Miss Identify

20. Februar 2008 19:08 Computer Forensik, Live Analyse, Tools 542 Views

Jesse Kornblum (Autor von ssdeep und md5deep) hat eine neues hilfreiches Forensik-Werkzeug veröffentlicht. Mit Miss Identify kann ein Ermittler in einem gemounteten Image schnell und einfach ausführbare Dateien anhand der PE-Header identifzieren. Dies ist z.B. hilfreich, um versteckte ausführbare Dateien zu aufzufinden.

Beispieloutput:

C:\> missidentify -ar c:\windows\system32
...
C:\WINDOWS\System32\ntdll.dll
C:\WINDOWS\System32\ntoskrnl.exe
C:\WINDOWS\System32\NEVER-GONNA-CATCH-ME.EXE
C:\WINDOWS\System32\ntver.dll
...

Download

Social Bookmarks
  • del.icio.us
  • Technorati
  • YahooMyWeb
  • Digg
  • Google
  • Yigg
  • MisterWong.DE
  • Facebook
  • StumbleUpon

Trackback. Tags:

2 Kommentare

  1. Machen alle forensiche Software (FTK, X-Ways, ILook, nCase) nicht desselbe? Was für Sinn mach das?

    26. Februar 2008 08:29 - sergio
  2. Klar, sollten die “klassischen” Forensik-Tools dies auch können. Die Vergangenheit zeigte aber, dass sich diese auch überrumpeln lassen. Lange Zeit wurde z.B. nur die Dateiendung für die Identifikation des Dateityps benutzt.
    Miss Identify ist kein Ersatz für die anderen Forensik-Tools, sondern kann zusätzlich und unkompliziert eingesetzt werden.

    26. Februar 2008 13:23 - Alexander Geschonneck

Schreiben Sie einen Kommentar

XHTML: Folgende Tags können verwendet werden: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Computer