forensik digital tahapan, alat bantu, dan analisis
TRANSCRIPT
Universitas GunadarmaToT Born to Protect – Forensik Digitall
1
Koko Bachrudin, S.Kom., MMSI.
Forensik DigitalTahapan, alat bantu, dan analisis
Universitas GunadarmaToT Born to Protect – Forensik Digitall
2
Tentang Saya● Staf Tetap Universitas
Gunadarma (UG)
● System AdministratorPortal Kemenpora.go.id
● CTO ddoeth creativestudio
● Anggota AFDI (AsosiasiForensic DigitalIndonesia)
● DEFR (Digital EvidenceFirst Responder)
Universitas GunadarmaToT Born to Protect – Forensik Digitall
3
Agenda
● Kemanan Siber● Critical Information Infrastructure
Protection● Digital Forensic● Barang Bukti Digital● Penanganan Barang Bukti Digital● Perngkat Pengambilan Bukti Digital
Universitas GunadarmaToT Born to Protect – Forensik Digitall
4
Keamanan Siber
Universitas GunadarmaToT Born to Protect – Forensik Digitall
5
Fenomena Stuxnet
Universitas GunadarmaToT Born to Protect – Forensik Digitall
6
Critical Information Infrastructure Protection
Universitas GunadarmaToT Born to Protect – Forensik Digitall
7
Critical Information Infrastructure Protection
Universitas GunadarmaToT Born to Protect – Forensik Digitall
8
Interdepedensi Vuln
Universitas GunadarmaToT Born to Protect – Forensik Digitall
9
Digital Forensic
Universitas GunadarmaToT Born to Protect – Forensik Digitall
10
Standar Terkait
● ISO/SNI 27037 - Guidelines for identifcation,collection, acquisition and preservation ofdigital evidence
● ISO/IEC 27041 - Guidance on assuringsuitability and adequacy of incidentinvestigative methods
● ISO/IEC 27042 - Guidelines for the analysisand interpretation of digital evidence
● ISO/IEC 27043 - Incident investigationprinciples and processes
Universitas GunadarmaToT Born to Protect – Forensik Digitall
11
Kasus Digital Forensic
● Pembunuhan Munir (2004)● Kasus Antasari Azhar (2009)● Ariel Peterpan (2010)● Kopi Sianida (2016)
Universitas GunadarmaToT Born to Protect – Forensik Digitall
12
Barang Bukti Digital
Universitas GunadarmaToT Born to Protect – Forensik Digitall
13
Karateristik Bukti Digital
● Mudah hilang● Mudah diubah● Sulit di dapatkan
Universitas GunadarmaToT Born to Protect – Forensik Digitall
14
Penanganan Barang Bukti DigitalBerdasarkan SNI/ISO 27037
Universitas GunadarmaToT Born to Protect – Forensik Digitall
15
Digital Evidence First Responder
● Individu yang pertama kali mengambilbarang bukti di TKP
● Individu yang yang selalu menjagaintergritas barang bukti
Universitas GunadarmaToT Born to Protect – Forensik Digitall
16
Kewajiban DEFR atau DES
● Mendokumentasikan segala aksi● Menetapkan dan menggunakan metode
untuk memastikan akurasi dan kehandalansalinan barang bukti identik dengan barangbukti asli
● Menyadari penyimpanan barang selaluterjadi gangguan
Universitas GunadarmaToT Born to Protect – Forensik Digitall
17
Barang Bukti Digital
“Sebuah informasi pembuktian suatu kasusyang disimpan atau ditransmisikan dalam
bentuk digital dan dapat digunakandipengadilan”
Universitas GunadarmaToT Born to Protect – Forensik Digitall
18
Prinsip Barang Bukti
● Relevansi (relevance)● Kehandalan (Reliability)● Kecukupan (Sufciency)
Universitas GunadarmaToT Born to Protect – Forensik Digitall
19
Penanganan Barang Bukti
● Dapat diaudit (auditability)● Dapat diualang (Repeatability) dan,● Dapat direproduksi kembali
(Reproducibility) tergantung pada keadaantertentu
● Dapat memberikan justifkasi (justifability)
Universitas GunadarmaToT Born to Protect – Forensik Digitall
20
Penangan Barang Bukti Digital
● Identifkasi (identifcation)● Koleksi (collection)● Akuisisi (acquisition)● Preservasi (preservation)
Universitas GunadarmaToT Born to Protect – Forensik Digitall
21
Indetifkasi (Identifcation)
● Proses pencarian dan pendokumentasianbarang bukti potensial
● Barang bukti digital dibagi:– Fisik
● Reperesentasi data dalam perangkat nyata
– Logis● Repersentasi virtual data didalam perangkat digital
● Harus Berhati-hati, tidak semua barangbukti dapat mudah diidentifkasi dan dicari
Universitas GunadarmaToT Born to Protect – Forensik Digitall
22
Koleksi (collection)
● Memindahkan barang bukti potensial dariTKP ke laboratorium– Barang bukti dalam keadaan hidup– Barang bukti dalam keadaan mati
● Barang bukti bisa berupa:– Kertas berisi password– Konektor sumber daya untuk sistem terbenam
Universitas GunadarmaToT Born to Protect – Forensik Digitall
23
Koleksi (collection)
● DEFR dan DES dapat mengadopsi metodepengkoleksian berdasarkan situasi,biayadan waktu
● Melepas digital storage tidak dianjurkandan pastikan DEFR memiliki kompetensidan izin untuk melakukannya
● Dokumentasi semua pendekatan untukmemberikan justifkasi dalam setiapmetode
Universitas GunadarmaToT Born to Protect – Forensik Digitall
24
Akuisisi (acquisition)
● Proses yang menghasilakan salinan daribarang bukti potensial– Barang bukti dalam keadaan hidup – Barang bukti dalam keadaan mati
● Kedua barang bukti (asli dan salinan) wajibdi verifkasi dengan fungsi verifkasi yangsudah terbukti
Universitas GunadarmaToT Born to Protect – Forensik Digitall
25
Akuisisi (acquisition)
● Jika verifkasi tidak dimungkinkan DEFRharus memeberikan justifkasi padadokumentasinya
● Penyalinan data secara logis bolehdilakukan pada sebuah sistem kritis– Menyalin berkas tertentu– Menyalin partisi tertentu
● Penyalinan secara logis harus memilikidokumentasi dan Justifkasi
Universitas GunadarmaToT Born to Protect – Forensik Digitall
26
Preservasi (preservation)
● Menjaga integritas dari barang bukti digital● Menjaga barang bukti digital dari gangguan
dan perampasan pihak lain● Pada beberapa kasus DEFR bisa
membuktikan tidak berubahnya datamenggunakan timestamp dari barang buktiyang tidak berubah
Universitas GunadarmaToT Born to Protect – Forensik Digitall
27
Perangkat Forensik
Universitas GunadarmaToT Born to Protect – Forensik Digitall
28
dd
● Bebas dan kode terbuka● Tools untuk membuat image hardisk yang
secara default tersedia GNU/Linux● Tidak menampilkan progres ketika berjalan● Waktu yang dibutuhkan cukup lama● Standar NIST
Universitas GunadarmaToT Born to Protect – Forensik Digitall
29
ddrescue
● Pengembangan lebih lanjut dari dd,dikhususkan untuk hardisk yangbermasalah
● ddrescue dapat membaca hardisk daribeberapa posisi, sehingga dapat “melewati”sektor yang rusak
● Tidak memunculkan progres ketika berjalan● Membutuhkan waktu yang sangat lama,
tergantung kerusakan hardisk
Universitas GunadarmaToT Born to Protect – Forensik Digitall
30
libewf
● Library yang dibuat untuk akese ExpertWitness Compression Format (EWF)
● Mendukung:– SMART (.S01)– Encase (.E01)
● Menampilkan Progres pada saat berjalan● Waktu yang dibutuhkan relatif lebih cepat● Mendukung Pemecahan File
Universitas GunadarmaToT Born to Protect – Forensik Digitall
31
Guymager
● Open Soure● Standar NIST● User friendly● Menampilkan Progres
Universitas GunadarmaToT Born to Protect – Forensik Digitall
32
Sleuth Kit
● Melakukan analisis harddisk● Mendukung banyak fle system● Rekonstruksi fle● Standar NIST
Universitas GunadarmaToT Born to Protect – Forensik Digitall
33
TestDisk
● Merekonstruksi:– File yang dihapus– Partisi yang dihapus
● Berbasis console● Standar NIST
Universitas GunadarmaToT Born to Protect – Forensik Digitall
34
Distro Linux
● Caine● DEFT Forensic Linux● Kali Linux
Universitas GunadarmaToT Born to Protect – Forensik Digitall
35
Analisis Barang Bukti Digital
Universitas GunadarmaToT Born to Protect – Forensik Digitall
36
Analisis Barang bukti Digital
● Fisik– Merekonstruksi fle yang dihapus– Mengetahui kondisi barang bukti sebelumnya
● Logis– Tidak memungkinan merekonstruksi fle yang
dihapus– Mencari petunjuk dengan cara mencari fle
yang ada
Universitas GunadarmaToT Born to Protect – Forensik Digitall
37
Yang perlu di pelajari
● Dasar Sistem operasi● File System (NTFS, FAT, EXT, dll)● Administrasi sistem operasi● Standar/panduan yang terkait
Universitas GunadarmaToT Born to Protect – Forensik Digitall
38
Barang bukti: Windows
● Struktur Registry● Struktur File dan folder● Filesystem● Daftar Proses -> Forensik RAM
Universitas GunadarmaToT Born to Protect – Forensik Digitall
39
Barang Bukti: Linux
● Struktur Direktori distro Linux● Struktur partisi Linux● Filesystem Linux● Daftar Proses -> Forensik RAM
Universitas GunadarmaToT Born to Protect – Forensik Digitall
40