Menú principal

Mostrando entradas con la etiqueta Análisis forense. Mostrar todas las entradas
Mostrando entradas con la etiqueta Análisis forense. Mostrar todas las entradas

viernes, 21 de junio de 2019

Cellebrite asegura que puede desbloquear cualquier iPhone que corra iOS 12.3 o versiones anteriores

El año pasado la firma forense digital Cellebrite aseguró que disponía de herramientas que la hacían capaz de desbloquear cualquier dispositivos con sistema operativo iOS que corriese iOS 11, la que era la versión más actual del sistema operativo en ese momento. Ahora, un año después Cellebrite lo ha vuelto a hacer, la firma asegura que es capaz de desbloquear cualquier dispositivo iOS lanzado hasta la fecha utilizando su conocido Dispositivo de Extracción Forense Universal (UFED). Con estas declaraciones la firma Israelí pretende llamar la atención de las empresas y agencias de seguridad de varios países ya que son sus principales clientes.

En su página web Cellebrite recuerda que su dispositivo es capaz de evadir los passcodes y desbloquear todos los dispositivos cuyos sistemas operativos se encuentren comprendidos entre iOS 7 e iOS 12. También menciona su capacidad para acceder a toda la información delicada almacenada en el dispositivo, entre la que se encuentran e-mails, mensajes e incluso datos borrados en el caso de que se haya activado Find My iPhone. Cellebrite está vendiendo su dispositivo llamado UFED (Universal Forensic Extraction Device) como una solución para las agencias de seguridad ante la negativa de algunas empresas como Apple a facilitar acceso a sus dispositivos utilizando un backdoor en su sistema operativo. La principal finalidad del UFED es ayudar a las autoridades en la investigación de crímenes como en el polémico caso San Bernardino.

Figura 1: Universal Forensic Extraction Device (UFED) desarrollado por Cellebrite

Mientras diversas compañías como Cellebrite trabajan para desarrollar herramientas capaces de romper la seguridad de los dispositivos de Apple, la empresa californiana sigue trabajando en la elaboración de parches de seguridad y en la creación de sistemas operativos cada vez más seguros. En la actualidad el dispositivo desarrollado por Cellebrite es utilizado por el gobierno y agencias de seguridad de más de 100 países y es capaz de acceder a más de 20.000 modelos distintos de dispositivos. Aunque la compañía haya anunciado que su dispositivo ya es capaz de desbloquear dispositivos con iOS 12.3 Apple está a punto de lanzar su nuevo sistema operativo iOS 13, en el que se espera solucionar cualquier vulnerabilidad que haya permitido a Cellebrite acceder a los dispositivos con iOS 12.3.

viernes, 21 de septiembre de 2018

Apple elaborará un equipo que forme a las autoridades en forense digital

Apple pretende formar un equipo dedicado a entrenar a las autoridades en el ámbito forense digital. Según una noticia publicada hace unos días, el plan en cuestión consiste en formar a equipos que sean capaces de afrontar grandes investigaciones criminales en las que los datos son fundamentales. La mejor abogada de la compañía, Kate Adams menciona el plan en una carta enviada al senador Sheldon Whitehouse (senador demócrata de Rhode Island). Tras el revuelo generado por la noticia, el senador Whitehouse no tardó en dar una respuesta públicamente a través de una entrevista.

“Cuanta más información acabe en la red o en nuestros dispositivos, mas hincapié deberemos hacer por encontrar nuevos y eficaces caminos para que las compañías y las autoridades sean capaces de resolver algunos crímenes” Dijo el senador Whitehouse para el Washington Times.

“Me alegro de ver que Apple lance esta plataforma con la que compartir esta información crítica de una manera segura. Continuaré trabajando en la legislación de los dos partidos para que las autoridades puedan desarrollar su trabajo en el ciberespacio” 

Figura 1: Senador Sheldon Whitehouse

Durante los últimos años Apple ha estado recibiendo críticas de las autoridades constantemente por vender iPhone diseñados con funciones de seguridad que dificulten a los investigadores acceder a pruebas digitales de crímenes, con propiedades como la encriptación de punto a punto en los mensajes o el nuevo modo seguro de USB. Sin duda este es un gran paso con el que la compañía californiana mejorará sus relaciones con el FBI y otras agencias gubernamentales.

domingo, 3 de junio de 2018

Fue Noticia en seguridad Apple: del 21 de mayo al 2 de junio

Comenzamos el mes de junio y con la entrada del verano a la vuelta de la esquina en Seguridad Apple no descansamos para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 21 hablándoos del aumento de la delincuencia en torno a los productos de Apple y de cómo esto ha afectado a las tiendas y particulares.

El martes 22 os contamos cómo un fallo de TeenSafe ha dejado expuestos miles de Apple ID en dos servidores de Amazon.

El miércoles 23 os explicamos el procedimiento a seguir para descubrir que información conoce Apple sobre nosotros.

El jueves 24 os contamos cómo Apple hará que desbloquear sus dispositivos en análisis forenses sea todavía más complicado a través de su última actualización.

El viernes 25 os presentamos InstaOnlineMonitor, un tweak con el que podréis saber cuándo un usuario de Instagram está conectado y monitorear su actividad.

El sábado 26 indagamos un poco más en la historia de Apple para hablaros de algunos de los iconos que Susan Kare ocultó en los tipos de letras del Macintosh original.

El domingo cerramos la semana avisándoos de que durante el WWDC se presentará la nueva voz de Siri, la cual será una de las novedades de iOS 12.

El lunes 28 os hablamos del aumento del número de solicitudes de Seguridad Nacional recibidas por Apple durante el segundo semestre de 2017.

El martes 29 os alertamos de que el fallo de PGP ha afectado a algunos proveedores de correo entre los que se encuentran Protonmail, Outlook y Apple Mail y que permitiría a un atacante la exfiltración de nuestros e-mails.

El miércoles 30 os alertamos de una nueva campaña de Phishing que recibe el nombre de Roaming Mantis y cuyo objetivo es la minería de criptomonedas desde los dispositivos infectados.

El jueves 31 os avisamos de la llegada de la actualización de iOS 11.4 en la que se incorporan algunos parches de seguridad y mejoras en Airplay.

El viernes 1 os presentamos Installer 5, una nueva alternativa al uso de Cydia que os ofrecerá algunas novedades y mejoras para vuestros dispositivos rooteados.

Finalmente, ayer sábado hablamos de las historias (y a qué se dedican a día de hoy) de los cinco primeros empleados de Apple, incluido Wozniak el cual aún está cobrando nómina de la empresa que fundó con Steve Jobs.

jueves, 16 de marzo de 2017

Apple ficha al hacker Jonathan Zdziarski para su equipo de seguridad

Hablar de Jonathan Zdziarski es hablar de uno de los investigadores en seguridad más conocidos en el ámbito de Apple. Jonathan es una de las principales autoridades dentro del mundo iOS y el forense digital. Apple acaba de ficharlo. El propio investigador anunció, recientemente, que ha aceptado un puesto en el equipo de ingeniería y arquitectura de seguridad de Apple. El investigador comentó que la decisión de unirse al gigante de la tecnología de Cupertino fue una decisión de conciencia para él. Además, añadió que es un reto profesional y que hará lo posible por proteger la privacidad digital de los consumidores.

Es sin duda, una de las incorporaciones mediáticas al equipo de Apple, pero toda una garantía y experto en la materia. Antes de unirse a Apple, Zdziarski fue un defensor de la protección de la privacidad digital, espeicalmente durante el enfrentameinto de Apple con el FBI y el famoso caso de San Bernardino. Hay que recordar que el investigador comentó que dicho caso ponía en peligro la seguridad pública, si Apple abría el dispositivo para que fuerzas de seguridad pudieran acceder libremente a la información de los dispositivos.

Figura 1: Jonathan Zdziarski

La noticia es interesante y encaja con el alineamiento de muchas empresas tecnológicas que están apostando por expertos, investigadores, hackers para tomar puestos de responsabilidad en materia de ciberseguridad. Seguramente, este sea un gran movimiento como fue la incorporación de Jon Callas de Silent Circle el año pasado. Apple incorpora a expertos en seguridad para mejorar la seguridad del dispositivo, ¿Será un movimiento para que la gente vea que realmente se preocupa por la seguridad de los datos?

lunes, 6 de febrero de 2017

Hacker dice que Cellebrite utiliza Jailbreak para acceder a la información del iPhone

Cellebrite es una compañía de análisis forense digital que, supuestamente, ha ayudado al FBI a romper la seguridad del iPhone del terrorista de San Bernardino. Para realizar esta acción, es posible, que se hayan utilizando herramientas de cracking para iPhone, según una nueva filtración de archivos proveniente de la firma de seguridad. Hay un hacker detrás de la intrusión a los servidores de Cellebrite el pasado enero. Esta misma persona se encuentra detrás de la publicación de los nuevos archivos. Se dice que la última filtración incluye archivos utilizados para obtener acceso a los datos almacenados en los teléfonos inteligentes, incluidos iPhone antiguos y dispositivos que ejecutan Android y BlackBerry.

La firma israelí es conocida por proporcionar un producto a las agencias de aplicación de la ley denominado UFED. Cuando se conecta un dispositivo a esta unidad se pueden extraer una variedad de datos, incluidos mensajes de texto, correos electrónicos o imágenes. La herramiena puede omitir las medidas de seguridad en un gran número de casos. En el caso de los iPhone, están limitados a modelos que utilizan versiones anteriores de iOS. El hacker afirma que las herramientas fueron extraídas de las imágenes UFED encontradas en los 900 GB de datos en la brecha de seguridad del mes pasado. 

Figura 1: Cellebrite y UFED

El hacker indica que el código relacionado con iOS que se encuentra en la información publicada es similar a los scripts creados para el Jailbreak de los iPhone. El investigador Jonathan Zdziarski indicó que los archivos iOS encontrados eran casi idénticos a las herramientas de Jailbreak, y que se incluían versiones modificadas del firmware de Apple, alterados para romper la seguridad en los iPhone antiguos. Además, se concluye con que si los archivos liberados fueron utilizados por Cellebrite en la UFED, se sugiere que utilizan el software de la comunidad Jailbreak experimental para sus productos forenses.

miércoles, 10 de junio de 2015

OS X Forensics: Cómo llevar a cabo un análisis forense

El investigador español Joaquín Moreno Garijo ha publicado un documento de investigación académica, a través de la Royal Holloway University of London, en el que se puede encontrar el procedimeinto para llevar a cabo un análisis forense en OS X. En el documento se detalla la recuperación de datos internos en OS X utilizando técnicas de análisis forense.  ¿Qué datos recupera? Cómo puede verse en el documento publicado por Joaquín, el estudio se basa en la recuperación de datos persistentes que han sido generados por el sistema operativo.

En otras palabras, los datos que el sistema operativo OS X genera y almacena en el sistema de ficheros, y que no se encuentra a día de hoy públicamente documentado. En el documento académico se pueden encontrar los detalles sobre dónde OS X almacena los datos, qué tipos de datos guarda y, por supuesto, cómo extraerlos. 

Figura 1: Categorías de datos con marca de tiempo y no

Joaquín ha utilizado Plaso como framework orientado al análisis forense y lo ha extendido para llevar a cabo la interacción con las evidencias no documentadas del sistema operativo de Apple. El autor ha clasificado las evidencias en dos categorías, las que almacena el momento de un evento, con su fecha y hora o marca de tiempo, y las que no.

En la primera se explica el formado del sistema de logs de Apple, el módulo de seguridad, la lista de propiedades más relevantes o los ficheros de control. En la segunda la que agrupa los datos que no contienen marcas de tiempo, por ejemplo cuentas de sistema, atributo de marcador de ficheros recientes, etcétera. Para obtener más información sobre los scripts utilizados podemos visitar el github dónde se han colgado.

sábado, 1 de noviembre de 2014

En USA la Policía te puede obligar a usar el Touch ID

Ya hablamos hace tiempo por aquí, cuando salió Touch ID sobre las posibilidades que abría el uso de Touch ID en el ámbito del análisis forense judicial. Con la llegada de una nueva posibilidad de acceder a los datos de un dispositivo sin pasar por el backup en iCloud, el backup en un equipo pareado o el uso de un passcode, Touch ID se podría convertir en la puerta perfecta para los equipos de investigación policial, sobre todo después de que tengan la mayoría de las huellas digitales de los ciudadanos y de todos los que hayan pasado la frontera. Y así se ha visto ahora en el Estado de Virginia.

Según se reporta, la Policía del estado de Virginia puede obligar a los detenidos a poner el dedo en Touch ID y desbloquear su terminal, lo que abre todos los datos que en él se contengan. Es una forma rápida de hacer el análisis forense de todo el dispositivo. En el vídeo siguiente se puede ver cómo con una huella falsa se puede saltar la seguridad de Touch ID también.


Figura 1: Vídeo de hackeo de Touch ID con huella falsa

Hay que recordar que Touch ID solo se puede usar "After First Unlock", así que si el detenido hubiera apagado el terminal y fuera un arranque en frío, sería necesario poner el passcode, así que tomad nota cuando podáis ser forzados a algo similar.

lunes, 15 de septiembre de 2014

Fundamentos de Análisis Forense de Mac OS X

Con la llegada de RootedCON Valencia, la organización de RootedCON está acelerando la subida de las conferencias del pasada RootedCON 2014 a su canal Youtube. En la última remesa ha sido subida la presentación de Joaquín Moreno Garijo titulada "Análisis Forense a bajo nivel de Mac OS X", que puedes ver en el siguiente vídeo:


Figura 1: Análisis Forense a bajo nivel de Mac OS X

La charla, de poco menos de una hora, es un perfecto recorrido sobre los conceptos técnicos a bajo nivel necesarios para interpretar el Apple System Log, los ficheros de configuración Plist que se usan como log en tantas y tantas aplicaciones del sistema y cada uno de los servicios como UTMPX o el Basic Secure Module. Si te gusta el análisis forense de Mac OS X, no te puedes perder esta charla.

lunes, 23 de junio de 2014

Análisis Forense en OS X con SpotLight Inspector

Dentro de la larga lista de herramientas que componen el Arsenal de Black Hat USA 2014 hay varias de ellas para tecnologías Apple. Una en concreto es SpotLight Inspector, una solución para hacer análisis forense y extraer datos de gran utilidad de la base de datos que utiliza la herramienta SpotLight en OS X. Dicha utilidad es una mega-base de datos que indexa todo el contenido del sistema operativo, incluyendo aplicaciones, contactos, documentos y/o correos electrónicos. 

Las opciones de indexación de dicha base de datos se configuran en las preferencias del sistema, y hay una pestaña de Privacidad para indicarle al sistema qué no se quiere tener indexado, pero por defecto se indexa absolutamente todo.

Figura 1: Opciones de indexación de SpotLight en las Preferencias de OS X

La herramienta SpotLight Inspector, que puede ser descargada para OS X proporcionando únicamente un nombre y un correo electrónico, se encarga de analizar dicha base de datos y extraer toda la información que de cada elemento la aplicación SpotLight almacena. Una vez que se arranca, como toda herramienta centrada en el análisis forense, genera un caso nuevo en el que se añaden todas las evidencias posibles.

Figura 2: SpotLight Inspector para OS X

Para conseguir la base de datos de SpotLight hay que tener una copia del volumen e irse a la ruta siguiente a conseguirla. Como se puede ver, solo tiene acceso el usuario root de lectura y escritura, por lo que si quieres probar en tu sistema debes acceder con privilegios y copiar ese fichero.

Figura 3: Ruta de la base de datos de SpotLight en OS X

Una vez que lo tengas se lo pasas a la herramienta, que tardará unos minutos en procesarlo entero para poner los datos de la base de datos en un formato que te sea cómo de procesar.

Figura 4: Añadiendo la base de datos a SpotLight Inspector para su análisis

El resultado es una estructura en la que puedes ver todos los metadatos de todos los elementos que tiene indexado el sistema SpotLight de cada uno de los objetos. Por ejemplo, de los correos electrónicos o las páginas web visitadas hay información casi completa, por lo que si el usuario ha borrado el correo, pero tenemos copias de las bases de datos de SpotLight se podrá seguir contando con esa información.

Figura 5: Metadatos de correos electrónicos extraídos de la base de datos de SpotLight

La herramienta está disponible también para sistemas Windows y Linux tanto para 32 como 64 bits, así que si eres un analista forense ya puedes adjuntar esta utilidad a tu juego de herramientas, que seguro que te viene bien en el futuro.

viernes, 17 de enero de 2014

MIDAS: Mac OS X Intrusion Detection Analysis System

Este sistema de detección de intrusos para sistemas Mac OS X fue ideado originalmente por el equipo de seguridad de Facebook, al que posteriormente se unió la Etsy. Hoy en día es mantenido y actualizado por ambos equipos de seguridad y podemos ver los resultados a través de Github, en el cual se puede observar los avances interesantes de la herramienta. ¿De dónde sale la idea? Realmente de las experiencias presentadas en Homebrew Defensive Security y Attack-Driven Defense.

Figura 1: MIDAS en Github

Además, en Github se puede encontrar documentación de la herramienta, su arquitectura y los módulos que lo componen. MIDAS está escrito en Python, y permite la extracción de información de un sistema Mac OS X ante una intrusión. ¿Qué tipo de información? Por ejemplo, la configuración de red del sistema, las extensión del kernel, los demonios que están ejecutados o LaunchDaemons, los agentes en el sistema o LaunchAgents, la configuración o reglas del firewall, etcétera.Estas acciones permitirán al usuario mantener cierta integridad en el sistema, detectando posibles anomalías provocadas por una intrusión en puntos críticos del sistema.

Hay un archivo llamado example.py que implementa un ejemplo de lógica de negocio de auditoría. El módulo realiza un registro de una gran cantidad de archivos plist cada sesenta segundos. Además, se centra en los módulos del kernel instalados, calculándose un hash SHA1 para el archivo en disco, y algunos archivos de configuración.

Lo que MIDAS como IDS basado en anomalías debe hacer en primer lugar es realizar un seguimiento de los cambios en el sistema. MIDAS comprueba, por defecto, cada hora si existen cambios en estos lugares críticos, prefijados.

El foro y lo que comparan con auditd

En reddit en un tema dedicado a MIDAS los usuarios han realizado una comparación con auditd, que es un registrador de eventos en el sistema, sobretodo conocido por utilizarse en sistema GNU/Linux. El archivo data_science.py de MIDAS se encarga de buscar cambios en el sistema, por lo que es parte fundamental del sistema, mientras que auditd sigue, realiza un tracking, de las llamadas al sistema, y se centra en las llamadas de escritura en los archivos de configuración, pudiendo detectar más o menos las mismas cosas en global. En el foro indican que auditd realiza casi las mismas operaciones que MIDAS de forma fiable, antes y con mayor detalle en la información sobre los eventos registrados.

MIDAS crece y se personaliza

El detalle de la comparación entre herramientas es interesante, y ver como los usuarios en el foro debaten sobre las características de ambas herramientas. MIDAS está en crecimiento y proporciona ciertas características de personalización interesantes:
  • Adición de módulos que implementen nuevas funcionalidades al entorno.
  • Despliegue de código a equipos finales de OS X en la organización.
  • Configuración un cron para ejecutar MIDAS en un intervalo de tiempo concreto.
  • Utilizar un syslog como mecanismo para reenviar los logs a un equipo centralizado. Esta opción es realmente interesante.
  • Analizar los datos recolectados y las alertas o anomalías generadas. Este hecho es realmente interesante, ya que el objetivo es detectar y poder procesar.
Si os gusta este mundo, podéis probar todas las funciones de MIDAS en un entorno de pruebas y estudiéis los distintos módulos de personalización que ofrece. Un IDS a coste de crisis.

martes, 12 de noviembre de 2013

Cracking de passwords en OS X Mountain Lion 10.8

OS X Mountain Lion 10.8
Crackear passwords en un sistema operativo Apple es algo sencillo siempre y cuando se tengan privilegios en el sistema. Si por cualquier situación se necesita romper una contraseña en OS X Mountain Lion se puede seguir los pasos que se explicarán en este artículo para lograr el objetivo.

El primer paso es obtener acceso como root y para ello se puede, por ejemplo iniciar el equipo en modo usuario único mediante la ejecución de CMD + S en el arranque del sistema.  Otra opción es mediante la explotación de alguna vulnerabilidad conocida en el sistema como la que contamos en Seguridad Apple sobre sudo.

Tras arrancar en este modo debemos ejecutar las siguientes instrucciones para conseguir ser root:
/sbin/mount -uw /
launchtcl load /System/Library/LaunchDaemons/com.apple.opendirectoryd.pslist
passwd
En este instante se debe introducir el nuevo password para root y escribir restart. Tras iniciar sesión en una cuenta de administrador, por ejemplo la que se acaba de configurar se debe descargar la herramienta DaveGrohl para romper la clave y extraer el hash. Esta utilidad funciona extrayendo el hash del perfil de usuario, el cual se encuentra en /private/var/db/dslocal/nodes/default/usuarios/.plist

Ahora abrimos el terminal y accedemos al directorio DaveGrohl, dónde se ha descargado la herramienta y lanzamos el binario con la instrucción sudo ./dave -u . La herramienta empezará el cracking de la contraseña a través de los diccionarios que dispone, para después continuar con fuerza bruta si no se obtuvo la contraseña. Esta acción puede llevar bastante tiempo, ya que dependerá de la complejidad de la contraseña.

A continuación dejamos un video donde se puede visualizar el proceso de crackeo en la práctica. Se puede observar que es realmente sencillo siempre y cuando se disponga de privilegios en el sistema.

Figura 1: Vídeo demostrativo de cracking de passwords en OS X Mountain Lion

El algoritmo utilizado para almacenar los hashes de la contraseña es PBKDF2, el cual ralentizará todo el proceso de cracking. Existen algunas opciones avanzadas en la herramienta como son las siguientes:
  • -u. Nombre de usuario a crackear.
  • -i. Ataque incremental.
  • -c. Especifica los caracteres posibles de la contraseña, charset.
  • -m. Especifica la longitud mínima de la contraseña.
  • -M. Especifica la longitud máxima de la contraseña.
  • -v. Modo verbose. 
Si tienes que hacer un análisis forense, o necesitas las contraseñas de los usuarios de una máquina para acceder a información de parte de su perfil en un OS X Mountain Lion, puede que este método te venga bien.

lunes, 4 de noviembre de 2013

Análisis Forense judicial de terminal iPhone con Touch ID

Hasta que Apple introdujo Data Protection para cifrar el contenido del disco, realizar un análisis forense de un dispositivo iPhone original, iPhone 3G o iPhone 3GS era bastante sencillo. Bastaba con capturar los datos y analizarlos manualmente o con herramientas profesionales. Con la llegada de Data Protection, iOS 4.X y y los nuevos iPhone 4 hubo que buscar la manera de romper el cifrado para poder adquirir los datos y de trabajar con los discos cifrados. Por suerte, se descubrió el exploit de BootRom y se generaron las herramientas de iPhone Data Protection para poder gestionar el cifrado, lo que permitía el acceso al disco, la adquisición de evidencias y su posterior análisis de datos.

La cosa se complicó cuando Apple cerró el bug de BootRom y siguió manteniendo un cifrado robusto del terminal. Poder adquirir los datos de un iPhone 4S o un iPhone 5 exigía buscar otras formas menos directas, quedando las alternativas reducidas a:
1) Conseguir el passcode o que el terminal estuviera sin él
2) Conseguir el acceso al backup de iCloud mediante las claves de Apple ID
3) Conseguir acceso al equipo pareado donde estuviera el backup o desde el que conectar la herramienta
Si alguien hubiera sido lo suficiente paranoico como para tener un iPhone 4S o iPhone 5 con un passcode complejo sin jailbreak, al que no hubiera pareado ningún equipo para hacer backup, y que tuviera desactivada la opción de usar backup en Apple iCloud, lo único que queda es averiguar el passcode, o desistir. En el caso de los iPad apareció un curioso bug en el uso de teclados externos que abría una posibilidad para conseguirlo - siempre que el usuario no tuviera la opción de borrado de datos tras varios intentos fallidos -, pero para los iPhone 4S o iPhone 5 solo quedan trucos para saltarse el passcode y acceder parcialmente a los datos.

Figura 1: Desbloqueo de un iPhone5S por medio de una hella dactilar falsa y Apple Touch ID

Ahora, con iPhone 5S, si la persona tiene activada la opción de Touch ID, la fase de adquisición de datos en un proceso de análisis forense vuelve a ser una labor donde se abre la puerta a utilizar las huellas dactilares para crear una huella que desbloquee el terminal. Una tarea policial que puede ser realizada tomando las huellas al dueño del terminal y que no va a generar nunca un borrado de los datos, lo que deja una puerta más al analista forense.

jueves, 10 de octubre de 2013

OS X Auditor: Framework de análisis forense de Mac OS X

Ya hemos hablado sobre análisis forense a equipos Mac OS X, como por ejemplo la herramienta Pac4Mac con la que se podía llevar a cabo un forense desde una unidad USB conectada al equipo o cómo realizar un análisis forense de  la memoria RAM de OS X a través de Volatility Framework

Hoy hablaremos de la herramienta OS X Auditor, la que proporciona ciertas funcionalidades interesantes para llevar a cabo un análisis forense en un equipo Mac OS X. Esta aplicación se encuentra implementada en el lenguaje Python y permite realizar una instantánea de algunos datos de interés para poder realizar un análisis forense de un equipo Mac OS X en funcionamiento.

Es posible que queramos realizar una copia de dicha información para su posterior análisis, pudiendo llevar a cabo dicha funcionalidad también. Algunos datos de interés a tener en cuenta que se pueden recolectar son las cookies, el historial de los formularios, inicios de sesión almacenados, bases de datos de configuración y en general casi todos los datos lo que podamos imaginar del navegador de Internet auditado.

La herramienta permite extraer las cuentas almacenadas localmente de las redes sociales y correo electrónico con las que se ha conectado cualquier usuario desde ese equipo. También obtener información de las redes WiFi para poder verificar y señalar a qué puntos de acceso se ha conectado el sistema que además se intentarán geolocalizar. El siguiente gráfico describe todas sus capacidades en la versión 0.3.

Figura 1: Descripción de capacidades de OS X Autitor

En la parte de sistema la herramienta OS X Auditor, intentará enumerar los servicios de terceros (daemons) y las extensiones del kernel. Puede verificar la reputación de cada archivo en varios sistemas de evaluación de malware para poder conocer si alguno de esos servicios es peligroso o no. La presentación de los documentos de resultado se llevará a cabo en formato similar a un archivo LOG, es decir, un TXT sencillo, o incluso pasarlo a formato HTML para una mejor presentación.

Esta herramienta se encuentra en la versión 0.4 actualmente, aunque por lo que podemos ver en su repositorio GIT, puede haber cambios en breve. Para poder lanzar la aplicación debemos tener Python versión 2.7.2 (2.7.5 OK) o superior. No se ejecutará con una diferente versión de Python, y la herramienta está escrita para trabajar en OS X Mountain Lion. Para poder recolectar las distintas evidencias del sistema se debe ejecutar python file como root, vía sudo por ejemplo. Si no ejecutamos de esta manera no podremos extraer toda la información del sistema a analizar.

sábado, 10 de agosto de 2013

Espiar iPhone con BrickHouse iPhone Spy Stick

En las compañías aéreas americanas es común encontrarse con revistas de venta por catálogo en las que se vende casi de todo.  Por supuesto, también tecnología y gadgets de todo tipo, entre los que en muchas es posible encontrar este producto. El BrickHouse iPhone Spy Stick para espiar lo que la gente hace con un terminal iPhone. Tras verlo en una revista hemos querido conocer más de qué es lo que hace ese USB para saber si está haciendo algo de magia o es simplemente una herramienta que simplifica tareas.

En Internet es posible encontrar varios vídeos que enseñan qué es y cómo funciona este producto, y tras verlo está claro que no es más que una sencilla aplicación preparada para que los menos avezados con las tecnologías puedan espiar rápidamente un terminal iPhone y sacar las cosas fundamentales, como mensajes de texto SMS (e iMessage), la lista de llamadas, fotos y vídeos grabados y los sitios webs visitados.

Figura 1: Vídeo promocional de BickHouse iPhone Spy Stick

El funcionamiento no tiene ningún misterio. Se debe pinchar el terminal iPhone a un equipo Mac OS X o Windows donde se haya pinchado el iPhone Spy Stick, se arranca la aplicación y se accede a los datos.

Figura 2: Herramienta de análisis de datos en iPhone Spy Stick para Mac OS X

Para que esto funcione, por supuesto, es necesario que el terminal no tenga passcode - o esté pareado con ese equipo, ya que lo único que hace la aplicación es montar el sistema de ficheros a través de las librerías de Apple iTunes y acceder a las bases de datos donde se almacenan cada una de las piezas de información que busca.

Figura 3: Detalles de funcionamiento de iPhone Spy Stick

Por supuesto no es una herramienta forense profesional y solo saca cuatro cosas dentro de la infinidad de datos que se pueden extraer de un terminal, como datos de apps tan populares como WhatsApp que no aparecen aquí. Si quieres sacar jugo de un terminal iPhone, en el libro de Hacking iOS hay varios capítulos dedicados íntegramente al análisis forense profesional que enseñan a extraer todos los datos de un dispositivo.

lunes, 8 de abril de 2013

OSX Autoruns: Saber qué procesos se arrancan al inicio

Hace unos días, el experto en seguridad ofensiva David Barroso (@lostinsecurity), en su blog Lost In Security, publicaba un artículo en el que analizaba en detalle y con minuciosidad todos los puntos en los que el malware creado para sistemas OS X busca lograr la persistencia. Es decir, cómo un software malicioso que consigue ejecutarse una vez en un sistema Mac OS X trata de conseguir sobrevivir y que una vez que el sistema operativo sea reiniciado, él pueda volver a ser ejecutado y proseguir teniendo control sobre la máquina comprometida.

Las formas más utilizadas que se recogen en el artículo, que el software malicioso trata de utilizar para logar esa permanencia en el sistema es conseguir configurase como:
- Login item: Estos proceso no son ejecutados por el demonio launchd. Se ejecutan en el contexto del usuario, y pueden presentar interactuar con el usuario con un interfaz de usuario.
- Servicio XPC: Este tipo de proceso sí es ejecutado por el demonio launchd. También se ejecutan en el contexto del usuario pero a diferencia de una entrada de login no pueden presentar un UI al usuario.
- Launch Daemon: También lo ejecuta launch pero  se ejecuta en el contexto del sistema, y no pueden presentar UI.
- Launch Agent: lo ejecuta launchd en el contexto del usuario, y no se recomienda que tenga un UI, aunque es posible hacerlo.
Dependiendo del tipo de elemento que elija el software malicioso para lograr la persistencia en el sistema, necesitará copiarse en diferentes rutas del sistema operativo, y modificar diferentes ficheros de configuración en el sistema OS X. Estas rutas, son muchas, y para analizarlas David Barroso propone utilizar la herramienta forense de Malicious Streams llamada OSX Autoruns.

Figura 1: OSX Autoruns en Mac OS X

Esta utilidad es un script en Python que analiza todas y cada una de las rutas del sistema operativo para generar un informe que pueda ayudar a un experto de seguridad a analizar cuáles de esos procesos pueden ser maliciosos en el sistema.

Figura 2: Porción de la salida de ejemplo en text de OSX Autoruns

Como se puede ver en la ayuda de la herramienta, se pueden sacar listados por tipo de ejecutable, por usuario, por sistema completo y generar distintos tipos de informe, lo que la hace perfecta para cualquier analista forense de sistemas OSX.

martes, 5 de febrero de 2013

Obtener base de datos de mensajes WhatsApp en iPhone

Para obtener las conversaciones existentes o borradas del WhatsApp de un iPhone no es necesario hacer jailbreak al dispositivo, aunque si no se conoce el passcode del terminal sería una opción. La forma más sencilla es conectar el terminal iPhone al equipo donde está sincronizado - ya sea un Mac OS X o un Microsoft Windows - y conectarse vía la aplicación i-FunBox u otra herramienta similar.

Una vez conectado, se debe ir a la ruta Aplicaciones de Usuario -> WhatsApp -> Documents y allí seleccionar la opción del menú contextual Copiar al PC/ Mac el fichero ChatStorage.sqlite.

Figura 1: Obtención de la base de datos de WhatsApp de un iPhone sin Jailbreak con iFunBox 

Una vez obtenido, se puede subir a la web RecoverMessages.com donde se obtendrán no sólo las conversaciones y ficheros no borrados tras descifrar la base de datos, sino que con técnicas forenses es posible acceder a los registros de conversaciones eliminados.

Figura 2: Subida de bases de datos de WhatsApp, SpotBros, Tuenti o iPhone a RecoverMessages

Si la base de datos tiene pocos mensajes el servicio es gratuito, pero si es de gran tamaño será necesario obtener una licencia para recuperar lo mensajes borrados de la base de datos de WhatsApp.

Figura 3: Recuperación de registros borrados de WhatsApp

El servicio Recover Messages soporta también bases de datos de Tuenti, SpotBros y Line para iOS, con lo que se puede obtener todo lo chateado por esas aplicaciones desde un terminal iPhone o iPad.

miércoles, 30 de enero de 2013

Curso Análisis Forense de Dispositivos Móviles en Febrero

La semana que viene, los días jueves 6 y viernes 7 de Febrero tendrá lugar una nueva edición del Curso de Análisis Forense de Dispositivos Móviles en las oficinas de Informática 64, en horario de 09:00 a 14:00 horas centrado en las herramientas y procedimientos necesarios para hacer un procedimiento de análisis forense a la SIM de smartphones, a terminales Andorid y a dispositivos iOS. Allí podrás ver cómo realizar un análisis forense de iPhone 4S o iPhone 5 con iOS 6, utilizando entre otras herramientas como Oxygen Forensics para automatizar los procesos. Estos son los contenidos:

 AFDM02 Análisis Forense de Dispositivos Móviles Online

Descripción: Cada vez los dispositivos móviles son más importantes en nuestro día a día, llamadas, agendas, notas y fotografías, pueden ser utilizados para cometer un delito o fraude. La presente acción formativa proporciona los conocimientos y las habilidades necesarias para llevar a cabo una investigación sobre teléfonos móviles mediante diversas herramientas. Los alumnos adquirirán experiencia práctica con las imágenes del teléfono y el análisis de tarjetas SIM y tarjetas de memoria.

Objetivos: Al finalizar la acción formativa, los asistentes dispondrán de los conocimientos, procedimientos y herramientas disponibles, para analizar, de forma efectiva, auditorías de análisis forense específicas. Todo ello adaptado para cada uno de los sistemas operativos disponibles en los dispositivos móviles más utilizados hoy en día, tales como Android, Windows Mobile o iPhone.

Audiencia: Analistas forenses, técnicos de seguridad y cualquier persona con interés en la seguridad informática.

Requisitos: Para el correcto desarrollo de la formación es recomendable que los asistentes dispongan de conocimientos a nivel de usuario en el uso de smartphones.

Duración: 10 horas

Contenidos:

1. Introducción
- Telefonía móvil
- Análisis forense de dispositivos móviles
- Consideraciones legales

2. Tarjetas SIM
- Introducción a las tarjetas SIM
- Creación de un entorno de laboratorio
- Análisis de tarjetas SIM

3. Análisis de dispositivos
- Forense de Dispositivos móviles
Evaluación.
Adquisición.
Análisis.
Generación de informes.
- Análisis forense de Android.
- Análisis forense iOS.
- Versiones de iOS: 1x - 3.x, 4.x, 5 y 6
- Modelos de dispositivos:
iPhone: 3G, 3GS, 4 GSM y CDMA, 4S, 5
iPad: 1, 2, 3 y 4a generación
iPod Touch: 1a a 4a generación
4. Herramientas software
- Forense con Oxygen Forensics:
Captura de datos
Análisis de mensajes
Análisis de contactos
Análisis del log de eventos
Análisis de backups
Crackeo de cifrado de backups
Análisis de datos borrados
Información de geolocalización
Generación de informes
- Otras herramientas:
Device Seizure
Zdiarski Technique
Cellebrite
BitPim
Mobiledit

5. Consideraciones legales
- Normativas de Seguridad
- Cumplimiento LOPD
- Esquema Nacional de Seguridad.
Tienes toda la información del curso y el proceso de registro en la web de Informática64.

miércoles, 23 de enero de 2013

RootedLab - Hacking & Forensic iOS (iPhone & iPad)

Durante el mes de Marzo tendrá lugar la RootedCON y, como ya es habitual, los días antes tendrán lugar los RootedLabs, a los que ya puedes apuntarte. De entre todos ellos, hay uno especialmente interesante para los usuarios de iPhone & iPad que impartirá nuestro compañero Juan Miguel Aguayo, y que está centrado en Hacking de iOS y Análisis Forense de iOS.

El curso se impartirá el lunes 4 de Marzo, en jornada completa, y los asistentes tendrán incluido en el precio el desayuno y la comida, además del libro de "Desarrollo de aplicaciones iOS para iPhone & iPad" ya que se contará, entre otras cosas, como es posible programar un troyano para iOS

Objetivos del curso

El presente Rootedlab pretende mostrar algunas formas de realizar un pentesting a un terminal iPhone o iPad para conseguir vulnerar su seguridad. Para ello se estudiaran sus principales limitaciones de seguridad de las diferentes versiones de iOS. Además, se aprenderán cuáles son las principales técnicas forenses para analizar un informe sobre un terminal iPhone o iPad.

Contenido detallado
1.- Sistema Operativo iOS.
Arquitectura.
Seguridad en iOS: From iPhoneOS to iOS6.
Backups y sincronizaciones.
Versiones
2.- Hacking iOS
Cracking iPhone
Ataques al Passcode
Gecko
IGPRS
ElcomSoft Passworf Phone Breaker
iPhone Data Protection
Jailbreak
Malware en iOS
App Store
Configuration Profiles
Ataque dirigido con Provisioning Profiles Jailbreak & malware
Man in the Middle
Rogue WiFis
Javascript botnets
Fake CAs
OpenBTS (EDGE/GPRS)
3.- Análisis Forense en iOS
Evolución telefonía móvil
Consideraciones legales
Introducción al análisis forense de dispositivos móviles
Directrices y guías de buenas prácticas
Diferencias y puntos en común con el forense clásico
Forense con herramientas software open source o gratuitas
Borrado seguro
Volcados y copias con dd
Herramientas para el data carving
iPhone Data Protection
Forense del backup
Forense con herramientas comerciales
Oxygen Forensics
Tienes toda la información de este RootedLab en "Hacking & Forensic iOS" y de todos los RootedLabs de este año en la web de la RootedCON: RootedLabs 2013

domingo, 20 de enero de 2013

Mac OS X: Analizar historial de descargas usando XProtect

Desde Mac OS X 10.6 Snow Leopard en el sistema operativo está disponible XProtect, una especie de solución "antimalware" que intenta detectar firmas de las familias más utilizadas en Internet, aunque como ya vimos este número es más bien reducido y no es excesivamente bueno. Sin embargo, para los analistas forenses, la información que genera es extremadamente útil, ya que todas las aplicaciones que hacen uso de él, añaden la URL de descarga como metadata extendido al fichero que puede verse com xattr.

Figura 1: URL de descarga del instalador de Firefox

Esto puede ser especialmente útil para rastrear un malware en el sistema, o simplemente para recomponer el historial de navegación de un usuario de Google Chrome, Mozilla Firefox o Apple Safari, sólo con analizar las URLs de las descargas que se han realizado.

Figura 2: URL de dónde se descargó un fichero visto en Finder

Sin embargo, como explica Mr Wolf en Lost in Security, existe una base de datos en SQLite dentro del perfil de usuario, que puede consultarse directamente para extraer la información de todo lo que ha sido descargado. Esta base de datos está situada en:
$HOME/Library/Preferences/com.apple.LaunchServices/LSQuarantineEventsV2
Si entramos en ella, veremos que solo hay una tabla, de la que podemos describir sus campos.

Figura 3: conexión a la base de datos y descripción del contenido

Estos campos, almacenan la siguiente información:
LSQuarantineEventIdentifier: identificador UTI que se usa como clave primaria.
LSQuarantineTimeStamp: fecha de descarga, representada en segundos desde el 1 de enero de 2001 12:00 AM (es decir, que hay que sumar 978307200 segundos para poder tener un UNIX timestamp normal).
LSQuarantineAgentBundleIdentifier: el nombre del bundle del programa que ha descargado el archivo (por ejemplo com.google.Chrome).
LSQuarantineAgentName: el nombre del programa que ha descargado del archivo (por ejemplo Google Chrome).
LSQuarantineDataURLString: la URL desde donde se ha descargado el archivo.
LSQuarantineSenderName: el nombre de la persona que envió un attachment de correo (es decir, sólo se pone si LSQuarantineTypeNumber es igual a '2').
LSQuarantineSenderAddress: la dirección de la persona que envió un attachment de correo, igual que en el caso anterior.
LSQuarantineTypeNumber: el tipo de método de descarga:
0 si es web (kLSQuarantineTypeWebDownload)
1 si son otros programas (kLSQuarantineTypeOtherDownload) - como por ejemplo Transmission, o el mismo XCode
2 si son attachments de correo (kLSQuarantineTypeEmailAttachment)
3 si son attachments de programas de mensajería instantánea
(kLSQuarantineTypeInstantMessageAttachment); iChat
4 si es calendario (kLSQuarantineTypeCalendarEventAttachment)
5 si son otros attachments (kLSQuarantineTypeOtherAttachment)
Figura 4: Consulta de programa utilizado y URL de descarga

Como se puede ver, basta con hacer una consulta Select con los campos que más nos interesen en un análisis forense y poder reconstruir el historial de navegación de un usuario, los ficheros adjuntos descargados en correos electrónicos o qué aplicaciones ha estado utilizando.

miércoles, 26 de diciembre de 2012

Análisis Forense de manifest.mdbd con listManifest.py

En Security By Defatult, Alejandro Ramos (@aramosf) autor del ya popular libro "Hacker Épico", ha publicado un script llamado listManifest.py, que permite analizar el fichero Manifest.mbdb, de formato binario, que se genera cada vez que se hace un backup de un terminal iOS con Apple iTunes en un sistema Microsoft Windows o Mac OS X. Este fichero tiene contiene un listado del resto de archivos que componen la copia de seguridad, así como sus propiedades, lo que lo hace especialmente útil para los analistas forenses y pentesters. La estructura de los registros en Manifest.mbdb sigue el siguiente esquema:

Figura 1: Estructura de registros en Manifest.mdbd

Analizando estos datos es posible conocer qué protección de seguridad se ha configurado a cada fichero de una aplicación, ya que desde iOS 4 el sistema operativo permite especificar un nivel de seguridad diferente para ca nuevo fichero mediante una serie de atributos. Para conocer más sobre los niveles de protección, puedes leer la guía que publicó Apple sobre iOS Security.

Figura 2: atributos de iPhone Data Protection

Con estos atributos son importantes se define por ejemplo que un adjunto de un correo electrónico tendrá el máximo nivel de seguridad, pero si se abre con otra aplicación, pasará a tener el nivel de seguridad que se haya especificado en esa aplicación, cambiando por completo sus propiedades de seguridad. Los distintos tipos de atributos son:

Figura 3: Explicación de atributos de iPhone Data Protection

Para analizar Manifest.mbdb, Alejandro Ramos ha creado listManifest.py, un script en Python que  genera un fichero en formato CSV con toda la información disponible en él. El informe en CSV tiene los siguientes campos: permisos, inodo, uid, guid, tamaño, clase, fecha de modificación, fecha de acceso, fecha de creación, hash sha1, dominio, nombre de la aplicación, nombre del fichero y propiedades y abierto con una hoja de calculo, tiene este aspecto.

Figura 4: Informe de resultados en Manifest.mdbd

Este tipo de información es analizada automáticamente por herramientas de análisis forense profesionales, como Oxygen Forensics, pero gracias a estudios como éste es posible conocer mejor las tripas de cómo funciona el sistema de protección y seguridad de un terminal iOS.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares