<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; Memoria Ram</title> <atom:link href="http://www.dragonjar.org/tag/memoria-ram/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Recogiendo Evidencias para Análisis Forense en Windows</title><link>http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml</link> <comments>http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml#comments</comments> <pubDate>Tue, 24 Nov 2009 23:16:25 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Analisis]]></category> <category><![CDATA[Evidencias]]></category> <category><![CDATA[Forense]]></category> <category><![CDATA[Memoria Ram]]></category> <category><![CDATA[Microsoft]]></category> <category><![CDATA[Windows]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=3428</guid> <description><![CDATA[Despues de escribir sobre la Instalación, Configuración y Uso del Microsoft Cofees nuestro amigo Seifreed nos regala otro articulo relacionado con el análisis forense en entornos windows, en esta ocasión recogeremos evidencias para un posterior análisis de estas. Indice Introducción Obteniendo datos volátiles Obteniendo datos no volátiles Clonando el disco Referencias 1.- Introducción Tradicionalmente los [...]]]></description> <content:encoded><![CDATA[<p>Despues de escribir sobre la <a
title="Enlace permanente a Instalación, Configuración y Uso del Microsoft Cofee" rel="bookmark" href="../instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml">Instalación, Configuración y Uso del Microsoft Cofee</a>s nuestro amigo <a
rel="nofollow" href="http://comunidad.dragonjar.org/members/seifreed/" target="_blank">Seifreed</a> nos regala otro articulo relacionado con el análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> en entornos <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">windows</a>, en esta ocasión recogeremos <a
href="http://www.dragonjar.org/tag/evidencias" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Evidencias">evidencias</a> para un posterior análisis de estas.</p><p><strong><span
style="text-decoration: underline;">Indice</span></strong></p><ol><li>Introducción</li><li>Obteniendo datos volátiles</li><li>Obteniendo datos no volátiles</li><li>Clonando el disco</li><li>Referencias</li></ol><p><strong><span
style="text-decoration: underline;"><span
id="more-3428"></span>1.- Introducción<br
/> </span></strong></p><p>Tradicionalmente los forenses vienen dividiendo los datos en <strong>2</strong> tipos:</p><ul><li>Datos <strong>volátiles</strong>.</li><li>Datos <strong>no volátiles</strong>.</li></ul><p>Los datos volátiles son aquellos que al apagar la maquina a analizar se pierden. Esto no es del todo exacto, pues tal y como debatimos <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4891" target="_blank"><strong>aqui</strong></a> es posible recuperar datos almacenados en RAM <strong>_tras apagar_ el equipo</strong>.</p><p>Los datos no volatiles por el contrario son aquellos que permanecen en el disco duro tras apagar la maquina.</p><p>Tipicamente, un forense adquiriria una imagen del disco mediante herramientas tipo <strong>dd</strong> o cualquiera de sus evoluciones (podemos ver mas del <a
title="Enlace permanente a Análisis de memoria RAM. Recogida de evidencias" rel="bookmark" href="../analisis-de-memoria-ram-recogida-de-evidencias.xhtml">Análisis de memoria RAM. Recogida de evidencias en este post</a>). Nunca con herramientas tipo <strong>Ghost</strong>, pues perderiamos la información a mas bajo nivel como en que <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.forensics-intl.com/def19.html" target="_blank"><strong>clusters</strong></a> o <a
rel="nofollow" href="http://www.forensics-intl.com/def15.html" target="_blank"><strong>sectores</strong></a> estaba almacenada la informacion, espacio particionado y libre (<a
target="_blank"><strong>unallocated</strong></a>), <a
rel="nofollow" href="http://www.forensics-intl.com/def6.html" target="_blank"><strong>espacio slack</strong></a> o espacio sin particionar.</p><p>Y como una imagen vale mas que mil palabras, como dice el refran, a continuacion muestro una imagen donde se ve mas claro lo que son estos conceptos:</p><p
style="text-align: center;"><img
class="aligncenter" src="http://two.xthost.info/vlan7b/slack.jpg" border="0" alt="slack Recogiendo Evidencias para Análisis Forense en Windows"  title="Recogiendo Evidencias para Análisis Forense en Windows" /></p><p>Sobre el espacio slack me gustaría hacer un inciso, enlazando un vídeo algo viejo pero interesante titulado <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.irongeek.com/i.php?page=videos/slack1" target="_blank"><strong>Look for deleted data on the slack space of a disk</strong></a>.</p><p>También comentar la existencia de la genial utilidad <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.metasploit.com/research/projects/antiforensics/" target="_blank"><strong>slacker</strong></a>, sobre la que hablamos, quizas muy por encima para lo que se merece, en un hilo llamado <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4857" target="_blank"><strong>Anti-Forensics</strong></a>.</p><p>Así que los que queráis iniciaros en el uso de dicha herramienta, podéis consultar un paper bautizado con el atrayente titulo de <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.blackhat.com/presentations/bh-usa-05/bh-us-05-foster-liu-update.pdf" target="_blank"><strong>catch me, if you can&#8230;</strong></a> presentado en la Blackhat 2005 por <strong>James Foster</strong> y el crack <strong>Vinnie Liu</strong>, que no se si a dia de hoy sigue implicado en el <a
rel="nofollow" href="http://www.metasploit.com/" target="_blank"><strong>Proyecto Metasploit</strong></a>.</p><p>Y por ultimo, para los que querais profundizar sobre sistemas de archivos a bajo nivel, os recomiendo el _excelente_ libro <strong>File System Forensic Analysis</strong>, de <strong>Brian Carrier</strong>; ademas de los talleres de <strong>Vic_Thor</strong> sobre <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4630" target="_blank"><strong>FATxx</strong></a> y <a
rel="nofollow" href="http://anonym-url.com/go.php?to=http://www.wadalbertia.org/phpBB2/viewtopic.php?t=4785" target="_blank"><strong>NTFS</strong></a>.</p><p><strong>&#8220;Cualquier contacto, deja un trazo&#8221;</strong><br
/> Locard&#8217;s Exchange Principle</p><p>Continuar el post en <a
id="thread_title_8787" href="http://comunidad.dragonjar.org/f157/recogiendo-datos-para-analisis-forense-de-sistemas-windows-8787/">Recogiendo datos para Análisis Forense de sistemas Windows &gt;&gt;<br
/> </a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml" title="Análisis forense de memoria RAM en entornos Windows">Análisis forense de memoria RAM en entornos Windows</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-en-facebook.xhtml" title="Análisis Forense en Facebook">Análisis Forense en Facebook</a></li><li><a
href="http://www.dragonjar.org/informacion-para-reto-forense-campus-party-2011.xhtml" title="Información para Reto Forense Campus party 2011">Información para Reto Forense Campus party 2011</a></li><li><a
href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a
href="http://www.dragonjar.org/como-funcionan-y-se-crackean-las-claves-en-sistemas-windows.xhtml" title="Cómo funcionan y se crackean las claves en sistemas Windows">Cómo funcionan y se crackean las claves en sistemas Windows</a></li><li><a
href="http://www.dragonjar.org/actualiza-tu-software-con-secunia-personal-software-inspector.xhtml" title="Actualiza tu software con Secunia Personal Software Inspector ">Actualiza tu software con Secunia Personal Software Inspector </a></li><li><a
href="http://www.dragonjar.org/dll-hijacking-con-metasploit.xhtml" title="DLL Hijacking con Metasploit">DLL Hijacking con Metasploit</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Análisis forense de memoria RAM en entornos Windows</title><link>http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml</link> <comments>http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml#comments</comments> <pubDate>Thu, 27 Nov 2008 05:14:21 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Eventos en seguridad]]></category> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Analisis]]></category> <category><![CDATA[Forense]]></category> <category><![CDATA[Memoria Ram]]></category> <category><![CDATA[WebCast]]></category> <category><![CDATA[Windows]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=1533</guid> <description><![CDATA[Juan Garrido de Informatica64.com realizará el próximo Miercoles 10 de Diciembre un Webcast sobre Análisis forense de la memoria RAM en sistemas Windows. El evento tendrá una duración de 60 minutos y para asistir solo es necesario registrarse haciendo click en este enlace y luego en el botón registra, luego inicias sección con tu cuenta [...]]]></description> <content:encoded><![CDATA[<p>Juan Garrido de Informatica64.com realizará el <strong>próximo Miercoles 10 de Diciembre </strong>un <a
href="http://www.dragonjar.org/tag/webcast" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con WebCast">Webcast</a> sobre Análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> de la <a
href="http://www.dragonjar.org/tag/memoria-ram" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Memoria Ram">memoria RAM</a> en sistemas <a
href="http://www.dragonjar.org/tag/windows" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Windows">Windows</a>.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img234.imageshack.us/img234/7668/webcastuf2.jpg" alt="webcastuf2 Análisis forense de memoria RAM en entornos Windows"  title="Análisis forense de memoria RAM en entornos Windows" /></p><p
style="text-align: center;"><span
id="more-1533"></span></p><p>El evento tendrá una duración de 60 minutos y para asistir solo es necesario registrarse <a
href="https://msevents.microsoft.com/CUI/WebCastEventDetails.aspx?EventID=1032396458&amp;EventCategory=4&amp;culture=es-ES&amp;CountryCode=ES">haciendo click en este enlace</a> y luego en el botón registra, luego inicias sección con tu cuenta passport, si no tienes una te recomiendo que la crees para acceder a los recursos gratuitos de <a
href="http://www.dragonjar.org/tag/microsoft" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Microsoft">microsoft</a> y listo.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img370.imageshack.us/img370/708/webcasthc9.jpg" alt="webcasthc9 Análisis forense de memoria RAM en entornos Windows"  title="Análisis forense de memoria RAM en entornos Windows" /></p><p>Sergio Hernando ha escrito un articulo practico sobre <a
title="Enlace permanente: Análisis forense de memoria en sistemas Windows" rel="bookmark" href="http://www.sahw.com/wp/archivos/2008/12/02/analisis-forense-de-memoria-en-sistemas-windows/">Análisis forense de memoria en sistemas Windows</a>, pueden leerlo mientras esperamos el 10 para el Webcast de Juan Garrido</p><p><strong>Mas Información:</strong><br
/> <a
href="http://msevents.microsoft.com/CUI/WebCastEventDetails.aspx?EventID=1032396458&amp;EventCategory=4&amp;culture=es-ES&amp;CountryCode=ES">Webcast TechNet: Análisis forense memoria RAM en entornos Windows</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml" title="Recogiendo Evidencias para Análisis Forense en Windows">Recogiendo Evidencias para Análisis Forense en Windows</a></li><li><a
href="http://www.dragonjar.org/webcast-de-microsoft-sobre-seguridad-informatica.xhtml" title="Webcast de Microsoft sobre Seguridad Informática">Webcast de Microsoft sobre Seguridad Informática</a></li><li><a
href="http://www.dragonjar.org/webcast-analisis-forense-bases-de-datos.xhtml" title="Webcast sobre Análisis Forense en Bases de Datos">Webcast sobre Análisis Forense en Bases de Datos</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-en-facebook.xhtml" title="Análisis Forense en Facebook">Análisis Forense en Facebook</a></li><li><a
href="http://www.dragonjar.org/informacion-para-reto-forense-campus-party-2011.xhtml" title="Información para Reto Forense Campus party 2011">Información para Reto Forense Campus party 2011</a></li><li><a
href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a
href="http://www.dragonjar.org/ganadores-del-reto-forense-campus-party-colombia-2010.xhtml" title="Ganadores del Reto Forense Campus Party Colombia 2010">Ganadores del Reto Forense Campus Party Colombia 2010</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml/feed</wfw:commentRss> <slash:comments>6</slash:comments> </item> <item><title>Burlada tecnología de encriptacion de Discos</title><link>http://www.dragonjar.org/burlada-tecnologia-de-encriptacion-de-discos.xhtml</link> <comments>http://www.dragonjar.org/burlada-tecnologia-de-encriptacion-de-discos.xhtml#comments</comments> <pubDate>Thu, 21 Feb 2008 19:44:14 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Artículos sobre seguridad]]></category> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Criptografia]]></category> <category><![CDATA[Desencriptar Truecrypt]]></category> <category><![CDATA[encriptacion]]></category> <category><![CDATA[Memoria Ram]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=389</guid> <description><![CDATA[Se frustra nuevamente la aplicación de la tecnología de aseguramiento de Discos, como nos plantean Heise Security al vulnerar lo que expertos consideraban un avance significativo en el uso de su tecnología de encriptacion de hardware y Keys RFID de igual manera un equipo de trabajo de la Universidad de Princeton nos muestran su trabajo [...]]]></description> <content:encoded><![CDATA[<p>Se frustra nuevamente la aplicación de la tecnología de aseguramiento de Discos, como nos plantean <a
href="http://www.heise-online.co.uk/security/Enclosed-but-not-encrypted--/features/110136/0" target="_blank">Heise Security</a> al vulnerar lo que expertos consideraban un avance significativo en el uso de <strong>su tecnología</strong> de <a
href="http://www.dragonjar.org/tag/encriptacion" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con encriptacion">encriptacion</a> de hardware y Keys RFID de igual manera un equipo de trabajo de la <a
href="http://citp.princeton.edu/memory/" target="_blank">Universidad de Princeton</a> nos muestran su trabajo de investigación como se puede recuperar información persistente en las Memorias DRAM, limitando la capacidad de los Sistemas Operativos con utilidades de protección como <a
href="http://www.bitlocker.com/" target="_blank">BitLocker</a>, FileVault, dm-crypt y <a
href="http://www.truecrypt.org/" target="_blank">TrueCrypt</a>, con tan solo el enfriamiento de las Memorias y reutilización de las mismas.<span
id="more-389"></span></p><p
style="text-align: center;"><img
class="aligncenter" src="http://img184.imageshack.us/img184/193/lisajt6.jpg" alt="lisajt6 Burlada tecnología de encriptacion de Discos"  title="Burlada tecnología de encriptacion de Discos" /></p><p>Juzguen ustedes mismos, personalmente me parece asombroso:</p><p
style="text-align: center;"><object
width="425" height="344" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowFullScreen" value="true" /><param
name="allowscriptaccess" value="always" /><param
name="src" value="http://www.youtube.com/v/JDaicPIgn9U&amp;hl=es&amp;fs=1" /><param
name="allowfullscreen" value="true" /><embed
width="425" height="344" type="application/x-shockwave-flash" src="http://www.youtube.com/v/JDaicPIgn9U&amp;hl=es&amp;fs=1" allowFullScreen="true" allowscriptaccess="always" allowfullscreen="true" /></object></p><p><a
href="http://www.heise-online.co.uk/security/Enclosed-but-not-encrypted--/features/110136" target="_blank">Encerrado, pero no encriptado.</a><br
/> <a
href="http://citp.princeton.edu/memory/" target="_blank">Arranque en frió a ataques a claves cifrados</a><br
/> <a
href="http://citp.princeton.edu.nyud.net/pub/coldboot.pdf" target="_blank">Aquí les dejo paper completo </a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/file-encryptorcom-encripta-y-desencripta-tus-datos-de-manera-online.xhtml" title="File-Encryptor.com, Encripta y desencripta tus datos de manera OnLine ">File-Encryptor.com, Encripta y desencripta tus datos de manera OnLine </a></li><li><a
href="http://www.dragonjar.org/el-curso-de-criptografia-y-ofuscacion-de-yury-lifshits.xhtml" title="El curso de Criptografía y Ofuscación de Yury Lifshits">El curso de Criptografía y Ofuscación de Yury Lifshits</a></li><li><a
href="http://www.dragonjar.org/bits-y-qubits-camino-de-la-criptografia-parteii.xhtml" title="Bits y Qubits, El camino de la criptografía &#8211; Parte II">Bits y Qubits, El camino de la criptografía &#8211; Parte II</a></li><li><a
href="http://www.dragonjar.org/bits-y-qubits-camino-de-la-criptografia-partei.xhtml" title="Bits y Qubits, El camino de la criptografía &#8211; Parte I">Bits y Qubits, El camino de la criptografía &#8211; Parte I</a></li><li><a
href="http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml" title="Recogiendo Evidencias para Análisis Forense en Windows">Recogiendo Evidencias para Análisis Forense en Windows</a></li><li><a
href="http://www.dragonjar.org/eisi-iii-dia-1.xhtml" title="Tercer Encuentro Internacional de Seguridad Informática &#8211; Día I">Tercer Encuentro Internacional de Seguridad Informática &#8211; Día I</a></li><li><a
href="http://www.dragonjar.org/manual-de-truecrypt.xhtml" title="Manual de TrueCrypt">Manual de TrueCrypt</a></li><li><a
href="http://www.dragonjar.org/analisis-forense-de-memoria-ram-en-entornos-windows.xhtml" title="Análisis forense de memoria RAM en entornos Windows">Análisis forense de memoria RAM en entornos Windows</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/burlada-tecnologia-de-encriptacion-de-discos.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 13/50 queries in 0.043 seconds using disk: basic
Object Caching 1202/1259 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 23:48:50 -->
