Kontaktieren Sie uns in Messenger oder per Telefon.

whatsapp telegram viber phone email
+79214188555

The method of collecting passwords from the memory of a turned off computer is described.

Mitglied seit
04.12.2010
Beiträge
471
Punkte für Reaktionen
10
Punkte
18
Alter
59
Ort
Литва, Вильнюс +370 61354565
Das Verfahren zum Sammeln von Passwörtern aus dem Speicher eines ausgeschalteten Computers wird beschrieben.
14.08.2012 |

Forensische Experten der Abteilung für Informationssicherheit und Reaktion auf Vorfälle an der Universität von Thrakien haben zusammen mit einem Kollegen der Fakultät für Angewandte Informatik an der Universität von Thessaloniki ein interessantes wissenschaftliches Papier (pdf) veröffentlicht, das die Möglichkeit zeigt, Informationen aus dem Betrieb zu extrahieren Speicher eines PCs, wenn dieser ausgeschaltet, aber nicht vom Stromversorgungsnetz getrennt wurde.

Die Autoren der Arbeit betonen, dass die Wiederherstellung von Informationen aus dem RAM in der modernen Forensik häufig verwendet wird, da im RAM Registrierungsfragmente, Verschlüsselungsschlüssel und andere wertvolle Daten zu finden sind, Experten jedoch nur mit eingeschaltetem Computer arbeiten. Es ist jedoch notwendig, das Verfahren zum Kopieren von RAM durchzuführen, wenn das Versiegeln nicht nur eingeschaltete, sondern auch ausgeschaltete Computer versiegelt, sagen die Autoren der wissenschaftlichen Arbeit. Das Versiegeln des RAM für die weitere Datenwiederherstellung kann durch Einfrieren erfolgen.

Der Grund dafür ist, dass aufgrund der Designbeschränkungen moderner RAM-Speichermodule Datenbits innerhalb weniger Minuten nach dem Ausschalten des Computers wiederhergestellt werden können.

Interessanterweise ist es schwieriger, Informationen aus dem RAM wiederherzustellen, wenn der Computer eingeschaltet bleibt und weiterhin funktioniert. In diesem Fall können wichtige RAM-Abschnitte mit neuen Daten überschrieben werden, und dann gehen die gewünschten Informationen mit größerer Wahrscheinlichkeit verloren. Daher kann ein beschlagnahmter Computer erst geladen werden, wenn der Speicher kopiert wurde. Dazu benötigen Sie eine speziell vorbereitete liveCD.

Mit der beschriebenen Methode überprüften die Forscher die Wahrscheinlichkeit, dass Passwörter von Facebook, Skype, Gmail und MSN aus dem Speicher eines ausgeschalteten Computers wiederhergestellt werden, vorausgesetzt, der Computer wurde unmittelbar nach dem Schließen des Programms, nach 5 Minuten, nach 15 Minuten und nach 60 Minuten ausgeschaltet. Die Ergebnisse des Experiments sind im Diagramm dargestellt.

https://www.bezpeka.com/de/news/2012/08/ ... sting.html (von hier können Sie herunterladen und die Arbeit selbst ist in Englisch wahr)
 
Original message
Описан метод сбора паролей из памяти выключенного компьютера
14.08.2012 |

Эксперты-криминалисты из отдела информационной безопасности и реагирования на инциденты (Information Security and Incident Response Unit) при Фракийском университете, совместно с коллегой с факультета прикладной информатики университета Македонии в Салониках опубликовали любопытную научную работу (pdf), в которой показывают возможность извлечения информации из оперативной памяти персонального компьютера, если он был выключен, но не отсоединён от сети электропитания.

Авторы работы подчёркивают, что восстановление информации из ОЗУ часто применяется в современной криминалистике, потому что в ОЗУ можно найти фрагменты реестра, ключи шифрования и другие ценные данные, но при этом эксперты работают только с включенным компьютером. Однако, необходимо осуществлять процедуру копирования ОЗУ при опечатывании не только включенных компьютеров, но и выключенных, считают авторы научной работы. Опечатывание RAM для дальнейшего восстановления данных можно осуществить методом заморозки.

Причина в том, что из-за конструктивных ограничений современных модулей памяти RAM, биты данных можно восстановить в течение нескольких минут после отключения компьютера.

Интересно, что информацию из оперативной памяти сложнее восстановить, если компьютер остался включённым и продолжает работать. В этом случае важные участки ОЗУ могут быть перезаписаны новыми данными, и тогда искомая информация будет потеряна с большей степенью вероятности. Поэтому конфискованный компьютер нельзя загружать, пока память не скопирована. Для этого нужно использовать специально подготовленный liveCD.

С помощью описанного метода исследователи проверили, какова вероятность восстановления из памяти выключенного компьютера паролей от Facebook, Skype, Gmail и MSN при условии, что компьютер выключается сразу после закрытия программы, через 5 минут, через 15 минут и через 60 минут. Результаты эксперимента показаны на диаграмме.

https://www.bezpeka.com/ru/news/2012/08/ ... sting.html (отсюда можно скачать и саму работуб правда на английском языке)

Матушкин Андрей Николаевич

Президент IAPD
Teammitglied
Private Zugriffsebene
Full members of NP "MOD"
Mitglied seit
01.01.1970
Beiträge
21.930
Punkte für Reaktionen
3.755
Punkte
113
Alter
53
Ort
Россия,
Website
o-d-b.ru
Vielen Dank, Vytautas
Sehr interessant.
 
Original message
Спасибо, Витаутас!
Весьма интересно.

Растаман

Private Zugriffsebene
Full members of NP "MOD"
Mitglied seit
18.08.2010
Beiträge
2.833
Punkte für Reaktionen
118
Punkte
63
Alter
52
Ort
Россия, Республика Саха (Якутия) Саратовская облас
Website
Odis11.ru
Vielen Dank!
 
Original message
Спасибо!
Mitglied seit
15.12.2010
Beiträge
1.940
Punkte für Reaktionen
12
Punkte
38
Alter
47
Ort
Россия, Омск. +7-923-686-0630.
Website
secret-adviser.tiu.ru
Vytautas, danke für das interessante Zeug
 
Original message
Витаутас, спасибо за интересный материал

@InfoPoisk

Информационная поддержка детективной деятельности
Private Zugriffsebene
Full members of NP "MOD"
Mitglied seit
23.10.2009
Beiträge
1.912
Punkte für Reaktionen
21
Punkte
38
Ort
Санкт-Петербург
Website
www.argys.org
Vielen Dank.
 
Original message
Спасибо.

Игорь Эдуардович

Private Zugriffsebene
Mitglied seit
16.02.2011
Beiträge
1.343
Punkte für Reaktionen
55
Punkte
48
Ort
рига ,латвия моб.тел. +371 29505567е-маил. igorjre
Danke, ich habe es mit Interesse gelesen.
 
Original message
Спасибо,прочитал с интересом.