lunes, 22 de junio de 2009

Pyflag, instalación

Animado por Pedro Sanchez, y en respuesta a su caja de herramientas para Windows, se me ocurrió probar una alternativa a las funcionalidades de Encase para sistemas Linux, y hete aquí que le ha tocado el turno a PyFlag.

Para utilizar PyFlag necesitaremos varios paquetes, la mayoría interesantes herramientas por sí mismas. En este artículo comenzaremos con el proceso de instalación de todas ellas en un sistema Ubuntu 9.0.4.

Leer más...

martes, 26 de mayo de 2009

Malware, malware y más malware

Varias releases y noticias sobre malware, que parece que vienen todas juntas.

Si hace apenas unos días comentábamos la aparición de un módulo de python que permitía debuggear aplicaciones win32 bajo Windows, esta misma tarde me encuentro gratas noticias a través del blog de Michale Hale Ligh. Autor del plugin malfind.py para el framework Volatility, es, sin duda, toda una autoridad en el campo del análisis de malware.

Leer más...

domingo, 24 de mayo de 2009

Interesante trabajo sobre el registro de Windows

Via blog de Moyix descubro un interesante y completo material relativo a la estructura, contenido y recuperación de fragmentos del registro de Windows.

Se trata de la master thesis de Peter Norris, "The Internal Structure of the Windows Registry", y el material está disponible para descarga desde la siguiente dirección.

¡A leer toca!

Leer más...

miércoles, 20 de mayo de 2009

WinAppDbg v1.1 is out!

Esta vez prometo no dejarme llevar por mi pluma, ¿o debería decir mejor mi teclado?, y en esta entrada únicamente me haré eco de la release de un módulo de python a priori bastante interesante.

Se tata de winAppDbg y su mayor atractivo es la posibilidad de utilizarlo en nuestros propios scripts para implementar tareas de debugging de aplicaciones win32. ¿Resultará interesante como 'framework' para análisis de malware?, sólo el tiempo dirá.

Leer más...

sábado, 9 de mayo de 2009

Análisis de un caso ¿real?, #2

Esperemos romper con el tópico de que nunca segundas partes fueron buenas ...

Parece que le estoy pillando el gusto a esto del análisis de la memoria. Y gracias que existe gente como Hogfly, el cual pone a disposición de cualquier interesado volcados de la memoria física de sistemas ejecutando malware. Así podré jugar un rato a ver si aprendo algo.

Leer más...

lunes, 13 de abril de 2009

Utilizando dd en Linux

Sin duda uno de los programas open source más utilizados y nombrados en el mundo del análisis forense sea el binario dd. Esta pequeña utilidad nos vá a permitir realizar un duplicado exacto bit a bit de un medio de almacenamiento cualquiera. A lo largo de este artículo vamos a analizar las funcionalidades que nos ofrece y veremos algunos trucos básicos que pueden resultarnos de utilidad.

Leer más...

jueves, 2 de abril de 2009

Mozilla Firefox 3: análisis del historial

No cabe duda que en los últimos tiempos el navegador Mozilla Firefox está arrebatando gran parte de la cuota de mercado al hasta ahora omnipresente Internet Explorer. No voy a entrar a valorar los motivos de esta rápida ascensión, al igual que no voy a discutir acerca de la seguridad que acredita éste o aquel; baste subrayar que, desde mi punto de vista y como sucede con todo, cada uno tiene sus cosas buenas y sus cosas malas.

Una vez aclarado este punto sigamos con el siguiente. Voy a intentar a lo largo de esta entrada analizar los rastros derivados del uso habitual de la última versión disponible para este popular navegador (la 3 en el momento de escribir estas líneas), pero voy a intentar también minimizar el uso de herramientas de terceros. Entiéndase esto no con la intención de desaconsejar su utilización, sino mas bién al contrario, además de conseguir evitar el tener que atarnos a una plataforma de análisis concreta.

Leer más...