Muy buenas a todos.
La verdad, aunque parezca mentira, hacía tiempo que no iba por Barcelona (desde Diciembre del año pasado), y es que he pasado tantas semanas por allí que la puedo considerar casi mi 3ª ciudad, después de Bronxtoles y Madrid, aunque bastante reñida con Valencia. Pues una vez más, visito esa maravillosa ciudad, participando en la campaña de Hand on Lab de Microsoft.
En esta circunstancia no llevaré temas legales, hacking, forense, etc., sino que realizaré una semana de productos de la línea Forefront y System Center. En este sentido ISA Server (un producto de los que más gratos momento me ha facilitado, tanto en los labs, como en implantaciones), Forefront (un nuevo pero a la vez antiguo amigo) e IAG (más nuevo en escenarios Microsoft pero con un largo camino ya recorrido, y por todo lo que ya he probado de él, uno aún mayor para recorrer), se convierte en la línea de productos de seguridad que veremos en las sesiones de la mañana.
Por la tarde realizaremos 2 hol de productos System Center: SCCM2007 y SCOM2007. Aunque muchos me conocéis por el tema de seguridad os tengo que comentar que de los primeros productos que investigué y toqué a fondo en los entorno microsoft, fue un ambicioso sistema llamado SMS 1.2, desde el cual he ido llevando por el camino hasta llegal al actual SCCM 2007, entre escenarios de amor/odio, presentaciones, curso, etc. Aunque MOM es un producto con el que llevo menos tiempo, lo toque menos en su versión 2000, me puse más fuerte en la versión 2005 y ahora a evolucionar con él.
Para más información podéis consultar la página de Microsoft o Informática64.
Por otro lado en Madrid, después de mucho tiempo madurando la idea y esperando el momento adecuado (y por que no decir tener profesionales y un equipo en todos los campos, para dar un Master como a nosotros siempre nos había gustado dar), daremos entre Junio y Julio un curso de formación de Seguridad en los que... bueno para que hablar de mis compañeros, me faltarían palabras para hablar de sus logros, conocimientos, etc. En este sentido recomiendo una lectura de un post que ha hecho mi compañero Juan Garrido en su blogs y que no tiene desperdicio.
Yo por mi parte comentaros que para el curso, cada uno de los Profesores estará con su especialidad, así que el problema, creo, será frenarnos una vez que nos lancemos y solicitamos para ello, un poquito de nivel para el que quiera realizarlo, con objeto de aprovechar al máximo los conocimientos que podamos proporcionar.
Abordaremos la temática de la seguridad, desde varias perspectivas incluida la del Hacking ético y tanto en entornos Windows como Linux. Para más información podéis consultar la página web de Informática64.
miércoles, 21 de mayo de 2008
MS COFEE, ayudando en la lucha contra el Cibercrimen
Atendiendo a una petición que me hicieron a través de un comentario, hago este post para intentar arrojar algo de luz sobre este conjunto de herramientas que Microsoft ha consolidado en un dispositivo tipo USB y que está siendo proporcionado a diferentes cuerpos de seguridad para la ayuda en casos forenses, en lucha contra el cibercrimen.
En primer lugar decir que esta idea no es nueva y numerosas aplicaciones del mercado, como Windows Forensics Toolchest, incorpora una serie de aplicaciones free, que tienen como objetivo obtener y presentar información importante, extraída de un sistema opertativo Windows. Cofee (Computer Online Forensics Evidence Extractors), agrupa un conjunto de más de 100 aplicaciones que extraerán información de la máquina y presentarán la información, de forma que su análisis pueda ser más rápida, que los procedimientos que a día de hoy siguen los diferentes cuerpos de seguridad del estado.
Uno de los enfoques principales de la herramienta, es la de obtener información de aquellos elementos considerados como volátiles y que de una u otra forma pudieran perderse al trasladar la máquina al laboratorio o simplemente apagarla para realizar el clonado del disco. Siguiendo los protocolos para la recogida de evidencias, se establece la necesidad de obtener en primera instancia todas aquellas evidencias susceptibles de perderse y no poder ser recuperadas. Muchos cuerpos de seguridad del estado en todo el mundo, deshechan la información presente en la memoria principalmente por tres características importantes:
- Falta de tiempo para realizar análisis de toda la información de la máquina.
- Complejidad de las herramientas y procedimientos para el análisis de la memoria.
- Problemática de procedimientos legales.
La herramienta ha ido madurando poco a poco en Microsoft, la idea surge en el año 2006 y se concretó ya en pruebas desde el año pasado. La herramienta en sí, en contra de diferentes comentarios que he leído a lo largo de estos días, solo revela información que pueda ser accedida mediante otros procedimientos, y no permite el acceso a datos cifrados con sistemas como EFS o Bitlocker en modo offline. Incorpora aplicaciones de Sysinternal, comandos windows, analizadores de registro, etc., pero ninguna herramienta considerada como nueva para investigaciones de tipo forense.
Aunque la herramienta permite la obtención y presentación de evidencias de forma sencilla, nos encontramos que en los procedimientos legales de muchos países para la toma de evidencias, impiden el uso de elementos online (para evitar que usos indebidos puedan modificar o alterar las evidencias), requiriendo siempre partir del estudio de las evidencias, obtenidas a través de la clonación de los sistemas de almacenamiento sujetos a investigación.
Luego por poner un ejemplo nos encontramos casos como los análisis de máquinas en cibercafé que utilizan aplicaciones tipo Diskfreeze, que utilizas este tipo de herramientas o despídete de conseguir alguna evidencia válida. Es en esto entorno donde Cofee puede ser más vital.
Yo desde mi punto de vista y conociendo de primera mano los esfuerzos y problemas a los que se enfrentan habitualmente los diferentes Cuerpos de Seguridad del Estado en este país, considero importantísima esta iniciativa (como otras tantas que se ponen en marcha) por parte de Microsoft, para disminuir los tiempos de análisis en investigación, permitiendo cribar mejor la información importante de la trivial. El problema que se planteará en un futuro no muy lejano es si la herramienta será judicialmente válida en los diferentes países en los que podría utilizarse.
En primer lugar decir que esta idea no es nueva y numerosas aplicaciones del mercado, como Windows Forensics Toolchest, incorpora una serie de aplicaciones free, que tienen como objetivo obtener y presentar información importante, extraída de un sistema opertativo Windows. Cofee (Computer Online Forensics Evidence Extractors), agrupa un conjunto de más de 100 aplicaciones que extraerán información de la máquina y presentarán la información, de forma que su análisis pueda ser más rápida, que los procedimientos que a día de hoy siguen los diferentes cuerpos de seguridad del estado.
Uno de los enfoques principales de la herramienta, es la de obtener información de aquellos elementos considerados como volátiles y que de una u otra forma pudieran perderse al trasladar la máquina al laboratorio o simplemente apagarla para realizar el clonado del disco. Siguiendo los protocolos para la recogida de evidencias, se establece la necesidad de obtener en primera instancia todas aquellas evidencias susceptibles de perderse y no poder ser recuperadas. Muchos cuerpos de seguridad del estado en todo el mundo, deshechan la información presente en la memoria principalmente por tres características importantes:
- Falta de tiempo para realizar análisis de toda la información de la máquina.
- Complejidad de las herramientas y procedimientos para el análisis de la memoria.
- Problemática de procedimientos legales.
La herramienta ha ido madurando poco a poco en Microsoft, la idea surge en el año 2006 y se concretó ya en pruebas desde el año pasado. La herramienta en sí, en contra de diferentes comentarios que he leído a lo largo de estos días, solo revela información que pueda ser accedida mediante otros procedimientos, y no permite el acceso a datos cifrados con sistemas como EFS o Bitlocker en modo offline. Incorpora aplicaciones de Sysinternal, comandos windows, analizadores de registro, etc., pero ninguna herramienta considerada como nueva para investigaciones de tipo forense.
Aunque la herramienta permite la obtención y presentación de evidencias de forma sencilla, nos encontramos que en los procedimientos legales de muchos países para la toma de evidencias, impiden el uso de elementos online (para evitar que usos indebidos puedan modificar o alterar las evidencias), requiriendo siempre partir del estudio de las evidencias, obtenidas a través de la clonación de los sistemas de almacenamiento sujetos a investigación.
Luego por poner un ejemplo nos encontramos casos como los análisis de máquinas en cibercafé que utilizan aplicaciones tipo Diskfreeze, que utilizas este tipo de herramientas o despídete de conseguir alguna evidencia válida. Es en esto entorno donde Cofee puede ser más vital.
Yo desde mi punto de vista y conociendo de primera mano los esfuerzos y problemas a los que se enfrentan habitualmente los diferentes Cuerpos de Seguridad del Estado en este país, considero importantísima esta iniciativa (como otras tantas que se ponen en marcha) por parte de Microsoft, para disminuir los tiempos de análisis en investigación, permitiendo cribar mejor la información importante de la trivial. El problema que se planteará en un futuro no muy lejano es si la herramienta será judicialmente válida en los diferentes países en los que podría utilizarse.
Suscribirse a:
Entradas (Atom)