ホーム > 記事 > ナレッジ&テクニック > Magnet AXIOM Process: ケースの作成
Magnet AXIOM Process: ケースの作成
本項では、Magnet 社製フォレンジックツール Magnet AXIOM を用いたケースの作成について解説します。
以下、Magnet AXIOM v4.0.1 を使用していますが、基本的な操作方法は他のバージョンでも同様です。
現在、日本語インターフェースの改善作業中のため、メニューの項目、表記は変化する場合があります。
AXIOM の起動までの詳細は、以下をご参照ください。
多くのフォレンジックツールでは処理結果を「ケース」という単位で特定のフォルダーにまとめて管理します。
AXIOM Process で初めてケースを作成する場合は、Magnet AXIOM Process の起動画面から「新規ケースを作成する」を押下します。
画面が切り替わり、詳細情報の入力画面が表示されます。
ケース内容に応じて各項目の詳細を入力します。
「ケースファイルの場所」では AXIOM Process がケースフォルダーを作成する場所を指定します。
「取得したエビデンスの場所」では AXIOM Process が取得したイメージファイルを保存する場所を指定します。
(ここで指定したフォルダーはAXIOM Process がドライブやスマートフォンなどのデータ取得を行う際に、デフォルトの保存場所として使用されます)
必要に応じて他の項目も入力します。入力は任意です。
入力後、画面右下の「エビデンスソースを選択する」からエビデンスの追加画面に移動します。
AXIOM Process の処理対象となるエビデンスファイルを選択します。
※ 表示はライセンス形態によって変化します。一部の項目が表示されない、グレーアウトして選択できない場合があります。
※以下では、デュプリケーターで取得した Windows の物理イメージファイル (拡張子 .E01) を追加する場合を例に説明します。
「コンピューター」を選択後、「WINDOWS」を選択します。
「エビデンスを読み込む」を選択します。
「イメージファイル」を選択し、解析対象の物理イメージの保存場所を指定します。
イメージファイルが複数のファイルにセグメント分けされている場合でも、先頭の E01 イメージのみ表示されます。先頭の E01 を指定すれば自動的に連続する複数ファイルを読み込みます。読込完了後は以下の画面が表示されますので「OK」を押下して続けます。
エビデンスを追加すると、AXIOM Process が自動的に対象となるエビデンスのパーティションテーブル、ファイルシステムの情報を読み取り表示します。
解析対象にチェックを付け、「次へ」を押下します。
チェックしたパーティション毎に、検索の種類を指定します。
通常、各パーティションに応じて最適な項目が自動的に指定されます。
確認後、「次へ」を押下してエビデンスの選択画面に戻ります。
エビデンスが一覧に追加されます。「処理の詳細を選択する」を押下して続けます。
ここでは AXIOM Process の処理内容をより細かく設定することが可能です。
以下の項目が含まれますが、本ガイドでは割愛します。
※ AXIOM Process で処理するファイルの追加例
ここでは追加設定を行わず、画面右下の「アーティファクトの詳細を選択する」を押下して次へ進みます。
処理の詳細設定は当社が開催する Magnet AXIOM Examinations (AX200) で扱われます。
本項では選択されたエビデンスソースに応じて、対応するアーティファクトの検索有無を設定します。
各アーティファクトは基本的にチェックが付いた状態 (=検索を行う設定) となっていますが、定型的に多くの処理時間を要するアーティファクトからはチェックが外されています。
(チェックが外れているアーティファクトの例)
事案の性質上、処理が必要な場合は手動でチェックを付けてください。
画面右上の「プロファイルのオプション」から、「名前をつけてプロファイルを保存する」を選択することで選択内容を保存、再利用することが可能です。
以上までの設定を完了した後、「エビデンスを分析する」を押下すると処理が開始されます。
同時に、AXIOM Examine が自動的に起動し、終了した処理結果を適宜表示します。