Slijede razlike između dviju inačica stranice.
Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
racfor_wiki:seminari:forenzicka_analiza_doc_formata [2023/01/12 15:20] sm51968 [Nepravilno uneseni krivotvoreni podaci] |
racfor_wiki:seminari:forenzicka_analiza_doc_formata [2024/12/05 12:24] (trenutno) |
||
---|---|---|---|
Redak 2: | Redak 2: | ||
===== Sažetak ===== | ===== Sažetak ===== | ||
+ | U ovom radu ukratko je opisana struktura i svojstva datoteke DOC formata, te metode kojima napadač može krivotvoriti metapodatke unutar datoteke, te ubaciti maliciozan sadržaj. Također, navedeno je nekoliko primjera kako računalni forenzičar može otkriti napadača. | ||
+ | Ključne riječi: DOC, Word, analiza, forenzika, dokument, metapodatak | ||
===== Uvod ===== | ===== Uvod ===== | ||
Datoteke DOC formata su datoteke nastale u Microsoft Word-u. DOC je zadana ekstenzija datoteke za starije verzije Word-a (97-2003), dok je kod novijih verzija (2007+) zadana ekstenzija DOCX, koji koristi nešto drukčiji način spremanja datoteka (DOC datoteke koriste OLE (Object Linking and Embedding) format, dok DOCX koristi OOXML (Office Open XML). DOC datoteka može pohraniti oblikovani tekst, slike, tablice, grafove i druge stvari vezane za obradu teksta.[1] | Datoteke DOC formata su datoteke nastale u Microsoft Word-u. DOC je zadana ekstenzija datoteke za starije verzije Word-a (97-2003), dok je kod novijih verzija (2007+) zadana ekstenzija DOCX, koji koristi nešto drukčiji način spremanja datoteka (DOC datoteke koriste OLE (Object Linking and Embedding) format, dok DOCX koristi OOXML (Office Open XML). DOC datoteka može pohraniti oblikovani tekst, slike, tablice, grafove i druge stvari vezane za obradu teksta.[1] | ||
Redak 21: | Redak 23: | ||
===== Primjeri otkrivanja nepravilnosti DOC datoteke pomoću forenzičke analize ===== | ===== Primjeri otkrivanja nepravilnosti DOC datoteke pomoću forenzičke analize ===== | ||
- | ==== Određeni | + | ==== Određeni |
- | Kod DOC datoteka, postoje dva mjesta na kojem se spremaju metapodaci datoteke.[2] Prvo je Summary Information | + | Kod DOC datoteka, postoje dva mjesta na kojem se spremaju metapodaci datoteke.[2] Prvo je //Summary Information |
- | + | ||
+ | {{ : | ||
+ | |||
==== Sumnjiva verzija aplikacije ili operacijskog sustava ==== | ==== Sumnjiva verzija aplikacije ili operacijskog sustava ==== | ||
- | DOC datoteka sadrži informaciju o aplikaciji i operacijskom sustavu koji su korišteni pri posljednjem spremanju datoteke.[2] Document Summary Information | + | DOC datoteka sadrži informaciju o aplikaciji i operacijskom sustavu koji su korišteni pri posljednjem spremanju datoteke.[2] |
- | ==== Nepravilno uneseni | + | ==== Nepravilni |
Pri krivotvorenju određenih podataka, forenzičar bi mogao uhvatiti napadača koji je unio krivotvoreni podatak koji Word ne može spremiti.[2] Primjer je opet datum, npr. napadač bi mogao unijeti datum i vrijeme posljednje izmjene na razini sekunde u //Summary Information Stream//. To je moguće budući da FILETIME struktura podržava taj podatak na razini sekunde (čak i milisekunde), | Pri krivotvorenju određenih podataka, forenzičar bi mogao uhvatiti napadača koji je unio krivotvoreni podatak koji Word ne može spremiti.[2] Primjer je opet datum, npr. napadač bi mogao unijeti datum i vrijeme posljednje izmjene na razini sekunde u //Summary Information Stream//. To je moguće budući da FILETIME struktura podržava taj podatak na razini sekunde (čak i milisekunde), | ||
+ | ===== Prepoznavanje makro naredbi | ||
+ | Makro naredbe se u Microsoft Office programima pišu u VBA (Visual Basic for Applications) jeziku.[5] Napadač može u svoju DOC datoteku dodati makro naredbe koje mogu biti štetne po računalo osobe koja ih pokrene. Ukoliko je na određenu makro naredbu postavljena zastavica // | ||
===== Zaključak ===== | ===== Zaključak ===== | ||
+ | Datoteke DOC formata svojom strukturom otvaraju prostor napadačima za krivotvorenje raznih podataka, te ubacivanje malicionzog koda putem makro naredbi. Međutim, postoji i dosta mogućih propusta koje napadač može napraviti, te ih forenzičari mogu iskoristiti kao dokaz, kao što je prikazano u nekoliko navedenih primjera. Zbog toga forenzička analiza DOC formata može biti jako korisna u određenim situacijama. | ||
===== Literatura ===== | ===== Literatura ===== | ||
Redak 41: | Redak 48: | ||
[4] https:// | [4] https:// | ||
+ | |||
+ | [5] https:// | ||