Pues nada, un lista de herramientas, muy específicas, pero que pueden resultar de gran ayuda tanto si practicamos como si tan solo tratamos de aprender un poquito.
domingo, 19 de julio de 2009
Pequeñas pero muy útiles
jueves, 2 de julio de 2009
Modificando Volatility
Animado por la presentación de Andreas Schuster, y "copiando" una de las modificaciones sugeridas vamos a empezar a pegarnos con los fuentes.
Volatility vs Andreas Schuster
A nadie que ande medio interesado por este mundillo le resultará desconocido el señor Andreas Schuster, creador de ptfinder, entre otras, y varios plugins de volatility. Enfocado principalmente en el análisis de la memoria de sistemas Windows, en cada uno de los mensajes de su blog destila saber hacer y, lo que para mí es más difícil, consigue hacer entender.
Pues bién, via blog de Moyix, me entero de que acaba de liberar la presentación que ha utilizado en sus charlas dentro de las conferencias FISRT de este mismo año, "Windows Memory Forensics with Volatility".
A lo largo de sus páginas comenzaremos por una introduccion a la teoría fundamental sobre la que se sustenta actualmente el análisis de la memoria, incluyendo las diferentes técnicas de adquisición y análisis de volcados. Seguiremos con una lección teórico/práctica sobre el uso de Volatility y terminaremos con unas breves pinceladas acerca del desarrollo de plugins para este potentísimo framework.
Sin duda un material más que recomendable, además de que me viene que ni pintado ya que, por casualidades del destino, había empezado a indagar por esos derroteros :-)
sábado, 27 de junio de 2009
Portable Ubuntu Remix, linux en un pendrive
Ya todos conocemos, o al menos deberíamos, a Cygwin. Me cito a mí mismo:
"Es algo así como un traductor, de forma que todas las llamadas del API de Linux son trasladadas y ejecutadas como llamadas del API de Windows. El componente principal lo conforma la libreria cygwin1.dll, la cual es responsable de proporcionar dicha traducción y, por lo tanto, permitir la ejecución de programas Linux en un sistema Windows".
También todos conocemos, o de nuevo, deberíamos, a VMware Server. Se trata de un hypervisor de tipo 2 que nos permite lanzar casi cualquier sistema operativo que se nos ocurra virtualizado sobre nuestra instalación física de Windows/Linux.
Cada una de las opciones anteriores tiene sus ventajas y sus desventajas, así como cada uno cubre los distintos "campos de batalla". Pues ahora le ha tocado el turno a Portable Ubuntu Remix, que no sea por falta de opciones.
lunes, 22 de junio de 2009
Pyflag, instalación
Animado por Pedro Sanchez, y en respuesta a su caja de herramientas para Windows, se me ocurrió probar una alternativa a las funcionalidades de Encase para sistemas Linux, y hete aquí que le ha tocado el turno a PyFlag.
Para utilizar PyFlag necesitaremos varios paquetes, la mayoría interesantes herramientas por sí mismas. En este artículo comenzaremos con el proceso de instalación de todas ellas en un sistema Ubuntu 9.0.4.
martes, 26 de mayo de 2009
Malware, malware y más malware
Varias releases y noticias sobre malware, que parece que vienen todas juntas.
Si hace apenas unos días comentábamos la aparición de un módulo de python que permitía debuggear aplicaciones win32 bajo Windows, esta misma tarde me encuentro gratas noticias a través del blog de Michale Hale Ligh. Autor del plugin malfind.py para el framework Volatility, es, sin duda, toda una autoridad en el campo del análisis de malware.
domingo, 24 de mayo de 2009
Interesante trabajo sobre el registro de Windows
Via blog de Moyix descubro un interesante y completo material relativo a la estructura, contenido y recuperación de fragmentos del registro de Windows.
Se trata de la master thesis de Peter Norris, "The Internal Structure of the Windows Registry", y el material está disponible para descarga desde la siguiente dirección.
¡A leer toca!