Menú principal

Mostrando entradas con la etiqueta XProtect. Mostrar todas las entradas
Mostrando entradas con la etiqueta XProtect. Mostrar todas las entradas

viernes, 3 de mayo de 2019

Apple actualiza XProtect para combatir los exploits de Windows en máquinas Mac

Apple ha mejorado su software de seguridad XProtect con la idea de que sea capaz de detectar archivos Windows que puedan suponer un peligro para los usuarios de Mac. Según el investigador en ciberseguridad Patrick Wardle, la actualización ahora es capaz de detectar ejecutables del tipo Windows Portable Executable (PE) y archivos y segmentos binarios. Xprotect es un sistema basado en firmas vinculado a los dispositivos iOS y su Gatekeeper. Para proteger y alertar a los usuarios cuando se detecta un archivo malicioso Gatekeeper lo pone en un proceso de “cuarentena” en el que se analiza la firma del mismo y si está en los registros de Xprotect.

XProtect está basado en una herramienta open source desarrollada por Google llamada Yara, esta otra herramienta fue diseñada para la comprobación de malwares basados en reglas establecidas por cadenas y expresiones booleanas. Según Wardle en esta actualización de seguridad se ha añadido la definición de un malware en forma de archivo .EXE (TrojanSpy.MacOS.Winplyer) diseñado para atacar a equipos Mac . A pesar de que los archivos .EXE se asocien comúnmente a Windows el pasado mes de febrero los investigadores de Trend Micro descubrieron una interesante campaña que trataba de armar archivos de este tipo firmándolos con una app llamada Little Snitch.

Figura 1: Archivos .EXE se pueden ejecutar en Mac

Esta campaña de malware tiene como objetivo aprovecharse de esta plataforma de compatibilidad entre Windows y Mac para la sustracción de información y la infección de varios equipos con adwares. Aunque TrojanSpy.MacOS.Winplyer haya sido diseñado para evadir el Gatekeeper de Apple todavía no hay ninguna evidencia de que lo haya logrado, además con XProtect actualizado también se ha cerrado otra posible ruta por la que el malware podría llegar a los equipos. Independientemente de cual sea tu sistema operativo desde Seguridad Apple aprovechamos para recordaros la importancia de revisar los ejecutables que nos descarguemos para asegurarnos de que estos no comprometerán nuestros equipos.

martes, 28 de agosto de 2018

Guía de Seguridad en macOS (Parte 2)

En este segundo post continuamos detallando todos los elementos referentes a la seguridad de nuestro Mac. En el artículo anterior hablamos sobre la seguridad del núcleo del sistema, el almacenamiento de claves y credenciales y la autenticación mediante contraseñas o certificados digitales, en esta ocasión nos centraremos en cifrado y los mecanismos que se aplican para fortificar las aplicaciones de terceros instaladas en macOS.

lunes, 3 de julio de 2017

Cómo afecta el Ransomware a un Mac

Los malware de tipo Ransomware siguen aumentando en popularidad. Es una especie de fiebre del oro y que se encuentra en marcha en el mundo cibernético. Cientos de millones de dólares se han generado en los últimos dos años debido a este tipo de lacra virtual. Una pregunta que se hacen muchos usuarios de Mac es si ellos son vulnerables a este tipo de malware. La respuesta es sencilla, sí. Todos los ataques de Ransomware mediáticos han sido sobre sistemas Windows, pero esto no quiere decir que no se puedan lanzar contra sistemas macOS. Hay que tener en cuenta que el Ransomware se aprovecha más del usuario que del sistema operativo, por lo que hay pocas barreras técnicas para crear un ataque contra los Mac

El vector de ataque más común para los sistemas Mac hasta ahora ha sido a través de la infección y Bypass de Gatekeeper o XProtect. Este tipo de paquetes han intentado evitar la detección de software antivirus de Mac y Windows. No todo son malas noticias en el mundo Mac, ya que a diferencia de los entornos Windows donde el Ransomware ha ido de la mano de vulnerabilidades críticas que propiciaban la propagación en entornos corporativos, gubernamentales o de salud, en un entorno Mac, al menos de momento, la propagación es por descarga fraudulenta. Además, aunque Mac ha crecido en popularidad, solo representan el 7% de los equipos del mundo, por lo que todavía se benefician de este hecho, para no ser un gran foco. En el blog hemos visto algunos ejemplos como, por ejemplo, KeRanger o MacRansom.

Figura 1: Malware en macOS en 2016. Incremento notable

En términos de datos, podemos ver como el malware en sistemas Mac está en alrededor de 450.000, mientras que en entornos Windows hablamos de 23 millones de amenazas conocidas. Estos datos nos arrojan mucha claridad, pero lo que tenemos que tener claro es que un entorno Mac empieza a ser cotizado por los delincuentas, por lo que no tenemos que bajar la guardia. Hay que mantener el equipo actualizado y utilizar los entornos de distribución de software como, por ejemplo, la Mac AppStore para no caer en las manos del malware.

jueves, 9 de marzo de 2017

Según expertos habrá más malware para mcOS en 2017

Según varios estudios el malware para Mac seguirá aumentando, el sistema operativo de escritorio de Apple podría no estar preparado para afrontar la situación, tal como han afirmado algunos expertos en la conferencia RSA que tuvo lugar en San Francisco hace unos días. Amit Cybereason investigador de Serper asegura que MacOS es tan vulnerable como cualquier otro sistema operativo y que las amenazas que están llegando a Mac cada vez son más y son fáciles de explotar gracias a los avances en la ingeniería social.

Con en aumento en las medidas de seguridad también aumenta el malware, recientemente ha incrementado el número de casos en el que un malware engaña a los usuarios de macOS para que instalen herramientas gratuitas o software cuyo origen no es legítimo y podría dañar nuestros equipos, es muy importante que solo se utilicen herramientas o antivirus oficiales y de fiar.

Hoy en día abundan los scareware que por medio de anuncios y ventanas emergentes te aseguran que la seguridad de tu equipo está comprometida y que debes instalar una herramienta para solucionar el problema cuando tu equipo en realidad no está infectado. Para evitar caer en estas trampas Wardle ha creado una serie de herramientas para Mac que podréis obtener de forma gratuita en su página web, independientemente Wardle también recomienda el uso de LittleSnitch, un sistema de firewall para macOS que cuesta 35 dólares.

Figura 1: Bypass Gatekeeper

Uno de los principales problemas a los que se enfrenta Mac es que cualquiera que disponga de una tarjeta de crédito con 99$ en ella puede obtener un certificado de desarrollador de Apple y la posibilidad de firmar software, gracias a esto se podría evadir Gatekeeper e instalar software malicioso. Además de esto Wardle y el investigador alemán Stefan Esser encontraron una brecha de seguridad en XProtect, el software antivirus que incorpora Mac, el cual aseguran esta anticuado haciendo que se pueda llegar a obtener privilegios root.

El gran aumento de usuarios de Mac ha provocado un incremento en el número de atacantes que ven un mundo de posibilidades para encontrar vulnerabilidades y explotarlas en este sistema operativo. En el pasado 2016 un ramsonware fue capaz de infectar muchos equipos a través de la instalación de versiones corrompidas de BitTorrent Transmission, lo que nos recuerda el cuidado que debemos de tener al instalar cualquier programa en nuestros equipos.

martes, 7 de marzo de 2017

OSX.Proton.A: Una nueva amenaza que costaba 100 BTC

El malware en macOS sigue en aumento. Una nueva y misteriosa amenaza llamada Proton ha surgido en 2017 para los equipos con macOS. Esta nueva amenaza permite el control total desde una consola web. Apple ha actualizado XProtect para que pueda identificar malware popular en estos días como XAgent. Esta misma actualización incluyó una corrección para otros tipos de malware, incluyendo uno que era previamente desconocido denominado OSX.Proton.A. Este malware desconocido fue descubierto en un foro cerrado, dónde el autor estaba ofreciendo Proton a la venta por el coste de 100 Bitcoins. Desde entonces, su precio ha bajado a 40 Bitcoins. 

Proton es, a día de hoy, desconocido. Según los investigadores de MalwareBytes, no han podido obtener una muestra y dificulta el conocer cosas de él. Toda la falta de información sobre el malware hace que la comunidad de ciberseguridad esté, en gran medida, ante una amenaza oscura.


En la imagen se puede ver una captura de pantalla del foro dónde fue descubierta su puesta a la venta. Todas las capacidades, como se muestra en el video, pueden ser accedidas desde una consola web una vez que el cliente Proton está instalado en una máquina. Incluso, puede pasar por alto el Gatekeeper falsificando una firma durante la instalación. 

Es complejo fortificar un equipo cuando se desconoce dónde está la amenaza. La afirmación de Apple de haber añadido la detección de Proton a XProtect es un buen primer paso, sin duda, pero con una gran probabilidad sólo durará hasta el próximo cambio de código por parte del autor. 

Figura 1: Posibilidades de Proton

Seguro que Proton sigue dando que hablar en los próximos días o semanas. Por esta razón, estaremos atentos a posibles movimientos, infecciones masivas, campañas, etcétera, que se pueda llevar a cabo con este tipo de malware. De momento, una amenaza desconocida, sobre la que los investigadores deberán conocer para poder protegerse de ella. Como comentamos, estaremos atentos en Seguridad Apple ha la evolución de la amenaza.

viernes, 23 de septiembre de 2016

Apple actualiza el fichero de definiciones de XProtect

Apple ha lanzado una actualización del fichero de definiciones de malware de XProtect. El fichero se ha actualizado a la versión 2082 con la que se proporciona una protección contra ciertas amenazas de Mac. Esta actualización detecta dos variantes de malware, el cual XProtect detecta como OSX.Netwire.A y OSX.Bundlore.B. Además, Apple ha actualizado la lista negra de plugins para prohibir las versiones de Adobe Flash Player anteriores a la versión 23.0.0.162.

Como se puede ver Apple sigue luchando contra las versiones obsoletas de Adobe con el fin de que los usuarios no sean víctimas de ataques client-side. Una de las cosas importantes de esta actualización es que una backdoor denominada OSX/NetWeirdRC, la cual XProtect detecta como OSX.Netwire.A, es una aplicación maliciosa de acceso remoto que afecta a OS X, versión 10.6 o superior, Windows, Linux y Solaris. La backdoor ofrece una serie de funciones diferentes para llevar a cabo acciones y espiar al usuario de la máquina infectada. Es interesante observar como Apple ha comenzado a utilizar el motor de Yara con XProtect. Yara es una herramienta desarrollada por Google, que permite a los investigadores identificar y clasificar muestras de malware. El beneficio de utilizar Yara es que proporcionan reglas complejas y de gran alcance.

Figura 1: Fichero de definiciones actualizado

XProtect de Apple ofrece una protección básica frente a las amenazas de Mac. XProtect no dispone de escaneo en tiempo real, protección contra el phishing que puedan sufrir los usuarios u otra protección que el software con todas las funciones de antivirus pueda proporcionar. Pero debemos tener actualizado el fichero de definiciones, ya que siempre suma en lo que a seguridad se refiere. Estaremos atentos a posibles actualizaciones o noticias referentes a este tipo de malware.

lunes, 7 de marzo de 2016

Ransomware.OSX.KeRanger: El ransomware llegó a OS X

Los usuarios de OS X que han descargado el cliente de Torrent Transmission el viernes pasado o el sábado están siendo advertidos de actualizar a la última versión 2.92 para evitar ser blanco de un ransomware que se infiltró en una versión anterior del software de código abierto. Investigadores de Palo Alto informaron sobre la amenaza indicando que los atacantes infectaron dos instaladores de Transmission 2.90 con KeRanger durante la mañana del 4 de Marzo.

KeRanger es el nombre utilizado a lo que se cree que es el primer ransomware funcional para el sistema operativo OS X. El programa malicioso es capaz de conectarse a un servidor remoto a través de la red TOR y comienza el cifrado de ciertos tipos de archivos y datos. Después, como todo ransomware, el malware exige a las víctimas que paguen alrededor de 400 dólares a una dirección específica para recuperar sus archivos. El pago debe realizarse a través de bitcoins

Figura 1: Trannsmission infectado

Los investigadores advierten que el código malicioso está tratando de cifrar también las copias de seguridad de los usuarios de Time Machine, con el objetivo claro de evitar que éstos sean capaces de recuperar sus datos de la copia de seguridad. El mismo día en que Palo Alto advirtió sobre el ransomware se distribuyó con la aplicación Transmission, a través de la versión 2.90, por lo que hay que actualización a la versión 2.92 rápidamente. Apple también comenzó la distribución automática de una firma para XProtect. Apple ya ha revocado el certificado de la aplicación, por lo que si alguien quiere instalar Transmission entre las versiones infectadas se encontrará con la negativa por parte de XProtect.

martes, 26 de enero de 2016

Apple actualiza XProtect para detectar ataques con el exploit de Microsoft Silverlight en OS X

La semana pasada se publicó la existencia de un exploit para Microsoft Silverlight, por lo que Apple ha actualizado su base de datos de definiciones de XProtect. En concreto, esta información se encuentra XProtect.plist, un archivo que se encuentra en su versión o revisión 2073. Esta actualización detecta la versión mínima para Silverlight que podrá ser utilizada. La vulnerabilidad que está siendo explotada activamente en Internet y que puede terminar con una infección es la CVE-2016-0034.

Silverlight maneja de forma errónea, antes de la versión 5.1.41212.0, unos tipos de datos dando la posibilidad a un atacante de poder ejecutar código arbitrario o causar una denegación de servicio, a través de un sitio web malicioso. Esto sería a través de los famosos client-side attack, de los que ya hemos hablado en Seguridad Apple, e incluso hemos hecho alguna prueba de concepto como el ejemplo de Proxy Prototype de Firefox.

Figura 1: Fichero XProtect.plist y versión de Silverlight

En muchas ocasiones se atra a los usuarios a este tipo de sitios maliciosos con un correo electrónico que incite a la víctima a pinchar sobre un enlace o imagen. En otras ocasiones, el típico anuncio que le indica que debe descargarse una aplicación, o incluso una actualización falsa, es el cebo para atraer a los usuarios al sitio web malicioso. Microsoft confirmó el 0day CVE-2016-0034 y publicó un parche el 12 de Enero de 2016. La actualización de Microsoft Silverligth 5.1.41212.0 corrige esta vulnerabilidad al modificar la forma en que se validan los resultados de la decodificación que el producto realiza. Estaremos atentos a posibles campañas de malware que hayan podido salir a partir del conocimiento de dicha vulnerabilidad, ya que esto es una práctica bastante habitual en los kits de explotación.

domingo, 5 de octubre de 2014

Apple actualiza XProtect en OS X en contra de iWorm

Ayer hablamos del impacto que está teniendo la botnet MacOSX.Backdoor.iWorm con más de 17.000 equipos infectados en todo el mundo y más de 800 solo en España, y hoy toca hablar del movimiento de Apple para acabar con esta red de manzanas zombies. Para ello, de forma coordinada se ha trabajad con Reddit para eliminar la información de la ubicación de los paneles de control que se estaba publicando allí. Esto impediría que los bots pudieran conectarse con los centros de mando de esta botnet.

En segundo lugar, Apple ha actualizado XProtect, una solución que no es ni mucho un antimalware, pero que ayuda a mitigar las nuevas infecciones de estos backdoors. Para ello, en el fichero de configuración de XProtect pueden verse ya las siguientes entradas.

Figura 1: Nuevas firmas de iWorm en XProtect

Por último, las compañías antimalware que tienen software de protección para equipos OS X ya tienen actualizadas sus bases de datos de firmas y si has actualizado recientemente las firmas, ya tendrás todas las correspondientes a iWorm, así que pon el antimalware funcionando en tiempo real y haz un análisis en completo de tu equipo.

domingo, 22 de septiembre de 2013

OSX/Leverage.A: malware unido al Syrian Electronic Army

Durante esta semana Intego reportó el descubrimiento de una nueva muestra de malware para sistemas operativos OS X encontrada en Virus Total, subida allí por el usuario Belarus. Dicha muestra de malware es un fichero con extensión .app que simula ser una fotografía tomada por alguna cámara digital, para lo que se había elegido un nombre común de los utilizados por dichos dispositivos, y en los que se camufla un backdoor. Dicho troyano se conecta a un panel de control que en estos momentos está caído, así que se piensa que puede haber sido utilizado para algún tipo de ataque dirigido.

El malware, al que se ha llamado OSX/Leverage.A, una vez ejecutado se copia a sí mismo a la ruta /Users/Shared/UserEvent.app y crea unos LaunchAgents para lograr la persistencia en el sistema.

Figura 1: Copia de OSX/Leverage.A y LaunchAgent creado

A partir de ese momento trata de conectarse a un panel de control usando el puerto 7777 y, entre otras cosas, trata de descargarse esta imagen relativa al Syrian Electronic Army, lo que ha hecho pensar que estuviera siendo utilizado en una de las ya muchas operaciones de hacking de este grupo, o solo de un simpatizante.

Figura 2: Imagen del Syrian Electronic Army que se intenta descargar el malware

Dependiendo de las opciones de configuración de GateKeeper y el medio por el cuál fuera distribuido esta pieza de malware - no se tienen detalles del método utilizado -, podría ser parado por el sistema de protección en OS X 10.8 Mountain Lion, o mostrar una alerta al usuario. Apple ha decidido tomar cartas en este asunto, y ha actualizado XProtect para que sea detectado sea cual sea su distribución por Internet.

Figura 4: Actualización de XProtect para detectar OSX/Leverage.A

En cualquier caso te recomendamos que tengas instalado, actualizado y configurado con protección en tiempo real un antimalware en el sistema.

lunes, 2 de septiembre de 2013

XProtect bloquea versiones Java atacadas por Exploit Kits

A finales del mes de Agosto Apple ha puesto en circulación una nueva actualización de XProtect para bloquear versiones antiguas de Java en el sistema. Con la nueva actualización XProtect la versión mínima de Java que se permite para Mac OS X Snow Leopard es ahora Java 6 Update 51- es decir la 13.9.7 -  que proporciona la propia Apple, mientas que para OS X Lion y Mountain Lion es la versión de Oracle Java 7 Update 21 - correspondiente a 14.8.0 -.

Figura 1: XProtect.plist de OS X Lion & Mountain Lion

Una de las razones fundamentales por las que Apple ha puesto estas nuevas limitaciones a las versiones de Java en los navegadores se debe a que el Exploit Kit Neutrino, de origen ruso y que se comenzó a distribuir en Marzo de 2013, incorpora ahora exploits para vulnerabilidades de versiones Java anteriores lo que hace que se estén explotando in the wild masivamente.

Figura 2: Panel de Control de Exploit Kit Neutrino

Por otro lado, como alertan en Intego, Apple aún tiene requisitos muy bajos de versión para plug-ins de Adobe Flash Player, que igualmente está siendo explotado en Internet, pero se espera que pronto se actualice otra vez XProtect para subir las versiones mínimas permitidas.

Figura 3: XProtect.plist de Mac OS X Snow Leopard

Por supuesto, os recomendamos que mantengáis todo vuestro software actualizado al máximo. En este artículo os dejamos hace tiempo unas recomendaciones de cómo mantener todo el software de Mac OS X actualizado.

sábado, 23 de marzo de 2013

Apple actualiza firmas de XProtect para detectar a Yontoo

Ayer mismo tuvo lugar la última actualización de firmas para XProtect, la solución de seguridad basada en detección de ficheros maliciosos descargados de Internet por medio de firmas de archivos que proporciona Apple integrada en OS X. En esa última actualización aparece ya la firma para el adware para Mac OS X Yontoo, aunque lo ha llamado de otra forma.

Figura 1: firma para adware Yontoo en XProtect

Si quieres comprobar el contenido de XProtect en tu sistema, recuerda que puedes ir a la carpeta /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/ y abrir el contenido de XProtect.plist. En la imagen superior hemos abierto este contenido con el editor de ficheros Plist que viene con XCode. Por último, te recordamos que para entender mejor este sistema de seguridad puedes leer el artículo XProtect no es un antimalware profesional.

miércoles, 6 de marzo de 2013

Malware por Pornografía: OSX/RSPlug a.k.a. Mac Cinema

Continuando con la revisión de malware histórico de sistemas Mac OS X, llegamos a OSX/RSPlug, también conocido como Mac Cinema, un troyano descubierto en el año 2007 y que fue evolucionado durante un par de años. Este software malicioso utilizaba técnicas de ingeniería social para conseguir ser descargado e instalado en el equipo de la víctima, de ahí que sea denominado como “caballo de Troya” o simplemente “troyano” ¿Cómo lo hacía Mac Cinema?

Método de infiltración

El malware se distribuía a través de portales de contenido pornográfico con enlaces a videos que, al intentar ser reproducidos, mostraban un mensaje indicando que Apple QuickTime no podía mostrar el video por la falta de un códec, y a modo de “buena acción” se ofrecía su descarga al usuario. Con la descarga del susodicho codec, se preguntaba por la contraseña de administrador para completar el proceso de instalación, con lo cual OSX.RSPlug ya tenía libertad para actuar a sus anchas. El malware fue evolucionando y cambiando un poco su forma de distribución, pero con los mismos patrones. El truco no era nuevo y es el mismo que utilizaría más adelante el malware OSX/FKCodec.A.

Daños causados

Una vez instalado en el equipo, se centraba en realizar ataques de Pharming. Es decir, alteraba la configuración de los servidores DNS del sistema por unos maliciosos. La tarea de los servidores DNS es la de mapear un nombre de dominio en una dirección IP y los configurados por este troyano dirigían al usuario a páginas pornográficas para hacer ataques de clic fraud a y portales donde se practicaban estafas. Mismo negocio que el que usaron los creadores de DNS Changer - ahora camino de la cárcel -.

Para ello creaba un script en la siguiente ruta /Library/Internet Plug-Ins/plugins.settings. La finalidad de este script es la de volver a restaurar sus direcciones de DNS en el caso de que el usuario las cambiase, haciendo que los efectos del troyano no fuesen tan sencillos de revertir. Además se encargaba de recoger información de la víctima y enviarla a los servidores del panel de control de este malware.

Identificación y eliminación del troyano

Para saber si el equipo está infectado, basta con comprobar la existencia del archivo plugins.settings en la carpeta /Library/Internet Plug-Ins. El primer paso es eliminar este archivo y vaciar la papelera de reciclaje. El siguiente paso era eliminar el proceso que impide cambiar las direcciones de DNS. Para ello había que eliminar las tareas del demonio cron para root con crontab –r desde la cuenta de root.

Figura 1: RSPlug aún en XProtect

A día de hoy, XProtect sigue bloqueando la descarga de este malware en sistemas Mac OS X. Basta con ir al fichero de configuración de XProtect en /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.plist y ver como la primera firma es la de RSPlug.A, lo que significa que aún deben quedar muestras en activo.

domingo, 20 de enero de 2013

Mac OS X: Analizar historial de descargas usando XProtect

Desde Mac OS X 10.6 Snow Leopard en el sistema operativo está disponible XProtect, una especie de solución "antimalware" que intenta detectar firmas de las familias más utilizadas en Internet, aunque como ya vimos este número es más bien reducido y no es excesivamente bueno. Sin embargo, para los analistas forenses, la información que genera es extremadamente útil, ya que todas las aplicaciones que hacen uso de él, añaden la URL de descarga como metadata extendido al fichero que puede verse com xattr.

Figura 1: URL de descarga del instalador de Firefox

Esto puede ser especialmente útil para rastrear un malware en el sistema, o simplemente para recomponer el historial de navegación de un usuario de Google Chrome, Mozilla Firefox o Apple Safari, sólo con analizar las URLs de las descargas que se han realizado.

Figura 2: URL de dónde se descargó un fichero visto en Finder

Sin embargo, como explica Mr Wolf en Lost in Security, existe una base de datos en SQLite dentro del perfil de usuario, que puede consultarse directamente para extraer la información de todo lo que ha sido descargado. Esta base de datos está situada en:
$HOME/Library/Preferences/com.apple.LaunchServices/LSQuarantineEventsV2
Si entramos en ella, veremos que solo hay una tabla, de la que podemos describir sus campos.

Figura 3: conexión a la base de datos y descripción del contenido

Estos campos, almacenan la siguiente información:
LSQuarantineEventIdentifier: identificador UTI que se usa como clave primaria.
LSQuarantineTimeStamp: fecha de descarga, representada en segundos desde el 1 de enero de 2001 12:00 AM (es decir, que hay que sumar 978307200 segundos para poder tener un UNIX timestamp normal).
LSQuarantineAgentBundleIdentifier: el nombre del bundle del programa que ha descargado el archivo (por ejemplo com.google.Chrome).
LSQuarantineAgentName: el nombre del programa que ha descargado del archivo (por ejemplo Google Chrome).
LSQuarantineDataURLString: la URL desde donde se ha descargado el archivo.
LSQuarantineSenderName: el nombre de la persona que envió un attachment de correo (es decir, sólo se pone si LSQuarantineTypeNumber es igual a '2').
LSQuarantineSenderAddress: la dirección de la persona que envió un attachment de correo, igual que en el caso anterior.
LSQuarantineTypeNumber: el tipo de método de descarga:
0 si es web (kLSQuarantineTypeWebDownload)
1 si son otros programas (kLSQuarantineTypeOtherDownload) - como por ejemplo Transmission, o el mismo XCode
2 si son attachments de correo (kLSQuarantineTypeEmailAttachment)
3 si son attachments de programas de mensajería instantánea
(kLSQuarantineTypeInstantMessageAttachment); iChat
4 si es calendario (kLSQuarantineTypeCalendarEventAttachment)
5 si son otros attachments (kLSQuarantineTypeOtherAttachment)
Figura 4: Consulta de programa utilizado y URL de descarga

Como se puede ver, basta con hacer una consulta Select con los campos que más nos interesen en un análisis forense y poder reconstruir el historial de navegación de un usuario, los ficheros adjuntos descargados en correos electrónicos o qué aplicaciones ha estado utilizando.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares