<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>La Comunidad DragonJAR &#187; Informática Forense</title>
	<atom:link href="http://www.dragonjar.org/category/informatica-forense/feed" rel="self" type="application/rss+xml" />
	<link>http://www.dragonjar.org</link>
	<description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description>
	<lastBuildDate>Sat, 20 Mar 2010 21:50:47 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Resultado del Primer Reto Forense de La Comunidad DragonJAR</title>
		<link>http://www.dragonjar.org/resultado-del-primer-reto-forense-de-la-comunidad-dragonjar.xhtml</link>
		<comments>http://www.dragonjar.org/resultado-del-primer-reto-forense-de-la-comunidad-dragonjar.xhtml#comments</comments>
		<pubDate>Sat, 27 Feb 2010 21:37:39 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis Forense]]></category>
		<category><![CDATA[Comunidad]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3852</guid>
		<description><![CDATA[Con más de 1000 descargas de la imagen correspondiente al Primer Reto de Análisis Forense Digital  de la Comunidad DragonJAR y luego de realizar la evaluación de los reportes entregados por los participantes, haremos público el resultado de estas evaluaciones.

 
Antes de comenzar queremos agradecer a todos los participantes de este primer reto y a [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Con más de 1000 descargas de la imagen correspondiente al <a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" target="_blank"><strong>Primer Reto de Análisis Forense Digital  de la Comunidad DragonJAR</strong></a> y luego de realizar la evaluación de los reportes entregados por los participantes, haremos público el resultado de estas evaluaciones.</p>
<p style="text-align: center;"><img class="aligncenter" title="Reto de Analisis Forense" src="http://img411.imageshack.us/img411/9704/forense1av9.jpg" alt="Reto Analisis Forense Comunidad DragonJAR" width="530" height="260" /></p>
<p style="text-align: justify;"><strong> </strong></p>
<p style="text-align: justify;">Antes de comenzar queremos agradecer a todos los participantes de este primer reto y a todas las personas que realizaron la descarga del entorno virtualizado, esperamos que a &#8220;pesar&#8221; de que publiquemos los reportes entregados por los participantes, las demás personas se animen  a desarrollar las actividades propuestas.<span id="more-3852"></span></p>
<p style="text-align: justify;">Es necesario aclarar y realizar un resumen de lo que fue esta primera experiencia como desarrolladores/participantes de este primer reto forense de la comunidad. Pues de esta actividad depende la comprensión de los resultados presentados.</p>
<p style="text-align: justify;"><strong>El escenario que se planteó fue el siguiente:</strong></p>
<p style="text-align: justify;">Gracias a una denuncia por <a rel="nofollow" target="_blank" rel="nofollow" href="http://es.wikipedia.org/wiki/Ciber-acoso" target="_blank">CiberBullying</a> a la Unidad de Delitos Informáticos Lunix, se pretende llevar a cabo un Análisis Forense a un sistema propiedad de un sospechoso que tiene <a rel="nofollow" target="_blank" title="contacto" href="../contacto">contacto</a> con la víctima. Este análisis se realizará bajo la sospecha que desde éste equipo se están realizando actos delictivos y judicializables.</p>
<p style="text-align: justify;">Se sospecha que éste distribuye contenido pedófilo por medio de internet.</p>
<p style="text-align: justify;"><strong>Los objetivos y reglas del reto son los siguientes:</strong></p>
<p style="text-align: justify;">El objetivo es realizar un análisis forense al sistema de la persona sospechosa. Para ello se entrega un snapshot del sistema objetivo. Esta instantánea podrá ser restaurada para llevar a cabo el respectivo análisis por medio de los aplicativos software <a rel="nofollow" target="_blank" rel="nofollow" href="http://www.vmware.com/products/player/" target="_blank">VMWare Player</a> o <a rel="nofollow" target="_blank" rel="nofollow" href="http://www.vmware.com/products/server/" target="_blank">VMWare Server</a> (ambas <a rel="nofollow" target="_blank" title="aplicaciones" href="../tag/aplicaciones">aplicaciones</a> gratuitas y multiplataforma).</p>
<p style="text-align: justify;">La finalidad del análisis será determinar entre otros los siguientes puntos:</p>
<ol style="text-align: justify;">
<li> Antecedentes del Sistema/Escenario</li>
<li> Recolección de datos</li>
<li> Descripción de la evidencia</li>
<li>Entorno del análisis/Descripción de las herramientas</li>
<li> Análisis de la evidencia/Información del sistema analizado /Aplicaciones /Servicios</li>
<li> Metodología</li>
<li>Descripción de los hallazgos</li>
<li>Huellas del comportamiento y de las actividades del sospechoso</li>
<li> Cronología de las actividades del sospechoso</li>
<li> Posibles víctimas del sospechoso</li>
<li> Rastros del sospechoso</li>
<li> Conclusiones</li>
<li> <a rel="nofollow" target="_blank" title="Recomendaciones" href="../tag/recomendaciones">Recomendaciones</a> a los padres</li>
<li> Referencias</li>
</ol>
<p style="text-align: justify;">Como se observa, las reglas y objetivos de este reto pueden resultar algo exigentes para tratarse de un primer reto y acercamiento a estas temáticas (<strong><a rel="nofollow" target="_blank" href="http://labs.dragonjar.org/category/informatica-forense" target="_blank">aunque ya habían sido tratadas en profundidad en varios laboratorios de la comunidad</a>)</strong>, por lo tanto tratamos de no ser tan rigurosos en el proceso de evaluación, aunque esto no debería ser así, pues de ello depende la calidad de los analistas forenses y de la validez de la evidencia presentada por estos ante un Juez.</p>
<p style="text-align: justify;">El número total de personas oficialmente registradas a participar en el reto fue 71, de los cuales solo 7 personas presentaron los reportes solicitados.</p>
<p style="text-align: justify;">Como bien se explica en los objetivos del reto. Se libera un Snapshot (instantánea) de un sistema virtualizado en VMWare.</p>
<p style="text-align: justify;">El primer objetivo por lo tanto será descargar la imagen, comprobar la integridad de los archivos y realizar la implementación/montaje del entorno de análisis (<strong><a rel="nofollow" target="_blank" href="http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-escenario-e-implementacion" target="_blank">Más información&gt;&gt;</a></strong>)</p>
<p style="text-align: justify;">Aunque no se especificó claramente la idea inicial es personificar el papel de un análisista forense, el cual y como primera medida obligatoria debe velar por la conservación de la evidencia. Por esto y aunque hayamos distribuido la imagen descargable y comprimida del entorno era obligatorio responder correctamente frente al proceso de cadena de custodia, en la cual se debe realizar los procedimientos científicos necesarios para generar mínimo tres copias de seguridad del sistema implicado, entre otras prácticas. (<a rel="nofollow" target="_blank" href="http://www.sec-track.com/reto-de-analisis-forense-digital-de-la-comunidad-dragonjar-live-response-recoleccion-de-datos-volatiles" target="_blank"><strong>Más información &gt;&gt;</strong></a>)</p>
<p style="text-align: justify;">Vulevo y repito, esta parte no fue especificada de la mejor manera por nosotros, pues damos por entendido que es el primer objetivo en todo análisis forense.</p>
<p style="text-align: justify;">La idea es que en conjunto mejoremos todos, tanto nosotros como desarrolladores de los retos, como ustedes los participantes, por ello se ignoró en gran medida este primer objetivo de conservación de la evidencia. Aunque claro está, para el próximo reto sera indispensable presentar el registro de como fue llevado a cabo este proceso de tanta importancia en las tareas de análisis forense digital.</p>
<p style="text-align: justify;">A excepcion de dos participantes, todos los demás reportes mostraron que contaban ya, como copia de seguridad, la imagen publicada por nosotros. Aunque el reto pretendía meter a los participantes en la escena donde llegaban a modo de allanamiento a la casa del implicado y debían realizar las copias necesarias del sistema.</p>
<p style="text-align: justify;">Por lo tanto solo se evaluó la profundidad y exactitud del análisis demostrativo de las actividades que realizaba el implicado desde dicho computador.</p>
<p style="text-align: justify;">Consideramos que una gran fuente de referencias y de ayuda fue el enlace a los resultados del 3 reto de informática forense de la <a rel="nofollow" target="_blank" href="http://www.seguridad.unam.mx/eventos/reto/" target="_blank"><strong>UNAM</strong></a>, los cuales ofrecen unos perfectos ejemplos a seguir en materia de realización de análisis y reportes. Observamos como entonces solo unos pocos se apoyaron en estos invaluables recursos. Pues dichos reportes presentan de manera muy profesional lo que debería ser un reporte ejecutivo (gerencial) y un reporte técnico (académico).</p>
<p style="text-align: justify;">Los resultados de las evaluaciones quedaron así:</p>
<ul style="text-align: justify;">
<li><strong>Primer puesto:</strong> Javi G. <a rel="nofollow" target="_blank" href="http://www.4shared.com/file/231058075/e0944116/Informes-Javi_G_Reto-DragonJAR.html">(descargar informes)</a></li>
<li><strong>Segundo puesto:</strong> Mario Alfonso Riaño <a rel="nofollow" target="_blank" href="http://www.4shared.com/file/231063061/6e43499f/Informes-Mario-Alfonso_Reto-Dr.html">(descargar informes)</a></li>
</ul>
<p style="text-align: justify;">Vuelvo y repito, para este primer resultado intentamos no ser completamente rigurosos en el proceso de calificación, pues tratamos simplemente de resaltar las buenas prácticas o técnicas presentadas por los concursantes.</p>
<p style="text-align: justify;">No todos los informes pueden estar en el podio ganador, pero en reconocimiento a su trabajo y tiempo realizando el reto forense, vamos a hablar un poco de cada uno de los informes, comentando sus puntos a favor y en contra, para que en nuevas ediciones de nuestro reto forense corrigan sus errores y fortalezcan sus talentos (En orden de resultados -Pudium).</p>
<p style="text-align: justify;"><strong>1 &#8211; Javier G.</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO&#8217;s: </strong>Correcto<strong> </strong>uso del reporte ejecutivo para el  objetivo del mismo. Muy detallado y acertado el proceso de análisis y  resultados obtenidos.</li>
<li><strong>CONTRA&#8217;s:</strong> Se hecha de menos el detalle técnico del proceso<strong> </strong>de preservación de la evidencia.</li>
</ul>
<p style="text-align: justify;"><strong>2 &#8211; Mario  Alfonso Riaño Rojas</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO&#8217;s: </strong>Buena documentación para la realización del análisis.  Completo y organizado reporte ejecutivo. Buenas conclusiones según los   resultados obtenidos. Correcto análisis cronológico de las actividades  delictivas del implicado. Muy buenos resultados para tratarse de un  primer análisis forense digital. Correcto y acertado procedimiento de  preservación de la evidencia. Buen nivel de detalle descriptivo del  sistema objetivo.</li>
<li><strong>CONTRA&#8217;s: </strong>Se hecha de menos un poco más de detalle y acierto  en el proceso de análisis de la evidencia.</li>
</ul>
<p style="text-align: justify;"><strong>3 &#8211; Manuel Antonio Meléndez Andrade</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO&#8217;s: </strong>Se percibe que hubo buena documentación para la  realización del   análisis. Completo y organizado reporte ejecutivo.  Buenas conclusiones según los resultados obtenidos. El reporte técnico  refleja muy buenos hallazgos, pero carece de los procedimientos  utilizados para llegar a estos.</li>
<li><strong>CONTRA&#8217;s:</strong> Este  informe asume que ya tiene copias ilimitadas  con el archivo  descargado. Aunque las conclusiones son buenas, no se  detallan los procedimientos técnicos realizados para llegar a estos.  (preservación de la evidencia, montaje del entorno de análisis, copia y  análisis de datos volátiles, memoria ram, etc)</li>
</ul>
<p style="text-align: justify;"><strong>4 &#8211; Julián Sotos Sepúlveda</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO´s: </strong>Se percibe que hubo buena documentación para la  realización del   análisis. El reporte ejecutivo reflejan unas buenas  conclusiones del análisis. Correcto el uso descriptivo de como debería  realizarse de adquisición de la evidencia. Buenas conclusiones. Buenas  recomendaciones y compromisos a los padres y a los menores de  edad/jóvenes.</li>
<li><strong>CONTRA´s: </strong>No se detalla técnicamente el proceso de  preservación de la evidencia. No se realizó análisis de memoria. El uso  de la herramienta COFEE es de uso restrictivo a organismos policiales de  algunos países. No se detallan las técnicas utilizadas para obtener la  mayoría de resultados</li>
</ul>
<p style="text-align: justify;"><strong>5 &#8211; Seifreed:</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO&#8217;s</strong>: Fue quien más información adjunta envío y documento cada instrucción con que obtuvo esta información. Se percibe que hubo buena documentación para la realización del análisis.</li>
<li><strong>CONTRA&#8217;s: </strong>No realizó ningún tipo de análisis, se limitó a sacar información sin buscar realacion alguna entre ella y sin analizar en detalle los resultados obtenidos por estas. La mayor parte del reporte técnico se enfocó a verificar la integridad del archivo descargado (4 páginas), proceso que podría ser realizado de manera más óptima con el objetivo de documentar actividades más relevantes. No detalló el procedimiento de preservación de la evidencia. Este  informe asume que ya tiene copias ilimitadas con el archivo descargado. Tan solo se limita a mostrar como sería el proceso de generación de una imagen del sistema en GNU/Linux (Asumo que booteo el sistema desde un LiveCD GNU/Linux para realizar dicha copia). Muchas aplicaciones software pueden automatizar ese proceso de extracción de datos, generación de logs del sistema, etc&#8230; Pero el sentido de un análisis forense es verificar, análizar, detallar, organizar, y presentar estos resultados. No se realizó análisis de memoria.</li>
</ul>
<p style="text-align: justify;"><strong>6 &#8211; Víctor J.</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO&#8217;s: </strong>Se percibe que hubo buena documentación para la  realización del  análisis. Buena la iniciativa de realización del  copiado del sistema, pero esta se debe detallar más (herramientas,  horario, firmas, copias de seguridad, etc.). Muy bueno el análisis con  X-Ways Forensics, aunque solo se limitó a analizar para ADS.</li>
<li><strong>CONTRA&#8217;s: </strong>Solo se entregó un reporte técnico y otro documento  que no refleja los objetivos de un reporte ejecutivo. Se mencionan  intentos fallidos de actividades. No detalló el procedimiento de  preservación de la evidencia. No se realizó análisis de memoria.</li>
</ul>
<p style="text-align: justify;"><strong>7 &#8211; Henry Fernando Montalvan Celi:</strong></p>
<ul style="text-align: justify;">
<li><strong>PRO&#8217;s: </strong>Buena iniciativa y decisión de abordar un reto forense sin ningún tipo de experiencia en este campo. Se percibe que hubo buena documentación para la realización del análisis, pero no es recomendable copiar esa misma información en los reportes.</li>
<li><strong>CONTRA&#8217;s:</strong> Solo envió un reporte ejecutivo, que a la vez parece más un reporte técnico incompleto, pues enumera las actividades relizadas a nivel técnico pero no en el detalle requerido. No detalló ningún procedimiento de preservación de la evidencia. Este informe asume que ya tiene copias ilimitadas con el archivo descargado. Cuando enumera hallazgos de actividades realizadas en el equipo implicado, no se detallan como se consiguió obtener dichos hallazgos. El reporte refleja que los análisis se realizaron en el sistema en ¨caliente¨ y como se mencionó anteriormente no se realizó copias de seguridad de la evidencia, por lo tanto se está alterando la evidencia. No es recomendado instalar software de terceros en el sistema objetivo. No se realizó análisis de memoria.</li>
</ul>
<p style="text-align: justify;">Listaremos algunas recomendaciones generales a raíz de todos los reportes presentados para este concurso,  las cuales deben ser tenidas en cuenta para la realización de los análisis y reportes de futuros concursos. Enumeraremos también los aciertos presentados por todos los reportes de los participantes de este primer concurso, los cuales servirán de guía a todos los interesados en estas temáticas y a futuros participantes de los próximos retos de análisis forense digital que se publicarán en el portal.</p>
<ul style="text-align: justify;">
<li>La presentación de los informes debe realizarse con buena ortografía y dejando de lado bromas o chistes que nada tienen que ver con la finalidad del reporte.</li>
<li>No se deben enumerar intentos fallidos de una u otra acción o actividad común para un analista forense. El objetivo es presentar en el informe ejecutivo los resultados finales de los procedimientos científicos realizados.</li>
<li>Es necesario siempre realizar la cronología de las actividades realizadas en el sistema.</li>
<li>Informar en detalle las características / antecedentes del sistema analizado.</li>
<li>Cuando se realizan análisis con herramientas de pago, estas deben estar debidamente licenciadas y adquiridas a sus proveedores.</li>
<li>Todo análisis forense está sujeto a unos objetivos planteados por los interesados, como pueden ser, demostrar el robo de información, el desprestigio por medio de internet, rastreo de correos electrónicos, recuperación de información, etc. Para este caso el objetivo era demostrar con pruebas contundentes que la persona que operaba dicho sistema realizaba actos criminales relacionados con la pedofilia. Por ende estos informes deben presentar dichas pruebas de lo contrario serán inefectivos pues no cumplen con el objetivo del reto.</li>
</ul>
<p style="text-align: justify;">Aunque no habíamos anunciado nada acerca de premiación a los dos mejores informes en el momento de plantear el reto, siempre teniamos presente recompensar de alguna manera a las personas que cumplieron con los objetivos del reto, por su esfuerzo y dedicación y por compartir su conocimiento con los demás.</p>
<p style="text-align: justify;">Por ello decidimos entregar un premio a cada uno de ellos.</p>
<p style="text-align: justify;"><strong>Javi G. -</strong> <a rel="nofollow" target="_blank" href="http://www.securitybydefault.com/2009/08/libro-analisis-forense-digital-en.html" target="_blank">Libro: Análisis Forense Digital en Entornos Windows de Juan Garrido</a><strong><br />
</strong></p>
<p style="text-align: center;"><img class="aligncenter" title="F" src="http://img203.imageshack.us/img203/3824/portadaforense.png" alt="portadaforense Resultado del Primer Reto Forense de La Comunidad DragonJAR" width="150" height="194" /></p>
<p style="text-align: center;"><strong>Mario Alfonso Riaño -</strong> <a rel="nofollow" target="_blank" href="http://www.sybex.com/WileyCDA/SybexTitle/Computer-Forensics-JumpStart.productCd-078214375X.html" target="_blank">Libro: Computer Forensics JumpStart de la editorial sybex</a></p>
<p style="text-align: center;"><img class="aligncenter" title="F" src="http://img641.imageshack.us/img641/7034/51oyd2brkgvlbo220420320.jpg" alt="51oyd2brkgvlbo220420320 Resultado del Primer Reto Forense de La Comunidad DragonJAR" width="240" height="240" /></p>
<p style="text-align: justify;">Nuevamente muchas gracias a todos los participantes de este primer reto forense de nuestra comunidad. Esperamos que los próximos tengan aún más acogida por parte de nuestros visitantes, pues esperamos publicar muchos otros retos con diferentes grados de dificultad.</p>
<p style="text-align: justify;">Los ganadores pueden ponerse en contacto con nosotros con los mismos emails con los que se registraron, para acordar el proceso de envío de los premios.</p>
<p style="text-align: justify;">Quienes estén interesados en realizar o continuar con el análisis de este reto puede hacerlo por medio del <a rel="nofollow" target="_blank" href="http://www.sec-track.com" target="_blank"><strong>proyecto colaborativo de entrenamiento en seguridad Sec-Track</strong></a>, el cual viene publicando de manera colaborativa el paso a paso para realizar de la mejor manera el análisis.</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/registraduria-nacional-colombia-dos-negligencia.xhtml" title="Registraduría Nacional de Colombia.. ¿DoS o Negligencia?">Registraduría Nacional de Colombia.. ¿DoS o Negligencia?</a></li><li><a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" title="Primer Reto de Análisis Forense de la Comunidad DragonJAR">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a></li><li><a href="http://www.dragonjar.org/analisis-del-caso-autopsy-hecho-en-medellin.xhtml" title="Análisis del caso &#8220;Autopsy hecho en Medellín&#8221;">Análisis del caso &#8220;Autopsy hecho en Medellín&#8221;</a></li><li><a href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a href="http://www.dragonjar.org/foro-de-backtrack-en-espanol.xhtml" title="Foro de BackTrack en Español">Foro de BackTrack en Español</a></li><li><a href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml" title="Instalación, Configuración y Uso del Microsoft Cofee">Instalación, Configuración y Uso del Microsoft Cofee</a></li><li><a href="http://www.dragonjar.org/e-zine-4-comunidad-dragonjar.xhtml" title="E-zine #4 Comunidad DragonJAR ">E-zine #4 Comunidad DragonJAR </a></li><li><a href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/resultado-del-primer-reto-forense-de-la-comunidad-dragonjar.xhtml/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Finaliza plazo para la entrega de los Informes</title>
		<link>http://www.dragonjar.org/finaliza-plazo-para-la-entrega-de-los-informes.xhtml</link>
		<comments>http://www.dragonjar.org/finaliza-plazo-para-la-entrega-de-los-informes.xhtml#comments</comments>
		<pubDate>Sat, 30 Jan 2010 19:15:26 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Forense]]></category>
		<category><![CDATA[La Comunidad DragonJAR]]></category>
		<category><![CDATA[Reto]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3769</guid>
		<description><![CDATA[Hoy se venció el nuevo plazo de entrega para el reto forense que se dio a petición de algunos participantes para terminar sus informes, a partir de este momento 4v4t4r y yo pasaremos a revisar y calificar minuciosamente los informes entregados para definir el ganador o ganadora del Primer Reto de Análisis Forense de la [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy se venció el <a rel="nofollow" target="_blank" title="Enlace permanente a Nuevo Plazo de Entrega para el Reto Forense" rel="bookmark" href="../nuevo-plazo-de-entrega-para-el-reto-forense.xhtml">nuevo plazo de entrega para el reto forense</a> que se dio a petición de algunos participantes para terminar sus informes, a partir de este momento <strong>4v4t4r</strong> y <strong>yo</strong> pasaremos a revisar y calificar minuciosamente los informes entregados para definir el ganador o ganadora del <a rel="nofollow" target="_blank" title="Enlace permanente a Primer Reto de Análisis Forense de la Comunidad DragonJAR" rel="bookmark" href="../primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a>.</p>
<p style="text-align: center;"><img class="aligncenter" title="Reto de Analisis Forense" src="http://img411.imageshack.us/img411/9704/forense1av9.jpg" alt="Reto Analisis Forense Comunidad DragonJAR" width="530" height="260" /></p>
<p><strong> </strong></p>
<p>La lista oficial de participantes (quienes enviaron los informes a tiempo) es la siguiente:<span id="more-3769"></span></p>
<ul>
<li>Seifreed</li>
<li> Víctor J. González (TRumAN)</li>
<li> Henry Fernando Montalvan Cel</li>
<li>Julián Sotos Sepúlveda</li>
<li>Mario Alfonso</li>
<li>Manuel Antonio Melendez Andrade</li>
</ul>
<p>Como ya tenemos el listado de participantes oficiales, abro el reto forense a todo el que quiera poner en practica sus habilidades como analista forense, la contraseña para <a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">descomprimir el archivo</a> es:</p>
<blockquote><p><strong>la clave que me dieron en dragonjar.org</strong></p></blockquote>
<p>Espero que hayan disfrutado el <a rel="nofollow" target="_blank" title="Enlace permanente a Primer Reto de Análisis Forense de la Comunidad DragonJAR" rel="bookmark" href="../primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a>.</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/nuevo-plazo-de-entrega-para-el-reto-forense.xhtml" title="Nuevo Plazo de Entrega para el Reto Forense">Nuevo Plazo de Entrega para el Reto Forense</a></li><li><a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" title="Primer Reto de Análisis Forense de la Comunidad DragonJAR">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a></li><li><a href="http://www.dragonjar.org/combat-training-v2-0-en-colombia.xhtml" title="COMBAT Training v2.0 en Colombia">COMBAT Training v2.0 en Colombia</a></li><li><a href="http://www.dragonjar.org/ezine-comunidad-dragonjar-online.xhtml" title="Ezine Comunidad DragonJAR Online">Ezine Comunidad DragonJAR Online</a></li><li><a href="http://www.dragonjar.org/boletin-de-la-comunidad-dragonjar-0008.xhtml" title="Boletín de La Comunidad DragonJAR #0008">Boletín de La Comunidad DragonJAR #0008</a></li><li><a href="http://www.dragonjar.org/confirmado-el-combat-training-en-colombia.xhtml" title="Confirmado el COMBAT Training en Colombia">Confirmado el COMBAT Training en Colombia</a></li><li><a href="http://www.dragonjar.org/boletin-de-la-comunidad-dragonjar-0007.xhtml" title="Boletín de La Comunidad DragonJAR #0007">Boletín de La Comunidad DragonJAR #0007</a></li><li><a href="http://www.dragonjar.org/nuestros-propositos-para-el-2010.xhtml" title="Nuestros propósitos para el 2010">Nuestros propósitos para el 2010</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/finaliza-plazo-para-la-entrega-de-los-informes.xhtml/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Nuevo Plazo de Entrega para el Reto Forense</title>
		<link>http://www.dragonjar.org/nuevo-plazo-de-entrega-para-el-reto-forense.xhtml</link>
		<comments>http://www.dragonjar.org/nuevo-plazo-de-entrega-para-el-reto-forense.xhtml#comments</comments>
		<pubDate>Tue, 26 Jan 2010 14:11:05 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Variado]]></category>
		<category><![CDATA[Forense]]></category>
		<category><![CDATA[Informes]]></category>
		<category><![CDATA[La Comunidad DragonJAR]]></category>
		<category><![CDATA[Reto]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3746</guid>
		<description><![CDATA[Les informo a las personas que actualmente están realizando el Primer Reto de Análisis Forense de la Comunidad DragonJAR que a petición de varios participantes, por medio del foro y correo electrónico, el plazo para entregar los informes del reto se extendió hasta el día sábado 30 de enero.

Si ya enviaste tu informe, pero quieres [...]]]></description>
			<content:encoded><![CDATA[<p>Les informo a las personas que actualmente están realizando el <a rel="nofollow" target="_blank" title="Permanent Link to Primer Reto de Análisis Forense de la Comunidad DragonJAR" rel="bookmark" href="../primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a> que a petición de varios participantes, por medio del foro y correo electrónico, el plazo para entregar los informes del reto se extendió hasta el día sábado 30 de enero.</p>
<p style="text-align: center;"><img class="aligncenter" title="Reto de Analisis Forense" src="http://img411.imageshack.us/img411/9704/forense1av9.jpg" alt="Reto Analisis Forense Comunidad DragonJAR" width="530" height="260" /></p>
<p>Si ya enviaste tu informe, pero quieres hacerle algunas modificaciones, todavía estas a tiempo, tendremos en cuenta el ultimo informe enviado de cada usuario, si tienes dudas o estas atascado, puedes preguntar en <a rel="nofollow" target="_blank" href="http://comunidad.dragonjar.org/f157/reto-forense-de-la-comunidad-dragonjar-8972/">el foro destinado para esto</a>.</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/finaliza-plazo-para-la-entrega-de-los-informes.xhtml" title="Finaliza plazo para la entrega de los Informes">Finaliza plazo para la entrega de los Informes</a></li><li><a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" title="Primer Reto de Análisis Forense de la Comunidad DragonJAR">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a></li><li><a href="http://www.dragonjar.org/combat-training-v2-0-en-colombia.xhtml" title="COMBAT Training v2.0 en Colombia">COMBAT Training v2.0 en Colombia</a></li><li><a href="http://www.dragonjar.org/ezine-comunidad-dragonjar-online.xhtml" title="Ezine Comunidad DragonJAR Online">Ezine Comunidad DragonJAR Online</a></li><li><a href="http://www.dragonjar.org/boletin-de-la-comunidad-dragonjar-0008.xhtml" title="Boletín de La Comunidad DragonJAR #0008">Boletín de La Comunidad DragonJAR #0008</a></li><li><a href="http://www.dragonjar.org/confirmado-el-combat-training-en-colombia.xhtml" title="Confirmado el COMBAT Training en Colombia">Confirmado el COMBAT Training en Colombia</a></li><li><a href="http://www.dragonjar.org/boletin-de-la-comunidad-dragonjar-0007.xhtml" title="Boletín de La Comunidad DragonJAR #0007">Boletín de La Comunidad DragonJAR #0007</a></li><li><a href="http://www.dragonjar.org/nuestros-propositos-para-el-2010.xhtml" title="Nuestros propósitos para el 2010">Nuestros propósitos para el 2010</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/nuevo-plazo-de-entrega-para-el-reto-forense.xhtml/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Primer Reto de Análisis Forense de la Comunidad DragonJAR</title>
		<link>http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml</link>
		<comments>http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml#comments</comments>
		<pubDate>Thu, 24 Dec 2009 08:20:30 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Forense]]></category>
		<category><![CDATA[La Comunidad DragonJAR]]></category>
		<category><![CDATA[Reto]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3518</guid>
		<description><![CDATA[Estamos revisando los informes enviado por los finalistas del reto forense, pronto daremos a conocer a el/la ganador/dora
&#8212;
Como en todo ámbito de investigación, y más en disciplinas tan vivas como el Análisis Forense son muchas las definiciones posibles, pero todas convergen en lo escencial: El proceso de estudio exhaustivo de un sistema del que se [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Estamos revisando los informes enviado por los finalistas del reto forense, pronto daremos a conocer a el/la ganador/dora</strong></p>
<p style="text-align: justify;">&#8212;</p>
<p style="text-align: justify;">Como en todo ámbito de investigación, y más en disciplinas tan vivas como el Análisis Forense son muchas las definiciones posibles, pero todas convergen en lo escencial: El proceso de estudio exhaustivo de un sistema del que se desea conocer su historia. Normalmente se aplican los estudios de Análisis Forense sobre un sistema debido a que se sospecha o se tiene la certeza de que ha sido víctima de una intrusión, un ataque o desde él se ha realizado alguna acción maliciosa. El objetivo del Análisis será obtener evidencias que puedan certificar lo ocurrido.</p>
<p style="text-align: justify;">(Fragmento del libro <a rel="nofollow" target="_blank" href="http://www.securitybydefault.com/2009/08/libro-analisis-forense-digital-en.html">Análisis Forense Digital en Entornos Windows</a>- Juan Garrido, Luis G. Rambla, Chema Alonso)</p>
<p style="text-align: justify;">Con el fin de fomentar la investigación y creación de conocimiento en nuestra Comunidad DragonJAR, hemos decidido realizar este primer reto de Análisis Forense en esta fecha de navidad, la idea es que este tipo de retos en áreas definidas se vuelvan cada vez mas frecuentes y con mayor nivel de dificultad, para que disfrutemos todos.</p>
<p style="text-align: center;"><img class="alignnone" title="Reto de Analisis Forense" src="http://img411.imageshack.us/img411/9704/forense1av9.jpg" alt="Reto Analisis Forense Comunidad DragonJAR" width="530" height="260" /></p>
<p style="text-align: justify;"><strong>ESCENARIO</strong></p>
<p>Gracias a una denuncia por <a rel="nofollow" target="_blank" href="http://es.wikipedia.org/wiki/Ciber-acoso">CiberBullying</a> a la Unidad de Delitos Informáticos Lunix, se pretende llevar a cabo un Análisis Forense a un sistema propiedad de un sospechoso que tiene contacto con la víctima. Este análisis se realizará bajo la sospecha que desde éste equipo se están realizando actos delictivos y judicializables.</p>
<p style="text-align: justify;">Se sospecha que éste distribuye contenido pedófilo por medio de internet.<span id="more-3518"></span></p>
<p style="text-align: justify;"><strong>OBJETIVO Y REGLAS</strong></p>
<p style="text-align: justify;">El objetivo es realizar un análisis forense al sistema de la persona sospechosa. Para ello se entrega un snapshot del sistema objetivo. Esta instantánea podrá ser restaurada para llevar a cabo el respectivo análisis por medio de los aplicativos software <a rel="nofollow" target="_blank" href="http://www.vmware.com/products/player/">VMWare Player</a> o <a rel="nofollow" target="_blank" href="http://www.vmware.com/products/server/">VMWare Server</a> (ambas aplicaciones gratuitas y multiplataforma).</p>
<p style="text-align: justify;">La finalidad del análisis será determinar entre otros los siguientes puntos:</p>
<ol style="text-align: justify;">
<li> Antecedentes del Sistema/Escenario</li>
<li> Recolección de datos</li>
<li> Descripción de la evidencia</li>
<li>Entorno del análisis/Descripción de las herramientas</li>
<li> Análisis de la evidencia/Información del sistema analizado /Aplicaciones /Servicios</li>
<li> Metodología</li>
<li>Descripción de los hallazgos</li>
<li>Huellas del comportamiento y de las actividades del sospechoso</li>
<li> Cronología de las actividades del sospechoso</li>
<li> Posibles víctimas del sospechoso</li>
<li> Rastros del sospechoso</li>
<li> Conclusiones</li>
<li> Recomendaciones a los padres</li>
<li> Referencias</li>
</ol>
<p style="text-align: justify;">La instantánea a analizar podrá ser descargada desde los siguientes enlaces:</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.adrive.com/public/e1c6b43d512207d7545ff20ec95c3021e36786ac4d9d4b0ec6a8446683acb83c.html"><strong>Imagen completa desde Adrive</strong></a> (.rar +/- 1.3 Gb)</p>
<blockquote><p>MD5: fb5a51c9273b9fe7f0139b8f663c9a1e</p></blockquote>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.megaupload.com/?d=HFRG5S9W"><strong>Parte 1 del Reto Forense Comunidad DragonJAR</strong></a></p>
<blockquote><p>CRC32: 76B78AE4<br />
MD5: D542187FF2C9D651BAF40FF488C367FE<br />
SHA-1: A51BA56118F094C910F9BF428ACF27FBD935679A</p></blockquote>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.megaupload.com/?d=BCPZVR4L"><strong>Parte 2 del Reto Forense Comunidad DragonJAR</strong></a></p>
<blockquote><p>CRC32: 2F55CB1E<br />
MD5: C33FA1AF1EBA82EB07182106E1A1B060<br />
SHA-1: 63052A87F323BD729ACDB8AEF4FD311080E2D9C8</p></blockquote>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.megaupload.com/?d=27BS23Y2"><strong>Parte 3 del Reto Forense Comunidad DragonJAR</strong></a></p>
<blockquote><p>CRC32: 59CD3705<br />
MD5: 08FF1B6A0E8CBD1DF1724B40B20228E2<br />
SHA-1: D228E81F5FDC20F561967C8EBF15CD49B7EB6F96</p></blockquote>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.megaupload.com/?d=1FGXXQBK"><strong>Parte 4 del Reto Forense Comunidad DragonJAR</strong></a></p>
<blockquote><p><strong> </strong>CRC32: 125309ED<br />
MD5: 6F0D583A6560D49004B9FD52065CDBC2<br />
SHA-1: 29E52CD2A28CA65007CD16FD95418B566B1F0980</p></blockquote>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.megaupload.com/?d=SYSDWK4C"><strong>Parte 5 del Reto Forense Comunidad DragonJAR</strong></a></p>
<blockquote><p>CRC32: 731CF2D6<br />
MD5: 4FD27F4415BE756B0C47BD04C54D586C<br />
SHA-1: FB6B31CD8A4D2ED5E6D9EF96B974485826F2399D</p></blockquote>
<p style="text-align: justify;"><strong>PARTICIPANTES</strong></p>
<p style="text-align: justify;"><span style="text-decoration: line-through;">Para descomprimir el reto deben solicitar la clave a 4v4t4r@gmail.com o dragonjar@gmail.com</span> (como el reto ha finalizado les dejo la contraseña del reto forense: <strong>la clave que me dieron en dragonjar.org</strong>), después de obtener la clave quedaran inscritos como participantes en el reto y aparecerán en el siguiente listado de participantes oficiales:</p>
<ol>
<li><strong>Epsilon77</strong></li>
<li><strong>JKO</strong></li>
<li><strong>Jeffto</strong></li>
<li><strong>Seifreed</strong></li>
<li><strong>Mr Blaster</strong></li>
<li><strong>Alvaro Durán</strong></li>
<li><strong>RAMbo</strong></li>
<li><strong>Winlix</strong></li>
<li><strong>Wilmer Fernandez</strong></li>
<li><strong>Topo</strong></li>
<li><strong>Mariohades</strong></li>
<li><strong>SantiagoV</strong></li>
<li><strong>Jerusalem</strong></li>
<li><strong>Jupi</strong></li>
<li><strong>Carlospromo97</strong></li>
<li><strong>sceuss</strong></li>
<li><strong>Gustavo (LA Secta) Mafiaz</strong></li>
<li><strong>Osvaldo2606</strong></li>
<li><strong>Omar García</strong></li>
<li><strong>Luis Eduardo Melendez</strong></li>
<li><strong>Diego Morales</strong></li>
<li><strong>Jairosll</strong></li>
<li><strong>ZeroWolf</strong></li>
<li><strong>Eduardiyo</strong></li>
<li><strong>Bry Gom</strong></li>
<li><strong>Henry Montalval</strong></li>
<li><strong>MOC</strong></li>
<li><strong>Teofilo Copa</strong></li>
<li><strong>Telu</strong></li>
<li><strong>Noe Cruz Hernandez</strong></li>
<li><strong>Oscar s</strong></li>
<li><strong>ArkangelX</strong></li>
<li><strong>Guillermo</strong></li>
<li><strong>Cr1pt3x</strong></li>
<li><strong>elusuario</strong></li>
<li><strong>Antonio Leon</strong></li>
<li><strong>cipoguns</strong></li>
<li><strong>IceLoN</strong></li>
<li><strong>Delia Angélica Chávez </strong></li>
<li><strong>Telu</strong></li>
<li><strong>Aetsu</strong></li>
<li><strong>ilarrazarai</strong></li>
<li><strong>Odrick1</strong></li>
<li><strong>Jorge A. Camacho</strong></li>
<li><strong>K434730n</strong></li>
<li><strong>Javi G</strong></li>
<li><strong>Alanovich</strong></li>
<li><strong>Wiz@rD</strong></li>
<li><strong>Vanghuld</strong></li>
<li><strong>Mako</strong></li>
<li><strong>F3z!xW0|f</strong></li>
<li><strong>Avinadab</strong></li>
<li><strong>Alexander López</strong></li>
<li><strong>Winston Smith</strong></li>
<li><strong>TRumAN</strong></li>
<li><strong>Pedro Picapiedra</strong></li>
<li><strong>Viraje D&#8217;Trosca</strong></li>
<li><strong>Jorge Casali</strong></li>
<li><strong>Efren Cepeda</strong></li>
<li><strong>Xsheik</strong></li>
<li><strong>Naskyaha</strong></li>
<li><strong>Carlos Sanchez</strong></li>
<li><strong>Manuel Melendez</strong></li>
<li><strong>Maruja</strong></li>
<li><strong>Edson Vallejos</strong></li>
<li><strong>Ismael C</strong></li>
<li><strong>Haner Bon</strong></li>
<li><strong>Danny Tao</strong></li>
<li><strong>Misterio Místico</strong></li>
<li><strong>-CrUnCh-</strong></li>
<li><strong>Luís Tejeda<br />
</strong></li>
</ol>
<p style="text-align: justify;">Como solucionario al reto forense, es necesario presentar dos reportes a los organizadores:</p>
<p style="text-align: justify;"><strong>DragoN</strong> (dragonjar-arroba-gmail.com)</p>
<p><strong>4v4t4r</strong> (4v4t4r-arroba-gmail.com).</p>
<p style="text-align: justify;">Estos reportes consisten en un reporte ejecutivo (no técnico) el cual evidencie en lenguaje común las pruebas encontradas en el equipo de la persona sospechosa (3 páginas) y un reporte técnico que detalle los puntos enumerados anteriormente (20 páginas).</p>
<p style="text-align: justify;">Se tendrá en cuenta a la hora de evaluar los análisis, el ingenio y creatividad para realizar los reportes de resultados, además de las destrezas técnicas.</p>
<p style="text-align: justify;">El plazo de entrega de los reportes será hasta el próximo 25 de enero de 2010.</p>
<p style="text-align: justify;"><strong>PISTAS Y AYUDAS / ENLACES DE INTERÉS</strong></p>
<ul>
<li><a rel="nofollow" target="_blank" href="http://www.seguridad.unam.mx/eventos/reto/">Reto Forense Realizado por RedIRIS (España) y UNAM-CERT (México)</a></li>
<li><a rel="nofollow" target="_blank" href="http://labs.dragonjar.org/category/informatica-forense">Laboratorios: Análisis Forense Digital</a></li>
<li><a rel="nofollow" target="_blank" href="http://www.sec-track.com" target="_blank">Sec-Track</a></li>
</ul>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 2233px; width: 1px; height: 1px;">Naskyaha<br />
Carlos Sanchez<br />
Manuel Melendez<br />
Maruja<br />
Edson Vallejos<br />
Ismael C</div>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/finaliza-plazo-para-la-entrega-de-los-informes.xhtml" title="Finaliza plazo para la entrega de los Informes">Finaliza plazo para la entrega de los Informes</a></li><li><a href="http://www.dragonjar.org/nuevo-plazo-de-entrega-para-el-reto-forense.xhtml" title="Nuevo Plazo de Entrega para el Reto Forense">Nuevo Plazo de Entrega para el Reto Forense</a></li><li><a href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-4-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 4 de 4 ">Metodología Básica de Análisis Forense – Parte 4 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-3-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 3 de 4 ">Metodología Básica de Análisis Forense – Parte 3 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologia-basica-de-analisis-forense-parte-2-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 2 de 4 ">Metodología Básica de Análisis Forense – Parte 2 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologia-basica-de-analisis-forense-parte-1-de-4.xhtml" title="Metodología Básica de Análisis Forense &#8211; Parte 1 de 4">Metodología Básica de Análisis Forense &#8211; Parte 1 de 4</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml/feed</wfw:commentRss>
		<slash:comments>19</slash:comments>
		</item>
		<item>
		<title>Análisis del caso &#8220;Autopsy hecho en Medellín&#8221;</title>
		<link>http://www.dragonjar.org/analisis-del-caso-autopsy-hecho-en-medellin.xhtml</link>
		<comments>http://www.dragonjar.org/analisis-del-caso-autopsy-hecho-en-medellin.xhtml#comments</comments>
		<pubDate>Sun, 20 Dec 2009 05:20:07 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Opinión]]></category>
		<category><![CDATA[Variado]]></category>
		<category><![CDATA[Autopsy]]></category>
		<category><![CDATA[Criticas]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3521</guid>
		<description><![CDATA[Aparte de lo sensacionalista y confuso de este título quiero tratarlo de una manera técnica y entretenida que nos aporte algo a pesar de lo  imposible que parezca.

Hace solo unas horas me enteré de un hecho bastante cómico a la vez de controversial relacionado con el aplicativo Autopsy.
Resulta que en el año 2007 un programa [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Aparte de lo sensacionalista y confuso de este título quiero tratarlo de una manera técnica y entretenida que nos aporte algo a pesar de lo  imposible que parezca.</p>
<p style="text-align: center;"><img class="aligncenter" title="Autopsy" src="http://img25.imageshack.us/img25/3186/27217156v0480x480frontw.jpg" alt="27217156v0480x480frontw Análisis del caso Autopsy hecho en Medellín" width="320" height="320" /></p>
<p style="text-align: justify;">Hace solo unas horas me enteré de un hecho bastante cómico a la vez de controversial relacionado con el aplicativo <a rel="nofollow" target="_blank" href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a>.</p>
<p style="text-align: justify;"><span id="more-3521"></span>Resulta que en el año 2007 un programa de televisión realizó una nota a una persona (<span style="text-decoration: line-through;">Juan Fernando Jaramillo</span>) sobre lo innovadora de su empresa y sobre las herramientas utilizadas en sus procesos.</p>
<p style="text-align: center;"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/yztg1l0sxss&amp;hl=es_ES&amp;fs=1&amp;" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/yztg1l0sxss&amp;hl=es_ES&amp;fs=1&amp;" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p style="text-align: justify;">Esta nota dió a entender que este grupo de empresarios eran los desarrolladores del software <a rel="nofollow" target="_blank" href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a>. Dicha nota además sirvió al autor del blog el <a rel="nofollow" target="_blank" href="http://www.eltiempo.com/blogs/el_lado_oscuro_de_internet/2009/12/en-defensa-del-lado-oscuro.php" target="_blank"><strong>Lado Oscuro</strong></a> (no confundir con <a rel="nofollow" target="_blank" href="http://elladodelmal.blogspot.com/" target="_blank"><strong>Un I</strong><strong>nfo</strong></a><a rel="nofollow" target="_blank" href="http://elladodelmal.blogspot.com/" target="_blank"><strong>rmático en el Lado del Mal</strong></a> de <a rel="nofollow" target="_blank" href="http://www.dragonjar.org/entrevista-a-chema-alonso.xhtml" target="_blank"><strong>Chema Alonso</strong></a>) para acercar a sus lectores sobre procesos de informática forense, el software <a href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a> y su autor.</p>
<p style="text-align: justify;">El contenido del corto video realmente nos dá a entender esto&#8230; el joven empresario manifestó que pensaba desarrollar una solución software de código libre que permitiera administrar y gestionar casos y procesos forenses&#8230; y justo en ese momento y por azares del destino veíamos la interfaz web <a rel="nofollow" target="_blank" href="http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia" target="_blank"><strong>Autopsy</strong></a> y cómo venían implementando en su &#8220;invento&#8221; el paso a paso en un análisis forense digital.</p>
<p style="text-align: justify;">Lo &#8220;cómico&#8221; de este asunto (para mi) no es la autoría del Autopsy  (por que todos sabemos que finalmente será propiedad de Microsoft), pues en ningún momento se manifiesta explícitamente que dichos empresarios sean los autores de esta herramienta. No lo expresa ni el joven <span style="text-decoration: line-through;">Juan Fernando Jaramillo</span> ni los autores de la nota en video&#8230; El único que generó dicho interrogante fue el autor del blog <a rel="nofollow" target="_blank" href="http://www.eltiempo.com/blogs/el_lado_oscuro_de_internet/2009/12/en-defensa-del-lado-oscuro.php" target="_blank"><strong>El Lado Oscuro</strong></a>&#8230; Y así lo pensamos todos los que vimos el video y las coincidencias entre las imágenes y el parlamento del joven y los periodistas.</p>
<p style="text-align: justify;">El motivo de este post es debido a las conversaciones y respuestas generadas a raiz de dicha publicación. Es cómico encontrarnos como siempre con las típicas respuestas de que todos los que aparecen en televisión hablando de seguridad informática sean &#8220;script-kiddies, lammers, newbies, etc&#8221; y que quienes respondan en los post siempre son los H4&#215;0rs 31173 de la super muerte.</p>
<p style="text-align: justify;">Aquí un ejemplo de un experto (<a href="http://www.dragonjar.org/eisi-iii-dia-2.xhtml" target="_blank"><strong>Abogado Alexánder Días</strong></a>) hablando sobre legislación en seguridad informática. (Porque no todo es malo lo que se ve en TV)</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://tinyurl.com/yeg6mda" target="_blank"><strong>http://tinyurl.com/yeg6mda</strong></a></p>
<p style="text-align: justify;">Otro de los puntos que quiero resaltar es sobre las supuestas amenazas de identificación y rastreo por parte del joven <span style="text-decoration: line-through;">Juan Fernando Jaramillo</span> (supuestas por que no podemos dar completa fé de que él sea el autor de éstas.), quién manifestaba que pondría todo su empeño y conocimiento para rastrear a un personaje público en internet.</p>
<p style="text-align: justify;"><strong>1 &#8211; </strong>Aclarar que si es posible publicar video extensos en google video y no solo en este servicio, sino que muchos otros de internet (<a rel="nofollow" target="_blank" href="http://www.vimeo.com/" target="_blank">vimeo</a>, <a rel="nofollow" target="_blank" href="http://co.sevenload.com/" target="_blank">Seven Upload</a>, etc..) Sería bueno ver la totalidad de dicho video. Este espacio está disponible para la publicación del mismo.</p>
<p style="text-align: justify;"><strong>2 -</strong> Según vemos en el blog, el autor siempre firma como <strong>Lado Oscuro</strong> al inicio de sus post y como <span style="text-decoration: line-through;">Carlos S. Alvarez</span> al final de los mismos&#8230; No entiendo lo del afán de &#8220;descubrir&#8221; quien se &#8220;esconde&#8221; detrás de dicho seudónimo.</p>
<p style="text-align: justify;"><strong>3 -</strong> Supongamos que sólo tenemos el nick <strong>Lado Oscuro</strong>, sabemos dónde publica y el medio utilizado y queremos obtener más información sobre dicha persona (esto suponiendo que no leímos el final de cada post y no veíamos el nombre del personaje).</p>
<p style="text-align: justify;">Para ello utilizaremos google (una herramienta solo manejable por hackers de alto nivel):</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.google.com.co/search?hl=es&amp;q=%22Lado+Oscuro%22+%2BEl+Tiempo+%2BBlogs&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=" target="_blank">http://www.google.com.co/search?hl=es&amp;q=%22Lado+Oscuro%22+%2BEl+Tiempo+%2BBlogs&amp;btnG=Buscar&amp;meta=&amp;aq=f&amp;oq=</a></p>
<p style="text-align: justify;">Allí nos encontramos con el blog oficial del personaje y su verdadero nombre (<span style="text-decoration: line-through;">Carlos S. Alvarez</span>)</p>
<p style="text-align: justify;">Esta información es más que suficiente para encontrar otros datos relacionados con una persona. Lo frustrante del &#8220;reto&#8221; es que en la misma página el autor siempre firmó con su verdadero nombre y nunca escodió su identidad como aseguraba la contraparte.</p>
<p style="text-align: justify;">De todas maneras veamos que información podemos obtener con el nombre <span style="text-decoration: line-through;">Carlos S. Alvarez</span>, y  la herramienta de alto nivel google (solo para h4&#215;0rs) y una que otra utilidad en internet:</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.alfa-redi.org/miembro.shtml?x=1145" target="_blank">http://www.alfa-redi.org/miembro.shtml?x=1145</a></p>
<p style="text-align: justify;">Con solo leer el primer párrafo podemos darnos cuenta que &#8220;este tío es la leche&#8221;. Por tanto y si es ésta persona y todo lo que se dice allí es verdad, sólo podemos afirmar que <span style="text-decoration: line-through;">Carlos Alvarez</span> sabe de lo que habla en su blog.</p>
<p style="text-align: justify;">Pero dejemos de lado a google, y veamos otra herramienta más entretenida y más gráfica.</p>
<p style="text-align: justify;"><strong>Maltego</strong></p>
<p style="text-align: justify;">Es una herramienta para la obtención de información en internet que le permitirá visualizar las relaciones entre los resultados de las búsquedas. MALTEGO permitirá entonces enumerar la información referente a redes, dominios, personas, emails y datos personales. Algunos de estos datos son:</p>
<ul>
<li>Nombres de dominio</li>
<li>Información WHOIS</li>
<li>Nombres DNS</li>
<li>Bloques de red</li>
<li>Direcciones IP</li>
<li>Dirección de correo electrónico asociada con un nombre de persona</li>
<li>Sitios web asociados con un nombre de persona</li>
<li>Números telefónicos asociados con un nombre de persona</li>
<li>Grupos sociales que están asociados con un nombre de persona</li>
<li>Compañías y organizaciones asociadas con un nombre de persona</li>
<li>Hacer una verificación simple de las direcciones de correo electrónico</li>
<li>Búsqueda de blogs y referencias por frases</li>
<li>Identificar vínculos entrantes para sitios web</li>
<li>Extraer metadatos desde archivos y fuentes de dominios</li>
</ul>
<p style="text-align: justify;">Veamos una consulta para el nombre <span style="text-decoration: line-through;">Carlos S. Alvarez</span> :</p>
<p style="text-align: center;"><a rel="nofollow" target="_blank" href="http://img682.imageshack.us/i/autopsymedellin.jpg/" target="_blank"><img class="aligncenter" src="http://img682.imageshack.us/img682/1729/autopsymedellin.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" title="Análisis del caso Autopsy hecho en Medellín" /></a></p>
<p style="text-align: justify;">Según los resultados obtenidos y si la magia no miente podemos completar el nombre a <span style="text-decoration: line-through;">Carlos Santiago Alvarez Cabrera</span>.</p>
<p style="text-align: justify;">Veamos entonces los resultados a una búsqueda para el nombre completo (relaciones entre ambos)</p>
<p style="text-align: center;"><a rel="nofollow" target="_blank" href="http://img36.imageshack.us/i/autopsymedellin2.jpg/" target="_blank"><img class="aligncenter" src="http://img36.imageshack.us/img36/2594/autopsymedellin2.th.jpg" border="0" alt="Free Image Hosting at www.ImageShack.us" title="Análisis del caso Autopsy hecho en Medellín" /></a></p>
<p style="text-align: justify;">Finalmente veamos la relación entre todos los implicados (<span style="text-decoration: line-through;">Carlos, Juan, ElTiempo y por supuesto Autopsy </span>XD)</p>
<p style="text-align: justify;">Es broma XD</p>
<p style="text-align: justify;">No queda duda de la identidad de<span style="text-decoration: line-through;"> Carlos S. Alvarez</span>, y se me hace extraño que <span style="text-decoration: line-through;">Juan Jaramillo</span> no conociera a este reconocido experto en Seguridad Informática de Colombia.</p>
<p style="text-align: justify;"><strong>Ahora desde otros servicios en internet</strong></p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.spock.com/q/%5ECarlos-Santiago-Alvarez-Cabrera%5E" target="_blank">http://www.spock.com/q/%5ECarlos-Santiago-Alvarez-Cabrera%5E</a></p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://www.123people.com/s/carlos+santiago+alvarez+cabrera/world" target="_blank">http://www.123people.com/s/carlos+santiago+alvarez+cabrera/world</a></p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://pipl.com/search/?FirstName=carlos+santiago&amp;LastName=alvarez+cabrera&amp;City=&amp;State=&amp;Country=CO&amp;CategoryID=2&amp;Interface=1" target="_blank">http://pipl.com/search/?FirstName=carlos+santiago&amp;LastName=alvarez+cabrera&amp;City=&amp;State=&amp;Country=CO&amp;CategoryID=2&amp;Interface=1</a></p>
<p style="text-align: justify;">Como conclusión a este &#8220;mi post Flame&#8221; XD sólo queda hacer un llamado a la mesura cuando nos manifestemos y nos expresemos en internet, muy poco de este contenido podrá ser eliminado y sólo quedará el sin sabor y arrepentimiento de lo dicho.</p>
<p style="text-align: justify;">Como segunda y última conclusión vemos que tan sencillo puede ser el rastreo de una persona en internet y todo el abanico de herramientas disponibles para ello&#8230;</p>
<p style="text-align: justify;">Muy pronto estaremos publicando un artículo en conjunto con un experto en el tema de rastreos/ubicación avanzados de personas en internet.</p>
<p style="text-align: justify;">Además si estás interesado en profundizar sobre temáticas relacionadas con el Análisis Forense Digital te invito a que desarrolles los laboratorios planteados en la sección Labs.</p>
<p style="text-align: justify;"><a rel="nofollow" target="_blank" href="http://labs.dragonjar.org/category/informatica-forense" target="_blank"><strong>Labs Informática Forense</strong></a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/resultado-del-primer-reto-forense-de-la-comunidad-dragonjar.xhtml" title="Resultado del Primer Reto Forense de La Comunidad DragonJAR">Resultado del Primer Reto Forense de La Comunidad DragonJAR</a></li><li><a href="http://www.dragonjar.org/primer-reto-de-analisis-forense-comunidad-dragonjar.xhtml" title="Primer Reto de Análisis Forense de la Comunidad DragonJAR">Primer Reto de Análisis Forense de la Comunidad DragonJAR</a></li><li><a href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml" title="Instalación, Configuración y Uso del Microsoft Cofee">Instalación, Configuración y Uso del Microsoft Cofee</a></li><li><a href="http://www.dragonjar.org/parches-para-windows-corrigen-vulnerabilidades-criticas.xhtml" title="Parches para Windows que corrigen Vulnerabilidades Criticas">Parches para Windows que corrigen Vulnerabilidades Criticas</a></li><li><a href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-4-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 4 de 4 ">Metodología Básica de Análisis Forense – Parte 4 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-3-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 3 de 4 ">Metodología Básica de Análisis Forense – Parte 3 de 4 </a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/analisis-del-caso-autopsy-hecho-en-medellin.xhtml/feed</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Herramienta Anti Forense para Windows</title>
		<link>http://www.dragonjar.org/la-anti-tesis-del-cofee.xhtml</link>
		<comments>http://www.dragonjar.org/la-anti-tesis-del-cofee.xhtml#comments</comments>
		<pubDate>Mon, 14 Dec 2009 19:17:49 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[COFEE]]></category>
		<category><![CDATA[Forense]]></category>
		<category><![CDATA[Herramienta]]></category>
		<category><![CDATA[Matar]]></category>
		<category><![CDATA[Memoria]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[USB]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3487</guid>
		<description><![CDATA[ACTUALIZADO 16/01/2010: Despues de aparentar ser una aplicacion falsa y engañar a diferentes medios de comunicacion, DECAF &#8220;volvio&#8221; y con nueva version (2.0) que ademas no solo permite detectar si el COFEE de microsoft esta siendo utilizado en nuestra maquina, sino que ahora detecta todas estas herramientas forenses Helix, EnCase, Passware, Elcomsoft, FTK Imager Port, [...]]]></description>
			<content:encoded><![CDATA[<p><strong>ACTUALIZADO 16/01/2010:</strong> Despues de aparentar ser una aplicacion falsa y engañar a diferentes medios de comunicacion, DECAF &#8220;volvio&#8221; y con nueva version (2.0) que ademas no solo permite detectar si el COFEE de microsoft esta siendo utilizado en nuestra maquina, sino que ahora detecta todas estas herramientas forenses Helix, EnCase, Passware, Elcomsoft, FTK Imager Port, Forensic Toolkit, ISOBuster, y Ophcrack.</p>
<p style="text-align: center;"><img class="aligncenter" title="Herramienta Anti Forense Windows" src="http://farm3.static.flickr.com/2709/4279122721_e0d3e33f8e_o.png" alt="4279122721 e0d3e33f8e o Herramienta Anti Forense para Windows" width="408" height="432" /></p>
<p>Esta nueva versión de DECAF incluye la posibilidad de añadir nuestras propias firmas, por lo que podemos detectar cualquier software antiforense en nuestra maquina y realizar una acción especifica.</p>
<p><a rel="nofollow" target="_blank" href="http://www.4shared.com/file/198790543/485e583/DECAFv200.html">Aqui les dejo el enlace de descarga a modo de mirror</a>, por si la herramienta vuelve a desaparece, aunque la pagina oficial sigue siendo <a rel="nofollow" target="_blank" href="http://www.decafme.org">www.decafme.org</a></p>
<p><span id="more-3487"></span>Hace poco les comentaba en la comunidad sobre el COFEE (Computer Online Forensic Evidence Extractor), la herramienta forense que Microsoft le regaló a varias entidades policiales en diferentes países, para realizar fácilmente el levantamiento de pruebas digitales en equipos de computo, también comentábamos que <a rel="nofollow" target="_blank" href="http://comunidad.dragonjar.org/f150/microsoft-cofee-se-filtro-internet-8679/">se había filtrado por la red</a><a href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml">utilizaba este Kit de Herramientas Forenses</a>.</p>
<p style="text-align: center;"><img class="alignnone" title="Eliminar Microsoft Cofee" src="http://farm3.static.flickr.com/2611/4184667353_8ac4b11513_o.png" alt="4184667353 8ac4b11513 o Herramienta Anti Forense para Windows" width="267" height="247" /></p>
<p>Ahora me entero de la existencia de <a rel="nofollow" target="_blank" href="http://decafme.org/#">DECAF</a> (<strong><span style="text-decoration: underline;">D</span></strong>etect and <strong><span style="text-decoration: underline;">E</span></strong>liminate <strong><span style="text-decoration: underline;">C</span></strong>omputer <strong><span style="text-decoration: underline;">A</span></strong>ssisted <strong><span style="text-decoration: underline;">F</span></strong>orensics) una herramienta anti forense, que monitores en tiempo real el PC y tan pronto detecta la presencia del Microsoft COFEE, realiza una serie de tareas pre establecidas, que pueden ir desde borrar los registros del COFEE, expulsar la Memoria USB desde donde se ejecuto y bloquear el computador para que no puedan trabajar mas en el.</p>
<p>DECAF es totalmente configurable y personalizable, permitiendo al usuario definir que quiere hacer cuando se detecte la presencia del Microsoft COFEE, podria borrar archivos específicos, desactivar casi cualquier parte de hardware del PC, matar procesos, contaminar la Mac del equipo, entre otras opciones, DECAF permite simular el COFEE para poner a prueba las configuraciones que pusiste y ver que todo funciona correctamente.</p>
<p style="text-align: center;"><img class="alignnone" title="DECAF" src="http://decafme.org/ss/lockdown_mode.png" alt="lockdown mode Herramienta Anti Forense para Windows" width="407" height="342" /></p>
<p>Su autor promete en futuras versiones, la posibilidad de enviar por correo electrónico un mensaje notificando que se ha detectado la presencia del COFEE, bloqueo remoto de la maquina y la posibilidad de ejecutar el DECAF como un servicio de Windows.</p>
<h2 style="text-align: center;"><a rel="nofollow" target="_blank" href="http://decafme.org/">Descargar DECAF</a></h2>
<p><strong>Mas Información:</strong><br />
<a rel="nofollow" target="_blank" href="http://decafme.org/">Pagina Oficial de DECAF</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/process-hacker-mata-procesos-en-windows.xhtml" title="Process Hacker, Mata Procesos en Windows">Process Hacker, Mata Procesos en Windows</a></li><li><a href="http://www.dragonjar.org/memoria-usb-booteable-con-varias-distribuciones-de-seguridad-informatica.xhtml" title="Memoria USB Booteable con Varias Distribuciones de Seguridad Informática">Memoria USB Booteable con Varias Distribuciones de Seguridad Informática</a></li><li><a href="http://www.dragonjar.org/como-detectar-y-prevenir-escalada-de-privilegios-en-gnulinux.xhtml" title="Como detectar  y prevenir escalada de privilegios en GNU/Linux">Como detectar  y prevenir escalada de privilegios en GNU/Linux</a></li><li><a href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a href="http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml" title="Recogiendo Evidencias para Análisis Forense en Windows">Recogiendo Evidencias para Análisis Forense en Windows</a></li><li><a href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml" title="Instalación, Configuración y Uso del Microsoft Cofee">Instalación, Configuración y Uso del Microsoft Cofee</a></li><li><a href="http://www.dragonjar.org/nueva-versin-de-cain-abel.xhtml" title="Nueva versión de Cain &#038; Abel">Nueva versión de Cain &#038; Abel</a></li><li><a href="http://www.dragonjar.org/denegacion-de-servicio-desde-el-wordpad.xhtml" title="Denegacion de Servicio desde el WordPad">Denegacion de Servicio desde el WordPad</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/la-anti-tesis-del-cofee.xhtml/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>CAINE &#8211; Distribución Live CD para Análisis Forense</title>
		<link>http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml</link>
		<comments>http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml#comments</comments>
		<pubDate>Fri, 11 Dec 2009 17:27:45 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Analisis]]></category>
		<category><![CDATA[Cain]]></category>
		<category><![CDATA[Forense]]></category>
		<category><![CDATA[helix]]></category>
		<category><![CDATA[Herramienta]]></category>
		<category><![CDATA[Informática]]></category>
		<category><![CDATA[LiveCD]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3395</guid>
		<description><![CDATA[CAINE (Computer Aided INvestigative Environment), es una distribución Live CD para realizar análisis forense informático, de la que hemos hablado en varios ocasiones en nuestra comunidad, creada por Giancarlo Giustini es una de las mejores opciones que tenemos a la mano cuando deseamos realizar un análisis forense de algún equipo informático.

CAINE se diferencia de las [...]]]></description>
			<content:encoded><![CDATA[<p>CAINE (Computer Aided INvestigative Environment), es una distribución <a href="http://www.dragonjar.org/caine-livecd-linux-para-informatica-forense.xhtml">Live CD para realizar análisis forense informático</a>, de la que hemos <a href="http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml">hablado en varios ocasiones</a> en nuestra comunidad, creada por Giancarlo Giustini es una de las mejores opciones que tenemos a la mano cuando deseamos realizar un análisis forense de algún equipo informático.</p>
<p style="text-align: center;"><img class="alignnone" title="CAINE Analisis Forense en Live CD" src="http://www.caine-live.net/caine1.5.jpg" alt="caine1.5 CAINE   Distribución Live CD para Análisis Forense" width="500" height="377" /></p>
<p>CAINE se diferencia de las demás distribuciones de su tipo (<a rel="nofollow" target="_blank" href="http://www.lnx4n6.be/index.php?sec=Downloads&amp;page=bootcd">Forensic Boot CD</a>, <a rel="nofollow" target="_blank" href="http://www.e-fense.com/products.php">Helix</a>, <a rel="nofollow" target="_blank" href="http://www.deftlinux.net/download/">Deft</a>, etc..) por su facilidad de uso y que proporcionar una interfaz gráfica homogénea que guía a los investigadores digitales durante la adquisición y el análisis de las pruebas electrónicas, y ofrece un proceso semi-automático durante la documentación y  generación de informes.<span id="more-3395"></span></p>
<p>Giancarlo me ha enviado un mail para notificarme de la nueva versión de esta excelente distribución y aprovecho para agradecerle por dejarme <a href="http://www.dragonjar.org/?p=2034&amp;cp=1#comment-3289">aportar mi granito de arena en el CAINE</a>, realizando la traducción de los reportes en español.</p>
<p>CAINE también cuenta con un subproyecto llamado <a rel="nofollow" target="_blank" href="http://www.caine-live.net/page5/page5.html">NBCAINE</a> y mantenido por <span style="font-size: 15px;"><a rel="nofollow" target="_blank" rel="external" href="http://www.nannibassetti.com/" target="_blank">Nanni Bassetti</a></span>, que permite utilizar esta excelente distribución desde una memoria USB, con la finalidad de ser convertir un netbook en una completa herramienta de análisis forense  o poder guardar los cambios realizados en el sistema.</p>
<p style="text-align: center;"><img class="aligncenter" title="CAINE USB Memoria" src="http://www.caine-live.net/files/nbcaine.png" alt="nbcaine CAINE   Distribución Live CD para Análisis Forense" width="532" height="104" /></p>
<p>Para instalar NBCAINE en tu memoria usb basta con escribir desde una consola en GNU Linux lo siguiente</p>
<blockquote><p><code>dd if=nbcaine.dd of=/dev/sdX</code></p></blockquote>
<p>Donde <strong><em>nbcaine.dd</em></strong> es el nombre del archivo que descarguemos y la <em><strong>X</strong></em> es el numero de tu memoria usb.</p>
<p>En la nueva version 1.5 de CAINE podemos encontrar cambios en el kernel utilizado (se actualizo a la versión 2.6-24.25) se agregaron los siguientes programas:</p>
<ul>
<li> lnk_parse</li>
<li> lnk.sh</li>
<li> mork</li>
<li> steghide</li>
<li> UserAssist</li>
<li> dos2unix</li>
<li> chntpw</li>
<li> tkdiff</li>
<li> xdeview</li>
</ul>
<p>Y se actualizaron o arreglaron estas aplicaciones</p>
<ul>
<li> md5deep</li>
<li>foremost</li>
<li> lanzadores</li>
<li> manual</li>
<li> README.txt</li>
<li> Photorec y Testdisk and XSteg en el menú de Forense</li>
</ul>
<p>Por el lado de Windows (CAINE También funciona en Micrsoft Windows) se actualizaron las siguientes aplicaciones:</p>
<ul>
<li> Wintaylor</li>
<li> HexEdit</li>
<li> Regmon</li>
<li> FTKImager</li>
<li> Photorec</li>
<li> Testdisk</li>
<li> Nigilant32</li>
<li> UsbWriteProtect</li>
</ul>
<h2 style="text-align: center;"><a rel="nofollow" target="_blank" href="http://www.caine-live.net/page5/page5.html">Descargar la ultima versión de CAINE </a></h2>
<p><strong>Mas Información:</strong><br />
Pagina Oficial de CAINE<a rel="nofollow" target="_blank" title="Enlace permanente a CAINE, LiveCD GNU/Linux para Informática Forense" rel="bookmark" href="../caine-livecd-linux-para-informatica-forense.xhtml"></a><br />
<a rel="nofollow" target="_blank" title="Enlace permanente a CAINE, LiveCD GNU/Linux para Informática Forense" rel="bookmark" href="../caine-livecd-linux-para-informatica-forense.xhtml">CAINE, LiveCD GNU/Linux para Informática Forense </a><br />
<a rel="nofollow" target="_blank" title="Enlace permanente a Nueva Versión del CAINE, LiveCD para Informática Forense" rel="bookmark" href="../nueva-version-del-caine-livecd-para-informatica-forense.xhtml">Nueva Versión del CAINE, LiveCD para Informática Forense </a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml" title="Nueva Versión del CAINE, LiveCD para Informática Forense ">Nueva Versión del CAINE, LiveCD para Informática Forense </a></li><li><a href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml" title="Instalación, Configuración y Uso del Microsoft Cofee">Instalación, Configuración y Uso del Microsoft Cofee</a></li><li><a href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-4-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 4 de 4 ">Metodología Básica de Análisis Forense – Parte 4 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-3-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 3 de 4 ">Metodología Básica de Análisis Forense – Parte 3 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologia-basica-de-analisis-forense-parte-2-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 2 de 4 ">Metodología Básica de Análisis Forense – Parte 2 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologia-basica-de-analisis-forense-parte-1-de-4.xhtml" title="Metodología Básica de Análisis Forense &#8211; Parte 1 de 4">Metodología Básica de Análisis Forense &#8211; Parte 1 de 4</a></li><li><a href="http://www.dragonjar.org/computacion-forense-analisis-de-cadaveres-virtuales.xhtml" title="Computación forense, análisis de “cadáveres” virtuales ">Computación forense, análisis de “cadáveres” virtuales </a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Recogiendo Evidencias para Análisis Forense en Windows</title>
		<link>http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml</link>
		<comments>http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml#comments</comments>
		<pubDate>Tue, 24 Nov 2009 23:16:25 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Analisis]]></category>
		<category><![CDATA[Evidencias]]></category>
		<category><![CDATA[Forense]]></category>
		<category><![CDATA[Memoria Ram]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3428</guid>
		<description><![CDATA[Despues de escribir sobre la Instalación, Configuración y Uso del Microsoft Cofees nuestro amigo Seifreed nos regala otro articulo relacionado con el análisis forense en entornos windows, en esta ocasión recogeremos evidencias para un posterior análisis de estas.
Indice

Introducción
Obteniendo datos volátiles
Obteniendo datos no volátiles
Clonando el disco
Referencias

1.- Introducción

Tradicionalmente los forenses vienen dividiendo los datos en 2 tipos:

Datos [...]]]></description>
			<content:encoded><![CDATA[<p>Despues de escribir sobre la <a rel="nofollow" target="_blank" title="Enlace permanente a Instalación, Configuración y Uso del Microsoft Cofee" rel="bookmark" href="../instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml">Instalación, Configuración y Uso del Microsoft Cofee</a>s nuestro amigo <a rel="nofollow" target="_blank" rel="nofollow" href="http://comunidad.dragonjar.org/members/seifreed/" target="_blank">Seifreed</a> nos regala otro articulo relacionado con el análisis forense en entornos windows, en esta ocasión recogeremos evidencias para un posterior análisis de estas.</p>
<p><strong><span style="text-decoration: underline;">Indice</span></strong></p>
<ol>
<li>Introducción</li>
<li>Obteniendo datos volátiles</li>
<li>Obteniendo datos no volátiles</li>
<li>Clonando el disco</li>
<li>Referencias</li>
</ol>
<p><strong><span style="text-decoration: underline;"><span id="more-3428"></span>1.- Introducción<br />
</span></strong></p>
<p>Tradicionalmente los forenses vienen dividiendo los datos en <strong>2</strong> tipos:</p>
<ul>
<li>Datos <strong>volátiles</strong>.</li>
<li>Datos <strong>no volátiles</strong>.</li>
</ul>
<p>Los datos volátiles son aquellos que al apagar la maquina a analizar se pierden. Esto no es del todo exacto, pues tal y como debatimos <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4891" target="_blank"><strong>aqui</strong></a> es posible recuperar datos almacenados en RAM <strong>_tras apagar_ el equipo</strong>.</p>
<p>Los datos no volatiles por el contrario son aquellos que permanecen en el disco duro tras apagar la maquina.</p>
<p>Tipicamente, un forense adquiriria una imagen del disco mediante herramientas tipo <strong>dd</strong> o cualquiera de sus evoluciones (podemos ver mas del <a rel="nofollow" target="_blank" title="Enlace permanente a Análisis de memoria RAM. Recogida de evidencias" rel="bookmark" href="../analisis-de-memoria-ram-recogida-de-evidencias.xhtml">Análisis de memoria RAM. Recogida de evidencias en este post</a>). Nunca con herramientas tipo <strong>Ghost</strong>, pues perderiamos la información a mas bajo nivel como en que <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.forensics-intl.com/def19.html" target="_blank"><strong>clusters</strong></a> o <a rel="nofollow" target="_blank" rel="nofollow" href="http://www.forensics-intl.com/def15.html" target="_blank"><strong>sectores</strong></a> estaba almacenada la informacion, espacio particionado y libre (<a rel="nofollow" target="_blank" target="_blank"><strong>unallocated</strong></a>), <a rel="nofollow" href="http://www.forensics-intl.com/def6.html" target="_blank"><strong>espacio slack</strong></a> o espacio sin particionar.</p>
<p>Y como una imagen vale mas que mil palabras, como dice el refran, a continuacion muestro una imagen donde se ve mas claro lo que son estos conceptos:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://two.xthost.info/vlan7b/slack.jpg" border="0" alt="slack Recogiendo Evidencias para Análisis Forense en Windows"  title="Recogiendo Evidencias para Análisis Forense en Windows" /></p>
<p>Sobre el espacio slack me gustaría hacer un inciso, enlazando un vídeo algo viejo pero interesante titulado <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.irongeek.com/i.php?page=videos/slack1" target="_blank"><strong>Look for deleted data on the slack space of a disk</strong></a>.</p>
<p>También comentar la existencia de la genial utilidad <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.metasploit.com/research/projects/antiforensics/" target="_blank"><strong>slacker</strong></a>, sobre la que hablamos, quizas muy por encima para lo que se merece, en un hilo llamado <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4857" target="_blank"><strong>Anti-Forensics</strong></a>.</p>
<p>Así que los que queráis iniciaros en el uso de dicha herramienta, podéis consultar un paper bautizado con el atrayente titulo de <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.blackhat.com/presentations/bh-usa-05/bh-us-05-foster-liu-update.pdf" target="_blank"><strong>catch me, if you can&#8230;</strong></a> presentado en la Blackhat 2005 por <strong>James Foster</strong> y el crack <strong>Vinnie Liu</strong>, que no se si a dia de hoy sigue implicado en el <a rel="nofollow" target="_blank" rel="nofollow" href="http://www.metasploit.com/" target="_blank"><strong>Proyecto Metasploit</strong></a>.</p>
<p>Y por ultimo, para los que querais profundizar sobre sistemas de archivos a bajo nivel, os recomiendo el _excelente_ libro <strong>File System Forensic Analysis</strong>, de <strong>Brian Carrier</strong>; ademas de los talleres de <strong>Vic_Thor</strong> sobre <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4630" target="_blank"><strong>FATxx</strong></a> y <a rel="nofollow" target="_blank" rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4785" target="_blank"><strong>NTFS</strong></a>.</p>
<p><strong>&#8220;Cualquier contacto, deja un trazo&#8221;</strong><br />
Locard&#8217;s Exchange Principle</p>
<p>Continuar el post en <a rel="nofollow" target="_blank" id="thread_title_8787" href="http://comunidad.dragonjar.org/f157/recogiendo-datos-para-analisis-forense-de-sistemas-windows-8787/">Recogiendo datos para Análisis Forense de sistemas Windows &gt;&gt;<br />
</a></p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml" title="Análisis forense de memoria RAM en entornos Windows">Análisis forense de memoria RAM en entornos Windows</a></li><li><a href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a href="http://www.dragonjar.org/vulnerabilidad-0-day-todos-los-windows.xhtml" title="Vulnerabilidad 0-day en todas las versiones de Windows">Vulnerabilidad 0-day en todas las versiones de Windows</a></li><li><a href="http://www.dragonjar.org/la-anti-tesis-del-cofee.xhtml" title="Herramienta Anti Forense para Windows">Herramienta Anti Forense para Windows</a></li><li><a href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml" title="Instalación, Configuración y Uso del Microsoft Cofee">Instalación, Configuración y Uso del Microsoft Cofee</a></li><li><a href="http://www.dragonjar.org/parches-para-windows-corrigen-vulnerabilidades-criticas.xhtml" title="Parches para Windows que corrigen Vulnerabilidades Criticas">Parches para Windows que corrigen Vulnerabilidades Criticas</a></li><li><a href="http://www.dragonjar.org/como-quemar-archivo-dmg-en-windows.xhtml" title="Como quemar un archivo DMG en Windows y GNU Linux">Como quemar un archivo DMG en Windows y GNU Linux</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Instalación, Configuración y Uso del Microsoft Cofee</title>
		<link>http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml</link>
		<comments>http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml#comments</comments>
		<pubDate>Sat, 21 Nov 2009 04:28:06 +0000</pubDate>
		<dc:creator>DragoN</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Noticias Software]]></category>
		<category><![CDATA[Analisis]]></category>
		<category><![CDATA[Herramienta]]></category>
		<category><![CDATA[Microsoft]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3354</guid>
		<description><![CDATA[Hace poco nos enterábamos que Microsoft Cofee (Computer Online Forensic Evidence Extractor), la suite forense que Microsoft le regala a las entidades policiales desde Junio del año 2008, se había filtrado en Internet, en La Comunidad DragonJAR nuestro amigo Seifreed ha conseguido una copia de Microsoft Cofee y nos muestra como es la instalación, configuración [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco nos enterábamos que Microsoft Cofee (Computer Online Forensic Evidence Extractor), la suite forense que Microsoft le regala a las entidades policiales desde Junio del año 2008, <a rel="nofollow" target="_blank" href="http://comunidad.dragonjar.org/f150/microsoft-cofee-se-filtro-internet-8679/">se había filtrado en Internet</a>, en La Comunidad DragonJAR nuestro amigo <a rel="nofollow" target="_blank" rel="nofollow" href="http://comunidad.dragonjar.org/members/seifreed/">Seifreed</a> ha conseguido una copia de Microsoft Cofee y nos muestra como es la instalación, configuración y uso del Microsoft Cofee.</p>
<p style="text-align: center;"><img class="alignnone" title="Microsoft Cofee" src="http://imgur.com/oeMq0.jpg" alt="oeMq0 Instalación, Configuración y Uso del Microsoft Cofee" width="115" height="115" /></p>
<p>Pero&#8230; ¿Que es y de que está formado Microsoft Cofee?</p>
<blockquote><p>Es una “unidad de almacenamiento USB”, que fue distribuido en silencio a un puñado de organismos policiales, El dispositivo contiene 150 comandos que puede disminuir drásticamente el tiempo necesario para reunir pruebas digitales, que es cada vez más importante en la delincuencia en el mundo real, así como los delitos informáticos. Puede desencriptar contraseñas y analizar la actividad de Internet de una computadora, así como los datos almacenados en el ordenador.</p></blockquote>
<p><span id="more-3354"></span>Una vez descargada la herramienta, vamos a crear la unidad USB.</p>
<h2>Creando Unidad USB</h2>
<p>Ejecutamos Cofee.exe y nos saldrá una GUI para hacer de manera gráfica nuestra unidad USB de Cofee</p>
<p style="text-align: center;"><img class="aligncenter" src="http://seifreed.files.wordpress.com/2009/11/generando_usb.png?w=500&amp;h=400" border="0" alt=" Instalación, Configuración y Uso del Microsoft Cofee"  title="Instalación, Configuración y Uso del Microsoft Cofee" /></p>
<p>Ya tenemos nuestra unidad USB comprobemos…</p>
<p style="text-align: center;"><img class="aligncenter" src="http://seifreed.files.wordpress.com/2009/11/unidades.png?w=500&amp;h=363" border="0" alt=" Instalación, Configuración y Uso del Microsoft Cofee"  title="Instalación, Configuración y Uso del Microsoft Cofee" /></p>
<p>Como veis aquí tenemos nuestra unidad USB Cofee.<br />
Ahora vamos a utilizar Cofee</p>
<h2>Utilizando Cofee</h2>
<p>En nuestra unidad USB tendremos un archivo llamado runner.exe.<br />
Lo ejecutamos…</p>
<p style="text-align: center;"><img class="aligncenter" src="http://seifreed.files.wordpress.com/2009/11/generando.png?w=499&amp;h=249" border="0" alt=" Instalación, Configuración y Uso del Microsoft Cofee"  title="Instalación, Configuración y Uso del Microsoft Cofee" /></p>
<p>Ahora podemos ver que nos ha creado una serie de carpetas y ha ejecutado una serie de tests.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://seifreed.files.wordpress.com/2009/11/carpetas_geenradas.png?w=500&amp;h=237" border="0" alt=" Instalación, Configuración y Uso del Microsoft Cofee"  title="Instalación, Configuración y Uso del Microsoft Cofee" /></p>
<p>En cada una de esas carpetas hay información obtenida de nuestro equipo.</p>
<h2>Información extraída</h2>
<p>Después de los test que se han realizado, podemos entrar en cada una de las carpetas y ver la información extraída por el Cofee:</p>
<p style="text-align: center;"><img class="aligncenter" src="http://seifreed.files.wordpress.com/2009/11/informacion_obtenida.png?w=500&amp;h=360" border="0" alt=" Instalación, Configuración y Uso del Microsoft Cofee"  title="Instalación, Configuración y Uso del Microsoft Cofee" /><br />
En este archivo por ejemplo podemos ver que ha extraído de nuestro equipo la informacion nuestros servicios en ejecución.</p>
<p>Microsoft Cofee ha creado diferentes archivos con informacion detallada de la maquina donde sea ejecutado, con la finalidad de facilitar el análisis de esta informacion mas adelante.</p>
<p>Aunque Microsoft Cofee no ofrece muchas novedades comparados con otras herramientas (por ejemplo el live cd para análisis forence <a rel="nofollow" target="_blank" title="Enlace permanente a CAINE, LiveCD GNU/Linux para Informática Forense" rel="bookmark" href="../caine-livecd-linux-para-informatica-forense.xhtml">CAINE</a>) y solo funciona en entornos Microsoft Windows, no deja de ser una buena herramienta para tener dentro de nuestro arsenal.</p>
<p>¿Has utilizado Microsoft Cofee?, que opinas de el&#8230; cuéntalo en los comentarios.</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a href="http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml" title="Nueva Versión del CAINE, LiveCD para Informática Forense ">Nueva Versión del CAINE, LiveCD para Informática Forense </a></li><li><a href="http://www.dragonjar.org/la-anti-tesis-del-cofee.xhtml" title="Herramienta Anti Forense para Windows">Herramienta Anti Forense para Windows</a></li><li><a href="http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml" title="Recogiendo Evidencias para Análisis Forense en Windows">Recogiendo Evidencias para Análisis Forense en Windows</a></li><li><a href="http://www.dragonjar.org/nueva-versin-de-cain-abel.xhtml" title="Nueva versión de Cain &#038; Abel">Nueva versión de Cain &#038; Abel</a></li><li><a href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-4-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 4 de 4 ">Metodología Básica de Análisis Forense – Parte 4 de 4 </a></li><li><a href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-3-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 3 de 4 ">Metodología Básica de Análisis Forense – Parte 3 de 4 </a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml/feed</wfw:commentRss>
		<slash:comments>16</slash:comments>
		</item>
		<item>
		<title>Procedimientos De Obtención De Evidencia En Windows</title>
		<link>http://www.dragonjar.org/procedimientos-de-obtencin-de-evidencia-en-windows.xhtml</link>
		<comments>http://www.dragonjar.org/procedimientos-de-obtencin-de-evidencia-en-windows.xhtml#comments</comments>
		<pubDate>Sat, 19 Sep 2009 01:34:49 +0000</pubDate>
		<dc:creator>D7n0s4ur70</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Evidencias]]></category>
		<category><![CDATA[Optener]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.dragonjar.org/?p=3100</guid>
		<description><![CDATA[Muchas veces la gente pregunta como hacen para saber que paso en un computador, ya sea para saber si desde ese PC se realizo algun acto ilegal o si alguien modifico o realizo alguna operacion que no deberia haber realizado en esa maquina, aqui les dejare una serie de procedimientos a realizar para obtener evidencia [...]]]></description>
			<content:encoded><![CDATA[<p>Muchas veces la gente pregunta como hacen para saber que paso en un computador, ya sea para saber si desde ese PC se realizo algun acto ilegal o si alguien modifico o realizo alguna operacion que no deberia haber realizado en esa maquina, aqui les dejare una serie de procedimientos a realizar para obtener evidencia desde un equipo con Microsoft Windows.</p>
<p style="text-align: center;"><img class="alignnone" title="Evidencia Informatica Forense" src="http://img3.imageshack.us/img3/6023/forensedetective.jpg" alt="forensedetective Procedimientos De Obtención De Evidencia En Windows" width="357" height="336" /></p>
<p>Parto suponiendo que se ha realizado un trabajo de copia byte a byte del disco duro del equipo afectado, ha sido firmada (hash md5, SHA1), creado su TimeStamp y se esta trabajando desde una copia, ahora realizaremos procedimientos para obtención de la evidencia en la Fase de Análisis de Datos, con base en los logs y recuperación de archivos:</p>
<p>- Fecha y Hora de Inicio de la Investigación:</p>
<p>Date /t &gt;&gt; c:\evidencia_dragonjar\</p>
<p>Time /t &gt;&gt; c:\evidencia_dragonjar\<span id="more-3100"></span></p>
<ul>
<li>Realizar el análisis de Secuencia Temporal (&#8220;timeline&#8221;)</li>
<li>Búsqueda de contenido</li>
<li>Recuperación de binarios y documentos (borrados o corruptos)</li>
<li>Análisis de código (virus, troyanos, rootkits, etc.)</li>
<li>Buscar archivos ocultos o no usuales (slack space), comprensión de estructuras y bloques.</li>
<li>Buscar procesos no usuales y sockets abiertos</li>
<li>Buscar cuentas de usuario extrañas</li>
<li>Determinar el nivel de seguridad del sistema, posibles agujeros, etc…</li>
</ul>
<p>Los Objetivos son:</p>
<ul>
<li> Qué?</li>
<li>Cuándo?</li>
<li>Cómo?</li>
<li>Quién ?</li>
<li>Porqué ?</li>
</ul>
<p>Buscar en Fuentes adicionales, que hagan parte de la Tipo-logia del sistema comprometido y de la imagen del Dispositivo de almacenamiento.</p>
<p>1.  Logs de elementos perimetrales, appliance, UMT, Routers, Switches, Firewalls, IDS&#8217;s, IPS&#8217;s. VPN Servidores de Autenticacion TACAS, Radius, etc.<br />
2.  Información de los DHCP o DNS&#8217;s, Port mirroring.<br />
3.  Servidores de  Logs, Servidores Web, de Correo.<br />
4.  Del Sistema, Seguridad, Aplicaciones, BD&#8217;s<br />
5.  Analizadores de trafico y Monitoreo de Red, FTP&#8217;s, SSH, etc.<br />
6.  Cache del Sistema, temporales, directorio Prefetch, index.dat, cookies (C:\Documents and Settings\Nombre_Usuario\Cookies), directorio temporales de internet, historial, logs de mensajerías instantáneas, contactos, correos, pst, ost,etc.<br />
7.  Perfiles de usuarios (C:\Documents and Settings\usuario).<br />
8.  Archivos borrados, papelera de reciclaje (C:\Recycler\%USERSID%\INFO2).<br />
9.  Documentos recientes (HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU).<br />
10.  Sistema de Registro de Windows (%systemroot%\system32\config) o recuperar de %SystemRoot%\repair.<br />
11.  Archivos de Service Pack y Hot fix.<br />
12.   Realizar búsquedas de ADS (Alterna Data Stream).<br />
13.  Identificar las cuentas de usuario (SAM).<br />
14.  Las ultimas 25 URLs listadas recientemente en Internet Explorer o Windows Explorer<br />
(HKCU\Software\Microsoft\Internet Explorer\TypedURLs)<br />
15.  Almacenamiento de datos privados del usuario, como passwords, autocompletar, etc<br />
(HKCU\Software\Microsoft\Protected Storage System Provider)<br />
16.  Mantiene registro de los programas, accesos directos y opciones del panel de control que el usuario a accesado (HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist)<br />
17.  Mantiene los mapeos de red y la carpeta compartida<br />
(HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Map Network Drive MRU)<br />
(HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2)<br />
18.  Contiene información de la configuración de los adaptadores de  la Wireless HKLM\SOFTWARE\Microsoft\WZCSVC\Parameters\Interfaces\GUID<br />
19.  Contiene información de la configuración de los adaptadores de Red (HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\GUID)<br />
20.  Utilizado por malware para activar un .exe<br />
HKCR\exefile\shell\open\command\<br />
HKEY_CLASSES_ROOT\batfile\shell\open\command<br />
HKEY_CLASSES_ROOT\comfile\shell\open\command<br />
HKCR\Drive\shell\<br />
HKCR\Folder\shell\<br />
21.  Mapea un malware (programa) como debbuger (HKLM\SOFTWARE\Microsoft\Windows) NT\CurrentVersion\Image File Execution Options\<br />
22.  Listado de los servicios de windows (HKLM\SYSTEM\CurrentControlSet\Services\)<br />
23.  USB o Pen drives montadas en windows (HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR)<br />
24.  Dispositivos montados (HKLM \SYSTEM\MountedDevices)<br />
25.  HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\CPC\Volume\<br />
26.  Aplicaciones des instaladas en Windows (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall)<br />
27.  Términos buscados con el buscador de windows<br />
(HKCU \Software\Microsoft\Search Assistant\ACMru)<br />
28.  Key del registro del archivo de paginacion de windows (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management)<br />
29.  Listado de comandos ejecutados con Inicio-Ejecutar HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU<br />
30.  Archivos abiertos o almacenados recientemente (HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\LastVisitedMRU)<br />
31.  Revisión de Autoruns<br />
(HKLM\ SOFTWARE \Microsoft\Windows\CurrentVersion\Run)<br />
(HKLM\ SOFTWARE \Microsoft\Windows\CurrentVersion\RunOnce)<br />
(HKLM\ SOFTWARE \Microsoft\Windows\CurrentVersion\RunOnceE)x<br />
(HKLM\ SOFTWARE \Microsoft\Windows\CurrentVersion\RunServices)<br />
(HKLM\ SOFTWARE \Microsoft\Windows\CurrentVersion\RunServicesOnce)<br />
(HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon)<br />
32.  Programas ejecutados recientemente HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\LastVisitedMRU<br />
33.  Lita de archivos abiertos o grabados con Windows Explorer HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU<br />
34.  Software instalado en el sistema<br />
HKLM\SOFTWARE<br />
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall<br />
35.  Determinar Zona Horaria<br />
HKLM\SYSTEM\ControlSet001\Control\TimeZoneInformation\StandardName:<br />
‘Pacific Standard Time’<br />
HKLM\SYSTEM\ControlSet001\Control\TimeZoneInformation\DaylightName:<br />
‘Pacific Daylight Time’<br />
Tipos de archivos como:<br />
pfirewall.log               = Firewall de Windows<br />
schedlgu.txt                = Tareas calendarizadas (programadas)<br />
Logs Dr. Watson        = Fallos en las aplicaciones<br />
setupapi.log                = Información de instalación de dispositivos y aplicaciones<br />
NTUser.dat                 = almacena las key de registro del sistema (datos supremamente importantes                                                como cuentas de correo  usadas HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\UnreadMail)<br />
Pagefile.sys                = Memoria virtual del sistema<br />
index.dat                    = Indice de referencia que Internet Explorer usa para buscar dentro de su historial<br />
WindowsUpdate.log  = Log de actualizaciones<br />
memory.dump            = Volcados de memoria</p>
<h3  class="related_post_title">También puede interesarte...</h3><ul class="related_post"><li><a href="http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml" title="Recogiendo Evidencias para Análisis Forense en Windows">Recogiendo Evidencias para Análisis Forense en Windows</a></li><li><a href="http://www.dragonjar.org/el-navegador-mas-seguro.xhtml" title="&#8220;Crean&#8221; un navegador pensando en su seguridad">&#8220;Crean&#8221; un navegador pensando en su seguridad</a></li><li><a href="http://www.dragonjar.org/como-tomar-control-dominio-windows.xhtml" title="¿Cómo tomar control de un Dominio en Windows?">¿Cómo tomar control de un Dominio en Windows?</a></li><li><a href="http://www.dragonjar.org/hackeando-antivirus.xhtml" title="Antivirus Gratuito con Poco Consumo">Antivirus Gratuito con Poco Consumo</a></li><li><a href="http://www.dragonjar.org/como-realizar-un-borrado-seguro-usando-bleachbit.xhtml" title="Como realizar un borrado seguro usando BleachBit">Como realizar un borrado seguro usando BleachBit</a></li><li><a href="http://www.dragonjar.org/video-explotando-wm-downloader.xhtml" title="Video: Explotando WM Downloader ">Video: Explotando WM Downloader </a></li><li><a href="http://www.dragonjar.org/vulnerabilidad-0-day-todos-los-windows.xhtml" title="Vulnerabilidad 0-day en todas las versiones de Windows">Vulnerabilidad 0-day en todas las versiones de Windows</a></li><li><a href="http://www.dragonjar.org/apariencia-de-windows-para-linux.xhtml" title="GNU Linux con apariencia de Windows XP">GNU Linux con apariencia de Windows XP</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.dragonjar.org/procedimientos-de-obtencin-de-evidencia-en-windows.xhtml/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
