Làm quen với Autopsy trong 5 phút
Tưởng tượng bạn nhận được một file image ổ cứng 500GB (định dạng .raw, .dd hoặc .E01) và cần xác định hacker đã xâm nhập lúc nào. Thay vì đánh vật với các dòng lệnh Sleuth Kit phức tạp, Autopsy cung cấp giao diện đồ họa (GUI) giúp bạn quan sát dữ liệu trực quan hơn. Đây là công cụ mã nguồn mở tiêu chuẩn mà bất kỳ chuyên gia Forensics nào cũng nên có trong bộ công cụ của mình.
Trên Linux (Ubuntu hoặc Kali), việc cài đặt yêu cầu sự tỉ mỉ vì Autopsy chạy trên nền Java và đòi hỏi các thư viện hệ thống cụ thể. Dưới đây là cách thiết lập môi trường phân tích nhanh gọn:
# Cài đặt các phụ thuộc hệ thống
sudo apt update
sudo apt install -y testdisk afflib-tools libewf-dev sleuthkit openjdk-8-jdk
# Tải và giải nén Autopsy từ GitHub chính thức
# Sau đó chạy script cấu hình môi trường
./unix_setup.sh
# Khởi động chương trình
./bin/autopsy
Khi giao diện khởi chạy, bạn chọn New Case và trỏ đường dẫn tới file image. Tuy nhiên, để tìm ra bằng chứng xác thực, bạn cần tuân thủ quy trình chuyên môn thay vì chỉ click chuột dạo chơi.
Quy trình điều tra số thực chiến
Trong Digital Forensics, tính toàn vẹn của dữ liệu là sống còn. Tuyệt đối không thao tác trên ổ cứng gốc. Mọi phân tích phải thực hiện trên bản sao (Image) để đảm bảo giá trị pháp lý.
Bước 1: Khởi tạo Case và nạp dữ liệu
Mỗi dự án điều tra nên là một Case riêng biệt để tránh lẫn lộn bằng chứng. Khi thêm Data Source, hãy chọn Disk Image or VM File.
Kinh nghiệm thực tế: Nếu file image nặng trên 100GB, hãy lưu nó trong ổ SSD có tốc độ đọc ít nhất 500MB/s. Việc quét hàng triệu sector trên ổ HDD truyền thống sẽ khiến bạn mất cả ngày chỉ để chờ đợi kết quả ban đầu.
Bước 2: Cấu hình Ingest Modules – Trái tim của quá trình phân tích
Ingest Modules là các bộ máy quét tự động bóc tách thông tin từ dữ liệu thô. Thay vì chọn tất cả gây lãng phí tài nguyên, bạn nên tập trung vào các module trọng yếu:
- Recent Activity: Truy xuất lịch sử Chrome, danh sách file vừa mở (MRU) và các thiết bị USB từng kết nối.
- File Type Identification: Nhận diện file qua chữ ký (Signature). Một file shell script độc hại bị đổi đuôi thành .txt vẫn sẽ bị “tóm gọn”.
- Keyword Search: Tìm nhanh các từ khóa nhạy cảm như “eval”, “base64_decode” hoặc các địa chỉ IP nội bộ.
- Extension Mismatch Detector: Phát hiện các file cố tình che giấu định dạng thật.
Bước 3: Phân tích và truy vết (Analysis)
Khi module chạy xong, dữ liệu sẽ được phân loại ở cột trái. Đừng xem tràn lan, hãy tập trung vào mục Views -> File Types -> Executable để tìm các file thực thi lạ (.exe, .sh, .py).
Tính năng Timeline là vũ khí lợi hại nhất ở bước này. Nó sắp xếp mọi hành vi theo trục thời gian. Ví dụ: Bạn có thể thấy lúc 02:15 sáng, một file nén 2GB được tạo ra, ngay sau đó là một kết nối mạng bất thường — dấu hiệu điển hình của việc đánh cắp dữ liệu (Data Exfiltration).
Kỹ thuật nâng cao: Hash Sets và Keyword List
Khi xử lý khối lượng dữ liệu lớn, việc sàng lọc thủ công là bất khả thi. Đây là lúc bạn cần dùng Hash Sets.
Sử dụng bộ Hash từ thư viện NSRL (National Software Reference Library) để loại bỏ hàng nghìn file hệ thống “sạch”, giúp bạn chỉ tập trung vào các file lạ. Ngược lại, nếu bạn có danh sách mã hash của các dòng malware như Cobalt Strike hay RedLine Stealer, Autopsy sẽ đánh dấu đỏ cảnh báo ngay khi phát hiện chúng xuất hiện trong máy nạn nhân.
Để tìm kiếm thông tin tài khoản hoặc email, hãy dùng Regex (Regular Expression). Ví dụ, chuỗi dưới đây sẽ giúp bạn lọc ra mọi địa chỉ email tồn tại trong các file log hoặc cache:
[A-z0-9._%+-]+@[A-z0-9.-]+\.[A-z]{2,6}
Trong quá trình điều tra, bảo mật cho máy trạm phân tích cũng rất quan trọng. Nếu cần tạo mật khẩu quản lý case hoặc server lưu trữ, bạn có thể dùng toolcraft.app/vi/tools/security/password-generator. Công cụ này tạo mật khẩu mạnh ngay trên trình duyệt, đảm bảo an toàn tuyệt đối cho các dự án nhạy cảm.
Kinh nghiệm “xương máu” khi dùng Autopsy trên Linux
Sau nhiều dự án xử lý sự cố, mình rút ra 4 lưu ý quan trọng để tối ưu hiệu suất:
- Tối ưu RAM cho Java: Autopsy cực kỳ ngốn tài nguyên. Với máy có 32GB RAM, hãy cấp ít nhất 16GB cho ứng dụng bằng cách chỉnh thông số
-J-Xmx16gtrong fileautopsy.conf. - Ưu tiên định dạng E01: File .raw dễ tạo nhưng không có tính năng nén và kiểm tra lỗi. Định dạng .E01 (EnCase) tích hợp sẵn mã hash bên trong, giúp đảm bảo bằng chứng không bị thay đổi trong suốt quá trình điều tra.
- Soi kỹ Orphan Files: Thư mục
$OrphanFileschứa những mảnh dữ liệu có metadata bị hỏng. Đây thường là nơi giấu các đoạn mã độc mà hacker tưởng rằng đã xóa vĩnh viễn. - Đồng bộ múi giờ: Luôn thiết lập múi giờ (Timezone) khớp với máy nguồn. Chỉ cần lệch 1 múi giờ, toàn bộ kịch bản điều tra trên Timeline của bạn sẽ trở nên vô nghĩa.
Autopsy không chỉ dành cho điều tra viên chuyên nghiệp. Dù bạn là System Admin hay DevOps, kỹ năng này sẽ giúp bạn cứu vãn tình thế khi server bị hack hoặc cần khôi phục dữ liệu quan trọng sau những cú lệnh rm -rf nhầm lẫn.
Lời kết: Điều tra số là một nghệ thuật chắp vá các mảnh ghép. Đừng vội kết luận, hãy dùng Timeline và Keyword để kết nối các điểm dữ liệu nhỏ thành một bức tranh toàn cảnh chính xác nhất.
