查时, 能于各个不同阶段, 针对不论多么复杂的数据源情况, 给予取证相关的帮助, 同时还拥有专家服务来辅助。应用特点将计算机取证专长与传统调查技术相结合运用, 对物理证据与数字证据展开分析, 来把发生事件的详细情况给查明。•基于防御性的解决方案可用来识别和安全保存电子数据。能够达成复杂环境当中数据的采集需要, 用以电子调查以及取证分析, 或者取证发觉。不管数据是被有意地删除, 还是被无意地删除, 又或者是被有意地篡改, 亦或是被无意地篡改, 在这种时候, Kroll能够靠着分析所留下的数字线索, 进而发现关键信息。提供一周七天, 每天二十四小时的专家服务, 并且能够为客户担当专家证人, 或者担任特别专员。07 SIFTSIFT是一套供执行数字取证检查用的、免费开源的事件响应和取证工具, 它提供了一系列免费开源的DFIR解决方案。并且呢, 它还提供了多种部署选项, 这其中有虚拟机上的原生安装, 还有通过Linux子系统安装。应用特点能够在64位的操作系统当中进行运行, 会自动对软件予以更新, 增添那些最新的取证工具以及技术, 并且还能够协助进行内存优化。•SIFT 应用广泛下载量超过人次。SIFT主要被用作一部分, 这一部分乃是SANS事件响应、网络取证以及, 且是那网络威胁情报培训的这部分。•可以分析文件系统、网络证据和内存映像等。•支持NTFS、 CD、HFS和FAT等文件格式。08专门去开发那种基于工作流程的软件, 以及治理风险合规也就是GRC的解决方案, 在对内部法务团队予以协助, 让合规流程得到简化, 以及对风险进行控制等方面而言, 尤其有着价值。其推出的产品包含电子发现、隐私保护、风险管理以及数字取证。公司推出的FTK取证产品所具备的功能有, 针对Mac和移动数据展开调查, 还有远程代理端点收集, 再者是可扩展的数据处理环境也就是DPE, 以及自动化工作流程。应用特点•的操作符合SOC 2 Type 2认证和授权。·产品分成FTK模块, FTK Lab模块, FTK模块, FTK模块, FTK模块, 这多个模块。该产品, 于数字取证的领域当中, 已然被使用了三十多个年头, 是被运用在那种具备可重复特性, 以及可靠性需求较高的取证调查方面。•FTK解决方案的所有特点, 是能快速处理数据, 其中涵盖提取移动数据的情况。•可以提供远程端点调查、分类、收集和修复功能呢。09这是一款工具, 它属于命令行内存分析以及取证类, 其用途是从内存转储里提取信息, 存在一个取证框架, 它用于事件响应和恶意软件分析, 此框架是通过编写而成, 该工具支持操作系统, 具体有、Mac OS X以及Linux这几种操作系统。应用特点•不需要安装脚本解释器。调查人员借助内存取证技术, 得以运用RAM数据分析系统运行时的状态。•知晓操作系统的内里部分, 明白恶意代码, 清楚异常情况, 这些信息对改善工具应用功能有帮助。•嵌入式API可用于查找页表条目PTE标志。•支持内核地址空间布局随机化KASLR。10 X-WaysX-Ways是供计算机取证检验人员使用的工作环境, 它基于十六进制, 它基于磁盘编辑器, 它能提供额外的磁盘捕获软件, 它能提供额外的数据捕获软件, 它兼备克隆功能, 它兼备映像功能, 它还有其他工具。应用特点•便携式应用可在插入任何系统的U盘上运行无需安装。运用计算机技术开展取证检验工作的人员, 能够同应用了X-Ways的调查人员, 进行数据方面的交换共享, 进而展开协作。可以在XP下运行, 也可以在2003下运行, 还可以在Vista等旧版本的操作系统下运行。•能够自动检测丢失或删除的分区。11于一九九九年成立有着专门为那些需要对设备数据展开收集、审查、分析或者管理的组织供给移动设备取证服务的作用 数字情报调查平台对统一调查生命周期能起到作用 数字情报调查平台对保存数字证据能起到作用。应用特点•通用取证设备UFED可以提取物理和逻辑数据。恢复方法包含专用引导加载程序, 还有自动紧急下载EDL功能, 以及智能安卓调试桥ADB。•可以在和Mac上提供取证分析功能。•可查找互联网历史记录, 能查获下载件, 可找到最近搜索的那些内容, 还能得知热门网站, 也可获取位置, 能探明介质情况, 能查到消息详况, 可翻找回收站内容, 能知悉USB连接等诸多各样信息。有一种功能, 它能够提供AI辅助, 这种辅助具备图片和视频的分类功能, 还具备图片和视频的过滤功能, 并且它还支持全磁盘进行加密。12于2001年成立, 其目的在于助力公共以及私营组织打击数字犯罪, 截止到2022年, 这家将总部设立在印度的供应商, 在70多个国家包括地区开展业务, 能够从计算机系统捕获用于取证调查的证据, 以此来收集、保存、过滤还有分析证据。应用特点第一种产品, 着重于计算机取证方面, 第二种产品, 强调事件响应方面, 第三种产品, 侧重于电子发现以及公司政策合规调查方面。•可查找计算机磁盘上的数据并保护证据和创建报告。•可以从JPEG文件中提取EXIF数据•可以复制可疑的磁盘并进行取证分析•为等虚拟化应用提供运行捕获映像功能。13它最早是在1998年被开发出来的, 能够进行取证调查还可以对网络数据包展开分析, 并且具备对网络进行测试以及故障排查的能力, 这其中涵盖了在封装数据结构的三窗格数据包浏览器里检查数百种协议的操作。应用特点•可以与多平台兼容支持、Linus、macOS、、和。•具有网络分析功能可用于VoIP设备的取证分析。能够对运用gzip进行压缩的文件予以捕获, 接着将其导出成为XML格式, 或者导出成为CSV格式, 又或者导出为纯文本格式。•提供实时捕获和离线分析用户可以看到网络上发生的情况。142007年创立的这款网络取证分析工具, 能借助数据包嗅探器去重构数据, 它擅长与端口无关的协议识别, 也就是PIPI, 通过重构应用程序数据来识别协议, 作为免费开源工具, 其目的在于从捕获的互联网流量里提取应用程序数据。应用特点可对HTTP协议予以支持, 也能支持IMAP协议, 还支持POP协议, 同样支持SMTP协议, 并且支持IPv6等协议。具备创建XML文件的能力, 能够识别在重新组装的每一个数据结构当中, 其所包含的数据流以及pcap, 也就是输入文件。•提供多线程机制没有数据输入限制。•可以从DNS包中执行反向域名系统DNS查找。15以SIEM、威胁情报以及UEBA产品作为主要业务为之属具呈现体现的公司, 于2003年创立形成成立。到当下此刻截止, 公司经由一项被称作的方案举措添增添加了网络取证功能用途, 这归属于其整体安全解决方案的一部分构成, 但并非单独成为个体, 而是能够作为独立的模块部件来予以交付供给提供。应用特点聚合由数据包捕获派生而来的元数据, 保存日志方面的数据, 运用网络取证传感器去填补存在的空白之处。•会重点关注事件取证的平均响应时间MTTR。1. 能够识别出3000多个应用程序, 还可识别3000多个元数据, 2. 并且能够深入地去了解网络会话。一种基于脚本的深度数据包分析, 也就是DPA, 能够被用来达成实时的检测取证。16公司有着超20年计算机取证分析及诉讼支持服务经历, 能支持当下近乎所有数字化设备采取证服务, 并且还提供电子发现服务、渗透测试以及漏洞响应服务。应用特点有属于自己的实验室, 还有全球响应网络, 能针对各种 IT 环境里的几乎任意信息化系统, 展开取证分析。•在部分国家GDF取证结果可在司法诉讼中作为证据。•可以提供数据检索和恢复服务。•可以为客户提供取证准备和就绪情况的评估。参考链接