Mostrando postagens com marcador FTK. Mostrar todas as postagens
Mostrando postagens com marcador FTK. Mostrar todas as postagens

segunda-feira, 15 de dezembro de 2008

Táticas para esconder informações

Terminei de ler há alguns dias um artigo muito interessante sobre várias técnicas para obfuscar informações, tanto para Windows quanto para Unix. A maior parte delas envolve o conceito de slack space, ou seja, a sobra de espaço em uma unidade de alocação. No nível de arquivo, o slack space seria a porção de disco não ocupada por um arquivo em um cluster do sistema de arquivo.

Por exemplo, imagine um sistema de arquivos com blocos de 512 bytes. Se você alocar nele um arquivo de 2100 bytes, você vai "encher" 4 blocos de 512 (2048 bytes), e os 52 bytes restantes ocuparão o quinto bloco. Neste bloco, logo após os 52 bytes, o espaço não pode ser alocado, mas está la. Algumas ferramentas mapeiam e usam esse local para guardar informações longe dos olhos dos curiosos.

Um conceito semelhante se aplica quando você particiona um disco, escreve vários dados nos últimos setores e depois deleta a partição, recriando uma nova com menor espaço. Os dados da partição anterior ainda vão estar lá, acessíveis apenas por ferramentas específicas.

Há, na verdade, dezenas de artigos sobre esse assunto, principalmente sobre anti-forensics. O que me chamou atenção neste foi a concentração e boa exposição sobre várias técnicas além de um estudo baseado na capacidade do FTK descobrir os artefatos.

O resultado do estudo foi interessante: O artefato só é identificado quando o investigador sabe o que está procurando. O caso é que todos os artefatos estão presentes na imagem forense da mídia, mas o FTK não reportou como anômalo, por exemplo, o fato de alguns dados estarem escritos em áreas onde só zeros seriam encontrados. Como o artigo é de 2006, talvez hoje já exista algo que identifique isso.

Alguém saberia dizer o comportamento de outras ferramentas neste contexto ? EnCase ? ProDiscover ?

Até que seria interessante um projeto, talvez em Perl, procurando artefatos nesses cantos ... Alguém se habilita ?

Até o próximo post !

terça-feira, 18 de novembro de 2008

Curto, porém pesado ...

O post de hoje é curto, porém meio pesado. Talvez por isso tenha também chegado atrasado.

Há cerca de um mês está rolando um rolo meio estranho envolvendo duas gigantes da Forense Computacional mundial. A Guidance, criadora do EnCase, não teve um ano bom e, ao que tudo parece, viu suas ações caírem em queda livre neste ano. A AccessData, que é a mãe do FTK, não deixou por menos e aproveitou para jogar lenha na fogueira: ofereceu para comprar a Guidance, comprando ações dela por U$ 4.50.

Segundo alguns comentaristas, não se sabe ao certo se a estratégia seria genuína ou se a AccessData está jogando a pá de cal. O fato é que a Guidance negou a oferta e, mesmo em meio a uma possível negação da negociação pela lei antitrust americana, o CEO da AccessData nem quis saber e já avisou que vai fazer a oferta direto aos acionistas.

Há quem diga estar rolando um certo veneno na situação, pois o atual CEO já foi executivo da Guidance.

Vamos esperar o melhor para o mercado e ver no que dá esta situação inusitada.

Até o próximo post !

quinta-feira, 7 de agosto de 2008

Cuidado com o novo AccessData FTK

Li um artigo muito interessante hoje sobre o novo FTK, da AccessData. Este software é bem conceituado no mercado, e concorrente do EnCase, da Guidance.

Acontece que a nova versão do FTK traz, dentre algumas melhorias, uma que pode ser considerada um tanto perigosa. É possível acompanhar detalhes dos casos via web, pelo browser. Ou seja, você pode publicar seu servidor de casos e acessá-lo remotamente, passeando pelas evidências e detalhes já cadastrados para o caso. É aí que mora o problema ...

Como o HogFly bem notou e escreveu em seu blog, se você estiver trabalhando em um caso de Pedofilia, e acontecer de acompanhar as fotos-evidências remotamente, invariavelmente o seu Internet Explorer vai fazer o cache do que você está vendo. Pode ser que isso comprometa o investigador, ou até mesmo o dono da máquina, pois o cache vai guardar e, para todos os fins, atestar que alguém está acessando conteúdo de pedofilia naquela máquina. É possível que, além do cache, outros artefatos existam, tais como um cache de thumbs.

Preocupante, não ?

HogFly também aponta outras coisas, como a possibilidade de ter esse servidor explorado. Concordo com ele. Servidor de casos ou um servidor de Forense Computacional não é para ficar pendurado na internet.

O que vcs acham ? Algum usuário do FTK ? Participem !

Até o próximo post !