Page 1 of 3 123 LastLast
Results 1 to 10 of 29

Thread: Automated evidence collector tool

  1. #1

    Default Automated evidence collector tool

    Ik heb m'n eigen tooltje geschreven om informatie uit de database van windows te halen, dat gewoon door een executable te runnnen. Automatisch wordt er een submap aangemaakt waar al je info in PDF formaat in komt te staan.

    Ik deel dit programmatje gewoon, hoop dat mensen er wat aan hebben.

    Als je dit programma getest hebt of vaak gebruikt, stel ik het zeer op prijs dat jullie een feedback geven. Met eventueel extra toevoegingen.


    Het volgende wordt uit windows gehaald door dit forensic tooltje:

    - Battery
    - BIOS information
    - Boot configuration
    - CDrom drives
    - Current system time
    - Disk information
    - Display controllers
    - Display information
    - IDE controllers
    - Installed products
    - IP route
    - Keyboard
    - Load order
    - Logged on users
    - Logical disk
    - Motherboard
    - Mouse
    - Network adaptor configuration
    - Network adaptors
    - Network connections
    - Network login profiles
    - NT groups
    - NT log event information
    - Logical program groups
    - User accounts
    - On board devices
    - Operating system information
    - Operating system updates
    - Partitions
    - Physical memory
    - Plug and play devices
    - Port connectors
    - Printers
    - Processes
    - Processor information
    - Proxy information
    - Serial ports
    - Services
    - Shares
    - Sound device(s)
    - Startup commands
    - System details
    - Timezone
    - USB controllers
    - Windows drivers

    mvg
    Bijgevoegde bestanden Bijgevoegde bestanden

  2. #2

    Default

    netjes jonge, kheb hem net gerunt en hij haalt echt alles uit de database. ik vind het fijn dat hij een submap aanmaakt en hierin aparte pdf bestanden plaatst met elk hun eigen onderwerp.

    heel netjes programma lib

  3. #3

    Default

    maakt hij die map op een zelf te kiezen locatie of op de bron schijf ??
    No trees were killed in the posting of this message, however a large number of electrons were terribly inconvenienced! "Portability is for people who cannot write new programs" - Linus Torvalds

  4. #4

    Default

    Op dezelfde locatie als waar de executable staat. try it zou ik zeggen

  5. #5

    Default

    das best wel lomp eigenlijk je runt de tool op windows weg forensiche onderbouwing.
    dus het zouw beter zijn als het niet op de schijf zelf draait maar vanaf een usb ofzo.
    of gaat dat
    No trees were killed in the posting of this message, however a large number of electrons were terribly inconvenienced! "Portability is for people who cannot write new programs" - Linus Torvalds

  6. #6

    Default

    Quote Originally Posted by libris View Post
    Op dezelfde locatie als waar de executable staat. try it zou ik zeggen
    Ligt er maar net aan waar jij je executable plaatst, als je je executable van USB runt dan komen je files op USB. En natuurlijk is deze tool gemaakt om van USB te runnen, het liefst zelfs nog via autorun maar dat vereist een U3 usb stick, als ik die zou hebben zou alles volledig automatisch gaan.

  7. #7

    Default

    o w okee ik dacht dat je het niet van usb kon runnen dus vandaar.
    Maar als het zo werkt dan is het wel neat natuurlijk
    No trees were killed in the posting of this message, however a large number of electrons were terribly inconvenienced! "Portability is for people who cannot write new programs" - Linus Torvalds

  8. #8

    Default

    Ik heb er niet lang over gedaan kwa programmeren, maar het uitpluizen van dat windows databasje was wel een karweitje...

    btw

    getest op:
    windows XP
    windows 7

    lijkt bijde te werken dus ik neem aan dat windows vista geen problemen moet geven.

  9. #9
    Junior Member
    Join Date
    Jun 2009
    Posts
    88

    Default

    Respect
    Eigenlijk heb je al een deel van de informatie wat Everest normaal ook kan ophalen
    Waar haal je die info vandaan? Waar staat die database?

  10. #10

    Default

    Windows draait op een database. Deze database noemen ze ook wel WMI dit staat voor: Windows Management Instrumentation

    Dit is vrijwel makkelijk te benaderen. Met select statements. (je kunt ook inserten etc) Dus gewoon SQL commando's. Microsoft beschrijft hun WMI database ook vrij goed.

    Als je een beetje kan programmeren zoek maar eens in jou taal op het programmeren in WMI en je zult er wel uit komen denk ik. Dit is eigenlijk nog een klein gedeelte van het Windows database, ik heb voor mijn gevoel de belangrijkste onderdelen voor forensisch onderzoek eruitgehaald.

    Uiteindelijk schrijf ik de ontvangen data in PDF

    Zoals je waarschijnlijk al ziet, haalt dit zelfs meer informatie uit de computer dan de tools van sys internals, en persoonlijk vind ik vaak nog duidelijker en belangrijkere data ook.

    Verder kun je nog informatie uit het register halen etc, maar dat was niet mijn doel van dit project, ik wou de database bereiken en kijken wat hierin zit en wat hier uit te halen was.

    Sander is bezig met het onderzoeken van het register, om hier de belangrijke forensische informatieve data uit te halen.

Similar Threads

  1. IEF - internet evidence finder
    By libris in forum Windows Tools
    Replies: 2
    Last Post: 08-04-2010, 03:08 PM
  2. Registry Automated Viewer?
    By sjors in forum Windows Tools
    Replies: 2
    Last Post: 30-11-2009, 09:50 AM
  3. Replies: 4
    Last Post: 24-07-2009, 11:05 PM

Tags for this Thread

Bookmarks

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •