Home › Arsenale › Forensics

Arsenale · Digital Forensics & CTF

L'altra faccia: analisi, recupero e indagine. Utile per i challenge CTF "forensics" e per capire cosa lascia un attacco (blue team).

Sezione difensiva/analitica: tecniche per analizzare, non attaccare. Perfette per CTF e per capire come vieni tracciato.

Disk & filesystem

TecnicaCome funzionaTool
Disk imagingCopia bit-a-bit forensedd · dcfldd
File carvingRecupera file da spazio non allocatoforemost · scalpel
Deleted file recoveryRipristina file cancellatitestdisk · photorec
Filesystem timelineRicostruisci gli eventi (MAC times)sleuthkit · fls
Slack space analysisDati nascosti nello slackmanuale
NTFS ADS discoveryTrova stream alternatistreams
Registry forensicsArtefatti dal registro WindowsRegRipper
Prefetch/AmcacheProgrammi eseguitiPECmd
Browser artifactsCronologia, cache, cookieHindsight
USB historyDispositivi collegatiUSBDeview

Memory forensics

TecnicaCome funzionaTool
Memory acquisitionDump della RAMwinpmem · LiME
Process listingProcessi al momento del dumpvolatility pslist
Hidden process detectProcessi nascosti da rootkitvolatility psscan
Network connectionsConnessioni attive nel dumpvolatility netscan
Injected code detectMalfind trova code injectionvolatility malfind
Credential extractionHash/password dalla RAMvolatility · mimikatz
Command historyComandi eseguitivolatility cmdscan
DLL/handlesModuli caricati per processovolatility dlllist

Network forensics

TecnicaCome funzionaTool
PCAP analysisRicostruisci sessioni dal trafficoWireshark
Protocol reconstructionFollow stream, estrai contenutitshark
File extraction da pcapRecupera file trasferitiNetworkMiner
Credential recoveryPassword nei protocolli in chiaropcredz
C2 beacon detectionPattern periodici nel trafficoRITA
DNS tunnel detectionQuery anomale/lungheanalisi
TLS metadata (JA3)Fingerprint dei client TLSja3

Stego-analysis & file

TecnicaCome funzionaTool
File type identificationVero tipo dai magic bytesfile · TrID
Embedded file extractionFile dentro filebinwalk
LSB stego detectionTrova dati nei bit bassizsteg · stegsolve
Metadata inspectionEXIF/commenti nascostiexiftool
Strings/entropy analysisDati/segreti in binaristrings · binwalk -E
Audio spectrogramDati nascosti nello spettroAudacity · Sonic Visualiser
Steghide extractionEstrai con passphrasesteghide
Polyglot detectionFile multi-formatomanuale

Mobile & log forensics

TecnicaCome funzionaTool
Android logical extractEstrai dati app/DBALEAPP
iOS backup analysisAnalizzi backup iTunesiLEAPP
SQLite recoveryRecupera record cancellatisqlite forensic
Log timeline (SIEM)Correla eventi da più fontiSplunk · ELK
Windows event analysisLogin, servizi, PowerShellEvtxECmd · Chainsaw
Sysmon analysisTelemetria dettagliata di processiSysmon + Chainsaw
IOC huntingCerca indicatori di compromissioneYARA · Loki