<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Informática Forense</title> <atom:link href="http://www.dragonjar.org/category/informatica-forense/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>DEFT (Digital Evidence &amp; Forensic Toolkit)</title><link>http://www.dragonjar.org/deft-digital-evidence-forensic-toolkit.xhtml</link> <comments>http://www.dragonjar.org/deft-digital-evidence-forensic-toolkit.xhtml#comments</comments> <pubDate>Tue, 24 Jan 2012 02:22:52 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[GNU/Linux]]></category> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[DEFT]]></category> <category><![CDATA[Distribucion]]></category> <category><![CDATA[Forense]]></category> <category><![CDATA[Informática]]></category> <category><![CDATA[Live-CD]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=6523</guid> <description><![CDATA[DEFT (Digital Evidence &#38; Forensic Toolkit) es una distribución Live CD (booteable desde el CD) basada en Ubuntu con kernel 3.0.0-12, muy fácil de usar, con un grandísimo listado de herramientas forenses y con una excelente detección del hardware. DEFT es una de las distribuciones de análisis forense que más han avanzado en estos últimos [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-1.jpg" width="240" title="DEFT (Digital Evidence & Forensic Toolkit)" alt="DEFT 1 DEFT (Digital Evidence & Forensic Toolkit)" /></p><p><strong><a
href="http://www.dragonjar.org/tag/deft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con DEFT">DEFT</a></strong> (Digital Evidence &amp; Forensic Toolkit) es una distribución Live CD (booteable desde el CD) basada en Ubuntu con kernel 3.0.0-12, muy fácil de usar, con un grandísimo listado de <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> forenses y con una excelente detección del hardware.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-1.jpg"><img
class="alignnone size-full wp-image-6524" title="DEFT Análisis Forense Distribución" src="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-1.jpg" alt="DEFT 1 DEFT (Digital Evidence & Forensic Toolkit)" width="580" height="435" /></a></p><p><em>DEFT</em> es una de las distribuciones de <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">análisis forense</a> que más han avanzado en estos últimos años<em> (puedes verlo tú mismo desde <a
href="http://www.dragonjar.org/version-3-de-deft-digital-evidence-forensic-toolkit.xhtml">la entrada que creamos cuando solo estaba en su versión 3</a>), </em>no solo han añadido una gran cantidad de herramientas forenses a su lista, sino que se han sabido adaptarse a su entorno y emular las características de otras distribuciones similares CAINE de donde se han inspirados para sacar el DEFT Extra.<span
id="more-6523"></span></p><p>DEFT (Digital Evidence &amp; Forensic Toolkit) está dividida en dos, su entorno y herramientas booteables que recogen lo mejor del software libre para el análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> y DEFT Extra un conjunto de herramientas gratuitas para análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> en entornos Windows.</p><p>En DEFT podemos encontrar las siguientes herramientas para realizar Análisis Forense:</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-3.jpg"><img
title="DEFT" src="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-3.jpg" alt="DEFT 3 DEFT (Digital Evidence & Forensic Toolkit)" width="580" height="434" /></a></p><div><ul><li>sleuthkit, collection of UNIX-based command line <a
href="http://www.sleuthkit.org/sleuthkit/tools.php" rel="nofollow" target="_blank">tools</a> that allow you to investigate a computer</li><li>autopsy, graphical interface to the command line digital investigation tools in <a
href="http://www.sleuthkit.org/sleuthkit/index.php" rel="nofollow" target="_blank">The Sleuth Kit</a></li><li>DFF</li><li>dhash, multi hash tool</li><li>aff lib, <a
href="http://www.afflib.org/" rel="nofollow" target="_blank">advanced forensic format</a></li><li>disk utility, a partition manager tool</li><li>guymager, a fast and most user friendly forensic imager</li><li>dd rescue, copy data from one file or block device to another</li><li>dcfldd, copy data from one file or block device to another with more functions</li><li>dc3dd, patched version of GNU dd to include a number of features useful for computer forensics</li><li>Xmount, convert on-the-fly between multiple input and output hard disk image types</li><li>foremost, <a
href="http://sourceforge.net/projects/foremost/" rel="nofollow" target="_blank">c</a><a
href="http://sourceforge.net/projects/foremost/" rel="nofollow" target="_blank">onsole program</a> to recover files based on their headers, footers, and internal data structures</li><li>photorec, easy carving tool</li><li>mount manager, advanced and user friendly mount manager</li><li>scalpel, carving tool</li><li>wipe</li><li>hex dump, combined hex and ascii dump of any file</li><li>outguess , a stegano tool</li><li>ophcrack, Windows <a
href="http://ophcrack.sourceforge.net/" rel="nofollow" target="_blank">password recovery</a></li><li>Xplico DEFT edition, advanced <a
href="http://www.xplico.org/" rel="nofollow" target="_blank">network analyzer</a></li><li>Wireshark, network <a
href="http://www.wireshark.org/" rel="nofollow" target="_blank">sniffer</a></li><li>ettercap, network <a
href="http://ettercap.sourceforge.net/" rel="nofollow" target="_blank">sniffer</a></li><li>nmap, the <a
href="http://insecure.org/nmap/" rel="nofollow" target="_blank">best</a> network scanner</li><li>dmraid, discover software RAID devices</li><li>testdisk, tool to recover damaged partitions</li><li>ghex, light gtk hex editor</li><li>vinetto, tool to <a
href="http://vinetto.sourceforge.net/test_JF_Beckers/vinetto.html" rel="nofollow" target="_blank">examine Thumbs.db</a> files</li><li>trID DEFT edition, tool to <a
href="http://mark0.net/soft-trid-e.html" rel="nofollow" target="_blank">identify file types</a> from their binary signatures</li><li>readpst , a tools to read ms-Outlook pst files</li><li>chkrootkit, Checks for signs of rootkits on the local system</li><li>rkhunter, rootkit, backdoor, sniffer and exploit scanner</li><li>john the ripper password cracker</li><li>catfish, file search</li><li>galletta</li><li>pasco</li><li>md5sum, sha1sum, sha224sum, sha256sum, sha512sum</li><li>md5deep, sha1deep, sha256deep</li><li>skype log view, skype chat conversation viewer</li><li>Xnview, viewer graphics, picture and photo files</li><li>IE, Mozilla, Opera and Chrome cache viewer</li><li>IE, Mozilla, Opera and Chrome history viewer</li><li>Index.dat file analyzer</li><li>pdfcrack, cracking tool</li><li>fcrackzip, cracking tool</li><li>clam, antivirus</li><li>mc, UNIX file manager</li></ul></div><div>Y en el DEFT extra contamos con el siguiente listado de herramientas para análisis de entornos Windows:</div><div><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-2.jpg"><img
class="alignnone size-full wp-image-6526" title="DEFT" src="http://www.dragonjar.org/wp-content/uploads/2011/06/DEFT-2.jpg" alt="DEFT 2 DEFT (Digital Evidence & Forensic Toolkit)" width="580" height="677" /></a></p><div><ul><li>WinAudit</li><li>MiTeC Windows Registry Recovery</li><li>Zeroview</li><li>FTK Imager</li><li>Nigilant32</li><li>Windows Forensic Toolchest</li><li>MoonSols Win32dd</li><li>MoonSols Win64dd</li><li>Windows File Analyzer</li><li>UltraSearch</li><li>Pre-Search</li><li>XnView</li><li>X-AgentRansackk 2010 (build 762)</li><li>Index.dat Analyzer</li><li>AccessEnum</li><li>Autoruns</li><li>DiskView</li><li>Filemon</li><li>Process eXPlorer</li><li>RAM Map</li><li>Regmon</li><li>Rootkit Revealer</li><li>VMMap</li><li>WinObj</li><li>AlternateStreamView</li><li>ChromeCacheView</li><li>CurrPorts x86 e x64</li><li>CurrProcess</li><li>FoldersReport</li><li>IE Cache View</li><li>IE Cookie View</li><li>IE History View</li><li>Inside Clipboard</li><li>Live Contacts View</li><li>Mozilla Cache View</li><li>Mozilla History View</li><li>MUI Cache View</li><li>MyEventView</li><li>MyLastSearch</li><li>Mozilla Cookie View</li><li>Opened File View</li><li>Opera Cache View</li><li>Outlook Attack View x86 e x64</li><li>Process Activity View x86 e x64</li><li>Recent File View</li><li>Regscanner x86, x64 e win98</li><li>ServiWin</li><li>SkypeLogView</li><li>SmartSniff x86 e x64</li><li>StartupRun</li><li>USBdeview x86 e x64</li><li>User Assist View</li><li>User Profile View</li><li>Video Cache View</li><li>WhatInStartup</li><li>WinPerfectView</li><li>Password Tool</li><li>ChromePass</li><li>Dialupass</li><li>IE PassView</li><li>LSA Secrets Dump x86 e x64</li><li>LSA Secrets View x86 e x64</li><li>Mail PassView</li><li>MessenPas</li><li>Network PassRecovery x86 e x64</li><li>Opera PassView</li><li>PasswordFOX</li><li>PC AnyPass</li><li>Protected Pass View</li><li>PST Password</li><li>Remote Desktop PassView</li><li>VNC PassView</li><li>Win9x Passview</li><li>WirelessKeyView x86 e x64</li><li>AViScreen Portable</li><li>Hoverdesk</li><li>File Restore Plus</li><li>WinVNC</li><li>TreeSizeFree</li><li>PCTime</li><li>LTFViewer</li><li>Sophos Anti-Rootkit</li><li>Terminal with tools command line</li><li>Spartakus</li><li>Testdisk</li><li>Photorec</li></ul></div></div><p>Al ser un proyecto pensado inicialmente para enseñar análisis forense en la Universidad di Bologna, DEFT esta muy bien documentado, el único problema de esta documentación es que está totalmente en italiano, pero con muchas gráficas y fácilmente entendible (<a
href="http://www.deftlinux.net/doc/[it]deft_manuale_full.pdf" rel="nofollow" target="_blank">IT – manuale completo</a> &#8211; <a
href="http://www.deftlinux.net/doc/[it]deft_manuale_no_appen.pdf" rel="nofollow" target="_blank">IT – manuale senza le appendici</a>)</p><p>Como novedad en <span
style="text-decoration: underline;">DEFT</span> 7RC1 version previa a la 7.0 Final, han añadido una excelente herramienta que nos permite sacar una completa línea de tiempo, parseando los logs del sistema y ordenándolos para una fácil comprensión, esta herramienta se llama log2timeline y promete ahorrarnos mucho tiempo en la creación de nuestra línea de tiempo.</p><h2 style="text-align: center;"><a
href="http://www.deftlinux.net/download/" rel="nofollow" target="_blank">Descargar la última versión de DEFT</a></h2><p><strong>Mas Información:</strong><br
/> <a
href="http://www.deftlinux.net" rel="nofollow" target="_blank">Pagina oficial de DEFT (Digital Evidence &amp; Forensic Toolkit)</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/version-3-de-deft-digital-evidence-forensic-toolkit.xhtml" title="Versión 3 de DEFT (Digital Evidence &#038; Forensic Toolkit)">Versión 3 de DEFT (Digital Evidence &#038; Forensic Toolkit)</a></li><li><a
href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a
href="http://www.dragonjar.org/computacion-forense-analisis-de-cadaveres-virtuales.xhtml" title="Computación forense, análisis de “cadáveres” virtuales ">Computación forense, análisis de “cadáveres” virtuales </a></li><li><a
href="http://www.dragonjar.org/informatica-forense-como-medio-de-pruebas.xhtml" title="Informática Forense como medio de pruebas ">Informática Forense como medio de pruebas </a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-seguridad-informatica-online.xhtml" title="Cursos Gratis de Seguridad Informática Online">Cursos Gratis de Seguridad Informática Online</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-ethical-hacking-presencial-y-online.xhtml" title="Curso Gratuito de Ethical Hacking &#8211; Presencial y Online">Curso Gratuito de Ethical Hacking &#8211; Presencial y Online</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-en-facebook.xhtml" title="Análisis Forense en Facebook">Análisis Forense en Facebook</a></li><li><a
href="http://www.dragonjar.org/informacion-para-reto-forense-campus-party-2011.xhtml" title="Información para Reto Forense Campus party 2011">Información para Reto Forense Campus party 2011</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/deft-digital-evidence-forensic-toolkit.xhtml/feed</wfw:commentRss> <slash:comments>10</slash:comments> </item> <item><title>Backtrack 5 Tutorial / Curso en Español</title><link>http://www.dragonjar.org/curso-backtrack-5-en-espanol.xhtml</link> <comments>http://www.dragonjar.org/curso-backtrack-5-en-espanol.xhtml#comments</comments> <pubDate>Wed, 07 Dec 2011 05:34:15 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[Herramientas Seguridad]]></category> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[BackTrack]]></category> <category><![CDATA[BackTrack 5]]></category> <category><![CDATA[Backtrack 5 Tutorial]]></category> <category><![CDATA[bt5]]></category> <category><![CDATA[manual]]></category> <category><![CDATA[Videos]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=6446</guid> <description><![CDATA[Backtrack 5 Tutorial, gracias a p0pc0rninj4 usuario de nuestra comunidad, me entero de una iniciativa de la OMHE (Organización Mexicana de Hackers Éticos) dirigida por Héctor López en la que pretenden documentar las funcionalidades del nuevo Backtrack 5 en español y por medio de video tutoriales. Backtrack 5 Tutorial, los video tutoriales son bastante claros [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/05/BackTrack-5.jpg" width="240" title="Backtrack 5 Tutorial / Curso en Español" alt="BackTrack 5 Backtrack 5 Tutorial / Curso en Español" /></p><p><em><a
href="http://www.dragonjar.org/tag/backtrack-5-tutorial" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Backtrack 5 Tutorial">Backtrack 5 Tutorial</a></em>, gracias a <strong><a
id="yui-gen27" title="p0pc0rninj4 está desconectado" href="http://comunidad.dragonjar.org/members/p0pc0rninj4/" rel="nofollow" target="_blank"><strong>p0pc0rninj4</strong></a></strong> usuario de nuestra comunidad, me entero de una iniciativa de la OMHE (<a
href="http://www.omhe.org/pages/about#00" rel="nofollow" target="_blank">Organización Mexicana de Hackers Éticos</a>) dirigida por <a
href="http://twitter.com/hlixaya" rel="nofollow" target="_blank">Héctor López</a> en la que pretenden documentar las funcionalidades del nuevo <a
href="http://www.dragonjar.org/tag/backtrack" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con BackTrack">Backtrack</a> 5 en español y por medio de video tutoriales.</p><p><img
class="aligncenter" title="Backtrack 5 Tutorial" src="http://www.dragonjar.org/wp-content/uploads/2011/05/BackTrack-5.jpg" alt="BackTrack 5 Backtrack 5 Tutorial / Curso en Español" width="580" height="436" /></p><p><span
style="text-decoration: underline;"><a
href="http://www.dragonjar.org/tag/backtrack-5" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con BackTrack 5">Backtrack 5</a> Tutorial</span>, los video tutoriales son bastante claros y muy introductorios para quienes desean aprender a manejar esta excelente distribución enfocada en la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">informática</a>.<span
id="more-6446"></span></p><p>De momento se han publicado algunos Backtrack 5 Tutorial, video tutoriales del Curso Backtrack 5 Online en español, mostrando las <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a>, algunos conceptos básicos y con cada actualización el nivel se irá incrementando.</p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/24798862?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 1 de <a
href="http://vimeo.com/24798862" rel="nofollow" target="_blank">Backtrack 5 Tutorial</a> veremos:</strong></p><ul><li>Básicos de Linux</li><li>Backtrack 5 Tool Overview</li><li>Networking</li><li>VMware</li><li>Armitage Setup Postgresql</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5Online-1.mp4" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/24798945?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 2 de <a
href="http://www.dragonjar.org/curso-backtrack-5-en-espanol.xhtml">Backtrack 5 Tutorial</a> veremos:</strong></p><ul><li>Linux Networking (ifconfig,dhclient,arp,route)</li><li>Whois, DNS,Zenmap (Obtener objetivos)</li><li>Google Hacking</li><li>Wireshark para puertos conocidos (80,21,22,23,443)</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5Online-2.mp4" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/24798976?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 3 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>Wireshark para puertos conocidos (80,21,22,23,443)</li><li>NMap varios. -sS -Pn</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5Online-3.mp4" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/25641642?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 4 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>IP&#8217;s y puertos</li><li>Sockets</li><li>Netcat</li><li>Cryptcat</li><li>Ncat</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5Online-4.m4v" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/25641613?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 5 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>Exploit</li><li>Payload</li><li>Shell</li><li>Metasploit</li><li>Metasploitable</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5Online-5.m4v" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/27265723?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 6 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>Defensa</li><li>Buscador de rootkits</li><li>Malware Tricks</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5-6.m4v" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/27502676?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 7 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>Malware</li><li>Trojans</li><li>Bind &amp; Reverse</li><li>Procesos y Memoria</li><li>Rootkit DEMO</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5-7.m4v" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/30102263?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 8 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>SET</li><li>Reverse Meterpreter</li><li>Bypass Antivirus</li><li>Invisibilidad de un backdoor</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5-8.m4v" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/33833259?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="363"></iframe></p><p><strong>En este capítulo 9 de Backtrack 5 Tutorial veremos:</strong></p><ul><li>Evilgrade</li><li>Dual ARP spoofing, el truco .sh</li><li>Whireshark analisis de DNS</li></ul><p
style="text-align: center;"><a
href="http://www.backtrack5.omhe.org/Backtrack5-9.m4v" rel="nofollow" target="_blank">Descargar Capítulo (Click Derecho/Guardar Como….) o visualizar desde tu dispositivo móvil</a></p><p>Tan pronto publiquen nuevos Backtrack 5 Tutorial, actualizaré esta entrada.</p><p><strong>Mas Información de los Backtrack 5 Tutorial:</strong><br
/> <a
href="http://comunidad.dragonjar.org/f184/curso-backtrack-5-online-11864/" rel="nofollow" target="_blank">Anuncio de p0pc0rninj4 en nuestra comunidad</a><br
/> <a
href="http://www.omhe.org/blog/view/39/curso-backtrack-5-online" rel="nofollow" target="_blank">Anuncio en la pagina de la OMHE</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/actualizar-backtrack-5-a-backtrack-5-r1-sin-reinstalar.xhtml" title="Actualizar BackTrack 5 a Backtrack 5 R1 sin reinstalar">Actualizar BackTrack 5 a Backtrack 5 R1 sin reinstalar</a></li><li><a
href="http://www.dragonjar.org/backtrack-5.xhtml" title="BackTrack 5">BackTrack 5</a></li><li><a
href="http://www.dragonjar.org/como-descubrir-vulnerabilidades-y-escribir-exploits.xhtml" title="Cómo descubrir vulnerabilidades y escribir exploits">Cómo descubrir vulnerabilidades y escribir exploits</a></li><li><a
href="http://www.dragonjar.org/exploit-0day-para-internet-explorer-en-windows-7.xhtml" title="Exploit 0day para Internet Explorer en Windows 7">Exploit 0day para Internet Explorer en Windows 7</a></li><li><a
href="http://www.dragonjar.org/descargar-backtrack-4-r1.xhtml" title="Descargar BackTrack 4 R1">Descargar BackTrack 4 R1</a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-de-wireshark.xhtml" title="Video Tutoriales de Wireshark">Video Tutoriales de Wireshark</a></li><li><a
href="http://www.dragonjar.org/taxonomia-de-un-ataque-con-backtrack-4.xhtml" title="Taxonomía de un  Ataque con Backtrack 4">Taxonomía de un  Ataque con Backtrack 4</a></li><li><a
href="http://www.dragonjar.org/backtrack-personalizado-para-la-comunidad-dragonjar.xhtml" title="BackTrack personalizado para La Comunidad DragonJAR">BackTrack personalizado para La Comunidad DragonJAR</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/curso-backtrack-5-en-espanol.xhtml/feed</wfw:commentRss> <slash:comments>208</slash:comments> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5Online-4.m4v" length="253355516" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5Online-5.m4v" length="163601608" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5Online-3.mp4" length="189106254" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5-6.m4v" length="172357992" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5Online-2.mp4" length="90485828" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5Online-1.mp4" length="146993350" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5-7.m4v" length="149215799" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5-8.m4v" length="223953445" type="video/mp4" /> <enclosure
url="http://www.backtrack5.omhe.org/Backtrack5-9.m4v" length="244645369" type="video/mp4" /> </item> <item><title>Reto Forense Digital Sudamericano &#8211; Resultados</title><link>http://www.dragonjar.org/reto-forense-digital-sudamericano.xhtml</link> <comments>http://www.dragonjar.org/reto-forense-digital-sudamericano.xhtml#comments</comments> <pubDate>Sun, 04 Dec 2011 02:37:44 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[ISSA]]></category> <category><![CDATA[reto forense]]></category> <category><![CDATA[Sur America]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7618</guid> <description><![CDATA[Acaban de salir los resultados del I Reto Forense Digital Sudamericano, arrojando como ganadores al Colombiano Daniel Correa (creador de sinfocol.org) y el Peruano Henry Sánchez, miembros del equipo Null Life, los dejo con los informes de los 3 primeros puestos en este Reto Forense Suramericano. Primer Puesto : Henry Sánchez – Daniel Correa – [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/10/Reto-Forense.jpg" width="240" title="Reto Forense Digital Sudamericano   Resultados" alt="Reto Forense Reto Forense Digital Sudamericano   Resultados" /></p><p>Acaban de salir <a
href="http://issaperu.org/?p=538">los resultados del I Reto Forense Digital Sudamericano</a>, arrojando como ganadores al Colombiano Daniel Correa (creador de <a
href="http://www.sinfocol.org/">sinfocol.org</a>) y el Peruano <a
href="https://twitter.com/#!/_g05u_">Henry Sánchez</a>, miembros del equipo <a
href="http://null-life.com/">Null Life</a>, los dejo con los informes de los 3 primeros puestos en este <a
href="http://www.dragonjar.org/tag/reto" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Reto">Reto</a> <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">Forense</a> Suramericano.</p><ul><li><strong>Primer Puesto :</strong> Henry Sánchez – Daniel Correa – Perú / <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a> &#8211; <a
href="http://www.mediafire.com/?lvbu9bagr0uczso">Informe Ejecutivo</a> &#8211; <a
href="http://www.mediafire.com/?bev78robcbu8u21">Informe Técnico</a></li><li><strong>Segundo Puesto :</strong> Raúl A. Iriberri – Argentina &#8211; <a
href="http://www.mediafire.com/?fjl32pybshq6qbo">Informe Ejecutivo</a> &#8211; <a
href="http://www.mediafire.com/?i1d3ghk6d4wc57m">Informe Técnico</a></li><li><strong>Tercer Puesto : </strong> Gabriel Lazo Canazas – Roberto Contreras Diestra – Carlos Luis Vidal – Michael Ocrospoma Heraud – Perú <a
href="http://www.mediafire.com/?ewc7yac8pcycuuc">Informe Ejecutivo</a> &#8211; <a
href="http://www.mediafire.com/?cpk02r3lcrqyiin">Informe Técnico</a></li></ul><p>Felicitamos a los ganadores por el buen trabajo realizado, seguramente estos informes servirán de guía a muchas personas que quieran entrar al mundo del <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">análisis forense</a> digital!!!<span
id="more-7618"></span>La <a
href="http://issaperu.org/?page_id=2" rel="nofollow" target="_blank">ISSA (Information Systems Security Association)</a>, ha publicado su primer <em><a
href="http://www.dragonjar.org/tag/reto-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con reto forense">reto forense</a></em> digital sudamericano, con el que se pretende poner a prueba las habilidades de los analistas forenses en Sur América y fomentar aun mas esta área de la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">informática</a> en nuestro idioma.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/10/Reto-Forense.jpg"><img
class="aligncenter size-full wp-image-7621" title="Reto Forense" src="http://www.dragonjar.org/wp-content/uploads/2011/10/Reto-Forense.jpg" alt="Reto Forense Reto Forense Digital Sudamericano   Resultados" width="580" height="350" /></a></p><p>El funcionamiento es igual que el de <a
href="http://www.dragonjar.org/nuestros-retos-forenses.xhtml">nuestro retos forenses</a>, a los analistas se les proporcionarán las imágenes de un sistema comprometido y deberán analizarlas para descubrir qué pasó en estos sistemas, luego generar los informes correspondientes, en este reto en particular se fomenta el trabajo en equipo, por lo que la participación puede ser en grupos de 3 o 4 personas máximo, o si prefieres puedes presentarlo individual.</p><h2><strong>El escenario de este <span
style="text-decoration: underline;">reto forense</span> es el siguiente:</strong></h2><blockquote><p>Un usuario con un dudoso nivel de conciencia de seguridad, se ha percatado que el computador que le han sido asignado en la empresa donde trabaja, está más lento que de costumbre e inclusive aparecen y desaparecen mensajes, sin que él sepa qué o quién los está enviando, por lo que sospecha de algún ingreso no autorizado o virus del que desconoce el alcance.</p><p>Según el usuario, hasta el momento no ha tenido problemas de virus informáticos, él recibió un correo electrónico de un Busca Talentos, promocionando una oportunidad laboral, el usuario comenta que sólo quería descargar la información y llenar los datos de su hoja de vida para aprovechar la oportunidad laboral que se le había presentado.</p><p>Ahora es necesario determinar si existió un ingreso no autorizado, cómo ocurrió, el alcance del daño al sistema, que información contenía en él y si el intruso pudo recuperar la información de forma completa o parcial</p></blockquote><h2><strong>Las reglas del reto forense</strong></h2><blockquote><ol><li>Para el análisis del reto forense puede usarse cualquier herramienta o técnica siempre y cuando los integrantes del jurado puedan interpretar los resultados y duplicar o verificar su exactitud usando mecanismos disponibles públicamente. Es necesario que se documenten los métodos utilizados para el análisis citando referencias a las fuentes de información, con el fin de ilustrar mejor el proceso de análisis realizado.</li><li>Es posible participar en el <span
style="text-decoration: underline;">reto forense</span> formando un grupo, en cuyo caso, el premio será compartido.</li><li>Los resultados del reto forense deben enviarse en formatos que sean sencillos y rápidos de manejar como PDF y DOC. Es necesario también poder validar la integridad de los archivos por lo que se deben enviar firmas de los mismos, MD5, SHA, PGP, etc.</li><li>Se deben enviar los siguientes archivos del reto forense:<ul><li>Un resumen ejecutivo (no técnico) de 3 a 5 páginas, donde se describa lo siguiente:<ul><li>Motivos de la intrusión.</li><li>Resultados del análisis.</li><li>Recomendaciones.</li></ul></li><li>Un informe técnico donde se describa con detalle el análisis: metodología, técnicas y hallazgos. La longitud máxima de éste reporte debe ser de 50 páginas.</li></ul></li><li>Los resultados podrán entregarse hasta las 23:59 horas del día 19 de Noviembre de 2011 (GMT -5) [Hora Perú], momento a partir del cual serán revisados por el jurado. La fecha de cualquier archivo que se envíe debe marcarse digitalmente porque la fecha puede usarse como criterio de desempate. Para ello puede usarse un sistema de fechado digital gratuito como <a
href="http://www.itconsult.co.uk/stamper.htm" rel="nofollow" target="_blank">http://www.itconsult.co.uk/stamper.htm</a>.</li><li>Los análisis deben enviarse a la dirección <a
href="http://issaperu.org/retoforense@issaperu.org" rel="nofollow" target="_blank">retoforense@issaperu.org</a></li><li>Los reportes deberán estar escritos en castellano. Se recomienda reducir el uso de argot regional.</li><li>Los ganadores se darán a conocer el 30 de Noviembre de 2011.</li></ol></blockquote><p>Los informes del Reto Forense serán revisados por un excelente grupo de profesionales que servirán de jurado para esta edición del reto, como podemos ver en la siguiente lista:</p><ul><li>Claudio Caracciolo – Presidente de <a
href="http://www.dragonjar.org/tag/issa" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con ISSA">ISSA</a> Argentina.</li><li>Mateo Martínez – Presidente de ISSA Uruguay</li><li>Gabriel Bergel – Presidente de ISSA Chile</li><li>George Proeller – Presidente de ISSA Colombia</li><li>Alonso Caballero Quezada, Consultor – Perú</li><li>Jessica Echenique Montero, CISA, CISM – Perú</li><li>Vicente Mostos, CEH, Fundador de Hackplayers – España</li></ul><p>Los ganadores del reto forense serán elegidos de entre los mejores informes y anunciados tras la finalización del reto. Todas las decisiones que tomen los jueces son definitivas (no se realizarán recuentos de ningún tipo).</p><h2><strong>¿Que deben contener los informes Ejecutivo/Técnico?</strong></h2><blockquote><p><strong>Resumen Ejecutivo (no técnico)</strong></p><p>Resumen con una explicación no técnica, con lenguaje común, sobre lo ocurrido en el sistema analizado. De 3 a 5 páginas, donde se describa lo siguiente:</p><ul><li>Motivos de la intrusión.</li><li>Desarrollo de la intrusión</li><li>Resultados del análisis.</li><li>Recomendaciones.</li></ul><p><strong>Informe Técnico</strong></p><p>Debe describir con detalle el análisis: metodología, técnicas y hallazgos. La longitud máxima de éste reporte debe ser de 50 páginas.</p><p>Puntos a cubrir en el informe técnico del reto forense</p><ul><li>Antecedentes del incidente</li><li>Recolección de los datos</li><li>Descripción de la evidencia</li><li>Entorno del análisis<ul><li>Descripción de las <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a></li></ul></li><li>Análisis de la evidencia<ul><li>Información del sistema analizado<ul><li>Características del SO</li><li>Aplicaciones</li><li>Servicios</li><li>Vulnerabilidades</li></ul></li><li>Metodología</li></ul></li><li>Descripción de los hallazgos<ul><li>Huellas de la intrusión</li><li>Herramientas usadas por el atacante</li><li>Alcance de la intrusión</li><li>El origen del ataque</li></ul></li><li>Análisis de artefactos</li><li>Cronología de la intrusión</li><li>Conclusiones</li><li>Recomendaciones específicas</li><li>Referencias</li></ul><p>Es importante recordar que las condiciones de entrega de los reportes para el reto forense, están definidas en la sección Políticas de Participación, donde se destaca la necesidad de sellar los archivos que sean entregados para la evaluación.</p></blockquote><h2>Imagen del equipo comprometido</h2><p>Se ha liberado la imagen para el reto forense: <em>I Reto Forense Digital Sudamericano – Perú Chavín de Huantar</em>, la cual puede descargarse desde:</p><h2 style="text-align: center;"><a
href="http://www.incared.net/descarga.php" rel="nofollow" target="_blank">Descarga Oficial de Imagen para I Reto Forense Digital Sudamericano</a></h2><h2 style="text-align: center;"><a
href="http://www.filesonic.com/file/2316824791/imagen" rel="nofollow" target="_blank">Mirror de La Comunidad DragonJAR</a></h2><p
style="text-align: center;"><strong>Comprimida: CRC32:</strong> 510332A3 &#8211; <strong>MD5:</strong> EE0AA06A7966A64AE62FB24DD053B6D2 &#8211; <strong>SHA-1:</strong> 0B541F77CE6B1816ED2FA3F4A7B0131E85177D7F</p><p
style="text-align: center;"><strong>Descomprimida: CRC32:</strong> 374F2D6E &#8211; <strong>MD5:</strong> A1DCD1405BFC72AE614A4E29D2FBD431 &#8211; <strong>SHA-1</strong>: 3EC009BE85274C699CE01EC2D7B9F2681B30D08B</p><h2><strong>Si deseas descargar la imagen para el reto forense por partes de 512MB:</strong></h2><ul><li><a
href="http://incared.net/descarga.php?id=1" rel="nofollow" target="_blank">Parte 1:</a> <strong>MD5</strong> 833ae32d2e2cda3e2a5a5246eaa729c2be0f2bf7 &#8211; <strong>SHA1 </strong>3fe5f882726e057e614449c448b76995<strong><br
/> </strong></li><li><a
href="http://incared.net/descarga.php?id=2" rel="nofollow" target="_blank">Parte 2</a>: <strong>MD5</strong> 5db1630e972eb8d9dd2c3afb0a7976c8ea4e12ac &#8211; <strong>SHA1</strong> a7001c9b8201708372f947e0f50aa5af</li><li><a
href="http://incared.net/descarga.php?id=3" rel="nofollow" target="_blank">Parte 3</a>: <strong>MD5</strong> 181f889dbb13df08b03e5ee6fd71a4ead5c72219 &#8211; <strong>SHA1</strong> d113998ad901a0cae92688d6e5f1f7eb</li><li><a
href="http://incared.net/descarga.php?id=4" rel="nofollow" target="_blank">Parte 4</a>: <strong>MD5</strong> 14eadfbedfd72de998157af03dc7747ce1c24d4c &#8211; <strong>SHA1</strong> 40437df0b0e6c9bec869452559075858</li><li><a
href="http://incared.net/descarga.php?id=5" rel="nofollow" target="_blank">Parte 5</a>: <strong>MD5</strong> cb58069d460ed20d2e3e42ccd57d6e0b3d33a251 &#8211; <strong>SHA1</strong> 41175d460fcdc7f5ae909d205f4f9be7</li><li><a
href="http://incared.net/descarga.php?id=6" rel="nofollow" target="_blank">Parte 6</a>: <strong>MD5</strong> 9903556b4b519799e16d6c2b76f9cf589eb4c59d &#8211; <strong>SHA1</strong> 3745e336aa7291e2742eebba326112da</li><li><a
href="http://incared.net/descarga.php?id=7" rel="nofollow" target="_blank">Parte 7</a>: <strong>MD5</strong> 85a5a89ef3c73ecff701fd20e2e0303e4ce188fd &#8211; <strong>SHA1</strong> 57f436d0cfb128326f6ff019a2778c5b</li></ul><p
style="text-align: center;"><strong>Mas información en la pagina oficial del <a
href="http://issaperu.org/?p=538" rel="nofollow" target="_blank">reto forense</a> digital sudamericano.</strong></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml" title="Analiza un iPad y GANATELO!!!">Analiza un iPad y GANATELO!!!</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/reto-forense-digital-sudamericano.xhtml/feed</wfw:commentRss> <slash:comments>14</slash:comments> </item> <item><title>Nuestros Retos Forenses</title><link>http://www.dragonjar.org/nuestros-retos-forenses.xhtml</link> <comments>http://www.dragonjar.org/nuestros-retos-forenses.xhtml#comments</comments> <pubDate>Wed, 28 Sep 2011 05:33:28 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Análisis Forense]]></category> <category><![CDATA[Campus Party]]></category> <category><![CDATA[Colombia]]></category> <category><![CDATA[EKO Party]]></category> <category><![CDATA[Evidencias]]></category> <category><![CDATA[Herramientas]]></category> <category><![CDATA[Reto]]></category> <category><![CDATA[Seguridad]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=5366</guid> <description><![CDATA[ACTUALIZADO: Hemos vuelto a subir los retos y he añadido alguna información sobre el Reto Forense Campus Party Colombia 2011 (lo que se podía) y sobre el reto forense realizado en la ekoparty 2011 en Argentina. En la comunidad desde hace un tiempo, hemos estado publicando una serie de retos forenses, los cuales han tenido [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/12/RetosForenses.jpg" width="240" title="Nuestros Retos Forenses" alt="RetosForenses Nuestros Retos Forenses" /></p><p><strong>ACTUALIZADO: </strong>Hemos vuelto a subir los retos y he añadido alguna información sobre el <a
title="Reto Forense Campus Party Colombia 2011" href="../reto-forense-campus-party-colombia-2011.xhtml" rel="bookmark">Reto Forense Campus Party Colombia 2011</a> (<em>lo que se podía</em>) y sobre el <a
href="http://www.dragonjar.org/tag/reto" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Reto">reto</a> <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> <a
href="http://www.dragonjar.org/ekoparty-electronic-knock-out-party.xhtml">realizado en la ekoparty 2011 en Argentina</a>.</p><p>En la comunidad desde hace un tiempo, hemos estado publicando una serie de retos forenses, los cuales han tenido gran acogida entre nuestros visitantes y miembros, realizamos retos para nuestra <a
href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">Comunidad</a>, la <a
href="http://www.dragonjar.org/segundo-reto-forense-de-la-comunidad-dragonjar.xhtml">Campus Party Colombia</a> y la <a
href="http://www.dragonjar.org/tercer-reto-forense-de-la-comunidad-dragonjar.xhtml">EKOparty en Argentina</a>, pero algunos de las imágenes publicadas en servicios de alojamientos de archivos han dejado de funcionar, razón por la que muchas personas me pidan al correo que vuelva a subir las mismas.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2010/12/RetosForenses.jpg" alt="RetosForenses Nuestros Retos Forenses"  title="Nuestros Retos Forenses" /></p><p>La razón de este post no es solo enumerar nuestros retos publicados, sino anunciar que se han vuelto a subir todas las imágenes para que puedan ser descargadas y usadas como objeto de estudio en sus procesos de aprendizaje.<span
id="more-5366"></span></p><h2>Primer <a
href="http://www.dragonjar.org/tag/reto-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con reto forense">Reto Forense</a> de La Comunidad DragonJAR</h2><p>Primera versión de nuestro reto forense, totalmente online y con gran cantidad de participantes, un puno de partida para muchas personas que querían empezar con el tema forense dentro de nuestra comunidad, logrando motivar a muchos a estudíar esta rama de la <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> informática.</p><ul><li><a
href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">Planteamiento del Reto y Participantes</a></li><li><a
title="Resultado del Primer Reto Forense de La Comunidad DragonJAR" href="../resultado-del-primer-reto-forense-de-la-comunidad-dragonjar.xhtml" rel="bookmark">Resultado del Reto y Comentarios a Participantes</a></li></ul><h2>Segundo Reto Forense de La Comunidad DragonJAR</h2><p>Reto exclusivo en primera instancia para los asistentes a la <a
href="http://www.dragonjar.org/tag/campus-party" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Campus Party">Campus Party</a> <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a> 2010 y evento principal de la nueva zona de &#8220;Seguridad&#8221;, después publicado para resolver de forma online.</p><ul><li><a
href="http://www.dragonjar.org/segundo-reto-forense-de-la-comunidad-dragonjar.xhtml">Planteamiento del Reto, Imágenes y Vídeo de Presentación</a></li><li><a
href="http://www.dragonjar.org/ganadores-del-reto-forense-campus-party-colombia-2010.xhtml">Resultado del Reto, Ganadores e Informes</a></li></ul><p>Aprovecho para anunciar que desde ya estamos confirmados para realizar el reto forense de La Campus Party Colombia 2011&#8230;. prepárate <img
src='http://www.dragonjar.org/wp-includes/images/smilies/icon_wink.gif' alt="icon wink Nuestros Retos Forenses" class='wp-smiley' title="Nuestros Retos Forenses" /></p><h2>Tercer Reto Forense de La Comunidad DragonJAR</h2><p>Reto desarrollado en el transcurso de la <a
href="http://www.dragonjar.org/tag/eko-party" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con EKO Party">EKO Party</a> 2010, donde fuimos un poco mas allá y creamos toda una escena del crimen para que los analistas (quienes tenían solo día y medio para resolver el reto), pusieran a prueba sus habilidades en un entorno mucho mas realista, esto llamo mucho la atención de los asistentes y participantes quienes quedaron muy satisfechos con este reto.</p><ul><li><a
href="http://www.dragonjar.org/tercer-reto-forense-de-la-comunidad-dragonjar.xhtml">Planteamiento del Reto, Reglas y Vídeo de Presentación</a></li><li><a
href="http://www.dragonjar.org/re-lanzamiento-3er-reto-forense-comunidad-dragonjar.xhtml">Resultado del Reto, Imágenes, Ganadores e Informes</a></li></ul><h2>Cuarto Reto Forense de La Comunidad DragonJAR</h2><p>Reto desarrollado en el transcurso de la Campus Party 2011, donde se puso a prueba la pericia de los investigadores forenses, para testear sus habilidades en un entorno mucho mas realista, combinando el <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">análisis forense</a> en entornos windows, con el backup de un teléfono con sistema operativo <a
href="http://www.dragonjar.org/tag/ios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con iOS">iOS</a> clave para resolver el caso, el premio para este reto fue un computador valorado en 3000USD por lo que la participación fue muy buena y los informes también.</p><p>A petición de la organización de la Campus Party Colombia, este reto forense fué exclusivo para este evento, por tanto no publicaremos las imágenes, lo que si podemos publicar son los slides de presentación y premiación que realizamos para esa ocasión.</p><ul><li><a
href="http://www.slideshare.net/dragonjar/reto-forense-campus-party-2011">Planteamiento del Reto, Reglas y Precedentes</a></li><li><a
href="http://www.slideshare.net/dragonjar/resultados-reto-forense-campus-party-2011">Resultado del Reto y Ganadores</a></li></ul><p><strong>PD.</strong> Si alguien tiene fotos de la premiación, que las publique en los comentarios&#8230;</p><h2>Quinto Reto Forense de La Comunidad DragonJAR</h2><p>Reto desarrollado en el transcurso de la EKO Party 2011, donde fuimos un poco mas allá y creamos un ecosistema de contenidos <em>(<a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml">charla</a>, <a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml">workshop</a> y <a
href="http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml">reto</a>)</em> para que las personas aprendieran a realizar un análisis forense a un dispositivo con sistema iOS, generando así mas documentación en español sobre el análisis de estos dispositivos que poco a poco van formando parte esencial del día a día de muchas personas.</p><ul><li><a
href="http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml">Planteamiento del Reto, Reglas y Presentación</a></li><li><a
href="http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml">Resultado del Reto, Imágenes, Ganadores e Informes</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/segundo-reto-forense-de-la-comunidad-dragonjar.xhtml" title="Segundo Reto Forense de La Comunidad DragonJAR">Segundo Reto Forense de La Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/re-lanzamiento-3er-reto-forense-comunidad-dragonjar.xhtml" title="Resultados e Informes &#8211; 3er Reto Forense Comunidad DragonJAR">Resultados e Informes &#8211; 3er Reto Forense Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/tercer-reto-forense-de-la-comunidad-dragonjar.xhtml" title="Tercer Reto Forense de La Comunidad DragonJAR">Tercer Reto Forense de La Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/consejos-simples-de-seguridad-para-ir-a-la-campus-party.xhtml" title="Consejos Simples de Seguridad para ir a la Campus Party">Consejos Simples de Seguridad para ir a la Campus Party</a></li><li><a
href="http://www.dragonjar.org/endian-solucion-gratis-seguridad-perimetral.xhtml" title="ENDIAN una solución gratuita de seguridad perimetral">ENDIAN una solución gratuita de seguridad perimetral</a></li><li><a
href="http://www.dragonjar.org/ipsec-las-redes-del-futuro-cercano.xhtml" title="IPSec las redes del futuro cercano">IPSec las redes del futuro cercano</a></li><li><a
href="http://www.dragonjar.org/seguridad-informatica-en-la-campus-party-colombia.xhtml" title="Seguridad Informática en la Campus Party Colombia">Seguridad Informática en la Campus Party Colombia</a></li><li><a
href="http://www.dragonjar.org/laboratorios-de-seguridad-informatica.xhtml" title="Laboratorios de Seguridad Informática">Laboratorios de Seguridad Informática</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/nuestros-retos-forenses.xhtml/feed</wfw:commentRss> <slash:comments>6</slash:comments> </item> <item><title>Analiza un iPad y GANATELO!!!</title><link>http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml</link> <comments>http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml#comments</comments> <pubDate>Sun, 25 Sep 2011 05:00:00 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[analiza un ipad]]></category> <category><![CDATA[Apple]]></category> <category><![CDATA[Ekoparty]]></category> <category><![CDATA[iOS]]></category> <category><![CDATA[reto forense]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7555</guid> <description><![CDATA[Este año en la ekoparty, tendré el gusto de realizar varias actividades para los asistentes, una charla, un taller y un reto sobre análisis forense de dispositivos iOS, gracias a los organizadores de la eko, podré hacer un reto forense que quería hace algún tiempo, donde se planearía el análisis a algún dispositivo &#8220;poco convencional&#8221; como un XBox, Wii, PSP, [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza1iPadyGanatelo.jpg" width="240" title="Analiza un iPad y GANATELO!!!" alt="Analiza1iPadyGanatelo Analiza un iPad y GANATELO!!!" /></p><p>Este año en la <a
href="http://www.dragonjar.org/tag/ekoparty" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ekoparty">ekoparty</a>, tendré el gusto de realizar varias actividades para los asistentes, una charla, un <a
href="http://www.dragonjar.org/tag/taller" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con taller">taller</a> y un <a
href="http://www.dragonjar.org/tag/reto" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Reto">reto</a> sobre análisis forense de dispositivos <a
href="http://www.dragonjar.org/tag/ios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con iOS">iOS</a>, gracias a los organizadores de la eko, podré hacer un <a
href="http://www.dragonjar.org/tag/reto" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Reto">reto</a> forense que quería hace algún tiempo, donde se planearía el análisis a algún dispositivo <em>&#8220;poco convencional&#8221;</em> como un XBox, Wii, PSP, etc.. con el titulo <em><strong>&#8220;Analiza un XX y Gánatelo&#8221;</strong></em>, donde XX seria el dispositivo a analizar y a su vez el premio.</p><p>Hoy les presento el reto <strong><em>&#8220;<a
href="http://www.dragonjar.org/tag/analiza-un-ipad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con analiza un ipad">Analiza un iPad</a> y Ganatelo&#8221;</em></strong>, el nuevo <a
href="http://www.dragonjar.org/tag/reto-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con reto forense">reto forense</a> que se realizará durante la ekoparty y que pretende poner a prueba los conocimientos forenses de los analistas, a la hora de examinar un dispositivo con sistema operativo iOS de <a
href="http://www.dragonjar.org/tag/apple" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Apple">Apple</a>.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza1iPadyGanatelo.jpg"><img
class="aligncenter size-full wp-image-7558" title="Analiza un iPad y Ganatelo" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza1iPadyGanatelo.jpg" alt="Analiza1iPadyGanatelo Analiza un iPad y GANATELO!!!" width="580" height="297" /></a></p><p><strong><span
id="more-7555"></span>ESCENARIO PLANTEADO</strong></p><p>Diego Armando Quintero, un estudiante de Ingeniería de Sistemas de la Universidad de Manizales, <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a>, lleva 3 días desaparecido, sus familiares desconocen su paradero y temen lo peor ya que el grado para obtener el titulo como ingeniero de sistemas se realizó hace 2 días y siguen sin tener noticias de él.</p><p>Julian Quintero, mientras buscaba el paradero de su hermano, recibió una llamada de un amigo, en la que le avisaba que había visto el iPad que su hermano Diego se había ganado en un concurso universitario, en una casa de empeño, el cual pudo identificar fácilmente ya que tenia un sticker de la comunidad DragonJAR y un trozo de velcro en su parte posterior.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/iPad.png"><img
class="aligncenter size-medium wp-image-7559" title="iPad" src="http://www.dragonjar.org/wp-content/uploads/2011/09/iPad-266x300.png" alt="iPad 266x300 Analiza un iPad y GANATELO!!!" width="266" height="300" /></a></p><p>Este iPad es la única pista que tiene la familia Quintero, para saber lo sucedido con Diego Armando, y el resultado de su análisis es de vital importancia para resolver este caso.</p><p><strong>OBJETIVO DEL RETO</strong></p><p>El objetivo de este reto, es realizar el <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">análisis forense</a> al iPad encontrado en la casa de empeño; Para ello se entrega una imagen del sistema iOS, la cual debe ser analizada  y resolver los siguientes puntos.</p><ol><li>Determinar si Diego Armando Quintero se suicido, lo secuestraron, lo asesinaron, lo robaron o si su desaparición es voluntaria.</li><li>Si fue un suicidio, identificar las causas que hicieron que Diego Armando, se suicidara.</li><li>Si fue un homicidio, determinar el autor y el motivo por el cual se cometió el asesinato.</li><li>Dar una ubicación aproximada del cuerpo de Diego Armando, si se suicido o fue asesinado.</li><li>Si fue un robo determinar donde se realizó y quienes lo cometieron.</li><li>Si su desaparición fue voluntaria, determinar los motivos de esta y la razón por la que no asistió a su grado.</li><li>Determinar como llego el iPad a la casa de empeño.</li></ol><p>Al tratarse de un reto diseñado para ser resuelto en un máximo de 3 días <em>(duración de la <a
href="http://www.dragonjar.org/tag/eko-party" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con EKO Party">EKO Party</a>)</em>, no se pedirán informes ejecutivos y solo se debe entregar un informe técnico detallado que respalde las respuestas a las preguntas planteadas, el cual tendrá una calificación máxima de 100 puntos, distribuidos de la siguiente forma:</p><ol><li>30 Puntos – Metodología, Procedimiento y Documentación</li><li>30 Puntos – Evidencia y Correlación con el Caso</li><li>20 Tiempo de Entrega (el primero 20 puntos y a los siguientes se les restara de a 5 puntos, según el orden de llegada)</li><li>20 Puntos – Extras (para las personas que realizaron algo más de lo que nosotros solicitábamos, que aporte a la investigación)</li></ol><p><span
style="color: #ff0000;"><strong><span
style="text-decoration: underline;">NOTA IMPORTANTE:</span> El archivo entregado a los analistas corresponde a una copia logica de la raiz del sistema iOS que contiene el iPad, ya que por motivos logisticos y de <a
href="http://www.dragonjar.org/tag/distribucion" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Distribucion">distribucion</a>, se decidío no hacer una copia bit a bit del dispositivo <em>(con un tamaño de 16GB)</em>, pero el analista debe trabajar con ella como si de una copia bit a bit se tratara, conservando adecuadamente la cadena de custodia.</strong></span></p><p>La imagen del reto, la podrás descargar del siguiente enlace y la clave la daremos a la hora de presentar el reto en la EKO Party</p><h2 style="text-align: center;"><a
href="http://www.filesonic.com/file/2084452481">Descargar imagen (1.07GB ) del reto &#8220;Analiza un iPad y GANATELO!!!&#8221; de la ekoparty 2011</a> &#8211; <a
href="http://www.fileserve.com/file/53nnjKk">Mirror fileserve</a> <a
href="http://www.dragonjar.org/Analiza1iPad.zip">Descarga directa (lento)</a></h2><p
style="text-align: center;"><strong>Analiza1iPad.zip </strong><em>(<strong>Hash de MD5:</strong> 09b992b05d9343bcead8320ffebda5c4 <strong>Hash SHA1:</strong> 7f8a2405cba66c958ce7d405e5696d5327831dac)</em></p><p
style="text-align: center;"><strong>Diego Armando.zip</strong> <strong> </strong><em>(<strong>Hash de MD5:</strong> ff05c2d92ddf0a0547a821c66a264471 <strong>Hash SHA1:</strong> df39d4ad1284b313003073341572e8b0742104b0)</em></p><p><strong>CLAVE</strong><br
/> La clave del reto forense de la comunidad dragonjar para la ekoparty 2011 es:</p><h2 align="center">iniciaelretoforensedelaeko</h2><p><strong>TIEMPOS DE ENTREGA</strong></p><p><del>El reto<strong> inicia el día 21 de Septiembre</strong> desde el anuncio realizado y el tiempo de entrega máximo del informe técnico, es hasta el <strong>día viernes, 23 de septiembre, a las 11:00AM</strong>.</del></p><p><strong>RESULTADOS DEL RETO FORENSE DE LA EKOPARTY 2011</strong></p><p>Los mejores 5 informes fueron realizados por:</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza-un-iPad-y-Gantelo-1.jpg"><img
class="aligncenter size-full wp-image-7580" title="Analiza un iPad y Gantelo" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza-un-iPad-y-Gantelo-1.jpg" alt="Analiza un iPad y Gantelo 1 Analiza un iPad y GANATELO!!!" width="580" height="387" /></a><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza-un-iPad-y-Gantelo-2.jpg"><br
/> </a></p><p>y el ganador de este año fué&#8230;.Facundo Guzmán</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza-un-iPad-y-Gantelo-2.jpg"><img
title="Analiza un iPad y Gantelo - Ganador" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analiza-un-iPad-y-Gantelo-2.jpg" alt="Analiza un iPad y Gantelo 2 Analiza un iPad y GANATELO!!!" width="580" height="387" /></a></p><p>Aqui la tabla de calificaciones:</p><p
style="text-align: center;"><iframe
src="http://www.slideshare.net/slideshow/embed_code/9397893" frameborder="0" marginwidth="0" marginheight="0" scrolling="no" width="580" height="430"></iframe></p><p>Solo se reciben informes al correo<strong> </strong><a
href="mailto:forense@ekoparty.org "><strong>forense@ekoparty.org </strong></a> y los tiempos de entrega, serán los mismos de llegada en la bandeja de este correo.</p><p>PD. mil gracias a <a
href="http://picasaweb.google.com/golmatt">golmatt</a> por las fotos realizadas en la #ekoparty, como siempre las mejores del evento&#8230;</p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/descargar-firmware-ios-para-iphone-ipod-touch-ipad-y-apple-tv.xhtml" title="Descargar Firmware (iOS) para iPhone, iPod Touch, iPad y Apple TV">Descargar Firmware (iOS) para iPhone, iPod Touch, iPad y Apple TV</a></li><li><a
href="http://www.dragonjar.org/reto-forense-digital-sudamericano.xhtml" title="Reto Forense Digital Sudamericano &#8211; Resultados">Reto Forense Digital Sudamericano &#8211; Resultados</a></li><li><a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml" title="Taller Gratuito, Análisis Forense de Dispositivos iOS">Taller Gratuito, Análisis Forense de Dispositivos iOS</a></li><li><a
href="http://www.dragonjar.org/ekoparty-electronic-knock-out-party.xhtml" title="ekoparty &#8211; Electronic Knock Out Party">ekoparty &#8211; Electronic Knock Out Party</a></li><li><a
href="http://www.dragonjar.org/las-peores-contrasenas-para-el-iphone-ipod-o-ipad.xhtml" title="Las peores Contraseñas para el iPhone, iPod o iPad ">Las peores Contraseñas para el iPhone, iPod o iPad </a></li><li><a
href="http://www.dragonjar.org/recuperar-el-codigo-contrasena-de-iphone-ipod-touch-o-ipad.xhtml" title="Recuperar el Codigo (Contraseña) de iPhone, iPod Touch o iPad">Recuperar el Codigo (Contraseña) de iPhone, iPod Touch o iPad</a></li><li><a
href="http://www.dragonjar.org/como-crackear-aplicaciones-de-la-mac-app-store.xhtml" title="Como crackear aplicaciones de la Mac App Store">Como crackear aplicaciones de la Mac App Store</a></li><li><a
href="http://www.dragonjar.org/todas-las-charlas-de-la-ekoparty-2010-en-video.xhtml" title="Todas las charlas de la EKOParty 2010 en Video">Todas las charlas de la EKOParty 2010 en Video</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml/feed</wfw:commentRss> <slash:comments>16</slash:comments> </item> <item><title>Análisis Forense de Dispositivos iOS</title><link>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml</link> <comments>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml#comments</comments> <pubDate>Sat, 24 Sep 2011 11:58:58 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Seguridad móvil]]></category> <category><![CDATA[Analisis Forense Apple TV]]></category> <category><![CDATA[Analisis Forense de IOS]]></category> <category><![CDATA[Analisis Forense iPad]]></category> <category><![CDATA[Analisis Forense iPhone]]></category> <category><![CDATA[Analisis Forense iPod Touch]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7573</guid> <description><![CDATA[Charla sobre Análisis Forense de Dispositivos iOS (Apple) realizada durante la ekoparty 2011, también puedes descargar las diapositivas del workshop sobre el mismo tema también realizado en el transcurso de la ekoparty 2011. Descargar diapositivas Charla La información de esta charla, puede ampliarla en la siguiente serie de artículos titulada Análisis Forense de Dispositivos iOS: Análisis Forense de Dispositivos iOS [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" width="240" title="Análisis Forense de Dispositivos iOS" alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS" /></p><p>Charla sobre <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">Análisis Forense</a> de Dispositivos <a
href="http://www.dragonjar.org/tag/ios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con iOS">iOS</a> (<a
href="http://www.dragonjar.org/tag/apple" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Apple">Apple</a>) realizada durante la <a
href="http://www.dragonjar.org/tag/ekoparty" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ekoparty">ekoparty</a> 2011, también <a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml">puedes descargar las diapositivas del workshop sobre el mismo tema también realizado en el transcurso de la ekoparty 2011</a>.</p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/video/29547181?title=0&amp;byline=0&amp;portrait=0" frameborder="0" width="580" height="435"></iframe><br
/> <a
href="http://www.4shared.com/document/xfAwzVSQ/Analisis_forense_en_Dispositiv.html">Descargar diapositivas Charla</a></p><p><strong>La información de esta charla, puede ampliarla en la siguiente serie de artículos titulada Análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">Forense</a> de Dispositivos iOS:</strong></p><ul><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Evaluación</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Adquisición" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml">Análisis Forense de Dispositivos iOS – Fase de Informes</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Informes ">Análisis Forense de Dispositivos iOS – Fase de Informes </a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Análisis">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Adquisición">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml" title="Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación">Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación</a></li><li><a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml" title="Taller Gratuito, Análisis Forense de Dispositivos iOS">Taller Gratuito, Análisis Forense de Dispositivos iOS</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Taller Gratuito, Análisis Forense de Dispositivos iOS</title><link>http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml</link> <comments>http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml#comments</comments> <pubDate>Thu, 22 Sep 2011 15:48:59 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Seguridad móvil]]></category> <category><![CDATA[Análisis Forense]]></category> <category><![CDATA[Analisis Forense de IOS]]></category> <category><![CDATA[Ekoparty]]></category> <category><![CDATA[taller]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7564</guid> <description><![CDATA[Para que no tengas excusa y participes en el concurso Analiza un iPad y GANATELO!!!, en la ekoparty realizaremos también un taller gratuito, altamente practico de capacitación en análisis forense de dispositivos iOS. Esta capacitación se realizará el primer día de la ekoparty y si quieres participar en ella es recomendable que lleves los siguientes implementos: Tu propio equipo portátil y algún dispositivo iOS (iPhone, iPad, [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" width="240" title="Taller Gratuito, Análisis Forense de Dispositivos iOS" alt="Analisis Forense de iOS Taller Gratuito, Análisis Forense de Dispositivos iOS" /></p><p>Para que no tengas excusa y participes en el concurso <a
title="Analiza un iPad y GANATELO!!!" href="http://www.dragonjar.org/analiza-un-ipad-y-ganatelo.xhtml" rel="bookmark">Analiza un iPad y GANATELO!!!</a>, en la <a
href="http://www.dragonjar.org/tag/ekoparty" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ekoparty">ekoparty</a><a
href="http://ekoparty.org/2011/workshops/analisis-forense-dispositivos-ios.php"> realizaremos también un taller gratuito, altamente practico de capacitación en análisis forense de dispositivos iOS</a>.</p><p
style="text-align: center;"><img
class="alignnone" title="Taller Forense de iOS" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" alt="Analisis Forense de iOS Taller Gratuito, Análisis Forense de Dispositivos iOS" width="480" height="320" /><span
id="more-7564"></span></p><p>Esta capacitación se realizará el primer día de la ekoparty y si quieres participar en ella es recomendable que lleves los siguientes implementos:</p><ul><li>Tu propio equipo portátil y algún dispositivo <a
href="http://www.dragonjar.org/tag/ios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con iOS">iOS</a> (iPhone, iPad, iPod Touch)</li><li>Si no puedes traerte un dispositivo iOS de <a
href="http://www.dragonjar.org/tag/apple" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Apple">Apple</a>, puedes conseguirte almenos un backup de alguien que tenga uno</li><ul><li><strong>Mac OS X:</strong> ~/Library/Application Support/MobileSync/Backup/</li><li><strong>Windows XP:</strong> \Documents and Settings\<strong>(usuario)</strong>\Application Data\Apple Computer\MobileSync\Backup\</li><li><strong>Windows Vista y Windows 7:</strong> \Users\<strong>(usuario)</strong>\AppData\Roaming\Apple Computer\MobileSync\Backup\</li><li><strong>Si no puedes conseguir ni un dispositivo, ni un backup, te proporcionaremos uno para que trabajes <img
src='http://www.dragonjar.org/wp-includes/images/smilies/icon_wink.gif' alt="icon wink Taller Gratuito, Análisis Forense de Dispositivos iOS" class='wp-smiley' title="Taller Gratuito, Análisis Forense de Dispositivos iOS" /> </strong></li></ul><li>Recomendamos el sistema operativo Windows para este <a
href="http://www.dragonjar.org/tag/taller" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con taller">taller</a>, ya sea nativo o emulado <em>(ya que muchas <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> están hechas para él)</em>s</li><li><a
href="http://www.oxygen-forensic.com/en/download/">Descarga una versión de prueba de Oxygen Forensic Suite 2011</a></li><li><a
href="http://www.oxygen-forensic.com/en/download/#">Descargar Oxygen Forensic Plist Viewer</a></li><li>Descargar un cliente SQLite a gusto personal [<a
href="http://anonym-url.com/go.php?to=http://sqlitebrowser.sourceforge.net/index.html" rel="nofollow" target="_blank">SQLitebrowser</a> - <a
href="http://anonym-url.com/go.php?to=http://sqliteman.com/" rel="nofollow" target="_blank">SQLiteman</a> -<a
href="https://addons.mozilla.org/es-es/firefox/addon/sqlite-manager/" rel="nofollow" target="_blank">SQLite Manager (Plugin de Firefox)</a>]</li><li>Si vas a trabajar con tu dispositivo, <a
href="http://www.macroplant.com/phonedisk/">bajate el Phone Disk</a> <em>(instala desde cydia la aplicación <strong>afc2add</strong>)</em></li></ul><div>Cualquier duda que tengas, puedes dejarla en los comentarios o <a
href="http://www.twitter.com/dragonjar">por twitter @dragonjar</a> y con gusto la contestaré</div><h2 align=center>Diapositivas del Workshop sobre <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">Análisis Forense</a> de Dispositivos iOS</h2><p><center><iframe
src="http://www.slideshare.net/slideshow/embed_code/9382851" width="580" height="480" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe></center><br
/> <a
href="http://www.4shared.com/document/ICPnfMQv/Analisis_forense_en_Dispositiv.html">Descargar Diapositivas del Taller</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/tercer-reto-forense-de-la-comunidad-dragonjar.xhtml" title="Tercer Reto Forense de La Comunidad DragonJAR">Tercer Reto Forense de La Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/lo-mejor-de-kungfoosion-com.xhtml" title="Lo mejor de Kungfoosion.com">Lo mejor de Kungfoosion.com</a></li><li><a
href="http://www.dragonjar.org/taller-del-hacking-day-en-el-ack-security-conference.xhtml" title="Taller del Hacking Day en el ACK Security Conference">Taller del Hacking Day en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/talleres-de-matias-katz-en-el-ack-security-conference.xhtml" title="Talleres de Matias Katz en el ACK Security Conference">Talleres de Matias Katz en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-carlos-mario-penagos-en-el-ack-security-conference.xhtml" title="Taller de Carlos Mario Penagos en el ACK Security Conference">Taller de Carlos Mario Penagos en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-lorenzo-martinez-en-el-ack-security-conference.xhtml" title="Taller de Lorenzo Martinez en el ACK Security Conference">Taller de Lorenzo Martinez en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-leonardo-pigner-en-el-ack-security-conference.xhtml" title="Taller de Leonardo Pigñer en el ACK Security Conference">Taller de Leonardo Pigñer en el ACK Security Conference</a></li><li><a
href="http://www.dragonjar.org/taller-de-deviant-ollam-en-el-ack-security-conference.xhtml" title="Taller de Deviant Ollam en el ACK Security Conference">Taller de Deviant Ollam en el ACK Security Conference</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Análisis Forense de Dispositivos iOS – Fase de Informes</title><link>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml</link> <comments>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml#comments</comments> <pubDate>Fri, 16 Sep 2011 04:23:58 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Seguridad móvil]]></category> <category><![CDATA[Analisis Forense Apple TV]]></category> <category><![CDATA[Analisis Forense de IOS]]></category> <category><![CDATA[Analisis Forense iPad]]></category> <category><![CDATA[Analisis Forense iPhone]]></category> <category><![CDATA[Analisis Forense iPod Touch]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7540</guid> <description><![CDATA[Esta es la ultima entrega de la serie &#8220;Análisis Forense de Dispositivos iOS&#8221;, una iniciativa de La Comunidad DragonJAR que pretende aportar un poco de documentación en español sobre las metodologías y procedimientos forenses necesarios para llevar a cabo el análisis de un dispositivo móvil con sistema operativo iOS de Apple  (iPhone, iPad, iPod Touch, etc…). En la entrega anterior  de [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" width="240" title="Análisis Forense de Dispositivos iOS – Fase de Informes " alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS – Fase de Informes " /></p><p>Esta es la ultima entrega de la serie &#8220;<a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">Análisis Forense</a> de Dispositivos iOS&#8221;, una iniciativa de La Comunidad DragonJAR que pretende aportar un poco de documentación en <strong>español</strong> sobre las metodologías y procedimientos forenses necesarios para llevar a cabo el análisis de un dispositivo móvil con sistema operativo iOS de <a
href="http://www.dragonjar.org/tag/apple" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Apple">Apple</a>  <em>(iPhone, iPad, iPod Touch, etc…)</em>.</p><p><img
class="aligncenter" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS – Fase de Informes "  title="Análisis Forense de Dispositivos iOS – Fase de Informes " /></p><p><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml">En la entrega anterior  de esta serie, comentábamos los procesos de análisis</a>, se enumeraron algunos de los archivos mas importantes de los cuales podemos extraer información útil para nuestra investigación, también vimos el funcionamiento de las <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> que permiten automatizar estos procesos y algunas <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> adicionales que nos pueden ayudar en estos procesos.<span
id="more-7540"></span></p><p>El paso a seguir en nuestro análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> de dispositivos iOS, como lo indica el diagrama, es la fase de informes, en la cual debemos generar los informes que sustenten toda nuestra investigación, el producto final de un análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> son los informes tanto ejecutivo (con lenguaje común que explican puntualmente lo sucedido) como técnico (donde se detalla técnicamente los procesos realizados de tal forma que cualquiera pueda replicarlos), recordemos que en nuestra tarea como analistas no es realizar acusaciones, ya que esta es la tarea de los jueces o en su defecto de la persona que contrató el análisis, solo debemos proporcionar toda la información necesaria para puedan tomar una decisión acertada.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-1.jpg"><img
class="aligncenter" title="Metodología Análisis Forense de iOS" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-1.jpg" alt="Analisis Forense de iOS 1 Análisis Forense de Dispositivos iOS – Fase de Informes " width="580" height="280" /></a></p><h2>Análisis Forense de Dispositivos iOS – Fase de Informes</h2><p>En esta fase se debe iniciar la organización de la información, para poder escribir los informes que sustentarán las pruebas en un proceso legal, para esto básicamente debemos tener en cuenta los siguientes pasos:</p><ul><li><strong>Recopilar y Organizar:</strong> En esta etapa retomamos toda la documentación generada en las fases anteriores, las notas, las bitácoras, los anexos y cualquier otra información generada, después identifiquemos lo mas importante y relevante para nuestra investigación, realizamos una lista de pruebas para presentar en el informe y unas conclusiones para ingresar en el.</li><li><strong>Escribir el informe:</strong> Pasamos a escribir los informes, debemos tener en cuenta que tanto el informe debe tener los siguientes parámetros:</li><ul><li><strong>Propósito:</strong> Todo informe tiene que tener definido de forma clara cual es su propósito, a que publico va dirigido y cual es su objetivo.</li><li><strong>Autor/Autores:</strong> En el informe debe estar detallado quien es el autor o autores de la investigación, cual fue su labor durante la investigación ademas de su responsabilidad en la misma y por ultimo debe tener la información de contacto para que puedan ubicarlos en caso de que sea necesario.</li><li><strong>Resumen de Incidentes:</strong> Se debe explicar el incidente y su impacto, de forma concisa, escrita de tal manera que una persona sin conocimientos técnicos, como un juez o jurado pueda entender lo sucedido y cómo ocurrió.</li><li><strong>Pruebas:</strong> Debes proporción una descripción de las pruebas adquiridas durante la investigación, las evidencias, cómo fueron adquiridas y quien las adquirió.</li><li><strong>Detalles:</strong>  Debemos proporcionar una descripción detallada de lo que se analizó, los métodos que se utilizaron, explicar los resultados del análisis, listar los procedimientos que se llevaron a cabo durante la investigación y las técnicas de análisis que se utilizaron, también se deben incluir pruebas de sus resultados, los informes de servicios y las entradas de registro/logs del sistema.</li><li><strong>Justificar:</strong> Cada conclusión que se extrae del análisis debe estar justificada, debemos adjuntar documentos justificativos que incluya cualquier información de antecedentes a que se refiere en todo el informe, tales como documentos que describen los procedimientos de investigación de equipos usados, panorama general de las tecnologías que intervienen en la investigación. Es importante que los documentos justificativos proporcionen información suficiente para que el lector del informe pueda comprender el incidente tanto como sea posible.</li><li><strong>Conclusión: </strong>Las conclusiones deben ser lo más claras posibles y sin ambigüedades, en ellas debemos resumir los resultados de la investigación, debemos ser específicos y citar pruebas concretas para demostrar las conclusiones, pero sin dar muchos detalles sobre ellos para no ser redundantes <em> (ya que esta información esta en la sección “Detalles”)</em>.</li><li><strong>Glosario: </strong>Se debe considerar la creación de un glosario de términos utilizados en el informe, este glosario es especialmente valioso si el organismo de aplicación de la ley no está bien informado sobre cuestiones técnicas o cuando un juez, jurado debe revisar los documentos.</li></ul><li><strong>El informe ejecutivo:</strong> Debe ser claro, conciso y no debe contener lenguaje técnico, por el contrario debe ser escrito para la gente del común ya que por lo general va dirigido a gerentes, jueces que poco están relacionados con la <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">informática</a> en general y los términos ingenieriles que solemos utilizar.</li><li><strong>El informe técnico:</strong> Este informe contrario al informe ejecutivo, va dirigido por lo general al departamento de sistemas u otros investigadores forense, por tanto debemos detallar todos los procedimientos realizados, debemos utilizar información técnica que permita a cualquier persona que siga esos pasos conseguir los mismos resultados que conseguimos nosotros.</li></ul><h2>Análisis Forense de Dispositivos iOS – Fase de Informes – Parte técnica</h2><p>Los procedimientos realizados en la etapa de informes, son tramites que poco tienen que ver con procesos técnicos, sino mas bien documentales, debemos recopilar y organizar la información para después escribir los informes requeridos; Realizar estos informes por primera vez es algo laborioso, por eso siempre es bueno contar con documentos de referencia para realizar nuestros informes y tener una base sobre la cual partir en vez de empezar de cero.</p><p>Por tal motivo les dejo algunas buenos informes forenses de nuestros pasados retos, para que te bases en ellos y generar los tuyos, te recomiendo leerlos todos ya que se complementan entre si y puedes sacar una idea mas general de como presentar los informes de un análisis forense:</p><p><strong>Informes de nuestro <a
href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">primer reto sobre análisis forense</a>:</strong></p><ul><li><strong>Primer puesto:</strong> Javi G. <a
href="http://www.4shared.com/file/231058075/e0944116/Informes-Javi_G_Reto-DragonJAR.html" rel="nofollow" target="_blank">(descargar informes)</a></li><li><strong>Segundo puesto:</strong> Mario Alfonso Riaño <a
href="http://www.4shared.com/file/231063061/6e43499f/Informes-Mario-Alfonso_Reto-Dr.html" rel="nofollow" target="_blank">(descargar informes)</a></li></ul><p><strong>Informes de nuestro <a
href="http://www.dragonjar.org/segundo-reto-forense-de-la-comunidad-dragonjar.xhtml">segundo reto sobre análisis forense</a>:</strong></p><ul><li><strong>Primer puesto: </strong>Duvan Gallego y Raúl Chavarría (<a
href="http://anonym-url.com/go.php?to=http://www.4shared.com/file/BfjzUUnM/Informe-Ganador-RetoForense-2.html" rel="nofollow" target="_blank">descargar informes</a>)</li></ul><p><strong>Informes de nuestro <a
href="http://www.dragonjar.org/tercer-reto-forense-de-la-comunidad-dragonjar.xhtml" target="_blank">tercer reto sobre análisis forense:</a></strong></p><ul><li><strong>Primer puesto:</strong> Facundo Guzmán (<a
href="http://www.4shared.com/file/fGMN--LP/Informe_Facundo_Reto-3.html" target="_blank">descargar informes</a>)</li><li><strong>Segundo puesto:</strong> Oscar Ruiz (<a
href="http://www.adrive.com/public/3f9aafe15ce70a754614290c9d8fa1cc80f5150eba8ab11585c879042940351b.html" target="_blank">descargar informes</a>)</li></ul><p><strong>Los informes del tercer <a
href="http://www.dragonjar.org/tag/reto-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con reto forense">reto forense</a> realizado por la RedIRIS (España) y UNAM-CERT (México) no tienen ningún pierde y representan una buena referencia para aprender a realizar un informe forense.</strong></p><table
width="80%" border="1" cellspacing="0" cellpadding="0" align="center"><tbody><tr><td
align="center"><strong>Lugar</strong></td><td
align="center"><strong>Nombre(s)</strong></td><td
align="center"><strong>Reporte Ejecutivo</strong></td><td
align="center"><strong>Reporte Técnico</strong></td><td
align="center"><strong>País</strong></td></tr><tr><td
align="center"><strong>1</strong></td><td>Germán Martín Boizas</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo1.pdf">r3_ejecutivo1.pdf</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico1.pdf">r3_tecnico1.pdf</a></td><td>España</td></tr><tr><td
align="center"><strong>2</strong></td><td>José Antonio Valero</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo2.doc">r3_ejecutivo2.doc</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico2.doc">r3_tecnico2.doc</a></td><td>España</td></tr><tr><td
align="center"><strong>3</strong></td><td>Juan Ángel Hurtado</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo3.pdf">r3_ejecutivo3.pdf</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico3.pdf">r3_tecnico3.pdf</a></td><td>México</td></tr><tr><td
align="center"><strong>4</strong></td><td>Fernando Gozalo</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo4.pdf">r3_ejecutivo4.pdf</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico4.pdf">r3_tecnico4.pdf</a></td><td>España</td></tr><tr><td
align="center"><strong>5</strong></td><td>Juan Garrido Caballero</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo5.pdf">r3_ejecutivo5.pdf</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico5.pdf">r3_tecnico5.pdf</a></td><td>España</td></tr><tr><td
align="center"><strong>6</strong></td><td>José Salvador González</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo6.pdf">r3_ejecutivo6.pdf</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico6.pdf">r3_tecnico6.pdf</a></td><td>México</td></tr><tr><td
align="center"><strong>7</strong></td><td>Hugo Eduardo Escobedo</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo7.doc">r3_ejecutivo7.doc</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico7.doc">r3_tecnico7.doc</a></td><td>México</td></tr><tr><td
align="center"><strong>8</strong></td><td>Rubén Recabarrén<br
/> Rossana Ludeña<br
/> Leandro Leoncini</td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_ejecutivo8.doc">r3_ejecutivo8.doc</a></td><td><a
href="http://www.seguridad.unam.mx/eventos/reto/r3_tecnico8.doc">r3_tecnico8.doc</a></td><td>Vene</td></tr></tbody></table><p>Los informes de nuestro cuarto <a
href="http://www.dragonjar.org/tag/reto" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Reto">reto</a> realizado para la Campus Party <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a> 2011, no se publicarán vía web <em>(a petición de la CP)</em>, <a
href="http://www.ekoparty.org/reto-forense.php" target="_blank">nuestro cuarto reto forense llamado &#8220;Analiza un iPad y GANATELO&#8221;</a> lo realizaremos en el transcurso de la <a
href="http://www.dragonjar.org/tag/ekoparty" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ekoparty">EKOParty</a> 2011 y los analistas se enfrentarán precisamente al Análisis Forense de Dispositivos iOS para ganar un iPad, si deseas participar en este reto y no sabes nada sobre forense en iOS, <a
href="http://www.ekoparty.org/2011/workshops/analisis-forense-dispositivos-ios.php" target="_blank">tendremos también un workshop sobre esta temática de forma gratuita, para tener una buena cantidad de participantes en nuestro reto</a>.</p><p><strong>Este articulo hace parte de una serie titulada Análisis Forense de Dispositivos iOS, conformada por cuatro entregas:</strong></p><ul><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Evaluación</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Adquisición" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml">Análisis Forense de Dispositivos iOS – Fase de Informes</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml" title="Análisis Forense de Dispositivos iOS">Análisis Forense de Dispositivos iOS</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Análisis">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Adquisición">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml" title="Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación">Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación</a></li><li><a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml" title="Taller Gratuito, Análisis Forense de Dispositivos iOS">Taller Gratuito, Análisis Forense de Dispositivos iOS</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml/feed</wfw:commentRss> <slash:comments>3</slash:comments> </item> <item><title>Análisis Forense de Dispositivos iOS – Fase de Análisis</title><link>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml</link> <comments>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml#comments</comments> <pubDate>Tue, 13 Sep 2011 22:50:33 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Seguridad móvil]]></category> <category><![CDATA[Analisis Forense Apple TV]]></category> <category><![CDATA[Analisis Forense de IOS]]></category> <category><![CDATA[Analisis Forense iPad]]></category> <category><![CDATA[Analisis Forense iPhone]]></category> <category><![CDATA[Analisis Forense iPod Touch]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7484</guid> <description><![CDATA[La serie de artículos sobre análisis forense de dispositivos iOS,  es una iniciativa de La Comunidad DragonJAR que pretende aportar un poco de documentación en español sobre las metodologías y procedimientos forenses necesarios para llevar a cabo el análisis de un dispositivo móvil con sistema operativo iOS de Apple  (iPhone, iPad, iPod Touch, etc…). En la entrega anterior  de esta serie, comentábamos los [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" width="240" title="Análisis Forense de Dispositivos iOS – Fase de Análisis" alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS – Fase de Análisis" /></p><p>La serie de artículos sobre <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">análisis forense</a> de dispositivos <a
href="http://www.dragonjar.org/tag/ios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con iOS">iOS</a>,  es una iniciativa de La Comunidad DragonJAR que pretende aportar un poco de documentación en <strong>español</strong> sobre las metodologías y procedimientos forenses necesarios para llevar a cabo el análisis de un dispositivo móvil con sistema operativo iOS de <a
href="http://www.dragonjar.org/tag/apple" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Apple">Apple</a>  <em>(iPhone, iPad, iPod Touch, etc…)</em>.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg"><img
class="aligncenter" title="Análisis Forense de iOS" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS – Fase de Análisis" width="480" height="320" /></a></p><p><a
href="http://www.dragonjar.org/Analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml">En la entrega anterior  de esta serie, comentábamos los procesos de adquisición</a>, en los cuales dábamos inicio formalmente a la investigación, se crearon los segundos originales, realizando la copia bit a bit de los dispositivos a analizar, también iniciamos la documentación donde se registran todos los procedimientos realizados en cada una de las etapas y por cada una de las personas que las lleven a cabo, ademas se realizó el etiquetado y archivado de la evidencia.<span
id="more-7484"></span></p><p>El paso a seguir en nuestro análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> de dispositivos iOS, como lo indica el diagrama, es la fase de análisis, en la cual debemos extraer toda la información que podamos de los segundos originales, para luego relacionarla con el caso y poder brindar los datos necesarios para que un juez o la persona quien encargó el análisis, tome las respectivas acciones con base en ellos.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-1.jpg"><img
class="aligncenter" title="Metodología Análisis Forense de iOS" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-1.jpg" alt="Analisis Forense de iOS 1 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="280" /></a></p><h2>Análisis Forense de Dispositivos iOS – Fase de Análisis</h2><p>En esta fase se debe iniciar el análisis de los dispositivos, para llevar a cabo esta labor, definiremos los objetivos y criterios de búsqueda a utilizar para dar con la información que necesitamos, utilizaremos una copia del segundo original generado previamente y una vez comprobada<em> (determinar si los hash corresponden al segundo original)</em> analizaremos sus archivos para extraer y relacionar la información que nos permita cumplir con los objetivos planteados, las etapas de este paso son:</p><ul><li><strong>Análisis de datos de la red:</strong> Normalmente cuando realizamos una investigación donde están relacionados equipos de computo, lo primero que hacemos en la fase de análisis es identificar los dispositivos  de defensa <em>(IDS, IPS, Firewall, Proxy, etc&#8230;)</em> y de comunicación que se encuentran en la red, ya que normalmente al recuperar sus logs y relancionarlos con el equipo que estamos analizando, podemos obtener una buena cantidad de información sobre el comportamiento de ese equipo en la red donde se encuentra. Pero cuando tratamos con dispositivos móviles el escenario es muy diferente, ya que por lo general ellos cuentan con su propia red de datos o se conectan a distintas redes según donde se encuentren y en la mayoría de casos, las redes a las que se conectan, no cuentan con alguna implementación de defensa a la cual sacarle logs.</li><li><strong>Análisis los datos host:</strong> Utilizando una copia de su segundo original, procesamos la información obtenida de cada sistema adquirido, de la lectura de las Aplicaciones, logs y las configuraciones propias del iOS, <em>(esto se puede hacer manualmente o con <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> automatizadas)</em>. En cada caso esta etapa debe estar limitada a los parámetros y criterios de búsquedas definidos inicialmente para nuestro caso, ya que la información encontrada en estos dispositivo, suele ser extensa y puede complicar el análisis de datos si no definimos previamente lo que estamos buscando.</li><li><strong>Análisis los medios de almacenamiento:</strong> Al analizar los medios de almacenamiento <em>(en modo de solo lectura para evitar alterar la evidencia)</em>, debemos determinar si los archivos no tienen algún tipo de cifrado, es recomendable crear una estructura de Directorios y Archivos recuperados para ubicar fácilmente los datos, estudiar los Metadatos en especial las fechas de creación, actualización, acceso, modificación, que nos pueden ayudar a determinar una linea de tiempo a evidencia debe ser cargada de solo lectura.</li></ul><h2>Análisis Forense de Dispositivos iOS – Fase de Análisis &#8211; Parte técnica</h2><p>La mayoría de procesos que llevamos a cabo en esta fase de análisis, consisten en parsear información que se encuentra almacenada en los dispositivos iOS, ya que por defecto estos dispositivos no utilizan ningún tipo de cifrado en sus archivos y casi toda la información que necesitamos esta asequible por medio de un cliente para <strong>sqlite</strong> o en archivos <strong>.plist</strong>, existen varias herramientas que permiten sacar la información mas relevante de nuestro dispositivo iOS, convirtiendo la información que se encuentra en los archivos mencionados, para que los podamos visualizar mas fácilmente, en este articulo veremos como hacer este proceso manualmente y como se lleva a cabo utilizando herramientas.</p><p>A continuación les mostraré  las rutas y archivos mas relevante para un análisis forense y  como podemos extraer de ellos la información que nos interesa para llevar a un feliz termino nuestro análisis forense en un dispositivo iOS:</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-11.jpg"><img
class="aligncenter size-full wp-image-7498" title="Análisis Forense de iOS-11" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-11.jpg" alt="Analisis Forense de iOS 11 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="298" /></a></p><ul><li><strong>Applications:</strong> Es un enlace simbólico a -&gt; /var/stash/Applications.pwn</li><li><strong>Developer:</strong> Esta vacío</li><li><strong>Library:</strong> Como en cualquier sistema Mac OS X, contiene los plugins, configuraciones, etc..</li><li><strong>System:</strong> Contiene las preferencias del sistema y del dispositivo</li><li><strong>User:</strong> Es un enlace simbólico a -&gt; /var/mobile</li><li><strong>bin:</strong> Contiene los ejecutables del sistema</li><li><strong>boot:</strong> Esta vacío</li><li><strong>cores:</strong>  Esta vacío</li><li><strong>dev:</strong> Esta vacío</li><li><strong>etc:</strong> Es un enlace simbólico a  -&gt; private/etc/</li><li><strong>lib:</strong> Esta vacío</li><li><strong>mnt:</strong> Esta vacío</li><li><strong>private:</strong> Contiene los directories etc y var (aquí encontraremos los archivos fstab, passwd y muchos mas)</li><li><strong>sbin:</strong> Contiene los ejecutables del sistema</li><li><strong>tmp:</strong>  Es un enlace simbólico a -&gt; private/var/tmp/</li><li><strong>usr:</strong> Contiene los datos de zona horaria y ejecutables del sistema</li><li><strong>var:</strong>  Es un enlace simbólico a -&gt; private/var/</li></ul><p>Algunos archivos que pueden interesarnos, podemos abrirlos con cualquier editor de texto, otros son bases de datos en SQLite y otros son &#8220;listas de propiedades&#8221; con extensión .plist, por lo tanto necesitamos clientes para poder visualizar correctamente, cada uno de estos archivos:</p><p>Listado de clientes SQLite Multiplataforma:</p><ul><li><a
href="http://sqlitebrowser.sourceforge.net/index.html">SQLitebrowser</a></li><li><a
href="http://sqliteman.com/">SQLiteman</a></li><li><a
href="https://addons.mozilla.org/es-es/firefox/addon/sqlite-manager/">SQLite Manager (Plugin de Firefox)</a></li></ul><p>Listado de clientes para abrir archivos .plist</p><ul><li><a
href="http://developer.apple.com/technologies/tools/">XCode incluye un visor de .plist (Mac OS X)</a></li><li><a
href="http://www.oxygen-forensic.com/en/features/plistviewer/">La gente de Oxygen Forensics hace poco sacó su visor gratuito de .plist (Windows)</a></li><li><a
href="http://www.icopybot.com/plist-editor.htm">Plist Editor (Windows)</a></li><li><a
href="http://scw.us/iPhone/plutil/">plutil.pl (Linux)</a></li></ul><p>También es recomendable descargarnos la herramienta <a
href="http://hsoienterprises.com/software/cfabsolutetimeconverter/">CFAbsoluteTimeConverter (para mac)</a> o la herramienta <a
href="http://www.digital-detective.co.uk/freetools/decode.asp">DCode (para windows)</a> que nos ayudará a convertir los tiempos absolutos que encontraremos en varios archivos, a tiempo relativo que entendemos fácilmente <em>(convierte esto 324520032 a esto jueves 14 de abril de 2011 19:27:12 Hora de <a
href="http://www.dragonjar.org/tag/colombia" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Colombia">Colombia</a>).</em></p><p>La siguiente es una lista de archivos de interés, de los cuales podemos extraer mucha información que nos ayudarán en nuestro análisis forense de dispositivos iOS:</p><ul><li><strong>/private/etc/master.passwd</strong> y <strong>/private/etc/passwd</strong> utilizando <a
href="http://www.openwall.com/john/">john the ripper</a> o cualquier otra herramienta para crackear passwords, podremos obtener las claves del sistema</li><li>En la carpeta <strong>/private/var/Keychains/</strong> encontraremos los archivos TrustStore.sqlite3, <strong>keychain-2.db</strong>, ocspcache.sqlite3 donde encontraremos en texto plano algunas de las contraseñas guardadas por los usuarios en diferentes aplicaciones.</li><li><strong>/private/var/logs/</strong> y <strong>/private/var/log/</strong>en estas carpetas encontraremos una gran cantidad de logs del sistema iOS que nos pueden ayudar en la elaboración de nuestra linea de tiempo.</li><li><strong>/var/wireless/Library/Logs</strong> logs sobre las conexiones inalámbricas  <em>(3G, Bluetooht, WiFi)</em> del dispositivo</li><li><strong>/private/var/preferences/SystemConfiguration</strong> encontramos una gran cantidad de información sobre la configuración del equipo, rangos de ips, información sobre las redes inalámbricas a las que se ha conectado, nombre del teléfono y mucha mas información.</li><li><strong>/private/var/root/Library/Caches/locationd</strong> encontraremos información que nos ayudaran a georeferenciar el dispositivo y <a
href="http://www.dragonjar.org/ubicando-a-los-duenos-de-un-iphone-o-ipad.xhtml">el famoso archivo consolidare.db del que ya hemos hablado en la comunidad.</a></li><li><strong>/private/var/root/Library/Lockdown/</strong> en esta carpeta encontraras los certificados públicos y privados del dispositivo</li><li><strong>/private/var/root/Library/Cookies/</strong> aquí encontraremos las cookies que están almacenadas en el dispositivo, las cuales nos pueden arrojar información muy útil sobre los sitios visitados y permitirnos realizar un robo de sección para intentar entrar a los servicios que visitaron desde el dispositivo <em>(para esto ultimo debemos solicitar autorización por escrito)</em>.</li><li><strong>/private/var/run</strong> aquí encontraremos los logs del system</li><li><strong>/private/var/tmp</strong> encontraremos información temporalmente almacenada por las aplicaciones, aveces encontramos información interesante</li></ul><p>Para la carpeta <strong>/private/var/mobile/Library</strong> vamos a crear un espacio aparte, ya que de que al igual que en Mac OS, de la carpeta Library podremos sacar una gran cantidad de información sobre el dispositivo que nos sea útil.</p><ul><li><strong>/private/var/mobile/Library/Logs</strong> Esta carpeta de logs es bastante interesante, por que nos muestra los errores de las aplicaciones instaladas en el equipo, podremos sacar buena información de todos estos archivos.</li></ul><ul><li><strong>/private/var/mobile/Library/AddressBook</strong> una de las mas importantes, en ella encontraremos los archivos <strong>AddressBookImages.sqlitedb</strong> donde están almacenadas las imágenes asociadas a los contactos y <strong>AddressBook.sqlitedb</strong> que hacen referencia a nuestra libreta de contactos.</li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-12.jpg"><img
class="aligncenter size-full wp-image-7500" title="Análisis Forense de iOS-12" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-12.jpg" alt="Analisis Forense de iOS 12 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>Las tablas mas importantes en esta base de datos son AB Group. ABGroupMembers, ABMultiValue, ABMultiValueEntry, ABPerson y ABRecent.</p><ul><li><strong>/private/var/mobile/Library/SMS</strong> la siguiente base de datos que nos llama la atención, es la de los mensajes SMS, en ella podremos encontrar el archivo <strong>sms.db</strong> y la carpeta <strong>Drafts</strong> con los borradores que estén guardados en el dispositivo iOS.</li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-13.jpg"><img
class="aligncenter size-full wp-image-7501" title="Análisis Forense de iOS-13" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-13.jpg" alt="Analisis Forense de iOS 13 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>Las tablas mas importantes en esta base de datos son Group_member, Message, Msg_group, Msg_Pieces <a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-13.jpg"><br
/> </a></p><ul><li><strong>/private/var/wireless/Library/CallHistory/</strong> en esta carpeta encontraremos el archive <strong>call_history.db</strong> donde esta el listado de las ultimas 100 llamadas realizadas por el dispositivo.</li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-14.jpg"><img
class="aligncenter size-full wp-image-7503" title="Análisis Forense de iOS-14" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-14.jpg" alt="Analisis Forense de iOS 14 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>Las tablas mas importantes en esta base de datos son Call y Data</p><ul><li><strong>/private/var/mobile/Library/Calendar</strong> aquí encontraremos el <strong>Calendar.sqlitedb</strong> que contiene toda la información sobre los calendarios del dispositivos, alarmas y fechas lo que nos puede ser muy útil en nuestra investigación forense</li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-15.jpg"><img
class="aligncenter size-full wp-image-7504" title="Análisis Forense de iOS-15" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-15.jpg" alt="Analisis Forense de iOS 15 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>Las tablas mas importantes en esta base de datos son Calendar, Event, Task, Recurrence, Alarm, <a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-15.jpg"><br
/> </a></p><ul><li><strong>/private/var/mobile/Library/Maps</strong> encontraremos los archivos <strong>History.plist</strong> y <strong>Directions.plist</strong> con la información que tengamos almacenada en la aplicación mapas, del dispositivo iOS</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-16.png"><img
class="aligncenter size-full wp-image-7505" title="Análisis Forense de iOS-16" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-16.png" alt="Analisis Forense de iOS 16 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="431" /></a></p><ul><li><strong>/private/var/mobile/Library/Mail</strong> encontraremos mucha información sobre los correos recibidos desde el dispositivo, las cuentas de correo, los tiempos de actualización, archivos adjuntos y mensajes de correo electrónico.</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-17.jpg"><img
class="aligncenter size-full wp-image-7507" title="Análisis Forense de iOS-17" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-17.jpg" alt="Analisis Forense de iOS 17 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="480" /></a></p><ul><li><strong>/private/var/mobile/Library/Preferences</strong> gran cantidad de archivos de configuración para el sistema iOS y muchas de las aplicaciones instaladas, de ellos podemos sacar mucha información útil para nuestra investigación, algunos de los mas relevantes son:<strong>com.apple.Maps.plist: </strong>ultimas búsquedas en el programa de mapas<br
/> <strong>com.apple.mobiletimer.plist</strong> y <strong>com.apple.mobilecal.alarmengine.plist:</strong> información sobre las alarmas puestas en el reloj<br
/> <strong>com.apple.mobilephone.speeddial.plist:</strong> números de llamada rápida<br
/> <strong>com.apple.youtube.plist:</strong> últimos vídeos buscados en la aplicación de youtube<br
/> <strong>com.apple.mobilesafari.plist</strong> ultimas búsquedas en safari<br
/> <strong>com.apple.preferences.datetime.plist</strong> zona horaria del dispositivo<br
/> <strong>com.apple.springboard.plist</strong> lista de aplicaciones estándar y añadidas por el usuario<br
/> <strong>com.apple.stocks.plist </strong>el stock de acciones listadas en la aplicación bolsa<br
/> <strong>com.apple.weather.plist </strong>listado de ciudades añadidas a la aplicación de clima</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-18.jpg"><img
class="aligncenter size-full wp-image-7506" title="Análisis Forense de iOS-18" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-18.jpg" alt="Analisis Forense de iOS 18 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="603" /></a></p><ul><li><strong>/private/var/mobile/Library/Safari</strong> encontramos los favoritos del safari <strong>Bookmarks.db</strong>, el historial <strong>History.plist</strong> y los buscadores usados <strong>SearchEngines.plist</strong> ademas del archivo <strong>SuspendState.plist</strong> que almacena las <em>&#8220;pestañas&#8221;</em> o paginas suspendidas de Safari</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-19.jpg"><img
class="aligncenter size-full wp-image-7508" title="Análisis Forense de iOS-19" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-19.jpg" alt="Analisis Forense de iOS 19 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="603" /></a></p><ul><li><strong>/private/var/mobile/Library/Spotlight</strong> aquí encontraremos un listado con las aplicaciones abiertas por medio del buscador <strong>spotlight db.sqlitedb</strong> y los mensajes que están indexados por este buscador <strong>SMSSearchdb.sqlitedb</strong></li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-20.jpg"><img
class="aligncenter size-full wp-image-7509" title="Análisis Forense de iOS-20" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-20.jpg" alt="Analisis Forense de iOS 20 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>La tabla mas importante en esta base de datos es Content</p><ul><li><strong>/private/var/mobile/Library/SpringBoard</strong> aquí encontraremos las aplicaciones instaladas <strong>applicationstate.plist</strong> la organización de estas aplicaciones dentro del equipo <strong>IconState.plis</strong>t y una miniatura del fondo utilizado <strong>LockBackgroundThumbnail.jpg</strong></li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-21.jpg"><img
class="aligncenter size-full wp-image-7510" title="Análisis Forense de iOS-21" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-21.jpg" alt="Analisis Forense de iOS 21 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="603" /></a></p><ul><li><strong>/private/var/mobile/Library/Voicemail</strong> aqui encontraras los correos de voz que se encuentren en el dispositivo</li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-22.jpg"><img
class="aligncenter size-full wp-image-7511" title="Análisis Forense de iOS-22" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-22.jpg" alt="Analisis Forense de iOS 22 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>La tabla mas importante en esta base de datos es voicemail</p><ul><li><strong>/private/var/mobile/Library/Notes</strong> la información ingresada en la aplicación notas de iOS</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-23.jpg"><img
class="aligncenter size-full wp-image-7512" title="Análisis Forense de iOS-23" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-23.jpg" alt="Analisis Forense de iOS 23 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a></p><ul><li><strong>/private/var/mobile/Library/Keyboard</strong> en esta carpeta encontraremos un curioso archivo, <strong>(idioma)-dynamic-text.dat</strong> que almacena todas las palabras que escribimos desde el dispositivo para generar un diccionario con las palabras que mas usamos, algunos pueden llamarlo funcionalidad, yo lo llamo keylogger  nativo.. juzguen ustedes.</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-24.jpg"><img
class="aligncenter size-full wp-image-7513" title="Análisis Forense de iOS-24" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-24.jpg" alt="Analisis Forense de iOS 24 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="442" /></a></p><ul><li><strong>/private/var/mobile/Media/DCIM/100APPLE</strong> y <strong>/private/var/mobile/Media/PhotoData</strong> en estas carpetas encontraremos las fotos tomadas con el dispositivo iOS, ademas de las bases de datos de donde podremos sacar buena información, recuerda que por defecto las fotos tomadas con un dispositivo iOS incluye la posición GPS del lugar donde fue tomada en sus meta-datos, por lo que puede ser de mucha utilidad.</li></ul><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-26.jpg"><img
class="aligncenter size-full wp-image-7515" title="Análisis Forense de iOS-26" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-26.jpg" alt="Analisis Forense de iOS 26 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="534" /></a></p><ul><li><strong>/private/var/mobile/Media/Recordings</strong> encontraremos las notas de voz y una base de datos <strong>Recordings.db</strong> con la fecha de creación, duración, y ruta, ademas de las etiquetas personalizadas de la nota (si la tiene) <strong>CustomLabels.plist</strong></li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-25.jpg"><img
class="aligncenter size-full wp-image-7514" title="Análisis Forense de iOS-25" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-25.jpg" alt="Analisis Forense de iOS 25 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>La tabla mas importante en esta base de datos es ZRECORDING</p><ul><li><strong>/private/var/mobile/Library/Logs/ADDataStore.sqlitedb</strong> esta base de datos nos puede arrojar muy buena información, ya que almacena cuando utilizamos una aplicación y cuanto tiempo la estuvimos utilizando.</li></ul><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-27.jpg"><img
class="aligncenter size-full wp-image-7517" title="Análisis Forense de iOS-27" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-27.jpg" alt="Analisis Forense de iOS 27 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>La tabla mas importante en esta base de datos <strong>Scalars</strong>, con sus campos <strong>daySince1970</strong> <em>(que dice el numero de días pasados desde el 1 de enero de 1970)</em> y el campo <strong>value</strong> nos dice en segundos cuanto tiempo hemos usado la aplicación</p><h2>Análisis forense en iOS &#8211; Aplicaciones de terceros</h2><p>Una de las ventajas de utilizar métodos manuales para examinar la evidencia en un análisis forense, es la posibilidad de extraer información de cualquier sitio y no solo de los lugares &#8220;preestablecidos&#8221; por las herramientas automatizadas, esto toma especial importancia en los dispositivos iOS ya que es posible instalar un sin fin de aplicaciones de terceros sobre él, que pueden arrojarnos información muy útil para nuestra investigación.</p><p>En la ruta <strong>/private/var/mobile/Applications</strong> encontraremos todas las aplicaciones instalada en el dispositivo iOS, y cada una de ellas contiene información que puede sernos de utilidad para llevar a buen termino nuestra investigación.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-29.jpg"><img
class="aligncenter size-full wp-image-7519" title="Analisis Forense de iOS-29" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-29.jpg" alt="Analisis Forense de iOS 29 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="371" /></a></p><p>Por ejemplo la aplicación iBearMoney que se utiliza para llevar un registro de nuestro dinero día a día, tiene en su interior una base de datos en sqlite (<strong>/private/var/mobile/Applications/3C2D2624-2F48-40C4-AA67-8C1091AB50C9/iBearMoney.app/database.sql</strong>) puede añadir información importante acerca del movimiento de dinero realizado por la persona que utilizaba el dispositivo iOS.</p><p>¿Subes archivos a tu sitio desde tu dispositivo iOS? pues si utilizas <strong>FTPOnTheGo</strong> o <strong>FTPOnTheGoPro</strong> debes tener cuidado ya que esta aplicación almacena los datos de conexión a tu servidor en texto plano almacenado en esta base de datos (<strong>/private/var/mobile/Applications/1B238725-3D83-4384-9B46-7C6C7D29BEBC/FTPOnTheGoPro.app/bookmarks.sql</strong>), igual que la aplicación de <strong>WordPress</strong> para iOS, almacena los datos en plano de la conexión a tu blog en el archivo (<strong>/private/var/mobile/Applications/3C285A95-13D7-4916-AD8B-A3766AAA6C01/Documents/WordPress.sqlite</strong>)</p><p>Pasa lo mismo con muchas aplicaciones, por ejemplo el famoso WhatsApp expone en texto plano todos los mensajes que enviamos por ese medio en una base de datos (<strong>/private/var/mobile/Applications/D4309E4E-4323-46F7-9D70-6E7EAABDAA7F/Documents/ChatStorage.sqlite</strong>) y también almacena las fotos y miniaturas que nos envíen por la aplicación (<strong>/private/var/mobile/Applications/D4309E4E-4323-46F7-9D70-6E7EAABDAA7F/Library/Caches</strong>)</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-30.jpg"><img
class="aligncenter size-full wp-image-7520" title="Analisis Forense de iOS-30" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-30.jpg" alt="Analisis Forense de iOS 30 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a>La tabla mas importante en esta base de datos es ZMESSAGE</p><p>Algo mas preocupante es que la aplicación iSSH, la mas popular a la hora de realizar conexiones SSH desde dispositivos iOS, <strong>NO CIFRA</strong> nuestras claves, por lo que cualquier persona que pueda acceder al archivo (<strong>/private/var/mobile/Applications/E94D647C-07A4-406C-9D86-C0D3BA6DA94A/Library/Preferences/config.dat</strong>) puede ver en texto claro el usuario, clave y la dirección de nuestro servidor.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-31.jpg"><img
class="aligncenter size-full wp-image-7521" title="Analisis Forense de iOS-31" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-31.jpg" alt="Analisis Forense de iOS 31 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="442" /></a></p><p>Si eres fanático del GDT, espero que no anotes tareas comprometedoras en tu 2Do, ya que estas son almacenadas sin cifrar en (<strong>/private/var/mobile/Applications/E52F4760-CDA8-44BC-B3AD-2AB57267770C/Documents/2do.db</strong>)</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-32.jpg"><img
class="aligncenter size-full wp-image-7522" title="Analisis Forense de iOS-32" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-32.jpg" alt="Analisis Forense de iOS 32 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="474" /></a></p><p>Y así podríamos seguir por días, con todas las aplicaciones instaladas en los dispositivos iOS ya que por norma general los desarrolladores <strong>NO CIFRAN</strong> la información sensible, si quieres encontrar esta información debes examinar dentro de la carpeta de la aplicación en los directorios <strong>Documents</strong>, <strong>Library</strong> y <strong>tmp</strong>, pero también examinar el contenido de la aplicación (<em>click derecho, mostrar contenido del paquete</em>) ya que muchas veces dentro de ellas podemos encontrar información que puede sernos útil.</p><p>Ya vimos que examinar el contenido de un dispositivo iOS no es complicado, solo debemos conocer la estructura del dispositivo y tener muy claro lo que estamos buscando; Ahora vamos a ver como facilitar aun mas esta labor, utilizando herramientas automatizadas para realizar el análisis forense de dispositivos iOS.</p><h2>Análisis forense en iOS con Oxygen Forensic Suite 2011</h2><p>La primera herramienta que vamos a ver es la<strong> Suite Oxygen Forensic 2011</strong> que podrás probar gratis 30 días o <a
href="http://www.oxygen-forensic.com/en/trial/">ejecuciones llenando este formulario.</a></p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-33.jpg"><img
class="aligncenter size-full wp-image-7525" title="Analisis Forense de iOS-33" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-33.jpg" alt="Analisis Forense de iOS 33 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="363" /></a></p><p><a
href="http://www.oxygen-forensic.com/en/">Oxygen Forensic 2011</a> es una completa Suite con soporte para mas de 2000 dispositivos móviles, entre los cuales se encuentran los de Apple, entre la información que podemos extraer con el se encuentra:</p><ul><li>Información básica del dispositivo y de la SIM</li><li>La lista de contactos con toda su información y foto si la tiene</li><li>Archivos Multimedia (fotos, vídeos, audios, etc..)</li><li>Mensajes SMS</li><li>Log de eventos</li><li>Información del calendario</li><li>Notas almacenadas  en el dispositivo</li><li>Navegador de archivos capturados</li><li>Genera una linea de tiempo</li><li>Extrae archivos de las aplicaciones instaladas</li><li>Historial, favoritos y chache del navegador web</li><li>Listado de diccionarios personalizados</li><li>Correos electrónicos con sus adjuntos</li><li>Llamadas realizadas, recibidas y perdidas</li><li>EL trafico de en las redes GPRS, EDGE, CSD, HSCSD y Wi-Fi</li><li>Información de la SIM card (si aplica)</li><li>Notas de voz y buzón de voz</li><li>Geoposicionamiento del dispositivo</li><li>Saca una firma con hash MD5, SHA-1, SHA-2, a los archivos</li><li>Genera reportes del dispositivo</li></ul><div><h2>Análisis forense en iOS con Lantern 2</h2></div><div><a
href="http://katanaforensics.com/">Lantern 2</a> es otra buena suite para realizar análisis forense en dispositivos iOS  para sistemas Mac OS X, creada por Katana Forensics, lamentablemente esta suite es un poco mas cerrada para enviar sus demos, <a
href="http://katanaforensics.com/forensics/demo/">debemos llenar este formulario</a> y si les parece el uso que daremos a su herramienta nos enviarán una licencia.</div><div
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-34.jpg"><img
class="aligncenter size-full wp-image-7526" title="Analisis Forense de iOS-34" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-34.jpg" alt="Analisis Forense de iOS 34 Análisis Forense de Dispositivos iOS – Fase de Análisis" width="580" height="543" /></a></div><div><a
href="http://katanaforensics.com/">Lantern 2</a> es una Suite especifica para el análisis forense a dispositivos iOS de Apple, por tanto nos arroja mas información especifica de aplicaciones como skype y Facebook para iOS,  entre la información que podemos extraer con Lantern se encuentra:</div><div><ul><li>Información Información del dispositivo y de la SIM</li><li>La lista de contactos con toda su información</li><li>Llamadas realizadas, recibidas y perdidas</li><li>Archivos Multimedia (fotos, vídeos, audios, etc..)</li><li>Mensajes SMS/MMS</li><li>Notas almacenadas  en el dispositivo</li><li>Información del calendario</li><li>Historial, favoritos y chache del navegador web</li><li>Conversaciones y registro de llamadas por Skype</li><li>Las notas de voz almacenadas</li><li>Contactos y correos de nuestros contactos en Facebook</li><li>Geoposicionamiento del dispositivo (sacada de la red gps, wifi y los meta tags de las fotos)</li><li>Listado de todas las conexiones inalámbricas a las que se ha conectado el dispositivo</li><li>Fotos y vídeos almacenados en el dispositivo iOS</li><li>Las canciones, podcast, video podcast del dispositivo</li><li>El listado de las aplicaciones utilizadas</li><li>Listado de documentos encontrados</li><li>Genera una linea de tiempo</li><li>Favoritos</li><li>Genera reportes del dispositivo</li></ul></div><div><h2>Análisis forense en iOS con otras herramientas</h2></div><div>Existen otras herramientas que nos ayudan en la tarea de realizar un análisis forense en dispositivos iOS, no podemos hacer una reseña de todas, pero vamos a listarlas para que las pruebes y nos dejes los comentarios sobre ellas:</div><div><ul><li><a
href="https://www.blackbagtech.com/forensics/blacklight/blacklight.html">BlackLight</a> Completa suite para el análisis forense de dispositivos iOS</li><li><a
href="http://www.mobiledit.com/mef-overview.htm">MOBILedit! Forensic Suite</a> completa para análisis forense en dispositivos móviles, con soporte para iOS</li><li><a
href="http://www.macroplant.com/iphoneexplorer/">iPhone Explorer</a> No es una herramienta forense pero nos ayuda a explorar los contenidos de un dispositivo iOS fácilmente (Multiplataforma)</li><li><a
href="http://www.macroplant.com/phonedisk/">Phone Disk</a> No es una herramienta forense pero con ella podemos montar los dispositivos iOS como una partición mas en nuestro equipo, facilitando la tarea de explorar en sus archivos y sacar la imagen bit a bit del dispositivo (Multiplataforma)</li><li><a
href="http://www.addpod.de/juicephone">JuicePhone</a> No es una herramienta forense pero nos facilita el manejo de backups para nuestros dispositivos iOS (Mac OS)</li><li><a
href="https://github.com/erica/mdhelper">mdhelper</a> nos permite gestionar los backups almacenados en iTunes de nuestro dispositivo iOS (Mac OS)</li><li><a
href="http://accessdata.com/support/adownloads#FTKImager">FTK Imager</a> complemento perfecto a Phone Disk para sacar la copia bit a bit de nuestro dispositivo una vez este montado en nuestro sistema</li><li><a
href="http://www.informatica64.com/DownloadFOCA/">FOCA</a> No es una herramienta forense, pero nos puede facilitar la extracción de los metadatos contenidos en los archivos que encontremos en los dispositivos iOS.</li><li><a
href="http://www.dragonjar.org/ubicando-a-los-duenos-de-un-iphone-o-ipad.xhtml">Herramientas para analizar el consolidate.db y obtener la geologalizacion de dispositivos iOS</a></li></ul><div><p><strong>Este articulo hace parte de una serie titulada Análisis Forense de Dispositivos iOS, conformada por cuatro entregas:</strong></p><ul><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Evaluación</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Adquisición" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml">Análisis Forense de Dispositivos iOS – Fase de Informes</a></li></ul></div></div><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml" title="Análisis Forense de Dispositivos iOS">Análisis Forense de Dispositivos iOS</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Informes ">Análisis Forense de Dispositivos iOS – Fase de Informes </a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Adquisición">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml" title="Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación">Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación</a></li><li><a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml" title="Taller Gratuito, Análisis Forense de Dispositivos iOS">Taller Gratuito, Análisis Forense de Dispositivos iOS</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Análisis Forense de Dispositivos iOS – Fase de Adquisición</title><link>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml</link> <comments>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml#comments</comments> <pubDate>Fri, 09 Sep 2011 02:04:20 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Seguridad móvil]]></category> <category><![CDATA[Analisis Forense Apple TV]]></category> <category><![CDATA[Analisis Forense de IOS]]></category> <category><![CDATA[Analisis Forense iPad]]></category> <category><![CDATA[Analisis Forense iPhone]]></category> <category><![CDATA[Analisis Forense iPod Touch]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=7301</guid> <description><![CDATA[Continuamos con la serie de artículos sobre análisis forense de dispositivos iOS, con la cual La Comunidad DragonJAR pretende aportar un poco de documentación en español sobre los procedimientos forenses y metodologías necesarias para llevar a cabo el análisis de un dispositivo móvil de Apple con sistema operativo iOS  (iPhone, iPad, iPod Touch, etc…). En la entrega anterior  de esta serie, comentábamos los procesos con [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" width="240" title="Análisis Forense de Dispositivos iOS – Fase de Adquisición" alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS – Fase de Adquisición" /></p><p>Continuamos con la serie de artículos sobre análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> de dispositivos <a
href="http://www.dragonjar.org/tag/ios" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con iOS">iOS</a>, con la cual La Comunidad DragonJAR pretende aportar un poco de documentación en español sobre los procedimientos forenses y metodologías necesarias para llevar a cabo el análisis de un dispositivo móvil de <a
href="http://www.dragonjar.org/tag/apple" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Apple">Apple</a> con sistema operativo iOS  <em>(iPhone, iPad, iPod Touch, etc…)</em>.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg"><img
class="aligncenter" title="Análisis Forense de iOS" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS.jpg" alt="Analisis Forense de iOS Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="480" height="320" /></a></p><p><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml">En la entrega anterior  de esta serie, comentábamos los procesos con el que se inicia toda investigación forense, la fase en evaluación</a>, en la cual se enumera cada uno de los aspectos previos que debemos seguir <em>(solicitar los permisos, revisar legislación vigente, constituir el de equipo, realizar una evaluación previa y prepararse para la adquisición de pruebas)</em> a la hora de realizar <a
href="http://www.dragonjar.org/tag/analisis-forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Análisis Forense">análisis forense</a> de dispositivos iOS.<span
id="more-7301"></span></p><p>El paso a seguir en nuestro análisis forense de dispositivos iOS, como lo indica el diagrama, es la fase de adquisición, donde debemos iniciar la construcción de la investigación forense, realizar las imágenes de las <a
href="http://www.dragonjar.org/tag/evidencias" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Evidencias">evidencias</a> digitales y almacenarlas en un lugar que cumpla todas las normativas que tenga el manejo de <a
href="http://www.dragonjar.org/tag/evidencias" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Evidencias">evidencias</a> en el país donde se lleve a cabo la investigación.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-1.jpg"><img
class="aligncenter" title="Metodología Análisis Forense de iOS" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-1.jpg" alt="Analisis Forense de iOS 1 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="280" /></a></p><h2>Análisis Forense de Dispositivos iOS – Fase de Adquisición</h2><p>En esta fase se debe iniciar la investigación,  determinar las <a
href="http://www.dragonjar.org/tag/herramientas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramientas">herramientas</a> que vamos a utilizar, recopilar los datos, revisar la legislación para el manejo de evidencias y almacenar la evidencia, para ello pasamos por las siguientes etapas:</p><ul><li><strong>Construcción</strong><strong> de la investigación: </strong>Debemos iniciar una bitácora, ya sea digital o manuscrita donde documentemos detalladamente toda la información referente  a la investigación, quien realiza una determinada labor y por qué, que intentaba conseguir con esa labor, como la realizó, que herramientas y procedimientos utilizó, todo esto detallado con fechas y horas.</li><li><strong>Recopilar los datos: </strong>Antes de iniciar con la recolección de datos, es recomendable asegurarse que ya se han realizado los respectivos procedimientos para salvaguardar la evidencia física <em>(huellas, rastros de ADN, toma de fotografías, etc&#8230; )</em> para poder realizar ciertos procedimientos con el dispositivo iOS <em>(que no afecta la evidencia si se documenta adecuadamente)</em> y pueden evitarnos algunos dolores de cabeza mas adelante, como por ejemplo desactivar  el bloqueo automático, extraer información básica del dispositivo y activar el modo avión,  después de esto pasamos a realizar una copia <em>(bit a bit)</em> del dispositivo y  firmarla con un hash SHA1 0 MD5, generando de esta forma <em>&#8220;el segundo original&#8221;</em>, a partir del cual se generaran las copias que se utilizaran en la fase de análisis <em>(con cada una de ellas se debe comprobar que el hash corresponda al del segundo original)</em>.</li><li><strong> Almacenar y archivar: </strong>En esta etapa debemos documentar adecuadamente la evidencia con su correspondiente documento de embalaje y cadena de custodia, la cual debe contener una linea de tiempo donde relacione quien ha accedido a la evidencia, que realizo con ella, por que motivo y a que hora; Después de eso pasamos a archivar dicha evidencia asegurandonos que el lugar donde lo hagamos cumpla con las buenas practicas para conservar la información y la legislación existente sobre el manejo de evidencias digitales. El lugar donde se almacene la evidencia debe contar con una buena <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> física que evite la manipulación de la evidencia, una jaula de Faraday para almacenar en ella los dispositivos que accedan a redes telefónicas o inalámbricas y una bitácora donde se almacenen los nombres de las personas que después de almacenada, accedan a la evidencia, la cual debe tener la fecha/hora, el tiempo que demoró revisando la evidencia y la fecha/hora en que esta la devuelve si acaso la sacó; La información de esta bitácora debe ser completa, correcta, autentica y convincente, para que en caso de un proceso legal pueda ser admitida en un juzgado.</li></ul><h2>Análisis Forense de Dispositivos iOS – Fase de Adquisición – Parte técnica</h2><p>La mayoría de procesos que llevamos a cabo en esta fase de Adquisición, consisten en generar documentos y bitácoras de lo que se va realizando para nutrir tanto el documento de la investigación, como el de la cadena de custodia, solo en la etapa de recolección de datos, hacemos uso de herramientas técnicas para construir las copias bit a bit o <em>“segundos originales” </em> y firmar con SHA1 o MD5 estas copias, desde las cuales se empezará el proceso de análisis.</p><p>A continuación les mostraré  los procedimientos que debemos tener en cuenta antes de realizar la copia bit a bit de un dispositivo iOS y algunos de los métodos que se utilizan para generar estas copias:</p><p>Es recomendable desactivar el bloqueo automático de los dispositivos, para evitar digitarlo constantemente, <a
href="http://www.dragonjar.org/recuperar-el-codigo-contrasena-de-iphone-ipod-touch-o-ipad.xhtml">o recuperarlo por otros medios si los desconocemos.</a></p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-2.jpg"><img
class="aligncenter" title="Análisis Forense de iOS-2" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-2.jpg" alt="Analisis Forense de iOS 2 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="290" /></a></p><p>También es recomendable extraer la información básica del dispositivo, por que aunque muchas herramientas forenses lo hacen, no siempre vamos a tenerlas a la mano.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-3.jpg"><img
class="aligncenter size-full wp-image-7317" title="Análisis Forense de iOS-3" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-3.jpg" alt="Analisis Forense de iOS 3 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="290" /></a></p><p>Por ultimo, pero no menos importante, es recomendable poner el dispositivo en modo avión, de esta forma evitamos que se pueda conectar a las redes celulares e inalámbricas.</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-4.jpg"><img
class="aligncenter size-full wp-image-7318" title="Análisis Forense de iOS-4" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-4.jpg" alt="Analisis Forense de iOS 4 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="290" /></a></p><p>Lo mas <a
href="http://www.youtube.com/watch?v=mMhJSCH5Eh8">aconsejable es meter el dispositivo en una jaula de Faraday</a> <em>(<a
href="http://www.dealextreme.com/p/cell-phone-signal-blocker-pouch-1305">puedes comprar una muy barata en china</a> o <a
href="http://www.jeddaniels.com/2007/faraday-cage-part-1/">fabricarla tu mismo</a>)</em>, para bloquear cualquier señal inalámbrica, esto cobra especial significado en los dispositivos iOS ya que Apple ha puesto a disposición de sus clientes sin costo alguno, una herramienta llamada <em>&#8220;Find my iPhone/iPad/iPod&#8221;</em> que ademas de geoposicionar el dispositivo, permite enviarle parámetros remotamente, como el de eliminar toda la información que contenga.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-5.jpg"><img
class="aligncenter size-full wp-image-7320" title="Análisis Forense de iOS-5" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-5.jpg" alt="Analisis Forense de iOS 5 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="290" /></a></p><p>Y aunque la información eliminada podría recuperarse, el borrado remoto de la información en un dispositivo como estos, podría entorpecer cualquier investigación forense en la que esté vinculado.</p><p>Una vez realizados los procedimientos previos, pasamos a crear la copia bit a bit del dispositivo iOS, este paso podemos hacerlo de 2 formas&#8230;</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-6.jpg"><img
class="aligncenter size-full wp-image-7321" title="Análisis Forense de iOS-6" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-6.jpg" alt="Analisis Forense de iOS 6 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="330" /></a></p><h2><strong>SACANDO IMAGEN BIT A BIT A UN DISPOSITIVO IOS CON DD Y NETCAT</strong></h2><p>Para sacar la copia bit a bit de un dispositivo iOS sin gastar dinero en el camino, tenemos que contar con un escenario idóneo, este escenario debe cumplir con los siguientes componentes:</p><ul><li>Que el dispositivo iOS tenga Jailbreak.</li><li>Que tenga instalado el servidor SSH y netcat o que permita instalarlos.</li><li>Que el servidor SSH tenga la clave por defecto &#8220;alpine&#8221; o una clave débil.</li></ul><p>La buena noticia es que este escenario es muy común encontrarlo, en especial en países latinos donde la cultura de <em>&#8220;pagar por todo&#8221;</em> es poco adoptada, si tenemos este escenario podremos proceder a sacar la imagen del dispositivo de la siguiente forma:</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-7.jpg"><img
class="aligncenter size-full wp-image-7323" title="Análisis Forense de iOS-7" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-7.jpg" alt="Analisis Forense de iOS 7 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="262" /></a></p><p>Desde la consola de nuestro equipo ponemos a la escucha el netcat en el puerto 9000 <em>(nc -l 9000 | dd of=imageniOS.img)</em> y desde la consola ssh de nuestro dispositivo iOS sacamos la imagen bit a bit y la enviamos a el netcat que esta escuchando en nuestra maquina <em>(dd if=/dev/disk0s2 bs=4096 | nc 192.168.0.10 9000)</em> , de esta forma podemos sacar una copia idéntica de nuestro dispositivo, tal y como lo haríamos si tuviéramos que realizar este procedimiento a un equipo remoto de nuestra red.</p><p>Después de un tiempo obtendremos un mensaje como el siguiente:</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-9.jpg"><img
class="aligncenter size-full wp-image-7343" title="Analisis Forense de iOS-9" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-9.jpg" alt="Analisis Forense de iOS 9 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="263" /></a></p><p>Indicandonos que la imagen <em>&#8220;imageniOS.img&#8221;</em> ha sido creada sin problemas y podemos hacer con ella lo que queramos, en mi caso voy a montar esta imagen como una partición mas de mi sistema para ver su contenido:</p><p><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-10.jpg"><img
class="aligncenter size-full wp-image-7345" title="Analisis Forense de iOS-10" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-10.jpg" alt="Analisis Forense de iOS 10 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="581" /></a></p><p>La imagen generada puede ser tratada con cualquier herramienta forense, pero es recomendable utilizar herramientas pensadas para el análisis de dispositivos iOS <em>(como lo veremos en la próxima entrega) </em>ya que con ellas podremos extraer mas información.</p><h2><strong>SACANDO IMAGEN BIT A BIT A UN DISPOSITIVO IOS CON UN KIT FORENSE</strong></h2><p>La otra forma de adquirir una copia bit a bit del dispositivo, es utilizando kits forenses como el <a
href="http://www.cellebrite.com/forensic-products/forensic-products/ufed-standard-kit.html">Cellebrite UFED</a>, un excelente kit especializado en el análisis de dispositivos móviles, pero debido a su precio no es accesible para muchas personas <em>(incluyendonos)</em>, estos kits permiten obtener una copia idéntica de nuestro dispositivo iOS volcando físicamente el contenido de este a una imagen y generando en el camino un informe con todos los archivos que contiene.</p><p
style="text-align: center;"><a
href="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-8.jpg"><img
class="aligncenter size-full wp-image-7324" title="Analisis Forense de iOS-8" src="http://www.dragonjar.org/wp-content/uploads/2011/09/Analisis-Forense-de-iOS-8.jpg" alt="Analisis Forense de iOS 8 Análisis Forense de Dispositivos iOS – Fase de Adquisición" width="580" height="580" /></a></p><p>Sea cual sea la forma en que adquieres la imagen, debes documentar todos los procesos realizados para adquirirla, generar sus respectivos hash en SHA-1 y MD5 y realizar otra copia del segundo original generado, para pasar a la fase de análisis. Tanto el dispositivo, como su imagen bit a bit <em>(segundo original)</em>, deben ser etiquetados y almacenados debidamente como comentábamos anteriormente y todos los procesos realizados, así como los nombres de las personas que lo llevaron a cabo deben estar registrados en la bitácora del caso y en el documento de la cadena de custodia.</p><p><strong>Este articulo hace parte de una serie titulada Análisis Forense de Dispositivos iOS, conformada por cuatro entregas:</strong></p><ul><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Evaluación</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Adquisición" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml">Análisis Forense de Dispositivos iOS – Fase de Adquisición</a></li><li><a
title="Análisis Forense de Dispositivos iOS – Fase de Análisis" href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml">Análisis Forense de Dispositivos iOS – Fase de Informes</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios.xhtml" title="Análisis Forense de Dispositivos iOS">Análisis Forense de Dispositivos iOS</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-informes.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Informes ">Análisis Forense de Dispositivos iOS – Fase de Informes </a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-analisis.xhtml" title="Análisis Forense de Dispositivos iOS – Fase de Análisis">Análisis Forense de Dispositivos iOS – Fase de Análisis</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-evaluacion.xhtml" title="Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación">Análisis Forense de Dispositivos iOS &#8211; Fase de Evaluación</a></li><li><a
href="http://www.dragonjar.org/taller-gratuito-analisis-forense-de-dispositivos-ios.xhtml" title="Taller Gratuito, Análisis Forense de Dispositivos iOS">Taller Gratuito, Análisis Forense de Dispositivos iOS</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analisis-forense-de-dispositivos-ios-fase-de-adquisicion.xhtml/feed</wfw:commentRss> <slash:comments>12</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 35/157 queries in 0.123 seconds using disk: basic
Object Caching 5658/5861 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-12 02:51:00 -->
