Arsenale · Digital Forensics & CTF
L'altra faccia: analisi, recupero e indagine. Utile per i challenge CTF "forensics" e per capire cosa lascia un attacco (blue team).
Sezione difensiva/analitica: tecniche per analizzare, non attaccare. Perfette per CTF e per capire come vieni tracciato.
Disk & filesystem
| Tecnica | Come funziona | Tool |
| Disk imaging | Copia bit-a-bit forense | dd · dcfldd |
| File carving | Recupera file da spazio non allocato | foremost · scalpel |
| Deleted file recovery | Ripristina file cancellati | testdisk · photorec |
| Filesystem timeline | Ricostruisci gli eventi (MAC times) | sleuthkit · fls |
| Slack space analysis | Dati nascosti nello slack | manuale |
| NTFS ADS discovery | Trova stream alternati | streams |
| Registry forensics | Artefatti dal registro Windows | RegRipper |
| Prefetch/Amcache | Programmi eseguiti | PECmd |
| Browser artifacts | Cronologia, cache, cookie | Hindsight |
| USB history | Dispositivi collegati | USBDeview |
Memory forensics
| Tecnica | Come funziona | Tool |
| Memory acquisition | Dump della RAM | winpmem · LiME |
| Process listing | Processi al momento del dump | volatility pslist |
| Hidden process detect | Processi nascosti da rootkit | volatility psscan |
| Network connections | Connessioni attive nel dump | volatility netscan |
| Injected code detect | Malfind trova code injection | volatility malfind |
| Credential extraction | Hash/password dalla RAM | volatility · mimikatz |
| Command history | Comandi eseguiti | volatility cmdscan |
| DLL/handles | Moduli caricati per processo | volatility dlllist |
Network forensics
| Tecnica | Come funziona | Tool |
| PCAP analysis | Ricostruisci sessioni dal traffico | Wireshark |
| Protocol reconstruction | Follow stream, estrai contenuti | tshark |
| File extraction da pcap | Recupera file trasferiti | NetworkMiner |
| Credential recovery | Password nei protocolli in chiaro | pcredz |
| C2 beacon detection | Pattern periodici nel traffico | RITA |
| DNS tunnel detection | Query anomale/lunghe | analisi |
| TLS metadata (JA3) | Fingerprint dei client TLS | ja3 |
Stego-analysis & file
| Tecnica | Come funziona | Tool |
| File type identification | Vero tipo dai magic bytes | file · TrID |
| Embedded file extraction | File dentro file | binwalk |
| LSB stego detection | Trova dati nei bit bassi | zsteg · stegsolve |
| Metadata inspection | EXIF/commenti nascosti | exiftool |
| Strings/entropy analysis | Dati/segreti in binari | strings · binwalk -E |
| Audio spectrogram | Dati nascosti nello spettro | Audacity · Sonic Visualiser |
| Steghide extraction | Estrai con passphrase | steghide |
| Polyglot detection | File multi-formato | manuale |
Mobile & log forensics
| Tecnica | Come funziona | Tool |
| Android logical extract | Estrai dati app/DB | ALEAPP |
| iOS backup analysis | Analizzi backup iTunes | iLEAPP |
| SQLite recovery | Recupera record cancellati | sqlite forensic |
| Log timeline (SIEM) | Correla eventi da più fonti | Splunk · ELK |
| Windows event analysis | Login, servizi, PowerShell | EvtxECmd · Chainsaw |
| Sysmon analysis | Telemetria dettagliata di processi | Sysmon + Chainsaw |
| IOC hunting | Cerca indicatori di compromissione | YARA · Loki |