<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sec-Track &#187; Análisis Forense Digital</title>
	<atom:link href="http://www.sec-track.com/category/analisis-forense-digital/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sec-track.com</link>
	<description></description>
	<lastBuildDate>Wed, 01 Feb 2012 15:08:22 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Reto de Análisis Forense Digital de la Comunidad DragonJAR &#8211; Live Response: Recolección de Datos Volátiles I/II</title>
		<link>http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-live-response-recoleccion-de-datos-volatiles-iii</link>
		<comments>http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-live-response-recoleccion-de-datos-volatiles-iii#comments</comments>
		<pubDate>Tue, 03 Aug 2010 18:59:45 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis Forense Digital]]></category>
		<category><![CDATA[Digital Forensics]]></category>
		<category><![CDATA[Forensics]]></category>
		<category><![CDATA[FTK Imager]]></category>
		<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Live Response]]></category>

		<guid isPermaLink="false">http://www.sec-track.com/?p=451</guid>
		<description><![CDATA[Continúa desde: Reto de Análisis Forense Digital de la Comunidad DragonJAR – Escenario e implementación Vuelvo y repito que la intención de esta serie de post no es ofrecer el solucionario según los requerimientos exigidos por los desarrolladores del Reto. El objetivo de estos post es simplemente generar un espacio de discusión sobre los aportes [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Continúa desde: <strong><a title="Permanent Link to Reto de Análisis Forense  Digital de la Comunidad DragonJAR – Escenario e implementación" rel="bookmark" href="../reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-escenario-e-implementacion" target="_blank">Reto de  Análisis Forense Digital de la Comunidad DragonJAR – Escenario e  implementación</a></strong></p>
<p style="text-align: justify;">Vuelvo y repito que la intención de esta serie de post no es ofrecer el solucionario según los requerimientos exigidos por los desarrolladores del Reto. El objetivo de estos post es simplemente generar un espacio de discusión sobre los aportes que se realicen en pro de realizar de la mejor manera el análisis forense digital de dicho esceneario propuesto.</p>
<p style="text-align: justify;"><span id="more-451"></span>Por lo tanto vamos entonces a realizar la<strong> recolección de datos volátiles</strong><strong> y la preservación de la evidencia (Procesos más importantes en todo Análisis Forense Digital)<br />
</strong></p>
<p style="text-align: justify;">La idea es que yo proponga un método o técnica y los lectores sugieran otras o aprueben las aquí nombradas</p>
<p style="text-align: justify;">Como primera medida y según el<strong> <a href="http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-escenario-e-implementacion" target="_blank">escenario propuesto</a></strong>, tenemos que meternos en el papel de analistas forenses, y que recién hemos llegado a la escena del crimen&#8230; En esta escena nos encontramos frente a un computador desde el cual se sospecha que se realizan actividades ilícitas relacionadas con ciber acoso y pedofília.</p>
<p style="text-align: justify;">Apagar o no apagar?&#8230; Por mi parte sugiero se realice un volcado de memoria, con el objetivo de recolectar información volátil y alojada en memoria, la cual nos permitirá obtener datos de alta importancia y que son altamente volátiles si no se realiza el proceso de volcado antes de reiniciar o apagar el equipo&#8230; Veamos:</p>
<p style="text-align: justify;">Conectaré un dispositivo de almacenamiento USB con el objetivo de ejecutar la herramienta <a href="http://www.accessdata.com/downloads.html" target="_blank"><strong>FTK Imager </strong></a>y realizar un volcado de memoria.</p>
<p style="text-align: justify;"><strong>Sistema en el momento que llegamos:</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img109.imageshack.us/img109/9674/83603039.jpg" alt="" width="794" height="591" /></p>
<p style="text-align: justify;"><strong>Conexión del dispositivo de almacenamiento por USB</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img109.imageshack.us/img109/8448/27635247.jpg" alt="" width="785" height="527" /></p>
<p style="text-align: justify;"><strong>FTK Imager (Versión Portable)<br />
</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img641.imageshack.us/img641/2452/90697678.jpg" alt="" width="717" height="522" /></p>
<p style="text-align: justify;"><strong>Instrucción para el volcado de memoria</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img189.imageshack.us/img189/4991/76421242.jpg" alt="" width="709" height="530" /></p>
<p style="text-align: justify;"><strong>Información de los datos a exportar</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img684.imageshack.us/img684/6505/74514649.jpg" alt="" width="657" height="441" /></p>
<p style="text-align: justify;"><strong>Proceso de volcado de memoria en ejecución</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img535.imageshack.us/img535/2196/69618277.jpg" alt="" width="620" height="429" /></p>
<p style="text-align: justify;"><strong>Extracción finalizada</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img696.imageshack.us/img696/9036/68836204.jpg" alt="" width="614" height="413" /></p>
<p style="text-align: justify;">
<p style="text-align: justify;">Una vez recolectado el volcado de memoria procedemos a generar las firmas digitales de este archivo (El proceso de generación de firmas se realizó desde otro equipo, una vez se realizaron todas las copias.</p>
<p style="text-align: justify;"><strong><a href="http://www.adrive.com/public/94e489206ecb01fab7daa6b966d836e7ee501853c7ed031d3eda637385d938c0.html" target="_blank">Comprimido con 7zip</a>:</strong></p>
<p style="text-align: justify;"><strong>Nombre:</strong> memdump.7z<br />
<strong>CRC-32: </strong>e75fc430<br />
<strong>MD4: </strong>0e94aaef831bdd5759e02367c9721d6d<br />
<strong>MD5:</strong> f5eba1d486d14fd2251056d6621b651e<br />
<strong>SHA-1:</strong> 292009c29d81787e756fa08e4c4ecef129b69d40</p>
<p style="text-align: justify;"><strong>Descomprimido:</strong></p>
<p style="text-align: justify;"><strong>Nombre:</strong> memdump.txt<br />
<strong>CRC-32:</strong> f4700625<br />
<strong>MD4: </strong>c8b6b8a606c4f838e62962da3a9c6fa7<br />
<strong>MD5:</strong> 0f3c8134fa401585cc7b74373013b9be<br />
<strong>SHA-1: </strong>2d15c79cfdac52bf96e860555ed3b6f452c5acd0</p>
<p style="text-align: justify;"><a href="http://www.adrive.com/public/94e489206ecb01fab7daa6b966d836e7ee501853c7ed031d3eda637385d938c0.html" target="_blank"><strong>He subido una copia del volcado de memoria para quienes por diferentes motivos no puedan realizar el proceso anterior</strong></a>. (+/- 121Mb comprimido | +/-523Mb descomprimido)</p>
<p style="text-align: justify;">Ahora nos corresponde realizar varias copias completas del sistema (<strong>Preservación de la evidencia</strong> &#8211; procedimiento obligatorio en peritajes informáticos)&#8230; Veamos:</p>
<p style="text-align: justify;">En este caso para el disco C:\ &#8211; [NTFS]</p>
<p style="text-align: justify;"><strong>Para este primer caso (Drive Lógico)</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img199.imageshack.us/img199/4620/67190635.jpg" alt="" width="591" height="395" /><strong>Drive fuente</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img693.imageshack.us/img693/4843/10878366.jpg" alt="" width="614" height="401" /></p>
<p style="text-align: justify;"><strong>Exportar imagen de disco</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img205.imageshack.us/img205/8061/93754269.jpg" alt="" width="642" height="441" /></p>
<p style="text-align: justify;"><strong>Tipo de imagen a el cual se desea exportar (en mi caso seleccioné DD)<br />
</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img651.imageshack.us/img651/7417/71960441.jpg" alt="" width="591" height="406" /></p>
<p style="text-align: justify;"><strong>Información referente al caso</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img521.imageshack.us/img521/5996/89853083.jpg" alt="" width="596" height="384" /></p>
<p style="text-align: justify;"><strong>Creando la imagen</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img694.imageshack.us/img694/3902/56023802.jpg" alt="" width="617" height="422" /></p>
<p style="text-align: justify;"><strong>Verificación automática de la integridad de los datos copiados</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img294.imageshack.us/img294/3945/11211535.jpg" alt="" width="630" height="454" /><strong>Si quisiéramos realizar un copiado de disco físico sería de igual manera, solo modificariamos el primer paso (por seguridad yo realicé ambos copiados)</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img251.imageshack.us/img251/8671/17453153.jpg" alt="" width="579" height="418" /></p>
<p style="text-align: justify;"><strong>Firmas digitales de integridad de los datos copiados</strong></p>
<p style="text-align: justify;"><img class="aligncenter" title="Forensics" src="http://img714.imageshack.us/img714/2689/96820648.jpg" alt="" width="672" height="473" /><strong>Nombre:</strong> disco_C_logico.001</p>
<p style="text-align: justify;"><strong>CRC-32: </strong>4c98664d<br />
<strong>MD4:</strong> 9330d4583254e8a4d2a57e6a41c39adf<br />
<strong>MD5: </strong>249f5c1b47ad84862e35665b947a56d1<br />
<strong>SHA-1:</strong> 890b17397a6c28362747bc310c42d4eeb4c38bae</p>
<p style="text-align: justify;">En el próximo post mostraré como podemos recolectar información de interés y adicional sobre el sistema en ejecución.</p>
<p style="text-align: justify;">Recuerden que este post solo tiene  como finalidad generar discusión y aportes relacionados a este tema&#8230; así que bienvenidos los comentarios.</p>
<p style="text-align: justify;">Una vez recolectemos toda la información necesaria, podremos comenzar con el análisis de estos&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-live-response-recoleccion-de-datos-volatiles-iii/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Tool: Maltego, Herramienta de Inteligencia, Análisis Forense y Recolección de Información</title>
		<link>http://www.sec-track.com/tool-maltego-herramienta-de-inteligencia-analisis-forense-y-recoleccion-de-informacion</link>
		<comments>http://www.sec-track.com/tool-maltego-herramienta-de-inteligencia-analisis-forense-y-recoleccion-de-informacion#comments</comments>
		<pubDate>Wed, 10 Feb 2010 11:17:44 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis Forense Digital]]></category>
		<category><![CDATA[Test de Penetración]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Forensics]]></category>
		<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Information Gathering]]></category>
		<category><![CDATA[Maltego]]></category>
		<category><![CDATA[Penetration Test]]></category>

		<guid isPermaLink="false">http://www.sec-track.com/?p=419</guid>
		<description><![CDATA[La herramienta Maltego (desarrollada por Paterva) es una herramienta que permite realizar recolecciones de información en Internet así como la representación de la misma en formatos fáciles de interpretar. Maltego hace uso de varias librerías gráficas que permiten identificar las relaciones entre la información que se está consultando en los diferentes motores de búsqueda que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La herramienta <a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank"><strong>Maltego</strong></a> (desarrollada por <a href="http://www.paterva.com" target="_blank"><strong>Paterva</strong></a>) es una herramienta que permite realizar recolecciones de información en Internet así como la representación de la misma en formatos fáciles de interpretar.</p>
<p style="text-align: justify;"><span id="more-419"></span><a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank"><strong>Maltego</strong></a> hace uso de varias librerías gráficas que permiten identificar las relaciones entre la información que se está consultando en los diferentes motores de búsqueda que implementa, permitiendo de esta manera organizar todo un mapa de relaciones entre resultados.</p>
<p style="text-align: justify;"><a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank"><strong></strong></a><a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank"><strong>Maltego</strong></a> puede ser descargada de manera gratuita (<strong><a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank">Community Edition</a></strong>) para sistemas Windows y Linux, además ofrece una versión comercial, (<a href="http://www.paterva.com/web4/index.php/client/commercial-edition" target="_blank"><strong>Comercial Edition</strong></a>) la cual entre otras bondades, permite realizar búsquedas aun más profundas y exportar y/o salvar los resultados obtenidos.</p>
<p style="text-align: justify;"><a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank">Maltego</a> viene incluía en <a href="http://www.sec-track.com/tag/backtrack" target="_blank"><strong>BackTrack</strong></a> y nos permitirá entonces enumerar la  información referente a redes, dominios, personas, emails y datos  personales. Algunos de estos datos son:</p>
<ul style="text-align: justify;">
<li>Nombres de dominio</li>
<li>Información WHOIS</li>
<li>Nombres DNS</li>
<li>Bloques de red</li>
<li>Direcciones IP</li>
<li>Dirección de correo electrónico asociada con un nombre de persona</li>
<li>Sitios web asociados con un nombre de persona</li>
<li>Números telefónicos asociados con un nombre de persona</li>
<li>Grupos sociales que están asociados con un nombre de persona</li>
<li>Compañías y organizaciones asociadas con un nombre de persona</li>
<li>Hacer una verificación simple de las direcciones de correo  electrónico</li>
<li>Búsqueda de blogs y referencias por frases</li>
<li>Identificar vínculos entrantes para sitios web</li>
<li>Extraer metadatos desde archivos y fuentes de dominios</li>
</ul>
<p style="text-align: justify;">Veamos un ejemplo de consulta a la web del proyecto Sec-Track:</p>
<p style="text-align: justify;"><img class="aligncenter" title="Maltego" src="http://img203.imageshack.us/img203/5858/maltego.jpg" alt="" width="450" height="317" /></p>
<p style="text-align: justify;">En la imagen se puede observar como realicé una consulta por el sitio Web Sec-Track, a partir de allí obtenemos datos como el dominio de la web, la dirección IP, Correos electrónicos publicados, enlaces, etc&#8230;</p>
<p style="text-align: justify;"><strong><a href="http://www.paterva.com/web4/index.php/client/community-edition" target="_blank">Para más información y descarga de la herramienta, visita la página oficial del proyecto Maltego</a>.</strong></p>
<p style="text-align: justify;">Pronto seguiré con varios post relacionados al uso específico de esta genial herramienta.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sec-track.com/tool-maltego-herramienta-de-inteligencia-analisis-forense-y-recoleccion-de-informacion/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Solucionario del Reto 1 de Esteganografía by HackPlayers and Juanma Merino</title>
		<link>http://www.sec-track.com/solucionario-del-reto-1-de-esteganografia-by-hackplayers-and-juanma-merino</link>
		<comments>http://www.sec-track.com/solucionario-del-reto-1-de-esteganografia-by-hackplayers-and-juanma-merino#comments</comments>
		<pubDate>Tue, 02 Feb 2010 04:54:57 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis Forense Digital]]></category>
		<category><![CDATA[Criptoanálisis]]></category>
		<category><![CDATA[Criptografía]]></category>
		<category><![CDATA[Esteganografía.]]></category>
		<category><![CDATA[Estegoanálisis]]></category>

		<guid isPermaLink="false">http://www.sec-track.com/?p=397</guid>
		<description><![CDATA[Estos son los solucionarios publicados por parte de HackPlayers (desarrolladores del primer reto de esteganografía publicado en Sec-Track y de quienes esperamos publiquen muchos más (Y)) y de Juanma Merino (quien desde un comienzo intentó resolverlo hasta conseguirlo, Felicitaciones Juanma ). Solucionario por HackPlayers Nos ponemos manos a la obra y en primer lugar descargamos [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Estos son los solucionarios publicados por parte de <a href="http://hackplayers.blogspot.com/" target="_blank"><strong>HackPlayers</strong></a> (desarrolladores del <a href="http://www.sec-track.com/reto-1-esteganografia-by-hackplayers" target="_blank"><strong>primer reto de esteganografía</strong></a> publicado en <a href="http://www.sec-track.com" target="_blank"><strong>Sec-Track</strong></a> y de quienes esperamos publiquen muchos más (Y)) y de <a href="http://juanma.wordpress.com" target="_blank"><strong>Juanma Merino</strong></a> (quien desde un comienzo intentó resolverlo hasta conseguirlo, Felicitaciones Juanma <img src='http://www.sec-track.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
<p style="text-align: justify;"><span id="more-397"></span><strong>Solucionario por <a href="http://hackplayers.blogspot.com/2010/01/solucion-al-reto-del-muneco-de-nieve.html" target="_blank">HackPlayers</a></strong></p>
<p style="text-align: justify;">Nos ponemos manos a  la obra y en primer lugar descargamos las imágenes, primero la original  (muñecodenieve1.jpg) y posteriormente la modificada (muñecodenieve2.jpg).</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GCAypNtcI/AAAAAAAAASg/laBDcigwS0s/s1600-h/sol_reto1_1.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431765575691777474" class="aligncenter" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GCAypNtcI/AAAAAAAAASg/laBDcigwS0s/s400/sol_reto1_1.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Lo primero que observamos a  simple vista es que la imagen con el texto oculto tiene un tamaño mayor,  concretamente 0,9KB.</p>
<p style="text-align: justify;">Esto puede evidenciar que el método seguido para  ocultar la información ha sido de inyección en lugar de técnicas como la  del bit menos significativo (LSB) que no incrementarían el tamaño del original.</p>
<p style="text-align: justify;"><strong>Estegoanálisis manual</strong></p>
<p style="text-align: justify;">A  continuación y dado que tenemos el fichero original (sin modificaciones)  podemos realizar en primera instancia un estegoanálisis manual que,  como su nombre indica, consiste en buscar de forma manual diferencias  entre el fichero original y el ‘esteganografíado’, identificando cambios  en la estructura para localizar datos ocultos.</p>
<p style="text-align: justify;">Pero antes de  compararlos, aprovechando que tenemos los ficheros abiertos con nuestro  editor hexadecimal favorito y, como además somos bastante desconfiados,  comprobaremos si realmente se trata de una imagen con formato jpg.</p>
<p style="text-align: justify;"><a href="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GCVigx02I/AAAAAAAAASo/jkJi5pR_U1U/s1600-h/sol_reto1_2.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431765932138681186" src="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GCVigx02I/AAAAAAAAASo/jkJi5pR_U1U/s400/sol_reto1_2.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Observamos el valor FF D8,  que indica el comienzo de un fichero de imagen jpg. Normalmente estos  dos bytes bastan para certificar que se trata realmente de un jpg, por  lo que parece que no nos han engañado. Los siguientes bytes indican el  fabricante de la aplicación y corresponden al formato típico de un jpg:</p>
<p style="text-align: justify;"><a href="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GCdvZV9xI/AAAAAAAAASw/yWKlz6uJGRg/s1600-h/sol_reto1_3.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431766073036109586" src="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GCdvZV9xI/AAAAAAAAASw/yWKlz6uJGRg/s400/sol_reto1_3.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Y además al final del  fichero observamos los bytes FF D9, que precisamente nos indican el  final de la imágen &#8220;end of JPG file&#8221;.</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GCkO00Q5I/AAAAAAAAAS4/2udJnprqec8/s1600-h/sol_reto1_4.gif" onblur="try  {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431766184552055698" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GCkO00Q5I/AAAAAAAAAS4/2udJnprqec8/s400/sol_reto1_4.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Continuamos con el  análisis de ambos ficheros y, comparándolos, observamos que al final de  la segunda imagen modificada se evidencia claramente la presencia de  datos ocultos. Además aparecen múltiples bytes 20 (espacio) que podrían  indicar un buffer vacío.</p>
<p style="text-align: justify;"><a href="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GCvZfsVgI/AAAAAAAAATA/flSi9OsMs84/s1600-h/sol_reto1_5.gif" onblur="try  {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431766376394806786" src="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GCvZfsVgI/AAAAAAAAATA/flSi9OsMs84/s400/sol_reto1_5.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Ya sabemos que se trata de  una imagen jpg y que la herramienta utilizada para ocultar el texto en  la imagen ha inyectado al final del fichero (algoritmo EOF) un buffer en  el que se encuentra la información oculta que queremos desvelar.</p>
<p style="text-align: justify;"><strong>Estegoanálisis  automático</strong></p>
<p style="text-align: justify;">El siguiente paso es intentar descubrir cual ha  sido la herramienta esteganográfica utilizada buscando alguna huella  (footprint).</p>
<p style="text-align: justify;">Para automatizar el proceso existen algunas  herramientas de esteganoanálisis que automatizaran la búsqueda. Entre  nuestras favoritas está <a href="http://stegsecret.sourceforge.net/" target="_blank">Stegsecret</a> de <a href="http://www.criptored.upm.es/miembros/miembro_051.htm" target="_blank">Alfonso  Muñoz (UPM)</a>, por cierto un excelente ponente que vimos en el <a href="http://video.google.com/videoplay?docid=282864570521740788&amp;ei=kzdbSqjBB6HiqgPAlOjFBg&amp;q=Alfonso+IV&amp;emb=1#" target="_blank">Asegúr@IT  IV de Getafe (2008)</a>.</p>
<p style="text-align: justify;">Stegsecret es un proyecto de código  abierto hecho en Java que detecta EOF, LSB, DCTs y otras técnicas, e  incluye una base de datos de fingerprints para más de 40 herramientas de  esteganografía.</p>
<p style="text-align: justify;">Al analizar la imagen modificada, Stegsecret  detecta que la imagen contiene 73 bytes de información oculta al final  del fichero (EOF) y ¡también descubre la herramienta utilizada!</p>
<p style="text-align: justify;"><a href="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GC5rMFDtI/AAAAAAAAATI/dgzwWNkSjiw/s1600-h/sol_reto1_6.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431766552943070930" src="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GC5rMFDtI/AAAAAAAAATI/dgzwWNkSjiw/s400/sol_reto1_6.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Se trata de Camouflage  1.2.1 y lo ha descubierto a través del siguiente el patrón:</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GDDiM-qiI/AAAAAAAAATQ/3sBFgPiwY5o/s1600-h/sol_reto1_7.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431766722329618978" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GDDiM-qiI/AAAAAAAAATQ/3sBFgPiwY5o/s400/sol_reto1_7.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Una vez que conocemos la  herramienta utilizada, procedemos a instalarla para hacer más pruebas e  intentar obtener el texto oculto.</p>
<p style="text-align: justify;">Posicionamos el cursor sobre el  fichero modificado ‘muñecodenieve2.jpg’, pulsamos el botón derecho de  nuestro ratón y seleccionamos ‘Uncamouflage’.</p>
<p style="text-align: justify;"><a href="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GDPULckKI/AAAAAAAAATY/hY0yJERNEu8/s1600-h/sol_reto1_8.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431766924723523746" src="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GDPULckKI/AAAAAAAAATY/hY0yJERNEu8/s400/sol_reto1_8.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Como podemos ver en la  imagen anterior, Camouflage nos solicita contraseña para acceder al  contenido oculto: no podía ser tan fácil.</p>
<p style="text-align: justify;"><strong>Análisis de la herramienta Camouflage</strong></p>
<p style="text-align: justify;">El  siguiente paso será estudiar el funcionamiento de Camouflage para  intentar romper esa contraseña. Para ello, creamos un fichero  ‘pruebas.txt’ con el texto ‘Esto es una prueba’ y procedemos a ocultarlo  en el fichero original ‘muñecodenieve1.jpg’.</p>
<p style="text-align: justify;">Posicionamos el  cursor sobre el fichero de texto creado ‘prueba.txt’, pulsamos el botón  derecho de nuestro ratón y seleccionamos ‘Camouflage’.</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GDfT73WLI/AAAAAAAAATg/WwO_3iWcLcM/s1600-h/sol_reto1_9.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431767199536076978" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GDfT73WLI/AAAAAAAAATg/WwO_3iWcLcM/s400/sol_reto1_9.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Seleccionamos el fichero  imagen que contendrá el fichero de texto oculto (portador),</p>
<p style="text-align: justify;"><a href="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GDpjVTT2I/AAAAAAAAATo/CpGTjZgpk94/s1600-h/sol_reto1_10.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431767375467990882" src="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GDpjVTT2I/AAAAAAAAATo/CpGTjZgpk94/s400/sol_reto1_10.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">guardamos el fichero  resultante como ‘muñecodenieve_prueba.jpg’,</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GDyOHgiLI/AAAAAAAAATw/cxSmvLp3yIo/s1600-h/sol_reto1_11.gif" onblur="try  {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431767524391815346" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GDyOHgiLI/AAAAAAAAATw/cxSmvLp3yIo/s400/sol_reto1_11.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Y asignamos la password  ‘1234’</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GD7Fx0NdI/AAAAAAAAAT4/nG2Jdv2Njkw/s1600-h/sol_reto1_12.gif" onblur="try  {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431767676772169170" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GD7Fx0NdI/AAAAAAAAAT4/nG2Jdv2Njkw/s400/sol_reto1_12.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">A continuación repetimos  la misma operación pero ocultamos el fichero de texto sin asignar  contraseña.</p>
<p style="text-align: justify;">El resultado es que tenemos dos ficheros  ‘muñecodenieve_prueba.jpg’ y ‘muñecodenieve_prueba_sinpassword.jpg’ que  podemos comparar.</p>
<p style="text-align: justify;"><a href="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GEKzaKU_I/AAAAAAAAAUA/ZCSfUGvlZa8/s1600-h/sol_reto1_13.gif" onblur="try  {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431767946719024114" src="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GEKzaKU_I/AAAAAAAAAUA/ZCSfUGvlZa8/s400/sol_reto1_13.gif" border="0" alt="" /></a><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GEV0Fl0cI/AAAAAAAAAUI/ZBQxHG3dGL0/s1600-h/sol_reto1_14.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431768135879741890" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GEV0Fl0cI/AAAAAAAAAUI/ZBQxHG3dGL0/s400/sol_reto1_14.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Y con esta comparación  descubrimos algo que llama poderosamente la atención: cuando la  contraseña cambia (‘1234’ o vacía ‘    ‘) la mayoría de los datos no son  modificados, por lo que nos percatamos inmediatamente de uno de los  grandes fallos de diseño de Camouflage: ¡el cifrado no depende  directamente de la contraseña!</p>
<p style="text-align: justify;"><strong>Obteniendo  la posición y sobrescribiendo la contraseña</strong></p>
<p style="text-align: justify;">Centrándonos  en la búsqueda de la clave y sabiendo que nuestra contraseña de pruebas  es ‘1234’ es fácilmente deducible que su posición es seguramente esos 4  bytes aislados que cambian:</p>
<p style="text-align: justify;">‘muñecodenieve_prueba.jpg’ : 33 A7 49  16<br />
‘muñecodenieve_prueba_sinpassword.jpg’ : 20 20 20 20 (contraseña  en blanco)</p>
<p style="text-align: justify;">Si sobrescribimos esos bytes por espacios, podremos  obtener el fichero secreto sin problemas:</p>
<p style="text-align: justify;"><a href="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GEwaMCznI/AAAAAAAAAUQ/K4mOQJ_pya8/s1600-h/sol_reto1_15.gif" onblur="try  {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431768592783953522" src="http://3.bp.blogspot.com/_BUD45TwOpHY/S2GEwaMCznI/AAAAAAAAAUQ/K4mOQJ_pya8/s400/sol_reto1_15.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;">Si repetimos estas  operaciones para identificar la posición y sobre escribir la contraseña  del fichero “muñecodenieve2.jpg” habremos resuelto el reto.</p>
<p style="text-align: justify;"><a href="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GE5rw-tBI/AAAAAAAAAUY/dSKBbGTFSNY/s1600-h/sol_reto1_16.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431768752121099282" src="http://4.bp.blogspot.com/_BUD45TwOpHY/S2GE5rw-tBI/AAAAAAAAAUY/dSKBbGTFSNY/s400/sol_reto1_16.gif" border="0" alt="" /></a><a href="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GFC5hOKdI/AAAAAAAAAUg/zejz42yMK_4/s1600-h/sol_reto1_17.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431768910431922642" src="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GFC5hOKdI/AAAAAAAAAUg/zejz42yMK_4/s400/sol_reto1_17.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;"><strong>Obteniendo la contraseña</strong></p>
<p style="text-align: justify;">Ahora queremos ir más  allá: queremos además saber la contraseña que se ha utilizado para  generar el fichero ‘muñecodenieve2.jpg’.</p>
<p style="text-align: justify;">Al pasar la supuesta  clave 6A E5 03 13 de hexadecimal a ASCII obtenemos ‘jå  ’ y,  evidentemente, no parece ser la contraseña real.</p>
<p style="text-align: justify;">Esto nos hace  suponer que Camouflage debe realizar una operación intermedia para  codificar nuestra contraseña.</p>
<p style="text-align: justify;">A través del análisis de varias  imágenes cifradas con la misma clave es posible deducir que Camouflage  utiliza cifrado XOR,  un cifrado muy vulnerable que nos permitirá  obtener la clave.</p>
<p style="text-align: justify;">Brujuleando por Internet encontramos  herramientas que automatizan este proceso de descifrado, como  Camouflage_Password_Finder de Guillermito, cuyo <a href="http://www.guillermito2.net/stegano/camouflage/index.html" target="_blank">artículo</a> (¡del 2002!) nos ha servido para la creación de este reto.</p>
<p style="text-align: justify;">Simplemente  lo ejecutamos, seleccionamos el fichero ‘muñecodenieve2.jpg’ y  terminanos de destripar completamente el reto:</p>
<p style="text-align: justify;"><a href="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GFMzZ6K9I/AAAAAAAAAUo/OK5hvchtlgM/s1600-h/sol_reto1_18.gif" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5431769080589331410" src="http://1.bp.blogspot.com/_BUD45TwOpHY/S2GFMzZ6K9I/AAAAAAAAAUo/OK5hvchtlgM/s400/sol_reto1_18.gif" border="0" alt="" /></a></p>
<p style="text-align: justify;"><strong>El camino fácil</strong></p>
<p style="text-align: justify;">Muchas veces le decía a un amigo  que para cruzar un río y llegar a la otra orilla lo antes posible no  hacía falta bucear por todo su caudal.</p>
<p style="text-align: justify;">Lejos de ser un proclama  ‘lammer’, lo que quiero decir es que quizás algunos de vosotros hayáis  resuelto el reto sin necesidad de realizar ningún análisis manual y sin  conocer exactamente el funcionamiento de Camouflage.</p>
<p style="text-align: justify;"><strong>Digamos que  la forma rápida hubiese sido:</strong></p>
<p style="text-align: justify;"><strong>- </strong> Analizar la imagen con una  herramienta de estegoanálisis (por ej. StegSecret) y descubrir que ha  sido tratada con Camouflage 1.2.1.</p>
<p style="text-align: justify;"><strong>- </strong>Buscar un poco por  Internet y utilizar alguna de las herramientas capaces de crackear  Camouflage: Camouflage_Password_Finder, CamouflageCrack, CamouflageCrack  o Camodetect</p>
<p style="text-align: justify;"><strong>Solucionario por <a href="http://juanma.wordpress.com/2010/02/01/solucion-al-reto-de-esteganografia-de-hackplayers/" target="_blank">Juanma Merino</a></strong></p>
<p style="text-align: justify;">En el reto proporcionan dos imágenes, la portadora limipia, que es  una imagen en formato jpg (mu_ecodenieve.jpg y la portadora con otro  archivo “secreto” dentro (mu_ecodenieve2.jpg).</p>
<p style="text-align: justify;">Comparándolas con un editor hexadecimal se puede ver la información  de más que presenta la imagen 2.</p>
<p style="text-align: justify;">Con la herramienta <a href="http://www.criptored.upm.es/software/sw_m051a.htm" target="_blank">StegSecret</a>,  que encontré en Cryptored pude ver que se había utilizado Camouflage  1.2.1 para insertar el archivo “secreto” en la portadora.</p>
<p style="text-align: justify;"><a href="http://juanma.files.wordpress.com/2010/01/stegsecret.jpeg"><img title="stegsecret" src="http://juanma.files.wordpress.com/2010/01/stegsecret.jpeg?w=500&amp;h=65" alt="" width="500" height="65" /></a></p>
<p style="text-align: justify;">Instalé Camouflage 1.2.1 pero al intentar extraer el mensaje secreto  vi que se solicitaba contraseña.</p>
<p style="text-align: justify;"><a href="http://juanma.files.wordpress.com/2010/01/camoupass1.jpeg"><img title="camoupass" src="http://juanma.files.wordpress.com/2010/01/camoupass1.jpeg?w=394&amp;h=180" alt="" width="394" height="180" /></a></p>
<p style="text-align: justify;">Buscando un poco encontré en Packetstorm detalles sobre <a href="http://www.packetstormsecurity.org/0701-exploits/camouflage-crack.txt" target="_blank">como  averiguar o saltarse la contraseña en archivos camouflage 1.2.1</a></p>
<p style="text-align: justify;">Con un <a href="http://www.mitec.cz/hex.html" target="_blank">editor hexadecimal</a> localicé la contraseña y la sobre-escribí para que fuera nula.  Posteriormente guardé el archivo modificado como imagen3.</p>
<p style="text-align: justify;">Abrí imagen3 con camouflage y esta vez no era necesario escribir  contraseña. Siguiente, siguiente y aparece el archivo de nombre  secreto.txt que contenía la siguiente frase: Para que los milagros  ocurran es imprescindible que alguien crea en ellos</p>
<p style="text-align: justify;"><a href="http://juanma.files.wordpress.com/2010/01/camouok.jpeg"><img class="aligncenter" title="camouok" src="http://juanma.files.wordpress.com/2010/01/camouok.jpeg?w=394&amp;h=180" alt="" width="394" height="180" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sec-track.com/solucionario-del-reto-1-de-esteganografia-by-hackplayers-and-juanma-merino/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Reto de Análisis Forense Digital de la Comunidad DragonJAR &#8211; Escenario e implementación</title>
		<link>http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-escenario-e-implementacion</link>
		<comments>http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-escenario-e-implementacion#comments</comments>
		<pubDate>Tue, 29 Dec 2009 03:37:29 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis Forense Digital]]></category>
		<category><![CDATA[Análisis Forense]]></category>

		<guid isPermaLink="false">http://www.sec-track.com/?p=318</guid>
		<description><![CDATA[Recientemente ha sido publicado el Primer Reto de Análisis Forense Digital de la Comunidad DragonJAR. Por ello realizaremos algunos post a modo de solucionario y entrenamiento sobre las técnicas involucradas en el Análisis Forense Digital. Las publicaciones no pretenden ser o generar los reportes pedidos como solucionarios en el reto. Pues la idea es que [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Recientemente ha sido publicado el <a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" target="_blank"><strong>Primer Reto de Análisis Forense Digital de la Comunidad DragonJAR</strong></a>. Por ello realizaremos algunos post a modo de solucionario y entrenamiento sobre las técnicas involucradas en el Análisis Forense Digital.</p>
<p style="text-align: justify;"><span id="more-318"></span>Las publicaciones no pretenden ser o generar los reportes pedidos como solucionarios en el reto. Pues la idea es que los interesados realicen por sí mismos dicho Análisis. Estos serán simplemente un paso a paso a modo muy general siguiendo una metodología clara en un Análisis Forense, en los cuales veremos algunas técnicas y herramientas recomendadas.</p>
<p style="text-align: justify;">Comencemos con la descripción del escenario y la implementación de los entornos de análisis.</p>
<p style="text-align: justify;"><strong>Escenario</strong></p>
<p style="text-align: justify;">Gracias a una denuncia por CiberBullying a la Unidad de Delitos Informáticos Lunix, se pretende llevar a cabo un Análisis Forense a un sistema propiedad de un sospechoso que tiene contacto con la víctima. Este análisis se realizará bajo la sospecha que desde éste equipo se están realizando actos delictivos y judicializables.</p>
<p style="text-align: justify;">Se sospecha que éste distribuye contenido pedófilo por medio de internet.</p>
<p><strong>Objetivo y Reglas</strong></p>
<p style="text-align: justify;">El objetivo es realizar un análisis forense al sistema de la persona sospechosa. Para ello se entrega un snapshot del sistema objetivo. Esta instantánea podrá ser restaurada para llevar a cabo el respectivo análisis por medio de los aplicativos software VMWare Player o VMWare Server (ambas aplicaciones gratuitas y multiplataforma).</p>
<p style="text-align: justify;">La finalidad del análisis será determinar entre otros los siguientes puntos:</p>
<p><strong>1. </strong>Antecedentes del Sistema/Escenario<br />
<strong>2.</strong> Recolección de datos<br />
<strong>3. </strong>Descripción de la evidencia<br />
<strong>4.</strong> Entorno del análisis/Descripción de las herramientas<br />
<strong>5. </strong>Análisis de la evidencia/Información del sistema analizado /Aplicaciones /Servicios<br />
<strong>6.</strong> Metodología<br />
<strong>7. </strong>Descripción de los hallazgos<br />
<strong>8.</strong> Huellas del comportamiento y de las actividades del sospechoso<br />
<strong>9. </strong>Cronología de las actividades del sospechoso<br />
<strong>10.</strong> Posibles víctimas del sospechoso<br />
<strong>11.</strong> Rastros del sospechoso<br />
<strong>12.</strong> Conclusiones<br />
<strong>13. </strong>Recomendaciones a los padres<br />
<strong>14. </strong>Referencias</p>
<p><a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" target="_blank"><strong>Más información / Página Oficial del Reto</strong></a></p>
<p style="text-align: justify;">Como primera medida es necesario realizar la descarga de la instantánea de VMWare y comprobar la integridad de la misma.</p>
<p style="text-align: justify;">Si realizamos las descargas por partes sería de la siguiente manera con la herramienta <a href="http://support.microsoft.com/kb/841290" target="_blank">File Checksum Integrity Verifier</a> de Microsoft:</p>
<p style="text-align: justify;"><em><strong>C:\Reto_DragonJAR&gt;fciv.exe Reto.part1.rar</strong></em><br />
//<br />
// File Checksum Integrity Verifier version 2.05.<br />
//<br />
d542187ff2c9d651baf40ff488c367fe reto.part1.rar</p>
<p><em><strong>C:\Reto_DragonJAR&gt;fciv.exe Reto.part2.rar</strong></em><br />
//<br />
// File Checksum Integrity Verifier version 2.05.<br />
//<br />
c33fa1af1eba82eb07182106e1a1b060 reto.part2.rar</p>
<p><em><strong>C:\Reto_DragonJAR&gt;fciv.exe Reto.part3.rar</strong></em><br />
//<br />
// File Checksum Integrity Verifier version 2.05.<br />
//<br />
08ff1b6a0e8cbd1df1724b40b20228e2 reto.part3.rar</p>
<p><em><strong>C:\Reto_DragonJAR&gt;fciv.exe Reto.part4.rar</strong></em><br />
//<br />
// File Checksum Integrity Verifier version 2.05.<br />
//<br />
6f0d583a6560d49004b9fd52065cdbc2 reto.part4.rar</p>
<p><em><strong>C:\Reto_DragonJAR&gt;fciv.exe Reto.part5.rar</strong></em><br />
//<br />
// File Checksum Integrity Verifier version 2.05.<br />
//<br />
4fd27f4415be756b0c47bd04c54d586c reto.part5.rar</p>
<p style="text-align: justify;">Si realizamos la descarga de la instantánea completa sería:</p>
<p style="text-align: justify;"><em><strong>C:\Reto_DragonJAR\Reto\Reto&gt;fciv.exe Reto_Forense.rar</strong></em><br />
//<br />
// File Checksum Integrity Verifier version 2.05.<br />
//<br />
fb5a51c9273b9fe7f0139b8f663c9a1e reto_forense.rar</p>
<p style="text-align: justify;">Luego de descomprimir la instantánea procedemos a restaurarla con el software VMWare WorkStation.</p>
<p style="text-align: justify;">Para ello basta con abrir el archivo Reto Forense.vmx</p>
<p style="text-align: justify;"><img class="aligncenter" title="Reto" src="http://img685.imageshack.us/img685/2787/1customp.jpg" alt="" width="500" height="469" />Luego, desde el menú VM / Snapshot restauramos la instantánea INICIO.</p>
<p style="text-align: justify;">Se recomienda realizarlo de esta manera pues así simularemos completamente el momento en el que llegamos a la escena del hecho y nos obliga a aprender a recolectar todos los datos posibles del sistema.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Reto" src="http://img31.imageshack.us/img31/2571/2customd.jpg" alt="" width="500" height="352" /></p>
<p style="text-align: justify;">Recibiremos un mensaje de advertencia sobre la restauración del Snapshot y la pérdida de datos del estado actual&#8230; Nos interesa restauralo para ubicarnos en el momento en que fuimos requeridos como analistas forenses.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Reto" src="http://img10.imageshack.us/img10/2056/3customs.jpg" alt="" width="500" height="282" /></p>
<p style="text-align: justify;">Posiblemente recibamos un mensaje de advertencia sobre el tipo de procesador que utilizamos frente al utilizado por el desarrollador del reto&#8230; Le decimos a VMWare que intente restaurarla de todos modos.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Reto" src="http://img39.imageshack.us/img39/118/4customy.jpg" alt="" width="500" height="278" /></p>
<p style="text-align: justify;">Con estos simples pasos tendremos implementado completamente nuestro entorno objetivo de Análisis.Y veremos el mensaje de bienvenida y descripción de objetivos y reglas del reto.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Reto" src="http://img199.imageshack.us/img199/9137/5customs.jpg" alt="" width="500" height="375" /></p>
<p style="text-align: justify;">En el próximo post procederemos con las técnicas de recolección de datos&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-escenario-e-implementacion/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Served from: www.sec-track.com @ 2012-02-09 21:10:56 -->
