DEFT Zero Guida Rapida Indice Indice... 1 Premessa... 1 Modalità di avvio... 1 1) GUI mode, RAM preload... 2 2) GUI mode... 2 3) Text mode... 2 Modalità di mount dei dispositivi... 3 Mount di dispositivi tramite ambiente grafico... 3 Mount dei dispositivi da linea di comando... 4 Premessa DEFT Zero è un sistema progettato per essere la versione ridotta di DEFT, dedicata in particolare all attività di copia forense di prove digitali (es. hard disk, dispositivi USB, risorse di rete). DEFT Zero richiede decisamente meno spazio in memoria RAM e su CDROM o pendrive. Sono infatti necessari circa 400 MByte, che possono permettere un avvio in modalità RAM Preloaded anche su dispositivi obsoleti o con risorse limitate. DEFT Zero è basato su Lubuntu 14.04.02 LTS e le versioni che verranno rilasciate in futuro saranno allineate con la versione completa DEFT. Si può avviare DEFT Zero anche sui dispositivi più recenti, dato che supporta piattaforme a 32 e 64 bit, con UEFI e Secure Boot come i Macbook e i sistemi pensati per Windows 8. Questo documento riguarda le differenze e gli aggiornamenti rispetto alla versione DEFT completa. Modalità di avvio All avvio di un PC con DEFT Zero vengono mostrate tre opzioni: 1) DEFT-Zero Linux Live (GUI mode, RAM preload) DEFT Zero Guida Rapida v 0.11 1
2) 3) DEFT-Zero Linux Live (GUI mode) DEFT-Zero Linux Live (Text mode) Notare che le modalità riportate qui sopra non fanno altro che aggiungere o rimuovere parametri di avvio per il kernel che è possibile personalizzare anche premendo il tasto F6 nella schermata che mostra le opzioni e modificando il testo che precede i due trattini --". 1) GUI mode, RAM preload La prima modalità di boot avvia DEFT Zero in RAM e con la modalità grafica già in esecuzione. L avvio in RAM implica il caricamento del contenuto del CDROM o della pendrive in memoria, prima che il sistema DEFT venga effettivamente mandato in esecuzione. Questo permette di rimuovere il CDROM o la pendrive dal lettore o dalla porta anche dopo che DEFT Zero è stato avviato (essenziale con i vecchi Macbook Air che possiedono una sola porta USB) senza che il sistema si blocchi. Ovviamente, questa modalità può essere utilizzata soltanto se l hardware supporta almeno 512 MB di RAM, come la maggioranza dei sistemi attuali. 2) GUI mode La seconda modalità di avvio carica DEFT Zero con la modalità grafica già in esecuzione, occupando quindi RAM aggiuntiva rispetto alla sola linea di comando (modalità 3) ma in ogni caso meno della modalità 1 con precaricamento in RAM del sistema. Suggeriamo l avvio con questa modalità di dispositivi con poca RAM a disposizione ma una scheda video standard che ne permetta l avvio in modalità grafica. 3) Text mode La terza modalità di avvio carica DEFT Zero in modalità linea di comando, senza quindi che l interfaccia grafica venga avviata. Questo metodo di avvio utilizza una quantità ridotta di memoria RAM e può essere utilizzata su sistemi con schede video instabili, processore poco performante o meno di 512 MB di RAM. DEFT Zero Guida Rapida v 0.11 2
La tastiera di default caricata all avvio è quella inglese, nel caso in cui si desideri impostare tipi di tastiera differenti, digitare loadkeys it per passare alla tastiera italiana, loadkeys fr per quella francese e così via. A partire da questa modalità è possibile avviare l interfaccia grafica digitando deft-gui sulla linea di comando. E quindi possibile ritornare al prompt dei comandi o spostarsi sui terminali virtuali premendo i tasti CTRL+ALT+F1 per il terminale 1, CTRL+ALT+F2 per il secondo e così via. Il terminale virtuale che ospita l ambiente grafico è il settimo, per tornare all interfaccia grafica sarà quindi necessario digitare CTRL+ALT+F7. Modalità di mount dei dispositivi Così come la versione integrale di DEFT, DEFT Zero può essere utilizzata per accedere a dispositivi tramite mount in modalità read/write (lettura e scrittura) o read-only (solo lettura e nessuna scrittura). Le impostazioni di protezione dalla scrittura sono state migliorate, così da impedire qualunque scrittura accidentale sui dispositivi che, durante le indagini, devono essere considerati come prove e come tali essere trattati. Il processo di mount mediante interfaccia grafica è lo stesso già utilizzato in DEFT 8, mentre per quanto riguarda la linea di comando sono stati inseriti dei miglioramenti per proteggere ulteriormente i dispositivi. Mount di dispositivi tramite ambiente grafico Per montare un dispositivo in modalità read-write o read-only, è possibile utilizzare l ambiente grafico con l applicazione File Manager PCManFM oppure tramite linea di comando. Per montare un dispositivo in modalità reat-write tramite interfaccia grafica, avviare l applicazione File Manager PCManFM tramite l icona sul desktop o il menù Menù -> Accessori -> File Manager PCManFM. Cliccare con il tasto destro sul dispositivo cui si intende accedere e scegliere tra Mount Volume e Mount in protected mode (Read Only). La prima opzione permette di montare il dispositivo in modalità read-write, dopo aver confermato le proprie intenzioni cliccando sul seguente messaggio di avvertimento. In order to mount a device in r/o (read only) mode, simply choose the second option, so as to be able to browse the content of the device while DEFT Zero Guida Rapida v 0.11 3
not letting accidental writing take place. That s the preferred mode while performing incident response or triage activities. Please, note that when mounting a device/partition via the GUI application File Manager PCManFM, the automatically generated mountpoint will be located under the /media/root folder, in a subfolder created after the volume label/uuid of the device. In the example above, sda1 volume label is A8AAEC36AAEC01A4 and that s the folder where the filesystem of the device will be mounted, under the patent folder tree /media/root. In base alla modalità di montaggio selezionata, il dispositivo nella lista sulla colonna di sinistra avrà vicino un bottone arancione di smontaggio quando è stata selezionata la modalità read-write oppure un bottone verde di smontaggio quando è stata selezionata la modalità read-only. Per smontare il filesystem e quindi disconnettere il dispositivo, con entrambe le modalità, è sufficiente cliccare sul bottone verde o arancione vicino al dispositivo nella colonna di sinistra della finestra del File Manager. Mount dei dispositivi da linea di comando La principale differenza con DEFT 8 e le versioni successive risiede nella modalità di mount da linea di comando. Vi preghiamo di seguire attentamente le indicazioni altrimenti correte il rischio di non essere in grado di montare dispositivi in modalità di scrittura tramite linea di comando. Come prima cosa, avviare il Terminale Terminal Emulator tramite l icona sul desktop oppure tramite il menù Menu à Accessori à LXTerminal. Per montare un dispositivo in modalità read-only (nell esempio sda è il dispositivo con partizione da montare e /mnt/c la cartella sul quale eseguire il mount) è sufficiente digitare sulla linea di comando: # mount o ro /dev/sda1 /mnt/c DEFT Zero Guida Rapida v 0.11 4
Si osservi che se si omette l opzione -o ro si otterrà l errore fuse: mount failed: Permission denied e il mount non verrà eseguito. Per montare un dispositivo in modalità read-write (nell esempio sda1 è il dispositivo con partizione da montare e /mnt/c la cartella su cui eseguire il mount è necessario eseguire prima di tutto un unlock sul dispositivo tramite il comando wrtblk-disable, che richiede come unico parametro la partizione. # wrtblk-disable /dev/sda1 Dopo aver eseguito l unlock della partizione, si può utilizzare il comando di mount come di consueto, senza indicare le modalità di mount o equivalentemente indicando l opzione -o rw. # mount /dev/sda1 /mnt/c A questo punto è possibile sfogliare il contenuto del filesystem della prima partizione del dispositivo ( sda1 nell esempio) e scrivere file o directory. La partizione rimarrà scrivibile fino a quando non viene digitato il comando wrtblk, che riporta il dispositivo allo stato di blocco da scrittura. # wrtblk /dev/sda1 Se preferite impostare manualmente le proprietà di blocco da scrituttura dei dispositivi, potete utilizzare il comando blockdev con l opzione --setrw" seguito dal percorso completo del dispositivo e quindi una seconda volta seguito dalla partizione, così come segue: #blockdev --setrw /dev/sda #blockdev --setrw /dev/sda1 I due comandi qui sopra impostano la modalità di scrittura sul dispositivo sda e sulla sua prima partizione sda1. Per ripristinare lo stato di blocco sulla partizione, è sufficiente utilizzare il comando blockdev con il parametro --setro" sul dispositivo e sulla partizione, così come segue: #blockdev --setro /dev/sda #blockdev --setro /dev/sda1 DEFT Zero Guida Rapida v 0.11 5