Вопросы с меткой [forensics]
Руководство по использованию метки forensics отсутствует.
97 вопросов
1
голос
1ответ
521 показов
Сырье для чтения USB-накопитель или SCSI
На жестком диске USB жены есть небольшая проблема, когда папка отказывается открываться (файловая система NTFS). Я смог создать образ диска с Linux, но для одного сектора (сектора 4096 байт). Чтение ...
1
голос
1ответ
31 показов
Как импортировать папки "RECYCLER" в Windows?
вопрос: Если я подключу жесткий диск к своему компьютеру, как я могу импортировать папку RECYCLER в Windows XP? Другими словами: как я могу сказать Windows XP включить содержимое D:\RECYCLER\ в ...
0
голосов
0ответов
255 показов
Почему образ диска Encase меньше, чем занимаемое место на исходном жестком диске?
Для создания образа диска Encase (E01) жесткого диска емкостью 4 ТБ я использую инструмент судебной визуализации диска. 3.19TB места фактически используется на этом диске. Размер результирующего ...
0
голосов
1ответ
68 показов
Как определить, пытались ли программа или процесс напечатать или распечатать информацию?
Я пытаюсь работать со сторонней поддержкой над финансовой программой Mercury. Программа сообщает, что она успешно распечатала отчет через "планировщик", но никогда ничего не печатает физически. Это ...
0
голосов
0ответов
504 показов
Откат SIFT Workstation v3 в Ubuntu 14.04
Я юрист, проходящий курсы по цифровой криминалистике, а также совершенно новый для Ubuntu (и Linux в целом). Я установил SIFT Workstation v3 на мою установку Ubuntu 14.04, используя bash: wget ...
0
голосов
2ответа
156 показов
Где я могу найти полный список всех журналов в системе?
Я хотел бы узнать больше о криминалистическом анализе, и я пытаюсь справиться с задачами проекта Honeynet. Мне нужно проверить файлы журналов и найти IP-адреса, которые подключены к компьютеру ...
0
голосов
0ответов
121 показов
Избегайте удаления поврежденных / частично перезаписанных файлов
Недавно я имел дело с некоторыми компьютерами, зараженными вымогателями, с зашифрованными пользовательскими файлами. Моя работа заключалась в том, чтобы либо расшифровать эти файлы (если это ...
0
голосов
3ответа
505 показов
Linux-сервер просто как RAMdisk
Я хочу настроить анти-криминалистический сервер Linux для защиты моих пользователей. Моя цель - сделать так, чтобы дистрибутив Linux и все внутри него работали из оперативной памяти, и никогда не ...
0
голосов
1ответ
58 показов
Как я могу сказать, что мой ноутбук был испорчен?
У меня просто есть ноутбук для местных служащих, но дело в том, что я живу в плохом районе. Я сделал резервную копию, прежде чем дать его. Но как я смогу сказать, если они поменяли какие-то детали на ...
0
голосов
0ответов
87 показов
Возможность восстановления предыдущих данных после форматирования и переустановки ОС (windows7)?
Я прошу несколько советов о возможности восстановления предыдущих данных после нескольких установок форматов и ОС, потому что были некоторые важные данные, которые мне нужно было сохранить, но перед ...
0
голосов
0ответов
38 показов
Можно ли использовать журналы событий Windows 10, чтобы определить, какие программы были установлены на компьютере и когда?
Я нашел ответ для журналов менеджера пакетов Debian, который может показать вам, когда и в каком порядке пакеты были установлены или обновлены из Bash. Есть ли какой-нибудь эквивалент в Windows 10, ...
0
голосов
3ответа
2k показов
Как узнать дату установки операционной системы Windows без реестра или командной строки?
Я смотрю на выгруженные файлы компьютера с Windows XP. У меня нет доступа к реестру, просто все файлы с самого компьютера. Я хочу выяснить, в какую дату была установлена операционная система, но ...
0
голосов
0ответов
103 показов
Сломанный внешний жесткий диск USB, не обнаруженный системой
У меня есть внешний жесткий диск Intenso® USB емкостью 1 ТБ, который перестал работать после небольшой аварии на корпусе. Когда я подключаю его к любому компьютеру, загорается индикатор, и он издает ...
0
голосов
1ответ
179 показов
Найти строковый пакет в расшифрованных данных с помощью wireshark/tshark
Я анализирую захват зашифрованного трафика с Wireshark. Я расшифровал трафик с помощью правильной парольной фразы в Wireshark, и я могу видеть расшифрованные данные каждого кадра. Дело в том, что ...
0
голосов
0ответов
33 показов
Папка, созданная автоматически на только что купленной флешке
Я купил новую USB-флешку того же типа, которую я часто покупаю (Intenso Slim Line). Обычно эти USB-накопители пусты, поэтому они не загружены программным обеспечением или чем-то еще. Однако на этот ...
0
голосов
0ответов
26 показов
Криминалистика на одном диске CD-Rom
Есть ли способ узнать информацию о том, какое устройство создавало данные на CD-Rom в дополнение к тому, когда диск был отформатирован и записан? У меня есть друг, которому предъявлены уголовные ...
0
голосов
1ответ
19 показов
Эквивалент 'nosuid, nodev, nofail, noauto' в Windows?
Так что я делаю судебную проверку инструментов с несколькими инструментами и операционными системами. Я начал в Linux с использованием dd, и мне нужно использовать два других инструмента: FTK Imager ...
0
голосов
0ответов
872 показов
Где я могу найти список установленных программ в системе Windows 7, а также даты их установки?
Я провожу судебное расследование на образе жесткого диска системы Windows 7. До сих пор я прошел реестр Windows и нашел эти ключи: F:\[root]\Windows\System32\config\SOFTWARE: ...
0
голосов
1ответ
639 показов
Где я могу получить имя человека, который зарегистрировал Windows и его организацию?
Имея доступ к образу системы, которую я не могу загрузить на виртуальной машине, как я могу выяснить, кто зарегистрировал Windows и ее организацию? Я могу использовать вскрытие для доступа к файлам, ...
0
голосов
1ответ
150 показов
Вытирая жесткий диск, оставляя сообщение позади
Я хотел знать, есть ли способ стереть жесткий диск, чтобы, если кто-то попытался восстановить данные, его приветствовало сообщение, которое выберет очиститель. Например, в этом видео стеклоочиститель ...
0
голосов
1ответ
3k показов
Как получить полный дамп памяти в Windows 10?
Возможно ли получить информацию, такую как идентификатор процесса, тип процесса, физический и виртуальный адрес, из дампа памяти в Windows 10?
0
голосов
1ответ
106 показов
Как узнать, подключил ли пользователь другой HD через SATA или IDE?
Мне нужно найти место в реестре, которое может дать мне необходимую информацию, чтобы узнать, подключил ли кто-то другой (в дополнение к текущему) HD (SATA или IDE) к компьютеру. Есть ли программа, ...
0
голосов
1ответ
573 показов
Ext4 судебный анализ
Я делаю тезис о криминалистическом анализе и хотел бы отформатировать диск с файловой системой ext4, не обнуляя его, чтобы проанализировать возможность восстановления удаленных файлов. Это проблема, ...
0
голосов
2ответа
1k показов
Как мне найти секторы, которые заполняют дорожку жесткого диска?
Как определить сектора, которые занимают дорожку? Я заинтересован в том, чтобы найти "последние 512 байтов первой дорожки логического диска", чтобы определить, зашифрован ли диск с помощью truecrypt ...
0
голосов
2ответа
699 показов
Существует ли утилита Windows для удаления содержимого оперативной памяти, оставленной приложением?
В идеале, эта утилита должна знать, где находится физическая память RAM, и полностью очищать ее содержимое, когда оно закрыто. Кто-нибудь знает о такой утилите?
0
голосов
2ответа
4k показов
Попытка восстановить удаленный файл .bash_history
Это для назначения, чтобы практиковать немного судебной экспертизы. Мы получили образы VirtualBox и сказали выяснить, не испортил ли определенный пользователь конфигурацию ssh. Я смонтировал образ ...
0
голосов
0ответов
58 показов
Почему моя криминалистическая экспертиза не может делиться с Windows
У меня довольно обостряющаяся проблема. Я хочу вывести Dcfldd на общий ресурс Windows на другом компьютере, но не могу смонтировать общий ресурс, я пробовал использовать Backtrack и Sans SIFT как в ...
0
голосов
1ответ
1k показов
В Windows, когда отключение защищает данные?
У меня есть компьютер с Windows 7, и я провожу некоторые тесты: вместо того, чтобы правильно выключить его с помощью команды выключения меню, я отключаю питание. При следующей загрузке Windows ...
0
голосов
1ответ
943 показов
свойства файлов amr - просмотрщик записей
Я использовал свой старый телефон Nokia для записи некоторых разговоров. Я скопировал файлы на свой компьютер. Файлы в формате amr. Проблема в том, что я не помню, когда я записывал эти файлы. Есть ...
0
голосов
1ответ
56k показов
Как восстановить несохраненный PSD-файл на MacOSX
Adobe Photoshop создает временные файлы * .psb для аварийного восстановления по этому пути: ~/Library/Application Support/Adobe/Adobe Photoshop CS6/AutoRecover Созданные файлы имеют имена, такие как ...
0
голосов
0ответов
543 показов
Восстановить файлы с телефона Verizon LG EnV3 (VX9200)?
У меня проблемы с восстановлением файлов с телефона Verizon LG EnV3 VX9200. Мой компьютер, работающий под управлением Windows 7, будет считывать телефон только как переносное устройство Windows и не ...
0
голосов
3ответа
29k показов
Как лучше всего копировать данные, не оставляя следов?
Мне было интересно, загружают ли данные с системного диска в онлайн-сервис обмена файлами, но кажется, что система регистрирует их, и они могут быть отслежены файлами cookie этого веб-сайта. То же ...
0
голосов
0ответов
114 показов
Жесткий диск не включается
У меня есть жесткий диск SATA, подключенный к устройству судебной блокировки записи (Tableau e35u), но диск не будет распознан. Это потому, что я не могу включить блокировку записи, когда диск ...
0
голосов
1ответ
385 показов
Удаляются ли ключи Bitlocker из физической памяти после выключения?
Утверждается, что Passware Kit Forensic может восстанавливать пароли или ключи дисков, зашифрованные Bitlocker. Для этого требуется образ зашифрованного диска плюс так называемый образ физической ...
0
голосов
2ответа
82 показов
Сохранять информацию по IP-адресу
Какую информацию я могу получить, только имея IP-адрес? Например: имя компьютера, имя домена, DNS-серверы (если это сервер) и т.д. Спасибо.
0
голосов
1ответ
1k показов
Как стереть твердотельный накопитель (SSD) Samsung Magician?
Мне нужно безопасно стереть твердотельный накопитель Samsung (SSD) сотрудника, покидающего компанию. Мой коллега столкнулся с проблемой, на которую он не может найти ответ. Диск зашифрован с помощью ...
0
голосов
2ответа
163 показов
Как я могу сказать, был ли я BCCed к сообщению MIME?
В сообщении MIME, если мой адрес находится в полях TO или CC, я знаю, что он был адресован мне одним из этих способов. Но как насчет BCC? Могу ли я сказать - по копии сообщения, полученного с ...
0
голосов
3ответа
9k показов
Создать виртуальную машину из образа Encase
Я использовал Encase для записи образа диска в ходе судебно-медицинской экспертизы. Проблема в том, что определенное приложение, которое находится в образе, не будет работать, если оно не установлено ...
0
голосов
1ответ
1k показов
Как найти удаленные данные из корзины в Windows 7 и Windows 8.1?
Я использую Windows 7, но я тестировал Windows 8.1 с теми же результатами. Насколько я понимаю, удаленные файлы в корзине хранятся в формате $ R или $ I, однако при поиске в командной строке от имени ...
0
голосов
0ответов
80 показов
Как отобразить фрагмент файла изображения с помощью Scalpel
Я работаю над демонстрацией, используя Scalpel и его возможности вырезать файлы изображений. Я взял маленький флеш-накопитель и заполнил его множеством файлов небольшого размера, пока он не ...
0
голосов
1ответ
133 показов
Как проверить наличие определенных действий с USB-дисками в Windows?
Я использовал изображения FTK, чтобы получить изображение документов и файлов реестра для ПК. Я хочу проверить наличие определенного USB-диска, когда в последний раз он использовался и когда он был ...
0
голосов
2ответа
86 показов
Проверка изменений в живых операционных системах Linux
Я новичок в терминале Linux OS (например, Kali Linux). Посоветуйте пожалуйста что 1) во встроенных программах (например, Syslog ...), 2) Команды в Терминале (например, ls, ps, md5sum, ...) можно ...
0
голосов
1ответ
451 показов
Для 6-летнего Mac Hard Drive "дата создания" и "дата изменения" изменены на 2 недели назад
Редактировать: удалено, потому что я ошибся, указав исходную ситуацию / сценарий. Даты "жесткого диска" не изменились ... Я ошибочно смотрел на детскую "громкость" "Alias", которая всегда меняется ...
0
голосов
0ответов
17 показов
Fdisk не распознает файловую систему Macbook
Мне нужно отразить MacBook, который функционировал должным образом. Но когда я запустил fdisk -l, я получил это: Disk /dev/sda: 113 GiB, 121332826112 bytes, 236978176 sectors Units: sectors of 1 * ...
-1
голос
1ответ
3k показов
Конвертировать hexdump в файл tar
У меня есть hex dump как 1f8b 0800 3416 1259 0003 edcf 310e c230 0c85 61cf 9c22 1708 b2d3 909e a7a2 5d90 1028 7581 e353 d401 2660 a910 d2ff 2d6f f01b 9ec7 615f 07df facd 6535 3a2b 253f d2da 9dbe e622 ...
-1
голос
0ответов
12 показов
Новичок в компьютерной криминалистике, и у меня есть несколько вопросов о томографе FTK
Я пытаюсь решить, стоит ли имитатор FTK, и у меня есть несколько вопросов: какую информацию я могу получить из списка хэшей файлов? Какая информация может быть получена с помощью сканера FTK для ...
-2
голоса
2ответа
2k показов
Получение данных с жесткого диска WD
У меня есть MyBook Western Digital емкостью 1 ТБ с несколькими фотографиями, которые я хотел бы разгрузить и получить к ним доступ. ПК, кажется, видит диск; Mac не видит его через Firewire или USB. ...