jueves, 6 de septiembre de 2012

Creando volcados de memoria en android con LiME

Los que me sigáis en twitter (y los que no también) sabréis (u os enteraréis ahora) que he conseguido recuperar un HTC Google Nexus One que tenía en el cajón del olvido ya que no paraba de reiniciarse. Armado de paciencia conseguí desbloquear el arranque, rootearlo y, utilizando ROM Manager, instalar Cyanogenmod 7.2 tras lo que hasta el momento, y ya van algunos días, no ha vuelto a dar problemas.

La primera prueba que se me ocurrió fué la de utilizar LiME para generar un volcado de memoria del dispositivo y lo que sigue es mi periplo particular incluyendo mis errores (muchos), mis aciertos (muy pocos), enlaces interesantes (algunos) e incluso una petición de soporte al padre de la criatura, Joe Sylve de Digital Forensics Solutions. Pero basta de cháchara y vamos al lio :)

Leer más...

viernes, 31 de agosto de 2012

Linux, volatility y sus perfiles

Si hay una herramienta en el campo del análisis forense que ha crecido exponencialmente en los últimos años esta es sin duda volatility, permitiendo actualmente el análisis de la memoria de prácticamente cualquier sistema Windows (ya sea de 32 o de 64 bits) y con soporte en las ramas de desarrollo para MacOS y Linux, tal como se indica en las FAQ.

En esta ocasión vamos a seguir los pasos necesarios para poder analizar un volcado de memoria de un sistema Ubuntu 12.04.1 LTS, pero para ello primero necesitaremos el volcado, y con eso es con lo que vamos a empezar.

Leer más...

martes, 5 de junio de 2012

La SSDT vista desde cerca

La SSDT es sin lugar a dudas una de las estructuras internas manejadas por Windows sobre la que, posiblemente, más literatura exista, por lo que éste artículo no es ninguna novedad. No obstante me la he encontrado en mi camino y como dijo Albert Einstein: "No entiendes realmente algo a menos que seas capaz de explicárselo a tu abuela".

En concreto, y para simplificar el proceso, he analizado el funcionamiento del system service dispatching para un sistema Windows XP SP3 x86. Así que, voy a intentar explicaros, que es lo que yo he entendido.

Leer más...

domingo, 29 de abril de 2012

Aprendiendo python

Pues ahora que recién estrené mi condición de parado, y por tanto con algo más de tiempo al menos hasta que decida que ponerme a estudiar, cualquier excusa es buena para pasar un rato entretenido. Y en este caso la excusa la encontré en el siguiente enlace: "From ZeroAccess to 256 IPs in 0.2 Seconds".

Leer más...

domingo, 31 de julio de 2011

Jugando con python-registry

Nada mejor para una tranquila tarde de domingo después de ver la Formula 1 y conseguir que se duerma la niña que jugar un poco con el registro de Windows y python. Sí, he dicho bién, con python y los ficheros que componen el registro de Windows.

Hasta el momento, o al menos hasta donde yo conocía, era posible trabajar con el registro de Windows de un sistema online, ya fuera local o remoto, utilizando el modulo _winreg, o winreg si se trataba de python 3.0. Pero, ¿y si la máquina en cuestión era un sistema offline objeto de un análisis forense?

Leer más...

jueves, 7 de julio de 2011

Windows, python y los ficheros pcap

Después de acabar de resolver las cuestiones planteadas en el Network Forensic Contest #8 de SANS y como todavía me quedaban ganas decidí intentar programar algo, por eso de seguir dándole a python y ver si salía algo decente. El resultado no es una maravilla, pero al menos hace lo que pretendía y me ha servido para aprender un poco más. Si quieres descargarlo directamente puedes hacerlo desde aquí.

El script lo desarrollé en Ubuntu utilizando Eclipse, Pylint, un repositorio bazaar privado y, como no, mi compañero Hilario, pero una vez terminado me encabezoné con utilizarlo en Windows y lo que sigue en estas líneas es un resumen de mis andanzas. Antes de empezar resaltar que el proceso es tal cual siempre que el sistema operativo sea de 32 bits; con x64 no he conseguido que me funcione :(

Leer más...

martes, 5 de julio de 2011

Análisis forense de capturas de red

Para entretenerme un rato se me ocurrió ponerme con el último de los puzzles publicados en la web de SANS y hete que el entretenimiento me ha tenido liado varios dias e incluso algunas noches; como diría mi mujer - si es que tienes unos gustos mas raros.

Sirva como introducción el texto del contest: tenemos al muy malo rodeado de muchos policías, pero con la imperiosa necesidad de comunicarse con otros malos. Como este malo es un tío listo detecta un punto de acceso vecino ideal para sus propósitos. Mientras tanto, el admin de la red donde se ubica este AP empieza a notar que la cosa no va fina y decide obtener una captura del tráfico. Y ahora llegamos nosotros, los buenos, con la tarea de contestar una serie de preguntas partiendo de la captura obtenida por el admin.

Leer más...