در این تاپیک به چگونگی یافتن ردهاو منشاء فایلی مخرب همراه با اطلاعاتی در مورد فرد مخرب میپردازیم. تیتر این تاپیک که در اصل پزشکی قانونی دیجیتالی است که در زبان انگلیسی به ان "Computer forensics" گفته میشود, برای درک بهتر به کالبد شکافی دیجیتالی تغییر یافته است.
Forensics علم روشهای تکنیکی و مراحلی برای مطالعه ردهائی است که منشاء انها یک جرم و یا جنایت است و به عبارتی پزشکی قانونی است که برای یافتن دلایل و چگونگی انجام جرمی است. "Computer forensics" نیز اصطلاحی است که برای یافتن ردهای دیجیتالی بیشتر مجرمین بکار میرود و برای یافتن عناصری که بتوانند بعنوان مدرکی برای اثبات جرمی دیجیتالی چون مثلا رخنه انفورماتیکی استفاده شده و در پی ان امکان شکایت قانونی را فراهم سازند.
مسلما در اینجا هدف اموزش این علم وسیع نیست بلکه توصیه هائی و توضیحاتی برای انجام ان برای افراد عادی است که احیانا هک شده و یا الوده گشته اند و مایلند بصورتی کاملا قانونی خطای خود در این راستا و همچنین ردهائی از یک فرد مخرب را بیابند.
در ابتدا باید بدانید که حتی بدون اینکه متوجه شوید همیشه ردهائی دیجیتالی از خود بجای میگذارید. هر چند که ممکن است از روشها و یا ابزای برای ناشناس ماندن و یا ردی بجای نگذاشتن استفاده کنید, اما باز هم در بعضی موارد ردهائی از خود بجای میگذارید. همانطور که گفته شد اینجا به یافتن ردها بطور حرفه ای و تحقیقات وسیعی که توسط متخصصین این علم صورت میگیرد نمیپردازیم و فقط توضیحاتی برای افراد عادی و کنجکاوی که مایلند حداقل اشنائی با این علم و احیانا چگونگی یافتن ردهای هکری مخرب روی کامپیوتر خود را بدانند داده میشوند.
در واقع ردهای بجای مانده از فعالیتهای گذشته میتوانند برای بازسازی انچه که رخ داده و مشاهده و یا یافتن منبع مشکل کمک کنند. این موضوعی است که در اینجا توضیح خواهیم داد.
تصور کنید که شما هک شده اید. در اینصورت برای کالبد شکافی دیجیتالی لزومی ندارد که کامپیوتر خود را اسکن کرده و یا برنامه های مخرب را پاکسازی کنید و نه حتی تاریخچه سایتهای بازدید شده و یا فایلهای دانلود شده را پاک نمائید. برعکس برای یافتن ردها به هیچوجه این عملیات نباید صورت بگیرند چون در واقع پاک کردن ردها و یا اثار جرم است درست همانگونه که در محیط غیر دیجیتالی هیچوقت نباید به هیچ چیز در صحنه جرم دست زده و یا تغییری داد.
اگر هک شده اید و یا مظنون به فعالیت برنامه ای مخرب روی کامپیوتر خود هستید و یا احیانا انرا یافته اید, مهم است که بخاطر بیاورید که قبل از ان چه کارهائی انجام داده اید و یا چه فعالیتهائی داشته اید. در این راستا باید از خود پرسش کنید و مثلا بخاطر بیاورید که اخرین سایتهای بازدید شده کدامین بوده اند و یا اخرین برنامه های نصب شده کدامند و یا ایا یک فلش مموری و ابزاری خارجی نظیر ان به کامپیوتر متصل شده بوده و غیره.
یافتن ردهای بجای گذاشته شده روی اینترنت :
مدیریت این موضوع چندان اسان نیست چون متاسفانه همه ردهای بجا گذارده شده روی اینترنت همیشه روی کامپیوتر مشهود نیستند اما با اینهمه تاریخچه سایتهای بازدید شده در صورتیکه حذف نشده باشد میتواند برای شروع و مثلا یافتن احیانا سایت مخربی به کار اید.
منظور از سایت مخرب هرگونه سایتی است که میتواند یک سایت فیشینگ یا جعلی برای به دام انداختن کاربر و یا سایتیکه با بازدید ان بطور خودکار و بدون اطلاع کاربر برنامه مخربی دانلود و روی کامپیوتر کاربر نصب میگردد که به ان Drive-by download گفته میشود, سایتی که از بنرهای تبلیغاتی مخرب برای هدایت کاربر به سایتی مخرب استفاده میکند, سایتی که خود به دلیل اسیب پذیری و یا اسیب پذیریهائی هک شده و برای الوده کردن بازدیدکنندگان توسط مخربین بهره برداری میشود و غیره باشد.
اگر همه اینها به نظر شما بسیار مشکل میایند, در اینصورت بهتر است از شخصی که بیشتر از شما تجربه دارد برای یافتن اینگونه سایتها در تاریخچه وبگردی خود یاری بخواهید.
مسلما همه سایتها در تاریخچه وبگردی الوده و یا عامل الودگی و هک شما نبوده اند اما حتی به سایتهائی که از نظرتان نمیتوانند مخرب باشند باید شک کنید چون همانطور که قبلا گفته شد, سایتی غیر مخرب خود میتواند هک شده و دامی برای بازدید کنندگان روی ان پهن شده باشد.
یافتن ردهای بجا مانده روی کامپیوتر :
همانطور که بالاتر توضیح داده شد, همیشه باید بخاطر داشته باشید که بر اساس شک و یا تردید باید عمل کرد و در نتیجه باید بخاطر بیاورید که احیانا اخرین برنامه های نصب شده که میتوانند عامل تخریب باشند کدامین بوده اند. این برنامه ها میتوانند یک نرم افزار یا یک افزونه برای مرورگر و یا یک پلاگین و غیره باشند.
بعضی روش ها برای یافتن ردهای ذخیره شده روی کامپیوتر :
ویندوز و سایر برنامه ها مرتبا انچه را که روی کامپیوتر انجام میشود و یا رخ میدهد را ذخیره میکنند و یا در واقع تاریخچه ای از عملیات انجام شده نگه میدارند. یکی از انها "Event Viewer" و یا مشاهده گر رخدادهای کامپیوتر است که با تایپ eventvwr.msc در نوار جستجوی کامپیوتر میتوان به ان دست یافت.
Event Viewer از نظر اطلاعاتی برای تمامی برنامه های اجرا شده و برنامه های سیستم و کانکشنهای شبکه و ساختن یک پوئینت ریستور و رجیستری ویندوز و حتی قطعات بسیار غنی است و تاریخچه ای از همه وقایع انها را حفظ میکند و میتواند کمک ارزشمندی برای یافتن بعضی مشکلات پیش امده با روز و ساعت دقیق انها باشد.
البته ممکن است کاربران مبتدی به دلیل وسیع بودن اطلاعات ثبت شده در Event Viewer ویندوز انرا بسیار پیچیده یافته و سر در گم شوند که میتوانند از شخصی که بیشتر از انها به ان اشنائی دارد یاری بگیرند.
در اینجا به تک تک زیر شاخه های Event Viewer نمیپردازیم چون هدف در اینجا اموزش ان نیست اما بعنوان مثال میتوان دلیل اینکه برنامه ای دیگر کار نمیکند یا دچار مشکلی شده را در ان و با کلیک روی "Windows Logs" در منوی سمت چپ پنجره ا اصلی ان و سپس کلیک راست روی"System" و سپس گزینه "Create Custom Viewer" و سپس "By source" و در منوی کشوئی انتخاب "Microsoft Windows security auditing" و در اخر "Ok" عمل کرد. بدینگونه میتوان هر بار که حساب کاربری ای کانکت شده را مشاهده نمود.
یافتن ردها در رجیستری ویندوز :
تنظیمات کلی برنامه ها و سیستم در رجیستری ویندوز است و بعضی از انها برای یافتن اخرین فایلهای گشوده شده و برنامه های اجرا شده و غیره بسیار جالب توجه هستند چون میتوانند به یافتن برنامه و یا برنامه هائی مخرب کمک کنند. اما برای اینکار لزومی ندارد که رجیستری را گشوده و به جستجوی انها بروید بلکه میتوانید از برنامه "LastActivityView" استفاده نمائید که وقایع جالب توجه در Event Viewer را که پیشتر در مورد ان توضیح داده شد و البته همچنین در رجیستری و حتی در بعضی پوشه ها را میابد.
فایلها و برنامه ها :
چه فایلهای دانلود شده و چه انهائیکه با ایمیل دریافت شده اند و یا حتی انهائیکه با فلش مموری به کامپیوتر انتقال یافته اند میتوانند اطلاعات قابل توجهی در مورد منشاء خود بدهند. این در مورد فایلهای تصویری نیز صادق است و انها میتوانند متاداده های EXIF که داده هائی هستند که مثلا محل گرفتن عکس و مارک دستگاه استفاده شده برای گرفتن ان را فاش میسازند داشته باشند.
در ابتدا باید فایل مورد نظر را اپلود کرده و سپس کپچا را وارد نموده و بعد روی دکمه "Submit for analysis" کلیک کرد. همانگونه که در تصویر اول زیر مشاهده میکنید امکان اپلود فایل چه از یک یو ار ال و چه از روی کامپیوتر (حداکثر حجم 8 مگابایت) و یا ساپورتی دیگر ممکن است. سپس به صفحه دیگری همانند تصویر دوم زیر هدایت شده و با کلیک روی لینک این صفحه به صفحه دیگری به شکل تصویر سوم هدایت خواهید شد (در صورت کلیک نکردن روی لینک, هدایت به صفحه بعدی بطور خودکار انجام خواهد شد.) که روی ان اطلاعاتی در مورد فایل داده شده و بعلاوه انرا انالیز میکند که این انالیز بسته به فایل میتواند بسیار طولانی باشد.
روش دیگر دیکمپایل کردن برنامه مظنون برای یافتن سورس کد ان میباشد که به ان "Reverse Engineering" یا "مهندسی معکوس" گفته میشود.
یافتن کدسورس برنامه های NET. با توجه به تعداد برنامه های مخربی که با ان ساخته میشوند اسان است و براحتی میتوان ادرس ایمیل و داده های دیگری از فرد مخرب را در ان یافت. و اما ردگیری فرد مخرب خود مبحث جداگاته ای است که خارج از موضوع این تاپیک کالبد شکافی است.
از طرفی میتوان در صورتیکه فایل مخربی حذف شده انرا بازیابی کرد تا اطلاعاتی که توضیح داده شدند را در مورد ان بتوان یافت. در اینجا وقتی صحبت از حذف فایل میکنیم منظور فرستادن ان به سطل اشغال است. برای بازیابی برنامه های بسیاری موجودند اما یکی از انها که ساده ترین برای استفاده حتی توسط مبتدیان و همچنین سریع و پرتابل و رایگان است Recuva میباشد. این بخصوص در زمانیکه فایلهائی را که مظنون به مخرب بودن انها بوده و خیلی سریع انها را حذف کرده اید میتواند بکار اید. هر چند که نگاهداشتن یک برنامه مخرب پتانسیل ممکن است به نظر عجیب بیاید اما میتوان انرا در پوشه ای ذخیره کرده و انرا اجرا نکرد.
استفاده از ابزار بسیار تخصصی :
زمینه Computer forensics, بسیار وسیع است و برنامه های تخصصی بسیاری نیز در این زمینه تخصصی موجودند که از ان میان میتوان از چند برنامه زیر نام برد :
Digital Forensics Framework که فضائی کامل برای دسترسی به همه دیسک ها و ابزار جانبی و داده های پروسس ها و شبکه و غیره و غیره را فراهم میسازد.
Volatility که ابزاری برای یافتن داده ها در مموری میباشد.
Bulk Extractor ابزاری برای یافتن ادرسهای ایمیل و ادرسهای ای پی و یو ار ال ها و غیره از طریق یک دیسک یا پوشه و یا یک فایل است.
علاقه مندان میتوانند لیست کاملی از ابزار Forensics را در اینجا بیابند.
این مقاله لو بلوگ دو هکر انحصارا برای ترفندستان ترجمه شده و کلیه حقوق مادی و معنوی ان مربوط و متعلق به وب سایت ترفندستان است. کپی این مقاله فقط با قید نام ترفندستان مجاز است.
- - , .
برچسب:
نویسنده: دانلودی