Professional Documents
Culture Documents
Contenido
CASO A ANALIZAR ......................................................................................................................... 2 ANALISIS FORENSE DEL CASO. ................................................................................................ 3 USANDO LAS HERRAMIENTAS DE SLEUTHKIT (DIGITAL FORENSICS) ......................... 3 USANDO DATA CARVING PARA RECOLECTAR EVIDENCIA (FOREMOST) ................... 6 ANALISIS DE LOS DOCUMENTOS ......................................................................................... 6 DESCIFRANDO LA CONTRASEA DE LA HOJA DE CALCULO EXCEL Y SU CONTENIDO................................................................................................................................. 7 CREANDO LA LINEA DE TIEMPO. .............................................................................................. 9 TIMELINE ...................................................................................................................................... 9 MS DETALLES SOBRE LA CREACIN DE LA LINEA DE TIEMPO. ............................ 10 HERRAMIENTAS USADAS. ........................................................................................................ 11
CASO A ANALIZAR
Son las 3:15 PM del 15 de Septiembre de 2004. El seor Jim Boss, el propietario de Really Big Company lo ha llamado por telfono a su oficina. El Sr. Boss le inform que sospechaba que su ayudante, Emma Crook, estaba proporcionando material confidencial de la empresa a algunos de sus competidores. A las 2:00 PM de hoy el Sr. Boss enfrent a la Sra. Crook por sus sospechas. l le dijo que iba a volver a las 3:00 PM para que le diera una explicacin. Cuando el Sr. Boss regres a la oficina de la Sra. Crook a las 3:00 PM, ella se haba ido. Su oficina fue vaciada completamente. El Sr. Boss trato de entrar al PC de la Sra. Crook pero este no arrancaba. Al mirar en la basura el Sr. Boss encontr un disquete en buen estado. El seor Boss desea que se analice el disco y se encuentre evidencia que confirme lo que l est sospechando, adems le pide una lnea de tiempo de las evidencias que se encuentren en el disco.
Figura 1.
Figura 2.
Las previas figura 1 y 2 nos muestras la informacin de la informacin de los metadatos y del sistema de ficheros. Dichas imgenes muestran caractersticas que nos confirman que estamos analizando un disquete: el sistema de ficheros fat12, tpico de estos dispositivos, el tamao del clster (512 bytes), el nombre del volumen (BYE-BYE). Los comandos fsstat y fls tambin nos sirven para encontrar informacin acerca del sistema de ficheros y los metadatos de la imagen: fls anidado a la opcin -l muestra una lista de los nombres de directorios contenidos en la imagen con sus detalles, de la misma forma que se puede ver accediendo a la opcin File Analysis del Autopsy (figura 1.).
fsstat despliega detalles sobre el sistema de fichero desde la terminal, de la imagen. La misma que se puede ver accediendo a la pestaa Image Details del Autopsy (figura 2.).
Usando las opcin t all Foremost no especificamos el tipo de archivo que queramos extraer, puesto a que queremos recolectar todo tipo de evidencia posible que pueda revelar las sospechas del Sr. Boss. Escrito de esta manera, la herramienta extrae los archivos en una carpeta de salida en la ruta /root/output/. Dicha carpeta contiene cuatro documentos, de los cuales tres son hojas de documento word (00000033.doc, 00000124.doc, 00000165.doc) y una es una hoja de clculo de excel (00000207.xls).
Para analizar los documentos con ms detalles necesitamos explorar la informacin de sus metadatos. Para contamos con las herramientas en librextractor: librextractor es una librera que nos sirve para ver los metadatos de diferentes tipos de archivos. Se utiliza bajo el comando:
Figura 4. Usando librextractor para verificar los metadatos de los archivos extraidos con el foremost
el 1er documento (00000033.doc) se llama Magna Carta.doc, el cual contiene la Magna Carta. El autor de dicho documento es Emma Crook de la empresa Really Big Company. Fue creado el 15/09/2004 a las 14:20 y guardado por ltima vez el 15/09/2004 a las 14:22. el 2ndo documento (00000124.doc) se llama Gettysburg Address.doc y contiene el discurso de Gettysburg Address. El autor de dicho documento es Emma Crook y la empresa de origen figura como Key Computer Service, Inc (posiblemente la empresa competencia a la cual el Sr. Boss alega que la Sr. Crook le esta vendiendo la informacion). Fue creado el 15/09/2004 a las 14:24 y guardado por ultima vez el 15/09/2004 a las 14:25. el 3er documento (00000165.doc) parece ser el mismo documento (00000124.doc), diferencindose en que este documento figura modificado en la empresa Really Big Company. Fue creado el 15/09/2004 a las 14:28 y guardado por ltima vez el 15/09/2004 a las 14:27. la hoja de calculo excel (00000207.xls) esta protegido por contrasea. Fue creado el 15/09/2004 a las 14:28.
Como ejemplo de como nos muestra la informacin librextractor, disponemos de la siguiente imagen.
Los anteriores hallazgos pueden ser tambin verificados accesando a los detalles de cada documento desde Propiedades->Detalles.
"Crook." Luego de probar con dichas opciones, terminamos dando con la contrasea: "crook." Dentro de dicha hoja de calculo encontramos un mensaje: esta es evidencia de que Emma Crook estaba vendiendo informacin interna a los competidores. Lo cual da prueba de las sospechas del Sr. Boss.
TIMELINE
Tiempo (Hora del Evidencia Este Norteamericana)
15/09/2004 14:00 15/09/2004 14:20 - 14:22 00000033.doc
Detalles
00000124.doc
00000165.doc
15/09/2004 14:28
00000207.xls
15/09/2004 15:00
15/09/2004 15:15
El Sr. Boss enfrent a la Sra. Crook por sus sospechas Nombre: Magna Carta.doc Autor: Emma Crook Organizacin: Really Big Company La Sra. Emma Crook crea el documento Magna Carta.doc en la empresa del Sr. Boss Nombre: Gettysburg Addresss.doc Autor: Emma Crook Organizacin: Key computer service, Inc. La Sra. Emma Crook crea el documento Gettysburg Addresss.doc en la empresa Key computer service, Inc. Nombre: Gettysburg Addresss.doc Autor: Emma Crook Organizacin: Really Big Company La Sra. Emma Crook crea el documento Gettysburg Addresss.doc en la empresa del Sr. Boss Nombre: Desconocido Autor: Emma Crook Organizacin: Really Big Company El Sr. Boss regresa a la oficina de la Sra. Crook; ella se haba ido. Su oficina fue vaciada completamente. El Sr. Boss trato de entrar al PC de la Sra. Crook pero este no arrancaba. Al mirar en la basura el Sr. Boss encontr un disquete en buen estado. Llamada del seor Jim Boss, propietario de Really Big Company. Informando que sospechaba que su ayudante, Emma Crook, estaba proporcionando material confidencial de la empresa a algunos de sus competidores. Desea que analice el disco para encontrar evidencia que confirme lo que l est sospechando y le entregue una lnea de tiempo de las evidencias que se encuentren en el Disco
HERRAMIENTAS USADAS.
The Sleuth Kit (TSK) & Autopsy. (http://www.sleuthkit.org/) Fsstat, fls (http://www.rationallyparanoid.com/articles/sleuth-kit.html) Foremost 1.5.7 (http://www.forensicswiki.org/wiki/Foremost) Librextractor 0.6.0 (http://www.gnu.org/software/libextractor/)