Slijede razlike između dviju inačica stranice.
| Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
|
racfor_wiki:seminari2025:fk54115 [2026/01/22 22:07] Frane Kuzmanić |
racfor_wiki:seminari2025:fk54115 [2026/01/23 15:45] (trenutno) Frane Kuzmanić [Literatura] |
||
|---|---|---|---|
| Redak 1: | Redak 1: | ||
| - | ====== | + | ====== |
| ===== Sažetak ===== | ===== Sažetak ===== | ||
| - | How do you write an abstract? Identify your purpose. You're writing about a correlation between lack of lunches in schools and poor grades. … Explain the problem at hand. Abstracts state the “problem” behind your work. … Explain your methods. … ([[https:// | + | ZIP i RAR arhive se često koriste za komprimiranje velikih količina podataka. To služi za uštedu prostora ili jednostavnu razmjenu datoteka. U računalnoj forenzici, ovi arhivski formati mogu biti važan izvor dokaza u istragama kibernetičkog kriminala. To je posebno važno kada se radi o prijenosu, skrivanju ili modificiranju datoteka. Forenzička analiza ZIP i RAR arhiva uključuje nekoliko koraka. Prvo, identificiramo sadržaj arhive. Zatim, izvlačimo i ispitujemo metapodatke. Ti metapodaci mogu biti vremenske oznake, struktura zapisa i povijest izmjena. U ovom radu će se objasniti osnove forenzičke analize arhiva. Također će se razgovarati o alatima i tehnikama koje se koriste u toj analizi. Na kraju će se spomenuti mogućnosti i ograničenja pri analizi ZIP i RAR formata. Korišteni su relevantni izvori o računalnoj forenzici i praktične analize komprimiranih datoteka kako bi se prikazao primjenjiv postupak istraživanja. Na kraju se daje pregled preporuka za daljnje učenje i istraživanje |
| - | + | ||
| - | Keywords: abstract; bastract; astract; retract; tractor | + | |
| ===== Uvod ===== | ===== Uvod ===== | ||
| - | ===== Poglavlje | + | U računalnoj forenzici radi se o pronalaženju, |
| + | |||
| + | ===== Što su Zip i RAR arhive ===== | ||
| + | |||
| + | Kada govorimo o kompresiji datoteka, ZIP tehnologija stupa na scenu kao dominantni izbor među korisnicima. Upravo taj oblik oslanja se na algoritam poznat kao DEFLATE kako bi umanjio prostor kojeg sadržaji zauzimaju. Unutar takve arhive lako može biti zastupljeno više dokumenata, sve unutar jedne povezane cjeline. S druge strane, RAR ili Roshalov arhiv dolazi s jačom kompresijom, | ||
| + | |||
| + | |||
| + | ===== Doseg i važnost analize arhiva ===== | ||
| + | |||
| + | Analiza arhiva odnosi se na forenzičke istražitelje u policiji ili privatnim tvrtkama, sigurnosne stručnjake koji istražuju incidente i IT stručnjake koji moraju dokumentirati zlonamjerne aktivnosti. Ako se analiza ne provede pravilno ključni dokazi mogu biti ignorirani, izmijenjeni ili izgubljeni. Uzmimo za primjer analizu vremenskih oznaka unutar ZIP/RAR arhiva koja može otkriti točan trenutak kreiranja ili izmjene datoteka što je ustvari ključno za rekonstrukciju događaja u istrazi. | ||
| + | |||
| + | ===== Metodologija forenzičke analize ZIP/RAR arhiva ===== | ||
| + | |||
| + | Postoje četiri glavna koraka kod računalne forenzike ZIP/RAR arhiva: | ||
| + | |||
| + | - Prikupljanju se digitalni dokazi stvaranjem bitne kopiju arhiva i tako se osigurava očuvanje izvornih dokaza | ||
| + | - ZIP/RAR arhive se pretražuju posebnim forenzičkim alatima koji čuvaju metapodatke koji se ekstrahiraju za daljnju analizu. | ||
| + | - Istražuje se sadržaj arhive, ekstrahirane datoteke i pripadajući metapodaci (vremenske oznake, komentari, strukturalni zapisi). | ||
| + | - Rezultati se dokumentiraju i pripremaju za sudske ili druge službene procese. | ||
| + | |||
| + | ===== Analiza ZIP arhiva ===== | ||
| + | |||
| + | ZIP arhive su dosta često korištene. Koriste se za slanje više datoteka odjednom, za smanjenje veličine podataka, ali često i za skrivanje i pakiranje dokaza te distribuciju zlonamjernih datoteka. | ||
| + | |||
| + | Dosta važna stavka iz perspektive računalne forenzike koju ćemo ovdje razmatrati je vremenska oznaka (datum kreacije, pristupa, izmjene). Problem je što se vremenske oznake kod ZIP datoteka ne ponašaju isto kao u datotečnom sustavu operacijskog sustava. | ||
| + | |||
| + | Ako uzmemo za primjer neku pdf datoteku koju smo stvorili i komprimirali u ZIP datoteku pokazat će se vremenska oznaka ZIP datoteke koja označava kada je ZIP napravljen, no nas više zanima vremenska oznaka datoteke unutar ZIP-a. | ||
| + | |||
| + | Za analizu ZIP datoteke možemo koristiti alat FTK Imager. U FTK Imageru moguće je otvoriti ZIP i vidjeti osnovne informacije datoteke. Nažalost, te informacije nisu baš detaljne, iz perspektive digitalne forenzike to nije baš korisno. FTK Imager također pokazuje vremensku oznaku naziva " | ||
| + | |||
| + | Sljedeće što možemo koristiti je alat ExifTool. Exiftool pruža polje metapodataka pod nazivom "Datum izmjene Zip datoteke", | ||
| + | |||
| + | Na kraju, postoji i 7-Zip alat kojim možemo pokušati izvući više informacija od onih koje daju prethodni alati. Ono što 7-Zip omogućava jest da vidimo interne datoteke zajedno s vremenskom oznakom " | ||
| + | |||
| + | Ukoliko je ZIP zaštićen lozinkom FTK Imager i ExifTool daju iste rezultate kao i bez lozinke dok 7-Zip prikazuje više vremenskih oznaka: " | ||
| + | |||
| + | | Polje | Opis | Primjer vrijednosti | | ||
| + | | Modified | ||
| + | | Accessed | ||
| + | | Created | ||
| + | |||
| + | ===== Analiza RAR arhiva | ||
| + | |||
| + | Analizu RAR arhive pokazat ćemo na temelju korištenja WinRAR alata. WinRAR je popularan softver za kompresiju datoteka koji koristi format RAR, često u kombinaciji s ZIP formatom. | ||
| + | |||
| + | Format RAR često koriste napadači zato što omogućuje zaštitu lozinkom koja šifrira cijeli sadržaj datoteka te vrlo učinkovitu kompresiju s relativno malim otiskom podataka. Slučaj je takav da bez lozinke ni jedan od uobičajenih alata (ExifTool, FTK Imager, 7-Zip) ne može otkriti sadržaj RAR arhiva koje su zaštićene lozinkom pa čak ni metapodatke o datotekama, jer su svi podaci enkriptirani. To otežava forenzičku analizu jer forenzičari ne mogu dobiti uvid u unutarnje strukture ili vremenske oznake dok se ne dođe do lozinke. | ||
| + | |||
| + | Kada se RAR datoteka uspije otvoriti s lozinkom WinRAR može otkriti vrijeme posljednje izmjene originalne datoteke točan do sekunde. Međutim, situacija s drugim vremenskim oznakama (" | ||
| + | |||
| + | Jedna interesantna opcija koju WinRAR pruža je uklanjanje svih vremenskih oznaka tijekom stvaranja RAR datoteke. Kada osoba ukloni te oznake, forenzičar ostaje „slijep“ na vremenski trag datoteka unutar arhive te jedino što ostaje je naziv datoteke nakon unošenja lozinke. To znači da napadač svjesno može ukloniti svaki vremenski trag informacija čime se dodatno otežava analiza i rekonstrukcija događaja u istrazi. | ||
| - | ===== Poglavlje 2 ===== | ||
| - | ===== Poglavlje 3 ===== | ||
| - | ===== Poglavlje ... ===== | ||
| ===== Zaključak ===== | ===== Zaključak ===== | ||
| + | Forenzička analiza ZIP/RAR arhiva je značajan dio digitalne forenzike, posebno u istragama koje uključuju komprimirane podatke. Metode analize uključuju ekstrakciju sadržaja, pregled metapodataka i upotrebu specijaliziranih alata. Iako arhivski formati nude efikasan način za pohranu i prijenos podataka, oni također mogu služiti za skrivanje dokaza što onda dodatno povećava teret i težinu forenzičarima u istragama. | ||
| ===== Literatura ===== | ===== Literatura ===== | ||
| - | [1] [[http://books.google.hr/books? | + | [1] [[https://blog.joshlemon.com.au/forensically-analyzing-zip-compressed-files-7ebe4e9c1647|Josh Lemon, Forensically Analyzing ZIP & Compressed Files]] |
| - | + | ||
| - | [2] [[http:// | + | |
| - | [3] [[http://www.cogtech.usc.edu/publications/kirschner_Sweller_Clark.pdf|Kirschner, | + | [2] [[https://www.mailxaminer.com/blog/zip-file-forensics|Tej Pratap Shukla i Anuraag Singh, ZIP File Forensics – Analyze & Extract Evidence from Archive]] |
| + | [3] [[https:// | ||
| + | [4] [[https:// | ||