<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labs DragonJAR &#187; Informática Forense</title>
	<atom:link href="http://labs.dragonjar.org/category/informatica-forense/feed" rel="self" type="application/rss+xml" />
	<link>http://labs.dragonjar.org</link>
	<description>Laboratorios de Seguridad Informática: Comunidad DragonJAR</description>
	<lastBuildDate>Sun, 06 Jun 2010 10:34:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Cheat Sheet: Análisis Forense Digital</title>
		<link>http://labs.dragonjar.org/cheat-sheet-analisis-forense-digital</link>
		<comments>http://labs.dragonjar.org/cheat-sheet-analisis-forense-digital#comments</comments>
		<pubDate>Tue, 05 May 2009 21:40:25 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Recursos / Libros / Documentos]]></category>
		<category><![CDATA[Análisis Forense]]></category>
		<category><![CDATA[Cheat Sheet]]></category>
		<category><![CDATA[Comandos Linux]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=754</guid>
		<description><![CDATA[Un Cheat Sheet puede ser definido como un conjunto o agrupación de notas (comandos, instrucciones, parámetros, etc.) que sirven o se aplican como referencia inmediata para una determinada herramienta (software), lenguaje de programación, materia o procedimiento (técnica). El siguiente Cheat Sheet proporciona diversas instrucciones de ejemplo sobre el uso de herramientas y técnicas relacionadas con [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Un Cheat Sheet puede ser definido como un conjunto o agrupación de notas (comandos, instrucciones, parámetros, etc.) que sirven o se aplican como referencia inmediata para una determinada herramienta (software), lenguaje de programación, materia o procedimiento (técnica).</p>
<p style="text-align: justify;">El siguiente Cheat Sheet proporciona diversas instrucciones de ejemplo sobre el uso de herramientas y técnicas relacionadas con el <a href="http://labs.dragonjar.org/laboratorios-informatica-forense-introduccion-y-contenido" target="_blank"><strong>Análisis Forense Digital</strong></a>.</p>
<p style="text-align: justify;"><strong>Contenido:</strong></p>
<ul>
<li>Mounting DD Images</li>
<li>Mounting NTFS DD Images</li>
<li>Imaging Systems</li>
<li>Integrity Checking</li>
<li>Sorter</li>
<li>Automated Forensic Data Collection</li>
<li>Recovering Data</li>
<li>Creating Timelines</li>
<li>String Searches</li>
<li>The Sleuthkit</li>
</ul>
<p style="text-align: justify;"><strong><a href="http://www.4shared.com/file/103595570/d1fff912/Anlisis_Forense_Cheat_Sheet_DragonJAR.html" target="_blank">Descargar Cheat Sheet de Análisis Forense</a> / </strong> PDF (<strong>Password:</strong> www.dragonjar.org)</p>
<p style="text-align: justify;">Este Cheat Sheet fué desarrollado y publicado por la <a href="http://www.sans.org/" target="_blank"><strong>SANS</strong></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/cheat-sheet-analisis-forense-digital/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Análisis de actividad del usuario sospechoso, NTUSER.DAT, pagefile.sys</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-actividad-del-usuario-sospechoso-ntuserdat-pagefilesys</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-actividad-del-usuario-sospechoso-ntuserdat-pagefilesys#comments</comments>
		<pubDate>Mon, 01 Dec 2008 22:06:25 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[AccessData Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[NTUSER.DAT]]></category>
		<category><![CDATA[Registro de Windows]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=420</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El siguiente video tutorial muestra entonces una exploración básica por la información contenida en los directorios del usuario sospechoso de la intrusión (ver0k), además muestra un primer acercamiento al fichero NTUSER.DAT, fichero que almacena las claves del registro correspondientes a ese usuario.</p>
<p style="text-align: center;"><img class="aligncenter" title="ntuser.dat" src="http://img179.imageshack.us/img179/3697/ver0kcq8.jpg" alt="" width="450" height="431" /></p>
<p style="text-align: justify;">En dicho archivo podemos encontrarnos con el registro de envío de un e-mail (h4ckIII@hotmail.com), esto lo confirmamos luego de analizar en detalle la información contenida en el fichero pagefile.sys, el archivo Pagefile.sys es un archivo utilizado por Windows para almacenar temporalmente aquella información que se intercambia entre el sistema y la memoria física de la computadora, conocida como Memoria RAM.</p>
<p style="text-align: justify;"><span id="more-420"></span>Así se amplia la capacidad de memoria de la computadora a través de una memoria virtual, la que no dispone de un componente tangible, sino que es creada por Windows para mejorar el funcionamiento del equipo. (<a href="http://www.tustrucos.com/05-06-2008/software/pagefilesys-que-es-y-para-que-sirve-este-archivo" target="_blank"><strong>más información sobre el archivo pagefile.sys</strong></a>)</p>
<p style="text-align: justify;">Aún no veremos en detalle el análisis a estos archivos, pues en futuras entregas veremos algunas herramientas que nos permitirán analizar de mejor manera esta información.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/74015716/50f9f40c/Analisis_ver0k_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de análisis de actividad del usuario sospechoso</strong></a> (Password: www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-actividad-del-usuario-sospechoso-ntuserdat-pagefilesys/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Eventos de Seguridad en el visor de sucesos</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-eventos-de-seguridad-en-el-visor-de-sucesos</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-eventos-de-seguridad-en-el-visor-de-sucesos#comments</comments>
		<pubDate>Mon, 24 Nov 2008 14:35:10 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[eventos del sistema]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Visor de sucesos]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=395</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Continuemos entonces con el análisis de los eventos registrados por Windows. Para ello seguiremos haciendo uso del visor de sucesos.</p>
<p style="text-align: justify;">En esta sesión observaremos en detalle los sucesos registrados bajo la sección de seguridad, veamos a que se refieren estos tipos de eventos:</p>
<p style="text-align: center;"><img class="aligncenter" title="Eventos" src="http://img370.imageshack.us/img370/5572/securityevents1gj0.jpg" alt="" width="450" height="419" /></p>
<p style="text-align: justify;">El registro de seguridad graba eventos como intentos válidos y no válidos de inicio de sesión, así como eventos relacionados con el uso de recursos como crear, abrir o eliminar archivos. Por ejemplo, cuando la auditoría del inicio de sesión está habilitada, se graba un evento en el registro de seguridad cada vez que un usuario intenta iniciar sesión en el equipo. Debe haber iniciado sesión como Administrador o como miembro del grupo Administradores para poder activar, utilizar y especificar qué eventos se grabarán en el registro de seguridad.</p>
<p style="text-align: justify;"><span id="more-395"></span>El profundo análisis de estos eventos nos permitirá encontrar muchas actividades sospechosas en el sistema (visitas a páginas web, ejecución del msn, envío de correos, eliminación de archivos, etc), además de la creación del presunto usuario respondable de la intrusión.</p>
<p style="text-align: justify;">El siguiente video tutorial nos muestra como podemos llevar a cabo un análisis detallado de los registros correspondientes a Seguridad en el visor de sucesos, además de la identificación de cración de una cuenta de usuario, eso sumado a los permisos de administrador asignados a la misma.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72931108/1baa343d/Eventos_Segurida_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de análisis de eventos de seguridad en el visor de sucesos</strong></a> (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-eventos-de-seguridad-en-el-visor-de-sucesos/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Análisis de los eventos del sistema con el visor de sucesos</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-los-eventos-del-sistema-con-el-visor-de-sucesos</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-los-eventos-del-sistema-con-el-visor-de-sucesos#comments</comments>
		<pubDate>Fri, 21 Nov 2008 19:20:14 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[eventos del sistema]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Visor de sucesos]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=392</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Pasemos ahora a la etapa más crucial de este primer caso práctico de Análisis Forense a un Sistema Windows 2003 Server previamente comprometido.</p>
<p style="text-align: justify;">Una vez que me hemos recolectado toda la información posible sobre aplicaciones, usuarios, Sistema Operativo, Dispositivos, etc, se hace necesario identificar con total claridad las distintas interacciones entre cada una de ellas.</p>
<p style="text-align: center;"><img class="aligncenter" title="eventos " src="http://img526.imageshack.us/img526/5888/eventoswo4.jpg" alt="" width="450" height="363" /></p>
<p style="text-align: justify;">Dicho de otra manera comenzaremos con un ciclo de análisis que implica mucho tiempo y mucha concentración, pues este conlleva a realizar un análisis concienzudo de cada uno de los eventos registrados por el sistema.</p>
<p style="text-align: justify;"><span id="more-392"></span>Se hace necesario como primera medida aclarar algunos conceptos. Veamos:</p>
<p style="text-align: justify;"><strong>Visor de sucesos:</strong></p>
<p style="text-align: justify;">El Visor de sucesos es la herramienta que nos permite visualizar la información registrada por el sistema sobre los diferentes eventos relacionados con errores, advertencias, Información y accesos, sucedidos sobre aplicaciones, sistema, seguridad, etc.</p>
<p style="text-align: justify;">En el siguiente enlace se puede obtener una definición más amplia y detallada sobre el visor de sucesos, además de los diferentes tipos de eventos (Aplicación, Seguridad, Sistema) &#8211; <a href="http://support.microsoft.com/kb/308427/es" target="_blank"><strong>Visor de sucesos por Microsoft</strong></a>.</p>
<p style="text-align: justify;">El video tutorial muestra entonces, el procedimiento de extracción de los archivos contenedores de los eventos registrados por el sistema, además del proceso de visualización de cada uno de estos tipos de eventos. En la próxima práctica aprenderemos a identificar y clasificar cada uno de ellos.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72544619/82c5cf36/Eventos_Sistema_LabsDragonJARorg.html " target="_blank"><strong>Descargar Video tutorial análisis de eventos del sistema</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-los-eventos-del-sistema-con-el-visor-de-sucesos/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Análisis de Apache y WebERP</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-apache-y-weberp</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-apache-y-weberp#comments</comments>
		<pubDate>Wed, 19 Nov 2008 04:23:09 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Apache]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[weberp]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=390</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Pasemos ahora a analizar los archivos contenidos en los directorios de instalación de Apache y el WebERP que fue comprometido. (por la información que suministraron los administradores del sistema este aplicativo fue el que permitió identificar la intrusión.</p>
<p style="text-align: center;"><img class="aligncenter" title="weberp_apache" src="http://img213.imageshack.us/img213/181/weberpmx7.jpg" alt="" width="450" height="443" /></p>
<p style="text-align: justify;">Veamos algunas definiciones de interés:</p>
<p style="text-align: justify;"><strong>Apache:</strong></p>
<p style="text-align: justify;">El servidor HTTP Apache es un software (libre) servidor HTTP de código abierto para plataformas Unix (BSD, GNU/Linux, etc.), Windows, Macintosh y otras, que implementa el protocolo HTTP/1.1 y la noción de sitio virtual. Cuando comenzó su desarrollo en 1995 se basó inicialmente en código del popular NCSA HTTPd 1.3, pero más tarde fue reescrito por completo. Su nombre se debe a que Behelendorf eligió ese nombre porque quería que tuviese la connotación de algo que es firme y enérgico pero no agresivo, y la tribu Apache fue la última en rendirse al que pronto se convertiría en gobierno de EEUU, y en esos momentos la preocupación de su grupo era que llegasen las empresas y &#8220;civilizasen&#8221; el paisaje que habían creado los primeros ingenieros de internet. Además Apache consistía solamente en un conjunto de parches a aplicar al servidor de NCSA. Era, en inglés, a patchy server (un servidor &#8220;parcheado&#8221;).<br />
(<a href="http://es.wikipedia.org/wiki/Apache_http_server" target="_blank"><strong>Más información sobre Apache</strong></a>)</p>
<p style="text-align: justify;"><span id="more-390"></span><strong>WebERP:</strong></p>
<p style="text-align: justify;">WebERP, un Software Libre, que se constituye en una gran alternativa de trabajo para las actividades contables o relacionadas con el ERP (manejo de los recursos empresariales). Se trata de un proyecto de código libre, orientado a ofrecer a pequeñas y medianas empresas, una aplicación potente y sostenible, que les permita ahorrar recursos y costos, a la hora de implementar un sistema de este tipo.<br />
(<a href="http://www.aplicacionesempresariales.com/weberp-software-libre-erp-y-contable.html" target="_blank"><strong>Más información sobre WebERP</strong></a>)</p>
<p style="text-align: justify;">En el siguiente video tutorial se observa el proceso de análisis de los archivos de configuración de Apache y del WebERP, en este último se destaca que el usuario de conexión por medio de MySQL no tiene asignado ninguna contraseña, aún no puede determinarse si el administrador del sistema configuró el sistema de esta manera o el intruso modificó esta configuración. Eso podremos determinarlo luego de analizar los eventos registrados en el sistema (tema de estudio para la próxima práctica).</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72154123/ea8308c8/Apache_WebERP_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial del análisis de los archivos de configuración de Apache y del WebERP</strong></a> (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-apache-y-weberp/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Organización de cuentas de usuarios e identificación de la cuenta sospechosa en el sistema</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-organizacion-de-cuentas-de-usuarios-e-identificacion-de-la-cuenta-sospechosa-en-el-sistema</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-organizacion-de-cuentas-de-usuarios-e-identificacion-de-la-cuenta-sospechosa-en-el-sistema#comments</comments>
		<pubDate>Wed, 19 Nov 2008 02:11:52 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Alien Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Registro de Windows]]></category>
		<category><![CDATA[SAM]]></category>
		<category><![CDATA[SAMDUMP]]></category>
		<category><![CDATA[SID]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=348</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Veamos ahora como podemos obtener toda la información relacionada a una cuenta de usuario (<strong>SID</strong>, Estructura de datos de longitud variable que identifica cuentas de usuario, de grupo y de equipo. A cada cuenta de la red se le asigna un SID único cuando se crea por primera vez. Los procesos internos de Windows hacen referencia al SID de las cuentas en vez de al nombre del usuario o grupo de las cuentas.)</p>
<p style="text-align: center;"><img class="aligncenter" title="samdump" src="http://img81.imageshack.us/img81/5546/samdumpca6.jpg" alt="" width="450" height="254" /></p>
<p style="text-align: justify;">Todas las cuentas de usuarios Windows están identificadas con un SID (Identificador de Seguridad &#8211; Security Identifier). El identificador de seguridad de los usuarios en Windows es un valor fijo en la máquina.</p>
<p style="text-align: justify;"><span id="more-348"></span>En el siguiente video tutorial podemos observar como por medio de la herramienta SAMDUMP aplicada a los archivos SAM y System podemos obtener los SID, nombres completos y descripción de cada uno de los usuarios.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72142885/eed50894/informacion_usuarios_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de extracción e identificación del SID de usuarios con SAMDUMP</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
<p style="text-align: justify;">En el siguiente video tutorial muestra como podemos organizar los datos obtenidos con SAMDUMP y como podemos identificar el usuario sospechoso de la intrusión (Se hace sospechosa la cuenta pues esta no tiene una descripción como la que tienen las demás cuentas). Esto con la finalidad de analizar e identificar más facilmente los diferentes eventos que se hayan registrado en el registro de eventos de sistema.</p>
<p style="text-align: center;"><img class="aligncenter" title="org_samdump" src="http://img149.imageshack.us/img149/624/orgsamsa5.jpg" alt="" width="450" height="393" /></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72143139/b3fac19e/organizando_informacion_usuarios_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de organización e identificación del usuario sospechoso</strong></a> (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-organizacion-de-cuentas-de-usuarios-e-identificacion-de-la-cuenta-sospechosa-en-el-sistema/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Identificando la Configuración del Firewall de Windows</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-identificando-la-configuracion-del-firewall-de-windows</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-identificando-la-configuracion-del-firewall-de-windows#comments</comments>
		<pubDate>Tue, 18 Nov 2008 18:37:28 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Alien Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Registro de Windows]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=345</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Veamos ahora como podemos identificar por medio del análisis del registro de Windows la configuración establecida para el funcionamiento del Firewall (Cortafuegos).</p>
<p style="text-align: center;"><img class="aligncenter" title="Firewall" src="http://img253.imageshack.us/img253/8547/firewall1wp9.jpg" alt="" width="450" height="382" /></p>
<p style="text-align: justify;"><strong>Firewall de Windows:</strong><br />
Firewall de Windows, llamado hasta ahora Servidor de seguridad de conexión a Internet o ICF, es un límite de protección que supervisa y restringe la información que viaja entre el equipo y la red o Internet. De ese modo, se proporciona una línea de defensa contra quienes pudieran intentar tener acceso a su equipo desde fuera de Firewall de Windows sin su permiso.<br />
(<a href="http://www.microsoft.com/latam/windowsxp/using/security/internet/sp2_wfintro.mspx" target="_blank"><strong>Más información sobre el Firewall de Windows</strong></a>)</p>
<p style="text-align: justify;"><span id="more-345"></span>En el siguiente video tutorial se observa el análisis de como podemos establecer si estaba o no habilitado el cortafuegos, excepción de aplicaciones, notificaciones y puertos habilitados.</p>
<p style="text-align: justify;">HKEY_LOCAL_MACHINE &#8211; SYSTEM &#8211; ControlSet002 &#8211; Services &#8211; SharedAccess &#8211; Parameters &#8211; FirewallPolicy</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72086934/fa2a220d/Firewall_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de identificación de la configuración del Firewall de Windows</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-identificando-la-configuracion-del-firewall-de-windows/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Identificación en el registro sobre la disponibilidad del Terminal Services</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-en-el-registro-sobre-la-disponibilidad-del-terminal-server</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-en-el-registro-sobre-la-disponibilidad-del-terminal-server#comments</comments>
		<pubDate>Tue, 18 Nov 2008 18:01:44 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Terminal Services]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=342</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Ahora veamos como podemos identificar la disponibilidad del Terminal Services en el sistema analizado, esto con el fin de identificar si este servicio está habilitado o no, para luego verificar en el registro de sucesos de Windows (tema a estudiar en próximos labs y que será determinante en este caso) si ha sido modificado su valor.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Terminal_Services" src="http://img249.imageshack.us/img249/7893/terminalservicesjy8.jpg" alt="" width="450" height="343" /></p>
<p style="text-align: justify;"><strong>Terminal Services:<br />
</strong>Los servicios de terminal (o terminal services) son un componente de los sistemas operativos windows que permite a un usuario acceder a las aplicaciones y datos almacenados en otro ordenador mediante un acceso por red.</p>
<p style="text-align: justify;"><span id="more-342"></span>Basado en el protocolo de escritorio remoto (Remote Desktop Protocol (RDP)) aparece por primera vez en Windows NT 4.0 (Terminal Server Edition).</p>
<p>Los productos Windows 2000 Server, Windows 2000 Advanced Server, Windows 2000 Datacenter Server y Windows Server 2003 han introducido algunas mejoras y funcionalidades nuevas.</p>
<p>Microsoft proporciona el software cliente para todas las versiones de Windows 32 bits y para Mac OS X de Apple.<br />
(<a href="http://es.wikipedia.org/wiki/Terminal_Server" target="_blank"><strong>más información sobre terminal services</strong></a>)</p>
<p style="text-align: justify;">En el siguiente video tutorial se observa la ruta a seguir desde el registro de windows para identificar el valor de disponibilidad de este servicio.<br />
(HKEY_LOCAL_MACHINE &#8211; SYSTEM &#8211; ControlSet002 &#8211; Control &#8211; Terminal Server &#8211; TSEnabled).</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/72082191/f1def8e7/Terminal_Services_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de identificación de Terminal Services desde el registro de WIndows</strong></a> (<strong>password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-en-el-registro-sobre-la-disponibilidad-del-terminal-server/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Identificación y Password Cracking de Usuarios</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-y-password-cracking-de-usuarios</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-y-password-cracking-de-usuarios#comments</comments>
		<pubDate>Tue, 18 Nov 2008 17:38:40 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Passwords]]></category>
		<category><![CDATA[SAM]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=339</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Veamos como podemos realizar una rápida y completa identificación de los usuarios presentes en el sistema analizado, además como podemos obtener su respectiva contraseña, ello con el fin de determinar la fortaleza de las mismas y determinar si se estaba aplicando algún tipo de política sobre la complejidad de ellas.</p>
<p style="text-align: center;"><img class="aligncenter" title="saminside" src="http://img528.imageshack.us/img528/3489/saminsidetf1.jpg" alt="" width="450" height="363" /></p>
<p style="text-align: justify;">
<p style="text-align: justify;">En el siguiente videotutorial se observa como podemos obtener los nombres de usuario del directorio Documents and Settings y como podemos extraer el archivo <strong>SAM</strong>, y <strong>System</strong> (archivos de administración de cuentas de seguridad en Windows) que almacena los usuarios y contraseñas cifrados del sistema y como podemos descifrar sus respectivos passwords. (para ello hago uso de la herramienta <a href="http://www.insidepro.com/eng/saminside.shtml" target="_blank"><strong>SAMInside</strong></a>)<br />
<a href="http://support.microsoft.com/kb/155601/es" target="_blank"><strong>Más información sobre archivos SAM y System</strong></a>.</p>
<p style="text-align: justify;"><span id="more-339"></span><a href="http://www.4shared.com/file/72078847/4f2f6fa5/usuarios_LabsDragonJARorg.html " target="_blank"><strong>Descargar Video Tutorial de identificación de usuarios del sistema, extracción de archivos SAM y System y cracking a los mismos.</strong></a> (<strong>password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-y-password-cracking-de-usuarios/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Identificación de usuarios, Zona Horaria, Interfaces de Red, Procesador y Nombre del sistema objetivo</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-de-usuarios-zona-horaria-interfaces-de-red-procesador-y-nombre-del-sistema-objetivo</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-de-usuarios-zona-horaria-interfaces-de-red-procesador-y-nombre-del-sistema-objetivo#comments</comments>
		<pubDate>Mon, 10 Nov 2008 18:43:45 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Alien Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Registro de Windows]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=329</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Continuemos entonces con el análisis del registro de Windows y sigamos extrayendo información de interés que nos permita cubrir cada uno de los puntos dispuestos como objetivos del análisis.</p>
<p style="text-align: justify;">Para ello seguiré haciendo uso de la herramienta <a href="http://www.softsea.com/review/Alien-Registry-Viewer.html" target="_blank">Alien Registry Viewer</a>. Veamos:</p>
<p style="text-align: justify;">Así como vimos en la práctica anterior y pudimos determinar el software instalado en el sistema obejtivo, veremos como podemos determinar todos los usuarios, el sistema operativo y services pack, zona horaria, procesador, interfaces de red, entre muchos otros datos de interés.</p>
<p style="text-align: center;"><img class="aligncenter" title="Info" src="http://img262.imageshack.us/img262/8263/infonp4.jpg" alt="" width="450" height="403" /></p>
<p style="text-align: justify;">
<p style="text-align: center;">
<p style="text-align: justify;">En el video tutorial se muestra el proceso mediante el cual es posible extraer la carpeta Config del sistema objetivo. Carpeta que contiene el registro de Windows y otra información que será objeto de estudio en estas prácticas.</p>
<p style="text-align: justify;"><span id="more-329"></span><a href="http://www.4shared.com/file/70575110/96d56d8b/Informacion_DragonJARorg.html" target="_blank"><strong>Descargar Video tutorial de extracción de datos del sistema </strong></a>(usuarios, zona horaria, procesador, interfaces de red. S.O)(<strong>password:</strong> www.dragonjar.org</p>
<p style="text-align: justify;"><strong>Apuntes de interés:</strong></p>
<p style="text-align: justify;"><strong>Usuarios en el sistema:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SAM &#8211; Domains &#8211; Account &#8211; Users &#8211; Names</p>
<p style="text-align: justify;"><strong>Software Instalado en el sistema:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SOFTWARE</p>
<p style="text-align: justify;"><strong>Nombre del producto (S.O), Versión actual, Registrante, ServicePack:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SOFTWARE &#8211; Microsoft &#8211; Windows NT &#8211; CurrentVersion</p>
<p style="text-align: justify;"><strong>Nombre del Equipo:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SYSTEM &#8211; ControlSet002 &#8211; Control &#8211; ComputerName</p>
<p style="text-align: justify;"><strong>Nombre del Equipo, Zona Horaria:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SYSTEM &#8211; ControlSet002 &#8211; TimeZoneInformation</p>
<p style="text-align: justify;"><strong>Procesador:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SYSTEM &#8211; ControlSet002 -Enum &#8211; GenuineIntel_-_x86_Family_6_Model_8</p>
<p style="text-align: justify;"><strong>Interfaces de Red:</strong><br />
HKEY_LOCAL_MACHINE &#8211; SYSTEM &#8211; ControlSet002 -Services &#8211; Tcpip &#8211; Parameters &#8211; Interfaces</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-de-usuarios-zona-horaria-interfaces-de-red-procesador-y-nombre-del-sistema-objetivo/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Identificación del Software Instalado en el Sistema</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-del-software-instalado-en-el-sistema</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-del-software-instalado-en-el-sistema#comments</comments>
		<pubDate>Sat, 08 Nov 2008 03:27:52 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Alien Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Análisis Forense]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Registro de Windows]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=318</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Una vez instalada la herramienta con la cual pretendamos analizar el archivo de registro de windows emprederemos la tarea de obtener la información correspondiente al software instalado en la máquina objetivo.</p>
<p style="text-align: justify;"><span id="more-318"></span>En mi caso lo haré con la solución software <a href="http://www.softsea.com/review/Alien-Registry-Viewer.html" target="_blank">Alien Registry Viewer</a>, veamos:</p>
<p style="text-align: center;"><img class="aligncenter" title="arv" src="http://img243.imageshack.us/img243/717/arvte5.jpg" alt="" width="374" height="329" /></p>
<p style="text-align: justify;">Abrimos el archivo de registro que almacena la información  SOFTWARE con la herramienta Alien Registry Viewer, luego nos dirigimos a los respectivos directorios:</p>
<p style="text-align: justify;"><strong>HKEY_LOCAL_MACHINE &#8211; SOFTWARE</strong>, allí nos encontramos con algunas aplicaciones como:<br />
Apache Group en su versión 1.3.34, MySQL, PostgreSQL, Mozilla entre otros.</p>
<p style="text-align: justify;">Dejo a continuación el video tutorial para facilitar el seguimiento de este proceso.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/70219848/323b50d3/Software_instalado_DragonJARorg.html " target="_blank"><strong>Descargar video tutorial de identificación del software instalado en el sistema objetivo</strong></a> (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-identificacion-del-software-instalado-en-el-sistema/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Análisis del Registro de Windows</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-del-registro-de-windows</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-del-registro-de-windows#comments</comments>
		<pubDate>Fri, 07 Nov 2008 21:55:07 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[AccessData Registry Viewer]]></category>
		<category><![CDATA[Alien Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Análisis Forense]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Regedit]]></category>
		<category><![CDATA[Registro de Windows]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=320</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A partir de este momento comienza la parte un poco más &#8220;operativa&#8221; y que exige un alto grado de concentración, dedicación y sobre todo mucha paciencia <img src='http://labs.dragonjar.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> .</p>
<p style="text-align: justify;">Es el momento de comenzar a interactuar más con el sistema a analizar para recolectar toda la información necesaria y que muestre los resultados a los objetivos propuestos.</p>
<p style="text-align: justify;">Para esta finalidad nada mejor que la información contenida en el registro de Windows, pero para poder entender de que va todo esto se hace necesario definir y tener muy claro este concepto.</p>
<p style="text-align: justify;"><span id="more-320"></span>Veamos:</p>
<p style="text-align: justify;"><strong>El Registro de Windows</strong></p>
<p style="text-align: justify;">El Registro de Windows, es una base de datos que almacena las configuraciones y opciones del sistema operativo Microsoft Windows.</p>
<p style="text-align: justify;">Contiene información y configuraciones de todo el hardware, software, usuarios, y preferencias del PC. Si un usuario hace cambios en las configuraciones del &#8220;Panel de control&#8221;, en las asociaciones de ficheros, en las políticas del sistema o en el software instalado, los cambios son reflejados y almacenados en el registro.</p>
<p style="text-align: justify;">El Registro se almacena en varios ficheros que, dependiendo de la versión de Windows, se ubican en diferentes lugares dentro del sistema local, excepto NTuser (o archivo de usuario), que puede ser ubicado en otra máquina para permitir perfiles móviles.</p>
<p><strong>Windows NT, 2000, XP, Server 2003 y Vista</strong></p>
<p>Los siguientes archivos del Registro se encuentran en %SystemRoot%\System32\Config\:</p>
<ul style="text-align: justify;">
<li>Sam &#8211; HKEY_LOCAL_MACHINE\SAM</li>
<li>Security &#8211; HKEY_LOCAL_MACHINE\SECURITY</li>
<li> Software &#8211; HKEY_LOCAL_MACHINE\SOFTWARE</li>
<li>System &#8211; HKEY_LOCAL_MACHINE\SYSTEM</li>
<li>Default &#8211; HKEY_USERS\DEFAULT</li>
<li>Userdiff</li>
</ul>
<p style="text-align: justify;">En la carpeta %SystemRoot%\repair se encuentra una copia de seguridad.</p>
<p>El siguiente archivo se encuentra en cada carpeta de usuario:</p>
<ul style="text-align: justify;">
<li>NTUSER.dat</li>
</ul>
<p style="text-align: justify;">Una vez definido y teniendo clara la importancia de la información que puede almacenar el registro de windows, vamos a analizarlo para obtener la información que necesitamos para determinar los sucesos que afectaron al sistema objetivo.</p>
<p style="text-align: justify;">Como ya tenemos montada nuestra nueva unidad con el sistema objetivo (<a href="http://labs.dragonjar.org/laboratorio-informatica-forense-entorno-de-trabajo" target="_blank"><strong>Mount Image Pro</strong></a>) nos dirigimos al directorio <strong>WINDOWS/system32/config</strong>, extraemos el contenido y lo pasamos a la maquina desde la que estemos haciendo el análisis (para este caso Windows XP).</p>
<p style="text-align: justify;">Para visualizar el registro extraído del sistema objetivo podemos hacerlo con varias soluciones software, entre las cuales se destacan las siguientes:</p>
<p style="text-align: justify;"><a href="http://www.accessdata.com/media/en_us/print/techdocs/Registry%20Viewer.pdf" target="_blank">AccessData Registry Viewer</a><br />
<a href="http://www.softsea.com/review/Alien-Registry-Viewer.html" target="_blank">Alien Registry Viewer</a><br />
<a href="http://www.alegsa.com.ar/Dic/regedit.php" target="_blank">Regedit</a></p>
<p style="text-align: justify;">Estos son unos procesos sencillos (extracción y visualización del registro) para los cuales no se hace necesario un video demostrativo. Para las próximas sesiones en donde trataremos de identificar los usuarios, software instalado, nombre del equipo, dispositivos, zona horaria, Firewall, eventos del sistema, etc, si se hará necesario la publicación de video tutoriales para su fácil comprensión.</p>
<p style="text-align: justify;"><strong>Referencias y enlaces de interés:</strong></p>
<p style="text-align: justify;"><a href="http://es.wikipedia.org/wiki/Registro_del_sistema" target="_blank"><strong>Registro de Windows en la Wikipedia</strong></a></p>
<p style="text-align: justify;"><a href="http://www.svetlian.com/windows/temas_registro.htm" target="_blank"><strong>Introducción al registro de Windows</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-del-registro-de-windows/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Actualizaciones realizadas en el sistema</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-actualizaciones-realizadas-en-el-sistema</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-actualizaciones-realizadas-en-el-sistema#comments</comments>
		<pubDate>Thu, 06 Nov 2008 05:01:21 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[evidencia digital]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mount Image Pro]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=310</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Se hace necesario recolectar la mayor cantidad de información posible en el sistema objetivo. Una de estas fuentes de información hace referencia a las actualizaciones presentes en dicho sistema.</p>
<p style="text-align: justify;">Para ello, solo basta con explorar un poco algunos directorios del sistema, en los cuales se encuentran algunos logs interesantes y que revelan las actualizaciones del mismo.</p>
<p style="text-align: center;"><img class="aligncenter" title="update" src="http://img340.imageshack.us/img340/3466/updatebh2.jpg" alt="" width="376" height="374" /></p>
<p style="text-align: justify;">Cabe aclarar que este no es el único método para determinar las actualizaciones del sistema, este es solo uno de ellos, pues en otras publicaciones veremos otros procedimientos para determinarlas (registro).</p>
<p style="text-align: justify;"><span id="more-310"></span>El siguiente video tutorial presenta un simple exploración por el sistema de archivos del objetivo, además de la ubicación y consulta correspondiente a cada log de actualización (ID de HotFix &#8211; Falla que corrige, Fecha y hora de actualización, etc).</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/69959148/fb9f7812/Actualizaciones.html " target="_blank"><strong>Descargar video tutorial de identificación de actualizaciones instaladas en el sistema</strong></a> (<strong>password</strong>: www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-actualizaciones-realizadas-en-el-sistema/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Creación de un caso con EnCase Enterprise/Forensic</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-creacion-de-un-caso-con-encase-enterpriseforensic</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-creacion-de-un-caso-con-encase-enterpriseforensic#comments</comments>
		<pubDate>Mon, 27 Oct 2008 21:07:47 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Add new tag]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[EnCase]]></category>
		<category><![CDATA[evidencia digital]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=305</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Esta entrega hace referencia sobre el procedimiento necesario para llevar a cabo la creación de un nuevo caso en la  solución software para Análisis Forense: <strong><a href="http://www.guidancesoftware.com/products/ef_index.asp" target="_blank">EnCase</a></strong>.</p>
<p style="text-align: justify;"><strong>EnCase Enterprise/Forensic:</strong></p>
<p style="text-align: justify;">EnCase proporciona las herramientas más avanzadas para el Análisis Forense de Sistemas e Investigaciones Digitales. Con un entorno gráfico intuitivo, flexible y un rendimiento sin igual, EnCase proporciona a los investigadores todo lo necesario para realizar análisis a gran escala en investigaciones complejas con precisión y seguridad.</p>
<p><span id="more-305"></span>Una solución premiada que garantiza por completo la integridad de la información tratada permitiendo a los analistas gestionar con facilidad grandes volúmenes de pruebas digitales incluso en ficheros borrados, en áreas de slack, zonas de paginación y clusters sin asignar.</p>
<ul style="text-align: justify;">
<li>Adquisición de imágenes forenses utilizando técnicas no invasivas con soporte para múltiples sistemas: Windows, MAC OS, Linux, Solaris, HP UX</li>
<li>Soporte Unicode completo</li>
<li>Capacidad para análisis concurrente de múltiples sistemas</li>
<li>Herramientas de búsqueda avanzada</li>
<li>Soporte para RAID 0,1 y 5</li>
<li>Soporte para Sistemas de Fichero NTFS comprimidos</li>
<li>Gestión de filtros compuestos</li>
<li>Tiempos de respuesta únicos gracias a múltiples caches a nivel de sector y algoritmos de búsqueda optimizados</li>
</ul>
<p><img class="aligncenter" title="FTP" src="http://img266.imageshack.us/img266/338/encasewh9.jpg" alt="NTFS" width="550" height="371" /></p>
<p style="text-align: justify;">El video tutorial muestra entonces el proceso de creación de un caso en esta herramienta, además de una simple exploración por el sistema de archivos en la imágen implementada con <a href="http://www.mountimage.com/" target="_blank"><strong>Mount Image Pro</strong></a>.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/68636319/72693438/encase_LabsDragonJARorg.html" target="_blank"><strong>Descargar video tutorial de creación de un caso con EnCase Enterprise/Forensics</strong></a> (password: www.dragonjar.org)</p>
<p style="text-align: justify;"><a href="http://www.cybex.es/es/servicios_herramientas.htm" target="_blank"><strong>Más información sobre EnCase<br />
</strong></a><a href="http://www.guidancesoftware.com/products/ef_index.asp" target="_blank"><strong>Página Oficial de EnCase</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-creacion-de-un-caso-con-encase-enterpriseforensic/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Exploración de archivos</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-exploracion-de-archivos</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-exploracion-de-archivos#comments</comments>
		<pubDate>Mon, 27 Oct 2008 20:14:47 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mount Image Pro]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=302</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Para continuar con el análisis se hace necesario un pimer acercamiento a nuestro sistema objetivo, para ello se muestra una simple exploración por los diferentes archivos y carpetas contenidas en nuestro sistema.</p>
<p style="text-align: justify;"><span id="more-302"></span>Esta exploración se lleva a cabo sobre el entorno de trabajo implementado con Mount Image Pro, esto con la finalidad de no alterar la evidencia y tratando de entrar en un primer contacto con el sistema de archivos del sistema (Servidor Web Apache, WebERP, Carpetas y Archivos personales, etc.)</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/68630626/ea5be75d/Mount_Archivos_LabsDragonJARorg.html" target="_blank"><strong>Descargar Video Tutorial de exploración de archivos mediante Mount Image Pro</strong></a> (password: www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-exploracion-de-archivos/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Entorno de trabajo</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-entorno-de-trabajo</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-entorno-de-trabajo#comments</comments>
		<pubDate>Mon, 27 Oct 2008 16:19:11 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[DragoNLab-HackTaller]]></category>
		<category><![CDATA[Imágen]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Mount Image Pro]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=293</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Una vez definido el sistema de archivos y la información relevante sobre la imágen a analizar, procederemos a implementar nuestro entorno de trabajo.</p>
<p style="text-align: justify;">Para ello utilizaremos la partición objetivo como una unidad más en nuestra máquina. Para esta labor haremos uso de la solución software Mount Image Pro.</p>
<p style="text-align: justify;"><a href="http://www.mountimage.com/" target="_blank"><strong>Mount Image Pro</strong></a> nos permitirá montar en Windows los archivos de imágenes, conservando la integridad de la imagen a analizar.</p>
<p style="text-align: justify;"><span id="more-293"></span>En el siguiente video tutorial se detallará el paso a paso del proceso de instalación de <a href="http://www.mountimage.com/" target="_blank"><strong>Mount Image Pro</strong></a> en nuestra máquina. Además mostraré el procedimiento de implementación de la imágen objetivo como una unidad más en nuestro PC.</p>
<p><img class="aligncenter" title="FTP" src="http://img204.imageshack.us/img204/9266/imageprolm8.jpg" alt="NTFS" width="550" height="368" /></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/68603004/67fb4d7f/Mount_Image_Pro-LabsDragonJARorg.html" target="_blank"><strong>Descargar Videotutorial de instalación de Mount Image Pro  e implementación de la imágen</strong></a> (password: www.dragonjar.org)<br />
<a href="http://www.mountimage.com/" target="_blank"><strong>Más información sobre Mount Image Pro</strong></a><br />
<a href="http://download.getdata.com/MIP-Setup.exe" target="_blank"><strong>Descargar Mount Image Pro</strong></a> (Trial totalmente operativo por 30 días)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-entorno-de-trabajo/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Identificación del tipo de evidencia</title>
		<link>http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia</link>
		<comments>http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia#comments</comments>
		<pubDate>Fri, 24 Oct 2008 20:20:30 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[editor hexadecimal]]></category>
		<category><![CDATA[evidencia digital]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=290</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Para continuar con el laboratorio se hace necesario identificar el tipo de evidencia analizar. Pues aún no se tiene información sobre la misma (bien podría tratarse de una imágen de disco, partición u otro tipo de imágen).</p>
<p style="text-align: justify;">Para este propósito bastará, con analizar los primeros bytes de la imágen con un editor hexadecimal.</p>
<p><img class="aligncenter" title="FTP" src="http://img397.imageshack.us/img397/4830/ntfs1dc7.jpg" alt="NTFS" width="550" height="217" /></p>
<p>El resultado de esta observación nos muestra que corresponde a un sistema de ficheros <a href="http://es.wikipedia.org/wiki/NTFS" target="_blank"><strong>NTFS</strong></a>.</p>
<p style="text-align: justify;">Veremos además el procedimiento para determinar el Sistema Operativo de la imágen a analizar.</p>
<p style="text-align: justify;"><span id="more-290"></span>Para ello veremos como crear un caso con la solución para Análisis Forense conocida como <a href="http://www.sleuthkit.org/index.php" target="_blank"><strong>Autopsy</strong></a> (Interfaz gráfico para <a href="http://www.sleuthkit.org/index.php" target="_blank"><strong>The Sleuth Kit</strong></a>).</p>
<p style="text-align: justify;"><a href="http://www.sleuthkit.org/index.php" target="_blank"><strong>The Sleuth Kit</strong></a> es un conjunto de herramientas en línea de comandos, desarrolladas en <a href="http://es.wikipedia.org/wiki/Perl" target="_blank"><strong>Perl</strong></a> y que permiten llevar a cabo Análisis Forenses a sistemas computacionales. Ambas herramientas (The Sleuth Kit y su interfaz web Autopsy) son de libre uso y libre distribución.<br />
Al igual que para las tareas de <a href="http://labs.dragonjar.org/test-de-penetracion-con-backtrack-introduccion" target="_blank"><strong>Test de Penetración</strong></a> y <a href="http://comunidad.dragonjar.org/index.php/topic,20.0.html" target="_blank"><strong>Hacking Ético</strong></a> existe una distribución favorita conocida como <a href="http://labs.dragonjar.org/category/backtrack" target="_blank"><strong>Backtack</strong></a>, para las labores relacionadas con la Informática Forense existe otra favorita bajo el nombre de <a href="http://www.e-fense.com/helix/" target="_blank"><strong>HeliX</strong></a>, la cual incluye un completo Set de utilidades que nos facilitan la vida para este tipo de trabajos (posteriormente publicaré en la sección de recursos un completo análisis a dicha distribución). Entre estas utilidades se incluye a este par de herramientas (<a href="http://www.sleuthkit.org/index.php" target="_blank"><strong>The Sleuth Kit -  Autopsy</strong></a>).</p>
<p style="text-align: justify;">Por ahora veamos entonces el videoutorial como crear un caso de Análisis Forense en Autopsy con la imágen para observar como podemos identificar el Sistema Operativo a analizar. Cabe aclarar que está no es la única manera de identificar el Sistema Operativo, pues en varias publicaciones veremos diferentes métodos.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/68262577/1b15983a/Autopsy_LabsDragonJAR.html" target="_blank"><strong>Descargar Videotutorial de iniciación de un caso en Autopsy e identificación de la versión de Windows Instalada</strong></a>. (password: www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/informatica-forense-identificacion-del-tipo-de-evidencia/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Verificando la integridad de los archivos mediante la firma MD5</title>
		<link>http://labs.dragonjar.org/verificando-la-integridad-de-los-archivos-mediante-la-firma-md5</link>
		<comments>http://labs.dragonjar.org/verificando-la-integridad-de-los-archivos-mediante-la-firma-md5#comments</comments>
		<pubDate>Wed, 22 Oct 2008 00:44:14 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Algoritmo]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[md5]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=282</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Es necesario aclarar que casi la totalidad de los video tutoriales que serán publicados en el transcurso del desarrollo de los laboratorios de informática forense, están dirigidos a cubrir únicamente el desarrollo del <a href="http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin" target="_blank"><strong>Laboratorio número 4</strong></a> realizado por <a href="http://labs.dragonjar.org" target="_blank"><strong>Labs.DragonJAR.org</strong></a> en la ciudad de Medellín, como se aclaró desde un comienzo este laboratorio está basado completamente en el recurso publicado por la gente de <strong><a href="http://www.seguridad.unam.mx/" target="_blank">UNAM</a></strong>.</p>
<p style="text-align: justify;">A pesar de ello, muchos procedimientos registrados en los videos pueden ser utilizados en diferentes escenarios que se asemejen de alguna forma.</p>
<p style="text-align: justify;">Verificación de la integridad de los archivos (imágenes) mediante su firma MD5, esta imágen corresponde al sistema previamente comprometido y que será objeto del análisis.</p>
<p style="text-align: justify;"><span id="more-282"></span><strong>Se hace necesario además aclarar el concepto de firmas y comprobación MD5:</strong></p>
<p style="text-align: justify;">Los resúmenes MD5 se utilizan extensamente en el mundo del software para proporcionar la seguridad de que un archivo descargado de internet no se ha alterado. Comparando una suma MD5 publicada con la suma de comprobación del archivo descargado, un usuario puede tener la confianza suficiente de que el archivo es igual que el publicado por los desarrolladores. Esto protege al usuario contra los &#8216;Caballos de Troya&#8217; o &#8216;Troyanos&#8217; y virus que algún otro usuario malicioso pudiera incluir en el software. La comprobación de un archivo descargado contra su suma MD5 no detecta solamente los archivos alterados de una manera maliciosa, también reconoce una descarga corrupta o incompleta.</p>
<p style="text-align: justify;">Para comprobar la integridad de un archivo descargado de Internet se puede utilizar una herramienta MD5 para comparar la suma MD5 de dicho archivo con un archivo MD5SUM con el resumen MD5 del primer archivo. En los sistemas UNIX, el comando de md5sum es un ejemplo de tal herramienta. Además, también está implementado en el lenguaje de scripting PHP como MD5(&#8220;&#8221;) entre otros.</p>
<p style="text-align: justify;">Una vez acalarado el punto anterior, procedemos entonces a verificar la integridad del archivo descargado, esto con la finalidad de comprobar de que verdaderamente el archivo descargado corresponde a la imágen que los administradores generaron.</p>
<p style="text-align: justify;">Para este caso se utilizó la herramienta Md5Checker y en el video tutorial se muestra el modo de uso.</p>
<p style="text-align: center;"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="src" value="http://www.youtube.com/v/-BMLXCSG_8w&amp;hl=es&amp;fs=1" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/-BMLXCSG_8w&amp;hl=es&amp;fs=1" allowfullscreen="true"></embed></object></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/67970784/de66030/Comprobacin_md5_LabsDragonJARorg.html" target="_blank"><strong>Descargar Videotutorial en formato swf</strong></a> (password: www.dragonjar.org)</p>
<p style="text-align: justify;"><strong>Referencias:</strong></p>
<p style="text-align: justify;"><a href="http://es.wikipedia.org/wiki/Algoritmo_MD5" target="_blank"><strong>Algoritmo MD5 en Wikipedia</strong></a><br />
<a href="http://www.lacaraoscura.com/2005/07/25/verificando-archivos-mediante-firmas-md5/" target="_blank"><strong>Verificando archivos mediante firmas md5</strong></a><br />
<a href="http://getmd5checker.com/" target="_blank"><strong>Md5Checker</strong></a> &#8211; <a href="http://getmd5checker.com/downloads/last/Md5Checker.zip" target="_blank">Descargar Md5Checker</a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/verificando-la-integridad-de-los-archivos-mediante-la-firma-md5/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Descripción del escenario</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-descripcion-del-escenario</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-descripcion-del-escenario#comments</comments>
		<pubDate>Mon, 20 Oct 2008 20:29:47 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[md5]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=277</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En el pasado <a href="http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin" target="_blank"><strong>Laboratorio de Informática Forense realizado en la ciudad de Medellín</strong></a>, se utilizó el recurso publicado por la gente <a href="http://www.seguridad.unam.mx/" target="_blank"><strong>UNAM</strong></a> en el magnífico <a href="http://www.seguridad.unam.mx/eventos/reto/" target="_blank"><strong>reto sobre Informática Forense</strong></a>.</p>
<p style="text-align: justify;"><strong>Escenario propuesto:</strong></p>
<p style="text-align: justify;">El administrador de sistemas de una pequeña empresa ha notado que existe una cuenta que él no creó en su sistema de ERP, por lo que sospecha de algún ingreso no autorizado, del que desconoce el alcance.</p>
<p>El sistema en que se ejecuta la aplicación es un servidor Windows 2003, cuya principal función era proporcionar acceso al sistema ERP a través de la Web. Hace poco tiempo que habían migrado al uso de este servidor.</p>
<p>Según el administrador, trataba de mantener el sistema actualizado por lo que no sabe cómo pudieron ingresar a su sistema. Sin embargo, también mencionó que más de una persona tiene acceso a cuentas privilegiadas en el sistema y aceptó que ocupaban a veces estas cuentas para labores no sólo administrativas, sino también personales o para aplicaciones que no requerían ningún tipo de privilegio para ejecutarse.</p>
<p>Ahora es necesario determinar si existió un ingreso no autorizado, cómo ocurrió y el alcance del daño al sistema y a la información contenida en él.</p>
<p style="text-align: justify;"><span id="more-277"></span><strong>Objetivos:</strong></p>
<p>El objetivo del mismo es el análisis de un sistema Windows 2003 previamente atacado y comprometido. Para ello, como única información, se proporciona una imágen (o copia) de dicho sistema.</p>
<p>Permitir determinar los siguientes puntos de interés para el análisis:</p>
<ul>
<li>Motivos de la intrusión.</li>
<li>Desarrollo de la intrusión.</li>
<li>Resultados del análisis.</li>
<li>Recomendaciones.</li>
</ul>
<p style="text-align: justify;">Instalación de un entorno de trabajo en el que, de forma segura y garantizando el no modificar la evidencia, proceder a la ejecución de las herramientas de análisis forense seleccionadas, la mayoría de carácter público y accesibles en la red.</p>
<p style="text-align: justify;"><strong>Puntos a cubrir:</strong></p>
<ul>
<li>Antecedentes del incidente</li>
<li>Recolección de los datos</li>
<li>Descripción de la evidencia</li>
<li>Entorno del análisis   &#8211;Descripción de las herramientas&#8211;</li>
<li>Análisis de la evidencia &#8211;Información del sistema analizado&#8211;</li>
<li>Características del SO</li>
<li>Aplicaciones</li>
<li>Servicios</li>
<li>Vulnerabilidades</li>
<li>Metodología</li>
<li>Descripción de los hallazgos</li>
<li>Huellas de la intrusión</li>
<li>Herramientas usadas por el atacante</li>
<li>Alcance de la intrusión</li>
<li>El origen del ataque</li>
<li>Análisis de artefactos</li>
<li>Cronología de la intrusión</li>
<li>Conclusiones</li>
<li>Recomendaciones específicas</li>
<li>Referencias</li>
</ul>
<p style="text-align: justify;">La imágen del sistema a analizar puede ser descargada desde los siguientes enlaces (haciendo uso de algún cliente FTP)</p>
<p style="text-align: justify;">ftp://ftp.rediris.es/rediris/cert/reto/3.0/windows2003.img.gz<br />
ftp://escitala.seguridad.unam.mx/reto/windows2003.img.gz</p>
<p style="text-align: justify;">Las firmas md5 de la imagen completa, comprimida y descomprimida, respectivamente, son</p>
<ul>
<li>062cf5d1ccd000e20cf4c006f2f6cce4 &#8211; windows2003.img</li>
<li>33a42d316c060c185f41bfcacf439747 &#8211; windows2003.img.gz</li>
</ul>
<p><img class="aligncenter" title="FTP" src="http://img82.imageshack.us/img82/2534/ftpty2.jpg" alt="" width="600" height="332" /></p>
<p><a href="http://www.seguridad.unam.mx/eventos/reto/" target="_blank"><strong>Más información sobre el reto de Informática Forense</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-descripcion-del-escenario/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Desarrollo del Laboratorio de Informática Forense en Medellín</title>
		<link>http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin</link>
		<comments>http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin#comments</comments>
		<pubDate>Mon, 20 Oct 2008 16:04:55 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[DragoNLab-HackTaller]]></category>
		<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Laboratorio]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Medellín]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=271</guid>
		<description><![CDATA[<img src="http://img213.imageshack.us/img213/9760/icolabscu3.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Nuevamente <strong>muchas gracias</strong> a todos los asistentes a este 4° HackTaller en Medellín, que para esta oportunidad se desarrolló sobre Informática Forense con un caso práctico.</p>
<p style="text-align: center;"><img class="aligncenter" src="http://img407.imageshack.us/img407/8455/portada2jj7.jpg" alt="HackTaller en Medellín" /></p>
<p style="text-align: justify;">En el transcurso de la semana iré publicando los diferentes recursos para este laboratorio (imágen del sistema a analizar, herramientas, videos de desarrollo, manuales y documentación).</p>
<p style="text-align: justify;">Por ahora publico el registro fotográfico <img src='http://labs.dragonjar.org/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> .</p>
<h2><a href="http://www.flickr.com/photos/31597104@N06/2958010755/" target="_blank"><strong>Fotografías del 4° HackTaller en Medellín &#8211; Informática Forense</strong></a></h2>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin/feed</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>HackTaller 04 en Medellín, Informática Forense</title>
		<link>http://labs.dragonjar.org/hacktaller-04-en-medellin-informatica-forense</link>
		<comments>http://labs.dragonjar.org/hacktaller-04-en-medellin-informatica-forense#comments</comments>
		<pubDate>Mon, 06 Oct 2008 14:32:31 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[DragoNLab-HackTaller]]></category>
		<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=265</guid>
		<description><![CDATA[<img src="http://img213.imageshack.us/img213/9760/icolabscu3.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Post modificado:</p>
<p style="text-align: justify;">&#8220;Un saludo&#8230;</p>
<p>Lamento informarles que este próximo sabado se realizan las jornadas institucionales en el ITM, por lo tanto no se permite el ingreso a las sedes. <img src="http://comunidad.dragonjar.org/Smileys/default/sad.gif" border="0" alt="Triste" /> <img src="http://comunidad.dragonjar.org/Smileys/default/sad.gif" border="0" alt="Triste" /></p>
<p>Por ahora queda aplazado el laboratorio de informática forense, hasta el próximo sabado 18 de octubre.<br />
No contaba con esas jornadas y mucho menos que no se permitiera el ingreso a la sede <img src="http://comunidad.dragonjar.org/Smileys/default/sad.gif" border="0" alt="Triste" /><br />
Voy a ir publicando entonces el material para que lean y practiquen y podamos avanzar mucho más en el Lab. <img src="http://comunidad.dragonjar.org/Smileys/default/wink.gif" border="0" alt="Gi&amp;ntilde;ar" /> &#8221;</p>
<p style="text-align: justify;">Hago la invitación a la comunidad en general para que asistan a este cuarto HackTaller en Medellín.<br />
La temática específica será publicada en el transcurso de la semana, pero a  nivel general aprenderemos sobre informática forense con un caso práctico.</p>
<p><strong>Día:</strong> 18 de octubre de 2008<br />
<strong>Hora:</strong> 1:30 pm<br />
<strong>Lugar:</strong> Tecnosoft &#8211; Parque Tecnológico, Boston (antiguo Colegio San José, ahora ITM de Boston) Cr 31 # 54 – 10</p>
<p>Recomiendo la lectura del material publicado (<a href="http://labs.dragonjar.org/laboratorios-informatica-forense-introduccion-y-contenido" target="_blank"><strong>Introducción y contenido</strong></a>)</p>
<p>Recuerden que los cupos son limitados y se debe hacer un registro enviando un correo electrónico a (4v4t4r @ gmail.com) y publicando en este post.<br />
Les recuerdo también que estos laboratorios no tienen ningún costo <img src='http://labs.dragonjar.org/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/hacktaller-04-en-medellin-informatica-forense/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Laboratorios: Informática Forense, Introducción y Contenido</title>
		<link>http://labs.dragonjar.org/laboratorios-informatica-forense-introduccion-y-contenido</link>
		<comments>http://labs.dragonjar.org/laboratorios-informatica-forense-introduccion-y-contenido#comments</comments>
		<pubDate>Thu, 04 Sep 2008 00:02:31 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Malware]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=248</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Como de costumbre en todo inicio de un nuevo recurso en <strong><a href="http://labs.dragonjar.org" target="_blank">Labs.DragonJAR</a></strong>, se hace necesario definir la finalidad del Laboratorio, el contenido temático y la introducción al mismo.</p>
<p style="text-align: justify;">Para ello comenzaré con la definición del concepto Informática forense y nada mejor que la definición ofrecida por la Wikipedia, veamos:</p>
<p style="text-align: justify;">El cómputo forense, también llamado informática forense, computación forense, análisis forense digital o examinación forense digital es la aplicación de técnicas científicas y analíticas especializadas a infraestructura tecnológica que permiten identificar, preservar, analizar y presentar datos que sean válidos dentro de un proceso legal.</p>
<p>Dichas técnicas incluyen reconstruir el bien informático, examinar datos residuales, autenticar datos y explicar las características técnicas del uso aplicado a los datos y bienes informáticos.</p>
<p>Como la definición anterior lo indica, esta disciplina hace uso no solo de tecnología de punta para poder mantener la integridad de los datos y del procesamiento de los mismos; sino que también requiere de una especialización y conocimientos avanzados en materia de informática y sistemas para poder detectar dentro de cualquier dispositivo electrónico lo que ha sucedido.</p>
<p>La importancia de éstos y el poder mantener su integridad se basa en que la evidencia digital o electrónica es sumamente frágil. El simple hecho de darle doble clic a un archivo modificaría la última fecha de acceso del mismo.</p>
<p style="text-align: justify;"><span id="more-248"></span>Adicionalmente, un examinador forense digital, dentro del proceso del cómputo forense puede llegar a recuperar información que haya sido borrada desde el sistema operativo.</p>
<p style="text-align: justify;"><strong> Dispositivos a analizar</strong></p>
<p>La infraestructura informática que puede ser analizada puede ser toda aquella que tenga una Memoria (informática), por lo que se pueden analizar los siguientes dispositivos:</p>
<ul>
<li>Disco duro de una Computadora o Servidor</li>
<li>Teléfono Móvil o Celular, parte de la telefonía celular</li>
<li>Agendas Electrónicas (PDA)</li>
<li>Dispositivos de GPS</li>
<li>Impresoras</li>
<li>Memorias USB</li>
</ul>
<p style="text-align: justify;"><strong>Cadena de Custodia:</strong><br />
Proceso ininterrumpido y documentado que permite demostrar  la autenticidad de la evidencia física</p>
<p style="text-align: justify;"><strong>Pasos del cómputo forense</strong><br />
El proceso de análisis forense a una computadora se describe a continuación:</p>
<p><strong>Identificación</strong><br />
Es muy importante conocer los antecedentes, situación actual y el proceso que se quiere seguir para poder tomar la mejor desición con respecto a las búsquedas y la estrategia de investigación. Incluye muchas veces la identificación del bien informático, su uso dentro de la red, el inicio de la cadena de custodia (proceso que verifica la integridad y manejo adecuado de la evidencia), la revisión del entorno legal que protege el bien y del apoyo para la toma de desición con respecto al siguiente paso una vez revisados los resultados.</p>
<p><strong>Preservación</strong><br />
Este paso incluye la revisión y generación de las imágenes forenses de la evidencia para poder realizar el análisis. Dicha duplicación se realiza utilizando tecnología de punta para poder mantener la integridad de la evidencia y la cadena de custodia que se requiere. Al realizar una imagen forense, nos referimos al proceso que se requiere para generar una copia “bit-a-bit” de todo el disco, el cual permitirá recuperar en el siguiente paso, toda la información contenida y borrada del disco duro. Para evitar la contaminación del disco duro, normalmente se ocupan bloqueadores de escritura de hardware, los cuales evitan el contacto de lectura con el disco, lo que provocaría una alteración no deseada en los medios.</p>
<p><strong>Análisis</strong><br />
Proceso de aplicar técnicas científicas y analíticas a los medios duplicados por medio del proceso forense para poder encontrar pruebas de ciertas conductas. Se pueden realizar búsquedas de cadenas de caracteres, acciones específicas del o de los usuarios de la máquina como son el uso de dispositivos de USB (marca, modelo), búsqueda de archivos específicos, recuperación e identificación de correos electrónicos, recuperación de los últimos sitios visitados, recuperación del caché del navegador de Internet, etc.</p>
<p><strong>Presentación</strong><br />
Es el recopilar toda la información que se obtuvo a partir del análisis para realizar el reporte y la presentación a los abogados, la generación (si es el caso) de una pericial y de su correcta interpretación sin hacer uso de tecnicismos.</p>
<p style="text-align: justify;">Una vez clara la definción de Análisis Forense continuemos con el contenido temático de este nuevo laboratorio.</p>
<p style="text-align: justify;"><strong>Contenido Temático (Propuesta con ejemplo práctico de laboratorio)</strong></p>
<p style="text-align: justify;"><strong>Definiciones:</strong></p>
<ul>
<li>Informática Forense</li>
<li>Sistemas vivos</li>
<li>Sistemas muertos</li>
</ul>
<p style="text-align: justify;"><strong>Metodologías</strong><br />
<strong>Evidencia digital:</strong></p>
<p style="text-align: justify;">
<ul>
<li>Identificación</li>
<li>Recolección</li>
<li>Preservación</li>
<li>Análisis</li>
<li>Dispositivos</li>
</ul>
<p style="text-align: justify;"><strong>Documentación</strong><br />
<strong> Técnicas antiforenses</strong></p>
<p style="text-align: justify;"><strong>Caso práctico de Laboratorio</strong></p>
<ul>
<li>Antecedentes del incidente</li>
<li>Recolección de los datos</li>
<li>Descripción de la evidencia</li>
<li>Entorno del análisis</li>
</ul>
<p style="padding-left: 60px;">Descripción de la evidencia</p>
<ul>
<li>Análisis de la evidencia</li>
</ul>
<p style="text-align: justify; padding-left: 30px;">Información del sistema Analizado<br />
Características del S.O<br />
Aplicaciones<br />
Servicios<br />
Vulnerabilidades<br />
Metodología</p>
<ul>
<li>Descripción de los hallazgos</li>
</ul>
<p style="text-align: justify; padding-left: 30px;">Huellas de la intrusión<br />
Herramientas usadas por el atacante<br />
Alcance de la intrusión<br />
El origen del ataque</p>
<ul>
<li>Análisis de artefactos</li>
<li>Cronología de la intrusión</li>
<li>Conclusiones</li>
<li>Recomendaciones específicas</li>
<li>Referencias</li>
</ul>
<p>Para concluir anexo algunas fuentes de información necesarias para abordar este nuevo desafío:</p>
<p><a href="http://www.acis.org.co/fileadmin/Revista_96/dos.pdf" target="_blank"><strong>Introducción a la informática forense</strong></a></p>
<p><strong><a href="http://www.microsoft.com/spain/empresas/legal/forensic.mspx" target="_blank">¿Qué es la informática forense o Forensic?</a></strong></p>
<p><strong><a href="http://www.delitosinformaticos.gov.co/joomla/index.php?option=com_content&amp;task=view&amp;id=1&amp;Itemid=1" target="_blank">Informatica Forense en Colombia</a></strong></p>
<p><strong>Nota: </strong>Para el caso práctico de Laboratorio haré uso de los magníficos recursos publicados por la gente de <a href="http://www.seguridad.unam.mx" target="_blank"><strong>Seguridad Unam</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorios-informatica-forense-introduccion-y-contenido/feed</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>

