Blog destinado a assuntos sobre computação forense, resposta a incidentes e perícia forense aplicada à informática
Novo Framework na Computação Forense - Digital Forensics Framework (DFF)
Não sei se vocês conhecem, mas existe um framework de computação forense bem legal chamado DFF - Digital Forensics Framework.
Nós podemos fazer o download neste site. Podemos acessar a documentação neste site.
Por último, podemos acessar algumas informações sobre o DFF neste link: http://lists.digital-forensic.org/pipermail/dff-announce/2011-January/000000.html
Bom, é isso!
Abração!
Metadados em arquivos PDF
Alguns posts atrás nós falamos sobre metadados em arquivos EXIF. Hoje nós vamos falar sobre metadados em arquivos PDF. Eu vou utilizar o comando pdfinfo (pacote xpdf-utils). E como eu faço pra procurar este pacote na internet? A figura 1 mostra na tela como fazer isso.

Depois de procurar o pdfinfo na internet, nós vamos instalar o xpdf-utils. A figura 2 mostra na tela como instalar.

Por fim, podemos rodar o comando pdfinfo para extrair informações do arquivo PDF. A figura 3 mostra na tela um exemplo.

Nós podemos acessar alguns links para obter programas e informações adicionais sobre como obter metadados de arquivos acessando o link: Extração de Metadados.
Existem outros links para programas de extração de metadados free.
- link 1: Metadados em Word
- link 2: MetaViewer
- link 3: Extração de metados do Word usando Linux
- link 4: ler metadados com a biblioteca libextractor
- link 5: Ferramenta do BackTrack para analizar metadados
- link 6: Links, Tools and Stuff
- link 7: Metadados em arquivos do Office 2007
E por último, quem tem o livro de forense do Harlan Carvey, ele mostra como extrair metadados de arquivos usando um script que ele criou em PERL.
Bom, é isso.
Abração!
Como sanitizar um arquivo PCAP
Uma matéria muito legal que eu li hoje foi no link do blog do Chris Sanders. Nesta matéria ele mostra uma ferramenta para sanitizar arquivos PCAP. Mas por que fazer isso?
Às vezes nós queremos publicar algum arquivo PCAP para mostrar alguma técnica de forense ou de segurança de redes. Mas, ao mesmo tempo, queremos preservar os endereços IP's internos da empresa que está servindo como exemplo. Então, usamos essa técnica de sanitização para mostrar Endereços IP fictícios, preservando assim, as empresas e seus endereços de internet.
Fórum do PTK Forensics
Hoje achei um fórum muito legal.
É um fórum do PTK
Pra quem não conhece, o PTK é um front-end para o sleuthkit, feito em PHP
O link do fórum é: http://sourceforge.net/projects/ptk-forensics/forums/forum/800995
Bom, é isso.
Abração em todos vocês!
Material para CSIRTS
Que esse ano seja muito produtivo para todos nós.
Vou iniciar 2011 falando sobre material de estudo para equipes de resposta a incidentes de segurança. O Sandro Suffert em seu blog colocou alguns links muito interessantes. É um material para estudar computação forense.
O link é: http://sseguranca.blogspot.com/2009/03/material-de-treinamento-para-equipes-de.html
Aconselho a todos darem uma olhada nesse material e estudar.
Um grande Abraço a todos!
Feliz 2011!
Metadados em Imagens e a Ferramenta Exiftool
A fotografia digital implementou um conceito conhecido como Exif (abreviatura de Exchangeable Image File Format), criada pela Associação pelo Desenvolvimento da Indústria Eletrônica do Japão - Japan Electronic Industries Development Association (JEIDA). Esse formato é uma especificação de gravação de metadados etiquetados e gravados em estrturas de arquivos de imagens. Algumas câmeras com GPS por exemplo, estão implementando dados Exif com informações do tipo Latitude. Essas informações podem ter valor para o perito digital, informando a posição geográfica e o local aonde determinada foto foi tirada. Assim, quando enviamos essas fotos para sites como o Picasa ou Flickr, as fotos já vão aparecer no local posicionado no mapa.
E como eu posso acessar dados Exif?
Existe uma ferramenta bem legal chamada Exiftool. Esse programa é usado para ler, escrever e editar metadados em vários tipos de arquivos. Podemos, por exemplo, gravar o nome do fotógrafo (autor) da imagem. Apesar de gravarmos certos campos, não podemos criá-los a torto e a direito. Os campos que podemos gravar seguem a especificação da JEIDA, que podem ser acessados através do site Exiftool Tag Names.
A ferramenta Exiftool roda em Macintosh OSX, Windows e Unix-like. Para ver instruções de instalação, acesse o site do autor da ferramenta, Phil Harvey.
Como eu instalo a ferramenta Exiftool em sistemas Debian?
Pode-se digitar no bash o seguinte comando: apt-cache search exiftool (figura 1)

O próximo passo é instalar a ferramenta com o comando apt-get install libimagem-exiftool-perl (figura 2).

Agora vamos fazer o download de uma imagem chamada Tux que já possui metadados Exif. Para visualizar estes metadados, podemos digitar no bash o comando (figura 3) :

Depois de baixar a imagem, vamos calcular seu hash MD5, digitando o comando a seguir (figura 4):

Agora nós vamos usar a ferramenta exiftool para alterar a tag Author (nesse exemplo o campo é nulo), basta digitar o seguinto comando (figura 5):

Agora vamos calcular novamente o hash da imagem. Note que seu valor foi alterado e está completamente diferente. (figura6)

Outro programa para extrair dados Exif de uma imagem digital é o programa chamado metacam. Para visualizar metadados da imagem, utiliza-se a seguinte sintaxe (figura 7):

Podemos notar que é fácil manipular metadados não só em imagens, mas em qualquer tipo de arquivo. No próximo post, vamos falar sobre metadados em arquivos PDF.
Bom, é isso.
Abração!
Referências:
Converter Imagem.E01 para Imagem no Formato RAW
Dando uma passeada em alguns blogs sobre forense computacional, eu achei no blog do cientista Lance Mueller um post bem legal. Ele propõe um exercício prático de forense computacional. O link para esse post é: http://www.forensickb.com/2010/01/forensic-practical-exercise-3.html
E lá existe uma dica em um comentário que nós é bastante pertinente.
Se nós não temos acesso ao EnCase, podemos converter uma imagem .E01 em formato RAW usando o sleuthkit. Para isso, nós vamos usar a ferramenta img_cat. A primeira coisa que nós fizemos foi entrar no link do exercício prático proposto anteriormente e baixar o arquivo. A figura 1 mostra na tela que o arquivo é bem compacto, possui 7,1 MB.

Depois disso, digitamos na tela o seguinte comando.
- img_cat -v -i ewf [imagem.E01]
> [imagem.dd]
A figura 2 mostra na tela que o arquivo foi convertido para o formato RAW e um comparativo entre os 2 arquivos. Notem que anteriormente o arquivo original possuía pouco mais de 7 MB e agora o novo arquivo possui 3,8 GB. Isso acontece porque a extensão .E01 compacta o arquivo, deixando-o muito menor. Quando transformamos para o formato RAW (dd), ele volta ao tamanho normal, sem compactação.

A Figura 3 mostra na tela algumas informações sobre a imagem.
Guerra Cibernética - O Futuro já chegou
Hoje vou postar 2 links bem interessante.
Eles falam do Stuxnet, um código malicioso extremamente poderoso que afetou sistemas SCADA de indústrias do Irã.
O primeiro link é: http://sseguranca.blogspot.com/2010/07/0day-lnk-infocon-amarelo-senha-default.html
O segundo link é: http://blog.tempest.com.br/cristiano-lincoln/the-future-is-already-here-its-just-unevenly-distributed.html
Bom, é isso.
Abração em vocês!
Fuzzy Hashing - SSDEEP
Agente já falou aqui sobre a importância de hashes para um perito digital. Um estudioso da área chamado Jesse Kornblum criou uma ferramenta bem legal. Ela se chama: ssdeep
Mas o que essa ferramenta faz? Ela calcula o índice de semelhança entre arquivos através de comparação de hashes.


1º artigo: http://www.forensicswiki.org/wiki/Ssdeep
2º artigo: http://foren6.wordpress.com/2009/11/27/fuzzyhashing/
3º artigo: http://computer-forensics2.sans.org/blog/2010/08/12/computer-forensics-disk-diff
4º artigo: http://forcomp.blogspot.com/2007/09/nosso-amigo-hash-parte-vi.html
Com esses 4 artigos, vocês vão entender bem o que é fuzzy hashing e como utilizar essa ferramenta muito interessante, chamada ssdeep.
Bom, é isso.
Abração!
Como usar a VM SIFT Workstation para Montar e Examinar uma Imagem Windows NTFS
Primeiramente, eu quero dizer que este post é uma versão em português de uma publicação no blog do SANS Insititute. O link para o original é: http://computer-forensics.sans.org/blog/2009/02/19/digital-forensic-sifting-how-to-perform-a-read-only-mount-of-evidence. Em segundo lugar, quero dizer que para este post é preciso estar conectado à internet o tempo todo. Então vamos botar a mão na massa.
- Escolha a opção Shared Folders
- Do lado direito da tela, marque a opção Always enabled
- Clique no botão OK
Depois eu volto para a máquina real (Windows Vista), vou em iniciar, executar, e digito o IP que eu anotei e clico em OK. A Figura 4 mostra na tela.
Pronto, agora vai abrir a tela aonde eu tenho acesso aos arquivos que estão montados na minha VM, como read-only. A Figura 5 mostra na tela.
Agora eu vou copiar uma imagem qualquer para dentro da minha VM e depois montá-la. Para isso conectei minha mídia (HD, CD, DVD, pendrive) mas estava dando erro, eu não conseguia acessar minha mídia. Então eu fiz o seguinte:
- Conforme a figura 1, existe um botão Virtual Machine. Cliquei nele
- Fui na opção Removable Devices
- Fui na opção Kingston USB Mass Storage Device
- Digitei no prompt de comando (como root): mount -t ntfs-3g -o force /dev/sdc1 /media/usb
- copiar a minha imagem zipada para o meu HD: cp vista_dd.001.bz2 /home/sansforensics/Desktop
- Por último, eu vou descompactar a minha imagem, digitando: bzip2 -d vista_dd.001.bz2
Agora, para podermos acessar a imagem utilizando o ambiente Windows, basta acessar o diretório \\10.5.5.1\mnt\windows_mount. Se vocês perceberem atentamente, o IP da figura 7 é outro. Isso acontece porque eu estou usando IP dinâmico. Eu desconectei e conectei novamente depois de algumas horas, por consequência, meu IP muda a cada conexão nova. Mas não importa qual o IP que nós colocamos aqui. O importante é que ele tem que ser o mesmo da figura 3 e figura 4. A Figura 7 mostra eu acessando a imagem montada como read-only no ambiente Windows, através da pasta compartilhada.
Links com Matérias e Vídeos sobre Forense Computacional
Hoje eu vou colocar 3 links sobre forense computacional. O primeiro é uma matéria e os outros 2 são vídeos da área.
O primeiro link vem demonstrando o professor Eriberto realizando uma forense de rede: http://www.eriberto.pro.br/blog/?p=376
O segundo é um vídeo no youtube mostrando o Desafio Forense do site honeynet. O link é: http://www.youtube.com/watch?v=1d1vPA2Je8I&feature=mfu_in_order&list=UL
O terceiro link é: http://www.youtube.com/watch?v=gytvYLnIfG0
O quarto link é uma página que possui 2 desafios: http://www.ashemery.com/dfir.html
Bom é isso, abração em vocês!
Resetar Senha de Login no Windows Vista
Às vezes deparamos com certos problemas que nos dão dor de cabeça. Eu comprei um notebook da Dell há um tempo atrás, modelo Inspiron 1525. Ele veio com o sistema Windows Vista Basic instalado de fábrica. Muito bem, um certo dia, eu fui fazer o login no Vista e aí me deparei com a seguinte mensagem: login ou senha incorretos. Pronto, aí fui procurar alguma coisa na internet pra contornar esse problema e achei um tutorial bem bacana e simples. Era um tutorial para resetar a senha do Windows usando qualquer distribuição Linux Live-CD.
O que acontece é que na tela inicial do windows, no canto esquerdo, lá embaixo, aparecem 3 ícones. O primeiro é o ícone para facilitar o uso do computador. O segundo ícone é a barra de idiomas e o terceiro mostra qual é o teclado instalado no sistema operacional e que está em uso. O que nós temos que fazer é dar um jeito de iniciar o Windows trocando algum desses 3 ícones pelo ícone do prompt de comando. Os 8 passos seguintes é justamente pra realizar essa tarefa:
- Dê o boot na máquina com o Live-CD Linux
- Abra o terminal como root e crie um diretório. Ex: mkdir /media/win
- Digite o comando fdisk -l e veja qual é a partição Windows. Eu vou considerar que o Windows é o /dev/sda2.
- Monte a partição Windows no diretório criado anteriormente. Ex: mount /dev/sda2 /media/win
- Com o Windows montado, navegue até o diretório onde ficam os arquivos de sistema. Ex: cd /media/win/Windows/System32
- Dentro dessa pasta, procure o arquivo Utilman.exe
- Renomeie o arquivo. Ex: mv Utilman.exe Utilman.old
- Ainda dentro da pasta system32, renomeie o arquivo cmd. Ex: mv cmd.exe Utilman.exe
Pronto, assim estaremos enganando o Windows e o prompt de comando vai estar lá na tela de login do sistema. Depois disso, é preciso fazer mais algumas alterações simples, que são:
- Reinicialize o Windows e na tela de login, clique no ícone que está no canto inferior esquerdo da tela (perto do ícone de idiomas)
- Quando você clicar, vai aparecer a tela do prompt de comando. Digite: net user
- Vai abrir uma lista de usuários cadastrados no computador. Escolhe o usuário que você quer mudar a senha e digite: net user "nome que quer mudar" * (no meu caso, eu coloquei net user anderson *)
- Agora ele vai pedir para você digitar a senha. É só digitá-la.
Pronto, agora precisamos fazer voltar todos os programas normais, inclusive fazer voltar o facilitador de uso e acesso. Para isso, faça o seguinte:
- Reinicialize o computador com o Live-CD Linux
- Abra o terminal do linux como root e navegue até o diretório /media/win/Windows/System32
- Dentro deste diretório renomeie o arquivo utilman. Ex: mv Utilman.exe cmd.exe
- Depois renomeie o arquivo utilman.old. Ex: mv Utilman.old Utilman.exe
Pronto, acabamos de resetar a senha de login do Windows tendo em mãos uma distribuição linux. É muito simples fazer este tipo de tarefa. É claro que existem outras maneiras de resetar a senha de login, por exemplo, usando o CD Hirens. E existem softwares pagos pra isso tambem. O meu intuito aqui foi mostrar como eu posso usar qualquer distribuição Linux Live-CD para este tipo de tarefa especificamente.
É isso. Um abraço em todos!
Temas de Pesquisa na área de Computação Forense
Tudo bem com vocês?
Hoje eu vi uns links bem legais falando sobre vários temas de pesquisa em computação forense.
O primeiro link é: http://www.forensicfocus.com/project-ideas
O segundo link é: http://www.forensicswiki.org/wiki/Open_Research_Topics
Uma outra fonte de informação bastante interessante são os "jornais" americanos na área de forense computacional:
Para adicionar algumas idéias aí, eu acrescento alguns temas:
- Resposta e tratamentos de incidentes (fraudes e crimes) em ambiente corporativo
- Análise e engenharia reversa para desenvolver ferramentas anti-malwares
- Estudo de caso (aplicação) de métodos e técnicas forenses em casos específicos
- Desenvolvimento de ferramentas (software/hardware) para perícia digital
- Identificação e análise forense de crimes digitais
- Estudo das principais ferramentas Linux de análise forense (estado da arte)
- Inteligência artificial na detecção e prevenção de fraudes e crimes digitais
- Inteligência e a Perícia Digital: fontes de informação na determinação das informações relevantes sobre fraudes e crimes digitais
- Técnicas de canais cobertos e anti-forensics
- Quebra da senha de acesso do iphone, utilizando técnicas de quebra de criptografia
- Documents and Media Exploitation (Simson Garfinkel)
- Data Fusion with Online Information (Simson Garfinkel)
- Firewall com processadores Multi-core (GPU)
- Exame de evidências digitais com soluções de big data, como hadoop
- Análise de grandes quantidades de arquivos de log de botnets
- Uso de análise de dados (BI) na interpretação de dados forense
- Problemas e soluções para armazenamento e backups de petabytes de informação
- Métodos para uma indexação mais rápida de grandes quantidades
- Métodos de visualização computacional para apresentação de grandes quantidades de dados
- Aspectos da proteção de privacidade relacionadas ao processamento de big data
Bom, é isso.
Abração!
Atualizando Log2timeline na distribuição SIFT Workstation
Achei uma matéria bem legal. O autor da ferramenta Log2timeline ensina como fazer para atualizá-la na distribuição SIFT Workstation (distribuição forense do SANS Institute).
O link é: http://blog.kiddaland.net/2010/11/updating_sift_to_use_apt/
Abração em todos vocês!
Dump de Memória 3 - Memoryze
Hoje eu vou falar sobre o programa para fazer dump de memória, chamado Memoryze, da empresa Mandiant. Sem dúvida, é uma ótima ferramenta forense, extremamente poderosa na análise de conteúdo de memória e deveria fazer parte de todo kit forense de qualquer especialista na área.
Então vamos começar. Antes de fazer o download do programa, é preciso ter em mente que o memoryze trabalha com 2 componentes: o próprio Memoryze e o Audit Viewer. O primeiro é responsável por fazer a extração e análise do conteúdo da memória; já o segundo é responsável por pegar o resultado XML gerado pelo memoryze e apresentar este conteúdo em um formato mais amigável. Isso significa que é preciso fazer o download do audit viewer tambem. Como pré-requisito é preciso ter instalado o python no ambiente para rodar o AuditViewer.
- Windows 2000 Service Pack 4 (32-bit)
- Windows XP Service Pack 2 e Service Pack 3 (32-bit)
- Windows Vista Service Pack 1 e Service Pack 2 (32-bit)
- Windows 2003 Service Pack 2 (32-bit)
- Windows 2003 Service Pack 2 (64-bit)
- Windows 7 Service Pack 0 (32-bit)
- Windows 7 Service Pack 0 (64-bit)
- Windows 2008 Service Pack 0 (64-bit)
Para contornar esse problema, precisamos tomar algumas medidas que eu já mostrei em um post passado, sobre o win32dd. Mas vamos refazer estes passos. Primeiramente, vá no botão iniciar que está do lado esquerdo da tela, lá embaixo. Depois clique em acessórios. Agora clique com o botão direito do mouse em cima do ícone prompt de comando. Irá abrir um menu, escolha a opção Executar como administrador. A Figura 3 mostra essa opção.
Agora nós precisamos alterar os privilégios desse usuário para que ela passe a ser root. O comando é net user [nome da conta] \active:yes. A figura 5 mostra o comando na tela para alterar os privilégios do usuário.

- AcquireDriver.Batch.xml
- AcquireMemory.Batch.xml
- AcquireProcessMemory.Batch.xml
- DriverAuditModuleList.Batch.xml
- DriverAuditSignature.Batch.xml
- HookAudit.Batch.xml
- ProcessAuditMemory.Batch.xml
- MemoryDD.bat - obtém a imagem da memória física
- ProcessDD.bat - obtém a imagem do espaço de endereço do processo
- DriverDD.bat - obtém a imagem de um driver específico
- Process.bat - enumera todas as informações sobre um processo específico, como memória virtual, portas de rede, handle e strings
- HookDetection.bat - procura por hooks (ganchos) dentro do sistema operacional
- DriverSearch.bat - acha drivers
Por padrão, a saída do comando vai ser gravado no diretório C:\Arquivos de Programas\mandiant\Memoryze\Audits\[nome do computador]\[data e hora]. Se quisermos gravar a saída do comando em outra pasta, basta adcionarmos o parâmetro -output [caminho completo da pasta onde queremos colocar a saída do comando]. A Figura 8 mostra o exemplo na tela
A Figura10 mostra na tela o comando para extrair algumas informações do dump de memória como: portas abertas, handles e todos os processos com suas seções de memória associadas (este último parâmetro pode ser usado para descobrir as DLL carregadas).
Agora nós vamos acessar o diretório do AuditViewer e dar um duplo clique no arquivo auditviewer.exe. Vai aparecer uma imagem na tela como o da figura12
- número 1: vamos informar ao auditviewer aonde o arquivo memoryze.exe está localizado
- número 2: informamos ao auditviewer aonde iremos salvar os resultados da nossa análise. (memoryze acrescenta ao diretório de sáida: Audits\[NOME DO COMPUTADOR]
\[REGISTRO DA HORA E DO DIA%]. Por exemplo: C:\Program Files\MANDIANT\Memoryze\Audits\NOTEBOOK\20101130104030) - número 3: o padrão é escolher sem compressão. Mas se o usuário quiser, ele pode escolher compressão AFF ou gzip.

Clicando no botão next, nós vamos para outra tela, Figura14, aonde vamos informar se queremos trabalhar com a imagem de uma memória adquirida previamente (dead memory) ou se vamos fazer a imagem da memória pra depois análisá-la (live memory). Nós vamos ecolher a primeira opção "dead memory".


Tutorial de Criptografia com GPG
Tudo bem com vocês?
Hoje eu vou passar um link aqui de um vídeo mostrando como usar o GPG para criptografar email do Gmail. É um vídeo bem legal, vale a pena dar uma olhada.
O link é: http://www.irongeek.com/i.php?page=videos/using-GPG-PGP-FireGPG-to-encrypt-and-sign-email-from-gmail
O vídeo é bem legal. Dêem uma olhada.
Abração em todos vocês!
Tutorial de como Instalar o Log2Timeline
Tudo beleza?
Hoje eu vou passar um tutorial de como instalar essa ferramenta muito interessante.
O Tutorial é:
- Entre no site: http://log2timeline.net
- Entre no diretório "/etc/apt/sources.list" e acrescente a linha: deb http://log2timeline.net/pub karmic mais
- Acesse o site http://log2timeline.net/gpg.asc
- Copie o conteúdo para um arquivo de texto e salve com qualquer nome, mas que tenha extensão ".asc". Nesse tutorial eu salvei com o nome "gpg.asc"
- Digite o comando apt-key add
. No meu caso foi o comando: apt-key add /home/anderson/Desktop/gpg.asc - Em seguida, digite o comando: apt-get update
- Depois, digite o comando: apt-get install log2timeline-perl
Pronto, galera. Depois disso o programa Log2timeline está instalado. Agora é só usá-lo.
Qualquer coisa, me deixa recado aqui ou me manda email.
Abração!
TimeZone, Timestamp e Investigação de Crimes Digitais
É extremamente importante para o perito estabelecer o horário de um incidente.
É preciso considerar diferenças na sincronização entre relógios, horário de verão e outros problemas mais.
Para saber qual o fuso horário dos países, basta acessar este link.
Pra quem quer um exemplo de como o fuso horário pode nos atrapalhar nesse sentido, basta dar uma olhada nesse post do Tony: http://forcomp.blogspot.com/2009/09/wtf-e-timestamps.html
Pra facilitar esse problema, fui procurar na internet alguns links que mostram algumas informações sobre fuso horário e as horas nesse exato momento em várias cidades do mundo.
O primeiro link é: http://24timezones.com/hora_certa.php
O segundo link é: http://pt.wikipedia.org/wiki/Anexo:Lista_de_fusos_hor%C3%A1rios
O terceiro link é: http://docs.sun.com/source/816-5523-10/appf.htm
O quarto link é: http://pcdsh01.on.br/
O quinto link é: http://www.gsp.com/support/virtual/admin/unix/tz/
O sexto link é: http://www.worldtimezone.com/
O sétimo link é: http://www.gentoo.org/doc/en/guide-localization.xml
O oitavo link é: http://home.tiscali.nl/~t876506/TZworld.html
O nono link é: http://wiki.openwrt.org/doc/uci/system
O décimo link é: http://search.cpan.org/~sbeck/Date-Manip-6.31/lib/Date/Manip/Zones.pod
Por fim, o próximo link mostra as "tz string": http://www.cypress.bc.ca/timezones.html
Bom, é isso.
Abração em todos!
Investigação por Email
aqui vai dois links falando sobre como fazer investigação por email, rastreando-os.
bem legal o assunto.
O primeiro link é: http://www.ataliba.eti.br/node/1794
O segundo link é: http://www.yousicurity.com/2009/11/tracking-anonymous-e-mailer-with.html
Bom, é isso.
Um grande abraço!
Dump de Memória 2 - Dump de Memória no GNU/Linux
Se você tentar fazer o dump com o comando DD, vai obter o seguinte resultado na tela (imagem1)
Para corrigir esse erro, nós vamos acessar este link e fazer o download do módulo fmem.
Após ter feito isso, nós vamos entrar no diretório fmem_1.5-0. A imagem 3 mostra esse passo na tela do computador.

Lá dentro do diretório fmem nós vamos digitar o comando make. A imagem 4 mostra esse comando na tela do computador.
O próximo passo é digitar o comando ./run.sh. A imagem 5 mostra esse comando na tela do computador.
Uma apresentação do youtube que o autor comenta sobre o fmem é este link: https://www.youtube.com/watch?v=OYGtceHYzQE
Sites com Diversas Imagens
Tudo beleza?
Primeiramente, eu gostaria de falar que este post é um complemento de outro post, no blog do Sandro Suffert. O link para o do Sandro é: http://sseguranca.blogspot.com/2009/03/material-de-treinamento-para-equipes-de.html
Às vezes nós queremos usar alguma imagem com o intuito de estudar ou testar alguma ferramenta ou alguma técnica. Eu tive essa necessidade.
Pois bem, acabei encontrando alguns sites em que são disponibilizados algumas imagens e capturas de rede, para que possamos colocar em prática os nossos conhecimentos.
- O primeiro site foi desenvolvido pelo NIST. Se chama: CFReDS
- O segundo site foi desenvolvido pelo Brian Carrier (criador e desenvolvedor do SleuthKit): DFTT
- O terceiro é um Puzzle (quebra-cabeça) criado pelo SANS Institute, com a proposta de analisar um arquivo pcap, abordando a forense de rede. O site é: Forensiccontest
- O quarto link são alguns desafios propostos pelo Departamento de Defesa norte-americado. O link é: DC3
- O quinto link é sobre uma Conferencia de Pesquisas sobre Forense Computacional. Nesta conferência é proposto um desafio, e então são apresentadas as melhores soluções. O link é: DFRWS
- O sexto é um link é de uma competição realizada em 2008, com um caso simulado. O link é: shortinfosec
- O sétimo é um link contendo vários arquivos PCAP (capturas de rede). O link é: PCAP Files
- O oitavo é um link do Jesse Kornblum para treinamento de equipes de investigação. O link é: Forensics
- O nono é um link da FAQ sobre o volatility: http://code.google.com/p/volatility/wiki/FAQ#Are_there_any_public_memory_samples_available_that_I_can_use_for
- O décimo é um desafio do site honeynet. Os dumps são de sistema GNU/Linux. O link é: https://www.honeynet.org/challenges/2011_7_compromised_server
- O décimo primeiro é um desafio de um congresso chamado DFRWS: http://www.dfrws.org/2008/challenge/submission.shtml
- O décimo segundo é de um link koreano: http://forensic.korea.ac.kr/
volafox/files/FreeBSD8/ FreeBSD.vmem.gz - O décimo terceiro link possui alguns dumps de memória de linux: http://secondlookforensics.com/linux-memory-images/
- O décimo quarto link é: http://testimages.wordpress.com/
- O Décimo quinto link é uma material da ENISA para grupos de resposta a incidentes: http://sseguranca.blogspot.com.br/2009/03/material-de-treinamento-para-equipes-de.html
- O Décimo sexto é um link que contém exemplos de dumps de memória do linux: http://secondlookforensics.com/linux-memory-images/
- O Décimo sétimo é um link que contém exemplos de captura de pacotes que contém malwares: http://www.malware-traffic-analysis.net/
- O Décimo oitavo é um link do CFReDS com um caso de data leakage. O site é: http://www.cfreds.nist.gov/data_leakage_case/data-leakage-case.html
Por último, coloco aqui um link de um blog muito interessante. É o blog do professor Eriberto. Ele mostra a análise de uma invasão de rede. Muito legal mesmo. Obrigado pelo Link, professor!
E não podia deixar de colocar aqui um link muito interessante e com enorme valor para o profissional envolvido com a forense Computacional. É um site que mostra em uma tabela quais são os headers (cabeçalhos - conhecidos também como "magic numbers") de diferentes arquivos. Estes headers são como se fossem as assinaturas dos arquivos. Isso significa que um JPG tem uma assinatura diferente de um MPEG. E o que diferencia um do outro, é justamente o header. Mas este não é o único campo diferente, existem outros como por exemplo o Footer.
O link para ver os diferentes headers é: File Signatures Table
Bom, é isso.
Abração!
Dump de Memória 1 - Win32dd
Fiquei encucado esses tempos, pq não estava conseguindo fazer o dump de memória nele.
Utilizei vários programas, inclusive o DD para windows. Mas não consegui. O DD não rodava em cima do Vista. E não entendia porque.
Fui pesquisar sobre o DD e acabei descobrindo que após o Windows XP SP2, a Microsoft limitou o acesso a certas áreas de memória. Com isso, somente os device drivers conseguem fazer dump. O uso do DD para fazer dump de memória no WinXP SP2 (e acima dele) deixou de funcionar, e além disso, o device \\.\PhysicalMemory foi desabilitado neste utilitário.
fonte 1: http://gmgsystemsinc.com/fau/
fonte 2: http://technet.microsoft.com/en-us/library/cc787565%28WS.10%29.aspx
No site da ferramenta, diz que existem 2 versões.
Encontrei em alguns sites o pessoal falando muito bem dele, dizendo que é até melhor que o próprio DD.
Acabei fazendo o download da versão free e instalei aqui no meu notebook (criei um diretório e descompactei os 2 arquivos lá dentro: win32dd.exe e o win32dd.sys).
O link pra fazer o download direto é: http://moonsols.com/component/jdownloads/view.download/3/2
Na hora de rodar e fazer o memory dump, novamente deu erro.
Eu não entendia a mensagem de erro pq dizia que eu precisava ter privilégios de administrador para ter acesso ao kernel-land (acessado somente pelo root do windows, ao contrário do user-land, acessado por qualquer usuário).
Detalhe: só existe um usuário cadastrado no meu notebook, e ele é administrador. Que por um acaso, é o que eu faço o login aqui na minha máquina. Ou seja, eu acesso como administrador no meu notebook, e o win32dd diz que eu não tinha privilégios de root.
A imagem1 mostra esse erro.
Resumindo: mesmo eu pertencer ao domínio de administradores, não tinha tais privilégios.
E achei o seguinte tutorial:
- vá em iniciar;
- depois vá em acessórios, e depois em prompt de comando;
- clique com o botão direito em cima de prompt de comando e escolha a opção : executar como administrador (imagem 3);
- escreva no prompt de comando aberto: net user [nome da conta que apareceu na imagem 2]
/active:yes

O que ele faz é ativar a conta de administrador do Vista, que vinha desabilitada por default.
Assim, meu problema teria sido resolvido parcialmente. Faltava agora rodar o win32dd e fazer o dump da memória.
Depois eu fiz o seguinte:
- usando o prompt, entrei no diretório onde está o win32dd;
- depois, digitei: win32dd.exe /d /f
A imagem4 mostra o win32dd rodando.






























