casi pratici Flashcards

1
Q

cosa posso utilizzare per capire se ho effettuato una copia?

A

metadati temporali, consulto sw apposito (registra questo tipo eventi), timeline per gran numero file, registri/log per dispostivi

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

che informazioni mi forniscono metadati temporali

A

mac, modifica, creazione ,accesso (a volte altre info)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

come funziona accesso?

A

dipende da sisop, spesso legato a copia / lettura (su win dopo vista no)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

come funziona ultima modifica

A

riporta ultima volta stato modifcato su ogni fs

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

come funziona data creazione

A

riporta data creazione su fs locale -> modifica antecedente a creazione possibile; posso risalire alla reale creazione consultando metadato interno (es word)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

cosa comporta cf = mf = af

A

di base potrebbe significare (dipende dal fs) che il file non è mai stato aperto

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

come utilizzo timeline?

A

analizzo picchi su alcune info: accesso se voglio verificare che siano stati copiati gran numero file dal sistema, creazione uguale ma sul sistema

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

dove trovo info sui dispositivo?

A

guardando log ( per esempio data installazione) o i registri (istallazione e ultimo utilizzo) e cercando di correlare queste info con picchi in timeline

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

come si chiama il procedimento per carpire info da maiil

A

OSINT, opern source intelligence, nome metodologia

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

cosa trovo nell’header della mail?

A

info su indirizzo ip, data , server attraversati e software usato

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

che info ricavo da indirizzo ip?

A

difficilmente fornito, comunque permette di risalire al provider ( e insieme alla data questo potrebbe avere conservato il mac della macchina che lo aveva) , posso digitarlo nel motore ricerca, posso usare shodan (port scan; risposta indica organizzazione), posso usare iplocation( trovare provider e citta)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

che info ottengo da software utilizzato?

A

versioine del sw, utile per capire se è stata falsata la data (rilascio del sw successivo a data indicata)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly