18
Optimize Making The Timeline and yet it does move malware.co.kr - dorumugs - 121215토요일

(121215) #fitalk optimize making the timeline

Embed Size (px)

Citation preview

Page 1: (121215) #fitalk   optimize making the timeline

Optimize Making

The Timeline

and yet it does movemalware.co.kr

- dorumugs -

12년 12월 15일 토요일

Page 2: (121215) #fitalk   optimize making the timeline

Log2Timeline

• The tool is written in Perl for Linux

• A framework for automatic creation of a super timeline.

• The main purpose is to provide a single tool to parse various log files and artifacts found on suspect systems.

• A timeline that can be analysed by forensic

12년 12월 15일 토요일

Page 3: (121215) #fitalk   optimize making the timeline

Log2Timeline for

Windows

12년 12월 15일 토요일

Page 4: (121215) #fitalk   optimize making the timeline

Heavy

• When Examiner analyzes the images, VMware is heavy.

• http://katerawlings.com/2010/08/19/looking-for-heavy-metcons/

12년 12월 15일 토요일

Page 5: (121215) #fitalk   optimize making the timeline

Windows Ver

• But It is not working. because we use unicode(korean).

• http://log2timeline.net/INSTALL.txt

12년 12월 15일 토요일

Page 6: (121215) #fitalk   optimize making the timeline

Fix Log2Timeline +_+

• http://fixthispcnow.webs.com/virusremovalservice.htm

12년 12월 15일 토요일

Page 7: (121215) #fitalk   optimize making the timeline

Test! ^__^

• perl log2timeline.pl -r -p -z Asia/Seoul -w bodyfile c:\timeline\Image_name\

12년 12월 15일 토요일

Page 8: (121215) #fitalk   optimize making the timeline

Sort T_T

12년 12월 15일 토요일

Page 9: (121215) #fitalk   optimize making the timeline

l2t_process

• l2t_Process is boring. because it takes a lot of times.

• http://static4.businessinsider.com/image/4fbfb86becad044879000001-400-300/sleepy-tired-boring.jpg

12년 12월 15일 토요일

Page 10: (121215) #fitalk   optimize making the timeline

Column(0) + Column(1)

12년 12월 15일 토요일

Page 11: (121215) #fitalk   optimize making the timeline

Sort +_+

• Python log2_sort.py -i timeline.txt -o timelin.csv -n 1000000

12년 12월 15일 토요일

Page 12: (121215) #fitalk   optimize making the timeline

Speed?

12년 12월 15일 토요일

Page 13: (121215) #fitalk   optimize making the timeline

For More Speed

• Gather just necessary files

• No change time information

• No change folder information

OS ArtifactsPrefetch

MFT Link

RegistryEvent Log

SysLog

ETC

12년 12월 15일 토요일

Page 14: (121215) #fitalk   optimize making the timeline

HOW?

• EnScript is a perfect tool to gather OS artifacts.

12년 12월 15일 토요일

Page 15: (121215) #fitalk   optimize making the timeline

and then

• Run EnScript.

• Log2Timeline Windows ver

• Sort Bodyfile

12년 12월 15일 토요일

Page 16: (121215) #fitalk   optimize making the timeline

Enjoy Timeline

12년 12월 15일 토요일

Page 17: (121215) #fitalk   optimize making the timeline

But....

• If your timeline is crash, change the encoding from something to unicode.

12년 12월 15일 토요일

Page 18: (121215) #fitalk   optimize making the timeline

Thank you

12년 12월 15일 토요일