Mostrando entradas con la etiqueta forense. Mostrar todas las entradas
Mostrando entradas con la etiqueta forense. Mostrar todas las entradas

viernes, 13 de junio de 2014

Obtener Contraseñas de Hotmail, Yahoo, Gmail de la Memoria



La mayoría de las personas se sienten seguras al "Cerrar Sesión" o al hacer "Sign Out" en una web, yo también lo estaría, el problema es que las peticiones webs quedan  guardadas en memoria, y con la ayuda de un programa podemos volcarlas (recuperarlas) y con un Editor Hexadecimal revisarlas para poder analizarlas legíblemente.

Es así como Hotmail, Yahoo, Gmail y muchas otras webs con autentificación en algún momento dentro de las peticiones locales pasan la contraseña en texto plano, lo cual es un problema ya que como dije antes, podemos recuperar de la memoria estas peticiones y conseguir la contraseña en bonito texto plano.
Aquí les dejo un video donde usan MoonSols Windows Memory "DumpIt" para volcar la memoria y WinHex para obtener localmente las contraseñas de Hotmail, Yahoo, Gmail. Recuerden también que este método es efectivo con la mayoría de webs con autentificación sólo que hay que identificar el ID necesario para poder encontrar la contraseña, normalmente es "passwd", "password", "pass", "psswd", "pwd", es cosa de usar la imaginación.
Herramientas:



[+] Fuente: http://www.blackploit.com/2012/12/obtener-contrasenas-de-hotmail-yahoo.html

martes, 10 de junio de 2014

Crackear volúmenes DMG cifrados y FileVault

 En los artículos de Como proteger tus datos más confidenciales o más escandalosos y en el de Como cifrar los datos en tu dispositivo USB se ha tratado la protección de los datos de usuario mediante técnicas de cifrado que son implementadas directamente en Mac OS X. En aquellos post se creaban ficheros cifrados en formato DMG

La cuestión ahora es la contraria, ¿cómo se puede descifrar un volumen DMG cifrado? A esta pregunta se va a responder hoy. Vamos a ver distintas aproximaciones al problema y a las soluciones

DMGExtractor

Esta herramienta, permite convertir ficheros DMG en ficheros ISO. Está desarrollada en lenguaje Java, por lo que es necesario tener instalada la máquina virtual java en el sistema. El programa en sí es un único fichero ejecutable muy sencillo de utilizar que funciona en cualquier sistema operativo con Java instalado.

DMGExtractor tiene licencia GPL y no tiene ningún coste extra para este propósito y puede descargarse desde la web del proyecto: DMG Extractor web site. La idea de este programa es que un fichero DMG cifrado se convierta a otro formato de volumen, por ejemplo ISO, pero para ello es necesario tener la contraseña.

Procedimiento de conversión de DMG a ISO

Una vez se ejecuta DMGExtractor, el programa pedirá un fichero en formato DMG para convertirlo. Tras seleccionar el archivo, DMGExtractor convertirá el fichero a formato ISO. Pedirá al usuario si quiere darle un nombre en concreto a la salida y listo. Así de sencillo, y así de eficiente.


¿Y si la imagen DMG tiene cifrado?
Como se puede ver en la imagen al realizar el proceso de conversión, se solicita la contraseña para el descifrado y se podrá extraer la información a un fichero en formato ISO. Sin embargo, una vez realizada la conversión se pierde toda la seguridad, ya que la imagen ISO quedará sin ningún cifrado. Esta herramienta debe usarse si ya tienes la contraseña y quieres sacar los datos del volumen.
DMGBrute

Si no tienes la contraseña del volumen cifrado se debe utilizar un algoritmo de fuerza bruta o basado en diccionario. La primera herramienta a la que todos hacen referencia es a dmgbrute.c. Esta herramienta realiza un ataque de fuerza bruta utilizando las librerías de cifrado del framework Open Source CSSM/CDSA que soportan Digest: MD5/SHA-1, cifrado simétrico y cifrado asimétrico. Sin embargo, encontrar dmgbrute.c es complicado y las referencias actuales de los que lo han usado dicen que no funcionan con los nuevos formatos de volumen DMG de Mac OS.

vfdecrypt & vfcrack

En la CCC del 2006 se presentó este par de herramientas dentro de la presentación Unlocking FileVault; An analysis of Apple's disk encryption system que dieron Jacob Appelbaum & Ralf-Philipp Weinmann. vfdecrypt es el encargado de descifrar el volumen y vfcrak la herramienta que a partir de un fichero de diccionario crea las claves para probar en vfdecrypt. De nuevo, con las últimas modificaciones de Apple en este formato, estos programas no parecen reconocer los últimos formatos y probado con la contraseña correcta no parece funcionar - ni a nosotros ni al creador de CrowBarDMG que veremos ahora -. Puedes descargar los programas de: vfcrack & vfdecrypt

vfcrack no encuentra la password

CrowbarDMG

CrowbarDMG es una sencilla herramienta gráfica gratuita que realiza fuerza bruta y soporta los cifrado AES 128 y AES 256 de las últimas versiones. Puedes descargarla de la siguiente URL: descargar CrwobarDMG

CrowbarDMG descifra el volumen con ataques de diccionario

Como nos tenía un poco extrañado su funcionamiento y tardaba más o menos lo mismo que nuestro pequeños script del punto siguiente, hemos querido comprobar cuál es el sistema que utiliza para crackear la contraseña, con lo que le hemos hecho un dtrace para ver las acciones y, como se puede ver, hace uso del mismo comando hdiutil que nosotros empleamos en el script hdiNutil.
dtrace a CrowbarDMG
HDiNutil

Al final, haciendo uso de del comando hdiutil se puede hacer un sencillo script en bash que haga un ataque de fuerza bruta, no es la mejor de las soluciones pero funciona. Como era de esperar, se le ha llamado hdiNutil por eso de que hace lo contrario.

#!/bin/bash
if [ $# -ne 2 ]; then
echo "Uso: sh hdiNutil.sh cifrado.dmg wordlist.txt"
exit
fi
for l in $(cat $2)
do
echo $l | hdiutil mount $1 2> /dev/null
if [ $? -eq 0 ]; then
echo "Volumen montado con el password $l"
exit
fi
done
hdiNutil encuentra la password

Conclusiones

Parece que queda mucho por hacer ahora con los formatos DMG cifrados y si te encuentras uno durante un análisis forense, más te vale armarte de paciencia y tener unas buenas máquinas para intentar crackearlo.

Fuente: http://www.seguridadapple.com/2010/09/crackear-volumenes-dmg-cifrados.html

jueves, 5 de junio de 2014

Recuperación de ficheros borrados con Photorec

En múltiples ocasiones, es necesario recuperar algún archivo que se ha eliminado accidentalmente por algún error o algún descuido. Para estos casos, una de las herramientas más completas y fáciles de utilizar es Photorec que, además, acaba de publicar una nueva versión  este mes de mayo, la 7.0-WIP.
Photorec, desarrollado por la gente de CGSecurity (http://www.cgsecurity.org) o, lo que es lo mismo, por Christophe GRENIER, es una aplicación muy sencilla de utilizar para recuperar ficheros ofimáticos, videos e imágenes en entornos MS Windows, Linux y Mac OS ya sea en discos duros, discos duros externos USB, CD-Roms, tarjetas de memoria tipo SD, etc.
Photorec se distribuye bajo licencia GNU (GPLV v2+) y funciona bajo Microsoft Windows desde Windows 2000 hasta 2008 pasando por XP, Windows 7 y Windows 2003, bajo Sistemas Operativos Linux y BSD, Solaris y Apple Mac OS X. Además, soporta los principales sistemas de ficheros (file systems) existentes:
  •  FAT para sistemas Windows antiguos y/o MS-DOS
  •  NTFS para Windows
  •  HFS+ para Mac OS
  •  Ext3/ext4 para Linux
Los archivos que Photorec es capaz de recuperar son: ficheros comprimidos en formato ZIP, archivos ofimáticos como PDF, Excel, Word, Powerpoint, videos, imágenes en formato JPEG, GIF, etc y así hasta un total de 440 tipos de archivos diferentes.
El funcionamiento es muy simple, en la versión para Microsoft Windows, por ejemplo, basta con descargar la aplicación, descomprimirla y ejecutar “photorec_win.exe”:

Fig 1. Inicio de Photorec
Posteriormente, se selecciona el disco duro o la unidad donde se requiere recuperar la información. En este caso, un disco duro del equipo de pruebas de hacktimes de 250 Gb. Dentro de este disco duro, la siguiente pantalla especifica la partición o particiones donde se va a proceder a buscar ficheros eliminados (partición de Windows del tipo NTFS, New Technology File System). Existe la opción de buscar en toda la unidad o sólo en el espacio sin asignar (unallocated):

Fig 2. Opción para escoger si buscar sólo en el espacio libre o en toda la partición
Se selecciona en qué lugar se almacenarán todos los ficheros que se encuentren y Photorec comienza a buscar según los parámetros indicados. Photorec va indicando el número y el tipo de cada archivo encontrado y proporciona una estimación del tiempo que necesita para llevar a cabo todo el proceso de recuperación que puede variar, en función del tamaño del disco, la cantidad de ficheros encontrados a recuperar, etc.

Fig 3. Evolución de la recuperación de archivos borrados con Photorec
Se puede indicar directamente a Photorec cuál será la ruta (path) donde se guardarán los datos encontrados y que genere un registro de todo el proceso mediante los siguientes parámetros:
C:\hacktimes\photorec_win.exe /log /d c:\hacktimes\2
Otras opciones que Photorec proporciona es especificar directamente un tipo de fichero concreto a buscar y a recuperar (opción “File Opt”) en el momento de escoger la partición a analizar:

Fig 4. Opciones de recuperación de ficheros según su tipo
Todos los archivos encontrados se van agrupando, dentro de la ruta que se haya indicado, en subdirectorios de 500 ficheros aproximadamente tal y como se puede observar en la siguiente captura de pantalla:

Fig 5. Forma en la que Photorec ordena los archivos recuperados
Más información directamente en la página del desarrollador:


Fuente:
http://www.hacktimes.com/recuperacion-ficheros-borrados-photorec/

Imágenes, a por los metadatos.

¿Sabías que es posible posicionar en un mapa a alguien a través de una foto? John McAfee fue localizado así. ¿Utiliza la SGE software pirata? ¿Instagram y Facebook saben dónde vivimos?¿Protegen nuestros datos? ¿Quién crea el programa electoral del PP?. Estos y muchos otros podían ser los titulares de este artículo, todos ellos reales, y en este artículo te doy TODAS las respuestas… Todo ello gracias a, ¡Los metadatos!.

Destripando iOS.

Parte II. Identificación.


1.5.- Imágenes, a por los metadatos.

Otra forma de conocer si un usuario utiliza un dispositivo iOS es, como veremos más adelante, a través de las imágenes que inmortalizamos con nuestros teléfonos, tablets, etc.
Antes de profundizar en el tema vamos a definir algunos términos importantes.

1.5.1.- ¿Qué son los metadatos?

Literalmente, metadatos significa “sobre datos” puesto que son datos que describen otros datos.
Como esto no se entiende nada, expliquémoslo mejor… Un metadato es una información asociada a un documento adicional al propio contenido.
El ejemplo más común para explicar esto es pensar en una biblioteca. En la biblioteca vamos a encontrar fichas (metadatos) y libros (datos).
Las fichas tienen toda la información relacionada con el autor, el título, el ISBN, el año, la editorial, etc. En el libro está el contenido que normalmente un usuario buscará.
Los metadatos comunes para la mayoría de documentos son los siguientes:
Título
Asunto
Autor
Categoría
Palabras clave
Comentarios
Fecha de creación
Fecha de modificación
Tamaño
Según el tipo de soporte, pueden contener metadatos especiales, dependiendo del tipo de fichero. Por ejemplo, en el caso que nos ocupa, las imágenes (jpg, png, gif, bmp, tiff, raw, etc.)
Ancho
Alto
Resolución horizontal
Resolución vertical
Profundidad en bits
Número de cuadros
Fabricante del equipo
Modelo del equipo
Tiempo de exposición en Exif
Tabla de luminancia
Tabla de cromaticidad
Compresión
Ubicación
Los metadatos son legibles por personas y aplicaciones, mejorando la clasificación y búsqueda de documentos. Algunas de las utilidades más prácticas son por ejemplo:
- Revisar las condiciones con las que se realizó una fotografía.
- Duración y resolución de un vídeo.
- Los buscadores de Internet, usan los metadatos de las páginas Web (metatags) para priorizar información relevante en las búsquedas de los usuarios.
- Los gestores documentales se organizan internamente basándose en los metadatos de los documentos ofimáticos.
Y es aquí donde tenemos que hablar de Exif.

1.5.2.- ¿Qué es Exif?.

Exchangeable image file format es una especificación para formatos de archivos de imagen usado por las cámaras digitales. Fue creado por la Japan Electronic Industry Development Association (JEIDA). La especificación usa los formatos de archivos existentes como JPEG, TIFF Rev. 6.0, y RIFF el formato de archivo de audio WAVE, a los que se agrega tags específicos de metadatos. No está soportado en JPEG 2000 o PNG.

La versión 2.1 de la especificación fue publicada el 12 de junio de 1998 y la versión 2.2 en abril de 2002.
Las etiquetas (tags) de metadatos definidas en el estándar Exif cubren un amplio espectro incluido:
- Información de fecha y hora. Las cámaras digitales registran la fecha y la hora actual y la almacenan en los metadatos.

- Configuración de la cámara. Esta incluye información estática como el modelo de cámara y el fabricante, e información que varía con cada imagen como la orientación, apertura, velocidad del obturador, distancia focal, medidor de exposición y la velocidad de la película.
- Información sobre localización, la cual podría provenir de un GPS conectado a la cámara. Hasta el 2004 solo una pocas cámaras lo soportaban (véase geoetiquetación).
- Descripción e información sobre copyright. Nuevamente esto es algo que la mayoría de ellas hicieron cuando posteriormente procesaban la imagen, solo las cámaras de altas prestaciones permiten al usuario elegir el texto para estos campos.
Los datos Exif están incrustados dentro del mismo archivo de imagen. Mientras que para algunos programas más nuevos de manipulación de imágenes reconocen los datos Exif y lo mantienen cuando escriben una modificación en la imagen, este no es el caso para la mayoría de los programas más antiguos.

1.5.3.- Localizando los metadatos.

Hasta aquí, resumidamente, podemos decir que sabemos que todos los ficheros guardan cierta información en forma de metadatos. Los metadatos son accesibles para todos los usuarios, sin embargo, siguen siendo algo desconocido para la mayoría de ellos.
Seguro que la mayoría de vosotros desconocía que cuando sacamos una foto, con nuestro dispositivo iOS, este genera metadatos con información muy interesante.
Mediante ciertas aplicaciones podemos extraer los metadatos.

1.5.3.- FOCA.

Para obtener estos datos vamos a utilizar una herramienta creada en España por informática 64 (http://www.informatica64.com/), no dejéis de visitar esta página, así como los blogs de las personas que forman parte de este fantástico proyecto como, Chema Alonso (http://www.elladodelmal.com/) y (http://www.seguridadapple.com/).
FOCA Free es una herramienta para la realización de procesos de fingerprinting e information gathering en trabajos de auditoría web. La versión Free realiza búsqueda de servidores, dominios, URLs y documentos publicados, así como el descubrimiento de versiones de software en servidores y clientes. FOCA se hizo famosa por la extracción de metadatos en documentos públicos, pero hoy en día es mucho más que eso. Puedes obtener más información acerca de FOCA en el siguiente enlace:
Una vez que hemos descargado e instalado FOCA vamos explicar cómo obtener los metadatos de los ficheros JPEG generados por nuestros dispositivos iOS.
Dentro del árbol de opciones que nos propone FOCA seleccionamos “metada”. Y añadimos los ficheros que queremos analizar.
Foca
En mi caso yo voy a analizar esta foto sacada el año pasado en Gran Canaria.
Example
Luego hacemos botón derecho encima del fichero que hemos añadido, y pulsamos sobre “Extract all Metadata”.
Con esta orden FOCA analizara el fichero en busca de todos los metadatos que contiene. Vamos a ver que nos hemos encontrado.
Foca 2
Como información del fichero, FOCA nos informa de la ruta donde se localizado el fichero, Download, Analized, Donwload date, y el tamaño.
Pero como dato más interesante, para los artículos de identificación de iOS que venimos estudiando, vemos que FOCA identifica que el modelo de la cámara con la que fue realizada la fotografía es nada menos que un dispositivo iPhone 4. De esta forma tan sencilla hemos identificado que un determinado usuario utiliza un dispositivo iOS.
Pero esto no es todo. En la pestaña Exif vamos a encontrar más información importante.
Foca 3
Entre toda la cantidad de información que obtenemos podemos destacar:
El fabricante (Apple), el modelo (iPhone 4), la fecha de creación (16/07/2012 12:13:57) dato que recoge suma importancia en un informe forense.
Como dato curioso: La fotografía se realizó sin Flash, la opción de Flash estaba en modo AUTO.
Tamaño de la imagen en pixeles, color, comprensión, etc.
Pero sin duda el dato más revelador y más llamativo son las coordenadas GPS. A través de ellas podemos conocer el punto exacto en un mapa donde fue realizada la fotografía.
Foca 4
Con una visita a http://maps.google.com nos ubicamos en el punto exacto donde fue sacada la fotografía.
maps
Seguro que si comparáis la fotografía y la localización en el google maps fácilmente llegaréis a la conclusión de que se trata del mismo lugar.
Para localizar un punto GPS con Google maps tenemos que utilizar las coordenadas de la siguiente manera.

Coordenadas obtenidas por FOCA:

GPS Latitude Ref N
GPS Latitude 27″45’25,19989
GPS Longitude Ref W
GPS Longitude 15″34’9,000092

Coordenadas utilizadas en google maps:

27 45 25.19989 – 15 34 9.0000092


1.5.4.- La dirección también importa.

A mayores que la localización GPS también es posible, si el usuario es propietario de un dispositivo iOS y ha utilizada la aplicación nativa de iOS, conocer la dirección exacta en que fue sacada la fotografía.
Esto es algo “nuevo” que se ha descubierto, hasta donde he podido informarme yo, a través de una APP conocida como “PhotoMeta” desarrollada para dispositivos iPad.
Esta APP muestra todos los metadatos encontrados en las imágenes incluyendo una función que permite ver en un mapa la dirección en que se tomó la foto con los metadatos extraídos de la APP nativa de iOS.
PhotoMeta
En la imagen se puede apreciar la ubicación GPS en el mapa en la direccionalidad en que fue sacada la fotografía indicada con un triángulo amarillo.
Según Chris Cornelis este metadato es posible encontrarlo desde del iPhone 4, 4S y 5 con versiones con iOS 6, incluso posteriores.
Desgraciadamente no he podido comprobarlo. Si alguien dispone de un iPad y quiere comprobarlo sería de suma utilidad que lo compartiera con todos nosotros ;)

1.5.5.- Metadatos en las redes sociales.

Hoy en día es muy común compartir a través de las redes sociales las fotografías que realizamos con nuestros teléfonos o tablets. Lo que muchos desconocéis es si estamos compartiendo solo las fotografías o también los metadatos.
Por eso vamos a realizar un estudio profundo de cómo actúan actualmente las redes sociales más conocidas con los metadatos de nuestras fotografías.
Existen herramientas on-line que con pasarles la URL de la imagen automatizamos el proceso entero y nos evitamos tener que descargarlas.
Aunque también es cierto, que ciertas redes sociales como Tuenti o Instagram no nos van a permitir utilizar esta herramienta… En estos casos hay que descargar la imagen.
Para que veáis un ejemplo. Voy a ir al diario SPORT (http://www.sport.es) voy a seleccionar una imagen, en este caso una imagen sobre una entrevista a Sandro Rosell y la paso por la herramienta on-line.
Con lo que obtengo la siguiente información, que como veréis no es poca…
Más adelante nos dará que hablar…
Rosell
FACEBOOK
Voy a seleccionar una foto almacenada en Facebook que sepa que ha sido creada con un dispositivo iOS y voy a analizarla a través de la herramienta WEB.
Facebook
Como vemos en la imagen, no existen metadatos.
Da igual que las imágenes se suban a través de la WEB o de la APP. Facebook borra todos los metadatos de nuestras fotografías.

TWITTER

Esta red social también elimina los metadatos de nuestras fotografías.

Google +

Google + no borra en ningún momento los metadatos de nuestras fotografías. Sin embargo nos permite decidir si queremos que los metadatos sean públicos o privados. Por defecto, los oculta.
Mediante esta opción: “Actualmente los datos de ubicación de este álbum están ocultos para los lectores. Mostrar datos de ubicación” en el lateral de la foto podemos modificarlos.
Me parece la opción más correcta, más adelante explicaré el motivo.

Linkedln

Borra de serie los metadatos de las imágenes públicas.

Instamgram

La famosa red social de las imágenes también borra los metadatos. También cabe destacar aquí que cuando aplicamos filtros o modificaciones a las imágenes estas pueden perder los metadatos originales.

Flickr

Esta red social intencionadamente permite el visionado de los metadatos de las imágenes almacenadas en sus servidores aunque permite ocultar dicha información.
“Ocultando esta información. Para evitar que otras personas vean los datos Exif de tus fotos, debes cambiar la configuración de privacidad de EXIF”.

Tuenti

Borra también los metadatos.

Conclusiones ante las redes sociales.

Según el uso que cada cual le da a una red social puede ser interesante, o no, compartir cierta información públicamente, esto a mi modo de ver solo depende del propio usuario. Más adelante os aburriré con mis conclusiones al respecto.
Lo que si que tenemos que tener claro como usuarios es que aunque ciertas redes sociales no muestren los metadatos esto no quiere decir que no los almacenen o los guarden para solo Dios sabe que fines. De todos es bien conocido que la información de los usuarios es algo que se cotiza altamente. Por lo tanto, todos aquellos que no deseáis subir ningún tipo de información a vuestras redes sociales más adelante os enseñaré la forma de borrar los metadatos de vuestras imágenes e evitarnos sorpresas en el futuro.

1.5.6.- Los metadatos para iOS.

Si algo hemos dejado claro hasta ahora es que los metadatos pueden ser un arma de doble filo dependiendo en las manos que caigan o para que fines se utilicen
En mi opinión que pueda buscar o conocer mediante un mapa donde he sacado mis fotos me parece de suma utilidad e importancia.
iOS Lugares
Como podemos ver en la captura de pantalla de mi iPhone mediante la APP nativa de “Fotos”.
Por eso entiendo que se guarden las posiciones GPS de mis imágenes.
Yo, personalmente, creo que los metadatos no son un inconveniente, es más, me parecen hasta interesantes, lo que recoge suma importancia es como nosotros los utilizamos o los manipulamos.
Creo que el usuario siempre debe de tener el derecho a elegir lo que más le convenga.
Entiendo el gran desconocimiento que existe ante estas cosas, por eso entiendo, que estas opciones, de principio, vengan limitadas por defecto, para proteger a los usuarios sin conocimientos. Sin embargo considero también que deben de poder activarse por aquellos usuarios “avanzados”, por decirlo de algún modo.
Como dijo alguien alguna vez: Solo el conocimiento nos hace libres.
Si como usuarios de iOS no deseas guardar en los metadatos de tus imágenes las posiciones GPS en las que sacas tus fotos pueden prohibirlo desactivando la opción “Localización” que desactivaría todos los servicios GPS que determinan tu posición. O bien desactivando solo las APPS que deseas que no utilizan la localización GPS, en el caso que nos ocupa sería: “Cámara” y “Fotos”.
La ruta es: Ajustes – Privacidad – Localización.
Localizacion
¡Recuerda! Que desactivemos estas opciones no indica que eliminemos los metadatos de nuestras fotografías. Solo los datos referentes a la localización GPS, que no necesitan de internet.
1.5.7.- Eliminando metadatos.
Para todos aquellos que deseéis eliminar los metadatos de vuestros ficheros, ya sean imágenes documentos PDF o cualquier otra cosa aquí os explico cómo hacerlo.
Existen varias herramientas que nos permiten borrar los metadatos en MS Windows. Nosotros vamos a utilizar:
Una vez descargada y descomprimida, pasamos a ejecutarla, puesto que no necesita de Instalación, ¡Cuanto me gustan estas herramientas ;)!
Exif Eraser
Seleccionamos la carpeta de las imágenes que deseamos borrar los metadatos. Y pulsamos el botón “Erase”, para hacer la limpieza.
También nos permite la opción “Erase in subdirectories” que limpiaría también los ficheros alojados en subdirectorios de la carpeta indicada. Y la opción “Backup original files” para hacer respaldo a los ficheros que se van a limpiar.
Por ultimo compruebo con FOCA que se han limpiado correctamente los metadatos.
Foca 6
1.5.8.- Los metadatos ¿Ángel o demonio?
Me retracto: Los metadatos son un arma de doble filo. Lo que recoge suma importancia es como nosotros los utilizamos o los manipulamos.
Creo que el usuario siempre debe de tener el derecho a elegir lo que más le convenga.
Solo el conocimiento nos hace libre.
Existen muchas comunidades o redes sociales donde los metadatos recogen suma importancia donde fotógrafos comparten sus obras públicamente y mediante los metadatos se identifican como propietarios de la fotografía.
Un site de red social es solo tan bueno como lo es la información que comparten sus miembros”, asegura Michael Steidl, director de IPTC, en un comunicado. Algo con lo que no podría estar más de acuerdo.
Si los usuarios ofrecen información sobre los derechos y descripciones en sus imágenes, estos datos no pueden ser borrados sin su conocimiento”, asegura. También me parece lógico.
Algunos sites, por ejemplo, pueden tener políticas de borrado de estos datos para acelerar el tiempo de descarga y visionado de las imágenes, lo cual “puede tener sentido para el servicio pero no para los usuarios que estén interesados en proteger la propiedad intelectual, asegura un post subido a Controlledvocabulary.com, grupo especializado en los derechos de autor que ha colaborado en la dirección de este estudio.
Tanto en Facebook como en Flickr, los responsables del informe han encontrado que mientras que los metadatos eran más o menos respetados en el proceso de subida, desaparecían cuando las imágenes eran tanto guardadas localmente o descargadas en otro software de gestión de imágenes.
Los metadatos de las imágenes también son borrados cuando se guardan las fotos localmente después de subirlas a Twitter, asegura el informe.
Google+ y Tumblr, sin embargo, han salido mejor parados del examen. Los metadatos de las imágenes alojadas en Google+ se mantuvieron intactos en cada prueba realizada.
Los metadatos de las imágenes tienen también implicaciones legales, a la luz de la legislación sobre “autoría de los trabajos” que trata los derechos de las fotografías que se manejan en la red.
Esta normativa se está discutiendo actualmente en el Congreso de Estados Unidos como parte de una legislación sobre copyright, y se refiere a este asunto como “algo peligroso que permite crear imágenes sin autoría que pueden ser utilizadas gratis, ya que no es posible contactar con el autor y conseguir el permiso adecuado”, subraya Grover Sanschagrin, cofundador de PhotoShelter, archivo online y sistema de distribución de fotografías para profesionales.
Como veis a veces las cosas tienen más complejidad de lo que nos puede parecer.
Líneas más arriba yo ya he dado mi solución ;)
Yo, personalmente, creo que los metadatos no son un inconveniente, es más, me parecen hasta interesantes, lo que recoge suma importancia es como nosotros los utilizamos o los manipulamos.
Creo que el usuario siempre debe de tener el derecho a elegir lo que más le convenga.
Entiendo el gran desconocimiento que existe ante estas cosas, por eso entiendo, que estas opciones, de principio, vengan limitadas por defecto, para proteger a los usuarios sin conocimientos. Sin embargo considero también que deben de poder activarse por aquellos usuarios “avanzados”, por decirlo de algún modo.

1.5.9.- Casos Interesantes.

Todo comenzó con la muerte del vecino de John McAfee y la investigación de la Policia de Belize, lugar donde residía, por miedo a un juicio injusto y tras ver como su perro moría envenenado entre convulsiones el día que se produjo la redada en su casa.
Desde entonces, todo se desbordó en Internet, con la aparición de miles de fotografías con John McAfee y sus armas, y las mil y una historias macabras alrededor de su figura – engrandecida por el hecho de ser McAfee una empresa pionera en la lucha contra el e-crimen -. Lo cierto es que John huyó, y se abrió un blog Who is McAfee donde – créeme – cada post es como estar leyendo un capítulo de The Wired.
mcafee
El día que ha elegido dar la conferencia de prensa, en Guatemala, pero como contaban en Naked Security, antes de que él revelara que se encontraba allí, por Twitter alguien lo había descubierto porque se publicó una fotografía hecha con un iPhone 4S … y la información GPS de su ubicación. En la foto que hay ahora “Estamos ahora mismo con John McAfee, mamones” la información EXIF ha sido eliminada según nuestra FOCA Online – justo el día que saltó la noticia del fallo de los metadatos, pero en la original parece que estaba toda ella.
Luego dijo que había sido manipulada la información EXIF (que podría haberse hecho), pero lo cierto es que no muchos se creyeron esa historia, más cuando al final resulto que estaba en Guatemala y había sido declarado “Person of interest”.
google-maps
Fuente: http://www.elladodelmal.com/2012/12/john-mcaffe-la-huida-y-los-metadatos-de.html
Pero estos no ha sido el único caso, aquí os dejo varios ejemplos más recopiladores por Chema Alonso en su blog:

http://www.elladodelmal.com/2012/04/analisis-forense-de-metadatos-15.html

Fuente2: http://netting.wordpress.com/2013/09/02/imagenes-a-por-los-metadato/

Fuente3: http://lamiradadelreplicante.com/2013/08/11/extraer-y-modificar-los-metadatos-de-un-archivo-con-exiftool/

miércoles, 4 de junio de 2014

Mac Memory Forensics – WeChat Analysis in a live system (Ingles)

Rapidly growth of the usage of OS X inspires the forensics researchers turning to analyze the devices such iPad, iPhone and Mac deeply.  Therefore, OS X forensics, starting from Jonathan Zdziarski in 2008, became a very hot topic.  However, most of the researches and trainings are focused on file system analysis.  Although there are some methods: eg Volatility, Volafox, Memoryze for Mac, Mac Memory Reader, MacLockPick and Rekall, able to analyze mac memory, mac memory analysis is relatively strange.  This paper is to demonstrate a fast track of mac memory forensics via studying the evidence of a very popular social networking application ‘WeChat’.

INTRODUCTION

Memory Forensics is the art of analyzing computer memory (RAM) to solve digital crimesdefined by Michael Hale Ligh, Andrew Case and, Jamie Levy.  Computer forensics science is not only a science but an art.
With the widely used of the smart phones and internet, most of the people communicate with their friends using mobile social networking applications ‘Facebook and Whatsapp’.  Meanwhile, WeChat is the most famous chatting platform in China and the area nearby, especially Hong Kong.
Those applications provide not only the smart phone version but also the desktop version.  Therefore, we could not ignore any possibility of evidence either file system or memoryfrom a desktop machine.  As memory analysis would be an important intersection,this paper will perform this ‘Art’of science to examine the memory dump from a Mac machine, by acquisition, process analysis and data collection through an example of running WeChat on OS X.

ENVIRONMENT

According to the research of Desktop Operation System from Net Application as of April 2014, the market share of Mac OS X is around 8% which is followed by the latest operation system Windows 8.  With the effect from the ‘end-of-life’ of Windows XP, Mac OS X might occupy more market share afterwards.  Now, it is a good time to study much more of the OS X attributes.
1
In this paper, a Mac machine with MountainLion OS X 10.8.3 installed was selected as a testing platform.  The application ‘WeChat’ was downloaded from the official website of ‘Weixin’.
2

ACQUISITION

Two acquisition methods are suggested and preformed in this research.  One is MacLockPick 3.0 from MacForensicsLab and the other is OSXPmem from Rekall Memory Forensics Framework.
MacLockPick 3.0
MacLockPick is a cross-platform forensics triage which could capture the live data such as system information and process in the field.  It also supports gathering information from iPhone and iPad using Apple Mobile Sync application.  LE version includes Apple Keychain Extractor.
Usage
The MacLockPick 3.0 is come with a USB Flash Drive with many of built-in Plugins.  It could be configured in the MacLockPick Manager depended on the examiners preference.
3

4
A process of ‘WeChat’ was identified by the MacLockPick.  It executed
under the path /Application/WeChat.app/Contents/MacOS/WeChat on 2014-05-19.
OSXPmem
Memory is volatile.  All the data were gone if the machine is powered off.  Although there is an alternative to recover the lost memory, for example ‘hibfil.sys’ in Windows OS, the best way is to acquire the memory dump as soon as possible.
The latest version of OSXPmem is RC3, developed by Rekall Memory Forensics Framework.  It is an open source memory acquisition tool for Mac OS X which supports up to OS version 10.9.  The default format is ELF
Usage
Super user privilege is required while dumping the memory.
$sudo su ./osxpmem mac-memory.dump 
5
ANALYSIS
Volatility Forensics Framework
Once the process is identified, analysis progress is required.  Volatility 2.3.1 is fully supporting the analysis on mac memory.  It requires corresponding OS profiles while performing the process.  The archive of the pre-built profiles up to version Mountain Lion 10.8.3 could be downloaded from its official website.
Usage
$ vol.py –f –profile=
6
Volatility is a powerful memory forensics tool and delivers both Linux and Windows versions.  It supports Windows, Linux and Mac memory.  However, it builds in only 20 Windows operation system profiles.  The user should know and select the correct profile when processing.  Of course, a custom-profile for Linux or Mac OS might be created, if necessary.
7
Rekall Memory Forensics Framework
Another analysis tool is Rekall Memory Forensics Analysis Framework.  The project is officially launched at the end of year 2013.  The distribution is available from Internet.  Likes Volatility, it processes with corresponding OS profile, but it could detect automatically.  For OS X, it supports up to version 10.9.x.   The profile repository contains over 300 different OS profiles.  You could also create your favor profile for your own use.
WeChat application has been identified by the MacLockPick at a live system as shown in Figure 4.  It was executed from the path /Applcication/WeChat.app/Contents/MacOS/WeChat on 2014-05-19 as shown in Figure 4 & 9.
Rekall then parses the relevant information from the memory directly.
pslist shown that the PID of WeChat is 267 which connected to the IP Address 203.205.143.143:8080 as shown in Figure 9, 10 & 11.
Usage
$ rekall — help
8
$ rekall f  
9
10-11
WeChat Analysis
User Account
WeChat account has its Weixin ID, starting from “wxid_”(n25y16…..).  The user nickname (The Poker Geek), registered email address (@live.hk) and phone number (+8526974) are now recovered from the memory.
12
The interesting point is that the password of the user is a hashed MD5 plaintext followed by the login name.
13
Contact List
The contact list contains the Weixin ID (wxid), Nickname, the source of the buddy logo.
14
The logo of the user “Dark Knight”is located at the server.
15
Message
Upon searching, the conversation between the buddy (wxid_32v314…) and the user (wxid_n25y26y…) are recovered.
16
File Transfer
When a buddy wants to send out a file, eg video clip to the user, the file will be uploaded to the server.  The user’s device will be notified by a message ‘ sent you a video’, together with a ‘cdnvidoeurl’(later known as a FileID).
17
18
Figure 18. File (2.mp4) downloaded by the user
The user clicked on the icon and downloaded it from the server.  The file will be eventually saved at the path /User/xxxxx/Library/Containers/com. tencent.xin/WeChat/Data/../../video/2.mp4, as a mpeg 4 format with a file name starting from a number, ie the second file is 2.mp4.  Therefore, the file could be recovered from the physical Mac machine.
The file based on the “FileID”was downloaded by the user at 22:04:07 hrs +8 on 2014-05-19.
CONCLUSION
This demonstration showed you how to tackle the mac memory.  Other than the above mentioned mac memory forensics tools, Volafox, Memorize for Mac and Mac Memory Reader are used for the mac memory acquisition and analysis.
19
Volatility and Rekall might not be the best memory forensics tools in the market but they provide the related effective and efficient solution to the forensics examiners or investigators.  During the examination, we could understand much on the mac memory also reveal the security issue of the ‘WeChat’.

Forensics Ninja, Kelvin has over 10 year experience in computer forensics and investigation in Law Enforcement Agency.  He has delivered the speech and workshop in DFRWS EU, DefCon, APWG and HTCIA (APAC).
References
[1]           Michael Hale LighAndrew CaseJamie LevyAaron Walters, The Art of Memory Forensics: Detecting Malware and Threats in Windows, Linux, and Mac Memory, 2014
[2]           Johannes S. & Michael C.,  Robust Linux Memory Acquisition with Minimal Target Impact, 2014
[3]           Feng Gao & Ying Zhang, Analysis of WeChat on IPhone, 2013
[4]           Roberto Paleari , A look at WeChat security, 2013
[5]           Andrew Case, Mac Memory Analysis with Volatility, 2012
[6]           Kelvin WONG & VXRL, Facebook Forensics, 2011
[7]           Yuhang Gao & Tianjie Cao, Memory Forensics for QQ from a Live System, 2010
[8]           Joel Yonts, Mac OS X Malware Analysis, 2009
[9]           Desktop Operating System Market Share, available at http://www.netmarketshare.com/
[10]         Rekall Memory Forensics Framework, available at https://code.google.com/p/rekall/
[11]         Volatility Memory Forensics Framework, available at https://code.google.com/p/volatility/
[12]         MacLockPick 3.0, by MacForesicsLab, available at http://www.macforensicslab.com
[13]         OSXPmem, version RC3, available at https://code.google.com/p/rekall/source/browse/OSXPmem
[14]         Memorze for Mac, version 1.1, available at https://www.mandiant.com/resources/download/mac-memoryze
[15]         Volafox, version 0.9, available at http://volafox.tumblr.com

[16]     Mac Memory Reader, version 3.0.2, available at http://www.cybermarshal.com/index.php/cyber-marshal-utilities/mac-memory-reader

Fuente: http://articles.forensicfocus.com/2014/06/02/mac-memory-forensics-wechat-analysis-in-a-live-system/

jueves, 29 de mayo de 2014

Extraccion de Metadatos con Exiftool



Esta Herramienta de codigo abierto, nos permite extraer varios archivos en diferentes extensiones para poder extraer los conocidos "Metadatos".

¿ pero que son los metadatos ?

Los Metadatos son datos de datos que se filtran automáticamente desde un ordenador o aparato inteligente en nuestros archivos de creación, para ser mas claro daré un pequeño ejemplo por ejemplo, yo me eh encontrado un USB con fotos de personas en una empresa, y yo quisiera saber como y donde y como se han tomado esas fotos y en que cámara inteligente se ha hecho ,  Gran pregunta ?, entonces aquí es donde viene la Herramienta " Exiftool " que llega Instalada en el Backtrack 5 R3 , vamos a la acción pondremos lo siguiente en nuestra Terminal

[code]cd /pentest/misc/exiftool[/code]

La Foto la Tengo en la Carpeta  "root"  con el nombre "foto.jpg" ahora pondremos lo siguiente para poder dar analisis al archivo :

[code]./exiftool -a /root/foto.jpg[/code]


























































Como vemos en este Análisis  la información es muy clasificada del aparato  que ha tomado la FOTO

Cambien me llamo la atención encontrar un archivo en Word, donde justamente encontré nombres de una lista de trabajadores , Justamente en esa empresa trabajo un familiar mio , el dicho documento tenia nombres de todos los trabajadores hecho oficialmente por el Ministerio de trabajo.

 pero algo andaba mal en todo ello , y supuesta mente ese documento era para un bono de dinero dado por el estado a dichos trabajadores.

el documento fue mostrado en una exposición hecha por tal empresa , justo quise buscar el nombre de mi familiar y no lo encontraba ?  al igual que a muchos  conocidos míos entonces me puse a pensar y a pensar durante minutos , y se me ocurrió la idea de ver el archivo profundamente,entonces me acorde que esta herramienta Exiftool tenia varios tipos de extensiones compatibles para Analizar, entonces analice el documento
























el archivo había sido modificado el día  12 de noviembre de este año, algo extraño fue que el documento fue enviado a dicha empresa, el 7   de noviembre, y porque una empresa tendría que modificar datos ya hechos y establecidos por el estado ???

Fuente: http://backtrack-omar.blogspot.com/2014/02/extraccion-de-metadatos-con-exiftool.html