martes, 1 de abril de 2014

¿Qué es la Informática Forense?


Según el FBI, la informática (o computación) forense es la ciencia de adquirir, preservar, obtener y presentar datos que han sido procesados electrónicamente y guardados en un medio computacional [ReEx00].

La informática forense hace entonces su aparición como una disciplina auxiliar de la justicia moderna, para enfrentar los desafíos y técnicas de los intrusos informáticos, así como garante de la verdad alrededor de la
evidencia digital que se pudiese aportar en un proce[Acis06].

Desde 1984, el Laboratorio del FBI y otras agencias que persiguen el cumplimiento de la ley empezaron a desarrollar programas para examinar evidencia computacional.

Dentro de lo forense encontramos varias definiciones [Acis06]:

Computación forense (computer forensics) que entendemos por disciplina de las ciencias forenses, que considerando las tareas propias asociadas con la evidencia, procura descubrir e interpretar la información en los medios informáticos para establecer los hechos y formular las hipótesis relacionadas con el caso; o como la disciplina científica y especializada que entendiendo los elementos propios de las tecnologías de los equipos de computación ofrece un análisis de la información residente en dichos equipos.

Forensia en redes (network forensics)
Es un escenario aún más complejo, pues es necesario comprender la manera como los protocolos, configuraciones e infraestructuras de comunicaciones se conjugan para dar como resultado un momento
específico en el tiempo y un comportamiento particular.
Esta conjunción de palabras establece un profesional que entendiendo las operaciones de las redes de computadores, es capaz, siguiendo los protocolos y formación criminalística, de establecer los rastros, los
movimientos y acciones que un intruso ha desarrollado para concluir su acción. A diferencia de la definición de computación forense, este contexto exige capacidad de correlación de evento, muchas veces disyuntos y
aleatorios, que en equipos particulares, es poco frecuente.

Forensia digital (digital forensics)
Forma de aplicar los conceptos, estrategias y procedimientos de la criminalística tradicional a los medios informáticos especializados, con el fin de apoyar a la administración de justicia en su lucha contra los posibles delincuentes o como una disciplina especializada que procura el esclarecimiento de los hechos (¿quién?, ¿cómo?, ¿dónde?, ¿cuándo?, ¿porqué?) de eventos que podrían catalogarse como incidentes, fraudes o usos indebidos bien sea en el contexto de la justicia especializada o como apoyo a las acciones internas de las organizaciones en el contexto de la administración de la inseguridad informática.

Bibliografía


[ReEx00] Michael G. Noblett. (2000) Recovering and Examining Computer
Forensic Evidence. Disponible en:
http://www.fbi.gov/hq/lab/fsc/backissu/oct2000/computer.htm

[Acis06] Cano Martines Jeimy José. Introducción a la informática forense.
Revista ACIS Junio de 2006 Disponible en:
http://www.acis.org.co/fileadmin/Revista_96/dos.pdf


Herramientas para Informática Forense 2


ADQUISICIÓN Y ANÁLISIS DE LA MEMORIA
Set de utilidades que permite la adquisición de la memoria ram para posteriormente hacer un análisis con ella.
pd Proccess Dumper - Convierte un proceso de la memoria a fichero.
FTK Imager - Permite entre otras cosas adquirir la memoria.
DumpIt - Realiza volcados de memoria a fichero.
Responder CE - Captura la memoria y permite analizarla.
Volatility - Analiza procesos y extrae información util para el analista.
RedLine - Captura la memoria y permite analizarla. Dispone de entrono gráfico.
Memorize - Captura la ram (Windows y OSX).

MONTAJE DE DISCOS
Utilidades para montar imágenes de disco o virtualizar unidades de forma que se tenga acceso al sistema de ficheros para posteriormente analizarla.
ImDisk - Controlador de disco virtual.
OSFMount - Permite montar imágenes de discos locales en Windows asignando una letra de unidad.
raw2vmdk - Utilidad en java que permite convertir raw/dd a .vmdk
FTK Imager - Comentada anteriormente, permite realizar montaje de discos.
vhdtool - Convertidor de formato raw/dd a .vhd permitiendo el montaje desde el administrador de discos de Windows .
LiveView - Utilidad en java que crea una máquina virtual de VMware partiendo de una imagen de disco.
MountImagePro - Permite montar imágenes de discos locales en Windows asignando una letra de unidad

CARVING Y HERRAMIENTAS DE DISCO
Recuperación de datos perdidos, borrados, búsqueda de patrones y ficheros con contenido determinado como por ejemplo imágenes, vídeos. Recuperación de particiones y tratamiento de estructuras de discos.
PhotoRec - Muy útil, permite la recuperación de imágenes y vídeo.
Scalpel -Independiente del sistema de archivos. Se puede personalizar los ficheros o directorios a recuperar.
RecoverRS - Recupera urls de acceso a sitios web y ficheros. Realiza carving directamente desde una imágen de disco.
NTFS Recovery - Permite recuperar datos y discos aún habiendo formateado el disco.
Recuva - Utilidad para la recuperación de ficheros borrados.
Raid Reconstructor - Recuperar datos de un RAID roto, tanto en raid 5 o raid 0. Incluso si no conocemos los parámetros RAID.
CNWrecovery - Recupera sectores corruptos e incorpora utilidades de carving.
Restoration - Utilidad para la recuperación de ficheros borrados.
Rstudio - Recuperación de datos de cualquier sistema de disco NTFS, NTFS5, ReFS, FAT12/16/32, exFAT, HFS/HFS+ (Macintosh), Little y Big Endian en sus distintas variaciones UFS1/UFS2 (FreeBSD/OpenBSD/NetBSD/Solaris) y particiones Ext2/Ext3/Ext4 FS.
Freerecover - Utilidad para la recuperación de ficheros borrados.
DMDE - Admite FAT12/16, FAT32, NTFS, y trabaja bajo Windows 98/ME/2K/XP/Vista/7/8 (GUI y consola), DOS (consola), Linux (Terminal) e incorpora utilidades de carving.
IEF - Internet Evidence Finder Realiza carving sobre una imagen de disco buscando mas de 230 aplicaciones como chat de google, Facebook, IOS, memoria ram, memoria virtual,etc.
Bulk_extractor - Permite extraer datos desde una imagen, carpeta o ficheros.

UTILIDADES PARA EL SISTEMA DE FICHEROS
Conjunto de herramientas para el análisis de datos y ficheros esenciales en la búsqueda de un incidente.
analyzeMFT - David Kovar's utilidad en python que permite extraer la MFT
MFT Extractor- Otra utilidad para la extracción de la MFT
INDXParse - Herramienta para los indices y fichero $I30.
MFT Tools (mft2csv, LogFileParser, etc.) Conjunto de utilidades para el acceso a la MFT
MFT_Parser - Extrae y analiza la MFT
Prefetch Parser - Extrae y analiza el directorio prefetch
Winprefectchview - Extrae y analiza el directorio prefetch
Fileassassin - Desbloquea ficheros bloqueados por los programas

ANÁLISIS DE MALWARE
PDF Tools de Didier Stevens.
PDFStreamDumper - Esta es una herramienta gratuita para el análisis PDFs maliciosos.
SWF Mastah - Programa en Python que extrae stream SWF de ficheros PDF.
Proccess explorer - Muestra información de los procesos.
Captura BAT - Permite la monitorización de la actividad del sistema o de un ejecutable.
Regshot - Crea snapshots del registro pudiendo comparar los cambios entre ellos
Bintext - Extrae el formato ASCII de un ejecutable o fichero.
LordPE - Herramienta para editar ciertas partes de los ejecutables y volcado de memoria de los procesos ejecutados.
Firebug - Analisis de aplicaciones web.
IDA Pro - Depurador de aplicaciones.
OllyDbg - Desemsamblador y depurador de aplicaciones o procesos.
Jsunpack-n - Emula la funcionalidad del navegador al visitar una URL. Su propósito es la detección de exploits
OfficeMalScanner - Es una herramienta forense cuyo objeto es buscar programas o ficheros maliciosos en Office.
Radare - Framework para el uso de ingeniería inversa.
FileInsight - Framework para el uso de ingeniería inversa.
Volatility Framework con los plugins malfind2 y apihooks.
shellcode2exe - Conversor de shellcodes en binarios.

FRAMEWORKS
Conjunto estandarizado de conceptos, prácticas y criterios en base al análisis forense de un caso.
PTK - Busca ficheros, genera hash, dispone de rainbow tables. Analiza datos de un disco ya montado.
Log2timeline - Es un marco para la creación automática de un super línea de tiempo.
Plaso - Evolución de Log2timeline. Framework para la creación automática de un super línea de tiempo.
OSForensics - Busca ficheros, genera hash, dispone de rainbow tables. Analiza datos de un disco ya montado.
DFF - Framework con entorno gráfico para el análisis.
SANS SIFT Workstation - Magnifico Appliance de SANS. Lo utilizo muy a menudo.
Autopsy - Muy completo. Reescrito en java totalmente para Windows. Muy útil.

ANÁLISIS DEL REGISTRO DE WINDOWS
Permite obtener datos del registro como usuarios, permisos, ficheros ejecutados, información del sistema, direcciones IP, información de aplicaciones.
RegRipper - Es una aplicación para la extracción, la correlación, y mostrar la información del registro.
WRR - Permite obtener de forma gráfica datos del sistema, usuarios y aplicaciones partiendo del registro.
Shellbag Forensics Análisis de los shellbag de windows.
Registry Decoder - Extrae y realiza correlación aun estando encendida la máquina datos del registro.

HERRAMIENTAS DE RED
Todo lo relacionado con el tráfico de red, en busca de patrones anómalos, malware, conexiones sospechosas, identificación de ataques, etc.
WireShark - Herramienta para la captura y análisis de paquetes de red.
NetworkMiner - Herramienta forense para el descubrimiento de información de red.
Netwitness Investigator - Herramienta forense. La versión 'free edition' está limitado a 1GB de tráfico.
Network Appliance Forensic Toolkit - Conjunto de utilidades para la adquisición y análisis de la red.
Xplico - Extrae todo el contenido de datos de red (archivo pcap o adquisición en tiempo real). Es capaz de extraer todos los correos electrónicos que llevan los protocolos POP y SMTP, y todo el contenido realizado por el protocolo HTTP.
Snort - Detector de intrusos. Permite la captura de paquetes y su análisis.
Splunk - Es el motor para los datos y logs que generan los dispositivos, puestos y servidores. Indexa y aprovecha los datos de las generados por todos los sistemas e infraestructura de IT: ya sea física, virtual o en la nube.
AlientVault - Al igual que Splunk recolecta los datos y logs aplicándoles una capa de inteligencia para la detección de anomalías, intrusiones o fallos en la política de seguridad.

RECUPERACIÓN DE CONTRASEÑAS
Todo lo relacionado con la recuperación de contraseñas en Windows, por fuerza bruta, en formularios, en navegadores.
Ntpwedit - Es un editor de contraseña para los sistemas basados ​​en Windows NT (como Windows 2000, XP, Vista, 7 y 8), se puede cambiar o eliminar las contraseñas de cuentas de sistema local. No valido para Active Directory.
Ntpasswd - Es un editor de contraseña para los sistemas basados ​​en Windows, permite iniciar la utilidad desde un CD-LIVE
pwdump7 - Vuelca los hash. Se ejecuta mediante la extracción de los binarios SAM.
SAMInside / OphCrack / L0phtcrack- Hacen un volcado de los hash. Incluyen diccionarios para ataques por fuerza bruta.

DISPOSITIVOS MÓVILES
Esta sección dispone de un set de utilidades y herramientas para la recuperación de datos y análisis forense de dispositivos móviles. He incluido herramientas comerciales dado que utilizo algunas de ellas y considero que son muy interesantes e importantes.

iPhone
iPhoneBrowser - Accede al sistema de ficheros del iphone desde entorno gráfico.
iPhone Analyzer - Explora la estructura de archivos interna del iphone.
iPhoneBackupExtractor - Extrae ficheros de una copia de seguridad realizada anteriormente.
iPhone Backup Browser - Extrae ficheros de una copia de seguridad realizada anteriormente.
iPhone-Dataprotection - Contiene herramientas para crear un disco RAM forense, realizar fuerza bruta con contraseñas simples (4 dígitos) y descifrar copias de seguridad.
iPBA2 - Accede al sistema de ficheros del iphone desde entorno gráfico.
sPyphone - Explora la estructura de archivos interna.

BlackBerry
Blackberry Desktop Manager - Software de gestión de datos y backups.
Phoneminer - Permite extraer, visualizar y exportar los datos de los archivos de copia de seguridad.
Blackberry Backup Extractor - Permite extraer, visualizar y exportar los datos de los archivos de copia de seguridad.
MagicBerry - Puede leer, convertir y extraer la base de datos IPD.

Android
android-locdump. - Permite obtener la geolocalización.
androguard - Permite obtener, modificar y desensamblar formatos DEX/ODEX/APK/AXML/ARSC
viaforensics - Framework de utilidades para el análisis forense.
Osaf - Framework de utilidades para el análisis forense.

PRODUCTOS COMERCIALES
No podían faltar. Disponer de estas herramientas es una maravilla y un lujo el poder utilizarlas. Rápidas y concisas. Lo peor en alguna de ellas es el precio.
UFED Standard (http://www.cellebrite.com)
XRY (http://www.msab.com)
Mobilyze (http://www.blackbagtech.com)
SecureView2 (http://mobileforensics.susteen.com)
MobilEdit! (http://www.mobiledit.com)
Oxygen Forensic (http://www.oxygen-forensic.com)
CellDEK (http://www.logicube.com)
Mobile Phone Examiner (http://www.accessdata.com)
Lantern (http://katanaforensics.com)
Device Seizure (http://www.paraben.com)
Neutrino (www.guidancesoftware.com)


RECURSOS ELECTRONICOS


domingo, 30 de marzo de 2014

La importancia de Los Hackers en la Evolución de la Informática Forense

La informática Forense se ha servido de lo que los Hackers (piratas informáticos) han venido desarrollando desde comienzos de los años setenta, partir de la entrada en escena de uno de los piratas informáticos más famosos, tal vez el padre de todo este movimiento y este es John Draper, el cual tomando como instrumento un pito que venía como juguete para los niños de la época en la caja de cereales Capitán Crunch, seudónimo con el cual se le conocería a Draper luego. Lo que el Capitán Crunch fue adaptar este pito para que emitiera frecuencias de 2600 Hz, la misma que utilizaba la empresa de telecomunicaciones AT&T, de esta manera l tono indicaba que la línea telefónica estaba disponible para realizar una llamada.

De esta manera lograba realizar llamadas gratuitas ya que entraba en modo operador en las centrales telefónicas para explorar y estudiar sus vulnerabilidades y de este modo poder construir la primera caja azul gracias a sus buenos conocimientos en electrónica y poder hacer llamadas a cualquier parte del mundo solo por diversión, sin embargo todo se salió del contexto que original por el cual fue creada la manipulación de líneas telefónicas convirtiéndole en crimen, por esta razón se arrestaba a cualquiera que tuviera en su poder una caja negra, responsabilizando al Capitán Crunch de todo lo bueno o lo malo que se hiciera con la manipulación de las telecomunicaciones, siendo arrestado y puesto en prisión por un periodo de 6 meses, dando así fin a la manipulación de teléfonos.

Sin embargo, no fue el fin de los hackers, ya que surgió un joven estudiante de ingeniería llamado Steve Wozniak (cofundador de Apple), el cual sintió una tremenda fascinación por el Capitán Crunch luego de leer un artículo sobre él, lo cual hizo que lo contactara para que le enseñara como hacer y cómo utilizar la caja azul, es así que Wozniak y su socio Steve Jobs se dedicaron a  crear y vender cajas azules pues vieron un buen negocio. Paralelamente Wozniak trabajaba en la creación de un computador accesible a todo tipo de persona, hasta que resultó en la construcción del Apple I y luego el Apple II, siendo estas dos primeras máquinas los inicios de lo que hoy conocemos como el computador personal.

Luego finalizando la década de los ochentas otro joven llamado Kevin Mitnick inspirado en las hazañas de hackers anteriores como el Capitán Crunch o Steve Wozniak, se infiltraba en las grandes compañías a través de los computadores que para ese momento empezaban a estar conectados entre sí ya que era el inicio de Internet y para el como muchos piratas informáticos de su tiempo era un reto el poder ingresar a ese mundo que les era prohibido, algo a lo cual no podía resistirse, utilizando sus habilidades en informática y sobre todo en Ingeniería Social. Debido a esto Mitnick se ausentaba por largos periodos de su hogar con el propósito de adentrarse en el que para él era ese fascinante mundo de la informática en el cual el reto estaba en no ser detectado por los insipientes sistemas de seguridad con que contaban las empresas, pero todo esto acarreo que el FBI lo tuviera como un prófugo federal comenzando una persecución que culmino con su arresto en el año 1988, luego liberado en 1989, pero prosiguió con su tarea de hacker el FBI lo volvió a detener en 1995, esta vez se enfrentaba a 25 cargos por fraude telefónico e informático. Cuando salió en libertad vigilada no podía acercarse a un computador o a un teléfono ya que podía ser arrestado nuevamente y enviado a prisión. Con el tiempo Kevin Mitnick termino en la otra orilla, pues ahora se dedica a la consultoría y asesoramiento en seguridad informática desde la perspectiva de la Ingeniería Social.

Todo lo anterior sirve para comprender el hecho que tanto las empresas, sean estas privadas o públicas así como las personas del común desean proteger su información de cualquier intromisión o ataque informático. Pero cuando este ataque ya ha ocurrido es cuando surge la necesidad de saber qué fue lo que se “llevaron”, con que técnica lo hicieron, desde que terminal, con qué fin, hacia donde está dirigido este pirateo o robo de información y es en este punto que la Informática Forense cobra gran relevancia, puesto que con la ayuda de técnicas modernas y depuradas a lo largo de estas décadas se ha logrado llegar al punto central de un ataque informático y saber con fidelidad quien o que grupo de personas están detrás de todo. Por eso es importante considerar que los hackers son actores importantes en la evolución de la Informática Forense como herramienta indispensable en la investigación de delitos informáticos.


jueves, 27 de marzo de 2014

Herramientas para Informática Forense

Algunos Software/herramientas aplicables en la informática forense:

- F.I.R.E.: Destaca dentro de las distribuciones linux específicas para informática forense
Sitio web: http://biatchux.dmzs.com

- WinHex: Software para informática forense y recuperación de archivos, Editor Hexadecimal de Archivos, Discos y RAM
Sitio web: http://www.x-ways.net (shareware)

- Encase: Herramienta propietaria, la cual ha demostrado ser un dispositivo útil a los peritos forenses en diferentes casos.
sitio web: http://www.guidancesoftware.com/

- Snort: Herramienta libre por excelencia una de las mejores
Sitio web: http://www.snort.org

- Ossim: Herramienta de monitorización
Sitio web:http://www.ossim.net

- Ettercap: Excelente sniffer de redes
Sitio web: http://ettercap.sourceforge.net/

- NMap: Potente localizador de vulnerabilidades
Sitio web: http://www.insecure.org/nmap/

- Nessus: Otro proyecto para scanear vulnerabilidades
Sitio web: http://www.nessus.org

- Ethereal: Otro potente sniffer
Sitio web: http://www.ethereal.com

- Fport: Identifica puertos abiertos y aplicaciones asociadas a ellos.
Sitio web: http://foundstone.com/

- Putty: Escelente cliente SSH

- Stunnel: Programa que cifra las conexiones TCP bajo SSL

- AirSnort: Herramienta wireless para recuperar claves cifradas
Sitio web: http://airsnort.shmoo.com/

- Aircrack: sniffer y WEP craqueador de wireless
Sitio web:
http://www.cr0.net:8040/code/network/

- Achilles: Herramienta para testear la seguridad de las aplicaciones web
sitio web: http://www.mavensecurity.com/achilles

- NetStumbler: Localizador de los puntos de acceso wireless (debes poseer tarjeta wireless para q funcione)
Sitio web: http://www.stumbler.net/

- Dsniff: sniffer
Sitio Web:
http://www.datanerds.net/~mike/dsniff.html

- VNC: Administrador remoto
Sitio web: http://www.realvnc.com/

- The Autopsy: Browser para la informatica forense
Sitio web: http://www.sleuthkit.org

- PyFlag: Herramienta para recuperar discos en RAID
Sitio web: http://pyflag.sourceforge.net/


Herramientas Microsoft:


Historia Informatica Forence

Es difícil precisar el inicio de la "informática forense" o el comienzo del campo para el caso, pero la mayoría de los expertos coinciden en que la informática forense comenzó a desarrollarse hace más de 30 años, en los Estados Unidos, cuando la policía y los investigadores militares comenzaron a ver que los delincuentes obtenían ayudas técnicas en la comisión de sus delitos. 

El relato más antiguo del empleo de la ciencia forense se remonta a la leyenda conocida de Arquímedes "Eureka". La historia dice que Arquímedes pronunció esta palabra tras descubrir que el peso de un cuerpo, dividido su peso aparente al ser sumergido en agua, es una propiedad que hoy conocemos con el nombre de densidad. Esto le permitió saber si la corona del Rey estaba hecha de oro puro. Este descubrimiento lo habría realizado mientras se encontraba sumergido en la bañera. Tal fue su alegría que salió a las calles de Siracusa desnudo y gritando ¡Eureka!. Heureka es la primera persona del singular del aoristo de indicativo del verbo heurisko, (???????), que significa "encontrar". Su significado es, por tanto, lo he encontrado. La exclamación "¡Eureka!" se usa hoy en día como celebración de un descubrimiento, hallazgo o consecución.

Fue Soleiman, un comerciante árabe, quien sugirio que los prestatarios se les ordenara mediante un proyecto de ley colocar su huella digital en el documento que iba a ser entregado a la entidad crediticia. Como prueba, el proyecto de ley fue reconocido como una validación legal de la deuda existente.


Se inició en los EUA, en gran parte, cuando la policía y los investigadores militares comenzaron a ver que los criminales eran cada vez más conocimientos técnicos. Miembros gubernamentales encargados de la protección de secreto información importante y confidencial, las investigaciones forenses realizadas en respuesta a las posibles brechas de seguridad, con el fin de analizar no sólo para las violaciónes a medida que aprenden a evitar situaciones similares en el futuro.
Por último, iniciar la conexión existente entre los campos de la seguridad de la información, que se centran en la protección de la información y de los activos, y la informática forense, que se centra en hacer frente a situaciones de información sobre la delincuencia.

Un mayor uso de la informática forense
En las próximas décadas, e incluso hoy en día, esta área ha tenido una gran expansión. La policía y las fuerzas militares siguen marcando una fuerte presencia en las áreas de seguridad de la información y la informática forense.
Las empresas privadas han seguido la estrategia de empleo directo a profesionales de seguridad informática forense o computadora, o bien recurrir a otras empresas especializadas basadas en las necesidades existentes.
Más recientemente, el sector privado ha analizado la necesidad de realizar investigaciones forenses en las disputas legales de carácter civil.
El campo de la informática forense continúa creciendo diariamente. Cada vez más investigadores privados en investigación informática forense y privados son cada vez un nivel más amplio de conocimientos en este campo.
Las compañías de software continúan produciendo programas forenses nuevos y más robusto de software, y el nivel de las fuerzas de la ley y la policía, existe una búsqueda continua para identificar y capacitar a aumentar su plantilla en respuesta a los delitos relacionados con la tecnología.

Plan cronológico de la informática forense
En el año 1984
Programa fue creado Medios Magnéticos del FBI ... después se convirtió en Jefe del Equipo de Análisis Digital (CART)
En 1993
Se celebra la primera Conferencia Internacional sobre la Evidencia Digital
En 1995
Se formó la Organización Internacional de Evidencia Digital (IOCE)
En 1997
En diciembre, los países del G8 en Moscú declaró que "los funcionarios encargados de hacer cumplir la ley deben estar capacitados y equipados para hacer frente a los delitos de alta tecnología."
En el año 1998
En Marzo, el G8 nombrado el IICE para crear los principios internacionales, los procedimientos regessem relacionados con la evidencia digital.
En el año 1998
INTERPOL Forensic Science Symposium.
En 1999
El trabajo total de la FBI en informática forense superior a 2000 casos a través del análisis de 17 terabytes de datos.
En el año 2000
En primer laboratorio regional de Informática Forense del FBI.
En el año 2003
El trabajo total del FBI en casos forenses informáticos excede 6500, a través del análisis de 782 terabytes de datos.

fuentes: