Computer Forensics: sincronizzate gli orologi!

"Sincronizzate gli orologi", diceva qualcuno...

Determinare il tempo-macchina e metterlo in relazione con il tempo reale è di fondamentale importanza per qualsiasi tipo di indagine o investigazione di computer forensics. Capire se un messaggio di posta è stato scritto in un momento piuttosto che in un altro (non inviato, scritto), potrebbe determinare importanti considerazioni. Stabilire che le date presenti in un file system sono relative ad un clock con un "delta" rispetto al tempo reale, potrebbe fare la differenza in un'analisi forense.  

Insomma in qualsiasi tipologia di indagine vi troviate, stabilire il delta e l'evoluzione dei cambiamenti del tempo macchina rispetto al tempo reale è di fondamentale importanza. 

Sul come fare ci sono diversi orientamenti ed il metodo cambia a seconda che l'analisi sia di tipo "post-mortem" o "live":

Analisi Post-Mortem
  • disconnettere tutti i supporti di massa e riavviare la macchina entrando nel BIOS di sistema;
  • riavviare il sistema con una linux live forense (attenzione al mount dei dischi in sola lettura)
Analisi Live
  • accedere al sistema e controllare la data!
Dopo aver "appurato" quale sia il tempo-macchina c'è la necessità di certificare tale dato. Qui la cosa si fa più fumosa. Si spazia dal far testimoniare il caro vecchio maresciallo al nostro fianco, verbalizzando la cosa, al predisporre una procedura automatica che contatti un server di marca temporale e  certifichi il delta,  sino all'invio di una mail di posta certificata che attesti tale dato.
Nei casi in cui ci appoggiassimo ad una procedura informatica, ricordiamoci di certificarne il "trust"  allegando il codice sorgente.

In conclusione non trascuriamo questo importante fattore per l'analisi forense: la differenza tra il tempo-macchina e il tempo reale. Altrimenti tutto il lavoro sarà, quasi sicuramente, inutile!


Commenti

Post popolari in questo blog

Exploit: icsploit o espluà?

Rappresentazione 3D di Worm, spam, ...

Code review e HTTPS