卡巴斯基實驗室開發了用於遠程收集網路攻擊後的證據
為了克服在發生網路攻擊後,安全調查人員需要長途跋涉去受感染計算機所在地收集證據的困難,一名卡巴斯基實驗室專家開發了一款簡單的工具,能夠遠程收集有關攻擊的重要數據,同時不存在污染或數據丟失風險。該工具被命名為BitScout,對遠程取證調查來說,相當於一把瑞士軍刀,可以對現場系統進行實時分析。該工具免費提供給所有調查人員使用。
在大多數網路攻擊中,系統的合法擁有者成為不明身份的肇事者的受害者。受害者通常願意合作,幫助安全研究人員找到感染途徑或其他有關攻擊者的詳情。但是,取證研究人員一直所面臨的一個難題就是要收集關鍵證據,例如從受感染計算機上獲得的惡意軟體樣本,經常需要長途跋涉,導致調查成本很高,而且經常會延誤調查。了解攻擊所花的時間越長,用戶得到保護等待的時間也越長,發現攻擊者所需的時間也相應變長。然而,還有一些替代方案可用,但是這些方案或者需要昂貴的工具以及專業知識才能使用,或者涉及在不同計算機之間轉移數據,可能造成污染風險或證據丟失的風險。
為了解決這一難題,卡巴斯基實驗室亞太區(APAC)全球研究和分析團隊總監Vitaly Kamluk開發了一款開源數字功能,能夠遠程收集關鍵的取證資料,通過網路或本地連接的存儲設備獲取整個磁碟鏡像,或者遠程協助進行惡意軟體事故處理。通過該工具,可以遠程或本地查看和分析證據數據,同時利用可靠的基於容器的隔離技術,確保源數據不變。
Vitaly Kamluk表示:「高效和快速對安全事故分析正在變得越來越重要,因為對手的發展也在不斷的越來越先進和隱蔽。但是,不惜成本達到最快的速度也並不實際,我們需要確保證據不被更改,這樣調查結果才是值得信賴的,可以在法庭上用作證據。我沒有找到能夠讓我可以自己和輕鬆地實現這些功能的工具,所以我決定自己開發一個。」
卡巴斯基實驗室專家同全球的執法機關緊密合作,幫助對網路安全事件進行技術分析和調查。他們對於執法機關人員在打擊當今網路犯罪時所面臨的挑戰有獨到的見解。當今的網路安全環境非常複雜,研究人員需要能夠適應他們工作需求的工具。BitScout就是這一種工具。它能夠根據調查人員的特殊需求進行調整,並可通過附加功能和定製軟體進行改進和升級。最重要的是,該工具是免費的,基於開源解決方案的,並且是完全透明的:完全不依賴於採用了版權代碼的第三方工具,所以安全專家可以使用BitScout開源代碼打造自己的瑞士軍刀用於數字取證。
BitScout的功能列表包括:
·即使未受培訓的員工,也可以使用它獲取磁碟鏡像
·可隨時對員工進行培訓(共享的只讀終端會話)
·可將複雜的數據碎片上傳到實驗室進行深度分析
·可對離線系統進行遠程Yara或反病毒掃描(對於檢測rootkit非常重要)
·搜索和查看註冊表鍵值(了解autoruns、服務和插入的USB設備)
·遠程文件雕刻(恢復被刪除文件)
·如果系統所有者授權訪問,修復遠程系統
·遠程掃描其他網路節點(對於遠程事故響應非常有用)
該工具可通過GitHub代碼庫獲取:https://github.com/vitaly-kamluk/bitscout
關於卡巴斯基實驗室
※小鳴和他的設計實驗室
※間歇式熱噴泉背後的科學!卡爾科學實驗室第333期
※別再抱怨租房不幸福,《明星實驗室》教你精緻生活
※當我們成為造物主:在實驗室中「創造宇宙」的思考與爭論
TAG:實驗 |
※稜鏡計劃後,美國對網路發言動手了,網路上發的帖子都會被收集
※網曝洪欣已與兒子聯手查找張丹峰出軌證據,收集完整後將公開放料
※沃爾沃FE電動卡車將於明年開始在德國街頭進行垃圾收集清理工作
※網路服務商數據收集過程中的最少、必需原則
※微軟私下測試「巴厘島」項目 讓用戶控制被收集的數據
※網易雲音樂:遭集中造謠攻擊,已收集證據並報警
※收集手指的羅漢
※竊取用戶信息被實錘?亞馬遜被指控通過智能音箱收集錄音和聲紋
※鑽探成功:好奇號正在收集火星岩石
※網貸結清爆通訊錄,收集證據告到底
※繼續收集!韋德賽後與米切爾互換球衣
※《刺客信條:奧德賽》所有特殊船員手收集篇
※被巴鐵擊落後,印度全世界收集梟龍戰鬥機情報,巴:之前錯估實力
※資訊:網易星球推出後被質疑收集用戶數據
※籃網聲明:已知悉拉塞爾情況,正收集更多信息
※失落的斯菲爾 圖文攻略 全劇情任務流程全寶箱收集
※世界盃開幕式上的俄羅斯超模,我們為你收集她的照片
※剛敗選就成落水狗?烏克蘭著手調查波羅申科!大量證據已在收集
※交易籌碼?尼克斯記者:鵜鶘最近悄悄地收集諾克斯的情報
※天文學家提出觀察暗物質的新方法 基於哈勃收集的引力透鏡數據