Sei sulla pagina 1di 34

Anlisis Forense

Seminarios Tcnicos Avanzados


Microsoft Technet Madrid, 11 de Julio del 2006

Jos Luis Rivas Lpez


TEAXUL
jlrivas@teaxul.com

Carlos Fragoso Mariscal


CESCA / JSS
cfragoso@cesca.es - carlos@jessland.net
Anlisis Forense, Auditoras y Deteccin de Intrusiones - 1 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 1 An Forense, Auditor Detecci Jos

Agenda
Introduccin Metodologa y procedimientos Herramientas Caso de estudio Reto de anlisis forense

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 2 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 2 An Forense, Auditor Detecci Jos

Que s un Anlisis Forense ?


Obtencin y anlisis de datos empleando mtodos que distorsionen lo menos posible la informacin con el objetivo de reconstruir todos los datos y/o los eventos qu ocurrieron sobre un sistema en el pasado
Dan Farmer y Wietse Venema, 1999

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 3 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 3 An Forense, Auditor Detecci Jos

En busca de respuestas...
Qu sucedi ? Donde ? Cundo ? Por qu ? Quin ? Cmo ?

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 4 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 4 An Forense, Auditor Detecci Jos

Algunos conceptos
Evidencia Cadena de custodia Archivo de hallazgos Lnea de tiempo Imgenes Comprobacin de integridad
Hash

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 5 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 5 An Forense, Auditor Detecci Jos

Preservar o salvar ?

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 6 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 6 An Forense, Auditor Detecci Jos

Se busca vivo o muerto


Sistema vivo
Memoria Flujos de red Procesos Ficheros

Sistema muerto
Almacenamiento

Informacin complementaria:
Logs (IDS, firewalls, servidores, aplicaciones)
Anlisis Forense, Auditoras y Deteccin de Intrusiones - 7 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 7 An Forense, Auditor Detecci Jos

Agenda
Introduccin Metodologa y procedimientos Herramientas Caso de estudio Reto de anlisis forense

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 8 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 8 An Forense, Auditor Detecci Jos

Metodologa
Verificacin y descripcin del incidente Adquisicin de evidencias Obtencin de imagenes de las evidencias Anlisis inicial Creacin y anlisis de la lnea de tiempo Anlisis especfico y recuperacin de datos Anlisis de datos y cadenas Generacin del informe

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 9 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 9 An Forense, Auditor Detecci Jos

Creacin del archivo de hallazgos


Documento que permita llevar un historial de todas las actividades que realicemos durante el proceso del Anlisis Forense til para la reconstruccin del caso un tiempo despus de que este haya sido realizado

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 10 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 10 An Forense, Auditor Detecci Jos

Recepcin de la Imagen de datos


Consiste en la recepcin de las imgenes de datos a investigar. Clonacin de las imgenes. Habr que verificarlos con MD5 y compararlo con lo de la fuente original. NOTA: Hay que garantizar siempre que la imagen suministrada no sufra ningn tipo de alteracin, con el fin de conservacin de la cadena de custodia y as poder mantener la validez jurdica de la evidencia.
Anlisis Forense, Auditoras y Deteccin de Intrusiones - 11 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 11 An Forense, Auditor Detecci Jos

Identificacin de las particiones


En esta fase se identificaran las particiones con el sistema de archivos de las particiones actuales o las pasadas. Reconocimiento de las caractersticas especiales de la organizacin de la informacin y se puede definir la estrategia de recuperacin de archivos adecuada.
Anlisis Forense, Auditoras y Deteccin de Intrusiones - 12 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 12 An Forense, Auditor Detecci Jos

Identificacin SO y aplicaciones
En esta fase se identificaran los sistemas operativos instalados, las aplicaciones utilizadas, antivirus, etc.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 13 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 13 An Forense, Auditor Detecci Jos

Revisin de cdigo malicioso


Revisar con un antivirus actualizado si tiene algn tipo de malware: virus, troyanos, etc.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 14 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 14 An Forense, Auditor Detecci Jos

Recuperacin archivos
Recuperacin de los archivos borrados y la informacin escondida examinando para esta ltima el slack space:
campos reservados en el sistema de archivos espacios etiquetados como daados por el sistema de archivos

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 15 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 15 An Forense, Auditor Detecci Jos

Primera Clasificacin de Archivos


Archivos buenos conocidos. Aquellos que su extensin corresponden con su contenido. Archivos buenos modificados. Aquellos cuya versin original ha sido modificada. Archivos malos. Aquellos que representan algn tipo de riesgo para el sistema (troyanos, backdoors, etc.) Archivos extensin modificada. La extensin no corresponde con su contenido.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 16 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 16 An Forense, Auditor Detecci Jos

Segunda Clasificacin de archivos


Se clasifica mediante la relacin de los archivos con los usuarios involucrados en la investigacin y contenido relevante para el caso.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 17 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 17 An Forense, Auditor Detecci Jos

Analizar los archivos


Este proceso cesa cuando el investigador, a partir de su criterio y experiencia, considera suficiente la evidencia recolectada para resolver el caso, o por que se agotan los datos para analizar.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 18 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 18 An Forense, Auditor Detecci Jos

Anlisis de artefactos
Consiste en realizar un anlisis minucioso de posibles contenidos conflictivos identificados en el sistema. Tipos de anlisis:
Comportamiento Cdigo o contenido

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 19 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 19 An Forense, Auditor Detecci Jos

Lnea de tiempo
Esta fase consiste en realizar la reconstruccin de los hechos a partir de los atributos de tiempo de los archivos, lo que permite correlacionarlos enriqueciendo la evidencia.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 20 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 20 An Forense, Auditor Detecci Jos

Informe
En esta fase elaboramos la realizacin del informe con los hallazgos, que contiene una descripcin detallada de los hallazgos relevantes al caso y la forma como fueron encontrados.
Descripcin del caso Sistema atacado Valoracin de daos Descripcin del ataque Anexos
Anlisis Forense, Auditoras y Deteccin de Intrusiones - 21 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 21 An Forense, Auditor Detecci Jos

Agenda
Introduccin Metodologa y procedimientos Herramientas Caso de estudio Reto de anlisis forense

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 22 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 22 An Forense, Auditor Detecci Jos

Herramientas
Aplicaciones comerciales:
Encase

Aplicaciones opensource:
Sleuthkit, Autopsy, Helix, Fire, etc.

La herramienta ms importante es:

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 23 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 23 An Forense, Auditor Detecci Jos

Agenda
Introduccin Metodologa y procedimientos Herramientas Caso de estudio Reto de anlisis forense

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 24 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 24 An Forense, Auditor Detecci Jos

Agenda
Introduccin Metodologa y procedimientos Herramientas Caso de estudio Reto de anlisis forense

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 25 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 25 An Forense, Auditor Detecci Jos

III Reto de Anlisis Forense


SSOO Win2003 server en particin de 5 GB Direccionamiento IP privado (no homologado) Buen nivel de parcheado, excepto 3 o 4, uno de ellos el de WMF y alguno de IE. Standalone Apache+PHP+MySQL PostgreSQL DNS Comparticin de archivos 2 cuentas de administracin y 5 de usuarios sin privilegios WebERP

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 26 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 26 An Forense, Auditor Detecci Jos

Descarga y comprobacin imagen


Bajar la imagen Descomprimirla Hacer el md5 comprobando la integridad > md5sum.exe windows2003.img

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 27 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 27 An Forense, Auditor Detecci Jos

Montaje de la imagen
Para montar la imagen utilizamos Filedisk por ser licencia GPL
> filedisk /mount 0 d:\windows2003.img /ro z:

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 28 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 28 An Forense, Auditor Detecci Jos

Recogida de datos
Recogida de datos del sistema en:
%systemroot%\system32\config

con los siguientes nombres:


SECURITY, SOFTWARE, SYSTEM, SAM DEFAULT

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 29 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 29 An Forense, Auditor Detecci Jos

Inicios de sesin
INICIOS DE SESION*

*Fuente: Microsoft technet

http://www.microsoft.com/technet/prodtechn ol/windowsserver2003/es/library/ServerHel p/e104c96f-e243-41c5-aaead046555a079d.mspx?mfr=true


Anlisis Forense, Auditoras y Deteccin de Intrusiones - 30 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 30 An Forense, Auditor Detecci Jos

Logs
LOGS (%systemroot%\system32\config
SysEvent.Evt SecEvent.Evt AppEvent.Evt

Aplicacin: Visor de sucesos (eventvwr.msc)

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 31 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 31 An Forense, Auditor Detecci Jos

Perfil de usuario
Registro del perfil de usuario:
Documents and Settings\<<nombre usuario>>\NTuser.dat

Dicho fichero se carga la seccin HKEY_CURRENT_USER del Registro y cuando se inicia sesin y cuando cierra se actualiza.

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 32 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 32 An Forense, Auditor Detecci Jos

Histrico de navegacin
Internet Explorer
\Documents and Settings\<usuario>\Local Settings\Temporary Internet Files\Content.IE5\ \Documents and Settings\<usuario>\Cookies\ \Documents and Settings\<usuario>\Local Settings\History\History.IE5\

pasco d t index.dat > index.txt

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 33 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 33 An Forense, Auditor Detecci Jos

Referencias
Helix Live CD, e-fense
URL: http://www.e-fense.com/helix/

Computer Forensics Resources, Forensics.NL


URL: http://www.forensics.nl/toolkits

JISK - Forensics, Jessland Security Services


URL: http://www.jessland.net

GNU Utilities for Win32, Sourceforge Project


URL: http://unxutils.sourceforge.net/

Forensics Acquisition Utilities, George M.Garner Jr.


URL: http://unxutils.sourceforge.net/

Windows Forensic Toolchest, Fool Moon Software & Security


URL:

Anlisis Forense, Auditoras y Deteccin de Intrusiones - 34 Copyright 2006 Carlos Fragoso / Jos L.Rivas - 34 An Forense, Auditor Detecci Jos

Potrebbero piacerti anche