Bento

BentoYour forensic launcher box

Bento è una suite di programmi utili agli scopi di live forensics e incident response.
È stato assemblato per fornire uno strumento di supporto ai sopralluoghisti della Polizia Scientifica per le attività di sopralluogo informatico e per dare agli altri first responder un toolkit in grado di aiutarli ad affrontare le più comuni attività di identificazione, rilievo, acquisizione, repertazione e preservazione di evidenze digitali da sistemi operativi Windows, Linux e Mac OSX in modalità live.
Non è scopo di Bento fornire strumenti di analisi forense al di fuori degli accertamenti strettamente necessari in modalità live e delle finalità di triage.

Bento è stato presentato in anteprima ad HackInBo Winter Edition 2018.

La versione attuale è la 2019.02, è scaricabile da qui e deve restituire hash MD5 81F6C8AB25F4F6A307DB10DA32360A07.


### COSE DA FARE

A causa di limitazioni nelle licenze d’uso, non è stato possibile ridistribuire in Bento questi software, che possono essere eventualmente integrati dall'utente finale:

1) Sysinternals Suite

La suite è interamente supportata da SyMenu, quindi per scaricare tutti i componenti è sufficiente selezionare dal menu "Tools" la voce "Get new apps", selezionare il tab "Sysinternals Suite", spuntare tutte applicazioni e premere il pulsante "Apply all".

2) Magnet Forensics

EDD and MagnetRAMCapture possono essere scaricati dal sito di Magnet Forensics, a questi indirizzi:
http://www.magnetforensics.com/free_tools/EncryptedDiskDetector
http://www.magnetforensics.com/free_tools/MagnetRAMCapture
Una volta acquisiti i due eseguibili, salvarli nella cartella
\Bento\ProgramFiles\SPSSuite\BentoSuite

3) KAPE

KAPE è supportato da SyMenu Suite, quindi per scaricarlo è sufficiente selezionare dal menu "Tools" la voce "Get new apps", selezionare il tab "SyMenu Suite", cercare "KAPE", spuntare la relativa voce in elenco e premere il pulsante "Apply all".

4) Field Search

L’uso di Field Search è riservato alle Forze dell’Ordine. Il software può essere richiesto a questo indirizzo:
https://www.justnet.org/app/fieldsearch/request.aspx
Una volta acquisito, salvare la versione per Windows nella cartella
\Bento\ProgramFiles\SPSSuite\BentoSuite\FieldSearch
e la versione per Mac OSX nella cartella
\Bento\ProgramFiles\macosx\FieldSearch

5) AccessData FTK Imager

Dalla pagina https://accessdata.com/product-download è possibile scaricare:

  • FTK Imager Lite
    da mettere nella cartella \Bento\ProgramFiles\SPSSuite\BentoSuite\FtkImager
  • FTK Imager Command Line Versions
    • per Debian/Ubuntu
      da mettere nella cartella \Bento\ProgramFiles\linux\ftkimager\debian
    • per Fedora
      da mettere nella cartella \Bento\ProgramFiles\linux\ftkimager\fedora
    • per Mac OSX
      da mettere nella cartella \Bento\ProgramFiles\macosx\ftkimager
    • per Windows
      da mettere nella cartella \Bento\ProgramFiles\windows-cli\ftkimager