【问题标题】:Forensic investigation of Mainframe potential malicious file大型机潜在恶意文件取证调查
【发布时间】:2020-09-22 17:23:23
【问题描述】:

我收到了一个从大型机下载的文件,用户认为该文件是恶意的。我们有一个专为取证设计的单独的 Windows 10 环境。管理员使用 filezilla 连接到大型机并将文件下载到取证 windows 环境中。

在没有互联网(离线)的情况下查看文件后,我找到了该文件并转到了属性。该文件显示为“报告文件”。我试图用记事本和写字板打开文件,这两种尝试都只显示了一组未格式化的符号。如果我对大型机的理解是正确的,则使用 E​​BDCIC(扩展二进制编码的十进制交换码)存储数据

我想扫描文档,看看是否有任何隐藏的脚本或宏,然后想打开文档看看里面写了什么。

感谢您的帮助。

【问题讨论】:

标签: mainframe


【解决方案1】:

您需要有关原始大型机文件的更多信息 - 它应该是文本文件还是数据/程序文件?如果是文本,则只需将其从大型机 FTP 以文本形式传输到 PC - FTP 程序应该进行必要的转换。

大型机文件不能有隐藏的脚本或宏。

是什么让您认为它是恶意的?为什么有人将恶意的 Windows 程序放到大型机上?只是希望它被下载到 Windows 机器上并运行?

我怀疑有人错误地下载了错误的文件,或者下载了正确的文件但方式错误(作为二进制文件而不是文本,因此没有进行文本转换)并认为这是恶意的,因为看起来很奇怪符号。

【讨论】:

  • 感谢您的回复。我正在收集更多信息,之后会在收到更多信息时添加进一步说明。
  • 它被认为是一个数据/程序文件。它被认为是一个恶意文件,因为用户不认识该文件,也不记得每个使用该文件的人。目前我们已尝试使用记事本、notepad ++、hexEdit(binary)、Microsoft word、excel、powerpoint 和 access 打开/检查文档。
  • @Rbuckle 为什么不直接检查大型机上的文件?
  • 好问题:我不是大型机管理员。如果为我提供了对大型机的访问权限,我最少需要多少权限才能进行检查。
  • 您需要获取原始主机文件名,然后与大型机系统程序员(相当于 linux/Windows 上的系统管理员)交谈。他们将能够查看文件并告诉您它是什么。如果您不知道主机文件名,他们将能够将文件上传到主机并检查其内容。这极不可能是恶意的,因为这意味着有人设法将恶意 Windows 程序上传到大型机,希望有人下载并执行它——可能性不大。
猜你喜欢
  • 2017-01-29
  • 2021-08-21
  • 2015-09-05
  • 2019-01-14
  • 1970-01-01
  • 1970-01-01
  • 2013-09-09
  • 2017-08-25
  • 1970-01-01
相关资源
最近更新 更多