<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; RAM</title> <atom:link href="http://www.dragonjar.org/tag/ram/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 01:08:12 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Nueva Versión del CAINE, LiveCD para Informática Forense</title><link>http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml</link> <comments>http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml#comments</comments> <pubDate>Tue, 24 Feb 2009 05:51:37 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[GNU/Linux]]></category> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Analisis]]></category> <category><![CDATA[Cain]]></category> <category><![CDATA[Español]]></category> <category><![CDATA[Firefox]]></category> <category><![CDATA[helix]]></category> <category><![CDATA[Herramienta]]></category> <category><![CDATA[Informacion]]></category> <category><![CDATA[Informática]]></category> <category><![CDATA[Linux]]></category> <category><![CDATA[LiveCD]]></category> <category><![CDATA[manual]]></category> <category><![CDATA[Mejores]]></category> <category><![CDATA[Pruebas]]></category> <category><![CDATA[RAM]]></category> <category><![CDATA[Texto]]></category> <category><![CDATA[Ubuntu]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=2034</guid> <description><![CDATA[Nueva Versión del CAINE, uno de los mejores LiveCD&#8217;s para Informática Forense, se diferencia de los demás livecd para forense (Helix FCCU, Deft, etc..) por su entorno de fácil uso para todo este tipo de herramientas y su interoperabilidad a través de diferentes herramientas forenses, ya que proporciona una interfaz gráfica homogénea que guía a [...]]]></description> <content:encoded><![CDATA[<p>Nueva Versión del CAINE, uno de los <a
href="http://www.dragonjar.org/tag/mejores" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Mejores">mejores</a> LiveCD&#8217;s para <a
href="http://www.dragonjar.org/tag/informatica" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Informática">Informática</a> Forense, se diferencia de los demás livecd para forense (Helix FCCU, Deft, etc..) por su entorno de fácil uso para todo este tipo de herramientas y su  interoperabilidad a través de diferentes herramientas forenses, ya que proporciona una interfaz gráfica homogénea que guía a los investigadores digitales durante la adquisición y el análisis de las <a
href="http://www.dragonjar.org/tag/pruebas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Pruebas">pruebas</a> electrónicas, <a
href="http://www.dragonjar.org/caine-livecd-linux-para-informatica-forense.xhtml">mas informacion del CAINE AQUI</a>.</p><p
style="text-align: center;"><img
class="aligncenter" src="http://img413.imageshack.us/img413/9739/caine.jpg" alt="caine Nueva Versión del CAINE, LiveCD para Informática Forense "  title="Nueva Versión del CAINE, LiveCD para Informática Forense " /></p><p
style="text-align: left;"><strong>Estos son los cambios de la nueva versión:</strong></p><ul><li>Se incorpora el WinTaylor, un frontend de <a
href="http://www.dragonjar.org/tag/analisis" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Analisis">analisis</a> forense para entornos windows</li><li>Paginas HTML compatibles con internet explorer para correr herramientas forenses en Windows</li><li>Actualizado el Ntfs-3g a la versión 2009.1.1 (resolviendo un bug del ntfs-3g)</li><li>Nueva opción del menú de inicio: Modo <a
href="http://www.dragonjar.org/tag/texto" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Texto">Texto</a></li><li>Actualizados los paquetes de <a
href="http://www.dragonjar.org/tag/ubuntu" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ubuntu">Ubuntu</a> 8.04 (CAINE esta basado en <a
href="http://www.dragonjar.org/tag/ubuntu" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Ubuntu">ubuntu</a>)</li><li>Nueva versión del Firefox 3.0.6</li><li>Nueva <a
href="http://www.dragonjar.org/tag/herramienta" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramienta">herramienta</a> para realizar hashing de archivos (Gtkhash)</li><li>Nuevas opciones en los reportes: se agrego el nombre del investigador y del reporte</li><li>Reportes en múltiples lenguajes: italiano, ingles,  alemán, francés y portugués ¿para cuando en <a
href="http://www.dragonjar.org/tag/espanol" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Español">español</a>?</li><li>Cuando se inicia Firefox se abre un listado con las herramientas y un breve <a
href="http://www.dragonjar.org/tag/manual" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con manual">manual</a> de utilización.</li></ul><p><span
id="more-2034"></span></p><h2 style="text-align: center;"><a
href="http://samba.ing.unimo.it/~gianchi/caine05.iso">Descargar CAINE 0.5 LiveCD para Informática Forense </a></h2><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a
href="http://www.dragonjar.org/manual-de-metasploit-framework-en-espanol.xhtml" title="Manual de Metasploit Framework en Español">Manual de Metasploit Framework en Español</a></li><li><a
href="http://www.dragonjar.org/instalacion-configuracion-y-uso-del-microsoft-cofee.xhtml" title="Instalación, Configuración y Uso del Microsoft Cofee">Instalación, Configuración y Uso del Microsoft Cofee</a></li><li><a
href="http://www.dragonjar.org/nueva-versin-de-cain-abel.xhtml" title="Nueva versión de Cain &#038; Abel">Nueva versión de Cain &#038; Abel</a></li><li><a
href="http://www.dragonjar.org/manual-de-truecrypt.xhtml" title="Manual de TrueCrypt">Manual de TrueCrypt</a></li><li><a
href="http://www.dragonjar.org/informacion-para-reto-forense-campus-party-2011.xhtml" title="Información para Reto Forense Campus party 2011">Información para Reto Forense Campus party 2011</a></li><li><a
href="http://www.dragonjar.org/dominando-el-metasploit-framework.xhtml" title="Dominando el Metasploit Framework">Dominando el Metasploit Framework</a></li><li><a
href="http://www.dragonjar.org/documental-sobre-arduino-en-espanol.xhtml" title="Documental sobre Arduino en Español">Documental sobre Arduino en Español</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/nueva-version-del-caine-livecd-para-informatica-forense.xhtml/feed</wfw:commentRss> <slash:comments>9</slash:comments> </item> <item><title>Para un analisis de memoria RAM, como recoger evidencias</title><link>http://www.dragonjar.org/analisis-de-memoria-ram-recogida-de-evidencias.xhtml</link> <comments>http://www.dragonjar.org/analisis-de-memoria-ram-recogida-de-evidencias.xhtml#comments</comments> <pubDate>Wed, 13 Feb 2008 20:15:41 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Informática Forense]]></category> <category><![CDATA[Analisis]]></category> <category><![CDATA[Forense]]></category> <category><![CDATA[RAM]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=404</guid> <description><![CDATA[En sistemas informáticos el análisis forense recopila mucha información para su posterior convenio. Entre ellos podemos contar: Análisis de aplicaciones Análisis de BBDD Análisis de ficheros Análisis de red Análisis de memoria RAM Análisis de SWAP, paginación Análisis de discos físicos Análisis Mobile Análisis de impresoras etc… En accesos a disco nos podemos encontrar con [...]]]></description> <content:encoded><![CDATA[<p><em>En sistemas informáticos el análisis <a
href="http://www.dragonjar.org/tag/forense" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Forense">forense</a> recopila mucha información para su posterior convenio. Entre ellos podemos contar:</em></p><ul><li>Análisis de aplicaciones</li><li>Análisis de BBDD</li><li>Análisis de ficheros</li><li>Análisis de red</li><li>Análisis de memoria <a
href="http://www.dragonjar.org/tag/ram" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con RAM">RAM</a></li><li>Análisis de SWAP, paginación</li><li>Análisis de discos físicos</li><li>Análisis Mobile</li><li>Análisis de impresoras</li><li>etc…</li></ul><p>En accesos a disco nos podemos encontrar con muchísima información, como pueden ser documentos, información relevante al usuario en aspectos de navegación, passwords, logs de aplicaciones, logs de seguimiento, etc…</p><p
align="center"><img
src="http://img132.imageshack.us/img132/6871/forensexq2.jpg" alt="forensexq2 Para un analisis de memoria RAM, como recoger evidencias" width="327" height="245" align="middle" title="Para un analisis de memoria RAM, como recoger evidencias" /><span
id="more-404"></span></p><p>Pero <em>en análisis forenses</em> se echan de menos los datos que pudiesen contener <strong>la memoria RAM</strong>. En todo análisis forense se sigue un orden a la hora de recoger información, siempre atendiendo el orden de volatilidad. Un ejemplo de ello lo tenéis en el RFC 3227 de buenas prácticas a la hora de recoger información.</p><p>No voy a entrar en el debate sobre si es complicado o no la recogida de este tipo de información (RAM y derivados), y sobre si es admisible o no en un juicio. Eso se lo vamos a dejar a uno de los monstruos en esto. Juan Luis García (MVP Security) lo <a
href="http://legalidadinformatica.blogspot.com/" target="_blank">explica muy bien en su blog</a>.</p><p>Lo que si veremos es qué podemos encontrarnos en <strong>RAM</strong>, y como podremos identificar, por ejemplo, aplicaciones maliciosas como rootkits inyectados directamente en memoria, restos de troyanos, direcciones IP, conexiones TCP/UDP registradas en máquina, passwords, etc…, junto con las herramientas que hoy día disponemos.</p><p>Puede que a lo mejor no se incluyan este tipo de <a
href="http://www.dragonjar.org/tag/pruebas" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Pruebas">pruebas</a> en un juicio, pero de seguro nos ayudarán a entender mejor qué había en la máquina, y eso ya de por sí es un adelanto.</p><p>En sucesivos post comentaremos las formas de recogida de información de RAM y las posibilidades de cada una de ellas, tanto en su forma como en contenido.</p><p>Me voy a centrar básicamente en la recogida de información en base a adquisición de evidencias por software, que aunque menos seguro, la recogida es mucho más fácil y disponible para los usuarios.</p><p>Así que empecemos por el principio!</p><p><strong>Método I. Realizar un volcado de la RAM accediendo directamente al objeto de la memoria \Device\PhysicalMemory</strong></p><p>Para acceder a la memoria física hay algunas aplicaciones que utilizan este objeto, en nuestro caso es igual, se necesita de una <a
href="http://www.dragonjar.org/tag/herramienta" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramienta">herramienta</a> que nos permita ingresar al objeto para efectuar un volcado de la misma. Una <a
href="http://www.dragonjar.org/tag/herramienta" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Herramienta">herramienta</a> importante para estos volcados es la dd. Como estos artículos se refieren a Windows y su <a
href="http://www.dragonjar.org/tag/analisis" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Analisis">analisis</a> de memoria del mismo, empleare una versiòn de esta herramienta compilada para sistemas Windows y compilada para ser utilizadas en escenarios forense. Un buen conjunto de herramientas forense para la adquisición de evidencias lo tenemos en la página de George Garner, y su nombre es el siguiente.. <a
href="http://www.gmgsystemsinc.com/fau/" target="_blank">Forensics Acquisition Utilities</a>.</p><p
style="text-align: center;"><a
href="http://img411.imageshack.us/img411/374/ddmg6.png"><img
class="aligncenter" src="http://img411.imageshack.us/img411/374/ddmg6.th.png" alt="ddmg6.th Para un analisis de memoria RAM, como recoger evidencias"  title="Para un analisis de memoria RAM, como recoger evidencias" /></a></p><p>Aunque la imagen resultante podemos extraerla a otro disco duro, lo más correcto sería pasarla a través de la red, a otra ubicación que estuviese aislada de la zona 0.</p><p>Si queréis o necesitáis ver los objetos que tiene un sistema operativo Windows, podéis utilizar la herramienta <a
href="http://www.microsoft.com/technet/sysinternals/systeminformation/winobj.mspx" target="_blank">WinObj de Sysinternals</a>.</p><p>La herramienta dd la podemos combinar con NetCat o Crypcat (en su formato cifrado) para pasar la información a través de la red. <em>Las opciones más comunes que se utilizan con la herramienta dd y en su versión para forense son las siguientes:</em></p><ul><li><div>md5sum.- Calcula la firma digital para dar fe de la integridad de los datos</div></li><li><div>Log.- Por si queremos guardar un Log de la extracción</div></li><li><div>verifymd5.- Verificar la integridad de la imagen con el md5 obtenido</div></li></ul><p>Para efectuar esta clase de capturas existen ya aplicaciones que en forma automatica recogen esta clase de información. Un ejemplo de ésta herramienta es <a
href="http://www.dragonjar.org/tag/helix" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con helix">Helix</a>. Esta basada Knoppix y customizada para su utilizaciòn en análisis forense, viene esta herramienta con una suite bastante amplia de herramientas para el tratamiento y análisis de información, lo que ayuda y mucho a las labores de toma de información. El análisis y tratado de éstos, es otra historia aparte</p><p
style="text-align: center;"><a
href="http://img411.imageshack.us/img411/7893/helixls4.png"><img
class="aligncenter" src="http://img411.imageshack.us/img411/7893/helixls4.th.png" alt="helixls4.th Para un analisis de memoria RAM, como recoger evidencias"  title="Para un analisis de memoria RAM, como recoger evidencias" /></a></p><p>A partir de la versión Windows 2003 SP1, el acceso en modo usuario a este objeto del sistema, ya no es permitido, por lo que este tipo de herramientas ya no nos servirán para realizar volcados de memoria. Si necesitamos realizar un volcado de memoria en sistemas Windows después de la versión 2003 SP1 en adelante (Incluyento a Windows Vista y Windows Server 2008), tendremos que utilizar herramientas comerciales como las <a
href="http://www.gmgsystemsinc.com/knttools/" target="_blank">KntTools</a>, de GMG Systems, o esperar a la próxima release del <a
href="http://www.dragonjar.org/tag/livecd" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con LiveCD">LiveCD</a> Helix.</p><p>En esta primera parte hemos visto los pasos necesarios para realizar un volcado de la RAM a través de los objetos de Windows. En artículos posteriores veremos otras situaciones que se nos pueden dar y sus posibilidades.</p><p><strong>Enlaces:</strong></p><p><a
href="http://technet2.microsoft.com/WindowsServer/en/library/e0f862a3-cf16-4a48-bea5-f2004d12ce351033.mspx?mfr=true" target="_blank">Device/PhysicalMemory Object</a></p><p><a
href="http://www.ntsecurity.nu/onmymind/2006/2006-06-01.html" target="_blank">Forensic RAM Dumping</a></p><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/analisis-forense-en-facebook.xhtml" title="Análisis Forense en Facebook">Análisis Forense en Facebook</a></li><li><a
href="http://www.dragonjar.org/informacion-para-reto-forense-campus-party-2011.xhtml" title="Información para Reto Forense Campus party 2011">Información para Reto Forense Campus party 2011</a></li><li><a
href="http://www.dragonjar.org/distribucion-live-cd-analisis-forense.xhtml" title="CAINE &#8211; Distribución Live CD para Análisis Forense">CAINE &#8211; Distribución Live CD para Análisis Forense</a></li><li><a
href="http://www.dragonjar.org/ganadores-del-reto-forense-campus-party-colombia-2010.xhtml" title="Ganadores del Reto Forense Campus Party Colombia 2010">Ganadores del Reto Forense Campus Party Colombia 2010</a></li><li><a
href="http://www.dragonjar.org/recogiendo-evidencias-analisis-forense-windows.xhtml" title="Recogiendo Evidencias para Análisis Forense en Windows">Recogiendo Evidencias para Análisis Forense en Windows</a></li><li><a
href="http://www.dragonjar.org/curso-gratuito-de-anlisis-forense-basico.xhtml" title="Curso gratuito de Análisis Forense Basico">Curso gratuito de Análisis Forense Basico</a></li><li><a
href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-4-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 4 de 4 ">Metodología Básica de Análisis Forense – Parte 4 de 4 </a></li><li><a
href="http://www.dragonjar.org/metodologa-bsica-de-anlisis-forense-parte-3-de-4.xhtml" title="Metodología Básica de Análisis Forense – Parte 3 de 4 ">Metodología Básica de Análisis Forense – Parte 3 de 4 </a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/analisis-de-memoria-ram-recogida-de-evidencias.xhtml/feed</wfw:commentRss> <slash:comments>0</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 8/34 queries in 0.071 seconds using disk: basic
Object Caching 1053/1091 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 16:22:21 -->
