<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labs DragonJAR &#187; AccessData Registry Viewer</title>
	<atom:link href="http://labs.dragonjar.org/tag/accessdata-registry-viewer/feed" rel="self" type="application/rss+xml" />
	<link>http://labs.dragonjar.org</link>
	<description>Laboratorios de Seguridad Informática: Comunidad DragonJAR</description>
	<lastBuildDate>Sun, 06 Jun 2010 10:34:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Análisis de actividad del usuario sospechoso, NTUSER.DAT, pagefile.sys</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-actividad-del-usuario-sospechoso-ntuserdat-pagefilesys</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-actividad-del-usuario-sospechoso-ntuserdat-pagefilesys#comments</comments>
		<pubDate>Mon, 01 Dec 2008 22:06:25 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[AccessData Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[NTUSER.DAT]]></category>
		<category><![CDATA[Registro de Windows]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=420</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El siguiente video tutorial muestra entonces una exploración básica por la información contenida en los directorios del usuario sospechoso de la intrusión (ver0k), además muestra un primer acercamiento al fichero NTUSER.DAT, fichero que almacena las claves del registro correspondientes a ese usuario.</p>
<p style="text-align: center;"><img class="aligncenter" title="ntuser.dat" src="http://img179.imageshack.us/img179/3697/ver0kcq8.jpg" alt="" width="450" height="431" /></p>
<p style="text-align: justify;">En dicho archivo podemos encontrarnos con el registro de envío de un e-mail (h4ckIII@hotmail.com), esto lo confirmamos luego de analizar en detalle la información contenida en el fichero pagefile.sys, el archivo Pagefile.sys es un archivo utilizado por Windows para almacenar temporalmente aquella información que se intercambia entre el sistema y la memoria física de la computadora, conocida como Memoria RAM.</p>
<p style="text-align: justify;"><span id="more-420"></span>Así se amplia la capacidad de memoria de la computadora a través de una memoria virtual, la que no dispone de un componente tangible, sino que es creada por Windows para mejorar el funcionamiento del equipo. (<a href="http://www.tustrucos.com/05-06-2008/software/pagefilesys-que-es-y-para-que-sirve-este-archivo" target="_blank"><strong>más información sobre el archivo pagefile.sys</strong></a>)</p>
<p style="text-align: justify;">Aún no veremos en detalle el análisis a estos archivos, pues en futuras entregas veremos algunas herramientas que nos permitirán analizar de mejor manera esta información.</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/74015716/50f9f40c/Analisis_ver0k_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de análisis de actividad del usuario sospechoso</strong></a> (Password: www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-de-actividad-del-usuario-sospechoso-ntuserdat-pagefilesys/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Análisis del Registro de Windows</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-del-registro-de-windows</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-del-registro-de-windows#comments</comments>
		<pubDate>Fri, 07 Nov 2008 21:55:07 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[AccessData Registry Viewer]]></category>
		<category><![CDATA[Alien Registry Viewer]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Análisis Forense]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Regedit]]></category>
		<category><![CDATA[Registro de Windows]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=320</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">A partir de este momento comienza la parte un poco más &#8220;operativa&#8221; y que exige un alto grado de concentración, dedicación y sobre todo mucha paciencia <img src='http://labs.dragonjar.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> .</p>
<p style="text-align: justify;">Es el momento de comenzar a interactuar más con el sistema a analizar para recolectar toda la información necesaria y que muestre los resultados a los objetivos propuestos.</p>
<p style="text-align: justify;">Para esta finalidad nada mejor que la información contenida en el registro de Windows, pero para poder entender de que va todo esto se hace necesario definir y tener muy claro este concepto.</p>
<p style="text-align: justify;"><span id="more-320"></span>Veamos:</p>
<p style="text-align: justify;"><strong>El Registro de Windows</strong></p>
<p style="text-align: justify;">El Registro de Windows, es una base de datos que almacena las configuraciones y opciones del sistema operativo Microsoft Windows.</p>
<p style="text-align: justify;">Contiene información y configuraciones de todo el hardware, software, usuarios, y preferencias del PC. Si un usuario hace cambios en las configuraciones del &#8220;Panel de control&#8221;, en las asociaciones de ficheros, en las políticas del sistema o en el software instalado, los cambios son reflejados y almacenados en el registro.</p>
<p style="text-align: justify;">El Registro se almacena en varios ficheros que, dependiendo de la versión de Windows, se ubican en diferentes lugares dentro del sistema local, excepto NTuser (o archivo de usuario), que puede ser ubicado en otra máquina para permitir perfiles móviles.</p>
<p><strong>Windows NT, 2000, XP, Server 2003 y Vista</strong></p>
<p>Los siguientes archivos del Registro se encuentran en %SystemRoot%\System32\Config\:</p>
<ul style="text-align: justify;">
<li>Sam &#8211; HKEY_LOCAL_MACHINE\SAM</li>
<li>Security &#8211; HKEY_LOCAL_MACHINE\SECURITY</li>
<li> Software &#8211; HKEY_LOCAL_MACHINE\SOFTWARE</li>
<li>System &#8211; HKEY_LOCAL_MACHINE\SYSTEM</li>
<li>Default &#8211; HKEY_USERS\DEFAULT</li>
<li>Userdiff</li>
</ul>
<p style="text-align: justify;">En la carpeta %SystemRoot%\repair se encuentra una copia de seguridad.</p>
<p>El siguiente archivo se encuentra en cada carpeta de usuario:</p>
<ul style="text-align: justify;">
<li>NTUSER.dat</li>
</ul>
<p style="text-align: justify;">Una vez definido y teniendo clara la importancia de la información que puede almacenar el registro de windows, vamos a analizarlo para obtener la información que necesitamos para determinar los sucesos que afectaron al sistema objetivo.</p>
<p style="text-align: justify;">Como ya tenemos montada nuestra nueva unidad con el sistema objetivo (<a href="http://labs.dragonjar.org/laboratorio-informatica-forense-entorno-de-trabajo" target="_blank"><strong>Mount Image Pro</strong></a>) nos dirigimos al directorio <strong>WINDOWS/system32/config</strong>, extraemos el contenido y lo pasamos a la maquina desde la que estemos haciendo el análisis (para este caso Windows XP).</p>
<p style="text-align: justify;">Para visualizar el registro extraído del sistema objetivo podemos hacerlo con varias soluciones software, entre las cuales se destacan las siguientes:</p>
<p style="text-align: justify;"><a href="http://www.accessdata.com/media/en_us/print/techdocs/Registry%20Viewer.pdf" target="_blank">AccessData Registry Viewer</a><br />
<a href="http://www.softsea.com/review/Alien-Registry-Viewer.html" target="_blank">Alien Registry Viewer</a><br />
<a href="http://www.alegsa.com.ar/Dic/regedit.php" target="_blank">Regedit</a></p>
<p style="text-align: justify;">Estos son unos procesos sencillos (extracción y visualización del registro) para los cuales no se hace necesario un video demostrativo. Para las próximas sesiones en donde trataremos de identificar los usuarios, software instalado, nombre del equipo, dispositivos, zona horaria, Firewall, eventos del sistema, etc, si se hará necesario la publicación de video tutoriales para su fácil comprensión.</p>
<p style="text-align: justify;"><strong>Referencias y enlaces de interés:</strong></p>
<p style="text-align: justify;"><a href="http://es.wikipedia.org/wiki/Registro_del_sistema" target="_blank"><strong>Registro de Windows en la Wikipedia</strong></a></p>
<p style="text-align: justify;"><a href="http://www.svetlian.com/windows/temas_registro.htm" target="_blank"><strong>Introducción al registro de Windows</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-analisis-del-registro-de-windows/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

