Review of Digital Forensics with Open Source Tools
Monday, June 27, 2011
2
comments
I became involved in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 digital forensics (DF) field when I had to establish and manage a DF process to support financial investigations and fraud audits. When I got to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 point of identifying tools I first looked to see what resources I had at my disposal. Lo and behold my security lab had a dongle to a commercial forensic product. In cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 beginning I exclusively used a few commercial products to perform forensics but over time I added additional tools to my arsenal to expand my capability. I’m bringing up my background since cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 intended audience for Digital Forensics with Open Source Tools (DFwOST) is new forensic practitioners and experienced DF practitioners new to open source tools. My review of DFwOST is coming from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 perspective of an experienced DF practitioner who may rely on a few (or single) commercial tools during examinations.
Before diving into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 world of open source tools DFwOST starts out by defining digital forensics and explaining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 goals of any examination which is for an examiner to locate artifacts to indicate if a hypocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365sis is true or false. DFwOST cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n covers cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 three different analysis types used during an examination and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 analysis types are: system, application, and file. DFwOST explains how to perform cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 different analysis by explaining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 potential artifacts of interest located in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data, and discussing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 open source tools to use against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data. The system analysis covers partitioning and disk layouts of physical storage devices. In addition to this, DFwOST discusses cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 different file types and artifacts specific to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Windows Linux, and Mac operating systems. The application analysis explains cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 artifacts associated with different web browsers and mail applications. Rounding out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 discussion, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file analysis covers cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 activities for examining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 content of individual files and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir metadata. The authors provided a listing of references at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end of each chapter that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reader can use to learn more about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 topics DFwOST doesn't go into great detail on.
I think DFwOST will be beneficial to anyone who reads it whecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are new to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field or an experienced practitioner. However, I think cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book is a great resource to experienced DF practitioners who are not familiar with open source and free digital forensic tools. My reasoning is because DFwOST can help to expand capabilities in DF examinations, understand how commercial tools work, and identify additional tools.
Expand Capabilities in DF Examinations
Every tool has its strengths and weaknesses, and commercial tools are no different. There is not a single commercial product that has cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ability examine every possible type of data or artifact encountered during exams. This issue is one of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reasons why DF practitioners have multiple tools at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir disposal. How does DFwOST fit into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 picture?
First DFwOST discusses tools and techniques that have a capability not present in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 current crop of commercial tools. The additional capability provided by open source tools can be used to compliment cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 functionality of commercial tools. For example, chapter 9 discusses cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timeline analysis technique and mentions a few tools to create timelines that include cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 metadata from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file system and various artifacts. In my experiences, timeline analysis is a powerful technique and it has helped me on a range of different examinations from financial investigations to human resource policy violation investigations to security incidents. The ability to generate timelines would be lost by solely relying on a single or few commercial products.
Understand How Commercial Tools Work
Some commercial tools automatically extract information from data and this functionality can help reduce cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time needed to complete an examination. On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 downside, automation provides a layer of abstraction that may result in examiners not completely understanding cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are seeing or how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tool works. The tools (open source and free ones in Appendix A) highlighted in DFwOST can be a great educational benefit to examiners by helping better understand cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data and how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir commercial tools work; thus removing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 layer of abstraction caused by automation. Open source tools can not only be ran against data to see how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 output is different but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tools' various options can be tested and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 code can be read to better understand how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tool functions. The educational benefit provided by open source tools will be helpful to any examination even if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tools are not actually used on a case.
Identify Additional Tools
DFwOST points out numerous tools to use during a digital forensic examination. Using additional tools can provide flexibility and additional resources for validation testing. At times cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re could be a need to only conduct a few activities and using a multipurpose commercial tool may be overkill for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 task at hand. Additional time will be needed for a multipurpose tool since it takes time to load and configure cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tool even if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 task at hand is just to extract specific information from data. The tools in DFwOST provide this kind of flexibility.
In addition to flexibility, open source tools can be used in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 validation testing of commercial tools. Does XYZ commercial software extract cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information from a certain type of data properly? Does XYZ commercial tool work as advertised? Both questions can be quickly verified by reproducing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 results with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 open source tools discussed in DFwOST.
Five Star Review
Overall DFwOST will be a welcome addition to anyone’s DFIR library. The one topic I thought was missing from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book (or I overlooked) is mentioning cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process or methods to validate digital forensic tools before cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are used during an examination. I don't think cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 authors had to go into great detail on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 subject but pointing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reader (especially people new to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field) to a few references could be helpful. Despite this, if I was posting my review on Amazon cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n DWwOST would get anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r five star rating.
Before diving into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 world of open source tools DFwOST starts out by defining digital forensics and explaining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 goals of any examination which is for an examiner to locate artifacts to indicate if a hypocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365sis is true or false. DFwOST cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n covers cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 three different analysis types used during an examination and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 analysis types are: system, application, and file. DFwOST explains how to perform cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 different analysis by explaining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 potential artifacts of interest located in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data, and discussing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 open source tools to use against cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data. The system analysis covers partitioning and disk layouts of physical storage devices. In addition to this, DFwOST discusses cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 different file types and artifacts specific to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Windows Linux, and Mac operating systems. The application analysis explains cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 artifacts associated with different web browsers and mail applications. Rounding out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 discussion, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file analysis covers cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 activities for examining cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 content of individual files and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir metadata. The authors provided a listing of references at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 end of each chapter that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reader can use to learn more about cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 topics DFwOST doesn't go into great detail on.
I think DFwOST will be beneficial to anyone who reads it whecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are new to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field or an experienced practitioner. However, I think cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book is a great resource to experienced DF practitioners who are not familiar with open source and free digital forensic tools. My reasoning is because DFwOST can help to expand capabilities in DF examinations, understand how commercial tools work, and identify additional tools.
Expand Capabilities in DF Examinations
Every tool has its strengths and weaknesses, and commercial tools are no different. There is not a single commercial product that has cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 ability examine every possible type of data or artifact encountered during exams. This issue is one of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reasons why DF practitioners have multiple tools at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir disposal. How does DFwOST fit into cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 picture?
First DFwOST discusses tools and techniques that have a capability not present in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 current crop of commercial tools. The additional capability provided by open source tools can be used to compliment cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 functionality of commercial tools. For example, chapter 9 discusses cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timeline analysis technique and mentions a few tools to create timelines that include cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 metadata from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 file system and various artifacts. In my experiences, timeline analysis is a powerful technique and it has helped me on a range of different examinations from financial investigations to human resource policy violation investigations to security incidents. The ability to generate timelines would be lost by solely relying on a single or few commercial products.
Understand How Commercial Tools Work
Some commercial tools automatically extract information from data and this functionality can help reduce cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time needed to complete an examination. On cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 downside, automation provides a layer of abstraction that may result in examiners not completely understanding cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are seeing or how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tool works. The tools (open source and free ones in Appendix A) highlighted in DFwOST can be a great educational benefit to examiners by helping better understand cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data and how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir commercial tools work; thus removing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 layer of abstraction caused by automation. Open source tools can not only be ran against data to see how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 output is different but cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tools' various options can be tested and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 code can be read to better understand how cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tool functions. The educational benefit provided by open source tools will be helpful to any examination even if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tools are not actually used on a case.
Identify Additional Tools
DFwOST points out numerous tools to use during a digital forensic examination. Using additional tools can provide flexibility and additional resources for validation testing. At times cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re could be a need to only conduct a few activities and using a multipurpose commercial tool may be overkill for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 task at hand. Additional time will be needed for a multipurpose tool since it takes time to load and configure cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 tool even if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 task at hand is just to extract specific information from data. The tools in DFwOST provide this kind of flexibility.
In addition to flexibility, open source tools can be used in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 validation testing of commercial tools. Does XYZ commercial software extract cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 information from a certain type of data properly? Does XYZ commercial tool work as advertised? Both questions can be quickly verified by reproducing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 results with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 open source tools discussed in DFwOST.
Five Star Review
Overall DFwOST will be a welcome addition to anyone’s DFIR library. The one topic I thought was missing from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 book (or I overlooked) is mentioning cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process or methods to validate digital forensic tools before cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y are used during an examination. I don't think cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 authors had to go into great detail on cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 subject but pointing cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reader (especially people new to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 field) to a few references could be helpful. Despite this, if I was posting my review on Amazon cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n DWwOST would get anocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r five star rating.
Labels:
book review,
tools