<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-5330857775951476361</id><updated>2012-02-03T01:00:34.388-02:00</updated><category term='PlainSight'/><category term='eSATA'/><category term='2009'/><category term='Tiddly'/><category term='Contenção'/><category term='ForLex'/><category term='dd'/><category term='Lei de crimes de informática'/><category term='fingerprinting'/><category term='malware'/><category term='hash'/><category term='Live DVD'/><category term='frag_find'/><category term='TI Safe'/><category term='Product Key Explorer'/><category term='Competencias'/><category term='Wine'/><category term='FSP'/><category term='SleuthKit'/><category term='ValeSecConf'/><category term='md5sum'/><category term='Lance Mueller'/><category term='NRDFI'/><category term='keylogger'/><category term='OLE'/><category term='Encase'/><category term='anotações'/><category term='keith jones'/><category term='mídias'/><category term='assinaturas'/><category term='memory forensics'/><category term='Facebook JPEG Finder'/><category term='JAD'/><category term='rootkits'/><category term='advogados'/><category term='base de conhecimento'/><category term='NTI Ninja'/><category term='suiche'/><category term='memória'/><category term='vdimount'/><category term='aircrack'/><category term='ssd'/><category term='WFT'/><category term='Helix 2.0'/><category term='atualizar Helix'/><category term='Seriais'/><category term='EWF'/><category term='argumentos'/><category term='iSCSI'/><category term='Profissões'/><category term='SSDDFJ'/><category term='brainbench'/><category term='sgzip'/><category term='StaySafe'/><category term='octanelabs'/><category term='ADS'/><category term='readpst'/><category term='wear levelling'/><category term='curso'/><category term='anonymous'/><category term='CISSPBR'/><category term='DECAF'/><category term='live CD'/><category term='Natal'/><category term='IDIP'/><category term='raw2vmdk'/><category term='anti-virus'/><category term='MBR'/><category term='liveview'/><category term='NTFS'/><category term='WinMount'/><category term='SUMO'/><category term='podcast'/><category term='Crimes Perfeitos'/><category term='Microsoft'/><category term='ForensicWiki'/><category term='Email'/><category term='infnet'/><category term='Exchange'/><category term='cso'/><category term='perl'/><category term='Guymager'/><category term='Product ID'/><category term='histograma'/><category term='anti-forensics'/><category term='NSRL'/><category term='Cartório de Notas'/><category term='TAM 3054'/><category term='forense computacional'/><category term='carving'/><category term='Treinamento'/><category term='StegDetect'/><category term='timestamps'/><category term='FAETEC'/><category term='pendrive'/><category term='análise'/><category term='Bordini'/><category term='Autopsy'/><category term='artefatos'/><category term='air'/><category term='ImDisk'/><category term='lulzsec'/><category term='kernel 2.4'/><category term='MP3'/><category term='26 Tabelionato'/><category term='F-Response Enterprise'/><category term='Cadeia de Custódia'/><category term='Wipe'/><category term='Registry'/><category term='kingston DataTraveler'/><category term='hackers'/><category term='Resposta a incidentes'/><category term='Multiiso'/><category term='paraben'/><category term='volátil'/><category term='processos'/><category term='CSIRT'/><category term='PyFlag'/><category term='twitter'/><category term='WinTaylor'/><category term='CFPF'/><category term='H2HC'/><category term='perolas'/><category term='SHA-1'/><category term='prisão'/><category term='Harlan Carvey'/><category term='md5'/><category term='dificuldades'/><category term='Leis'/><category term='Craig Ball'/><category term='mount_ewf'/><category term='férias'/><category term='ddrescue'/><category term='WPS'/><category term='Ata Notarial'/><category term='FCCU'/><category term='mac times'/><category term='chattr'/><category term='aimage'/><category term='Dodging the Bullet'/><category term='Vascão'/><category term='dc3dd'/><category term='PTK'/><category term='open source'/><category term='Correlação'/><category term='Digital Forensics'/><category term='Spybot'/><category term='brian dykstra'/><category term='CFIR'/><category term='SecureTraveler'/><category term='YSTS'/><category term='NIST'/><category term='CAINE'/><category term='infosec'/><category term='Beta'/><category term='imagem'/><category term='feedbacks'/><category term='TiddlyWiki'/><category term='regtimes'/><category term='palestra'/><category term='ReiserFS'/><category term='OleMergeSearch'/><category term='recuperação'/><category term='TSK'/><category term='ext3'/><category term='virtualbox'/><category term='MySQL'/><category term='Field Kit'/><category term='vmware'/><category term='sourceforge'/><category term='IEF'/><category term='SANS'/><category term='FTK'/><category term='esteganografia'/><category term='AFF'/><category term='Liturgia'/><category term='appsec'/><category term='certificação'/><category term='deleção'/><category term='TOR'/><category term='IXImager'/><category term='Live Acquisition'/><category term='responsabilidade'/><category term='ssdeep'/><category term='Helix 1.9'/><category term='projeto'/><category term='web sec forum'/><category term='area protegida'/><category term='Farmer'/><category term='SegInfo'/><category term='adepto'/><category term='Notes'/><category term='Krawetz'/><category term='E01'/><category term='Heisenberg'/><category term='Byte Investigator'/><category term='metricas'/><category term='jurisprudencia'/><category term='Trojan Defense'/><category term='Remnux'/><category term='BackTrack'/><category term='Locard'/><category term='fiwalk'/><category term='FDTK'/><category term='Wireless'/><category term='Gravações'/><category term='McKinnon'/><category term='highlander'/><category term='Simson Garfinkel'/><category term='Hacking Exposed'/><category term='perito'/><category term='Tableau'/><category term='perda de dados'/><category term='memoryze'/><category term='FTK Imager'/><category term='Doug White'/><category term='SQL Server'/><category term='IRCR2'/><category term='tecnologia'/><category term='Drive Prophet'/><category term='CNASI'/><category term='Structured Storage'/><category term='RAM'/><category term='Helix'/><category term='arquivos esparsos'/><category term='Jesse Kornblum'/><category term='ICCYBER'/><category term='COFEE'/><category term='AccessData'/><category term='RegRipper'/><category term='MUFFIN'/><category term='P2 Explorer'/><category term='inicio'/><category term='capivaras'/><category term='dd_rescue'/><category term='nomes'/><category term='owasp'/><category term='layout'/><category term='filosofia'/><category term='PeriBr'/><category term='Tabelião'/><category term='Iso Commander'/><category term='linux'/><category term='Mailinator'/><category term='Venema'/><category term='Computação Forense 0800'/><category term='procedimentos'/><category term='OLEMerge'/><category term='Dr Craig'/><category term='Reflective DLL Injection'/><category term='ano novo'/><category term='mount'/><category term='SIFT'/><category term='confirmação'/><category term='prefetch'/><category term='software livre'/><category term='Pericia Forense'/><category term='PCI DSS'/><category term='md5deep'/><category term='Axur'/><category term='blog'/><category term='Guidance'/><category term='DEFT'/><category term='retorno'/><category term='stuxnet'/><category term='Bonagura'/><category term='slack space'/><category term='GAMACOMP'/><category term='Modelos Forenses'/><category term='comparação'/><category term='Dead Acquisition'/><category term='rdd'/><category term='Schuster'/><category term='slideshare'/><category term='WFA'/><category term='F-Response'/><category term='Bulk Extractor'/><category term='WiFi'/><title type='text'>Resposta a Incidentes e Forense Computacional</title><subtitle type='html'>Blog bem humorado, na Lingua Portuguesa, destinado a assuntos de Segurança de Informações com ênfase em Resposta a Incidentes e Forense/Investigação Computacional.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default?start-index=101&amp;max-results=100'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>236</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-7177715327639113305</id><published>2011-07-02T16:54:00.004-03:00</published><updated>2011-07-02T17:07:08.852-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Resposta a incidentes'/><category scheme='http://www.blogger.com/atom/ns#' term='MUFFIN'/><title type='text'>O que é o Projeto MUFFIN, afinal ?</title><content type='html'>&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;b&gt;Cenário Atual&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Você, CSO da empresa XYZ, está em casa. Foi dormir às duas da manhã vendo UFC, é sábado e está o maior frio lá fora. Às 3 em ponto, alguém do seu SOC liga e diz que está monitorando atividade intensa e anormal na sua rede, tem certeza absoluta que aconteceu um outbreak de malware e que provavelmente há vários servidores afetados. Vc pensa: "PUTZ, não tinha outra hora para acontecer ?". É hora de chamar o CSIRT. Todos te xingam, mas chegam à empresa conforme o marcado e a batalha começa.&lt;br /&gt;&lt;br /&gt;Primeiro passo: Entender o que está acontecendo para planejar a CONTENÇÃO. Sua equipe precisa coletar dados &lt;b&gt;voláteis &lt;/b&gt;de várias máquinas e analisá-los a fim de traçar estratégias. As máquinas afetadas estão ligadas e não podem ser desligadas (os dados são voláteis). O que a sua equipe tem na mão para fazer isso ? Um CD do Helix e um pendrive do CAINE, todos em várias cópias, cada um tem uma. Você orienta o time e eles partem para a batalha, iniciando pelas máquinas mais indicadas, dado o report do SOC. Nisso já são 7h e o CIO, que quase nunca apoia suas orientações, começa a ligar com o famoso "E aí ?". Sua equipe precisa coletar os dados e analisá-los o mais rapidamente.&lt;br /&gt;&lt;br /&gt;- Em uma das máquinas, ao colocar o CD com o Helix, ela imediatamente reinicializa;&lt;br /&gt;- Outra máquina tem uma versão mais antiga do SO, não roda diversos utilitários e toda a coleta fica comprometida;&lt;br /&gt;- A maioria da equipe não lembra de cabeça os comandos e options necessários. Vários esquecem de capturar a memória por primeiro e muitos sequer trazem o resultado do netstat;&lt;br /&gt;- Você ouve um barulho, foi um dos analistas socando a mesa porque o Antivirus não deixa de jeito nenhum ele rodar algumas ferramentas;&lt;br /&gt;- Uma das máquinas tem a famosa tela azul depois da tentativa de rodar um dos programas do toolkit;&lt;br /&gt;- quase todo o trabalho de coleta vai por água abaixo porque um dos pendrives retornou infectado. Como o analista estava usando Linux, não houve infecção na sua máquina, mas os resultados coletados seriam confiáveis ?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Vocês já viveram isso ??? É o que acontece na prática.&lt;br /&gt;&lt;br /&gt;Os problemas acima acontecem, todos ou em parte, com cada um dos toolkits atualmente disponíveis como ferramenta de software livre. Dos que eu já pesquisei, o CAINE, o DEFT e o HELIX passam por essas ou outras situações onde ficam devendo. Até mesmo o COFEE, que não se encaixa na definição de software livre (apesar de ser livremente licenciado para polícias) passa por diversos problemas dos narrados acima. É exatamente nesse contexto que o projeto MUFFIN quer entrar: ser uma toolkit voltada para resposta a incidentes e que não tenha as mesmas fraquezas e os mesmos problemas desses que analisamos.&lt;br /&gt;&lt;br /&gt;Para atingir isso, o MUFFIN será composto por 3 módulos:&lt;br /&gt;- O pendrive MUFFIN, que é a toolkit propriamente dita;&lt;br /&gt;- O MUFFIN Baker, uma ferramenta que permite configurar e gerar o pendrive MUFFIN;&lt;br /&gt;- O MUFFIN Report, que vai acessar os dados gerados/coletados pelo pendrive MUFFIN.&lt;br /&gt;&lt;br /&gt;O projeto já tem roadmap e escopo bem definido. Sua versão 0.1, marcada para ser apresentada no formato de procedimento, vai ao ar em breve. Em paralelo, a equipe do projeto trabalha na versão 0.2, primeira versão que vai trazer o Baker, automatizando a geração do pendrive MUFFIN.&lt;br /&gt;&lt;br /&gt;Estamos desenvolvendo-o em Lazarus com SQLite. O Lazarus é um compilador Pascal com um ambiente muito parecido com Delphi, trazendo o beneficio de compilar o mesmo fonte em vários sistemas operacionais, incluindo Linux e o Mac OS.&lt;br /&gt;&lt;br /&gt;Estamos precisando de colaboradores. Se você conhece de programação e pode nos ajudar, entre em contato. Se você não conhece, mas ainda assim quer ajudar no projeto, excelente. Há muito trabalho e todos são bem vindos.&lt;br /&gt;&lt;br /&gt;Ate o proximo post !&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-7177715327639113305?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/7177715327639113305/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=7177715327639113305' title='12 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7177715327639113305'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7177715327639113305'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/07/o-que-e-o-projeto-muffin-afinal.html' title='O que é o Projeto MUFFIN, afinal ?'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>12</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4144139477022746541</id><published>2011-06-20T11:26:00.007-03:00</published><updated>2011-06-27T13:00:59.099-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='lulzsec'/><category scheme='http://www.blogger.com/atom/ns#' term='cso'/><category scheme='http://www.blogger.com/atom/ns#' term='anonymous'/><category scheme='http://www.blogger.com/atom/ns#' term='infosec'/><title type='text'>Mensagem às Futuras Gerações de CIOs, CEOs e CSOs</title><content type='html'>A onda de ataques cibernéticos que assolou o mundo recentemente, incluindo vários  órgãos no Brasil, pode ser concluída em apenas uma frase: você vai ser &lt;span style="font-style: italic;"&gt; ownado&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Ownado &lt;/span&gt;é um termo comum no underground de tecnologia. Quem foi &lt;span style="font-style: italic;"&gt;ownado  &lt;/span&gt;teve (ou ainda tem) gente com acesso aos seus dados, ao seu computador,  aos seus servidores da empresa. Muitas vezes seu computador vira um escravo tecnológico, um zumbi comandado à distância para atacar e derrubar outros servidores.  Mas por que você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;?&lt;br /&gt;&lt;br /&gt;Entre outras coisas, porque definitivamente o ambiente digital foi  reconhecido como área de guerra. Os ataques combinados dos grupos &lt;span style="font-style: italic;"&gt; Anonymous &lt;/span&gt;e &lt;span style="font-style: italic;"&gt;LulzSec &lt;/span&gt;sedimentaram o que já estava acontecendo em pequena  escala, por um ou outro ataque em separado.&lt;br /&gt;&lt;br /&gt;Na verdade, já tínhamos  visto de tudo. Vez ou outra, tínhamos ataques derrubando grandes sites,  tivemos as APTs, a operação Aurora, outras pequenas operações até que  chegamos no Stuxnet e o mundo viu que o meio digital pode ser usado para  sabotagem também. Esqueça tiroteios e bombas explodindo, o próximo  filme do 007 vai ser filmado com um James Bond nerd não mais rodeado de mulheres maravilhosas , mas de laptops e computadores de tudo quanto é tipo, a Walther PPK dando lugar ao BackTrack ...&lt;br /&gt;&lt;br /&gt;Depois que os militares  acharam seu caminho no ciberespaço, agora foi a vez da turma que  protesta. Não vou entrar no mérito da ideologia desses grupos, mas eles  alegam que invadem e derrubam sites em nome da própria democracia,  trazendo para o desktop e para o laptops o que antes era feito na base  da gritaria e da correria. Spray de pimenta, jatos de água fria ? Nunca  mais.&lt;br /&gt;&lt;br /&gt;A questão é que, com ideologia ou não, essa turma mostrou que podem  fazer estrago. Que o digam as ações da Sony, da Sega, do Citigroup ... A  lista não é pequena, e vários dados roubados mostram o que é possível  fazer. Eles recentemente anunciaram a paralisação do movimento, que me  pareceu bastante estratégica, mas o recado foi dado. Mas por que você  vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;?&lt;br /&gt;&lt;br /&gt;Você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;porque a internet não é nem nunca foi a Disneylandia,  embora você sempre a visse assim. Esses grupos não fizeram uma sequência de ataques, eles abriram uma nova era que não vai perdoar a forma  como a Internet e a Segurança de Informações é tratada nas empresas.  Esse vai ser o formato padrão de protestos daqui por diante. Se no passado  o consumidor insatisfeito tinha que recorrer à Justiça, hoje ele indica o site da empresa a um grupo cracker, para que o derrubem. Políticos corruptos enfrentando jornalistas ?  Coisa do passado, agora os dados deles vão parar na Web em letras grandes e em negrito. Mas por que  você, &lt;span style="font-weight: bold;"&gt;logo você&lt;/span&gt;, vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;?&lt;br /&gt;&lt;br /&gt;A resposta é ainda maior do que o feito por esses grupos (não deve  demorar até que sejam chamados de radicais ou recebam novos labels).  Você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;porque não consegue enxergar o que esta por trás do  novo mundo digital; porque reveste seus carros com blindagens caríssimas, mas seus  servidores estão completamente desprotegidos; porque você não trata os  riscos mapeados, mas vive escondendo o que deveria ser feito, trocando  ações reais por paleativos na única tentativa de mostrar para os  agentes reguladores que você está protegendo a informação, sem mesmo sequer acreditar  nem um minuto nisso.&lt;br /&gt;&lt;br /&gt;Você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;porque  acha mais fácil enganar  os auditores do que efetuar as práticas recomendadas; porque você  prefere pagar alguns milhares de reais em caixinhas milagrosas para  segurança a realmente implementar medidas que eduquem seus  profissionais e colaboradores.&lt;br /&gt;&lt;br /&gt;Você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;porque sua senha, além de  ridiculamente previsível, é de conhecimento de todos os que te rodeiam;  porque você olha para todos os lados ao atravessar uma rua, mas não  consegue perceber que o email que te mandaram está incoerente demais  para ter vindo de um banco, e que você nem ao menos uma conta nesse banco  tem, e nem assim você deixa de clicar no link dele; você nunca falou de sua vida para estranhos, mas põe todos os  detalhes de sua vida nas redes sociais e fica postando para todo mundo  ler onde você está, onde você costuma frequentar ou onde você estuda, e é por isso que você vai ser &lt;span style="font-style: italic;"&gt;ownado&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;porque você finge que cobra o que a sua área de Segurança de Informações determina, mas você nem ao menos acredita na maioria dos  controles que lá estão; porque você nunca banca atrasos no  desenvolvimento dos softwares quando sua equipe o testa e comprova que a maioria dos  requisitos de Segurança de Informações não foram cumpridos; Não, o prazo tem que ser cumprido e, depois, quando der, a equipe ajusta o que tiver de ser ajustado. Você lê sobre como se proteger no trânsito e envia dicas de direção segura para seus amigos, mas acha que bom senso é o único ingrediente necessário para não ter um "problema digital" e por isso mesmo as palestras de conscientização só servem para outros, nunca para você; Por isso, você será &lt;span style="font-style: italic;"&gt;ownado&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;porque suas máquinas recebem correções de segurança completamente fora do prazo avaliado, isso quando recebem, só porque você nunca acreditou nos impactos descritos nos alertas de segurança; Você acha que antivirus e IDS são mais do que suficientes para se proteger e dorme tranquilo depois de usar seu laptop que não foi hardenizado como os demais da empresa, já que você é um executivo importante e quer fazer o que bem entende na sua máquina; não se engane, você vai ser &lt;span style="font-style: italic;"&gt;ownado &lt;/span&gt;durante o seu sono tranquilo. Vai ser &lt;span style="font-style: italic;"&gt;ownado&lt;/span&gt; e exposto por ter desligado a criptografia e a autenticação de sua máquina, reclamando que colocar uma senha ou carregar um token é um grande exagero e sem nenhuma necessidade "de negócio".&lt;br /&gt;&lt;br /&gt;Essa é apenas uma pequena e modesta lista de explicações dos resultados  que virão. Talvez você, CIO ou CEO, leia isso aqui e se sensibilize; provavelmente e infelizmente, isso não ocorrerá.&lt;br /&gt;&lt;br /&gt;É fato que na nossa cultura processos só melhoram depois que problemas acontecem; providências só são tomadas depois que "o leite é derramado". Por isso, lamentavelmente o recado "não seja ownado" só valerá para as próximas gerações. A geração atual de CIOs e CEOs talvez não queira ouvir, e essa geração de CSOs, a que está aí correndo e lutando para ser ouvida, vai ser retirada de cena depois do primeiro ataque com estragos consideráveis. Os responsáveis das áreas de Segurança de Informações serão demitidos, surgirão notas dizendo que nada aconteceu, a sujeira vai aos poucos ser varrida para baixo do tapete e a nova área provavelmente ganhará, enfim, mais atenção.&lt;br /&gt;&lt;br /&gt;Talvez então, e só então, CIOs e CEOs escutem mais e façam o que deve ser feito para não serem &lt;span style="font-style: italic;"&gt;ownados&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4144139477022746541?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4144139477022746541/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4144139477022746541' title='3 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4144139477022746541'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4144139477022746541'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/06/mensagem-as-futuras-geracoes-de-cios.html' title='Mensagem às Futuras Gerações de CIOs, CEOs e CSOs'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-373237840233876983</id><published>2011-06-07T13:05:00.004-03:00</published><updated>2011-06-13T13:16:55.223-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='palestra'/><category scheme='http://www.blogger.com/atom/ns#' term='ValeSecConf'/><category scheme='http://www.blogger.com/atom/ns#' term='MUFFIN'/><title type='text'>Boa Notícia 2</title><content type='html'>Mais uma boa notícia: O paper sobre o MUFFIN também foi aceito na Vale Security Conference, que vai  acontecer em São José dos Campos, nos dias 3 e 4 de setembro no Parque Tecnológico de SJC.&lt;br /&gt;&lt;br /&gt;O ValeSecConf traz um grupo de palestrantes de peso para essa primeira edição (e que também é a primeira conferencia desse porte na região). Teremos InfoSec, PenTesting, Vulnerabilidades,  Direito Digital e Computação  Forense. O trio da Bagunça Carioca, formado pelo Fernando Mercês, Nelson Brito e eu, estará reunido lá, novamente depois de ter detonado no WebSecForum. Apareça para um refrigerante (não consumo álcool, tenho esse defeito ... ;)&lt;br /&gt;&lt;br /&gt;Abaixo, a lista completa dos palestrantes. Inscrições estão abertas !&lt;br /&gt;&lt;br /&gt;&lt;table border="1" cellpadding="0" cellspacing="0" width="80%"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;th bg style="color:#44074D;"&gt;&lt;span style="color:FFFFFF;"&gt;Palestrante &lt;/span&gt;&lt;/th&gt;       &lt;th bg style="color:#44074D;"&gt; &lt;span style="color:FFFFFF;"&gt;Palestra &lt;/span&gt;&lt;/th&gt;       &lt;/tr&gt;       &lt;tr&gt;              &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#alexos"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Alexandro Silva&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#alexos"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Aplicando melhorias de segurança no JBossAS&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;              &lt;/tr&gt;       &lt;tr&gt;              &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#anchises"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Anchises M.G. de Paula&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#anchises"&gt;&lt;center&gt;&lt;/center&gt;&lt;/a&gt;&lt;br /&gt;&lt;/td&gt;              &lt;/tr&gt;       &lt;tr&gt;              &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#andrew"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Andrew Cushman&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#andrew"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;New strategies to combat evolving security threats based on Microsoft products and security responses&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;                   &lt;/tr&gt;             &lt;tr&gt;              &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#coriolano"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Dr. Coriolano Camargo&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#coriolano"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;As múltiplas faces dos crimes de alta tecnologia&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;              &lt;/tr&gt;       &lt;tr&gt;              &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#emerson"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Dr. Emerson Wendt&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#emerson"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Infiltração Policial na Internet&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;              &lt;/tr&gt;        &lt;tr&gt;&lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#ewerson"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Ewerson Guimarães (Crash)&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#ewerson"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Técnicas de Intrusão (Ferramentas Open Source)&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#fernando"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Fernando Mercês&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#fernando"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Construindo um analisador de executáveis PE&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;                               &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#igor"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Igor Alcantara&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#igor"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Codificação Segura&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#joe"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Joe McCray&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#joe"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;You Spent All That Money And You Still Got Owned????&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;             &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#le"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Luiz Eduardo&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#le"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Global Security Report - Trustwave&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;             &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#nelson"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Nelson Brito&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#nelson"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Inception: Tips and tricks about reversing vulnerabilities!&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;                                                       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#rafael"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Rafael Soares Ferreira&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#rafael"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Metasploit Framework: A Lightsaber for Pentesters&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#rener"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Rener Alberto (Gr1nch)&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#rener"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;SQL Injection - Pwning a Windows Box!!!&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;                                                       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#rubira"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Rodrigo Rubira Branco&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#rubira"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Behind the Scenes: Security Research&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;           &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#bordini"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Thiago Bordini&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#bordini"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Exploit code injection in CMS Systems&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#tony"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Tony Rodrigues&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#tony"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Projeto MUFFIN de Resposta a Incidentes  - Uma receita para causar indigestão nos malwares&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;       &lt;tr&gt;        &lt;td width="40%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#wagner"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Wagner Elias&lt;/h4&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;td width="60%"&gt;&lt;a href="http://www.valesecconf.com.br/palestrantes.html#wagner"&gt;&lt;center&gt;&lt;i&gt;&lt;h4&gt;Você confia nas aplicações desenvolvidas para sistemas operacionais mobile?&lt;/h4&gt;&lt;br /&gt;&lt;/i&gt;&lt;/center&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-373237840233876983?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/373237840233876983/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=373237840233876983' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/373237840233876983'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/373237840233876983'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/06/boa-noticia-2.html' title='Boa Notícia 2'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-7674693897507681976</id><published>2011-06-06T12:51:00.000-03:00</published><updated>2011-06-13T13:04:20.717-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='palestra'/><category scheme='http://www.blogger.com/atom/ns#' term='MUFFIN'/><category scheme='http://www.blogger.com/atom/ns#' term='SegInfo'/><title type='text'>Boa notícia 1</title><content type='html'>Boa notícia: O paper sobre o MUFFIN foi aceito na VI SegInfo, que vai acontecer no Rio de Janeiro, nos dias 12 e 13 de agosto no prédio da Bolsa de Valores do RJ.&lt;br /&gt;&lt;br /&gt;O VI SegInfo vai contar com palestras bastante diversificadas. Além das palestras voltadas para InfoSec, teremos Direito Digital e Computação Forense (eu e meu camarada Sandro Suffert). Ótima oportunidade de aprender mais e encontrar bons amigos, agora na Cidade Maravilhosa. Além das palestras, haverá War Games e Treinamentos.&lt;br /&gt;&lt;br /&gt;Abaixo, a lista completa dos palestrantes. Inscrições estão abertas !&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;strong&gt;Mini-currículo dos palestrantes da sexta edição do Evento&lt;/strong&gt;&lt;/p&gt;  &lt;table style="border:0; font-size:12px;" border="0"&gt;&lt;tbody&gt;&lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/alexandro-silva.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Alexandro Silva&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: Proteja sua Hovercraft: Mantendo sua nave livre dos Sentinelas&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt;  &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; Atua na área de TI a mais de 10 anos com experiência em segurança de  redes e sistemas Unix, atualmente responsável pela segurança de  servidores e sites em um datacenter, professor em cursos de  pós-graduação em Segurança da Informação e atuando também como consultor  independente especialista em segurança de perímetro e profundidade,  segurança de sistemas Web, análise de vulnerabilidade, sistemas de  prevenção e detecção de intrusão. &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt;&lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/helen-sardenberg.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Helen Sardenberg&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra:&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;Delegada da Delegacia de Repressão a Crimes de Informática da Polícia Civil do Estado do Rio de Janeiro&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; Delegada da Delegacia de Repressão aos Crimes de Informática (DRCI) da  Polícia Civil do Rio, é bacharel em Direito pela PUC-RJ, pós-graduada em  Direito Público e Privado pela Universidade Estácio de Sá e ex-aluna da  Escola da Magistratura do Rio de Janeiro. &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/jordan-bonagura.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Jordan Bonagura&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: A Miopia do CSO&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;Pesquisador Independente&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; - Graduado em Ciências da computação;&lt;br /&gt;- Pós-Graduado em Gestão Estratégica de Negócios, Inovação e Empreendedorismo, e Docência;&lt;br /&gt;- Consultor e Pesquisador na área de Segurança da Informação;&lt;br /&gt;- Docente na área de Tecnologia da Informação;&lt;br /&gt;- Membro do Grupo do Projeto GNSS no INPE (Instituto Nacional de Pesquisas Espaciais);&lt;br /&gt;- Chairman do Grupo Stay Safe (Podcast e Revista);&lt;br /&gt;- Diretor da CSA (Cloud Security Alliance) – Chapter Brasil;&lt;br /&gt;- Membro da Comissão de Crimes de Alta Tecnologia da OAB – SP.&lt;br /&gt;- Certified Ethical Hacker&lt;br /&gt;- Palestrante em eventos de segurança da informação &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt;&lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/lucas-de-carvalho-ferreira.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt;&lt;br /&gt;&lt;/td&gt;&lt;td&gt; &lt;b style="font-size:20px;"&gt;Lucas de Carvalho Ferreira&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: Segurança na web: Uma janela de oportunidades&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;Líder do Capítulo do OWASP em Brasília&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; É Mestre em Ciência da Computação pela Unicamp e tem mais de 15 anos de  experiência na área de segurança da informação. Com experiência tanto na  área pública quanto em empresas privadas, já atuou em projetos desde  segurança de redes até gestão de segurança da informação. Nos últimos  anos tem se interessado por temas ligados a segurança no desenvolvimento  de software, o que levou ao seu envolvimento com o projeto OWASP, uma  comunidade aberta focada em aumentar a segurança no desenvolvimento de  sistemas. Atualmente é líder do Capítulo do OWASP em Brasília e membro  de seu comitê global de conferências. &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/nelson-brito.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Nelson Brito&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: ENG++: Permutation Oriented Programming&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; Nelson Brito is just another Security Researcher Enthusiast, who has an  addiction of playing with computer systems’ (in)security and lives in a  wonderful city: Rio de Janeiro. &lt;p&gt;Besides, he has been a regular &lt;a href="http://fnstenv.blogspot.com/p/lectures_12.html"&gt;security conference speaker&lt;/a&gt;,  such as: IME Cryptology Week (2000/2001), CNASI (2000/2004/2005), CONIP  (2004), SERPRO TIC (2006), ITA SSI (2006), H2HC (2006/2009/2010),  FEBRABAN CIAB Workshop (2009), Web Security Forum (2011), PH-Neutral  (2011), etc.&lt;/p&gt; &lt;p&gt;By the way, Nelson Brito is the author of:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;&lt;a href="http://t50.sourceforge.net/"&gt;T50: and Experimental Mixed Packet Injector&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.4shared.com/file/CbVvBOTa/ESF.html"&gt;ENG++ SQL Fingerprint™&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.slideshare.net/nbrito01/phneutral-0x7db-exploit-next-generation"&gt;Permutation Oriented Programming&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/rafael-soares-ferreira.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Rafael Soares Ferreira&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: War Games – Preparação para equipes de TI&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;Sócio-Diretor técnico do Grupo Clavis Segurança da Informação&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; É Diretor Técnico do Grupo Clavis Segurança da Informação, e é  profissional atuante nas áreas de análise forense computacional,  detecção e resposta a incidentes de segurança, testes de invasão e  auditorias de rede, sistemas e aplicações. Já prestou serviços e  ministrou cursos e palestras sobre segurança da informação para grandes  empresas nacionais, internacionais, órgãos públicos e militares, assim  como em diversos eventos, entre eles: FISL – Fórum Internacional de  Software Livre, EnCSIRTs – Encontro de CSIRTs Acadêmicos, SegInfo –  Workshop de Segurança da Informação, Congresso Digital, Fórum de  Software Livre do Rio de Janeiro, Web Security Forum, Ultra SL – Ultra  Maratona How To de Software Livre, FLISOL, entre outros.  Na Academia  Clavis é instrutor dos seguintes cursos: &lt;a href="http://www.clavis.com.br/curso/ec-council-certified-ethical-hacker-ceh/index.php"&gt;Certified Ethical Hacker (CEH)&lt;/a&gt;, &lt;a href="http://www.clavis.com.br/curso/teste_de_invasao/index.php"&gt;Teste de Invasão em Redes e Sistemas&lt;/a&gt;, &lt;a href="http://www.clavis.com.br/curso/auditoria-de-seguranca-em-aplicacoes-web/index.php"&gt;Auditoria de Segurança em Aplicações Web&lt;/a&gt;, &lt;a href="http://www.clavis.com.br/curso/forense_computacional/index.php"&gt;Análise Forense Computacional&lt;/a&gt;, &lt;a href="http://www.clavis.com.br/treinamento-ensino-a-distancia-ead/teste-de-invasao-em-redes-e-sistemas/index.php"&gt;Teste de Invasão em Redes e Sistemas EAD&lt;/a&gt;, &lt;a href="http://www.clavis.com.br/treinamento-ensino-a-distancia-ead/auditoria-de-seguranca-em-aplicacoes-web/index.php"&gt;Auditoria de Segurança em Aplicações Web EAD&lt;/a&gt; e &lt;a href="http://www.clavis.com.br/treinamento-ensino-a-distancia-ead/analise-forense-computacional/index.php"&gt;Análise Forense Computacional EAD&lt;/a&gt;. Possui as certificações CEH (Certified Ethical Hacker) e SANS SSP-CNSA. &lt;p&gt;Tem especial interesse nas seguintes áreas:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;Análise forense computacional;&lt;/li&gt;&lt;li&gt;Detecção e resposta a incidentes de segurança;&lt;/li&gt;&lt;li&gt;Testes de invasão e auditorias de rede, sistemas e aplicações.&lt;/li&gt;&lt;/ul&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt;&lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/raphael-mandarino.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Raphael Mandarino&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra:&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;Diretor-geral do Departamento de Segurança  da Informação e Comunicações (DSIC) do Gabinete de Segurança  Institucional (GSI) da Presidência da República&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; Diretor-geral do Departamento de Segurança da Informação e Comunicações  (DSIC) do Gabinete de Segurança Institucional (GSI) da Presidência da  República. Formado em Matemática, completou sua formação com diversos  cursos de especialização no Brasil e no exterior. Com mais de 30 anos de  experiência ocupando diversos cargos técnicos e diretivos, Mandarino  hoje comanda o órgão do Governo Federal responsável por Segurança da  Informação, além de coordenar o Comitê Gestor da Segurança da  Informação, órgão do Conselho de Defesa Nacional, e participar como  membro do Comitê Gestor da Infra-Estrutura de Chaves Públicas do Brasil. &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/renato-opice-blum.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Renato Opice Blum&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: Riscos legais e a posição dos tribunais&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;CEO da Opice Blum Advogados Associados&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; - Advogado e economista;&lt;br /&gt;- Coordenador do curso de MBA em Direito Eletrônico da Escola Paulista de Direito;&lt;br /&gt;- Professor da Fundação Getúlio Vargas, USP (PECE), Universidade Presbiteriana Mackenzie;&lt;br /&gt;- Professor colaborador da parceria ITA-Stefanini;&lt;br /&gt;- Árbitro da FGV e da Câmara de Mediação e Arbitragem de São Paulo (FIESP);&lt;br /&gt;- Presidente do Conselho Superior de Tecnologia da Informação da  Federação do Comércio/SP e do Comitê de Direito da Tecnologia da AMCHAM;&lt;br /&gt;- Membro da Comissão de Direito da Sociedade da Informação – OAB/SP;&lt;br /&gt;- Ex-Vice-Presidente do Comitê sobre Crimes Eletrônicos – OAB/SP;&lt;br /&gt;- Conselheiro da Comissão de Crimes de Alta Tecnologia – OAB/SP&lt;br /&gt;- Palestras Internacionais: Global Privacy Summit 2010 (International  Association of Privacy Professionals), Washington, DC, USA;&lt;br /&gt;73ª  Conferência da  International Law Association; ISSA International  Conference 2010 – Connect &amp;amp; Collaborate – (Information Systems  Security Association), Atlanta, GA, USA; HTCIA International Conference  2010 (High Technology Crime Investigation Association), Atlanta, GA,  USA; Inter American Bar Association: Reunión del Consejo y Seminario  2010 (Contratos Modernos de Cara a las Nuevas Relaciones Comerciales),  São José, Costa Rica; Participante Convidado no The Sedona Conference  2010, Washington, DC, USA&lt;br /&gt;- Coordenador e co-autor do livro “Manual de Direito Eletrônico e Internet”;&lt;br /&gt;- Sócio – CEO do Opice Blum Advogados  www.opiceblum.com.br&lt;br /&gt;Currículo Plataforma Lattes: &lt;a href="http://lattes.cnpq.br/0816796365650938"&gt;http://lattes.cnpq.br/0816796365650938&lt;/a&gt; &lt;/td&gt;&lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/rodrigo-rubira-branco-bsdaemon.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Rodrigo Rubira Branco (BSDaemon)&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: Automated Malware Analysis&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;Director of Vulnerability &amp;amp; Malware Research, Qualys&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; Is the founder of the Dissect || PE Project, funded by Qualys. As the  Chief Security Research in Check Point he founded the Vulnerability  Discovery Team (VDT) and released dozens of vulnerabilities in many  important software. Previous to that, he worked as Senior Vulnerability  Researcher in Coseinc. He is a member of the RISE Security Group and is  the organizer of Hackers to Hackers Conference (H2HC), the oldest and  biggest security research conference in Latin America.&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/sandro-suffert.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Sandro Süffert&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra:&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt; &lt;p&gt;&lt;b style="font-size:16px;"&gt;CTO da Techbiz Forense Digital&lt;/b&gt;&lt;/p&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; - Chief Technology Officer (CTO) da Techbiz Forense Digital (3 anos)&lt;br /&gt;- Professor convidado do Mestrado em Informática Forense do Departamento  de Engenharia Elétrica e Polícia Federal/ Universidade de Brasilia (1  ano)&lt;br /&gt;- Membro da ABNT, Comitê CB21/CE27 (Grupos de Trabalho de Resposta a Incidentes e Forense Computacional) (1 ano)&lt;br /&gt;- Membro da High Technology Crime Investigation Association – HTCIA, capítulo Mid-Atlantic/NY – (6 anos)&lt;br /&gt;- Consultor Externo de Segurança do Banco do Brasil S.A. (10 anos)&lt;br /&gt;- Blogueiro em &lt;a href="http://blog.suffert.com/"&gt;http://blog.suffert.com&lt;/a&gt; (3 anos)&lt;br /&gt;- Ex-Coordenador do Grupo de Resposta a Incidentes de Segurança da Brasil Telecom (5 anos)&lt;br /&gt;- Ex-Professor do Curso de Pós-Graduação (MBA) em Crimes Digitais da Faculdade UPIS. (1 ano)&lt;br /&gt;&lt;/td&gt;&lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt;&lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/thiago-bordini.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Thiago Bordini&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: How to tracking people using social media sites&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt;  &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; - Professor universitário na Universidade Bandeirantes – UNIBAN&lt;br /&gt;- Consultor em segurança da informação com palestras de conscientização e treinamentos de segurança em diversas empresas&lt;br /&gt;- Palestrante em diversos eventos nacionais&lt;br /&gt;- Membro diretor da Hackers Construindo Futuros – HCF Brasil&lt;br /&gt;- Membro da Cloud Computing Security Alliance – CSA Brasil&lt;br /&gt;- Membro da comissão de crimes digitais da OAB-SP &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td&gt; &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt;&lt;td bgcolor="#fff"&gt; &lt;table border="0"&gt; &lt;tbody&gt;&lt;tr&gt; &lt;td&gt; &lt;span align="left"&gt;&lt;br /&gt;&lt;img src="http://www.evento.seginfo.com.br/wp-content/uploads/2011/06/tony-rodrigues.jpg" style="border:0!important;" /&gt;&lt;br /&gt;&lt;/span&gt; &lt;/td&gt; &lt;td&gt; &lt;b style="font-size:20px;"&gt;Tony Rodrigues&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt;&lt;br /&gt;&lt;b style="font-size:13px;"&gt;Palestra: Projeto MUFFIN de Resposta a Incidentes  – Uma receita para causar indigestão nos malwares&lt;/b&gt;&lt;br /&gt;&lt;span style="font-size:1px; color:#fff;"&gt;a&lt;/span&gt; &lt;/td&gt; &lt;/tr&gt; &lt;/tbody&gt;&lt;/table&gt;  &lt;/td&gt; &lt;/tr&gt; &lt;tr&gt; &lt;td align="justify"&gt; É um profissional certificado CISSP, CFCP, Security+, ACFCP e MCSD com  mais de 20 anos de experiência em TI e 8 anos em Gestão de Segurança de  Informações, tendo liderado várias investigações, perícias e pesquisas  sobre Computação Forense. Tony é consultor em Segurança de Informações,  membro da Comissão de Crimes de Alta Tecnologia da OAB-SP e já palestrou  em importantes conferencias internacionais (YSTS, H2HC, WebSecForum,  OWASP, CNASI). Criou o primeiro treinamento em Computação Forense do Rio  de Janeiro, formando peritos em várias organizações incluindo Polícia e  Ministério Público. Tony é autor/criador do blog &lt;a href="http://forcomp.blogspot.com/"&gt;http://forcomp.blogspot.com&lt;/a&gt;, sobre Resposta a Incidentes e Forense Computacional, e também colabora com artigos no blog de Computer Forensics da SANS. &lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-7674693897507681976?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/7674693897507681976/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=7674693897507681976' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7674693897507681976'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7674693897507681976'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/06/boa-noticia-1.html' title='Boa notícia 1'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-823224552826307198</id><published>2011-05-29T14:04:00.003-03:00</published><updated>2011-05-29T14:14:11.667-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='responsabilidade'/><title type='text'>O Stuxnet e a responsabilidade civil</title><content type='html'>&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;Neste que é o ultimo(?) post da série Stuxnet, quero colocar algumas indagações e duvidas de ordem jurídica. Sei que alguns leitores militam no Direito e poderão contribuir.&lt;br /&gt;&lt;br /&gt;O Stuxnet, como foi veiculado e também comentamos ao longo dos posts, causou uma serie de estragos. Observando a linha do tempo de atuação dele, podemos perceber algumas coisas críticas envolvendo o processo de infecção dele:&lt;/span&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;- Os 0-day exploits usados;&lt;br /&gt;- Os exploits que já possuíam correções;&lt;br /&gt;- A senha hardcoded no WinCC/Step7;&lt;br /&gt;&lt;br /&gt;Enquanto ter uma máquina explorada por um exploits cuja vulnerabilidade já foi corrigida é falha da equipe da empresa explorada, que não atualizou a máquina devidamente, os outros dois casos tem conotação diferente.&lt;br /&gt;&lt;br /&gt;Na questão da senha hardcoded, não tenho a menor dúvida de que isso vai contra todas as boas práticas de segurança. Não importa quais controles compensatórios estejam atuando, existem inúmeros esquemas de segurança para evitar o hardcoded, que  torna rapidamente o elo mais fraco e o primeiro a ser atacado. Que o diga o Stuxnet. Isso dito, e considerando que InfoSec nao deveria ser novidade para nenhuma empresa de porte da Siemens, minha pergunta é se caberia ação de reparação contra a Siemens, por danos causados pelo Stuxnet, considerando negligência a questão do hardcode da senha.&lt;br /&gt;&lt;br /&gt;A parte do 0-day requer uma analise sob um outro ponto. A principal técnica de propagação, baseada em arquivos .lnk craftados, era um 0-day que tinha sido usado anteriormente. Há registros sobre o uso dessa mesma técnica em novembro de 2008, com uma variante do Trojan.Zlob. Ou seja, a técnica era já conhecida "in the wild" por 2 anos !!! O outro 0-day, explorando uma vulnerabilidade do Printer Spooler, foi comentado na edição de abril de 2009 da revista Hakin9 ! Nos dois casos, o fabricante do SO pode ter deixado os usuários na mão por muito tempo, e isso implicou a viabilidade da infecção das máquinas controladoras do PLC, e com isso, os $$$$ de prejuízo. Dai vem a pergunta número 2: caberia reparação contra o fabricante de SO, considerando negligência por não ter consertado em tempo razoável falhas graves divulgadas publicamente ?&lt;br /&gt;&lt;br /&gt;Doutores e não doutores, comentem !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-823224552826307198?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/823224552826307198/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=823224552826307198' title='8 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/823224552826307198'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/823224552826307198'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/o-stuxnet-e-responsabilidade-civil.html' title='O Stuxnet e a responsabilidade civil'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1424938227259214184</id><published>2011-05-27T13:48:00.003-03:00</published><updated>2011-05-27T14:29:55.416-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='certificação'/><title type='text'>Stuxnet e seus estragos</title><content type='html'>Ainda na nossa serie de posts sobre o Stuxnet, gostaria de comentar e lançar uma discussão sobre o impacto desse malware.&lt;br /&gt;&lt;br /&gt;Há algumas coisas que podem ser imediatamente apontadas como tendo impacto negativo, mas outras vieram por tabela e lançam aspectos obscuros no já tenebroso mundo cibernético que estamos vivendo.&lt;br /&gt;&lt;br /&gt;O impacto real e mais aparente é, obviamente, o principal motivo pelo qual o malware foi escrito. Ele é uma arma cibernética de sabotagem. Ponto. Os estragos foram contabilizados e há vários gráficos e estudos por aí que mostram como foi impactante nas estruturas de diversos países, mas muito mais nas plantas atômicas iranianas. Alguns gráficos mostram perceptivelmente que o impacto no Irã foi mais do que o dobro do que o segundo mais afetado; em alguns aspectos, foi mais que três vezes pior, ou maior que a soma de todos os outros afetados.&lt;br /&gt;&lt;br /&gt;Ok, mas que outros impactos nos trouxe o Stuxnet ?&lt;br /&gt;&lt;br /&gt;Ele mudou o cenário de malware. Ao aplicar técnicas novas, rebuscadas e sincronizadas, ele pode ter lançado novas formas e métodos de ataque que em breve estarão disseminados e serão comuns nos malwares, e sem duvida essa nova situação vai requerer mais pesquisas e praticas investigativas diferenciadas. O mecanismo de injeção de código dele, por exemplo, é engenhoso e inovador.Ele também lançou nova onda nos conceitos de guerra cibernética.&lt;br /&gt;&lt;br /&gt;Ate onde pude colher informações, nunca tinham usado malware com objetivos de sabotagem de infra-estrutura critica. Isso também com certeza vai cair no lugar comum e vai acontecer com mais freqüência. No ultimo Hackinthebox houve uma palestra indicando como malware pode causar danos físicos ao hardware do computador, fazendo com PCs o que o Stuxnet fez com as centrifugas. A bem da verdade, isso não é nada novo. No inicio dos anos 90, a onda era criar malware que danificava a trilha 0 do disco, detonando-o. Também me lembro de algumas rotinas em assembly cujo objetivo era danificar o monitor, colocando parâmetros incompatíveis nele. Isso tinha parado, mas tudo indica que pode voltar.&lt;br /&gt;&lt;br /&gt;Apesar de tudo, o maior impacto indireto das ações do Stuxnet não está no que comentei acima, mas no fato de que algumas das dlls do seu código estavam assinadas com certificados validos. O driver mrxnet.sys, parte do Stuxnet atuando como um rootkit, estava assinado digitalmente com um certificado válido da Realtek. Outros arquivos possuíam a mesma assinatura digital. Em meados de 2010, outros arquivos identificados como parte do código do Stuxnet estavam assinados digitalmente por um certificado válido da empresa JMicron Technology Corp. Vale notar que, fisicamente, ambas estão próximas e isso pode indicar que os certificados foram roubados por alguém com acesso físico às dependências das duas empresas. O quanto essa situação vai trazer de desconfiança nos esquemas de assinatura digital não sabemos ainda. É fato que a validade de todo o processo reside no fato de a chave privada estar muito bem guardada, e não acredito que esse tenha sido o único caso de comprometimento até hoje registrado. A famosa propriedade da assinatura digital conhecida como não-repúdio, onde o emissor não pode negar a autoria do que foi assinado, pode sair arranhada desse caso. Assim como a alegação de insanidade virou moda nos processos americanos e, nos meios digitais, o malware defense ("não fui eu quem fez isso, foi um vírus"), essa pode ser a próxima tese de defesa em documentos assinados digitalmente ("está assinado mas não fui eu, minha chave privada deve ter sido comprometida").&lt;br /&gt;&lt;br /&gt;Pronto, mais um problema para resolver. Não devemos esquecer que já está acontecendo no Brasil o projeto da nova carteira de identidade, que já virá com chip e certificado, permitindo o uso em assinaturas digitais. Ahhh, mas tem a revogação do certificado, você pode dizer.&lt;br /&gt;É verdade. O código Stuxnet com assinatura da Realtek foi identificado em 25 de Janeiro de 2010. O certificado foi revogado em 20 de julho. Tire suas conclusões ...&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1424938227259214184?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1424938227259214184/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1424938227259214184' title='4 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1424938227259214184'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1424938227259214184'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/stuxnet-e-seus-estragos.html' title='Stuxnet e seus estragos'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8023012694178994599</id><published>2011-05-25T22:13:00.003-03:00</published><updated>2011-05-26T22:29:36.757-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='fingerprinting'/><title type='text'>Stuxnet - fingerprinting e contra-inteligência</title><content type='html'>&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;Uma das atividades investigativas mais interessantes é o Fingerprinting. Apesar do nome, a técnica investigativa não é a mesma usada em pentesting. No nosso caso, o objetivo pode ser o mesmo, mas as técnicas costumam diferir bastante.&lt;br /&gt;&lt;br /&gt;O objetivo é detectar traços nos vestígios que possam dar pistas sobre o caso. Fingerprinting tem uma diferença básica em relação às técnicas de forense propriamente ditas, porque Fingerprinting não é conclusivo, são apenas dicas ou possibilidades, enquanto que as técnicas forenses buscam corroborar hipóteses (ou negar), trazendo a verdade dos fatos. Forense é conclusiva, Fingerprinting é mais um "achismo", mas muito útil em alguns casos, podendo dar a direção correta a ser tomada em uma investigação. Ajuda também a filtrar situações, priorizando a busca por determinados artefatos.&lt;br /&gt;&lt;br /&gt;Alguns tweets apareceram recentemente citando Fingerprinting e o código do Zeus. Alguns investigadores usaram as técnicas e supõem que o autor do código tem o inglês por língua nativa. Há técnicas que, pela freqüência das palavras utilizadas, permitem sugerir a altura do autor/digitador ! Muito bacana, mas como eu disse antes, nada conclusivo.&lt;br /&gt;&lt;br /&gt;Algumas dessas técnicas foram usadas no Stuxnet. Não nos fontes, pois não são públicos, mas os binários deixaram alguns traços possíveis de serem analisados.&lt;br /&gt;&lt;br /&gt;Uma das mais bacanas é o magic number que ele escreve, numa espécie de marcação que avisa da existência dele e evita que a máquina sofra continuas re-infecções. É um valor adicionado a uma chave de Registry. Se o valor estiver lá, o Stuxnet não infectará a máquina novamente. O valor é o número 19790509, que pode ser apenas um número qualquer ou pode ser entendido como uma data. O que teria acontecido em 9 de maio de 1979 ? Dentre varias coisas, uma chama a atenção. Essa foi a data da primeira execução de um judeu iraniano pelo governo islâmico recém empossado à época, marcando o inicio de um grande êxodo de judeus do Irã. Sugestivo, não ?&lt;br /&gt;&lt;br /&gt;Há uma outra data em um dos arquivos de configuração, mas essa é uma data explicita e indica que o Stuxnet não vai mais fazer nada após ela: 24 de junho de 2012. Qual será pista para essa data ?&lt;br /&gt;&lt;br /&gt;Há ainda outras marcas interessantes. Um dos magic numbers usados como status final da rotina no PLC é a seqüência hexa 0xDEADF007, que pode significar dead fool ou dead foot, termos usados em aviação e que indicam pane no motor. Além de tudo, os caras são também espirituosos hehehe&lt;br /&gt;&lt;br /&gt;Outra: Dentro do código de um dos drivers há uma path não removida que aponta para b:\myrtus\src\objfre_w2k_x86\&lt;wbr&gt;i386 \guava.pdb. Guava (goiaba) é uma planta da família dos myrtles ou myrtus, mas também podemos ter myrtus como MyRTUs, onde RTU é uma sigla alternativa ao PLC. Só que não para por aí. Myrtles é o significado em inglês  do nome hebreu Hadassah, nome original de uma conhecida Rainha dos judeus descrita na Bíblia como Ester. Segundo relatos bíblicos, Ester descobre um plano para assassinar judeus e, com muita sabedoria, consegue inverter a situação. No fim das contas, os que tramavam contra os judeus são pegos e partem dessa para melhor (ou pior, vai saber ?). As analogias são inteligentes e dá para perceber que a equipe gastou tempo nisso.&lt;br /&gt;&lt;br /&gt;Mas ... E se tudo isso for obra de contra-inteligência ? E se a equipe, sabendo dos procedimentos e métodos de Fingerprinting, não decidiu plantar deliberadamente essas marca a fim de colocar o foco em outro grupo ? Tudo é possível. Há diversos posts na web com acusações inclusive de que o malware teria sido um trabalho conjunto entre Israel e os EUA, com ajuda da própria Siemens, que é alemã. Especulações à parte, a maior lição que talvez possamos tirar disso é que o Fingerprinting ajuda mas não determina nada. Sempre devemos ter cuidado em não sermos levados em direções erradas nas investigações, ainda mais nesses novos tempos de cyberwar e armas cibernéticas, como é o caso do Stuxnet. Lembre-se que, segundo o movimento natural do mercado e da tecnologia, o próximo passo é passarem a tornar as técnicas do Stuxnet comuns e mais acessíveis, até o ponto onde poderemos pegar malwares mais corriqueiros fazendo uso das mesmas artimanhas e estratégias.&lt;br /&gt;&lt;br /&gt;São tempos difíceis ...&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8023012694178994599?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8023012694178994599/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8023012694178994599' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8023012694178994599'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8023012694178994599'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/stuxnet-fingerprinting-e-contra.html' title='Stuxnet - fingerprinting e contra-inteligência'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8543209088463722891</id><published>2011-05-22T10:31:00.005-03:00</published><updated>2011-05-24T10:50:08.278-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='capivaras'/><category scheme='http://www.blogger.com/atom/ns#' term='web sec forum'/><title type='text'>O Stuxnet e as capivaras</title><content type='html'>Em primeiro lugar, gostaria de dizer que o termo Capivara não foi criado por mim. Essa alcunha genial é fruto das mentes brilhantes dos nossos camaradas do dclabs Grinch, Crash e Alexos, hábeis observadores da natureza e da semelhança com atitudes de certos usuários.&lt;br /&gt;&lt;br /&gt;A pergunta que não quer calar é: Habitariam também as capivaras os ambientes high-tech, ou estariam confinadas apenas aos lugares mais comuns, onde o Office é o exemplo máximo de tecnologia ? Infelizmente, habitam.&lt;br /&gt;&lt;br /&gt;Vamos falar de alta tecnologia.&lt;br /&gt;&lt;br /&gt;O STUXNET&lt;br /&gt;&lt;br /&gt;Essa obra de arte da tecnologia não é mais novidade. O assunto já rola há algum tempo e foi alvo de pelo menos 3 comentários nas palestras do WebSecForum, incluindo a minha.&lt;br /&gt;O Stuxnet é um malware especificamente criado com fins de sabotagem. Ele pode ser desmembrado em algumas dlls e códigos que vão infectar máquinas Windows e controladores PLCs, de maneira bem especifica.&lt;br /&gt;&lt;br /&gt;Diferentemente dos PCs, cujo hardware é praticamente padronizado e o SO não varia tanto também (win, Linux, etc), a arquitetura que envolve controladores industriais é bem mais complexa e diferenciada.O caso do Stuxnet envolve código específico para centrifugas ligadas a projetos de energia atômica. Algumas pesquisas mostram que a grande maioria dos usuários do modelo vulnerável ao código do Stuxnet esta no IRÃ. Seria isso mera coincidência ?&lt;br /&gt;&lt;br /&gt;Em termos de arquitetura, um grupo de centrifugas está ligado por interfaces de controle a um concentrador, que por sua vez liga-se ao PLC (Programmable Logic Controller). Esse equipamento é quem recebe e roda programas em uma linguagem incomum chamada STL e que, através desses programas, controla as centrifugas. Esse controle envolve parametrizações mais simples e algumas mais criticas, como por exemplo, a velocidade de rotação do motor da centrifuga. Essa velocidade é muito especifica para o processo, não pode ser mais nem menos do que o estabelecido, e é exatamente isso que o Stuxnet faz, ora aumentando, ora diminuindo a velocidade de rotação, sabotando o processo.&lt;br /&gt;Para interfacear com o PLC, mandando os programas para ele, por exemplo, existe um PC rodando Windows e fica conectado ao PLC (na verdade, não precisam estar o tempo todo conectados). Em geral , esses computadores ficam apartados das redes TCP/IP, mas também podem estar ligados a uma (o que não parece ser uma boa pratica). No caso específico do PLC alvo do Stuxnet, da marca Siemens, há um software de controle que é executado nesse PC, o WinCC/Step7.&lt;br /&gt;&lt;br /&gt;Em termos de preparação e planejamento, o Stuxnet é o estado da arte. Esqueça mensagens com palavras escritas errado e adolescentes programando em uma mesa suja. Stuxnet foi desenvolvido por equipe grande e com skills bem variados. Ele usa complicados esquemas de injeção de código na memória e aplica rootkits para esconder-se tanto na máquina Windows quanto no PLC. O esquema de infecção é engenhoso, apoiando-se em varias vulnerabilidades, sendo que duas delas eram 0-day na época de seu lançamento. Além disso, busca infectar máquinas Windows com Step7 ligadas a rede TCP/IP ou não. Para as desconectadas usa uma estratégia bastante inteligente: a fim de manter as máquinas atualizadas, em geral os administradores baixam patches para pendrives e as atualizam off-line, plugando o pendrive em cada uma das máquinas que acessam PLCs. O Stuxnet tem um sub-sistema específico para explorar máquinas a partir de arquivos .lnk e com isso infectar máquinas onde pendrives contendo tais arquivos forem usados. Muito engenhoso !&lt;br /&gt;&lt;br /&gt;Vale a pena tirar um tempo e estudar mais profundamente a estratégia e os detalhes desse malware. Ele foi citado, inclusive, em uma das minhas previsões da minha palestra no WebSecForum e imagino que vá criar uma nova onda de ataques muito mais complexa e elaborada que as atuais.&lt;br /&gt;&lt;br /&gt;Onde estão as Capivaras ???&lt;br /&gt;&lt;br /&gt;O Stuxnet ataca por todos os lados. Uma das estratégias de infecção é buscar a máquina que está rodando o banco de dados do WinCC. Ele se conecta ao banco e usa algumas queries, acessa o SO, aciona OLE automation, enfim, faz a festa. Como ele faz isso ? Muito simples. A senha do database está hardcoded dentro do código do WinCC ...&lt;br /&gt;&lt;br /&gt;Sem comentários, não ? Ou melhor, comentem !!!&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8543209088463722891?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8543209088463722891/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8543209088463722891' title='8 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8543209088463722891'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8543209088463722891'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/o-stuxnet-e-as-capivaras.html' title='O Stuxnet e as capivaras'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-244248110694803283</id><published>2011-05-19T00:51:00.003-03:00</published><updated>2011-05-20T00:56:36.417-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='YSTS'/><category scheme='http://www.blogger.com/atom/ns#' term='MUFFIN'/><title type='text'>Ysts 5 - Review</title><content type='html'>&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;Quem foi que disse que não dá para melhorar o que já está excelente ? A turma da organização do YSTS mostrou que dá. &lt;/span&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;O ano passado já tinha sido ótimo, lugar legal, palestras super interessantes, mas o trio Willian Caprino, Nelson Murilo e Luiz Eduardo conseguiu se superar. O lugar foi ainda melhor, ambiente descontraído, e as palestras estavam super interessantes. Não posso deixar de destacar também o trabalho do staff, sempre disponíveis para ajudar (valeu o help, Rodolfo!).&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;O dia começou com uma palestra genial sobre lockpicking. Foi a primeira vez que assisti uma palestra sobre esse tema. Já tinha visto vários vídeos sobre o assunto, mas ao vivo é mais interessante e o palestrante, Deviant Allan, mandou bem. Acredito que o tema foi muito bem recebido, já que a área que foi disponibilizada para tentar as técnicas estava sempre cheia.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;Segunda palestra do evento, nosso camarada brazuca Fábio Assolini trouxe algumas histórias macabras de roubo de identidade no Brasil. Como o Anchises mesmo twittou, deu medo ...&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;Alex Kirk veio em seguida trazendo o assunto de uso da porta 80 em canais c&amp;amp;c. Eu estava me preparando para a minha palestra e confesso que aproveitei pouco essa. Vou ler melhor os slides quando forem liberados. &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;O cheff Tony Rodrigues apresentou em seguida o projeto MUFFIN, uma técnica para se criar toolkits de resposta a incidentes que não tenham as fraquezas ou problemas que encontramos nos toolkits disponíveis atualmente. A apresentação foi muito positiva e varias pessoas já me procuraram querendo trabalhar projeto. Excelente ! Vou dedicar um post especificamente para o projeto e seus detalhes.&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;Seguindo a minha apresentação, tivemos Gerry Egan mostrando como a ideia de reputação pode ser usada para complementar a proteção pelos antivírus. Almoço, sobremesa, e recomeçam as palestras. &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;Anderson Ramos falou do histórico do projeto hackers construindo futuros e passou a bola para FerFon falar sobre riscos e como ganhar com eles. A palestra trouxe alguns questionamentos e, como o próprio Fernando comentou comigo, atingiu o objetivo de colocar a turma para pensar em algumas questões. Muito bom.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;Michael Smith falou sobre ddos e suas diversas implicações, e foi bacana assistir ao assunto porque ao meu lado estava o Nelson Brito, mestre nesse tema. &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;Gary Golomb trouxe uma abordagem de forense baseada em rede e falou do Netwitness, um software excelente para esse fim. É tudo e mais um pouco, pena que tem custo altíssimo (há uma versão free, com capacidade reduzida). &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="border-collapse: collapse; font-family: arial, sans-serif; font-size: 13px; "&gt;A palestra do nosso camarada Zucco veio em seguida, mas eu já estava de partida para o aeroporto e não consegui assisti-la, bem como perdi o hilario Anchises no Infosec Arena. Tenho que vê-las em vídeo assim que ficarem disponíveis.&lt;br /&gt;&lt;br /&gt;Fim do resumo, resultados super-positivos e mais um mega evento para a conta desse trio que está de parabéns.&lt;br /&gt;&lt;br /&gt;Comentários ? Dê suas impressões sobre o evento !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-244248110694803283?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/244248110694803283/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=244248110694803283' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/244248110694803283'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/244248110694803283'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/ysts-5-review.html' title='Ysts 5 - Review'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4679633589623974775</id><published>2011-05-09T11:22:00.002-03:00</published><updated>2011-05-10T11:27:20.399-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='YSTS'/><category scheme='http://www.blogger.com/atom/ns#' term='Resposta a incidentes'/><category scheme='http://www.blogger.com/atom/ns#' term='MUFFIN'/><title type='text'>YSTS 5 e habilidades culinárias</title><content type='html'>&lt;pre wrap=""&gt;&lt;span style="font-family: arial;"&gt;O mais famoso evento etílico-hacker do planeta está chegando. Dia 16 de maio, algum bar bacana de São Paulo estará fechado e cheio de loucos falando sobre InfoSec, invasões, pentesting, forense e assuntos nessa linha.&lt;br /&gt;&lt;br /&gt;Meu paper foi aceito e vou lançar no evento um projeto na linha de coleta de dados voláteis para resposta a incidentes.&lt;br /&gt;&lt;br /&gt;O projeto MUFFIN surgiu a partir da observação das vantagens e desvantagens dos produtos existentes no mercado com essa finalidade: levantar os dados voláteis e o estado da máquina, coletando informações para analise. O MUFFIN tem lugar garantido nessa etapa e vai atuar exatamente onde os Live CDs e alguns outros deixam a desejar.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family: arial;"&gt;Um exemplo ? Quem já nao passou pela irritante situação de ter o antivirus bloqueando um utilitário legitimo de coleta, enquanto o próprio deixou passar o malware ? E quando o alvo da coleta ou triagem estava se protegendo com alguma ferramenta de anti-forense ? MUFFIN se propõe a tratar esses e outros problemas.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;A turma também está preparando a Operação Aurora++. Não perca !&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Quem for ao evento, dê um alô. É sempre bom falar de Forense e reencontrar amigos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: arial;"&gt;Até o próximo post ! &lt;/span&gt;&lt;br /&gt;&lt;/pre&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4679633589623974775?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4679633589623974775/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4679633589623974775' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4679633589623974775'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4679633589623974775'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/ysts-5-e-habilidades-culinarias.html' title='YSTS 5 e habilidades culinárias'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-475341787834489789</id><published>2011-05-07T11:15:00.003-03:00</published><updated>2011-05-10T11:19:58.235-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='web sec forum'/><title type='text'>Websecforum - Review</title><content type='html'>&lt;pre wrap=""&gt;O Web Security Fórum terminou há alguns dias e eu fiquei devendo alguns comentários aqui no blog.&lt;br /&gt;&lt;br /&gt;O primeiro deles é sobre a organização do evento. Gustavo Lima, mistura de nerd de Infosec com Silvio Santos, mostrou que podemos ir longe se juntarmos planejamento, contatos e muita, mas muuuita persistência. O evento foi impecável em todos os sentidos, tanto para quem palestrou quanto para quem assistiu. Lugar excelente, infra adequada, preços acessíveis para estudantes, tratamento VIP para os palestrantes (ele só ficou devendo as virgens havaianas que iriam nos abanar durante todo o evento ... Nada é perfeito ...).&lt;br /&gt;&lt;br /&gt;Brincadeiras à parte, Gustavo levou nota 10. Foi excelente. As palestras, idem. Diversas disciplinas foram tratadas, desde Segurança de Informações até Direito Digital, técnicas de pentesting, Forense, tivemos até um vidente maluco ... :O. Sem desmerecer os demais, os mineirinhos do DC LABS e o baianinho maluco que veio em seguida foram sensacionais. Milagres deu show, como sempre. Nelson trouxe uma nova versão do T50 em mais uma super palestra multimídia, Mercês vai tomar conta do projeto e foi apresentado lá. Um ponto a mais! O evento também contou com as palestras da Dra Gisele Truzzi e da Carol Bozza, que além de lindas, fizeram excelentes palestras e calaram a boca dos que contam aquela infame piadinha que Deus pergunta se quer ser bonita ou ser de TI ...&lt;br /&gt;&lt;br /&gt;Saindo do &lt;fun mode=""&gt; e entrando no &lt;thinking mode=""&gt;, fiquei me questionando sobre uma característica que notei durante o evento, tanto nas palestras quanto nos comentários e conversas sobre o assunto no hall. Sobre o projeto de lei de crimes cibernéticos, já esta claro que o assunto é polemico e está se arrastando muito além do que imaginávamos. Alguns são, inclusive, da opinião de que nada vai efetivamente sair, nem mesmo nessa década. É nesse ponto que eu pergunto: afinal, o que precisa ser feito ??? Muitas ideias e criticas foram colocadas sobre o assunto no evento. Ok, mas o que efetivamente pode ser feito para acelerar essa discussão e colocar na cadeia quem usa o mouse como arma ?&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Ate o próximo post !&lt;br /&gt;&lt;br /&gt;PS: os vídeos das palestras já estão no youtube.&lt;br /&gt;&lt;br /&gt;&lt;/thinking&gt;&lt;/fun&gt;&lt;/pre&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-475341787834489789?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/475341787834489789/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=475341787834489789' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/475341787834489789'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/475341787834489789'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/websecforum-review.html' title='Websecforum - Review'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4926874912734804340</id><published>2011-05-05T11:12:00.001-03:00</published><updated>2011-05-10T11:12:54.212-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='twitter'/><category scheme='http://www.blogger.com/atom/ns#' term='octanelabs'/><title type='text'>Twitter</title><content type='html'>Depois de mais de um ano resistindo à &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;idéia&lt;/span&gt; de usar o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Twitter&lt;/span&gt;, acabei sendo vencido e criei uma conta. Como meu camarada Nelson T50 Brito disse, não posso deixar de acompanhar algumas pérolas que os amigos escrevem, sejam elas de tecnologia ou mesmo pura insanidade.&lt;br /&gt;&lt;br /&gt;Já aviso logo que meus &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;tweets&lt;/span&gt; vão variar entre essas duas linhas, então siga-me por sua própria conta e risco ;)&lt;br /&gt;&lt;br /&gt;O nome da conta faz menção a um novo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;projeto&lt;/span&gt; que lançarei em breve: @&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;OctaneLabs&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Vamos nos ver por lá.&lt;br /&gt;&lt;br /&gt;Até o próximo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;post&lt;/span&gt; !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4926874912734804340?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4926874912734804340/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4926874912734804340' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4926874912734804340'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4926874912734804340'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/05/twitter.html' title='Twitter'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2087239973011727203</id><published>2011-02-10T16:28:00.000-02:00</published><updated>2011-03-30T16:53:13.194-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='web sec forum'/><title type='text'>Web Security Forum</title><content type='html'>Nos dias 9 e 10 de abril teremos em SP mais um novo evento de Segurança de Informações: O Web Security Forum.&lt;br /&gt;&lt;br /&gt;Produzido pelo autor do blog Coruja De TI Gustavo Lima, o evento ocorrerá no Espaço APAS e terá a participação de um time de peso de palestrantes. O foco estará em &lt;span style="color: rgb(0, 0, 0);"&gt;&lt;strong&gt;Cloud Computing&lt;/strong&gt;, &lt;strong&gt;Web Aplication Server&lt;/strong&gt;, &lt;strong&gt;Web Appplication Firewall&lt;/strong&gt;, &lt;strong&gt;Virtualização&lt;/strong&gt; &lt;strong&gt;de Ambientes, Vulnerabilidades, Testes de Intrusão, Computação Forense e Técnicas Hackers&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;O evento terá uma série de facilidades de locomoção para o local, diversas opções de pagamento e descontos para universitários e estudantes em geral. Teremos também uma infra-estrutura muito bem organizada.&lt;br /&gt;&lt;br /&gt;Estarei por lá. Fui convidado para falar no evento e escolhi o tema: Novos Rumos da Computação Forense no Brasil e no Mundo. Vai ser uma espécie de previsões de ano novo tecnológica. Um pouco atrasada, já que estamos rumando para o fim do primeiro trimestre. Não importa, não dizem que aqui o ano só começa depois do Carnaval ?&lt;br /&gt;&lt;br /&gt;Então ainda estamos em tempo ! Encontro vocês por lá.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2087239973011727203?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2087239973011727203/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2087239973011727203' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2087239973011727203'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2087239973011727203'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/02/web-security-forum.html' title='Web Security Forum'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-88370527243360258</id><published>2011-02-03T14:30:00.001-02:00</published><updated>2011-03-23T15:11:02.437-03:00</updated><title type='text'>Mais uma para se preocupar</title><content type='html'>As ações relacionadas à anti-forense estão cada vez mais criativas. Depois de milhares de técnicas diferentes para subverter a investigação, a ThotCon 0x1, primeira conferencia de segurança de informações em Chicago no estilo do nosso YSTS, trouxe uma palestra bem interessante ligada ao assunto.&lt;br /&gt;&lt;br /&gt;Greg Ose e Chris Neckar, da Neohapsis, apresentaram Forensic Fail Malware Kombat. Nela, além de algumas técnicas, os autores mostram (e demonstram) como conseguiram executar código arbitrário durante uma perícia.&lt;br /&gt;&lt;br /&gt;Eles perceberam que tanto o FTK quanto o Encase possuem uma falha que permite execução de código durante a análise de um malware especialmente montado. Além das óbvias implicações que isso tem, os autores afirmaram que já tinham notificado ambos os fabricantes há pelo menos 3 versões de cada produto (especula-se que a notificação tenha sido anterior à 6.14 do EnCase).&lt;br /&gt;&lt;br /&gt;Essa palestra foi há quase um ano e somente agora eu pude ter contato com o material. Gostaria de abrir uma linha de discussão sobre isso. Qual impacto esse problema (ou semelhantes) pode ter para a Computação Forense ? Isso fere a credibilidade dos resultados ? O problema já foi consertado ? O que dizer da postura das duas empresas em relação a demora em corrigir o problema ? Será que as ferramentas forenses também vão virar alvo de ataque ? Você já teve experiências semelhantes em outras ferramentas forenses ?&lt;br /&gt;&lt;br /&gt;Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-88370527243360258?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/88370527243360258/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=88370527243360258' title='6 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/88370527243360258'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/88370527243360258'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/02/mais-uma-para-se-preocupar.html' title='Mais uma para se preocupar'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-357040615230715492</id><published>2011-01-12T12:03:00.005-02:00</published><updated>2011-03-11T16:50:17.110-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='paraben'/><category scheme='http://www.blogger.com/atom/ns#' term='Tableau'/><category scheme='http://www.blogger.com/atom/ns#' term='P2 Explorer'/><category scheme='http://www.blogger.com/atom/ns#' term='aimage'/><category scheme='http://www.blogger.com/atom/ns#' term='Guymager'/><category scheme='http://www.blogger.com/atom/ns#' term='FTK Imager'/><title type='text'>Mais duas boas ferramentas na área</title><content type='html'>A turma decidiu mesmo inovar nesse fim de ano. Duas novas ferramentas/versões de ferramentas chegaram para ajudar.&lt;br /&gt;&lt;br /&gt;A Paraben disponibilizou mais uma nova versão do free P2 Explorer. Com ele, é possível montar uma série de imagens forenses, incluindo formatos E01 (Encase) e SMART. O FTK Imager, comentado há alguns dias, acaba sendo mais versátil, mas é sempre bom ter opções.&lt;br /&gt;&lt;br /&gt;Outra ferramenta excelente recém lançada é a Tableau Imager. TIM, como é chamado, também é uma ferramenta free e usa interface gráfica para coletar imagens forenses no formato dd (raw) ou no formato Expert Witness (.E01). A interface é bem semelhante ao GuyMager e, de acordo com o site da Tableau, seu código é optimizado para trabalhar com seus write blockers. Ainda assim, o utilitário funciona normalmente com ele. Está disponível em 32-bit ou 64-bit. O ponto ruim é que não faz (pelo menos eu não achei em nenhum lugar) imagem lógica (imagem forense de partição).&lt;br /&gt;&lt;br /&gt;Um outro ponto que ocorreu nesse fim de ano e que pode não ser tão bom assim foi a retirada do suporte ao aimage. Parte da AFFLib, o aimage é o utilitário de linha de comando que executa a imagem de mídias no formato AFF. De acordo com o autor, o aimage não é mais necessário, já que tanto o Guymager quanto o FTK Imager dão suporte à captura em formato AFF, tanto para Windows quanto para Linux. O que contexto, nesse caso, é o fato de que pode ser necessário para alguém usar linha de comando, talvez em um script, e ambos citados pelo Simson são GUI. Isso pode fazer falta ...&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-357040615230715492?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/357040615230715492/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=357040615230715492' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/357040615230715492'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/357040615230715492'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/01/mais-duas-boas-ferramentas-na-area.html' title='Mais duas boas ferramentas na área'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4622930852128990675</id><published>2011-01-10T11:20:00.002-02:00</published><updated>2011-03-11T11:58:10.944-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='AFF'/><category scheme='http://www.blogger.com/atom/ns#' term='FTK Imager'/><title type='text'>Enfim, AFF no Windows</title><content type='html'>Eu já escrevi aqui no blog por diversas vezes sobre o quanto admiro o formato AFF. É open source, criado desde o começo para ser um formato aberto e abrangente para forense, e tem vantagens sobre os outros formatos mais comuns, incluindo o dd (raw) e o Expert Witness (E01), usado no EnCase. O grande problema que via nesse formato para adotá-lo como padrão eram as limitações dele no ambiente Windows.&lt;br /&gt;&lt;br /&gt;O TSK no Windows consegue ler esse formato normalmente, mas não havia como montá-lo no ambiente de janelas. Bem, pelo menos usando ferramentas open/free. Isso até bem pouco tempo.&lt;br /&gt;&lt;br /&gt;A novíssima versão do FTK Imager, provida pela AccessData, gigante da nossa área, traz dentre várias modificações e melhorias, a capacidade de montar imagens forenses. Os formatos vão desde o simples .iso (de CDs, DVDs, etc) até o formato AFF, oferecendo também o E01 e os formatos de discos virtuais mais conhecidos (vhd e vmdk). Basta acessar a imagem forense que a interface faz o resto, permitindo inclusive que se monte como read-only com cache de write (todas as escritas vão para um arquivo à parte).&lt;br /&gt;&lt;br /&gt;Além dessa excelente novidade, o FTK Imager novo está preparado para exFAT (novo formato de FAT muito usado em pendrives e cartões de memória de grande capacidade) e Ext4. Isso faz do FTK Imager uma ferramenta obrigatória na caixa de ferramentas de qualquer perito ou investigador em Computação Forense. Ele coleta imagens forenses em vários formatos (incluindo agora o AFF), faz dump de RAM, captura arquivos bloqueados pelo sistema (registry) e ainda permite analisar arquivos de imagens forenses e suas estruturas. Um mil-e-uma-utilidades, com certeza.&lt;br /&gt;&lt;br /&gt;Alguém já está usando essa ferramenta ou o formato AFF e gostaria de compartilhar suas impressões ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4622930852128990675?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4622930852128990675/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4622930852128990675' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4622930852128990675'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4622930852128990675'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/01/enfim-aff-no-windows.html' title='Enfim, AFF no Windows'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1334977652487230409</id><published>2011-01-02T23:35:00.001-02:00</published><updated>2011-02-15T23:38:13.038-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ano novo'/><title type='text'>Ano Novo, Cara Nova</title><content type='html'>Novo Design para marcar 2011. Afinal de contas, cara nova não é só para a turma que gosta de botox. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Um bom 2011 e que tenhamos muitos avanços em Computação Forense nesse ano !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Saúde e até o próximo post !&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1334977652487230409?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1334977652487230409/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1334977652487230409' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1334977652487230409'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1334977652487230409'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/01/ano-novo-cara-nova.html' title='Ano Novo, Cara Nova'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8854663977028426467</id><published>2010-12-10T22:57:00.004-02:00</published><updated>2011-02-15T23:17:14.548-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Email'/><category scheme='http://www.blogger.com/atom/ns#' term='jurisprudencia'/><title type='text'>Privacidade ?</title><content type='html'>Uma decisão muito importante foi anunciada no meio do ano e não comentei por aqui, por grande descuido mesmo. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A Suprema Corte de New Jersey enfim estabeleceu regras para determinar o direito à privacidade nos emails pessoais. Esse assunto já é bastante controverso em relação aos emails corporativos. Pelo que bem entendi das explicações dos colegas advogados, esse tema é polêmico porque o direito à privacidade bate de frente com o direito à propriedade. Ou seja, o funcionário teria direito à privacidade em relação aos seus emails, mas ao mesmo tempo a empresa tem direito de monitorar o email, visto que é usado no trabalho. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Essa questão rodou muito até aparecerem as primeiras decisões do nosso Supremo, favorecendo às organizações. Alguns cuidados foram estabelecidos, e dentre eles o claro aviso ao colaborador de que o email corporativo é monitorado e deve ser usado para fins de trabalho. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ainda assim, a questão continua delicada quando envolve o famoso webmail pessoal, que todo mundo tem. A empresa pode monitorar o seu webmail particular ??&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;De acordo com a Suprema Corte de New Jersey, não. Se o email não é fornecido pelo seu empregador e é protegido por senha, então não pode ser monitorado porque, segundo essa decisão, há expectativa de privacidade. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Se faz sentido por um lado, por outro isso pode aumentar os casos de vazamento de informações através do webmail. Como estão as decisões sobre esse ponto em particular, aqui no Brasil ? Você acredita que a implantação de soluções DLP iriam ferir essa decisão ? Como você acha que as corporações devem lidar com esse ponto ? Comente !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8854663977028426467?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8854663977028426467/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8854663977028426467' title='7 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8854663977028426467'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8854663977028426467'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/12/privacidade.html' title='Privacidade ?'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-752842556651144713</id><published>2010-12-07T22:25:00.000-02:00</published><updated>2011-02-08T00:06:14.364-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TSK'/><title type='text'>TSK novo na área</title><content type='html'>A notícia nem é tão nova (ando perdendo o timing de algumas novidades) mas é bastante interessante. O The Sleuth Kit, um dos utilitários open source mais utilizados em Computação Forense, lançou no final de outubro a sua mais nova versão (3.2.0). &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Com versões para Linux e binários para Win32, o TSK novo vem com algumas novidades, além do tradicional conserto dos bugs reportados:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Flag de case-sensitive para o fsstat no HFS+&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Nome default do atributo $Data do NTFS tem nova regra de formação&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Adicionaram os parâmetros -e e -s no img_cat, dessa forma permitindo recuperar apenas uma faixa de setores&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Uma nova classe foi criada para tornar mais fácil a criação de ferramentas que analisam todos os arquivos da imagem&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Criou-se uma nova camada de abstração (camada de automação). A idéia dessa camada é conter ferramentas que realizam operações mais complexas, correlações, etc. Dentre elas:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;* tsk_recover localiza e extrai arquivos diretamente de uma imagem. Muito bom para extrair/recuperar arquivos não-alocados;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;* tsk_loaddb analisa a imagem forense, baixando todas as informações da imagem para um arquivo de banco de dados sqlite. Muito útil para que outras análises possam ser feitas na imagem sem que os utilitários do TSK sejam chamados. Logicamente, gasta-se um tempo na geração desse banco de dados mas depois as operações a partir dele se tornam mais rápidas;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;* tsk_getimes varre todos os volumes em uma imagem forense e coleta as MAC times disponíveis no estilo do bodyfile (fls);&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;* tsk_comparedir compara um diretório montado com uma imagem, procurando detectar rootkits. A idéia é que rootkits conseguem inibir a aparição de alguns arquivos no disco, mas normalmente não tem nenhum mecanismo de ocultamento para quando o disco é acessado em modo raw. Por isso, o programa compara as saídas em modo raw com a obtida pelos comandos do SO. As discrepâncias são alertadas;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alguém já está usando a nova versão (principalmente as novas ferramentas) e gostaria de compartilhar ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-752842556651144713?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/752842556651144713/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=752842556651144713' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/752842556651144713'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/752842556651144713'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2011/02/tsk-novo-na-area.html' title='TSK novo na área'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-9091903052302535624</id><published>2010-12-06T14:45:00.002-02:00</published><updated>2011-02-06T15:11:37.515-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='memória'/><category scheme='http://www.blogger.com/atom/ns#' term='memoryze'/><category scheme='http://www.blogger.com/atom/ns#' term='memory forensics'/><title type='text'>Novidades para Memory Forensics</title><content type='html'>Embora não seja uma notícia tão nova assim, a área de Memory Forensics ganhou um bom upgrade: A Mandiant liberou em setembro a nova versão do seu utilitário free Memoryze. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;As seguintes melhorias estão listadas no site do produto:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- O produto ganhou uma GUI chamada Audit Viewer. Essa interface mostra os resultados apurados pela ferramenta e tem uma funcionalidade bem interessante: A Malware Rating Index, que emite um score sobre os arquivos extraídos da memória (imagens de executáveis)  e analisados pela ferramenta. Mais alto o score, mais o arquivo se parece com malware.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Agora a ferramenta suporta Win7 e Win2008 64-bit&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- O algoritmo de detecção de processos foi alterado para perceber o uso de rootkits e algumas técnicas de anti-forense.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Performance melhorada em até 40%&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Havia um bug na instalação do Memoryze em pen drives. Foi corrigido.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alguém já está usando a nova versão e gostaria de compartilhar ? &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-9091903052302535624?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/9091903052302535624/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=9091903052302535624' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/9091903052302535624'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/9091903052302535624'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/12/novidades-para-memory-forensics.html' title='Novidades para Memory Forensics'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2655858833500747111</id><published>2010-12-05T15:47:00.002-02:00</published><updated>2011-02-05T16:00:26.406-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='chattr'/><title type='text'>Prevenir é melhor do que remediar</title><content type='html'>Dizem que prevenção e canja de galinha não fazem mal a ninguém. A canja eu não posso passar pelo blog, mas na questão de prevenção posso dar uma mãozinha.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A essa altura do campeonato, você já deve ter escutado algumas milhares de vezes que não se pode modificar um arquivo de imagem forense, que isso pode ser confirmado calculando o hash do arquivo antes e depois de se trabalhar com ele, etc, etc e etc.  Ao trabalhar com uma imagem forense, você já deve ter visto também uma série de options para o -o do mount de forma a se proteger que qualquer alteração indesejada. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Porém, como em um adesivo muito comum em carros americanos, "shit happens" e você pode acabar executando algo fora do esquema, alterando ou até mesmo apagando o arquivo. Lembre-se que pode haver apenas uma maneira de fazer a coisa certa, mas certamente haverá muitas de se fazer trapalhadas. E, em muitas dessas, estaremos como "root". &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Antes que alguma coisa aconteça, vale adicionar um pequeno e salvador comando à sua prática forense: chattr.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Esse exemplo, indicado em um dos artigos da SANS, fala de um bit/atributo chamado immutable que, se estiver ligado, nem o root consegue fazer nada no arquivo. Ele não apaga nem altera. Ou seja, perfeito para nós, peritos. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;# chattr +i imagem.dd&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Depois desse comando, para alterar qualquer coisa no arquivo será necessário antes que o bit-atributo seja desligado (-i). Senão, nada acontece e o arquivo fica protegido contra as mãozadas que às vezes nos assombram. Sabe como é, madrugada, muitas imagens para analisar, desastres batem à porta. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Mãos a obra e mais tranquilidade no dia a dia. Deus abençoe o chattr ...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2655858833500747111?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2655858833500747111/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2655858833500747111' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2655858833500747111'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2655858833500747111'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/12/prevenir-e-melhor-do-que-remediar.html' title='Prevenir é melhor do que remediar'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4990097776041770693</id><published>2010-12-01T23:10:00.003-02:00</published><updated>2011-02-01T23:25:59.948-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='assinaturas'/><category scheme='http://www.blogger.com/atom/ns#' term='anti-virus'/><title type='text'>Compartilhar ou não compartilhar, eis a questão !</title><content type='html'>Uma discussão recente foi levantada no evento de Resposta a Incidentes da Mandiant. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Thomas Dullen apresentou o que pode realmente ser um impasse em relação a IR e as tecnologias atuais aplicadas aos anti-virus. Segundo ele, as proteções e estratégias são basicamente focadas em assinaturas. No entanto, as mesmas assinaturas produzidas para proteger informam aos atacantes o que o anti-virus está checando, e daí passa a ele toda a inteligência utilizada e dá, de graça, o conhecimento que o atacante precisa para alterar a versão inicial do malware, precavendo-se de ser pego novamente. Esse modelo faz com que, no fim das contas, os atacantes sempre tenham mais informações do que os defensores. Na mesma palestra, Thomas discute alternativas possíveis a essa abordagem. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O que você, nobre leitor deste blog, acha ? A tecnologia atual de detecção e ações automáticas de contenção, todas baseadas em assinaturas, deve evoluir ? A submissão de novos malwares detectados aos fabricantes é beneficial ou prejudica ? &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comentem !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post ! &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4990097776041770693?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4990097776041770693/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4990097776041770693' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4990097776041770693'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4990097776041770693'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/12/compartilhar-ou-nao-compartilhar-eis.html' title='Compartilhar ou não compartilhar, eis a questão !'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4914420740863668823</id><published>2010-11-29T10:36:00.004-02:00</published><updated>2010-12-30T11:46:06.551-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>H2HC 7a Edição</title><content type='html'>Pela segundo ano consecutivo tive a honra de palestrar nesse que é um dos maiores eventos de Segurança de Informação do mundo. Dessa vez, aqueci as turbinas um pouco mais cedo, pois também ministrei um treinamento especial de dois dias sobre Advanced Disk Forensics, onde entupi a turma com clusters, tabelas de diretórios, milhares de atributos e inodes.&lt;br /&gt;&lt;br /&gt;Como fiz no relato sobre o OWASP AppSec, não vou comentar sobre todas as palestras porque ando muito indisciplinado e não anotei os detalhes. Repito também que provavelmente farei injustiça a alguns, podendo deixar de comentar alguma coisa que com certeza foi bacana, mas como dizia um antigo chefe, quando reclamávamos de algo: "Quem foi que disse que a vida é justa ????"&lt;br /&gt;&lt;br /&gt;Primeiro dia, Luiz Eduardo começou impressionando por levar um assunto bastante maduro. Comentou uma série de pontos que estão ocupando recorrentemente as listas de discussão brasileiras. Logo também pela manhã, recebi a missão de falar após o break. Precisei dar alguns golpes no datashow, que não se entendia de jeito nenhum com meu notebook, mas no fim, mostrei quem mandava ali: ele. Tive de trocar para o cabo HDMI e ficamos em paz. Minha palestra teve por base uma frase muito comum e bem conhecida por muitos peritos e investigadores em Computação Forense: "Sinto muito, não temos nenhum log disso aqui". Meu foco foi mostrar vários vestígios comuns, seja ao Sistema Operacional, ao sistema de arquivos ou mesmo a aplicações, que podem nos orientar e até mesmo servir como logs do que aconteceu na máquina. Acontece que me empolguei quando estava criando os slides e ao invés de uma apresentação, ao final eu estava quase que com um livro em PPT. Temendo que todos dormissem copiosamente durante a palestra, usei toda a psicologia aprendida na caserna e me apresentei como um irado Capitão do Bope, pronto para ensacar quem cochilasse (a manipulação da foto que fiz estava tão tosca que fiquei feliz por não ter de ganhar a vida com o Photoshop). No fim, acho que deu certo e fiquei com uma platéia de corujas. :D&lt;br /&gt;&lt;br /&gt;Quem me sucedeu foi meu camarada Anchises, que fez a palestra mais divertida do evento, sobre SCADA, FUD e o vulcão cujo nome ninguém soube pronunciar. Nem mesmo o próprio Anchises, que acabou se esparramando ao chão quando tentou.&lt;br /&gt;Também no primeiro dia tivemos a presença do meu camarada multimídia Nelson Brito. Mantendo o padrão das músicas maneiras e da apresentação do ano passado, Nelson mostrou os resultados de sua nova pesquisa (como é que esse cara consegue ser bom de design e bom de assembler ao mesmo tempo ??? :O). Nelson apresentou como conseguiu otimizar absurdamente a performance de algumas operações simples a tal ponto de dar uma nova cara ao que já estava batido Denial of Service. Quem não viu, perdeu.&lt;br /&gt;&lt;br /&gt;Almoço, restaurantes no entorno completamente lotados e lá estou eu retornando muito atrasado para o auditório, descobrindo que perdi a palestra do Fernando Fonseca, que muito me interessava, e a do Anderson, que sempre dá show e conduz muito bem suas palestras (há quem diga que ele começou a palestrar na maternidade :D).&lt;br /&gt;&lt;br /&gt;Segundo dia começou bem, Wagner Elias falando sobre o HTML5, Spooker sobre PDFs maliciosos, Matthieu Suiche sobre as ferramentas da MoonSols (que ele criou) para captura de RAM (incluindo formatos de dump do BSOD e mesmo arquivos de hibernação), Jeremy Brown mostrou alguns detalhes muito interessantes sobre SCADA e um dos franceses mais carioca que eu já vi, Jonathan Brossard, mostrou uns truques sujos atacando a memória.&lt;br /&gt;No fim das contas, o evento arrebentou, a organização dos meus amigos Balestra e BSDaemon contou bastante para o sucesso dessa edição, que tirando eu, só tinha gente fera. Como sempre acontece, saio do evento achando que cada vez preciso estudar mais para entender onde estão os vestígios dessas técnicas. O que é bom, claro.&lt;br /&gt;&lt;br /&gt;Alguém gostaria de acrescentar algo, ou mesmo comentar as palestras que eu perdi ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4914420740863668823?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4914420740863668823/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4914420740863668823' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4914420740863668823'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4914420740863668823'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/11/h2hc-7a-edicao.html' title='H2HC 7a Edição'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3948439573040626216</id><published>2010-11-20T16:10:00.004-02:00</published><updated>2010-12-29T16:41:47.911-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='slideshare'/><category scheme='http://www.blogger.com/atom/ns#' term='owasp'/><category scheme='http://www.blogger.com/atom/ns#' term='appsec'/><title type='text'>OWASP AppSec Brazil 2010</title><content type='html'>A conferencia mais importante sobre Segurança de Aplicações Web chega na sua segunda edição no Brasil. Dessa vez, Campinas foi o palco para grandes feras do assunto falarem sobre vulnerabilidades, ataques, defesas e investigações no mundo de aplicações Web.&lt;br /&gt;&lt;br /&gt;Não vou colocar detalhes de cada palestra, até porque não consegui estar presente em todas elas. Ainda assim, correndo o risco de cometer injustiças e deixar de comentar alguma, vou falar das que pude estar presente e foram bem marcantes.&lt;br /&gt;&lt;br /&gt;Robert "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;RSnake&lt;/span&gt;" &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Hansen&lt;/span&gt; falou sobre &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;cookies&lt;/span&gt; e como esses pequenos e aparentemente &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;ingênuos&lt;/span&gt; arquivos podem ser usados como &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;vetor&lt;/span&gt; de ataque. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;Chris&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;Hofmann&lt;/span&gt; falou sobre &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;browsers&lt;/span&gt; e o que pode ser feito (ou, de certa forma, já está sendo feito) para torná-los mais seguros. Mano Paul fechou a primeira parte da tarde com uma excelente palestra sobre o mundo virtual e o mundo animal, com várias analogias muito interessantes entre o nosso dia a dia em &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;InfoSec&lt;/span&gt; e outra parte onde ele é também especializado. Não, não tem nada a ver com tecnologia, o cara saca tudo de tubarões ...&lt;br /&gt;Findo o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;break&lt;/span&gt;, este quem vos "fala", Tony "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;LTigre&lt;/span&gt;" Rodrigues falou sobre Computação Forense. Sim, de acordo com o Mano Paul, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;palestrante&lt;/span&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;InfoSec&lt;/span&gt; tem que ter um nome &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;cool&lt;/span&gt; como o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;RSnake&lt;/span&gt;. Ele cunhou para si o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;Manu&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;Shark&lt;/span&gt; Paul e eu vou na onda do Tony "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;LTigre&lt;/span&gt;" Rodrigues, esperando que a Kellogs não me processe ;)&lt;br /&gt;Meu ponto de vista para a palestra foi o seguinte: Temos uma compilação dos maiores riscos para a segurança de aplicações Web, que é o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;OWASP&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;Top&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;Ten&lt;/span&gt;. Minha proposta foi comentar sobre os dez maiores vestígios normalmente localizados e procurados em casos de Forense de Aplicações. Criei o Tony's &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;Computer&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;Forensics&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_23"&gt;Top&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_24"&gt;Ten&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_25"&gt;Artifacts&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;O segundo dia foi bem interessante, e gostaria de destacar a excelente e divertida palestra do &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_26"&gt;Samy&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_27"&gt;Kamkar&lt;/span&gt;. Dotado de um enorme bom humor, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_28"&gt;Samy&lt;/span&gt; conseguiu juntar conhecimento técnico avançado em boas e divertidas doses na sua forma de apresentar. O conteúdo todo é uma grande mostra de como e onde se consegue chegar hoje em dia, explorando o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_29"&gt;client&lt;/span&gt;-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_30"&gt;side&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_31"&gt;cookies&lt;/span&gt; e companhia.&lt;br /&gt;&lt;br /&gt;Para quem quiser acompanhar, os &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_32"&gt;slides&lt;/span&gt; que usei na palestra estão disponíveis no meu&lt;a href="http://slidesha.re/fx"&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_33"&gt;SlideShare&lt;/span&gt;&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Alguém esteve por lá e gostaria de comentar ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3948439573040626216?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3948439573040626216/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3948439573040626216' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3948439573040626216'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3948439573040626216'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/11/owasp-appsec-brazil-2010.html' title='OWASP AppSec Brazil 2010'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5146357028012208239</id><published>2010-11-04T00:21:00.003-02:00</published><updated>2010-12-08T00:28:05.514-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='YSTS'/><category scheme='http://www.blogger.com/atom/ns#' term='vmware'/><category scheme='http://www.blogger.com/atom/ns#' term='virtualbox'/><title type='text'>Computação Forense e Virtualização</title><content type='html'>O vídeo e o PDF da minha palestra no YSTS 4th Edition, em 2010, está &lt;a href="http://www.ysts.org/arquivos.html"&gt;liberado&lt;/a&gt;. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O objetivo dessa palestra foi abordar como a Computação Forense se relaciona com o conceito de Virtualização. Procurei abordar o tema em 3 visões distintas: A visão de um Perito que encontra um ambiente virtualizado para periciar, a visão de um Investigador Digital que usa ambiente virtualizado a seu favor, implementando técnicas e métodos baseados em máquinas virtuais, e também a visão do atacante, que usa máquinas virtuais para ações maliciosas, esperando diminuir os vestígios das suas atividades. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comente suas opiniões sobre a palestra !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5146357028012208239?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5146357028012208239/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5146357028012208239' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5146357028012208239'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5146357028012208239'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/11/computacao-forense-e-virtualizacao.html' title='Computação Forense e Virtualização'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3726458307668107692</id><published>2010-10-15T00:11:00.004-03:00</published><updated>2010-12-08T00:21:04.348-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>Anti Anti Forensics</title><content type='html'>O vídeo e o PDF da minha palestra no H2&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;HC&lt;/span&gt; 6&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;th&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Edition&lt;/span&gt;, em 2009, está &lt;a href="http://www.h2hc.com.br/eventos.php"&gt;liberado&lt;/a&gt;. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;objetivo&lt;/span&gt; dessa palestra foi abordar os principais conceitos e técnicas ligados à Anti-Forense, além de mostrar os vestígios que essas técnicas deixam. Outro ponto importante da palestra foi abordar que Anti-Forense não produz um crime perfeito, ao passo que Peritos também não possuem técnicas perfeitas. Essa "guerra" produz crescimento e amadurecimento das técnicas, no fim das contas.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;post&lt;/span&gt; !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3726458307668107692?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3726458307668107692/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3726458307668107692' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3726458307668107692'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3726458307668107692'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/10/anti-anti-forensics.html' title='Anti Anti Forensics'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-379286894020226339</id><published>2010-10-07T11:46:00.004-03:00</published><updated>2010-10-08T11:54:02.079-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>Palestra confirmada no H2HC</title><content type='html'>Estarei presente no próximo H2HC, em Novembro. Além de ministrar um treinamento sobre Advanced Disk Forensics, vou palestrar sobre uma situação bastante comum no dia a dia dos "Forensicators", como temos sido chamado nos EUA e Europa. Será uma grande satisfação palestrar no mesmo evento que uma turma da pesada, assim como foi na edição do evento do ano passado.&lt;br /&gt;&lt;br /&gt;A ideia da palestra é mostrar onde olhar e procurar por vestígios naquelas situações desesperadoras onde quem demandou a investigação digital te olha e diz: "Sinto muito mas não temos nada". Além de sentar e chorar, há algumas coisas que podemos fazer nesses casos e, em muitas vezes, podemos chegar plenamente a uma conclusão satisfatória.&lt;br /&gt;&lt;br /&gt;Happy hours são bem-vindos !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-379286894020226339?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/379286894020226339/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=379286894020226339' title='6 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/379286894020226339'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/379286894020226339'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/10/palestra-confirmada-no-h2hc.html' title='Palestra confirmada no H2HC'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2042978197077670052</id><published>2010-10-06T17:12:00.003-03:00</published><updated>2010-10-06T17:29:34.509-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>Curso no H2HC confirmado !</title><content type='html'>No final do ano teremos novamente a já tradicional conferência hacker H2HC, considerada por muitos a melhor conferencia hacker brasileira, junto com a YSTS. Ainda no ano passado, após a minha palestra, recebi um convite do meu amigo Felipe Balestra para pensar em um treinamento no estilo do H2HC, voltado para Computação Forense, logicamente.&lt;br /&gt;&lt;br /&gt;Muito bem, as ideias foram chegando e finalmente chegamos em algo bem bacana. O curso foi confirmado, e vamos tratar sobre Análise Avançada de Discos e Sistemas de Arquivos.&lt;br /&gt;&lt;br /&gt;Minha abordagem será em torno do Sleuth Kit, partindo desde seu uso mais elementar até chegar a alguns truques bem interessantes. Vamos ter uma parte teórica baseada nas estruturas de alguns FSs mais conhecidos e utilizados, e vou ensinar a automatizar o trabalho usando Perl, a linguagem-mãe para todos os peritos e investigadores. O objetivo não é ensinar a programar perl para uso genérico, sites web, etc, mas voltar seu uso para scripts uteis em Forense Computacional, principalmente a criação de parsers.&lt;br /&gt;&lt;br /&gt;Haverá uma série de benefícios em atender a esse treinamento/seminário:&lt;br /&gt;&lt;br /&gt;- Vai ser intensivo, com 16h/aula.&lt;br /&gt;- Vai ser baseado em software livre&lt;br /&gt;- Vai ter um custo bastante acessível&lt;br /&gt;- Vai ser nos dois dias que antecedem a H2HC.&lt;br /&gt;&lt;br /&gt;O último bullet é uma vantagem a mais. Para quem ainda não sabe, um dos Mega-Master-Plus-Super-Feras da Memory Forensics, Matthieu Suiche, simplesmente o cara que criou o Win32dd, o SandMan e outros, estará palestrando no evento e ministrará um treinamento sobre o assunto nos dois dias depois do evento. Ou seja, meu treinamento não passará por essa concorrência desleal ... ;D&lt;br /&gt;&lt;br /&gt;E eu te aconselho a se inscrever nesse treinamento também.&lt;br /&gt;&lt;br /&gt;Agora pode parar de ler o post e ir lá no site do evento fazer sua matrícula.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2042978197077670052?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2042978197077670052/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2042978197077670052' title='4 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2042978197077670052'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2042978197077670052'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/10/curso-no-h2hc-confirmado.html' title='Curso no H2HC confirmado !'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3830454084862662151</id><published>2010-09-28T16:47:00.003-03:00</published><updated>2010-10-06T17:11:40.948-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='owasp'/><category scheme='http://www.blogger.com/atom/ns#' term='appsec'/><title type='text'>Computação Forense no AppSec Brazil 2010</title><content type='html'>O que segurança de aplicações e Computação Forense tem em comum ?&lt;br /&gt;&lt;br /&gt;Muitas coisas, e em novembro próximo haverá mais uma: Este investigador que vos escreve teve a felicidade de ver seu trabalho como um dos selecionados para serem expostos no OWASP AppSec Brazil 2010.&lt;br /&gt;&lt;br /&gt;O OWASP dispensa apresentações. Ouviu Segurança em Aplicações, ouviu OWASP. Quase sinônimos hoje em dia. Pois bem, essa organização promove uma conferência anual de nível internacional em alguns países cujo capítulo da OWASP já esteja bem estruturado e atuante. No nosso caso, a conferência já vai para sua segunda edição, capitaneada pelo meu camarada Wagner Elias e outros pesos-pesados desse que é um dos principais domínios da Segurança de Informações.&lt;br /&gt;&lt;br /&gt;Está dado o recado. Dias 18 e 19 de novembro, estarei por lá aprendendo muito e aproveitando a oportunidade para apresentar um estudo sobre Computação Forense e Segurança de Aplicações, dando uma abordagem  bem no estilo do famoso OWASP Top 10 aos vestígios mais importantes em investigações envolvendo aplicações.&lt;br /&gt;&lt;br /&gt;Deixe um comentário se você for aparecer por lá. Quem sabe não conseguimos juntar uma turma para um bom bate papo sobre Forense durante o almoço ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3830454084862662151?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3830454084862662151/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3830454084862662151' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3830454084862662151'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3830454084862662151'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/09/computacao-forense-no-appsec-brazil.html' title='Computação Forense no AppSec Brazil 2010'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8799685309776826755</id><published>2010-09-25T16:43:00.002-03:00</published><updated>2010-10-06T16:47:15.110-03:00</updated><title type='text'>Quebrando o silêncio no rádio</title><content type='html'>Depois de ficar de molho na publicação de artigos para o blog, finalmente posso respirar um pouco melhor e voltar à ativa. Apesar da temporada de zero artigos durante um bom tempo, estou voltando com bastante disposição e anunciarei em breve algumas novidades bem legais.&lt;br /&gt;&lt;br /&gt;Fiquem ligados e obrigado por ainda estarem por aí depois de tanto tempo só com estática no canal ... ;)&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8799685309776826755?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8799685309776826755/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8799685309776826755' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8799685309776826755'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8799685309776826755'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/09/quebrando-o-silencio-no-radio.html' title='Quebrando o silêncio no rádio'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4213374941884389772</id><published>2010-07-08T22:47:00.006-03:00</published><updated>2010-07-08T23:49:23.421-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Remnux'/><category scheme='http://www.blogger.com/atom/ns#' term='CAINE'/><category scheme='http://www.blogger.com/atom/ns#' term='WinTaylor'/><title type='text'>Dois em um - WinTaylor 2.0 e Remnux</title><content type='html'>&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;Vou aproveitar um post só para falar de duas novidades boas que acabaram de sair do forno. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A primeira delas serve como um petisco para o lançamento do CAINE 2.0. Trata-se da mais nova versão do &lt;a href="http://www.caine-live.net/page2/page2.html"&gt;WinTaylor&lt;/a&gt;, a interface montada pelo CAINE para resposta a incidentes. O novo WinTaylor não é apenas um conjunto com novas versões dos utilitários, ele foi totalmente renovado na interface (que está mais fácil de usar do que a anterior, segundo o site) , funcionalidades e conjunto de ferramentas. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/_P36V3svBQ4A/TDaLxPM3rgI/AAAAAAAAALQ/Gxx_i-M20JY/s320/wintaylor2.jpg" style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 237px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5491730473635261954" /&gt;&lt;/div&gt;&lt;div&gt;A outra novidade apareceu documentada ainda hoje no blog do &lt;a href="http://sseguranca.blogspot.com/2010/07/remnux-distribuicao-para-analise-de.html?goback=.gde_158221_news_147320431"&gt;Sandro Suffert&lt;/a&gt;. Trata-se da primeira distribuição Linux no estilo máquina virtual dedicada especificamente à Forense de Malware, chamada de &lt;a href="http://zeltser.com/"&gt;Remnux&lt;/a&gt;. Segundo o site do autor, a distribuição contém:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Analise de malware em Flash: swftools, flasm, flare&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Analise de bots IRC: IRC server (Inspire IRCd) e client (Irssi). &lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Monitoramento de rede: Wireshark, Honeyd, INetSim, fakedns e fakesmtp scripts, NetCat&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"  style=" line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Desobfuscação de JavaScript: Firefox com Firebug, NoScript e JavaScript Deobfuscator extensions, Rhino debugger, 2 versões do patched SpiderMonkey, &lt;/span&gt;&lt;span class="IL_AD" id="IL_AD3" style="background-attachment: scroll !important; background-color: transparent !important; background-image: none !important; border-bottom-width: 1px !important; border-bottom-style: dotted !important; border-bottom-color: rgb(0, 6, 102) !important; cursor: pointer !important; display: inline !important; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; padding-bottom: 1px !important; padding-left: 0px; padding-right: 0px; padding-top: 0px; position: static; background-position: 0% 50%; "&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Windows Script &lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Decoder, Jsunpack-n&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Tratamento de malware de web no laboratório: TinyHTTPd, Paros proxy&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Analisando shellcode: gdb, objdump, Radare (hex editor+disassembler), shellcode2exe&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Tratando com executáveis protegidos: upx, packerid, bytehist, xorsearch, TRiD&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Análise de PDF malicioso: Dider’s PDF tools, Origami framework, Jsunpack-n, pdftk&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Memory forensics: Volatility Framework e plugins de malwares.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"   style="  line-height: 16px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:medium;"&gt;Outros utilitários: unzip, strings, ssdeep, feh image viewer, SciTE text editor, OpenSSH server&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-family:'Trebuchet MS', Verdana, Arial, sans-serif;"&gt;&lt;span class="Apple-style-span"  style="line-height: 16px; font-size:medium;"&gt;Alguém já baixou e testou ? Comentários ?&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-family:'Trebuchet MS', Verdana, Arial, sans-serif;"&gt;&lt;span class="Apple-style-span"  style="line-height: 16px; font-size:medium;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-family:'Trebuchet MS', Verdana, Arial, sans-serif;"&gt;&lt;span class="Apple-style-span"  style="line-height: 16px; font-size:medium;"&gt;Até o próximo post !&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"   style="  color: rgb(204, 238, 221); line-height: 18px; font-family:'Trebuchet MS', Verdana, Arial, sans-serif;font-size:13px;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4213374941884389772?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4213374941884389772/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4213374941884389772' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4213374941884389772'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4213374941884389772'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/07/dois-em-um-wintaylor-20-e-remnux.html' title='Dois em um - WinTaylor 2.0 e Remnux'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_P36V3svBQ4A/TDaLxPM3rgI/AAAAAAAAALQ/Gxx_i-M20JY/s72-c/wintaylor2.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-7274037021676124787</id><published>2010-07-07T21:49:00.004-03:00</published><updated>2010-07-07T22:00:52.139-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='podcast'/><category scheme='http://www.blogger.com/atom/ns#' term='StaySafe'/><title type='text'>Podcast StaySafe no ar</title><content type='html'>O podcast que gravamos recentemente, onde fui convidado pelos produtores Jordan Bonagura e Thiago Bordini, está no ar.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;São cerca de duas horas de um bom bate papo sobre Computação Forense. O site do &lt;a href="http://www.staysafepodcast.com.br/"&gt;StaySafe&lt;/a&gt; também disponibiliza, além do MP3 do podcast para baixar, alguns links sobre assuntos que foram comentados no decorrer do episódio. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Deixo novamente o meu agradecimento por esse convite. Espero que vocês gostem de ouvir o podcast tanto quanto eu gostei de participar. Foi uma experiência muito bacana. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O "icing on the cake" do podcast foi a versão mixada da Carmina Burana. Nota 10 !!&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comentários ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-7274037021676124787?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/7274037021676124787/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=7274037021676124787' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7274037021676124787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7274037021676124787'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/07/podcast-staysafe-no-ar.html' title='Podcast StaySafe no ar'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3882533962942519632</id><published>2010-07-06T15:05:00.004-03:00</published><updated>2010-07-12T15:25:27.172-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='vdimount'/><category scheme='http://www.blogger.com/atom/ns#' term='Byte Investigator'/><category scheme='http://www.blogger.com/atom/ns#' term='virtualbox'/><category scheme='http://www.blogger.com/atom/ns#' term='perl'/><title type='text'>Virtualização e CAINE 2.0 - Parte 5</title><content type='html'>O título desse post poderia muito bem se chamar "Felipe Melo me deve um feriado". Eu deveria estar agora à beira de uma piscina, curtindo um churrasquinho enquanto Brasil x Uruguai não começa. Isso não vai acontecer por conta de alguns pisões e letargia em campo, e cá estou escrevendo esse bem humorado artigo.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A idéia, na verdade, é comentar que já saiu do forno o vdimount.pl, o script que criei para calcular os dados necessários para montar um arquivo vdi (disco virtual) tanto no Windows como no Linux. Vale lembrar que o funcionamento só é garantido para discos fixos, ou seja, aqueles que já tem seu tamanho final definido e criado desde o início. São a minoria, mas já é alguma coisa. Resta agora que a equipe do VirtualBox libere um utilitário como a VMWare fez em relação ao DiskMount. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O script está disponível no Byte Investigator, cujo link está aqui no blog, na seção de links.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comentários ??&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até a próxima copa, ops, digo, próximo post !  :O&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3882533962942519632?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3882533962942519632/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3882533962942519632' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3882533962942519632'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3882533962942519632'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/07/virtualizacao-e-caine-20-parte-5.html' title='Virtualização e CAINE 2.0 - Parte 5'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4855005155756041899</id><published>2010-07-02T15:54:00.000-03:00</published><updated>2010-07-07T16:23:57.665-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TSK'/><category scheme='http://www.blogger.com/atom/ns#' term='vmware'/><category scheme='http://www.blogger.com/atom/ns#' term='virtualbox'/><category scheme='http://www.blogger.com/atom/ns#' term='CAINE'/><title type='text'>Virtualizacão e CAINE 2.0 - Parte 4</title><content type='html'>Estamos na quarta parte do nosso conjunto de artigos sobre Virtualização em Computação Forense. No último artigo, mostrei uma técnica que permite montar o arquivo .vdi, que é o disco virtual para Virtual Box, através de uma série de etapas que tem por objetivo localizar dentro do arquivo .vdi o offset da partição a ser montada.&lt;br /&gt;&lt;br /&gt;Reconheço que cada uma das etapas vai dar um certo trabalho e, obviamente, poupa-se um pouco de trabalho comprando o WinMount. Porém, criei uma rotina para poupar nosso tempo e fazer o trabalho sujo daqueles cálculos todos. Em breve darei mais notícias dessa rotina.&lt;br /&gt;&lt;br /&gt;Seguindo em frente na série de arquivos, imagino que já estejam se pergunto o que afinal faz o CAINE 2.0 no título. Hoje você saberá.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 153, 0);font-size:130%;" &gt;&lt;span style="font-weight: bold;"&gt;Segunda Técnica: Usando o Sleuth Kit com arquivos virtuais&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;O Sleuth Kit (TSK) é uma ferramenta que suporta vários tipos de arquivos de imagens forenses. Em cada utilitário do TSK, é possível usar a option -i list para determinar qual tipo ele foi compilado para aceitar. As versões mais novas estão compiladas com a AFFLib que já suporta trabalhar com arquivos vmdk. Com isso, implementações TSK que tenham como resposta AFFLib ao usar o -i list permitem trabalhar diretamente com um arquivo vmdk, como se fosse um AFF, EWF ou mesmo dd. O único segredo nesse caso é colocar -i afflib e o restante fica da mesma forma como em qualquer outro formato.&lt;br /&gt;&lt;br /&gt;Por exemplo:&lt;br /&gt;&lt;br /&gt;# mmls -i afflib   discovirtual.vmdk&lt;br /&gt;# fls -o 63 -i afflib  discovirtual.vmdk&lt;br /&gt;&lt;br /&gt;Onde o CAINE 2.0 entra nisso ??&lt;br /&gt;&lt;br /&gt;É que, dentro das diversas distros de Computação Forense em Live CDs, a única que já vem com os pré-requisitos necessários e já consegue manipular .vmdk sem problemas é a nova versão do CAINE, a versão 2.0. É só esperar para ver.&lt;br /&gt;&lt;br /&gt;E o disco virtual .vdi, da Virtual Box ??&lt;br /&gt;&lt;br /&gt;Não consegui, até agora, verificar nenhuma opção para o TSK que permita acesso direto para o .vdi. Caso o uso do TSK seja imperativo, pode-se usar as técnicas comentadas na parte 3 desse artigo para extrair uma imagem .dd de dentro do arquivo/disco virtual.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4855005155756041899?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4855005155756041899/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4855005155756041899' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4855005155756041899'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4855005155756041899'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/07/virtualizacao-e-caine-20-parte-4.html' title='Virtualizacão e CAINE 2.0 - Parte 4'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8153863672586165161</id><published>2010-06-29T23:16:00.002-03:00</published><updated>2010-07-02T16:25:08.053-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Bonagura'/><category scheme='http://www.blogger.com/atom/ns#' term='podcast'/><category scheme='http://www.blogger.com/atom/ns#' term='Bordini'/><category scheme='http://www.blogger.com/atom/ns#' term='StaySafe'/><title type='text'>StaySafe Podcast</title><content type='html'>O primeiro podcast a gente nunca esquece !&lt;br /&gt;&lt;br /&gt;Eu tinha sido convidado para a gravação de um podcast com uma turma muito bacana. Jordan Bonagura e Thiago Bordini criaram um podcast bem bacana e tem feito usado esse instrumento ser útil na divulgação da Segurança de Informações. Nessa terça, foi a minha vez.&lt;br /&gt;&lt;br /&gt;Gravamos de forma bem descontraída e aproveitamos para falar de uns assuntos muito interessantes, além de responder a perguntas que os ouvintes do StaySafe mandaram via Twitter. Tudo isso acompanhado de Carmina Burana !&lt;br /&gt;&lt;br /&gt;Vamos aguardar a publicação. Assim que eu souber, aviso aqui no blog também.&lt;br /&gt;&lt;br /&gt;Só depois pude perceber que esqueci, no final, de mandar um beijo para minha mãe, pro meu pai e para a Xuxa. Uma pena, não devo ganhar sobremesa por isso ... :PP&lt;br /&gt;&lt;br /&gt;É, e você achando que todos os peritos eram normais, né ? Pois é ... :D&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8153863672586165161?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8153863672586165161/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8153863672586165161' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8153863672586165161'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8153863672586165161'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/staysafe-podcast.html' title='StaySafe Podcast'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2423341814547605624</id><published>2010-06-28T14:47:00.006-03:00</published><updated>2010-07-02T16:13:56.054-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='WinMount'/><category scheme='http://www.blogger.com/atom/ns#' term='ImDisk'/><category scheme='http://www.blogger.com/atom/ns#' term='vmware'/><category scheme='http://www.blogger.com/atom/ns#' term='virtualbox'/><title type='text'>Virtualizacão e CAINE 2.0 - Parte 3</title><content type='html'>Ainda na técnica do artigo anterior, queremos montar no Windows um disco virtual que é, na verdade, um arquivo colhido em uma aquisição forense. Como nossa máquina a ser investigada era uma máquina virtual, o que temos não é um arquivo no formato dd, EWF ou ainda AFF. Temos um arquivo que é o próprio disco virtual. No entanto, a técnica passada no artigo anterior (Parte 2), mamão com açúcar, acabou indo por água abaixo agora porque dessa vez o que temos é um arquivo .vdi.&lt;br /&gt;&lt;br /&gt;VDI é a extensão do arquivo que constitui o disco virtual do VirtualBox, e nesse caso não tem um utilitário free no Windows que faça o que o DiskMount da VMWare faz. Vamos ter que quebrar pedra ...&lt;br /&gt;&lt;br /&gt;Antes de sair na briga com o arquivo e ver quem vence, vou logo avisando que a técnica abaixo só funciona em arquivos .vdi fixos, ou seja, o tamanho atual é o pré-estabelecido desde sua criação. Todos os tipos de máquinas virtuais (VMWare, VirtualBox, VirtualPC, etc) fornecem a capacidade de criação de discos virtuais do tipo fixo, onde o arquivo assumirá o tamanho final já no momento de sua criação, ou então discos dinâmicos, onde o arquivo começa com um tamanho pequeno e vai crescendo conforme for recebendo conteúdo, até que finalmente atinja o tamanho final especificado. A bem da verdade, os discos (arquivos .vdi) mais comuns  são criados no formato dinâmico, o que nos deixa na mão na técnica abaixo. O DiskMount, como foi desenvolvido diretamente pela VMWare, não enfrenta nenhuma dificuldade com o vmdk, mas a Sun não proveu nada parecido com o DiskMount para o VirtualBox, e acabamos com essa dificuldade a mais. Sem desesperos ! Ao final vou mostrar que nem tudo está perdido se o disco for dinâmico.&lt;br /&gt;&lt;br /&gt;A técnica para montar arquivos .vdi fixos para Windows passa pelos seguintes passos:&lt;br /&gt;&lt;br /&gt;1) Abra o .vdi em um editor Hexa. Recupere uma DWORD (4 bytes) a partir do offset 76 (em decimal). Esse valor informa o tipo de disco virtual, se dinâmico (1) ou fixo (2). Portanto, para essa técnica funcionar você deverá achar 00000001. Lembre-se que a informação estará em Little Endian, ficando invertido. Na prática, no editor hexa você verá 01000000.&lt;br /&gt;&lt;br /&gt;2) Ainda no mesmo editor hexa, vá para o offset 344 (em decimal). Recupere uma DWORD (4 bytes) que refere-se ao offset de onde a tabela de partições do disco efetivamente começa. Lembre-se que o valor vai estar invertido (little endian) e em hexadecimal. Por exemplo, em um dos meus arquivos .vdi o valor no editor hexa é 00C80100, o que equivale à 0001C800 em hexa, ou a 116736 em decimal.&lt;br /&gt;&lt;br /&gt;3) Vá até esse offset no editor hexa e visualize o início da MBR. Daqui em diante, pode-se fazer alguma técnica de extração que crie um novo arquivo a partir desse ponto até o final, gerando um arquivo .dd que pode ser pesquisado no TSK (SleuthKit) e montado por outras ferramentas, como o ImDisk. Uma maneira de extrair pode ser usando o próprio editor hexa. Outra prática é usando um utilitário dd para Windows como no ex:&lt;br /&gt;&lt;br /&gt;c:/&gt;dd if=arquivo.vdi of=minhaimagem.dd offset=116736&lt;br /&gt;&lt;br /&gt;4) O exemplo acima funciona, mas vai tomar muito tempo e espaço, já que estamos extraindo todo o disco, praticamente, jogando para um novo arquivo. Para evitar isso, podemos fazer o seguinte: Extraia uma porção bem menor, 1Mb, por exemplo. Novamente, isso pode ser feito tanto do editor hexa quanto do utilitário dd.&lt;br /&gt;&lt;br /&gt;c:/&gt;dd if=arquivo.vdi of=pedaco.dd offset=116736 count=1M&lt;br /&gt;&lt;br /&gt;5) Esse pequeno pedaço da nossa imagem contém a tabela de partições, que pode ser consultada pelo utilitário mmls do TSK para se determinar onde cada partição está e qual o offset (em setores) de cada uma. No meu exemplo:&lt;br /&gt;&lt;br /&gt;c:/&gt;mmls pedaco.dd&lt;br /&gt;&lt;br /&gt;6) Localize o offset da partição desejada e o tamanho de cada setor. Em geral, cada setor tem 512 bytes e as partições costumam ter offset 63, o que faz offset da minha partição a ser montada (em relação ao início da MBR) ser 63 x 512 = 32256. Com esse valor calculado, o pedaco.dd pode ser apagado.&lt;br /&gt;&lt;br /&gt;7) Agora temos onde a MBR começa dentro do arquivo (116736, no meu exemplo) e onde, a partir daí, está a minha partição a ser montada. Com isso, o offset dessa partição é, a partir do início do arquivo .vdi, igual a 116736+32256= 148992&lt;br /&gt;&lt;br /&gt;8) Com esse número, podemos finalmente usar o ImDisk para montar a partição. Verifique que o ImDisk pede o offset da partição em bytes. Nesse campo, informamos o valor calculado acima. Logicamente, o arquivo usado é o .vdi. Prontinho, a partição desejada estará disponível com a letra escolhida no ImDisk.&lt;br /&gt;&lt;br /&gt;9) Se você quiser pular toda a trabalheira e ciência acima, há um atalho. Basta buscar pela string NTFS a partir do início do arquivo .vdi (logicamente, se a partição a ser montada for NTFS). O primeiro a ser achado deverá ser um conjunto de bytes EB 52 90 4E 54 46 53. Esse é o offset da partição a ser montada. Lembre-se de pegar o offset em decimal. Outro detalhe: Essa dica rápida só funciona em NTFS. FAT, ext2, ext3, etc tem assinaturas diferentes.&lt;br /&gt;&lt;br /&gt;Bem, fechando o artigo, eu diria que além do problema de só funcionar para arquivos .vdi fixos, essa técnica é por demais trabalhosa. Quer um atalho ??? O WinMount faz tudo isso automaticamente, só com um clique, e custa apenas U$ 40 doletas. Monta .vdi dinâmico e estático. Além disso, monta vmdk e VHD também. Uma pechicha e ainda vem com um trial de 15 dias.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Para o próximo artigo, vamos explorar outras possibilidades de trabalho com arquivos de discos virtuais.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2423341814547605624?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2423341814547605624/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2423341814547605624' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2423341814547605624'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2423341814547605624'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/virtualizacao-e-caine-20-parte-3.html' title='Virtualizacão e CAINE 2.0 - Parte 3'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-24219626491513194</id><published>2010-06-27T22:26:00.005-03:00</published><updated>2010-06-27T23:11:11.368-03:00</updated><title type='text'>Virtualizacão e CAINE 2.0 - Parte 2</title><content type='html'>Agora vamos ver como se usa o resultado de uma aquisição forense em máquinas virtuais. Se você já leu o artigo anterior, sabe que estamos falando especificamente em como usar em nossa investigação um arquivo que é um disco virtual (vmdk, vdi, etc).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(51, 51, 255);font-size:130%;" &gt;Primeira técnica: Montando um disco virtual no Windows&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;É muito comum termos ferramentas de investigação que só funcionem em Windows. Uma das opções quando queremos usar tais ferramentas é montar a imagem no Windows e usar nela os utilitários. Para montar um arquivo .vmdk usamos um utilitário chamado VM DiskMount. Esse utilitário pode ser encontrado disponível no site da VMWare e possui uma interface bem simples que permite que um arquivo vmdk ser montado, inclusive como read-only. Após ser montado, o conteúdo fica acessível em uma letra como um drive local. Para desmontar o disco virtual, há também uma aba com essa opção no VMWare DiskMount.&lt;br /&gt;&lt;br /&gt;O ponto negativo é que essa técnica é dependente do utilitário da VMWare. Por conta disso, só funciona com arquivos vmdk. Para trabalhar com ela em arquivos .vdi, vamos tratar no próximo artigo.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-24219626491513194?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/24219626491513194/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=24219626491513194' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/24219626491513194'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/24219626491513194'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/virtualizacao-e-caine-20-parte-2.html' title='Virtualizacão e CAINE 2.0 - Parte 2'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3018302154915550870</id><published>2010-06-26T21:10:00.003-03:00</published><updated>2010-06-27T22:25:20.741-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='imagem'/><category scheme='http://www.blogger.com/atom/ns#' term='vmware'/><category scheme='http://www.blogger.com/atom/ns#' term='virtualbox'/><title type='text'>Virtualizacão e CAINE 2.0</title><content type='html'>Vamos matar dois coelhos com uma só paulada.&lt;br /&gt;&lt;br /&gt;Quem teve a oportunidade de participar do YSTS4 deve ter assistido a minha palestra sobre Virtualizacão. Vamos conversar neste post sobre dois pontos que citei na palestra.&lt;br /&gt;&lt;br /&gt;O primeiro deles é sobre a facilidade que as máquinas virtual trazem no contexto da Computação Forense. É muito mais fácil criar uma duplicação forense de um disco virtual do que de um disco real.&lt;br /&gt;&lt;br /&gt;Tomando por referencia uma duplicação post-mortem, a duplicação de um HD real pode ser tão simples quanto usar um software de aquisição forense diretamente na mídia desligada, ou então tão complicado quanto encarar um monte de discos em um RAID xxx. Dessa forma, mesmo o caso mais simples dá um certo trabalho. Porém, quando se trata de duplicar um disco virtual, todo o trabalho se reduz em realizar a cópia e o hash do arquivo que representa o tal disco (um .vmdk para VMWare ou .vdi para VirtualBox).&lt;br /&gt;&lt;br /&gt;Outro ponto que citei na palestra é uma nova possibilidade de aquisição. Colocando de maneira bem simplificada, podemos fazer a aquisição post mortem e ter uma visão estática dos dados do HD, ou então podemos fazer uma aquisição conhecida como Live, onde o computador continua ligado. Essa segunda modalidade é mais rápida e tem o benefício de não precisar desligar a máquina, mas a visão dos dados é dinâmica. Isso traz imediatas consequencias, pois antes da aquisição chegar ao final, o conteúdo capturado do início da mídia já pode ter sido alterado. Com isso, o hash não será capaz de comprovar integridade com a mídia, por exemplo.&lt;br /&gt;&lt;br /&gt;Nesse caso, a captura de uma imagem forense de uma máquina virtual oferece uma terceira opção. Ela funciona como uma semi-live. A idéia é bem simples, no fim das contas. Basta ir no gerenciador da máquina virtual e interromper a execução dela temporariamente. Em geral, o comando que realiza essa tarefa é semelhante a uma pausa. Pode-se interromper e retornar a execução de uma máquina virtual a qualquer momento. Ao interromper, o arquivo de disco virtual pode ser copiado normalmente. Ao fim da cópia, retorna-se a máquina ao estado de execução sem mais demoras. O maior benefício dessa técnica pode ser a possibilidade de ter novamente uma visão estática da mídia, além de permitir retornar a máquina bem mais rápido que no caso de uma aquisição post-mortem.&lt;br /&gt;&lt;br /&gt;Falarei em breve de como utilizar arquivos capturados segundo as técnicas acima. Com o aumento no uso de servidores virtuais, essas técnicas serão cada vez mais úteis.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3018302154915550870?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3018302154915550870/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3018302154915550870' title='4 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3018302154915550870'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3018302154915550870'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/virtualizacao-e-caine-20.html' title='Virtualizacão e CAINE 2.0'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-6081519265069295940</id><published>2010-06-16T14:09:00.004-03:00</published><updated>2010-06-18T17:13:30.824-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='raw2vmdk'/><category scheme='http://www.blogger.com/atom/ns#' term='liveview'/><category scheme='http://www.blogger.com/atom/ns#' term='vmware'/><category scheme='http://www.blogger.com/atom/ns#' term='virtualbox'/><title type='text'>LiveView ganha irmão mais novo ...</title><content type='html'>... e talvez tão útil quanto.&lt;br /&gt;&lt;br /&gt;Eu já comentei aqui no blog sobre um utilitário que é capaz de criar, a partir de uma imagem raw (dd), um disco virtual para ser usado em qualquer máquina VMware. Na verdade, o LiveView cria toda a configuração de uma nova máquina que possa ser inicializada a partir da imagem. Além disso, essa máquina já vem criada com algumas facilidades voltadas para Forense Computacional. Por exemplo, a rede da máquina virtual fica desabilitada, de forma a impedir eventual propagação de malware. Além disso, ela já sobe com o snapshot ligado. Com isso, todas as modificações que podem acontecer serão descartadas e a imagem estará intacta ao final.&lt;br /&gt;&lt;br /&gt;Até então, o LiveView era o único que oferecia funcionalidades com esse objetivo. Até então.&lt;br /&gt;&lt;br /&gt;Um anuncio recentemente postado por Tasos Laskos avisa que há um novo software para esse mesmo fim (na verdade, semelhante). O &lt;a href="http://sourceforge.net/projects/raw2vmdk/"&gt;raw2vmdk&lt;/a&gt; é um programa java que consegue converter um arquivo em formato raw para o formato vmdk, que é o disco virtual da VMWare. A bem da verdade, ele não converte de raw para vmdk, mas cria uma estrutura que permite o uso do arquivo .dd em uma vmware como um disco virtual que é baseado nela. Repare que o raw2vmdk não cria uma VM, nem suas estruturas. Apenas o disco virtual é criado. No entanto, o LiveView tem algumas exigências que o raw2vmdk não tem:&lt;br /&gt;&lt;br /&gt;- O LiveView requer que o VMWare Server 1.x ou o VMWorkstation 5.xx estejam instalados; O raw2vmdk não depende deles;&lt;br /&gt;- O LiveView não suporta VMWare 2.x; O raw2vmdk não tem problemas quanto a isso;&lt;br /&gt;- O LiveView monta a máquina inteira, mas essa máquina virtual só roda no VMWare; O raw2vmdk cria o disco virtual apenas, mas que pode ser usado tanto em VMWare quanto em Virtual Box;&lt;br /&gt;&lt;br /&gt;É possível partir do disco virtual criado pelo raw2vmdk e chegar no que seria o resultado final do LiveView. Entre outras coisas, será necessário verificar uma configuração de máquina virtual que consiga ser usada sem causar conflito no momento do boot. O snapshot precisa ser configurado na máquina virtual antes de ela ser usada pela primeira vez. Além disso, a interface de rede precisa ser desabilitada. Vai dar um pouco mais de trabalho do que os simples cliques do LiveView, mas pelo menos já se torna possível usar a estratégia com o Virtual Box.&lt;br /&gt;&lt;br /&gt;Eu ainda não testei o produto, portanto ainda não consegui detectar se ele também faz a criação da tabela de partições, caso o arquivo .dd seja uma imagem lógica. O LiveView tem essa preocupação. Alguém já testou e viu se ele faz isso ? Comentem.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-6081519265069295940?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/6081519265069295940/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=6081519265069295940' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/6081519265069295940'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/6081519265069295940'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/liveview-ganha-irmao-mais-novo.html' title='LiveView ganha irmão mais novo ...'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1382209708679799223</id><published>2010-06-09T08:56:00.003-03:00</published><updated>2010-06-09T09:33:03.789-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='filosofia'/><category scheme='http://www.blogger.com/atom/ns#' term='prisão'/><category scheme='http://www.blogger.com/atom/ns#' term='hackers'/><title type='text'>Um pouco de filosofia</title><content type='html'>Estava lendo a notícia da prisão do cracker que tentou extorquir dinheiro de um banco. Há algumas lições aprendidas nesse assunto e algumas delas batem com o que conversei com uma animada turma durante o almoço no YSTS. Estávamos exatamente falando de crime perfeito e a falsa idéia de que é possível dominar técnicas avançadas de anti-forense de tal forma que se consiga eliminar todos os rastros. Algumas coisas que penso sobre isso:&lt;br /&gt;&lt;br /&gt;- O Princípio de Locard é uma grande verdade. Você pode apagar todos os vestígios, mas haverá vestígios dessa sua ação de anti-forense, e isso por si só já pode ser usado;&lt;br /&gt;&lt;br /&gt;- O atacante não está, em geral, com domínio total do ambiente atacado. Ele pode estar há anos trabalhando no local e desconhecer algum detalhe que vai deixar rastros na sua tentativa de explorar uma falha ou invadir algo. Em geral, o atacante domina um servidor ou grupos, mas pode não conseguir determinar o grau de monitoramento que há no ambiente, e isso acabar colhendo vestígios que levarão até ele;&lt;br /&gt;&lt;br /&gt;- No fim das contas, não há crime perfeito (felizmente) porque as pessoas que o cometem ou o planejam são imperfeitas. Sempre pode acontecer um imprevisto que deixe o vestígio (ou grupo deles) e os rastros do que foi feito;&lt;br /&gt;&lt;br /&gt;- Há, além disso, o questão do elo mais fraco. Sempre se falou no elo mais fraco da segurança ser pessoas, inclusive isso é a frase de entrada em muitos artigos e apresentações sobre Engenharia Social. Muito bem, felizmente o elo mais fraco também está presente no atacante. Esse acontecimento mostra como um tecnicamente muito bom e preparado cracker caiu depois de uma atitude bem estúpida, impensável para muitos. Além disso, crime é crime. Se começou no âmbito virtual, não quer dizer que só vamos dispor de técnicas de Forense Computacional para pegar o suspeito. Como nesse caso, em algum momento o atacante vai deixar um rastro que o ligue à ação.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Além dessas reflexões interessantes, vou ampliar o nosso "momento filosofia" do blog para comentar alguns outros pontos.&lt;br /&gt;&lt;br /&gt;Será que já não era hora de colocarmos nos currículos escolares assuntos sobre ética na informática ? Esse rapaz acusado de extorsão tem apenas 24 anos e é a segunda passagem pela polícia. Pelo que consta, aos 21 ele já esteve em outro incidente parecido, onde fez um acordo com um banco e respondeu o processo em liberdade.&lt;br /&gt;&lt;br /&gt;A sede de conhecimento da adolescencia, aliada ao acesso à tecnologia que temos hoje, pode criar um ambiente sem controle que produza jovens altamente qualificados tecnicamente, mas que não transferiram os bons conselhos dos pais e avós para os meios digitais. Jovens que seriam incapazes de morder uma fruta em um supermercado, mas que entram em bancos e desviam fundos como se fosse brincadeira sem nenhuma consequencia.&lt;br /&gt;&lt;br /&gt;Outro ponto importante é sobre a formação e produção nacional na área de Perícia Forense. Continuo insistindo nisso porque dizem que o Brasil possui os melhores hackers (entenda-se crackers) do mundo. Se isso é assim mesmo, precisamos urgentemente de também formar os melhores peritos do mundo. Caso contrário, não haverá equilíbrio nessa balança, e todo mundo vai sair perdendo.&lt;br /&gt;&lt;br /&gt;Perguntas para se refletir: Como Forense Computacional está sendo ensinado nas nossas academias de formação de policiais ? E de Peritos ? E de oficiais das Forças Armadas ? E da área de Inteligencia ? Isso me lembra que perito não se forma rápido. Não dá para sair da faculdade e ser perito, pois na maioria das vezes, o conhecimento adquirido nas áreas de TI é fundamental. Vale o mesmo para os especialistas em Segurança de Informações, os white hackers.&lt;br /&gt;&lt;br /&gt;Precisamos formar agora aqueles que vão defender digitalmente a nossa nação nas próximas décadas.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o  próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1382209708679799223?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1382209708679799223/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1382209708679799223' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1382209708679799223'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1382209708679799223'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/um-pouco-de-filosofia.html' title='Um pouco de filosofia'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-7287925763515728345</id><published>2010-06-08T08:40:00.001-03:00</published><updated>2010-06-09T08:49:45.755-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CAINE'/><title type='text'>Novo CAINE vem aí</title><content type='html'>Essa é uma notícia das boas. O melhor Live CD de Forense Computacional de todos os tempos está com sua nova versão no forno. Acabei de receber o aviso de que a versão beta do CAINE 2.0 está disponível para meu download e dissecação.&lt;br /&gt;&lt;br /&gt;Ainda não me inteirei das novidades. Sei que estaremos com a versão mais nova do Sleuth Kit e também do Byte Investigator (que estou portando para inglês, a pedido da turma). Há também um novo manual disponível no desktop e um grupo de scripts, o Nautilus.&lt;br /&gt;&lt;br /&gt;Vou baixar hoje e começar a brincadeira. Em breve, teremos esse campeão disponível.&lt;br /&gt;&lt;br /&gt;Quem já usa a versão atual ? O que você mais gostaria de ver no CAINE ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-7287925763515728345?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/7287925763515728345/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=7287925763515728345' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7287925763515728345'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7287925763515728345'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/novo-caine-vem-ai.html' title='Novo CAINE vem aí'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-7259259908690712226</id><published>2010-06-03T18:49:00.005-03:00</published><updated>2010-06-03T21:42:18.872-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Byte Investigator'/><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='histograma'/><title type='text'>Histograma</title><content type='html'>O uso da linha do tempo para auxílio nas investigações de malware e invasões já está bastante disseminado e conhecido. Em resumo, nessa técnica pegamos os MAC timestamps (atributos de data/hora que indicam quando o arquivo foi criado, modificado pela última vez ou acessado pela última vez) e os ordenamos. Em geral, dado que temos uma idéia de quando aconteceu o incidente, podemos filtrar o conteúdo da linha do tempo de examinar a sequência de passos que pode ter sido usada na invasão ou infecção pelo malware. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Tudo bem até aqui ? &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Acredito que sim, a menos que o investigador não tenha a menor idéia de quando pode ter sido o início do ataque/incidente. Analisar uma linha do tempo sem limitar as informações pode ser um processo penoso e até improdutivo. Outro ponto que complica, nesse sentido da quantidade de dados, é que a tendência atual é utilizar várias fontes de dados que contém data/hora e alinhar em uma única linha do tempo. Isso é ainda mais útil porque ajuda a perceber claramente a relação entre as ações do atacante (ou do malware), correlacionando melhor os vestígios encontrados. Nesse caso, logicamente temos muito mais informações para lidar e, sem a idéia de quando pode ter sido o início (chamamos de T-0 ou Time-0), a análise pode ficar comprometida. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;É aí que entra uma outra técnica de análise: o histograma. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Um histograma é um gráfico que ilustra a quantidade de ocorrências em uma determinada série, ou unidade de tempo. Não faço a menor idéia se a definição correta e formal de histograma é exatamente essa, e que me perdoem os estatísticos se os deixei irado com essa explicação simplória, mas no fim das contas um histograma é exatamente isso. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;No nosso caso, se fizermos um histograma das distribuições das MAC times, certamente haverá uma concentração maior de registros nas imediações do ataque, ou então notaremos um salto na quantidade quando a infecção estava no seu início. Isso porque temos, na prática, um certo padrão de uso nos computadores e servidores no que diz respeito aos arquivos, mas quando passamos por um ataque bem sucedido ou por uma infecção por malware, invarialvelmente esse padrão de uso vai se modificar. Vários arquivos serão atualizados ou acessados em um curto período de tempo, e isso salta aos olhos na análise via histograma.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Na prática, o histograma fica parecido com isso:&lt;/div&gt;&lt;div&gt;|                                          #&lt;/div&gt;&lt;div&gt;|                                         #&lt;/div&gt;&lt;div&gt;|                                         #&lt;/div&gt;&lt;div&gt;|                             #         #     &lt;/div&gt;&lt;div&gt;|    #                      #         #       #      #&lt;/div&gt;&lt;div&gt;|    #          #         #         #       #      #       #&lt;/div&gt;&lt;div&gt;-------------------------------------------------------------&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ou então, em um histograma vertical:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|##&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|#&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|###&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|######&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|##&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|##&lt;/div&gt;&lt;div&gt;|&lt;/div&gt;&lt;div&gt;|#&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Não importa se vertical ou horizontal, ambos demonstram visivelmente que há um período onde o uso dos arquivos (seja na criação, modificação ou acesso) foi muito maior. Nesse período devemos concentrar os esforços e avaliações mais detalhadas na linha do tempo.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A fim de facilitar a criação do histograma, eu criei uma rotina em Perl que dá conta do recado. O script fshistog2.pl recebe como parâmetro de entrada um arquivo que é a saída do utilitário fls, do The Sleuth Kit, chamado normalmente de bodyfile. Esse arquivo é a primeira etapa da criação de uma linha do tempo usando o TSK. Logicamente, deve-se gerar o bodyfile para todo o sistema de arquivo da mídia sendo investigada. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Além desse parâmetro, o script tem a possibilidade de usar apenas uma das MAC times (apenas a data de criação, ou ultima modificação, etc), permite agregar (contar) as MAC times por ano, mês, dia, hora e minuto e, por fim, também pode-se usar todo o arquivo de bodyfile ou filtrar por datas. Ao final, o script gera em modo texto um histograma vertical. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Inseri esse script no meu projeto Byte Investigator, que está disponível para download no SourceForge. O link está aqui mesmo no blog, na seção de links interessantes.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Aguardo feedback nos comentários. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-7259259908690712226?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/7259259908690712226/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=7259259908690712226' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7259259908690712226'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7259259908690712226'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/06/histograma.html' title='Histograma'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3354447200492324235</id><published>2010-05-20T09:54:00.002-03:00</published><updated>2010-05-20T10:09:40.160-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='YSTS'/><title type='text'>YSTS4 - Revendo</title><content type='html'>Descrever o YSTS não é tarefa fácil. Pense em uma combinação de boas palestras com bom público, e adicione uma organização impecável. Acabou ? Não ! O evento vai além, com um modelo inovador em um local bem escolhido, aliando networking e conhecimento técnico de ponta.&lt;br /&gt;&lt;br /&gt;O evento começou com as palavras dos organizadores e, sem mais delongas, prosseguiu na palestra do Andrew Cushman, diretor da Microsoft. Andrew falou sobre o EMET e mitigação sobre alguns exploits usando esse toolkit. Mal a palestra dele terminou, entra em cena um tal de Tony Rodrigues, falando sobre Virtualização e Computação Forense. De olho no maldito cronometro (rs), eu falei sobre máquinas virtuais, seu crescente uso corporativo e como um perito/investigador digital pode ver essa tecnologia. Tratei de alguns aspectos em realização de Forense em máquinas virtuais, no uso de máquinas virtuais como ferramentas de trabalho, auxiliando o perito montando ambientes ou fornecendo praticidade à técnicas que já existiam, e por fim, comentei sobre como a praticidade de criação e destruição de máquinas virtuais pode ser usada por atacantes como anti-forense, além de algumas possibilidades de detecção dessas técnicas.&lt;br /&gt;&lt;br /&gt;Nicholas Percocco, da SpiderLabs, mostrou logo em seguida o resultado do Global Security Report. Esse report seguiu a disponibilização de um paper sobre a pesquisa feita pelo grupo, após ter realizado em 2009 um considerável número de pen testes e investigações em incidentes. Foi um verdadeiro mapa de como anda a situação, nesse aspecto.&lt;br /&gt;&lt;br /&gt;Breve intervalo para o bate papo e Alex Kirk, da SourceFire, vem falar sobre os novos avanços que a engine do Snort fez em  detecção em client-side exploits, desde javascripts até os mais recentes PDFs mal formados. Logo depois, Luiz Firmino, do HSBC, fez uma das palestras que achei mais interessantes, comentando aspectos de rastreabilidade e resposta a incidentes em grandes corporações. Fiquei meditando em algo que Firmino comentou durante sua palestra, sobre ser importante que o líder do time de resposta a incidentes, que em geral é multidisciplinar e originário de várias áreas, receber a autoridade sobre a equipe no momento da crise. Já vi e também tomei conhecimento de crises que se alongaram por choques de poder entre o líder do CSIRT e o chefe de fato do membro da equipe. A bem da verdade, isso é mais um problema que aponta para a necessidade do comprometimento da alta gestão, deixando tudo devidamente apontado antes que um incidente aconteça.&lt;br /&gt;&lt;br /&gt;Hora do almoço, open bar rolando e vamos para mais uma etapa. Chris Hoff (CISCO) falou sobre Cloud Computing, detalhando alguns aspectos ligados à segurança. Ryan Jones, também do SpiderLabs, fez uma palestra bem interessante sobre vulnerabilidades bem comuns na segurança física de datacenters. Cada coisa horripilante de ser encontrada, e com direito a fotos !&lt;br /&gt;&lt;br /&gt;Joaquim Espinhara, pesquisador lá do Nordeste, veio com sua Pitu e seu framework sobre pen test para SAP. Mostrou algumas coisas bem interessantes, principalmente porque algumas empresas não investem tempo necessário para hardenizar adequadamente suas instalações ERP.&lt;br /&gt;&lt;br /&gt;Antes que todos começassem a ver 3 palestrantes no palco ao mesmo tempo e falar "zuzzu bem", mais um intervalo e sobe o "mestre de cerimonias" Anchises (iDefense) para comandar o InfoSec Arena, uma inovação do YSTS4 que colocou a turma para debater temas escolhidos pelos próprios participantes, tudo com muito bom humor e algumas doses a mais de álcool :)&lt;br /&gt;&lt;br /&gt;Fim do evento com chave de ouro promovido pela HCF (Hackers construindo futuros) e o tradicional leilão para levantar fundos.&lt;br /&gt;&lt;br /&gt;That's it ! Se eu esqueci de algo, comentem !!&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3354447200492324235?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3354447200492324235/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3354447200492324235' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3354447200492324235'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3354447200492324235'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/05/ysts4-revendo.html' title='YSTS4 - Revendo'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8254211245962418065</id><published>2010-05-05T16:15:00.002-03:00</published><updated>2010-05-30T16:25:57.836-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='DEFT'/><title type='text'>Novo DEFT no ar</title><content type='html'>A turma do DEFT trabalhou rápido e já está no ar a mais nova versão desse aclamado live CD de Computação Forense. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O site deixa especificado poucas mudanças. Na prática, a próxima versão, esperada para o final do ano, prevê algumas modificações significativas, incluindo a base do SO.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Por enquanto, as novas alterações são: &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;- Novas versões do SleuthKit e Autopsy;&lt;/div&gt;&lt;div&gt;- Correções de bugs no Dhash e DEFT Extra (a parte Windows voltada para IR);&lt;/div&gt;&lt;div&gt;- Nova versão (a mais atual) do Xplico;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Como eu já disse algumas vezes, essa distrô vale, sozinha, pelo Xplico. Nessa nova versão, há o suporte atualizado aos protocolos VOIP, permitindo a decodificação completa dos pacotes capturados em um pcap. Ou seja, com essa versão, o Investigador Digital captura pacotes em uma rede onde trafega VOIP e depois, com alguns simples cliques, consegue ouvir a conversa que rolou, completamente. Sim, com o Xplico você não vai precisar ficar perseguindo pacotes, o Xplico e seus Decoders fazem tudo para você. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Planejo fazer em breve um artigo mais completo sobre essa nova versão e também sobre o Xplico. Enquanto isso, alguém já baixou o novo DEFT 5.1 e quer comentar ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8254211245962418065?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8254211245962418065/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8254211245962418065' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8254211245962418065'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8254211245962418065'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/05/novo-deft-no-ar.html' title='Novo DEFT no ar'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5002210165759290609</id><published>2010-05-01T18:34:00.004-03:00</published><updated>2010-05-01T18:48:29.779-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='palestra'/><category scheme='http://www.blogger.com/atom/ns#' term='GAMACOMP'/><title type='text'>VIII GAMACOMP</title><content type='html'>O VIII GAMACOMP vai estar acontecendo nos dias 3 e 4 de maio de 2010. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;O Gamacomp é um fórum anual organizado pelos cursos de Ciência da Computação, Redes de Computadores e Tecnologia da Informação da Universidade Gama Filho.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Segundo o site, o evento tem como objetivo, o intercâmbio, aprimoramento, troca de experiências e divulgação de pesquisas na área de Computação e Informática, objetivando aproximar alunos, professores e profissionais de novas tecnologias, mostrando as tendências e o estado da arte neste campo. São realizadas palestras e minicursos com profissionais, especialistas e pesquisadores da área tecnológica.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Estarei por lá no dia 4, às 19h30, falando sobre Computação Forense usando software livre. A grade do evento, com as outras palestras e atividades, local e horários, pode ser vista &lt;a href="http://www.gamacomp.visual.pro.br/index.php?option=com_content&amp;amp;view=article&amp;amp;id=22&amp;amp;Itemid=29"&gt;aqui&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até lá, ou até o próximo post !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5002210165759290609?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5002210165759290609/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5002210165759290609' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5002210165759290609'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5002210165759290609'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/05/viii-gamacomp.html' title='VIII GAMACOMP'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5008843334219893650</id><published>2010-04-15T21:09:00.004-03:00</published><updated>2010-06-01T21:28:04.394-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Simson Garfinkel'/><category scheme='http://www.blogger.com/atom/ns#' term='Bulk Extractor'/><title type='text'>Bulk Extractor</title><content type='html'>Simson Garfinkel, pesquisador em Computação Forense e idealizador do formato AFF, acaba de lançar mais um excelente utilitário: &lt;a href="http://afflib.org/archives/tag/bulk_extractor"&gt;Bulk Extractor&lt;/a&gt;. Na verdade, o utilitário já existia, mas foi completamente re-escrito.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Liberado para Windows e Linux, o Bulk Extractor tem a finalidade de varrer uma imagem forense em formato raw, AFF ou EWF (Encase) e extrair/localizar vários artefatos bastante importantes em investigações:&lt;/div&gt;&lt;div&gt;- Cartões de Crédito;&lt;/div&gt;&lt;div&gt;- Domínios;&lt;/div&gt;&lt;div&gt;- Endereços de email;&lt;/div&gt;&lt;div&gt;- Dados no formato da RFC 822;&lt;/div&gt;&lt;div&gt;- Pacotes TCP/IP em dumps de memória, pagefile.sys e hyperfil.sys;&lt;/div&gt;&lt;div&gt;- Números de Telefone;&lt;/div&gt;&lt;div&gt;- URLs;&lt;/div&gt;&lt;div&gt;- URLs de Busca (Google, Yahoo, etc);&lt;/div&gt;&lt;div&gt;- URL de serviços Web (Google, Webmails, Tradutores, etc);&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Além desses dados, o Bulk Extractor monta uma wordlist com todas as palavras encontradas na imagem forense. Essa wordlist pode ser muito útil para ser usada como dicionário de dados no John The Ripper, para quebra de senhas, por exemplo. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O utilitário é bastante simples. Ele aceita um diretório de saída como parâmetro, bem como o nome do arquivo de imagem. Na verdade, o Bulk Extractor nem depende exatamente que o arquivo seja uma imagem forense. Ele opera em qualquer tipo de arquivo, extraindo as informações listadas acima. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Para facilitar a recuperação em caso de falhas no meio da operação, o Bulk Extractor trabalha em duas fases, de forma que se houver qualquer problema na segunda fase, o trabalho realizado na primeira (que é demorado, por natureza) não se perde.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Comentários ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5008843334219893650?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5008843334219893650/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5008843334219893650' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5008843334219893650'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5008843334219893650'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/04/bulk-extractor.html' title='Bulk Extractor'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4256204223432786845</id><published>2010-04-08T22:37:00.005-03:00</published><updated>2010-05-30T23:32:33.971-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='memória'/><category scheme='http://www.blogger.com/atom/ns#' term='suiche'/><title type='text'>Win32dd agora é MoonSols</title><content type='html'>Já conversamos aqui no blog sobre alguns avanços em memory forensics, e como as pesquisas de Matthieu Suiche promoveram esse avanço. Dentre os produtos criados está um dos melhores utilitários para dump de memória que existem, o Win32dd.&lt;br /&gt;&lt;br /&gt;Matthieu preparou algumas novidades. Através da marca MoonSols, um grupo de ferramentas voltadas para Windows Memory Forensics foi montado em duas versões: O &lt;a href="http://moonsols.com/blog/2-blog/9-moonsols-windows-memory-toolkit"&gt;Windows Memory Toolkit Community&lt;/a&gt; Version e a Professional Version. A boa notícia é que a Community Version é de graça. A Professional vai custar 500 Euros.&lt;br /&gt;&lt;br /&gt;O Windows Memory Toolkit compreende um grupo de ferramentas de peso:&lt;br /&gt;- Win32dd e Win34dd: São os utilitários que outrora já eram disponibilizados pelo Matthieu Suiche, e fazem dump de memória em alguns formatos além do raw;&lt;br /&gt;- hibr2dmp e hibr2bin: Utilitários de conversão entre formatos de hibernação e raw ou o formato utilizável pelo Windbg (arquivos de dump de memória por crash);&lt;br /&gt;- dmp2bin: Utilitário de conversão entre formatos (de crash dump para raw);&lt;br /&gt;&lt;br /&gt;A versão professional possui algumas caracteristicas a mais:&lt;br /&gt;- Conversão de dumps de memória 64 bit;&lt;br /&gt;- Conversão de arquivos de hibernação do Windows 7;&lt;br /&gt;- Conversão de dumps de memória do Windows 7;&lt;br /&gt;- Usar o win32dd e win64dd em batchs/scripts;&lt;br /&gt;- Uso do win32dd e win64dd em modo interativo;&lt;br /&gt;- Conformidade com o UAC do Vista e Win7 para Win32dd e Win64dd;&lt;br /&gt;&lt;br /&gt;Alguém já está usando e gostaria de comentar ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4256204223432786845?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4256204223432786845/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4256204223432786845' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4256204223432786845'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4256204223432786845'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/04/win32dd-agora-e-moonsols.html' title='Win32dd agora é MoonSols'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4540090795773913722</id><published>2010-03-27T08:49:00.005-03:00</published><updated>2010-05-25T09:37:12.996-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SIFT'/><category scheme='http://www.blogger.com/atom/ns#' term='SANS'/><title type='text'>Novo SIFT também é Live CD</title><content type='html'>A bem da verdade, virou um Live DVD. Essa é apenas uma das novidades trazidas na versão 2.0 do appliance virtual da SANS voltado para Forense Computacional.&lt;br /&gt;&lt;br /&gt;Além dessa novidade, de termos disponíveis um Live DVD e um appliance virtual, a turma da SANS avisa que a VM foi completamente refeita, desta vez baseada em Ubuntu. Abaixo, uma lista de algumas funcionalidades e ferramentas disponíveis:&lt;br /&gt;&lt;br /&gt;&lt;dl&gt;&lt;dd&gt;Suporta os seguintes sistemas de arquivos:&lt;br /&gt;&lt;/dd&gt;&lt;dd&gt; &lt;ul&gt;&lt;li&gt;Windows (MSDOS, FAT, VFAT, NTFS)&lt;/li&gt;&lt;li&gt;MAC (HFS)&lt;/li&gt;&lt;li&gt;Solaris  (UFS)&lt;/li&gt;&lt;li&gt;Linux (EXT2/3)&lt;/li&gt;&lt;/ul&gt; &lt;/dd&gt;&lt;/dl&gt; &lt;dl&gt;&lt;dd&gt;&lt;a name="12798e1cb7ac53c9_support2"&gt;Tipos de imagens suportados: &lt;/a&gt; &lt;ul&gt;&lt;li&gt;Expert Witness (E01 - formato do Encase)&lt;/li&gt;&lt;li&gt;RAW (dd)&lt;/li&gt;&lt;li&gt;Advanced Forensic  Format (AFF)&lt;/li&gt;&lt;/ul&gt; &lt;/dd&gt;&lt;/dl&gt;Ferramentas&lt;a name="12798e1cb7ac53c9_includes"&gt;:&lt;/a&gt; &lt;ul&gt;&lt;li&gt;The Sleuth Kit &lt;/li&gt;&lt;/ul&gt;             Simplesmente o melhor para análise de sistema de arquivos&lt;ul&gt;&lt;li&gt;log2timeline&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Gerador de linha de tempo que expande as funcionalidades além dos MAC times&lt;ul&gt;&lt;li&gt;Regripper&lt;/li&gt;&lt;/ul&gt;             Usado para resgatar valores do Registry&lt;br /&gt;&lt;ul&gt;&lt;li&gt;ssdeep  &amp;amp; md5deep&lt;/li&gt;&lt;/ul&gt;             Hash e fuzzy hash&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Foremost/Scalpel&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Carving de arquivos&lt;ul&gt;&lt;li&gt;WireShark&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Network Forensics&lt;ul&gt;&lt;li&gt;Vinetto&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Examina e lista conteúdo de arquivos thumbs.db&lt;ul&gt;&lt;li&gt;Pasco&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Examina o history do IE&lt;ul&gt;&lt;li&gt;Rifiuti&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Verifica arquivos INFO2 do Recycle Bin&lt;ul&gt;&lt;li&gt;Volatility  Framework&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Análise de artefatos em Memoria&lt;ul&gt;&lt;li&gt;DFLabs PTK&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Interface para o Sleuth-Kit&lt;ul&gt;&lt;li&gt;Autopsy&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;             Interface para o Sleuth-Kit&lt;ul&gt;&lt;li&gt;PyFLAG&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;            Interface com várias funções de investigação&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;A turma vem reportando uma grande lentidão no download, então prepare-se e tenha bastante paciência. Alguém já baixou e tem algum comentário ??&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4540090795773913722?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4540090795773913722/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4540090795773913722' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4540090795773913722'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4540090795773913722'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/03/novo-sift-tambem-e-live-cd.html' title='Novo SIFT também é Live CD'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5754524879938376552</id><published>2010-03-21T19:17:00.004-03:00</published><updated>2010-05-01T19:32:48.445-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='YSTS'/><title type='text'>You Shot The Sheriff 4</title><content type='html'>Um dos eventos mais comentados da comunidade de Segurança de Informações do Brasil vai ter sua nova edição. O &lt;a href="http://ysts.org/"&gt;YSTS 4&lt;/a&gt; já tem data marcada e eu estarei lá para conferir. Aliás, não somente isso, porque estarei palestrando também !&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;O tema sobre o qual vou falar é Virtualização e Computação Forense. Minha idéia é falar sobre a reviravolta, no sentido mais positivo da palavra, que a virtualização trouxe para TI. Logicamente, onde há tecnologia, há formas de exploração e também benefícios. Vamos discutir sobre esse assunto por lá, em meio a altas concentrações etílicas e a possibilidade de virtualização da platéia também hehehe.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A agenda do evento está muito boa. Acompanhe maiores detalhes &lt;a href="http://ysts.org/agenda.html"&gt;aqui&lt;/a&gt;. Além de Forense, vamos ter Cloud Computing, Segurança Física, Pen Test de SAP, Exploits avançados e outras coisas mais. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Vejo vocês lá, no dia 17 de maio. Quem vai ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5754524879938376552?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5754524879938376552/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5754524879938376552' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5754524879938376552'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5754524879938376552'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/03/you-shot-sheriff-4.html' title='You Shot The Sheriff 4'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-729415989499171698</id><published>2010-03-06T18:59:00.003-03:00</published><updated>2010-05-01T19:16:29.664-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='WPS'/><category scheme='http://www.blogger.com/atom/ns#' term='JAD'/><title type='text'>Web Page Saver</title><content type='html'>Quantas vezes, durante um processo investigativo, não precisamos obter uma "foto" de um grupo de sites, exatamente como eles estão naquele momento ? É muito comum.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A tarefa pode ser executada de maneira até muito simples. Basta digitar o endereço no seu browser, esperar para carregar a página, usar um capturador de tela ou mesmo o famigerado Print Screen, colar em algum software que manipule imagens e, finalmente, salvar no local escolhido e no formato escolhido. Nada mal, se não fossem os excessos de cliques e a espera por cada operação. Quando isso deve ser feito em conjunto com várias URLs, pode ser bem desagradável. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Para contornar isso, a JAD Software, mesma criadora do IEF, apresentou recentemente o &lt;a href="http://www.jadsoftware.com/go/?page_id=518"&gt;WPS&lt;/a&gt;. O Web Page Server aceita uma lista de URLs digitada manualmente ou carregada a partir de um .txt, e executa todos os passos necessários para carregar cada página e registrar um snapshot dela. O arquivo originário pode ser gravado em local e formato escolhidos previamente. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;A idéia pode parecer simples, mas vai poupar um trabalhão na hora da necessidade. Pena que o software, assim como a maioria na JAD, não é free ou open source. Ainda assim, faço questão de registrá-lo aqui porque os valores cobrados são bem acessíveis e convidativos. Em geral, são utilitários bem simples e muito eficientes. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Alguém já usa esse software ou conhece outro utilitário da JAD e gostaria de comentar ?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Até o próximo post !&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-729415989499171698?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/729415989499171698/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=729415989499171698' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/729415989499171698'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/729415989499171698'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/03/web-page-saver.html' title='Web Page Saver'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3819297577135461662</id><published>2010-02-25T12:35:00.000-03:00</published><updated>2010-02-25T12:37:10.887-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CFPF'/><title type='text'>Turma do dia 8 de Março confirmada</title><content type='html'>&lt;h3 style="font-weight: normal;" class="post-title entry-title"&gt; &lt;span style="font-size:100%;"&gt;A próxima turma começa em 8 de março, no Rio de Janeiro, com aulas no período integral. O curso tem duração de 40h com teoria e muita, muita prática, e ainda há algumas vagas disponíveis.&lt;/span&gt;&lt;br /&gt;&lt;/h3&gt;O conteúdo abrange Resposta a Incidentes na parte de captura e análise, e obviamente, Computação Forense em seus diversos aspectos. Neste ponto, o foco será na aquisição e na análise forense, com muitos exercícios práticos e estudos de caso. As práticas serão baseadas em software livre, principalmente em live CDs.&lt;br /&gt;&lt;br /&gt;Para montar a ementa e o material, procurei aliar minha experiência como perito/investigador com minha experiência com ensino (já fui instrutor de cursos MOC, os cursos oficiais da Microsoft, já dei aula de banco de dados e, num passado distante, já montei um treinamento completo de Visual Basic, que na época ainda não era muito conhecido), e o resultado foi um material que está focado nas principais teorias e técnicas, tratando os assuntos com a profundidade na medida mais adequada à didática, e está recheado de exemplos e aplicações.&lt;br /&gt;&lt;br /&gt;A TISafe, tradicional consultoria de Segurança de Informações do Rio de Janeiro com expertise diferenciado em criptografia e PKI, é minha parceira nesse treinamento. Ela também já oferece um treinamento de sucesso na área de formação de analistas de Segurança de Informações, o CFAS, do qual também sou instrutor, de forma que essa experiência será benéfica para o CFPF.&lt;br /&gt;&lt;br /&gt;Se tiverem alguma dúvida, entrem em contato por email ou mesmo deixe um comentário aqui no blog.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3819297577135461662?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3819297577135461662/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3819297577135461662' title='4 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3819297577135461662'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3819297577135461662'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/02/turma-do-dia-8-de-marco-confirmada.html' title='Turma do dia 8 de Março confirmada'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1882318203328548523</id><published>2010-02-22T13:00:00.009-03:00</published><updated>2010-04-21T21:55:06.326-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SANS'/><title type='text'>Brazuca no blog de forensics do SANS</title><content type='html'>Minha falta de criatividade em títulos continua e agora eu "roubei" o título do micro-post do meu camarada Alexandre Teixeira, que viu a novidade antes mesmo de mim :) .&lt;br /&gt;&lt;br /&gt;Há algum tempo recebi um convite para escrever para o blog de Forense Computacional que eu considero o mais conceituado do mundo no momento. Há diversos blogs muito bons por aí, mas o da &lt;a href="http://blogs.sans.org/computer-forensics/"&gt;SANS&lt;/a&gt; se destaca, principalmente porque é escrito por uma comunidade de peritos e investigadores digitais ao invés de apenas um escritor, como na maioria.&lt;br /&gt;&lt;br /&gt;Ao receber o convite, além de ficar bastante lisonjeado, ocorreu-me que eu não tenho o certificado GCFA, da SANS, mas a turma que dirige o blog me deixou bem à vontade quanto a isso.&lt;br /&gt;&lt;br /&gt;Hoje o meu primeiro artigo&lt;a href="http://blogs.sans.org/computer-forensics/2010/02/22/extracting-known-bad-hashset-from-nsrl/"&gt; foi para o ar&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Para nós, o assunto não é tanta novidade, já que eu publiquei recentemente o texto antes aqui (Hashset de malware). Ainda assim, foi um grande motivo de orgulho estar publicando no mesmo veículo que alguns monstros da Forense Computacional mundial, como Rob Lee, Scott Moulton, Eoghan Casey e Craig Wright, entre outros.&lt;br /&gt;&lt;br /&gt;Vamos ver os próximos artigos em breve ! Conto com o suporte de todos os amigos que me acompanham aqui no blog.&lt;br /&gt;&lt;br /&gt;Até o próximo post, agora também em versão internacional :D  !&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;** Alteração em 20/3 **&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;E não é que o artigo deu ibope ??&lt;br /&gt;&lt;br /&gt;Agradeço todos os hits e espero continuar postando um conteúdo de qualidade por lá também.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_P36V3svBQ4A/S8-dpdgrvNI/AAAAAAAAALE/sarewjhkNso/s1600/capture_04212010_214156.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://2.bp.blogspot.com/_P36V3svBQ4A/S8-dpdgrvNI/AAAAAAAAALE/sarewjhkNso/s320/capture_04212010_214156.jpg" alt="" id="BLOGGER_PHOTO_ID_5462758208645610706" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_P36V3svBQ4A/S8-di6XN0KI/AAAAAAAAAK8/UxoBPhw2Ays/s1600/capture_04212010_214124.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://2.bp.blogspot.com/_P36V3svBQ4A/S8-di6XN0KI/AAAAAAAAAK8/UxoBPhw2Ays/s320/capture_04212010_214124.jpg" alt="" id="BLOGGER_PHOTO_ID_5462758096131444898" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_P36V3svBQ4A/S8-cQnkLLyI/AAAAAAAAAKk/TsaygEfsy3s/s1600/capture_04212010_213817.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://3.bp.blogspot.com/_P36V3svBQ4A/S8-cQnkLLyI/AAAAAAAAAKk/TsaygEfsy3s/s320/capture_04212010_213817.jpg" alt="" id="BLOGGER_PHOTO_ID_5462756682336251682" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_P36V3svBQ4A/S8-daRS8AjI/AAAAAAAAAK0/0FzWz6QI_7o/s1600/capture_04212010_213934.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://3.bp.blogspot.com/_P36V3svBQ4A/S8-daRS8AjI/AAAAAAAAAK0/0FzWz6QI_7o/s320/capture_04212010_213934.jpg" alt="" id="BLOGGER_PHOTO_ID_5462757947668693554" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_P36V3svBQ4A/S8-cGNNeEZI/AAAAAAAAAKc/a9kz1lOvlT4/s1600/capture_04212010_213704.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 320px; height: 194px;" src="http://4.bp.blogspot.com/_P36V3svBQ4A/S8-cGNNeEZI/AAAAAAAAAKc/a9kz1lOvlT4/s320/capture_04212010_213704.jpg" alt="" id="BLOGGER_PHOTO_ID_5462756503463006610" border="0" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1882318203328548523?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1882318203328548523/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1882318203328548523' title='3 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1882318203328548523'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1882318203328548523'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/02/brazuca-no-blog-de-forensics-do-sans.html' title='Brazuca no blog de forensics do SANS'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_P36V3svBQ4A/S8-dpdgrvNI/AAAAAAAAALE/sarewjhkNso/s72-c/capture_04212010_214156.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8407339374046718627</id><published>2010-02-19T10:28:00.007-02:00</published><updated>2010-02-22T14:52:29.422-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='adepto'/><category scheme='http://www.blogger.com/atom/ns#' term='dc3dd'/><category scheme='http://www.blogger.com/atom/ns#' term='Guymager'/><category scheme='http://www.blogger.com/atom/ns#' term='air'/><title type='text'>Novo AIR no ar</title><content type='html'>Minha criatividade para títulos está em baixa nesta semana, como todos puderam notar ... Ainda assim, Nanni Bassetti, meu camarada de equipe do CAINE acaba de anunciar a novíssima versão do &lt;a href="http://air-imager.sourceforge.net/"&gt;AIR&lt;/a&gt;, um GUI para aquisição de imagens forenses.&lt;br /&gt;&lt;br /&gt;Criado pelo Steve Gibson há algum tempo, o AIR sempre foi uma espécie de patinho feio das interfaces para aquisição de imagens. No Helix, sempre ficou à sombra do ADEPTO, e mais recentemente, foi um mero coadjuvante no CAINE, escondido pelo GuyMager. Não que a interface não cumprisse o seu papel, mas porque os irmãos de função acabavam por o ofuscar, oferecendo algum diferencial que levava a preferência da maioria. Na versão 2.0.0, no entanto, isso pode mudar.&lt;br /&gt;&lt;br /&gt;A grande novidade dessa versão está por conta do uso do DC3DD. Embora eu não tenha verificado, acredito que o AIR 2.0.0 seja o primeiro GUI a abrir mão do DCFLDD e utilizar o novíssimo (e muito melhor) DC3DD como base de linha de comando. Isso quer dizer que tudo que o usuário escolhe e indica na interface gráfica vira uma enorme linha de comando, fora de questão o entendimento para a grande maioria dos mortais. Essa é a beleza dos GUIs, pois transformam a linha-mostro em algo factível e com menor possibilidade de erros. Até então, os GUIs existentes (Adepto, Air, Guymager) estavam focados no dd e no dcfldd para a tarefa. Agora, o Air-patinho feio vai reagir. Os benefícios ? Procure aqui no blog mesmo pelo artigo que já escrevi sobre o dc3dd. Ele é muito mais otimizado, possui código renovado e várias opções que facilitam a vida na hora de duplicar uma mídia de maneira forense.&lt;br /&gt;&lt;br /&gt;O uso do dc3dd não é a única melhoria dessa nova versão. O AIR traz ainda o cálculo de hash da mídia por dois algoritmos distintos. Apesar de já termos fechado a questão sobre a polêmica de MD5 servir ou não para confirmar a integridade de uma imagem forense, a tendência vai ser mesmo a de usar dois hashs distintos e tirar qualquer sombra de possibilidade de, em um futuro próximo, criarem um algoritmo para atacar esse modelo e forjar imagens adulteradas como se estivessem integras.&lt;br /&gt;&lt;br /&gt;Além dessas novidades, o AIR conta com a possibilidade de quebrar imagens em pedaços (split image), enviá-la pela rede enquanto faz a aquisição (usando netcat) e até mesmo compactá-la usando gzip. Não é a mesma compactação que o formato EWF ou o AFF possuem, mas já é alguma coisa no sentido de gastar menos espaço. Nesse caso, para ser manipulada, a imagem precisará ser descompactada. Já ia me esquecendo: o log dele é bem detalhado e contém detalhes sobre a sessão de aquisição, muito importante para copiarmos para o relatório final, laudo ou parecer técnico.&lt;br /&gt;&lt;br /&gt;Abaixo, algumas telas do novo AIR:&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_P36V3svBQ4A/S4KOyfUGR0I/AAAAAAAAAKI/F7Co1bxB9Bs/s1600-h/air-2.0.0-screen.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 299px;" src="http://4.bp.blogspot.com/_P36V3svBQ4A/S4KOyfUGR0I/AAAAAAAAAKI/F7Co1bxB9Bs/s320/air-2.0.0-screen.png" alt="" id="BLOGGER_PHOTO_ID_5441068297867380546" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_P36V3svBQ4A/S4KPF9MXtFI/AAAAAAAAAKQ/DsLSf06w_d0/s1600-h/air-2.0.0-log.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 184px;" src="http://3.bp.blogspot.com/_P36V3svBQ4A/S4KPF9MXtFI/AAAAAAAAAKQ/DsLSf06w_d0/s320/air-2.0.0-log.png" alt="" id="BLOGGER_PHOTO_ID_5441068632305546322" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Compartilhe conosco suas experiências com o AIR. Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8407339374046718627?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8407339374046718627/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8407339374046718627' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8407339374046718627'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8407339374046718627'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/02/novo-air-no-ar.html' title='Novo AIR no ar'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_P36V3svBQ4A/S4KOyfUGR0I/AAAAAAAAAKI/F7Co1bxB9Bs/s72-c/air-2.0.0-screen.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1213441724577698004</id><published>2010-02-10T20:43:00.005-02:00</published><updated>2010-02-10T22:24:12.407-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='NSRL'/><category scheme='http://www.blogger.com/atom/ns#' term='perl'/><title type='text'>Hashset de Malware</title><content type='html'>Uma tecnica muito útil para um investigador ganhar tempo ou para ser alertado quanto a presença de arquivos maliciosos na máquina investigada é a filtragem por hashset.&lt;br /&gt;&lt;br /&gt;De maneira muito resumida (já falamos nesse tópico aqui no blog), a filtragem por hashset permite, durante uma varredura pelos arquivos da imagem sendo periciada, eliminar do foco da investigação aqueles arquivos que são conhecidos e não poderiam ser relacionados com nenhum ponto ou problema da nossa investigação. Esses arquivos, conhecidos como known good, são os arquivos originais do sistema operacional, utilitários, programas e até mesmo imagens que fazem parte de pacotes comerciais ou não. Os arquivos known good podem ser reconhecidos através de um hashset, uma relação deles univocamente identificada pelo seu hash, em MD5 ou SHA-1. Durante a varredura, os arquivos cujo hash se encontram na base known good podem ser tranquilamente ignorados.&lt;br /&gt;&lt;br /&gt;Por outro lado, seria interessante que durante essa mesma varredura pudéssemos ser alertados da presença inequívoca de um arquivo malicioso. Podemos atingir esse objetivo através de um hashset que reúna somente arquivos com reputação duvidosa, com malware, ferramentas hacker e códigos destrutíveis. Esse conjunto de hashs é comumente conhecido como known bad hashset, e a identificação também ocorre pelo hash do arquivo, em MD5 ou SHA-1.&lt;br /&gt;&lt;br /&gt;Na verdade, o algoritmo nem precisa ser um desses dois. O que precisamos é ter a base de hashs (hashset) usando um determinado algoritmo de hash e varrer a imagem calculando o hash de cada arquivo neste mesmo algoritmo.&lt;br /&gt;&lt;br /&gt;O problema surge exatamente aqui. A maior base pública de hashsets disponível é a NSRL, e curiosamente ela oferece, na mesma base, as duas classes: known good e known bad. Tomando como exemplo o sorter, se usarmos a base NSRL como known good, os arquivos maliciosos que porventura existirem na imagem serão ignorados. Por outro lado, se usarmos a base como known bad, seríamos alertados erroneamente em milhares de arquivos.&lt;br /&gt;&lt;br /&gt;A solução desse impasse, enviada pelo colega Doug White do NIST, está em separar a base (que na verdade é composta por um conjunto de arquivos) em known good e known bad. Isso pode ser feito porque um dos arquivos que compoe a base possui um campo de classificação, e os arquivos known bad tem a classificação "Hacker Tool". Basta filtrarmos todos esses "Hacker Tool", jogando-os para um arquivo a parte, e teremos o Known Bad extraído da NSRL. Quem não tem essa classificação pode ser jogado em outro arquivo e será o Known Good.&lt;br /&gt;&lt;br /&gt;Abaixo segue um código perl que fará a extração, conforme comentado:&lt;br /&gt;&lt;br /&gt;#!/usr/bin/perl -w&lt;br /&gt;# Extracts known good and known bad hashsets from NSRL&lt;br /&gt;# uso: nsrlext.pl -n &lt;nsrl files comma separated&gt; -p &lt;nsrl prod files comma separated&gt; -g &lt;known good txt&gt; -b &lt;known bad txt&gt; [-h]&lt;br /&gt;# &lt;br /&gt;# -n :nsrl files comma separated. Ex: -n c:\nsrl\RDA_225_A\NSRLFile.txt,c:\nsrl\RDA_225_B\NSRLFile.txt&lt;br /&gt;# -p :nsrl prod files comma separated. Ex: -p c:\nsrl\RDA_225_A\NSRLProd.txt,c:\nsrl\RDA_225_B\NSRLProd.txt&lt;br /&gt;# -g :known good txt filename. Ex: -g good.txt&lt;br /&gt;# -b :known bad txt filename. Ex: -b bad.txt&lt;br /&gt;# -h :help&lt;br /&gt;# &lt;br /&gt;#&lt;br /&gt;use Getopt::Std;&lt;br /&gt;&lt;br /&gt;my $ver="0.1";&lt;br /&gt;&lt;br /&gt;#opcoes&lt;br /&gt;%args = ( );&lt;br /&gt;getopts("hn:p:g:b:", \%args);&lt;br /&gt;&lt;br /&gt;#help&lt;br /&gt;if ($args{h}) {&lt;br /&gt;   &amp;cabecalho;&lt;br /&gt;   print &amp;lt&amp;lt DETALHE ;&lt;br /&gt; uso: nsrlext.pl -n nsrl_files_comma_separated -p nsrl_prod_files_comma_separated [-g known_good_txt] [-b known_bad_txt] [-h]&lt;br /&gt; &lt;br /&gt; -n :nsrl files comma separated. Ex: -n c:\\nsrl\\RDA_225_A\\NSRLFile.txt,c:\\nsrl\\RDA_225_B\\NSRLFile.txt&lt;br /&gt; -p :nsrl prod files comma separated. Ex: -p c:\\nsrl\\RDA_225_A\\NSRLProd.txt,c:\\nsrl\\RDA_225_B\\NSRLProd.txt&lt;br /&gt; -g :known good txt filename. Ex: -g good.txt&lt;br /&gt; -b :known bad txt filename. Ex: -b bad.txt&lt;br /&gt; -h :help&lt;br /&gt;&lt;br /&gt;DETALHE&lt;br /&gt;   exit;&lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;die "Enter the NSRL hashset file list (comma delimited)\n" unless ($args{n});&lt;br /&gt;die "Enter the NSRL product file list (comma delimited)\n" unless ($args{p});&lt;br /&gt;&lt;br /&gt;die "Enter known good and/or known bad output filenames\n" unless (($args{g}) || ($args{b}));&lt;br /&gt;&lt;br /&gt;my %hack;&lt;br /&gt;&lt;br /&gt;&amp;cabecalho;&lt;br /&gt;&lt;br /&gt;#Prod files&lt;br /&gt;my @prod = split(/,/, $args{p});&lt;br /&gt;&lt;br /&gt;foreach $item (@prod) {&lt;br /&gt;   open(PRODUCT, "&amp;lt $item");&lt;br /&gt;&lt;br /&gt;   while (&amp;lt PRODUCT &amp;gt) {&lt;br /&gt;      chomp;&lt;br /&gt;      my @line = split(/,/, $_);&lt;br /&gt;&lt;br /&gt;      #create a hash of hacker tool codes&lt;br /&gt;      $hack{$line[0]} = $item if ($line[6] =~ /Hacker Tool/);&lt;br /&gt;   }&lt;br /&gt;&lt;br /&gt;   close(PRODUCT);   &lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;#hashset files&lt;br /&gt;my @hset = split(/,/, $args{n});&lt;br /&gt;&lt;br /&gt;open(BAD, "&amp;gt $args{b}") if ($args{b});&lt;br /&gt;&lt;br /&gt;open(GOOD, "&amp;gt $args{g}") if ($args{g});&lt;br /&gt;&lt;br /&gt;my $i=0;&lt;br /&gt;&lt;br /&gt;foreach $item (@hset) {&lt;br /&gt;   open(NSRL, "&amp;lt $item");&lt;br /&gt;&lt;br /&gt;   while (&lt;NSRL&gt;) {&lt;br /&gt;&lt;br /&gt;      #stdout feedback&lt;br /&gt;      print "&amp;gt" if (($i % 10000) == 0);&lt;br /&gt;&lt;br /&gt;      my @line = split(/,/, $_);&lt;br /&gt;&lt;br /&gt;      if ($hack{$line[5]}) {&lt;br /&gt;         #is a hacker tool&lt;br /&gt;         print BAD $_ if ($args{b}); &lt;br /&gt;      }&lt;br /&gt;      else {&lt;br /&gt;         print GOOD $_ if ($args{g}); &lt;br /&gt;      }&lt;br /&gt;&lt;br /&gt;      $i++;&lt;br /&gt;   }&lt;br /&gt;&lt;br /&gt;   close(NSRL);   &lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;print "\nDone !\n";&lt;br /&gt;&lt;br /&gt;close(BAD)  if ($args{b});&lt;br /&gt;close(GOOD) if ($args{g});&lt;br /&gt;&lt;br /&gt;### Sub rotinas  ####&lt;br /&gt;&lt;br /&gt;sub cabecalho {&lt;br /&gt;   print &amp;lt&amp;lt CABEC;&lt;br /&gt;&lt;br /&gt;nsrlext.pl v$ver&lt;br /&gt;Extracts known good and known bad hashsets from NSRL&lt;br /&gt;Tony Rodrigues &lt;br /&gt;dartagnham at gmail dot com&lt;br /&gt;--------------------------------------------------------------------------&lt;br /&gt;&lt;br /&gt;CABEC&lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;#-----EOF-------&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1213441724577698004?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1213441724577698004/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1213441724577698004' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1213441724577698004'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1213441724577698004'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/02/hashset-de-malware.html' title='Hashset de Malware'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8137051259428889440</id><published>2010-02-05T22:58:00.001-02:00</published><updated>2010-02-09T23:26:02.109-02:00</updated><title type='text'>SQLJuicer</title><content type='html'>Finalmente, o projeto sobre Forense de SQL Server andou e já tem até nome: SQLJuicer. No contra-exemplo do irmão SAMJuicer, que é uma ferramenta hacker que implementa técnicas anti-forenses, o SQLJuicer nasceu para ajudar a turma que topa com banco de dados em suas investigações e perícias.&lt;br /&gt;&lt;br /&gt;O projeto está hospedado no &lt;a href="http://code.google.com/p/sqljuicer/"&gt;Google Code&lt;/a&gt; e já tem uma equipe trabalhando nele. Apesar de estarmos nos primeiros passos, e ainda não estarmos com a ferramenta disponibilizada para todos, a ideia é lançar uma versão aberta tão logo façamos alguns testes com o time.&lt;br /&gt;&lt;br /&gt;A título de refresh, já que eu comentei sobre esse projeto em um post recente, a idéia dele é obter informações sobre as operações CRUD (insert, delete e update) em um banco de dados a partir do Transaction Log. Em um primeiro momento, deixamos de fora as operações DDL, mas elas serão incluidas em breve.&lt;br /&gt;&lt;br /&gt;Assim que estivermos prontos para publicar a primeira release, avisarei aqui. Se você quiser nos ajudar e contribuir com o trabalho, há espaço para todos. Precisamos de programadores Perl e Testers que conheçam SQL Server. Ainda que você não tenha um desses conhecimentos, pode ser útil no projeto, principalmente na organização e documentação.&lt;br /&gt;&lt;br /&gt;Entre em contato comigo para maiores detalhes.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8137051259428889440?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8137051259428889440/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8137051259428889440' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8137051259428889440'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8137051259428889440'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/02/sqljuicer.html' title='SQLJuicer'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-184014492214135549</id><published>2010-02-04T22:14:00.006-02:00</published><updated>2010-02-09T22:44:32.016-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Guymager'/><title type='text'>Guymager</title><content type='html'>Até bem pouco tempo, poderíamos dizer que havia duas ferramentas liderando o ranking das mais usadas na hora H da Forense Computacional, o momento da duplicação forense do HD (ou de outra mídia). Sem levar em consideração os softwares comerciais, onde o FTK e o EnCase vão liderar com vantagem, podemos dizer que há:&lt;br /&gt;&lt;br /&gt;- DCFLDD na categoria CLI;&lt;br /&gt;- ADEPTO na categoria GUI.&lt;br /&gt;&lt;br /&gt;O dcfldd é uma variante turbinada do dd, e está aos poucos perdendo o seu trono para o novíssimo dc3dd, de Jesse Kornblum. Além das mesmas funcionalidades do dcfldd, o dc3dd permite algumas outras e já foi alvo de discussões anteriores aqui no blog, quando do seu lançamento. Entretanto, quero manter o foco dessa discussão na área gráfica: Para quem curte a facilidade de um ambiente GUI à linha de comandos, o Adepto do Helix é a pedida perfeita. Permite fazer a duplicação tanto usando o formato raw (sem formatação, para ser mais correto) ou o formato AFF. Através de algumas perguntas no início do processo, monta ao final da duplicação uma ficha de cadeia de custódia onde constam dados do investigador/perito, do caso e também da aquisição, inclusive indicando o hash calculado.&lt;br /&gt;&lt;br /&gt;O grande problema é que o Helix não está mais tão confiável como Live CD como era antes. Depois da grande reviravolta no início de 2008, quando o mais famoso Live CD de Forense Computacional passou a ser software comercial,  a estratégia da turma da e-fense passou a ser discutível. Provavelmente por conta de feedback recebido da comunidade que usava o produto, o Helix voltou a ser disponibilizado, mas a desconfiança está no ar desde então. Como diz um amigo meu "A natureza odeia vácuos", meio que de repente passamos a contar com várias opções ao que era oferecido no Helix. O Adepto agora tem um "concorrente" a altura, que atende pelo nome de Guymager.&lt;br /&gt;&lt;br /&gt;Este novo utilitário GUI de captura de imagens forenses está muito bem bolado. Faz uso de multi-threading, o que coloca o produto com alguma vantagem sobre os demais quanto a velocidade de operação. Permite obter informações sobre os dispositivos conectados ao computador, e faz tanto a duplicação em formato EWF (EnCase) quanto AFF, além de raw, é claro. Há um extenso log da operação de captura, inclusive contendo alguns campos informados no início da operação. Esses campos também serão gravados como metadados (menos para raw).&lt;br /&gt;&lt;br /&gt;Como nem tudo é notícia boa, o Guymager ainda precisa de algumas implementações. Peguei o endereço do criador do produto e mandei para ele algumas sugestões. Veja:&lt;br /&gt;&lt;br /&gt;- Criar imagem forense de partições. Atualmente, o utilitário só cria imagens físicas;&lt;br /&gt;- Montar uma ficha de cadeia de custódia, como no Adepto;&lt;br /&gt;- Permitir enviar o conteúdo da imagem capturada via rede, mesmo que seja usando o netcat.&lt;br /&gt;&lt;br /&gt;As duas primeiras, segundo Guy, já estavam sendo estudadas e ele me enviou uma versão beta que já contém a solução para a primeira sugestão. A última pode demorar um pouco mais, porém o autor me garantiu que vai implementar.&lt;br /&gt;&lt;br /&gt;O Guymager está disponível tanto no CAINE quanto no DEFT, e também no FCCU. Há também pacotes .Deb para implementação dele fora dos Live CDs.&lt;br /&gt;&lt;br /&gt;O que acham do produto ? Alguém que já o tenha utilizado gostaria de compartilhar comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-184014492214135549?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/184014492214135549/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=184014492214135549' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/184014492214135549'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/184014492214135549'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/02/guymager.html' title='Guymager'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1990212997318700085</id><published>2010-01-30T13:38:00.004-02:00</published><updated>2010-02-09T14:03:30.142-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ssdeep'/><category scheme='http://www.blogger.com/atom/ns#' term='NSRL'/><category scheme='http://www.blogger.com/atom/ns#' term='NIST'/><title type='text'>Fuzzy Hashset</title><content type='html'>Notícia curta mas muito boa.&lt;br /&gt;&lt;br /&gt;Já conversamos algumas vezes aqui no blog sobre fuzzy hash. Uma das capacidades dessa implementação hash é a possibilidade de indicar conteúdos "parecidos", ou seja, podemos indicar quanto um arquivo é próximo de outro usando-os em um algoritmo de hash fuzzy. O utilitário que calcula esse hash é o já conhecido ssdeep, que está na versão 2.3, novinha em folha.&lt;br /&gt;&lt;br /&gt;Apesar desse software ter grande utilidade para a Forense Computacional, havia algo que há muito sentíamos falta: Um conjunto de hashs de referencia, usando o algoritmo fuzzy. Pois bem, depois de muitos pedidos da comunidade e pesquisadores, o NIST ouviu as nossas preces e lançou uma variação da já conhecida biblioteca/hashset NSRL contendo milhares de hashs pré-calculados usando o ssdeep. Eu ainda recebi a notícia em primeira mão pelo Doug White, um dos especialistas responsáveis pela NSRL.&lt;br /&gt;&lt;br /&gt;Entre outras coisas, esse novo hashset vai permitir a aplicação de comparações e filtragem por hashset, mas usando uma técnica ligeiramente diferente da que já existe, para fugir dos casos onde houver anti-forense sendo aplicada.&lt;br /&gt;&lt;br /&gt;Planejo um artigo mais detalhado sobre o uso dessa biblioteca/hashset em breve.&lt;br /&gt;&lt;br /&gt;Baixe &lt;a href="http://www.nsrl.nist.gov/ssdeep.htm"&gt;aqui&lt;/a&gt; o conteúdo.&lt;br /&gt;&lt;br /&gt;Comentários ??&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1990212997318700085?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1990212997318700085/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1990212997318700085' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1990212997318700085'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1990212997318700085'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/01/fuzzy-hashset.html' title='Fuzzy Hashset'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-9198567270745933936</id><published>2010-01-20T10:22:00.007-02:00</published><updated>2010-02-08T23:06:43.496-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='AFF'/><category scheme='http://www.blogger.com/atom/ns#' term='Simson Garfinkel'/><category scheme='http://www.blogger.com/atom/ns#' term='fiwalk'/><title type='text'>O XML nosso de cada dia</title><content type='html'>A tecnologia volta e meia aparece com modismos. O da vez pode ser considerado o Cloud Computing. Já perdi a conta de quantas vezes ouvi falar em palestras desse tema. Eu procurei, inclusive, ir à uma delas, e foi muito recompensadora, ministrada pelo guru do assunto, Cézar Taurion, da IBM.&lt;br /&gt;&lt;br /&gt;O fato é que o modismo de hoje pode representar o nada de amanhã. Ou não ...&lt;br /&gt;Algo que era um grande modismo há alguns anos hoje está plenamente estabelecido: XML. Havia um tempo que tínhamos XML no café da manhã, almoço e jantar. Colocava-se XML em tudo que se fazia, e houve de fato grandes evoluções nos sistemas de informação. Porém, como tudo na vida tende ou a amadurecer ou a desaparecer, o XML seguiu o caminho do bem e hoje quero falar de mais uma grande sacada dos pesquisadores: XML em Forense Computacional.&lt;br /&gt;&lt;br /&gt;O autor dessa façanha já é um velho conhecido nosso. Simson Gafinkel já foi citado nesse blog várias vezes, principalmente pelo seu trabalho no poderoso formato AFF. Pois bem, não satisfeito com o bom trabalho de pesquisa que ele vem fazendo pela comunidade de Forense Computacional, Simson está lançando uma nova proposta de trabalho baseada em XML que pode trazer inúmeros benefícios.&lt;br /&gt;&lt;br /&gt;A idéia é até muito simples: Ao invés de se constantemente operar com o Sleuth Kit sobre uma imagem, fazendo o parsing de seus outputs, ele propõe usar um programa que "passeia" pela imagem e a mapeia totalmente em um XML. A partir daí, ao invés de se gastar tempo em cada execução de utilitários do Sleuth Kit, você simplesmente percorre o XML gerado, buscando a informação desejada.&lt;br /&gt;&lt;br /&gt;Entre vários pontos positivos da nova técnica, Simson destaca:&lt;br /&gt;&lt;br /&gt;- Os outputs do TSK variam bastante, principalmente com a versão. Usando o XML, o seu programa fica menos vulnerável a essas mudanças;&lt;br /&gt;&lt;br /&gt;- O XML facilita a transferencia de informações on-line, e por conta disso pode-se rodar o programa de mapeamento sobre uma imagem (ou mesmo live) remotamente, enviando o XML resultante pela internet. É a Forense Computacional Remota batendo à sua porta !&lt;br /&gt;&lt;br /&gt;- É possível realizar redaction de uma imagem usando esse XML como base. Redaction é a técnica de eliminar informações sensíveis ou indesejáveis em um documento, deixando o restante dele disponível. Lembra daquelas famosas tarjas pretas em documentos oficiais liberados para o público ? Aquilo é redaction. Quando precisamos montar uma imagem para testes ou para fornecer a alunos, não é raro termos que apagar algumas informações importantes que não podem ir junto com a imagem. Para esse fim, há um programa/utilitário desenvolvido pela equipe do Simson que faz o redaction baseado em regras que lhe são passadas. Por exemplo, uma regra poderia ser "sobreescreva com 00h todos os setores onde for encontrado números na forma de cartão de crédito ou emails do domínio xxx.com.br";&lt;br /&gt;&lt;br /&gt;- Criar um programa de análise a partir do XML, segundo Simson, é bem mais rápido do que criar chamadas aos utilitários do TSK e fazer o parse do output. Há algumas bibliotecas em python já prontinhas para uso;&lt;br /&gt;&lt;br /&gt;- Há uma linha de pesquisa que vai produzir um programa de carving que se beneficia de análises realizadas a partir do XML da imagem forense;&lt;br /&gt;&lt;br /&gt;- Há a possibilidade de criar pluging, que executarão durante a varredura que é feita na imagem, montando o XML. Um bom exemplo desses plugins são rotinas (sempre python) para extrair metadados específicos dos arquivos da imagem;&lt;br /&gt;&lt;br /&gt;Veja um exemplo de nó XML para um arquivo da imagem forense:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_P36V3svBQ4A/S3C0xF58qOI/AAAAAAAAAKA/T8rsJ3UXxhg/s1600-h/capture_02082010_230225.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 157px;" src="http://3.bp.blogspot.com/_P36V3svBQ4A/S3C0xF58qOI/AAAAAAAAAKA/T8rsJ3UXxhg/s320/capture_02082010_230225.jpg" alt="" id="BLOGGER_PHOTO_ID_5436043505728006370" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;fileobject&gt;&lt;byte_runs&gt;&lt;br /&gt;&lt;br /&gt;O programa e a library que executam a varredura na imagem é o fiwalk, e pode ser encontrado no site da &lt;a href="http://www.afflib.org/"&gt;AFFLIB&lt;/a&gt;. Infelizmente, só tem versão para Linux até agora.&lt;br /&gt;&lt;br /&gt;Alguém já usa o fiwalk e outros módulos ? Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;/byte_runs&gt;&lt;/fileobject&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-9198567270745933936?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/9198567270745933936/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=9198567270745933936' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/9198567270745933936'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/9198567270745933936'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/01/o-xml-nosso-de-cada-dia.html' title='O XML nosso de cada dia'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_P36V3svBQ4A/S3C0xF58qOI/AAAAAAAAAKA/T8rsJ3UXxhg/s72-c/capture_02082010_230225.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5362764558191308671</id><published>2010-01-16T22:07:00.005-02:00</published><updated>2010-02-07T22:34:00.371-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SleuthKit'/><category scheme='http://www.blogger.com/atom/ns#' term='TSK'/><title type='text'>TSK Novo</title><content type='html'>Brian Carrier, o criador do SleuthKit, acabou de anunciar a mais nova versão do produto: 3.1.0.&lt;br /&gt;Acompanhado de seu inseparável browser Autopsy 2.22, o open source mais famoso de Forense Computacional chega com algumas novidades":&lt;br /&gt;&lt;br /&gt;     • Suporte ao HFS+ (sistema de arquivos comum nos MAC)&lt;br /&gt;        • Suporte a mídias com tamanho de setor diferente de 512 bytes&lt;br /&gt;        • Informações sobre o SID de NTFS disponibilizadas (isso já era esperado há algum tempo)&lt;br /&gt;        • O conjunto de executáveis para Windows agora também vem com o mactimes&lt;br /&gt;        • Partições GPT  e DOS são melhor detectadas&lt;br /&gt;        • Mais formatos da AFFLIB e suporte melhorado aos arquivos criptografados&lt;br /&gt;        • Sigfind consegue processar imagens fora do formato raw&lt;br /&gt;        • Suporte a blocos indiretos&lt;br /&gt;        • Muitos bugs corrigidos.&lt;br /&gt;&lt;br /&gt;Essa deverá ser a versão que virá nos próximos Live CDs. Para quem precisa de alguma dessas novas funcionalidades e não pode esperar novas versões do seu live cd predileto, há algumas opções:&lt;br /&gt;&lt;br /&gt;- Instalar o live cd e usar os comandos de atualização apt-get para gerar novos executáveis;&lt;br /&gt;- Utilizar as novas versões para Windows, já compiladas e disponibilizadas.&lt;br /&gt;&lt;br /&gt;Alguém gostaria de comentar sobre a novidade ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5362764558191308671?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5362764558191308671/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5362764558191308671' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5362764558191308671'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5362764558191308671'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/01/tsk-novo.html' title='TSK Novo'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2921124664422329865</id><published>2010-01-15T19:20:00.002-02:00</published><updated>2010-01-15T19:22:58.171-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CFPF'/><category scheme='http://www.blogger.com/atom/ns#' term='Treinamento'/><title type='text'>Turma do dia 25 de Janeiro confirmada</title><content type='html'>A próxima turma começa em 25 de janeiro, no Rio de Janeiro, com aulas no período integral. O curso tem duração de 40h com teoria e muita, muita prática, e ainda há algumas vagas disponíveis.&lt;br /&gt;&lt;br /&gt;O conteúdo abrange Resposta a Incidentes na parte de captura e análise, e obviamente, Computação Forense em seus diversos aspectos. Neste ponto, o foco será na aquisição e na análise forense, com muitos exercícios práticos e estudos de caso. As práticas serão baseadas em software livre, principalmente em live CDs.&lt;br /&gt;&lt;br /&gt;Para montar a ementa e o material, procurei aliar minha experiência como perito/investigador com minha experiência com ensino (já fui instrutor de cursos MOC, os cursos oficiais da Microsoft, já dei aula de banco de dados e, num passado distante, já montei um treinamento completo de Visual Basic, que na época ainda não era muito conhecido), e o resultado foi um material que está focado nas principais teorias e técnicas, tratando os assuntos com a profundidade na medida mais adequada à didática, e está recheado de exemplos e aplicações.&lt;br /&gt;&lt;br /&gt;A TISafe, tradicional consultoria de Segurança de Informações do Rio de Janeiro com expertise diferenciado em criptografia e PKI, é minha parceira nesse treinamento. Ela também já oferece um treinamento de sucesso na área de formação de analistas de Segurança de Informações, o CFAS, do qual também sou instrutor, de forma que essa experiência será benéfica para o CFPF.&lt;br /&gt;&lt;br /&gt;Se tiverem alguma dúvida, entrem em contato por email ou mesmo deixe um comentário aqui no blog.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2921124664422329865?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2921124664422329865/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2921124664422329865' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2921124664422329865'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2921124664422329865'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/01/turma-do-dia-25-de-janeiro-confirmada.html' title='Turma do dia 25 de Janeiro confirmada'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4964525147033007787</id><published>2010-01-10T14:54:00.004-02:00</published><updated>2010-01-14T15:51:02.411-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='open source'/><category scheme='http://www.blogger.com/atom/ns#' term='sourceforge'/><category scheme='http://www.blogger.com/atom/ns#' term='SQL Server'/><title type='text'>Forense em SQL Server</title><content type='html'>Com o amadurecimento da Forense Computacional como ciência e disciplina, era de se esperar que cada vez mais surgissem especializações em alguns assuntos específicos.&lt;br /&gt;&lt;br /&gt;Um dos assuntos que recebem grande importância atualmente é a Forense de Banco de Dados. Qualquer sistema de informação atual usa um banco de dados para armazenar e tratar suas informações, e está em todos os esquemas atuais de arquitetura de SI. Como parte fundamental dessa arquitetura, nada mais natural que estudos apareçam para desvendar os vestígios das ações realizadas em um banco de dados. Não é incomum, por exemplo, que tenhamos esse componente em investigações de invasão e roubo de informações, pois em última instância, é lá que as informações ficam. Poucos são os que já militam nessa área, mas já despontam algumas pesquisas interessantes.&lt;br /&gt;&lt;br /&gt;No final de novembro de 2009, li um artigo excelente sobre artefatos e vestígios em bancos de dados SQL Server. Na verdade, inicialmente eu li uma apresentação em PPT feita na Black Hat, e depois acabei descobrindo que o autor, Kevvie Fowler, adaptou a apresentação de um paper que ele mesmo produziu como resultado do trabalho da certificação GCFA Gold, da SANS.&lt;br /&gt;&lt;br /&gt;O artigo detalha muito bem como é possível, apenas de posse do Transaction Log do Banco e sem nenhum outro log ativado, descrever as operações CRUD que foram realizadas nas bases de dados. Na verdade, existem vários produtos no mercado que permitem logar todas as operações em um banco de dados. Porém, o mais comum é chegarmos em um caso e não termos essa facilidade. No entanto, o Transaction Log estará sempre lá, pois faz parte da arquitetura do banco e por isso nem precisa de algum tipo de iniciativa por parte de nenhuma equipe. Logicamente, nem tudo estará lá. As operações de Select, por exemplo, não fazem parte do Transaction Log.&lt;br /&gt;&lt;br /&gt;Como não estamos na País das Maravilhas, tinha de existir um "entretanto". Neste caso, o entretanto é que o Transaction Log não é publicamente mapeado. Há alguns softwares que fazem recuperação de dados através do transaction, e o que dizem é que essas empresas licenciaram as informações diretamente da Microsoft.&lt;br /&gt;&lt;br /&gt;O artigo não aborda todas as opções possíveis de serem encontradas em um Transaction, mas dá um bom pontapé para um estudo no sentido de automatizar as operações de levantamento dos vestígios. Com isso em mente, iniciei uma linha de pesquisa para criar um script que pudesse automatizar os passos indicados no artigo do Kevvie. Troquei alguns emails com ele, e por fim o script está no que posso chamar de versão alfa. Ainda há algumas coisas a implementar e vários testes, já que são tantas possibilidades que não há como tratar tudo de uma vez só. É aí que entra a comunidade de Computação Forense, pois há poucos dias eu postei algo sobre esse assunto em uma lista de discussões internacional e vários profissionais se colocaram a disposição para ajudar. Em breve vou iniciar a discussão dos detalhes do grupo e ver como faremos para desenvolver novas funcionalidades e testar o script. Provavelmente, o script ficará instalado no SourceForge, mas ainda discutiremos isso com o grupo de trabalho.&lt;br /&gt;&lt;br /&gt;Você gostaria de participar ? O perfil é de alguém que conheça SQL Server, para participar dos testes. Se conhecer Perl e SQL Server, poderá participar programando também. O resultado do trabalho será sempre distribuído como open source.&lt;br /&gt;&lt;br /&gt;Entre em contato, aqui pelo blog ou pelo meu email, indicando que deseja trabalhar no projeto de Forense em SQL Server. Quanto mais interessados, melhor.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4964525147033007787?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4964525147033007787/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4964525147033007787' title='6 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4964525147033007787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4964525147033007787'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/01/forense-em-sql-server.html' title='Forense em SQL Server'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3882200118168739141</id><published>2010-01-02T10:07:00.002-02:00</published><updated>2010-01-04T12:08:17.267-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='prefetch'/><category scheme='http://www.blogger.com/atom/ns#' term='layout'/><category scheme='http://www.blogger.com/atom/ns#' term='carving'/><title type='text'>Ano novo, cara nova</title><content type='html'>Não sou designer nem acredito que tenha um gosto tão apurado em relação a layouts, mas manter a mesma cara o tempo todo cansa. Por isso, entramos o ano com um novo padrão e na esperança de termos, além de um ano maravilhoso, excelentes notícias e pesquisas para postar.&lt;br /&gt;&lt;br /&gt;Para não ficar só no bla bla bla, aproveito para anunciar que Mark Mackinnon lançou nova versão do Parse Prefetch. Baixe &lt;a href="http://RedWolfComputerForensics.com/downloads/Parse_Prefetch_Info_v1.4.zip"&gt;aqui&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Keven Murphy também atualizou seu script de carving. Entre outras coisas, ele monta páginas em HTML com gifs animadas dos vídeos, DOCs e PDFs que encontrar (excelente para quem busca conteúdo indevido). Procure o script &lt;a href="http://www.citadelsystems.net/index.php/forensics-tools/34-data-carver"&gt;aqui&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;No mais, FELIZ 2010 ! Esse ano promete. Quer comentar quais seriam os seus desejos para o novo ano ? Compartilhe conosco. Eu gostaria muito que a nova lei de crimes digitais saísse. Além dos benefícios óbvios para todos os brasileiros, isso vai expandir enormemente o nosso mercado.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3882200118168739141?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3882200118168739141/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3882200118168739141' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3882200118168739141'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3882200118168739141'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2010/01/ano-novo-cara-nova.html' title='Ano novo, cara nova'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3812479165090853174</id><published>2009-12-26T09:07:00.004-02:00</published><updated>2010-01-04T09:19:25.522-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='AFF'/><category scheme='http://www.blogger.com/atom/ns#' term='Simson Garfinkel'/><title type='text'>Presente de Natal</title><content type='html'>O bom velhinho passou pela área de Forense Computacional e tirou do saco um bom presente. Trata-se da mais nova versão da excelente library do formato Advanced Forensic Format, a AFFLIB. Segundo Simson Garfinkel, a nova versão (3.5.5) tem as seguintes funcionalidades:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;  * Acesso transparente aos formatos AFF, E01 (EnCase)  e  split-raw;&lt;br /&gt; * Integração transparente com o sistema Amazon S3;&lt;br /&gt; * Criptografia real das imagens forenses usando passphrases ou PKI;&lt;br /&gt; * Assinatura digital das imagens forenses;&lt;br /&gt; * Suporte ao MD5, SHA-1 e SHA-256;&lt;br /&gt; * Uso de arquivos de paridade a fim de permitir a recuperação de erros.&lt;br /&gt;&lt;br /&gt;&lt;span class="il"&gt;&lt;/span&gt;A nova versão roda (e foi testada) em MAC, Windows e diferentes sabores de Linux. Ela pode ser baixada &lt;a href="http://afflib.org/"&gt;aqui&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Alguém já usa esse formato e gostaria de comentar ? Eu penso que é o formato mais robusto e prático que existe no mercado, mas por algum motivo, ainda é bastante desconhecido.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3812479165090853174?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3812479165090853174/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3812479165090853174' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3812479165090853174'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3812479165090853174'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/12/presente-de-natal.html' title='Presente de Natal'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-9022216526376905100</id><published>2009-12-24T10:00:00.001-02:00</published><updated>2009-12-29T23:09:59.457-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Natal'/><title type='text'>Ho Ho Ho</title><content type='html'>Desejo a toda a turma que acompanha esse blog um Feliz Natal, cheio de evidencias e vestígios comestíveis, e que tudo constitua uma prova forte de uma família abençoada e saudável ! Que todos possamos determinar o 5W1H de como cada presente sob a árvore apareceu e, no fim das contas, trazer o amigo-oculto à luz ! :D&lt;br /&gt;&lt;br /&gt;Grande abraço,&lt;br /&gt;&lt;br /&gt;Tony Rodrigues&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-9022216526376905100?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/9022216526376905100/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=9022216526376905100' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/9022216526376905100'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/9022216526376905100'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/12/ho-ho-ho.html' title='Ho Ho Ho'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-6247848653672395641</id><published>2009-12-15T20:31:00.004-02:00</published><updated>2009-12-29T22:41:42.860-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='DECAF'/><category scheme='http://www.blogger.com/atom/ns#' term='COFEE'/><title type='text'>Café - parte III - DECAF</title><content type='html'>A polêmica do COFEE continua. Na verdade, agora não exatamente por ele.&lt;br /&gt;&lt;br /&gt;Um grupo acabou de lançar o DECAF, um utilitário que monitora a máquina e faz uma série de coisas caso detecte a tentativa de uso do COFEE. A alegação inicial da turma é sempre a mesma: prover instrumentos de manutenção da privacidade. No caso, o COFEE estaria do lado dos vilões, ironicamente.&lt;br /&gt;&lt;br /&gt;A versão disponibilizada é a 1.02 e depende do utilitário devcon, da MS. Com ele, o DECAF retira do ar o que quiser, cancela conexões de rede, remove acesso a drivers, limpa o log de eventos e informações nos caches. Enfim, faz uma enorme bagunça.&lt;br /&gt;&lt;br /&gt;É lógico supor que vai existir um modo de perceber o DECAF e evitar que ele se esconda do COFEE.&lt;br /&gt;&lt;br /&gt;O jogo de gato e rato vai continuar ...&lt;br /&gt;&lt;br /&gt;Há dois pontos causando polêmica sobre esse DECAF que gostaria de comentar aqui:&lt;br /&gt;&lt;br /&gt;* Um deles é que alguns não consideram o DECAF uma ferramenta de anti-forense. Entretanto, apesar de sua  finalidade principal ser obfuscar o uso do COFEE, ele nitidamente vai, se acionado, destruir provas, o que o faz entrar na categoria de anti-forense, com certeza.&lt;br /&gt;&lt;br /&gt;* O segundo ponto é relativo às técnicas usadas. O aparecimento do DECAF promete trazer a tona uma série de novas ferramentas que, como os rootkits, escondem as evidências em real-time. Isso pode provocar um pensamento errado de que não é eficiente realizar o procedimento comum de busca de informações voláteis. Há até alguns papers que comparam esse procedimento com o dump de memória e afirmam que somente este último é necessário.&lt;br /&gt;&lt;br /&gt;Eu discordo dessa linha de pensamento. Imagino que atualmente há tantas ameaças a uma investigação que tudo que pudermos usar para correlacionar os vestígios é válido. Logicamente que o tempo para fazê-lo e o conhecimento de quem estará na "cena do crime" precisam ser levados em conta. Mas acredito ser temerário tirar conclusões específicas.&lt;br /&gt;&lt;br /&gt;Durante a minha palestra no H2HC, comentei sobre uma técnica anti-forense que utiliza rootkit de kernel para se esconder e é poderoso a tal ponto de detectar que um dump de memória está acontecendo e, literalmente, se esconder do dump. Como o código está no nível do kernel, ele simplesmente pode analisar tudo que ocorre e filtrar-se do dump. Essa técnica foi parar em um excelente artigo na Hakin9, escrito pelos amigos Rodrigo BSDaemon e Filipe Balestra, organizadores do H2HC.&lt;br /&gt;&lt;br /&gt;Para lidar com essa técnica, sugeri que além do dump de memória, seja feita a aquisição do disco também. Caso exista comportamentos não explicados, a imagem da máquina pode ser usada em uma máquina virtual, bootando-a pelo disco. Quando a máquina virtual estiver a pleno valor, ela deve ser pausada e o arquivo da memória analisado. Dessa forma, o possível malware não teria como se esconder e apareceria na análise.&lt;br /&gt;&lt;br /&gt;Essa técnica demonstra que imagem de disco ou de memória, por si só, não fornecem uma técnica completa. Ele enganaria o perito em uma Live Analysis também. No entanto, também não quero insinuar que, para cada caso, teremos que fazer milhares de procedimentos e depois sair correlacionando tudo. Acredito que alguns procedimentos devem ser feitos por padrão e se, durante a análise, a correlação com outros vestígios mostrar que algumas peças estão fora do quebra-cabeças, pode ser necessário retornar ao ponto de partida e obter mais informações, talvez finalmente desligando o micro e partindo para uma dead analysis.&lt;br /&gt;&lt;br /&gt;Enfim, não há receita de bolo. Temos que ficar atentos e verificar se podemos parar na Live Acquisition/Analysis, ou avançamos para a análise post-mortem, ou ainda se a análise do dump de memória já basta.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;=== Atualização em 18/12/2009 ====&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Os criadores da ferramenta participaram de uma entrevista no Cyberspeak, famoso podcast, e também estava na mesma edição o Ovie Carroll, Diretor de Cybercrime do DoD. Não escutei o pod ainda, mas parece que a ferramenta foi imediatamente retirada do ar pelos seus criadores ...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;=== Atualização em 29/12/2009 ====&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;É, ao que parece, não foi por conscientização que a ferramenta foi retirada. A nova versão, 2.0, já está no ar e há também um press release, indicando os motivos pelos quais a ferramenta foi removida. Nesta nova versão, o DECAF saiu do pé do COFEE e está agora atuando também contra o Helix, o EnCase e alguns outros. O CAINE e o DEFT, que também tem módulos para Resposta a Incidentes, estão fora da lista dessa versão do DECAF.  Alguém já baixou o código, produziu alguma análise e gostaria de compartilhar ?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-6247848653672395641?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/6247848653672395641/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=6247848653672395641' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/6247848653672395641'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/6247848653672395641'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/12/cafe-parte-iii-decaf.html' title='Café - parte III - DECAF'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8534038828441566198</id><published>2009-12-10T16:13:00.010-02:00</published><updated>2009-12-29T17:34:34.800-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PeriBr'/><title type='text'>PeriBr</title><content type='html'>Já falei brevemente sobre essa que é a mais nova distro brasileira em Live CD para Forense, comentando sobre alguns detalhes que li sobre a ferramenta. Agora é hora de passar as primeiras impressões, depois de alguns testes.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_P36V3svBQ4A/SzpZC0fRHaI/AAAAAAAAAJY/FTClE0_008c/s1600-h/PeriBr01.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 251px;" src="http://1.bp.blogspot.com/_P36V3svBQ4A/SzpZC0fRHaI/AAAAAAAAAJY/FTClE0_008c/s320/PeriBr01.jpg" alt="" id="BLOGGER_PHOTO_ID_5420743006478212514" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;O boot tem opção de ir direto para o modo texto, o que pode facilitar aos mais avançados (e mais apressados também). Mesmo com a opção de boot pelo modo gráfico, achei a carga bem mais rápida que outras versões por aí.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_P36V3svBQ4A/SzpY5pAJonI/AAAAAAAAAJQ/NwNgIpoUPMk/s1600-h/Peribr02.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 251px;" src="http://4.bp.blogspot.com/_P36V3svBQ4A/SzpY5pAJonI/AAAAAAAAAJQ/NwNgIpoUPMk/s320/Peribr02.jpg" alt="" id="BLOGGER_PHOTO_ID_5420742848776086130" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Ele está baseado no Ubuntu, com kernel 2.6.28-15. O Gnome está na versão 2.26.1 e, como diferencial nessa parte gráfica, há um charmoso menu USP com tradução total para o português tupiniquim, o que vai facilitar muita gente. O teclado veio configurado corretamente para o meu US International. Não tenho aqui o ABNT2 para testar, e esse é o grande problema quando se fala em teclado, pois a maioria tem dificuldades com ele. Ainda assim, a exemplo do que a turma do CAINE implementou, há um atalho no desktop que permite a troca de teclado rapidamente.&lt;br /&gt;&lt;br /&gt;O menu do PeriBr me impressionou positivamente. Há praticamente uma entrada para cada utilitário forense instalado. Mesmo se linha de comando, o menu abre uma tela com as options do utilitário, e em algumas vezes, abre também a página man. Além disso, um terminal root fica a disposição para que o comando escolhido seja digitado. A disposição do menu, além de separar por grupo de funcionalidades, também fornece um "tip" indicando o que a ferramenta faz. Isso é fantástico, já que não há Mb de cérebro que resista a quantidade de ferramentas que temos hoje na Computação Forense.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_P36V3svBQ4A/SzpZQJYzIII/AAAAAAAAAJg/QH_mrLaESvE/s1600-h/Peribr03.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 251px;" src="http://4.bp.blogspot.com/_P36V3svBQ4A/SzpZQJYzIII/AAAAAAAAAJg/QH_mrLaESvE/s320/Peribr03.jpg" alt="" id="BLOGGER_PHOTO_ID_5420743235426525314" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;As melhores e mais conhecidas ferramentas estão presentes. Desde os xxxdeep, para hash, até o ssdeep, que nem todos os live cds trazem, temos Ophcrack, Wireshark, Guymager, dc3dd GUI e outros. Há vários utilitários para cada tarefa. Um ou outro está faltando nessa boa lista, incluindo o exiftool e alguma ferramenta para atividade de browser que não o IE. Falando em browser, o Firefox está a todo vapor, turbinando alguns dos melhores pacotes integrados disponíveis em Open Source: o Pyflag. Tudo bem que, para usá-lo bem, o live cd precisará ser instalado, mas isso vem sendo algo comum. Interessante que, na época do Helix baseado em Knoppix, era considerado sacrilégio instalá-lo ... Novos tempos ...&lt;br /&gt;&lt;br /&gt;No melhor estilo dos comerciais das organizações Tabajara, podemos ainda dizer "Mas não é só isso !" ... Porque, além do Pyflag, a turma que construiu o PeriBr nos trouxe o PTK, o novíssimo browser/interface para o TSK. É o Icing on the cake ...&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Pontos Positivos:&lt;br /&gt;&lt;br /&gt;* Ferramentas em abundância;&lt;br /&gt;* Menus em PT-BR;&lt;br /&gt;* Política de montagem de volumes em coerência com as proteções de software forense;&lt;br /&gt;* Pyflag e PTK, mesmo exigindo instalação.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Pontos Negativos:&lt;br /&gt;&lt;br /&gt;* Versão 1.0 ... Isso chega a ser um fantasma. Será que o projeto vai romper a barreira e continuar ?&lt;br /&gt;* Falta um site adequado, como no projeto do CAINE ou do DEFT;&lt;br /&gt;* Roadmap divulgado. Isso pode ser um luxo para a versão 1.0, mas já seria uma boa forma de tranquilizar os usuários, dando mostras de que o projeto vai continuar;&lt;br /&gt;* Ausência de suporte a ferramentas Python, ao RegRipper e o Volatility.&lt;br /&gt;&lt;br /&gt;Espero que esse novo produto rompa com a barreira do 1.0 e vire um trabalho muito além de um trabalho de fim de curso. Toda a comunidade vai agradecer imensamente !&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8534038828441566198?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8534038828441566198/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8534038828441566198' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8534038828441566198'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8534038828441566198'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/12/peribr.html' title='PeriBr'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_P36V3svBQ4A/SzpZC0fRHaI/AAAAAAAAAJY/FTClE0_008c/s72-c/PeriBr01.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5154198424703659819</id><published>2009-12-03T19:46:00.007-02:00</published><updated>2009-12-26T17:45:26.688-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='mac times'/><title type='text'>Tudo (ou quase tudo) que você sempre quis saber sobre Anti-Forense, mas não teve tempo de perguntar na palestra</title><content type='html'>Vamos conversar um pouco mais sobre Anti-Forense e algumas maneiras de tratá-la. Esse assunto rende muito e, para falar sobre ele em 45 min, muita coisa tem que ser passada bem rapidamente.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 153, 0);font-size:130%;" &gt;&lt;span style="font-weight: bold;"&gt;Esculhambando as MAC Times&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Um dos mais úteis instrumentos de investigação é a linha de tempo. Ordenar cada um dos eventos e sequenciá-los pode indicar o que aconteceu e ajudar também a chegar na causa de um incidente. É como ler um diário de bordo, só que nesse caso, quem o escreve são os programas do computador.&lt;br /&gt;&lt;br /&gt;A timeline mais comum é aquela baseada no que chamamos de MAC times, atributos de data e hora relacionados com eventos de arquivos. O M diz respeito a data/hora da última modificação do arquivo; O A é relativo a data/hora do último acesso e o C é relativo a data/hora de criação do arquivo. Vale a pena reforçar duas coisas:&lt;br /&gt;&lt;br /&gt;1) Isso vale para o NTFS. Outros sistemas de arquivos podem não ter esses atributos;&lt;br /&gt;2) Há ainda um outro atributo, conhecido por E e se refere a data/hora da última alteração de atributos do arquivo.&lt;br /&gt;&lt;br /&gt;Como a maioria das ações em uma máquina corre por acessar, alterar e criar arquivos, levantar e ordenar essas ações dão uma linha de tempo excelente. Pense em casos de invasão ou infecção por vírus. Uma linha de tempo com foco em uma faixa de datas aproximada pode indicar a causa, o vetor de entrada e até mesmo arquivos afetados que nem imaginaríamos.&lt;br /&gt;&lt;br /&gt;Como a Anti-Forense tem por objetivo principal acabar com as técnicas, processos e ferramentas de Computação Forense, uma técnica bem específica foi moldada para "esculhambar" com a já famosa e muito utilizada timeline. Imagine o seguinte:&lt;br /&gt;&lt;br /&gt;1) Alguém liga para o Service Desk da empresa e avisa que sua máquina está com um comportamento muito estranho. São 9h00;&lt;br /&gt;2) A turma responsável dá uma olhada, determina que houve uma infecção por malware, não capturado pelo Antivírus instalado na máquina. Para verificar a extensão do dano e saber quantos arquivos foram danificados pelo vírus, uma timeline é montada;&lt;br /&gt;3) A timeline revela que a infecção se alastrou depois de um certo arquivo ser criado na máquina, às 8h30. Esse arquivo foi "baixado" por engano pelo próprio usuário, que caiu em um phishing;&lt;br /&gt;4) Ainda usando a timeline, filtrando-a entre 8h30 e 9h, soube-se que os arquivos X, Y e Z foram afetados pelo mesmo malware.&lt;br /&gt;&lt;br /&gt;A situação acima ficaria fora de controle se o malware usasse a técnica de Anti-Forense descrita. Logo de início, a turma de investigação veria que há um download suspeito por volta de 8h30, mas esse arquivo está com data de criação de 3 anos atrás. A mesma data está registrada no último acesso e última modificação. Ele ficou de fora da linha de tempo montada com foco entre 8h30 e 9h. Os vários arquivos X, Y e Z também, já que inexplicavelmente, eles tem suas datas indicando o ano de 1601 como data/hora dos atributos.&lt;br /&gt;&lt;br /&gt;Nesse cenário com uso de Anti-Forense, por outras técnicas poderíamos chegar ao vetor inicial e a causa da infecção, mas provavelmente os arquivos corrompidos X, Y e Z não seriam detectados.&lt;br /&gt;&lt;br /&gt;Falando especificamente de Windows e NTFS, a turma da Anti-Forense Metasploit Project liberou um utilitário para esse fim. O Timestomp permite tanto zerar as datas dos atributos quanto modificar para um valor específico todos ou apenas alguns dos atributos.&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 153, 0); font-weight: bold;"&gt;Anti-Anti-Forense&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Alguns pontos podem ser levantados para indicar a presença de técnicas Anti-Forense. Principalmente, leva-se em conta que a ação de subverter das datas dos atributos não leva em consideração que o atacante terá tempo suficiente para pesquisar e setar uma data falsa, mas que ainda mantenha a lógica dos valores. Por isso, algumas idéias:&lt;br /&gt;&lt;br /&gt;1) O NTFS mantém os mesmos 4 atributos de data/hora em dois lugares. Há os MACE times gravados no Standard Information Attribute (SIA) e há os MACE times gravados no FileName Attribute (FN). Embora eu não tenha localizado uma documentação que claramente estabeleça a diferença entre as duas e quando uma ou outra é alterada, fiz vários testes de comportamento desses atributos e pude perceber que o comportamento lógico deles (ou seria ilógico) é que, em quaisquer das operações setadas, os atributos da FN são trabalhados primeiro que os da SIA. Portanto, é lógico que as datas/hora do FN sejam mais antigas que as do SIA&lt;br /&gt;&lt;br /&gt;2) A resolução de horas dos atributos vão até os milissegundos. É muito comum que, ao subverter uma data, o atacante informe uma data/hora até, no máximo, os segundos. Dessa forma, os atributos ficam com os milissegundos zerados. Isso pode ser usado como característica de detecção. Não é uma técnica definitiva, pois alguns produtos, ao criarem arquivos, também escrevem horas indo até os segundos, e nesse caso, também ficam com os milissegundos zerados.&lt;br /&gt;&lt;br /&gt;3) As datas de criação de um arquivo ordinário, em geral, não podem ser mais antigas que a data de formatação do sistema de arquivos (ou seja, a data de quando o disco foi formatado). Há alguns casos onde arquivos copiados/movidos de outras mídias podem ferir essa regra.&lt;br /&gt;&lt;br /&gt;4) As datas dos arquivos não podem estar no futuro. Alguns atacantes se confundem ao setar a data, com as posições de dia e mês, e acabam por colocar a data do arquivo no futuro. Normalmente, isso nem seria notado, mesmo em uma linha do tempo, que em geral também é limitada nas datas onde acreditamos que o incidente tenha acontecido.&lt;br /&gt;&lt;br /&gt;5) Quando a opção de data zerada do timestomp é usada, isso deixa o Encase sem indicar data alguma. No caso de acesso via utilitários, é comum que o ano apareça como de 16o1. Essa é a maior marca de que a máquina foi vítima de Anti-Forense. Esse é um dos poucos casos onde não conheço possibilidade de falso positivo.&lt;br /&gt;&lt;br /&gt;6) O conceito de linha do tempo precisa ser expandido. Há muitos eventos acontecendo em uma invasão ou outro incidente, não podemos ficar focados apenas no que os arquivos dizem. Seguindo essa lógica, todas as fontes de informação que registram ações com data/hora devem ser alinhadas e ordenadas em uma linha de tempo, principalmente as fontes externas à maquina suspeita, onde o atacante teria menos controle e recebem menos atenção. Linhas de tempo bem completas podem incluir acionamento de arquivos executáveis e DLLs vindos de um Prefetch, uso de arquivos obtidos pelo Registry, logs diversos, eventos do Windows, etc. Tem data/hora, então pode ser útil. Um exemplo da aplicação desse conceito:&lt;br /&gt;&lt;br /&gt;- O atacante usa o reg para baixar o SAM da máquina para um arquivo SAM.txt, sendo que ele falha na primeira tentativa. Ele o abre, verifica o conteúdo, e o envia para um servidor remoto via HTTP. Em seguida, o atacante remove o arquivo SAM.txt e usa o timestomp, zerando os MAC times do reg.exe.&lt;br /&gt;&lt;br /&gt;Nesse contexto, uma linha de tempo que englobe os atalhos de Recent, o log de acesso do proxy e&lt;br /&gt;o log de eventos do Windows pode colocar no devido lugar a ação de gerar um arquivo que foi acessado e enviado, mas não existe mais.&lt;br /&gt;&lt;br /&gt;Eu criei uma rotina que verifica os atributos MACE dos arquivos e indica os que são suspeitos de Anti-Forense. Baixe-a no conjunto de rotinas do &lt;a href="https://sourceforge.net/projects/byteinvestigato/"&gt;Byte Investigator&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Comentários ? Alguém que já tenha encontrado alguma dessas situações em uma investigação e gostaria de compartilhar como tratou o problema ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5154198424703659819?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5154198424703659819/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5154198424703659819' title='8 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5154198424703659819'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5154198424703659819'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/12/tudo-ou-quase-tudo-que-voce-sempre-quis.html' title='Tudo (ou quase tudo) que você sempre quis saber sobre Anti-Forense, mas não teve tempo de perguntar na palestra'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2783165232864192194</id><published>2009-11-29T20:20:00.004-02:00</published><updated>2009-12-03T21:09:24.905-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>H2HC 2009 - Segundo dia</title><content type='html'>O segundo e último dia foi bastante cheio. Em meio a turma que assistia às palestras e aos multi-tarefas que assistiam e ainda participavam do CTF desse ano, ainda havia um ou outro sorteio patrocinado pela turma de expositores.&lt;br /&gt;&lt;br /&gt;Aliás, antes que eu comente sobre o dia, esqueci de falar sobre o grande sucesso que foi ontem o H2CSO. Segundo os organizadores, havia mais de 600 inscritos na sala virtual do evento. Um grande passo no amadurecimento e na profissionalização do nosso segmento;&lt;br /&gt;&lt;br /&gt;- Novamente, perdi a primeira palestra e acabei chegando na palestra do Paulo Roizman sobre Ciber terrorismo. A palestra comentou, inclusive, sobre casos no Brasil;&lt;br /&gt;&lt;br /&gt;- José Milagres veio logo em seguida com uma super palestra sobre legislação, hackers e ética nas questões periciais. Além de instrutiva, ao final dela tinha uma multidão querendo tirar dúvidas com ele. Isso é mais uma prova de como a turma está interessada nessas questões;&lt;br /&gt;&lt;br /&gt;- Outros destaques ainda para a segunda parte da palestra do Nelson Brito, a palestra sobre W3af do Andrés Riancho e o outro ponto alto do dia, com o franco-carioca Jonathan Brossard e sua técnica "sinixxxtra" de patching para brute-forcing do truecrypt.&lt;br /&gt;&lt;br /&gt;Aguardo comentários sobre o evento, principalmente sobre algumas palestras que eu não estive. Comentem !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2783165232864192194?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2783165232864192194/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2783165232864192194' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2783165232864192194'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2783165232864192194'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/h2hc-2009-segundo-dia.html' title='H2HC 2009 - Segundo dia'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4378309788163683669</id><published>2009-11-28T19:14:00.004-02:00</published><updated>2009-12-03T20:18:08.921-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>H2HC 2009 - Primeiro dia</title><content type='html'>O evento desse ano começou impressionando pelo lugar. O hotel tem uma boa estrutura e localização. Há mais expositores e a sala de palestras é de muito bom nível, iluminação e som.&lt;br /&gt;&lt;br /&gt;Como é de praxe, nem sempre dá para estar em todas as palestras. Vou comentar algumas:&lt;br /&gt;&lt;br /&gt;- O Gustavo Scotti comentou sobre a arquitetura 64-bit e como algumas coisas não são tão seguras como se anuncia por aí. Foi uma palestra bastante técnica e mais voltada para a turma escovadora de bits.&lt;br /&gt;&lt;br /&gt;- Bruno Oliveira matou a turma de tanto rir com seus casos de pentest usando Engenharia Social. A palestra não ficou só nisso, mas englobou também as grandes falhas/negligências  encontradas no dia a dia e que acabam por invalidar a segurança do todo. Conclusão final: "People Sux" ...&lt;br /&gt;&lt;br /&gt;- Weber Ress, também camarada da CISSPBR, falou sobre a história do Kernel e dos detalhes do Kernel do Windows. Foi uma boa palestra, mas confesso que não consegui prestar tanta atenção depois que meu camarada Filipe Balestra me pediu para adiantar a minha palestra, do Domingo pela manhã, para logo após a do Weber. Ou seja, enquanto o Weber falava, eu estava tentando lembrar dos pontos chaves de cada abordagem.&lt;br /&gt;&lt;br /&gt;- A minha palestra veio em seguida. Falei sobre técnicas que subvertem a Computação Forense e como podemos detectá-las ou anulá-las. Fiquei surpreso ao reparar a quantidade de gente que ficou na sala, pois imaginava que esse assunto não daria tanto ibope assim. A receptividade foi boa, consegui passar o assunto todo e ainda deu para responder uma excelente pergunta do Dr José Milagres. Em seguida, almoço.&lt;br /&gt;&lt;br /&gt;- Na parte da tarde, tivemos a palestra do Anderson Ramos, falando muito bem sobre privacidade e suas implicações no mundo de hoje.&lt;br /&gt;&lt;br /&gt;- Nelson Brito fez a primeira parte de sua palestra e mostrou exploits para algumas vulnerabilidades antigas, mas com algumas modificações bastante interessantes. As musicas e o visual da palestra dele já valem.&lt;br /&gt;&lt;br /&gt;- Sebastian Porst falou sobre o uso de REIL, uma espécie de meta linguagem que permite, entre outras coisas, facilitar a análise de códigos via reengenharia. Ajuda, inclusive, fazendo desobfuscação de código.&lt;br /&gt;&lt;br /&gt;- Cesar Cerrudo veio da Argentina para mostrar uma novidade: A exploração de tokens como forma de aumentar os privilégios em um sistema. Não confunda esses tokens com os utilizados em 2-factor authentication. Estamos falando sobre códigos internos passados entre chamadas de funções do Windows e que indicam o nível de autorização recebido.&lt;br /&gt;&lt;br /&gt;- Carlos Sarraute mostrou uma modelagem matemática formal para ajudar a priorizar ações em uma possível exploração de vulnerabilidades. Esse é o trabalho de tese de doutorado dele. Cálculos e mais cálculos depois, o Rodrigo completou dizendo que esse estudo dele já está sendo usado como forma de indicar para as empresas qual a vulnerabilidade que trará mais retorno para ser tratada/comprada.&lt;br /&gt;&lt;br /&gt;- Nicolas Waisman comentou sobre a exploração de heap via bitmask. Essa foi mais uma bastante escovação de bit.&lt;br /&gt;&lt;br /&gt;Saldo positivo no fim do dia, com bastante coisa na bagagem e a sensação de que "quanto mais sei, sei que nada sei" ...&lt;br /&gt;&lt;br /&gt;Comentários ? Dê a sua opinião a respeito das palestras e do evento !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4378309788163683669?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4378309788163683669/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4378309788163683669' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4378309788163683669'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4378309788163683669'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/h2hc-2009-primeiro-dia.html' title='H2HC 2009 - Primeiro dia'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-826032819802150694</id><published>2009-11-18T14:47:00.006-02:00</published><updated>2009-12-03T15:54:01.103-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CAINE'/><title type='text'>Caine 1.5</title><content type='html'>A turma do &lt;a href="http://www.caine-live.net/index.html"&gt;CAINE&lt;/a&gt; não me deixa descansar   :)&lt;br /&gt;&lt;br /&gt;Mal anunciei a nova versão 1.0 e suas funcionalidades e já temos a versão 1.5 - Shinning - com mais algumas turbinadas. A versão irmã para pendrive, NBCaine, também foi liberada.&lt;br /&gt;&lt;br /&gt;Algumas ferramentas foram atualizadas, tanto no lado Windows como no Linux, incluindo algumas velhas dívidas, como era o caso do md5deep. O Kernel agora é o 2.6-24.25.&lt;br /&gt;&lt;br /&gt;O Desktop recebeu uma cara nova e a possibilidade de troca de teclado mais facilmente, sem ter que digitar o comando. Um atalho também leva do desktop diretamente a um conjunto de scripts bastante úteis, alguns deles criados pela própria equipe do CAINE.&lt;br /&gt;&lt;br /&gt;O Xteg (detecta esteganografia), Photorec e TestDisk foram parar no menu Forensics. O TSK já tinha sido atualizado na 1.0 junto com o Autopsy, mas este ultimo continua fora da path. O menu Altro recebeu o TkDiff, para comparações em arquivos texto, e o UUDeview, útil nas decodificações MIME.&lt;br /&gt;&lt;br /&gt;Em relação à ultima avaliação que fiz, o CAINE continua mantendo os pontos positivos, enquanto que a equipe fez um compensado esforço para cobrir os pontos que consideramos negativos. A documentação vem cada vez melhor, o teclado é configurável, o boot pode ser direto em modo texto e as ferramentas disponíveis estão muito boas. Há ainda a falta de algumas, como por exemplo o RegRipper, Gigolo, Antivirus e o Volatility, mas eu conversei com o grupo e há razões para isso. Uma delas é que o custo de manter a parte de resposta a incidentes (WinTaylor) é alto, já que ocupa bastante espaço do CD. Pelo que conversamos, uma boa estratégia é montar mais de uma versão, fazendo com que sejam direcionadas. Para aquisição, podemos manter tudo em um Live CD com algumas ferramentas de preview e aquisição de disco e memória. Para análise, provavelmente estaremos indo para um Live DVD com muitas opções e ferramentas, incluindo as duas citadas mais o Xplico e outras disponíveis na web. A versão 2.0 já está sendo ansiosamente aguardada ...&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_P36V3svBQ4A/Sxf6wtRutXI/AAAAAAAAAI8/IuHVE3U0yTg/s1600-h/caine1.5.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 242px;" src="http://2.bp.blogspot.com/_P36V3svBQ4A/Sxf6wtRutXI/AAAAAAAAAI8/IuHVE3U0yTg/s320/caine1.5.jpg" alt="" id="BLOGGER_PHOTO_ID_5411069192003564914" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 153, 0);"&gt;Pontos Positivos:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;- Atualizações constantes;&lt;br /&gt;- TSK compilado com suporte a vários formatos;&lt;br /&gt;- Muitas ferramentas disponíveis;&lt;br /&gt;- Política de montagem de mídias formalizada;&lt;br /&gt;- Facilmente instalável;&lt;br /&gt;- Facilidade de entrada em modo texto;&lt;br /&gt;- Pode ser usado pelo pendrive e complementado, se for o caso, pelo Perito.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(153, 0, 0);"&gt;Pontos Negativos:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;- Ausência de algumas ferramentas de análise importantes (RegRipper, Jtr, ssdeep, Volatility, ferramentas de network forensics, etc) ;&lt;br /&gt;- Documentação no site poderia conter um Roadmap.&lt;br /&gt;&lt;br /&gt;Como podem ver, há poucos pontos negativos e a tendência é que cada vez mais essa distro melhore e tome o lugar de ferramenta free mais utilizada para Forense Computacional.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-826032819802150694?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/826032819802150694/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=826032819802150694' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/826032819802150694'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/826032819802150694'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/caine-15.html' title='Caine 1.5'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_P36V3svBQ4A/Sxf6wtRutXI/AAAAAAAAAI8/IuHVE3U0yTg/s72-c/caine1.5.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3845760196760357455</id><published>2009-11-17T15:18:00.001-02:00</published><updated>2009-12-01T15:44:49.142-02:00</updated><title type='text'>DEFT 5 ! parte II</title><content type='html'>Finalmente consegui dar uma olhada na mais nova versão do DEFT. Não vou redigir novamente o que escrevi sobre ele, pois seria repetitivo. Você pode fazer uma simples busca e ver que já avaliei o DEFT 4.1, logo no início de 2009.&lt;br /&gt;&lt;br /&gt;O primeiro teste falhou. Estranhamente, ele não subiu na VM que tenho configurada para a versão anterior, no QEMU. Tive de fechar e abrir uma VM no VMWare Server, e rodou prontamente.&lt;br /&gt;&lt;br /&gt;Essa nova versão começa impressionando positivamente, já que o boot é bem rápido e cai direto no modo texto. Isso sinaliza que a ferramenta continua não destinada a novatos, mas isso não é um problema. Até porque perito não pode ser newbie, tem que saber se virar mesmo ... Outro bom ponto no boot é que se pode escolher o idioma e o layout de teclado, e isso ajuda quem está com o ABNT2 ou não manda tão bem no inglês.&lt;br /&gt;&lt;br /&gt;O desktop foi mesmo completamente atualizado, está mais limpo e sem aqueles milhões de ícones das versões anteriores, que poluiam muito a tela. O menu está bem condensado e tem algumas das principais ferramentas.&lt;br /&gt;&lt;br /&gt;A novidade da separação do Xplico vai permitir que existam versões especializadas. Uma delas vai ser mais aplicada a Disk Forensics, enquanto que a DEFT Vx5 vai ter o Xplico e será mais aplicada em Network Forensics. Como eu já falei recentemente, essa parece ser mesmo a nova tendência.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 153, 0);"&gt;Pontos Positivos:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;* Entra no modo texto e só carrega o GUI se for comandado. Isso faz o boot mais rápido e auxilia os mais acostumados;&lt;br /&gt;* As atualizações continuam constantes. O bug lançado com a versão 4.2 foi corrigido bem rapidamente;&lt;br /&gt;* Continua lançando produtos novos (SciTE e TrID), incluindo agora uma versão separada para Network Forensics;&lt;br /&gt;* Vários utilitários ausentes na última avaliação foram instalados, como o Pasco, Galleta e Vinetto;&lt;br /&gt;* O TSK está com suporte full aos formatos Expert Witness e AFF, e é a versão mais recente até agora disponível;&lt;br /&gt;* A conexão via smb voltou ! O nome é bem sugestivo ... Gigolo.&lt;br /&gt;&lt;br /&gt;É bom reparar que a maioria dos pontos positivos continuam sendo citados. Isso é uma boa característica.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(255, 0, 0);"&gt;Pontos Negativos:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;* A versão em USB é cobrada. Não ficou claro para mim se o valor é para alguém que quer comprar um pendrive com o produto ou se é apenas para baixar o produto. Depois do Helix ter passado a software comercial (eles voltaram a disponibilizar uma versão free, acredito que perceberam o erro de estratégia), acho que fiquei um pouco neurótico com esses possíveis movimentos. Não é que não se possa cobrar por eles (o valor do DEFT é até muito acessível), a questão é que você se acostuma à maneira de trabalhar com a ferramenta, faz propaganda, valida, e de repente, ela não está mais lá ...&lt;br /&gt;* Alguns utilitários importantes ainda estão ausentes. O ssdeep é um exemplo;&lt;br /&gt;* Forense de memória e de Registry deveriam estar por ali também.&lt;br /&gt;&lt;br /&gt;Abaixo, segue a listagem dos utilitários e ferramentas que estão disponíveis nessa versão ou estarão na DEFT Vx5:&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;br /&gt;&lt;br /&gt;&lt;div&gt; &lt;ul&gt;&lt;li&gt;sleuthkit 3.01, collection of UNIX-based command line &lt;a href="http://www.sleuthkit.org/sleuthkit/tools.php" target="_blank"&gt;tools&lt;/a&gt; that allow you to investigate a computer&lt;/li&gt;&lt;li&gt;autopsy 2.21, graphical interface to the command line digital investigation tools in &lt;a href="http://www.sleuthkit.org/sleuthkit/index.php" target="_blank"&gt; The Sleuth Kit&lt;/a&gt;&lt;/li&gt;&lt;li&gt;dhash 2, multi hash tool&lt;/li&gt;&lt;li&gt;aff lib 3.5.2, &lt;a href="http://www.afflib.org/" target="_blank"&gt;advanced forensic format&lt;/a&gt;&lt;/li&gt;&lt;li&gt;gpart, &lt;a href="http://gparted.sourceforge.net/" target="_blank"&gt;tool&lt;/a&gt; which tries to guess the primary partition table of a PC-type hard disk&lt;/li&gt;&lt;li&gt;guymager 0.4.2-1, a fast and most user friendly forensic imager&lt;/li&gt;&lt;li&gt;dd rescue 1.13, copy data from one file or block device to another&lt;/li&gt;&lt;li&gt;dcfldd 1.3.4.1, copy data from one file or block device to another with more functions&lt;/li&gt;&lt;li&gt;linen 6.01, Linux version of the industry- standard DOS-based &lt;em&gt;EnCase&lt;/em&gt; acquisition tool&lt;/li&gt;&lt;li&gt;foremost 1.5.6, &lt;a href="http://sourceforge.net/projects/foremost/" target="_blank"&gt;c&lt;/a&gt;&lt;a href="http://sourceforge.net/projects/foremost/" target="_blank"&gt;onsole program&lt;/a&gt; to recover files based on their headers, footers, and internal data  structures&lt;/li&gt;&lt;li&gt;photorec 6.11, easy carving tool&lt;/li&gt;&lt;li&gt;mount manager 0.2.6, advanced and user friendly mount manager&lt;/li&gt;&lt;li&gt;scalpel 1.60, carving tool&lt;/li&gt;&lt;li&gt;wipe&lt;/li&gt;&lt;li&gt;hex dump, combined hex and ascii dump of any file&lt;/li&gt;&lt;li&gt;outguess, a stegano tool&lt;/li&gt;&lt;li&gt;ophcrack 3.3.0, Windows &lt;a href="http://ophcrack.sourceforge.net/" target="_blank"&gt;password recovery&lt;/a&gt;&lt;/li&gt;&lt;li&gt;Xplico 0.6 DEFT edition, advanced &lt;a href="http://www.xplico.org/" target="_blank"&gt;network analyzer&lt;/a&gt;&lt;/li&gt;&lt;li&gt;Wireshark 1.2.2, network &lt;a href="http://www.wireshark.org/" target="_blank"&gt;sniffer&lt;/a&gt;&lt;/li&gt;&lt;li&gt;ettercap 0.7.3, network &lt;a href="http://ettercap.sourceforge.net/" target="_blank"&gt;sniffer&lt;/a&gt;&lt;/li&gt;&lt;li&gt;nessus 4, &lt;a href="http://www.nessus.org/" target="_blank"&gt;vulnerability&lt;/a&gt; and security scanner, client&lt;/li&gt;&lt;li&gt;nessusd 4, vulnerability and security scanner, server&lt;/li&gt;&lt;li&gt;nmap 5, the &lt;a href="http://insecure.org/nmap/" target="_blank"&gt;best&lt;/a&gt; network scanner&lt;/li&gt;&lt;li&gt;kismet 2008.05 R1, sniffer and &lt;a href="http://www.kismetwireless.net/" target="_blank"&gt;intrusion detection system&lt;/a&gt; that work with any wireless card&lt;/li&gt;&lt;li&gt;dmraid, discover software RAID devices&lt;/li&gt;&lt;li&gt;testdisk, tool to recover damaged partitions&lt;/li&gt;&lt;li&gt;vinetto, tool to &lt;a href="http://vinetto.sourceforge.net/test_JF_Beckers/vinetto.html" target="_blank"&gt;examine Thumbs.db&lt;/a&gt; files&lt;/li&gt;&lt;li&gt;trID 2.02 DEFT edition, tool to &lt;a href="http://mark0.net/soft-trid-e.html" target="_blank"&gt;identify file types&lt;/a&gt; from their binary signatures&lt;/li&gt;&lt;li&gt;readpst 0.6.41, a tools to read ms-Outlook pst files&lt;/li&gt;&lt;li&gt;snmpwalk&lt;/li&gt;&lt;li&gt;chkrootkit, Checks for signs of rootkits on the local system&lt;/li&gt;&lt;li&gt;rkhunter 1.3.4, rootkit, backdoor, sniffer and exploit scanner&lt;/li&gt;&lt;li&gt;john 1.7.2, john the ripper password cracker&lt;/li&gt;&lt;li&gt;clam, antivirus 4.15&lt;/li&gt;&lt;/ul&gt; &lt;/div&gt; &lt;div&gt;DEFT extra 2.0:&lt;/div&gt; &lt;div&gt; &lt;ul&gt;&lt;li&gt;&lt;strong&gt;System Information&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;Drive Manager&lt;/li&gt;&lt;li&gt;Reg Scanner&lt;/li&gt;&lt;li&gt;Win Audit&lt;/li&gt;&lt;li&gt;ReSysInfo&lt;/li&gt;&lt;li&gt;USB Deview&lt;/li&gt;&lt;li&gt;Bluethoot View&lt;/li&gt;&lt;li&gt;User Assist view&lt;/li&gt;&lt;li&gt;WRR&lt;/li&gt;&lt;li&gt;My Event View&lt;/li&gt;&lt;li&gt;MSI&lt;/li&gt;&lt;li&gt;Curr Proces&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Live Acquisition&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;FTK imager&lt;/li&gt;&lt;li&gt;Winen&lt;/li&gt;&lt;li&gt;MDD&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Forensics Tool&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;WFT&lt;/li&gt;&lt;li&gt;Zero View&lt;/li&gt;&lt;li&gt;WFA&lt;/li&gt;&lt;li&gt;File Alyser&lt;/li&gt;&lt;li&gt;Nigilant32&lt;/li&gt;&lt;li&gt;USB history&lt;/li&gt;&lt;li&gt;Shell command&lt;/li&gt;&lt;li&gt;PC on/off time&lt;/li&gt;&lt;li&gt;Password Recovery&lt;/li&gt;&lt;li&gt;Asterix logger&lt;/li&gt;&lt;li&gt;PassworFox&lt;/li&gt;&lt;li&gt;Chrome Pass&lt;/li&gt;&lt;li&gt;IE PassView&lt;/li&gt;&lt;li&gt;Wireless Key View&lt;/li&gt;&lt;li&gt;Mail pass view&lt;/li&gt;&lt;li&gt;Incredimail Message Extractor&lt;/li&gt;&lt;li&gt;Networking&lt;/li&gt;&lt;li&gt;Web Browser&lt;/li&gt;&lt;li&gt;IE Cookie View&lt;/li&gt;&lt;li&gt;IE History View&lt;/li&gt;&lt;li&gt;Mozilla Cookie View&lt;/li&gt;&lt;li&gt;Mozilla History View&lt;/li&gt;&lt;li&gt;Mozilla Cache view&lt;/li&gt;&lt;li&gt;Opera Cache View&lt;/li&gt;&lt;li&gt;Chrome Cache View&lt;/li&gt;&lt;li&gt;Index.dat Analyzer 2.0&lt;/li&gt;&lt;li&gt;Historian&lt;/li&gt;&lt;li&gt;FoxAnalisis&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Utility tool&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;Skype Log View&lt;/li&gt;&lt;li&gt;Home Keylogger&lt;/li&gt;&lt;li&gt;HexEdit&lt;/li&gt;&lt;li&gt;SDHash&lt;/li&gt;&lt;li&gt;WipeDisk&lt;/li&gt;&lt;li&gt;USBWriteProtector&lt;/li&gt;&lt;li&gt;Testdisk&lt;/li&gt;&lt;li&gt;LTF View&lt;/li&gt;&lt;li&gt;AVI screen&lt;/li&gt;&lt;li&gt;Hower Snap&lt;/li&gt;&lt;li&gt;VNC Viewer&lt;/li&gt;&lt;li&gt;Sumatra PDF&lt;/li&gt;&lt;li&gt;Putty&lt;/li&gt;&lt;li&gt;Pre-Search&lt;/li&gt;&lt;li&gt;Photorec&lt;/li&gt;&lt;li&gt;Notepad++&lt;/li&gt;&lt;li&gt;WinMD5sum&lt;/li&gt;&lt;li&gt;Abiword&lt;/li&gt;&lt;li&gt;Undelete Plus&lt;/li&gt;&lt;li&gt;Hash calc&lt;/li&gt;&lt;li&gt;IP Net Info&lt;/li&gt;&lt;li&gt;&lt;strong&gt;SysInternal&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;Access Enum&lt;/li&gt;&lt;li&gt;autoruns&lt;/li&gt;&lt;li&gt;diskView&lt;/li&gt;&lt;li&gt;Regmon&lt;/li&gt;&lt;li&gt;WinOBj&lt;/li&gt;&lt;li&gt;Filemon&lt;/li&gt;&lt;li&gt;ProceXp&lt;/li&gt;&lt;li&gt;TCPView&lt;/li&gt;&lt;li&gt;Rootkit Revealer&lt;/li&gt;&lt;/ul&gt; &lt;/div&gt; &lt;div&gt;DEFT v5  features list:&lt;/div&gt; &lt;ul&gt;&lt;li&gt; &lt;div id="result_box" style="text-align: left;" dir="ltr"&gt;incorruptibility of the partitions&lt;/div&gt; &lt;/li&gt;&lt;li&gt; &lt;div id="result_box" style="text-align: left;" dir="ltr"&gt;incorruptibility of the swap spaces&lt;/div&gt; &lt;/li&gt;&lt;li&gt;linux Kernel 2.6.31&lt;/li&gt;&lt;li&gt;LXDE&lt;/li&gt;&lt;li&gt;apt-get system&lt;/li&gt;&lt;li&gt;vino&lt;/li&gt;&lt;li&gt;rdesktop&lt;/li&gt;&lt;li&gt;samba client&lt;/li&gt;&lt;li&gt;open SSH client &amp;amp; server&lt;/li&gt;&lt;li&gt;ntfs3g&lt;/li&gt;&lt;li&gt;lvm support&lt;/li&gt;&lt;li&gt;brasero&lt;/li&gt;&lt;li&gt;record my desktop&lt;/li&gt;&lt;li&gt;wicd network manager&lt;/li&gt;&lt;li&gt;speedcrunch&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3845760196760357455?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3845760196760357455/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3845760196760357455' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3845760196760357455'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3845760196760357455'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/deft-5-parte-ii.html' title='DEFT 5 ! parte II'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8425179608823539087</id><published>2009-11-16T11:52:00.003-02:00</published><updated>2009-12-02T12:49:49.963-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='COFEE'/><title type='text'>Mais café ...</title><content type='html'>O assunto COFEE continua rendendo nas listas de discussão internacionais e também nacionais. Em uma das mensagens, Rob Lee (SANS, Mandiant) revela que conversou diretamente com alguém da equipe de desenvolvimento da ferramenta. Ao que parece, o motivo de colocar a ferramenta com distribuição apenas a LE não foi uma tentativa de "segurança por obscuridade", como muitos acreditaram (e que comentei aqui no blog). Dentre o grupo de ferramentas do COFEE há algumas destinadas a obter passwords da máquina, com ação comparável ao conhecido pwdump. A estratégia da Microsoft foi fazer a limitação por conta de evitar embaraços legais e processos pela existência dessas ferramentas. Ainda que o conteúdo tenha vazado, a estratégia aparentemente garante a defesa.&lt;br /&gt;&lt;br /&gt;Outros pontos comentados:&lt;br /&gt;&lt;br /&gt;- A ferramenta não é "Forensically Sound", ou seja, não trabalha dentro de métodos forenses aceitáveis em juízo. Isso não é nenhuma surpresa, até porque a ferramenta é destinada a Resposta a Incidentes, o que torna certas críticas sem sentido;&lt;br /&gt;&lt;br /&gt;- Alguns a estão chamando de "Sysinternals Reloaded", mencionando que é apenas uma reunião de utilitários da Sysinternals. Vimos na avaliação anterior que não é apenas isso;&lt;br /&gt;&lt;br /&gt;- Muitos comentam da inabilidade do COFEE de usar a rede para mandar as informações coletadas, assim como comentamos. O uso de um pendrive também é criticado, já que ele deixa marcas no registry. Particularmente, não apoio a questão da preferência por CDROM ao invés de pendrive. Um drive de CDROM nem sempre está disponível em máquinas, ao passo que praticamente todas tem entrada USB. Além disso, a existência da entrada no registry pertencente ao pendrive da investigação é facilmente documentável, do mesmo modo como precisamos inserir um processo na memória quando precisamos capturá-la. Se tudo está bem documentado, então pode ser logicamente explicado.&lt;br /&gt;&lt;br /&gt;Alguém gostaria de complementar, comentando ?&lt;br /&gt;&lt;br /&gt;Apenas para reforçar, gostaria de deixar claro que este artigo não tem, em nenhum momento, a intenção de induzir pessoas a procurar o produto, baixá-lo e usá-lo. Como a licença é LE, ao fazê-lo não sendo de uma força policial, o uso poderia ser considerado irregular e pirataria.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8425179608823539087?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8425179608823539087/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8425179608823539087' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8425179608823539087'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8425179608823539087'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/mais-cafe.html' title='Mais café ...'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-656783350026251557</id><published>2009-11-15T18:12:00.006-02:00</published><updated>2009-12-01T19:40:06.236-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='IEF'/><category scheme='http://www.blogger.com/atom/ns#' term='Facebook JPEG Finder'/><title type='text'>IEF, JPEG Finder e más notícias</title><content type='html'>Há poucos dias surgiu uma questão bastante interessante sobre capturar as conversas em MSN. Havia alguma dúvida se era possível ou não capturar os históricos se eles tivessem sido apagados ou não marcados. Falamos sobre a ferramenta &lt;a href="http://www.jadsoftware.com/home/downloads.htm"&gt;IEF&lt;/a&gt;, que captura esse e outros artefatos específicos de Internet, e virou um papo bastante interessante e vale ser reproduzido aqui também:&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;Essa ferramenta (IEF) opera sobre vários artefatos produzidos em programas web, dentre eles as conversas de chat de alguns produtos. &lt;/span&gt;  &lt;span style="color: rgb(0, 0, 153);"&gt;Esses artefatos possuem características que são semelhantes aos magic numbers. Com isso, é possível rastreá-los em qualquer stream de dados: &lt;/span&gt;   &lt;span style="color: rgb(0, 0, 153);"&gt;- Em arquivos de um fs montado (nesse caso, os arquivos deveriam estar intactos e não apagados). Esse é o exemplo mais fácil e que, na verdade, nem requer detecção.&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;- Em arquivos de dump de memória&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;- No pagefile e no hyperfil.sys&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt; - Em pacotes pcap (com alguma adaptação do código ou trabalho posterior)&lt;/span&gt;  &lt;span style="color: rgb(0, 0, 153);"&gt;E, finalmente, em imagens forense no formato raw. &lt;/span&gt;  &lt;span style="color: rgb(0, 0, 153);"&gt;O ponto é que, ao renderizar o conteúdo para exibir na sua janela, o software permite que o conteúdo toque o disco, e depois o apaga. Nesse caso, as conversas (ou fragmentos dela) e todos os outros &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;artefatos localizados (ou fragmentos) estariam nos espaços não alocados do disco, que constam da imagem forense. &lt;/span&gt;   &lt;span style="color: rgb(0, 0, 153);"&gt;No fim das contas, esse software é apenas um carving mais esperto, pq é direcionado para itens que até então ninguém sabia como eram estruturados. Ele os localiza e monta. &lt;/span&gt;  &lt;span style="color: rgb(0, 0, 153);"&gt;Se for somente para localizar, é possível que alguns desses artefatos sejam localizados por uma busca simples na imagem, usando o TSK. A dificuldade está em montar o que foi achado. &lt;/span&gt;   &lt;span style="color: rgb(0, 0, 153);"&gt;Quem já pesquisou espaços não alocados e achou trechos de emails recebidos/enviados pelo gmail sabe do que eu estou falando. É tudo formatado, cheio de "]", "&lt;", e tal ... Não é html puro como em alguns outros webmails por aí ... &lt;/span&gt;   &lt;span style="color: rgb(0, 0, 153);"&gt;Em relação ao trabalho do Galileu, realmente é a mesma coisa. A diferença é que ele focou no WLM, e busca por vários artefatos além das mensagens. O &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);" class="il"&gt;IEF&lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; busca artefatos de vários outros programas, mas do WLM só traz as &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;conversas. Eu estava no ICCyber de 2008, quando o Galileu apresentou o trabalho. Foi excelente, sem dúvida.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Logo depois desse texto, coincidentemente, o site do IEF anunciou uma nova versão ainda mais poderosa do IEF e um novo utilitário, o Facebook JPEG Finder. Eu já fiz alguns testes com esse último, e ele funciona muito bem se o Facebook for acessado pelo IE. Abaixo, um exemplo do relatório dele:&lt;br /&gt;&lt;br /&gt;&lt;img src="file:///C:/DOCUME%7E1/Tony/CONFIG%7E1/Temp/moz-screenshot.jpg" alt="" /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_P36V3svBQ4A/SxWG5hhfAnI/AAAAAAAAAI0/DrOlhad1g6o/s1600/facebook.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 656px; height: 413px;" src="http://1.bp.blogspot.com/_P36V3svBQ4A/SxWG5hhfAnI/AAAAAAAAAI0/DrOlhad1g6o/s320/facebook.JPG" alt="" id="BLOGGER_PHOTO_ID_5410378850164998770" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Funcionou certinho, o perfil é o meu, realmente.&lt;br /&gt;&lt;br /&gt;Entretanto, fiz o mesmo teste usando o Firefox, e nada foi encontrado. Vou reportar o bug.&lt;br /&gt;&lt;br /&gt;Como nem tudo são flores, no mesmo momento também vi que a empresa que fornece o IEF passou o software para comercial. Da versão 3 em diante, quem quiser tem que pagar alguns dólares. É bem barato, mas infelizmente é mais um software que era livre e agora virou comercial. Se essa moda pegar ...&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-656783350026251557?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/656783350026251557/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=656783350026251557' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/656783350026251557'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/656783350026251557'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/ief-jpeg-finder-e-mas-noticias.html' title='IEF, JPEG Finder e más notícias'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_P36V3svBQ4A/SxWG5hhfAnI/AAAAAAAAAI0/DrOlhad1g6o/s72-c/facebook.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8211457076165733377</id><published>2009-11-14T22:40:00.003-02:00</published><updated>2009-12-01T12:33:11.938-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CFIR'/><category scheme='http://www.blogger.com/atom/ns#' term='live CD'/><title type='text'>CFIR</title><content type='html'>Uma tendência muito comum em TI é ver plataformas crescerem demais e gerarem subdivisões, cada uma mais especializada. Não posso dizer que esse é o caso do que vou apresentar aqui, mas a ideia é a mesma.&lt;br /&gt;&lt;br /&gt;Uma turma da Malásia acabou de lançar um novo &lt;a href="http://sourceforge.net/projects/cfirproject/"&gt;Live CD para forense&lt;/a&gt;, chamado de CFIR (Computer Forensics and Incident Response). Pelo que foi passado pelos autores, o Helix era a ferramenta que o grupo usava mais, só que estava cada vez maior e não atendia quando pegavam uma máquina antiga ou com poucos recursos. Ainda por cima, segundo eles, há muita coisa desnecessária. Conclusão: Criaram uma versão Linux super-reduzida em Live CD direcionada para coleta e análise.&lt;br /&gt;&lt;br /&gt;Algumas das características do CFIR realmente impressionam. Ele levou aqui na minha máquina algo entre 8 e 12 segundos para reinicializar. No Helix, você coloca para reinicializar e depois pode ir tranquilo a uma lanchonete lotada pedir aquele chá daquelas plantas que só cresce durante o verão russo, espera irem lá colher, fazerem o chá e na sua volta, dois anos depois, a máquina ainda vai estar entrando no modo gráfico.&lt;br /&gt;&lt;br /&gt;É realmente um ponto interessante que não precisamos de todas as ferramentas disponíveis em um Live CD em cada trabalho. Seria interessante que tivéssemos Live CDs com foco no que precisamos, separados em XXX-Captura, XXX-Análise e , por que não, o XXX-Live, onde teríamos uma possibilidade de contar com todas as ferramentas. Esse seria mais exigente, talvez.&lt;br /&gt;&lt;br /&gt;O CFIR não é a oitava maravilha do mundo, mas está nascendo agora, e nessa linha podemos ter alguns avanços muito bons. Ele está na versão 1.2, tem kernel 2.6.26 com base no Red Hat, e seu super-fast boot cai direto no modo texto. Digite startx e uma interface gráfica bem simples aparece, com algumas opções no menu. Tudo bem enxuto.&lt;br /&gt;&lt;br /&gt;Não há documentação alguma do produto, mas dei uma boa olhada e, dentre algumas características, posso acrescentar:&lt;br /&gt;&lt;br /&gt;- Browser Mimos-V&lt;br /&gt;- PCMan File Manager&lt;br /&gt;- GCView para visualizar imagens&lt;br /&gt;- xpdf viewer, Hex Editor lfhex&lt;br /&gt;- regviewer (browser de registry)&lt;br /&gt;- antivirus&lt;br /&gt;- wireshark&lt;br /&gt;- nessus&lt;br /&gt;- TSK 2.52&lt;br /&gt;&lt;br /&gt;Há outras ferramentas de linha de comando, incluindo o dcfldd, o dd e o md5sum, mas a distro é realmente bem enxuta, com pouco mais de 100 Mb. É tão enxuta que nem o "more" colocaram, o que eu acho ruim. Está configurada para o teclado americano, ou seja, se você tem ABNT2, vai sofrer um bocado. Também detectei um problema com o Autopsy, se for acionado pelo menu da interface gráfica. Pelo terminal funciona corretamente. O Linen, pela interface, não deu o ar da graça e ainda por cima travou o terminal ...&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Pontos Fortes:&lt;br /&gt;&lt;br /&gt;* Boot extremamente rápido;&lt;br /&gt;* Ocupa pouco espaço, fácil de baixar e atualizar;&lt;br /&gt;* Direcionado para aquisição/coleta de imagens;&lt;br /&gt;* Roda bem em máquinas antigas ou com pouca memória;&lt;br /&gt;* Cai direto em modo texto, o que facilita para usuários avançados;&lt;br /&gt;* Sem frescuras;&lt;br /&gt;* Não monta automaticamente nenhuma partição&lt;br /&gt;&lt;br /&gt;Pontos Fracos:&lt;br /&gt;&lt;br /&gt;* Ausência de comandos importantes, como setxkbmap e more;&lt;br /&gt;* Ausência de documentação;&lt;br /&gt;* Não há uma versão "irmã" voltada para análise&lt;br /&gt;* Voltado quase que exclusivamente para Dead Acquisition.&lt;br /&gt;&lt;br /&gt;Alguém já está usando e gostaria de comentar ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8211457076165733377?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8211457076165733377/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8211457076165733377' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8211457076165733377'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8211457076165733377'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/cfir.html' title='CFIR'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3358855241724037808</id><published>2009-11-09T12:34:00.004-02:00</published><updated>2009-12-01T13:03:03.659-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='DEFT'/><title type='text'>DEFT 5 !</title><content type='html'>Tem &lt;a href="http://www.deftlinux.net/"&gt;DEFT  &lt;/a&gt;novo na área !&lt;br /&gt;&lt;br /&gt;A turma acabou de indicar a nova release, bastante esperada desde a ultima, que corrigiu um bug bastante perigoso e foi comentado aqui no blog.&lt;br /&gt;&lt;br /&gt;A estrutura mudou, de acordo com o site: Está baseado no XUbuntu com kernel 2.6.31, mas agora traz no mesmo CD o DEFT Extra, a parte Windows para Resposta a Incidentes, semelhante ao Helix. Há mais do que uma repaginação do desktop, já que ele agora usa LXDE como base. As ferramentas estão atualizadas com destaque para o TSK, que recebeu a versão mais nova até agora disponível.&lt;br /&gt;&lt;br /&gt;A poderosa ferramenta de network forensics Xplico agora vem acompanhada de mais algumas muito boas, entre elas o Kismet e o nmap, além do sempre presente Wireshark. A mudança é que estes estarão disponíveis apenas na versão DEFT Vx5, que será especializada para network forense, e ainda não está disponível. Há também uma versão em pendrive, mas está não é free ...&lt;br /&gt;&lt;br /&gt;Segue um screenshot da nova versão:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_P36V3svBQ4A/SxUvZuYqmTI/AAAAAAAAAIs/wMXFBfdgL1k/s1600/desktop.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 590px; height: 438px;" src="http://4.bp.blogspot.com/_P36V3svBQ4A/SxUvZuYqmTI/AAAAAAAAAIs/wMXFBfdgL1k/s320/desktop.png" alt="" id="BLOGGER_PHOTO_ID_5410282646350240050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Em breve vou colocar algo mais completo sobre essa nova release.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3358855241724037808?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3358855241724037808/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3358855241724037808' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3358855241724037808'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3358855241724037808'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/deft-5.html' title='DEFT 5 !'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_P36V3svBQ4A/SxUvZuYqmTI/AAAAAAAAAIs/wMXFBfdgL1k/s72-c/desktop.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8712314961639788901</id><published>2009-11-08T11:25:00.004-02:00</published><updated>2009-11-13T13:38:10.350-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FSP'/><category scheme='http://www.blogger.com/atom/ns#' term='COFEE'/><category scheme='http://www.blogger.com/atom/ns#' term='WFT'/><category scheme='http://www.blogger.com/atom/ns#' term='Microsoft'/><title type='text'>Derrubaram Café na mesa</title><content type='html'>As listas de Segurança de Informações e Perícia foram sacudidas nesses dias com a notícia do "vazamento" do COFEE. Esse produto foi criado pela Microsoft e distribuído sem custo para Law Enforcement (basicamente, polícias). O vazamento acabou com a enorme aura que foi criada em torno desse produto.&lt;br /&gt;&lt;br /&gt;No início, o burburinho era tanto que se acreditava que a Microsoft tinha criado uma super ferramenta para policiais, com tecnologia super nova e avançada. Segundo alguns, a restrição para distribuição apenas a LE era para impedir que detalhes da solução chegassem aos criminosos, e com isso pudessem impedir que contramedidas fossem criadas. Como diz o velho ditado de que segredo só é segredo enquanto apenas dois sabem, a estratégia de segurança por obscuridade provou não ser eficaz novamente. Por algum modo ainda não claro, o COFEE caiu na rede e está em tudo que é torrent por aí.&lt;br /&gt;&lt;br /&gt;Esse episódio gerou uma grande quantidade de críticas assim que as pessoas puseram as mãos no produto. Findo o encanto, descobriram que não se trata de uma super-tecnologia nem algo de outro planeta, e agora passam a criticar o produto, taxando-o de simplório. Na minha opinião, quem o critica não entendeu bem o objetivo do produto. Para demonstrar isso, vou comentar um pouco mais de como ele funciona.&lt;br /&gt;&lt;br /&gt;Para início de conversa, o COFEE realmente não é nada de novo. Pelo menos na sua idéia mais básica, já existem outros produtos que fazem a mesma coisa. O COFEE é, na sua essência, um produto para serializar comandos e colher os resultados, para depois serem analisados. O foco desses comandos é o que chamamos de dados voláteis, onde procuramos relacionar o estado da máquina e, posteriormente, analisar o resultado em busca de entender o ocorrido. Olhando dessa forma, o COFEE pode ser facilmente comparado a vários produtos estudados aqui no blog, incluindo o WFT e o FRUC/FSP. Todos rodam uma série de comandos e utilitários, captam as informações voláteis e geram reports finais para serem analisados. Onde o COFEE se diferencia ?&lt;br /&gt;&lt;br /&gt;- O COFEE possui dois módulos. Um deles, com interface gráfica, é um módulo de administração. Possui duas funções principais: a geração de ferramentas e a exibição dos relatórios colhidos. A parte de geração de ferramentas é bastante inteligente. Enquanto que o WFT e o FSP configuram as ferramentas e comandos através de arquivos de configuração, o COFEE faz isso nessa interface gráfica. Com isso, é possível gerar um pendrive específico para cada caso a ser tratado, fazendo o seu uso na hora do incidente muito mais direcionado do que os outros. É lógico que esse mesmo comportamento pode ser obtido nos outros através da edição dos arquivos de configuração, mas no COFEE isso é muito mais automatizado e simples. Os comandos e utilitários podem, inclusive, ser alterados, e novos podem ser cadastrados;&lt;br /&gt;&lt;br /&gt;- A montagem de grupos de comandos e utilitários pode ser salva no que o COFEE chama de Profiles. Com isso, pode-se selecionar rapidamente um profile específico a um incidente, criar o pendrive e usá-lo. Por exemplo, o time de policiais vai realizar uma operação que envolve apreender computadores de uma quadrilha que faz phishing; um profile específico para isso, contendo ferramentas que busquem vestígios de criação de phishing, deve ser elaborado e selecionado. Caso haja outra ocorrência semelhante, basta que o profile seja usado na geração do pendrive, ganhando bastante tempo. Novamente, essa funcionalidade pode ser obtida por outros modos no WFT e no FSP, mas levaria mais tempo.&lt;br /&gt;&lt;br /&gt;- O módulo de relatórios possui alguns pré-montados que permitem correlacionar dados coletados por ferramentas distintas, algo que no WFT e no FSP precisaria ser feito "na mão", durante a análise;&lt;br /&gt;&lt;br /&gt;- A documentação do COFEE é excelente, e torna o uso do programa extremamente simples;&lt;br /&gt;&lt;br /&gt;- O uso do COFEE (pendrive gerado) na captura dos dados voláteis foi concebido para ser o mais simples possível. Realmente o é, e isso faz a ferramenta atingir o seu objetivo, de ser usada por pessoas que não tenham tantas noções de tecnologia. Basta inserir o pendrive no USB da máquina a ser investigada e pronto. Ele vai seguir em frente sem maiores interações. Os outros produtos que atuam nesse segmento necessitam de alguma interação com o usuário, algumas na forma de parâmetros, e isso no fim das contas pode requerer alguém com conhecimento prévio.&lt;br /&gt;&lt;br /&gt;- Há alguns documentos de testes do COFEE dentre a documentação, indicando que o produto passou por inspeções diversas;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="font-weight: bold;"&gt;Parte ruim da estória&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Sim, não se pode esperar que tudo seja perfeito. O COFEE tem algumas partes que não agradam:&lt;br /&gt;&lt;br /&gt;- Não vi nenhuma opção de mandar os resultados coletados pela rede, como no caso do WFT e FSP, que usam o netcat. Os dados coletados são gravados no pendrive com as ferramentas;&lt;br /&gt;&lt;br /&gt;- Como em qualquer caso de coleta de dados live, a máquina pode estar comprometida com rootkits que podem esconder dados importantes e também se ocultarem no processo. Logicamente, isso afeta a qualquer produto dessa natureza e não apenas ao COFEE;&lt;br /&gt;&lt;br /&gt;- Os pendrives gerados e usados na coleta (chamados de runners) podem ser infectados e, na volta, acabar infectando também as estações onde os resultados são analisados. Nesse ponto, há uma estratégia de contorno interessante: Usar pendrives U3, colocando o conteúdo gerado pela interface do COFEE na porção CD do pendrive. Essa parte, além de ficar read-only durante o uso, poderia monitorar o que pode ser gravado no restante do pendrive, reduzindo o risco de trazerem malware para casa;&lt;br /&gt;&lt;br /&gt;- A política de distribuição restrita aos LE. Eu posso entender os motivos, e em parte até concordar com eles. A prática, entretanto, só tem confirmado que esses segredos são difíceis de serem contidos e acabam por aumentar o interesse em sua divulgação. Essa prática também pode impedir o peer-review, tão importante nas validações forenses de técnicas e ferramentas.&lt;br /&gt;&lt;br /&gt;Como eu disse anteriormente, quem critica o produto não o entendeu. Ele foi feito para fazer a mesma coisa que outros já faziam, mas de maneira facilitada, procurando ser acessível e operado mesmo por um policial sem conhecimento nenhum de Forense Computacional ou Resposta a Incidentes. Esse papel ele cumpre muito bem.&lt;br /&gt;&lt;br /&gt;Alguém já usou o COFEE em uma situação real ? Saberiam dizer se as Polícias brasileiras também receberam o produto ? Comentem !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8712314961639788901?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8712314961639788901/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8712314961639788901' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8712314961639788901'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8712314961639788901'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/derrubaram-cafe-na-mesa.html' title='Derrubaram Café na mesa'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8983042537989357441</id><published>2009-11-05T11:41:00.005-02:00</published><updated>2009-11-12T12:02:32.969-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CAINE'/><title type='text'>Caine Team</title><content type='html'>Se você der uma passada pelo site do Caine, vai notar 3 novidades :&lt;br /&gt;&lt;br /&gt;- A versão mais nova do Live CD já está no ar. É o Caine 1.0 e já conversamos disso por aqui;&lt;br /&gt;- A versão mais nova do Live USB também já está no ar. NBCaine 1.0. Eu vou falar desse produto em um outro post, já que ele merece essa exclusividade;&lt;br /&gt;- A equipe do Caine está maior. Acrescentaram lá um tal de Tony Rodrigues ... :D&lt;br /&gt;&lt;br /&gt;Essa novidade nasceu de um papo bastante construtivo que, de certa forma, começou com o post que colocamos aqui sobre o lançamento do Caine 1.0. Nesse bate papo, sugeri algumas coisas, e o Nanni me falou sobre o NBCaine e das possibilidades que esse produto tem para ser livremente estendido, coisa que o CD não permite por razões óbvias.&lt;br /&gt;&lt;br /&gt;Aproveito para usar o blog como canal de sugestões para o projeto. Com certeza, muitos estão já fazendo uso do Caine em seus trabalhos e poderão ajudar nos testes e a propor melhorias.&lt;br /&gt;&lt;br /&gt;Alguém quer começar com alguma sugestão ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8983042537989357441?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8983042537989357441/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8983042537989357441' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8983042537989357441'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8983042537989357441'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/caine-team.html' title='Caine Team'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-6018368651508717359</id><published>2009-11-01T10:27:00.002-02:00</published><updated>2009-11-04T11:19:29.087-02:00</updated><title type='text'>Bug perigoso</title><content type='html'>O site do DEFT anunciou há alguns dias o lançamento de uma nova release do seu famoso live CD. A nova release (4.2.1) não traz nenhuma novidade em termos de utilitários nem de ferramentas. Traz o acerto de um bug bastante sério que foi descoberto na versão 4.2&lt;br /&gt;&lt;br /&gt;Um dos maiores cuidados ao trabalhar com a imagem forense é manter sua integridade. Essa integridade pode ser verificada por uma função hash aplicada antes e depois de manipulá-la. Se os valores forem iguais, tudo em paz.&lt;br /&gt;&lt;br /&gt;Para manter a integridade, as ferramentas forenses precisam ter alguns cuidados. Entre eles, nunca montar os dispositivos e imagens automaticamente. Isso faz com que o investigador tenha o controle exato de como e quando montar a imagem, dessa forma protegendo a integridade através de comandos e parâmetros específicos. Ainda assim, há um certo inimigo da integridade: O journaling.&lt;br /&gt;&lt;br /&gt;Essa é uma funcionalidade presente em alguns sistemas de arquivos, incluindo o NTFS e os ext. Sendo bastante simplório, o journaling é como um log de transações. As operações de escrita vão primeiro para o journaling, e depois são efetivadas pelo SO. É possível que um sistema, ao ser desligado de forma abrupta, possua transações ainda não efetivadas no disco. No próximo boot, em algum momento o SO vai detectar isso e promover as operações, de forma que tudo fique como deveria. Esse mecanismo pode se tornar um problema para os peritos se estivermos com uma imagem forense de um sistema de arquivos cujo journaling ainda possui transações pendentes. Se essa imagem for montada sem os devidos cuidados, uma das primeiras coisas que o SO vai fazer é ler o journaling, detectar as transações pendentes e mandar efetuá-las. Ou seja, adeus integridade: a sua imagem forense, mesmo aberta como read-only, vai sofrer alterações.&lt;br /&gt;&lt;br /&gt;Para evitar isso, os live CDs normalmente compilam código do kernel do Linux com pequenas alterações. A parte que trataria do journaling, efetuando as transações, é eliminada.&lt;br /&gt;&lt;br /&gt;É aqui que mora o perigo.&lt;br /&gt;&lt;br /&gt;Em alguns casos, essa alteração do kernel não é tão simples e pode apresentar bugs. Volta e meia uns desses acontecem e causam bastante alarde na comunidade de usuários da ferramenta. Por volta do ano passado, se não me engano, o Helix apresentou um problema desses no HFS+. A bola da vez é o DEFT 4.2, com os sistemas ext3 e ext4.&lt;br /&gt;&lt;br /&gt;Conseguiram detectar que o DEFT estava lendo e efetivando transações em journaling pendentes de imagens forenses baseadas nos sistemas ext3 e ext4. Embora isso só aconteça em condições bastante específicas, alguns podem ter sido prejudicados na questão integridade da imagem. Não chega a ser desesperador justamente porque, para o problema acontecer, várias condições precisam estar presentes. O investigador precisa estar trabalhando com uma imagem forense ext3 ou ext4 (pelo menos no Brasil, o mais comum são imagens NTFS) e ter o azar de haver transações incompletas no journaling. Isso aconteceria, por exemplo, em uma dead acquisition, se a máquina foi desligada sem os procedimentos normais, não dando ao SO a oportunidade de aplicar as ultimas transações do journaling. Em uma live acquisition, há ainda mais chances de acontecer, já que várias transações podem estar acontecendo no disco no exato momento em que a parte do journaling no disco está sendo capturada para a imagem.&lt;br /&gt;&lt;br /&gt;O que fazer caso o bug tenha afetado uma imagem ? Bem, as boas práticas forenses mandam que nós trabalhemos sempre em uma cópia da imagem forense. Se o hash não bateu, por esse ou outro problema, pegue a imagem original e faça nova cópia, tendo antes o cuidado de entender como a integridade foi quebrada.&lt;br /&gt;&lt;br /&gt;Não estavas trabalhando com uma cópia da imagem ??? Vais ter mais trabalho. Terás que fazer a aquisição da imagem novamente, rompendo o lacre da mídia original e efetuando a operação. Documente tudo, pois o acesso à mídia original terá de constar da cadeia de custódia.&lt;br /&gt;&lt;br /&gt;Alguém já teve problemas relativos a isso e gostaria de comentar ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-6018368651508717359?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/6018368651508717359/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=6018368651508717359' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/6018368651508717359'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/6018368651508717359'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/11/bug-perigoso.html' title='Bug perigoso'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-908409937193072840</id><published>2009-10-30T14:25:00.002-02:00</published><updated>2009-10-31T21:51:45.860-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CAINE'/><title type='text'>Caine 1.0</title><content type='html'>Ainda está quentinho do forno. Acabou de sair a versão mais nova do mais promissor live cd de Forense Computacional disponível no momento. O Caine 1.0, agora sob liderança de Nanni Bassetti, traz algumas novidades:&lt;br /&gt;&lt;br /&gt;- &lt;span style="font-size:15;"&gt;&lt;span style="font-size:100%;"&gt;WinTaylor, interface para uso no Windows, com vários utilitários úteis em Resposta a Incidentes&lt;br /&gt;- Página HTML para executar os utilitários do Windows (útil quando por alguma razão o WinTaylor não funcionar)&lt;br /&gt;- Atualização do Ntfs-3g para a versão 2009.1.1&lt;br /&gt;- Nova opção de boot: text mode.&lt;br /&gt;- Atualização dos pacotes do Ubuntu 8.04&lt;br /&gt;  - Firefox 3.0.14&lt;br /&gt;  - Gtkhash, interface gráfica para cálculo de hash de arquivos&lt;br /&gt;- Novidades nos relatórios: Adicionado campos de nome do investigador e caso&lt;br /&gt;- Relatório traduzido em vários idiomas: italiano, inglês, alemão, francês and português (minha contribuição ao projeto)&lt;br /&gt;- Documentação dos utilitários em formato html, exibida no start do Firefox&lt;br /&gt;- Novas ferramentas&lt;br /&gt;&lt;br /&gt;Já estou baixando o arquivo .iso, e tão logo possa, eu postarei aqui uma análise dessa nova versão.&lt;br /&gt;&lt;br /&gt;Alguém já está usando-a ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-908409937193072840?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/908409937193072840/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=908409937193072840' title='4 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/908409937193072840'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/908409937193072840'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/caine-10.html' title='Caine 1.0'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8762234940636509805</id><published>2009-10-27T12:56:00.004-02:00</published><updated>2009-10-29T13:15:57.252-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CFPF'/><category scheme='http://www.blogger.com/atom/ns#' term='Treinamento'/><title type='text'>Treinamentos - Novas turmas</title><content type='html'>&lt;span style="color: rgb(0, 153, 0);font-size:180%;" &gt;&lt;span style="font-weight: bold;"&gt;CFPF - Novas turmas &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Trago boas notícias. O nosso treinamento em Forense Computacional - CFPF - está com novas datas e possibilidades. Além de turmas em horário integral e horário noturno, conseguimos expandir e agora oferecemos o treinamento em várias capitais.&lt;br /&gt;&lt;br /&gt;Falando um pouco do treinamento, ele é baseado em software livre, em várias distrôs forenses como Helix, Caine e outros. Ministramos tanto a parte teórica quanto muitas práticas, além de abordar conteúdos de Forense Computacional e Resposta a Incidentes.&lt;br /&gt;&lt;br /&gt;Clique no banner ao lado (ainda bem que não tento ganhar a vida como designer, hein ? hehehe) e verifique as datas e opções. Caso você tenha interesse, mas não tenha opções de datas interessantes, entre em contato comigo e podemos ver outras possibilidades, inclusive de treinamento on-site, para equipes inteiras de TI/InfoSec.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8762234940636509805?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8762234940636509805/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8762234940636509805' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8762234940636509805'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8762234940636509805'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/treinamentos-novas-turmas.html' title='Treinamentos - Novas turmas'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2341979478032674503</id><published>2009-10-26T18:03:00.002-02:00</published><updated>2009-10-28T18:38:51.105-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Wine'/><category scheme='http://www.blogger.com/atom/ns#' term='PeriBr'/><title type='text'>PeriBr</title><content type='html'>Tive uma grata surpresa ao ler um dos comentários no Forum Perícia Forense sobre o PeriBr, um live cd desenvolvido como trabalho de final de curso na UCB. Segundo Marcel Carvalho, que também é marido da criadora do PeriBr, Jaqueline Carvalho, o novo live CD possui as seguintes características:&lt;br /&gt;&lt;br /&gt;* Estão embutidas ferramentas como PyFlag, PTK , Autopsy, Guymager e Dhash;&lt;br /&gt;    * O menu está todo categorizado de acordo com as fases de uma perícia;&lt;br /&gt;    * Embutido o menu USP (Ubuntu System Panel), traduzido para o pt_BR;&lt;br /&gt;    * Foram criados  scripts para cada uma das ferramentas que exibe uma ajuda sobre elas;&lt;br /&gt;    * Não monta automaticamente dispositivos, e quando o faz por padrão fica com RO (read-only);&lt;br /&gt;&lt;br /&gt;A grata surpresa vem pelos comentários, que transcrevo abaixo:&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;"Cabe aqui uma menção ao trabalho escrito da monografia em questão, que&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;mostra um grupo de distribuições que foram usadas como base para o &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;trabalho, entre elas o FDTK.&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; Uma diferença básica, e que está descrita como um problema da versão&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;atual do FDTK, é o toolkit PyFlag que existia em versões anteriores e &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;que na atual versão não está funcionando por problemas de &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;incompatibilidade, outra diferença é o toolkit PTK que encontra-se&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; instalado no PeriBR e não no FDTK, mais algumas ferramentas da&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;distribuição DEFT que foram incluídas no PeriBR e também não existem no &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;FDTK.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; Uma inclusão agradável, na minha opinião, foi o menu USP (ubuntu System&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;Panel), que foi a base do MintMenu para quem conhece. Foi feita uma &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;tradução para o pt-BR desta ferramenta, o que não existia ainda, e ela &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;foi incluída no PeriBR.  O MintMenu  é muita mais agradável de se&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; operar, porém ele muda muito o Ubuntu, tentando transformá-lo no&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;LinuxMINT ;)&lt;/span&gt;&lt;br /&gt; &lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; Porém como disse anteriormente e é citado no trabalho escrito, a &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;distribuição FDTK foi usada como base, além do DEFT, Helix, BackTrack, &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;FCCU e o Caine. Também é feita uma referência elogiosa ao blog do &lt;span style="color: rgb(153, 0, 0);"&gt;Tony &lt;/span&gt;&lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;&lt;span style="color: rgb(153, 0, 0);"&gt;Rodrigues&lt;/span&gt; e ao seu trabalho em&lt;/span&gt; &lt;a style="color: rgb(0, 0, 153);" href="http://www.slideshare.net/tonyrodrigues/computacaoforense0800tony-rodriguesv1" target="_blank"&gt;http://www.slideshare.net/&lt;wbr&gt;tonyrodrigues/&lt;wbr&gt;computacaoforense0800tony-&lt;wbr&gt;rodriguesv1 &lt;/a&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;de onde várias idéias foram tiradas.&lt;/span&gt;&lt;br /&gt; &lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; A idéia de divisão por etapas da perícia foi baseada no trabalho do&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;Aderbal e Neukamp, criadores do FDTK. &lt;/span&gt;&lt;br /&gt; &lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; O trabalho de pós-graduação realizou a idéia dada por &lt;span style="color: rgb(255, 0, 0);"&gt;Tony Rodrigues&lt;/span&gt;:&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;"Faça o seu". Ou seja, faça a sua distribuição com as ferramentas que te &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;interessam.&lt;/span&gt; &lt;span style="color: rgb(0, 0, 153);"&gt;O objetivo final era criar uma distribuição com as ferramentas que o &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;perito deseja ter. Mostrar que isso não era uma tarefa impossível, e &lt;/span&gt;&lt;span style="color: rgb(0, 0, 153);"&gt;passar um caminho a ser seguido aos que desejam criar seu próprio&lt;/span&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);"&gt; conjunto de ferramentas.&lt;/span&gt;&lt;span style="color: rgb(0, 153, 0);"&gt;"&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Algo que eu disse e digo já faz algum tempo é que esse blog nasceu para ajudar. Ver que isso está de fato acontecendo, ao ponto de ser usado como referência para uma nova distrô forense e um trabalho de monografia, é mais que gratificante. É sentimento de missão cumprida.&lt;br /&gt;&lt;br /&gt;O trabalho que foi referenciado pelo Marcel é uma compilação de vários estudos que fiz e coloquei aqui no blog. Ele acabou virando uma palestra, que inicialmente foi criada em inglês para uma conferência marcada para junho de 2009 em Lisboa, mas acabou não acontecendo. Por fim, eu a utilizei no CNASI do Rio de Janeiro, em março de 2009.&lt;br /&gt;&lt;br /&gt;Eu aproveitei para enviar ao Marcel algumas sugestões para a versão 1.1:&lt;br /&gt;&lt;br /&gt;&lt;div&gt;1) Coloque o Wine e, a partir disso, vários utilitários Windows interessantes (nem todos funcionam; eu estou com uma idéia de um projeto para isso, seria bastante útil)&lt;br /&gt;  - Já falei aqui em um artigo recente de como o Wine pode ser usado com sucesso para permitir o uso de ferramentas Windows em ambientes Linux e, com isso, podermos unificar o conjunto de ferramentas de análise.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;div&gt;2) Compilar o SleuthKit com vários tipos de imagem (formatos) e sistemas de arquivos. O HFS está crescendo em uso e nem todas as ferramentas o compilaram&lt;br /&gt;    - A versão mais nova do Helix deu uma melhorada nisso, mas até bem pouco tempo, só se conseguia analisar imagens no formato AFF e Expert Witness no Caine.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;div&gt;3) Voltar com o SAMBA para o pacote. A maioria dos novos Live CDs o retirou.&lt;br /&gt;    - É muito útil nas trocas de arquivo via rede. Não é indispensável, mas sem ele ficamos sem uma opção interessante de captura de imagem para locais remotos.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;div&gt;4) Drivers de wireless. Isso vem sendo um problema para notebooks, já que na maioria das vezes nos conectamos via Wi-fi.&lt;br /&gt;    - É um grande problema. A maioria não carrega rede wireless.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;div&gt;5) Perl e Python + RegRipper e Volatility com plugins atualizados&lt;br /&gt;    - Nesses tempos modernos, Forense de Registry e de Memória são bastante úteis para um investigador.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;Vou incluir mais uma que não coloquei no email: Suporte a teclado ABNT2. Quem comprou laptop no Brasil tem sempre um problema para ajustar o teclado ...&lt;br /&gt;&lt;br /&gt;O projeto está hospedado no SourceForge. Clique &lt;a href="http://sourceforge.net/projects/peribr/"&gt;aqui&lt;/a&gt; para baixar o arquivo .iso.&lt;br /&gt;&lt;br /&gt;Em breve vou postar aqui uma análise do mais novo live cd brasileiro.&lt;br /&gt;&lt;br /&gt;Comentários ? Algumas idéias a mais para o projeto ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2341979478032674503?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2341979478032674503/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2341979478032674503' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2341979478032674503'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2341979478032674503'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/peribr.html' title='PeriBr'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1186779942998516541</id><published>2009-10-15T20:12:00.003-03:00</published><updated>2009-10-27T21:43:03.784-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='anti-forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='H2HC'/><title type='text'>Anti-Anti-Forense</title><content type='html'>Esse é o tema sobre o qual estarei falando na 6a edição do mais importante evento Hacker do Brasil - &lt;a href="http://www.h2hc.com.br/index.php"&gt;o H2HC - Hacker-2-Hacker Conference&lt;/a&gt;. O evento será no final de semana de 28 e 29 de novembro, em São Paulo.&lt;br /&gt;&lt;br /&gt;Já faz algum tempo que venho olhando esse assunto com atenção. A primeira vez que li sobre esse termo foi em uma palestra feita pela turma do projeto Metasploit. A palestra procurava expor fraquezas em algumas técnicas ou ferramentas usadas em Computação Forense.&lt;br /&gt;&lt;br /&gt;Depois dessa palestra, anti-forense entrou para o abstrato. Tudo seria resolvido por anti-forense, e os peritos estavam com os dias contados. Não levaria muito tempo e todos aplicariam os conceitos que, por hora, apenas alguns Hackers Jedi conheciam. Com o passar do tempo, chegamos ao ponto de perceber uma certa disputa, quase um clima de guerra. Hackers que escrevem sobre o assunto desdenham dos investigadores e colocam as técnicas como imbatíveis. Os peritos, por outro lado, usam de grande ironia e expõem a questão como se fosse brincadeira de criança resolver qualquer coisa relacionada a isso. Vi muitos desses textos enquanto pesquisava alguns detalhes para a palestra.&lt;br /&gt;&lt;br /&gt;Nem "rocket science" nem algo trivial. Anti-Forense deve ser visto como crítica construtiva e pode ajudar (e muito !) no combate aos crimes, uma vez que tira o perito de sua posição de conforto e o faz repensar nas suas técnicas e ferramentas. É com esse intuito que venho pesquisando algumas técnicas, principalmente como poderiam ser detectadas ou revertidas. O ponto comum nas técnicas de "contra-ataque" é que, em algum momento, algo aparece. Harlan Carvey costuma usar uma analogia com técnicas militares, onde mesmo o melhor e mais prudente snipper precisa fazer alguns movimentos, comer, dormir ... É nessa hora que ele pode se expor, e de forma análoga, quando o malware, o atacante ou o utilitário são usados, marcas e vestígios importantes aparecem. É só estar bastante atento a elas.&lt;br /&gt;&lt;br /&gt;Espero vê-los por lá. Será uma boa oportunidade para conhecer a turma que acompanha o blog.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1186779942998516541?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1186779942998516541/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1186779942998516541' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1186779942998516541'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1186779942998516541'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/anti-anti-forense.html' title='Anti-Anti-Forense'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-2816957625909504991</id><published>2009-10-09T23:30:00.004-03:00</published><updated>2009-10-27T00:08:16.799-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Doug White'/><category scheme='http://www.blogger.com/atom/ns#' term='Jesse Kornblum'/><category scheme='http://www.blogger.com/atom/ns#' term='NSRL'/><category scheme='http://www.blogger.com/atom/ns#' term='NIST'/><category scheme='http://www.blogger.com/atom/ns#' term='Harlan Carvey'/><title type='text'>Tempos modernos</title><content type='html'>Esse post é quase off-topic. É um grande elogio e agradecimento à proximidade que a Internet nos trouxe.&lt;br /&gt;&lt;br /&gt;Estava escrevendo um material para apresentar no H2HC quando tive uma dúvida. Postei a pergunta em dois fóruns internacionais que faço parte; Em um deles, fui atendido por um dos pesquisadores do NIST, Doug White, que entre outras coisas é responsável pela NSRL. A minha pergunta era exatamente sobre a NSRL oferecer ou não uma base de hashs fuzzy, já que eu tenho a base corrente, e só tem MD5 e SHA1 nela. Ele me informou que eles já tem os valores calculados, mas o hashset não está publicado por pouca demanda. Nós "conversamos" sobre isso e acho que vamos ter a base publicada. Comentei com ele sobre alguns detalhes da minha palestra e ele entendeu a importância e a relevância que a base terá. É só aguardar ...&lt;br /&gt;&lt;br /&gt;Na outra lista, nova resposta ilustre. Quem me escreveu foi nada mais nada menos que Jesse Kornblum, o próprio criador do ssdeep e dos outros inúmeros "deeps" que temos. Além desse trabalho, Jesse também é o autor da Primeira Lei da Forense Computacional, que já tratamos aqui no blog.&lt;br /&gt;&lt;br /&gt;Tanto um quanto o outro foram extremamente gentis e dispostos a ajudar. Não faz muito tempo, eu também estava trocando emails com Matthieu Suiche, autor de inúmeros utilitários de Forense de Memória, tais como o Sandman e o win32dd. Emails com o Harlan Carvey (o papa do Windows Registry) já se tornaram comuns e já escrevi aqui sobre ter consultado diretamente o pesquisador que quebrou o MD5 em um certificado digital.&lt;br /&gt;&lt;br /&gt;Isso não é sensacional ? Ter ao alcance do teclado a opinião de verdadeiros gênios da nossa ciência ? A Internet faz mesmo o mundo ficar menor ...&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-2816957625909504991?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/2816957625909504991/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=2816957625909504991' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2816957625909504991'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/2816957625909504991'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/tempos-modernos.html' title='Tempos modernos'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5788618924459249655</id><published>2009-10-05T19:55:00.004-03:00</published><updated>2009-10-26T23:21:32.677-02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='dd_rescue'/><category scheme='http://www.blogger.com/atom/ns#' term='dd'/><category scheme='http://www.blogger.com/atom/ns#' term='IXImager'/><category scheme='http://www.blogger.com/atom/ns#' term='rdd'/><category scheme='http://www.blogger.com/atom/ns#' term='ddrescue'/><title type='text'>Bad Sectors</title><content type='html'>&lt;div&gt;Li uma matéria bastante interessante na revista Digital Investigation. A matéria nem é tão nova assim (é de 2007) mas o assunto vale um reforço. &lt;/div&gt;&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;O sonho de todo Perito é chegar, depois de longas horas fazendo uma imagem forense, a uma tela informando que tudo terminou bem. Topar com bad sectors e/ou bad clusters pode ser uma grande dor de cabeça. O hash do dispositivo não vai bater com a cópia e ainda tem a possibilidade da operação parar e nos obrigar a fazer tudo de novo. &lt;/div&gt;&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;O artigo trata exatamente de um estudo a respeito do comportamento de algumas ferramentas de captura de imagem forense quando encontram bad sectors. O estudo foi feito por dois pesquisadores do NIST e usaram os seguintes critérios nos testes de ferramentas:&lt;/div&gt;&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;1) A ferramenta deve capturar todos os setores que não estejam ruins;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;2) Ela deve identificar os setores que estão ruins na imagem;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;3) Ela deve preencher com dados documentados os setores da imagem que são relativos aos setores ruins do dispositivo. Por exemplo, se um HD estiver com os setores 10,11 e 12 ruins (bad sectors), então esses mesmos setores da imagem deverão ser preenchidos com padrões reconhecidos e bem documentados. &lt;/div&gt;&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;Com esses critérios, a pesquisa realizou uma série de aquisições de imagens usando HDs com bad sectors devidamente mapeados. Vários utilitários foram usados nessas aquisições, e a forma de conectar o HD à estação forense também foi documentada (por firewire ou diretamente). O resultado não foi muito animador ... &lt;/div&gt;&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;Apesar de terem testado poucas ferramentas, fica nítido a falta de capacidade do dd e seus genéricos atenderem ao que foi especificado. Os que melhor saíram no teste foram o IXimager, do iLook e o dd do BSD. Os outros todos deixaram de ler setores bons que estavam nas proximidades dos setores ruins. Além disso, os setores da imagem relativos aos setores ruins do HD foram preenchidos com lixo pelo dd do FreeBSD (os utilitários dd baseados no Linux preenchem com zeros, corretamente). &lt;/div&gt;&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;A questão de não ler setores bons nas proximidades de setores ruins tem relação com tamanho do bloco de leitura. Imagine que o dd foi configurado para ler blocos de 4k e o HD sendo capturado possui um setor danificado de 512 bytes. Em determinado momento, a requisição de leitura irá falhar porque dentro do bloco de 4k lido estará o setor defeituoso de 512b. No fim das contas, todo o bloco de 4k na imagem receberá zeros, e não apenas os 512b realmente defeituosos. Dos oito setores dentro de um bloco, apenas um estava defeituoso mas todos os outros sete ficaram desperdiçados. Nesses sete blocos desperdiçados podemos ter dados importantíssimos para o caso, definindo-o. &lt;/div&gt;&lt;br /&gt;O estudo não contemplou outras ferramentas, mas gostaria de citar que há um conjunto especialmente desenvolvido para tratar erros de leitura em bad sectors:&lt;br /&gt;&lt;br /&gt;- RDD&lt;br /&gt;- DD_Rescue&lt;br /&gt;- ddrescue&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;br /&gt;Além de realizarem as operações normais de captura (dd), essas ferramentas podem trabalhar com tamanhos de blocos de leitura que podem variar, se encontrarem um bad sector. Dessa forma, no exemplo anterior, a ferramenta tentaria ler o bloco de 4k e ao receber o erro de leitura, ela tentaria novamente, agora com um bloco da metade do tamanho (2k). Se conseguir, ela avança com o processo; se não, continua a dividir o tamanho do bloco até que tenha sucesso na leitura ou chegue no tamanho mínimo de 512b. Pela lógica, a ferramenta não lerá apenas os setores  que realmente estiverem danificados.&lt;br /&gt;&lt;br /&gt;Além disso, as ferramentas podem ser configuradas para iniciarem a operação em sentido inverso, dos últimos setores para o primeiro. Em alguns casos, mesmo alguns setores ruins conseguem ser lidos dessa forma.&lt;br /&gt;&lt;br /&gt;Comentários ? Alguém quer compartilhar suas experiências com essas ferramentas ou com bad sectors ? Participe !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;br /&gt;&lt;div&gt; &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5788618924459249655?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5788618924459249655/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5788618924459249655' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5788618924459249655'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5788618924459249655'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/bad-sectors.html' title='Bad Sectors'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-743878155428557164</id><published>2009-10-01T13:28:00.004-03:00</published><updated>2009-10-16T14:10:47.724-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Dr Craig'/><category scheme='http://www.blogger.com/atom/ns#' term='recuperação'/><category scheme='http://www.blogger.com/atom/ns#' term='Wipe'/><title type='text'>Recupera ou não recupera ?</title><content type='html'>Um assunto balançou recentemente as estruturas de uma lista de discussões sobre Forense Computacional. Foi sobre um artigo e uma &lt;a href="http://www.techfusion.com/news.html"&gt;entrevista do CEO da Techfusion&lt;/a&gt;, uma empresa especializada em recuperação de dados. Nessa entrevista, o CEO alega terem conseguido recuperar dados apagados e sobre-escritos de um disco. Obviamente, isso causou um grande burburinho, primeiro porque foi em um caso famoso, onde os dados foram apagados enquanto estavam sob custódia da Polícia. Além disso, já há bastante "snake-oil" sobre esse assunto, muita gente diz que dá para recuperar e quem é especialista no assunto dizendo que não dá.&lt;br /&gt;&lt;br /&gt;Esse assunto foi trazido na lista de discussões, e os especialistas lá conversaram sobre a entrevista. Dentre os comentários mais interessantes, cabe destacar:&lt;br /&gt;&lt;br /&gt;- A opinião de todos é unânime em afirmar que não se consegue recuperar conteúdo sobre-escrito;&lt;br /&gt;- O entrevistado, por ser um CEO, não tinha muito domínio técnico, e por vezes cometeu pequenas gafes técnicas;&lt;br /&gt;- Alguns falaram sobre usar aquecimento/resfriamento como parte das técnicas, mas o Dr Craig Wright, experiente no assunto, negou que isso realmente ajude em recuperar arquivos sobre-escritos. Pode ser que ajude na recuperação de HDs que não leem por algum motivo, mas não recupera dados sobre-escritos.&lt;br /&gt;- Além da re-afirmação de que não dá para recuperar dados sobre-escritos, um dos comentários mais interessantes foi o de que recuperar arquivos sobre-escritos pode ser possível. Apesar de tal recuperação não ser possível a partir de dados sobre-escritos, pode ser possível localizar fragmentos de um arquivo temporário que passara por um wipe. Por exemplo, um arquivo Word pode ser recuperado, mesmo depois de um Wipe, através do temporário que é aberto e depois apagado (aqueles arquivos que começam com um ~). Ou seja, não se recupera o dado sobre-escrito, mas é possível achar conteúdo que pertenceu ao temporário do arquivo, solto pelo disco.&lt;br /&gt;- Ainda assim, o Dr Craig afirma que não seria o caso se um disco fosse passado por um processo completo de Wipe, já que dessa forma mesmo os fragmentos seriam também sobre-escritos.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-743878155428557164?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/743878155428557164/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=743878155428557164' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/743878155428557164'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/743878155428557164'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/10/recupera-ou-nao-recupera.html' title='Recupera ou não recupera ?'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8560583550337329087</id><published>2009-09-17T09:52:00.000-03:00</published><updated>2009-10-16T09:57:11.987-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SANS'/><title type='text'>Blog da SANS troca de endereço</title><content type='html'>Aparentemente, andei cochilando quanto a isso. O endereço de um dos melhores blogs sobre Forense Computacional mudou e eu nem percebi, já que estou bastante atrasado nas minhas leituras diárias.&lt;br /&gt;&lt;br /&gt;Bem, o link aqui do meu blog para o blog da SANS já foi atualizado. Se você consegue ler textos em inglês, esse blog é imperdível. Vale cada segundo lendo ...&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8560583550337329087?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8560583550337329087/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8560583550337329087' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8560583550337329087'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8560583550337329087'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/09/blog-da-sans-troca-de-endereco.html' title='Blog da SANS troca de endereço'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4769615962630956878</id><published>2009-09-15T19:14:00.004-03:00</published><updated>2009-10-15T22:06:32.163-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Wine'/><title type='text'>Vinho é um santo remédio !</title><content type='html'>As ferramentas que usamos em Forense Computacional são muito importantes para atingirmos o objetivo. Elas permitem que possamos avaliar e examinar vestígios de forma adequada. Uma situação bem comum é quando estamos realizando uma perícia e precisamos avaliar um vestígio, mas as ferramentas necessárias para isso não estão disponíveis no SO que estamos usando. Ou seja, quando estamos usando um Live CD baseado em Linux e nossa imagem e vestígios estão disponíveis, tudo está indo bem. No entanto, podemos topar com a necessidade de uma analise que requer uma ferramenta somente disponível em Windows. Aí o caldo começa a engrossar ...&lt;br /&gt;&lt;br /&gt;Há algumas estratégias desenvolvidas para tratar isso. Todas tem prós e contras. Vou tentar resumir:&lt;br /&gt;&lt;br /&gt;1) Podemos extrair os vestígios da imagem, salvando em uma partição FAT que depois será acessada pelo Windows e suas ferramentas.&lt;br /&gt;&lt;br /&gt;2) Podemos extrair os vestígios da imagem ou mesmo montá-la, colocando os arquivos acessíveis em um compartilhamento (via Samba). Pelo Windows, mapearemos o compartilhamento e acessaremos os artefatos/vestígios, completando as análises.&lt;br /&gt;&lt;br /&gt;3) Podemos extrair os vestígios para fora da imagem e depois acessar a partição Ext2/Ext3 usando utilitários Windows que conseguem ler e recuperar arquivos dessas partições.&lt;br /&gt;&lt;br /&gt;Como já disse, cada uma dessas estratégias possui limitações e situações indesejadas. Elas precisam ser bem conhecidas para que o perito possa escolher qual usar quando for necessário. As estratégias que envolvem retirar os vestígios da imagem podem requerer grande quantidade de espaço em disco, seja na partição FAT ou na Ext2/Ext3. As estratégias que usam compartilhamento vão requerer que as estações forenses estejam em rede. Um problema a mais é que o Samba foi retirado das versões mais recentes do Helix e do Caine. O FCCU oferece  dificuldades a mais em relação à rede.&lt;br /&gt;&lt;br /&gt;Há outra alternativa para o problema e que não possui as características negativas acima: Vinho !&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(102, 0, 0);font-size:180%;" &gt;Vinho ???&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.winehq.org/"&gt;Wine&lt;/a&gt; é o nome de um programa para Linux que, segundo documentações do site, compatibiliza o SO Linux, origem de nossos Live CDs de Forense, com as aplicações Windows. A documentação tenta ser bastante enfática no conceito, afirmando que o Wine não faz emulação de código, nem cria algum tipo de máquina virtual. O Wine cria condições para que um programa Windows possa rodar em Linux, numa boa. Ele é comparado a opção de executar um programa criado para o WinXP dentro do Vista. As opções de compatibilização fazem, por debaixo dos panos, o mesmo que o Wine faz, no Linux; Elas criam o mesmo ambiente básico que o programa espera encontrar para poder executar.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);font-size:180%;" &gt;O que é necessário ?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Uma conexão de internet funcionando para o Live CD. Isso porque, como nenhum deles traz o Wine, será necessário atualizar o SO e baixar o Wine antes de poder usá-lo. Vamos a um passo a passo, que deve funcionar da mesma maneira em todos os Live CDs. Eu testei no Helix e no Caine:&lt;br /&gt;&lt;br /&gt;1)  Em um terminal root, execute apt-get update&lt;br /&gt;     O Live CD vai buscar algumas atualizações para o SO diretamente da internet.&lt;br /&gt;2) Execute apt-get install wine&lt;br /&gt;     Esse demora um pouco mais e no final garante que o wine esteja completamente instalado no Live CD.&lt;br /&gt;&lt;br /&gt;3) Execute qualquer utilitário Windows: wine UTILITARIO.EXE&lt;br /&gt;     O Wine monta um ambiente simulando um C:\ e executa o utilitário.&lt;br /&gt;&lt;br /&gt;A página de download do Wine oferece outras formas de download e instalação do Wine. &lt;a href="http://www.winehq.org/download/deb"&gt;Clique aqui&lt;/a&gt; para ver. Use a linha do Ubuntu Hardy tanto para o Helix quanto para o Caine.&lt;br /&gt;&lt;br /&gt;Essa é uma das melhores maneiras de reaproveitar ferramentas e resolver a questão que coloquei acima, quando não temos ferramenta para o vestígio que queremos investigar, nem no Live CD, nem fora, pelo menos em Perl ou Python. Eu testei algumas ferramentas:&lt;br /&gt;&lt;br /&gt;- WFA: Funcionou perfeitamente e em todos os módulos;&lt;br /&gt;- FastResolver e IPNetInfo: Não apresentaram todas as informações;&lt;br /&gt;- HashCalc e Pre-Search, ambos do Deft: Funcionaram perfeitamente;&lt;br /&gt;&lt;br /&gt;O site do Wine mantém um database com informações de programas que foram testados e podem ser considerados compatível. Embora eu não tenha testado, não tenho grandes expectativas de que programas do tipo filemon ou regmon funcionem no Wine. Imagino que, por eles usarem capacidades bastante elementares do Windows, não sejam facilmente portáveis.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(0, 0, 153);font-size:180%;" &gt;Nem tudo são flores&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Além da questão da compatibilidade, que descrevi acima, há outro detalhe: Estamos lidando com um Live CD. Todo o processo de instalação se perde quando a máquina é desligada. Isso pode fazer com que seja necessário repetir o processo de reinstalação toda nova sessão de investigação/perícia. Podemos evitar isso com:&lt;br /&gt;&lt;br /&gt;- Um esquema para perpetuar a sessão. Não cheguei a pesquisar essa opção, mas havia essa possibilidade no Helix 1.9;&lt;br /&gt;- Usar máquina virtual, e dar uma "pausa" na máquina quando ela não for mais necessária. Quando ela for utilizada novamente, o restore vai garantir que ela esteja com o Wine lá;&lt;br /&gt;- Usar uma versão instalada do Helix ou do Caine. Nesse caso, o Wine não vai embora quando desligamos as luzes da sala ...&lt;br /&gt;&lt;br /&gt;Gostaria de ouvir comentários de quem já usa essa ferramenta. Quais são os utilitários forenses que você tem usado com sucesso ? Que estratégia para manter o Wine você usa ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4769615962630956878?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4769615962630956878/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4769615962630956878' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4769615962630956878'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4769615962630956878'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/09/vinho-e-um-santo-remedio.html' title='Vinho é um santo remédio !'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3380521680216552787</id><published>2009-09-01T19:54:00.005-03:00</published><updated>2009-09-27T20:33:32.043-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='NTFS'/><category scheme='http://www.blogger.com/atom/ns#' term='timestamps'/><title type='text'>WTF e Timestamps</title><content type='html'>WTF não é um termo técnico, mas deve ser a expressão mais usada de 8 entre 10 Peritos e Investigadores em Forense Computacional. Li esse termo hoje em um artigo muito bom, que traduz a essência do que é ser Perito: Analisar bem os vestígios e saber como as ferramentas que temos nas mãos funciona.&lt;br /&gt;&lt;br /&gt;A situação ocorre quando, por necessidade de uma ordem judicial, um micro é apreendido para ser investigado. O Perito já está de posse do depoimento do usuário/dono do micro, que entre outras coisas, diz que o micro é novinho em folha. Ele diz que tinha comprado um HD novo e decidiu instalar o Windows XP logo depois de um jogo na TV. Isso tinha acontecido no dia anterior ao micro ser apreendido.&lt;br /&gt;&lt;br /&gt;De posse dessas informações, o perito anota no seu caderninho (é um cara bem antigo, não usa CaseNotes):&lt;br /&gt;&lt;br /&gt;- Data da operação: Dia 1 de setembro.&lt;br /&gt;- Data da instalação: Dia 31 de agosto, por volta de 18h30.&lt;br /&gt;&lt;br /&gt;O Perito prossegue, analisando a imagem que foi feita da máquina, obviamente segundo o processo forense (ou seja, duplicação bit-a-bit). Ao analisar o Registry, encontra lá, dentro de muitas chaves, a que informa a hora exata da instalação do Sistema Operacional:&lt;br /&gt;HKLM/Software/Microsoft/Windows NT/CurrentVersion/InstallDate: 31/08/2009 22h30. Como bom Perito, ele sabe que essa hora está no formato GMT e logo deduz que o vestígio encontrado indica que a instalação do SO ocorreu em 19h30 (Hora de Brasília).&lt;br /&gt;&lt;br /&gt;- "Bem", ele pensa, "estamos indo conforme o depoimento, tudo ok até aqui". O próximo passo é olhar timestamps do NTFS, para montar seu timeline. Antes disso, passeando pelo Autopsy, ele decide verificar o timestamp dos objetos do NT ($MFT, $LogFile e outros). Ora, se tudo estiver correto, o timestamp deverá indicar por volta de 18h30, já que entre a criação do sistema de arquivos e a finalização da instalação do SO, temos por volta de uma hora. Ele anota a data/hora e, sabendo que todas estão em notação GMT, converte-as para o nosso fuso horário e tem o resultado: 31/08/2009 15h33.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(255, 0, 0); font-weight: bold;"&gt;WTF ????&lt;/span&gt; (O artigo é em inglês, então faça um exercício de imaginação sobre essas siglas aí ...)&lt;br /&gt;&lt;br /&gt;O que poderia estar acontecendo ??? Então o dono da máquina iniciou a instalação às 15h33, com a formatação do HD novo, e ela só foi terminada mais tarde, por volta das 19h30 ?? O que houve no meio do caminho ?? Ele teria mentido sobre o que aconteceu ????&lt;br /&gt;&lt;br /&gt;A resposta é um sonoro não !&lt;br /&gt;&lt;br /&gt;O caso é que, como a formatação é uma das primeiras coisas que acontecem na operação de instalação de um SO novo, no momento da criação dos objetos do NT, o programa de formatação não tem ainda a referencia ao fuso horário. Essa informação só fica estabelecida posteriormente. Por conta disso, ele pega a data da Bios e grava ela nos timestamps diretamente, sem nenhuma conversão. Quando a instalação é finalizada, ao escrever essa informação no Registry, o fuso já é conhecido. Portanto, o SO pega a hora da BIOS e converte para GMT, gravando-a em seguida.&lt;br /&gt;&lt;br /&gt;Assim, mesmo que a regra geral seja de que os timestamps do NTFS estão todos em GMT, temos a exceção: Os timestamps dos objetos de NTFS criados em uma formatação antes da instalação do SO estarão em horário local.&lt;br /&gt;&lt;br /&gt;Dessa forma, a hora que o Perito viu (18h33) não precisava ser convertida (no nosso caso, subtraindo 3 para usar como hora de Brasília) . 18h33 foi a data/hora correta de formatação do HD, conferindo com o depoimento.&lt;br /&gt;&lt;br /&gt;Moral da História: Cuidado com conversões de timestamps, principalmente quando os utilitários as fazem automaticamente.&lt;br /&gt;&lt;br /&gt;Pergunta de prova: O que aconteceria se, ao invés de uma instalação novíssima, do zero, estivesse sendo feita uma formatação completa para uma reinstalação ? Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3380521680216552787?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3380521680216552787/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3380521680216552787' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3380521680216552787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3380521680216552787'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/09/wtf-e-timestamps.html' title='WTF e Timestamps'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8424210759166599942</id><published>2009-08-20T20:28:00.003-03:00</published><updated>2009-08-20T20:40:13.899-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CFPF'/><category scheme='http://www.blogger.com/atom/ns#' term='Treinamento'/><title type='text'>Treinamento em Forense Computacional - CFPF</title><content type='html'>Pessoal, o  site da &lt;a href="http://www.tisafe.com/Conteudo/Paginas/treinamentos/cfpf.html"&gt;TISafe&lt;/a&gt; traz novos detalhes em relação ao nosso curso de Computação Forense. Veja no item &lt;strong&gt;&lt;span style="color: rgb(0, 153, 0);"&gt;CFPF - Curso de Formação de Peritos Forenses Computacionais.&lt;/span&gt;&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;A próxima turma começa em 13 de setembro, no Rio de Janeiro, com aulas no período noturno. O curso tem duração de 40h com teoria e muita, muita prática.&lt;br /&gt;&lt;br /&gt;O conteúdo abrange Resposta a Incidentes na parte de captura e análise, e obviamente, Computação Forense em seus diversos aspectos. Neste ponto, o foco será na aquisição e na análise forense, com muitos exercícios práticos e estudos de caso. As práticas serão baseadas em software livre, principalmente em live CDs.&lt;br /&gt;&lt;br /&gt;Para montar a ementa e o material, procurei aliar minha experiência como perito/investigador com minha experiência com ensino (já fui instrutor de cursos MOC, os cursos oficiais da Microsoft, já dei aula de banco de dados e, num passado distante, já montei um treinamento completo de Visual Basic, que na época ainda não era muito conhecido), e o resultado foi um material que está focado nas principais teorias e técnicas, tratando os assuntos com a profundidade na medida mais adequada à didática, e está recheado de exemplos e aplicações.&lt;br /&gt;&lt;br /&gt;A TISafe, tradicional consultoria de Segurança de Informações do Rio de Janeiro com expertise diferenciado em criptografia e PKI, é minha parceira nesse treinamento. Ela também já oferece um treinamento de sucesso na área de formação de analistas de Segurança de Informações, o CFAS, do qual também sou instrutor, de forma que essa experiência será benéfica para o CFPF.&lt;br /&gt;&lt;br /&gt;Estamos verificando a possibilidade de termos o treinamento em outros estados além do Rio de Janeiro, bem como turmas in-house. Se tiverem alguma dúvida, entrem em contato por email ou mesmo deixe um comentário aqui no blog.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8424210759166599942?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8424210759166599942/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8424210759166599942' title='3 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8424210759166599942'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8424210759166599942'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/08/treinamento-em-forense-computacional.html' title='Treinamento em Forense Computacional - CFPF'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-5508011857792019557</id><published>2009-08-18T14:30:00.005-03:00</published><updated>2009-08-18T15:21:37.974-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OleMergeSearch'/><category scheme='http://www.blogger.com/atom/ns#' term='OLE'/><category scheme='http://www.blogger.com/atom/ns#' term='OLEMerge'/><title type='text'>Byte Investigator III - OLEmergeSearch</title><content type='html'>Acabei de atualizar o pacote de scripts Perl Byte Investigator com uma rotina que vasculha em uma imagem forense, separando todos os arquivos Office, e em seguida testa cada um deles procurando por multiplos streams, o que pode indicar tentativa de obfuscar informações.&lt;br /&gt;&lt;br /&gt;A rotina OLEmergesearch.pl usa o sorter, do TSK, para localizar os arquivos Office, e usa também o script perl OLEmerge.pl, do próprio Byte Investigator, para detectar as streams em cada arquivo. A resposta informa o inode de cada arquivo e quantas streams tem. Os arquivos que acusarem mais de uma stream devem ser extraídos e verificados com mais detalhes.&lt;br /&gt;&lt;br /&gt;A rotina pode ser encontrada &lt;a href="http://byteinvestigato.sourceforge.net/"&gt;aqui&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-5508011857792019557?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/5508011857792019557/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=5508011857792019557' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5508011857792019557'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/5508011857792019557'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/08/byte-investigator-iii-olemergesearch.html' title='Byte Investigator III - OLEmergeSearch'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1470981101469626497</id><published>2009-08-15T14:03:00.003-03:00</published><updated>2009-08-18T17:33:01.952-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Byte Investigator'/><category scheme='http://www.blogger.com/atom/ns#' term='OLE'/><category scheme='http://www.blogger.com/atom/ns#' term='Structured Storage'/><category scheme='http://www.blogger.com/atom/ns#' term='OLEMerge'/><title type='text'>Byte Investigator II - OLE Structured Storage</title><content type='html'>OLE Structured Storage é uma estrutura de arquivo bastante interessante. É baseada no conceito recursivo de diretório e arquivo. Um diretório pode conter vários arquivos e outros diretórios. Um arquivo (stream) é onde fica o conteúdo propriamente dito. É simples assim.&lt;br /&gt;&lt;br /&gt;Várias aplicações escolheram esse formato para seus arquivos. Dentre elas, o Registry e os arquivos do Office (.DOC, .XLS e .PPT).&lt;br /&gt;&lt;br /&gt;Especificamente sobre os arquivos do Office, essa característica dá margem a uma estratégia de obfuscação bastante interessante. Como um diretório pode conter mais de uma stream (ou arquivo) é possível juntar um arquivo dentro do outro, de forma que fique oculto. Por exemplo, podemos colocar uma planilha do Excel dentro de um documento Word. A visualização de conteúdo é determinada pela extensão do arquivo; Ou seja, se a extensão é a .xls, vemos a planilha ao dar um duplo clique no arquivo. Se a extensão for um .doc, o Word é carregado e o que seria o documento pode ser acessado.&lt;br /&gt;&lt;br /&gt;Esse comportamento é muito útil em alguns casos maliciosos e se torna ainda mais interessante por quase não ser divulgado. Um funcionário pode usar esse estratagema para subtrair uma planilha confidencial, bastando para isso mesclá-la internamente com um .doc inofensivo (um currículo, por exemplo). Quer ver o currículo, coloque a extensão .doc; quer ver a planilha, troque a extensão para .xls e lá estará o ouro ... Um pedófilo mais preparado e informado pode colocar as várias fotos suspeitas em um .doc e, em seguida, camuflar esse conteúdo dentro de uma planilha de contas a pagar. Nos dois casos, captar o truque pode ser bastante complicado.&lt;br /&gt;&lt;br /&gt;Pensando nisso, desenvolvi uma nova rotina para o &lt;span style="font-weight: bold;"&gt;Byte Investigator&lt;/span&gt;. Ela tem por objetivo listar as streams de documentos Office que existem dentro de um arquivo Office. O uso é muito simples, e como é baseada em Perl, ela não depende de nenhum outro arquivo ou API externo, funcionando bem em Windows (com o Perl, lógico) e em qualquer live CD que tenha o Perl instalado.&lt;br /&gt;&lt;br /&gt;Digitando OLEmerge.pl &lt;arquivo-office&gt; &lt;arquivo&gt;, ela verifica e lista cada stream encontrada. É possível usar o parâmetro -e, que apenas indica se há uma ou mais streams disponibilizadas. Obviamente, sempre que houver mais de uma stream, o arquivo deve ser analisado com mais detalhes, procurando qual o conteúdo oculto.&lt;br /&gt;&lt;br /&gt;Você pode baixar a rotina &lt;a href="http://byteinvestigato.sourceforge.net/"&gt;aqui&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;/arquivo&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1470981101469626497?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1470981101469626497/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1470981101469626497' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1470981101469626497'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1470981101469626497'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/08/byte-investigator-ii-ole-structured.html' title='Byte Investigator II - OLE Structured Storage'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4680756237824030074</id><published>2009-08-14T12:00:00.004-03:00</published><updated>2009-08-16T13:22:05.025-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='BackTrack'/><title type='text'>BackTrack 4</title><content type='html'>Hoje é, segundo um email postado na lista PericiaForense, o pré-lançamento da versão 4 do BackTrack, uma distro voltada para Pen Test e que também possui alguma coisa para Forense Computacional. Segue o email enviado:&lt;br /&gt;&lt;br /&gt;BackTrack é atualmente a melhor distribuição de Linux com foco em testes  de penetração em sistemas (Pentesting). Sem nenhuma instalação (LiveCD),  a plataforma de análise é iniciada directamente do CD-ROM ou Pen Drive  sendo completamente acessível em minutos. BackTrack é uma distribuição  Linux live que também pode ser instalada se preferir.&lt;br /&gt;&lt;br /&gt;Back Track é uma junção de duas antigas distribuições relacionadas com  segurança, Whax e Auditor Security Collection, reunindo mais de 300  ferramentas para análise e testes de vulnerabilidades Esta nova edição  BackTrack 4, segundo o site oficial já alcançou mais de 100.000 downloads.&lt;br /&gt;&lt;br /&gt;Segundo o anúncio, o BackTrack 4 traz grandes avanços conceituais e tem  algumas novas e excelentes características. A mais importante destas  mudanças é a expansão do Pentesting LiveCD para uma plena “Distribuição”.&lt;br /&gt;&lt;br /&gt;Agora, baseado em Debian (núcleo e pacotes) e utilizando os repositórios  de softwares do Ubuntu, BackTrack 4 pode ser adaptado em caso de  atualização. Quando sincronizado com os repositórios oficiais do  BackTrack, o sistema irá receber regularmente actualizações de segurança  e novas ferramentas.&lt;br /&gt;&lt;br /&gt;Algumas das novas características incluem:&lt;br /&gt;&lt;br /&gt;- - Kernel 2.6.29.4 com melhor suporte de hardware.&lt;br /&gt;- - Suporte nativo para cartões Pico E12 e E16 está agora totalmente  funcional, fazendo do BackTrack a primeira distro Pentesting em utilizar  plenamente os recursos destas minúsculas máquinas.&lt;br /&gt;- - Suporte para Boot PXE.&lt;br /&gt;- - SAINT EXPLOIT – gentilmente fornecido pela corporação SAINT com um  número limitado de IPs livre.&lt;br /&gt;- - Maltego 2.0.2&lt;br /&gt;- - Os últimos patches mac80211 wireless injection pacthes foram  aplicados, juntamente com vários patches personalizados para o rtl8187  injection. O suporte à wireless injection nunca foi tão amplo e funcional.&lt;br /&gt;- - Unicornscan – Totalmente funcional com suporte ao postgress logging e  web front end.&lt;br /&gt;- - Suporte RFID&lt;br /&gt;- - Suporte Pyrit CUDA&lt;br /&gt;- - Novas ferramentas e atualizações&lt;br /&gt;&lt;br /&gt;A lista de software contido nesta distribuição, tem aplicações com tudo  de bom e do melhor, Wireless, Passwords, Spoofing, Tunneling,  Enumeration, Bruteforce,  Sniffers, VOIP, Bluetooth, Fuzzers, Forensics,  Cisco, Debuggers, Database, RFID, Penetration, GPU e outras mais de 300&lt;br /&gt;ferramentas.&lt;br /&gt;&lt;br /&gt;Alguém já usou a ferramenta e gostaria de comentar ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4680756237824030074?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4680756237824030074/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4680756237824030074' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4680756237824030074'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4680756237824030074'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/08/backtrack-4.html' title='BackTrack 4'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-8479198797465776081</id><published>2009-08-04T18:43:00.002-03:00</published><updated>2009-08-04T19:08:00.139-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SSDDFJ'/><title type='text'>SSDDFJ</title><content type='html'>Há os que amam siglas. Não é o meu caso. Entretanto, ao que parece a sigla acima é mais usual para o espaço do que o nome completo: Small Scale Digital Device Forensics Journal, ou seja, Jornal Forense de Dispositivos Digitais de Pequena Escala. É um periódico bastante interessante, voltado para Forense Digital em aparelhos celulares, GPS, SSD, Iphones e afins. É uma parte que eu particularmente não aprecio muito, mas há uma extensa gama de conhecimento e aplicação delas.&lt;br /&gt;&lt;br /&gt;Pois bem, o SSDDFJ Vol 3 já está disponível e traz alguns artigos:&lt;br /&gt;&lt;br /&gt;3:1.1&gt; Hashing Techniques for Mobile Device Forensics&lt;br /&gt;&lt;br /&gt;3:1.2&gt; Expanding the Potential for GPS Evidence Acquisition&lt;br /&gt;&lt;br /&gt;3:1.3&gt; The Fraternal Clone Method for CDMA Cell Phones&lt;br /&gt;&lt;br /&gt;3:1.4&gt; Provider Side Cell Phone Forensics&lt;br /&gt;&lt;br /&gt;Os artigos podem ser lidos &lt;a href="http://www.ssddfj.org/current.asp"&gt;aqui&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-8479198797465776081?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/8479198797465776081/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=8479198797465776081' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8479198797465776081'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/8479198797465776081'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/08/ssddfj.html' title='SSDDFJ'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4008932469230881222</id><published>2009-07-31T09:57:00.006-03:00</published><updated>2009-08-04T11:10:45.147-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='RegRipper'/><category scheme='http://www.blogger.com/atom/ns#' term='Registry'/><title type='text'>Forense de Registry</title><content type='html'>A atividade investigativa em meio digital, apesar de complexa, pode ser resumida ao trabalho de descobrir vestígios que possam corroborar ou negar determinada tese. Com isso, precisamos conhecer cada vestígio possível de ser encontrado, dada uma ação qualquer realizada. Esse princípio é o mesmo em todos os tipos de perícia. No fim das contas, estamos olhando para os "efeitos" a fim de determinar as "causas".&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 153, 0);font-size:130%;" &gt;Mina de Ouro&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Um excelente local para se localizar artefatos (vestígios) é o Registry. Esse banco de dados de configurações apareceu pela primeira vez no mundo Windows com o Windows 95. A proposta dele era eliminar milhares de arquivos .ini, cada um acompanhando determinado programa. O Registry tem uma estrutura interna de banco de dados mesmo, conhecida como structured storage, e não simplesmente um arquivo de texto comum. Ele não é apenas um arquivo simples, mas um grupo deles, que pode ser verificado em conjunto em uma estrutura indentada, conhecida como hives. Não vou entrar em detalhes sobre essa estrutura, pois não caberia em um artigo desses, mas vale dizer que o Registry foi pensado para ser um repositório de configurações, não apenas do próprio Windows, mas também servindo aos programas de terceiros. Por que estamos falando tanto desse Registry, então ? Porque ele é uma mina de ouro para Investigadores Digitais.&lt;br /&gt;&lt;br /&gt;É possível resgatar todo o tipo de informação de um Registry. Além de inserir vários pontos de controle do próprio Windows, a Microsoft nos fez o favor de dar às entradas do Registry um timestamp; ou seja, as chaves possuem data/hora da última modificação. Esse ponto, por si só, já nos permite conhecer um timeline das atividades de configuração da máquina, e em muitos casos, correlacionar dados com outros, buscados nas demais fontes de vestígios de um computador.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 102, 0);font-size:130%;" &gt;Forense de Registry&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;O Registry tem se tornado tão importante para a Computação Forense que há um perito especializado nesse tema, e depois de lançar ótimos livros sobre Forense Computacional em geral, está pesquisando a possibilidade de lançar um livro só sobre Registry. &lt;a href="http://windowsir.blogspot.com/"&gt;Harlan Carvey&lt;/a&gt;, já citado por mim aqui no blog algumas dezenas de vezes, estuda bastante o assunto e criou um programa para operar na extração (consequentemente, ajudando na análise) dos dados do registry. O &lt;a href="http://www.regripper.net/"&gt;RegRipper&lt;/a&gt; atua sobre um arquivo específico que compoe o registry e faz as extrações das informações, listando-as de maneira clara. Você pode estar se perguntando por que isso é melhor do que o RegEdit, do próprio Windows. Bem, isso é melhor porque:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;O RegEdit só funciona em uma Live Analysis, enquanto que o RegRipper funciona em DeadAnalysis também&lt;/li&gt;&lt;/ul&gt; &lt;ul&gt;&lt;li&gt;O RegEdit é um browser da estrutura. Se ele achar um valor com uma string binária contendo o numero 1, ele vai exibir 1 para aquele valor, enquanto que o RegRipper vai exibir exatamente o que o "1" significa naquele contexto. Por exemplo, o "1" pode significar "Instalação Default" ou "Inativo" ...&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;O RegEdit não faz parsing das estruturas armazenadas no registry; Ou seja, se houver um valor binário lá, ele vai mostrar um conjunto de dados completamente sem sentido. O RegRipper exibirá os dados todos traduzidos, de acordo com a sua estrutura.&lt;/li&gt;&lt;li&gt;O RegEdit é um programa único que só faz a exibição dos dados. O RegRipper é extensível, aceita plugins que podem ser desenvolvidos por qualquer um que conheça Perl.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;O RegEdit não mostra os timestamps das chaves, o RegRipper as mostra e pode auxiliar na montagem de um timeline delas.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;O RegEdit exibe valores criptografados como estão, o RegRipper os descriptografa (casos onde os valores são gravados pelo Windows em ROT-13)&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Já está bom ?&lt;br /&gt;&lt;br /&gt;Além disso tudo, o RegRipper é de graça e "conversa" muito bem com o F-Response, podendo ser usado em Live Analysis por conta disso.&lt;br /&gt;&lt;br /&gt;Como se isso não bastasse, recentemente o Harlan publicou um novo programa no site do RegRipper: O RegXP. Esse utilitário serve para analisar os arquivos de Registry que são encontrados no System Restore. Vamos falar disso mais adiante, mas a idéia é que o RegXP possa fazer uma análise em conjunto de cada arquivo de Registry localizado nos System Restore da máquina. É um comparativo que pode indicar muito do que foi feito na máquina.&lt;br /&gt;&lt;br /&gt;Alguém já usou a ferramenta e quer compartilhar suas impressões ? Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4008932469230881222?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4008932469230881222/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4008932469230881222' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4008932469230881222'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4008932469230881222'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/07/forense-de-registry.html' title='Forense de Registry'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-7245001940506199405</id><published>2009-07-30T22:07:00.001-03:00</published><updated>2009-08-03T22:35:21.496-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Helix 2.0'/><title type='text'>Helix 2009R1</title><content type='html'>Revisar um Live CD sem ter acesso à documentação é uma tarefa um tanto quanto complicada. Toda a documentação disponibilizada pela eFense fica no Forum, e é uma área limitada a quem tem uma conta ($$$).&lt;br /&gt;Assim, baseado única e exclusivamente em algumas navegações e testes, percebi que:&lt;br /&gt;- O SleuthKit foi atualizado para a versão 3.0.0 e foi compilado para aceitar imagens EWF e AFF, além do raw e split raw, já aceitos na última versão.&lt;br /&gt;- O trueCrypt teve sua versão atualizada&lt;br /&gt;- O utilitário de Slackspace BMap está nesta versão&lt;br /&gt;- Os utilitários de compactação unrar e unace foram adicionados&lt;br /&gt;- Há uma indicação em um dos textos do site de que um erro envolvendo mount de swap foi corrigido.&lt;br /&gt;&lt;br /&gt;É provável que muitos dos utilitários existentes tenham recebido atualização de versão, mas não consegui confirmar. Tão logo seja possível, vou verificar a parte de Resposta a Incidentes em Windows.&lt;br /&gt;&lt;br /&gt;Alguém gostaria de acrescentar algo que percebeu na nova versão do Helix ? Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-7245001940506199405?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/7245001940506199405/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=7245001940506199405' title='7 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7245001940506199405'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/7245001940506199405'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/07/helix-2009r1.html' title='Helix 2009R1'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-712261190002524958</id><published>2009-07-27T18:13:00.002-03:00</published><updated>2009-08-03T19:03:22.564-03:00</updated><title type='text'>US Cyber Challenge</title><content type='html'>O governo americano lançou um programa estratégico bastante interessante, destinado a formar experts nas áreas que lutam contra o cyber crime. De acordo com o site da &lt;a href="http://www.sans.org/uscc/"&gt;SANS&lt;/a&gt;, o programa vai dar a esses jovens americanos educação avançada e exercícios, além de reconhecimento apropriado. O programa chama-se US Cyber Challenge e já inclui três das mais famosas challenges americanas: CyberPatriot Defense Competition, DC3 Digital Forensics Challenge e a Netwars Capture-The-Flag Competition. Dez mil jovens serão então selecionados por essas challenges para participar de treinamentos específicos no próximo ano.&lt;br /&gt;Além de uma excelente iniciativa, individualmente há prêmios para os ganhadores das challenges. Três outros pontos são o "icing on the cake" da novidade: Não há custos, é online (apenas o cyberpatriot tem a etapa final local, em Orlando) e podem ser disputadas por não-americanos.&lt;br /&gt;Essa é uma boa oportunidade para que nossos Peritos e Investigadores Digitais pratiquem em um dos desafios de Computação Forense mais bem elaborados do mundo, o DC3 Digital Forensics Challenge.&lt;br /&gt;A &lt;a href="http://www.dc3.mil/2009_challenge/challenge.php"&gt;inscrição&lt;/a&gt; é rápida e logo em seguida você vai ganhar acesso aos arquivos, que devem ser baixados e usados nas diversas challenges. Cada uma delas é dividida em níveis: Novatos, Experientes, Especialistas e Gênios. O site do DC3 está bem documentado e indica como as respostas devem ser submetidas.&lt;br /&gt;&lt;br /&gt;Há um outro ponto muito importante nisso tudo, fora a boa oportunidade de prática: Veja como a maturidade americana funciona bem nesse assunto. Crimes "virtuais" infelizmente chegaram para ficar. Pense apenas por um segundo, o que te parece mais fácil ? Roubar uma conta bancária, enganando idosos e distraídos, usando seu computador no conforto do quarto, ou trocar tiros com seguranças em bancos ? Se a resposta veio rápido para você, imagine que também vem para os que estão cansados de roubar bancos. O próximo ponto, depois de percebermos que daqui a alguns anos o crime virtual vai ser mais praticado do que o crime comum, é a pergunta que faz muitos silenciarem: O que estamos fazendo para trabalhar essa situação ?&lt;br /&gt;Um especialista não é criado de um dia para noite. Não se estalam os dedos e se acha um Perito. Já escrevi sobre esse ponto antes, a nossa carreira leva tempo para ser estabelecida. É nisso que essa iniciativa americana é brilhante: Ela detecta, incentiva e prepara os jovens para que, quando a questão cybernética realmente ficar "pegando fogo", eles já possuam pessoas preparadas para atuar.&lt;br /&gt;&lt;br /&gt;O que nós, brasileiros, podemos fazer a respeito ? O que nós estamos fazendo a respeito ? Você gostaria de compartilhar alguma experiência ? Comente !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-712261190002524958?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/712261190002524958/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=712261190002524958' title='1 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/712261190002524958'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/712261190002524958'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/07/us-cyber-challenge.html' title='US Cyber Challenge'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1388908725654389661</id><published>2009-07-20T13:15:00.002-03:00</published><updated>2009-07-26T13:22:14.306-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='retorno'/><title type='text'>Retorno</title><content type='html'>Pessoal,&lt;br /&gt;&lt;br /&gt;Depois de um bom tempo de descanso, com férias mais do que merecidas, estou de volta e com força renovada para mais um bom tempo. Tenho algumas idéias de artigos e códigos para o Byte Investigator, e pretendo colocá-las em prática o quanto antes. Recebi alguns emails nesse período, e vou gradativamente responder a cada um deles.&lt;br /&gt;&lt;br /&gt;Bom, para não ser um artigo só de oba-oba, já vale o anúncio de que, por algum motivo, a turma da eFense mudou a estratégia e passou a dar acesso ao novo Helix. Eles estão mantendo uma linha de download no site, exigindo cadastro. O download é feito por um link temporário enviado ao email cadastrado. Junto com o email vem outros, sobre as inúmeras opções e facilidades do Helix Pro, que é uma versão mais madura do Helix Live CD que conhecemos.&lt;br /&gt;&lt;br /&gt;Já baixei, mais ainda não tive como testá-lo. Assim que puder, colocarei aqui as minhas impressões sobre essa versão 2009 R1.&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1388908725654389661?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1388908725654389661/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1388908725654389661' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1388908725654389661'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1388908725654389661'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/07/retorno.html' title='Retorno'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-4659904490904250547</id><published>2009-06-21T19:12:00.004-03:00</published><updated>2009-06-21T19:31:20.925-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='open source'/><category scheme='http://www.blogger.com/atom/ns#' term='sourceforge'/><category scheme='http://www.blogger.com/atom/ns#' term='perl'/><category scheme='http://www.blogger.com/atom/ns#' term='ADS'/><title type='text'>Byte Investigator</title><content type='html'>Pessoal, aproveitei um tempinho que me sobrou e criei um projeto na Sourceforge.&lt;br /&gt;&lt;br /&gt;O objetivo é compartilhar rotinas em Perl para o dia a dia de um Investigador em Forense Digital. O projeto pode ser acessado na própria página do &lt;a href="http://byteinvestigato.sourceforge.net/"&gt;Byte Investigator&lt;/a&gt; da Sourceforge e já conta com duas pequenas rotinas. Uma delas pesquisa e localiza ADSs (Alternate Data Streams), apenas informando os Inodes que a possuem, enquanto que a outra faz uma pesquisa mais extensa, indicando detalhes dos ADS presentes e mesmo o tipo de dados que estão contidos lá. Esse tipo de rotina será muito útil em investigações e perícias onde estamos suspeitando de ocultação de dados (uma invasão de hackers ou mesmo alguém que tenha o  que esconder dos outros ...) ou ainda na busca por códigos maliciosos (alguns classicamente se perpetuam nas ADSs). Um dos pontos fortes é que a única dependência dessas rotinas é do TSK (além do Perl, obviamente). É de fácil utilização em todos os Live CDs disponíveis atualmente.&lt;br /&gt;&lt;br /&gt;As duas rotinas iniciais são de minha autoria, mas o projeto está aberto a contribuições. Participe !&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-4659904490904250547?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/4659904490904250547/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=4659904490904250547' title='2 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4659904490904250547'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/4659904490904250547'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/06/byte-investigator.html' title='Byte Investigator'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-1901835042472183885</id><published>2009-06-13T13:12:00.000-03:00</published><updated>2009-06-20T13:29:16.375-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SHA-1'/><category scheme='http://www.blogger.com/atom/ns#' term='hash'/><category scheme='http://www.blogger.com/atom/ns#' term='md5'/><title type='text'>Mais uma queda do SHA-1</title><content type='html'>Não faz muito tempo (mais ou menos 2 anos) que foi anunciado uma quebra do algoritmo de hash SHA-1. Pois bem, a &lt;a href="http://www.theregister.co.uk/2009/06/10/digital_signature_weakness/"&gt;façanha&lt;/a&gt; foi repetida há poucos dias por uma turma de pesquisadores da Macquarie University, em Sydney, Australia.&lt;br /&gt;&lt;br /&gt;O avanço anterior já tinha reduzido a possibilidade de colisão do algoritmo de 2&lt;sup&gt;80&lt;/sup&gt; operações para algo em torno de 2&lt;sup&gt;69&lt;/sup&gt;. A pesquisa agora reduziu esse número a "meros" 2&lt;sup&gt;63&lt;/sup&gt; , o que colocaria este esforço ao alcance de empresas com orçamento e intencionadas em se beneficiar de algum resultado obtido via colisão provocada.&lt;br /&gt;&lt;br /&gt;Um ponto a destacar, principalmente para os alarmistas de plantão, é que ataques contra o uso de hashs em Forense Computacional ainda não são efetivos. Tais ataques, conhecido como pre-image attacks, não são ainda factíveis usando as técnicas apresentadas, nem no SHA-1 nem no MD5, conforme descrevi aqui alguns posts atrás. Apesar disso, como nossos casos podem durar anos, considero bastante válido que as ferramentas tratem de apresentar cálculos de hashs usando algoritmos com mais capacidades de bits. Eles estão chegando muito perto ...&lt;br /&gt;&lt;br /&gt;Veja aqui o &lt;a href="http://eprint.iacr.org/2009/259.pdf"&gt;PDF&lt;/a&gt; do trabalho.&lt;br /&gt;&lt;br /&gt;Comentários ?&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-1901835042472183885?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/1901835042472183885/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=1901835042472183885' title='0 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1901835042472183885'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/1901835042472183885'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/06/mais-uma-queda-do-sha-1.html' title='Mais uma queda do SHA-1'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-5330857775951476361.post-3236385470240472961</id><published>2009-06-11T16:38:00.000-03:00</published><updated>2009-06-12T13:49:55.921-03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='palestra'/><category scheme='http://www.blogger.com/atom/ns#' term='FAETEC'/><category scheme='http://www.blogger.com/atom/ns#' term='hackers'/><title type='text'>FAETEC</title><content type='html'>Estive na última quarta participando de um ciclo de palestras de informática aqui na FAETEC de Quintino, bairro do Rio de Janeiro mais conhecido por ser o lugar onde o Zico nasceu. A palestra, bastante simples, trata do mercado de TI para as novas gerações, explica alguns detalhes bem básicos do que é Segurança de Informações e do que faz um profissional da área. Como não podia deixar de ser, acabei deixando a turma animada com Forense Computacional e esse maravilhoso trabalho. A palestra já está disponível no meu perfil do LinkedIn, que está acessível a partir do final da página deste blog.&lt;br /&gt;&lt;br /&gt;Saí de lá pensativo sobre esse tipo de evento. Primeiro porque os professores que o promovem (e aqui vai um grande abraço ao meu amigo Ricardo Pinheiro) são verdadeiros super-heróis, conseguindo excelentes resultados sem muita estrutura ou apoio financeiro. Em segundo lugar, porque acredito que há uma grande parcela de responsabilidade nossa (os atuais profissionais) em formar novos profissionais. E isso começa em eventos desse tipo, criando a paixão necessária para estudar e buscar conhecimento na área. Lembro que é exatamente nesta idade, com a curiosidade aguçada, que os hackers acabam aliciados para trabalharem no crime organizado, às vezes criando phishings para alguém sem ter a menor idéia do que estão fazendo.&lt;br /&gt;&lt;br /&gt;Não esqueça de algo que eu tenho sempre comentado aqui. Se o Brasil é conhecido mundialmente pela excelência nos hackers que temos, mais trabalho ainda para nós, peritos. Precisaremos equilibrar a balança e nos tornar mundialmente ainda melhor reconhecidos.&lt;br /&gt;&lt;br /&gt;É uma missão e tanto ...&lt;br /&gt;&lt;br /&gt;Até o próximo post !&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5330857775951476361-3236385470240472961?l=forcomp.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://forcomp.blogspot.com/feeds/3236385470240472961/comments/default' title='Postar comentários'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=5330857775951476361&amp;postID=3236385470240472961' title='5 Comentários'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3236385470240472961'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/5330857775951476361/posts/default/3236385470240472961'/><link rel='alternate' type='text/html' href='http://forcomp.blogspot.com/2009/06/faetec.html' title='FAETEC'/><author><name>Tony Rodrigues</name><uri>http://www.blogger.com/profile/03863410663962516872</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://1.bp.blogspot.com/_P36V3svBQ4A/SOFyaRnAaHI/AAAAAAAAACE/iyX4R3GmnBQ/S220/DSH_2678.jpg'/></author><thr:total>5</thr:total></entry></feed>
