Il recupero delle informazioni cancellate e nascoste

75
Il recupero delle informazioni cancellate o nascoste Avv. Edoardo E. Artese Dott. Fabio P. Prolo STUDIO LEGALE FERRARI ARTESE, Via Fontana 2, Milano [email protected]

Transcript of Il recupero delle informazioni cancellate e nascoste

Page 1: Il recupero delle informazioni cancellate e nascoste

Il recupero delle informazioni cancellate o

nascoste

Avv. Edoardo E. ArteseDott. Fabio P. Prolo

STUDIO LEGALE FERRARI ARTESE, Via Fontana 2, [email protected]

Page 2: Il recupero delle informazioni cancellate e nascoste

IL RECUPERO DEI FILE CANCELLATI

Page 3: Il recupero delle informazioni cancellate e nascoste

Perché si recuperaun file cancellato?

1) Curiosità2) Investigazione3) Necessità

Page 4: Il recupero delle informazioni cancellate e nascoste

Curiosità:Un utente entra in possesso di un dispositivo altrui (computer, smartphone, tablet etc.) e decide di esplorarlo.

Rischi:

- Art. 167 D. Lgs. 196/2003 «Trattamento illecito di dati»

- Art. 615 ter c.p. «Accesso abusivo a sistema informatico o telematico»

Page 5: Il recupero delle informazioni cancellate e nascoste

Investigazione:Esigenze processuali possono spingere professionisti del settore a ricercare, oltre ai dati visibili, anche quelli cancellati. L’investigatore informatico ha solitamente a disposizione strumenti (hardware e software) molto potenti e costosi.

Soggetti:

- Forze dell’Ordine

- Consulenti tecnici

Page 6: Il recupero delle informazioni cancellate e nascoste

Necessità:Un utente può aver necessità di recuperare file cancellati accidentalmente o volontariamente.

Cause della cancellazione:

- Supporto rovinato

- Dato cancellato volontariamente

Page 7: Il recupero delle informazioni cancellate e nascoste

Possibilità di successo

Variano a seconda:

- del sistema utilizzato per la cancellazione

- dalle cause della cancellazione

- dal sistema utilizzato per il recupero

- del tempo trascorso dalla cancellazione

Page 8: Il recupero delle informazioni cancellate e nascoste

LE PROCEDURE DI RECUPERO

• Il recupero dati c.d. semplice

• Il Data Carving

Page 9: Il recupero delle informazioni cancellate e nascoste

Il semplice recupero

Consiste nel rimuovere uno strato «superficiale» di memoria per recuperare file cancellati in maniera semplice, recenti o risalenti nel tempo.

Page 10: Il recupero delle informazioni cancellate e nascoste

Il Data Carving

Consiste nello scavare nella memoria di un supporto al fine di recuperare più informazioni possibili da una massa di dati apparentemente informe.

Page 11: Il recupero delle informazioni cancellate e nascoste

Una corretta definizione di carving:«Carving is the term most often used to indicate the act of recovering a file from unstructured digital forencis. The term unstructured indicates that the original digital image does not contain useful filesystem information which may be used to assist in this recovery. Typically, forensic analysts resort to carving techniques as an avenue of last resort due to the difficulty of current techniques. Most current techniques rely on manual inspection of the file to be recovered and manually reconstructing this file using trial and error. Manual processing is typically impractical for modern disk images which might contain hundreds of thousands of files.”

- M. I. Choen, Advanced Carving Techniques in Digital Investigation, 4 (2007), pp. 119-128

Page 12: Il recupero delle informazioni cancellate e nascoste

Cosa si recupera?Il recupero può riguardare qualsiasi tipo di file: documenti, immagini, file di sistema, temporanei, di log etc.

I file non devono per forza essere integri, bastano anche dei frammenti per ottenere un file completo o, comunque, un’informazione utile.

Page 13: Il recupero delle informazioni cancellate e nascoste

Come si recupera?

…..i Tools

Page 14: Il recupero delle informazioni cancellate e nascoste

Gli strumenti possono essere:

- HardwareUtilizzati se i dati di interesse sono stati corrotti o i supporti danneggiati. La loro efficienza si basa sulla potenza di calcolo.

- SoftwareUtilizzati per dare un senso ai file recuperati.

Page 15: Il recupero delle informazioni cancellate e nascoste

I softwareEsistono due tipologie di software per il recupero dati:

- Software di Data RecoveryFunzionano solo se le informazioni nel file system

sono integre, ossia se sono reperibili tutti i cluster. Possono recuperare, ma non ricostruire. E’ una delle forme di recupero c.d. semplici. - Software di Data Carving

Recuperano anche semplici frammenti e ricostruiscono i file logicamente procedendo byte per byte. Funzionano a prescindere dall’integrità del cluster.

Page 16: Il recupero delle informazioni cancellate e nascoste

PRO e CONTRO• I programmi di data recovery :

- recuperano il nome del file;- recuperano il percorso di salvatggio del file;- sono inefficaci verso i sistemi di cancellazione completa (wiping , shredding o semplice formattazione);- sono inefficaci verso file i cancellati da tempo.

• I programmi di data carving :- non recuperano il nome del file;- non recuperano il percorso di salvatggio del file;- presentano spesso file recuperati ma incompleti o contenenti errori;- sono sempre efficaci.

Page 17: Il recupero delle informazioni cancellate e nascoste

Hands On: Free Undelete 2.0

Page 18: Il recupero delle informazioni cancellate e nascoste

TEST

1) Download del programma (3 fasi)

Page 19: Il recupero delle informazioni cancellate e nascoste

TEST

Page 20: Il recupero delle informazioni cancellate e nascoste

TEST

Page 21: Il recupero delle informazioni cancellate e nascoste

TEST

2) Installazione (8 fasi)

Page 22: Il recupero delle informazioni cancellate e nascoste

TEST

Page 23: Il recupero delle informazioni cancellate e nascoste

TEST

Page 24: Il recupero delle informazioni cancellate e nascoste

TEST

Page 25: Il recupero delle informazioni cancellate e nascoste

TEST

Page 26: Il recupero delle informazioni cancellate e nascoste

TEST

Page 27: Il recupero delle informazioni cancellate e nascoste

TEST

Page 28: Il recupero delle informazioni cancellate e nascoste

TEST

Page 29: Il recupero delle informazioni cancellate e nascoste

TEST

3. Aggiungiamo dei file di prova (jpeg e PDF) su una chiavetta da 2GB (3 fasi)

Page 30: Il recupero delle informazioni cancellate e nascoste

TEST

Page 31: Il recupero delle informazioni cancellate e nascoste

TEST

…e rimuoviamoli.

Page 32: Il recupero delle informazioni cancellate e nascoste

TEST

4. Lanciamo FreeUndelete 2.0

Page 33: Il recupero delle informazioni cancellate e nascoste

TEST

5. Recuperiamo i nostri file cancellati (9 fasi)

Page 34: Il recupero delle informazioni cancellate e nascoste

TEST

Page 35: Il recupero delle informazioni cancellate e nascoste

TEST

Page 36: Il recupero delle informazioni cancellate e nascoste

TEST

Page 37: Il recupero delle informazioni cancellate e nascoste

TEST

Page 38: Il recupero delle informazioni cancellate e nascoste

TEST

Page 39: Il recupero delle informazioni cancellate e nascoste

TEST

Page 40: Il recupero delle informazioni cancellate e nascoste

TEST

Page 41: Il recupero delle informazioni cancellate e nascoste

TEST

Page 42: Il recupero delle informazioni cancellate e nascoste

TEST

Page 43: Il recupero delle informazioni cancellate e nascoste

TEST

Page 44: Il recupero delle informazioni cancellate e nascoste

IL RECUPERO DELLE

INFORMAZIONI NASCOSTE

Page 45: Il recupero delle informazioni cancellate e nascoste

I metadatiCome suggerisce la parola stessa, i metadati sono dati contenuti in altri dati ( o più precisamente in file).

Sono dati nascosti!

Page 46: Il recupero delle informazioni cancellate e nascoste

Molti file non portano con se solamente il contenuto che racchiudono direttamente (il testo in un file .doc o un immagine in un .jpeg) ma anche ulteriori informazioni, spesso nascoste ad una ricerca superficiale.

Page 47: Il recupero delle informazioni cancellate e nascoste

Alcuni esempi di metadati:- Autore del file

- Software usato per la creazione

- Chiavi di registro del software

- Parti cancellate del file (es. precedenti revisioni)

- Orari di stampa, di ultima modifica etc.

Page 48: Il recupero delle informazioni cancellate e nascoste

La pericolosità dei metadati:

Il curioso caso de «La proposta di legge per Internet territorio della libertà dei diritti e dei doveri»

Page 49: Il recupero delle informazioni cancellate e nascoste

TEST

Page 50: Il recupero delle informazioni cancellate e nascoste

TEST

Page 51: Il recupero delle informazioni cancellate e nascoste

TEST

Page 52: Il recupero delle informazioni cancellate e nascoste

Proteggere i propri dati (o metadati)

Oltre che proteggere interamente i file tramite sistemi crittografici, è possibile nascondere anche solo i metadati presenti nei nostri documenti.

La maggior parte dei software infatti mette a disposizione dell’utente delle opzioni che permettono di decidere quali dati rendere visibili e quali no.

Page 53: Il recupero delle informazioni cancellate e nascoste

TEST

1. File-> Opzioni

Page 54: Il recupero delle informazioni cancellate e nascoste

TEST

2. Centro Protezione -> Impostazioni

Page 55: Il recupero delle informazioni cancellate e nascoste

TEST

3. Opzioni -> Rimuovi…

Page 56: Il recupero delle informazioni cancellate e nascoste

Preservare l’integrità e la disponibilità del dato:

L’arte del Backup

Page 57: Il recupero delle informazioni cancellate e nascoste

Il Backup è una copia di sicurezza o di riserva delle informazioni presenti su una memoria di massa di un qualsiasi supporto.E’ il modo più semplice ed efficace per recuperare dati perduti.

Page 58: Il recupero delle informazioni cancellate e nascoste

I tre fattori essenziali:

i) La cadenza temporale del backup

ii)Il luogo del back up

iii)I dati del backup

Page 59: Il recupero delle informazioni cancellate e nascoste

I. La cadenza temporale del backup:

- Il backup automatizzato

- Gli obblighi di legge ai sensi dell’Allegato B del D. Lgs. 196/2003

Page 60: Il recupero delle informazioni cancellate e nascoste

II. Il luogo del back up:

- Il backup in locale

- Il backup su supporto esterno

- Il backup in cloud

Page 61: Il recupero delle informazioni cancellate e nascoste

Un esempio di backup in cloud

Page 62: Il recupero delle informazioni cancellate e nascoste

III. Il tipo di dati:

- Copia immagine di un disco rigido

- Copia selettiva di directory e singoli file

Page 63: Il recupero delle informazioni cancellate e nascoste

Il fattore X

LA SICUREZZA

Anche i backup devono essere protetti!

Al backup devono essere applicate le stesse misure di sicurezza utilizzate per copia

originale.

Non avrebbe senso, ad esempio, avere un hard disk cifrato e un backup in chiaro

Page 64: Il recupero delle informazioni cancellate e nascoste

Hands On: Cobian Backup 10

Page 65: Il recupero delle informazioni cancellate e nascoste

1. Scarico e installo Cobian Backup 10

Page 66: Il recupero delle informazioni cancellate e nascoste

2. Creo un nuovo «task»

Page 67: Il recupero delle informazioni cancellate e nascoste

3. Scelgo i dati

Page 68: Il recupero delle informazioni cancellate e nascoste

4. Scelgo la cadenza temporale

Page 69: Il recupero delle informazioni cancellate e nascoste

5. Scelgo un’eventuale compressione

Page 70: Il recupero delle informazioni cancellate e nascoste

6. Scelgo un’eventuale sistema crittografico

Page 71: Il recupero delle informazioni cancellate e nascoste

Il backup su dispositivi diversi dal computer

Page 72: Il recupero delle informazioni cancellate e nascoste

iTunes: il backup dei dispositivi Apple.

Page 73: Il recupero delle informazioni cancellate e nascoste

Il backup dei dispositivi Android

a. Il sistema «nativo»

b. Un App: Easy Backup

Page 74: Il recupero delle informazioni cancellate e nascoste

Riferimenti

La presente lezione è tratta da

Giovanni Ziccardi

L’Avvocato Hacker

Capitolo XIX – Capitolo XX

Page 75: Il recupero delle informazioni cancellate e nascoste

FINEAvv. Edoardo E. Artese

Dott. Fabio P. Prolo

[email protected]

[email protected]