<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-2684601444416354432</id><updated>2011-11-16T17:48:47.731+01:00</updated><category term='volatility'/><category term='data carving'/><category term='procesos'/><category term='filesystem'/><category term='laboratorio'/><category term='desarrollos'/><category term='Linux'/><category term='reseñas'/><category term='malware'/><category term='analisis de red'/><category term='registro de windows'/><category term='memoria'/><category term='herramientas'/><category term='offtopic'/><category term='windows features'/><title type='text'>Neo System Forensics</title><subtitle type='html'>Análisis forense de sistemas informáticos y respuesta ante incidentes</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>64</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4811659692259365480</id><published>2011-07-31T21:53:00.004+02:00</published><updated>2011-08-14T19:07:51.958+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='registro de windows'/><title type='text'>Jugando con python-registry</title><summary type='text'>Nada mejor para una tranquila tarde de domingo después de ver la Formula 1 y conseguir que se duerma la niña que jugar un poco con el registro de Windows y python. Sí, he dicho bién, con python y los ficheros que componen el registro de Windows.Hasta el momento, o al menos hasta donde yo conocía, era posible trabajar con el registro de Windows de un sistema online, ya fuera local o remoto, </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4811659692259365480/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4811659692259365480' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4811659692259365480'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4811659692259365480'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2011/07/jugando-con-python-registry.html' title='Jugando con python-registry'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-24631126041921530</id><published>2011-07-07T22:44:00.003+02:00</published><updated>2011-08-14T19:07:35.729+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='analisis de red'/><title type='text'>Windows, python y los ficheros pcap</title><summary type='text'>Después de acabar de resolver las cuestiones planteadas en el Network Forensic Contest #8 de SANS y como todavía me quedaban ganas decidí intentar programar algo, por eso de seguir dándole a python y ver si salía algo decente. El resultado no es una maravilla, pero al menos hace lo que pretendía y me ha servido para aprender un poco más. Si quieres descargarlo directamente puedes hacerlo desde </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/24631126041921530/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=24631126041921530' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/24631126041921530'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/24631126041921530'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2011/07/windows-python-y-los-ficheros-pcap.html' title='Windows, python y los ficheros pcap'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8232271156579034448</id><published>2011-07-05T20:39:00.024+02:00</published><updated>2011-08-14T19:07:12.975+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Linux'/><category scheme='http://www.blogger.com/atom/ns#' term='analisis de red'/><title type='text'>Análisis forense de capturas de red</title><summary type='text'>Para entretenerme un rato se me ocurrió ponerme con el último de los puzzles publicados en la web de SANS y hete que el entretenimiento me ha tenido liado varios dias e incluso algunas noches; como diría mi mujer - si es que tienes unos gustos mas raros.Sirva como introducción el texto del contest: tenemos al muy malo rodeado de muchos policías, pero con la imperiosa necesidad de comunicarse </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8232271156579034448/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8232271156579034448' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8232271156579034448'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8232271156579034448'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2011/07/analisis-forense-de-capturas-de-red.html' title='Análisis forense de capturas de red'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-AJDaRGtWROo/ThNadyt2MXI/AAAAAAAAAH0/L2-wZESJuas/s72-c/captura.01.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-6464825284239760374</id><published>2011-02-15T23:28:00.011+01:00</published><updated>2011-07-05T19:13:33.623+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><title type='text'>The Walking Dead (OS Version)</title><summary type='text'>Aprovechando el tirón que tuvo la serie en España me he decidido por este título ya que, a fín de cuentas, es lo que pretendo hacer: conseguir reanimar una imagen post mortem de un sistema Windows para iniciarla utilizando VMware.Seguro que muchos estais pensando que esto es muy fácil desde que existe Live View, pero para lo que yo quiero, simplemente no me sirve. Y os diré porqué.Resulta que no </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/6464825284239760374/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=6464825284239760374' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6464825284239760374'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6464825284239760374'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2011/02/walking-dead-os-version.html' title='The Walking Dead (OS Version)'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-BCAV0xkQr9s/TVr_1Yu8ELI/AAAAAAAAAHI/RqWA3tMklQo/s72-c/bp061.01.jpg' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7742001686539018838</id><published>2011-01-17T20:50:00.006+01:00</published><updated>2011-07-05T19:14:20.794+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Un paseo por la memoria</title><summary type='text'>Resulta obvio que la frecuencia de publicación ha bajado, por no decir cesado completamente, de unos meses hasta ahora; y es que mucho ha cambiado mi vida en este tiempo. El nacimiendo de mi hija Claudia, primer y principal condicionante, siendo el segundo haber superado mi obsesión maniaco/compulsiva por tener que publicar algo de forma periódica en el blog, perdiendo totalmente de vista el </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7742001686539018838/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7742001686539018838' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7742001686539018838'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7742001686539018838'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2011/01/un-paseo-por-la-memoria.html' title='Un paseo por la memoria'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_1-aZJj0zTos/TTSduW_czlI/AAAAAAAAAG8/j30cvO8T2-w/s72-c/vtop.figura.01.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-5198650845131747818</id><published>2010-08-04T14:10:00.007+02:00</published><updated>2011-07-05T19:14:50.218+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Usando la estructura KPCR en nuestro beneficio</title><summary type='text'>En la búsqueda de procesos o drivers maliciosos ocultos cargados en memoria resultan de vital interés determinadas variables que contienen información relevante respecto al estado del kernel en el sistema en que Windows se está ejecutando. En este artículo y probablemente otro venidero descubriremos como acceder al contenido de estas variables, las estructuras que las contienen y algunas cosas </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/5198650845131747818/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=5198650845131747818' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5198650845131747818'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5198650845131747818'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/08/usando-la-estructura-kpcr-en-nuestro.html' title='Usando la estructura KPCR en nuestro beneficio'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_1-aZJj0zTos/TFlX_RGMHnI/AAAAAAAAAGE/0RxYRBF1p2E/s72-c/vistadbg.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8488691132401583478</id><published>2010-05-30T20:23:00.003+02:00</published><updated>2011-07-05T19:56:29.640+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Adquisición de evidencias</title><summary type='text'>Ya hemos hablado aquí de WinFE, una distribución live de Windows Vista orientada principalmente al campo del computer forensics. Vamos a sacarle partido en estas líneas y desarrollar la forma de utilizarla para la adquisición de evidencias, clonado del sistema objetivo de análisis o imaging, que queda como más mejor.No estoy diciendo que sea mejor utilizar WinFE en lugar de los clásicos live-CD </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8488691132401583478/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8488691132401583478' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8488691132401583478'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8488691132401583478'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/05/adquisicion-de-evidencias.html' title='Adquisición de evidencias'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8565959886183575927</id><published>2010-05-13T20:37:00.005+02:00</published><updated>2011-08-14T19:06:40.425+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Resultados del Honeynet Forensic Challenge 2010/3</title><summary type='text'>Hoy se han publicado los resultados y podemos descargar tanto una solución de ejemplo como los informes enviados por los finalistas:Mario Pascucci (Italy)Tyler Hudak (USA)Carl Pulley (UK)En primer lugar felicitar a los ganadores. Por otra parte no estoy del todo descontento con mi puntuación personal ya que he conseguido el puesto 13 de entre 22 informes enviados y la satisfacción de haber </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8565959886183575927/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8565959886183575927' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8565959886183575927'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8565959886183575927'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/05/resultados-del-honeynet-forensic.html' title='Resultados del Honeynet Forensic Challenge 2010/3'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-521042321191242218</id><published>2010-05-10T21:37:00.008+02:00</published><updated>2011-07-05T19:56:15.299+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><title type='text'>Otro análisis más (y van 4) - Parte III</title><summary type='text'>En la entrada anterior conseguimos extraer varios ficheros PDF desde el espacio de memoria del proceso AcroRd32. Uno de los documentos estaba cifrado y el otro contenía código javascript configurado para lanzarse de forma automática al abrir el fichero; y todo esto lo descubrimos gracias a Didier Stevens y su herramienta pdfid.Para que resulte más fácil seguir el relato, al final del mismo he </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/521042321191242218/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=521042321191242218' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/521042321191242218'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/521042321191242218'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/05/otro-analisis-mas-y-van-4-parte-iii.html' title='Otro análisis más (y van 4) - Parte III'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_1-aZJj0zTos/S-hgtjS7BiI/AAAAAAAAAFs/LixOGn127nY/s72-c/bp.honeynet3.03.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8258791543081396038</id><published>2010-05-04T19:38:00.010+02:00</published><updated>2011-07-05T19:56:02.158+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Otro análisis más (y van 4) - Parte II</title><summary type='text'>Continuando con el análisis de la imagen proporcionada como base para el Honeynet Forensic Challenge 2010/3, que iniciamos en la entrada anterior, comenzamos el segundo round.Y fué la duda y la sospecha el día segundoSegún el documento de S21Sec, "Detectando un ZeuS", uno de los muchos síntomas de infeccion consistiría en la existencia de determinados mutex en el sistema. Se trata de un tipo </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8258791543081396038/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8258791543081396038' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8258791543081396038'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8258791543081396038'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/05/otro-analisis-mas-y-van-4-parte-ii.html' title='Otro análisis más (y van 4) - Parte II'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_1-aZJj0zTos/S-Bb0ny2wyI/AAAAAAAAAFk/pLCVma9D488/s72-c/bp.honeynet3.02.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1119787006269456805</id><published>2010-04-29T23:49:00.011+02:00</published><updated>2011-07-05T19:55:48.476+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Otro análisis más (y van 4) - Parte I</title><summary type='text'>En este caso la imagen utilizada es la del Honenynet Forensic Challenge 2010/3, al que he presentado mi solución, y que ganar no ganaré, ni de coña vamos, pero que me ha servido para aprender mucho y de paso quitarme algunos miedos.La historia, "Banking Troubles", es simple: usuario X de la empresa Y recibe un correo de un compañero apuntando a un fichero PDF el cual abre. Nada destacable hasta </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1119787006269456805/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1119787006269456805' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1119787006269456805'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1119787006269456805'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/04/otro-analisis-mas-y-van-4-parte-i.html' title='Otro análisis más (y van 4) - Parte I'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_1-aZJj0zTos/S9n_K0MjJjI/AAAAAAAAAFc/nnzxohiD04M/s72-c/bp.honeynet3.01.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1478827871752298163</id><published>2010-04-19T20:53:00.006+02:00</published><updated>2011-07-05T19:55:36.203+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='offtopic'/><title type='text'>The blog is alive</title><summary type='text'>Siempre intento, al menos dentro de mis posibilidades, publicar entradas técnicas e ir tratando de superarme a mí mismo forzándome a estudiar y estudiar antes siquiera de pensar en escribir algo; y esa es la causa de que el blog esté tan parado últimamente.Entre la falta de tiempo motivada por compromisos, trabajo y vida social, la cual intento mantener a buén ritmo por el bién de mi salud mental</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1478827871752298163/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1478827871752298163' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1478827871752298163'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1478827871752298163'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/04/blog-is-alive.html' title='The blog is alive'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-2208546619815555406</id><published>2010-03-24T23:06:00.008+01:00</published><updated>2011-07-05T19:55:26.648+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='offtopic'/><title type='text'>/Rooted CON 2010</title><summary type='text'>Ya hace varios días que terminó la primera rootedcon a la que tuve la suerte de poder asistir. Grande ha sido la repercusión la cual puede comprobarse por las incontables menciones a la misma en todo tipo de medios de comunicación.Pero en esta entrada no hablaré de lo interesantes que fueron para mí la mayoría de las charlas, la extraordinaria capacidad técnica de los ponentes, ni la increible </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/2208546619815555406/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=2208546619815555406' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2208546619815555406'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2208546619815555406'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/03/rooted-con-2010.html' title='/Rooted CON 2010'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-3243709871124420678</id><published>2010-03-04T22:23:00.007+01:00</published><updated>2011-08-14T19:06:12.724+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Windows Vista FE</title><summary type='text'>No son pocas las distribuciones de Linux orientadas al análisis forense que se distribuyen en forma de Live-CD: Helix, DEFT o FIRE son sólo algunos ejemplos. Sin embargo no es menos cierto que no todos los usuarios se sienten cómodos con el sistema operativo del pingüino.Si a lo anterior le sumamos lo difícil que resulta en ocasiones pelear con el hardware de última hornada para hacerlo </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/3243709871124420678/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=3243709871124420678' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3243709871124420678'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3243709871124420678'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/03/windows-vista-fe.html' title='Windows Vista FE'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7724227511843126804</id><published>2010-02-22T00:01:00.029+01:00</published><updated>2011-08-14T19:05:57.589+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='windows features'/><title type='text'>La Papelera de reciclaje en Windows Vista/7</title><summary type='text'>Las hay más llenas o más vacías, conteniendo cosas banales o secretos de estado, pero lo que todos los sistemas Windows tienen en común al respecto, es que todos tienen una. En esta ocasión hablaré de Windows Vista y 7, porque de los anteriores ya se sabe bastante.Lo primero es lo primero y el mérito en este caso corresponde a Mitchell Machor, autor del primer análisis en su documento "The </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7724227511843126804/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7724227511843126804' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7724227511843126804'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7724227511843126804'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/02/la-papelera-de-reciclaje-en-windows.html' title='La Papelera de reciclaje en Windows Vista/7'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_1-aZJj0zTos/S4G7aXQMPdI/AAAAAAAAAFU/a00icVjUp1Y/s72-c/recyclebin.01.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-2606272955752827348</id><published>2010-02-11T20:05:00.017+01:00</published><updated>2011-07-05T19:54:42.299+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='offtopic'/><title type='text'>Yo también voy a la /Rooted Con</title><summary type='text'>Hoy mismo me acaba de llegar un detalle de los organizadores del congreso por ser uno de los 100 primeros en asegurarse una plaza como asistente. No tengo ninguna experiencia en cuanto a este tipo de eventos, pero estoy seguro que va a cumplir todas mis expectativas, y con creces.Y tú, ¿también vas a ir a la primera /Rooted Con?</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/2606272955752827348/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=2606272955752827348' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2606272955752827348'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2606272955752827348'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/02/yo-tambien-voy-la-rooted-con.html' title='Yo también voy a la /Rooted Con'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_1-aZJj0zTos/S3RVzFHctXI/AAAAAAAAAFM/30RWCZQiSv4/s72-c/rootedcon.jpg' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4713567623654938440</id><published>2010-01-27T00:03:00.013+01:00</published><updated>2011-08-14T19:05:31.455+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Análisis de un caso ¿real?, #3</title><summary type='text'>Andaba reorganizando el disco duro de mi portátil, que como a base de discos he aprendido, el tamaño que ocupa el material que pretendo almacenar siempre es superior a la partición destinada a tal efecto. En esas me hallaba cuando me encontré un directorio olvidado conteniendo volcados de memoria; cansado como estaba de andar buceando entre papers, manuales, herramientas y demás ficheros </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4713567623654938440/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4713567623654938440' title='7 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4713567623654938440'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4713567623654938440'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/01/analisis-de-un-caso-real-3.html' title='Análisis de un caso ¿real?, #3'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_1-aZJj0zTos/S19jk38LvTI/AAAAAAAAAFE/RhF-KUTgMrA/s72-c/procesos.png' height='72' width='72'/><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7251351393919829666</id><published>2010-01-03T22:05:00.002+01:00</published><updated>2011-07-05T19:54:10.176+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>Un poco de todo</title><summary type='text'>Parece que el ocaso del 2009 y comienzo del 2010 auguran buenos tiempos en lo referente al análisis forense de sistemas, y he pensado que sería útil disponer de una especie de recopilatorio para todas estas novedades, al menos para todas de las que personalmente tengo constancia.Un nuevo magazine, IntoTheBoxes, gracias al esfuerzo realizado por Harlan Carvey y Don C. Weber. Su primera edición, ya</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7251351393919829666/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7251351393919829666' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7251351393919829666'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7251351393919829666'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2010/01/un-poco-de-todo.html' title='Un poco de todo'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4531045327870768648</id><published>2009-12-13T17:44:00.008+01:00</published><updated>2011-08-14T19:04:58.609+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='analisis de red'/><title type='text'>Analizando capturas de red</title><summary type='text'>De paseo por la blogosfera orientada al análisis de la (in)seguridad de los sistemas informáticos un artículo en pentester.es confirma mis sospechas de que no existe una única forma de hacer la misma cosa o, expresado en lenguaje más popular, que todos los caminos conducen a Roma.En este caso el detonante es la web del instituto SANS para los cursos de análisisforense de capturas de red y más </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4531045327870768648/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4531045327870768648' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4531045327870768648'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4531045327870768648'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/12/analizando-capturas-de-red.html' title='Analizando capturas de red'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_1-aZJj0zTos/SyTWIwCq5UI/AAAAAAAAAEs/UTjrS-M-GXw/s72-c/xplico001.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8291102797181964891</id><published>2009-12-08T23:47:00.007+01:00</published><updated>2011-08-14T19:04:34.716+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Automatizando los volcados de memoria</title><summary type='text'>Pues resulta que andaba yo revisando uno de los PCs traídos de un cliente para ser reparado en taller, y tal como tengo por costumbre, y por eso de ir aprendiendo, me disponía a utilizar windd para volcar la memoria del sistema en un fichero. En esas me encontraba cuando apareció por allí mi compañero, una grandísima persona y aún mejor administrador de sistemas Linux, interesándose por mis </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8291102797181964891/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8291102797181964891' title='11 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8291102797181964891'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8291102797181964891'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/12/automatizando-los-volcados-de-memoria.html' title='Automatizando los volcados de memoria'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1187008881822863240</id><published>2009-11-17T23:50:00.020+01:00</published><updated>2011-08-14T19:04:14.480+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='registro de windows'/><title type='text'>Registro de Windows, svchost y malware</title><summary type='text'>Toda esta historia comenzó hace un par de días, en una de las visitas rutinarias de mantenimiento a empresas que realizo como técnico informático. Configurando la copia de seguridad para el fichero pst, utilizado como almacén del correo electrónico por MS Outlook, me disponía a modificar el comportamiento predeterminado del explorador de Windows para que me mostrase los ficheros ocultos, y hete </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1187008881822863240/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1187008881822863240' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1187008881822863240'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1187008881822863240'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/11/registro-de-windows-svchost-y-malware.html' title='Registro de Windows, svchost y malware'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_1-aZJj0zTos/SwMo1gaQc9I/AAAAAAAAAD0/wxOfrxJKYT0/s72-c/post043001.jpg' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-6456942142702076763</id><published>2009-10-27T20:22:00.004+01:00</published><updated>2009-10-27T20:27:27.592+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>Volatility 1.3.2 is out!</title><summary type='text'>Vía echo6 me entero de la noticia. Parece que después de un intenso trabajo de desarrollo ya tenemos una nueva versión estable del framework para el análisis de volcados de memoria de sistemas Windows.Si somos realmente intrépidos podremos descargar la rama de desarrollo utilizando subversion desde el sitio en Google Code. En cualquier caso seguro que estarán encantados de que informemos sobre </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/6456942142702076763/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=6456942142702076763' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6456942142702076763'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6456942142702076763'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/10/volatility-132-is-out.html' title='Volatility 1.3.2 is out!'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4794247571039227996</id><published>2009-10-22T20:38:00.015+02:00</published><updated>2011-07-05T19:33:19.947+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><title type='text'>Crónica de una infección, día 3</title><summary type='text'>Parece que olvidé extraer de la máquina virtual infectada los ficheros con la traza del malware, léase el log de Process Monitor (Logfile.PML) y la captura de Wireshark (malware.pcap). No repetiré aquí como montar el disco creado por Vmware Server, en todo caso siempre puedo consultar mis notas. Después de advertir el tamaño del log de Process Monitor (casi 92MB), advierto que las pistas </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4794247571039227996/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4794247571039227996' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4794247571039227996'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4794247571039227996'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/10/cronica-de-una-infeccion-dia-3.html' title='Crónica de una infección, día 3'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_1-aZJj0zTos/SuCnmcNi1gI/AAAAAAAAADE/yLLp9AeOfoU/s72-c/post42.01.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-5127085741752858201</id><published>2009-10-12T10:29:00.015+02:00</published><updated>2011-07-05T19:33:01.230+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><title type='text'>Crónica de una infección, día 2</title><summary type='text'>Continuando por donde lo dejé llega el momento de la infección, autoinfección o como quiera que deba llamársele, que al final el resultado va a ser el mismo. Ya tengo todo lo que necesito en el directorio C:\analisis, incluyendo el programa fileverifier++ (C:\analisis\fv), regshot (C:\analisis\regshot) y las utilidades de sysinternals que he escogido para estas labores (C:\analisis\sysinternals).</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/5127085741752858201/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=5127085741752858201' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5127085741752858201'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5127085741752858201'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/10/cronica-de-una-infeccion-dia-2.html' title='Crónica de una infección, día 2'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-6483645855263266195</id><published>2009-10-02T00:10:00.008+02:00</published><updated>2011-08-14T19:03:58.574+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><title type='text'>Crónica de una infección, día 1</title><summary type='text'>Siempre había querido escribir un diario, solo que nunca pense que tendría algo que contar. Quizás realmente siga sin tener nada interesante que escribir, pero lo cierto es que un día tenía que ser el primero, y éste es tan bueno para ello como podría serlo cualquier otro. Lo mejor será que empiece por el principio, y el principio fué hace algunas semanas, en casa de un buén amigo.Supongo que </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/6483645855263266195/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=6483645855263266195' title='17 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6483645855263266195'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6483645855263266195'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/10/cronica-de-una-infeccion-dia-1.html' title='Crónica de una infección, día 1'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>17</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-5939842216093617662</id><published>2009-09-13T22:18:00.004+02:00</published><updated>2009-09-21T23:25:21.944+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>About malware</title><summary type='text'>Interesantes lecturas acerca de malware. Primero desde la web de hakin9 hay disponible para descarga un número especial, "Hakin9 best of", completamente gratuito previa suscripción al boletín de noticias. Tres artículos dedicados al análisis de malware de la mano de Jason Carpenter, además de otras lecturas no menos recomendables.Por último, y ahora de la mano de Wesley McGrew, una presentación </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/5939842216093617662/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=5939842216093617662' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5939842216093617662'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5939842216093617662'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/09/about-malware.html' title='About malware'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4997772396460301476</id><published>2009-08-24T00:24:00.013+02:00</published><updated>2011-08-14T19:03:39.883+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='filesystem'/><title type='text'>Ensayo acerca del tiempo</title><summary type='text'>Parece que rompí la promesa y ahora mismo estoy de vacaciones sentado delante de mi teclado. El motivo, pensar un poco en el tiempo, más concretamente, en la importancia de las líneas de tiempo, (a.k.a. timeline).Una timeline sería un diagrama cronológico donde cada uno de los registros se correspondería con un evento determinado. Para el caso del análisis forense de sistemas existen una serie </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4997772396460301476/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4997772396460301476' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4997772396460301476'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4997772396460301476'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/08/ensayo-acerca-del-tiempo.html' title='Ensayo acerca del tiempo'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-2468471039474002403</id><published>2009-08-09T18:59:00.013+02:00</published><updated>2011-08-14T19:03:09.527+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='registro de windows'/><category scheme='http://www.blogger.com/atom/ns#' term='windows features'/><title type='text'>RegRipper + XP Restore Points = ripXP</title><summary type='text'>Para luchar con el calor no hay nada como ponerse delante del ordenador (modo irónico), pero como que también es una forma de distraerse y todavía no estoy de vacaciones, con la consecuente promesa de "lo más cerca de un PC 30 mts", pues allá que me he puesto.Surgida después de una charla entre Rob Lee (el que tuvo la idea) y Harlan Carvey (el que la llevó a la práctica) nació esta potente </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/2468471039474002403/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=2468471039474002403' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2468471039474002403'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2468471039474002403'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/08/regripper-xp-restore-points-ripxp.html' title='RegRipper + XP Restore Points = ripXP'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_1-aZJj0zTos/Sn8BHoVN6zI/AAAAAAAAACk/x7pTY78RDLc/s72-c/ripxp.001.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-6596489780326015120</id><published>2009-07-19T21:17:00.019+02:00</published><updated>2011-07-05T19:31:16.868+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Pequeñas pero muy útiles</title><summary type='text'>Pues nada, un lista de herramientas, muy específicas, pero que pueden resultar de gran ayuda tanto si practicamos como si tan solo tratamos de aprender un poquito.DCodeEsta pequeña utilidad gráfica nos permitirá decodificar marcas de tiempo en diferentes formatos, como, por ejemplo, los valores hexadecimales que podemos encontrar embebidos en los ficheros del registro de windows.Supongamos que </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/6596489780326015120/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=6596489780326015120' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6596489780326015120'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6596489780326015120'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/07/pequenas-pero-muy-utiles.html' title='Pequeñas pero muy útiles'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_1-aZJj0zTos/SmNy1JGs7oI/AAAAAAAAABk/Q6uTxGrGc_c/s72-c/dcode.fat.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-676177976210271824</id><published>2009-07-02T23:42:00.008+02:00</published><updated>2011-07-05T19:30:17.049+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><title type='text'>Modificando Volatility</title><summary type='text'>Animado por la presentación de Andreas Schuster, y "copiando" una de las modificaciones sugeridas vamos a empezar a pegarnos con los fuentes.Lo primero, desde mi ubuntu, descargo la última versión disponible mediante SVN, instalando para ello el cliente CVS subversion:$ apt-get install subversion$ cd /usr/local$ svn checkout http://volatility.googlecode.com/svn/trunk/ volatility-read-onlyComo </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/676177976210271824/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=676177976210271824' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/676177976210271824'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/676177976210271824'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/07/modificando-volatility.html' title='Modificando Volatility'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-947047328430770496</id><published>2009-07-02T22:35:00.009+02:00</published><updated>2009-07-08T18:57:24.825+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>Volatility vs Andreas Schuster</title><summary type='text'>A nadie que ande medio interesado por este mundillo le resultará desconocido el señor Andreas Schuster, creador de ptfinder, entre otras, y varios plugins de volatility. Enfocado principalmente en el análisis de la memoria de sistemas Windows, en cada uno de los mensajes de su blog destila saber hacer y, lo que para mí es más difícil, consigue hacer entender.Pues bién, via blog de Moyix, me </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/947047328430770496/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=947047328430770496' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/947047328430770496'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/947047328430770496'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/07/volatility-vs-andreas-schuster.html' title='Volatility vs Andreas Schuster'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4423806929526466234</id><published>2009-06-27T17:38:00.008+02:00</published><updated>2011-08-14T19:02:40.735+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='Linux'/><title type='text'>Portable Ubuntu Remix, linux en un pendrive</title><summary type='text'>Ya todos conocemos, o al menos deberíamos, a Cygwin. Me cito a mí mismo:"Es algo así como un traductor, de forma que todas las llamadas del API de Linux son trasladadas y ejecutadas como llamadas del API de Windows. El componente principal lo conforma la libreria cygwin1.dll, la cual es responsable de proporcionar dicha traducción y, por lo tanto, permitir la ejecución de programas Linux en un </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4423806929526466234/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4423806929526466234' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4423806929526466234'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4423806929526466234'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/06/portable-ubuntu-remix-linux-en-un.html' title='Portable Ubuntu Remix, linux en un pendrive'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4672840050835256663</id><published>2009-06-22T00:07:00.011+02:00</published><updated>2011-08-14T19:02:10.308+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Pyflag, instalación</title><summary type='text'>Animado por Pedro Sanchez, y en respuesta a su caja de herramientas para Windows, se me ocurrió probar una alternativa a las funcionalidades de Encase para sistemas Linux, y hete aquí que le ha tocado el turno a PyFlag.Para utilizar PyFlag necesitaremos varios paquetes, la mayoría interesantes herramientas por sí mismas. En este artículo comenzaremos con el proceso de instalación de todas ellas</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4672840050835256663/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4672840050835256663' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4672840050835256663'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4672840050835256663'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/06/pyflag-instalacion.html' title='Pyflag, instalación'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-2027559148582101956</id><published>2009-05-26T00:13:00.005+02:00</published><updated>2011-07-05T19:28:44.146+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>Malware, malware y más malware</title><summary type='text'>Varias releases y noticias sobre malware, que parece que vienen todas juntas.Si hace apenas unos días comentábamos la aparición de un módulo de python que permitía debuggear aplicaciones win32 bajo Windows, esta misma tarde me encuentro gratas noticias a través del blog de Michale Hale Ligh. Autor del plugin malfind.py para el framework Volatility, es, sin duda, toda una autoridad en el campo del</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/2027559148582101956/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=2027559148582101956' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2027559148582101956'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2027559148582101956'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/05/malware-malware-y-mas-malware.html' title='Malware, malware y más malware'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7153643154859492062</id><published>2009-05-24T20:07:00.006+02:00</published><updated>2011-08-14T19:00:54.807+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='registro de windows'/><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>Interesante trabajo sobre el registro de Windows</title><summary type='text'>Via blog de Moyix descubro un interesante y completo material relativo a la estructura, contenido y recuperación de fragmentos del registro de Windows.Se trata de la master thesis de Peter Norris, "The Internal Structure of the Windows Registry", y el material está disponible para descarga desde la siguiente dirección.¡A leer toca!</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7153643154859492062/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7153643154859492062' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7153643154859492062'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7153643154859492062'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/05/interesante-trabajo-sobre-el-registro.html' title='Interesante trabajo sobre el registro de Windows'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-623835619926846367</id><published>2009-05-20T22:41:00.005+02:00</published><updated>2011-07-05T19:28:09.104+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>WinAppDbg v1.1 is out!</title><summary type='text'>Esta vez prometo no dejarme llevar por mi pluma, ¿o debería decir mejor mi teclado?, y en esta entrada únicamente me haré eco de la release de un módulo de python a priori bastante interesante.Se tata de winAppDbg y su mayor atractivo es la posibilidad de utilizarlo en nuestros propios scripts para implementar tareas de debugging de aplicaciones win32. ¿Resultará interesante como 'framework' para</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/623835619926846367/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=623835619926846367' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/623835619926846367'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/623835619926846367'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/05/winappdbg-v11-is-out.html' title='WinAppDbg v1.1 is out!'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7640718706991026596</id><published>2009-05-09T01:15:00.009+02:00</published><updated>2011-07-05T19:27:45.065+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Análisis de un caso ¿real?, #2</title><summary type='text'>Esperemos romper con el tópico de que nunca segundas partes fueron buenas ...Parece que le estoy pillando el gusto a esto del análisis de la memoria. Y gracias que existe gente como Hogfly, el cual pone a disposición de cualquier interesado volcados de la memoria física de sistemas ejecutando malware. Así podré jugar un rato a ver si aprendo algo.La luz que entraba por la ventana presagiaba una </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7640718706991026596/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7640718706991026596' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7640718706991026596'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7640718706991026596'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/05/analisis-de-un-caso-real-2.html' title='Análisis de un caso ¿real?, #2'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_1-aZJj0zTos/SgSukxcx_SI/AAAAAAAAABM/IGUOqHPzWWk/s72-c/analisis02.01.jpg' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-3119206854918935203</id><published>2009-04-13T22:29:00.008+02:00</published><updated>2011-07-05T19:27:18.230+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='Linux'/><title type='text'>Utilizando dd en Linux</title><summary type='text'>Sin duda uno de los programas open source más utilizados y nombrados en el mundo del análisis forense sea el binario dd. Esta pequeña utilidad nos vá a permitir realizar un duplicado exacto bit a bit de un medio de almacenamiento cualquiera. A lo largo de este artículo vamos a analizar las funcionalidades que nos ofrece y veremos algunos trucos básicos que pueden resultarnos de </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/3119206854918935203/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=3119206854918935203' title='10 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3119206854918935203'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3119206854918935203'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/04/utilizando-dd-en-linux.html' title='Utilizando dd en Linux'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7601465967711733907</id><published>2009-04-02T23:00:00.012+02:00</published><updated>2011-08-14T19:01:27.531+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><title type='text'>Mozilla Firefox 3: análisis del historial</title><summary type='text'>No cabe duda que en los últimos tiempos el navegador Mozilla Firefox está arrebatando gran parte de la cuota de mercado al hasta ahora omnipresente Internet Explorer. No voy a entrar a valorar los motivos de esta rápida ascensión, al igual que no voy a discutir acerca de la seguridad que acredita éste o aquel; baste subrayar que, desde mi punto de vista y como sucede con todo, cada uno tiene sus </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7601465967711733907/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7601465967711733907' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7601465967711733907'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7601465967711733907'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/04/mozila-firefox-3-analisis-del-historial.html' title='Mozilla Firefox 3: análisis del historial'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-5833150489941509660</id><published>2009-03-22T15:12:00.017+01:00</published><updated>2011-08-14T19:00:30.574+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='laboratorio'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Análisis de un caso ¿real?</title><summary type='text'>Todos los personajes, lugares, acciones y conversaciones narradas a continuación no son reales, existen o han tenido lugar en otro sitio que no sea la imaginación del que suscribe estas líneas, el cual no se siente responsable de las opiniones, reacciones o ideas vertidas, pues, a fín de cuentas, suceden únicamente en su ficción, ¿o tal vez no?Tengo un mal presentimientoNo puedo explicar </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/5833150489941509660/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=5833150489941509660' title='13 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5833150489941509660'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5833150489941509660'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/03/analisis-de-un-caso-real.html' title='Análisis de un caso ¿real?'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-5876427765218377404</id><published>2009-03-18T11:50:00.005+01:00</published><updated>2011-07-05T19:26:08.231+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Tuneando Volatility</title><summary type='text'>Ya todos conocemos el framework Volatility, un potentísima herramienta que permite el análisis de volcados de memoria de sistemas Windows XP (32bits) Service Pack 2 y 3. También sabemos de la existencia de numerosos plugins que extienden su funcionalidad añadiéndole nuevas y potentes características.Pues bién, de eso trata este artículo, de los plugins disponibles y el proceso de instalación de </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/5876427765218377404/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=5876427765218377404' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5876427765218377404'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5876427765218377404'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/03/tuneando-volatility.html' title='Tuneando Volatility'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-3098994819016264310</id><published>2009-03-08T22:20:00.011+01:00</published><updated>2011-08-14T19:00:09.200+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='registro de windows'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>RegRipper</title><summary type='text'>En la última entrada vimos como en este momento ya es posible ejecutar Volatility y RegRipper de forma combinada, permitiendo así obtener gran cantidad de información relacionada con las claves del registro cargadas en memoria. Ha llegado el momento de analizar la funcionalidad ofrecida por RegRipper como herramienta independiente.Esta herramienta, desarrollada por Harlan Carvey, permite </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/3098994819016264310/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=3098994819016264310' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3098994819016264310'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3098994819016264310'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/03/regripper.html' title='RegRipper'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_1-aZJj0zTos/SbQ6qBasY-I/AAAAAAAAABE/ffb4Osx_XP4/s72-c/regripper.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8982903647631265282</id><published>2009-03-02T22:58:00.013+01:00</published><updated>2011-08-14T18:59:53.839+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='registro de windows'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='volatility'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Volatility y RegRipper, ¡juntos!</title><summary type='text'>Acabo de enterarme hoy de la noticia, y como no, tenía que probarlo por mí mismo. Creo que conocemos de sobra el framework Volatility, pero para los que no lo conozcan decir que se trata de un entorno de análisis escrito en Python que permite examinar volcados de la memoria de Windows en formato raw.El otro componente del tándem es RegRipper, del que todavía no hemos hablado nada pero del que </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8982903647631265282/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8982903647631265282' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8982903647631265282'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8982903647631265282'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/03/volatility-y-regripper-juntos.html' title='Volatility y RegRipper, ¡juntos!'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-5491209588201472395</id><published>2009-02-23T23:21:00.007+01:00</published><updated>2011-07-05T19:24:26.956+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='procesos'/><category scheme='http://www.blogger.com/atom/ns#' term='Linux'/><title type='text'>Cosas que ver en /proc</title><summary type='text'>El sistema de ficheros /proc de Linux no es un sistema de ficheros normal. En su lugar se trata de un sistema de ficheros virtual, de forma que todo su contenido no existe físicamente en el disco, sino que habita únicamente en la memoria RAM del sistema.A lo largo de las siguientes líneas vamos a analizar su contenido centrándonos básicamente en los ficheros y directorios que puedan ser de </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/5491209588201472395/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=5491209588201472395' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5491209588201472395'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/5491209588201472395'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/02/cosas-que-ver-en-proc.html' title='Cosas que ver en /proc'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1111751045720354876</id><published>2009-02-17T21:09:00.008+01:00</published><updated>2011-08-14T18:59:17.720+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>PTK, primeras impresiones</title><summary type='text'>A raíz de este hilo, desarrollado en las tierras de Wadalbertia, renació mi interés por una herramienta que llevaba algún tiempo en mi lista de "juegos", PTK. Se trata de una interfaz web para el uso de los binarios que conforman el sleuthkit. Y quizás algunos os preguntaréis, ¿qué necesidad había si esa funcionalidad ya estaba cubierta por autopsy?Eso mismo era lo que yo me preguntaba, pero </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1111751045720354876/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1111751045720354876' title='7 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1111751045720354876'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1111751045720354876'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/02/ptk-primeras-impresiones.html' title='PTK, primeras impresiones'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-180223314824050490</id><published>2009-02-08T19:40:00.013+01:00</published><updated>2011-08-14T18:59:02.518+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='data carving'/><title type='text'>Data carving</title><summary type='text'>Segun la definición del dfrws2006 el data carving sería:"el proceso de extraer una serie de datos de un gran conjunto de datos. La técnica de data carving se utiliza habitualmente durante una investigación digital cuando se analiza el espacio no ubicado de un sistema de ficheros para extraer archivos. Los archivos son 'desenterrados' del espacio no ubicado utilizando valores para las cabeceras </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/180223314824050490/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=180223314824050490' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/180223314824050490'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/180223314824050490'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/02/data-carving.html' title='Data carving'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7716824812951581237</id><published>2009-01-24T00:30:00.014+01:00</published><updated>2011-08-14T18:58:33.695+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='windows features'/><title type='text'>Windows 7 Beta y la clave UserAssist</title><summary type='text'>La clave UserAssist del registro de Windows contiene valiosa información que nos ayudará a desvelar gran parte de las acciones realizadas por un usuario en el sistema. Dicha clave es particular para cada cuenta por lo que los datos almacenados serán diferentes en función del usuario que haya iniciado la sesión.Hasta el momento los datos almacenados se encontraban cifrados, utilizando para ello </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7716824812951581237/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7716824812951581237' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7716824812951581237'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7716824812951581237'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/01/windows-7-beta-y-la-clave-userassist.html' title='Windows 7 Beta y la clave UserAssist'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4600872090605128847</id><published>2009-01-15T23:13:00.009+01:00</published><updated>2011-08-14T18:58:16.036+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='windows features'/><title type='text'>Análisis de la funcionalidad "Restaurar sistema"</title><summary type='text'>No hace mucho que analizamos el uso de las "Volume Shadow Copy" en Windows Vista y sus implicaciones relativas al análisis forense de sistemas. Bién, pues ahora analizaremos la funcionalidad "Restaurar sistema" implementada en Windows XP.La herramienta es accesible desde el entorno gráfico accediendo al menú Inicio, Programas, Accesorios, Herramientas del sistema, Restaurar sistema o desde </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4600872090605128847/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4600872090605128847' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4600872090605128847'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4600872090605128847'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/01/anlisis-de-la-funcionalidad-restaurar.html' title='Análisis de la funcionalidad &quot;Restaurar sistema&quot;'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7856904990666987569</id><published>2009-01-12T00:16:00.003+01:00</published><updated>2011-07-05T19:21:54.599+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='offtopic'/><title type='text'>Porqué nació este blog</title><summary type='text'>Esto es más que un offtopic, pero me apetece escribir, y sin duda éste es un tema tan bueno como cualquier otro para ello.Cuando empecé a escibir mi propio blog llevaba ya algún tiempo planteándomelo, pero no pensaba, y desde luego en muchas ocaciones sigo haciéndolo, estar lo suficientemente capacitado para ello. He puesto mucha ilusión en él y, quizás de forma egoista, la principal razón, y la </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7856904990666987569/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7856904990666987569' title='6 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7856904990666987569'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7856904990666987569'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/01/porqu-naci-este-blog.html' title='Porqué nació este blog'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1798833965309103627</id><published>2009-01-08T21:28:00.007+01:00</published><updated>2011-08-14T18:57:16.295+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Nueva versión de win32dd</title><summary type='text'>Matthieu Suiche ha liberado hace algunos días una nueva versión de su magnífica herramienta, win32dd, la cual permite realizar volcados de la memoria física de sistemas Windows.Las principales modificaciones afectan a los problemas relacionados con el uso de win32dd en sistemas con varios procesadores, tal y como él mismo expuso en su momento. Ahora ha pasado de soportar un único procesador </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1798833965309103627/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1798833965309103627' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1798833965309103627'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1798833965309103627'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/01/nueva-versin-de-win32dd.html' title='Nueva versión de win32dd'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7009980496098850063</id><published>2009-01-05T01:02:00.014+01:00</published><updated>2011-08-14T18:57:57.564+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='filesystem'/><category scheme='http://www.blogger.com/atom/ns#' term='windows features'/><title type='text'>Servicio Volume ShadowCopy en Windows Vista</title><summary type='text'>NOTA: Este articulo esta basado enteramente en "VISTA Shadow Volume Forensics", una de las entradas publicadas en el blog de analisis forense de SANS.Se trata de un servicio, habilitado por defecto con la instalación predeterminada de Windows Vista, y que constituye la base para su sistema de disaster recovery. Dicho sistema se basa en la creación, ya sea de forma manual o automática, de copias</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7009980496098850063/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7009980496098850063' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7009980496098850063'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7009980496098850063'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2009/01/servicio-volume-shadowcopy-en-windows.html' title='Servicio Volume ShadowCopy en Windows Vista'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1195064632927155708</id><published>2008-12-23T23:38:00.005+01:00</published><updated>2011-08-14T18:54:42.235+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Proyecto SandManSHELL</title><summary type='text'>Vía blog de Matthieu Suiche me entero de que acaba de liberar una nueva herramienta, SandManShell.Tal y como anunciaba en la primera parte de su articulo se trataría de una shell interactiva que, utilizando el framework Sandman, desarrollado por élmismo, permitiría realizar un profundo análisis del fichero de hibernación, hiberfil.sys, o de un fichero de crash dump de Windows, en principio </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1195064632927155708/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1195064632927155708' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1195064632927155708'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1195064632927155708'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/12/proyecto-sandmanshell.html' title='Proyecto SandManSHELL'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7751764795582364219</id><published>2008-12-21T22:52:00.014+01:00</published><updated>2011-08-15T22:49:02.719+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Analizando volcados de memoria: MANDIANT Memorize</title><summary type='text'>Una de sus utilidades, que ya mencioné en una entrada anterior, es la de volcar el contenido de la memoria física en un fichero con formato raw, de forma que ésta pueda ser analizada con posterioridad. Por otra parte también puede realizarse el análisis de un sistema en ejecución, previa instalación del programa en el sistema objeto del análisis.Según sus creadores, Memorize soporta los </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7751764795582364219/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7751764795582364219' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7751764795582364219'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7751764795582364219'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/12/analizando-volcados-de-memoria-mandiant.html' title='Analizando volcados de memoria: MANDIANT Memorize'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-6854783716632668764</id><published>2008-12-15T22:36:00.009+01:00</published><updated>2011-08-14T18:56:00.278+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Análisis de un volcado de memoria: mfinder</title><summary type='text'>Prácticamente acabo de terminar de programar una herramienta, mfinder, que permite listar los procesos encontrados durante el análisis de un fichero de volcado de la memoria física de un sistema Windows 2000.Está basada en PTfinder, un script de perl desarrollado por Andreas Schuster y que, además de ejecutarse mucho más rapido, admite más opciones. Por supuesto, para adaptar el algoritmo </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/6854783716632668764/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=6854783716632668764' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6854783716632668764'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/6854783716632668764'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/12/anlisis-de-un-volcado-de-memoria.html' title='Análisis de un volcado de memoria: mfinder'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-8051042217604994771</id><published>2008-12-09T20:43:00.004+01:00</published><updated>2011-07-05T19:18:49.128+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reseñas'/><title type='text'>Una de papers</title><summary type='text'>Navegando por la red he encontrado algunos documentos muy interesantes que me gustaría compartir con todos vosotros. Son de temática variada pero predominan aquellos relacionados con el análisis de la memoria de los sistemas Windows, tema que espero poder tratar en breve.En rootkit.com acaban de publicar un artículo, Interrupt Descriptor table explained, en el cual se analiza el formato interno </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/8051042217604994771/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=8051042217604994771' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8051042217604994771'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/8051042217604994771'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/12/una-de-papers.html' title='Una de papers'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-4309364945381543490</id><published>2008-11-30T22:58:00.016+01:00</published><updated>2011-08-14T18:55:43.843+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='procesos'/><title type='text'>Ocultación de procesos en Windows: DKOM</title><summary type='text'>DKOM (Direct Kernel Object Manipulation) es una técnica que, basándose en el acceso al espacio de memoria del kernel, nos vá a permitir modificar el estado de los objetos del sistema. En concreto, nos vá a permitir:Ocultar procesos, drivers o puertos.Elevar el nivel de privilegio de un hilo y por tanto del proceso al que pertenece.Dificultar el análisis forense del sistema.En esta entrada vamos</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/4309364945381543490/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=4309364945381543490' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4309364945381543490'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/4309364945381543490'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/11/ocultacin-de-procesos-en-windows-dkom.html' title='Ocultación de procesos en Windows: DKOM'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-1408872649800805104</id><published>2008-11-22T15:19:00.018+01:00</published><updated>2011-07-05T19:18:10.786+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='procesos'/><title type='text'>Procesos e hilos de ejecución en Windows (II)</title><summary type='text'>Voy a retomar el argumento de la primera entrada para centrarme, en este caso, en el objeto _EPROCESS (bloque ejecutivo de proceso) manejado por el kernel del sistema. Tal y como mencioné, se trata de la forma que tiene Windows de agrupar toda la información y recursos necesarios asociados con un proceso.Analizaremos, utilizando la herramienta WinDbg la cual se incluye con las Microsoft Debugging</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/1408872649800805104/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=1408872649800805104' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1408872649800805104'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/1408872649800805104'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/11/procesos-e-hilos-de-ejecucin-en-windows.html' title='Procesos e hilos de ejecución en Windows (II)'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7381053824151794748</id><published>2008-11-12T20:49:00.018+01:00</published><updated>2011-08-14T18:55:26.967+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><category scheme='http://www.blogger.com/atom/ns#' term='memoria'/><title type='text'>Volcados de la memoria física desde Windows</title><summary type='text'>En este artículo vamos a dar un breve repaso a los diferentes métodos que existen actualmente para, mediante recursos software, obtener volcados de la memoria física en sistemas Windows. En una futura entrada veremos las herramientas disponibles para analizar cada uno de los tipos de volcados obtenidos.BSoD (Blue Screen of Death)El primero de los métodos que voy a analizar se basa en las </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7381053824151794748/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7381053824151794748' title='4 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7381053824151794748'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7381053824151794748'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/11/volcados-de-la-memoria-fsica-desde.html' title='Volcados de la memoria física desde Windows'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_1-aZJj0zTos/SRs4ODCzbzI/AAAAAAAAAA8/-77FRK2tSLI/s72-c/vmware.jpg' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-645952454773462338</id><published>2008-11-05T22:32:00.014+01:00</published><updated>2011-08-14T18:51:55.208+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Live View: arrancando un fichero de imagen</title><summary type='text'>Live  View  es una herramienta utilísima, con un interfaz gráfico basado en java. Nos permite, a partir de una imagen en formato raw (un fichero obtenido mediante dd, por ejemplo), crear los ficheros de configuración necesarios para arrancar el sistema contenido en la imagen como una máquina virtual de vmware.En concreto soporta los siguientes formatos:Imágenes raw de discos completosImágenes </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/645952454773462338/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=645952454773462338' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/645952454773462338'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/645952454773462338'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/11/live-view-arrancando-un-fichero-de.html' title='Live View: arrancando un fichero de imagen'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_1-aZJj0zTos/SRIS5fN79-I/AAAAAAAAAAk/zg6NMVlcb2k/s72-c/liveview01.jpg' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-2682581707422151878</id><published>2008-10-22T21:32:00.021+02:00</published><updated>2011-08-14T18:51:36.155+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='procesos'/><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Herramientas para el listado de procesos</title><summary type='text'>Ahora que ya conocemos un poco más el funcionamiento interno de los procesos en Windows y como guía durante un análisis en caliente de un sistema, acotaremos los datos más importantes a obtener para cada uno de ellos.PID, o identificador unívoco para el proceso y que maneja el kernel de Windows.Ruta absoluta así como el nombre del fichero ejecutable cuya ejecución ha derivado en un proceso.</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/2682581707422151878/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=2682581707422151878' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2682581707422151878'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2682581707422151878'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/10/herramientas-para-el-listado-de.html' title='Herramientas para el listado de procesos'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-3583227884928740374</id><published>2008-10-15T21:14:00.016+02:00</published><updated>2011-08-15T22:45:33.364+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='procesos'/><title type='text'>Procesos e hilos de ejecucion en Windows (I)</title><summary type='text'>Podemos definir un proceso como una instancia para un programa en ejecución, e instancia es la palabra adecuada dado que, como la mayoría de elementos en Windows, para el kernel o núcleo del sistema un proceso no es más que un tipo de objeto determinado.Aunque parezcan similares debemos distinguir de forma clara las diferencias existentes entre un proceso y un programa:Un programa es una </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/3583227884928740374/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=3583227884928740374' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3583227884928740374'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3583227884928740374'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/10/procesos-e-hilos-de-ejecucion-en.html' title='Procesos e hilos de ejecucion en Windows (I)'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-7096324007140081375</id><published>2008-10-14T20:39:00.005+02:00</published><updated>2011-08-14T18:55:02.411+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollos'/><category scheme='http://www.blogger.com/atom/ns#' term='procesos'/><title type='text'>Listado de procesos en ejecución: psinfo</title><summary type='text'>Relacionado con el análisis online, también conocido como análisis en caliente, de un sistema Windows estaría la capacidad de listado de los procesos en ejecución.Como soy de natural curioso, con unos pocos (muy pocos) conocimientos de programación y un poco de corto, pego y arreglo código de internet (básicamente de la MSDN) he desarrollado un programa muy simple que permite obtener el listado</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/7096324007140081375/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=7096324007140081375' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7096324007140081375'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/7096324007140081375'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/10/listado-de-procesos-en-ejecucin-psinfo.html' title='Listado de procesos en ejecución: psinfo'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-3354227927926158280</id><published>2008-10-14T20:36:00.010+02:00</published><updated>2011-08-15T22:43:01.543+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='herramientas'/><title type='text'>Disponible Helix 2</title><summary type='text'>Después de algún tiempo sin actualizarla e-fense acaba de liberar la versión 2 (2008 Release 1) de este famoso LiveCD indicado para las siguientes áreas:Incident ResponseElectronic DiscoveryComputer ForensicEn el sitio oficial hay disponible una ISO de 702 MB que, una vez tostada, y como en sus anteriores versiones, dispone de 2 métodos de arranque.El primero, y que puede iniciarse desde una </summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/3354227927926158280/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=3354227927926158280' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3354227927926158280'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/3354227927926158280'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/10/disponible-helix-2.html' title='Disponible Helix 2'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2684601444416354432.post-2191629100429760861</id><published>2008-10-14T20:34:00.000+02:00</published><updated>2008-10-14T20:35:02.675+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='offtopic'/><title type='text'>Abriendo las puertas</title><summary type='text'>Bueno, por fín me he decidido a escribir en mi propio blog. Trataré de incluir en él de forma más o menos periódica cualquier nuevo descubrimiento, noticia o experimento relacionado principalmente con el análisis forense digital y la respuesta ante incidentes.Cualquier aporte y/o sugerencia será bienvenido, sobre todo teniendo en cuenta que estamos aquí para aprender, y desde luego yo el primero.</summary><link rel='replies' type='application/atom+xml' href='http://neosysforensics.blogspot.com/feeds/2191629100429760861/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=2684601444416354432&amp;postID=2191629100429760861' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2191629100429760861'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2684601444416354432/posts/default/2191629100429760861'/><link rel='alternate' type='text/html' href='http://neosysforensics.blogspot.com/2008/10/abriendo-las-puertas.html' title='Abriendo las puertas'/><author><name>neofito</name><uri>http://www.blogger.com/profile/11105475045229573778</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry></feed>
