HACKER ANGELWHITE GALC

martes, 21 de julio de 2020

Borrado de Datos comprometedores para no ser Recuperados en Linux

Hace tiempo atras un amigo por la red me mando un link de borrado de datos del HD, la mejor forma de borrar un disco sin dejar rastro alguno para mi, es meterlo al agua y destrozarlo luego agarrar los pedazos y quemarlo como todo un loco ;).

No vengan a meter a HD_Breaker porfavor no tiene nada que ver con HD.


Cuando andaba con la tesis hace un par de meses atras estaba viendo el uso de dd  dcfldd y dc3dd para  poder obtener imagenes forenses, debidamente sin que sufra algun cambio o alteración la misma  por si quieres saber mas en este post de @sergiohernando explica sobre el tema.

¿Que es el borrado Seguro?

Es borrar tus datos sin que puedan ser recuperados, asi de simple y sencillo por ningun medio puedan ser visualizados nuevamente.

¿Porque hacer un borrado Seguro?

El motivo de hacer un borrado seguro de datos puede darse, porque se tiene una empresa de desarrollo de software y es necesario que los empleados no lleven nada de información en los ordenadores memorias.

Queremos vender nuestra laptop, disco duro y debemos de eliminar todos los datos para que no puedan verlos.

Y demas motivos.. =) ... que ya vengan al caso...

Métodos para realizar un borrado seguro


Formateo Eliminación Tradicional

Cuando se hace un borrado con el comando rm, los datos borrados pueden ser recuperados lo que se hace es eliminar el inode (inodo).


¿Que es el Inode (Inodo)?

Si no vas al link de la wikipedia, ¬¬ eres un vago!! na mentira explicare lo mejor posible que es el inode.

El inode(inodo) es una estructura de datos, una tabla la cual contiene información sobre un fichero.



Figura 1

Los campos que lleva esta tabla son los que se ven en la Figura 1. esto quiere decir que si cambiamos un  archivo, el nombre se actualiza el inodo principal.

Existen copias en disco de los inodos que se actualizan regularmente podemos hacer uso de sync  para actualizar las copias de los inodos, los cuales no se encuentran abiertos si no en (reposo).

Simplemente podemos saber con el inode a quien pertenece el archivo quien lo creo, el tamaño, la ultima fecha de acceso, modificación y eliminación. (Para fines forenses .... Ya ando por terminar algunos post para Underc0de y traerlos :) !!)

Destrucción Fisica


El mejor método como indique, agarrarlo a martillazos desestrezarnos completamente destruyéndolo haciendo que el medio quede inutilizable.


Electromagnetismo


Lo digo asi, pero el termino correcto es Degauss, que consiste en producir un campo electromagnético grande, que destruye la información. (Solo funciona con medios magnéticos), algunas leyendas urbanas dicen que se puede realizar por medio del microondas :P.


Sobre escritura por Software


Este borrado se realiza sobrescribiendo toda la información, reemplazándolo por datos aleatorios nulos sin sentido.

Para eso tenemos varias opciones en Linux los cuales son:

shred: Sobreescribe repetidas veces (25 por defecto).
wipe (wipe.sourceforge.net):
secure-delete toolkit: Esta herramienta proporciona varios comandos para borrado seguro:
- srm: archivos.
- sfill: espacio libre entre ficheros.
- sswap: swap.
- smem: RAM.
dd (data duplicator)

Así que la mejor forma de realizar un borrado de datos seguro es:

Usar wipe, luego proceder con el borrado físico.. así estamos mas seguros.

Explicacion BASICA sobre las cabeceras de archivos


Bien para entender posteriores temas sobre esteganografia, dare una breve y rural introduccion como entendi yo esto de las cabeceras.

Por ejemplo un archivo tiene como todo archivo una cabecera que identifica que tipo de archivo y formato es, para que asi la computadora sepa con que programa abrirlo.

Dentro de la cabecera de un archivo puede haber varia informacion como.

.-Formato
.-Dimensiones
.-Peso
.-Modificaciones
.-tipo de compresion
.-Duracion

etc…Todo depende del tipo de archivo que sea por que por ejemplo un archivo de audio puede traer en la cabecera la duracion del sonido, mientras que un archivo grafico, puede traer la paleta de colores, entonces dependiendo de que tipo de formato sea cambian los valores en bytes de las cabeceras.

Aqui pondre basicamente lo que nos importa para poder identificar mas facilmente los archivos que se oculte.

Un archivo dentro de la cabecera tiene “la firma” del archivo, que es lo que identifica a todo formato para saber que tipo de formato es.

Ejemplo:

Un archivo .png dentro de la cabecera su firma es “PNG”



y el pie de formato es |END


; osea con lo que empieza el archivo .png es con los primeros 3 bytes que forman la firma y eso forma PNG, y los ultimos bytes de un png forman |END.

Aqui pongo una lista con lo que podriamos identificar los archivos mas ocultados
Formato  Firma de cabecera Pie de formato

.PNG             PNG   |END
.GIF              GIF   |END
.JPG/JPEG     ÿØÿà   ÿÙ
.BMP             BM
.EXE             Mz
.MP3            ID3
.RAR             Rar
.ZIP              Pk
.PDF            %PDF

Ahora ¿Pará que nos servira esto? bien por ejemplo en la tecnica EoF si hacemos estegoanalisis a una imagen .jpg y la analizamos con el editor hexadecimal o con el comando “strings”
y vemos que el archivo empieza con ÿØÿà pero que termina con |END y no con
ÿÙ entonces deducimos que ahi hay algo oculto, por que ese |END no pertenece a un jpg, entonces hay la posibilidad que este escondido un PNG o un GIF dentro del JPG y nosotros no lo vemos.

Para esto nos servira conocer sobre esto. Bueno despues de esta pequeña explicacion, ahora si recomiendo seguir con los tutos de esteganografia por EoF.

Recuerden esto solo es una pequeña explicacion como yo creo que sera mas facil de entender para nosotros los principiantes de neobits.org


Skype Forensic [Java]

Compañeros como hace tiempo no posteo nada hoy vengo a compartirles la tool mas reciente que he desarrollado en Java, espero les guste.

Bueno luego de un tiempo sin estar en redes sociales perdiendo el tiempo en algunas ocasiones, decidí tomarme el tiempo para estudiar y  adquirir nuevos conocimientos entre los cuales siempre he querido saber cómo funciona la informática forense ya que no es mi fuerte, pues nada inicié por investigar sobre Windows y sus registros y bueno de ahí nació este post y con el una tool a la cual he llamado  “Skype Forensic” (si si lo sé, de ideas para buenos nombres no tengo la mas mínima idea xD).

Pero bueno nada luego de hablar con  @arthusuxd  le dije que quería desarrollar una tool que se pueda usar en el medio de la informática forense a lo cual llegamos a una gran idea que inicié el mismo día que hablé con él, logré definir lo más importante de la otra tool y todo, cuando inicié a programar se me encendió el chispero y fue cuando pensé ¿ como funciona skype? – ¿si es una aplicación que se instala en mi equipo, tendría que dejar registros de que es lo que hace no? – pues bueno nada me puse a buscar logs dentro de mi pc y llegué a la ruta “C:\Users\user\AppData\Roaming\Skype\mr-pack” viendo sus archivos me topo con varias DBs  lo que me causó curiosidad fue ver que contenían dentro de ellas, a lo cual como no tenía un gestor de DBs y me daba flojera bajar uno pesado llegué a este script http://sourceforge.net/projects/sqlitebrowser/ totalmente gratis, luego de ello importé las dbs y bueno me topé con una que me llamó mucho la atención y fue “main.db” en la cual se encuentra alojada la información de contactos, conversaciones, archivos etc.. a lo cual dije pues nada a desarrollar una tool que aproveche ese registro que nos regala skype y bueno de ahí nació Skype Forensic.

Una Herramienta desarrollada en JAVA (como algunos saben me voy mas por java), por el momento SÓLO FUNCIONA EN WINDOWS , no pesa mas de 3.12 MB.

Requisitos :

 Tener JAVA instalado
Skype (previamente instalado y que haya sido usado)



Esta es su interfaz principal  creo que es muy fácil de entender, en donde dice UserName Skype va el usuario con el que han ingresado a Skype desde el computador en el que se está ejecutando la tool, al darle  click en  Go  la tool nos retorna los contactos que tiene agregados  en la cuenta. Ahora solo basta con seleccionar en la columna de Contact el usuario de un contacto y luego dar click en Files Transferred el cual nos mostrará los archivos compartidos con el usuario seleccionado.



Nos muestra el nombre del archivo transferido, el tamaño del archivo en KB y la ruta del archivo en el que está alojado o donde fue almacenado.

Entre sus funciones nos permite exportar la lista de archivos transferidos como lo podemos observar a continuación.



Exportará el archivo con el nombre que le demos al archivo dentro de la carpeta Exported

También tenemos la posibilidad de saber que conversaciones ha tenido con sus contactos en el equipo en el que nos encontramos.

Funciona de la misma manera solo basta con seleccionar un usuario y dar click en el botón de Conversations.



De igual modo tenemos la posibilidad de exportar la conversación en formato txt.



Las conversaciones exportadas quedaran alojadas en la carpeta Conversations.

 

Y bueno esto es todo en esta versión de la tool, espero que les guste para poder hacerla correr en otros O.S y añadirle mas opciones – si alguno desarrolla un modulo que se le pueda añadir a esta tool para irla terminando y que quede mucho mejor bienvenido sea.

Descargar Skype Forensic

https://mega.co.nz/#!DtJGUBiQ!Crs6VTEmNZnklrLjeKXQdC0yS95hBroQ5LiQtw4dcrc

http://www.mediafire.com/download/sak5832dj5mox9q/Skype+Forensic.rar

Por ultimo agradecer a las personas que me sirvieron como testers en especial a @d4nb4r por tomarse el tiempo de probarla y darme sus recomendaciones, y si tienen dudas, quejas, sugerencias, criticas o lo que sea pueden hacérmelo directamente en mi twitter: @_mrpack  o en nuestra fanpage de Facebook https://www.facebook.com/r00tc0d3rs no olviden visitar nuestro blog icon biggrin Análisis Forense a Skype   www.r00tc0d3rs.org

Fuente: http://www.dragonjar.org/analisis-forense-a-skype.xhtml

Ddrescue - Herramienta de recuperación de datos


Introducción

GNU ddrescue es una herramienta de recuperación de datos. Copia los datos de un fichero o un dispositivo de bloques (disco duro, cdrom, etc) a otro, intentando recuperar primero las partes no dañadas en caso de producirse errores de lectura.
Ddrescuelog es una herramienta que manipula logfiles producidos por ddrescue, muestra su contenido, convierte logfiles a/de otros formatos, compara logfiles, verifica el estado de un rescate, y puede borrar un logfile si el rescate está completo. Las operaciones de ddrescuelog se pueden restringir a una o varias partes del logfile si se usan las opciones de delimitación de dominio.

La operación básica de ddrescue es totalmente automática. Es decir, no es necesario esperar a que se produzca un error, parar el programa, leer las anotaciones, ejecutarlo de nuevo desde otra posición, etc.

Si se usa el fichero de anotaciones (logfile) de ddrescue, los datos son recuperados muy eficientemente, (sólo se leen los bloques necesarios). Además se puede interrumpir el rescate en cualquier momento y reanudarlo después en el mismo punto.

Ddrescue no escribe ceros en la salida cuando encuentra errores en la entrada, ni trunca el fichero de salida si no se le pide. De este modo cada vez que es ejecutado sobre el mismo fichero de salida, intenta rellenar los huecos sin borrar los datos ya recuperados.

Fusión automática de copias de seguridad: Si se tienen dos o más copias dañadas de un mismo fichero, cdrom, etc, y se ejecuta ddrescue en todas ellas, una cada vez, sobre el mismo fichero de salida, se obtendrá probablemente un fichero completo y libre de errores. Esto es así porque la probabilidad de tener la misma área dañada en todas las copias es baja. Usando el fichero de anotaciones (logfile), sólo se leen los bloques que se necesiten de la segunda copia y sucesivas.

Ddrescue recomienda lzip para comprimir copias de seguridad porque el formato lzip está diseñado para el archivo de datos a largo plazo y proporciona capacidades de recuperación de datos que complementan muy bien las de ddrescue. (Ddrescue rellena los sectores ilegibles con datos de otras copias, mientras que lziprecover corrige los sectores corrompidos con datos de otras copias). Si la causa de la corrupción del fichero es un soporte físico dañado, la combinación ddrescue + lziprecover es la mejor opción para recuperar datos a partir de varias copias dañadas.

El logfile es salvado periódicamente en disco. De modo que en caso de bloqueo puede reanudarse el rescate sin apenas recopiado.

También el mismo logfile puede ser usado por múltiples comandos que copian diferentes áreas del fichero, y por múltiples intentos de rescate sobre diferentes subconjuntos de una misma área.

Ddrescue también proporciona un "modo de llenado" (fill mode) capaz de sobreescribir selectivamente partes del fichero de salida, lo que tiene algunos usos interesantes como borrar datos, marcar áreas defectuosas o incluso, en algunos casos, "reparar" sectores dañados.

Una de las grandes fortalezas de ddrescue es que es independiente del interfaz, y por tanto puede ser usado con cualquier clase de dispositivo soportado por el kernel (ATA, SATA, SCSI, antiguos discos MFM, disquetes, o incluso tarjetas de memoria como las SD).

Documentación

El manual está disponible en el sistema info del Sistema Operativo GNU. Emplea el comando info para acceder al directorio del sistema info. Emplea info ddrescue para acceder directamente a la sección de ddrescue.
Se puede acceder al manual de ddrescue desde aquí.

Descargar (Download) ddrescue

La última versión publicada de GNU ddrescue se puede encontrar en http://ftpmirror.gnu.org/ddrescue/ o en el subdirectorio /gnu/ddrescue/ en tu réplica GNU preferida. Para ver otras formas de obtener ddrescue, consulta Cómo conseguir Software GNU. La última versión publicada será la versión más reciente disponible en http://ftp.gnu.org/gnu/ddrescue/.
Puedes encontrar versiones antiguas y versiones beta para probar en http://download.savannah.gnu.org/releases/ddrescue/.

Cómo Conseguir Ayuda

Para informar sobre errores (bugs) en ddrescue, la lista de correo bug-ddrescue@gnu.org es el lugar más adecuado. Por favor, envía los mensajes como texto llano. No envies HTML, base64 MIME ni múltiples formatos. Incluye una linea descriptiva en el asunto (subject) del mensaje. Si todos los asuntos son "error en ddrescue" es imposible diferenciarlos.
Un archivo de la lista de correo está disponible en http://lists.gnu.org/mailman/listinfo/bug-ddrescue.

Cómo Ayudar

Para contactar con el autor, tanto para informar sobre un error (bug) como para contribuir soluciones o mejoras, envía un mensaje a bug-ddrescue@gnu.org. Por favor, envía los mensajes como texto llano. Si envías parches, hazlo en formato diff unificado (diff -u) sobre la última versión. Incluye una descripción del problema en el mensaje.
También puedes visitar la página de ddrescue en Savannah.

Valid HTML 4.01!

Esta página ha sido traducida por Sonia Díaz Pacheco.
Volver a la página principal de GNU.

Por favor, envía consultas y preguntas sobre la FSF y GNU a gnu@gnu.org. Hay también otras formas de contactar con la FSF.

Por favor, envía tus comentarios sobre esta página a bug-ddrescue@gnu.org, envía tus comentarios sobre las páginas de www.gnu.org en general a webmasters@www.gnu.org, envía las demás cuestiones a gnu@gnu.org.

Copyright © 2014 Free Software Foundation, Inc., 51 Franklin St, Fifth Floor, Boston, MA 02110-1301 USA

Se permite la copia literal y la distribución de este artículo en su totalidad a través de cualquier medio, siempre que se mantenga esta nota.

Updated: $Date: 2014/03/07 13:07:01 $ $Author: antonio $
fuente https://savannah.gnu.org/projects/ddrescue/




Metadatos de imagenes: Extraccion, Analisis y Geolocalizacion

Metadatos de imagenes: Extraccion, Analisis y Geolocalizacion

Hola a todos, antes de nada agradeceros toda la informacion que conpartis en este genial foro, y por ello voy a aportar mi granito de arena con este tutorial donde explico paso a paso, como extraer metadatos de imagenes, analizarlos y geolocalizarlos.
En la descarga del PDF viene los links de los programas empleados: JPEGsnoop y MetaStripper.
Espero que os guste.

Pasos a realizar:

1- Abrimos el programa JEPGsnoop Y la carpeta que contenga las fotos a examinar

  

2- Arrastramos una foto hasta la ventana del programa.Nos sale todos los datos de la foto, modelo de cámara, hora en que fue tomada etc.



3- Ahora cambiamos a otra foto tomada en el mismo sitio con el geolocalizador GPS activado. ( Podemos arrastrarla o bien abrirla desde la ventana archivo).



4- Como vemos nos sale la información de la foto y las coordenadas donde fue tomada.
Ahora vemos dos ejemplos más

  

5- Tomamos la primera foto, a la que  le hemos incrustado una marca de agua y la arrastramos para analizarla.



6- Como podemos comprobar, además de los datos de cámara y hora que fue tomada la foto, nos indica que ha sido tratada con Photosop, el día y la hora que fue modificada.



7- Ahora vamos a limpiar los metadatos.
8- Para limpiar los metadatos abrimos el programa MetaStripper 0.92

Seleccionamos la carpeta donde están las fotos que hay que quitar los metadatos, se puede seleccionar que incluya también las subcarpetas que haya (flecha roja).
Después buscamos y seleccionamos la carpeta donde queremos guardarla una vez limpias (flecha azul) y damos OK, si no seleccionamos ninguna, el programa las guarda por defecto en la misma carpeta de salida renombrándolas.



9- Nos hace una copia de las fotos sin los metadatos en la carpeta de salida, aquí la hemos llamado fotos limpias.



10- Ahora volvemos abrir el JEPGsnoop para comprobar los cambios efectuados, arrastrando las fotos hasta la ventana del programa.

  

Las fotos están limpias, sin datos de cámara, fecha ni coordenadas.

  

11- En esta página podemos comprobar donde fue tomada la foto con las coordenadas que hemos sacado antes.

http://www.sunearthtools.com/dp/tools/conversion.php?lang=es

Introducimos las coordenadas y nos sale los datos del sitio.Ponemos las coordenadas en formato internacional.Longitud(grados, comilla simple para minutos, comillas doble para  segundos, seguido inicial punto cardinal)  separamos con un espacio y ponemos la latitud en el mismo formato).



Como veréis, nos da el sitio exacto donde fue tomada la foto.

Espero que les haya servido de ayuda.

Descargas:

Tutorial en PDF: http://www.mediafire.com/download/g592qow3bwcrcg6/Como_ver_%2C_geolocalizar_y_quitar_metadatos_de_una_foto.pdf
Programas:

MetaStripper: http://www.mediafire.com/download/76junjndg6atwc6/MetaStripper.rar

JPEGsnoop: http://www.mediafire.com/download/4jdpkr68duise76/JPEGsnoop.rar

WhatsappMapper: Descifrando mensajes de Whatsapp



En la actualidad WhatsApp se ha convertido en una de las Apps mas populares en las plataformas móviles  es por eso que también la tentación de espiar conversaciones de otros usuarios o simplemente hacer un mapeo en las conversaciones.

WhatsApp usa como gestor de base de datos SQLITE, y hace cada mes un backup y lo almacena en la memoria SD del smartphone en la direccíon sd/WhatsApp/Databases/ los archivos son llamados msgstore-2014-02-09.1.db.crypt y uno principal llamado msgstore.db.crypt cualquiera que pueda copiarse nuestra carpeta Databases tendrá al acceso de todas nuestras conversaciones.

Busque por ahí herramientas existen muchas incluso on-line como el que creó el maligno, Chema Alonso, pero yo soy de esos que disfruta haciendo sus propias tools y mas aun se aprende muchísimo en el proceso.


Lastimosamente los mensajes que guarda WhatsApp los tiene cifrados con (AES-192-ECB) en el fichero de backup pero lo bueno es que siempre hace usando la misma key (346a23652a46392b4d73257c67317e352e3372482177652c) siendo así podemos usar OpenSSL para descifrarlos los mensajes y guardarlos en un archivo SQLITE estándar legible.

Aquí el ejemplo de como descifrar los mensajes con OpenSSL:
Código: [Seleccionar]
openssl enc -d  -aes-192-ecb -in msgstore.db.crypt -out msgstore.db.sqlite -K 346a23652a46392b4d73257c67317e352e3372482177652c



Ahora lo único que queda hacer es explorar la DB con algún gestor de SQLITE y ver todos los datos.

Siempre hay la necesidad de automatizar las cosas es por eso que les comparto esta pequeña tool llamada WhatsAppMapper que básicamente lo que hace es extraer todas las conversaciones y guardarlos en formato HTML, para luego analizar las conversaciones mantenidas con cada uno de los usuarios.


Reporte en formato html portable:



Descarga WhatsappMapperMediafire

https://drive.google.com/file/d/155Ycm0E4Qp2xOifs4LDtnvvZFxbDK8RW/view?usp=sharing


VAULT 8

Vault 8
Código fuente y análisis para proyectos de software de CIA, incluidos los descritos en la serie Vault7.
Esta publicación permitirá a los periodistas de investigación, los expertos forenses y el público en general identificar y comprender mejor los componentes encubiertos de la infraestructura de la CIA.
El código fuente publicado en esta serie contiene software diseñado para ejecutarse en servidores controlados por la CIA. Al igual que la anterior serie Vault7 de WikiLeaks, el material publicado por WikiLeaks no contiene 0 días o vulnerabilidades de seguridad similares que puedan ser reutilizadas por otros.
https://wikileaks.org/vault8/document/repo_hive/