Slijede razlike između dviju inačica stranice.
Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
racfor_wiki:tor:forenzicka_analiza_tor_preglednika_na_windows_10 [2022/01/06 16:06] pcorluka [Uvod] |
racfor_wiki:tor:forenzicka_analiza_tor_preglednika_na_windows_10 [2024/12/05 12:24] (trenutno) |
||
---|---|---|---|
Redak 1: | Redak 1: | ||
====== Forenzička analiza Tor preglednika na Windows 10 operacijskom sustavu ====== | ====== Forenzička analiza Tor preglednika na Windows 10 operacijskom sustavu ====== | ||
===== Sažetak ===== | ===== Sažetak ===== | ||
- | Sigurnost u internetu pojam je koji se sve češće spominje u našem svakodnevnom životu. Važan aspekt sigurnosti jest anonimnost, odnosno zahtjev da naše aktivnosti na internetu budu privatne i zaštićene od potencijalnih napadača koji prisluškuju naš promet. Postoje web preglednici koji omogućuju anonimne aktivnosti na internetu, a jedan od tih preglednika je Tor. Iako Tor znatno otežava praćenje korisnikovih aktivnosti na internetu, aplikacija ostavlja razne tragove na sustavu unutar kojeg se koristi. | + | Sigurnost u internetu pojam je koji se sve češće spominje u našem svakodnevnom životu. Važan aspekt sigurnosti jest anonimnost, odnosno zahtjev da naše aktivnosti na internetu budu privatne i zaštićene od potencijalnih napadača koji prisluškuju naš promet. Postoje web preglednici koji omogućuju anonimne aktivnosti na internetu, a jedan od tih preglednika je Tor. Iako Tor znatno otežava praćenje korisnikovih aktivnosti na internetu, aplikacija ostavlja razne tragove na sustavu unutar kojeg se koristi. |
Ključne riječi: Tor; Windows 10; registar; radna memorija; disk | Ključne riječi: Tor; Windows 10; registar; radna memorija; disk | ||
===== Uvod ===== | ===== Uvod ===== | ||
Tor je jedan od najpopularnijih privatnih web preglednika. Koriste ga obični korisnici u svrhu sigurnog pregledavanja interneta, ali i kriminalci kako bi prikrili svoje ilegalne aktivnosti na internetu. Izgleda kao i svaki drugi web preglednik, no Tor šifrira sav promet i preusmjerava ga kroz određeni broj nasumično odabranih Tor poslužitelja prije nego što dođe do zadanog odredišta. Postoji više od sedam tisuća takvih poslužitelja koji najčešće pripadaju volonterima iz zajednice korisnika, a broj nasumičnih skokova između njih prije destinacije može biti proizvoljan što utječe na brzinu pregledavanja. Tako korisnik zaobilazi nadzor pružatelja internetske usluge, skriva svoju pravu IP adresu od usluga koje koristi te otežava prisluškivanje prometa koji odlazi ili dolazi prema njegovom računalu. | Tor je jedan od najpopularnijih privatnih web preglednika. Koriste ga obični korisnici u svrhu sigurnog pregledavanja interneta, ali i kriminalci kako bi prikrili svoje ilegalne aktivnosti na internetu. Izgleda kao i svaki drugi web preglednik, no Tor šifrira sav promet i preusmjerava ga kroz određeni broj nasumično odabranih Tor poslužitelja prije nego što dođe do zadanog odredišta. Postoji više od sedam tisuća takvih poslužitelja koji najčešće pripadaju volonterima iz zajednice korisnika, a broj nasumičnih skokova između njih prije destinacije može biti proizvoljan što utječe na brzinu pregledavanja. Tako korisnik zaobilazi nadzor pružatelja internetske usluge, skriva svoju pravu IP adresu od usluga koje koristi te otežava prisluškivanje prometa koji odlazi ili dolazi prema njegovom računalu. | ||
- | ===== Korištene metode i alati ===== | ||
- | ===== Forenzika registra ===== | ||
- | ===== Forenzika radne memorije ===== | ||
===== Forenzika diska ===== | ===== Forenzika diska ===== | ||
+ | Instalacijom Tor preglednika na odabranom mjestu u datotečnom sustavu pohranjuje se direktorij u kojem se nalazi konfiguracija i svi potrebni podatci za pokretanje i korištenje aplikacije. Analizom direktorija na čije se stablo detaljnije može vidjeti na slici 1, mogu se pronaći datoteke state i torrc. | ||
+ | |||
+ | {{ : | ||
+ | |||
+ | Na slici 2 u crvenom okviru prikazna je informacija o posljednjem pokretanju aplikacije. Pomoću informacija o pokretanju Tor preglednika moguće je utvrditi je li osumnjičeni koristio privatni preglednik za vrijeme odvijanja ilegalne aktivnosti na internetu. | ||
+ | |||
+ | {{ : | ||
+ | |||
+ | Na slici 3 u crvenom okviru prikazana je informacija o tome od kuda je preglednik pokrenut. | ||
+ | |||
+ | {{ : | ||
+ | |||
+ | Daljnom analizom utvrđeno je da web preglednik ostavlja razne vremenske oznake u datotečnom sustavu, no nisu pronađeni nikakvi podatci o povijesti pregledavanja. Nakon deinstalacije direktorij se briše s datotečnog sustava. Detaljnija analiza i pronalazak tragova instalacije Tor preglednika može se pronaći u [[# | ||
+ | ===== Forenzika radne memorije ===== | ||
+ | Tim koji se bavio forenzikom radne memorije u članku [[# | ||
+ | |||
+ | * putanje aplikacije | ||
+ | * učitane EXE (firefox.exe i tor.exe) i DLL datoteke | ||
+ | * SQLite datoteke: imena tablica i operacije nad bazom podataka izvršene od strane aplikacije | ||
+ | * tragove resursa koje je aplikacija koristila | ||
+ | * informacije o ruteru, uključujući IP adresu, nadimke, vremenske oznake posljednje dostupnosti i javne ključeve korištene od strane Tor Rutera | ||
+ | * user-agent informacije (Mozilla/ | ||
+ | * blok liste, proširenja, | ||
+ | |||
+ | Osim toga navode da ako se Tor preglednik deinstalira neposredno nakon što se koristio moguće je pronaći i sljedeće tragove: | ||
+ | |||
+ | * otvarane ili preusmjerene web adrese | ||
+ | * komponente koje čine web stranicu kao što su JavaScript programski kod, CSS i slično | ||
+ | * imena preuzetih datoteka i web adrese s kojih su preuzeti | ||
+ | * adrese elektroničke pošte koje su korištene za prijavu u određeni sustav | ||
+ | * vremenske oznake | ||
+ | * id-ove sjednica i druge informacije vezane za pojedine sjednice | ||
+ | * dijelove međuspremnika koji su vezani za operacije koje su obavljane unutar konteksta preglednika | ||
+ | |||
+ | Osim toga koristeći alate [[https:// | ||
+ | |||
+ | |||
+ | ===== Forenzika registra ===== | ||
+ | Windows registar je značajan izvor informacija koji sadrži brojne podatke o događajima unutar sustava i vrlo često se pokaže kao pravo mjesto za početak forenzičkih istraga. Podatke sprema pod jedinstvenim ključevima, | ||
===== Zaključak ===== | ===== Zaključak ===== | ||
+ | Tor preglednik znatno povećava anonimnost korisnika i vrlo dobro prikriva korisnikove aktivnosti, no i dalje nije potpuno anoniman. Iako su forenzičari iz radova [[# | ||
===== Literatura ===== | ===== Literatura ===== | ||
Redak 21: | Redak 58: | ||
[4] [[https:// | [4] [[https:// | ||
+ | |||
+ | [5] [[https:// |