Mostrando postagens com marcador F-Response. Mostrar todas as postagens
Mostrando postagens com marcador F-Response. Mostrar todas as postagens

sábado, 30 de maio de 2009

F-Response x Guidance

Vou comentar um fato que não é novo. Na verdade, trata-se de um inflamado post de meados de março, que por motivo de força maior só agora eu pude acompanhar.

Pelo artigo, não faz muito tempo a Guidance apresentou um paper comparando seus produtos com o F-Response, e o resultado foi uma agitação só. Há alguns posts com críticas bastante veementes ao que foi liberado pela Guidance na forma de comparativo, porém de longe o mais inflamado deles foi o post do HogFly sobre o assunto. Ele ficou visivelmente irado com o que classifica de má conduta na competição por mercado, e credita isso a um possível medo da famosa criadora do EnCase frente ao F-Response. O post está lotado de críticas detalhadas a cada item constando do paper da Guidance, mostrando de forma irônica e até mesmo irada, o porquê de cada ponto não ser exatamente verdade.

Bem, como eu não li o tal paper da discórdia, vou usar o meu direito de permanecer calado. No entando, se a Guidance mandou mesmo uma comparação e no nível descrito, acredito que alguém por lá não entendeu direito o que o F-Response pretende e oferece.

Este software, já comentado em detalhes diversas vezes aqui no blog, é uma grande ferramenta e sem dúvida uma revolução no nosso mercado. Ele não pretende, nem de longe, competir ou ocupar o lugar dos já renomados EnCase, FTK, ProDiscover e outros. Aliás, algo que a documentação dele deixa muito claro é que ele é tool-agnostic, ou seja, ele não preconiza nenhuma ferramenta forense para funcionar. Com ele, você usa a que tiver, sem qualquer tipo de exigência ou compatibilidade. Com ele é possível até mesmo usar ferramentas e pacotes Linux.

O F-Response usa iSCSI para fechar um canal de comunicação via rede com a máquina alvo, permitindo que seus discos sejam enxergados como se fossem discos locais à estação forense. Além disso, eles ficam completamente read-only ! Uma vez fechado o canal e estabelecida comunicação, qualquer ferramenta forense pode ser usada com total "peace of mind". Nada vai alterar o disco remoto. Satisfeito ? Mas não para por aí. Os discos podem ser trabalhados fisicamente, e com isso mesmo os arquivos mais protegidos do Windows (Restore Points, por exemplo) ficam disponíveis. Tudo, é claro, pela sua ferramenta forense favorita, que pode ser um EnCase ou um TSK, um FTK ou um DD.

Eu não li ainda nenhum desenrolar para o caso, que parece ter um desfecho negativo para a Guidance. Alguém está acompanhando e gostaria de comentar ?


Até o próximo post !

quarta-feira, 7 de janeiro de 2009

Resposta a Incidentes para gente grande II - F-Response

Vamos a um passo-a-passo de como usar o F-Response na Resposta a Incidentes.

Pode-se imaginar uma penca de motivos e aplicações para o F-Response. Alguns:

- O acesso à máquina suspeita pela rede já está estabelecido e é o único disponível;
- O acesso à máquina suspeita pela rede é possível, e para ficar melhor ainda, sua estação forense e a máquina suspeita possuem interface gigabit disponível.
- Várias máquinas são candidatas a passarem por uma aquisição do HD, mas como tempo é escasso, você vai usar o F-Response para recuperar algumas informações de forma segura para uma triagem;
- A máquina suspeita é daquelas que não se consegue desmontar facilmente para acessar o HD;
- A máquina suspeita é um servidor mega-super-ultra equipado em discos, e impossível de fazer um acquire;
- Você ouviu algo parecido com um "Ficou louco ?" logo após dizer que precisaria desligar aquele servidor suspeito de ter sido invadido.

Não importa o motivo, você está munido do F-Response versão Field Kit (a mais barata) e está pronto para usá-lo. O passo zero seria verificar o seguinte:

- A máquina suspeita e a estação forense (ou qualquer outra máquina usada para a análise) já deverão estar em rede;
- Qualquer firewall deverá ser desativado. Não queremos nada atrapalhando a comunicação entre as duas máquinas;
- A estação forense possui o iSCSI Initiator, ou porque já veio no SO (como no caso do Windows Vista) ou porque você já instalou previamente (como no caso do WinXP). Nota: É possível ativar a comunicação com o F-Response a partir do Linux, mas ainda não testei/usei dessa forma. Fica para sugestão de artigo ...
- Você deverá ter um pendrive com o utilitário do F-Response. No caso da versão Field Kit, ele é o f-response-fk.exe, e tem menos de 100kb;
- A máquina suspeita deverá ter pelo menos duas portas USB disponíveis. Uma para o dongle do F-Response e a outra para o seu pendrive com o utilitário;
- Saiba de antemão o IP das duas máquinas;

Depois de tudo isso, vamos dar início aos trabalhos:

1) Na máquina suspeita, conecte o dongle do F-Response e em seguida conecte o pendrive;
2) Execute o utilitário f-response-fk.exe;
3) Tenha certeza de colocar, na caixa "Host IP Address", o IP da máquina suspeita. Acima, o utilitário vai exibir o hostname dela;
4) Indique uma porta TCP para conexão. Em geral, fica 3260 mesmo;
5) Coloque um username de 8 caracteres e uma password de 14. Não dá para ficar sem preencher esses dados;
6) Clique em start. A máquina suspeita já está pronta para ser acessada.

Agora, vá para a estação forense:

1) Acione o iSCSI Initiator;
2) Na primeira aba (General), clique em Change e coloque no Initiator Node Name o mesmo nome de usuário que você colocou lá no utilitário do f-response;
3) Na segunda aba (Discovery), clique em Add. Vamos inserir os dados da máquina onde vamos nos conectar;
4) Entre com o IP da máquina suspeita e o número da porta indicado lá no utilitário do f-response. Clique em Advanced.
5) Marque a opção Chap Logon Information, digite o nome de usuário e a senha informados lá no utilitário f-response. Clique em Ok e Ok novamente. Você verá o endereço IP da máquina suspeita listado na Target Portals;
6) Se tudo correu bem, na terceira aba (Targets) você vai ver listados os discos físicos disponíveis para serem acessados. Eles estarão com estado Inactive;
7) Escolha qual disco deseja acessar, clique nele e em seguida, clique em Log On ...
8) Clique em Advanced. Na tela que abrirá, marque a opção Chap Logon Information, digite o nome de usuário e a senha informados lá no utilitário f-response. Dê Ok e Ok novamente.
9) O status do disco selecionado já deverá ter mudado para active, se tudo correu bem. A conexão read-only está estabelecida.

Após o passo 9, você já verá o disco no Explorer listado como disco local. Qualquer tentativa de modificação de dados nesse disco não terá efeito. Você está livre para usar qualquer ferramenta de coleta e/ou análise que esteja acostumado. Como o disco foi montado fisicamente, convém destacar dois pontos interessantes:

- Você terá acesso a diretórios que normalmente não são acessíveis a usuários, como por exemplo, o diretório do System Restore do WinXP ou os arquivos do Registry;
- Se você conectou um disco que tem mais de uma partição, todas elas estarão disponíveis.

Ao terminar, basta acessar a aba Targets do iSCSI Initiator, clicar em Details, marcar o item e clicar em Logoff. Ao retornar para a aba Targets, o disco selecionado voltará para o estado Inactive, e você poderá clicar em Stop no utilitário f-response da máquina suspeita.

Alguém gostaria de compartilhar as experiências com esse software ?

Até o próximo post !

domingo, 19 de outubro de 2008

Já era bom, agora está melhor ainda

A Agile Risk Management, empresa criadora do F-Response, recentemente anunciou em seu website a liberação da versão 2.03 Beta, que traz a capacidade de fazer a aquisição da memória remotamente. Essa evolução nasce de uma parceria interessante da Agile com a Volatile Systems, empresa do mestre da parte de forense de memória Aaron Walters.

Em breve estarei baixando a minha versão e compartilhando aqui minhas impressões a respeito dessa maravilha. Sem dúvidas, esse é mais um grande passo para a Forense Computacional.

Alguém já baixou e gostaria de comentar ?

Até o próximo post !

sábado, 20 de setembro de 2008

Yes, nós temos F-Response !

Acabei de ler uma excelente nota (e um grande avanço para nós) no site da F-Response.

Para quem não conhece ainda, F-Response é a badalação do momento no que se refere a software para Forense Computacional. Esqueça a idéia de uma mega ferramenta que faz tudo, porque o F-Response não é por aí. O executável do produto não deve passar de 200 Kb, para você ter uma idéia.

A grande sacada desse produto foi agregar, via rede, os discos de uma outra máquina. Com meia dúzia de clicks você consegue acessar, em modo somente-escrita, os discos remotos como se fossem discos locais. E não é só isso (isso parece aqueles anúncios de produtos que vendem na TV) ! Ele não depende de nenhuma aplicação forense em especial, pois monta os discos remotos fisicamente. Com isso, podemos usar desde EnCase, FTK, ProDiscover, até os utilitários e ferramentas disponíveis em opensource, como se os discos estivessem locais.

Pode esperar que vem uma revolução muito boa aí na forma de fazer Forense Computacional. Já não era hora. Aqui no Brasil ainda não parecemos sentir isso, porque estamos a bem da verdade engatinhando nesse terreno, mas lá fora tenho lido sobre algumas preocupações com o rumo da tecnologia versus metodologia e isso está tirando o sono de alguns. Nesse caso, o F-Response veio para ajudar, e muito ...

A boa notícia ?

Eu conheci o produto, entrei em contato com o criador dele e conversamos sobre a disponibilização desse produto no Brasil. Coloquei em contato com o Matthew um dos meus amigos aqui do Brasil, da competentíssima TI Safe, e a conversa deu Samba ! Agora temos um representante no Brasil desse produto, o que facilita muita coisa na compra e no suporte.

Dê uma olhada no site, e veja na área de representantes a bandeira verde e amarela ;)

Alguém já conhecia o produto ? Comentários ?

Até o próximo post !