Realizar un proceso OSINT utilizando Automater

Body

Automater es una herramienta OSINT para URL/Dominio, Dirección IP, Hash MD5 destinada a hacer el proceso de análisis más fácil para los analistas en intrusión. Definido un objetivo (URL, IP o Hash) o un lista completa de objetivos, Automater devolverá resultados relevantes desde fuentes como las siguientes: IPVoid.com, Robtex.com, Fortiguard.com, unshorten.me, Urlvoid.com, Labs.alienvault.com, ThreatExpert, VxVault, y VirusTotal.

Para la siguiente demostración se utilizará un conjunto de direcciones IP, las cuales han estado “jugando” con mi sitio web.

Se ejecuta la herramienta automater definiendo una dirección IP.

# automater 5.175.X.X

Se inician las consultas respectivas hacia todas las fuentes utilizadas por defecto. Finalizadas las mismas se exponen los resultados obtenidos.

Entre los argumentos de la herramienta se tiene la capacidad de definir un archivo conteniendo las direcciones IP, URLs o Hashes. Para la siguiente demostración se utilizará un archivo conteniendo un listado de direcciones IP. Con la ayuda del parámetro opcional “-w” se almacenarán los resultados en un archivo con formato HTML.

# automater -w Resultados.html IPs.txt

El proceso finaliza satisfactoriamente.

Ahora es factible visualizar el archivo conteniendo los resultados con un navegador web.

Automater también permite generar adicionalmente resultados en formato de texto plano y CSV.

La herramienta puede funcionar tanto en GNU/Linux o Windows.

Fuentes:

http://www.tekdefense.com/automater/
http://tools.kali.org/information-gathering/automater
https://en.wikipedia.org/wiki/Open-source_intelligence

Ataque por Diccionario contra un Sistema Windows mediante el protocolo SMB utilizando acccheck

Body

La herramienta Acccheck está diseñada para realizar ataques de contraseñas por diccionario, cuyo objetivo es la autenticación de sistemas Windows mediante el protocolo SMB. Esta herramienta es en realidad un script envolviendo al binario de nombre “smbclient”, y como resultado, es dependiente de este para su ejecución.

Acccheck intenta conectarse hacia los recursos compartidos IPC$ y ADMIN$, dependiendo de cuales opciones hayan sido seleccionadas, e intenta una combinación de nombres de usuarios y contraseñas con la esperanza de identificar la contraseña de alguna cuenta definida mediante un ataque por diccionario.

Se ejecuta la herramienta con la opción “-h” para obtener la ayuda de la herramienta.

Las opciones de acccheck son muy simples. La opción “-t” define la dirección IP del objetivo en evaluación. La opción “-u” define un nombre de usuario. La opción “-U” define un archivo conteniendo una lista de nombres de usuarios. La opción “-p” define una contraseña. La opción “-P” define un archivo conteniendo una lista de contraseñas. Adicionalmente la opción “-T” define un archivo conteniendo un listado de dirección IP a evaluar.

Se ejecuta la herramienta para utilizar un archivo conteniendo una lista de nombres de usuarios y un archivo conteniendo una lista de posibles contraseñas.

# acccheck -U /tmp/usuarios.txt -P /usr/share/wordlists/500-worst-passwords.txt -t 192.168.0.X

Se ha obtenido la contraseña correcta para uno de los usuarios. Para validar esto, se intenta establecer manualmente una conexión hacia el objetivo de evaluación utilizando el comando “smbclient”.

# smbclient \\\\192.168.0.31\\IPC$ -U enrique

Se ha realizado correctamente la autenticación hacia el sistema Windows utilizando las credenciales obtenidas por la herramienta acccheck.

Fuentes:

https://labs.portcullis.co.uk/tools/acccheck/
https://www.samba.org/samba/docs/man/manpages/smbclient.1.html
http://tools.kali.org/information-gathering/acccheck

Windows Sysinternals

Body

El sitio web de Sysinternals fue creado en el año 1996 por Mark Russinovich para hospedar utilidades avanzadas del sistema e información técnica. La suite Sysinternals está constituida por más de 70 utilidades de diagnóstico y resolución de problemas para la plataforma Microsoft Windows. Sea un profesional en TI o un desarrollador, se encontrarán las utilidades Sysinternals valiosas para ayudar en la gestión, diagnóstico y resolución de problemas en sistemas Windows y aplicaciones.

Entre las características de Sysinternals se enumeran las siguientes:

  • Sirve a necesidades insatisfechas de una audiencia significativa de profesionales en TI o desarrolladores.
  • Es intuitivo y fácil de utilizar
  • Está empacada como una imagen simple ejecutable, la cual no requiere instalación y puede ser ejecutado desde donde sea, incluyendo una ubicación de red o un medio extraíble.
  • No deja detrás ningún dato significativo incidental después de su ejecución

Como Sysinternals no tiene la sobrecarga de un grupo formal de producto, se pueden publicar rápidamente nuevas funcionalidades, utilidades, y corregir fallas. Se puede tomar una funcionalidad a implementar sugerida útil y simple al público disponible en menos de una semana.

Sin embargo, el otro aspecto de no tener un grupo completo de producto y una organización formal de prueba, es el hecho de ofrecer las utilidades “tal cual” sin soporte oficial de Microsoft. El equipo de Sysinternals mantiene un foro de soporte para la comunidad en el sitio web de Sisinternals, tratándose de solucionar las fallas reportadas lo más rápidamente como sea posible.

Las utilidades Sysinternals abarcan una amplio rango de funcionalidades a través de diversos aspectos del sistema operativo Windows. Mientras algunas de las utilidades más completas como Process Explorer y Process Monitos extienden diversas categorías de operaciones, otros pueden más o menos ser agrupados dentro de una sencilla categoría, como “utilidades de proceso” o “utilidades de archivo”. Muchas de estas utilidades tienen una interfaz gráfica de usuario (GUI) mientras otras son utilidades en consola con una interfaz muy rica en línea de comando diseñada para automatización, o para el usuario en el prompt de comando.

Sysinternals Live es un servicio el cual permite ejecutar las utilidades Sysinternals directamente desde la web sin previamente deber buscarlo, descargarlo y extraerlo. Otra ventaja es la garantía de ejecutar las últimas versiones de las utilidades.

Se accede al siguiente recurso compartido.

\\live.sysinternals.com

La carpeta de nuestro interés en primera instancia es la de nombre “Tools”.

Ingresamos hacia la carpeta mencionada.

Como una demostración se ejecuta la utilidad de nombre “Procmon.exe”, ante lo cual se solicita confirmación para ejecutar el archivo.

Aceptada la ejecución de la utilidad, esta se ejecuta correctamente.

La utilidad de Sysinternals puede ser referida directamente si se conoce su nombre. También es factible mapear el recurso compartido de red hacia una unidad local al sistema.

Fuentes:

https://technet.microsoft.com/en-us/sysinternals/default

Introducción a OSSTMM (Open Source Security Testing Methodology Manual)

Body

OSSTMM (Open Source Security Testing Methodology Manual) proporciona una metodología para una exhaustiva prueba de seguridad, en este documento se referencia como una auditoría OSSTMM. Una auditoría OSSTMM es una medición precisa de la seguridad a nivel operacional, lo cual evita suposiciones y evidencia anecdótica. Como una metodología, esta diseñada para ser consistentes y repetible. Como un proyecto de fuente abierta, permite a cualquier profesional en pruebas de seguridad contribuir con ideas para realizar pruebas de seguridad más precisas, concretas y eficientes. Además esto permite la libre difusión de información y propiedad intelectual.

Desde su inicio a finales del año 2000, OSSTMM creció rápidamente para abarcar todos los canales de seguridad con la experiencia aplicada de miles de colaboradores. Para el año 2005 OSSTMM no fue considerado sólo como un marco de trabajo de buenas prácticas. Se había convertido en una metodología para asegurar la realización correcta de la seguridad a nivel operacional. Como las auditorías de seguridad se convirtieron en la corriente principal, se convirtió en crítica la necesidad de una metodología sólida. En el año 2006, OSSTMM cambió de definir pruebas basadas en soluciones como pruebas a cortafuegos y pruebas a encaminadores, hacia un estándar para aquellos quienes necesitan una prueba de seguridad confiable en lugar de sólo una reporte de cumplimiento para una legislación o regulación específica.

Como los entornos son significativamente más complejos comparados con años anteriores, debido a hechos como operaciones remotas, virtualización, computación en la nube y otros nuevos tipos de infraestructuras, no podemos pensar en pruebas sencillas solo para equipos de escritorio, servidores, o equipos de encaminamiento. Por lo tanto, con la versión 3, OSSTMM abarca prueba desde todos los canales, humano, físico, inalámbrico, telecomunicación, y redes de datos. Esto también lo hace perfectamente confortable para pruebas de computación en la nube, infraestructuras virtuales, middleware de mensajería, infraestructuras de comunicación móvil, ubicaciones de alta seguridad, recursos humanos, computación confiable, y cualquier proceso lógico el cual cubra todos los diversos canales y requiera un diferente tipo de prueba de seguridad. Un conjunto de métricas de superficie de ataque, denominado ravs, proporciona un herramienta poderosa y altamente flexible la cual proporciona una representación gráfica del estado, y muestra cambios en el estado a través del tiempo. Esto se integra bien con un “tablero” de gestión y es beneficiosa para pruebas internas y externas, permitiendo la comparación/combinación de las dos. La gestión del riesgo cuantitativo puede ser hecho desde el reporte con los hallazgos de la auditoría OSSTMM, proporcionando un resultado mejorado debido a resultados más precisos libres de error, sin embargo se podría encontrar la gestión de confianza propuesta aquí superior a la gestión del riesgo. OSSTMM incluye información para planificar el proyecto, cuantificar resultados, y las reglas del contrato para realizar auditorías de seguridad. La metodología puede ser fácilmente integrada con leyes y política existentes para asegurar una auditoría exhaustiva a través de todos los canales.

Regulaciones específicas legales y de la industria comúnmente también requieren una auditoría de seguridad como un componente para convertirse al cumplimiento. Un auditoría OSSTMM es bien confortable para la mayoría de todos estos casos. Pruebas OSSTMM específicas pueden por lo tanto ser conectados con requerimientos particulares de seguridad estándar, haciendo a OSSTMM por si mismo una manera de obtener cumplimiento para estos requerimientos. Esto se aplica hacia regulaciones y políticas desde seguridad física como la reglamentación de la Comisión Federal de Reserva de Energía de los Estados Unidos hacia los esfuerzos de seguridad pura de datos tales como el último PCI-DSS, e incluyendo requerimientos de canales cruzados como los encontrados en muchas recomendaciones NIST y especificaciones para la gestión en seguridad de la información como ISO/IEC 27001:2005, ISO/IEC/27002:2005, y ISO/IEC 27005:2008.

Se recomienda leer exhaustivamente OSSTMM una vez completamente antes de ponerlo en práctica. Ayuda para ser una herramienta sencilla en la implementación y documentación de una prueba de seguridad. Más asistencia para aquellos necesitando ayuda para comprender e implementar esta metodología está disponible en el sitio web de ISECOM.

Fuentes:

http://www.isecom.org/research/osstmm.html
http://www.isecom.org

Introducción a ISO/IEC 27037:2012

Body

Este estándar internacional proporciona una directriz para actividades específicas en el manejo de potencial evidencia digital; estos procesos son: identificación, recolección, adquisición y preservación de potencial evidencia digital. Se requieren estos procesos en una investigación la cual está diseñada para mantener la integridad de la evidencia digital – una metodología aceptable en obtener evidencia digital la cual contribuirá a ser admisible en acciones legales y disciplinarias como también en otras instancias requeridas. Este estándar internacional también proporciona una directriz general para la recolección de evidencia no digital la cual podría ser útil en la etapa de análisis de la potencial evidencia digital.

Este estándar internacional intenta proporcionar una directriz para aquellos individuos responsables de la identificación, recolección y preservación de potencial evidencia digital. Estos individuos incluyen (DEFRs) “Digital Evidence First Responders”, o Primeros Respondedores de Evidencia Digital, Especialistas en Evidencia Digital (DESs), especialistas en respuesta de incidentes y gerentes de laboratorios forenses. Este estándar internacional asegura el manejo de potencial evidencia digital en formas prácticas por los individuos responsables, para ser aceptable mundialmente, con el objetivo de facilitar una investigación involucrando dispositivos digitales y evidencia digital de una manera sistemática e imparcial mientras se preserva su integridad y autenticidad.

Este estándar internacional intenta informar a los tomadores de decisiones quienes necesitan determinar la confiabilidad de evidencia digital presentada a ellos. Esto se aplica hacia las organizaciones necesitadas de proteger, analizar y presentar potencial evidencia digital. Es relevante para cuerpos hacedores de políticas (órganos normativos) quienes crean y evalúan procedimientos relacionados a la evidencia digital, frecuentemente como parte de un cuerpo mayor de evidencia.

La potencial evidencia digital referida en este estándar internacional puede proceder desde diversos tipos de dispositivos digitales, redes, bases de datos, etc. Se refiere a los datos existentes en un formato digital. Este estándar internacional no intenta abarcar la conversión de datos analógicos en formato digital.

Debido a la fragilidad de la evidencia digital, es necesario realizar una metodología aceptable para asegurar la integridad y autenticidad de la potencial evidencia digital. Este estándar internacional no obliga a la utilización de métodos o herramientas particulares. Los componentes claves brindando credibilidad en la investigación son la metodología aplicada durante el proceso, y los individuos calificados para realizar las tareas especificadas en la metodología. Este estándar internacional no aborda la metodología para procedimientos legales, procedimientos disciplinarios, y otras acciones relacionadas al manejo de potencial evidencia digital, la cual está fuera del alcance de la identificación, recolección, adquisición y preservación.

La aplicación de este estándar internacional requiere el cumplimiento con las leyes nacionales, normas y regulaciones. No debe reemplazar requerimientos legales específicos de cualquier jurisdicción. En lugar de ello, debe servir como una directriz práctica para cualquier DEFR o DES en investigaciones involucrando potencial evidencia digital. No se extiende hacia el análisis de evidencia digital y no reemplaza requerimientos específicos de una jurisdicción pertinentes a cuestiones como la admisibilidad, peso de la evidencia, relevancia y otras limitaciones controladas judicialmente sobre el uso de potencial evidencia digital en los tribunales de justicia. Este estándar internacional puede ayudar a facilitar el intercambio de potencial evidencia digital entre jurisdicciones. Para mantener la integridad de evidencia digital, los usuarios de este estándar internacional requieren adaptarse y enmendar los procedimientos descritos en este estándar internacional de acuerdo con los requerimientos legales específico de una jurisdicción para la evidencia.

Aunque este estándar internacional no incluye una disposición forense, una disposición forense adecuada puede ayudar en gran magnitud a los procesos de identificación, recolección, adquisición, y preservación de la evidencia digital. La disposición forense es el logro de un nivel apropiado de la capacidad de una organización para ser capaz de identificar, recolectar, adquirir, preservar, proteger y analizar la evidencia digital. Mientras los procesos y actividades descritas en este estándar internacional son esencialmente medidas reactivas utilizadas para investigar un incidente después de suscitado, la disposición forense es un proceso proactivo de intentar planificar tales eventos.

Este estándar internacional complementa el ISO/IEC 27001 e ISO /IEC 27002, y en particular los requerimientos de control concernientes con la adquisición de potencial evidencia digital proporcionando una guía adicional de implementación. Adicionalmente, este estándar internacional podría tener aplicaciones en contextos independientes de ISO/IEC 27001 e ISO/IEC 27002. Este estándar internacional deberá ser leído en conjunción con otros estándares relacionados a la evidencia digital y la investigación de incidentes de seguridad de la información.

1. Alcance

Esta norma internacional proporciona una directriz para actividades específicas en el manejo de evidencia digital, lo cual es la identificación, recolección, adquisición y preservación de evidencia digital la cual puede tener valor como evidencia. Este estándar internacional proporciona una directriz para los individuos con respecto a las situaciones comunes encontradas a través del proceso en el manejo de evidencia digital y asiste a las organizaciones en sus procesos disciplinarios y en facilitar el intercambio de potencial evidencia digital entre jurisdicciones.

Este estándar internacional proporciona una directriz para los siguientes dispositivos y/o funciones los cuales son utilizados en varias circunstancias:

  • Medios de almacenamiento digital utilizado en computadoras estándar como discos duros, discos flexibles, discos ópticos y magneto ópticos, dispositivos de datos con similares funciones.
  • Teléfonos móviles, asistentes personales digitales (PDAs), dispositivos personales electrónicos (PEDs), tarjetas de memoria.
  • Sistemas móviles de navegación
  • Cámaras de video y digitales (incluyendo CCTV)
  • Computadoras estándar con conexiones de red
  • Redes basadas en TCP/IP y otros protocolos digitales
  • Dispositivos con similares funciones como las anteriores

NOTA 1. La anterior lista de dispositivos es una lista indicativa y no es exhaustiva.

NOTA 2. Las circunstancias incluyen los anteriores dispositivos los cuales existen en diferentes formas. Por ejemplo, un sistema de automoción puede incluir sistema móvil de navegación, sistema de almacenamiento de datos y sensor.

2. Referencia de Normativa

Los siguientes documentos de referencia son indispensables para la aplicación de este documento. Para referencia de fechas, únicamente la edición citada se aplica. Para referencias sin fecha, la última edición del documento referencia (incluyendo cualquier enmienda) se aplica.

ISO/TR 15801, Document management — Information stored electronically — Recommendations for trustworthiness and reliability
ISO/IEC 17020, Conformity assessment — Requirements for the operation of various types of bodies performing inspection
ISO/IEC 17025:2005, General requirements for the competence of testing and calibration laboratories
ISO/IEC 27000, Information technology — Security techniques — Information security management systems — Overview and vocabulary

Fuentes:

http://www.iso.org/iso/catalogue_detail?csnumber=44381
https://www.iso.org/obp/ui/#!iso:std:44381:en

Generar un Reporte Detallado desde un Sistema Windows en Funcionamiento utilizando Win-UFO

Body

Win-UFO o Windows Ultimate Forensics Outflow, es una herramienta diseñada para conocer lo suscitándose en una sistema de cómputo. Win-UFO está diseñado para dos ámbitos. La primera conteniendo un sistema de reporte, la cual está orientada para las fuerzas legales, incluyendo los detalles a mantenerse mientras se conduce una investigación. La segunda permite saltar el sistema de reporte, orientado a los padres quienes no necesitan detalles de un reporte. Ellos únicamente se preocupan de conocer aquello realizado en linea por sus hijos. De esta manera pueden fácilmente encontrar aquello suscitándose en la computadora de sus hijos.

La siguiente demostración está basada en un escenario en el cual, se ejecuta las más reciente versión de Win-UFO desde un DVD en un Sistema Windows 7.

Iniciar Win-UFO haciendo doble clic en el archivo de nombre “Win-UFO”. Luego de lo cual se presentará una ventana donde se solicita aceptar o no un acuerdo también conocido como EULA (End User License Agreement). Leer el acuerdo, seleccionar la opción “I accept the agreement” para luego hacer clic en el botón de nombre “Accept”.

Se presenta una nueva ventana consultado si se requiere generar un reporte. Para nuestro propósito es la acción requerida, por lo tanto hacer clic en el botón de nombre “Yes”.

La siguiente ventana versa sobre el hecho de ejecutar Win-UFO desde un medio de Sólo Lectura. Por lo cual se recomienda seleccionar una unidad de destino, donde se pueda almacenar un registro de acciones, recolectar datos, y realizar capturas de pantalla. Para este propósito se recomienda utilizar una unidad USB donde volcar toda esta información, pues el principal objetivo es no alterar ningún tipo de evidencia, de ser factible.

Al hacer clic en el botón de nombre “Yes”, se presenta una ventana en la cual se requiere completar cierta información sobre el caso y la agencia. Esta información será mostrada en la parte superior del reporte si es ingresada. Completada con la información pertinente, hacer clic en el botón de nombre “Next”.

El proceso para la creación del Reporte ha iniciado.

Esto puede demandar algunos minutos dependiendo del sistema sobre el cual está ejecutándose Win-UFO, y también de la velocidad de la unidad USB hacia la cual se está volcando el reporte.

Finalizado el proceso, se abrirá una ventana conteniendo el reporte.

El reporte obtenido incluye información general, como la fecha y hora del reporte, enlaces hacia los volcados de los reportes e información sobre el caso.

Cuando Win-UFO inicia, verifica su propio hash para constatar no haber sido dañado o comprometido. Se presenta también los hashes correspondiente a los archivos registros de eventos.

Hashes de los archivos de registro.

Hashes de los archivos Hosts y Setupapi.

Nombre de la computadora, información sobre el disco duro, número de monitores, información sobre las cuentas de los usuarios, nombre de la cuenta de usuario actualmente “logueada” y número de serie de la unidad USB de destino.

Información del Sistema.

Tiempo de funcionamiento de la PC desde el último inicio. Un listado de directorios de archivos de programas.

Información sobre discos cifrados, unidades físicas, y unidades lógicas.

Dirección IP de la computadora, información de la configuración IP, Configuración IP de Windows, Adaptador Ethernet de conexión de área local.

Información de la Red. Conexiones de red.

Nombre de los archivos en el portapapeles. Lista de tareas (Procesos actualmente en ejecución).

Todo el reporte generado y los archivos capturados se almacenan dentro de una carpeta en la carpeta de nombre “Reports”, en el medio de almacenamiento de destino definido al iniciar el procedimiento descrito.

Fuentes:

http://win-ufo.org/
http://win-ufo.org/downloads.shtml

Instalación de Win-UFO 6.0

Body

Win-UFO o Windows Ultimate Forensics Outflow, es una herramienta diseñada para conocer lo suscitándose en una sistema de cómputo. Win-UFO está diseñado para dos ámbitos. La primera conteniendo un sistema de reporte, la cual está orientada para las fuerzas legales, incluyendo los detalles a mantenerse mientras se conduce una investigación. La segunda permite saltar el sistema de reporte, orientado a los padres quienes no necesitan detalles de un reporte. Ellos únicamente se preocupan de conocer aquello realizado en linea por sus hijos. De esta manera pueden fácilmente encontrar aquello suscitándose en la computadora de sus hijos.

La siguiente demostración detalla el procedimiento de instalación y creación de un DVD con la versión más reciente de Win-UFO.

Descargar el archivo comprimido desde la página oficial de Win-UFO.

Luego de descomprimir y ejecutar el archivo se presentará un asistente de instalación para Win-UFO. Hacer clic en el botón de nombre “Next”.

Seleccionar la carpeta de destino donde Win-UFO será instalado. Luego hacer clic en el botón de nombre “Next”.

Seleccionada la carpeta de instalación, hacer clic en el botón de nombre “Install” para iniciar la instalación.

El proceso de instalación inicia.

Finalizado el proceso de instalación se presenta una nueva ventana, donde se detalla la posibilidad de ejecutar Win-UFO desde una unidad portátil. Para realizar esto únicamente debe hacerse doble clic en el archivo de nombre “Win-UFO.exe” para ejecutar la herramienta.

La configuración de Win-UFO se ha completado satisfactoriamente. Hacer clic en el botón de nombre “Finish”.

Copiar todos los archivos y carpetas residentes dentro del directorio de instalación de Win-UFO hacia un DVD. Para luego proceder a insertarlo en el equipo a intervenir. Al ejecutar el archivo de nombre “Win-UFO.exe” se presentará una ventana donde se solicita aceptar o declinar el acuerdo de licencia para el software.

Aceptado el acuerdo, se consultará si se requiere o no crear un reporte para la investigación. Queda a decisión del usuario aceptarlo o no, dependiendo del propósito de utilizar Win-UFO.

Win-UFO funciona en ediciones de Windows de 32 bits y 64 bits. Las herramientas de 64 bits son ejecutadas, si están disponibles, cuando se utilizan sobre un sistema de 64 bits. De otra manera se ejecutan las herramientas de 32 bits.

Las versiones soportadas de Windows son; Windows XP, Windows Vista, Windows 7, Windows 8 y Windows 10.

Algunos software antivirus podrían reportar como virus o troyanos algunas aplicaciones, especialmente si es una herramienta de recuperación de contraseñas. Si se encuentra este inconveniente con software antivirus, se recomienda ejecutar Win-UFO desde un DVD, pues el software antivirus podría intentar borrar las herramientas si cree están infectadas.

Fuentes:

http://win-ufo.org/
http://win-ufo.org/downloads.shtml

Romper la Contraseña de una Base de Datos Access utilizando Access PassView

Body

Access PassView revela la contraseña de base de datos de cada archivo MDB protegido por una contraseña, el cual ha sido creado utilizando Microsoft Access 95/97/2000/XP, o con Jet Database Engine 3.0/4.0. Esta herramienta puede ser muy útil si se olvidase la contraseña de una base de datos Access, y se requiere recuperarla.

Entre sus limitaciones se enumera lo referente a los archivos de Access 2000/XP, en los cuales la utilidad no puede recuperar contraseñas mayores a 18 caracteres. Adicionalmente esta utilidad muestra únicamente la contraseña de la base de datos principal, es decir no puede recuperar la contraseña a nivel de usuario.

Para la siguiente demostración se utiliza un archivo de access “MDB” protegido por una contraseña. Al intentar abrir el archivo utilizando Microsoft Access se solicita la contraseña.

Se ejecuta la herramienta Access PassView.

Hacer clic en el botón de nombre “Get Password”, para luego seleccionar el archivo.

Seleccionado el archivo, la herramienta mostrará instantáneamente la contraseña.

Luego de ingresar la contraseña obtenida por Access PassView, ya es factible acceder al contenido del archivo.

En el escenario descrito en la presente demostración, no es relevante la fortaleza de la contraseña utilizada para proteger el archivo de base de datos Access.

Fuentes:

http://www.nirsoft.net/utils/accesspv.html

Romper la Contraseña de un Archivo ZIP utilizando John The Ripper

Body

John The Ripper es una veloz herramienta para romper contraseñas, actualmente disponible para diversos sistemas operativos como GNU/Linux, Windows, entre otros. Su principal propósito es detectar contraseñas débiles. Soporta una gran diversidad de tipos de hashes y cifrados.

John the Ripper permite romper algunos archivos PKZIP y WinZIP protegidos por contraseña. Para este propósito se utilizará la versión Jumbo de John The Ripper, la cual es una versión “Mejorada por la comunidad”.

Se procede a instalar la versión Jumbo más reciente de John The Ripper.

Después de realizar una instalación satisfactoria, se procede a ejecutar el archivo de nombre “zip2john”, el cual es un enlace simbólico hacia el archivo binario de nombre “john”.

El archivo utilizado para la siguiente demostración tiene por nombre “secret.zip”, el cual está protegido por una contraseña.

Se ejecuta la herramienta “zip2john” definiendo el nombre del archivo ZIP con contraseña, redireccionando la salida hacia un archivo el cual contendrá el hash extraído.

# ./zip2john /tmp/secret.zip > /tmp/secret.hash
# cat /tmp/secret.hash

Se ejecuta John The Ripper utilizando el modo “Wordlist” o utilizando un archivo conteniendo una lista de palabras de nombre “10kPasswords.txt”, las cuales serán evaluadas como las posibles contraseñas del archivo ZIP. Además se define el archivo conteniendo el hash de la contraseña extraída desde el archivo ZIP.

John The Ripper ha obtenido satisfactoriamente la contraseña. La contraseña utilizada para proteger el archivo es “12345678”. Utilizando esta contraseña ahora es factible descomprimir los archivos.

Luego de extraído el hash de la contraseña desde un archivo ZIP, se puede utilizar cualquiera de los modos de John The Ripper; single, wordlist, incremental; para intentar romper la contraseña.

Fuentes:

http://www.openwall.com/john/
http://www.openwall.com/john/doc/FAQ.shtml
http://www.openwall.com/john/doc/MODES.shtml

Instalación de CAINE 7.0

Body

CAINE (Computer Aided Investigative Enviroment) o por su traducción al español “Entorno de Investigación Asistido por Computadora” es una distribución GNU/Linux creado como un proyecto de Forense Digital. El manejador actual del proyecto es Nanni Bassetti.

CAINE ofrece un entorno forense completo organizado para integrar herramientas de software existentes como módulos y para proporcionar una interfaz gráfica amigable. Los principales objetivos en el diseño de CAINE permiten garantizar lo siguiente:

  • Un entorno interoperable que apoye al investigador digital durante las cuatro fases de la investigación digital
  • Una interfaz gráfica amigable
  • Herramientas amigables para el usuario

CAINE 7.0 fue liberada el día 4 de Noviembre del año 2015. Las importantes noticias sobre CAINE 7.0 es el bloqueo de todos los dispositivos; por ejemplo “/dev/sda”, en modo de Sólo-Lectura. Se puede utilizar una herramienta con interfaz gráfica de usuario de nombre “BlockON/OFF” presente en el escritorio de CAINE.

Este nuevo método para bloqueo de escritura asegura la real preservación de todos los discos de operaciones de escritura accidentales, debido a hecho de estar bloqueados en modo de Sólo-Lectura.

Si se necesita escribir en un disco, se puede desbloquearlo con BlockOn/Off o utilizando “Moutner” para cambiar la política en modo escritura.

Otra importante noticias es el servidor y cliente VNC, para controlar CAINE remotamente .

Iniciar el Sistema desde el DVD o Imagen ISO sea el caso, y seleccionar la opción “Boot Live System” o Iniciar Sistema Vivo.

El sistema vivo se está iniciando.

El sistema se inicia correctamente.

Para realizar una instalación visualmente más cómoda, se modifica la resolución del monitor.

Iniciado el sistema, hacer doble clic sobre el ícono ubicado en el escritorio de nombre “Systemback (Installer)”, el cual es el instalador de CAINE.

Systemback facilita la creación de copias de respaldo (backups) de sistema y archivos de configuración de usuarios. En caso de problemas se puede fácilmente restaurar el estado previo del sistema. Existen funcionalidades adicionales como copiar el sistema, instalación del sistema y creación de sistemas vivos.

Crear un nombre de usuario normal, ingresar la contraseña para el usuario “root”, e ingresar el nombre del host “hostname”.

En la siguiente ventana se procede a hacer clic en el botón de nombre “¡Delete!” para crear nuevas particiones.

Para esta instalación de CAINE 7, se crea una partición SWAP de 2GB y otra partición utilizando todo el espacio restante para el sistema de archivos.

El sistema se instalará utilizando el punto de restauración de nombre “Live Image”.

El proceso para la instalación del sistema inicia.

Finaliza el proceso de instalación del sistema.

Proceder a retirar el medio de instalación y reiniciar el sistema.

Ya se tiene instalado CAINE 7.0 satisfactoriamente.

Fuentes:

http://www.caine-live.net/
http://sourceforge.net/projects/systemback/
http://www.caine-live.net/page8/page8.html