Allá por finales del año 2010 dos prometedores jóvenes me presentaron un proyecto que habían ido madurando durante un tiempo y que se llamaba Flu (como el nombre que recibe un espécimen de virus biológico). En diciembre del año 2010 hacían público el mismo a través de su sitio web Flu Project.
He tenido la suerte de trabajar junto a ellos y ver su progresión. A día de hoy Pablo González y Juan Antonio Calles son dos profesionales como la copa de un pino y con todas aquellas virtudes que hacen que puedan destacar en este mundo competitivo. Puesto que he podido seguir sus carreras desde muy cerca, no podré decir que ha sido algo fácil para ellos en un mundo y escenario tan complejo como el actual, en los que a veces la juventud puede suponer un lastre. Evidentemente, lo han superado con tesón, dedicación y buen hacer, consiguiendo aupar su proyecto personal (y también el profesional) a la envergadura de lo que representa a día de hoy.
Ese esfuerzo tiene su recompensa y llega poco a poco. Evidentemente este proyecto supone una inversión muy grande en el terreno personal y en muchas ocasiones como única recompensa, la satisfacción de hacer bien las cosas y un reconocimiento profesional que llega poco a poco. Son ya significativas las intervenciones que han realizado en congresos, presentando y exponiendo su trabajo. Es digno de mencionar las posibilidades que en determinados escenarios (como el de la identificación y detención de pederastas) puede ser utilizado su herramienta principal, tal y como expusieron en la No cON nName 2011, en un ejemplo más de lo insospechado que puede llegar a ser el uso de cierto software.
Sirva desde este post mi más sincera enhorabuena por el trabajo realizado y por su puesto con un camino muy grande todavía de recorrer que espero esté repleto de éxitos. Por mi parte tal y como les propuse voy a colaborar a través de vuestro blog, aportando mi granito de arena. A través de mi visión sobre los casos forenses y como se deben tratar de un punto de vista judicial en una cadena que comenzó la semana pasada.
Mostrando entradas con la etiqueta forense. Mostrar todas las entradas
Mostrando entradas con la etiqueta forense. Mostrar todas las entradas
lunes, 16 de abril de 2012
jueves, 6 de agosto de 2009
Libros de Informática 64.
Bueno después de un tiempo ya han nacido las criaturas. Como supongo que mucho de vosotros ya os habéis enterado, quiero que veáis la visión de uno de los "autores", aunque realmente esto es una labor de muchos, aunque en la portada aparezcan solo unos nombres.
Todo empezo el año pasado en unas fechas como estas. Recuerdo que estábamos hablando Juanito y yo cuando Chema se acercó y nos comentó, oyes chicos se me ha ocurrido una idea, por qué no ...?
Estas frases que en cualquier entorno suenan a problemas y a escabullirse, después de casi 10 años en Informática64, constituyen en la mayor parte de ocasiones una idea nueva, fresca, proyecto interesante y como no trabajo, trabajo y trabajo. La experiencia me dice que no deben ponerse trabas a una idea; matizarlas o argumentarlas si no te convencen, pero siempre tenerlas en cosideración. Cuando una persona como Chema lanza una idea hay que tenerla muy en cuenta, porque además de ser interesante abre una nueva perspectiva, inquietante pero enriquecedora. Pero quizás esa es la magia de una empresa que aporta labor humana y un trabajo constante para hacerse hueco en el difícil y competitivo mundo de la informática.
La idea era escribir dos libros, en los que desde el principio hasta el final tenían que tener marca de Informática64. A nuestro estilo, a nuestra forma de hacer las cosas. Forense yLOPD, eran las ideas; como no, los objetivos estaban claros y las personas "indicadas" preparadas para el pistoletazo de salida. Creemos que hasta altura, experiencia técnica no faltaba aunque el proyecto era muy ambicioso.
Desde mi propia experiencia, tengo que comentar que la labor es bastante compleja a nivel de sacar ideas. Principalmente porque de LOPD se ha escrito y hablado mucho. La idea a plasmar era acercar dos mundos a veces enfrentados: técnico - legal y operar como un catalizador que permita integrar los dos entornos. Adicionalmente la información tendría que llegar también a empresas (en ocasiones Pymes) que en ocasiones desconocen ambos entornos, conjúgalo con el nuevo reglamento y tienes todos los ingredientes en la coctelera. Ahí la cabeza empieza a trabajar y a escupir ideas que se van plasmando en unos textos iniciales, desarrollando un índice que previamente se ha elaborado.
Una de las cuestiones claves en este sentido me las dió mi compañero Manuel: escribe lo que quieras y como quieras, pero básate en un índice para que no quede inconexo. Y la verdad es que sin tener en mente el desarrollo del libro, como lo empiezas y acabes de forma diferente a lo planteado, puede ser caótico, sin sentido y frustrante. las ideas pueden mejorar y las líneas mejorarán el contenido y lo ampliarán, pero ten en cuenta tus objetivos, si no lo que escribar inicialmente quedará raro con lo que escribas al final.
Las páginas iban creándose y con el corrector de Word se iban corrigiendo las faltas de puntuación. Pero desgraciadamente ni yo, ni word, somos Cervantes y detrás mis primeros balbuceos hay un equipo encargado de hacerlo legible, corregirlo mil veces y maquetarlo. Manuel, Alberto y Antonio son los encargados de ello. Como comenté anteriormente esto es labor de equipo aunque el nombre sea uno solo. Luego llego la hora de hacer el prólogo, y la persona elegida no podía ser más óptima. Antonio desde aquí agradecerle la contribución al libro con un prólogo que sintetiza la importacia de la normativa y la filosofía con la que ha sido escrito este libro. Antonio es un doctor en toda regla y no solo en informática, las veces que con las que he podido intercambiar ideas y proyectos me ha enseñado cosas que son todo un lujo de experiencia.
Luego el mago del diseño, Rodol, se ha encargado de realizar una portada a la vez que estaba enfrascado en la realización de arduas tareas en el libro de Juanillo. Hay que tener en cuenta que el equipo de "post-producción" para ambos libros ha sido el mismo y por lo tanto más complicado hacer salir los dos libros conjuntamente. Aunque en lo concerniente al libro de Juanillo, será él mejor que nadie el que pueda expresar su experiencia, os comentaré alguna cosilla. Yo incorporé desde mi experiencia algunos textos que aparecen en el libro y que junto con lo aportado por Chema completan las ideas salidas de la experiencia y brillante cabeza de Juanito. Con Juanillo he compartido durante el tiempo que lleva en Informática64 muchos proyectos codo con codo, llevando conjuntamente algunos de los proyectos forenses en los que ha estado enfrascado Informática64. Su frescura, ideas, experiencia y buen hacer se plasman como no en este libro. La verdad que poder compartir estos proyectos junto con Chema y Juanito son un orgullo y toda una experiencia que a buen seguro se repetirán. Son compañeros de trabajo, pero ante todo amigos y trabajar en este entorno es más fácil y gratifiante.
La labor no ha sido fácil, escribir libros tras la experiencia puedo asegurar que es complicada. El tiempo y dedicación mellan y requieren serenidad de ideas y una mentalidad que te permita continuar en las horas más bajas. Gente a tu lado que te apoya es importante y la meta como objetivo la debes visualizar en cada momento crítico. Cuando las páginas blancas son un muro a superar, cuando te despiertas a las 3 de la madrugada y tienes que bajar corriendo a un portátil que siempre está encendido no sea que por la mañana se haya olvidado la idea en la que habías pensado, para continuar en esa página que se te ha atragantado, cuando esta frase que la escribes, la borras, la reescribes, la borras... y te acuerdas que detrás hay alguien que con otra visión hará legible lo qe intentas plantear...
Bueno después de todo, la criatura ya está aquí, ya salió de la imprenta, ya está disponible. A estas horas alguno ya lo tendréis. A los que lo leáis me gustaría conocer buestra impresión, aunque sean críticas. Todo en esta vida es constructivo y te hace mejorar. Una de mis frase favoritas es "experiencia que no mata te hace más muerte". Y como esta no me ha matado, me ha hecho más...
Bueno pero esta labor en nuestro hacer diario, ya es pasado para el equipo técnico de Informática64, ya hay nuevos proyectos, nuevas ideas, oye chicos porque no ...
Gracias a todos aquellos que hayáis aportado vuestro grano de arena a los libros y a los que los acabéis leyéndolo.
Todo empezo el año pasado en unas fechas como estas. Recuerdo que estábamos hablando Juanito y yo cuando Chema se acercó y nos comentó, oyes chicos se me ha ocurrido una idea, por qué no ...?
Estas frases que en cualquier entorno suenan a problemas y a escabullirse, después de casi 10 años en Informática64, constituyen en la mayor parte de ocasiones una idea nueva, fresca, proyecto interesante y como no trabajo, trabajo y trabajo. La experiencia me dice que no deben ponerse trabas a una idea; matizarlas o argumentarlas si no te convencen, pero siempre tenerlas en cosideración. Cuando una persona como Chema lanza una idea hay que tenerla muy en cuenta, porque además de ser interesante abre una nueva perspectiva, inquietante pero enriquecedora. Pero quizás esa es la magia de una empresa que aporta labor humana y un trabajo constante para hacerse hueco en el difícil y competitivo mundo de la informática.
La idea era escribir dos libros, en los que desde el principio hasta el final tenían que tener marca de Informática64. A nuestro estilo, a nuestra forma de hacer las cosas. Forense yLOPD, eran las ideas; como no, los objetivos estaban claros y las personas "indicadas" preparadas para el pistoletazo de salida. Creemos que hasta altura, experiencia técnica no faltaba aunque el proyecto era muy ambicioso.
Desde mi propia experiencia, tengo que comentar que la labor es bastante compleja a nivel de sacar ideas. Principalmente porque de LOPD se ha escrito y hablado mucho. La idea a plasmar era acercar dos mundos a veces enfrentados: técnico - legal y operar como un catalizador que permita integrar los dos entornos. Adicionalmente la información tendría que llegar también a empresas (en ocasiones Pymes) que en ocasiones desconocen ambos entornos, conjúgalo con el nuevo reglamento y tienes todos los ingredientes en la coctelera. Ahí la cabeza empieza a trabajar y a escupir ideas que se van plasmando en unos textos iniciales, desarrollando un índice que previamente se ha elaborado.
Una de las cuestiones claves en este sentido me las dió mi compañero Manuel: escribe lo que quieras y como quieras, pero básate en un índice para que no quede inconexo. Y la verdad es que sin tener en mente el desarrollo del libro, como lo empiezas y acabes de forma diferente a lo planteado, puede ser caótico, sin sentido y frustrante. las ideas pueden mejorar y las líneas mejorarán el contenido y lo ampliarán, pero ten en cuenta tus objetivos, si no lo que escribar inicialmente quedará raro con lo que escribas al final.
Las páginas iban creándose y con el corrector de Word se iban corrigiendo las faltas de puntuación. Pero desgraciadamente ni yo, ni word, somos Cervantes y detrás mis primeros balbuceos hay un equipo encargado de hacerlo legible, corregirlo mil veces y maquetarlo. Manuel, Alberto y Antonio son los encargados de ello. Como comenté anteriormente esto es labor de equipo aunque el nombre sea uno solo. Luego llego la hora de hacer el prólogo, y la persona elegida no podía ser más óptima. Antonio desde aquí agradecerle la contribución al libro con un prólogo que sintetiza la importacia de la normativa y la filosofía con la que ha sido escrito este libro. Antonio es un doctor en toda regla y no solo en informática, las veces que con las que he podido intercambiar ideas y proyectos me ha enseñado cosas que son todo un lujo de experiencia.
Luego el mago del diseño, Rodol, se ha encargado de realizar una portada a la vez que estaba enfrascado en la realización de arduas tareas en el libro de Juanillo. Hay que tener en cuenta que el equipo de "post-producción" para ambos libros ha sido el mismo y por lo tanto más complicado hacer salir los dos libros conjuntamente. Aunque en lo concerniente al libro de Juanillo, será él mejor que nadie el que pueda expresar su experiencia, os comentaré alguna cosilla. Yo incorporé desde mi experiencia algunos textos que aparecen en el libro y que junto con lo aportado por Chema completan las ideas salidas de la experiencia y brillante cabeza de Juanito. Con Juanillo he compartido durante el tiempo que lleva en Informática64 muchos proyectos codo con codo, llevando conjuntamente algunos de los proyectos forenses en los que ha estado enfrascado Informática64. Su frescura, ideas, experiencia y buen hacer se plasman como no en este libro. La verdad que poder compartir estos proyectos junto con Chema y Juanito son un orgullo y toda una experiencia que a buen seguro se repetirán. Son compañeros de trabajo, pero ante todo amigos y trabajar en este entorno es más fácil y gratifiante.
La labor no ha sido fácil, escribir libros tras la experiencia puedo asegurar que es complicada. El tiempo y dedicación mellan y requieren serenidad de ideas y una mentalidad que te permita continuar en las horas más bajas. Gente a tu lado que te apoya es importante y la meta como objetivo la debes visualizar en cada momento crítico. Cuando las páginas blancas son un muro a superar, cuando te despiertas a las 3 de la madrugada y tienes que bajar corriendo a un portátil que siempre está encendido no sea que por la mañana se haya olvidado la idea en la que habías pensado, para continuar en esa página que se te ha atragantado, cuando esta frase que la escribes, la borras, la reescribes, la borras... y te acuerdas que detrás hay alguien que con otra visión hará legible lo qe intentas plantear...
Bueno después de todo, la criatura ya está aquí, ya salió de la imprenta, ya está disponible. A estas horas alguno ya lo tendréis. A los que lo leáis me gustaría conocer buestra impresión, aunque sean críticas. Todo en esta vida es constructivo y te hace mejorar. Una de mis frase favoritas es "experiencia que no mata te hace más muerte". Y como esta no me ha matado, me ha hecho más...
Bueno pero esta labor en nuestro hacer diario, ya es pasado para el equipo técnico de Informática64, ya hay nuevos proyectos, nuevas ideas, oye chicos porque no ...
Gracias a todos aquellos que hayáis aportado vuestro grano de arena a los libros y a los que los acabéis leyéndolo.
martes, 28 de julio de 2009
Las técnicas antiforense
Uno de los grandes problemas a los que nos enfrentamos a la hora de realizar el análisis forense, es la detección de aplicaciones antiforense que han podido ser utilizadas para ocultar o eliminar información que pudiera estar en un sistema. El gran inconveniente de detectar este tipo de herramientas en un equipo, es la inquietud de saber que este equipo, portaba información de interés pero que desgraciadamente no podremos tener acceso a ella.
Para el que no conozca este tipo de herramientas, os comentaré que aunque siguiendo mecanismos diferentes, todas tienen persiguen un mismo objetivo, dificultar la trazabilidad en un escenario forense. Podemos diferenciarlas en los siguientes tipos:
- Las enfocadas a la eliminación de la información.
- Las enfocadas a la ofuscación de la información.
- Las enfocadas a generar la incertidumbre en la investigación.
Todas por ellas mismas son ciertamente peculiares, tanto en su uso como en los fines que persiguen. El buen uso (o mal uso según la circunstancia) permiten que un potencial delito pudiera quedar impune. Desgraciadamente la falta de evidencias (objetivo que persiguen este tipo de aplicaciones), limita la posibilidad de enjuiciamiento. La "clara evidencia" del empleo de una herramienta de antiforense, no permite determinar a efectos jurídicos el posible hecho delictivo, debido a la ausencia "clara de evidencias", a lo sumo la existencia de conjeturas. No obstante y afortunadamente no siempre el empleo de estas herramientas es definitivo, puesto que aunque se elimina información relevante, no se hace realmente extensivo a los ficheros de carácter temporal que pudiera estar siendo utilizado por el Sistema Operativo y que puede quedar revelado en un análisis forense.
En análisis forense realizados con la herramienta FTK Access data en un entorno de laboratorio, emulando las posibles acciones en un potencial delito, revelaba el uso de la herramienta Evidence Eliminator, mediante el empleo de las firmas KFF. Esta aplicación está basada en un interface cómodo, que permite realizar varias pasadas de 1 y/o 0 (Wipe) para sobreescribir determinada información que pudiera ser comprometida. Puesto que el tiempo que se tarda en realizar estas operaciones puede ser mpli, se pueden limitar las opciones de eliminación. En esta circunstancias en el análisis en el fichero de paginación, se reveló (puesto que no fué eliminado debido al tiempo que tardaba en realizarse la operción) las acciones realizadas en el equipo y la recuperación de información que pudiera ser transcendental al caso.
La existencia o la detección del uso de herramientas antiforense, debieran incitar a una investigación, con más ahinco si cabe, puesto que denota a través de su uso la posible importancia de las evidencias. El problema al que se enfrenta el investigador, es la desventaja moral con la que parte al saber que en un porcentaje muy alto de las circunstancias, sus esfuerzos no obtendrán ningún fruto.
Dentro de los tipos de herramientas que se han comentado previamente, podríamos citar algunas que identifican claramente el objetivo a perseguir.
- Eliminación de evidencias. Además de la citada evidence eliminator, podríamos incluir en este grupo la suite DBan. Esta herramienta en sí, es un disco de arranque que permite la eliminación segura de un disco. Además del posible uso delictivo que se pueda dar, puede ser también utilizado como mecanismo de destrucción documental o eliminación segura de información crítica. Por ejemplo cuando un equipo de una organización vaya a ser desechado (el formateo del disco, únicamente no es una buena práctica).
- Dentro de los sistemas de ofuscación, herramientas de cifrado como Truecrypt o el empleo de técnicas de esteganografía o malware, permiten que alguien conocedor del hecho pueda acceder a la información dificultando no obstante una posible investigación.
- Las enfocadas a generar la incertidumbre, no tienen como objetivo la eliminación u ocultación de la información. Simplemente confundir con la información existente. Tenemos un ejemplo con el uso de la herramienta TimeStomp. Petenenciente al grupo de herramientas MAFIA (Metasploit Anti-Forensic Investigation Arsenal ) del proyecto Metasploit, persigue alterar la información de tiempos de ficheros. Permite poner fechas inverosímiles, complicando el análisis al conseguir la ruptura de la linea temporal de la investigación.
Este tipo de herrmientas pueden complicar la vida en una investigación enormente. Uno no sabe si es mejor detectar su empleo en un equipo analizado o no. Porque a veces saber que se han empleado, dejan con la miel en lo labios y una rabia contenida de no saber, que se ha podido hacer con ellas.
Para el que no conozca este tipo de herramientas, os comentaré que aunque siguiendo mecanismos diferentes, todas tienen persiguen un mismo objetivo, dificultar la trazabilidad en un escenario forense. Podemos diferenciarlas en los siguientes tipos:
- Las enfocadas a la eliminación de la información.
- Las enfocadas a la ofuscación de la información.
- Las enfocadas a generar la incertidumbre en la investigación.
Todas por ellas mismas son ciertamente peculiares, tanto en su uso como en los fines que persiguen. El buen uso (o mal uso según la circunstancia) permiten que un potencial delito pudiera quedar impune. Desgraciadamente la falta de evidencias (objetivo que persiguen este tipo de aplicaciones), limita la posibilidad de enjuiciamiento. La "clara evidencia" del empleo de una herramienta de antiforense, no permite determinar a efectos jurídicos el posible hecho delictivo, debido a la ausencia "clara de evidencias", a lo sumo la existencia de conjeturas. No obstante y afortunadamente no siempre el empleo de estas herramientas es definitivo, puesto que aunque se elimina información relevante, no se hace realmente extensivo a los ficheros de carácter temporal que pudiera estar siendo utilizado por el Sistema Operativo y que puede quedar revelado en un análisis forense.
En análisis forense realizados con la herramienta FTK Access data en un entorno de laboratorio, emulando las posibles acciones en un potencial delito, revelaba el uso de la herramienta Evidence Eliminator, mediante el empleo de las firmas KFF. Esta aplicación está basada en un interface cómodo, que permite realizar varias pasadas de 1 y/o 0 (Wipe) para sobreescribir determinada información que pudiera ser comprometida. Puesto que el tiempo que se tarda en realizar estas operaciones puede ser mpli, se pueden limitar las opciones de eliminación. En esta circunstancias en el análisis en el fichero de paginación, se reveló (puesto que no fué eliminado debido al tiempo que tardaba en realizarse la operción) las acciones realizadas en el equipo y la recuperación de información que pudiera ser transcendental al caso.
La existencia o la detección del uso de herramientas antiforense, debieran incitar a una investigación, con más ahinco si cabe, puesto que denota a través de su uso la posible importancia de las evidencias. El problema al que se enfrenta el investigador, es la desventaja moral con la que parte al saber que en un porcentaje muy alto de las circunstancias, sus esfuerzos no obtendrán ningún fruto.
Dentro de los tipos de herramientas que se han comentado previamente, podríamos citar algunas que identifican claramente el objetivo a perseguir.
- Eliminación de evidencias. Además de la citada evidence eliminator, podríamos incluir en este grupo la suite DBan. Esta herramienta en sí, es un disco de arranque que permite la eliminación segura de un disco. Además del posible uso delictivo que se pueda dar, puede ser también utilizado como mecanismo de destrucción documental o eliminación segura de información crítica. Por ejemplo cuando un equipo de una organización vaya a ser desechado (el formateo del disco, únicamente no es una buena práctica).
- Dentro de los sistemas de ofuscación, herramientas de cifrado como Truecrypt o el empleo de técnicas de esteganografía o malware, permiten que alguien conocedor del hecho pueda acceder a la información dificultando no obstante una posible investigación.
- Las enfocadas a generar la incertidumbre, no tienen como objetivo la eliminación u ocultación de la información. Simplemente confundir con la información existente. Tenemos un ejemplo con el uso de la herramienta TimeStomp. Petenenciente al grupo de herramientas MAFIA (Metasploit Anti-Forensic Investigation Arsenal ) del proyecto Metasploit, persigue alterar la información de tiempos de ficheros. Permite poner fechas inverosímiles, complicando el análisis al conseguir la ruptura de la linea temporal de la investigación.
Este tipo de herrmientas pueden complicar la vida en una investigación enormente. Uno no sabe si es mejor detectar su empleo en un equipo analizado o no. Porque a veces saber que se han empleado, dejan con la miel en lo labios y una rabia contenida de no saber, que se ha podido hacer con ellas.
miércoles, 21 de mayo de 2008
MS COFEE, ayudando en la lucha contra el Cibercrimen
Atendiendo a una petición que me hicieron a través de un comentario, hago este post para intentar arrojar algo de luz sobre este conjunto de herramientas que Microsoft ha consolidado en un dispositivo tipo USB y que está siendo proporcionado a diferentes cuerpos de seguridad para la ayuda en casos forenses, en lucha contra el cibercrimen.
En primer lugar decir que esta idea no es nueva y numerosas aplicaciones del mercado, como Windows Forensics Toolchest, incorpora una serie de aplicaciones free, que tienen como objetivo obtener y presentar información importante, extraída de un sistema opertativo Windows. Cofee (Computer Online Forensics Evidence Extractors), agrupa un conjunto de más de 100 aplicaciones que extraerán información de la máquina y presentarán la información, de forma que su análisis pueda ser más rápida, que los procedimientos que a día de hoy siguen los diferentes cuerpos de seguridad del estado.
Uno de los enfoques principales de la herramienta, es la de obtener información de aquellos elementos considerados como volátiles y que de una u otra forma pudieran perderse al trasladar la máquina al laboratorio o simplemente apagarla para realizar el clonado del disco. Siguiendo los protocolos para la recogida de evidencias, se establece la necesidad de obtener en primera instancia todas aquellas evidencias susceptibles de perderse y no poder ser recuperadas. Muchos cuerpos de seguridad del estado en todo el mundo, deshechan la información presente en la memoria principalmente por tres características importantes:
- Falta de tiempo para realizar análisis de toda la información de la máquina.
- Complejidad de las herramientas y procedimientos para el análisis de la memoria.
- Problemática de procedimientos legales.
La herramienta ha ido madurando poco a poco en Microsoft, la idea surge en el año 2006 y se concretó ya en pruebas desde el año pasado. La herramienta en sí, en contra de diferentes comentarios que he leído a lo largo de estos días, solo revela información que pueda ser accedida mediante otros procedimientos, y no permite el acceso a datos cifrados con sistemas como EFS o Bitlocker en modo offline. Incorpora aplicaciones de Sysinternal, comandos windows, analizadores de registro, etc., pero ninguna herramienta considerada como nueva para investigaciones de tipo forense.
Aunque la herramienta permite la obtención y presentación de evidencias de forma sencilla, nos encontramos que en los procedimientos legales de muchos países para la toma de evidencias, impiden el uso de elementos online (para evitar que usos indebidos puedan modificar o alterar las evidencias), requiriendo siempre partir del estudio de las evidencias, obtenidas a través de la clonación de los sistemas de almacenamiento sujetos a investigación.
Luego por poner un ejemplo nos encontramos casos como los análisis de máquinas en cibercafé que utilizan aplicaciones tipo Diskfreeze, que utilizas este tipo de herramientas o despídete de conseguir alguna evidencia válida. Es en esto entorno donde Cofee puede ser más vital.
Yo desde mi punto de vista y conociendo de primera mano los esfuerzos y problemas a los que se enfrentan habitualmente los diferentes Cuerpos de Seguridad del Estado en este país, considero importantísima esta iniciativa (como otras tantas que se ponen en marcha) por parte de Microsoft, para disminuir los tiempos de análisis en investigación, permitiendo cribar mejor la información importante de la trivial. El problema que se planteará en un futuro no muy lejano es si la herramienta será judicialmente válida en los diferentes países en los que podría utilizarse.
En primer lugar decir que esta idea no es nueva y numerosas aplicaciones del mercado, como Windows Forensics Toolchest, incorpora una serie de aplicaciones free, que tienen como objetivo obtener y presentar información importante, extraída de un sistema opertativo Windows. Cofee (Computer Online Forensics Evidence Extractors), agrupa un conjunto de más de 100 aplicaciones que extraerán información de la máquina y presentarán la información, de forma que su análisis pueda ser más rápida, que los procedimientos que a día de hoy siguen los diferentes cuerpos de seguridad del estado.
Uno de los enfoques principales de la herramienta, es la de obtener información de aquellos elementos considerados como volátiles y que de una u otra forma pudieran perderse al trasladar la máquina al laboratorio o simplemente apagarla para realizar el clonado del disco. Siguiendo los protocolos para la recogida de evidencias, se establece la necesidad de obtener en primera instancia todas aquellas evidencias susceptibles de perderse y no poder ser recuperadas. Muchos cuerpos de seguridad del estado en todo el mundo, deshechan la información presente en la memoria principalmente por tres características importantes:
- Falta de tiempo para realizar análisis de toda la información de la máquina.
- Complejidad de las herramientas y procedimientos para el análisis de la memoria.
- Problemática de procedimientos legales.
La herramienta ha ido madurando poco a poco en Microsoft, la idea surge en el año 2006 y se concretó ya en pruebas desde el año pasado. La herramienta en sí, en contra de diferentes comentarios que he leído a lo largo de estos días, solo revela información que pueda ser accedida mediante otros procedimientos, y no permite el acceso a datos cifrados con sistemas como EFS o Bitlocker en modo offline. Incorpora aplicaciones de Sysinternal, comandos windows, analizadores de registro, etc., pero ninguna herramienta considerada como nueva para investigaciones de tipo forense.
Aunque la herramienta permite la obtención y presentación de evidencias de forma sencilla, nos encontramos que en los procedimientos legales de muchos países para la toma de evidencias, impiden el uso de elementos online (para evitar que usos indebidos puedan modificar o alterar las evidencias), requiriendo siempre partir del estudio de las evidencias, obtenidas a través de la clonación de los sistemas de almacenamiento sujetos a investigación.
Luego por poner un ejemplo nos encontramos casos como los análisis de máquinas en cibercafé que utilizan aplicaciones tipo Diskfreeze, que utilizas este tipo de herramientas o despídete de conseguir alguna evidencia válida. Es en esto entorno donde Cofee puede ser más vital.
Yo desde mi punto de vista y conociendo de primera mano los esfuerzos y problemas a los que se enfrentan habitualmente los diferentes Cuerpos de Seguridad del Estado en este país, considero importantísima esta iniciativa (como otras tantas que se ponen en marcha) por parte de Microsoft, para disminuir los tiempos de análisis en investigación, permitiendo cribar mejor la información importante de la trivial. El problema que se planteará en un futuro no muy lejano es si la herramienta será judicialmente válida en los diferentes países en los que podría utilizarse.
miércoles, 14 de mayo de 2008
Adquiriendo evidencias (I)
Uno de los grandes problemas a los que nos enfretamos a la hora de realizar una toma de evidencias en un escenario de posible judicialización, es la necesidad de realizarlo sin la corrupción de las propias evidencias (por ejemplo modificación de fechas) y que nos faculte para poder realizar un análisis offline de la misma.
Yo en este sentido y puesto que no dispongo de una clonadora física, utilizo como mecanismo el uso de Adepto como sistema para la clonación de discos a través del software de Análisis Forense Helix. Este software es una distribución de Knoppix, que tiene dos formas de funcionalidad:
Yo en este sentido y puesto que no dispongo de una clonadora física, utilizo como mecanismo el uso de Adepto como sistema para la clonación de discos a través del software de Análisis Forense Helix. Este software es una distribución de Knoppix, que tiene dos formas de funcionalidad:
- Modo online para windows con el Sistema Operativo activo que permite el análisis de aspectos importantes del sistema, como procesos, memoria, datos coultos, contraseñas, etc. Aunque presenta el problema que modifica datos y podría ser esgrimido como manipulación de pruebas. De las herramientas incluidas destaco Windows Forensic Toolchest: conjunto de herramientas "free" que adquieren datos importantes de la máquina para un forense de procesos. También como característica importante permite mediante el uso de DD de la captura online de una partición, el disco físico o la memoria RAM.
- Modo offline, mediante LiveCD carga las particiones del disco en modo de solo lectura, impidiendo la manipulación de datos. Presenta herramientas para la adquisición de información de una máquina mediante aplicaciones forense, aunque la funcionalidad principal es un conjunto e paquetes orientado a la captuar de unidades de Disco, USB y otros sistemas de almacenamiento, que no solo realizan copiados binarios y generación de imágenes sino permiten la generación de los hashes de la copia y los ficheros de Cadena de Custodia que pueden ser presentados judicialmente. Destaco de entre estas herramientas Adepto.
En el siguiente Post enseñaré a realizar una captura de un disco con Adepto y a la obtención de los hash de la copia y los ficheros de custodia.
lunes, 4 de febrero de 2008
Todas las evidencias válidas???
La semana pasada estuve con la gente de IIR Portugal (aprovecho para saludar tanto a los organizadores como a los asistentes, por la acogida y el discurrir del evento), dando un seminario de Forense Digital. Como suele ocurrir en este tipo de evento, surgen siempre una serie de incertidumbres relativas a la toma de Evidencias que implican evaluar determinados aspectos legales para comprobar su validez.
Uno de los temas más controvertidos, siempre suele surgir cuando se estima, la posible validez de los datos presentados en un Juicio a partir de una evidencia como pudiera ser la RAM. Un correcto análisis de esta puede revelar datos muy relevantes de la información y procesos existentes en un ordenador, pero implica la toma de estos datos en caliente.
El problema por lo tanto surge, cuando tenemos que conseguir dichos datos, sin alterar la información que pudieran llevar (claro sin instalar ninguna aplicación o iniciarla y que esta no quede registrada en la misma RAM). Las disyuntiva en sí no radica en la toma de esta memoria, si no que en un Juicio la otra parte pueda alegar que se ha podido producir una posible alteración o manipulación de todas las evidencias, por haber hecho uso o instalación de una aplicación antes de haberse producido la toma de las evidencias.
En los procedimientos habituales la toma de evidencias se toma de forma off-line, y validándolas mediante la firma digital, asegurando por lo tanto, que no se va a producir una alteración de estas evidencias. Este procedimiento no puede ser utilizado por la RAM, por lo que dudosamente pueda presentarse conclusiones en un juicio partiendo de la RAM como evidencia.
Y si perdemos esa información, donde podemos encontrar información relevante... pues en el Fichero de Paginación.
En el caso de no querer judicializar el caso la información presente en la RAM, puede ser determinante, especialmente en escenarios de Malware. Si queréis conocer como se realizan los procedimientos de análisis en RAM, os recomiendo le echéis un vistazo al Diario de Juanito, donde entre otras cosas y a un gran nivel técnico nos revela procedimientos y metodologías para el análisis de memoria RAM.
Uno de los temas más controvertidos, siempre suele surgir cuando se estima, la posible validez de los datos presentados en un Juicio a partir de una evidencia como pudiera ser la RAM. Un correcto análisis de esta puede revelar datos muy relevantes de la información y procesos existentes en un ordenador, pero implica la toma de estos datos en caliente.
El problema por lo tanto surge, cuando tenemos que conseguir dichos datos, sin alterar la información que pudieran llevar (claro sin instalar ninguna aplicación o iniciarla y que esta no quede registrada en la misma RAM). Las disyuntiva en sí no radica en la toma de esta memoria, si no que en un Juicio la otra parte pueda alegar que se ha podido producir una posible alteración o manipulación de todas las evidencias, por haber hecho uso o instalación de una aplicación antes de haberse producido la toma de las evidencias.
En los procedimientos habituales la toma de evidencias se toma de forma off-line, y validándolas mediante la firma digital, asegurando por lo tanto, que no se va a producir una alteración de estas evidencias. Este procedimiento no puede ser utilizado por la RAM, por lo que dudosamente pueda presentarse conclusiones en un juicio partiendo de la RAM como evidencia.
Y si perdemos esa información, donde podemos encontrar información relevante... pues en el Fichero de Paginación.
En el caso de no querer judicializar el caso la información presente en la RAM, puede ser determinante, especialmente en escenarios de Malware. Si queréis conocer como se realizan los procedimientos de análisis en RAM, os recomiendo le echéis un vistazo al Diario de Juanito, donde entre otras cosas y a un gran nivel técnico nos revela procedimientos y metodologías para el análisis de memoria RAM.
lunes, 21 de enero de 2008
Con la RFC por delante
Resulta claro que las evidencias de cara a un juicio o a la resolución de un caso, son una parte fundamental (si no la máxima) desde el punto de vista informático para la resolución de la causa. Muchas veces me han preguntado un código de buenas prácticas para tomar evidencias o una referencia para estas. Evidentemente las circunstancias varían en función de muchas características:
- Los sistemas operativos involucrados.
- Donde se encuentra la información.
- Las consecuencias legales.
- Que herramientas utilizamos para la toma de información.
- …
Aunque al final cada cual establece un mecanismo para la recogida de las evidencias, su almacenamiento y establece sus controles oportunos, fue emitida por la Internet Society y la IETF, una RFC con una Guía para la recolección y almacenamiento de evidencias. Esta guía, la ETF RFC 3227, determina una serie de buenas prácticas, para la recogida, almacenamiento y análisis de las evidencias.
Evidentemente por muy buena RFC que pueda ser, la supeditación a las normativas vigentes en cada País es algo muy claro, máxime en el caso de las evidencias digitales, debido a la facilidad de su alteración y manipulación. Por ejemplo la RFC establece la necesidad de tomar evidencias en función de la volatilidad de las mismas:
“2.1 Order of Volatility
When collecting evidence you should proceed from the volatile to the
less volatile. Here is an example order of volatility for a typical
system.
- registers, cache
- routing table, arp cache, process table, kernel statistics,
memory
- temporary file systems
- disk
- remote logging and monitoring data that is relevant to the
system in question
- physical configuration, network topology
- archival media”
Claro que esto supone un pequeño problema. Algunas de las recogidas de estas evidencias, supone el uso de herramientas in situ, sobre la máquina afectada que podría implicar una modificación del estado de la máquina por muy cuidadoso que quiera ser uno, y claro si la necesidad del caso implica la judicialización del mismo, ¿Quién se arriesga posteriormente a que las pruebas presentadas puedan ser rechazadas por manipulación del entorno?
Este tema siempre ha abierto un debate muy interesante allí donde lo he llevado, puesto que por el hecho de no modificar el escenario puedes perder información relevante, pero si la tomas puedes invalidar el resto, con un astuto abogado por la otra parte o …
Bueno esta RFC por lo tanto tiene que ser tomado como lo que es: un guía, no un dogma de Fe y como me dijeron una vez, ¡ante la duda tira de cable y luego haz la copia!
- Los sistemas operativos involucrados.
- Donde se encuentra la información.
- Las consecuencias legales.
- Que herramientas utilizamos para la toma de información.
- …
Aunque al final cada cual establece un mecanismo para la recogida de las evidencias, su almacenamiento y establece sus controles oportunos, fue emitida por la Internet Society y la IETF, una RFC con una Guía para la recolección y almacenamiento de evidencias. Esta guía, la ETF RFC 3227, determina una serie de buenas prácticas, para la recogida, almacenamiento y análisis de las evidencias.
Evidentemente por muy buena RFC que pueda ser, la supeditación a las normativas vigentes en cada País es algo muy claro, máxime en el caso de las evidencias digitales, debido a la facilidad de su alteración y manipulación. Por ejemplo la RFC establece la necesidad de tomar evidencias en función de la volatilidad de las mismas:
“2.1 Order of Volatility
When collecting evidence you should proceed from the volatile to the
less volatile. Here is an example order of volatility for a typical
system.
- registers, cache
- routing table, arp cache, process table, kernel statistics,
memory
- temporary file systems
- disk
- remote logging and monitoring data that is relevant to the
system in question
- physical configuration, network topology
- archival media”
Claro que esto supone un pequeño problema. Algunas de las recogidas de estas evidencias, supone el uso de herramientas in situ, sobre la máquina afectada que podría implicar una modificación del estado de la máquina por muy cuidadoso que quiera ser uno, y claro si la necesidad del caso implica la judicialización del mismo, ¿Quién se arriesga posteriormente a que las pruebas presentadas puedan ser rechazadas por manipulación del entorno?
Este tema siempre ha abierto un debate muy interesante allí donde lo he llevado, puesto que por el hecho de no modificar el escenario puedes perder información relevante, pero si la tomas puedes invalidar el resto, con un astuto abogado por la otra parte o …
Bueno esta RFC por lo tanto tiene que ser tomado como lo que es: un guía, no un dogma de Fe y como me dijeron una vez, ¡ante la duda tira de cable y luego haz la copia!
jueves, 17 de enero de 2008
¡Cuidado con las evidencias!
Cuando en las presentaciones, seminarios o cursos que doy sobre Forense Digital, refiero la importancia no solo tomar tanto correctamente aquellas evidencias que puedan ofrecernos resultados, sino que sean judicialmente válidas, no sea que por un uso indebido o simplemente no puedan recogerse, podamos invalidarlas o incluso volverse en nuestra contra.
Pongo como ejemplo un caso bastante peculiar, que aunque no tiene relación con casos forenses y ya tiene algunos años, si nos muestra que una incorrecta recogida de determinada información y presentada inoportunamente pueden dar con nuestros huesos en la cárcel. Aunque tenéis toda la información en este artículo del País, os detallo la noticia y sus consecuencias visto también desde la perspectiva de un Peritaje Forense.
En este caso un hombre instala un software de recogida de información en su ordenador personal doméstico, para conocer el uso que se le está dando al mismo, porque sospecha que la asistenta lo utiliza, debido al incremento de la tarifa telefónica. Su sorpresa, cuando empieza a recibir los reportes, es que no es su asistenta, sino su mujer quien hace uso del equipo para contactar con otra persona con la que contenía contactos sexuales y de las que se desprendía además que iba a iniciar un proceso de separación.
Ante el miedo de que la hija en común quedara desatendida por su madre, en base a ciertas conversaciones que había recogido, se elabora por parte de una detective un informe que es entregado en el Juzgado de familia tras iniciarse el proceso de separación. Tras la revisión del informe por parte de la magistratura, el marido obtiene la custodia de la hija.
El problema se presenta cuando la ex-mujer denuncia a su marido y a la detective por descubrimiento y revelación de secreto alegando que se ha violado la intimidad, cuestión que es España está considerada como antijurídico y que ocasiona que aunque la detective quede absuelta, por limitarse a elaborar un informe, el ex-marido es acusado a pena de seis meses de cárcel por vulnerar la intimidad y todas las consecuencias que este pudiera llevar.
Desde el punto de vista Forense Pericial, esta misma circunstancia implicaría la malversación de las pruebas por haberse obtenido mediante un mecanismo no lícito, sin la debida judicialización del caso, que sí permitiría tomar unas evidencias bajo el amparo de la justicia, respetando no obstante las normativas derivadas.
Por ello cuando hablamos de la debida y correcta manipulación de pruebas y evidencias debemos tener en cuenta que por divulgación de la información, aunque estas puedan ser constitutivas de delito, existe una máxima que nos dice que un delito no exime a otro delito y que la omisión del conocimiento de una ley (o una infracción) tampoco exime de haber cometido el delito.
Pongo como ejemplo un caso bastante peculiar, que aunque no tiene relación con casos forenses y ya tiene algunos años, si nos muestra que una incorrecta recogida de determinada información y presentada inoportunamente pueden dar con nuestros huesos en la cárcel. Aunque tenéis toda la información en este artículo del País, os detallo la noticia y sus consecuencias visto también desde la perspectiva de un Peritaje Forense.
En este caso un hombre instala un software de recogida de información en su ordenador personal doméstico, para conocer el uso que se le está dando al mismo, porque sospecha que la asistenta lo utiliza, debido al incremento de la tarifa telefónica. Su sorpresa, cuando empieza a recibir los reportes, es que no es su asistenta, sino su mujer quien hace uso del equipo para contactar con otra persona con la que contenía contactos sexuales y de las que se desprendía además que iba a iniciar un proceso de separación.
Ante el miedo de que la hija en común quedara desatendida por su madre, en base a ciertas conversaciones que había recogido, se elabora por parte de una detective un informe que es entregado en el Juzgado de familia tras iniciarse el proceso de separación. Tras la revisión del informe por parte de la magistratura, el marido obtiene la custodia de la hija.
El problema se presenta cuando la ex-mujer denuncia a su marido y a la detective por descubrimiento y revelación de secreto alegando que se ha violado la intimidad, cuestión que es España está considerada como antijurídico y que ocasiona que aunque la detective quede absuelta, por limitarse a elaborar un informe, el ex-marido es acusado a pena de seis meses de cárcel por vulnerar la intimidad y todas las consecuencias que este pudiera llevar.
Desde el punto de vista Forense Pericial, esta misma circunstancia implicaría la malversación de las pruebas por haberse obtenido mediante un mecanismo no lícito, sin la debida judicialización del caso, que sí permitiría tomar unas evidencias bajo el amparo de la justicia, respetando no obstante las normativas derivadas.
Por ello cuando hablamos de la debida y correcta manipulación de pruebas y evidencias debemos tener en cuenta que por divulgación de la información, aunque estas puedan ser constitutivas de delito, existe una máxima que nos dice que un delito no exime a otro delito y que la omisión del conocimiento de una ley (o una infracción) tampoco exime de haber cometido el delito.
Suscribirse a:
Entradas (Atom)