アンチコンピュータフォレンジックまたはカウンターフォレンジックとは、フォレンジック分析を妨害するために用いられる技術である。
反法医学は、ごく最近になってようやく正当な研究分野として認められるようになった。
最も広く知られ、受け入れられている定義の1つは、マーク・ロジャースによるものです。 2002年のPhrack Magazineに掲載された、反フォレンジックに関する最も初期の詳細な説明の1つでは、反フォレンジックを「フォレンジック調査の有効性を軽減するために証拠を取り除いたり隠したりすること」と定義しています。[ 1 ]
スコット・ベリナートは、「アンチフォレンジックの台頭」という記事の中で、より簡潔な定義を与えている。「アンチフォレンジックは単なる技術ではない。それは、犯罪ハッキングへのアプローチであり、次のように要約できる。相手があなたを見つけにくくし、あなたを見つけたことを証明できないようにする。」[ 2 ]どちらの著者も、アンチフォレンジック手法を使用して個人データのプライバシーを確保することについては考慮に入れていない。
フォレンジック対策手法は、さまざまなツールや技術の分類を容易にするために、多くの場合、いくつかのサブカテゴリに分類されます。広く受け入れられているサブカテゴリ分類の1つは、マーカス・ロジャース博士によって開発されました。彼は、データ隠蔽、アーティファクト消去、痕跡難読化、CF(コンピュータフォレンジック)プロセスおよびツールに対する攻撃というサブカテゴリを提案しました。[ 3 ]フォレンジックツールに対する直接的な攻撃は、カウンターフォレンジックとも呼ばれています。[ 4 ]
デジタルフォレンジックの分野では、アンチフォレンジック手法の目的と目標について多くの議論があります。アンチフォレンジックツールは、悪意を持って設計されているというのが一般的な考え方です。一方、これらのツールは、デジタルフォレンジックの手順、デジタルフォレンジックツール、およびフォレンジック調査官の教育の欠陥を明らかにするために使用すべきだと考える人もいます。この考えは、2005年のブラックハットカンファレンスでアンチフォレンジックツールの著者であるジェームズ・フォスターとヴィニー・リウによって繰り返されました。[ 5 ]彼らは、これらの問題を明らかにすることで、フォレンジック調査官は収集した証拠が正確かつ信頼できるものであることを証明するために、より努力しなければならないと述べました。彼らは、これがフォレンジック調査官のためのより良いツールと教育につながると考えています。また、フォレンジックツールによる情報の復元は、スパイの目的にも調査官の目的にも等しく役立つため、カウンターフォレンジックはスパイ行為に対する防御において重要です。
データ隠蔽とは、データを見つけにくくする一方で、将来の使用のためにアクセス可能にしておくプロセスである。「データの難読化と暗号化により、攻撃者は捜査官による証拠の特定と収集を制限しつつ、自身はアクセスして使用することができる。」[ 6 ]
データ隠蔽の一般的な手法としては、暗号化、ステガノグラフィー、その他様々なハードウェア/ソフトウェアを用いたデータ隠蔽方法などが挙げられる。これらのデータ隠蔽方法はそれぞれ、デジタルフォレンジック調査を困難にする。そして、複数のデータ隠蔽方法が組み合わさると、フォレンジック調査の成功はほぼ不可能になる。
コンピュータフォレンジックを回避するためによく使われる手法の1つは、データ暗号化です。暗号化とフォレンジック対策の手法に関するプレゼンテーションで、セキュアコンピューティング担当副社長のポール・ヘンリー氏は、暗号化を「フォレンジック専門家の悪夢」と表現しました。[ 7 ]
一般に公開されている暗号化プログラムの大部分は、指定された鍵でしか開けない仮想暗号化ディスクを作成できる機能を備えています。これらのプログラムは、最新の暗号化アルゴリズムと様々な暗号化技術を用いることで、指定された鍵がなければデータを読み取ることを事実上不可能にしています。
ファイルレベル暗号化は、ファイルの内容のみを暗号化します。そのため、ファイル名、サイズ、タイムスタンプなどの重要な情報は暗号化されません。ファイルの内容の一部は、一時ファイル、スワップファイル、削除された暗号化されていないコピーなど、他の場所から復元される可能性があります。
ほとんどの暗号化プログラムは、デジタルフォレンジック調査をますます困難にする多くの追加機能を備えています。これらの機能には、キーファイルの使用、ボリューム全体の暗号化、および否認可能性などが含まれます。これらの機能を備えたソフトウェアが広く普及したことで、デジタルフォレンジック分野は大きな不利な状況に置かれています。
ステガノグラフィーは、情報やファイルを別のファイルの中に隠すことで、データを隠蔽しようとする技術です。「ステガノグラフィーは、通常、明るいデータの中に埋め込まれた暗いデータを生成します(たとえば、デジタル写真の中に埋め込まれた目に見えないデジタル透かし)。」[ 8 ]ステガノグラフィー技術の使用はあまり普及していないため、このテーマについて深く考える必要はないと主張する専門家もいますが、ほとんどの専門家は、ステガノグラフィーが正しく使用された場合、フォレンジックプロセスを妨害する能力があることに同意しています。[ 2 ]
ジェフリー・カーによれば、2007年版のテクニカル・ムジャヒド(ジハード主義者のオンラインセキュリティ出版物)では、シークレット・オブ・ザ・ムジャヒディーンと呼ばれるステガノグラフィー・プログラムの使用の重要性が概説されていた。カーによれば、このプログラムは、ステガノグラフィーとファイル圧縮を組み合わせることで、現在のステガノグラフィー解析プログラムによる検出を回避する機能を提供すると宣伝されていた。[ 9 ]
その他のデータ隠蔽の形態には、コンピュータシステムのさまざまな場所にデータを隠すためのツールや技術の使用が含まれます。これらの場所には、「メモリ、スラック領域、隠しディレクトリ、不良ブロック、代替データストリーム、隠しパーティション」などが含まれます。[ 3 ]
データ隠蔽によく使われる有名なツールの1つに、Slacker(Metasploitフレームワークの一部)があります。[ 10 ] Slackerはファイルを分割し、そのファイルの各部分を他のファイルのスラック領域に配置することで、フォレンジック調査ソフトウェアから隠蔽します。[ 8 ]別のデータ隠蔽手法として、不良セクタの使用があります。この手法を実行するには、ユーザーは特定のセクタを正常から不良に変更し、その特定のクラスタにデータを配置します。フォレンジック調査ツールはこれらのクラスタを不良と認識し、その内容の調査を行わずに処理を続行すると考えられています。[ 8 ]
アーティファクト消去に使用される方法は、特定のファイルまたはファイルシステム全体を永久に削除することを目的としています。これは、ディスククリーニングユーティリティ、ファイル消去ユーティリティ、ディスク消磁/破壊技術など、さまざまな方法を使用して実現できます。[ 3 ]
ディスククリーニングユーティリティは、ディスク上の既存データを上書きするためにさまざまな方法を使用します(データ残留を参照)。ディスククリーニングユーティリティのフォレンジック対策としての有効性は、完全には有効ではないと考える人もいるため、しばしば疑問視されています。ディスククリーニングユーティリティがディスクのサニタイズに適さないと考える専門家は、唯一許容されるサニタイズ方法は消磁であると規定している現在の国防総省の方針を根拠に意見を述べています(国家産業安全保障プログラムを参照)。ディスククリーニングユーティリティは、ファイルシステムが消去されたという痕跡を残すため、場合によっては許容できないという点でも批判されています。広く使用されているディスククリーニングユーティリティには、DBAN、srm、BCWipe Total WipeOut、KillDisk、PC Inspector、CyberScrubs cyberCideなどがあります。NISTとNSAによって承認されている別のオプションは、 ATA仕様に組み込まれているSecure Eraseコマンドを使用するCMRR Secure Eraseです。
ファイル消去ユーティリティは、オペレーティングシステムから個々のファイルを削除するために使用されます。ファイル消去ユーティリティの利点は、ディスククリーニングユーティリティのようにはるかに時間がかかるのではなく、比較的短時間でタスクを完了できることです。ファイル消去ユーティリティのもう1つの利点は、一般的にディスククリーニングユーティリティよりもはるかに小さな痕跡を残すことです。ファイル消去ユーティリティの主な欠点は2つあります。1つ目は、プロセスにユーザーの関与が必要であること、2つ目は、ファイル消去プログラムが常にファイル情報を正しく完全に消去するとは限らないと考える専門家がいることです。[ 11 ] [ 12 ]広く使用されているファイル消去ユーティリティには、BCWipe、R-Wipe & Clean、Eraser、Aevita Wipe & Delete、CyberScrubs PrivacySuiteなどがあります。Linuxでは、shredやsrmなどのツールを使用して単一のファイルを消去することもできます。[ 13 ] [ 14 ] SSDは、ファームウェアが他のセルに書き込むことができるため、データ復旧が可能になるという設計上の理由から、消去がより困難です。このような場合、ドライブ全体に対してATAセキュア消去を使用し、それをサポートするhdparmなどのツールを使用する必要があります。[ 15 ]
ディスク消磁とは、デジタルメディア機器に磁場をかける処理のことです。その結果、機器から以前保存されていたデータが完全に消去されます。消磁はデータ消去を確実にする効果的な手段であるにもかかわらず、フォレンジック対策として用いられることはほとんどありません。これは、消磁装置が高価で、一般の消費者が購入しにくいことが原因です。
データ消去を確実にするためのより一般的な手法は、デバイスの物理的な破壊です。NISTは、「物理的な破壊は、分解、焼却、粉砕、細断、溶解など、さまざまな方法を使用して実行できます」と推奨しています。[ 16 ]
痕跡隠蔽の目的は、フォレンジック調査プロセスを混乱させ、方向感覚を失わせ、逸らすことです。痕跡隠蔽には、「ログクリーナー、なりすまし、誤情報、バックボーンホッピング、ゾンビアカウント、トロイの木馬コマンド」など、さまざまな技術とツールが含まれます。[ 3 ]
広く知られている痕跡難読化ツールの 1 つは、Timestomp ( Metasploit Frameworkの一部) です。[ 10 ] Timestomp を使用すると、アクセス、作成、変更の日時に関するファイルのメタデータを変更できます。 [ 2 ] Timestomp のようなプログラムを使用すると、ファイルの信頼性を直接的に疑うことで、法的状況において任意の数のファイルを無効にできます。
もう1つのよく知られた痕跡難読化プログラムはTransmogrify(Metasploit Frameworkの一部でもある)です。[ 10 ]ほとんどのファイルタイプでは、ファイルのヘッダーに識別情報が含まれています。(.jpg)には、それが( .jpg )であることを識別するヘッダー情報があり、(. doc )には、それが(.doc)であることを識別する情報があります。Transmogrifyを使用すると、ユーザーはファイルのヘッダー情報を変更できるため、(.jpg)のヘッダーを(.doc)のヘッダーに変更できます。フォレンジック調査プログラムやオペレーティングシステムがマシン上の画像を検索する場合、単に(.doc)ファイルを見つけてスキップします。[ 2 ]
これまで、フォレンジック対策ツールは、データの破壊、データの隠蔽、データ使用情報の変更によってフォレンジックプロセスを攻撃することに重点を置いてきました。最近では、フォレンジック対策は、調査を実行するフォレンジックツールを攻撃することに焦点を当てたツールや技術という新たな領域へと移行しています。これらの新しいフォレンジック対策手法は、十分に文書化されたフォレンジック調査手順、広く知られているフォレンジックツールの脆弱性、デジタルフォレンジック調査官がツールに大きく依存していることなど、多くの要因の恩恵を受けています。[ 3 ]
一般的なフォレンジック調査では、調査官はコンピュータのディスクのイメージを作成します。これにより、元のコンピュータ(証拠)がフォレンジックツールによって汚染されるのを防ぎます。フォレンジック調査ソフトウェアは、イメージの完全性を検証するためにハッシュを生成します。最近のアンチツール技術の1つは、イメージを検証するために生成されるハッシュの完全性を標的としています。ハッシュの完全性に影響を与えることで、その後の調査で収集された証拠に異議を唱えることができます。[ 3 ]
コンピュータの電源が入っている間にデータへの物理的なアクセスを防ぐため(例えば、盗難や法執行機関による押収など)、さまざまな対策を講じることができます。
これらの方法の中には、コンピュータをシャットダウンすることに依存するものがあり、データは数秒から数分間RAMに保持される可能性があり、理論的にはコールドブート攻撃が可能になります。[ 21 ] [ 22 ] [ 23 ] RAMを極低温で凍結すると、この時間がさらに長くなる可能性があり、実際に攻撃が行われているのが確認されています。[ 24 ]この攻撃に対抗する方法は存在し、シャットダウンする前にメモリを上書きすることができます。一部のフォレンジック対策ツールは、RAMの温度を検出して、一定のしきい値を下回ったときにシャットダウンを実行します。[ 25 ] [ 26 ]
改ざん防止機能を備えたデスクトップコンピュータの開発が試みられてきた(2020年現在、ORWLモデルはその最良の例の一つである)。しかし、この特定のモデルのセキュリティについては、セキュリティ研究者でありQubes OSの創設者であるJoanna Rutkowska氏が議論している。[ 27 ]
フォレンジック対策の研究と応用は、一般的に、調査報道記者、人権擁護者、活動家、企業や政府のスパイなどによる機密データのフォレンジック攻撃からユーザーを保護するために利用されているが、パデュー大学のマック・ロジャース氏は、フォレンジック対策ツールは犯罪者にも使用される可能性があると指摘している。
ロジャースは、反鑑識を定義する際に、より伝統的な「犯罪現場」アプローチを採用している。「犯罪現場からの証拠の存在、量、および/または質に悪影響を与えようとする試み、または証拠の分析と検査を困難または不可能にする試み」[ 3 ]
鑑識対策手法は、鑑識プロセスのいくつかの弱点、すなわち人的要素、ツールへの依存、コンピュータの物理的/論理的限界につけ込んでいる。[ 28 ]鑑識プロセスがこれらの弱点に陥りにくくなることで、鑑識官は鑑識対策手法が捜査に影響を与える可能性を低減できる。[ 28 ]これは、捜査官への訓練を強化し、複数のツールを用いて結果を裏付けることで達成できる。