نرمافزار EnCase، ابزار بازرسی امنیت
نرم افزار EnCase چیست
نرمافزار EnCase یک ابزار تجاری توسعه یافته توسط Guidance است که در سال 1998 به بازار معرفی شد. عاملیت آن شامل Disk Imaging، بررسی و آنالیز داده بوده و یکی از ویژگیهای مهم آن بازیابی داده پس از بررسی Unallocated Spaces است. همانطور که اشاره شد Unallocated Spaces میتواند شامل اطلاعات مرتبط با بازرسی امنیت باشد. یک CFS که از EnCase استفاده میکند، یک بازرسی امنیت را با به دست آوردن و تصویرسازی وسیله ذخیرهسازی بشروع میکند. EnCase به فایل image نتیجه به عنوان یک فایل مدرک یا Evidence File اشاره میکند. فایل مدرک یک bit-stream image از وسیله ذخیرهسازی است. سپس نرمافزار، درستی image و اصل وسیله ذخیرهسازی که از MD5 استفاده کرده را بررسی میکند. اطلاعات حیاتی مثل آخرین دسترسی، زمان ایجاد و… توسط این ابزار تأمین میشود.
رویه کلی
رویه های پردازش استاندارد زیر در تجهیزات ثابت و پرتابل استفاده شده است. انتخاب اینکه کدام رویه از نظر بازرس فارنزیک مناسب است، با متصدی Case مشورت میشود. تصمیم در مورد تکنیکهای مورد استفاده به واقعیت Case، اطلاعات ارائه شده توسط بازرس امنیت، به نحوه گردآوری اطلاعات و تجربه بازرس بستگی دارد. دو نمونه بازرسی امنیت سایبری به این دلایل دقیقاً شبیه نیستند.
ابزار EnCase به ما اجازه میدهد که به طور مستقیم کامپیوتر و سیستم مظنون یا اصطلاحاً زامبی را به کامپیوتر پردازش مدرک از طریق یک کابل مودم متصل کنیم. سپس یک image از آن ایجاد کرده و بررسی را به طور مستقیم روی فایلهای مظنون انجام ندهیم تا هیچگونه خدشهای به اصل فایل(ها) وارد نشود و از هر نوع تغییرات پیشگیری کنیم. همچنین میتوانیم هارد دیسک را از ماشین هدف حذف کنیم و آن را در ماشین پردازش مدرک قرار دهیم. این کار یک drive to drive image به ما میدهد.
از ابزار EnCase برای دیدن فایلها بدون تغییر در محتوای آنها یا timestamp استفاده میکنیم. EnCase امکان جستجوی سریع یک هارد دیسک با کلمات کلیدی، کم کردن زمان بررسی، جلوگیری از دسترسی به فایلهای کامپیوتر که هدف بررسی نیستند را توسط قابلیت جستجوی خاص، به ما میدهد. برنامه همچنین اجازه مشاهده فایلهای حذف شده را به صورت خودکار، دیدن قسمتهایی از اطلاعات در Slack (جایی که بیتهای فایل پاک شده قرار میگیرند تا رونویسی شود) و bookmark کردن فایلهای جالب را میدهد.
EnCase به ما امکان دیدن فایلهای گرافیکی در یک دید کوچک که میتوان به آسانی کپی شود یا از CD-ROM برداشته شود را میدهد. اجازه چاپ یک گزارش قالبدار که محتوای Case، تاریخ، زمان، بازرسان درگیر و اطلاعات روی سیستم کامپیوتر هست را میدهد.
ساختمان یک Case
EnCase میتواند از انواع مختلف وسائل تشکیل شود، بطوریکه بتوان به عنوان یک واحد جستجو شود:
درایور سخت فلاپی، بخشهای فایل و دیسکهای فشرده برای نگهداری Case سازماندهی شده
ایجاد یک فولدر جدید برای هر Case
قرار دادن همه فایلهای مدرک و فایلهای Case در فولدر برای نگهدادری آنها با یکدیگر
کارشناس یا بازرس فارنزیک با EnCase چه کار میتواند انجام دهد؟
- تعیین اینکه یک سیستم کامپیوتری شامل مدرک یا Evidence است یا خیر و اینکه آیا در محدوده بررسیمان است یا خیر.
- مشاهده فایلها بدون تغییر فایل یا timestamp
- کسب کردن، تصدیق کردن و ساخت یک Case خارج از رایجترین وسیله خواندن: Zip و Jaz
- انجام یک جستجوی اساسی از کلمات کلیدی تمام Case با استفاده از هر تعدادی کلمه کلیدی
- انجام جستجوی پیشرفته با استفاده از دستورالعمل Unix Grep
- مرتب کردن فایلها مطابق با هر تعداد فیلد مثل timestamp
- نشاندار کردن فایلهای جالب و بخشهایی از فایل و ذخیره آنها برای جستجوی بعدی
- Export کردن هر قسمت فایل، هر فایل انتخاب شده یا حتی تمامی درختهای فولدر با Case
- برگرداندن تمام حجم دیسک به حالت اصلی خودش
- تشخیص دادن و تصدیق کردن امضای فایل و اضافه کردن به امضای داشته
- بازیافت صفحات ثابت و چاپ شده فقط هنگامیکه که آنها از چاپگر بیرون میآیند.
- آماده کردن مدرک کامپیوتری برای ارائه به دادگاه
- مشاهده یک دفعه تمام نمونه
- چاپ یک گزارش قالبدار که محتوای Case، تاریحخ و زمان را نشان میدهد.
- یک نقشه گرافیکی که تشخیص منابع در دیسک توسط کلاستر یا خدشه نشان میدهد. مثل طرح هر فایل
- دسترسی به مشاهده جستجو که هر جستجو با نتیجه را نشان میدهد.
- دیدن فایلهای گرافیکی در یک دید کوچک که میتواند به آسانی کپی یا از CD-ROM برداشته شود.
- دسترسی به جدول bookmark برای نشان دادن لیستی از هر bookmark که بازرس ایجاد کرده برای رجوع آسان و ارائه مدرک پیدا شده
ویژگی ها
ویژگیهای نرم افزار EnCase
- خواندن همه وسائل برداشتنی و درایو سخت Windows و Dos
- مراقبت از پسورد هر قسمت مدرک برای کنترل زنجیره حافظت
- ذخیره یک تصویر لحظهای از دیسک برای فایل مدرک مثل فضای دیسک Unallocated و مخفی
- ترکیب فایلهای مدرک برای ایجاد Case که بتوان به صورت واحد جستجو کرد.
- مشاهده فایلها بدون تغییر در محتوای آن یا timestamp
- مشاهده، جستجو، فیلتر کردن و مرتب کردن هر فایل از هر دیسک و کامپیوتر در Case، دیدن نتیجه به صورت گرافیکی روی صفحه
- Graphical Allocation Map یک دیسک را کلاستر به کلاست نشان میدهد.
- خاصیت جستجوی قدرتمند مثل GREP Keywords و Background Search
- گزارش قالبدار همه اطلاعات مرتبط را نشان میدهد.
- آنالیز خودکار: SweepCase به کارشناسان فارنزیک اجازه میدهد که به طور خودکار آنالیز را انتخاب کنند.
- چندین فیلد مرتبسازی: کارشناسان فارنزیک میتوانند مطابق با 30 فیلد مرتبسازی را انجام دهند و مثل همه 4 مهر زمانی یا timestamp (زمان ایجاد فایل، آخرین دسترسی، آخرین نوشتن، آخرین تغییر)، نام فایل و امضای فایل.
- وضعیت فیلترها: فیلترها اجازه مدهند که اندازه نمایش اطلاعات براساس معیبار تعیین شده کاربر کاهش یابد. EnCase بیش از 150 فیلتر دارد، از فایلهای حذف شده تا اسناد word مراقب شده با پسورد.
- پرسش یا Query: کارشناسان فارنزیک برای ایجاد Queryهای پیچیده میتانند فیلترها را با استفاده از منطق OR یا AND ترکیب کنند.
- مشاهده فایلهای حذف شده و دادههای Unallocated در متن: EnCase یک نوع Windows Explorer برای داده Unallocated و حذف شده ارائه میدهد. این شامل: Swap، File Slack، Print Spooler و Fileها میباشد.
- حمایت زبان بین اللملی: ابزار EnCase بر روی هر زبانی که از Unicode پشتیبانی میکند، میتواند search کند و نمایش دهد.
- بررسی Link File: این فرآیند همه فرمهای Link Fileها (Allocated و Unallocated) را میخواند و نتیجه را برای آنالیز سریع و آسان decode میکند.
- آنالیز سخت افزار: ابزار EnCase میتواند به طور خودکار از فایلهای رجیستری و پیکربندی برای شناسایی انواع سختافزار نصب شده روی ماشین هدف، جمعآوری کند.
- آنالیز hash: ابزار EnCase به طور خودکار مقدار hash برای همه فایلها در Case، میتواند ایجاد کند.
- پیدا کردن فایل: این ویژگی به طور خودکار از صفحه فایل، فایلهای انتخاب شده، کلاسترهای Unallocated جستجو میکند.
گزارشات EnCase
ابزار EnCase پس از انجام فارنزیک قادر به تولید اسناد و گزارشات مربوط به در فرمتهای زیر میباشد:
- Templateهای قابلیت سفارشی سازی
- Text
- RTF
- HTML
- XML
- گزارش برای Smartphoneها
مشاوره و پشتیبانی



لیست قیمت
مایلید آخرین و بهروزترین قیمت محصولات یا خدمات مورد نیاز خود را داشته باشید؟
درباره شرکت
مقالات و منابع
Info@apk-group.net
۴۲۲۷۳ - ۰۲۱
۳۶۲۹۰۹۹۰ - ۰۳۵
تهران - بلوار كشاورز، خيابان شهيد نادري پائينتر از خيابان ايتاليا، پلاك ۲ واحد ۵۰۵
یزد - خیابان شهید دکتر چمران، روبـروی کارخانه درخشان
تمامی حقوق وبسایت متعلق به شرکت امن پردازان کویر میباشد.