Professional Documents
Culture Documents
Seminarski OSForensics - Pretraga Izbrisanih Datoteka
Seminarski OSForensics - Pretraga Izbrisanih Datoteka
Seminarski OSForensics - Pretraga Izbrisanih Datoteka
Tema:
Student: Profesor:
ALEN GRGIĆ 09/18-ri PROF. DR. DRAGAN SOLEŠA
1) Deleted Files Search
SADRŽAJ 1) Raw disk viewer- interfejs
2) Glavni interfejs 2) Kontekstni meni nastavak
3) Osnovna upotreba 3) Dodatni podmeni
4) Osnovna upotreba unaprijed postavljenih opcija 4) Za najbolje rezultate
5) Višestruko pretraživanje 5) Konfiguracija za pretragu izbrisanih datoteka
6) “Wildcard”-zamjenski znak 6) Konfiguracija za “File Carving”
7) Napredne postavke 7) Skeniranje po ekstenziji fajla
8) Rezultati pretrage 8) Vrste prikaza rezultata pretrage
9) Konvencija o imenovanju rezbarenih 9) Dodatni meni:
datoteka „Carved files” 10) Prikaz klastera (grupa) izbrisanih datoteka
10) Desni klik- meni
11) Kontekstni meni
Deleted Files Search
Modul za pretraživanje izbrisanih
datoteka može se koristiti za
oporavak datoteka koje su trajno
izbrisane iz sistema (dakle onih
datoteke koje se više ne nalaze ni u
„korpi“).
Deleted Files Search
Ovo je posebno korisno za oporavak
datoteka koje je korisnik možda
pokušao uništiti radi skrivanja
nekih dokaza.
Glavni interfejs
Osnovna upotreba
Osnovno pretraživanje izbrisanih datoteka
jednostavno uključuje unos pojma za
pretraživanje i odabir fizičkog diska.
OSForensics će skenirati odabrani disk za
tragovima izbrisanih datoteka čije ime
sadrži pojam koji smo unijeli za pretragu.
Osnovno pretraživanje ne razlikuje velika i
mala slova.
Osnovna upotreba unaprijed
postavljenih opcija
Možete odabrati jednu od unaprijed
postavljenih opcija pretraživanja za
brzo lociranje slikovnih datoteka
ili dokumenata.
Višestruko pretraživanje
Pretraživanje više različitih
pojmova odjednom vršimo tako što
pojmove odvajamo separatorom ;(tačka
zarez):
pojam1;pojam2;pojam3;pojam4....itd.
Višestruko pretraživanje
Također je moguće koristiti i
“wildcard” pretraživanje sa
znakovima '*' ili '?' kao zamjenski
znakovi unutar pojma za
pretraživanje. predstavlja bilo koji broj znakova
poj*;po?am2;poja*;pojam?....itd.
Ova opcija
dodaje odabrane
stavke u željeni
“case” -> slučaj
Dodatni podmeni
Uklanja izbrisane
datoteke iz nekog
“Case”-a
Dodatni podmeni
Provjerava dali se
odabrane izbrisane
datoteke nalaze u “haš
set”-u aktivne baze
podataka.
Sprema izbrisane
datoteke na
disk;
Dodatni podmeni
Sprema izbrisane
datoteke na
disk,
uključujući i
klastere koji su
dodijeljeni toj
datoteci
Za najbolje rezultate
Za najbolje rezultate u oporavku
izbrisane datoteke, važno je da se na
disku odvija što manje aktivnosti (poput
stvaranja ili mijenjanja datoteka).
Bilo kakve promjene mogu prepisati
informacije o fajlu ili sadržaju
datoteke.
Za najbolje rezultate
Sliku odabranog diska treba snimiti
što je prije moguće.
Obnovljene datoteke treba sačuvati
na drugom disku jer oporavak na
istom disku može prepisati neke
informacije o fajlu.
Za najbolje rezultate
OSForensics bi bilo najbolje
pokrenuti s USB pogona.
Ovo omogućava korištenje softvera
bez instalacija na sistemu, čime se
smanjuje vjerovatnoća promjena
sistemskih datoteka.
Za najbolje rezultate
Datoteke slike diska (disk image files) i
fizičke diskove treba montirati u režimu samo
za čitanje (read only), kako bi se izbjeglo
bilo kakvo prepisivanje podataka od strane
operativnog sistema ili drugih aplikacija.
Konfiguracija za pretragu izbrisanih
datoteka
Prozor za konfiguraciju pretraživanja
izbrisanih datoteka omogućava korisnicima da
konfigurišu postavke pretraživanja za
izbrisane datoteke.
Na 11. slajdu ove prezentacije, ukratko je
opisano na koji način možemo pristupiti ovoj
konfiguraciji, a to je pomoću tipke .
Konfiguracija za pretragu
izbrisanih datoteka
Konfiguracija za pretragu
izbrisanih datoteka
Ova opcija
određuje minimalni
nivo kvaliteta
obrisane datoteke
koju treba
uključiti u
rezultate
pretrage.
Konfiguracija za pretragu
izbrisanih datoteka
Ako je ova opcija
označena,
pretraživanje će
biti osjetljivo na
velika i mala
slova.
Ova opcija je po
defoltu
onemogućena.
Konfiguracija za pretragu
izbrisanih datoteka
Ako je ova opcija
uključena, nazivi
mapa će također
biti uključeni u
pretraživanja, a ne
samo nazivi
datoteka.
Ova opcija je po
defoltu takođe
onemogućena.
Konfiguracija za pretragu
izbrisanih datoteka
Kad je ovo odabrano, rezultati
uključuju samo ako je niz za
pretraživanje uparen kao upisana
riječ u imenu datoteke.
Pored razmaka, sljedeći znakovi se
koriste kao znakovi za prekid oko
riječi: "_-.()[]".
Na primjer, ako pretražujemo "Test" s
omogućenom ovom opcijom pokazale bi
datoteke poput “:
‹ "_Test.txt",
‹ "A(Test).jpg",
‹ "Ovo je Test.docx" ili
‹ "file.test".
koristan za
identifikaciju
raspona datuma
gdje je došlo
do značajne
aktivnosti
obrisane
datoteke.
Vrste prikaza rezultata pretrage
Granularnost skale PRIKAZ 4: GRAFIKON VREMENSKE LINIJE
može se podesiti
klikom na trakaste
grafikone da biste
uvećali ili dugme
'-' u gornjem
desnom uglu da
biste umanjili.
Desni klik na
odeljak trake
otvara sledeći
meni:
Dodatni meni:
eksportuje
prikazuje samo one
rezultate u
datoteke koje
HTML format.
pripadaju odabranoj
vremenskoj traci.
Eskportuje Eskportuje
rezultate u rezultate u
tesktualni .csv format
format
Prikaz klastera (grupa) izbrisanih
datoteka
Prozor Prikaz klastera izbrisanih
datoteka (Deleted File Cluster View)
pruža grafički prikaz alokacije
izbrisanih grupa datoteka na
fizičkom disku.
Prikaz klastera (grupa) izbrisanih datoteka