Archivi tag: copia forense

Download di Deft XVA Linux per Informatica Forense

DEFT XVA Virtual Machine disponibile per il download

Download di Deft XVA Linux per Informatica ForenseDEFT XVA, la tanto attesa versione X della piattaforma di analisi forense e investigazioni digitali DEFT Linux è disponibile per il download, sotto forma di disco virtuale importabile su VMWare o VirtualBox e contenente strumenti per attività di analisi forense in ambito d’informatica forense e indagini digitali.

Basata su Ubuntu Mate 18.04, con il kernel in versione 4.15.0-36-generic, DEFT Linux X contiene una raccolta di tool free ed open source per l’analisi forense e indagini digitali, che vanno dall’estrazione artefatti, mount, data recovery, network forensics, hashing, OSINT, Imaging, password recovery, picture forensics, live forensics, malware analysis, timeline, virtual forensics, mobile forensics, wipe, mount manager e per concludere Autopsy.

DEFT XVA Distribuzione Forense Linux

 

DEFT XVA, ultima piattaforma della suite DEFT Linux, componente strategica di ogni consulente informatico forense, non viene avviata con utente root autenticato sul sistema ma con lo user “investigator”, la cui password di default è “investigator”. In ambito di perizia informatica forense, una distribuzione come DEFT Linux può essere utile per eseguire attività di analisi forense delle evidenze e produrre una relazione tecnica contenente le risultanze della propria attività d’indagine digitale sui dati ottenuti tramite copia forense, eseguita ad esempio tramite la versione ridotta della piattaforma DEFT, chiamata DEFT Zero e disponibile da settembre nella versine 2018.2.

Su DEFT XVA, per montare in lettura o scrittura dispositivi di archiviazione di massa (hard disk, pendrive, schede di memoria, etc…) sono disponibili sia l’interfaccia grafica di mount manager, sia i comandi “wrtblk” e “wrtblk-disable” già presenti da anni sulla piattaforma DEFT Zero.

DEFT XVA mount manager per montare dischi in read only o scrittura

Si ricorda infatti che DEFT Linux non monta in automatico i dischi connessi al PC né al momento del boot e neanche successivamente, quando vengono collegati nuovi dispositivi, ma offre sempre la possibilità di montare in modalità sola lettura (“read-only” o “ro”) o in scrittura (“read-write”, “rw”) i dischi sia tramite il file manager grafico PCManFM, cliccando con il tasto destro sul disco che s’intende montare e selezionando”Mount in protected mode (Read Only)” per montare i dischi in modalità read only e “Mount Volume” per montarli in scrittura.

DEFT Zero file manager per montare i dischi in read only

Per chi preferisce la linea di comando, è sempre possibile bloccare e sbloccare la scrittura su disco (che di default è sempre bloccata) tramite gli script “wrtblk-disable” e “wrtblk-enable”. Lo script “wrtblk-disable” prende in input il nome del device da sbloccare in scrittura (quindi sul quale sarà possibile fare un mount in modalità “rw”), digitando ad esempio “wrtblk-disable sda” per sbloccare il device /dev/sda, che potrà quindi essere montato anche in scrittura o sul quale sarà possibile scrivere anche direttamente tramite dd).

Per bloccare nuovamente il disco in sola lettura, è sufficiente digitare – sempre da linea di comando – lo script “wrtblk” seguito dal device sul quale s’intende impedire la scrittura. Il comando “wrtblk sda“, ad esempio, farà sì che sul device /dev/sda diventi impossibile scrivere, sia tramite mount in modalità “rw” ma anche a basso livello, agendo direttamente sul dispositivo tramite comandi come dd, dcfldd o dc3dd.

I due script “wrtblk” e “wrtblk-disable” non fanno altro che richiamare il comando linux “blockdev”, che con il parametro “–setrw” abilita la scrittura su di un disco, mentre con il comando “–setro” ne blocca la scrittura permettendone soltanto la lettura, secondo questo schema:

  • blockdev –setrw /dev/sdX“: permette la scrittura sul device sdX;
  • blockdev –setro /dev/sdX“: blocca la scrittura sul device sdX, permettendo la sola lettura.

Una volta bloccato o sbloccato da scrittura un dispositivo, è comunque necessario – per scriverci o leggerne il contenuto – eseguire il comando “mount” con gli opportuni parametri “-o ro” (per montare in sola lettura, read-only) oppure “-o rw” (per montare in lettura e scrittura – read-write) da GUI oppure da cmdline.

Il download della virtual appliance DEFT X può essere eseguito gratuitamente tramite il mirror GARR (spesso non funzionante) oppure tramite la piattaforma di file sharing Mega. Purtroppo la dimensione del file contenente la VA è notevole, il file compresso “DeftXva.1.zip” che si scarica dal mirror GARR e da Mega occupa ben 13 GB e contiene un disco virtuale VMDK da 36 GB.

L’archivio ZIP “DeftXva.1.zip” che si ottiene al seguito del download contenente la macchina virtuale DEFT XVA produce i seguenti valori hash:

  • MD5: 1ccb2b3e5934712805f572848647e53c
  • SHA1: a07fec3990614bef8672ed27112c15c9a3dba35d
  • SHA256: 291f0a8fd1c3552fbf51cd826779c541e29650dd7e65038e9f2cd1eb63ac60cd

Il file “Deft X, va-disk1.vmdk” contenuto all’interno dell’archivio “DeftXva.1.zip” in download possiede i seguenti valori hash:

  • MD5: 54ad69a107a262046a7881856186f2e7
  • SHA1: 9d188848111c48a0a19cb82677d1e6374de3b08c
  • SHA256: dd3e76f25051bacf88cfa75f2596e915df79ce4f4a87564683d1c6c202db65c3

Al suo interno è contenuto un disco virtuale VMDK, che è necessario importare in una macchina virtuale creata, ad esempio, tramite VMWare oppure VirtualBox.

Cellebrite UFED preventitative update

Critical bug fix per Cellebrite UFED

La società israeliana Cellebrite, produttrice del noto sistema di mobile forensics “UFED” utilizzato dallo Studio per le attività di acquisizione forense da smartphone e perizia su cellulari e tablet, sta informando in questi giorni i suoi clienti con diverse email di segnalazione circa un importante aggiornamento rilasciato il 28 dicembre per i prodotti UFED Physical Analyzer, UFED Cloud Analyzer e UFED InField.

Cellebrite UFED preventitative update

L’aggiornamento – o preventative hotfix – è dovuto al fatto che Cellebrite ha rilevato un bug nel meccanismo di verifica della data del software a causa del quale i software UFED Physical Analyzer, UFED Cloud Analyzer e UFED InField non decodificheranno più i dati dei dispositivi sottoposti ad acquisizione forense a partire dal 5 gennaio 2018, segnalando la mancata decodifica solamente nei file di log.

Il baco del software UFED della società Cellebrite – che interrompe la decodifica dei dati presenti nelle copie forensi acquisite dai cellulari, smartphone e tablet – e che richiede l’installazione del preventative hotfix  ha effetto sulle versioni rilasciate successivamente a febbraio 2017, in particolare:

  • UFED Physical Analyzer, versioni 6.1 o successive;
  • UFED Cloud Analyzer, versioni 6.0.1 o successive;
  • UFED InField, versioni 6.1 o successive.

Per poter garantire la continuità delle operazioni di mobile forensics, è necessario installare una delle seguenti alternative:

  • Light hotfix: versione che aggiornerà tutte le istanze dei software installati su una specifica macchina, da scegliere per chi desidera mantenere la versione esistente dei software oppure per coloro la cui licenza è scaduta a febbraio 2017 nei mesi successivi;
  • New version update: consiste nel solo hotfix (versione 6.4.6 per UFED Physical Analyzer e UFED InField, versione 6.3.0.549 per UFED Cloud Analyzer).

Cellebrite UFED Critical Hotfix

Per procedere con l’aggiornamento l’hotfix per Cellebrite UFED è sufficiente accedere alla propria area My Cellebrite con le credenziali fornite in fase di acquisto e scaricare i software indicati dalla società israeliana.

Le chat Whatsapp come prova a valore legale

La Cassazione sul valore legale delle chat Whatsapp nel processo

Le chat Whatsapp come prova a valore legaleLa Cassazione affronta, nella Sentenza n. 49016/2017 del 25 ottobre 2017, la questione della validità legale della trascrizione di chat Whatsapp a fini giudiziari, come prova in un processo, precisando che i messaggi Whatsapp possono essere considerati prova documentale ed essere utilizzati nel processo civile o penale solamente a certe condizioni.

Il caso sul quale si è espresso la Cassazione riguarda una denuncia per stalking,  a seguito della quale la difesa dell’imputato avrebbe voluto depositare la trascrizione di messaggi provenienti da chat Whatsapp per dimostrare l’inattendibilità della persona offesa, ma la Corte Territoriale si è rifiutata di inserire tali elementi addotti dalla parte nel fascicolo.

Secondo la Cassazione, è corretto che la Corte Territoriale non abbia accettato il deposito della trascrizioni perché le chat Whatsapp hanno valore come prova informatica nel processo solamente se viene acquisito anche il supporto – telematico o figurativo – contenente la registrazione, essendo la trascrizione una semplice riproduzione del contenuto della principale prova documentale.

Il motivo della necessità di depositare il supporto è – stando alla Sentenza n. 49016/2017 del 25 ottobre 2017 della Cassazione – che questo permette di “controllare l’affidabilità della prova medesima mediante l’esame diretto del supporto onde verificare con certezza sia la paternità dell registrazioni sia l’attendibilità di quanto da esse documentato“.

Poiché non è sempre possibile depositare il dispositivo originale (per motivi legati alla privacy dei contenuti, indisponibilità dell’hardware, danneggiamento, perdita, etc…) e dato che ormai in ambito digitale non esiste più il concetto di “originale” dato che la copia forense di un dispositivo ha la stessa valenza probatoria del dispositivo, è possibile valutare il deposito della copia forense del dispositivo di registrazione (registratore digitale, smartphone, telecamera, etc…) così da conferire il valore legale di prova informatica e documentale al suo contenuto (registrazioni, filmati, messaggi SMS o Whatsapp, etc…).

Per completezza, oltre al deposito dell’acquisizione forense del contenuto del dispositivo dal quale si vorranno estrarre le prove informatiche, riteniamo sia essenziale depositare anche una relazione tecnica forense che attesti la metodologia e strumentazione utilizzata per la copia forense, l’assenza di tracce di alterazione o manipolazione ai dati che dovranno essere utilizzati in Giudizio e i criteri con i quali sono stati estratti gli elementi probatori d’interesse come ad esempio i messaggi SMS o Whatsapp, registrazioni audio, filmati, etc…

La Cassazione non specifica come acquisire i messaggi Whatsapp come prova in un Processo, a fini legati e utilizzo in Tribunale, ma lascia intendere che se il deposito viene fatto in modo “integrale” (quindi con il dispositivo originale o il suo equivalente tramite acquisizione forense certificata) i dati possono essere accettati e utilizzati in Giudizio.

Per creare una copia conforme dei messaggi Whatsapp a uso legale (inclusi anche SMS, messaggi, chat o gruppi Telegram, Viber, iMessage, Facebook Messenger, Skype o qualunque altro sistema di Instant Messaging) è quindi necessario avvalersi delle tecniche di acquisizione forense da cellulare, smartphone o tablet, basate sui principi di inalterabilità della prova e conformità con l’originale espressi dalla Legge 48 del 2008 che cita, ad esempio, come le copie forensi debbano esse eseguite “adottando misure tecniche dirette ad assicurare la conservazione dei dati originali e ad impedirne l’alterazione“, “con una procedura che assicuri la conformità dei dati acquisiti a quelli originali e la loro immodificabilità.”.

Copia conforme di smartphone a uso legaleLo Studio si avvale della migliore strumentazione hardware e software per copia conforme dei contenuti e acquisizione forense certificata delle prove da smartphone e tablet per utilizzo in Tribunale, utilizzati da personale tecnico qualificato e con esperienza in ambito d’indagini digitali. Gli strumenti principali di cui ci avvaliamo sono l’israeliano Cellebrite UFED, Micro Systemation XRY, Oxygen Forensics, Paraben Device Seizure, Katana Forensics Lantern e altri software di mobile forensics che utilizziamo nell’ambito delle perizie informatiche di acquisizione forense da dispositivi mobili.

Per conferire maggiore autorevolezza alla perizia di acquisizione delle chat Whatsapp, talvolta può essere strategico produrre perizia informatica asseverata e giurata in Tribunale, in particolare in ambito di cause e processi civili. L’asseverazione e giuramento della perizia informatica viene fatta dal Perito davanti al Cancelliere del Tribunale al fine di assumersi la responsabilità giuridica e legale del proprio operato, garantendo di aver “bene e fedelmente proceduto alle operazioni e di non aver avuto altro scopo che quello di far conoscere la verità“.

DEFT Zero v 2017.1 stable è disponibile per il download

DEFT Zero - DownloadIndispensabile per acquisizioni forensi di hard disk, pendrive, schede di memoria e supporti ottici, una delle suite di computer forensics più utilizzate dagli operatori del settore, DEFT Zero è stata aggiornata alla versione 2017.1 stable, dopo un periodo di test che ha permesso al DEFT Team e agli utilizzatori di consolidarne la sicurezza e l’affidabilità.

DEFT Zero è una versione light della distribuzione forense DEFT dedicata espressamente all’acquisizione di immagini forensi delle memorie di massa, utilizzata in ambito di perizia informatica da consulenti informatici forensi di tutto il mondo, con il numero indispensabile di tool di acquisizione e preview nello spazio ridotto di 500MB, tale da poter essere riversato su un CDROM o su una pendrive USB e poter essere caricato direttamente in RAM.

La distro live DEFT Zero in versione Stable 2017.1 si può scaricare liberamente in formato ISO da questo link e utilizzre liberamente, essendo composta da tutto software open source dedicato alla digital forensics.

DEFT Zero - Scaricare ISO in Download diretto

Tra le maggiori novità della versione 2017.1 di DEFT Zero troviamo:

  • supporto alle memorie SSD NVMExpress presenti nei Macbook Apple edizione 2015 e successive;
  • supporto per le memorie SSD eMMC presenti in notebook come i nuovi DELL XPS 13 o XPS 15;
  • supporto UEFI per poter avviare il sistema Linux su BIOS con UEFI;
  • aggiornamento librerie e tool di acquisizione forense.

Dato che ormai difficilmente si utilizzano supporti ottici come CDROM o DVDROM per distribuzioni live da utilizzare nell’ambito delle perizie informatiche forensi, si consiglia riversare DEFT Zero su di una pendrive USB, con dimensione almeno 512MB.

Riversare DEFT Zero su pendrive USB o CDROM

Per la creazione di una chiavetta USB per fare boot con DEFT 0 Linux è possibile utilizzare i seguenti strumenti:

Sul sito DEFT è possibile scaricare in download il manuale d’uso in PDF di DEFT Zero stable in italiano e in inglese.

Al link seguente potete trovare l’elenco dei pacchetti installati su DEFT Zero 2017.1 Stable.