DEFT (Digital Evidence & Forensic Toolkit)
Artículo Original de: dragonjar.org
DEFT (Digital Evidence & Forensic Toolkit) es una distribución Live CD (booteable desde el CD) basada en Lubuntu (Ubuntu con entorno LXDE), muy fácil de usar, con un grandísimo listado de herramientas forenses y con una excelente detección del hardware.
DEFT es una de las distribuciones de análisis forense que más han avanzado en estos últimos años (puedes verlo tú mismo desde la entrada que creamos cuando solo estaba en su versión 3), no
solo han añadido una gran cantidad de herramientas forenses a su lista,
sino que se han sabido adaptarse a su entorno y emular las
características de otras distribuciones similares CAINE de donde se han
inspirados para sacar el DEFT Extra.
DEFT
(Digital Evidence & Forensic Toolkit) está dividida en dos, su
entorno y herramientas booteables que recogen lo mejor del software
libre para el análisis forense y DEFT Extra un conjunto de herramientas
gratuitas para análisis forense en entornos Windows.
En
DEFT podemos encontrar las siguientes herramientas para realizar
Análisis Forense, ahora organizadas por categorías para mejorar su
usabilidad:
OSINT
- “OSINT Chrome browser”: Google Chrome personalizado con varios plugins y recursos para llevar a cabo actividades relacionadas con la ‘Open Source Intelligence’
Network Information Gathering
- Host
- Nslookup
- Dig
- Nmap
- Zenmap
- Netcat
- Snmpcheck
- Nbtscan
- Cadaver
- Traceroute
- Hping3
- Xprobe
- Scapy
- Netdiscover
Wireless Information Gathering
- Kismet
Web Application Information Gathering
- Whatweb
- Cmsident
- Dirbuster
- Burpsuite
- Customized Chrome Browser (at least 1gb ram required)
Social Information Gathering
- Creepy
- Snmpcheck
- PieSpy
- Irssi
Identity Protection Tools
- TOR-Browser
- Anonymouse (http://anonymouse.org/anonwww.html)
OSINT Global Framework
- Maltego
- Proactive Resources
Y en el DEFT extra, contamos con el siguiente listado de herramientas para análisis de entornos Windows:
- WinAudit
- MiTeC Windows Registry Recovery
- Zeroview
- FTK Imager
- Nigilant32
- Windows Forensic Toolchest
- MoonSols Win32dd
- MoonSols Win64dd
- Windows File Analyzer
- UltraSearch
- Pre-Search
- XnView
- X-AgentRansackk 2010 (build 762)
- Index.dat Analyzer
- AccessEnum
- Autoruns
- DiskView
- Filemon
- Process eXPlorer
- RAM Map
- Regmon
- Rootkit Revealer
- VMMap
- WinObj
- AlternateStreamView
- ChromeCacheView
- CurrPorts x86 e x64
- CurrProcess
- FoldersReport
- IE Cache View
- IE Cookie View
- IE History View
- Inside Clipboard
- Live Contacts View
- Mozilla Cache View
- Mozilla History View
- MUI Cache View
- MyEventView
- MyLastSearch
- Mozilla Cookie View
- Opened File View
- Opera Cache View
- Outlook Attack View x86 e x64
- Process Activity View x86 e x64
- Recent File View
- Regscanner x86, x64 e win98
- ServiWin
- SkypeLogView
- SmartSniff x86 e x64
- StartupRun
- USBdeview x86 e x64
- User Assist View
- User Profile View
- Video Cache View
- WhatInStartup
- WinPerfectView
- Password Tool
- ChromePass
- Dialupass
- IE PassView
- LSA Secrets Dump x86 e x64
- LSA Secrets View x86 e x64
- Mail PassView
- MessenPas
- Network PassRecovery x86 e x64
- Opera PassView
- PasswordFOX
- PC AnyPass
- Protected Pass View
- PST Password
- Remote Desktop PassView
- VNC PassView
- Win9x Passview
- WirelessKeyView x86 e x64
- AViScreen Portable
- Hoverdesk
- File Restore Plus
- WinVNC
- TreeSizeFree
- PCTime
- LTFViewer
- Sophos Anti-Rootkit
- Terminal with tools command line
- Spartakus
- Testdisk
- Photorec
Al
ser un proyecto pensado inicialmente para enseñar análisis forense en
la Universidad di Bologna, DEFT esta muy bien documentado, el único
problema de esta documentación es que está totalmente en italiano, pero
con muchas gráficas y fácilmente entendible (IT – manuale completo – IT – manuale senza le appendici)
Como novedad en DEFT 7.1,
han añadido una excelente herramienta que nos permite sacar una
completa línea de tiempo, parseando los logs del sistema y ordenándolos
para una fácil comprensión, esta herramienta se llama log2timeline y
promete ahorrarnos mucho tiempo en la creación de nuestra línea de
tiempo, ademas de las herramientas UsnJrnl-parser y lslnk; Mientras libewf, bulk_extractor, guymager, iPhone Backup Analyzer y Xplico fueron actualizadas.
No hay comentarios.