EMAIL FORENSIK
Surat Elektronik
atau biasa dikenal dengan E-mail adalah salah satu layanan paling
populer yang digunakan melalui internet dan telah menjadi sumber komunikasi
utama bagi organisasi dan publik. Email sudah digunakan orang sejak awal terbentuknya
internet sekitar tahun 1969. Pengguna email tidak hanya perusahaan, tetapi
juga anggota masyarakat cenderung menggunakan email dalam aktivitas bisnis
penting mereka seperti perbankan, berbagi pesan resmi, dan berbagi file
rahasia. Namun, media komunikasi ini juga menjadi rentan terhadap
serangan.
Peretas dapat memalsukan header
email dan mengirim email secara anonim untuk tujuan jahat mereka. Peretas
juga dapat mengeksploitasi server relai terbuka untuk melakukan rekayasa sosial
besar-besaran. Email adalah sumber serangan phishing yang paling
umum. Untuk mengurangi serangan ini dan menangkap orang yang bertanggung
jawab, kami menggunakan forensik email dan teknik seperti melakukan analisis
header, investigasi server, sidik jari pengirim surat, dll.
Forensik email adalah
analisis sumber dan konten pesan email, identifikasi pengirim dan
penerima, tanggal dan waktu email dan analisis semua entitas yang
terlibat. Forensik email juga berubah menjadi forensik sistem klien atau
server yang dicurigai dalam pemalsuan email.
Arsitektur Email
Pada saat pengguna mengirim email kepada penerima, email ini tidak langsung masuk ke server email penerima melainkan harus melewati beberapa server. Sistem Email memiliki dua komponen, yaitu Mail User Agent (MUA) adalah program email yang digunakan untuk membuat dan membaca pesan email di ujung klien (berhubungan dengan pengguna). Ada beberapa MUA yang tersedia seperti Outlook express, Gmail, dan Lotus Notes. Mail Transfer Agent (MTA) adalah server yang menerima pesan yang dikirim dari MUA (yang melakukan pengiriman). Setelah MTA menerima pesan, MTA menerjemahkan informasi header untuk menentukan ke mana pesan itu pergi, dan mengirimkan pesan ke MTA yang sesuai pada mesin penerima. Setiap kali MTA menerima pesan, MTA memodifikasi header dengan menambahkan data. Ketika MTA terakhir menerima pesan, MTA menerjemahkannya dan mengirimkannya ke MUA penerima, sehingga pesan tersebut dapat dilihat oleh penerima.
Teknik Investigasi Forensik Email
- Analisis Header Email
Email Forensik dimulai
dengan mempelajari header email karena berisi sejumlah besar
informasi atau bukti utama tentang pesan email. Analisis ini terdiri dari
studi tentang isi dan header email yang berisi info tentang email yang
diberikan. Analisis header email membantu mengidentifikasi sebagian besar
kejahatan terkait email seperti spear phishing, spamming, email spoofing, dll.
Spoofing adalah teknik yang digunakan untuk berpura-pura menjadi orang lain,
dan pengguna normal akan berpikir sejenak bahwa itu adalah temannya atau
seseorang yang sudah dia kenal. Hanya saja seseorang mengirim email dari
alamat email palsu teman mereka, dan bukan karena akun mereka diretas.
Analisis header email
harus dimulai dari bawah ke atas, karena informasi paling bawah adalah
informasi dari pengirim, dan informasi paling atas adalah tentang
penerima. Di bagian sebelumnya ditunjukkan bahwa email berjalan melalui
beberapa MTA. Detail ini dapat ditemukan di header email. Dengan
menganalisis header email, seseorang dapat mengetahui apakah email yang
diterimanya dari alamat email palsu atau asli. Berikut adalah tampilan
header email:
Untuk memahami informasi header, perlu memahami kumpulan bidang terstruktur yang tersedia di header. Berikut ini adalah beberapa nama dan deskripsi bidang dasar.
- Investigasi Server
Dalam jenis investigasi
ini, melibatkan duplikat pesan yang disampaikan dan log pekerja dieksplorasi
untuk membedakan sumber email. Bahkan jika pelanggan (pengirim atau
penerima) menghapus pesan email mereka yang tidak dapat dipulihkan, pesan-pesan
ini mungkin dicatat oleh server (Proxy atau Penyedia Layanan) dalam porsi
besar. Proxy ini menyimpan duplikat semua pesan setelah
penyampaiannya. Selanjutnya, log yang disimpan oleh pekerja dapat
dikonsentrasikan untuk mengikuti lokasi PC yang bertanggung jawab untuk melakukan
pertukaran email. Bagaimanapun, Proxy atau ISP menyimpan duplikat email
dan log server hanya untuk beberapa waktu dan beberapa mungkin tidak bekerja
sama dengan penyelidik forensic lebih jauh,
- Taktik Umpan
Dalam investigasi jenis
ini, email dengan tag http: “<img src>” yang memiliki sumber
gambar di PC mana pun yang diperiksa oleh pemeriksa dikirim ke pengirim email
yang sedang diselidiki yang berisi alamat email asli (asli). Saat email
dibuka, bagian log yang berisi alamat IP dari pihak penerima (pengirim
pelakunya) direkam di server HTTP, orang yang menghosting gambar dan sepanjang
baris ini, pengirimnya adalah diikuti. Bagaimanapun, jika orang di ujung
penerima menggunakan proxy, maka alamat IP dari server proxy dilacak.
Server proxy berisi log,
dan yang dapat digunakan lebih lanjut untuk mengikuti pengirim email yang
sedang diselidiki. Jika log server proxy tidak dapat diakses karena
beberapa alasan, maka pemeriksa dapat mengirim email jahat yang memiliki Embedded
Java Apple t yang berjalan di sistem komputer penerima atau halaman
HTML dengan Objek X Aktif untuk melacak orang yang diinginkan .
- Investigasi Perangkat Jaringan
Perangkat jaringan
seperti firewall, reuters, switch, modem, dll. berisi log yang dapat digunakan
untuk melacak sumber email. Dalam jenis investigasi ini, log ini digunakan
untuk menyelidiki sumber pesan email. Ini adalah jenis investigasi
forensik yang sangat kompleks dan jarang digunakan. Ini sering digunakan
ketika log Proxy atau penyedia ISP tidak tersedia karena beberapa alasan
seperti kurangnya pemeliharaan, kemalasan atau kurangnya dukungan dari penyedia
ISP.
- Analisis Tertanam Perangkat Lunak
Beberapa data tentang
pembuat email bergabung dengan catatan atau arsip mungkin digabungkan dengan
pesan oleh perangkat lunak email yang digunakan oleh pengirim untuk menulis
surat. Informasi tentang pengirim email, file atau dokumen yang dilampirkan
dapat disertakan dengan pesan oleh perangkat lunak email yang digunakan oleh
pengirim untuk membuat email. Informasi ini dapat dimasukkan dalam bentuk
header khusus atau dalam bentuk konten MIME sebagai Transport Neutral
Encapsulation Format (TNEF). Meneliti email untuk seluk-beluk ini dapat
mengungkap beberapa data penting tentang preferensi dan pilihan email pengirim
yang dapat mendukung pengumpulan bukti sisi klien. Pemeriksaan dapat
mengungkap nama dokumen PST, alamat MAC, dan sebagainya dari PC pelanggan yang
digunakan untuk mengirim pesan email.
- Analisis Lampiran
Di antara virus dan malware,
kebanyakan dikirim melalui koneksi email. Memeriksa lampiran email sangat
mendesak dan penting dalam setiap pemeriksaan terkait email. Tumpahan data
pribadi adalah bidang pemeriksaan penting lainnya. Ada perangkat lunak dan
alat yang dapat diakses untuk mendapatkan kembali informasi terkait email,
misalnya, lampiran dari hard drive sistem komputer. Untuk pemeriksaan
koneksi yang meragukan, penyidik mengunggah lampiran ke sandbox online,
misalnya VirusTotal untuk memeriksa apakah dokumen tersebut merupakan malware
atau bukan. Namun, penting untuk mengelola di bagian atas daftar prioritas
bahwa terlepas dari apakah catatan melewati penilaian, misalnya, VirusTotal,
ini bukan jaminan bahwa itu sepenuhnya dilindungi. Jika ini terjadi.
- Sidik Jari Pengirim Surat
Saat memeriksa
bidang Diterima di header, perangkat lunak yang menangani email di
ujung server dapat diidentifikasi. Di sisi lain, setelah memeriksa
bidang X-mailer , perangkat lunak yang menangani email di ujung klien
dapat diidentifikasi. Bidang header ini menggambarkan perangkat lunak dan
versinya yang digunakan di akhir klien untuk mengirim email. Data tentang
PC klien pengirim ini dapat digunakan untuk membantu pemeriksa merumuskan
strategi yang kuat, dan dengan demikian baris-baris ini menjadi sangat
berharga.
Alat Forensik Email
Dalam dekade terakhir, beberapa alat atau perangkat lunak investigasi TKP email telah dibuat. Tetapi sebagian besar alat telah dibuat secara terpisah. Selain itu, sebagian besar alat ini tidak seharusnya menyelesaikan masalah terkait kesalahan digital atau PC tertentu. Sebaliknya, mereka direncanakan untuk mencari atau memulihkan data. Ada peningkatan dalam alat forensik untuk memudahkan pekerjaan penyelidik, dan ada banyak alat luar biasa yang tersedia di internet. Beberapa alat yang digunakan untuk analisis forensik email adalah sebagai berikut:
- Email TrackerPro, menyelidiki header pesan email untuk mengenali alamat IP dari mesin yang mengirim pesan sehingga pengirim dapat ditemukan. Itu dapat mengikuti pesan yang berbeda pada saat yang sama dan memantaunya secara efektif. Lokasi alamat IP adalah data kunci untuk menentukan tingkat bahaya atau legitimasi pesan email. Alat luar biasa ini dapat menempel pada kota tempat email kemungkinan besar berasal. Ini mengenali ISP pengirim dan memberikan data kontak untuk pemeriksaan lebih lanjut. Cara asli ke alamat IP pengirim dicatat dalam tabel kemudi, memberikan data area tambahan untuk membantu menentukan area pengirim yang sebenarnya. Unsur pelaporan penyalahgunaan di dalamnya dapat dimanfaatkan dengan baik untuk mempermudah pemeriksaan lebih lanjut. Untuk melindungi dari email spam, itu memeriksa dan memverifikasi email terhadap daftar hitam spam misalnya Spamcops. Ini mendukung berbagai bahasa termasuk filter spam bahasa Jepang, Rusia dan Cina bersama dengan bahasa Inggris. Elemen penting dari alat ini adalah pengungkapan penyalahgunaan yang dapat membuat laporan dapat dikirim ke Penyedia Layanan (ISP) pengirim. ISP kemudian dapat menemukan cara untuk menemukan pemegang akun dan membantu menghentikan spam.
- Xtraxtor, yang luar biasa ini dibuat untuk memisahkan alamat email, nomor telepon, dan pesan dari berbagai format file. Ini secara alami membedakan area default dan dengan cepat menyelidiki informasi email untuk Anda. Klien dapat melakukannya tanpa banyak kesulitan mengekstrak alamat email dari pesan dan bahkan dari lampiran file. Xtraxtor membuat kembali pesan yang terhapus dan tidak dibersihkan dari berbagai konfigurasi kotak surat dan akun surat IMAP. Selain itu, ia memiliki antarmuka yang mudah dipelajari dan fitur bantuan yang baik untuk membuat aktivitas pengguna lebih sederhana, dan menghemat banyak waktu dengan email cepat, mempersiapkan fitur motor dan de-dubing. Xtraxtor kompatibel dengan file MBOX Mac dan sistem Linux dan dapat menyediakan fitur canggih untuk menemukan info yang relevan.
- Advik (Alat pencadangan email), adalah alat yang sangat bagus yang digunakan untuk mentransfer atau mengekspor semua email dari kotak surat seseorang, termasuk semua folder seperti terkirim, konsep, kotak masuk, spam, dll. Pengguna dapat mengunduh cadangan akun email apa pun tanpa banyak usaha. Mengonversi cadangan email dalam format file yang berbeda adalah fitur hebat lainnya dari alat yang luar biasa ini. Fitur utamanya adalah Filter Muka . Opsi ini dapat menghemat banyak waktu dengan mengekspor pesan yang kita butuhkan dari kotak surat dalam waktu singkat. Fitur IMAP memberikan opsi untuk mengambil email dari penyimpanan berbasis cloud dan dapat digunakan dengan semua penyedia layanan email. Advikdapat digunakan untuk menyimpan cadangan lokasi yang kami inginkan dan mendukung berbagai bahasa bersama dengan bahasa Inggris, termasuk Jepang, Spanyol, dan Prancis.
- Systools MailXaminer, dengan bantuan alat ini, klien diizinkan untuk mengubah saluran pencarian mereka tergantung pada situasi. Ini memberi klien alternatif untuk melihat ke dalam pesan dan koneksi. Terlebih lagi, alat email forensik ini juga menawarkan bantuan lengkap untuk pemeriksaan email ilmiah baik di area kerja maupun administrasi email elektronik. Ini memungkinkan pemeriksa menangani lebih dari satu kasus melalui dan melalui cara yang sah. Demikian juga, Dengan bantuan alat analisis email ini, spesialis bahkan dapat melihat detail obrolan, melakukan pemeriksaan panggilan, dan melihat detail pesan antara berbagai klien aplikasi Skype. Fitur utama dari perangkat lunak ini adalah mendukung banyak bahasa bersama dengan bahasa Inggris termasuk Jepang, Spanyol dan Prancis dan Cina dan format yang digunakan untuk mengembalikan surat yang dihapus dapat diterima oleh pengadilan. Ini memberikan tampilan manajemen Log di mana tampilan yang baik dari semua aktivitas ditampilkan.Systools MailXaminer kompatibel dengan dd, e01, zip dan banyak format lainnya.
- Adcomplain yang digunakan untuk melaporkan surat komersial dan posting botnet dan juga iklan seperti "hasilkan uang cepat", "uang cepat", dll. Adcomplain sendiri melakukan analisis header pada pengirim email setelah mengidentifikasi surat tersebut dan melaporkannya ke ISP pengirim.
Menurut pendapat saya, Secara garis besar Email digunakan oleh hampir setiap orang yang menggunakan layanan internet di seluruh dunia. Scammers dan Cybercriminals dapat memalsukan header email dan mengirim email dengan konten berbahaya & penipuan secara anonim, yang dapat menyebabkan kompromi dan peretasan data. Dan inilah yang menambah pentingnya pemeriksaan forensik email. Penjahat dunia maya menggunakan beberapa cara dan teknik untuk berbohong tentang identitas mereka seperti
- Pemalsuan, Untuk menyembunyikan identitasnya sendiri, orang jahat memalsukan header email dan mengisinya dengan informasi yang salah. Ketika spoofing email digabungkan dengan spoofing IP, sangat sulit untuk melacak orang yang sebenarnya di baliknya.
- Jaringan tidak sah, Jaringan yang telah disusupi (termasuk kabel dan nirkabel keduanya) digunakan untuk mengirim email spam untuk menyembunyikan identitas.
- Buka relai email, Relai email yang salah konfigurasi menerima email dari semua komputer termasuk komputer yang tidak seharusnya diterima. Kemudian meneruskannya ke sistem lain yang juga harus menerima email dari komputer tertentu. Jenis relai surat ini disebut relai surat terbuka. Relay semacam itu digunakan oleh scammers dan hacker untuk menyembunyikan identitas mereka.
- Buka Proksi, Mesin yang memungkinkan pengguna atau komputer terhubung melaluinya ke sistem komputer lain disebut server proxy . Ada berbagai jenis server proxy seperti server proxy perusahaan, server proxy transparan, dll. Tergantung pada jenis anonimitas yang mereka berikan. Server proxy terbuka tidak melacak catatan aktivitas pengguna dan tidak memelihara log, tidak seperti server proxy lain yang menyimpan catatan aktivitas pengguna dengan stempel waktu yang tepat. Jenis server proxy ini (server proxy terbuka) memberikan anonimitas dan privasi yang berharga bagi scammer atau orang jahat.
- Penganonim, Anonymizers atau re-mailer adalah situs web yang beroperasi dengan kedok melindungi privasi pengguna di internet dan menjadikannya anonim dengan sengaja menjatuhkan header dari email dan dengan tidak memelihara log server.
- Koneksi Internet yang Tidak Dapat Dilacak, Warnet, kampus universitas, organisasi yang berbeda menyediakan akses internet kepada pengguna dengan berbagi internet. Dalam hal ini, jika log yang tepat tidak dipelihara dari aktivitas pengguna, sangat mudah untuk melakukan aktivitas ilegal dan penipuan email dan lolos begitu saja.
Analisis forensik email
digunakan untuk menemukan pengirim dan penerima email yang sebenarnya, tanggal
dan waktu penerimaannya, dan info tentang perangkat perantara yang terlibat
dalam pengiriman pesan. Ada juga berbagai alat yang tersedia untuk
mempercepat tugas dan menemukan kata kunci yang diinginkan dengan
mudah. Alat-alat ini menganalisis header email dan memberikan hasil yang
diinginkan penyidik forensik dalam waktu singkat.
Dosen : Suryayusra, M.Kom




Tidak ada komentar:
Posting Komentar