<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labs DragonJAR &#187; md5</title>
	<atom:link href="http://labs.dragonjar.org/tag/md5/feed" rel="self" type="application/rss+xml" />
	<link>http://labs.dragonjar.org</link>
	<description>Laboratorios de Seguridad Informática: Comunidad DragonJAR</description>
	<lastBuildDate>Sun, 06 Jun 2010 10:34:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Video Tutorial / Detalles del Sistema y Firmas Criptográficas en el  Análisis de Malware</title>
		<link>http://labs.dragonjar.org/video-tutorial-detalles-del-sistema-y-firmas-criptograficas-en-el-analisis-de-malware</link>
		<comments>http://labs.dragonjar.org/video-tutorial-detalles-del-sistema-y-firmas-criptograficas-en-el-analisis-de-malware#comments</comments>
		<pubDate>Thu, 11 Jun 2009 21:51:50 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[CTPH]]></category>
		<category><![CDATA[Hash]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[md5]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=802</guid>
		<description><![CDATA[Continua desde &#8220;Video tutorial / Intoducción y Conceptos Básicos en el Análisis de Malware&#8220;. Segundo video tutorial enfocado al Análisis práctico de Malware. Como objetivo de este, veremos diferentes métodos de recolección de la Información sobre el sistema afectado y el Sistema de Análisis. Además veremos distintos maneras de llevar a cabo el proceso de [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Continua desde &#8220;<a href="http://labs.dragonjar.org/video-tutorial-intoduccion-y-conceptos-basicos-en-el-analisis-de-malware" target="_blank">Video tutorial / Intoducción y Conceptos Básicos en el Análisis de Malware</a>&#8220;.</p>
<p style="text-align: justify;">Segundo video tutorial enfocado al Análisis práctico de Malware. Como objetivo de este, veremos diferentes métodos de recolección de la Información sobre el sistema afectado y el Sistema de Análisis. Además veremos distintos maneras de llevar a cabo el proceso de creación y verificación de firmas criptográficas de el/los archivos sospechosos que son el objeto del Análisis.</p>
<ul style="text-align: justify;">
<li>Repaso sesión anterior.</li>
<li>Detalles del Sistema.</li>
<li>Valores Hash (Firmas Criptográficas).</li>
<li>CTPH (Context Triggered Piecewise Hashing).</li>
</ul>
<p style="text-align: justify;"><strong>Resumen:</strong></p>
<ul style="text-align: justify;">
<li>Rápido repaso del video tutorial anterior y del Enfoque del Análisis.</li>
<li>Identificación y Documentación del origen del archivo sospechoso y del sistema que lo contiene (Sistema Operativo, Versión, Service Pack, A.V&#8217;s, etc.)</li>
<li>Generación y comprobación de valores Hash del archivo sospechoso (<a href="http://downloads.activestate.com/contrib/md5sum/Windows/" target="_blank">md5sum.exe</a>, <a href="http://support.microsoft.com/kb/841290" target="_blank">File Checksum Integrity Verifier</a>, <a href="http://md5deep.sourceforge.net/" target="_blank">md5deep</a>, <a href="http://labs.idefense.com/software/malcode.php#more_malcode+analysis+pack" target="_blank">MAP / Malcode Analysis Pack</a>, <a href="http://www.2brightsparks.com/downloads.html" target="_blank">HashOnClick</a>, <a href="http://www.blisstonia.com/software/WinMD5/" target="_blank">WinMD5</a>, etc.).</li>
<li>Generación y verificación por medio de <a href="http://www.forensicswiki.org/wiki/Context_Triggered_Piecewise_Hashing" target="_blank">CTPH (Context Triggered Piecewise Hashing)</a> a archivos intensionalmente modificados. (<a href="http://ssdeep.sourceforge.net/" target="_blank">ssdeep</a>, <a href="http://sourceforge.net/project/showfiles.php?group_id=215906&amp;package_id=267714&amp;release_id=584837" target="_blank">SSDeepFE</a>)</li>
</ul>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/111251466/2ce75c08/Virus_Medelln_Wind.html" target="_blank"><strong>Copia del archivo malicioso</strong></a> (Malware/Virus Medellín-wind.exe) (Archivo publicado con fines meramente educativos/divulgativos. El mal uso de este, es responsabilidad de cada usuario. El autor de este artículo queda exento de responsabilidad en el momento en que el usuario descarga dicho archivo). A la fecha, casi la totalidad de Antivirus detectan este fichero como malicioso. Operar solo bajo entornos controlados de laboratorios.<br />
<strong>Password: </strong>www.dragonjar.org<br />
<strong>MD5:</strong> A0A1382EF2A6593CE322F2E2457F78D7</p>
<p style="text-align: center;"><object width="640" height="510" data="http://blip.tv/play/AYGI4yAA" type="application/x-shockwave-flash"><param name="src" value="http://blip.tv/play/AYGI4yAA" /><param name="allowfullscreen" value="true" /></object></p>
<p style="text-align: center;"><a href="http://www.4shared.com/file/111254345/b5498987/Malware_II_f.html" target="_blank"><strong>Descargar Video Tutorial</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/video-tutorial-detalles-del-sistema-y-firmas-criptograficas-en-el-analisis-de-malware/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Verificando la integridad de los archivos mediante la firma MD5</title>
		<link>http://labs.dragonjar.org/verificando-la-integridad-de-los-archivos-mediante-la-firma-md5</link>
		<comments>http://labs.dragonjar.org/verificando-la-integridad-de-los-archivos-mediante-la-firma-md5#comments</comments>
		<pubDate>Wed, 22 Oct 2008 00:44:14 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Algoritmo]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[md5]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=282</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Es necesario aclarar que casi la totalidad de los video tutoriales que serán publicados en el transcurso del desarrollo de los laboratorios de informática forense, están dirigidos a cubrir únicamente el desarrollo del <a href="http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin" target="_blank"><strong>Laboratorio número 4</strong></a> realizado por <a href="http://labs.dragonjar.org" target="_blank"><strong>Labs.DragonJAR.org</strong></a> en la ciudad de Medellín, como se aclaró desde un comienzo este laboratorio está basado completamente en el recurso publicado por la gente de <strong><a href="http://www.seguridad.unam.mx/" target="_blank">UNAM</a></strong>.</p>
<p style="text-align: justify;">A pesar de ello, muchos procedimientos registrados en los videos pueden ser utilizados en diferentes escenarios que se asemejen de alguna forma.</p>
<p style="text-align: justify;">Verificación de la integridad de los archivos (imágenes) mediante su firma MD5, esta imágen corresponde al sistema previamente comprometido y que será objeto del análisis.</p>
<p style="text-align: justify;"><span id="more-282"></span><strong>Se hace necesario además aclarar el concepto de firmas y comprobación MD5:</strong></p>
<p style="text-align: justify;">Los resúmenes MD5 se utilizan extensamente en el mundo del software para proporcionar la seguridad de que un archivo descargado de internet no se ha alterado. Comparando una suma MD5 publicada con la suma de comprobación del archivo descargado, un usuario puede tener la confianza suficiente de que el archivo es igual que el publicado por los desarrolladores. Esto protege al usuario contra los &#8216;Caballos de Troya&#8217; o &#8216;Troyanos&#8217; y virus que algún otro usuario malicioso pudiera incluir en el software. La comprobación de un archivo descargado contra su suma MD5 no detecta solamente los archivos alterados de una manera maliciosa, también reconoce una descarga corrupta o incompleta.</p>
<p style="text-align: justify;">Para comprobar la integridad de un archivo descargado de Internet se puede utilizar una herramienta MD5 para comparar la suma MD5 de dicho archivo con un archivo MD5SUM con el resumen MD5 del primer archivo. En los sistemas UNIX, el comando de md5sum es un ejemplo de tal herramienta. Además, también está implementado en el lenguaje de scripting PHP como MD5(&#8220;&#8221;) entre otros.</p>
<p style="text-align: justify;">Una vez acalarado el punto anterior, procedemos entonces a verificar la integridad del archivo descargado, esto con la finalidad de comprobar de que verdaderamente el archivo descargado corresponde a la imágen que los administradores generaron.</p>
<p style="text-align: justify;">Para este caso se utilizó la herramienta Md5Checker y en el video tutorial se muestra el modo de uso.</p>
<p style="text-align: center;"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="src" value="http://www.youtube.com/v/-BMLXCSG_8w&amp;hl=es&amp;fs=1" /><embed type="application/x-shockwave-flash" width="425" height="344" src="http://www.youtube.com/v/-BMLXCSG_8w&amp;hl=es&amp;fs=1" allowfullscreen="true"></embed></object></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/67970784/de66030/Comprobacin_md5_LabsDragonJARorg.html" target="_blank"><strong>Descargar Videotutorial en formato swf</strong></a> (password: www.dragonjar.org)</p>
<p style="text-align: justify;"><strong>Referencias:</strong></p>
<p style="text-align: justify;"><a href="http://es.wikipedia.org/wiki/Algoritmo_MD5" target="_blank"><strong>Algoritmo MD5 en Wikipedia</strong></a><br />
<a href="http://www.lacaraoscura.com/2005/07/25/verificando-archivos-mediante-firmas-md5/" target="_blank"><strong>Verificando archivos mediante firmas md5</strong></a><br />
<a href="http://getmd5checker.com/" target="_blank"><strong>Md5Checker</strong></a> &#8211; <a href="http://getmd5checker.com/downloads/last/Md5Checker.zip" target="_blank">Descargar Md5Checker</a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/verificando-la-integridad-de-los-archivos-mediante-la-firma-md5/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Laboratorio: Informática Forense &#8211; Descripción del escenario</title>
		<link>http://labs.dragonjar.org/laboratorio-informatica-forense-descripcion-del-escenario</link>
		<comments>http://labs.dragonjar.org/laboratorio-informatica-forense-descripcion-del-escenario#comments</comments>
		<pubDate>Mon, 20 Oct 2008 20:29:47 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[Informática Forense]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[md5]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=277</guid>
		<description><![CDATA[<img src="http://img81.imageshack.us/img81/3272/forenseminikc9.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">En el pasado <a href="http://labs.dragonjar.org/desarrollo-del-laboratorio-de-informatica-forense-en-medellin" target="_blank"><strong>Laboratorio de Informática Forense realizado en la ciudad de Medellín</strong></a>, se utilizó el recurso publicado por la gente <a href="http://www.seguridad.unam.mx/" target="_blank"><strong>UNAM</strong></a> en el magnífico <a href="http://www.seguridad.unam.mx/eventos/reto/" target="_blank"><strong>reto sobre Informática Forense</strong></a>.</p>
<p style="text-align: justify;"><strong>Escenario propuesto:</strong></p>
<p style="text-align: justify;">El administrador de sistemas de una pequeña empresa ha notado que existe una cuenta que él no creó en su sistema de ERP, por lo que sospecha de algún ingreso no autorizado, del que desconoce el alcance.</p>
<p>El sistema en que se ejecuta la aplicación es un servidor Windows 2003, cuya principal función era proporcionar acceso al sistema ERP a través de la Web. Hace poco tiempo que habían migrado al uso de este servidor.</p>
<p>Según el administrador, trataba de mantener el sistema actualizado por lo que no sabe cómo pudieron ingresar a su sistema. Sin embargo, también mencionó que más de una persona tiene acceso a cuentas privilegiadas en el sistema y aceptó que ocupaban a veces estas cuentas para labores no sólo administrativas, sino también personales o para aplicaciones que no requerían ningún tipo de privilegio para ejecutarse.</p>
<p>Ahora es necesario determinar si existió un ingreso no autorizado, cómo ocurrió y el alcance del daño al sistema y a la información contenida en él.</p>
<p style="text-align: justify;"><span id="more-277"></span><strong>Objetivos:</strong></p>
<p>El objetivo del mismo es el análisis de un sistema Windows 2003 previamente atacado y comprometido. Para ello, como única información, se proporciona una imágen (o copia) de dicho sistema.</p>
<p>Permitir determinar los siguientes puntos de interés para el análisis:</p>
<ul>
<li>Motivos de la intrusión.</li>
<li>Desarrollo de la intrusión.</li>
<li>Resultados del análisis.</li>
<li>Recomendaciones.</li>
</ul>
<p style="text-align: justify;">Instalación de un entorno de trabajo en el que, de forma segura y garantizando el no modificar la evidencia, proceder a la ejecución de las herramientas de análisis forense seleccionadas, la mayoría de carácter público y accesibles en la red.</p>
<p style="text-align: justify;"><strong>Puntos a cubrir:</strong></p>
<ul>
<li>Antecedentes del incidente</li>
<li>Recolección de los datos</li>
<li>Descripción de la evidencia</li>
<li>Entorno del análisis   &#8211;Descripción de las herramientas&#8211;</li>
<li>Análisis de la evidencia &#8211;Información del sistema analizado&#8211;</li>
<li>Características del SO</li>
<li>Aplicaciones</li>
<li>Servicios</li>
<li>Vulnerabilidades</li>
<li>Metodología</li>
<li>Descripción de los hallazgos</li>
<li>Huellas de la intrusión</li>
<li>Herramientas usadas por el atacante</li>
<li>Alcance de la intrusión</li>
<li>El origen del ataque</li>
<li>Análisis de artefactos</li>
<li>Cronología de la intrusión</li>
<li>Conclusiones</li>
<li>Recomendaciones específicas</li>
<li>Referencias</li>
</ul>
<p style="text-align: justify;">La imágen del sistema a analizar puede ser descargada desde los siguientes enlaces (haciendo uso de algún cliente FTP)</p>
<p style="text-align: justify;">ftp://ftp.rediris.es/rediris/cert/reto/3.0/windows2003.img.gz<br />
ftp://escitala.seguridad.unam.mx/reto/windows2003.img.gz</p>
<p style="text-align: justify;">Las firmas md5 de la imagen completa, comprimida y descomprimida, respectivamente, son</p>
<ul>
<li>062cf5d1ccd000e20cf4c006f2f6cce4 &#8211; windows2003.img</li>
<li>33a42d316c060c185f41bfcacf439747 &#8211; windows2003.img.gz</li>
</ul>
<p><img class="aligncenter" title="FTP" src="http://img82.imageshack.us/img82/2534/ftpty2.jpg" alt="" width="600" height="332" /></p>
<p><a href="http://www.seguridad.unam.mx/eventos/reto/" target="_blank"><strong>Más información sobre el reto de Informática Forense</strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/laboratorio-informatica-forense-descripcion-del-escenario/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

