<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>El diario de Juanito</title>
	<atom:link href="http://windowstips.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://windowstips.wordpress.com</link>
	<description>Otro blog más...</description>
	<lastBuildDate>Tue, 17 Nov 2009 18:00:41 +0000</lastBuildDate>
	<generator>http://wordpress.com/</generator>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<cloud domain='windowstips.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://www.gravatar.com/blavatar/fa3858bc3bb398e491b0da81ecc8063b?s=96&#038;d=http://s.wordpress.com/i/buttonw-com.png</url>
		<title>El diario de Juanito</title>
		<link>http://windowstips.wordpress.com</link>
	</image>
			<item>
		<title>F0rensics Bl0gs == F0rensics Bl0gs ++</title>
		<link>http://windowstips.wordpress.com/2009/11/17/f0rensics-bl0gs-f0rensics-bl0gs/</link>
		<comments>http://windowstips.wordpress.com/2009/11/17/f0rensics-bl0gs-f0rensics-bl0gs/#comments</comments>
		<pubDate>Tue, 17 Nov 2009 18:00:41 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Diario]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=703</guid>
		<description><![CDATA[Hola a tod@s!!
 Hace algún tiempo, Pedro Sánchez y yo, en esas grandes contertulias con cubatas en la mano, me comentaba que en Ejpaña, ese país de panderetas (como dicen algunos), existen muy buenos profesionales (o futuros profesionales) en el mundo de la seguridad, el análisis forense, y todo lo que le rodea.
Personalmente, me gusta estar [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=703&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Hola a tod@s!!</p>
<p> Hace algún tiempo, <a href="http://conexioninversa.blogspot.com/" target="_blank">Pedro Sánchez </a>y yo, en esas grandes contertulias con cubatas en la mano, me comentaba que en Ejpaña, ese país de panderetas (como dicen algunos), existen muy buenos profesionales (o futuros profesionales) en el mundo de la seguridad, el análisis forense, y todo lo que le rodea.</p>
<p>Personalmente, me gusta estar en contacto con otras personas del sector, bien mediante foros, como es el caso del estupendo foro de <a href="http://foro.elhacker.net/" target="_blank">elhacker.net </a>o los foros técnicos de <a href="http://forums.microsoft.com/technet-es/default.aspx?siteid=30" target="_blank">Technet</a>, o bien mediante otro acercamiento más &#8220;humano&#8221;. Es en este caso en donde entran conferencias, reuniones, salidas nocturnas y viajes a otras ciudades.</p>
<p>Gracias a estas &#8220;actividades&#8221; he conocido a grandes personalidades de este mundillo, y a grandes personalidades, que si bien tienen poco o nada que ver, también son grandes.</p>
<p>Hoy voy a hablar de una ciudad que me encanta. Valencia. De entre todas las personas que he conocido en Valencia, hoy me quedo con dos de ellas. Una que conozco, y otra que no conozco pero que tengo mucho interés en conocer. El primero de ellos es coder. Este personaje, tiene una página Web muy chula llamada <a href="http://www.fluzo.org/" target="_blank">Fluzo.org</a>. Nos pasamos la tarde entera bebiendo cervecitas en una plaza y hablando de&#8230;.. CINE!! La curiosidad me mataba, y le pregunté por el nombre de la Web. Me dijo, &#8220;El condensador de Fluzo!!&#8221; Ohhhhhh!!! Regreso al Futuro! Robert Zemeckis! Oh my God!</p>
<p>La tarde estuvo cojonuda, en parte porque conseguimos NO hablar de seguridad informática, y sí de un tema que me encanta. El cine. Su Web tiene apartados de todo tipo. Desde viajes suyos a temas de actualidad informática, pasando por un gran apartado (gracias por resucitarlo) dedicado a personajes del cine y televisión, enfocados a la pregunta &#8220;Qué fue de&#8230;.?&#8221;.</p>
<p>La otra persona no la conozco personalmente, aunque llevo tiempo siguiendo sus pasos, desde que lo empecé a leer en los foros de Wadalbertia. Aunque he de reconocer, que su Blog, <a href="http://neosysforensics.blogspot.com/" target="_blank">NeoSysForensics</a>, ha captado mi total atención desde que abrió sus puertas. Es miembro de elhacker.net, su nick es neofito/traxtor, y su nombre es ##~$$|&#8230; Bueno, me lo reservo, por si quiere mantener su privacidad&#8230;. <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Es por ello, que hoy los enlazo desde mi blog, para tener un poco más ordenadito mi rinconcito de Internet&#8230;.</p>
<p>Coder &amp; neofito, cuando vaya a Valencia habrá KDD no?</p>
<p>Saludetes!!</p>
<p>&nbsp;</p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/703/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/703/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/703/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/703/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/703/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/703/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/703/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/703/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/703/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/703/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=703&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/11/17/f0rensics-bl0gs-f0rensics-bl0gs/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>
	</item>
		<item>
		<title>Estafa a las 3. Nicolai Prochenko SE01X02</title>
		<link>http://windowstips.wordpress.com/2009/11/12/estafa-a-las-3-nicolai-prochenko-se01x02/</link>
		<comments>http://windowstips.wordpress.com/2009/11/12/estafa-a-las-3-nicolai-prochenko-se01x02/#comments</comments>
		<pubDate>Thu, 12 Nov 2009 21:26:41 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[analisis forense]]></category>
		<category><![CDATA[caco]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[forense alternativo]]></category>
		<category><![CDATA[Forensic Analysis]]></category>
		<category><![CDATA[SPAM]]></category>
		<category><![CDATA[Zbot]]></category>
		<category><![CDATA[zeus]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=692</guid>
		<description><![CDATA[Son las 10 de la mañana, y en la antigua Yugoslavia hace un día frío y lluvioso. Nicolai Prochenko es un individuo que ha estado entrando y saliendo del trullo desde los 19 años. Se había educado en la llamada Universidad de la Vida, pero con un pésimo profesorado. Experto en timos a pequeña escala y en engaños [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=692&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p style="text-align:left;">Son las 10 de la mañana, y en la antigua Yugoslavia hace un día frío y lluvioso. Nicolai Prochenko es un individuo que ha estado entrando y saliendo del trullo desde los 19 años. Se había educado en la llamada Universidad de la Vida, pero con un pésimo profesorado. Experto en timos a pequeña escala y en engaños personalizados. La mala educación y un pensamiento sobre el dinero siempre ha estado presente en su educación y en suvida. La llamada del dinero fácil. Un sueño que todos quisiésemos alcanzar. Ganar mucho dinero invirtiendo y trabajando lo menos posible. Fruto de ese sueño, y con la cantidad de 200 Kunas, fruto de su último timo (Una venta de entradas caducadas), se reunió con un personaje de los bajos fondos que tenía un negocio para Nicolai. Algo llamado &#8220;fraude bancario&#8221;.</p>
<p>Nicolai y su socio, se reunieron en el café Estafinski para dar forma a la &#8220;visión&#8221;. Nicolai estaba nervioso porque no conocía a su nuevo socio, pero había leído sobre él en algo llamado Internet&#8230;. Tras pedir dos Marraskinos, resolvieron presentarse&#8230;</p>
<p>Nicolai: Hola amigo, me he enterado de tus hazañas y me gustaría que me ayudases a conseguir mi sueño. Cómo te llamas?</p>
<p>Desconocido: Me llamo Albert Gonzalez y te puedo ayudar con tu sueño. Mínima inversón, máxima repercusión&#8230;</p>
<p>Nicolai: Me gusta esa frase. Qué necesito para ponerme a ello?</p>
<p>Albert: Por 150 Kunas, puedo pasarte un CD con un programa. Este programa lo hará todo por tí con sólo unos clics de ratón. Si le dedicas algo de tiempo, dominarás países&#8230;.</p>
<p>Nicolai: Pero tengo un problema. No entiendo de ordenadores&#8230;.</p>
<p>Albert: Pero sabes encenderlo no? Coger el ratón?</p>
<p>Nicolai: Sí, esas nociones las tengo&#8230;.</p>
<p>Albert: Sabes realizar transferencias bancarias?</p>
<p>Nicolai: Tengo a una persona que podría ayudarme a conseguirlo&#8230;.</p>
<p>Albert: Pues reunes todas las condiciones! Este es un timo bastante fácil. Sólo tienes que montar el programa que te adjunto en el CD, y él se encargará de realizar todas las acciones por ti. Lo único que tienes que hacer es construir una gran mentira, y enviarla por e-mail a todas las personas que puedas. Puedes coger notas mirando <a href="http://elladodelmal.blogspot.com/2009/10/seo-para-gente-de-moral-relajada-i-de.html" target="_blank">estos artículos </a>. De seguro que te ayudarán en tu &#8220;visión&#8221;&#8230;.</p>
<p>Nicolai: Albert, aquí tienes tus 150 Kunas.</p>
<p>Albert: Toma tu CD. Vas a ser un hombre rico&#8230;.</p>
<p>Nicolai: Me voy corriendo al concesionario, que he visto un Mercedes descapotable que me encanta&#8230;.</p>
<p>Las 13:00 Horas. Un rayo de luz acaricia el rostro de Nicolai. Se fue corriendo a casa ya que tenía trabajo por hacer. Tenía un ordenador que había robado de una tienda de PC&#8217;S mediante la técnica del sillanizaje. Es similar a la del coche, pero utilizando una silla. Llegó a casa, se encenció un cigarrillo, y conectó el equipo.</p>
<p>El manual de instrucciones del CD era muy claro, y hablaba de una forma que Nicolai podía entender. Las instrucciones eran claras. La conexión a Internet debía pasar por una serie de Proxys anónimos, y, para entornos de pruebas, realizar la conexión desde una señal que no fuese la propia. Nicolai no entendió esta última parte y conectó su equipo a una Red WIFI que ponía OPEN. Primer paso realizado&#8230;</p>
<p>Una vez realizado este paso, tenía que ejecutar algo que ponía SETUP.EXE. Una vez realizado este paso, el CD instaló varias cosas:</p>
<ul>
<li>Un servidor Apache</li>
<li>Soporte para PHP</li>
<li>MySQL</li>
<li>PHPMyAdmin</li>
</ul>
<p>Todo ello a un clic de ratón. El sueño estaba cada vez más cerca. Ahora llegaba la parte difícil. Instalar lo que le separa de su ansiado Mercedes y sus buenas vacaciones en las Bahamas. El gancho.</p>
<p>El gancho venía en una serie de ficheros con extensión PHP, y no era más que el panel de Administración de un BOT para administrar Malware a través de Internet. La ruta de instalación era clara. Tan sólo tenía que dirigirse al directorio .install y él se encargaría de realizar el resto&#8230;</p>
<p style="text-align:center;"><img class="aligncenter" title="InstallNicolai" src="http://windowstips.files.wordpress.com/2009/11/installnicolai.png?w=375&#038;h=539" alt="InstallNicolai" width="375" height="539" /></p>
<p style="text-align:center;">Imagen 1.- Instalación Zeus BotNet</p>
<p>Una vez instalada la aplicación, ésta muestra el proceso de la misma, indicando si ha habido algún fallo en la instalación.</p>
<p style="text-align:center;"><img class="size-full wp-image-694 aligncenter" title="Captura" src="http://windowstips.files.wordpress.com/2009/11/captura.png?w=352&#038;h=225" alt="Captura" width="352" height="225" /></p>
<p style="text-align:center;">Imagen 2.- Instalación finalizada y completada</p>
<p>El siguiente punto del manual es claro. Ya tienes tu panel de control! Ya puedes soñar con ese Mercedes y con las Bahamas y con las Morenacas!! Entra a tu panel de control siguiendo la ruta indicada a continuación:</p>
<p>http://IP_DEL_MALO/Zeus/Web/in.php</p>
<p style="text-align:center;"><img class="size-full wp-image-695 aligncenter" title="Dibujo" src="http://windowstips.files.wordpress.com/2009/11/dibujo.png?w=263&#038;h=154" alt="Dibujo" width="263" height="154" /></p>
<p style="text-align:center;">Imagen 3.- Panel de administración Zeus</p>
<p>El panel de Administración estaba vacío, pero su sueño cobraba vida. Una vez realizado este paso, le tocaba configurar el paso siguiente. &#8220;La gran mentira&#8221;.</p>
<p>La gran mentira consistía en un fichero de configuración que posteriormente se incluiría como base de conocimiento a un Malware específico. El fichero de configuración, y una vez averiguada la dirección IP pública de Nicolai, presentaba el siguiente aspecto:</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/11/config.png" target="_blank"><img class="size-medium wp-image-696 aligncenter" title="Config" src="http://windowstips.files.wordpress.com/2009/11/config.png?w=300&#038;h=183" alt="Config" width="300" height="183" /></a></p>
<p style="text-align:center;">Imagen 4.- Fichero de configuración Zbot</p>
<p>Una vez configurado el fichero, el manual indicaba que había una aplicación para &#8220;montar&#8221; la &#8220;gran mentira&#8221;. La aplicación constaba de un ejecutable, un fichero binario que contenía el código maligno, y un fichero de texto que contenía información sobre bancos y redes sociales. Esta información la utilizará después el Malware para enviar los datos seleccionados (Usuario, Password y firma electrónica) a la base de datos de Nicolai.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/11/santanderconfig.png" target="_blank"><img class="size-medium wp-image-697 aligncenter" title="SantanderConfig" src="http://windowstips.files.wordpress.com/2009/11/santanderconfig.png?w=300&#038;h=120" alt="SantanderConfig" width="300" height="120" /></a></p>
<p style="text-align:center;">Imagen 5.- Inyección Web Malware Offline</p>
<p>Una vez modificado estos archivos de configuración, el montaje se hace muy rápido, gracias a la utilidad de montaje incorporada en el CD de Nicolai.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/11/builder.png" target="_blank"><img class="size-medium wp-image-698 aligncenter" title="Builder" src="http://windowstips.files.wordpress.com/2009/11/builder.png?w=300&#038;h=117" alt="Builder" width="300" height="117" /></a></p>
<p style="text-align:center;">Imagen 6.- Builder Zbot Malware</p>
<p>Perfecto&#8230;. La &#8220;gran mentira&#8221; estaba montada. Ahora sólo hacía falta leerse los artículos anteriores y mandar correos y SPAM a diestro y siniestro.</p>
<p>Pasados unos meses, Nicolai gozaba de gran popularidad en la Red, y su sueño cobraba vida propia. Era un gran &#8220;administrador&#8221; y la gente le pedía muchos favores a cambio de dinero. Con el tiempo se dio cuenta de que &#8220;la gran mentira&#8221; podía &#8220;tumbar&#8221; a grandes corporaciones, gracias a que con el panel de administración podía crear grupos de trabajo, los cuales podían realizar una tarea en concreto.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/11/zeus-cpanel.png" target="_blank"><img class="size-medium wp-image-699 aligncenter" title="zeus-cpanel" src="http://windowstips.files.wordpress.com/2009/11/zeus-cpanel.png?w=300&#038;h=163" alt="zeus-cpanel" width="300" height="163" /></a></p>
<p style="text-align:center;">Imagn 7.- Panel de Administración Zeus </p>
<p style="text-align:left;">La aplicación proporcionada en el CD, era capaz de decodificar los datos enviados por el Malware, y que guardaba celosamente tanto en su base de datos, como en un fichero binario a modo de Backup.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/11/decoderlogs.png" target="_blank"><img class="size-medium wp-image-700 aligncenter" title="DecoderLogs" src="http://windowstips.files.wordpress.com/2009/11/decoderlogs.png?w=300&#038;h=181" alt="DecoderLogs" width="300" height="181" /></a></p>
<p style="text-align:center;">Imagen 8.- Decodificación de Logs con Zbot</p>
<p style="text-align:left;">Las capturas eran claras y decisivas en post de su sueño. Gracias a ellas tenía una gran base de datos con usuarios, passwords y firmas electrónicas. Todo ello junto a las Webs de acceso y direcciones IP y nombres de equipo de sus víctimas. Todo ello bien ordenado en sus correspondientes tablas.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/11/capturaclave.png" target="_blank"><img class="size-medium wp-image-701 aligncenter" title="CapturaClave" src="http://windowstips.files.wordpress.com/2009/11/capturaclave.png?w=300&#038;h=108" alt="CapturaClave" width="300" height="108" /></a></p>
<p style="text-align:center;">Imagen 9.- Captura de Claves en archivo Log</p>
<p style="text-align:left;">Había pasado un año desde que el proyecto &#8220;la gran mentira&#8221; empezó. Así que, nuestro amigo Nicolai, habiéndose convertido en un gran Administrador de este tipo de redes, se puso manos a la obra con &#8220;el plan B&#8221;.</p>
<p style="text-align:left;">El plan lo había planificado con un año de antelación, y era bastante simple. Se había dedicado a capturar durante un año completo usuarios y passwords de diferentes cuentas y sitios de Internet. Gracias a estas capturas, consiguió una base de datos bastante consistente de información. Un año después, Nicolai estaba preparado para dar el gran salto. Se había dedicado todo este tiempo a recopilar información en Internet sobre cada una de sus víctimas. Había cuentas de banco que se correspondían con las cuentas de correo, y éstas, a su vez, con redes sociales. Gracias a los conocimientos adquiridos, creó otra base de datos con ese conocimiento. Esta base de datos conectaba a cada usuario con su red social, correo electrónico, cuentas bancarias y mensajería instantánea. También le dió lugar a crear otra base de datos con los usuarios a los que no llegaba a conseguir gran cantidad de información. Esta base de datos la vendía al mejor postor, vendiendo también, cada cierto tiempo, actualizaciones sobre la misma. La &#8220;gran mentira&#8221; era todo un éxito.</p>
<p style="text-align:left;">Nicolai planificó cada detalle de sus actos para llevar a cabo &#8220;El plan B&#8221;. Gracias al dinero obtenido de ventas anteriores, llegó a contratar varios servidores alojados en países de &#8220;moral informática relajada&#8221; (Te lo copio Chema <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> ). En cada uno de ellos, instaló una aplicación que había conseguido encargar a un programador amigo suyo. La aplicación tan sólo recibia un fichero de configuración con unos datos específicos, y ésta, a su vez, realizaba todo el trabajo.</p>
<p style="text-align:left;">Nicolai se había empeñado en realizar una gran compra por Internet, utilizando la base de datos que le había costado un año llenar. El plazo de acción era realizar el trabajo en 24 horas.</p>
<p style="text-align:left;">Así que una mañana, sobre las 13:35 horas, Nicolai estaba sentado en pijama sobre su equipo, con un cigarrillo en la comisura de los labios, y un vaso con Marraskinos en el otro. Configuró todos los servidores, actualizó todas las víctimas, y pulsó el botón START.</p>
<p style="text-align:left;">Fin del capítulo II</p>
<p style="text-align:left;">Saludetes!!</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/692/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/692/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/692/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/692/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/692/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/692/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/692/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/692/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/692/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/692/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=692&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/11/12/estafa-a-las-3-nicolai-prochenko-se01x02/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/installnicolai.png" medium="image">
			<media:title type="html">InstallNicolai</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/captura.png" medium="image">
			<media:title type="html">Captura</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/dibujo.png" medium="image">
			<media:title type="html">Dibujo</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/config.png?w=300" medium="image">
			<media:title type="html">Config</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/santanderconfig.png?w=300" medium="image">
			<media:title type="html">SantanderConfig</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/builder.png?w=300" medium="image">
			<media:title type="html">Builder</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/zeus-cpanel.png?w=300" medium="image">
			<media:title type="html">zeus-cpanel</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/decoderlogs.png?w=300" medium="image">
			<media:title type="html">DecoderLogs</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/capturaclave.png?w=300" medium="image">
			<media:title type="html">CapturaClave</media:title>
		</media:content>
	</item>
		<item>
		<title>Estafa a las 3. Dónde está mi inversión? SE01X01</title>
		<link>http://windowstips.wordpress.com/2009/11/10/estafa-a-las-3-donde-esta-mi-inversion-se01x01/</link>
		<comments>http://windowstips.wordpress.com/2009/11/10/estafa-a-las-3-donde-esta-mi-inversion-se01x01/#comments</comments>
		<pubDate>Tue, 10 Nov 2009 21:32:12 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[analisis forense]]></category>
		<category><![CDATA[evidencia]]></category>
		<category><![CDATA[evidencias]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[Forensic Analysis]]></category>
		<category><![CDATA[políticas]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=685</guid>
		<description><![CDATA[Son las 3 de la tarde y el departamento de HelpDesk de la empresa Skynet recibe una llamada. Es el experto en IT Henry DansMerkt.
Henry DansMerkt: Hola buenas tardes. Es el departamento HelpDesk?
Técnico: Si señor Henry. Ha marcado los números correctos y este es el departamento de HelpDesk. Enhorabuena. En qué podemos ayudarle?
Henry DansMerkt: Puessss&#8230; La [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=685&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Son las 3 de la tarde y el departamento de HelpDesk de la empresa Skynet recibe una llamada. Es el experto en IT Henry DansMerkt.</p>
<p>Henry DansMerkt: Hola buenas tardes. Es el departamento HelpDesk?</p>
<p>Técnico: Si señor Henry. Ha marcado los números correctos y este es el departamento de HelpDesk. Enhorabuena. En qué podemos ayudarle?</p>
<p>Henry DansMerkt: Puessss&#8230; La verdad es que no sé si es realmente un problema. El caso es que no encuentro un dinero para una inversión de IT. Este dinero estaba en una cuenta corriente y ahora no está.</p>
<p>Técnico: Señor Henry. Este problema tiene que ver con algún equipo? Verá, es que necesito saber si es un problema del equipo, para poder abrir un ticket de resolución. Los temas bancarios no los lleva el departamento de HelpDesk, así que no sé muy bien cómo ayudarle.</p>
<p>Henry DansMerkt: Verá, es que los números de cuenta los poseo únicamente yo, el departamento contable y el CEO de la empresa. He comunicado con ellos y me comentan que ellos no han realizado ningún tipo de acción sobre la cuenta mencionada. Todo este tipo de inversiones las hacemos siempre Online y nunca ha habido ningún problema. Así que tanto el CEO de la compañía y el jefe del departamento contable me han remitido a ustedes, por si el problema fuese del equipo corporativo.</p>
<p>Técnico: Ok. Vamos a realizar algún tipo de comprobación rutinaria. A qué tipo de banca online se refiere? Puede acceder a la página correctamente?</p>
<p>Henry DansMerkt: Las cuentas personales que utilizamos para este tipo de inversiones están alojadas en dos bancos. Uno es el Banco de Santander y el otro es Banesto. Y sí, acabo de probar a ingresar los datos en las cuentas y puedo acceder correctamente.</p>
<p>Técnico: Puede mandar alguna captura de su acceso a las cuentas?</p>
<p>Henry DansMerkt: Claro que puedo. Se las estoy enviando a través del correo electrónico. Un momento</p>
<p>Pasan unos 4 minutos&#8230;.. (Tensa espera telefónica)</p>
<p>Henry DansMerkt: Le han llegado ya?</p>
<p>Técnico: Sí que me han llegado. Las estoy revisando</p>
<p style="text-align:center;"><img class="size-full wp-image-686 aligncenter" title="Henry1" src="http://windowstips.files.wordpress.com/2009/11/henry1.png?w=487&#038;h=310" alt="Henry1" width="487" height="310" /></p>
<p style="text-align:center;">Imagen 1.- Banca personal Henry</p>
<p style="text-align:center;"><img class="aligncenter" title="Henry2" src="http://windowstips.files.wordpress.com/2009/11/henry2.png?w=501&#038;h=216" alt="Henry2" width="501" height="216" /></p>
<p style="text-align:center;">Imagen 2.- Banca personal Henry</p>
<p>Técnico: Un momento por favor, estamos revisando el equipo en busca de Malware y monitorizando las conexiones. Manténgase a la espera por favor.</p>
<p>Henry DansMerkt: Ok</p>
<p>Técnico: Señor Henry. Hemos monitorizado el equipo y no vemos ninguna señal de Malware. Aparte, monitorizamos todo tipo de salida y entrada de datos mediante sistemas perimetrales de seguridad, y llevamos un control exhaustivo tanto de las políticas locales como del control de acceso a los recursos y ficheros de la compañía.</p>
<p>Henry DansMerkt: Ok. Pues muchas gracias. Ya me quedo mucho más tranquilo. Aunque no encuentre el dinero. Preguntaré al departamento contable y al CEO otra vez, no vaya a ser que se hayan olvidado de algo.</p>
<p>Técnico: OK. Pues doy por cerrado el Ticket. Muchas gracias por su llamada señor Henry y que pase un buen día.</p>
<p>Henry DansMerkt: Gracias chaval. Me iré a casa temprano hoy para seguir trabajando desde allí. Adiós!</p>
<p>Técnico: Oiga? Oiga? Señor Henry? Se encuentra ahí?</p>
<p>Henry DansMerkt: Sí sí, me encuentro aquí. Necesita algo?</p>
<p>Técnico: Ehhmmm&#8230; Verá, es que tengo su portátil aquí, ya sabe, el que me mandó la semana pasada para instalarle el nuevo sistema operativo de Microsoft. Windows 7. Recuerda?</p>
<p>Henry DansMerkt: Sí, sí, lo sé. Está terminado?</p>
<p>Técnico: No, no está terminado. Estamos incluyéndolo en el dominio y aplicando las políticas de seguridad. Recuerde que NO se debe trabajar con portátiles que no estén configurados por el departamento de IT. Fue idea suya&#8230; La pregunta es&#8230; DESDE QUÉ PORTÁTIL ESTÁ TRABAJANDO?</p>
<p>Henry DansMerkt: Ahhh, jajaja! Desde el portátil de mi compañero de piso, el cual amablemente me lo ha dejado hasta que me déis el corporativo. Lo tengo aquí ahora mismo.</p>
<p>Técnico: Puede encender el portátil por favor, y mandarme capturas de pantalla del inicio de sesión en la banca online? Es mera curiosidad y un trámite sin importancia&#8230;.</p>
<p>Henry DansMerkt: Claro que sí, aunque no veo qué problema pudiese haber. Te mando las capturas en unos minutos.</p>
<p>Pasan unos 5 minutos. (Tensísima espera telefónica)</p>
<p>Henry DansMerkt: Te han llegado ya las capturas?</p>
<p>Técnico: Sí, ehhmmm&#8230; Espere, las estoy visualizando&#8230;.</p>
<p style="text-align:center;"><img class="size-full wp-image-688 aligncenter" title="Henry3" src="http://windowstips.files.wordpress.com/2009/11/henry3.png?w=499&#038;h=332" alt="Henry3" width="499" height="332" /></p>
<p style="text-align:center;">Imagen 3.- Imagen Portátil &#8220;neocorporativo&#8221; del compañero de piso</p>
<p style="text-align:center;"><img class="size-full wp-image-689 aligncenter" title="Henry4" src="http://windowstips.files.wordpress.com/2009/11/henry4.png?w=510&#038;h=268" alt="Henry4" width="510" height="268" /></p>
<p style="text-align:center;">Imagen 4.- Imagen Portátil &#8220;neocorporativo&#8221; del compañero de piso</p>
<p>Técnico: Un momento por favor&#8230; (Sonido de fondo=on) ·$%##@@!!. Manuel! Llama corriendo a Javi de comunicaciones y que empiece a monitorizar tráfico en la red corporativa. Tenemos un ticket de nivel I. Ah! Y por favor, llama a Juanito Walker y a Juan Luigi &#8220;El drogata&#8221;, y dile que tenemos un caso para ellos. &#8220;Drogata???&#8221;&#8230;. Sí, es que el tio lo esnifa &#8220;todo&#8221;&#8230;.(Sonido de fondo=off). Señor DansMerkt, mucho me temo que va a tener que dejar el portátil aquí. Lo necesitamos para cerrar la incidencia.</p>
<p>Henry DansMerkt: La incidencia no estaba cerrada?</p>
<p>Técnico: No, la hemos abierto de nuevo.</p>
<p>Henry DansMerkt: Y cómo trabajo yo ahora desde casa?</p>
<p>Técnico: Veremos si sigue trabajando mañana aquí&#8230;..</p>
<p>Henry DansMerkt: Cómo ha dicho?</p>
<p>Técnico: Nada nada&#8230;. He dicho que inmediatamente le mandamos un portátil corporativo y nos quedamos con el de su compañero de piso para analizarlo con más profundidad.</p>
<p>Henry DansMerkt: Pero me lo devolverán hoy no? Es que mi compañero lo necesita para el Facebook y el Twitter&#8230;</p>
<p>Técnico: Lo intentaremos señor Henry, lo intentaremos&#8230;.</p>
<p>Fin capítulo I</p>
<p>Saludetes!! <img src='http://s.wordpress.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>&nbsp;</p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/685/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/685/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/685/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/685/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/685/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/685/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/685/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/685/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/685/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/685/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=685&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/11/10/estafa-a-las-3-donde-esta-mi-inversion-se01x01/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/henry1.png" medium="image">
			<media:title type="html">Henry1</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/henry2.png" medium="image">
			<media:title type="html">Henry2</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/henry3.png" medium="image">
			<media:title type="html">Henry3</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/11/henry4.png" medium="image">
			<media:title type="html">Henry4</media:title>
		</media:content>
	</item>
		<item>
		<title>Mis inicios en la seguridad informática</title>
		<link>http://windowstips.wordpress.com/2009/11/03/mis-inicios-en-la-seguridad-informatica/</link>
		<comments>http://windowstips.wordpress.com/2009/11/03/mis-inicios-en-la-seguridad-informatica/#comments</comments>
		<pubDate>Tue, 03 Nov 2009 22:46:11 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Diario]]></category>
		<category><![CDATA[General]]></category>
		<category><![CDATA[NoComment]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=683</guid>
		<description><![CDATA[Disclaimer: Atención! Todo lo que leas a partir de ahora puede ser una paja mental mía, una mentira como un piano, o algo que a tí no te interese lo más mínimo. Si es así, deja de leer esto&#8230;.
Cuando contaba yo con unos 8 años de edad, me empezó a interesar la electrónica y la [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=683&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Disclaimer: Atención! Todo lo que leas a partir de ahora puede ser una paja mental mía, una mentira como un piano, o algo que a tí no te interese lo más mínimo. Si es así, deja de leer esto&#8230;.</p>
<p>Cuando contaba yo con unos 8 años de edad, me empezó a interesar la electrónica y la informática. Lo primero por la energía, y lo segundo por las cosas que podías hacer con esa máquina. El principal problema radicaba en que mi familia no tenía dinero para costearme un ordenador potente, como un Amstrad o un Spectrum. En aquella época también empezó a interesarme el cine y el mundo que lo rodeaba.</p>
<p>Otro problema que tenía, era que pagar 350 pesetas por ver una película se convertía en una odisea, ya que era un verdadero pastón para mi. Así que tenía que conformarme con ir al cine con la familia de algún colega mío o alguna invitación por radio o familiar.</p>
<p>Pero un nuevo campo se abrió ante nosotros. El video-club. Un sitio en el que alquilabas una película por 150 pesetas y podías visionarla tantas veces como quisieses en un plazo pequeño (24 horas). Por aquella época, mi padre pudo comprarse a plazos un vídeo Panasonic a precio desorbitado (120.000 pesetas). El vídeo no se utilizaba mucho, ya que no había mucho que grabar, debido principalmente a que no había canales. En aquella época teníamos &#8220;la primera y la segunda&#8221; (La 1 y la 2 de televisión española). Finalmente, entre todos los vecinos, pagaron una cuota mensual para poder disfrutar del &#8220;Vídeo comunitario&#8221;, y un mundo se abrió ante nosotros. Poder realizar grabaciones de películas se convirtió en un hecho, ya que entre todos juntábamos dinero para pagar las cintas VHS, y posteriormente las grabábamos gracias al Video grabador Panasonic.</p>
<p>Con el tiempo, pude conseguir un vídeo grabador con la carcasa rota, ya que la familia que me lo &#8220;donó&#8221; tenía poder adquisitivo como para comprar otro. Fue en esa época en la que se nos encendió la bombilla a todos. Y si juntamos los vídeos y grabamos películas del video-club?</p>
<p>Así que iniciamos el proyecto. Entre todos compramos un cable EuroConector, un par de cintas VHS y nuestra primera película en el videoclub. The Goonies. Juntamos los dos vídeos, y comenzamos la grabación. Mientras grababa, algunos veían la cinta, mientras que otros, mirábamos los tiempos en los vídeos y observábamos como el símbolo rojo de &#8220;REC&#8221; estaba en marcha. Cuando terminó la grabación, procedimos a ver la cinta y&#8230;. FAIL con mayúsculas.</p>
<p>La cinta tenía defectos en el visionado. La imagen se veía solapada por la parte superior y se oscurecía la imagen cada ciertos segundos. Repetimos la operación varias veces (en el mismo día) y no hubo manera. Había una protección anticopia de la que no teníamos constancia. El proyecto se dió por terminado, ya que al día siguiente teníamos que devolver la cinta al videoclub. El sueño había muerto.</p>
<p>Como no había dinero para repetir más pruebas, dejamos la inventiva por considerarla algo imposible. En aquella época ninguno de nosotros teníamos conocimientos de electrónica, ni de hertzios, cintas magnéticas, etc&#8230;</p>
<p>Pasado un tiempo, y debido a ciertos trabajos extra, conseguí tener unas 5 cintas VHS de varios formatos de tiempo. Tenía de 90, 120 y 240 minutos. Como no tenía esos conocimientos &#8220;extra&#8221;, no podía hacer otra cosa que seguir probando e intentando comprender por qué pasaba eso. Como mi conocimiento se ajustaba más bien a apretar tornillos, me dispuse a hacer algo que sabía. Desatornillar la cinta.<br />
En su interior me encontré con algo bastante básico y mecánico. Un rollo de cinta parecida al carrete fotográfico, y unos raíles por donde pasaba la cinta. Observando la cinta resolví una cuestión decisiva. Y si abro otra cinta e intercambio los rollos? Me la cargaré? funcionará?</p>
<p>Como tenía unas 5 cintas, podía permitirme el lujo de estropear en el intento 2 cintas, así que me puse manos a la obra. Abrí dos cintas, e intercambié los rollos. Para pegar el rollo utilicé pegamento imedio. Puse el rollo en el carril de la otra cinta, atornillé la caja, tensé la cinta con un boli bic, y la puse en el grabador. Para la prueba utilicé una cinta que tenía grabado un programa de la tele y otra cinta que no tenía grabación alguna. Bingo!! La prueba había sido un éxito!</p>
<p>Un día más tarde, le conté el hallazgo a mis colegas, y otra vez el proyecto cobró vida! Juntamos semanalmente dinero para alquilar las películas, realizabamos la copia, cambiabamos los rollos y las devolvíamos al videoclub en un intervalo de 24 horas. Meses más tarde profesionalizamos el cambio de rollo, utilizando como pegamento la laca de uñas de mi madre, ya que el pegamento inutilizaba la cinta a veces.</p>
<p>Años más tarde averigué que el solapamiento de la imagen y el oscurecimiento de la misma, ambos ocasionados de forma secuencial, se debía a una protección llamada Macrovisión.</p>
<p>Hasta otro capítulo!<br />
Saludetes!!</p>
<p><a href="http://es.wikipedia.org/wiki/VHS" target="_blank">http://es.wikipedia.org/wiki/VHS</a></p>
<p><a href="http://www.hackerscatalog.com/Services/TECH_Notes/nineteen.html" target="_blank">http://www.hackerscatalog.com/Services/TECH_Notes/nineteen.html</a><br />
 </p>
<p>&nbsp;</p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/683/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/683/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/683/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/683/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/683/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/683/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/683/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/683/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/683/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/683/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=683&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/11/03/mis-inicios-en-la-seguridad-informatica/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>
	</item>
		<item>
		<title>Analizando Tráfico de Red III de III</title>
		<link>http://windowstips.wordpress.com/2009/10/11/analizando-trafico-de-red-iii-de-iii/</link>
		<comments>http://windowstips.wordpress.com/2009/10/11/analizando-trafico-de-red-iii-de-iii/#comments</comments>
		<pubDate>Sun, 11 Oct 2009 18:46:44 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[analisis forense]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[forense red]]></category>
		<category><![CDATA[forensic]]></category>
		<category><![CDATA[Forensic Analysis]]></category>
		<category><![CDATA[messenger]]></category>
		<category><![CDATA[redes]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=675</guid>
		<description><![CDATA[Para el análisis forense de tramas de Red, existen herramientas que son capaces de automatizar el proceso de extracción, siendo válidas para extraer &#8220;de una tirada&#8221; conjuntos de datos que viajan a través de un protocolo.
Una herramienta bastante potente para realizar este tipo de extracciones es Xplico. Esta herramienta, de momento sólo existe para sistemas [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=675&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Para el análisis forense de tramas de Red, existen herramientas que son capaces de automatizar el proceso de extracción, siendo válidas para extraer &#8220;de una tirada&#8221; conjuntos de datos que viajan a través de un protocolo.</p>
<p>Una herramienta bastante potente para realizar este tipo de extracciones es <a href="http://www.xplico.org/" target="_blank">Xplico</a>. Esta herramienta, de momento sólo existe para sistemas operativos Linux. Hasta la fecha es la herramienta más interesante, ya que de momento, está realizando una muy buena labor de soporte para <a href="http://www.xplico.org/status" target="_blank">muchos protocolos</a>. Para saber más sobre la misma, aconsejo leer el post de <a href="http://www.sahw.com/wp/archivos/2009/09/01/xplico-una-herramienta-de-analisis-forense-de-trafico-de-red/" target="_blank">Sergio Hernando</a>, que habla sobre ella.</p>
<p>Para Windows, la única herramienta que vale la pena, se llama <a href="http://networkminer.sourceforge.net/" target="_blank">NetWork Miner</a>. Es una herramienta bastante interesante, ya que, además de la extracción de datos, es capaz de realizar tareas de fingerprinting sobre los paquetes de datos para averiguar, por ejemplo, el sistema operativo que envía o recibe paquetes. Su funcionamiento se basa en las bases de datos que utilizan diversas herramientas de auditoría, como por ejemplo, NMap. Un buen artículo sobre esta herramienta, lo tenemos en la Web <a href="http://www.soyforense.com/2009/05/26/networkminer-herramienta-forense-de-analisis-de-red/" target="_blank">SoyForense</a>.</p>
<p>Lamentablemente, y utlizando esta herramienta con un fichero PCAP, en cuyo interior se encontraban datos relativos a conversaciones de Vídeo, audio y datos, transmitidos todos ellos a través de mensajería instantánea con Windows Live Messenger, ésta no ofrece ningún avance positivo.</p>
<p style="text-align:center;"><img class="size-full wp-image-676 aligncenter" title="netWorkMiner" src="http://windowstips.files.wordpress.com/2009/10/networkminer.png?w=510&#038;h=151" alt="netWorkMiner" width="510" height="151" /></p>
<p style="text-align:center;">Imagen 1.- Extracción de datos fallida con NetWork Miner</p>
<p>Después de la prueba fallida, lo siguiente es analizar &#8220;a pelo&#8221; cada paquete de la captura, para encontrar una huella, o pista que nos de esperanza para continuar.</p>
<p>Para ello, decido leerme, sin mucho éxito, parte del documento que tiene Microsoft sobre la <a href="http://download.microsoft.com/download/1/6/F/16F4E321-AA6B-4FA3-8AD3-E94C895A3C97/%5BMS-RTVPF%5D.pdf" target="_blank">implementación de RTP </a>en Streaming de audio o vídeo.</p>
<p>Analizando la captura de datos, me encuentro con un paquete algo especial, con el formato siguiente:</p>
<p style="text-align:center;"><img class="size-full wp-image-677 aligncenter" title="RecipientID" src="http://windowstips.files.wordpress.com/2009/10/recipientid.png?w=509&#038;h=79" alt="RecipientID" width="509" height="79" /></p>
<p style="text-align:center;">Imagen 2.- RecipientID en Windows Live Messenger</p>
<p>Observando varios <a href="http://forum.emesene.org/index.php?action=profile;u=3143;sa=showPosts" target="_blank">foros</a> sobrre desarrollo de aplicaciones para mensajería instantánea, comprendo que este paquete es utilizado por Windows Live Messenger para establecer la conexión. Una vez que la conexión está establecida, envía regularmente un paquete de las mismas características para asegurarse de que la conexión sigue permanente.</p>
<p>Wireshark tiene, como añadido a la herramienta, opciones de traducción de paquetes. Esta capacidad, dota a la herramienta con un decodificador de paquetes. Con este tipo de opciones, podemos escoger un paquete, y decirle a Wireshark que lo decodifique según un protocolo establecido.</p>
<p>Nuevo intento, fallido, de decodificar todo protocolo UDP como si fuese RTP. Resultados cero.</p>
<p>Inspeccionando el tráfico UDP, me encuentro con que existen patrones que se repiten a la hora del envío de paquetes a través de Windows Live Messenger. En cada envío de paquetes, me encuentro con unos mismos valores para distintos paquete. Este tipo de patrón da a pensar que podemos estar ante algún tipo de <a href="http://en.wikipedia.org/wiki/Payload_(software)" target="_blank">Payload</a>. Para ello, voy copiando en una tabla, todos los valores repetidos que me voy encontrando. La lista que obtengo es la siguiente:</p>
<ul>
<li>44</li>
<li>48</li>
<li>66</li>
<li>4A</li>
</ul>
<p>Buscando y rebuscando en internet, me encuentro con un <a href="http://web.archive.org/web/20060530103754/http://projects.collabora.co.uk/trac/farsight/wiki/MsnVideoConversation" target="_blank">post en un foro</a>, el cual ya no existe, en el que se retrata este mismo payload. Pero lo más interesante es que un tipo, llamado Ramiro Polla (<strong>No es coña</strong>&#8230;), ya lleva tiempo con esta investigación y ha recreado un <a href="http://ml20rc.msnfanatic.com/vc_1_0.pdf" target="_blank">un paper </a>y una <a href="http://ml20rc.msnfanatic.com/msnwcrec-1.0.2.exe" target="_blank">herramienta</a> que realiza toda esta labor.</p>
<p>Los payloads anteriormente descritos, se refieren a qué tipo de acción va a realizar Windows Live Messenger. Es decir, si va a realizar una conexión, enviar una trama de audio, enviar una trama de vídeo, etc&#8230;</p>
<p>Hablando de la herramienta, cabe decir que la mayor característica de la misma, es la capacidad de trabar &#8220;offline&#8221; con capturas de datos. Una vez que se carga la captura de datos en la herramienta, se procede a la extracción de paquetes de audio y vídeo.</p>
<p style="text-align:center;"><img class="size-full wp-image-680 aligncenter" title="WebCamRecorder" src="http://windowstips.files.wordpress.com/2009/10/webcamrecorder.png?w=510&#038;h=132" alt="WebCamRecorder" width="510" height="132" /></p>
<p style="text-align:center;">Imagen 3.- Añadido de capturas offline</p>
<p>Una vez que la herramienta ha realizado su trabajo, se puede proceder a exportar los datos, pudiéndose utilizar compresores de audio y vídeo, para que la captura final sea más pequeña.</p>
<p style="text-align:center;"><img class="size-full wp-image-681 aligncenter" title="imagenExtraida" src="http://windowstips.files.wordpress.com/2009/10/imagenextraida.png?w=327&#038;h=373" alt="imagenExtraida" width="327" height="373" /></p>
<p style="text-align:center;">Image 4.- Captura final y posibilidad de extracción de datos</p>
<p>Como nota final, vía <a href="http://www.soyforense.com/2009/01/13/analisis-forence-en-msn/" target="_blank">Sergio Hernando </a>me entero de que también existe una herramienta similar en Linux, llamada <a href="http://sourceforge.net/projects/msnshadow" target="_blank">MSN Shadow</a>. Leyendo el Blog del autor de la herramienta, me entero de que si queremos versión para Windows, tendremos que esperar un poco, ya que, según sus palabras:</p>
<p>So, to support my additional work on this project like a version for Windows, capture of file transfers and others improvements, I would like to ask for some donation if you can.<br />
I would not like to stop providing this software in open source format, but I can not work for nothing!</p>
<p>Hasta un nuevo post!!</p>
<p>Saludetes!</p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/675/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/675/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/675/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=675&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/10/11/analizando-trafico-de-red-iii-de-iii/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/10/networkminer.png" medium="image">
			<media:title type="html">netWorkMiner</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/10/recipientid.png" medium="image">
			<media:title type="html">RecipientID</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/10/webcamrecorder.png" medium="image">
			<media:title type="html">WebCamRecorder</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/10/imagenextraida.png" medium="image">
			<media:title type="html">imagenExtraida</media:title>
		</media:content>
	</item>
		<item>
		<title>Analizando tráfico de Red II de III</title>
		<link>http://windowstips.wordpress.com/2009/09/25/analizando-trafico-de-red-ii-de-iii/</link>
		<comments>http://windowstips.wordpress.com/2009/09/25/analizando-trafico-de-red-ii-de-iii/#comments</comments>
		<pubDate>Fri, 25 Sep 2009 19:49:30 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[analisis forense]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[Forensic Analysis]]></category>
		<category><![CDATA[messenger]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=668</guid>
		<description><![CDATA[Hola a tod@s! Seguimos con esta entrega dedicada al análisis forense de tramas de Red. En esta entrada nos vamos a centrar en protocolos que no están muy documentados.  La gran mayoría de analizadores de red ofrecen soporte a protocolos que están bien documentados y dan parte de soporte o ninguno a protocolos que no están [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=668&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p style="text-align:left;">Hola a tod@s! Seguimos con esta entrega dedicada al análisis forense de tramas de Red. En esta entrada nos vamos a centrar en protocolos que no están muy documentados.  La gran mayoría de analizadores de red ofrecen soporte a protocolos que están bien documentados y dan parte de soporte o ninguno a protocolos que no están documentados. Este tipo de problemas se pueden dar en algún tipo de investigación forense, y casi seguro que alguno de los lectores se habrá visto en algún caso parecido.  </p>
<p>En nuestro caso, vamos a centrarnos en un protocolo que no está muy documentado, pero que es ampliamente utilizado. Es el caso de la mensajería instatánea con Windows Live Messenger y derivados.</p>
<p>Los primeros atisbos de información que nos encontramos, los tenemos en la Web del Internet Engineering Task Force. En dicha Web, mantienen un borrador de un protocolo llamado <a href="http://tools.ietf.org/id/draft-movva-msn-messenger-protocol-00.txt" target="_blank">Messenger Service </a>. Leyendo este documento, tendremos una idea básica de cómo el protocolo de Windows Live Messenger trabaja a la hora de enviar y recibir información.</p>
<p>Más adelante (hablando de tiempo), Webs como <a href="http://www.hypothetic.org/docs/msn/" target="_blank">Hypotetic.org </a>o <a href="http://msnpiki.msnfanatic.com" target="_blank">MSNPiki</a> documentarían más este protocolo, realizando ingeniería inversa sobre el mismo.</p>
<p>Wireshark implementa un único filtro para filtrar la comunicación a través de Messenger <a href="http://wiki.wireshark.org/MSNMS" target="_blank">llamado MSNMS</a>. Gracias a este filtro, podremos trabajar sólo con este protocolo.</p>
<p>Al ser un protocolo que envía los mensajes en texto plano, es fácil extraer una conversación de Messenger aplicando como búsqueda la cadena &#8220;Text/Plain&#8221; en el filtro de búsqueda por paquetes que dispne Wireshark.</p>
<p style="text-align:center;"><img class="size-full wp-image-669 aligncenter" title="Conversación" src="http://windowstips.files.wordpress.com/2009/09/conversacion.png?w=510&#038;h=136" alt="Conversación" width="510" height="136" /></p>
<p style="text-align:center;">Imagen 1.- Extracción conversación Messenger con Wireshark</p>
<p>Herramientas comerciales como <a href="http://www.msn-sniffer.com/" target="_blank">MSN-Sniffer</a>, pueden capturar este tráfico y parsearlo directamente a una salida más &#8220;humana&#8221;.</p>
<p>Lo malo de todo esto, es que no toda la información enviada a través de este cliente de mensajería se envía a través del protocolo MSNMS. El envío de mensajes de Voz, ficheros o vídeo se realiza a través de protocolos comunes como TCP o UDP. Y, en este caso, ni MSN-Sniffer ni ninguna otra herramienta (que yo conozca) es capaz de detectarlo y extraerlo.</p>
<p>En el caso del envío de ficheros a través de Messenger, y leyendo la valiosa información de la Web <a href="http://msnpiki.msnfanatic.com/index.php/MSNC:File_transfer" target="_blank">MSNPiki</a>, nos encontramos con que primeramente se envía un número de identificador único (GUID), el cual se especifica para determinar que lo que se va a transmitir es un fichero. En el mismo paquete, se añade un identificador llamado APPID.</p>
<p style="text-align:center;"><img class="size-full wp-image-670 aligncenter" title="Base64FileTransfer" src="http://windowstips.files.wordpress.com/2009/09/base64filetransfer.png?w=510&#038;h=146" alt="Base64FileTransfer" width="510" height="146" /></p>
<p style="text-align:center;">Imagen 2.- Envío de ficheros a través de Messenger</p>
<p>Si se observa con atención este paquete, en el contexto de este campo (AppID), aparecen una serie de caracteres codificados en Base64. Decodificando este texto nos daría el nombre del fichero que se está enviando.</p>
<p style="text-align:center;"><img class="size-full wp-image-671 aligncenter" title="DecodeBase64" src="http://windowstips.files.wordpress.com/2009/09/decodebase64.png?w=409&#038;h=283" alt="DecodeBase64" width="409" height="283" /></p>
<p style="text-align:center;">Imagen 3.- Decodificando mensaje Base64</p>
<p style="text-align:left;">Una vez recibida esta información se empieza con el envío de datos. La transmisión de ficheros a través de Messenger es algo complicada, ya que se pueden enviar a través de TCP o UDP, y, en mi caso, no conozco ninguna herramienta que, a través de un archivo PCAP y en modo Offline, pueda reconstruir los ficheros enviados a través de este cliente de mensajería instantánea. Tanto el señor <a href="http://elladodelmal.blogspot.com/2006/11/secretos-en-red-ii-de-vii.html" target="_blank">Maligno</a> como <a href="http://www.kachakil.com/retos/I64_Reto_8.pdf" target="_blank">Dani Kachakil </a>tienen muy buenos artículos sobre cómo extraer ficheros enviados a través de Messenger. La idea básica es ir recopilando cada paquete (ya sea TCP o UDP), para después unir todas las tramas y formar el fichero extraído.</p>
<p style="text-align:center;"><img class="size-full wp-image-673 aligncenter" title="followTCP" src="http://windowstips.files.wordpress.com/2009/09/followtcp.png?w=510&#038;h=503" alt="followTCP" width="510" height="503" /></p>
<p style="text-align:center;">Imagen 4.- Follow TCP transmisión de paquetes en Messenger</p>
<p style="text-align:left;">Como esto se complica cuando se transmiten varios ficheros simultáneamente, nuestro compañero Rodol, de informática64, se curró una herramienta muy chula hace tiempo que realizaba esto mismo. Capturar todos los paquetes transmitidos a través de messenger, para después reconstruir los ficheros realizando un fingerprinting de los mismos.</p>
<p style="text-align:center;"><img class="size-full wp-image-672 aligncenter" title="MessengerSniffer" src="http://windowstips.files.wordpress.com/2009/09/messengersniffer.png?w=510&#038;h=400" alt="MessengerSniffer" width="510" height="400" /></p>
<p style="text-align:center;">Imagen 5.- Sniffer de Messenger con funciones de recomposición de ficheros</p>
<p style="text-align:left;">Esta herramienta, junto con muchas más, las damos en exclusiva a las personas que se apunten a los cursos <a href="http://www.informatica64.com/materialSeminarios/FTSAIProfesional2009.pdf" target="_blank">FTSAI</a> que impartimos en <a href="http://www.informatica64.com" target="_blank">informática64</a>.</p>
<p style="text-align:left;">Hasta la próxima entrega!</p>
<p style="text-align:left;"> </p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/668/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/668/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/668/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/668/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/668/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/668/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/668/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/668/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/668/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/668/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=668&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/09/25/analizando-trafico-de-red-ii-de-iii/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/conversacion.png" medium="image">
			<media:title type="html">Conversación</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/base64filetransfer.png" medium="image">
			<media:title type="html">Base64FileTransfer</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/decodebase64.png" medium="image">
			<media:title type="html">DecodeBase64</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/followtcp.png" medium="image">
			<media:title type="html">followTCP</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/messengersniffer.png" medium="image">
			<media:title type="html">MessengerSniffer</media:title>
		</media:content>
	</item>
		<item>
		<title>Analizando Tráfico de Red I de III</title>
		<link>http://windowstips.wordpress.com/2009/09/21/analizando-trafico-de-red-i-de-iii/</link>
		<comments>http://windowstips.wordpress.com/2009/09/21/analizando-trafico-de-red-i-de-iii/#comments</comments>
		<pubDate>Mon, 21 Sep 2009 18:41:31 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[auditorías]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[analisis forense]]></category>
		<category><![CDATA[Análisis forense Red]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[forensic]]></category>
		<category><![CDATA[Forensic Analysis]]></category>
		<category><![CDATA[NetWork forensic Analysis]]></category>
		<category><![CDATA[redes]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=660</guid>
		<description><![CDATA[Hola a tod@s!
En esta tanda de 4 artículos nos vamos a entretener en conocer cómo podremos analizar nuestra Red en busca de patrones. El análisis del tráfico de red, junto con su contenido, es esencial para conocer qué uso se le ha dado a la red en un momento determinado.
Imagináos un servidor infectado mediante un exploit lanzado de [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=660&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Hola a tod@s!</p>
<p>En esta tanda de 4 artículos nos vamos a entretener en conocer cómo podremos analizar nuestra Red en busca de patrones. El análisis del tráfico de red, junto con su contenido, es esencial para conocer qué uso se le ha dado a la red en un momento determinado.</p>
<p>Imagináos un servidor infectado mediante un exploit lanzado de forma remota. O conocer a ciencia cierta que están robando información confidencial de la empresa. Gracias a la reconstrucción del tráfico de red, es posible que se puedan dar respuesta a un buen número de cuestiones.</p>
<p>Mi amigo Pedro, de <a href="http://conexioninversa.blogspot.com" target="_blank">Conexión Inversa</a>, tiene un estupendo artículo sobre <a href="http://conexioninversa.blogspot.com/2009/07/redes-trampa-honeypots-de-baja.html" target="_blank">redes trampa de baja y alta interacción</a> que recomiendo que leáis. Por lo que comentaba en el artículo, parece ser que nos deleitará con más series de éstos, dedicados al análisis forense de la Red.</p>
<p>En mi caso, yo me centraré más en la reconstrucción de ciertos tipos de datos capturados por la red y en última instancia recomendaciones para la automatización en este tipo de tareas.</p>
<p>Para ello, y en mi laboratorio de pruebas, he procedido a capturar tráfico de dos puntos en una LAN y guardarlos en un archivo PCAP. Las siglas PCAP (Packet Capture) corresponden a una API desarrollada para capturar tráfico de una red. En el laboratorio de pruebas, utilizaré el port para Windows WinPcaP. Posteriormente utilizaremos la herramienta Wireshark para la extracción de posibles datos.</p>
<p>Comenzamos!</p>
<p>Algo que puede que nos interese, en lo referente al análisis de la red, es la reconstrucción de la navegación Web, guardado en un determinado fichero de captura PCAP.</p>
<p>Para intentar reconstruir ese tráfico, Wireshark implementa varios filtros con los que podemos jugar. En un principio puede que nos interese todo el tráfico, pero gracias a los filtros, podremos centrarnos en ciertas partes del tráfico que más nos interese.</p>
<p>Para captura Web, Wireshark implementa el <a href="http://www.wireshark.org/docs/dfref/h/http.html" target="_blank">filtro HTTP</a>. Gracias a este filtro, podremos extraer prácticamente todos los objetos enviados y recibidos mediante este protocolo.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/09/httpfilter.png" target="_blank"><img class="size-full wp-image-661 aligncenter" title="httpFilter" src="http://windowstips.files.wordpress.com/2009/09/httpfilter.png?w=510&#038;h=89" alt="httpFilter" width="510" height="89" /></a></p>
<p style="text-align:center;">Imagen 1.- Aplicando filtro http en Wireshark</p>
<p>¿Y cómo podemos extraer datos una vez aplicado este filtro?. Wireshark implementa varias formas de realizarlo con el protocolo HTTP.</p>
<p>Una de ellas es la capacidad de poder exportar un conjunto de bytes, utilizando únicamente para ello el botón derecho del ratón.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/09/exportdatawireshark.png" target="_blank"><img class="size-full wp-image-662 aligncenter" title="ExportDataWireshark" src="http://windowstips.files.wordpress.com/2009/09/exportdatawireshark.png?w=265&#038;h=359" alt="ExportDataWireshark" width="265" height="359" /></a></p>
<p style="text-align:center;">Imagen 2.- Exportar Bytes Wireshark</p>
<p>Otra forma de realizar esta exportación de datos, es utilizando el filtro http.content_type, el cual nos mostrará sólo los paquetes que contengan algún tipo de dato y hayan viajado a través de ese protocolo.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/09/contenido.png" target="_blank"><img class="size-full wp-image-663 aligncenter" title="Contenido" src="http://windowstips.files.wordpress.com/2009/09/contenido.png?w=306&#038;h=113" alt="Contenido" width="306" height="113" /></a></p>
<p style="text-align:center;">Imagen 3.- Filtro http Wireshark</p>
<p>Como podéis observar en la imagen, el tipo de dato o recurso que viaja por HTTP no siempre es texto. De ahí que se deba analizar con cuidado, por si nos encontramos con el lanzamiento de un exploit, un ataque de denegación de servicio, aplicaciones, objetos comprimidos, etc&#8230;</p>
<p>Desde hace algún tiempo, Wireshark implementa una forma rápida de agrupar todos los objetos HTTP en una sola ventana, para que así nos resulte más fácil &#8220;ver&#8221; qué viaja por este protocolo. Para disfrutar de esta característica, debemos ir a File &#8211;&gt; Export &#8211;&gt; Objects &#8211;&gt; HTTP</p>
<p style="text-align:center;"><img class="size-full wp-image-664 aligncenter" title="HTTPObject" src="http://windowstips.files.wordpress.com/2009/09/httpobject.png?w=510&#038;h=370" alt="HTTPObject" width="510" height="370" /></p>
<p style="text-align:center;">Imagen 4.- HTTP Objects List</p>
<p style="text-align:left;">Otro filtro importante que tenemos a nivel de HTTP, es el filtro HTTP.Date. Este filtro, nos situará exactamente en la cabecera de HTTP que contenga el campo fecha. Esta acción nos puede ser muy útil para realizar un timeline de peticiones y poder reconstruir una sesión de navegación, por ejemplo.</p>
<p style="text-align:center;"><img class="size-full wp-image-666 aligncenter" title="HTTPDate" src="http://windowstips.files.wordpress.com/2009/09/httpdate.png?w=434&#038;h=136" alt="HTTPDate" width="434" height="136" /></p>
<p style="text-align:center;">Imagen 5.- Filtro http.date</p>
<p>Visto lo visto. Wireshark puede reconstruir todo el tráfico de cualquier protocolo?. La respuesta es que NO. Wireshark permite capturar todo tipo de paquetes pero eso no quiere decir que pueda diseccionarlos todos. Existen protocolos que están docuentados o se basan en una RFC, y protocolos para los que no hay apenas documentación pública. Para este tipo de protocolos es en donde entra en juego la ingeniería inversa. En el siguiente artículo nos centraremos en reconstruir datos partiendo de protocolos que Wireshark no es capaz de entender.</p>
<p>Espero que esta primera aproximación al análisis forense de la Red os haya gustado. Hasta la próxima entrega!</p>
<p>Saludetes!</p>
<p>Referencias</p>
<p><a href="http://en.wikipedia.org/wiki/Pcap" target="_blank">http://en.wikipedia.org/wiki/Pcap</a></p>
<p><a href="http://www.wireshark.org/docs/dfref/h/http.html" target="_blank">http://www.wireshark.org/docs/dfref/h/http.html</a></p>
<p><a href="http://www.wireshark.org/docs/wsug_html_chunked/ChIOExportSection.html" target="_blank">http://www.wireshark.org/docs/wsug_html_chunked/ChIOExportSection.html</a></p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/660/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/660/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/660/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/660/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/660/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/660/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/660/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/660/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/660/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/660/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=660&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/09/21/analizando-trafico-de-red-i-de-iii/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/httpfilter.png" medium="image">
			<media:title type="html">httpFilter</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/exportdatawireshark.png" medium="image">
			<media:title type="html">ExportDataWireshark</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/contenido.png" medium="image">
			<media:title type="html">Contenido</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/httpobject.png" medium="image">
			<media:title type="html">HTTPObject</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/httpdate.png" medium="image">
			<media:title type="html">HTTPDate</media:title>
		</media:content>
	</item>
		<item>
		<title>Altenate Data Streams en Windows Vista III de III</title>
		<link>http://windowstips.wordpress.com/2009/09/16/altenate-data-streams-en-windows-vista-iii-de-iii/</link>
		<comments>http://windowstips.wordpress.com/2009/09/16/altenate-data-streams-en-windows-vista-iii-de-iii/#comments</comments>
		<pubDate>Wed, 16 Sep 2009 20:41:22 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Vista]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[ADS]]></category>
		<category><![CDATA[analisis forense]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[forensic]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=652</guid>
		<description><![CDATA[Alternate Data Streams en Windows Vista I
Alternate Data Streams en Windows Vista II
En el anterior artículo realizamos pruebas de ADS en Windows Vista y como respuesta deducimos que Windows Vista todavía tiene soporte para forks en su sistema de archivos NTFS. La prueba más fehaciente es la inclusión del parámetro /R en su comando DIR, [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=652&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p><a href="http://windowstips.wordpress.com/2009/06/07/windows-vista-y-los-alternate-data-streams-i-parte/" target="_blank">Alternate Data Streams en Windows Vista I</a></p>
<p><a href="http://windowstips.wordpress.com/2009/06/17/windows-vista-y-alternate-data-streams-parte-ii-de-iii/" target="_blank">Alternate Data Streams en Windows Vista II</a></p>
<p>En el anterior artículo realizamos pruebas de ADS en Windows Vista y como respuesta deducimos que Windows Vista todavía tiene soporte para forks en su sistema de archivos NTFS. La prueba más fehaciente es la inclusión del parámetro /R en su <a href="http://msmvps.com/blogs/alunj/archive/2007/04/26/alternate-data-streams-in-windows-vista.aspx" target="_blank">comando DIR</a>, el cual listará secuencias alternativas de datos en un fichero pasado como argumento.</p>
<p>El soporte, en este caso y bajo este sistema operativo, es limitado en funciones y mantenido a diversos programas locales como por ejemplo el bloc de notas  o la aplicación Paint. Este tipo de soporte, como vimos en el primer artículo, puede cambiar según la política interna de Microsoft con respecto a los forks. La explicación sobre este soporte se puede consultar en <a href="http://support.microsoft.com/kb/101353/en-us" target="_blank">el siguiente boletín</a>.</p>
<p>En las pruebas realizadas con ejecutables, nos encontramos con que el comando start, (En primera instancia), ya no soporta forks bajo el sistema operativo Windows Vista, debido a que el explorador de Windows, junto con un filtro llamado Fast I/O, deniegan la ejecución. En su lugar, añaden el parámetro /R al comando DIR para buscar secuencias alternativas.</p>
<p>Esto dejaria a los creadores de Malware en una posición extraña, al no poder usar este método de infección en posibles usuarios que utilicen Windows Vista.</p>
<p>Y digo dejaria, porque Windows Vista, al tener soporte su sistema de archivos a forks, éstos, si son lanzados de determinada manera, se ejecutan sin mayores problemas.</p>
<p>El mayor problema ahora, y según lo que he podido averiguar, reside en el Scripting y en sus motores de ejecución.</p>
<p>Lenguajes como Visual Basic Script, Perl o Python soportan la ejecución de scripts, incluso si están dentro de una secuencia alternativa.</p>
<p>Para ejecutar las pruebas he utilizado un script para cada uno de los motores.</p>
<p>Script en Python</p>
<p>import os                                        #Importamos el módulo OS<br />
ruta = &#8216;C:\Windows\system32\calc.exe&#8217;      #Path de la aplicación<br />
os.system(ruta)                              #Ejecución de la aplicacón</p>
<p>Script en Perl</p>
<p>system(&#8220;calc.exe&#8221;);</p>
<p>Script en VBS</p>
<p>msgbox(&#8220;<a href="http://windowstips.wordpress.com" target="_blank">http://windowstips.wordpress.com</a>&#8220;)</p>
<p>Estos scripts, los he introducido en un fichero llamado p0c.txt. En la siguiente imagen se refleja este acto.</p>
<p style="text-align:center;"><img class="size-full wp-image-654 aligncenter" title="dir" src="http://windowstips.files.wordpress.com/2009/09/dir.png?w=510&#038;h=205" alt="dir" width="510" height="205" /></p>
<p style="text-align:center;">Imagen 1.- Secuencias alternativas en un fichero</p>
<p>Para la primera ejecución utilizaré el motor de ejecución de scripts que trae Windows Vista. Este motor de scripts tiene un parámetro por el cual podremos indicarle con qué motor vamos a lanzar el script.</p>
<p style="text-align:center;"><img class="size-full wp-image-655 aligncenter" title="cscript" src="http://windowstips.files.wordpress.com/2009/09/cscript.png?w=510&#038;h=210" alt="cscript" width="510" height="210" /></p>
<p style="text-align:center;">Imagen 2.- Ejecución de ADS a través motor de Scripting</p>
<p>En la segunda ejecución utilizaré el motor de ejecución de scripts de Python para lanzar un sencillo script que abra la calculadora de Windows.</p>
<p style="text-align:center;"><img class="size-full wp-image-656 aligncenter" title="python" src="http://windowstips.files.wordpress.com/2009/09/python.png?w=510&#038;h=254" alt="python" width="510" height="254" /></p>
<p style="text-align:center;">Imagen 3.- Ejecución de ADS a través del motor de Python</p>
<p>En la tercera y última ejecución, utilizaremos el motor de ejecución de scripts de Perl para lanzar otro sencillo script que abra la calculadora de Windows.</p>
<p style="text-align:center;"><img class="size-full wp-image-657 aligncenter" title="perl" src="http://windowstips.files.wordpress.com/2009/09/perl.png?w=510&#038;h=286" alt="perl" width="510" height="286" /></p>
<p style="text-align:center;">Imagen 4.- Ejecución de ADS a través del motor de Perl</p>
<p>Como se puede comprobar, la ventana de propagación de malware a través de esta técnica todavía está vigente en Windows Vista, con lo que tendremos que seguir protegiéndonos de la misma manera con la que nos protegíamos cuando teníamos Windows 2K/XP/2K3.</p>
<p>Saludetes!</p>
<p>Referencias</p>
<p><a href="http://windowstips.wordpress.com/2007/01/29/alternate-data-streams-ads-que-es-y-como-funciona/" target="_blank">ADS Qué es y cómo funciona</a></p>
<p><a href="http://www.infosecwriters.com/texts.php?op=display&amp;id=53" target="_blank">The Dark Side NTFS</a></p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/652/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/652/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/652/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/652/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/652/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/652/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/652/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/652/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/652/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/652/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=652&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/09/16/altenate-data-streams-en-windows-vista-iii-de-iii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/dir.png" medium="image">
			<media:title type="html">dir</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/cscript.png" medium="image">
			<media:title type="html">cscript</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/python.png" medium="image">
			<media:title type="html">python</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/09/perl.png" medium="image">
			<media:title type="html">perl</media:title>
		</media:content>
	</item>
		<item>
		<title>Bing Hacking?</title>
		<link>http://windowstips.wordpress.com/2009/07/06/bing-hacking/</link>
		<comments>http://windowstips.wordpress.com/2009/07/06/bing-hacking/#comments</comments>
		<pubDate>Mon, 06 Jul 2009 10:48:55 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=650</guid>
		<description><![CDATA[Hola a tod@s!
En cualquier auditoría informática pueden pedirnos que realicemos tareas de footprinting o &#8220;búsqueda de información&#8221;.
Una de las técnicas más utilizadas es realizar consultas utilizando la lógica de los buscadores. En función de lo acertada que sea nuestra consulta junto con las limitaciones del propio buscador, unido a la información que los buscadores tengan indexada, [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=650&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Hola a tod@s!</p>
<p>En cualquier auditoría informática pueden pedirnos que realicemos tareas de footprinting o &#8220;búsqueda de información&#8221;.</p>
<p>Una de las técnicas más utilizadas es realizar consultas utilizando la lógica de los buscadores. En función de lo acertada que sea nuestra consulta junto con las limitaciones del propio buscador, unido a la información que los buscadores tengan indexada, así serán los resultados que obtengamos por pantalla.  </p>
<p>Para realizar estas tareas, se suelen utilizar las consultas avanzadas que nos ofrecen los buscadores. Para echar un vistazo a las posibles consultas avanzadas que ofrece el nuevo buscador de Spectra &#8220;Bing&#8221;, se puede consultar estos comandos en el <a href="http://help.live.com/Help.aspx?market=en-US&amp;project=WL_Searchv1&amp;querytype=topic&amp;query=WL_SEARCH_REF_Keywords.htm" target="_blank">siguiente link</a>.</p>
<p>Llevo un rato jugando con este nuevo buscador, y si siguen optimizando los resultados, podemos encontrarnos con un &#8220;buen buscador&#8221; para este tipo de tareas. Por ejemplo, he realizado una simple búsqueda de OWA (Outlook Web Access) tanto en Google como en Bing, y aquí están los resultados:</p>
<p><a href="http://www.bing.com/search?q=intitle%3A%22Microsoft+outlook+web+access%22+inbody%3A%22Private+Computer%22&amp;go=&amp;form=QBRE&amp;filt=all" target="_blank">Resultados Bing</a></p>
<p><a href="http://www.google.es/search?hl=es&amp;q=intitle%3A%22Microsoft+outlook+web+access%22+intext%3A%22Private+computer%22&amp;btnG=Buscar&amp;meta=" target="_blank">Resultados Google</a></p>
<p>Un problema que le veo a este buscador, es la nula posiblidad de buscar por tipos de ficheros, aunque lo tiene reflejado con la orden &#8220;filetype&#8221;, los resultados han sido penosos. Tan solo he encontrado resultados para los ficheros pdf y para los doc. No como el buscador de Google, que encuentra ficheros, gracias a una mezcla entre extensiones y tipos de fichero. Esto último ya lo comentó el <a href="http://elladodelmal.blogspot.com/2009/05/google-no-soy-tu-tipo.html" target="_blank">maligno en su blog</a>. Esto afecta a la forma en que vayamos a realizar algunas consultas. Como ejemplo, pongo dos consultas con el parámetro filetype.</p>
<p><a href="http://www.bing.com/search?q=filetype%3Apdf+site%3Apsoe.es&amp;form=QBRE&amp;filt=all" target="_blank">Resultados Bing</a></p>
<p><a href="http://www.google.es/search?hl=es&amp;q=filetype%3Apdf+site%3Apsoe.es&amp;meta=" target="_blank">Resultados Google</a></p>
<p>En cambio, si consultamos ficheros del tipo xml, Bing no devuelve ningún tipo de resultado, y Google devuelve algunos Links:</p>
<p><a href="http://www.bing.com/search?q=filetype%3Axml+site%3Apsoe.es&amp;form=QBRE&amp;filt=all">Resultados Bing</a></p>
<p><a href="http://www.google.es/search?hl=es&amp;q=filetype%3Axml+site%3Apsoe.es&amp;meta=" target="_blank">Resultados Google</a></p>
<p>Lo mismo pasa para ficheros con extensión sql, ldif, etc&#8230;</p>
<p>En cambio, si buscamos por lo que devuelve el fichero, o la estructura del mismo, la cosa cambia y Bing empieza a devolver resultados. Fijáos en los resultados cuando se busca la cadena &#8220;<span style="font-size:x-small;"><span lang="ES-MODERN">&#8211; MySQL dump 10.11&#8243; en ambos buscadores:</span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN"><a href="http://www.bing.com/search?q=%22--+MySQL+dump+10.11%22&amp;go=&amp;form=QBRE&amp;filt=all" target="_blank">Resultados Bing</a></span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN"><a href="http://www.google.es/search?hl=es&amp;q=%22--+MySQL+dump+10.11%22&amp;btnG=Buscar&amp;meta=" target="_blank">Resultados Google</a></span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN">En google, que no en Bing, se puede todavía filtrar más si a la consulta le añadimos la opción filetype:sql. En su contra, hay resultados que deja de mostrar y que sí corresponden a ficheros de tipo sql. </span></span></p>
<p><span style="font-size:x-small;"></span><span style="font-size:x-small;"><span lang="ES-MODERN">Puede ser que todavía quede un largo camino por recorrer para que Bing sea aceptado en la comunidad, así que me despido con una frase que escuché una vez y me hizo mucha gracia. </span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN">El buscador de Spectra busca, y el de Google encuentra.</span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN">Esta frase se la escuché a alguien que comparó el antiguo buscador de Spectra (Live) con el de Google.  </span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN">Según las pruebas que he realizado, he de decir que Bing, al igual que Google, encuentra.</span></span></p>
<p><span style="font-size:x-small;"><span lang="ES-MODERN">Saludetes!</span></p>
<p></span></p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/650/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/650/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/650/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/650/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/650/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/650/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/650/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/650/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/650/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/650/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=650&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/07/06/bing-hacking/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>
	</item>
		<item>
		<title>Windows Vista y Alternate Data Streams parte II de III</title>
		<link>http://windowstips.wordpress.com/2009/06/17/windows-vista-y-alternate-data-streams-parte-ii-de-iii/</link>
		<comments>http://windowstips.wordpress.com/2009/06/17/windows-vista-y-alternate-data-streams-parte-ii-de-iii/#comments</comments>
		<pubDate>Wed, 17 Jun 2009 11:16:43 +0000</pubDate>
		<dc:creator>Juanito</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Vista]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://windowstips.wordpress.com/?p=635</guid>
		<description><![CDATA[Como comentamos en la primera parte de  estos tres artículos dedicados a los ADS (Alternate Data Streams) en Windows Vista, fácilmente se llega a la conclusión de que Vista sigue soportando de forma nativa los forks o ADS en su sistema de ficheros.
La primera prueba que haremos para verificar si Vista sigue soportando los ADS es [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=635&subd=windowstips&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Como comentamos en la primera parte de  estos tres artículos dedicados a los ADS (Alternate Data Streams) en Windows Vista, fácilmente se llega a la conclusión de que Vista sigue soportando de forma nativa los forks o ADS en su sistema de ficheros.<br />
La primera prueba que haremos para verificar si Vista sigue soportando los ADS es sencilla, y no es más que intentar crear un ADS de la misma forma en que la hemos estado creando estos últimos años con XP/2K3.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/06/foto1.png" target="_blank"><img class="size-full wp-image-636 aligncenter" title="Foto1" src="http://windowstips.files.wordpress.com/2009/06/foto1.png?w=510&#038;h=122" alt="Foto1" width="510" height="122" /></a></p>
<p style="text-align:center;">Imagen 1.- Creación de ADS en Windows Vista</p>
<p>En la imagen anterior se pueden apreciar varias cosas:</p>
<p>- El ADS se puede crear perfectamente y se puede visualizar de forma correcta con el comando MORE</p>
<p>- Tal y como se puede leer en el artículo <a href="http://support.microsoft.com/kb/101353/en-us" target="_blank">Q101353</a> de Spectra, los dos puntos que hacen referencia a un ADS, pueden variar en un futuro. En Windows Vista esta convención sigue vigente, tal y como se muestra en la imagen anterior.</p>
<p>En ese mismo artículo se cita algo muy importante. Y es que algunos comandos soportan múltiples ADS y otros no.<br />
En Windows XP, el comando START soporta de forma nativa este tipo de flujos de datos, pudiendo acceder de forma correcta a ellos. La sintaxis que se seguía y se sigue usando es la siguiente:</p>
<p><strong>start RUTA_FICHERO:ADS</strong></p>
<p>Si el intérprete de comandos se encuentra en la misma ruta en donde se encuentra el fichero a iniciar, se puede ejecutar el comando START de la siguiente manera:</p>
<p>start .\Fichero:ADS</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/06/foto2.png" target="_blank"><img class="size-medium wp-image-637 aligncenter" title="Foto2" src="http://windowstips.files.wordpress.com/2009/06/foto2.png?w=300&#038;h=92" alt="Foto2" width="300" height="92" /></a></p>
<p style="text-align:center;">Imagen 2.- Error de ejecución en comando START bajo Windows Vista</p>
<p>En la imagen anterior nos encontramos con algo muy interesante, y es que el comando START, ejecutado en Windows Vista,  manda ejecutar el ADS, pero el explorador de Windows no encuentra una aplicación adecuada para poder abrir el fichero. Si realizamos la misma operación, pero analizando las llamadas que se realizan al sistema operativo, nos encontramos con que el comando es válido y que accede al ADS correctamente. El explorador de Windows es el que no puede encontrar una aplicación adecuada para abrir este tipo de fichero (En este caso el notepad). El resultado que obtiene el explorador de Windows para este evento es NAME INVALID.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/06/foto3.png" target="_blank"><img class="size-medium wp-image-638 aligncenter" title="Foto3" src="http://windowstips.files.wordpress.com/2009/06/foto3.png?w=300&#038;h=7" alt="Foto3" width="300" height="7" /></a></p>
<p style="text-align:center;">Imagen 3.- Evento NAME INVALID Process Monitor</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/06/foto4.png" target="_blank"><img class="size-full wp-image-639 aligncenter" title="FOTO4" src="http://windowstips.files.wordpress.com/2009/06/foto4.png?w=419&#038;h=280" alt="FOTO4" width="419" height="280" /></a></p>
<p style="text-align:center;">Imagen 4.- Evento Process Monitor</p>
<p>En este caso, y para que Windows Vista ejecute la aplicación asociada a a este fichero, tendremos que invocar directamente a la aplicación que deseemos utilizar para visualizar este ADS. En nuestro caso utilizaremos el Notepad.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/06/foto5.png" target="_blank"><img class="size-full wp-image-640 aligncenter" title="Foto5" src="http://windowstips.files.wordpress.com/2009/06/foto5.png?w=510&#038;h=178" alt="Foto5" width="510" height="178" /></a></p>
<p style="text-align:center;">Imagen 5.- Ejecución ADS en Windows Vista</p>
<p>Como se puede comprobar, la aplicación notepad sigue teniendo soporte para los forks en el sistema de ficheros. Se puede repetir este mismo proceso, pero con otro archivo, como una imagen por ejemplo. Así se puede comprobar qué aplicación soporta ADS y qué aplicación no.</p>
<p style="text-align:center;"><a href="http://windowstips.files.wordpress.com/2009/06/foto6.png" target="_blank"><img class="size-full wp-image-641 aligncenter" title="foto6" src="http://windowstips.files.wordpress.com/2009/06/foto6.png?w=510&#038;h=391" alt="foto6" width="510" height="391" /></a></p>
<p style="text-align:center;">Imagen 6.- Ejecución ADS en Windows Vista</p>
<p>Tal y como comenté en otro artículo dedicado a los ADS, muchos de los creadores de Malware utilizan este tipo de técnicas para dar &#8220;jugo&#8221; a sus creaciones. Entre todas ellas, los ADS se pueden utilizar para:</p>
<p>- Ocultación de datos<br />
- BBDD<br />
- Ejecutar ficheros binarios (EXE, MSI, BAT, COM, VBS)</p>
<p>Con respecto a Windows XP/2K3, Windows Vista ha cambiado su modelo de ejecutar archivos ejecutables dentro de un ADS.</p>
<p>Si introducimos un archivo ejecutable dentro de un ADS tal que así:</p>
<p><strong>type p0C.exe &gt; fichero.txt:malware.exe<br />
start .\fichero.txt:malware.exe</strong></p>
<p>Obtendremos un bonito error igual que el visto en la imagen número II. Si monitorizamos las llamadas al sistema, vemos que el sistema operativo es capaz de abrir el fichero, pero se encuentra con un error al tipear el comando START. Un resultado llamado FAST IO DISALLOWED.<br />
Bajo mi punto de vista, y según lo que he podido averiguar, este error (FAST IO DISALLOWED) de acceso es causado por un filtro que maneja las operaciones de entrada y salida del sistema de ficheros. Aunque el fichero se puede abrir sin ningún problema, el filtro rechaza la operación, se genera la advertencia de nombre inválido (NAME INVALID) y posteriormente genera el error por pantalla.</p>
<p>Esta duda la dejo abierta, por si nos lee algún otro Forensic-Boy y nos quiere arrojar más luz sobre el asunto.</p>
<p>En una primera instancia, los resultados obtenidos nos dicen algo bueno para la seguridad del equipo. Y es que en Windows Vista no se pueden invocar archivos ejecutables a través de ADS. En la tercera y última parte, seguiremos con las pruebas (Esta vez con archivos ejecutables) y repasaremos las posibles vías de infección con malware ejecutable que se pueden presentar en Windows Vista y NTFS, utilizando forks.</p>
<p>Saludos a tod@s!</p>
<p><strong>Referencias</strong></p>
<p><a href="http://msdn.microsoft.com/en-us/library/ms793687.aspx" target="_blank">Disallowing a Fast I/O Operation in a Preoperation Callback Routine</a></p>
<p><a href="http://web.archive.org/web/20030625222552/http://www.osr.com/ntinsider/1996/fastio.htm" target="_blank">Fast I/O</a></p>
<p><a href="http://www.freepatentsonline.com/6993603.html" target="_blank">Managed file system filter model and architecture (Patente)</a> </p>
<p><a href="http://windowstips.wordpress.com/2008/04/21/malware-y-wordpress/" target="_blank">Malware y WordPress</a></p>
<p><a href="http://msdn.microsoft.com/en-us/library/ms793687.aspx"></a></p>
  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/windowstips.wordpress.com/635/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/windowstips.wordpress.com/635/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/windowstips.wordpress.com/635/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/windowstips.wordpress.com/635/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/windowstips.wordpress.com/635/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/windowstips.wordpress.com/635/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/windowstips.wordpress.com/635/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/windowstips.wordpress.com/635/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/windowstips.wordpress.com/635/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/windowstips.wordpress.com/635/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=windowstips.wordpress.com&blog=575339&post=635&subd=windowstips&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://windowstips.wordpress.com/2009/06/17/windows-vista-y-alternate-data-streams-parte-ii-de-iii/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f7d0cff771650ed79156de3a02b819eb?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">Juanito</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/06/foto1.png" medium="image">
			<media:title type="html">Foto1</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/06/foto2.png" medium="image">
			<media:title type="html">Foto2</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/06/foto3.png" medium="image">
			<media:title type="html">Foto3</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/06/foto4.png" medium="image">
			<media:title type="html">FOTO4</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/06/foto5.png" medium="image">
			<media:title type="html">Foto5</media:title>
		</media:content>

		<media:content url="http://windowstips.files.wordpress.com/2009/06/foto6.png" medium="image">
			<media:title type="html">foto6</media:title>
		</media:content>
	</item>
	</channel>
</rss>