Страницы

Показаны сообщения с ярлыком forensics. Показать все сообщения
Показаны сообщения с ярлыком forensics. Показать все сообщения

четверг, 5 июля 2012 г.

Изменённый MAC-адрес

Если средствами Windows XP изменялся MAC-адрес сетевого интерфейса, то в реестре его можно обнаружить по адресу:
HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E972-E325-11CE-BFC1-08002BE10318}
каждая ветка в этом разделе (0000-000Х) - это сетевой интерфейс. В каждой из них есть параметр DriverDesc, по содержанию которого (он содержит имя сетевой карты) определяем нужный нам интерфейс.

Определив необходимый интерфейс ищем параметр под названием NetworkAddress (REG_SZ). Если его нет - интерфейс использует дефолтный MAC сетевой карты. Его наличие  же свидетельствует о том, что MAC-адрес изменялся средствами операционной системы.  Его содержимое - введённые данные в окошке изменения MAC-адреса в свойствах сетевого интерфейса.

ВНИМАНИЕ: не трогайте ключ "DriverDateData"!!! Это не MAC-адрес, хоть и похож с первого взгляда.

понедельник, 14 мая 2012 г.

Понравилось

Технический и социальный прогресс несёт новые вызовы для секретности. Слово – не воробей, вылетит – не поймаешь. Написанное пером не вырубишь топором. А набранное на клавиатуре и выпущенное в Интернет – становится неуничтожимым достоянием вечности.

источник: http://www.forensics.ru/investigation_blogs.html

суббота, 27 августа 2011 г.

Распознаём типы файлов

Отличная штуковина!


TrID - File Identifier

TrID is an utility designed to identify file types from their binary signatures. While there are similar utilities with hard coded logic, TrID has no fixed rules. Instead, it's extensible and can be trained to recognize new formats in a fast and automatic way.

Автор: Marco Pontello. На его сайте можно подписаться на обновления сигнатур и найти ещё несколько полезностей, таких как реализация этой же утилитки в онлайне и др.

Скачать для Win32
Скачать для Linux/x86

понедельник, 23 мая 2011 г.

Поиск украденой фотокамеры

К сожалению бывают в жизни ситуации, когда теряются или воруются фотоаппараты достаточно высокой стоимости. Но к счастью, добрые люди организовали ресурс, который предназначен для поиска украденной камеры: stolencamerafinder.com.

Для использования ресурса необходимо иметь хотя бы одну фотографию (в электронном виде), сделанную с помощью искомой камеры либо же просто знать её серийный номер.