Mostrando entradas con la etiqueta Forensics. Mostrar todas las entradas
Mostrando entradas con la etiqueta Forensics. Mostrar todas las entradas

lunes, 1 de julio de 2019

Datos electrónicos: cuándo se vuelven fundamentales para una investigación

Chats, correos electrónicos, geolocalizaciones, imágenes, archivos y todo dato que se encuentre en un dispositivo tecnológico hoy se vuelve fundamental para esclarecer un delito. 

En los tiempos que corren, la informática, las herramientas y software de investigación forense, y la actuación del perito informático, se han vuelto piezas claves de toda investigación que involucre algún dispositivo tecnológico. Y esto porque cuentan con miles de datos que pueden volverse concluyentes para resolver un delito/litigio.
Para esto, la tarea de los especialistas en rastrear huellas digitales es fundamental para poner a disposición de los profesionales de la justicia la información almacenada en algún medio electrónico o digital que tenga relación con la causa que se trate o el litigio que se quiera resolver.

La información que se encuentra digitalizada normalmente es difícil de visualizar. Por eso, más allá de los análisis que se lleven a cabo, es fundamental exponer la información para una fácil lectura y una rápida compresión. Y en este camino es muy importante saber bien lo que se busca.
Para llevar adelante este proceso, los peritos informáticos utilizan las bondades que ofrecen las herramientas y softwares de investigación forense, y ponen en juego su astucia analítica para identificar datos relevantes y realizar cruces de información. Es una tarea contra el tiempo tan importante como resguardar la pericia informática y el método utilizado, para evitar la nulidad de la prueba o evidencia digital.

En la era digital, estamos ante un enorme tesoro de datos electrónicos que requieren ser procesados y analizados con rapidez y precisión. Sin la tecnología y los expertos puestos al servicio de la investigación informática, todo esto no hubiera sido posible.

En principio, es importante saber qué dispositivo hay que peritar. Generalmente, las investigaciones toman en cuenta teléfonos celulares, computadoras (PCs, notebooks, etc.) o discos de almacenamiento (pendrives, CDs, DVDs, etc.).

Si nos encontramos ante un teléfono celular, lo primero que se realiza es la extracción del contenido del equipo. Para esto se utiliza alguna herramienta de extracción, como puede ser MobiEdit, Axiom, UFED, entre otras. La realidad es que debemos disponer de todas ya que algunas se utilizan con ciertos teléfonos y otras con otros, o bien algunas extraen ciertos datos que otras no. Ante las nuevas tecnologías lo ideal es tener a disposición varias herramientas para poder llevar adelante la tarea.

Si estamos ante un equipo, la extracción o imagen forense se puede realizar con la herramienta de hardware Ditto, Tableau, entre otros. Estas imágenes de disco pueden ser de forma física o lógica. En el primer caso, se realiza una copia exacta del disco incluyendo lo eliminado; en el segundo, la copia lógica de la unidad no realiza copia de lo eliminado.

Ahora bien, ante un medio de almacenamiento, la copia forense se realiza igual que con un equipo pero no vamos a tener comportamiento de un equipo. De todos modos, se puede buscar información variada.

Fuente: telam.com.ar




viernes, 12 de octubre de 2018

24 best free security tools (CSO)

Check out these 24 free, standout software tools that will make your daily security work easier. 

Who doesn't love free software? Infosec professionals are fortunate to have many good free tools for a range of tasks. The following list of two dozen tools include everything from password crackers to vulnerability management systems to networks analyzers. Whatever your security role is, you'll find something useful here.


Maltego

Paterva develops this forensics and open-source intelligence app, designed to deliver a clear threat picture for the user's environment. It will demonstrate the complexity and severity of single points of failure as well as trust relationships that exist within the scope of one's infrastructure. It pulls in information posted all over the Internet, whether it's the current configuration of a router on the edge of the company network or the current whereabouts of your company's vice president. The commercial license does have a price tag, but the community edition is free with some restrictions.

OWASP Zed Attack Proxy (ZAP)

The Zed Attack Proxy (ZAP) is a user-friendly penetration testing tool that finds vulnerabilities in web apps. It provides automated scanners and a set of tools for those who wish to find vulnerabilities manually. It's designed to be used by practitioners with a wide range of security experience, and is ideal for functional testers who are new to pen testing, or for developers: There’s even an official ZAP plugin for the Jenkins continuous integration and delivery application.

Samurai Web Testing Framework 


The Samurai Web Testing Framework is a virtual machine packed with some of the other items you'll see in this slideshow, and functions as a web pen-testing environment. You can download a ZIP file containing a VMware image with a host of free and open source tools to test and attack websites. 

KALI (BackTrack) 

Kali Linux is the Linux-based pen-testing toolbox previously known as BackTrack. Security professionals use it to perform assessments in a purely native environment dedicated to hacking. Users have easy access to a variety of tools ranging from port scanners to password crackers. You can download ISOs of Kali to install on 32-bit or 64-bit x86 systems, or on ARM processors. It’s also available as a VM image for VMware or Hyper-V. Kali’s tools are grouped into the following categories: information gathering; vulnerability analysis; wireless attacks; web applications; exploitation tools; stress testing; forensics; sniffing and spoofing; password attacks; maintaining access; reverse engineering; reporting, and hardware hacking.

Cain &Abel 

If you desperately need to access an old Windows system to which no one can remember the password, or even who set the box up, you might find Cain &Abel useful. It’s a password recovery tool for Microsoft operating systems through Windows XP (remember that?) and hasn’t been updated since 2014. It allows for easy recovery of various kinds of passwords by sniffing the network, cracking encrypted passwords using Dictionary, Brute-Force and Cryptanalysis attacks, recording VoIP conversations, decoding scrambled passwords, recovering wireless network keys, revealing password boxes, uncovering cached passwords and analyzing routing protocols. It covers some security aspects/weakness present in protocol standards, authentication methods and caching mechanisms. Its main purpose is the simplified recovery of passwords and credentials from various sources.

Fierce Domain Scan 

Another venerable tool, Fierce Domain Scan was last updated by developer Robert Hansen (RSnake) back in 2007. As he described on his ha.ckers blog, it "was born out of personal frustration after performing a web application security audit. Fierce pinpoints likely targets inside and outside a corporate network by looking at DNS entries. It is essentially a reconnaissance tool, a Perl script built to scan domains within minutes, using a variety of tactics. Although Hansen has shut down his blog, Fierce lives on in this Github repository. Because the underlying principles of DNS haven’t changed in the last decade, Fierce still works.

The Harvester

The Harvester is an open-source intelligence tool (OSINT) used to obtain subdomain names, email addresses and user names relating to a domain, drawing on public sources such as Google and LinkedIn. A favorite among pen testers, it lets the user conduct passive reconnaissance and build target profiles that include a list of user names and email addresses -- or research the exposure of their own domain.

Hping

Hping is a command-line tool that can be used to assemble and analyze custom TCP/IP packets. It can be used for firewall testing, port scanning, network testing using different protocols, OS fingerprinting and as an advanced traceroute. It runs on Linux, FreeBSD, NetBSD, OpenBSD, Solaris, MacOs X, and Windows. It hasn’t been updated in years but then, neither has TCP/IP.

John the Ripper

John the Ripper is a password cracker available for many flavors of Unix, Windows, DOS, BeOS, and OpenVMS -- although you’ll likely have to compile the free version yourself. It's mainly used to detect weak Unix passwords. Besides several crypt(3) password hash types most commonly found on various Unix systems, supported out of the box are Windows LM hashes, plus lots of other hashes and ciphers in the community-enhanced version. An enhanced community version includes support for GPUs to accelerate the search.

Nessus

Nessus is one of the world’s most popular vulnerability and configuration assessment tools. It started life as an open-source project, but developer Tenable switched to a proprietary license way back in version 3. As of May 2018 it’s up to version 7.1. Despite that, Nessus is still free for personal use on home networks, where it will scan up to 16 IP addresses. According to the Tenable website, Nessus features high-speed discovery, configuration auditing, asset profiling, sensitive data discovery, patch management integration and vulnerability analysis. 

NMap

Nmap is an open-source tool for network exploration and security auditing, and its developers are still updating it, over 20 years after its launch. It's built to rapidly scan large networks, though it also works against single hosts. According to the NMap website, the scanner uses raw IP packets to determine what hosts are available on the network, which services those hosts are offering, what operating systems they are running, what types of packet filters/firewalls are in use, and dozens of other characteristics. It’s not just for security audits: it can also be used for network inventory, managing service upgrade schedules or -- if you believe its appearances in various Hollywood films -- for hacking brains and tracking superheros. A versatile tool indeed.

OpenVPN

OpenVPN is an open source SSL VPN tool that works in a wide range of configurations, including remote access, site-to-site VPNs, Wi-Fi security, and enterprise-scale remote access solutions. It offers load balancing, failover, and fine-grained access controls. A packaged installer is available for Windows machines, and the code can also run on OpenBSD, FreeBSD, NetBSD, Mac OS X, and Solaris.

Ophcrack

Ophcrack is a free tool for cracking Windows passwords using rainbow tables. It runs on multiple platforms and has a graphical user interface showing real-time graphs to analyze the passwords. It can crack passwords using LM (Windows XP) and NTLM (Vista, 7) hashes using the free rainbow tables available on the site. It also has a brute-force module for simple password and can even dump and load hashes from an encrypted Security Account Manager (SAM) recovered from a Windows partition.

Python Security

The OWASP Python Security Project set out to create a hardened version of Python allowing developers to build applications for use in high-risk environments, and ended up building the largest collection of information about security in the Python programming language. The team focused on two areas: the functional and structural analysis of python applications and open-source code, and on a black-box analysis of the Python interpreter. The project website has a wiki listing all the security concerns they identified.

Wireshark 

Wireshark is a network protocol analyzer that lets users capture and interactively browse traffic running on a computer network. In its more than 20-year development history, it has acquired a long list of features including live capture and offline analysis, and deep inspection of hundreds of protocols, with more being added all the time. It’s multi-platform, running on Windows, Linux, OS X, Solaris, FreeBSD, NetBSD and others. Among its more esoteric features it can analyse VOIP traffic; decrypt SSL/TLS, WEP and WPA/WPA2 traffic, and read traffic carried over USB, Bluetooth and even Frame Relay (remember that?)

ModSecurity 

ModSecurity is a web application monitoring, logging and access control toolkit developed by Trustwave's SpiderLabs Team. It can perform full HTTP transaction logging, capturing complete requests and responses; conduct continuous security assessments; and harden web applications. You can embed it in your Apache 2.x installation or deploy it as a reverse proxy to protect any web server.

ThreadFix 

ThreadFix is a software vulnerability aggregation and vulnerability management system from Denim Group. It matches and merges report results from dynamic, static, and interactive application scanners. It can interact with software defect tracking systems to help developers focus on the most serious problems. The community edition is open source; Denim Group also offers a paid version of ThreadFix with enhanced features.

Burp Suite 

Burp Suite is a Web app security testing platform. Its various tools support the entire testing process, from initial mapping and analysis of an application's attack surface, through to finding and exploiting security vulnerabilities. Tools within the suite include a proxy server, web spider, intruder and a so-called repeater, with which requests can be automated. Portswigger offers a free edition that’s lacking the web vulnerability scanner and some of the advanced manual tools.

Metasploit 

HD Moore created the Metasploit Project in 2003 to provide the security community with a public resource for exploit development. This project resulted in the Metasploit Framework, an open source platform for writing security tools and exploits. In 2009, Rapid7, a vulnerability management solution company, acquired the Metasploit Project. Prior to the acquisition, all development of the framework occurred in the developer's spare time, eating up most weekends and nights. Rapid7 agreed to fund a full-time development team and keep the source code under the three-clause BSD license that is still in use today.

Aircrack-ng 

What Wireshark does for Ethernet, Aircrack-ng does for Wi-Fi. In fact, it’s a complete suite of tools for monitoring packets, testing hardware, cracking passwords and launching attacks on Wi-Fi networks. Version 1.2, released in April 2018, brings big improvements in speed and security and extends the range of hardware Aircrack-ng can work with.

TAILS 

The Amnesiac Incognito Live System (TAILS for short) is a live Linux operating system that you can run from a DVD or USB stick. It’s amnesiac because it doesn’t keep track of your activities from one session to the next, and incognito because it uses Tor for all internet communications. It’s possible to reveal your identity to someone monitoring your Tor connection if you log in to, say, your social networking account, but if you don’t do anything stupid like that, TAILS can go a long way to keeping your online activity secret.

Qubes OS 

Qubes OS modestly describes itself as “a reasonably secure operating system.” It uses the Xen hypervisor to compartmentalize functions in different virtual machines or “qubes”. This allows different activities to be isolated in different qubes. How far you go with this is up to you. If you’re only slightly worried, you might perform your internet banking in one qube, and all your other online activities in another. If you’re really concerned, you might create a new, disposable qube for every email attachment you open, providing some level of assurance that a malicious attachment can’t take over your whole machine. It’s a free download, but you’ll need a 64-bit Intel or AMD machine with 4GB of RAM and 32GB of disk space.


Signal 

Signal is a messaging and voice-and-video-calling app offering end-to-end encryption: That means that even its developers can’t intercept or decrypt your conversations. It’s free for use on Android, iOS or desktop machines running macOS, Linux or Windows. It offers functions such as disappearing messages (that vanish a sender-selectable time after they are read), encrypted group chats, and picture messaging. The Electronic Frontier Foundation suggests using Signal as part of its “Surveillance Self Defense” guide.


Fuente:cso.com.au/

miércoles, 29 de agosto de 2018

Nuevo paradigma de los secuestros: Los allanamientos de hoy y el rol del perito informático forense

Hace algunos años, para realizar un allanamiento no se pensaba en los medios de almacenamiento digital como variables a considerar. Hoy en día la situación es muy distinta, y previo a realizar una intervención de este tipo se sabe que nos encontraremos seguramente con celulares, tablets, notebook, Pcs, y todo tipo de dispositivos de almacenamiento digital.

Esta situación nos hace pensar a los allanamientos de una manera muy diferente, ya que se debe disponer del conocimiento y equipamiento necesarios para poder obtener la información digital de la escena. Luego, iniciar la cadena de custodia que permita no viciar de nulidad la prueba. Recordemos que la información almacenada digitalmente puede ser modificada, eliminada o adulterada, sin dejar rastros.

Esto quiere decir, tener el conocimiento mínimo para tomar decisiones en el lugar, disponer de los elementos para hacer un correcto franjado de los equipos y las herramientas adecuadas para realizar las extracciones de prueba, que es sumamente volátil y que si no se toma en ese momento ya no es posible obtenerla.

Muchas veces se observa que esto no ocurre y se puede llenar de nulidad esa prueba. Es posible que se obtenga información en el lugar sin secuestro; por eso, es fundamental disponer de las herramientas y conocimientos adecuados. El personal capacitado para tal fin se vuelve, en estas ocasiones, fundamental.

Más...

Fuente:  cysi.com.ar

 

lunes, 27 de agosto de 2018

Libro: El Rastro Digital del Delito. Aspectos técnicos, legales y estratégicos de la Informática Forense

Este libro es producto de proyectos de investigación desarrollados por el Grupo de Investigación en Sistemas Operativos e Informática Forense de la Universidad FASTA y por el InFo-Lab, laboratorio de investigación y desarrollo de tecnología en informática forense, en Mar del Plata.

Contenido:
Capítulo 1. Introducción a la Informática Forense, Criminalística e Investigación Penal
Capítulo 2. Aspectos Legales. Los Delitos Informáticos
Capítulo 3. Investigación Criminal y Penal
Capítulo 4. La prueba, el rol del perito y la actuación forense
Capítulo 5. PURI, Proceso Unificado de Recuperación de Información
Capítulo 6. Aspectos Técnicos
Capítulo 7. File y Data Carving
Capítulo 8. Recuperación de Datos de RAID
Capítulo 9. Análisis Forense de Memoria Principal


Resultado de imagen para el rastro digital del delito




sábado, 31 de marzo de 2018

Prueba judicial: ¿Es posible recuperar la información de un celular dañado?


Hoy, gracias a técnicas de investigación forense, procedimientos informáticos y la intervención a tiempo de un perito informático, es posible recuperar la información de dispositivos que han sido dañados justamente para evitar ser prueba de un delito.

La realidad de estos tiempos ha permitido que los teléfonos celulares y otros dispositivos móviles se vuelvan determinantes para la resolución de un delito o construir los pasos de quienes lo han cometido. La información que almacenan es de sumo valor: llamadas realizadas y recibidas, geolocalización, fotos y videos, chats, datos e historial de navegación, mensajes de texto, correos electrónicos, incluso cuando hayan sido eliminados.

Todo esto es lo que se puede obtener a partir de la intervención de un perito informático forense, quien colabora con la Justicia, y también con el ámbito privado, para buscar y encontrar datos que puedan oficiar de prueba o colaborar en la resolución de un acto delictivo; siempre y cuando el integrado de la memoria o chip no se encuentre dañado y la información encriptada, lo que vuelve más difícil la tarea del perito.

Dependerá de la experiencia o astucia del dueño del dispositivo el dejar huellas, o no, sobre el hecho cometido. En muchos casos, se utilizan técnicas de borrado que hace muy difícil la tarea de encontrar los datos buscados.

Actualmente, pocos profesionales de la informática e instituciones cuentan en Argentina con la tecnología adecuada para poder hacerlo. La utilización de técnicas y softwares específicos permiten reconstruir la actividad del dispositivo o equipo informático. Puntualmente, el trabajo del perito informático consiste en adquirir, preservar, analizar, documentar y presentar la prueba digital. En estos casos, la cadena de custodia se vuelve fundamental para no viciar la prueba. Esto permite evitar alteraciones, sustituciones o incluso destrucciones que anulen su validez probatoria.

Por eso, el tiempo transcurrido entre el hecho y la intervención de un perito informático que lleve adelante el análisis del dispositivo se vuelve fundamental para echar luz sobre lo que se está investigando.

viernes, 5 de mayo de 2017

Pengowin 4, un repositorio de herramientas de seguridad informática

Dentro del repositorio, hay unos listados con todas las herramientas disponibles, y a continuación el link original de la URL original de la herramienta, para que podamos estar al tanto de donde buscarla y actualizarla en caso de ser necesario. 

También incluye información sobre los distintos tipos de sistemas operativos en que se puede correr cada herramienta, la cual fue testeada en los mismos.






viernes, 17 de octubre de 2014

Probably the Best Free Security List in the World []

This article contains a comprehensive list of free security-related programs or web applications for Windows XP and later Windows PC-based operating systems. The few non-free programs on this list are included because they are of high merit (in our opinion) and lack a comparable free alternative. This list also includes links to webpages that contain security-related information.

This is a multi-page article. To quickly find what you want, either check out the Section Index below or view every part as one huge page by clicking Part I, Part II, Part III and Part IV.
 
Editors :
This list is maintained by volunteer editors ako, J_L, and MrBrian.


Fuente: techsupportalert.com

domingo, 24 de marzo de 2013

viernes, 1 de febrero de 2013

Computer Forensic tools: DEFT Linux 6 ready for download

DEFT 6 is based on Lubuntu with Kernel 2.6.35 (Linux side) and DEFT Extra 3.0 (Windows side) with the best freeware Computer Forensic tools; it is a new concept of Computer Forensic live system, ewflib ready, that use WINE for run Windows Computer Forensics tools under Linux.

This is a list of changes made to the release candidate version:
[new] Update FTK Imager from 2.9 to 3
[new] Update Digital Forensic Framework from 0.8 to 0.9
[new] Added Xmount 0.4.4
[new] Added mount_ewf utility
[bug fix] VWrong Guymager release, now is the 0.5.7
[bug fix] Fixed iso md5 file check
[bug fix] Fixed some grammatical errors

For a full list please refer to this page. For some screenshot please refer to this page

Download


Fuente:  www.deftlinux.net

martes, 25 de diciembre de 2012

El ABC de la Auditoría Forense

Por Mario Rizo
La Auditoría Forense es una ciencia que permite descubrir, divulgar información financiera, contable, legal, administrativa e impositiva, sobre fraudes y delitos perpetrados en el desarrollo de las funciones públicas y privadas.
La pérdida de los valores morales entre las personas ha ocasionado un aumento en la tramitología de las transacciones y acuerdos que se dan entre personas y sociedades.
Antiguamente la tramitología era menor porque se creía en la palabra y la buena fe de las personas, hoy en cambio, se facilita la corrupción debido las cláusulas excesivas en los contratos por el alto riesgo que se asume, dada la pérdida de confianza en las personas y en los negocios.
Los tiempos han cambiado. Hoy es necesario el ejercicio de la Auditoría Forense, para dilucidar posibles fraudes o malos manejos. De ahí que exista la necesidad de preparar personas con visión integral, que faciliten evidenciar especialmente, delitos como la corrupción administrativa, el fraude contable, el delito en los seguros. El lavado de dinero, entre otros.
Es importante mencionar que los casos de irregularidades, fraudes o delitos son detectados por denuncias de un empleado o servidor público, por lo que el examinador debe evaluar si la denuncia amerita iniciar una investigación. Cierto número de los casos se originan por venganza, por dinero, por envidia, retribuciones no obtenidas y en un menor caso por preocupaciones genuinas.
La proliferación de los escándalos financieros y fraudes en los últimos años, ha hecho de la contabilidad forense una de las áreas de mayor crecimiento, lo que ha exigido la participación frecuente de los contadores en procesos de naturaleza jurídica y en la mayoría de veces en casos de delitos económicos. A causa de los colapsos corporativos y fallas de negocios, compañías están contratando a contadores forenses para investigar varios tipos de errores, irregularidades y quiebras.
 
Causas de malas prácticas
Las personas se prestan a malas prácticas debido a que presenta alguna o algunas de las siguientes situaciones:
-Deseo de vivir más allá de sus posibilidades o medios económicos.
-Deseo extremo de ganancias personales.
-Deudas personales altas.
-Relación cercana a los clientes.
-La compensación no guarda relación con sus responsabilidades.
-Jugador compulsivo.
-Presiones familiares o de compañeros de trabajo.
 
Las prácticas que incrementan el riesgo de fraudes en las organizaciones son:
-Alteración de documentos.
-Encubrimiento de ingresos.
-Endeudamientos ficticios.
-Manipulación de contratos.
-Apertura de cuentas de cheques sin autorización.
-Asignación de bienes en comodato.
-Manipulación de registros contables.
-Entregar información privilegiada y confidencial a terceros en los procesos de adquisiciones y de obra pública, como concursos, licitaciones públicas, etc.
-Adjudicación con intermediarios.
-Asignar adquisiciones a parientes y amigos.
-Corrupción de funcionarios y empleados.
-Adjudicar adquisiciones a sobre precio o en forma directa.
 
El Auditor Forense
El médico legal o patólogo forense, es un “Auditor Forense”, pero no es el único profesional que puede acreditarse este título, también lo puede ser el profesional de contaduría que analiza estados financieros fraudulentos, un ingeniero o un arquitecto que investiga las causas de un siniestro.
La auditoría forense, investiga, analiza, interpreta, y con base en ello testifica y persuade a jueces, jurados y a otros acerca de la información financiera sobre la que pesa una presunción de delito.
Más..

Fuente: ssgtnet.com.mx/

viernes, 2 de noviembre de 2012

Android Log Forensics

Por , 31 de octubre de 2012 | 

El uso del sistema operativo Android está creciendo a una velocidad que asusta. Los últimos datos dicen que cada día se activan 1,3 millones de dispositivos Android y que, si sigue este ritmo, en 4 años habrá más sistemas de Google en funcionamiento que sistemas Windows. Dedicar esfuerzo de investigación hacia este sistema se hace totalmente necesario, y en seguridad, un área importante e interesante es el estudio forense.

Un analista forense debe ser capaz de extraer el máximo de información disponible del dispositivo. Dependiendo del propósito de la investigación, se centrará en extraer unos determinados datos u otros. Por ejemplo, un investigador que analiza un posible smartphone infectado con malware necesitará los procesos en memoria, las conexiones activas, el tráfico entrante y saliente, mientras que en el análisis de un móvil cuyo dueño es sospechoso de un delito, buscará datos que pueda ayudar a la investigación a aportar evidencias, como las llamadas realizadas, emails, posición GPS, fotos, historial de chat, etc.

Tenemos varios métodos para extraer información en un dispositivo android: volcado de memoria RAM, imagen de memoria NAND, de la memoria externa SD-card y extracción de datos en caliente. El post de hoy se va a centrar en recuperar datos mediante comandos propios del sistema de Android, y concretamente, en los logs generados por el sistema.
Sin embargo, hay que tener en cuenta un concepto claro: el análisis de los logs generados en una máquina en vivo tiene dos principales riesgos:
  • Los datos generados por comandos de una máquina no se pueden tomar por 100% fiables, puesto que el dispositivo puede estar deliberadamente comprometido, y generar datos falsos. Solo se puede estar seguro de los datos extraídos si los comandos ejecutados provienen de una fuente confiable.
  • El hecho de ejecutar comandos propios de un sistema para extraer información altera el estado original del dispositivo, por lo que se podría romper la cadena de custodia.
Más...

Fuente:  www.securityartwork.es/

martes, 25 de septiembre de 2012

La importancia de la evidencia y el análisis forense digital

“Las pruebas más pequeñas suelen ser las más grandes”- Gil Grissom

La evidencia digital
En la actualidad cualquier dispositivo digital que forma parte de la vida de una persona es capaz de generar información que puede convertirse en evidencia valiosa en caso de presentarse un incidente de seguridad; ya sea en forma de una fotografía, documento, registro de geo localización GPS, mensaje de texto, correo electrónico o incluso un número telefónico registrado como parte de una llamada. Esta evidencia es útil para investigar casos relacionados con actividades cibercriminales o de ataques informáticos, el problema es que muchas veces la recolección y el manejo de esta información no se realizan de manera adecuada.
La mayoría de las empresas aún no cuentan con políticas o normas que refieran como debe realizarse la respuesta a un incidente de estas características. La falta de preparación y conocimiento de los procedimientos para manejar estos incidentes lleva muchas veces a privilegiar la continuidad de las operaciones del negocio, sin averiguar de donde provino el ataque o cual fue el grado de impacto y afectación.
Con el creciente numero de ataques dirigidos o de APTs vale la pena revisar la importancia que tiene elevar el nivel de consciencia de las organizaciones en este sentido. Un malware hecho a la medida con el fin de realizar labores de ciberespionaje o sabotaje y que no es detectado a tiempo o que no se llega a conocer cual fue su origen puede provocar daños importantes para las organizaciones. Peor aun, si se logra detectar y rastrear el origen pero no se llevaron a cabo los procedimientos adecuados, el resultado será que cualquier evidencia obtenida durante el proceso de investigación no podrá ser utilizada en una corte en caso de pretender llevar a juicio a los delincuentes.
¿Cuáles son entonces los procedimientos adecuados? ¿Existe alguna norma o regulación internacional? ¿Cualquier persona puede realizar estos procedimientos?
Procedimientos para realizar una investigación forense digital
La realización de una investigación forense digital se puede dividir en 4 fases principales:
  • Adquisición
  • Preservación
  • Análisis
  • Presentación
Más...

Fuente. www.bsecure.com.mx



jueves, 23 de agosto de 2012

Norma UNE197001:2011 base para las periciales informáticas

En general, en la práctica totalidad de las áreas de conocimiento técnicas, creamos estándares en base la experiencia adquirida y se van formando “de facto” las buenas prácticas que finalmente, cuando se generalizan, pasan a formar estándares y normativas.
Si nos centramos en el mundo de las periciales informáticas, desde que ejerzo como perito judicial he añorado siempre un estándar que conduzca a aportar formalidad y calidad en los informes periciales que entregamos generalmente a abogados y jueces.
La norma UNE 197001:2011 publicado en Marzo de 2011 tiene por objeto el establecimiento de las consideraciones generales que permitan precisar los requisitos formales que deben tener los informes y dictámenes periciales, sin determinar los métodos y procesos específicos para la elaboración de los mismos. Es decir, las normas que el documento final que concebimos para reflejar nuestra investigación.
Desde mi punto de vista el documento permite:
  • Dar una estructura común para todas las periciales informáticas.
  • Diferencias, de una u otra forma, a profesionales cualificados y que se preocupan por estar al dia en la difícil tarea de ser perito informático.
La norma marca que nuestro documento pericial contemple las siguientes generalidades:
  • Título: Identificando al documento de forma clara e inequívoca.
  • Documento:
    • Identificación y código numérico único, es decir, que un mismo perito no pueda repetir ese número para otra pericial.
    • Índice.
    • Cuerpo del informe.
    • Anexo (si se necesita)
  • Todas las páginas del documento deben de estar numeradas.
Respecto de la identificación se define expresamente que:
  • Es el elemento que contiene los datos para identificar el informe o dictamen pericial.
  • Su contenido debe de incluir:
    • Incluir el título y código único de referencia.
    • Identificar el destinatario del documento y número de expediente o procedimiento si lo hubiera.
    • Identificación del perito, incluyendo nombre y apellidos, DNI, colegio y/o asociación pericial a la que pertenece, dirección, etc.
    • Datos de la entidad o personas que han solicitado la pericial.
    • Dirección a donde va dirigido.
    • Si procede nombre y apellidos del letrado o procurador.
    • Fecha de emisión.
Respecto de las tachas o imparcialidad:
  • Hacer constar la imparcialidad del perito o bien si está aplicando el sistema de tachas.
El siguiente punto habla del clásico juramento promesa:
  • Reflejando claramente que el perito está procediendo bajo juramento o promesa de decir la verdad, actuando con veracidad y con la mayor objetividad posible, básicamente.
  • Del mismo deberemos de incluir que estamos en conocimiento de las sanciones penales de no actuar de ese modo.
Respecto del índice general:
  • Se explica que su objetivo es facilitar la búsqueda y localización de la información.
  • Incluiremos títulos y numeración de los puntos más relevantes de nuestra pericial.
Sobre el tema más importante, el cuerpo de la pericial, se indica que:
  • Se asume que es la parte más relevante de la pericial.
  • Incluye los resultados de nuestro estudio.
  • Debe de ser claramente comprensible. Desde mi punto de vista quiere decir que el juez, abogados y otros profanos en informática deben de entenderlo, por tanto una parte de nuestro esfuerzo debe de ser el hacer comprensible nuestros tecnicismos.
  • Contenido, por fin entramos en materia:
    • Objeto. Es decir, finalidad de nuestra pericial.
    • Alcance. Cuestiones que nos plantea el solicitante y son la base de nuestro estudio.
    • Antecedentes. Hechos desarrollados con anterioridad a nuestra pericial y que sirven de base para su realización.
    • Consideraciones preliminares. Todo lo que consideremos básico para explicar cómo hemos desarrollado nuestro estudio, bases teóricas de la tecnología utilizada, procedimientos etc. que dan la base para entender como hemos extraído las evidencias y llegado a nuestras conclusiones.
    • Documentos de referencia. Todos los documentos que citemos que sirvan de base para justificar nuestra pericial, normas de obligado cumplimiento, buenas prácticas profesionales, etc.
    • Terminología y abreviaturas. Incluiremos definiciones, términos y abreviaturas que se usen posteriormente en el documento para explicar nuestro estudio.
    • Análisis. Es decir, información que nos permite llegar a las conclusiones:
      • Legislación, reglamentación y normativa.
      • Investigación realizada.
      • Referencias, documentos y muestras de evidencias.
      • Razonamientos y justificaciones.
      • Conclusiones. Es decir, la finalidad máxima para la que se nos contrata.
        • Interpretación técnica y experta sobre los puntos incluidos en el apartado Alcance.
      • Anexos.
        • Deben de formar parte de la pericial como cualquier otro punto, incluidos en el índice.
        • Cualquier documento, nota, fotográfica, etc. que ayude a entender o reforzar el contenido de la pericial.
Espero que los abogados, jueces, etc. comiencen a pensar que probablemente esta norma, aunque escueta en su contenido, debe de ser la base de toda pericial informática y se exija como tal. Desde mi punto de vista solo las periciales que cumplan este estándar deberían de ser admitidas a un perito pues refleja, de uno u otro modo, que el perito está capacitado o por lo menos sigue las normas marcadas para la realización de periciales.
Si quieres leer mas sobre leyes y tecnología accede a mi portal www.leyesytecnologia.com

Fuente original:luisvilanova.wordpress.com

martes, 26 de junio de 2012

Evidencia digital: la informática forense crece como aliada de los procesos judiciales


Hace algunas semanas los medios reproducían una noticia donde afirmaban que se utilizaría Facebook como evidencia durante un juicio: los imputados por un crimen habrían dejado mensajes sobre el hecho en la red social.
Pero cómo puede ser que esta información se convierta en evidencia y qué otras variables pueden analizarse en otro tipos de procesos.

La respuesta está en la informática forense. Esta actividad permite recuperar, preservar y presentar datos que han sido procesados electrónicamente y almacenados en un sistema informático que podrán ser utilizados como evidencia en un proceso judicial.
De esta manera, personas físicas, empresas, organizaciones y organismos pueden resolver problemáticas relacionadas con la privacidad, robo de información y fraudes. Es decir, todos los delitos relacionados con la propiedad intelectual, empresarial e industrial.

Entre las diferentes tareas que pueden desarrollarse hay varias que permiten reconstruir elementos dañados, examinar datos borrados intencionalmente -o no- y establecer la autenticidad de la información.
El análisis puede realizarse en discos rígidos de una computadora o servidor; credenciales de autentificación; trazo de paquetes de red; smartphones, agendas electrónicas y tablets; dispositivos de GPS y memoria USB, entre otros.

Más...

Fuente: tecnologia.iprofesional.com/


miércoles, 2 de mayo de 2012

101 utilidades forenses

La siguiente es un lista publicada por el blog "ConexionInversa":







Advanced
Prefetch Analyser
Hallan HayLee los ficheros prefetch de Windows. Simplemente genial



Agent RansackMythicsoft
Busca multiples ficheros usando Perl Regex. Lo he utilizado alguna vez con resultados muy efectivos.



analyzeMFT
David
Kovar
Permite realizar 'Parses' de MFT en sistemas NTFS con objeto de analizarlos con otras herramientas. Lo he utilizado en combinación con EnCase.



Audit Viewer
Mandiant
Visualizador utilizado en combinación con Memoryze.



Autopsy
Brian Carrier
Reconocida herramienta gráfica para entornos Linux con muy buen sabor y experiencia en entornos forense. Es otro clásico a utilizar.
Backtrack
Backtrack

Suite de 'Penetration testing' y seguridad para la realización de auditorias de seguridad. Muy muy bueno.


Bitpim


Bitpim


Analiza dispositivos móviles como LG, Sanyo, etc.
Caine

University of Modena e Reggio Emilia

Live CD, con numerosas utilidades y herramientas.




Analiza tarjetas SIM, direcciones, llamadas, etc.
ChromeAnalysisforensic-softwareHerramienta que permite el análisis del historico de internet del famoso Google Chrome


ChromeCacheView


Nirsoft


Lee los ficheros de la cache de Google Chrome y visualiza en una lista lo que se encuentra almacenado.

DCode


Digital Detective


Convierte varios tipos de fechas y tiempos. Me ha venido bien para los distintos formatos en Unix.


Defraser


Varios


Detecta ficheros multimedia en espacios 'unallocated'.


Digital Forensics Framework


ArxSys


Framework que permite el análisis de volumenes, sistemas de ficheros, aplicaciones de usuario, extracción de metadatos, ficheros borrados y ocultos.
DumpItMoonSolsRealiza un volcado de la memoria a fichero. Funciona en 32 y 64 y se puede ejecutar desde un USB

EDB ViewerLepide SoftwareVisualiza (pero no exporta) ficheros Outlook sin utilizar Exchange Server.

EnCaseGuidancePotente herramienta y la mejor de su especie. De reconocido prestigio internacional. Vale para todo en el ámbito forense. Económicamente muy elevada pero muy recomendable. La suelo utilizar

Encrypted Disk Detector
JAD
software
Comprueba discos físicos en busca de ficheros o volumenes cifrados con TrueCrypt, PGP, o Bitlocker.


Exif Reader


Ryuuji Yoshimoto


Extrae datos(metadatos) Exif de fotografias digitales.

FastCopy

Shirouzu Hiroaki
Uno de los mas rapidos en copiar y/o borrar, permite utilizar

SHA-1. Lo he utilizado para copia masiva de datos con muy buenos resultados

FAT32 Format

Ridgecrop


Habilita la capacidad de almacenamiento de discos formateados en FAT32
Foca
Informatica64


   Herramienta para fingerprinting e information gathering en trabajos de auditoría web. Lo utilizo para casi todo, especialmente el tema de metadatos
Forensic Image ViewerSanderson Forensics

Visor de varios formatos con posibilidad de extraer metadatos Exif o datos de geolocalización GPS. Lo suelo emplear bastante.

ForensicUserInfoWoanwareExtrae información relacionada con los usuarios en Windows utilizando los ficheros SAM, SOFTWARE y SYSTEM hives también desencripta hashes LM/NT.


FoxAnalysis


forensic-software


Herramienta que permite el análisis del historico de internet de firefox.
FTK ImagerAccessData

Herramienta para adquirir, montar y analizar de forma básica imágenes de equipos. También es capaz de volcar la memoria a fichero. Muy completa

Gmail Parser

Woanware


Obtiene de ficheros HTML información que se ha 'cacheado' al utilizar 'artefactos' de Gmail


HashMyFiles


Nirsoft


Calcula hashes MD5 y SHA.


Highlighter


Mandiant


Examina ficheros log usando texto, gráficos o histogramas.

IECacheView

Nirsoft


Lee los ficheros de la cache de Internet Explorer y lo visualiza en una lista.


IECookiesView


Nirsoft


Extrae detalles de las cookies de Internet Explorer.


IEHistoryView


Nirsoft


Extrae las visitas recientes de las URL's de Internet Explorer.


IEPassView


Nirsoft


Extrae las passwords de Internet Explorer en las versiones 4 a 8.


KaZAlyser


Sanderson Forensics


Extrae información del famoso programa P2P KAZA.
Live ViewCERT
Permite al analista examinar y 'arrancar' imagenes en formato dd y VMware. También muy útil

LiveContactsView

Nirsoft


Visor que permite exportar los contactos y otros detalles de Windows Live Messenger.
Mail ViewerMiTeCMaravilloso visor de Outlook Express, Windows Mail, Windows Live Mail, Mozilla Thunderbird y ficheros basados en ficheros EML.
MemoryzeMandiant
Adquiere y analiza imagenes RAM. Lo bueno es que permite analizar el fichero pagefile en sistemas vivos. Es algo engorroso, pero me encanta.

MFTview

Sanderson Forensics
Muestra y decodifica contenidos extraídos en ficheros MTF.



MobaLiveCDMobatekEjecuta un ISO linux desde windows sin tener que reiniciar. Basado en QEMU. Me ha venido bien en alguna ocasión para utilizar servidores FTP sin tener que tocar windows.
MobilEditMobilEdit
Recoge todos los datos posibles desde el teléfono móvil, a continuación, genera un amplio informe que se puede almacenar o imprimir. Soporta la mayoría de los móviles.


Motorola Tools



"Flash & Backup" - actualiza el firmware y "M-Explorer" - administrador de archivos pequeños, fáciles de usar y gratis


MozillaCacheView


Nirsoft


Lee los ficheros de la cache de Mozilla y visualiza en una lista lo que se encuentra almacenado.


MozillaCookieView


Nirsoft


Extrae detalles de las cookies de Mozilla.


MozillaHistoryView


 Nirsoft


Herramienta que permite el análisis del historico de internet de Mozilla.
MyLastSearchNirsoft

Extrae búsquedas utilizadas en los buscadores mas populares (Google, Yahoo y MSN) también en redes sociales (Twitter, Facebook, MySpace)


Netdetector


Niksun


Analizador de red y detector de intrusiones


Netwitness Investigator


Netwitness


Analizador de paquetes de red. Increíblemente bueno.
NetworkMinerNetresec
Programa de captura con el fin de detectar los sistemas operativos, las sesiones, los nombres de host, Puertos abiertos, etc.

Notepad ++


Notepad ++


Ya jamas volveré al notepad clásico después de utilizar este Notepad.


OperaCacheView


Nirsoft


Lee los ficheros de la cache de Opera y visualiza en una lista lo que se encuentra almacenado.


OperaPassView


Nirsoft


Desencripta las password del fichero 'wand.dat' de Opera.

Oxygen

Oxygen


Maravillosa herramienta comercial analiza todos los datos disponibles de un móvil. No puedo vivir si ella.


P2 eXplorer


Paraben


Realiza montajes virtuales de unidades y de imágenes. Casi toda la suite, por no decir toda es muy interesante y útil.
P2 Shuttle FreeParabenSuite maravillosa que permite montar remotamente discos, captura de tráfico de red, de RAM, utilidades de búsqueda etc.
Paraben ForensicsParabenAl igual que las anteriores, recoge todos los datos posibles desde el teléfono móvil, a continuación, genera un amplio informe que se puede almacenar o imprimir.


PasswordFox


Nirsoft


Extrae usuario y contraseñas almacenadas en Mozilla Firefox.
Process MonitorMicrosoft

Examina los procesos windows y permite hacer un seguimiento en tiempo real del registro y accesos a disco. Excelente y genial herramienta

PST Viewer

Lepide Software


Abre y visualiza (tampoco exporta) ficheros PST sin necesidad de Outlook.


PsTools


Microsoft


Maravillosa Suite de utilidades en modo comando. Siempre lo llevo encima.

recuva

Piriform


Has querido recuperar tus ficheros en Windows? Entonces esta es tu utilidad


Registry Decoder


Digital Forensics Solutions


Para la adquisición, análisis e informe del contenido del registro.
RegRipperHarlan Carvey

Herramienta de correlación y extracción de evidencias forenses del registro. Todo un lujo del maestro de los maestros forenses. La utilizo día si y día también.


Regshot


Regshot


Realiza snapshots del registro con objeto de comparar y ver los cambios que se producen. Ideal para ver que hace un malware.
rstudio


Es una suite de software de recuperación de datos que puede recuperar archivos de FAT (12-32), NTFS, NTFS 5, + HFS / HFS, FFS, UFS/UFS2 (* BSD, Solaris), ext2/ext3 (Linux


Shadow Explorer


Shadow Explorer


Visualiza y extrae ficheros de copias shadow. Lo utilizo en busca de malware. Muy bueno.


SIFT


SANS


VMware Appliance de SANS configurado con multiples herramientas para el análisis forense. Otra tool para llevar encima.


SkypeLogView


Nirsoft


Analizador del famoso Skype

Snort

Snort


El mas versatil y magnifico detector de intrusos. Me ha salvado muchas veces del apocalipsis

SQLite Manager


Mrinal Kant, Tarakant Tripathy


add-on en Firefox que permite ver contenidos de bases de datos SQLite. Otra de las joyas de la corona.


Strings


Microsoft


No puedo vivir sin el. Busca contenido de texto en ficheros.


Structred Storage Viewer

MiTec


Visualiza y maneja estructuras basadas en ficheros MS OLE. Lo sigo utilizando.
Suite Getdatagetdata

Magnifica suite de herramientas forenses para el montaje de discos virtuales, imágenes y recuperación y analisis de datos. Excelente conjunto de herramientas


Triana Tools


Informatica64


Herramienta indispensable para el análisis forense de IPHONE del magnifico Juanito. Si la quieres te la proporcionan si vas a los cursos
Ubuntu guideHow-To Geek

Guia para usar con Unbuntu live con objeto de utilizar recuperación de particiones, ficheros, etc. Tengo mala memoria y suelo acudir alguna vez.
UFEDCellebrite

Es el sistema más completo que combina la extracción lógica y física, la recuperación de clave de acceso y extracción del sistema de archivos de multiples dispositivos móviles. Es caro pero de lo mejor

Unhide

Security
By
default


Me encanta, muy útil en tiempos desesperados, mas si se trata de entornos Linux. Si quieres detectar procesos 'raros' este es tu software


USB Device Forensics


Woanware


Detalles de las unidades USB que se han conectado a un equipo.


USB Write Blocker


DSi


Habilita la posibilidad de escribir o bloquear puertos USB.


USBDeview


Nirsoft


Igual que la anterior.


UserAssist


Didier Stevens


Muestra una lista de programas que se han ejecutado incluyendo ultima ejecución , número de veces y fechas y horas. Muy bueno.


VHD Tool


Microsoft


Convierte discos e imágenes al formato VHD que se puede montar en Windows desde el administrador de discos. Me ha sacado de algún apuro
VideoTriageQCC

Produce miniaturas de ficheros de video con objeto de apreciar imágenes o movimientos perdidos en la película. Excelente utilidad para mostrar evidencias.





Volatility Framework


Volatile Systems


Framework que se compone de una colección de herramientas para la extracción de ficheros RAM. Maravillosa herramienta para la detección de Malware. La tengo configurada en SIFT de SANS.

Web Historian

Mandiant


Magnifica herramienta que reúne las anteriores y permite de los navegadores mas utilizados obtener el historico de navegación.


Windows File Analyzer


MiTeC


Otra maravillosa suite para analizar ficheros thumbs.db, Prefetch, INFO2 y .lnk. Como os podeis imaginar lo empleo muchísimo.



Windows Forensic Environment


Troy Larson


Guia de Brett Shavers para crear y trabajar con un CD que arranque un Windows (Similar a windows PE).


Wireshark


Wireshark


Algo que decir de esta maravillosa herramienta?. Excepcional!!


Xplico


xplico


Entorno gráfico para poder entender y visualizar el contenido de ficheros PCAP. Muy útil!!




OSforensicsOsforensicsUna forma rapida de investigar el contenido de ficheros borrados, último acceso. Muy útil si tienes prisa y el equipo no es necesario aportarlo para una evidencia.








ResponderHBgary
Convierte la memoria RAM a disco y reconstruye todas las estructuras de datos subyacentes de hasta 6 gigabytes de RAM.




LiveviewLiveview
Es una herramienta basada en Java que crea una máquina virtual de VMware de una imagen de disco sin procesar (dd-style) o un disco físico. Muy buena!!