Live Forensics - Dipartimento di Informatica ed Applicazioni ...
Live Forensics - Dipartimento di Informatica ed Applicazioni ...
Live Forensics - Dipartimento di Informatica ed Applicazioni ...
Create successful ePaper yourself
Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.
Bob: benvenuto su Facebook<br />
Alice: grazie mille :D<br />
<strong>Live</strong> <strong>Forensics</strong><br />
Novembre 2011<br />
Abbiamo poi effettuato il logout e chiuso il browser e a questo punto abbiamo eseguito<br />
FTKImager avviando la proc<strong>ed</strong>ura <strong>di</strong> acquisizione del dump.<br />
Successivamente abbiamo analizzato il dump alla ricerca delle evidenze <strong>di</strong>gitali e<br />
abbiamo trovato i dati <strong>di</strong> accesso (nome utente e password) e anche evidenze relative alla<br />
conversazione effettuata usando la chat <strong>di</strong> Facebook.<br />
5.3.2. Windows <strong>Live</strong> Messenger<br />
Abbiamo avviato Windows <strong>Live</strong> Messenger <strong>ed</strong> effettuato il login con l‟account<br />
bobsicurezza@hotmail.it e successivamente abbiamo aggiunto all‟elenco degli amici<br />
l‟account alicesicurezza@hotmail.it collegato contemporaneamente ma su <strong>di</strong> un altro<br />
computer. Quin<strong>di</strong> abbiamo effettuato la seguente conversazione:<br />
Bob: Ciao Alice<br />
Alice: Ciao bob<br />
Come stai?<br />
da quanto tempo<br />
Bob: Tutto bene stato preparando l‟esame <strong>di</strong> Sicurezza!<br />
Bob: invia il file Tramonto.jpg<br />
Terminata la conversazione abbiamo effettuato il logout e iniziato l‟acquisizione del<br />
dump.<br />
Dall‟analisi del dump possiamo <strong>di</strong>re che le cr<strong>ed</strong>enziali <strong>di</strong> accesso non sono presenti<br />
questo è dovuto al fatto che dopo il rilascio <strong>di</strong> MSN 6, è stato introdotto il nuovo<br />
protocollo MSNP9 [7], che utilizza l'HTTP Secure Socket Layer per negoziare<br />
un'autenticazione sicura, al contrario <strong>di</strong> quanto avveniva prima, quando, cioè,<br />
52