domingo, 19 de julio de 2009

Pequeñas pero muy útiles

Pues nada, un lista de herramientas, muy específicas, pero que pueden resultar de gran ayuda tanto si practicamos como si tan solo tratamos de aprender un poquito.

Leer más...

jueves, 2 de julio de 2009

Modificando Volatility

Animado por la presentación de Andreas Schuster, y "copiando" una de las modificaciones sugeridas vamos a empezar a pegarnos con los fuentes.

Leer más...

Volatility vs Andreas Schuster

A nadie que ande medio interesado por este mundillo le resultará desconocido el señor Andreas Schuster, creador de ptfinder, entre otras, y varios plugins de volatility. Enfocado principalmente en el análisis de la memoria de sistemas Windows, en cada uno de los mensajes de su blog destila saber hacer y, lo que para mí es más difícil, consigue hacer entender.

Pues bién, via blog de Moyix, me entero de que acaba de liberar la presentación que ha utilizado en sus charlas dentro de las conferencias FISRT de este mismo año, "Windows Memory Forensics with Volatility".

A lo largo de sus páginas comenzaremos por una introduccion a la teoría fundamental sobre la que se sustenta actualmente el análisis de la memoria, incluyendo las diferentes técnicas de adquisición y análisis de volcados. Seguiremos con una lección teórico/práctica sobre el uso de Volatility y terminaremos con unas breves pinceladas acerca del desarrollo de plugins para este potentísimo framework.

Sin duda un material más que recomendable, además de que me viene que ni pintado ya que, por casualidades del destino, había empezado a indagar por esos derroteros :-)

Leer más...

sábado, 27 de junio de 2009

Portable Ubuntu Remix, linux en un pendrive

Ya todos conocemos, o al menos deberíamos, a Cygwin. Me cito a mí mismo:

"Es algo así como un traductor, de forma que todas las llamadas del API de Linux son trasladadas y ejecutadas como llamadas del API de Windows. El componente principal lo conforma la libreria cygwin1.dll, la cual es responsable de proporcionar dicha traducción y, por lo tanto, permitir la ejecución de programas Linux en un sistema Windows".

También todos conocemos, o de nuevo, deberíamos, a VMware Server. Se trata de un hypervisor de tipo 2 que nos permite lanzar casi cualquier sistema operativo que se nos ocurra virtualizado sobre nuestra instalación física de Windows/Linux.

Cada una de las opciones anteriores tiene sus ventajas y sus desventajas, así como cada uno cubre los distintos "campos de batalla". Pues ahora le ha tocado el turno a Portable Ubuntu Remix, que no sea por falta de opciones.

Leer más...

lunes, 22 de junio de 2009

Pyflag, instalación

Animado por Pedro Sanchez, y en respuesta a su caja de herramientas para Windows, se me ocurrió probar una alternativa a las funcionalidades de Encase para sistemas Linux, y hete aquí que le ha tocado el turno a PyFlag.

Para utilizar PyFlag necesitaremos varios paquetes, la mayoría interesantes herramientas por sí mismas. En este artículo comenzaremos con el proceso de instalación de todas ellas en un sistema Ubuntu 9.0.4.

Leer más...

martes, 26 de mayo de 2009

Malware, malware y más malware

Varias releases y noticias sobre malware, que parece que vienen todas juntas.

Si hace apenas unos días comentábamos la aparición de un módulo de python que permitía debuggear aplicaciones win32 bajo Windows, esta misma tarde me encuentro gratas noticias a través del blog de Michale Hale Ligh. Autor del plugin malfind.py para el framework Volatility, es, sin duda, toda una autoridad en el campo del análisis de malware.

Leer más...

domingo, 24 de mayo de 2009

Interesante trabajo sobre el registro de Windows

Via blog de Moyix descubro un interesante y completo material relativo a la estructura, contenido y recuperación de fragmentos del registro de Windows.

Se trata de la master thesis de Peter Norris, "The Internal Structure of the Windows Registry", y el material está disponible para descarga desde la siguiente dirección.

¡A leer toca!

Leer más...