\\ Home Page : Articolo : Stampa
KS - indicizza e cerca keywords - Open Source
Di Admin (del 09/11/2011 @ 12:18:05, in Computer Forensics, linkato 6738 volte)

Da tempo mi domandavo come risolvere una mancanza, a quanto ne so io, nel mondo dell'open source applicato all'analisi dei supporti di memoria e nella computer forensics, ossia un sitema che indicizzasse su database tutto il contenuto di un disco (ad esempio), comprendendo i file cancellati ed i file derivanti da data carving ed inoltre eliminasse i doppioni generati dal carving.

L'indicizzatore poi doveva cercare delle keywords anche lavorando nei file compressi e negli allegati email, insomma una volta indicizzato tutto il contenuto si doveva poter fare ricerche per keywords o frasi, esattamente come si fa con Google.

Ho scoperto qualche mese fa questo fantastico programma: RECOLL che indicizza un contenuto di una directory e permette le varie ricerche.

Bene, dunque basta montare in loop l'immagine DD o il dispositivo a blocchi, es. /dev/sdb, e posso indicizzarlo, poi faccio estrarre i file cancellati, effettuo il carving solo sul freespace, elimino i doppioni, conservo gli indici nella directory del caso in esame, così da poterli allegare alle perizie.

Da questo nasce: KS.sh un bash script che fa tutto questo....grazie anche alla collaborazione intellettuale di alcuni amici (trovate i thanks nei commenti dello script) ed all'ottimizzazione del codice in collaborazione con Raul Capriotti ; - )
Potete scaricarlo da qui:

http://scripts4cf.sourceforge.net/tools.html

Spero sia utile : - )

 Nanni Bassetti