Menú principal

Mostrando entradas con la etiqueta metadatos. Mostrar todas las entradas
Mostrando entradas con la etiqueta metadatos. Mostrar todas las entradas

martes, 21 de mayo de 2019

Cómo esconder un payload en los metadatos de una foto

A la hora de realizar un ciber ataque, los atacantes deben de pasar desapercibidos y no hacer saltar las alarmas, por ello se buscan técnicas que permitan evadir cortafuegos, que no los detecte un antivirus, etc. Existen numerosas maneras de llevar a cabo este tipo de tareas, en esta ocasión hablaremos de una técnica, que no es nueva, ocultar scripts en los metadatos de una fotografía

Un atacante puede distribuir scripts maliciosos en la red de manera muy sencilla, puede usar servicios que permiten alojar imágenes para que los usuarios lo descarguen y se consiga ejecutar el código en un equipo objetivo (no vale un ‘doble click’). Las redes sociales, como Twitter o Facebook, eliminan los metadatos. la demostración del 'ataque' que se muestra aquí es válido para sistemas macOS y Linux. Para hacer la prueba necesitaremos lo siguiente: una imagen, curl, exiftool, grep y una terminal Bash.

Construyendo el ataque

Como primer paso construimos el script que queremos ejecutar, en este caso nada complicado, aquí entra en juego la imaginación de cada uno. printf 'touch ~/Pwned' | base64 | tr -d '\n' Que nos dará como resultado el siguiente string en base64: dG91Y2ggfi9Qd25lZA==.

Ahora haciendo uso de exiftool borramos todos los metadatos de la imagen y agregamos nuestro comando a una de sus opciones: exiftool -all= test.jpg; exiftool -Certificate='dG91Y2ggfi9Qd25lZA==' test.jpg

Figura 1: Ocultando el comando en la imagen

Si comprobamos la imagen, vemos como se ha modificado la opción Certificate y tiene el contenido que le indicamos en base64.

Figura 2: Comprobación del comando insertado en los metadatos

Ahora para descargar, extraer y decodificar el payload se tira de herramientas disponibles en el sistema, el comando y la demostración se puede ver en la figura 3. Como vemos, nada de doble click de ratón, es una sucesión de comandos.

Figura 3: Prueba de concepto

El comando ejecutado, se encarga de realizar lo siguiente: a partir de curl se descargar la imagen (-s: modo silencioso), con grep podemos leer los datos en "crudo" de la imagen y buscar el texto Cert, con sed obtenemos el código codificado, tr sirve para quitar posibles espacios en blanco al inicio, y base64 decodifica el código (opción -d). Por último con eval se ejecuta el código que hemos obtenido.

Aquí se ha utilizado “Certificate”, pero podrías elegir otra flag sin problema. Vemos así una manera fácil de ocultar nuestros scripts y evitar posibles detecciones.

sábado, 9 de julio de 2016

Metadatos muestran que Huawei hizo Fail con la fotografía

Uno de los mayores errores desde el punto de vista del marketing es lanzar un anuncio sobre un nuevo producto y que cualquiera pueda detectar que lo que muestras no fue hecho con la tecnología que quieres promocionar. En el caso de cámaras de fotografías, los metadatos pueden jugar una mala pasada, y esto le ha ocurrido a la empresa tecnológica Huawei. Hace unos días, Huawei publicó una campaña sobre las fotos que hacían sus terminales P9 con fotografía espectacular.

Lo que probablemente no se sabía es que el medio dónde se publicó se mantienen los metadatos EXIF de la cámara de cualquier imagen que se publique.  Analizando los metadatos se puede ver que la fotografía fue realizada con la cámara Canon EOS 5D Mark III. Expertos en fotografía también comentaron que el detalle del cabello, especialmente, con el sol era bastante sorprendente, y, seguramente, imposible para un smartphone. El balance de luz al menos puede apuntarse a la edición después de ser realizada. El análisis del fichero subido a Google+ dio las respuestas que los expertos sospechaban. Los metadatos no engañaban y dejaban en mala posición la estrategia de marketing de la empresa.

Figura 1: Metadatos extraídos de la fotografía promocional de Huawei

La cámara está valorada en más de 2000 dólares en algunas tiendas de Internet, por lo que se encuntra lejos de ser utilizada en un smartphone. La respuesta oficial de Huawei en este asunto fue claro: "Nunca se dijo que la imagen fuera realizada con este terminal". La empresa da a entender que solo retocaron la fotografía con el dispositivo móvil. En este punto, cualquiera puede entender lo que quiera. Historia curiosa y un Fail que seguro recordaremos. El tratamiento de los metadatos es importante y hemos visto decenas y decenas de casos en el que el Análisis Forense de metadatos ha sido clave. En Eleven Paths disponemos de herramientas como Metashield con las que evitar las fugas de información producidas por metadatos e información oculta no controlada.

lunes, 5 de enero de 2015

Creepy para OS X: Buscar información GPS en Twitter

Ya se ha hablado mucho de Creepy en el mundo de la seguridad, especialmente gracias a su capacidad de poder sacar información GPS de las personas que están detrás de esas cuentas. En sus primeras versiones sacaban información de las direcciones IP, los metadatos de las fotografías publicados en servicios de terceros y los mensajes de FourSquare publicados en Twitter, pero en la última versión esto ha cambiado, y viene junto con un conjunto de plugins para extender su funcionalidad. La herramienta se puede descargar desde la web del proyecto Cree.py.

Figura 1: Cree.py para OS X

Una vez descargada, es necesario configurar los plugins para poder consultar las plataformas de Twitter, Instagram y Flickr que son los que vienen por defecto con la herramienta. Para configurar las ubicaciones GPS de los mensajes de una cuenta de Twitter o de Instagram, es necesario contar con una cuenta de Twitter o Instagram

Figura 2: Configuración de plugins en Cree.py

Después, hay que seguir el asistente de configuración para que esa cuenta de Twitter o Instagram autorice a Creepy a hacer las consultas adecuadas para extraer el time-line de un objetivo. En el caso de Twitter o Instagram, Creepy va a buscar la información GPS asociado al mensaje, algo que la app del smartphone va a añadir si se ha activado la localización en el terminal móvil.

Figura 3: Aprobación de cuenta en Twitter de acceso de Creepy a permisos

Una vez configurado el plugin, se puede crear ya un proyecto concreto de análisis, que puede tener una o varias cuentas - hay que tener presente que algunas personas utilizan varias cuentas en paralelo - por lo que puede ser útil.

Figura 4: Configuración de un proyecto de búsqueda de información GPS

Después, se seleccionan los objetivos, con este panel de configuración, haciendo primero una búsqueda, obteniendo los resultados y seleccionando las cuentas objetivo.

Figura 5: Configuración de cuentas objetivo

Una vez terminado, el resto es esperar a que la herramienta recoja toda la información y nos muestre en el mapa las ubicaciones que ha sido capaz de recuperar del time-line de las cuentas objetivo.

Figura 6: Opciones de plugin de Twitter para quitar o poner retweets o respuestas

Creepy es una herramienta comúnmente utilizada en proyectos de Doxing, es decir, de desenmascaramiento de perfiles anónimos en las redes sociales, y sobre todo debes tener cuidado de no activar la localización si no quieres dar pistas a todo Internet de dónde estás en cada momento o cuáles son tus hábitos.

sábado, 20 de octubre de 2012

SiteSucker: Descarga webs completas en tu OS X o iPhone

Una de las cosas que se suelen hacer en las auditorías de seguridad web es la descarga de todos los ficheros del sitio. El tener el código fuente de los ficheros HTML, los ficheros Javascript y las imágenes en local permite al auditor poder realizar búsquedas de cadenas de texto en los códigos descargados, metadatos en los documentos o síntomas de infecciones mediante herramientas o scripts automatizados. Para hacer estas funciones en sistemas Mac OS X se puede utilizar una herramienta llamada SiteSucker. Esta aplicación tiene ya más de 10 años y está disponible de forma gratuita para sistemas operativos Mac OS X, así que solo debes ir a la Mac App Store y buscarla.

Sus opciones de configuración son las normales en este tipo de aplicativos, donde se debe seleccionar cosas como el tipo de ficheros que se deben descargar, la profundidad de descubrimiento del sitio o si se deben seguir o no los links otros hosts del mismo dominio o a otros dominios, entre otras.

Figura 1: SiteSucker para Mac OS X

Lo curioso de SiteSucker es que también tiene una versión para iPhone, en este caso de pago, pero que puede utilizarse para muchas tareas, como la navegación offline - por supuesto -, pero también para conseguir recolectar desde tu terminal las webs de una Intranet en una visita a un cliente al que se le esté haciendo una auditoría web "stealth". Con las posibilidad es que tienen hoy los terminales iOS para ejecutar herramientas de auditoría WiFi, herramientas de pentesting como metasploit, etcétera, las auditorías in company en modo stealth desde smartphones son cada día más una realidad.

miércoles, 16 de noviembre de 2011

Metadatos e información oculta en Apple iWork

Nuestro compañero Chema Alonso ha publicado un artículo en cuatro partes en las que ha analizado los metadatos y la información oculta que se puede extraer de los documentos Apple iWork. En él, se desgrana la estructura de los ficheros que utilizan Numbers, Keynote y Pages para almacenar la información, y vamos a pasar a hacer un resumen de los puntos más importantes.

Los documentos .pages, .numbers y .key son archivos comprimidos que contienen una estructura de carpetas. En la lista de ficheros se puede encontrar:

- BuildVersionHistory.plist: Fichero que almacena, en codificación plist, el historial de versiones del documento. Permite hacer un time-line de trabajo con el documento.

Figura 1: Estructura de un documento .pages y contenido del fichero BuilVersionHistory.plist

- Fichero maestro: llamado index.xml en .numbers y .pages, y index.apxl en .key. En este fichero se puede encontrar información en elementos XML que pueden encontrar los propios metadatos generados por el usuario en el documento hasta información oculta no esperada por el usuario como son rutas locales del equipo donde se creo el documento, información de la impresora configurada, datos sobre las diferentes versiones y usuarios que han trabajado en el documento e, incluso, la versión del sistema operativo con que se estaba trabajando.

Figura 2: Impresora en fichero index.xml
Figura 3: Versión del sistema operativo en documento index.xml

- Archivos vinculados: Se encuentran en la carpeta principal del fichero contenedor y son archivos que se utilizan en la composición del documento. Traen los metadatos y la información que tuvieran antes de ser utilizados, y por lo tanto puede ser información propia del usuario o del creador del mismo

- Archivos incrustados: Se encuntran dentro de la carpeta Thumbs, y son generados por la herramienta de Apple iWork que maneja el documento. No guardan mucha información, pero en ellos es posible reconocer información tan curiosa como el perfil de color, lo que podría indicar exáctamente el modelo hardware utilizado en el sistema.

- Archivo Thumbnail: Es una imagen que contiene una previsualización de la primera página del documento. Esta imagen, al igual que los archivos incrustados mantiene información del perfil de color configurado en la máquina en la que se creo el documento, que podría llegar a ser de interés en un análisis forense si identifica a un modelo de equipo concreto.

Figura 4: Perfil de color creado para un iMac

- Archivo Preview.pdf: En algunos documentos se matiene una previsualización en formato PDF dentro de la carpeta QuickLook. Este archivo contiene metadatos que son añadidos por la utilidad que se tenga configurado en el sistema para la creación de este tipo de archivos. Curiosamete, duplican metadatos como autor, sistema operativo, etcétera, y no pueden ser manipulados desde las herramientas de Apple iWork, lo que lo hacen especialmente sensible.

Figura 5: Metadatos en Preview.pdf

Este es un resumen de lo publicado en El lado del mal, pero si deseas leer en profundidad el artículo completo puedes hacerlo en los siguientes enlaces:


Por desgracia, Apple iWork solo tiene opciones de visualización del contenido del elemento metadata en el fichero index.xml / index.apxl y no tiene ninguna opción ni herramienta que avise o limpie esta información, así que, si vas a publicar un documento en estos formatos, te recomendamos que tengas especial cuidado con la información que provees sin querer.

jueves, 6 de octubre de 2011

Los ficheros en Mac OS X almacenan la URL de dónde se descargaron. Cómo consultarla y borrarla con xattr.

Una de las características que tienen los sistemas de ficheros es la posibilidad de añadir metadatos a cada uno de los archivos almacenados. Estos metadatos pueden ser, símplemente, la fecha de creación y modificación, o algo más elaborado como en el sistema de ficheros HFS de Mac OS X, que permite una gran cantidad de metadatos. Estos metadatos se pueden utilizar para almacenar muchas cosas, algunas muy interesates desde el punto de vista de análisis forense y/o la privacidad de los usuarios. Hoy vamos a ver alguna curiosa.

La URL de descarga

Para acceder a los metadatos del fichero se puede usar la utilizad Obtener información que viene en el menú de acciones en Finder al seleccionar un archivo. Entre las opciones que aparece, si el archivo ha sido descargado de Internet, se puede ver la URL de descarga, así como el programa que se utilizó para descargarlo.

Figura 1: URL de descarga d euna imagen vista con Obtener Información en Finder

Esta misma información puede ser accedida con las opciones de comando xattr que viene directamente con la shell de comandos. Así que un sencillo comando como el que sigue sobre un fichero (en este caso el archivo de instalación de Firefox 7.0.1) y obtendremos los metadatos a nivel de sistema de ficheros.

Figura 2:  xattr con parámetros -x (extraer) -l (en formato largo) -v (verbose)

En la imagen se pueden ver dos claramente, uno de ellos "kMDItemWhereFroms" almacena la URL desde la que se descargó el fichero, en la que aparece la URL de Mozilla. El otro "quarantine" almacena información sobre cómo se produjo esta descarga, entre las que aparece el programa que se utilizó "Google Chrome" en este caso.

Al final, esta información puede ser útil para el sistema operativo, ya que, por ejemplo, XProtect utiliza esta información para aplicar el filtro antimalware cuando es descargado desde Apple Safari un fichero o para mostrar una alerta la primera vez que se ejecuta un archivo descargado desde Internet.

Información Forense

Acceder a estos datos puede ser muy importante en caso de realizarse un análisis forense a un equipo para saber cómo se infectó, así que se podría hacer un listado de todos los valores kMDItemWhereForms y pasar esas URLS por VirusTotal, por ejemplo, buscando información de posible malware.

Sin embargo, también puede ser un problema para la privacidad de un equipo, por lo que el comando xattr permite la manipulación de estos datos, pudiendo, como se puede ver en la ayuda borrar los datos y/o configurar nuevos valores en metadatos.

Figura 3: Parámetros de xattr

En este caso hemos utilizado la opcion -v (mostar el nombre del fichero) -d (borrar metadato) para borrar esta información del fichero de instalación de Firefox y, como se puede ver, la información desaparece.

Figura 4: Borrar el metadato kMDItemWhereFroms del archivo

Si se quisiera eliminar ese metadato de todos los ficheros descargados, que puede que sea un problema para la privacidad de un determinado usuario, se puede utilizar el comando -r (recursivo) y el comodín * para eliminar todas las URL de descargas de todos los archivos.

xattr -v -r -d kMDItemWhereFroms *

miércoles, 24 de agosto de 2011

Serio bug en Mac OS X Lion permite autenticarse por OpenLDAP con cualquier contraseña

En entornos corporativos el uso de sistemas centralizados de red para la autenticación de usuarios es una práctica muy común, a la vez que recomendada y necesaria para controlar la seguridad de la organización, y el uso de árboles LDAP (Ligthweight Directory Access Protocol) es de lo más extendido.

Así, los equipos Mac OS X permiten configurar el acceso al sistema haciendo uso de un árbol LDAP, tal y como se puede ver en el artículo de cómo integrar Mac OS X en el Active Directory. De enre los árboles LDAP, uno de los más famosos es OpenLDAP, un proyecto Open Source que se utiliza en muchas organizaciones para gestionar el control de acceso a la red por medio de cuentas de usuario centralizadas y con el que puede trabajar cualquier equipo con Mac OS X Lion.

Sin embargo, como reportan varios usuarios, con Mac OS X Lion usando OpenLDAP basta con conocer el nombre de usuario, ya que permite autenticarse con cualquier contraseña, lo que puede convertirse en una pesadilla para los administradores de la seguridad de la red de muchas empresas.

Estos nombres de usuario generalmente son bastante sencillos de conocer, ya que o bien recolectando las direcciones de correo de los miembros de la empresa - que generalmente coinciden con los nombres de los usuarios - con herramientas como The Harvester que buscan las direcciones de correo de una organización indexadas en Google o usando un e-mail crawler que haga spidering en la web de la empresa, o bien usando símplemente los metadatos de los documentos ofimáticos con herramientas como FOCA o Metagoogil, es posible obtener buenas listas de posibles usuarios de una empresa.

Según reporta H-Online, Apple ha sido capaz de reproducir el fallo, y no está claro cuando va a sacar una solución, especialmente cuando ha publicado hace tan poco tiempo la actualización a Mac OS X Lion 10.7.1. Por el momento el único remedio posible es desactivar la autenticación con OpenLDAP para usuarios con Mac OS X Lion dentro de la empresa en entornos críticos y esperar que Apple saque un Security Update fuera de su ciclo de actualizaciones para solucionar este problema.

viernes, 4 de marzo de 2011

Priceless: Detener contrabandistas por foto de iPhone

Ya hemos hablado de la importancia de los metadatos en la seguridad que es algo que a nosotros especialmente nos interesa. Es por ello que creamos la FOCA, herramienta para extraer metadatos de ficheros en procesos de pentesting.

Entre los dispositivos que dejan metadatos están los terminales iPhone cuando realizan fotografías. Los archivos gráficos utilizan, o bien metadatos en formato EXIF o bien metadatos en formato XMP y, para tener información relativa a una determinada imagen, las cámaras fotográficas avanzadas guardan datos del momento en que se hizo la fotografía. Datos como la apertura de la lente, si se utilizó flash o no, la fecha y la hora exacta, etcétera.

Lo curioso es que, entre los datos, puede encontrarse información tan jugosa como la posición GPS del lugar exacto en el que se tiró una fotografía, y este es el caso de hoy: Una fotografía a un alijo de drogas hecha con un teléfono iPhone en el que se puede ver la posición exacta mediante los metadatos EXIF reservados para las coordenadas GPS.


Esto, en el mundo de los traficantes de drogas es lo que se podía llamar un EPIC FAIL. Es curioso que los metadatos sigan dando tanto juego, después del caso de Tony Blair o el de la nota de prensa del miembro de anonym0us que acabó en detención.

Algunas soluciones para la limpieza de Metadatos

Para limpiar de metadatos en fotografías, se puede utilizar SnapsCleaner, para hacerlo con documentos se puede utilizar el propio paquete de Microsoft Office 2011 y existen otras soluciones para otros tipos de ficheros, como OOMetaextractor para documentos OpenOffice o MetaShield Protector, para servidores Web con IIS 7/7.5.

jueves, 16 de diciembre de 2010

Borrar metadatos de fotografías en Mac OS X

Hoy en día los metadatos pueden causar problemas serios a más de una persona. Esa información que queda escondida y que puede comprometer la seguridad de una empresa en fugas de información ó simplemente publicar en Internet quien realizó una foto o la localización en un momento de esa persona, como el caso de los famosos y sus iPhone.

Para esta prueba se ha utilizado una fotografía que fue realizada con iPhone 3GS. En ella se verá como hay información oculta, la cual si se mantiene en el equipo del propietario de la fotografía no va mal la cosa, pero… ¿Y si la subimos a una red social?¿Qué información estará disponible a otros ojos curiosos?

Metadatos en Mac OS X

Mac OS X da la posibilidad de ver los metadatos de un fichero, en este caso un JPEG, simplemente pinchando el botón derecho y seleccionando “obtener información”. Esta información puede ser incómoda para el usuario que circule por ahí, pero ¿Mac OS X nos da toda la información acerca de la foto? ¿Quizá halla más información oculta? En efecto, y para ver que información adicional se puede obtener de una foto realizada con el iPhone se utilizará la FOCA.

Nuestra querida FOCA

En la imagen se puede observar como se obtiene información del dispositivo que realizó la fotografía, la versión del sistema operativo, orientación de la cámara, espacio de colores utilizado, la resolución, y quizá una de las cosas más interesantes la localización del sujeto.


Figura 1: Metadatos que deja iPhone por defecto con información GPS

Parece que la FOCA ha hecho su trabajo muy bien, ahora es el turno de ver como funciona SnapsCleaner.

Limpiando metadatos con SnapsCleaner

Esta herramienta, SnapsCleaner para Mac OS X, se encarga de eliminar los metadatos que pueden tener las fotografías de los usuarios. En su página oficial se puede descargar una versión de evaluación, si por el contrario se está dispuesto a pagar 30 dólares por ella se obtendrá la licencia completa.

Figura 2: Limpiando metadatos con SnapsCleaner

En la imagen se puede observar las propiedades que tiene la herramienta. Se debe definir mediante el botón “Define Source Folder”, una carpeta que contenga las fotografías que se quieran limpiar. Por otro lado se debe definir una carpeta dónde se almacenar las fotografías limpias de metadatos, “Define Destination Folder”.

Una vez realizado este proceso se debe pulsar sobre el botón “Start” para que comience el proceso de limpieza en los metadatos de las fotografías.

En la imagen de la izquierda se observa cual es el resultado de la operación: una fotografía limpia lista para salir a Internet.

En conclusión

Si eres un usuario que está loco por las redes sociales y subes todas tus fotografías, te recomendamos que antes de subirlas las pases una herramienta de limpieza de metadatos, ya que… si las redes sociales no limpian esos metadatos por ti ¿quieres que a través de los metadatos alguien pueda saber dónde vives? o ¿aquella foto que le hiciste a tu novia en tu casa…? Oopss, tenía activado el GPS y se quedaron las coordenadas…

En los tiempos que se viven, hay que tener cuidado con la fuga de información, no dejes escapar tus datos.

viernes, 5 de noviembre de 2010

Microsoft Office 2011 para Mac: Limpieza de Metadatos

Ya hicimos hace tiempo una referencia a los metadatos en documentos ofimáticos creados con Microsoft Office para Mac OS. Esta información puede ser crucial, y tener un alto impacto en la seguridad de una compañía, en un gran número de ocasiones. Entre la información añadida se pueden encontrar los autores del documento, la fecha de creación, rutas locales del equipo o rutas de red, entre otras referencias internas. Si deseais obtener más información sobre los metadatos, podéis leer los artículos de Metadatos en Microsoft Office y Metadatos en OpenOffice publicados en El lado del mal.

Conocido el riesgo que esto puede suponer en una organización, hemos decidido realizar un análisis de los metadatos que son generados desde nuestros equipos Mac OS X cuando generamos un documento con Office 2011 para Mac. Para ello hemos utilizado el documento de ‘Blair's Iraq Dossier’ y hemos procedido utilizar el sistema que proporciona para la eliminación de metadatos a la hora de generar documentos.

La opción de limpieza es distinta a la que está disponible en Microsoft Office 2010 para Windows, donde se cuenta con un interfaz mucho más extenso para la inspección de documentos. En Microsoft Office 2011 para Mac, la utilidad se encuentra disponible si se accede a -en el caso de Microsoft Word 2011 para Mac- ‘Word / Preferencias / Seguridad / Opciones de confidencialidad’. Es ahí donde se puede seleccionar el selecctor ‘Quitar información personal de este archivo al guardar’.

Figura 1: Opción de limpieza de metadatos

Tras realizar el limpiado de metadatos utilizaremos la herramienta FOCA para analizar el documento original y el limpio de información personal. De los metadatos que FOCA obtuvo en el fichero original - blair.doc- se extrajeron los usuarios del sistema que modificaron el fichero, rutas locales donde el fichero fue guardado durante sus modificaciones, el sistema operativo, el número de modificaciones, fechas de creación modificación e impresión, y el software utilizado para la generación del documento.

Figura 2: Archivo original sin limpiar

Tras analizar el fichero limpio, FOCA fue capaz de extraer el sistema operativo, el software utilizado para su generación y la fecha de creación modificación e impresión del mismo. Es decir, tal y como se puede ver en la Figura 3, tras limpiar la información sólo ha quedado información de las estadísticas, el paquete ofimático y el sistema operativo. FOCA es capaz de extraer esta información de cualquier fichero Microsoft Office en formato binario, es decir, doc, xls, ppt, pps, etcétera, debido al análisis de los streams OLE.

Figura 3: Archivo limpio con Microsoft Office 2011 para Mac

Por el contrario, si el fichero está en formato Microsoft docx, en lugar de doc, la información que se obtiene es un poco inferior. En la siguiente Figura 4 se puede ver como en formato docx la información es mucho menor.

Figura 4: Metadatos limpiados en fichero docx

Como se ha visto, es posible extraer siempre algo de información de los documentos ofimáticos, pero en formato XML es menor que en formato binario y, por supuesto, si se ha tomado la precaución de limpiar los metadatos es mucho menor aún.

domingo, 17 de octubre de 2010

Metadatos en Microsoft Office para MAC OS X

Tony Blair en el año 2003 dijo que nadie de su equipo había manipulado un documento enviado desde Estados Unidos que demostraba que en Irak había armas de destrucción masiva. Sin embargo, cuando se hizo público en Internet ese documento, en formado doc de Microsoft Office, los metadatos demostraron que 4 miembros de su gabinete lo habían manipulado.

Hace poco la CENATIC, organismo de referencia del uso de las tecnologías de fuentes abiertas, fue pillado con un documento en PDF que había sido creado utilizando Apple Keynote sobre Mac OS X, que nada tienen que ver con herramientas de fuentes abiertas.

No sólo los documentos de Microsoft Office tienen metadatos. Documentos en formatos multimedía, PDF u OpenOffice adolecen, o incorporan esta característica, según se mire. Los metadatos pueden ser utilizados para cosas útiles y funcionales, como demuestra Automator, una herramienta que permite manipular ficheros en sistemas MAC OS X en función de sus metadatos.

El último gran escándalo se ha producido en el ayuntamiento de Leganés, en el que se ha descubierto, por medio de los metadatos, que el creador de un pliego de condiciones del ayuntamiento había sido la empresa a la que se adjudicó el concurso.

Los metadatos en los documentos ofimático pueden significar un gran problema para la seguridad de una empresa, tanto que el recientemente aprobado Esquema Nacional de Seguridad alerta de ello y recomienda medidas de protección contra la fuga de información en Metadatos.

Las herramientas de Microsoft Office, desde sus versiones para Mac 2008 y la próxima Office 2011, disponen de una herramienta de limpieza de metadatos incluida. Basta con ir a las opciones del menú y seleccionar Preparar/Inspeccionar Documento, para saber que metadatos incorpora y eliminarlos. Para las versiones anteriores Microsoft no oferta ninguna herramienta de limpieza de metadatos.

Metadatos en un fichero doc creado con MS Office 2008 para Mac publicado en Apple.com

Sin embargo, en formatos binarios, es decir, los formatos previos de Microsoft Office antes de pasar a OOXML, a saber: xls, ppt, doc, etc... aunque se eliminen los metadatos, siempre es posible conocer qué versión del sistema operativo y del paquete ofimático se utilizó, ya que en los Streams OLE queda marcada esta información. Así, es posible descargar ficheros de Internet, del mismo sitio de Apple, y descubrir un montón de información sensible con herramientas como la FOCA.

Tabla de valores en Streams OLE

El verdadero problema no radica en los datos que se pueden descubrir en un único fichero, sino que en un entorno público de Internet, donde en un sito web se publican miles de archivos, si todos estos no están limpios de metadatos, la información obtenida con ellos puede ser peligrosa para la organización. 

Sé higiénico, limpia los metadatos de tus documentos antes de enviarlos por correo o publicarlos en Internet.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares