Sleuthkit è un insieme di strumenti a linea di comando molto conosciuto negli ambienti che si occupano di indagini forensi, può essere però molto utile anche nell’utilizzo per uso personale. Autopsy è l’interfaccia grafica (via web browser) che collega i vari strumenti di Sleuthkit. In definitiva quindi, abbiamo la possibilità di utilizzare la console ed eseguire i vari comandi di Sleuthkit, oppure possiamo aprire un browser web, lanciare Autopsy e utilizzare quello che ci serve. L’utilizzo di Sleuthkit e Autopsy è abbastanza documentato:
http://cybercrimes.it/articoli/soft_sleuth.php
http://wiki.sleuthkit.org/index.php?title=Main_Page
http://www.nannibassetti.com/dblog/articolo.asp?articolo=69
http://www.deftlinux.net/deft-manual/
Normalmente esistono distribuzioni GNU/Linux espressamente create per le indagini forensi (DEFT, CAINE, ecc..) che includono ovviamente Sleuthkit e Autopsy. Essendo questi strumenti di primaria importanza, sono ovviamente ben configurati per essere avviati “senza fatica”.
Anche in Debian è possibile installare Sleuthkit e Autopsy, prendendoli semplicemente nei repository. Qualcuno però si troverà probabilmente in difficoltà nell’avviare Autopsy senza un minimo di script o configurazione. Spiego qui come fare senza l’utilizzo di script o configurazioni particolari.
Sleuthkit è costituito da un insieme di strumenti che vanno ad indagare nel sistema, questi strumenti quindi devono essere eseguiti da root. I browser web sono configurati per essere eseguiti da utente normale. Bisogna far combaciare queste due cose. Apriamo un terminale root e avviamo autopsy. Si otterrà questo messaggio:
—————————-
============================================================================
Autopsy Forensic Browser
http://www.sleuthkit.org/autopsy/
ver 2.24
============================================================================
Evidence Locker: /var/lib/autopsy
Start Time: Wed Nov 16 18:08:46 2011
Remote Host: localhost
Local Port: 9999
Open an HTML browser on the remote host and paste this URL in it:
http://localhost:9999/autopsy
Keep this process running and use <ctrl-c> to exit
—————————-
Manteniamo aperto il terminale root con Autopsy in esecuzione e apriamo il browser web da utente normale. Scriviamo o copiamo-incolliamo l’indirizzo che precedentemente ci è stato fornito:
http://localhost:9999/autopsy
L’interfaccia di Autopsy è ora disponibile.
Per finire bisogna obiettivamente dire che l’utilizzo di Sleuthkit e/o Autopsy non è dei più semplici e richiede un certo apprendimento, nonchè molte esercitazioni pratiche.