martes, 15 de febrero de 2011

The Walking Dead (OS Version)

Aprovechando el tirón que tuvo la serie en España me he decidido por este título ya que, a fín de cuentas, es lo que pretendo hacer: conseguir reanimar una imagen post mortem de un sistema Windows para iniciarla utilizando VMware.

Seguro que muchos estais pensando que esto es muy fácil desde que existe Live View, pero para lo que yo quiero, simplemente no me sirve. Y os diré porqué.

Resulta que no son pocos los sistemas que caen en mis manos llenitos hasta arriba de todo tipo de fauna y flora, tal que parece les pongan un felpudito de esos de "¡Bienvenido, estas en tu casa!". Resulta también que como siempre prima la pela, y esto implica formatear, parchear y devolver en tiempo record, sin poder meterles mano como a mi me gustaría.

Para estos casos, y previo consentimiento del dueño del equipo, suelo hacer una imagen dd del disco de sistema utilizando, por ejemplo, el proceso aquí descrito. Y ahora llega el momento de la verdad, ¿cómo la ejecuto para jugar con ella?

Leer más...

lunes, 17 de enero de 2011

Un paseo por la memoria

Resulta obvio que la frecuencia de publicación ha bajado, por no decir cesado completamente, de unos meses hasta ahora; y es que mucho ha cambiado mi vida en este tiempo. El nacimiendo de mi hija Claudia, primer y principal condicionante, siendo el segundo haber superado mi obsesión maniaco/compulsiva por tener que publicar algo de forma periódica en el blog, perdiendo totalmente de vista el motivo que me llevó a crearlo: disfrutar aprendiendo y contando lo que aprendo.

Sirva esto y mi promesa como declaración de intenciones para decir que este proyecto no está ni mucho menos muerto y que, en la medida de lo posible, seguiré publicando.

Leer más...

miércoles, 4 de agosto de 2010

Usando la estructura KPCR en nuestro beneficio

En la búsqueda de procesos o drivers maliciosos ocultos cargados en memoria resultan de vital interés determinadas variables que contienen información relevante respecto al estado del kernel en el sistema en que Windows se está ejecutando. En este artículo y probablemente otro venidero descubriremos como acceder al contenido de estas variables, las estructuras que las contienen y algunas cosas más.

Leer más...

domingo, 30 de mayo de 2010

Adquisición de evidencias

Ya hemos hablado aquí de WinFE, una distribución live de Windows Vista orientada principalmente al campo del computer forensics. Vamos a sacarle partido en estas líneas y desarrollar la forma de utilizarla para la adquisición de evidencias, clonado del sistema objetivo de análisis o imaging, que queda como más mejor.

No estoy diciendo que sea mejor utilizar WinFE en lugar de los clásicos live-CD de Linux, ni es mi intención iniciar una de esas batallas que al final no conducen a nada; cada cual utilice aquello con lo que se sienta más comodo, pero al menos que conozca las alternativas.

Pero dado que no soy analista forense y por lo tanto no tengo la necesidad de este tipo de proceso, ¿como es que empezó todo esto?

Leer más...

jueves, 13 de mayo de 2010

Resultados del Honeynet Forensic Challenge 2010/3

Hoy se han publicado los resultados y podemos descargar tanto una solución de ejemplo como los informes enviados por los finalistas:

  1. Mario Pascucci (Italy)
  2. Tyler Hudak (USA)
  3. Carl Pulley (UK)
En primer lugar felicitar a los ganadores. Por otra parte no estoy del todo descontento con mi puntuación personal ya que he conseguido el puesto 13 de entre 22 informes enviados y la satisfacción de haber encontrado las soluciones adecuadas. Pero como habitualmente, me ha vuelto a faltar soltura con el inglés, así que tendré que ponerme en serio con ello.

Leer más...

lunes, 10 de mayo de 2010

Otro análisis más (y van 4) - Parte III

En la entrada anterior conseguimos extraer varios ficheros PDF desde el espacio de memoria del proceso AcroRd32. Uno de los documentos estaba cifrado y el otro contenía código javascript configurado para lanzarse de forma automática al abrir el fichero; y todo esto lo descubrimos gracias a Didier Stevens y su herramienta pdfid.

Para que resulte más fácil seguir el relato, al final del mismo he adjuntado un fichero zip con password 'infected' que contiene todos y cada uno de los ficheros analizados. Ya os aviso que dichos archivos son peligrosos así que vosotros vereis lo que haceis.

Leer más...

martes, 4 de mayo de 2010

Otro análisis más (y van 4) - Parte II

Continuando con el análisis de la imagen proporcionada como base para el Honeynet Forensic Challenge 2010/3, que iniciamos en la entrada anterior, comenzamos el segundo round.

Leer más...